Luật sư Lê Thủy

Luật sư Lê Thủy Luật sư tư vấn và Tranh tụng
Giám đốc Luật LT VINA
Luật sư Lê Thuỷ - Đoàn Luật sư Tp.HCM

MẶC ĐỊNH ĐỒNG Ý xử lý dữ liệu cá nhân – DOANH NGHIỆP CÓ THỂ BỊ PHẠT TỪ 30 ĐẾN 50 TRIỆU ĐỒNGKhi thu thập và xử lý dữ liệu...
09/09/2026

MẶC ĐỊNH ĐỒNG Ý xử lý dữ liệu cá nhân – DOANH NGHIỆP CÓ THỂ BỊ PHẠT TỪ 30 ĐẾN 50 TRIỆU ĐỒNG

Khi thu thập và xử lý dữ liệu cá nhân, doanh nghiệp không được “thiết kế sẵn” sự đồng ý của khách hàng, người lao động hoặc người dùng.

Điều 43 nghị định 330/2026/NĐ-CP: hành vi thiết lập phương thức mặc định đồng ý, tạo ra chỉ dẫn không rõ ràng hoặc gây hiểu lầm giữa đồng ý và không đồng ý có thể bị phạt tiền từ 30.000.000 đồng đến 50.000.000 đồng.

Luật Bảo vệ dữ liệu cá nhân 2025 yêu cầu sự đồng ý phải tự nguyện, rõ ràng, cụ thể và theo từng mục đích; sự im lặng hoặc không phản hồi không được xem là đồng ý. Nghị định 356/2025/NĐ-CP: không được thiết lập phương thức mặc định đồng ý hoặc chỉ dẫn gây nhầm lẫn.

Vì vậy, doanh nghiệp cần rà soát ngay toàn bộ form, website, app, hợp đồng và quy trình xin consent để tránh rủi ro bị xử phạt.

Liên hệ Luật sư để được hỗ trợ và tư vấn tuân thủ bảo vệ dữ liệu cá nhân tại Doanh nghiệp.

☎️: 0982 333 565 (Luật sư Thuỷ)

CHẤM DỨT HỢP ĐỒNG LAO ĐỘNG: CÓ PHẢI XÓA SẠCH DỮ LIỆU NHÂN VIÊN???⚖️ Điểm c Khoản 2 Điều 25 Luật Bảo vệ dữ liệu cá nhân 2...
08/09/2026

CHẤM DỨT HỢP ĐỒNG LAO ĐỘNG: CÓ PHẢI XÓA SẠCH DỮ LIỆU NHÂN VIÊN???

⚖️ Điểm c Khoản 2 Điều 25 Luật Bảo vệ dữ liệu cá nhân 2025 quy định: Cơ quan, tổ chức, cá nhân phải xóa, hủy dữ liệu cá nhân của người lao động khi chấm dứt hợp đồng, trừ trường hợp theo thỏa thuận hoặc pháp luật có quy định khác.

⚠️ Điểm b Khoản 2 Điều 61 Nghị định 330/2026/NĐ-CP quy định: Hành vi “Không thực hiện xóa, hủy dữ liệu cá nhân của người lao động khi chấm dứt hợp đồng lao động, trừ trường hợp theo thỏa thuận hoặc pháp luật có quy định khác” bị phạt tiền từ 50.000.000 đồng đến 70.000.000 đồng đối với tổ chức vi phạm.

Liên hệ Luật sư Thủy để được tư vấn, rà soát, đánh giá, xây dựng hoàn thiện bộ hồ sơ tuân thủ bảo vệ dữ liệu cá nhân.
-----------------------------------
📞: 0982 333 565 (Ls Thuỷ)

🙅‍♂️🙅‍♂️XỬ LÝ DỮ LIỆU CÁ NHÂN “QUÁ TAY” – DOANH NGHIỆP CÓ THỂ BỊ XỬ PHẠT từ 20 triệu đến 40 triệu đồng.Một trong những n...
26/08/2026

🙅‍♂️🙅‍♂️XỬ LÝ DỮ LIỆU CÁ NHÂN “QUÁ TAY” – DOANH NGHIỆP CÓ THỂ BỊ XỬ PHẠT từ 20 triệu đến 40 triệu đồng.

