Nghĩa vụ tuân thủ bảo vệ dữ liệu cá nhân trong lĩnh vực cho thuê lại lao động

Khi Luật bảo vệ dữ liệu cá nhân được ban hành, hàng loạt doanh nghiệp sẽ cần thực hiện đầy đủ các thủ tục liên quan đến dữ liệu cá nhân, trong đó các nhóm doanh nghiệp trong lĩnh vực cho thuê lại lao động, việc làm, dịch vụ nhân sự … được xem là nhóm doanh nghiệp đang nắm giữ một khối lượng đồ sộ các dữ liệu cá nhân của nhân. Chính vì vậy mà khi xem xét đến nghĩa vụ về tuân thủ dữ liệu cá nhân, đây sẽ là nhóm doanh nghiệp mà các cơ quan quản lý sẽ cân nhắc xem xét trước xét trên mức độ rủi ro về an toàn dữ liệu cá nhân. Với vai trò là bên xử lý, kiểm soát dữ liệu cá nhân, doanh nghiệp cho thuê lại lao động sẽ tùy thuộc vào nhóm dữ liệu nắm giữ như dữ liệu cơ bản, dữ liệu nhạy cảm, hoặc hoạt động liên quan đến dữ liệu như xử lý dữ liệu trong nước hay chuyển dữ liệu xuyên biên giới để từ đó xác định các nghĩa vụ mà doanh nghiệp cần tuân thủ. Bài viết dưới đây của chúng tôi sẽ chia sẽ cụ thể hơn về nghĩa vụ của các doanh nghiệp cho thuê lại lao động liên quan đến dữ liệu cá nhân.

Source: pexels-divinetechygirl-1181343

1. Bên cho thuê lại lao động – Bên kiểm soát dữ liệu cá nhân hay xử lý dữ liệu cá nhân

Pháp luật về dữ liệu cá nhân đặt ra các định nghĩa cũng như cách thức để xác định một doanh nghiệp bất kỳ là bên xử lý dữ liệu, bên kiểm soát dữ liệu hay bên kiểm soát và xử lý dữ liệu, theo đó các bên được hiểu như sau:

  • Bên kiểm soát dữ liệu cá nhân là cơ quan, tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân.
  • Bên xử lý dữ liệu cá nhân là cơ quan, tổ chức, cá nhân thực hiện việc xử lý dữ liệu cá nhân theo yêu cầu của bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân thông qua hợp đồng.
  • Bên kiểm soát và xử lý dữ liệu cá nhân là cơ quan, tổ chức, cá nhân quyết định mục đích, phương tiện và trực tiếp xử lý dữ liệu cá nhân.

Và xử lý dữ liệu cá nhân được hiểu là hoạt động tác động đến dữ liệu cá nhân, bao gồm một hoặc nhiều hoạt động như sau: thu thập, phân tích, tổng hợp, mã hóa, giải mã, chỉnh sửa, xóa, hủy, khử nhận dạng, cung cấp, công khai, chuyển giao dữ liệu cá nhân và hoạt động khác tác động đến dữ liệu cá nhân.

Dựa vào cách thức quy định như trên và đối chiếu với hoạt động của doanh nghiệp cho thuê lại lao động, chúng ta có thể thấy rằng Bên cho thuê lại lao động là đơn vị thu thập, lưu trữ và quyết định mục đích sử dụng dữ liệu cá nhân của người lao động. Đây cũng là bên trực tiếp tuyển chọn, ký kết hợp đồng lao động, thực hiện nghĩa vụ bảo hiểm, trả lương, và quản lý hồ sơ nhân sự. Theo định nghĩa pháp lý, đây là các hành vi thể hiện quyền quyết định về “mục đích và phương thức xử lý dữ liệu”, do đó bên cho thuê được xem là “bên kiểm soát dữ liệu” (Data Controller).

Với tư cách này, bên cho thuê chịu trách nhiệm pháp lý cao nhất đối với việc bảo vệ dữ liệu cá nhân của người lao động, bao gồm: Thông báo và xin sự đồng ý hợp lệ của người lao động trước khi chia sẻ thông tin cho bên thuê; Đảm bảo việc xử lý dữ liệu đúng mục đích, trong phạm vi hợp đồng lao động và hợp đồng cho thuê lại; Ký kết thỏa thuận xử lý dữ liệu (Data Processing Agreement – DPA) với bên thuê để xác lập cơ chế bảo mật và phân định trách nhiệm; Có biện pháp kỹ thuật, nghiệp vụ bảo mật và quy trình nội bộ để ngăn chặn rò rỉ hoặc truy cập trái phép; thực hiện các thủ tục đánh giá tác động xử lý dữ liệu cá nhân và thủ tục chuyển dữ liệu xuyên  biên giới trong trường hợp doanh nghiệp có thực hiện dịch chuyển dữ liệu bằng bất kỳ hình thức nào ra khỏi lãnh thổ Việt Nam , ví dụ thực hiện báo cáo cho công ty mẹ, thực hiện lưu trữ trên các hệ thống của nước ngoài …

2. Bên thuê lại lao động là bên xử lý dữ liệu cá nhân hay kiểm soát dữ liệu cá nhân?

Bên thuê lại lao động là doanh nghiệp tiếp nhận dữ liệu cá nhân của người lao động từ bên cho thuê để phục vụ mục đích sử dụng lao động, chấm công, giám sát hiệu suất và bảo đảm an toàn lao động. Nếu bên thuê lại chỉ đơn thuần lưu giữ dữ liệu cá nhân của người lao động cho mục đích quản lý hành chính, các vấn đề khác do bên cho thuê lại lao động xử lý thì bên thuê lại lao động sẽ là bên xử lý dữ liệu.

