Phòng kế toán giữ một kho dữ liệu cá nhân mà ít bộ phận nào trong doanh nghiệp có: số căn cước, ngày sinh, địa chỉ, số tài khoản ngân hàng, mức lương, người phụ thuộc, hồ sơ bảo hiểm và cả giấy tờ khám chữa bệnh của toàn bộ người lao động.
Từ ngày 01/01/2026, kho dữ liệu đó nằm dưới Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15. Mức phạt tối đa cho các hành vi vi phạm là 03 tỷ đồng, riêng hành vi mua bán dữ liệu cá nhân bị phạt tới 10 lần khoản thu có được.
Bài này đi vào phần việc của người làm kế toán trong khung pháp lý mới: dữ liệu nào đang giữ, bảy hành vi bị cấm, và những việc phải làm.
- Doanh nghiệp là bên kiểm soát dữ liệu cá nhân với dữ liệu của người lao động, khách hàng và đối tác.
- Bảy hành vi bị nghiêm cấm, trong đó có mua bán dữ liệu cá nhân và chiếm đoạt, cố ý làm lộ, làm mất dữ liệu cá nhân.
- Mức phạt tối đa: 03 tỷ đồng cho vi phạm chung; 10 lần khoản thu cho hành vi mua bán dữ liệu; 5% doanh thu năm trước cho vi phạm chuyển dữ liệu xuyên biên giới của tổ chức.
- Phải lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và gửi cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên xử lý.
- Lưu dữ liệu người lao động trên dịch vụ điện toán đám mây thuộc nhóm không phải đánh giá tác động chuyển dữ liệu xuyên biên giới.
1. Kế toán đang giữ những dữ liệu nào
Điều 2 Luật số 91/2025/QH15 chia dữ liệu cá nhân thành hai nhóm: dữ liệu cá nhân cơ bản phản ánh nhân thân, lai lịch phổ biến; và dữ liệu cá nhân nhạy cảm gắn liền với quyền riêng tư, khi bị xâm phạm sẽ ảnh hưởng trực tiếp tới quyền và lợi ích hợp pháp. Danh mục cụ thể của từng nhóm do Chính phủ ban hành.
| Nguồn | Dữ liệu phòng kế toán nắm giữ |
|---|---|
| Hồ sơ lao động, tiền lương | Họ tên, ngày sinh, số căn cước, địa chỉ, số điện thoại, tình trạng hôn nhân, mức lương, số tài khoản ngân hàng |
| Hồ sơ thuế thu nhập cá nhân | Mã số thuế, thông tin người phụ thuộc gồm cả trẻ em và người cao tuổi, giấy tờ chứng minh quan hệ |
| Hồ sơ bảo hiểm | Sổ bảo hiểm xã hội, hồ sơ ốm đau, thai sản, tai nạn lao động, giấy tờ khám chữa bệnh |
| Hồ sơ khách hàng, đối tác | Thông tin cá nhân của người đại diện, người liên hệ; với khách hàng cá nhân thì cả thông tin giao dịch |
Hai dòng giữa đáng chú ý nhất: thông tin về người phụ thuộc và giấy tờ khám chữa bệnh là dữ liệu của người thứ ba, không phải của chính người lao động, và thuộc nhóm nhạy cảm nhất trong kho dữ liệu của phòng kế toán.
Doanh nghiệp là bên kiểm soát dữ liệu cá nhân, tức bên quyết định mục đích và phương tiện xử lý. Đơn vị cung cấp dịch vụ kế toán, dịch vụ tính lương hoặc phần mềm nhân sự là bên xử lý dữ liệu cá nhân, thực hiện theo yêu cầu của bên kiểm soát.
2. Bảy hành vi bị nghiêm cấm
Điều 7 Luật số 91/2025/QH15:
- Xử lý dữ liệu cá nhân nhằm chống lại Nhà nước, gây ảnh hưởng đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân;
- Cản trở hoạt động bảo vệ dữ liệu cá nhân;
- Lợi dụng hoạt động bảo vệ dữ liệu cá nhân để thực hiện hành vi vi phạm pháp luật;
- Xử lý dữ liệu cá nhân trái quy định của pháp luật;
- Sử dụng dữ liệu cá nhân của người khác, hoặc cho người khác sử dụng dữ liệu cá nhân của mình, để thực hiện hành vi trái pháp luật;
- Mua, bán dữ liệu cá nhân, trừ trường hợp luật có quy định khác;
- Chiếm đoạt, cố ý làm lộ, làm mất dữ liệu cá nhân.
