Khung pháp lý bảo vệ dữ liệu cá nhân của Liên minh châu Âu: Kinh nghiệm từ GDPR và gợi mở cho Việt Nam

The European Union’s legal framework for personal data protection: experience from the GDPR and implications for Viet Nam

ThS. Vũ Thanh Hà
Viện Hàn lâm Khoa học xã hội Việt Nam
Email: thanhhavu1980@gmail.com

(Quanlynhanuoc.vn) –  Sự phát triển của dữ liệu lớn, trí tuệ nhân tạo, điện toán đám mây và Internet vạn vật đang làm gia tăng nhanh chóng quy mô thu thập, xử lý và chia sẻ dữ liệu cá nhân, đồng thời đặt ra những yêu cầu mới đối với bảo vệ quyền riêng tư và an toàn của cá nhân trong môi trường số. Trong bối cảnh đó, Liên minh châu Âu (EU) đã xây dựng Quy định bảo vệ dữ liệu chung (General Data Protection Regulation – GDPR), có hiệu lực từ tháng 5/2018, tạo lập khuôn khổ thống nhất về bảo vệ dữ liệu cá nhân và tăng cường trách nhiệm của các chủ thể xử lý dữ liệu. Trên cơ sở khái quát những nội dung cốt lõi và thực tiễn thực thi GDPR tại EU, bài viết phân tích một số kết quả, thách thức và rút ra những gợi mở phù hợp với Việt Nam trong tổ chức thực thi pháp luật, bảo đảm quyền của chủ thể dữ liệu và thúc đẩy phát triển kinh tế số an toàn, tin cậy.

Từ khóa: Bảo vệ dữ liệu cá nhân; khung pháp lý; GDPR; Liên minh châu Âu; Việt Nam.

Abstract: The rapid development of big data, artificial intelligence, cloud computing, and the Internet of Things is significantly increasing the scale of personal data collection, processing, and sharing, while also creating new requirements for protecting privacy and individual security in the digital environment. In this context, the European Union (EU) has established the General Data Protection Regulation (GDPR), which has been in effect since May 2018, providing a harmonized framework for personal data protection and strengthening the responsibilities of entities processing personal data. Based on an overview of the core provisions and practical implementation of the GDPR in the EU, this article analyzes key achievements and challenges and draws relevant implications for Viet Nam in law enforcement, safeguarding data subjects’ rights, and promoting a secure and trustworthy digital economy.

Keywords: Personal data protection; legal framework; GDPR; EU; Viet Nam.

1. Đặt vấn đề

Trong tiến trình chuyển đổi số, dữ liệu cá nhân ngày càng trở thành nguồn lực quan trọng đối với hoạt động kinh tế, quản lý nhà nước và cung cấp dịch vụ, đồng thời đặt ra những yêu cầu ngày càng cao về bảo vệ quyền riêng tư, an toàn dữ liệu và quyền kiểm soát thông tin của cá nhân. Sự phát triển nhanh chóng của trí tuệ nhân tạo (AI), dữ liệu lớn (Big Data), điện toán đám mây (Cloud Computing) và các nền tảng số càng làm gia tăng quy mô, tốc độ và tính phức tạp của hoạt động thu thập, xử lý và chia sẻ dữ liệu. Vì vậy, xây dựng một khuôn khổ pháp lý phù hợp, đi đôi với cơ chế thực thi hiệu quả, trở thành yêu cầu quan trọng trong quản trị môi trường số.