Một trong những nguyên tắc quan trọng nhất của bảo vệ dữ liệu cá nhân là: doanh nghiệp chỉ được xử lý dữ liệu đúng phạm vi, đúng mục đích và trong mức độ cần thiết.

Theo điểm a khoản 1 Điều 39 Nghị định 330/2026/NĐ-CP quy định về xử phạt vi phạm trong lĩnh vực bảo vệ dữ liệu cá nhân, hành vi xử lý dữ liệu cá nhân không đúng phạm vi, không phù hợp với mục đích đã xác định, đã xin sự đồng ý, đã thỏa thuận hoặc vượt quá mức cần thiết có thể bị phạt từ 20 triệu đến 40 triệu đồng.

Điều này đồng nghĩa: việc doanh nghiệp đã có sự đồng ý của khách hàng không phải là “giấy phép” để sử dụng dữ liệu cho mọi mục đích.

Ví dụ, khách hàng cung cấp số điện thoại để giao hàng, doanh nghiệp không thể mặc nhiên sử dụng số điện thoại đó để quảng cáo;
Luật Bảo vệ dữ liệu cá nhân 2025 cũng xác lập nguyên tắc chỉ thu thập, xử lý dữ liệu đúng phạm vi, mục đích cụ thể, rõ ràng.

Vì vậy, doanh nghiệp cần rà soát từng luồng dữ liệu – mục đích xử lý – phạm vi sử dụng – căn cứ xử lý, thay vì chỉ tập trung vào việc đã xin sự đồng ý hay chưa.

☎️ liên hệ Luật sư để được hỗ trợ: 0982333565

☎️☎️ ĐÃ CÓ quy định XỬ PHẠT vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.Nghị định 330/2026/...
24/08/2026

☎️☎️ ĐÃ CÓ quy định XỬ PHẠT vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.

Nghị định 330/2026/NĐ-CP có hiệu lực thi hành kể từ ngày 19 tháng 8 năm 2026.

Nghị định này quy định về hành vi vi phạm hành chính; hành vi vi phạm hành chính đã kết thúc và hành vi vi phạm hành chính đang thực hiện; hình thức xử phạt, mức xử phạt, biện pháp khắc phục hậu quả đối với từng hành vi vi phạm hành chính; đối tượng bị xử phạt; thẩm quyền xử phạt, mức phạt tiền cụ thể theo từng chức danh và thẩm quyền lập biên bản đối với vi phạm hành chính; việc thi hành các hình thức xử phạt vi phạm hành chính, các biện pháp khắc phục hậu quả trong từng lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.

☎📞 Zalo/ĐT Luật sư: 0982333565 (Luật sư Lê Thuỷ)

🚨🚨🚨TỪ VỤ GRAB BỊ PHẠT 1,36 TỶ ĐỒNG: doanh nghiệp có nghĩa vụ gì đối với dữ liệu cá nhân của khách hàng?Tháng 8/2026, Côn...
14/08/2026

🚨🚨🚨TỪ VỤ GRAB BỊ PHẠT 1,36 TỶ ĐỒNG: doanh nghiệp có nghĩa vụ gì đối với dữ liệu cá nhân của khách hàng?

Tháng 8/2026, Công ty TNHH Grab bị Ủy ban Cạnh tranh Quốc gia xử phạt tổng cộng 1,36 tỷ đồng do 06 hành vi vi phạm pháp luật về bảo vệ quyền lợi người tiêu dùng. Đáng chú ý, một trong các hành vi được cơ quan quản lý xác định là không cho người tiêu dùng lựa chọn việc cho phép hoặc không cho phép sử dụng thông tin của mình để chia sẻ, tiết lộ, chuyển giao cho bên thứ ba.

