Skip to content

Bảo vệ dữ liệu cá nhân tạp chí khoa học: Từ Nghị định 13/2023 đến Luật 2025

Bảo vệ dữ liệu cá nhân là tập hợp các nguyên tắc, biện pháp pháp lý và kỹ thuật nhằm ngăn chặn việc thu thập, sử dụng hoặc tiết lộ trái phép thông tin định danh một cá nhân. Với tạp chí khoa học — nơi lưu trữ hàng nghìn hồ sơ tác giả, phản biện viên và độc giả — đây không còn là vấn đề tùy chọn mà là nghĩa vụ pháp lý bắt buộc kể từ khi Luật Bảo vệ dữ liệu cá nhân 2025 chính thức thay thế Nghị định 13/2023/NĐ-CP.

Cập nhật: tháng 7/2026 — Biên soạn bởi đội ngũ VOJS, Metis JSC


Bảo vệ dữ liệu cá nhân là gì và vì sao tạp chí khoa học phải quan tâm?

Dữ liệu cá nhân là thông tin gắn liền với việc xác định một con người cụ thể — họ tên, email, số điện thoại, đơn vị công tác, mã ORCID, tài khoản ngân hàng nhận thù lao phản biện, thậm chí cả lịch sử phản biện và nhận xét cá nhân.

Một tạp chí khoa học vận hành hệ thống nộp bài trực tuyến thực chất đang đóng vai trò bên kiểm soát và xử lý dữ liệu cá nhân theo đúng nghĩa pháp lý: tòa soạn thu thập dữ liệu của tác giả, phản biện viên, thành viên hội đồng biên tập và đôi khi cả người đọc đăng ký nhận bản tin.

Theo Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15), bất kỳ cơ quan, tổ chức, cá nhân nào xử lý dữ liệu cá nhân của công dân Việt Nam — kể cả tổ chức phi lợi nhuận, đơn vị sự nghiệp như tòa soạn tạp chí khoa học — đều thuộc phạm vi điều chỉnh của luật.

Điều này có nghĩa: quy mô tạp chí nhỏ hay lớn không phải là yếu tố miễn trừ nghĩa vụ tuân thủ.

Nghị định 13/2023/NĐ-CP: hiệu lực và lý do bị thay thế

Nghị định 13/2023/NĐ-CP là văn bản pháp lý đầu tiên của Việt Nam quy định toàn diện về bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 1/7/2023. Văn bản này đặt nền móng cho các khái niệm dữ liệu cá nhân cơ bản, dữ liệu cá nhân nhạy cảm, nguyên tắc xử lý dữ liệu và quyền của chủ thể dữ liệu.

Tuy nhiên, ngày 26/6/2025, Quốc hội đã thông qua Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15), nâng khung pháp lý này từ cấp nghị định lên cấp luật. Luật chính thức có hiệu lực từ ngày 1/1/2026, đồng thời Nghị định 13/2023/NĐ-CP chấm dứt hiệu lực kể từ thời điểm này.

Song song đó, Chính phủ ban hành Nghị định 356/2025/NĐ-CP quy định chi tiết việc xử phạt vi phạm hành chính trong lĩnh vực bảo vệ dữ liệu cá nhân, cũng có hiệu lực từ 1/1/2026.

Đây là nghĩa vụ độc lập, tồn tại song song với giấy phép hoạt động tạp chí điện tử mà tạp chí đã xin trước đó — có giấy phép báo chí điện tử không đồng nghĩa đã tuân thủ đầy đủ nghĩa vụ bảo vệ dữ liệu cá nhân.

Luật Bảo vệ dữ liệu cá nhân 2025 có gì thay đổi so với Nghị định 13/2023?

Luật 2025 kế thừa phần lớn nguyên tắc cốt lõi của Nghị định 13/2023 (hợp pháp, minh bạch, đúng mục đích, tối thiểu hóa dữ liệu, bảo mật) nhưng nâng cấp về giá trị pháp lý và mức độ chế tài.

Tiêu chíNghị định 13/2023/NĐ-CPLuật Bảo vệ dữ liệu cá nhân 2025
Cấp độ văn bảnNghị định của Chính phủLuật do Quốc hội ban hành
Hiệu lực1/7/2023 – 31/12/2025 (đã hết hiệu lực)Từ 1/1/2026
Văn bản xử phạt kèm theoChưa có nghị định xử phạt chuyên biệtNghị định 356/2025/NĐ-CP quy định chi tiết mức phạt
Quyền chủ thể dữ liệuĐược biết, đồng ý, truy cập, rút lại đồng ý, xóa dữ liệu, khiếu nạiKế thừa và làm rõ thêm cơ chế thực thi quyền
Chế tàiÁp dụng quy định xử phạt hành chính chung, chưa đồng bộMức phạt cụ thể theo hành vi, có thể tính theo doanh thu

Với tạp chí khoa học, điểm quan trọng nhất là: bất kỳ chính sách hay quy trình nào đã xây dựng theo Nghị định 13/2023 cần được rà soát lại để đảm bảo phù hợp với Luật 2025 và Nghị định 356/2025/NĐ-CP đang có hiệu lực hiện hành.