Hai hành vi cuối là hai hành vi mà người làm kế toán có thể vướng mà không nhận ra: gửi bảng lương đầy đủ cho một người không có thẩm quyền, hoặc để tệp danh sách nhân sự trên một thư mục chia sẻ mở, đều nằm trong phạm vi cố ý làm lộ hoặc làm mất tùy hoàn cảnh.
3. Mức phạt
| Hành vi | Mức phạt tiền tối đa |
|---|---|
| Mua, bán dữ liệu cá nhân | 10 lần khoản thu có được từ hành vi vi phạm. Nếu không có khoản thu hoặc mức tính theo khoản thu thấp hơn mức chung thì áp mức chung |
| Vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới, với tổ chức | 5% doanh thu của năm trước liền kề. Nếu không có doanh thu năm trước hoặc mức tính theo doanh thu thấp hơn mức chung thì áp mức chung |
| Các hành vi vi phạm khác | 03 tỷ đồng |
Khoản 1 Điều 8 nói rõ ba tầng hệ quả: tùy tính chất, mức độ, hậu quả, tổ chức và cá nhân vi phạm có thể bị xử phạt hành chính hoặc bị truy cứu trách nhiệm hình sự; nếu gây thiệt hại thì phải bồi thường.
Cách tính phạt theo khoản thu và theo phần trăm doanh thu là điểm mới đáng chú ý. Nó khiến mức phạt gắn với quy mô lợi ích thu được hoặc quy mô doanh nghiệp, thay vì một con số cố định.
4. Hồ sơ đánh giá tác động: mốc 60 ngày
Điều 21 buộc bên kiểm soát dữ liệu cá nhân lập, lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời gian 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân.
Hồ sơ này được thực hiện một lần cho suốt thời gian hoạt động của bên kiểm soát, và được cập nhật khi có thay đổi theo quy định.
Bên xử lý dữ liệu cá nhân, chẳng hạn đơn vị cung cấp dịch vụ kế toán hoặc dịch vụ tính lương, lập và lưu trữ hồ sơ đánh giá tác động theo thỏa thuận với bên kiểm soát. Đây là nội dung nên đưa vào hợp đồng dịch vụ.
Chuyển dữ liệu xuyên biên giới
Đây là chỗ dễ vướng mà ít doanh nghiệp nghĩ tới: dùng phần mềm kế toán, phần mềm nhân sự hoặc dịch vụ lưu trữ có máy chủ đặt ở nước ngoài chính là chuyển dữ liệu cá nhân xuyên biên giới.
Luật liệt kê các trường hợp không phải thực hiện đánh giá tác động chuyển dữ liệu xuyên biên giới, trong đó có một trường hợp rất đáng nhớ với doanh nghiệp:
Cơ quan, tổ chức lưu trữ dữ liệu cá nhân của người lao động thuộc cơ quan, tổ chức đó trên dịch vụ điện toán đám mây.
Nghĩa là việc lưu hồ sơ nhân sự, bảng lương của chính người lao động doanh nghiệp mình trên dịch vụ đám mây nằm ngoài yêu cầu đánh giá tác động chuyển dữ liệu xuyên biên giới. Nhưng ngoại lệ này chỉ áp cho dữ liệu của người lao động của chính tổ chức đó, không mở rộng sang dữ liệu khách hàng.
5. Quyền của người lao động với dữ liệu của họ
Điều 10 cho chủ thể dữ liệu quyền rút lại sự đồng ý và yêu cầu hạn chế xử lý dữ liệu cá nhân của mình khi nghi ngờ phạm vi, mục đích xử lý hoặc tính chính xác của dữ liệu.
- Yêu cầu phải được thể hiện bằng văn bản, bao gồm cả dạng điện tử hoặc định dạng kiểm chứng được;
- Bên kiểm soát tiếp nhận, thực hiện, và yêu cầu bên xử lý thực hiện trong thời gian theo quy định;
- Việc rút lại sự đồng ý không áp dụng ngược với hoạt động xử lý đã diễn ra trước thời điểm yêu cầu.