EU là một trong những khu vực sớm xây dựng và hoàn thiện khung pháp lý về bảo vệ dữ liệu cá nhân. Từ Chỉ thị 95/46/EC đến Quy định bảo vệ dữ liệu chung (GDPR), EU từng bước chuyển từ cách tiếp cận hài hòa pháp luật giữa các quốc gia thành viên sang một khuôn khổ thống nhất hơn, đồng thời chú trọng bảo đảm quyền của cá nhân, trách nhiệm của các chủ thể xử lý dữ liệu và hiệu quả giám sát, thực thi. Quá trình thực thi GDPR từ năm 2018 đã mang lại những kinh nghiệm thực tiễn và yêu cầu cân bằng giữa bảo vệ dữ liệu cá nhân với phát triển kinh tế số và thúc đẩy đổi mới sáng tạo. Đối với Việt Nam, yêu cầu hoàn thiện và tổ chức thực thi pháp luật về bảo vệ dữ liệu cá nhân ngày càng trở nên cấp thiết. Việc nghiên cứu kinh nghiệm của EU, đặc biệt từ quá trình xây dựng và thực thi GDPR có ý nghĩa tham khảo trong việc củng cố khung pháp lý, nâng cao hiệu quả thực thi và bảo đảm quyền của cá nhân trong môi trường số.
2. Một số nội dung chính của Quy định bảo vệ dữ liệu chung GDPR

GDPR gồm 11 chương với 99 điều khoản, tập trung vào các nội dung liên quan đến: phạm vi điều chỉnh; nguyên tắc liên quan đến xử lý dữ liệu cá nhân; quyền của chủ thể dữ liệu; quyền và nghĩa vụ của chủ thể kiểm soát và chủ thể xử lý dữ liệu cá nhân; chuyển giao dữ liệu cá nhân đến một nước thứ ba hoặc các tổ chức quốc tế; các chủ thể có thẩm quyền giám sát; các biện pháp khắc phục; trách nhiệm pháp lý và các hình thức xử lý vi phạm; cơ chế thực thi (GDPR. EU, 2026).

Theo GDPR, dữ liệu cá nhân (personal data) được hiểu là tất cả các thông tin liên quan đến một cá nhân (chủ thể dữ liệu) được nhận diện hoặc có thể được nhận diện, dù trực tiếp hay gián tiếp (Intersoft Consulting, 2026a), bao gồm: tên, số định danh, địa chỉ, số điện thoại và các thông tin có khả năng nhận diện cá nhân thông qua những đặc điểm về thể chất, sinh lý, di truyền, tâm lý, kinh tế, văn hóa hoặc xã hội. Do đó, ngay cả những thông tin riêng lẻ, nếu khi kết hợp với các dữ liệu khác có thể dẫn đến việc xác định một cá nhân cụ thể, cũng có thể được xem là dữ liệu cá nhân. Cách tiếp cận này tạo cơ sở để GDPR điều chỉnh không chỉ dữ liệu nhận dạng trực tiếp mà cả các phương thức nhận diện gián tiếp trong môi trường số.

Thứ nhất, các nguyên tắc nền tảng trong xử lý dữ liệu cá nhân.

GDPR thiết lập bảy nguyên tắc cơ bản, định hướng toàn bộ quá trình thu thập, sử dụng và quản lý dữ liệu cá nhân (European Commission, 2026): (1) Nguyên tắc hợp pháp, công bằng và minh bạch. Theo nguyên tắc này, dữ liệu cá nhân chỉ được thu thập khi có cơ sở pháp lý rõ ràng, phải được xử lý một cách công bằng và cá nhân có quyền được biết dữ liệu của mình đang được sử dụng như thế nào. Điều này nhằm chấm dứt tình trạng thu thập dữ liệu một cách không minh bạch vốn phổ biến trong nền kinh tế số trước đây; (2) Nguyên tắc giới hạn mục đích. Theo nguyên tắc này, dữ liệu cá nhân chỉ được thu thập cho những mục đích cụ thể, rõ ràng và hợp pháp nhằm hạn chế tình trạng lạm dụng dữ liệu vì mục đích thương mại; (3) Nguyên tắc tối thiểu hóa dữ liệu. Theo đó, các tổ chức chỉ được phép thu thập lượng dữ liệu cần thiết cho mục đích xử lý. Đây là cách tiếp cận nhằm giảm thiểu rủi ro rò rỉ thông tin và bảo vệ quyền riêng tư của cá nhân ngay từ khâu thiết kế hệ thống dữ liệu; (4) Nguyên tắc bảo đảm tính chính xác của dữ liệu. Các tổ chức có trách nhiệm bảo đảm dữ liệu được cập nhật, chính xác và phải nhanh chóng chỉnh sửa hoặc xóa bỏ dữ liệu không chính xác nhằm tránh gây thiệt hại cho cá nhân; (5) Nguyên tắc giới hạn thời gian lưu trữ. GDPR quy định dữ liệu cá nhân không được lưu trữ lâu hơn mức cần thiết cho mục đích xử lý. Sau khi mục đích xử lý đã hoàn thành, dữ liệu phải được xóa hoặc ẩn danh hóa; (6) Nguyên tắc bảo mật và an toàn dữ liệu. Các tổ chức phải áp dụng các biện pháp kỹ thuật và quản trị phù hợp, như: mã hóa dữ liệu, kiểm soát truy cập, bảo vệ hệ thống thông tin nhằm ngăn chặn truy cập trái phép hoặc rò rỉ dữ liệu; (7) Nguyên tắc trách nhiệm giải trình.

