Trong kỷ nguyên số hóa mạnh mẽ như hiện nay, dữ liệu cá nhân đã trở thành tài sản quý giá nhưng cũng đầy rủi ro đối với các tổ chức, doanh nghiệp. Với sự gia tăng của các vụ vi phạm dữ liệu và các quy định pháp lý nghiêm ngặt hơn, việc bảo vệ thông tin cá nhân không còn là lựa chọn mà là nghĩa vụ bắt buộc. Một trong những công cụ quan trọng nhất để đạt được sự tuân thủ này là Data Mapping – hay còn gọi là lập bản đồ dữ liệu. Data Mapping không chỉ giúp tổ chức nắm rõ "toàn cảnh dữ liệu" của mình mà còn là nền tảng cho việc thực hiện các yêu cầu pháp lý về bảo vệ dữ liệu cá nhân trên toàn cầu, đặc biệt là các yêu cầu từ các cơ quan quản lý.

Trong bài viết này, chúng tôi sẽ phân tích sâu vai trò của Data Mapping trong các khung pháp lý quốc tế và Việt Nam, đồng thời phân tích lợi ích của nó trong việc thực hiện quyền chủ thể dữ liệu, đánh giá tác động và quản lý rủi ro.
Hiểu rõ về Data Mapping
Data Mapping là "bản đồ chi tiết thể hiện cách thức thông tin cá nhân được lưu trữ, xử lý và chuyển giao trong tổ chức"[1]. Quá trình này bao gồm việc xây dựng một danh mục dữ liệu (data inventory) và vẽ sơ đồ luồng dữ liệu (data map), giúp tổ chức theo dõi dữ liệu từ lúc thu thập đến hủy bỏ. Trong bối cảnh các khung pháp lý như GDPR (General Data Protection Regulation) của Liên minh Châu Âu (EU)[2], PDPA (Personal Data Protection Act) của Singapore[3] và PIPL (Personal Information Protection Law) của Trung Quốc ngày càng nhấn mạnh trách nhiệm minh bạch và bảo mật, Data Mapping nổi lên như một phương thức hiệu quả, giúp giảm thiểu rủi ro và đảm bảo tuân thủ của doanh nghiệp cũng như các tổ chức với vai trò người thu thập và/hoặc xử lý dữ liệu.
Data Mapping là quá trình thu thập và ghi chép chi tiết về cách dữ liệu cá nhân được quản lý trong tổ chức. Nó bắt đầu từ việc lập data inventory – một danh sách toàn bộ dữ liệu cá nhân hiện có, bao gồm loại dữ liệu, nguồn thu thập, vị trí lưu trữ và mục đích sử dụng. Sau đó, tổ chức vẽ data map để minh họa luồng di chuyển của dữ liệu giữa các phòng ban, hệ thống hoặc bên thứ ba. Quá trình này thường được chia thành các bước cụ thể.
Đầu tiên, xác định nguồn dữ liệu.
Tổ chức cần liệt kê tất cả các nơi lưu giữ dữ liệu cá nhân, từ cơ sở dữ liệu điện tử, hệ thống phần mềm, hay từ tài liệu giấy đến thiết bị của nhân viên. Bước này đảm bảo không bỏ sót bất kỳ nguồn nào, giúp tránh các lỗ hổng bảo mật tiềm ẩn.
Thứ hai, phân loại dữ liệu.
Dựa trên độ nhạy cảm và mục đích xử lý, dữ liệu được phân nhóm, chẳng hạn như thông tin công khai, nhạy cảm hoặc quan trọng. Việc phân loại này giúp tổ chức ưu tiên bảo vệ các loại dữ liệu rủi ro cao hơn.
Thứ ba, ghi nhận luồng dữ liệu.
Đây là bước quan trọng, nơi tổ chức vẽ sơ đồ minh họa các giai đoạn dữ liệu đi qua như từ thu thập, lưu trữ, sử dụng, chia sẻ đến hủy bỏ. Sơ đồ này cũng ghi nhận các bên tham gia ở mỗi bước, như phòng ban nội bộ hoặc đối tác bên ngoài.
