⚖️ Pháp Lý & Tuân Thủ

NĐ13/2023 — Nghĩa Vụ Bảo Vệ Dữ Liệu Cá Nhân Của DN Xây Dựng

📅 24/04/2026 ⏱ 9 phút đọc 👤 Dành cho PM · HR · Giám đốc DA

Một nhà thầu tại Hà Nội lưu toàn bộ CCCD, hình ảnh nhận dạng khuôn mặt và lịch sử lương của 340 công nhân trong file Excel chia sẻ qua Zalo nhóm công trường. Nghị định 13/2023/NĐ-CP đã có hiệu lực từ 01/07/2023 — và cách làm đó vi phạm ít nhất 4 nghĩa vụ bảo vệ dữ liệu cá nhân, với mức xử phạt hành chính lên đến 100 triệu đồng/vi phạm và trách nhiệm hình sự nếu gây thiệt hại nghiêm trọng.

🔍 NĐ13/2023 Là Gì — Và Tại Sao Xây Dựng Phải Quan Tâm?

Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân (PDPA Việt Nam) là văn bản pháp lý đầu tiên của Việt Nam quy định toàn diện về thu thập, xử lý, lưu trữ và chuyển giao dữ liệu cá nhân. Nghị định có hiệu lực từ 01/07/2023, áp dụng cho mọi tổ chức, doanh nghiệp tại Việt Nam — bao gồm cả doanh nghiệp xây dựng, nhà thầu, tư vấn giám sát và chủ đầu tư.

Ngành xây dựng đặc biệt nhạy cảm vì bản chất hoạt động liên quan đến rất nhiều loại dữ liệu cá nhân: hồ sơ lao động công nhân, điểm danh bằng sinh trắc học, thông tin tài khoản lương, hình ảnh giám sát công trường, dữ liệu sức khỏe trong hồ sơ HSE, và thậm chí thông tin gia đình trong hợp đồng lao động.

📌 Định Nghĩa Pháp Lý
Dữ liệu cá nhân theo NĐ13 là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể có thể xác định được. Dữ liệu cá nhân nhạy cảm (Điều 2) gồm thêm: thông tin sức khỏe, sinh trắc học, tình trạng hôn nhân, dân tộc, tôn giáo, tình trạng hình sự.

📦 Dữ Liệu Cá Nhân Trong Công Trường — DN Xây Dựng Thu Thập Gì?

Trước khi bàn đến nghĩa vụ, PM và HR cần hiểu rõ phạm vi dữ liệu mà đơn vị mình đang nắm giữ. Thực tế, một dự án xây dựng quy mô trung bình có thể đang xử lý nhiều loại dữ liệu thuộc diện bảo vệ theo NĐ13.

👷

Dữ Liệu Công Nhân & Lao Động

  • Số CCCD / CMND
  • Hình ảnh, khuôn mặt (chấm công)
  • Vân tay (kiểm soát cổng)
  • Số tài khoản ngân hàng (lương)
  • Địa chỉ thường trú / tạm trú
  • Thông tin sức khỏe (khám định kỳ HSE)
📋

Dữ Liệu Hợp Đồng & Đối Tác

  • Thông tin cá nhân đại diện ký hợp đồng
  • CCCD người được ủy quyền
  • Thông tin liên lạc cá nhân (email, SĐT riêng)
  • Chữ ký điện tử cá nhân
  • Lịch sử giao dịch thanh toán
🎥

Dữ Liệu Giám Sát & An Toàn

  • Hình ảnh camera giám sát công trường
  • Video tai nạn / sự cố HSE
  • Log GPS phương tiện cá nhân
  • Nhật ký ra vào cổng theo cá nhân
📱

Dữ Liệu Hệ Thống Số

  • Số điện thoại OTP điểm danh (L0)
  • Lịch sử đăng nhập phần mềm
  • Tọa độ GPS khi sử dụng app
  • Push notification token thiết bị cá nhân

⚖️ 7 Nghĩa Vụ Cốt Lõi Theo NĐ13/2023

NĐ13 xác định rõ trách nhiệm của Bên Kiểm Soát Dữ Liệu (Bên thu thập, quyết định mục đích xử lý) và Bên Xử Lý Dữ Liệu (Bên thực hiện xử lý theo ủy thác). Trong dự án xây dựng, chủ đầu tư thường là Bên Kiểm Soát; nhà thầu thi công và tư vấn có thể là Bên Xử Lý đối với một số loại dữ liệu.