Như vậy, bảy nguyên tắc trên tạo thành nền tảng xuyên suốt của GDPR, chuyển trọng tâm từ việc chỉ kiểm soát hành vi vi phạm sau khi xảy ra sang yêu cầu các tổ chức chủ động quản trị rủi ro và chứng minh trách nhiệm trong toàn bộ vòng đời xử lý dữ liệu.     

Thứ hai, tăng cường quyền của chủ thể dữ liệu.

Trong GDPR, một trong những điểm nổi bật chính là việc mở rộng đáng kể các quyền của cá nhân đối với dữ liệu của cá nhân, qua đó tăng cường quyền tự chủ dữ liệu, như: (1) Quyền được thông tin: cá nhân có quyền biết dữ liệu nào đang được thu thập, mục đích xử lý, thời gian lưu trữ và bên thứ ba nào có quyền truy cập dữ liệu. Quyền này nhằm bảo đảm tính minh bạch trong xử lý dữ liệu; (2) Quyền truy cập dữ liệu: cá nhân có thể yêu cầu tổ chức cung cấp bản sao dữ liệu cá nhân của mình cũng như thông tin về cách thức dữ liệu được sử dụng. Quyền này giúp cá nhân có khả năng giám sát hoạt động xử lý dữ liệu; (3) Quyền cải chính dữ liệu: khi phát hiện dữ liệu không chính xác hoặc lỗi thời, cá nhân có quyền yêu cầu chỉnh sửa. Điều này góp phần bảo vệ danh dự, uy tín và lợi ích hợp pháp của cá nhân; (4) Quyền xóa dữ liệu, còn gọi là “quyền được xóa bỏ” (right to be forgotten). Theo đó, cá nhân có thể yêu cầu xóa dữ liệu trong các trường hợp, như: dữ liệu không còn cần thiết, việc xử lý không còn cơ sở pháp lý hoặc cá nhân rút lại sự đồng ý; (5) Quyền hạn chế xử lý dữ liệu: cá nhân có thể yêu cầu tạm dừng xử lý dữ liệu trong một số trường hợp nhất định, ví dụ như khi đang tranh chấp về tính chính xác của dữ liệu; (6) Quyền phản đối xử lý dữ liệu, đặc biệt là trong các hoạt động marketing trực tiếp hoặc phân tích hành vi người dùng; (7) Quyền chuyển dữ liệu: cá nhân có thể yêu cầu chuyển dữ liệu của mình sang nhà cung cấp dịch vụ khác. Quyền này có ý nghĩa quan trọng trong việc thúc đẩy cạnh tranh công bằng trong nền kinh tế số (Intersoft Consulting, 2026b). Những quyền này cho thấy, GDPR đã thay đổi căn bản vị thế của cá nhân, từ đối tượng bị thu thập dữ liệu trở thành chủ thể có quyền kiểm soát dữ liệu của chính mình.

Thứ ba, thiết lập cơ chế phòng ngừa và bảo đảm thực thi.