Từ vụ việc cho thấy một vấn đề pháp lý ngày càng rõ: quyền kiểm soát thông tin, dữ liệu của khách hàng đang trở thành một nội dung mà cơ quan quản lý trực tiếp kiểm tra và xử lý.

Ngày 01/01/2026, khi Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP có hiệu lực, nghĩa vụ của doanh nghiệp đối với dữ liệu khách hàng được đặt ra ở mức độ cụ thể và toàn diện hơn:

1. Việc thu thập, xử lý dữ liệu cá nhân của khách hàng phải hợp pháp.
2. Thu thập và xử lý đúng phạm vi, đúng mục đích cụ thể, rõ ràng.
3. Phải có cơ sở pháp lý để xử lý dữ liệu – và khi dựa trên sự đồng ý, sự đồng ý phải được thể hiện riêng đối với từng mục đích; không được gộp các mục đích không liên quan thành một sự đồng ý bắt buộc và sự im lặng hoặc không phản hồi không được coi là đồng ý.
4. Chuyển dữ liệu khách hàng cho bên thứ ba phải phải có thỏa thuận về chuyển giao/xử lý dữ liệu cá nhân,
5. Khách hàng phải có cơ chế thực hiện quyền đối với dữ liệu của mình
6. Phải kiểm soát việc sử dụng dữ liệu khách hàng cho marketing và quảng cáo
7. Doanh nghiệp phải có “hồ sơ tuân thủ”, không chỉ có chính sách bảo mật trên website
8. Phải có nhân sự hoặc bộ phận chịu trách nhiệm về bảo vệ dữ liệu
9. Khi xảy ra vi phạm dữ liệu, doanh nghiệp phải có cơ chế phản ứng.

Nếu Doanh nghiệp vẫn chưa đáp ứng các điều kiện trên, doanh nghiệp vẫn còn một khoảng trống tuân thủ Pháp lý cần được xử lý.

Luật Bảo vệ dữ liệu cá nhân 2025 quy định mức phạt tiền tối đa đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân lên tới 03 tỷ đồng đối với tổ chức; riêng vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới, mức phạt tối đa có thể lên tới 5% doanh thu của năm trước liền kề theo điều kiện luật định.

Do đó, vấn đề doanh nghiệp cần quan tâm hiện nay:

“Doanh nghiệp đã tuân thủ quy định khi thu thập, xử lý dữ liệu cá nhân chưa?”

Liên hệ Luật sư Lê Thủy để được hỗ trợ khảo sát, xác định vai trò pháp lý và hoàn thiện bộ hồ sơ tuân thủ bảo vệ dữ liệu cá nhân.

📞: 0982 333 565 (Luật sư Lê Thuỷ)
----------------------------------------------

👉 Quy định Thu thập, phân tích, tổng hợp dữ liệu cá nhân - dữ liệu khách hàngĐiều 11 Luật Bảo vệ dữ liệu cá nhân thiết l...
06/08/2026

👉 Quy định Thu thập, phân tích, tổng hợp dữ liệu cá nhân - dữ liệu khách hàng

Điều 11 Luật Bảo vệ dữ liệu cá nhân thiết lập nguyên tắc kiểm soát toàn bộ chuỗi hoạt động từ thu thập đến phân tích, tổng hợp dữ liệu cá nhân, đồng thời phân biệt phạm vi xử lý giữa cơ quan nhà nước và chủ thể ngoài nhà nước.