⚖️ 7 Nghĩa Vụ Bên Kiểm Soát & Xử Lý Dữ Liệu Phải Thực Hiện
1

Xin sự đồng ý — và phải rõ ràng, tự nguyện

Không được ép buộc đồng ý. Mẫu đồng ý phải nêu rõ: loại dữ liệu thu thập, mục đích sử dụng, thời gian lưu trữ, ai có quyền truy cập. Lấy CCCD để làm gì → phải ghi cụ thể.

2

Thông báo trước khi thu thập (Điều 13)

Phải thông báo cho chủ thể dữ liệu trước hoặc ngay khi bắt đầu thu thập. Camera giám sát phải có biển báo rõ ràng. App điểm danh phải có màn hình thông báo thu thập dữ liệu sinh trắc học.

3

Giới hạn mục đích & tối thiểu hóa dữ liệu (Điều 6)

Chỉ thu thập dữ liệu cần thiết cho mục đích đã khai báo. Thu thập CCCD để ký HĐLĐ → không được dùng để marketing. Không thu thập dữ liệu dư thừa "phòng khi cần".

4

Bảo mật & an toàn kỹ thuật (Điều 26)

Phải áp dụng biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu: mã hóa, phân quyền truy cập, log audit, backup. File Excel chứa CCCD công nhân không mã hóa là vi phạm trực tiếp khoản này.

5

Đáp ứng quyền của chủ thể dữ liệu (Điều 9)

Công nhân có quyền: xem dữ liệu của mình, yêu cầu chỉnh sửa, rút đồng ý, yêu cầu xóa. DN phải có quy trình xử lý các yêu cầu này trong 72 giờ (sự cố) hoặc 30 ngày (yêu cầu thông thường).

6

Thông báo sự cố trong 72 giờ (Điều 23)

Nếu xảy ra rò rỉ, mất mát, truy cập trái phép dữ liệu cá nhân → bắt buộc thông báo cho Cục An ninh mạng và Phòng chống tội phạm công nghệ cao (A05) trong vòng 72 giờ. Che giấu sự cố là vi phạm độc lập.

7

Xóa dữ liệu khi hết mục đích (Điều 16)

Khi công nhân nghỉ việc, khi dự án kết thúc, hoặc khi chủ thể rút đồng ý → phải xóa dữ liệu đúng thời hạn cam kết. Lưu trữ vô thời hạn "cho chắc" là vi phạm nguyên tắc giới hạn lưu trữ.

🚨 Ma Trận Rủi Ro — Thực Tế Tại Công Trường VN

Hầu hết DN xây dựng Việt Nam chưa có quy trình bảo vệ dữ liệu cá nhân chính thức. Dưới đây là các vi phạm phổ biến nhất và mức độ rủi ro pháp lý tương ứng theo Nghị định 13/2023 và Nghị định 14/2022/NĐ-CP về xử phạt vi phạm hành chính.

🚨 Vi Phạm Phổ Biến & Hệ Quả Pháp Lý
Cao
Chia sẻ CCCD / vân tay công nhân qua Zalo, email không mã hóa
Phạt đến 80tr đồng
Cao
Lắp camera giám sát không thông báo, không biển cảnh báo
Phạt đến 60tr đồng
Cao
Không thông báo sự cố rò rỉ dữ liệu trong 72 giờ cho cơ quan chức năng
Phạt đến 100tr đồng
Trung
Lưu trữ dữ liệu công nhân đã nghỉ việc quá thời hạn cam kết
Phạt đến 40tr đồng
Trung
Thu thập thông tin sức khỏe (kết quả khám) không xin đồng ý riêng biệt
Phạt đến 60tr đồng
Trung
Chuyển giao dữ liệu công nhân sang nhà thầu phụ không có hợp đồng xử lý dữ liệu
Phạt đến 50tr đồng
Thấp
Không có chính sách bảo mật nội bộ bằng văn bản
Phạt đến 20tr đồng
⚠️ Lưu Ý Quan Trọng
Ngoài xử phạt hành chính, NĐ13 cho phép chủ thể dữ liệu khởi kiện dân sự đòi bồi thường thiệt hại theo Bộ luật Dân sự 2015. Nếu rò rỉ dữ liệu gây thiệt hại thực tế (bị lừa đảo, mất việc làm…), DN có thể phải bồi thường không giới hạn theo thiệt hại thực tế.