Để bảo đảm các quy định được thực thi hiệu quả, GDPR thiết lập các cơ chế giám sát và chế tài nghiêm khắc. Một trong số đó chính là nghĩa vụ thông báo vi phạm dữ liệu. Khi xảy ra sự cố rò rỉ dữ liệu có nguy cơ ảnh hưởng tới quyền và lợi ích của cá nhân, tổ chức phải thông báo cho cơ quan quản lý trong vòng 72 giờ. Trong trường hợp rủi ro cao, cá nhân bị ảnh hưởng cũng phải được thông báo. Bên cạnh đó, GDPR yêu cầu thực hiện đánh giá tác động bảo vệ dữ liệu (DPIA) đối với các hoạt động xử lý dữ liệu có rủi ro cao. Đây là công cụ nhằm dự báo và phòng ngừa rủi ro thay vì chỉ xử lý hậu quả. GDPR cũng quy định việc bổ nhiệm cán bộ bảo vệ dữ liệu (DPO) trong các tổ chức có quy mô xử lý dữ liệu lớn hoặc nhạy cảm. Cán bộ này có nhiệm vụ giám sát việc tuân thủ GDPR và tư vấn chính sách bảo vệ dữ liệu. Đặc biệt, GDPR áp dụng mức xử phạt rất nghiêm khắc đối với các vi phạm, với mức phạt tối đa có thể lên tới 20 triệu euro hoặc 4% doanh thu toàn cầu của doanh nghiệp, tùy theo mức nào có thể cao hơn (GDPR Summary, 2026). Cơ chế chế tài mạnh này đã tạo ra tính răn đe cao và buộc các doanh nghiệp phải nghiêm túc đầu tư vào bảo vệ dữ liệu.

3. Thực trạng bảo vệ quyền dữ liệu cá nhân tại Liên minh châu Âu (EU)

Qua 8 năm thực hiện Quy định chung về bảo vệ dữ liệu và sự riêng tư cá nhân, EU đã đưa ra hai báo cáo năm 2020 và 2024 để đánh giá mức độ thực thi của Quy định này. Theo đó, EU khẳng định, GDPR là một trong những nền tảng quan trọng trong cách tiếp cận của EU đối với chuyển đổi số (European Union, 2026a). Với nền kinh tế phát triển dựa trên việc xử lý dữ liệu, bao gồm cả dữ liệu cá nhân, GDPR là một công cụ thiết yếu để bảo đảm rằng các cá nhân có quyền kiểm soát tốt hơn đối với dữ liệu cá nhân của họ và những dữ liệu này được xử lý vì mục đích hợp pháp, một cách hợp pháp, công bằng và minh bạch. Đồng thời, GDPR giúp thúc đẩy sự đổi mới đáng tin cậy, đặc biệt thông qua cách tiếp cận dựa trên rủi ro và các nguyên tắc như bảo mật theo thiết kế và theo mặc định (European Union, 2026b).

Các nguyên tắc cơ bản trong xử lý dữ liệu cá nhân một cách công bằng, an toàn, minh bạch và bảo đảm cá nhân vẫn giữ được quyền kiểm soát là nền tảng cho tất cả các chính sách của EU liên quan đến việc xử lý dữ liệu cá nhân. Trên cơ sở đó, GDPR đã hình thành mô hình quản trị dữ liệu hiện đại, hướng tới cân bằng giữa phát triển kinh tế số và bảo vệ quyền con người. Những tác động nổi bật của GDPR có thể khái quát ở ba phương diện: (1) GDPR góp phần thiết lập chuẩn mực toàn cầu về bảo vệ dữ liệu cá nhân. Nhiều quốc gia đã tham khảo hoặc điều chỉnh luật theo hướng tương thích với GDPR, qua đó cho thấy ảnh hưởng mang tính lan tỏa của mô hình quản trị dữ liệu của EU; (2) GDPR thúc đẩy hình thành nền kinh tế số dựa trên niềm tin. Khi người dùng tin tưởng rằng dữ liệu của họ được bảo vệ, họ sẽ sẵn sàng tham gia nhiều hơn vào các dịch vụ số. Điều này tạo nền tảng cho sự phát triển bền vững của kinh tế số; (3) GDPR góp phần định hình khái niệm chủ quyền dữ liệu cá nhân. Theo đó, cá nhân phải có quyền quyết định đối với dữ liệu của mình, thay vì để các tập đoàn công nghệ kiểm soát hoàn toàn như trước đây.