Tạp chí khoa học thu thập và xử lý những loại dữ liệu cá nhân nào?

Trong một chu trình xuất bản điển hình, hệ thống quản lý tạp chí lưu trữ nhiều lớp dữ liệu cá nhân khác nhau, từ cơ bản đến nhạy cảm:

  • Dữ liệu tác giả: họ tên, email, số điện thoại, đơn vị công tác, mã ORCID, địa chỉ nhận hóa đơn phí công bố (APC).
  • Dữ liệu phản biện viên: hồ sơ chuyên môn, lịch sử nhận lời mời phản biện, nhận xét, thông tin tài khoản nhận thù lao.
  • Dữ liệu ban biên tập: phân quyền, nhật ký thao tác, lịch sử quyết định bài báo.
  • Dữ liệu độc giả/người dùng: email đăng ký bản tin, lịch sử tải bài báo.

Một số dữ liệu — như thông tin tài khoản ngân hàng hoặc số căn cước công dân dùng để xuất hóa đơn — được xếp vào nhóm dữ liệu cá nhân nhạy cảm, đòi hỏi mức bảo vệ cao hơn theo cả Nghị định 13/2023 trước đây lẫn Luật 2025 hiện hành.

5 nghĩa vụ tuân thủ bắt buộc đối với ban biên tập tạp chí

Để tuân thủ đúng quy định hiện hành, tòa soạn tạp chí khoa học Việt Nam cần thực hiện tối thiểu 5 nhóm nghĩa vụ sau:

  1. Thông báo và xin sự đồng ý rõ ràng: hiển thị chính sách bảo mật dữ liệu ngay tại bước đăng ký tài khoản/nộp bài, không dùng ô chọn mặc định (pre-ticked checkbox).
  2. Giới hạn mục đích sử dụng: dữ liệu tác giả thu thập để phục vụ quy trình xuất bản không được dùng cho mục đích quảng cáo, bán cho bên thứ ba nếu chưa có sự đồng ý riêng.
  3. Bảo mật kỹ thuật và tổ chức: mã hóa dữ liệu khi lưu trữ và truyền tải, phân quyền truy cập theo vai trò (tác giả, phản biện, biên tập viên, tổng biên tập), lưu nhật ký truy cập — xem chi tiết tại bảo mật và sao lưu dữ liệu trong hệ thống quản lý tạp chí.
  4. Đáp ứng quyền của chủ thể dữ liệu: có quy trình xử lý yêu cầu truy cập, chỉnh sửa hoặc xóa dữ liệu trong thời hạn hợp lý khi tác giả/phản biện viên yêu cầu.
  5. Đánh giá tác động và lưu hồ sơ: với tạp chí xử lý dữ liệu ở quy mô lớn (nhiều đầu tạp chí, hàng nghìn hồ sơ/năm), cần lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và lưu trữ để phục vụ thanh tra, kiểm tra khi có yêu cầu.

Việc lựa chọn hệ thống phần mềm quản lý tạp chí khoa học có sẵn cơ chế phân quyền, mã hóa và nhật ký truy cập giúp tòa soạn đáp ứng phần lớn các nghĩa vụ kỹ thuật nêu trên mà không cần xây dựng giải pháp riêng từ đầu.

Mức xử phạt khi vi phạm quy định bảo vệ dữ liệu cá nhân

Nghị định 356/2025/NĐ-CP quy định mức phạt hành chính gắn với tính chất và hậu quả của hành vi vi phạm. Với hành vi nghiêm trọng như mua, bán dữ liệu cá nhân trái phép, mức phạt tối đa với tổ chức là 10 lần khoản thu lợi từ hành vi vi phạm, hoặc tối thiểu 3 tỷ đồng nếu không xác định được khoản thu lợi hoặc mức tính thấp hơn ngưỡng này; cá nhân vi phạm cùng hành vi chịu mức phạt bằng một nửa mức áp dụng cho tổ chức.

Với các hành vi vi phạm khác — như không xin sự đồng ý hợp lệ, không bảo mật dữ liệu đúng quy định, hoặc chậm phản hồi yêu cầu của chủ thể dữ liệu — mức phạt được phân bậc theo quy định cụ thể tại Nghị định 356/2025/NĐ-CP, đồng thời tổ chức vi phạm vẫn phải bồi thường thiệt hại phát sinh theo quy định dân sự nếu có.