Điều 13 cho quyền chỉnh sửa dữ liệu, và bên kiểm soát phải chỉnh sửa sau khi có yêu cầu, đồng thời yêu cầu bên xử lý và bên thứ ba chỉnh sửa theo.
Với phòng kế toán, hệ quả thực hành là cần một đầu mối tiếp nhận các yêu cầu này và một quy trình xử lý, thay vì trả lời tùy hứng khi có người hỏi.
6. Nghĩa vụ riêng của kế toán dịch vụ
Ngoài Luật Bảo vệ dữ liệu cá nhân, đơn vị kinh doanh dịch vụ kế toán còn chịu một khung riêng: Nghị định 132/2026/NĐ-CP, hiệu lực từ ngày 21/5/2026, bổ sung Điều 35a vào Nghị định 41/2018/NĐ-CP về xử phạt vi phạm quy định phòng chống rửa tiền trong kinh doanh dịch vụ kế toán.
| Mức phạt | Hành vi |
|---|---|
| 10 đến 15 triệu | Không nhận biết khách hàng; không cập nhật, không xác minh thông tin nhận biết khách hàng hoặc thực hiện không đúng quy định; không cập nhật danh sách đen; không thực hiện hoặc không cập nhật kết quả đánh giá rủi ro; không báo cáo hoặc không phổ biến kết quả đánh giá, cập nhật rủi ro |
| 15 đến 20 triệu | Không xây dựng hoặc không ban hành quy trình quản lý rủi ro, không phân loại khách hàng theo mức độ rủi ro, hoặc thực hiện không đúng quy định |
Nghĩa vụ nhận biết khách hàng ở đây bao gồm cả việc xác định chủ sở hữu hưởng lợi của khách hàng là tổ chức. Cách xác định nằm ở bài về chủ sở hữu hưởng lợi.
Về phạm vi trách nhiệm và các điều khoản hợp đồng dịch vụ kế toán, xem bài riêng.
7. Danh mục việc cần làm
| Việc | Nội dung |
|---|---|
| Kiểm kê dữ liệu | Liệt kê dữ liệu cá nhân đang giữ, nguồn, nơi lưu, ai truy cập được. Đây là bước đầu tiên và không thể bỏ |
| Phân quyền truy cập | Bảng lương chỉ người phụ trách tiền lương và cấp duyệt xem được; hồ sơ nhân sự tách khỏi thư mục chung của phòng |
| Hồ sơ đánh giá tác động | Lập và gửi cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên xử lý; cập nhật khi có thay đổi |
| Rà nhà cung cấp | Phần mềm kế toán, nhân sự, dịch vụ lưu trữ: máy chủ đặt ở đâu, ai truy cập được dữ liệu, hợp đồng có điều khoản bảo mật chưa |
| Điều khoản trong hợp đồng dịch vụ | Xác định rõ bên kiểm soát và bên xử lý; phạm vi xử lý; nghĩa vụ bảo mật; trách nhiệm khi xảy ra lộ lọt; việc lập hồ sơ đánh giá tác động |
| Quy trình gửi dữ liệu ra ngoài | Ai được phép gửi bảng lương, danh sách nhân sự ra ngoài, gửi cho ai, bằng kênh nào. Không gửi tệp đầy đủ khi chỉ cần một phần |
| Đầu mối tiếp nhận yêu cầu | Người tiếp nhận yêu cầu rút lại sự đồng ý, hạn chế xử lý, chỉnh sửa dữ liệu của người lao động |
| Xử lý khi kết thúc | Thu hồi quyền truy cập ngay khi nhân sự nghỉ việc hoặc khi chấm dứt hợp đồng dịch vụ |
Dòng cuối gắn với việc bàn giao: quyền truy cập phần mềm kế toán, phần mềm nhân sự và các thư mục dữ liệu phải nằm trong biên bản bàn giao, cùng với chữ ký số. Chi tiết ở bài về bàn giao và lưu trữ.