Thứ tư, xác định chủ thể dữ liệu và bên lưu dữ, bên xử lý dữ liệu.
Quá trình này ghi nhận các cá nhân liên quan (khách hàng, nhân viên, các bên có liên quan khác) và các tổ chức hoặc là bên thu thập, lưu dữ hoặc bên xử lý dữ liệu, đảm bảo trách nhiệm rõ ràng của từng bên trong toàn bộ tiến trình này.
Cuối cùng, thu thập thông tin bổ sung.
Bao gồm chi tiết như trường dữ liệu, định dạng, tiêu chí lưu trữ và thời hạn xóa. Bằng cách duy trì và cập nhật liên tục data inventory cùng data map, tổ chức đạt được tầm nhìn rõ ràng về dữ liệu của mình, tạo nền tảng cho các hoạt động tuân thủ pháp lý khác. Chúng tôi cho rằng Data Mapping không chỉ là công cụ kỹ thuật mà còn là chiến lược quản lý rủi ro toàn diện mà mỗi doanh nghiệp đều cần phải có trong bối cảnh hiện nay.
Data Mapping trong khung pháp lý quốc tế
GDPR của Liên minh Châu Âu
GDPR, được áp dụng từ năm 2018, là một trong những khung pháp lý nghiêm ngặt nhất về bảo vệ dữ liệu cá nhân. Điều 30 của GDPR yêu cầu các tổ chức lập hồ sơ xử lý dữ liệu (Records of Processing Activities - RoPA). Đây là hồ sơ chi tiết về mọi hoạt động xử lý dữ liệu cá nhân, bao gồm loại dữ liệu, mục đích xử lý, cơ sở pháp lý, thời hạn lưu giữ và các bên nhận dữ liệu. Data Mapping trực tiếp hỗ trợ việc tạo và duy trì RoPA bằng cách vẽ sơ đồ dòng chảy dữ liệu, giúp tổ chức theo dõi và ghi chép tất cả hoạt động xử lý cần thiết.
Cơ quan Bảo vệ Dữ liệu Anh (Information Commision Office - ICO) hướng dẫn rằng tổ chức nên tiến hành kiểm toán thông tin và tạo sơ đồ luồng dữ liệu để biết rõ "dữ liệu cá nhân nào đang được xử lý, ai xử lý và ở đâu"[5]. Điều này không chỉ đáp ứng yêu cầu pháp lý mà còn hỗ trợ thực hiện quyền của chủ thể dữ liệu, như quyền truy cập, sửa đổi, xóa hoặc hạn chế xử lý. Khi nhận yêu cầu cung cấp dữ liệu, bản đồ dữ liệu giúp nhanh chóng tìm kiếm và thu thập thông tin liên quan, giảm thời gian phản hồi từ hàng tuần xuống chỉ vài ngày.
Trong quy định Đánh giá Tác động Bảo vệ Dữ liệu (Data protection impact assessment - DPIA) tại Điều 35 GDPR thì bước đầu tiên là xác định và vẽ sơ đồ luồng dữ liệu để đánh giá rủi ro. Data Mapping giúp công ty đáp ứng các yêu cầu truy cập dữ liệu cá nhân nhanh hơn và hỗ trợ DPIA hiệu quả hơn. Về bảo mật, hiểu rõ sơ đồ luồng dữ liệu cho phép triển khai biện pháp kỹ thuật phù hợp với mức rủi ro. Khi xảy ra vi phạm dữ liệu, Data Mapping giúp xác định phạm vi ảnh hưởng, quyết định báo cáo cho cơ quan và chủ thể kịp thời.
Mặc dù GDPR không yêu cầu trực tiếp "lập bản đồ dữ liệu", các cơ quan EU như ICO và EDPB (European Data Protection Board - Hội đồng Bảo vệ Dữ liệu Châu Âu) khuyến nghị mạnh mẽ việc này. Nhiều doanh nghiệp lớn tại EU sử dụng công cụ tự động hóa để thu thập inventory và tạo data map, đảm bảo tuân thủ liên tục và chặt chẽ quy định của GPDR và pháp luật Anh.