Checklist tuân thủ cho tòa soạn tạp chí khoa học Việt Nam

Danh sách kiểm tra nhanh giúp ban biên tập tự đánh giá mức độ sẵn sàng tuân thủ:

  • [ ] Có chính sách bảo mật dữ liệu công khai trên website và hệ thống nộp bài
  • [ ] Có cơ chế xin sự đồng ý rõ ràng (không mặc định chọn sẵn) khi thu thập dữ liệu
  • [ ] Phân quyền truy cập dữ liệu theo vai trò trong hệ thống biên tập
  • [ ] Mã hóa dữ liệu nhạy cảm (tài khoản ngân hàng, số định danh cá nhân)
  • [ ] Có quy trình xử lý yêu cầu truy cập/xóa dữ liệu từ tác giả, phản biện viên
  • [ ] Lưu nhật ký truy cập và thao tác trên dữ liệu để phục vụ kiểm tra
  • [ ] Rà soát điều khoản hợp đồng với bên cung cấp phần mềm/hosting về trách nhiệm bảo vệ dữ liệu

Câu hỏi thường gặp

Nghị định 13/2023/NĐ-CP còn hiệu lực không? Không. Nghị định 13/2023/NĐ-CP đã hết hiệu lực từ ngày 1/1/2026, được thay thế bởi Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15) và Nghị định 356/2025/NĐ-CP về xử phạt vi phạm hành chính.

Tạp chí khoa học nhỏ, ít bài, có phải tuân thủ luật này không? Có. Luật Bảo vệ dữ liệu cá nhân 2025 áp dụng cho mọi tổ chức xử lý dữ liệu cá nhân của công dân Việt Nam, không phân biệt quy mô. Mức độ nghĩa vụ chi tiết (như lập hồ sơ đánh giá tác động) có thể khác nhau tùy quy mô xử lý dữ liệu.

Dữ liệu phản biện viên có được xem là dữ liệu nhạy cảm không? Bản thân thông tin liên hệ của phản biện viên là dữ liệu cá nhân cơ bản, nhưng thông tin tài khoản ngân hàng nhận thù lao hoặc số định danh cá nhân đi kèm được xếp vào nhóm dữ liệu nhạy cảm, cần biện pháp bảo vệ cao hơn.

Vi phạm quy định bảo vệ dữ liệu cá nhân bị phạt bao nhiêu? Mức phạt phụ thuộc vào tính chất hành vi. Với hành vi nghiêm trọng như mua bán dữ liệu cá nhân trái phép, Nghị định 356/2025/NĐ-CP quy định mức phạt tối đa cho tổ chức là 10 lần khoản thu lợi hoặc tối thiểu 3 tỷ đồng; các hành vi khác có khung phạt riêng theo quy định.

Phần mềm quản lý tạp chí có giúp tuân thủ luật này không? Một hệ thống quản lý tạp chí được thiết kế đúng chuẩn — có phân quyền vai trò, mã hóa dữ liệu, nhật ký truy cập và cơ chế đồng ý minh bạch — giúp tòa soạn đáp ứng phần lớn yêu cầu kỹ thuật của luật, nhưng trách nhiệm pháp lý cuối cùng vẫn thuộc về tổ chức chủ quản tạp chí.

Tóm tắt

  • Nghị định 13/2023/NĐ-CP đã hết hiệu lực từ 1/1/2026, thay bằng Luật Bảo vệ dữ liệu cá nhân 2025 (Luật số 91/2025/QH15) và Nghị định 356/2025/NĐ-CP.
  • Tạp chí khoa học là bên kiểm soát và xử lý dữ liệu cá nhân của tác giả, phản biện viên, ban biên tập và độc giả.
  • 5 nghĩa vụ trọng tâm: xin đồng ý minh bạch, giới hạn mục đích, bảo mật kỹ thuật, đáp ứng quyền chủ thể dữ liệu, lập hồ sơ đánh giá tác động khi cần.
  • Vi phạm nghiêm trọng có thể bị phạt tới hàng tỷ đồng theo Nghị định 356/2025/NĐ-CP.
  • Chọn hệ thống quản lý tạp chí có sẵn cơ chế phân quyền, mã hóa và nhật ký truy cập giúp giảm rủi ro tuân thủ.

Nguồn tham khảo: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15; Nghị định 356/2025/NĐ-CP; Nghị định 13/2023/NĐ-CP (đã hết hiệu lực). Biên soạn bởi đội ngũ VOJS, Metis JSC.

Bài viết liên quan

Cập nhật gần nhất:

Sản phẩm của Công ty Cổ phần Metis.