Bên cạnh những kết quả đạt được, quá trình thực thi GDPR cũng đặt ra một số thách thức, như chi phí tuân thủ cao, đặc biệt đối với doanh nghiệp nhỏ và vừa; yêu cầu thực thi phức tạp và nguy cơ tạo thêm rào cản đối với đổi mới sáng tạo nếu quy định được áp dụng thiếu linh hoạt. Báo cáo của EU cho thấy, khối lượng công việc của các cơ quan bảo vệ dữ liệu ngày càng lớn. Năm 2024, các cơ quan này đã đưa ra gần 1.000 yêu cầu hỗ trợ chính thức và khoảng 12.300 yêu cầu không chính thức; trong đó, Ireland đưa ra nhiều yêu cầu chính thức nhất (246), còn Cộng hòa Liên bang (CHLB) Đức nhận được nhiều yêu cầu nhất (516) (European Union, 2026c).

Áp lực thực thi ngày càng lớn còn được phản ánh qua số lượng và quy mô các biện pháp xử phạt đối với hành vi vi phạm quy định về bảo vệ dữ liệu. Báo cáo thường niên lần thứ tám của DLA Piper, công bố tháng 01/2026 về thực thi GDPR và tình hình vi phạm dữ liệu tại các quốc gia thuộc EU, cho thấy các cơ quan giám sát châu Âu đã ban hành các khoản phạt với tổng trị giá khoảng 1,2 tỷ EUR trong năm 2025, tương đương mức của năm 2024. Tính đến tháng 01/2026, tổng số tiền phạt kể từ khi GDPR có hiệu lực đã đạt khoảng 7,1 tỷ EUR (DLA PIPER, 2026a). Đáng chú ý, số vụ vi phạm dữ liệu cá nhân được báo cáo tại châu Âu trong năm 2025 tăng 22% so với năm 2024, tương đương trung bình 443 vụ mỗi ngày (DLA PIPER, 2026b). Xu hướng này cho thấy, mức độ và tần suất rủi ro đối với dữ liệu cá nhân tiếp tục gia tăng; đồng thời, đặt ra yêu cầu cao hơn đối với năng lực bảo đảm an ninh thông tin và khả năng phục hồi hoạt động của các tổ chức. Trong bối cảnh các quy định về bảo vệ dữ liệu ngày càng được tăng cường và yêu cầu tuân thủ ngày càng chặt chẽ, các tổ chức cần tiếp cận một cách hệ thống, gắn quản trị dữ liệu với an ninh thông tin và khả năng phục hồi nhằm chủ động kiểm soát cả rủi ro pháp lý và rủi ro vận hành.

Xét về thực tiễn thực thi tại các quốc gia thành viên, Ireland vẫn dẫn đầu các quốc gia EU với tổng số tiền phạt 4,04 tỷ euro kể từ khi GDPR có hiệu lực vào tháng 5/2018. Ủy ban Bảo vệ Dữ liệu Ireland cũng đã áp đặt mức phạt cao nhất trong năm 2025 với mức phạt 530 triệu euro vào tháng 4/2025 đối với một công ty truyền thông xã hội vì vi phạm các hạn chế chuyển dữ liệu quốc tế của GDPR (DLA PIPER, 2026a). Mặc dù đã có thêm một năm giám sát tích cực, khoản tiền phạt 1,2 tỷ euro đối với Meta Platforms Ireland Limited vào năm 2023 vẫn là mức phạt lớn nhất cho đến nay (DLA PIPER, 2026b).

Bên cạnh Ireland, CHLB Đức cũng là một trường hợp tiêu biểu về tổ chức cơ chế thực thi GDPR ở cấp quốc gia. CHLB Đức là quốc gia thành viên đầu tiên của EU ban hành luật thực thi GDPR thông qua Đạo luật Bảo vệ Dữ liệu Liên bang mới của CHLB Đức (Bundesdatenschutzgesetz – BDSG) (DLA PIPER, 2026b). Đạo luật liên bang tiếp tục được sửa đổi cho phù hợp với những thay đổi của EU vào tháng 6/2021 (Federal Ministry of Justice and Consumer Protection, 2021). CHLB Đức triển khai thực thi BDSG theo mô hình giám sát đa tầng, bao gồm các cơ quan giám sát liên bang và các cơ quan giám sát tại các bang. Cơ quan Liên bang bảo vệ dữ liệu và Tự do thông tin (BfDI) là cơ quan chịu trách nhiệm đối với các lĩnh vực thuộc thẩm quyền liên bang.