Theo đó quy định rõ việc THU THẬP dữ liệu phải có sự đồng ý của chủ thể dữ liệu là căn cứ cơ bản trước khi thu thập. Sự đồng ý phải có trước thời điểm thu thập, không thể hợp thức hóa sau khi dữ liệu đã được tiếp nhận. Ngoại lệ, “trừ trường hợp pháp luật có quy định khác” cho phép thu thập không cần đồng ý trong một số trường hợp luật định, chẳng hạn phục vụ tình trạng khẩn cấp, thực hiện nghĩa vụ pháp lý hoặc hoạt động của cơ quan có thẩm quyền. Ngoại lệ này phải được giải thích chặt chẽ; tổ chức không được tự suy diễn vì mục đích thuận tiện kinh doanh.

Đối với hoạt động PHÂN TÍCH, TỔNG HỢP dữ liệu cá nhân: Đối với doanh nghiệp, tổ chức xã hội và cá nhân (ngoài nhà nước) chỉ được phân tích, tổng hợp dữ liệu từ “nguồn dữ liệu cá nhân được phép xử lý”. Vậy, dữ liệu công khai trên mạng, dữ liệu mua từ bên thứ ba hoặc dữ liệu do đối tác chuyển giao không mặc nhiên trở thành nguồn hợp pháp. Chủ thể xử lý phải kiểm tra nguồn gốc, căn cứ thu thập, phạm vi đồng ý, mục đích sử dụng và quyền chuyển giao của bên cung cấp.
Việc nguồn dữ liệu được thu thập hợp pháp không đồng nghĩa mọi hoạt động phân tích tiếp theo đều hợp pháp. Nếu phân tích phục vụ mục đích mới, lập hồ sơ hành vi, chấm điểm khách hàng hoặc suy luận thông tin nhạy cảm, tổ chức cần đánh giá lại căn cứ xử lý và, khi cần thiết, xin sự đồng ý bổ sung.

Thực tiễn tuân thủ, doanh nghiệp phải lập danh mục nguồn dữ liệu; lưu bằng chứng đồng ý; thẩm định nhà cung cấp; xác định rõ mục đích phân tích, tổng hợp, xử lý dữ liệu, lưu nhật ký… đảm bảo tuân thủ quy định pháp luật.

Liên hệ Luật sư để được tư vấn, hỗ trợ.
📞: 0982 333 565 (Luật sư Thuỷ)
----------------------------------------------

8️⃣ trường hợp KHÔNG PHẢI thực hiện quy định về ĐÁNH GIÁ TÁC ĐỘNG CHUYỂN DỮ LIỆU CÁ NHÂN XUYÊN BIÊN GIỚI⚖ Khoản 6 Điều 2...
04/08/2026

8️⃣ trường hợp KHÔNG PHẢI thực hiện quy định về ĐÁNH GIÁ TÁC ĐỘNG CHUYỂN DỮ LIỆU CÁ NHÂN XUYÊN BIÊN GIỚI
⚖ Khoản 6 Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025, Khoản 3 Điều 17 Nghị định 356/NĐ-CP quy định các trường hợp không phải thực hiện quy định về đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới bao gồm:

(1) Việc chuyển dữ liệu cá nhân xuyên biên giới của cơ quan nhà nước có thẩm quyền;
(2) Cơ quan, tổ chức lưu trữ dữ liệu cá nhân của người lao động thuộc cơ quan, tổ chức đó trên dịch vụ điện toán đám mây;
(3) Chủ thể dữ liệu cá nhân tự chuyển dữ liệu cá nhân của mình xuyên biên giới;
(4) Hoạt động báo chí, truyền thông theo quy định của pháp luật;
(5) Việc chuyển dữ liệu cá nhân xuyên biên giới đã được công khai theo quy định của pháp luật;
(6) Trong các tình huống khẩn cấp, thực sự cần thiết phải cung cấp dữ liệu cá nhân xuyên biên giới để bảo vệ tính mạng, sức khỏe và an toàn tài sản của cá nhân; để thực hiện nhiệm vụ, nghĩa vụ theo quy định của pháp luật;
(7) Hoạt động chuyển dữ liệu cá nhân xuyên biên giới để quản lý nhân sự xuyên biên giới theo quy tắc, quy chế lao động và thỏa ước lao động tập thể theo quy định của pháp luật;
(8) Việc cung cấp dữ liệu cá nhân xuyên biên giới để ký kết hợp đồng hoặc thực hiện các thủ tục liên quan đến vận chuyển xuyên biên giới, hậu cần, chuyển tiền, thanh toán, khách sạn, xin thị thực, xin học bổng.