Nguồn: EDPS
PDPA của Singapore
PDPA không bắt buộc duy trì RoPA như GDPR, nhưng Ủy ban Bảo vệ Dữ liệu Cá nhân của Singapore (PDPC) khuyến nghị các tổ chức lập danh mục dữ liệu cá nhân. Trong hướng dẫn "Quản lý Dữ liệu Cá nhân", bước 2 là "Map Out Your Personal Data Inventory", sơ đồ hóa tất cả dữ liệu cá nhân, ghi nhận chu trình từ thu thập đến hủy, bao gồm nơi và cách thu thập, mức độ đồng ý, mục đích và cách sử dụng.
Vai trò của nhân sự phụ trách bảo vệ dữ liệu cá nhân (Data Protection Officer - DPO) tại Singapore bao gồm chuẩn bị hoặc hướng dẫn lập personal data inventory. Trong DPIA, PDPC yêu cầu vẽ sơ đồ luồng dữ liệu qua các giai đoạn xử lý. Dù không có điều khoản cụ thể, việc thiếu quản lý luồng dữ liệu sẽ khó đảm bảo tuân thủ các nghĩa vụ như thông báo mục đích, lưu giữ vừa đủ.
Data Mapping hỗ trợ tuân thủ các nguyên tắc như giới hạn mục đích, minh bạch và bảo mật. Khi cần thông báo cho chủ thể hoặc cung cấp dữ liệu theo yêu cầu truy cập, inventory và sơ đồ giúp trả lời đầy đủ. Trong vi phạm dữ liệu, nó quyết định quy trình ứng phó.
PDPC cung cấp hướng dẫn như "Hướng dẫn DPIA" (2021), minh họa cách nhận diện và mapping điểm tiếp xúc dữ liệu. Trong "Hướng dẫn Sử dụng dữ liệu cá nhân cho AI" (2023), PDPC khuyến nghị áp dụng Data Mapping để theo dõi nguồn dữ liệu huấn luyện AI, hỗ trợ đánh giá truy cập trái phép.
Thực tế cho thấy trong phán quyết xử phạt Eatigo (2022), PDPC nhấn mạnh rằng duy trì personal data asset inventory chính xác là tiền đề tuân thủ pháp luật bảo vệ dữ liệu cá nhân. Việc thiếu danh mục dữ liêu góp phần dẫn đến hành vi vi phạm bị xử phạt. Năm 2023, nhiều tổ chức bị phạt do xử lý dữ liệu vượt giới hạn, thường liên quan đến thiếu kiểm kê dữ liệu.
PIPL của Trung Quốc
PIPL không quy định trực tiếp lập bản đồ dữ liệu, nhưng bắt buộc thực hiện Đánh giá Tác động Bảo mật Thông tin cá nhân (PIIA) trong các trường hợp rủi ro cao, như xử lý dữ liệu nhạy cảm quy mô lớn hoặc chuyển giao xuyên biên giới. Kết quả PIIA và hồ sơ xử lý phải lưu giữ ít nhất 3 năm. Theo tiêu chuẩn GB/T 39335-2020, bước đầu tiên là khảo sát toàn diện, lập danh mục dữ liệu và vẽ sơ đồ mapping dữ liệu.
PIPL yêu cầu lưu giữ hồ sơ xử lý và kiểm toán định kỳ. Các tổ chức thường xây dựng data inventory, phân loại dữ liệu (chung, quan trọng, đặc biệt quan trọng) và sơ đồ hóa luồng xử lý để đáp ứng. Data Mapping giúp xác định phạm vi xử lý và rủi ro, đặc biệt trước khi chuyển dữ liệu ra nước ngoài.
Trong PIIA, Data Mapping cho phép nhận diện dữ liệu nhạy cảm và quy mô, quyết định liệu đánh giá có bắt buộc không. Khi rò rỉ dữ liệu, nó giúp đánh giá nhanh phạm vi ảnh hưởng.