Tuy nhiên, trong thực tế, nhiều doanh nghiệp thuê lại lao động có thể cùng định đoạt mục đích và phương thức xử lý dữ liệu (ví dụ: đánh giá năng lực, giữ hồ sơ phục vụ tuyển dụng lâu dài, hoặc chuyển tiếp dữ liệu cho đơn cung ứng dịch vụ thuế kế toán, chuyển dữ liệu cho công ty mẹ…). Trong các trường hợp này, bên thuê và bên cho thuê đều là bên kiểm soát dữ liệu cá nhân và phải có thỏa thuận bằng văn bản quy định rõ:

  • Nêu rõ trách nhiệm, quyền và nghĩa vụ phải tuân thủ của các bên trong thỏa thuận, hợp đồng có liên quan đến xử lý dữ liệu cá nhân theo quy định;
  • Quyết định mục đích và phương tiện xử lý dữ liệu cá nhân tại các văn bản, thỏa thuận với chủ thể dữ liệu cá nhân, bảo đảm đúng nguyên tắc và nội dung theo quy định của pháp luật;
  • Thỏa thuận các biện pháp quản lý, kỹ thuật phù hợp để bảo vệ dữ liệu cá nhân theo quy định của pháp luật, rà soát và cập nhật các biện pháp này khi cần thiết

3. Nghĩa vụ của bên cho thuê lại lao động và bên thuê lại lao động trong tuân thủ xử lý dữ liệu cá nhân

Tùy thuộc vào vai trò là của mỗi bên mà các bên phải lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời gian 60 ngày kể từ ngày đầu tiên xử lý dữ liệu cá nhân. Được hiểu là thủ tục đánh giá tác động xử lý dữ liệu cá nhân nộp tại Bộ Công An, trường hợp có dịch chuyển dữ liệu ra ngoài lãnh thổ Việt Nam thì doanh nghiệp sẽ cần lập thêm bộ hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.

Lưu ý rằng, đánh giá tác động xử lý dữ liệu cá nhân được thực hiện 01 lần cho suốt thời gian hoạt động của bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân và được cập nhật theo quy định. Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý dữ liệu cá nhân cập nhật, bổ sung hồ sơ đánh giá tác động xử lý dữ liệu cá nhân khi có sự thay đổi về nội dung hồ sơ đã gửi cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân.

Từ những phân tích nêu trên, với mô hình cho thuê lại lao động, để đảm bảo tuân thủ, CDLAF khuyến nghị: Bên cho thuê cần chủ động lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, bao gồm dữ liệu nhân sự, hồ sơ ứng viên, và thông tin chia sẻ với bên thuê; Hai bên nên ký Thỏa thuận xử lý dữ liệu (Data Processing Agreement – DPA), nêu rõ phạm vi, trách nhiệm, biện pháp bảo mật, và cơ chế phản hồi khi có yêu cầu từ cơ quan chức năng hoặc chủ thể dữ liệu; Khi có hoạt động chuyển dữ liệu nhân sự ra nước ngoài (ví dụ: gửi báo cáo cho tập đoàn mẹ), phải thực hiện Đánh giá tác động chuyển dữ liệu xuyên biên giới.

Thời gian viết bài: 31/10/2025

Bài viết ghi nhận thông tin chung có giá trị tham khảo, trường hợp bạn mong muốn nhận ý kiến pháp lý liên quan đến các vấn đề mà bạn đang vướng mắc, bạn vui lòng liên hệ với Luật sư của chúng tôi theo email info@cdlaf.vn

Vì sao chọn dịch vụ CDLAF

  • Chúng tôi cung cấp đến bạn giải pháp pháp lý hiệu quả và toàn diện, giúp bạn tiết kiệm ngân sách, duy trì sự tuân thủ trong doanh nghiệp;
  • Chúng tôi tiếp tục duy trì việc theo dõi vấn đề pháp lý của bạn ngay cả khi dịch vụ đã hoàn thành và cập nhật đến bạn khi có bất kỳ sự thay đổi nào từ hệ thống pháp luật Việt Nam;
  • Hệ thống biểu mẫu về doanh nghiệp, đầu tư được xây dựng và cập nhật liên tục sẽ cung cấp khi khách hàng yêu cầu, rút ngắn thời gian thực hiện thủ tục;
  • Doanh nghiệp cập nhật kịp thời các chính sách và phương thức làm việc tại các cơ quan nhà nước có thẩm quyền;
  • Đội ngũ Luật sư của CDLAF nhiều năm kinh nghiệm hoạt động tại lĩnh vực Lao động, Doanh nghiệp, Đầu tư cùng với các cố vấn nhân sự, tài chính;
  • Quy trình bảo mật thông tin nghiêm ngặt trong suốt quá trình thực hiện dịch vụ và ngay cả khi dịch vụ được hoàn thành sau đó;

Bạn có thể tham thảo thêm:

    GỬI YÊU CẦU TƯ VẤN