⚠️ Nếu không thuộc 8 trường hợp trên, Cơ quan, tổ chức, cá nhân chuyển dữ liệu cá nhân xuyên biên giới PHẢI lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời gian 60 ngày kể từ ngày đầu tiên chuyển dữ liệu cá nhân xuyên biên giới.
-----------------------
Liên hệ Luật sư: 0982333565 (Luật sư Thủy)

🆘️ NGHĨA VỤ THÔNG BÁO VI PHẠM QUY ĐỊNH BẢO VỆ DỮ LIỆU CÁ NHÂN⚖️ Áp dụng Điều 28 Nghị định 356/2025/NĐ-CP hướng dẫn Luật ...
03/08/2026

🆘️ NGHĨA VỤ THÔNG BÁO VI PHẠM QUY ĐỊNH BẢO VỆ DỮ LIỆU CÁ NHÂN

⚖️ Áp dụng Điều 28 Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân:

1. Nội dung thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân, gồm:
a) Mô tả tính chất của việc vi phạm quy định bảo vệ dữ liệu cá nhân, bao gồm: thời gian, địa điểm, hành vi, tổ chức, cá nhân, các loại dữ liệu cá nhân và số lượng dữ liệu liên quan;
b) Chi tiết liên lạc của bộ phận, nhân sự bảo vệ dữ liệu cá nhân hoặc tổ chức, cá nhân cung cấp dịch vụ bảo vệ dữ liệu cá nhân;
c) Mô tả các hậu quả, thiệt hại có thể xảy ra của việc vi phạm quy định bảo vệ dữ liệu cá nhân;
d) Mô tả biện pháp được đưa ra để giải quyết, giảm thiểu tác hại của hành vi vi phạm quy định bảo vệ dữ liệu cá nhân.

2. Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý bên thứ ba gửi thông báo vi phạm quy định về dữ liệu cá nhân đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân hoặc qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân theo Mẫu số 08 tại Phụ lục của Nghị định này.

☎📞 Điện thoại/Zalo: 0982 333 565 (Luật sư Thủy)

👉 Tuân thủ Bảo vệ dữ liệu cá nhân trong kinh doanh dịch vụ quảng cáo1. Tổ chức, cá nhân kinh doanh dịch vụ quảng cáo chỉ...
30/07/2026

👉 Tuân thủ Bảo vệ dữ liệu cá nhân trong kinh doanh dịch vụ quảng cáo

1. Tổ chức, cá nhân kinh doanh dịch vụ quảng cáo chỉ được sử dụng dữ liệu cá nhân của khách hàng được bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân chuyển giao theo thỏa thuận hoặc thu thập qua hoạt động kinh doanh của mình để kinh doanh dịch vụ quảng cáo.

2. Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân chỉ được chuyển dữ liệu cá nhân cho tổ chức, cá nhân kinh doanh dịch vụ quảng cáo theo quy định của pháp luật.

3. Việc xử lý dữ liệu cá nhân của khách hàng để kinh doanh dịch vụ quảng cáo phải được sự đồng ý của khách hàng, trên cơ sở khách hàng biết rõ nội dung, phương thức, hình thức, tần suất giới thiệu sản phẩm; cung cấp phương thức cho khách hàng để có thể từ chối nhận các thông tin quảng cáo.