Thực tiễn xử lý vi phạm tại CHLB Đức cho thấy yêu cầu tuân thủ GDPR và pháp luật bảo vệ dữ liệu không chỉ liên quan đến việc xây dựng quy định nội bộ, mà còn gắn trực tiếp với trách nhiệm giám sát đối tác, bảo đảm an ninh và tổ chức quy trình xử lý dữ liệu. Theo báo cáo của BfDI năm 2025, công ty Vondafone GmbH, CHLB Đức đã bị phạt 15 triệu euro vì vi phạm luật bảo vệ dữ liệu (điều 28) do đã không xem xét và giám sát đầy đủ các đối tác làm việc thay mặt công ty. Thêm vào đó, một khoản phạt 30 triệu euro nữa do những thiếu sót về bảo mật trong quy trình xác thực khi sử dụng kết hợp cổng thông tin trực tuyến ‘MeinVodafone’ (“Vodafone của tôi”) với đường dây nóng Vodafone (BfDI, 2025).

Trường hợp Vodafone GmbH đồng thời cho thấy tác động của việc thực thi GDPR đối với hoạt động quản trị và tổ chức lại hệ thống của doanh nghiệp. Sau khi nhận thấy những thiếu sót  trong bảo vệ dữ liệu bang BDSG cũng như GDPR, Vodafone GmbH đã nỗ lực, ưu tiên các dự án hợp nhất và hiện đại hóa hệ thống công nghệ thông tin. Hơn nữa, việc tuân thủ các quy định và bảo vệ dữ liệu đã được tăng cường bằng cách cam kết bảo vệ dữ liệu và các quyền kỹ thuật số cơ bản một cách mạnh mẽ, coi đó là nền tảng cho niềm tin của khách hàng. Để chứng minh cho việc hiểu tầm quan trọng của bảo vệ dữ liệu, Vodafone GmbH cũng đã quyên góp hàng triệu euro cho nhiều tổ chức khác nhau chuyên về thúc đẩy bảo vệ dữ liệu, tăng cường năng lực truyền thông và hiểu biết kỹ thuật số, cũng như chống lại nạn bắt nạt trực tuyến (BfDI, 2025).

Nhìn chung, GDPR đã góp phần củng cố cách tiếp cận lấy con người làm trung tâm trong quản trị dữ liệu của EU, tăng cường quyền kiểm soát dữ liệu của cá nhân và tạo khuôn khổ pháp lý chung cho hoạt động xử lý dữ liệu trong môi trường số. Tuy nhiên, những thách thức trong thực thi cho thấy yêu cầu bảo vệ dữ liệu cần được cân bằng với khả năng tuân thủ của doanh nghiệp và yêu cầu thúc đẩy đổi mới sáng tạo.

4. Gợi mở cho Việt Nam

Kinh nghiệm của EU cho thấy, bảo vệ dữ liệu cá nhân không chỉ dừng ở việc xây dựng các quy định pháp luật mà cần được triển khai đồng bộ thông qua cơ chế thực thi, giám sát, nâng cao nhận thức và trách nhiệm của các chủ thể xử lý dữ liệu. Đối với Việt Nam, trong bối cảnh Luật Bảo vệ dữ liệu cá nhân năm 2025 đã có hiệu lực, trọng tâm trong thời gian tới cần chuyển sang tổ chức thực thi hiệu quả, bảo đảm quyền của cá nhân và tạo môi trường thuận lợi cho phát triển kinh tế số.