🏗️ 3 Tình Huống Thực Tế — Và Cách Xử Lý Đúng

Tình huống 1: Hệ thống chấm công vân tay / nhận diện khuôn mặt

Vân tay và khuôn mặt là dữ liệu sinh trắc học — thuộc nhóm dữ liệu nhạy cảm, được bảo vệ cao hơn theo Điều 2 khoản 4 NĐ13. DN xây dựng phải thực hiện: (1) lấy đồng ý bằng văn bản riêng, rõ ràng trước khi đăng ký vân tay/khuôn mặt; (2) không lưu ảnh gốc — chỉ lưu template mã hóa; (3) có quy trình xóa khi công nhân nghỉ việc; (4) không chuyển template sang bên thứ ba khi chưa có hợp đồng xử lý dữ liệu.

Tình huống 2: Nhà thầu phụ muốn copy danh sách lao động

Khi nhà thầu chính chuyển danh sách lao động (tên, CCCD, lương, số tài khoản) cho nhà thầu phụ để phối hợp thanh toán, đây là hành vi chuyển giao dữ liệu cho bên thứ ba. Theo NĐ13, phải có hợp đồng xử lý dữ liệu (Data Processing Agreement — DPA) quy định mục đích, phạm vi, biện pháp bảo mật và trách nhiệm pháp lý của nhà thầu phụ khi xử lý dữ liệu đó. Chuyển qua email không mã hóa là vi phạm kép.

Tình huống 3: Lưu trữ hồ sơ dự án sau hoàn công

Sau khi dự án hoàn công và quyết toán, hồ sơ dự án (bao gồm hợp đồng lao động, bảng lương, hồ sơ HSE) thường được lưu trữ "mãi mãi" tại văn phòng. Theo NĐ13, cần xác định rõ: thời hạn lưu trữ tối đa cho từng loại dữ liệu, ai chịu trách nhiệm xóa sau khi hết hạn, và phương pháp xóa an toàn. Khung thời gian gợi ý: dữ liệu lao động lưu 5 năm theo Luật BHXH; dữ liệu sinh trắc học xóa ngay khi công nhân nghỉ.

🛡️ Tiêu Chí Kỹ Thuật Cho Hệ Thống Lưu Trữ Dữ Liệu An Toàn

NĐ13 không yêu cầu một hệ thống cụ thể, nhưng quy định phải có "biện pháp kỹ thuật và tổ chức phù hợp". Trong thực tế, đây là các tiêu chí tối thiểu cho phần mềm quản lý dự án xây dựng xử lý dữ liệu cá nhân:

Tiêu Chí Yêu Cầu Tối Thiểu Rủi Ro Nếu Thiếu
Phân quyền truy cập Role-based access — chỉ người có nhiệm vụ mới xem được dữ liệu cá nhân Rò rỉ nội bộ, nhân viên sai vị trí truy cập dữ liệu nhạy cảm
Mã hóa lưu trữ Dữ liệu nhạy cảm (CCCD, sinh trắc) phải mã hóa khi lưu trữ (at-rest encryption) Nếu server bị xâm nhập → dữ liệu bị đọc ngay
Mã hóa truyền tải HTTPS/TLS cho mọi API — không truyền dữ liệu qua HTTP thuần Man-in-the-middle attack; Zalo/Messenger không đảm bảo
Log audit Ghi lại ai truy cập, xem, sửa, xóa dữ liệu cá nhân — và khi nào Không truy vết được nguồn rò rỉ; không chứng minh được tuân thủ
Backup có mã hóa Backup mã hóa, test khôi phục định kỳ, lưu tại Việt Nam nếu dữ liệu nhạy cảm Mất dữ liệu do sự cố; vi phạm nếu backup gửi ra nước ngoài không có cơ chế bảo vệ
Quản lý vòng đời Tự động nhắc xóa / xóa dữ liệu khi hết thời hạn lưu trữ Lưu quá hạn → vi phạm nguyên tắc giới hạn lưu trữ NĐ13

📋 Checklist Tuân Thủ NĐ13 Cho DN Xây Dựng

Dưới đây là checklist thực chiến để PM và HR bắt đầu rà soát ngay — không cần chờ tư vấn pháp lý để làm bước đầu:

Checklist Tuân Thủ NĐ13/2023 — Dự Án Xây Dựng

Lập bản đồ dữ liệu (Data Map): liệt kê tất cả loại dữ liệu cá nhân đang thu thập, nơi lưu trữ, ai có quyền truy cập
Cập nhật mẫu đồng ý (Consent Form): bổ sung điều khoản bảo vệ dữ liệu vào hợp đồng lao động, thoả thuận nhân viên và hợp đồng với đối tác
Rà soát hệ thống chấm công sinh trắc học: có mẫu đồng ý riêng? Dữ liệu lưu ở đâu? Ai quản lý thiết bị?
Kiểm tra camera giám sát: có biển cảnh báo? Có thông báo cho công nhân? Video lưu bao lâu và ai xem được?
Audit chia sẻ dữ liệu: dữ liệu cá nhân đang được gửi qua kênh nào? Zalo? Email? Google Drive? Xác định và chuyển sang kênh bảo mật
Ký DPA với nhà thầu phụ / tư vấn: nếu họ tiếp cận dữ liệu cá nhân của nhân lực dự án, phải có Hợp đồng xử lý dữ liệu
Xây dựng quy trình phản hồi yêu cầu chủ thể: nếu công nhân hỏi "dữ liệu của tôi lưu ở đâu" — ai xử lý và trong bao lâu?
Lập kế hoạch phản ứng sự cố (Incident Response): ai thông báo A05? Nội dung thông báo gồm gì? Template sẵn sàng chưa?
Đặt lịch xóa dữ liệu: khi công nhân nghỉ việc → xóa sinh trắc học trong vòng bao nhiêu ngày? Ai chịu trách nhiệm thực hiện?
Đào tạo nhân sự: PM, HR, kế toán hiểu NĐ13 ở mức cơ bản. Xác định đầu mối nội bộ về bảo vệ dữ liệu (Data Protection Officer)

💻 GEM AI PM Pro Và Tuân Thủ NĐ13

Trong thiết kế của GEM AI PM Pro, các quyết định kỹ thuật được xây dựng với tư duy bảo vệ dữ liệu từ đầu. Toàn bộ dữ liệu dự án được lưu trữ trên Supabase với Row Level Security (RLS) bật mặc định — mỗi tenant chỉ nhìn thấy dữ liệu của mình, không có khả năng cross-tenant access.

Hệ thống phân quyền 25 roles với Authority Level từ L1 đến L5 đảm bảo chỉ người có thẩm quyền mới truy cập được thông tin nhân lực, bảng lương và hồ sơ HSE. Tính năng L0 cho công nhân phổ thông sử dụng OTP qua SMS — giảm thiểu dữ liệu thu thập so với yêu cầu email/mật khẩu. Mọi thay đổi dữ liệu đều được ghi log với timestamp và user ID để phục vụ audit trail theo yêu cầu NĐ13.

💡 Nguyên Tắc GEM
GEM AI PM Pro đóng vai trò trợ lý — cung cấp quy trình, nhắc nhở và tổ chức dữ liệu — nhưng quyết định cuối cùng về tuân thủ pháp lý luôn thuộc về PM và Ban lãnh đạo DN. Với NĐ13, phần mềm là công cụ hỗ trợ; tư vấn pháp lý chuyên nghiệp là yêu cầu bắt buộc cho các trường hợp phức tạp.

📌 Tóm Tắt 30 Giây

Những Điều PM & HR Xây Dựng Cần Nhớ Về NĐ13/2023

CCCD, vân tay, khuôn mặt công nhân = dữ liệu nhạy cảm, cần đồng ý riêng
Camera giám sát phải có biển cảnh báo và thông báo rõ ràng
Chia sẻ danh sách lao động qua Zalo/email thường là vi phạm
Sự cố rò rỉ dữ liệu → thông báo A05 trong 72 giờ, bắt buộc
Nhà thầu phụ tiếp cận dữ liệu nhân lực → ký DPA trước
Xóa dữ liệu đúng hạn khi công nhân nghỉ — đặc biệt sinh trắc học
Phạt hành chính tối đa 100 triệu/vi phạm + trách nhiệm dân sự
Bắt đầu bằng Data Map — biết mình đang lưu gì ở đâu

Quản Lý Dữ Liệu Dự Án Đúng Chuẩn Từ Ngày Đầu

GEM AI PM Pro được xây dựng với RLS, phân quyền chi tiết và audit trail — hỗ trợ DN xây dựng xây nền tảng tuân thủ NĐ13 ngay từ khi triển khai.

Dùng Thử 30 Ngày Miễn Phí →
demo@gemaipm.com · mật khẩu: Demo2026 · Không cần thẻ tín dụng