4. Việc sử dụng dữ liệu cá nhân để quảng cáo phải phù hợp với quy định của pháp luật về phòng, chống tin nhắn rác, thư điện tử rác, cuộc gọi rác và quy định của pháp luật về quảng cáo.

5. Tổ chức, cá nhân kinh doanh dịch vụ quảng cáo phải cung cấp cơ chế và ngừng quảng cáo theo yêu cầu của chủ thể dữ liệu cá nhân.

6. Tổ chức, cá nhân kinh doanh dịch vụ quảng cáo không được thuê lại hoặc thỏa thuận để tổ chức, cá nhân khác thay mặt mình thực hiện toàn bộ dịch vụ quảng cáo có sử dụng dữ liệu cá nhân.

7. Tổ chức, cá nhân kinh doanh dịch vụ quảng cáo có trách nhiệm chứng minh việc sử dụng dữ liệu cá nhân của khách hàng để quảng cáo; tuân thủ quy định tại các khoản 1, 2, 3, 4 Điều này và quy định của pháp luật về quảng cáo.

8. Tổ chức, cá nhân khi sử dụng dữ liệu cá nhân để quảng cáo theo hành vi hoặc có mục tiêu cụ thể hoặc cá nhân hóa quảng cáo phải tuân thủ quy định tại Điều này và các quy định sau đây:

a) Chỉ được thu thập dữ liệu cá nhân thông qua việc theo dõi trang thông tin điện tử, cổng thông tin điện tử, ứng dụng khi có sự đồng ý của chủ thể dữ liệu cá nhân;

b) Phải thiết lập phương thức cho phép chủ thể dữ liệu cá nhân từ chối chia sẻ dữ liệu; xác định thời gian lưu trữ; xóa, hủy dữ liệu khi không còn cần thiết.

☎️ Zalo/ ĐT Luật sư; 0982333565

👉Tuân thủ quy định xử lý dữ liệu cá nhân khi sử dụng dịch vụ điện toán đám mây.Điều 12 Nghị định 356/2025/NĐ-CP hướng dẫ...
27/07/2026

👉Tuân thủ quy định xử lý dữ liệu cá nhân khi sử dụng dịch vụ điện toán đám mây.

Điều 12 Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân quy định:

Các tổ chức, cá nhân ký kết hợp đồng có liên quan tới xử lý dữ liệu cá nhân với các tổ chức cung cấp dịch vụ điện toán đám mây có trách nhiệm như sau:

a) Nêu rõ trong nội dung hợp đồng về việc chấp hành quy định của pháp luật Việt Nam về bảo vệ dữ liệu cá nhân; cung cấp thông tin về bộ phận, nhân sự bảo vệ dữ liệu cá nhân; chấp hành quy định về thủ tục hành chính liên quan tới bảo vệ dữ liệu cá nhân theo quy định của pháp luật;

b) Xác định rõ luồng xử lý dữ liệu cá nhân, vai trò các bên trong hoạt động cung cấp dịch vụ điện toán đám mây và trách nhiệm tương ứng;

c) Có yêu cầu về các biện pháp bảo mật, kỹ thuật, tổ chức và được nêu rõ trong hợp đồng;

d) Thông báo ngay lập tức cho các bên liên quan bất kỳ sự thay đổi nào có thể ảnh hưởng tới dữ liệu cá nhân;

đ) Tuân thủ thời hạn xử lý dữ liệu cá nhân, yêu cầu về xóa, hủy dữ liệu cá nhân;

e) Bảo đảm thực hiện các quyền của chủ thể dữ liệu cá nhân;

g) Thực hiện đầy đủ các biện pháp kỹ thuật để bảo đảm quyền truy cập dữ liệu cá nhân được phân cấp một cách hợp lý.

☎📞 Zalo/ĐT Luật sư Thuỷ: 0982 333 565

Address

Ho Chi Minh City

Website

Alerts

Be the first to know and let us send you an email when Luật sư Lê Thủy posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Shortcuts

Share