Một là, tiếp tục hoàn thiện cơ chế thực thi pháp luật theo hướng rõ ràng, thống nhất và phù hợp với mức độ rủi ro. Kinh nghiệm của EU cho thấy, một hệ thống bảo vệ dữ liệu hiệu quả không chỉ dựa trên các nguyên tắc chung mà còn cần có hướng dẫn cụ thể về trách nhiệm của từng chủ thể, phương thức xử lý dữ liệu và cơ chế ứng phó với các rủi ro phát sinh. Vì vậy, Việt Nam cần tiếp tục hoàn thiện các văn bản hướng dẫn thi hành Luật Bảo vệ dữ liệu cá nhân năm 2025, nhất là đối với những lĩnh vực có mức độ sử dụng dữ liệu cao, như: tài chính, ngân hàng, y tế, giáo dục, thương mại điện tử, nền tảng số và AI. Đồng thời, cần áp dụng cách tiếp cận dựa trên rủi ro, trong đó yêu cầu bảo vệ và mức độ kiểm soát được xác định phù hợp với tính chất, quy mô và mức độ nhạy cảm của dữ liệu.

Hai là, chuyển mạnh từ bảo vệ dữ liệu sau khi xảy ra vi phạm sang quản trị rủi ro ngay từ khâu thiết kế. Một kinh nghiệm đáng chú ý của GDPR là yêu cầu đánh giá tác động bảo vệ dữ liệu đối với hoạt động xử lý có rủi ro cao, cùng với nguyên tắc bảo vệ dữ liệu ngay từ thiết kế và theo mặc định. Việt Nam có thể từng bước áp dụng cách tiếp cận này trong xây dựng và vận hành các hệ thống cơ sở dữ liệu, nền tảng số và ứng dụng AI, đặc biệt đối với hệ thống của cơ quan nhà nước và các dịch vụ có quy mô lớn. Theo đó, yêu cầu bảo vệ dữ liệu cần được tích hợp ngay trong quá trình thiết kế hệ thống thay vì chỉ được bổ sung sau khi phát sinh sự cố.

Ba là, tăng cường quyền kiểm soát dữ liệu của cá nhân và nâng cao nhận thức về quyền dữ liệu. GDPR đã chuyển vị thế của cá nhân từ đối tượng bị thu thập dữ liệu sang chủ thể có quyền kiểm soát dữ liệu của mình thông qua các quyền được thông tin, truy cập, cải chính, xóa, hạn chế hoặc phản đối xử lý dữ liệu. Đối với Việt Nam, cần bảo đảm các quyền này có khả năng được thực hiện trên thực tế, thông qua các quy trình đơn giản, dễ tiếp cận và dễ sử dụng trên môi trường số. Cùng với đó, cần đẩy mạnh tuyên truyền, phổ biến kiến thức về dữ liệu cá nhân để người dân hiểu rõ quyền của mình, biết cách kiểm soát việc cung cấp và sử dụng dữ liệu, qua đó hình thành văn hóa bảo vệ dữ liệu trong xã hội.

Bốn là, nâng cao năng lực và tính hiệu quả của cơ chế giám sát, thực thi. Kinh nghiệm EU cho thấy, hiệu quả của GDPR phụ thuộc đáng kể vào năng lực của các cơ quan bảo vệ dữ liệu trong hướng dẫn, giám sát, xử lý khiếu nại và phối hợp giữa các cơ quan; đồng thời, thực khối lượng khiếu nại và yêu cầu phối hợp lớn có thể tạo áp lực đáng kể lên nguồn lực thực thi. Vì vậy, Việt Nam cần chú trọng xây dựng đội ngũ chuyên gia có chuyên môn về pháp luật, công nghệ và an toàn thông tin; tăng cường phối hợp giữa các cơ quan quản lý; xây dựng cơ chế phân loại, ưu tiên xử lý vụ việc theo mức độ rủi ro và tác động đối với quyền, lợi ích của cá nhân. Cách tiếp cận này vừa nâng cao hiệu quả thực thi, vừa hạn chế tình trạng nguồn lực quản lý bị phân tán.