Cơ quan như TC260 ban hành tiêu chuẩn "Quy phạm bảo mật thông tin cá nhân" (GB/T 35273) và "Hướng dẫn PIIA" (GB/T 39335), yêu cầu phân loại dữ liệu và vẽ sơ đồ luồng. CAC hướng dẫn về chuyển giao dữ liệu, đòi hỏi hồ sơ chi tiết. TrustArc lưu ý PIPL đòi hỏi duy trì hồ sơ hoạt động xử lý, bao gồm phân loại dữ liệu.
Việt Nam với Luật Bảo vệ dữ liệu cá nhân (PDPL)
Tương tự pháp luật Trung Quốc, Singapore, EU, mặc dù PDPL không quy định trực tiếp "lập bản đồ dữ liệu", nhưng yêu cầu các tổ chức phải tiến hành data mapping để xác định loại dữ liệu cá nhân, phân loại chúng thành thông tin chung hoặc nhạy cảm, và vẽ sơ đồ luồng dữ liệu để đánh giá rủi ro. Đây là bước chuẩn bị cơ bản, giúp tổ chức hiểu rõ cách dữ liệu chảy vào và ra khỏi hệ thống, từ đó đảm bảo tuân thủ các nguyên tắc như giới hạn mục đích, giảm thiểu dữ liệu và bảo mật.
Data Mapping đóng vai trò là nền tảng cho Đánh giá Tác động Bảo vệ Dữ liệu (DPIA) và Đánh giá Tác động chuyển Dữ liệu cá nhân xuyên biên giới (Data Transfer Impact Assessment - DTIA), phải nộp trong vòng 60 ngày kể từ khi bắt đầu xử lý hoặc chuyển giao dữ liệu. Data Mapping giúp xác định dòng chảy dữ liệu, đánh giá lỗ hổng và hỗ trợ cập nhật đánh giá định kỳ (mỗi 6 tháng hoặc khi thay đổi hoạt động kinh doanh). Các tổ chức nhỏ và startup có thể được miễn DPIA trong 5 năm đầu nếu không xử lý dữ liệu nhạy cảm hoặc quy mô lớn. Ngoài ra, nó hỗ trợ bổ nhiệm người phụ trách bảo vệ dữ liệu cá nhân (DPO), lập hồ sơ xử lý và ứng phó vi phạm dữ liệu để có thể thông báo trong 72 giờ nếu ảnh hưởng an ninh quốc gia hoặc cá nhân.
Kinh nghiệm thực tiễn của chúng tôi cho thấy, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05), Bộ Công an khi đánh giá hồ sơ DPIA, DTIA thì một trong những yêu cầu doanh nghiệp phải cung cấp trong hồ sơ là sơ đồ luồng dữ liệu (data mapping).
Data Mapping là phương thức hiệu quả, thiết yếu trong tuân thủ pháp luật bảo vệ dữ liệu cá nhân, từ GDPR, PDPA đến PIPL và PDPL, bằng cách cung cấp tầm nhìn rõ ràng, hỗ trợ ghi chép, đánh giá rủi ro và ứng phó sự cố. Các tổ chức, doanh nghiệp nên xây dựng quy trình Data Mapping liên tục và cập nhật phù hợp với doanh nghiệp mình. Đây là một phương án hiệu quả để giảm thiểu rủi ro và nâng cao lòng tin từ chủ thể dữ liệu. Tuy nhiên để có thể Data Mapping hóa không phải là chuyện đơn giản. Việc này cần cá nhân, đơn vị am hiểu pháp luật bảo vệ dữ liệu cá nhân và cả hoạt động kinh doanh, đặc biệt là hoạt động thu thập, lưu giữ và xử lý dữ liệu của công ty.
Luật sư Nguyễn Văn Phúc
Công ty Luật TNHH HM&P
[1] https://www.osano.com/articles/data-mapping, truy cập ngày 23/09/2025.
[2] https://gdpr-info.eu/, truy cập ngày 23/09/2025
[3] https://sso.agc.gov.sg/SL/PDPA2012-S63-2021, truy cập ngày 23/09/2025