Kết luận
Phòng kế toán từ trước tới nay quen nghĩ về bảo mật theo hướng giữ kín số liệu tài chính của doanh nghiệp. Từ ngày 01/01/2026, có thêm một hướng nữa: giữ dữ liệu cá nhân của người khác, và hướng này có khung pháp lý riêng với mức phạt tới ba tỷ đồng.
Việc đáng làm trước tiên không tốn tiền: kiểm kê xem mình đang giữ dữ liệu gì, để ở đâu, ai xem được. Phần lớn rủi ro lộ lọt trong thực tế đến từ những thứ rất đời thường như một thư mục chia sẻ mở hay một tệp bảng lương gửi nhầm, chứ không phải từ tấn công kỹ thuật.
Luật Bảo vệ dữ liệu cá nhân có áp cho doanh nghiệp nhỏ không?
Có. Luật số 91/2025/QH15 hiệu lực từ ngày 01/01/2026 áp cho mọi cơ quan, tổ chức, cá nhân có hoạt động xử lý dữ liệu cá nhân, không đặt ngưỡng quy mô. Doanh nghiệp là bên kiểm soát dữ liệu cá nhân với dữ liệu của người lao động, khách hàng và đối tác.
Mức phạt cao nhất là bao nhiêu?
Mức phạt tiền tối đa cho các hành vi vi phạm khác là 03 tỷ đồng. Riêng hành vi mua bán dữ liệu cá nhân bị phạt tối đa 10 lần khoản thu có được từ hành vi vi phạm, và vi phạm quy định chuyển dữ liệu xuyên biên giới của tổ chức bị phạt tối đa 5% doanh thu của năm trước liền kề.
Những hành vi nào bị nghiêm cấm?
Bảy hành vi tại Điều 7, gồm xử lý dữ liệu nhằm chống lại Nhà nước; cản trở hoạt động bảo vệ dữ liệu; lợi dụng hoạt động bảo vệ dữ liệu để vi phạm pháp luật; xử lý dữ liệu trái quy định; sử dụng dữ liệu của người khác hoặc cho người khác dùng dữ liệu của mình để làm trái pháp luật; mua bán dữ liệu cá nhân; và chiếm đoạt, cố ý làm lộ, làm mất dữ liệu cá nhân.
Hồ sơ đánh giá tác động phải nộp khi nào?
Trong thời gian 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân, gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân. Hồ sơ thực hiện một lần cho suốt thời gian hoạt động và được cập nhật theo quy định.
Lưu bảng lương trên dịch vụ đám mây nước ngoài có phải đánh giá tác động chuyển dữ liệu xuyên biên giới không?
Không, nếu là dữ liệu cá nhân của người lao động thuộc chính cơ quan, tổ chức đó. Đây là một trong các trường hợp không phải thực hiện đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới. Ngoại lệ này không mở rộng sang dữ liệu khách hàng.
Người lao động có quyền yêu cầu xóa dữ liệu của mình không?
Chủ thể dữ liệu có quyền yêu cầu rút lại sự đồng ý và yêu cầu hạn chế xử lý dữ liệu khi nghi ngờ phạm vi, mục đích xử lý hoặc tính chính xác của dữ liệu, trừ các trường hợp luật quy định khác. Yêu cầu phải bằng văn bản, và không áp dụng ngược với hoạt động xử lý đã diễn ra trước thời điểm yêu cầu.
Kế toán dịch vụ có nghĩa vụ gì thêm?
Từ ngày 21/5/2026, Điều 35a Nghị định 41/2018/NĐ-CP được bổ sung bởi Nghị định 132/2026/NĐ-CP đặt nghĩa vụ về phòng chống rửa tiền trong kinh doanh dịch vụ kế toán: nhận biết khách hàng, cập nhật danh sách đen, đánh giá rủi ro, xây dựng quy trình quản lý rủi ro và phân loại khách hàng theo mức độ rủi ro. Mức phạt từ 10 đến 20 triệu đồng.
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, các Điều 2, 7, 8, 10, 13, 20 và 21, hiệu lực từ ngày 01/01/2026
- Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân, hiệu lực từ ngày 01/01/2026
- Nghị định 41/2018/NĐ-CP, Điều 35a được bổ sung bởi Nghị định 132/2026/NĐ-CP, hiệu lực từ ngày 21/5/2026
- Luật Kế toán số 88/2015/QH13
Để lại một bình luận