Năm là, nâng cao trách nhiệm của doanh nghiệp và giảm chi phí tuân thủ không cần thiết. GDPR cho thấy, yêu cầu bảo vệ dữ liệu nghiêm ngặt có thể làm gia tăng chi phí và mức độ phức tạp trong tuân thủ, đặc biệt đối với doanh nghiệp nhỏ và vừa. Đối với Việt Nam, cần kết hợp yêu cầu tuân thủ với hỗ trợ doanh nghiệp, nhất là doanh nghiệp nhỏ và vừa thông qua hướng dẫn kỹ thuật, mẫu quy trình quản trị dữ liệu, công cụ đánh giá rủi ro và đào tạo nhân lực. Việc thực thi nên phân biệt theo quy mô, tính chất và mức độ rủi ro của hoạt động xử lý dữ liệu, tránh tạo gánh nặng tuân thủ không tương xứng đối với những hoạt động có rủi ro thấp.

Sáu là, gắn bảo vệ dữ liệu cá nhân với phát triển kinh tế số và hội nhập quốc tế. Kinh nghiệm của EU cho thấy, bảo vệ dữ liệu không chỉ nhằm hạn chế rủi ro mà còn góp phần xây dựng niềm tin trong môi trường số và tạo điều kiện cho đổi mới sáng tạo đáng tin cậy. Với Việt Nam, việc thực thi hiệu quả Luật Bảo vệ dữ liệu cá nhân cần được đặt trong tổng thể quá trình phát triển Chính phủ số, kinh tế số, thương mại điện tử và AI. Đồng thời, Việt Nam cần tăng cường hợp tác với EU và các đối tác quốc tế trong đào tạo nhân lực, trao đổi kinh nghiệm quản lý, nâng cao năng lực giám sát và xử lý các vụ việc liên quan đến dữ liệu xuyên biên giới. Việc từng bước tương thích với các chuẩn mực quốc tế sẽ góp phần tạo thuận lợi cho hợp tác kinh tế số và nâng cao niềm tin của doanh nghiệp, nhà đầu tư trong quá trình hội nhập.

Tài liệu tham khảo:
BfDI (2025). BfDI imposes fines on Vodafone. https://www.bfdi.bund.de/SharedDocs/Pressemitteilungen/EN/2025/06_Geldbu%C3%9Fe-Vodafone.html.
DLA PIPER (2026a). DLA Piper GDPR Fines and Data Breach Survey: January 2026.  https://www.dlapiper.com/en/insights/publications/2026/01/dla-piper-gdpr-fines-and-data-breach-survey-january-2026.
DLA PIPER (2026b). Number of personal data breaches in Europe increased by 22 per cent in 2025. https://sweden.dlapiper.com/en/news/number-personal-data-breaches-europe-increased-22-cent-2025.
DLA PIPER (2026c). Data protection laws in Germany. https://www.dlapiperdataprotection.com/?c=DE.
European Commission (2026). Principles of personal data processing under the GDPR. https://commission.europa.eu/law/law-topic/data-protection/information-business-and-organisations/principles-gdpr_en.
European Union (2026a). Communication from the Commission to the European Parliament and the Council: Second report on the application of the General Data Protection Regulation. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=COM%3A2024%3A357%3AFIN&qid=1721897017650.
European Union (2026b).  Communication from the Commission to the European Parliament and the Council: Data protection as a pillar of citizens’ empowerment and the EU’s approach to the digital transition – Two years of application of the General Data Protection Regulation. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52020DC0264.
European Union (2026c). Communication from the Commission to the European Parliament and the Council: Second report on the application of the General Data Protection Regulation. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=COM%3A2024%3A357%3AFIN&qid=1721897017650. trang 3.
Federal Ministry of Justice and Consumer Protection (2021). Federal Data Protection Act (BDSG). https://www.gesetze-im-internet.de/englisch_bdsg/englisch_bdsg.html.
GDPR. EU (2026). General Data Protection Regulation (GDPR). https://gdpr.eu/tag/gdpr/.
GDPR Summary (2026). GDPR summary. https://www.gdprsummary.com/gdpr-summary/.
Intersoft Consulting (2026a). General Data Protection Regulation (GDPR): Article 4 – Definitions. https://gdpr-info.eu/chapter-1/.
Intersoft Consulting (2026b). General Data Protection Regulation (GDPR): Chapter 3: Rights of the data subject. https://gdpr-info.eu/chapter-3/.