Bảo vệ dữ liệu cá nhân ngày càng trở thành một yêu cầu quan trọng trong hoạt động của cơ quan, tổ chức và doanh nghiệp. Không chỉ dừng ở việc xây dựng quy trình nội bộ, đơn vị còn phải bố trí nhân sự có đủ năng lực để thực hiện nhiệm vụ quản lý, kiểm soát và bảo đảm an toàn đối với dữ liệu cá nhân.
Theo Điều 57 Nghị định 330/2026/NĐ-CP, người được giao nhiệm vụ bảo vệ dữ liệu cá nhân phải đáp ứng các tiêu chuẩn nhất định về trình độ hoặc kinh nghiệm thực tế.
Cụ thể, nhân sự được chỉ định phải có trình độ học vấn từ cao đẳng trở lên hoặc có tối thiểu 02 năm kinh nghiệm trong một lĩnh vực có liên quan đến hoạt động bảo vệ dữ liệu cá nhân.
Những lĩnh vực được xem xét gồm:
Quy định này cho thấy yêu cầu đối với nhân sự bảo vệ dữ liệu cá nhân không chỉ dựa vào bằng cấp. Người có kinh nghiệm chuyên môn phù hợp cũng có thể đáp ứng điều kiện, qua đó tạo sự linh hoạt cho các cơ quan, tổ chức khi bố trí nhân sự.
Một điểm đáng chú ý là việc đáp ứng điều kiện về bằng cấp hoặc kinh nghiệm chưa phải là yêu cầu duy nhất.
Nhân sự được giao nhiệm vụ còn phải được đào tạo, bồi dưỡng kiến thức pháp luật và kỹ năng chuyên môn liên quan đến bảo vệ dữ liệu cá nhân.
Điều này có ý nghĩa thực tế bởi bảo vệ dữ liệu cá nhân là lĩnh vực đòi hỏi sự kết hợp giữa kiến thức pháp lý, quản trị và kỹ thuật. Một người có nền tảng công nghệ thông tin nhưng thiếu kiến thức về nghĩa vụ pháp lý đối với dữ liệu cá nhân vẫn có thể gặp khó khăn khi xử lý các vấn đề liên quan đến quyền của chủ thể dữ liệu, quản lý hồ sơ hoặc kiểm soát việc sử dụng thông tin.
Ngược lại, người có chuyên môn pháp lý nhưng không hiểu các vấn đề về an ninh dữ liệu cũng có thể gặp hạn chế trong quá trình đánh giá và xử lý rủi ro.
Do đó, yêu cầu đào tạo, bồi dưỡng giúp bảo đảm rằng người được phân công thực sự có khả năng thực hiện nhiệm vụ thay vì chỉ đáp ứng điều kiện trên giấy tờ.
Nghị định 330/2026/NĐ-CP quy định mức phạt từ 20 triệu đồng đến 30 triệu đồng đối với một số hành vi vi phạm liên quan đến việc bố trí nhân sự bảo vệ dữ liệu cá nhân.
Mức phạt này có thể được áp dụng khi cơ quan, tổ chức:
Như vậy, trách nhiệm của cơ quan, tổ chức không chỉ nằm ở việc “có người phụ trách”, mà còn phải bảo đảm người đó đủ điều kiện và được giao nhiệm vụ một cách chính thức.
Bên cạnh nhóm hành vi bị phạt từ 20 - 30 triệu đồng, Điều 57 còn quy định mức xử phạt thấp hơn đối với một số thiếu sót trong quá trình tổ chức công tác bảo vệ dữ liệu cá nhân.
Theo đó, cơ quan, tổ chức có thể bị cảnh cáo hoặc phạt tiền từ 10 triệu đồng đến 20 triệu đồng nếu không ký thỏa thuận về trách nhiệm bảo mật với nhân sự thực hiện nhiệm vụ bảo vệ dữ liệu cá nhân.
Mức xử phạt này cũng được đặt ra khi đơn vị không tổ chức đào tạo, bồi dưỡng kiến thức và kỹ năng bảo vệ dữ liệu cá nhân hoặc văn bản chỉ định nhân sự, quyết định thành lập bộ phận bảo vệ dữ liệu cá nhân không xác định đầy đủ các nội dung cần thiết.
Đây là điểm các doanh nghiệp cần đặc biệt lưu ý, bởi việc chỉ định nhân sự trên thực tế nhưng thiếu hồ sơ, tài liệu chứng minh trách nhiệm và phạm vi công việc vẫn có thể dẫn đến rủi ro pháp lý.
Để hạn chế nguy cơ vi phạm, cơ quan, tổ chức nên rà soát toàn bộ cơ chế quản lý dữ liệu cá nhân hiện có và kiểm tra người đang được giao nhiệm vụ có đáp ứng các điều kiện theo quy định hay không.
Trước hết, cần xác định rõ nhân sự phụ trách có trình độ từ cao đẳng trở lên hoặc có ít nhất 02 năm kinh nghiệm trong một trong các lĩnh vực được quy định.
Tiếp đó, doanh nghiệp cần lưu giữ tài liệu chứng minh năng lực của nhân sự, đồng thời tổ chức các chương trình đào tạo, bồi dưỡng cần thiết về pháp luật và nghiệp vụ bảo vệ dữ liệu cá nhân.
Về mặt quản trị, việc phân công cũng cần được thể hiện bằng văn bản rõ ràng. Văn bản này nên xác định cụ thể chức năng, nhiệm vụ, quyền hạn và trách nhiệm của cá nhân hoặc bộ phận phụ trách.
Ngoài ra, thỏa thuận về trách nhiệm bảo mật cũng là một nội dung cần được quan tâm. Đây là cơ sở để xác định nghĩa vụ của người được giao quyền tiếp cận và xử lý thông tin trong quá trình thực hiện công việc.
Một nội dung đáng chú ý khác nằm ở biện pháp khắc phục hậu quả. Khi bố trí nhân sự không đáp ứng điều kiện, cơ quan, tổ chức không chỉ đối mặt với tiền phạt mà còn phải thực hiện biện pháp khắc phục theo quy định.
Theo đó, đơn vị vi phạm có thể phải thay thế người không đủ điều kiện bằng nhân sự đáp ứng yêu cầu, đồng thời cung cấp tài liệu chứng minh cho cơ quan có thẩm quyền.
Điều này khiến việc lựa chọn nhân sự bảo vệ dữ liệu cá nhân trở thành vấn đề cần được doanh nghiệp chủ động xử lý từ đầu. Nếu chỉ bổ nhiệm một người để đáp ứng yêu cầu hình thức mà không kiểm tra năng lực, đơn vị có thể phải thực hiện lại toàn bộ quy trình khi bị phát hiện vi phạm.
Ý kiến bạn đọc
Những tin cũ hơn
Luật sư Nguyễn Thị Kim Oanh: Người "giữ lửa" pháp lý và triết lý xây móng bền vững cho Startup Việt Nhiều người khởi nghiệp vẫn ví von kinh doanh như một cuộc đua tốc độ. Nhưng với Luật sư Nguyễn Thị Kim Oanh, kinh doanh thực chất là một cuộc chạy Marathon bền bỉ. Ở đó, người thắng cuộc không...