Trung Quốc đề xuất bộ quy tắc bảo mật mới cho các tổ chức xử lý dữ liệu quy mô lớn
Cơ quan Quản lý Không gian mạng Trung Quốc đang lấy ý kiến về dự thảo 50 điều, chưa có hiệu lực; thời hạn góp ý là ngày 7/9/2026. Phạm vi áp dụng dựa trên cả ngưỡng xử lý dữ liệu của hơn 10 triệu cá nhân và mức độ quan trọng, ảnh hưởng xã hội của dịch vụ.
Cơ quan Quản lý Không gian mạng Trung Quốc đang lấy ý kiến về dự thảo 50 điều, chưa có hiệu lực; thời hạn góp ý là ngày 7/9/2026.
Phạm vi áp dụng dựa trên cả ngưỡng xử lý dữ liệu của hơn 10 triệu cá nhân và mức độ quan trọng, ảnh hưởng xã hội của dịch vụ.
Các nghĩa vụ đáng chú ý gồm lưu trữ dữ liệu trong nước, đồng ý riêng cho hoạt động rủi ro cao, trách nhiệm ở cấp lãnh đạo và ủy ban giám sát có ít nhất bảy thành viên, trong đó ít nhất hai phần ba là thành viên bên ng...
What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—Illustrative image for China’s proposed rules on large personal-information handlers.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
openai.com
Cơ quan Quản lý Không gian mạng Trung Quốc (CAC) đã mở đợt tham vấn về dự thảo có 50 điều mang tên Quy định về bảo vệ thông tin cá nhân đối với các tổ chức xử lý thông tin cá nhân quy mô lớn. Văn bản được công bố ngày 7/8/2026, hợp nhất hai dự thảo tham vấn trước đó của CAC và hiện chưa phải là luật có hiệu lực.
Dự thảo nhắm đến các tổ chức xử lý thông tin cá nhân ở quy mô rất lớn hoặc có hoạt động có thể gây ảnh hưởng đáng kể đến an ninh quốc gia, nền kinh tế, xã hội, sức khỏe cộng đồng hay an toàn tại Trung Quốc. Nếu được thông qua, tác động của quy định sẽ không chỉ nằm ở khâu thu thập dữ liệu hằng ngày mà còn bao phủ việc đăng ký, lưu trữ, chuyển dữ liệu ra nước ngoài, báo cáo và giám sát độc lập.
Hạn góp ý và cách gửi phản hồi
Ý kiến phải được gửi đến CAC trước ngày 7/9/2026. Phản hồi có thể gửi qua email shujuju@cac.gov.cn hoặc qua đường bưu điện đến Cục Quản lý Dữ liệu Mạng thuộc CAC tại số 15 đường Phúc Thành, quận Hải Điến, Bắc Kinh 100048. Với thư gửi bưu điện, người gửi cần ghi rõ đây là ý kiến cho dự thảo trên phong bì.
Vì vẫn đang trong giai đoạn lấy ý kiến, các doanh nghiệp cần xem đây là những nghĩa vụ được đề xuất, chưa phải yêu cầu tuân thủ cuối cùng. Điều 50 của dự thảo hiện chưa nêu ngày bắt đầu có hiệu lực.
Thế nào là tổ chức xử lý thông tin cá nhân quy mô lớn?
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Trung Quốc đề xuất bộ quy tắc bảo mật mới cho các tổ chức xử lý dữ liệu quy mô lớn" là gì?
Cơ quan Quản lý Không gian mạng Trung Quốc đang lấy ý kiến về dự thảo 50 điều, chưa có hiệu lực; thời hạn góp ý là ngày 7/9/2026.
Những điểm chính cần xác nhận đầu tiên là gì?
Cơ quan Quản lý Không gian mạng Trung Quốc đang lấy ý kiến về dự thảo 50 điều, chưa có hiệu lực; thời hạn góp ý là ngày 7/9/2026. Phạm vi áp dụng dựa trên cả ngưỡng xử lý dữ liệu của hơn 10 triệu cá nhân và mức độ quan trọng, ảnh hưởng xã hội của dịch vụ.
Tôi nên làm gì tiếp theo trong thực tế?
Các nghĩa vụ đáng chú ý gồm lưu trữ dữ liệu trong nước, đồng ý riêng cho hoạt động rủi ro cao, trách nhiệm ở cấp lãnh đạo và ủy ban giám sát có ít nhất bảy thành viên, trong đó ít nhất hai phần ba là thành viên bên ng...
Dự thảo không chỉ dựa vào một ngưỡng số lượng duy nhất mà đưa ra cách đánh giá tổng hợp. Các yếu tố liên quan gồm việc tổ chức đó có:
Xử lý thông tin cá nhân của hơn 10 triệu cá nhân;
Cung cấp các dịch vụ trực tuyến quan trọng có liên quan đến việc xử lý thông tin cá nhân hoặc vận hành nhiều mảng kinh doanh liên quan; và
Gây ảnh hưởng đáng kể đến an ninh quốc gia, hoạt động kinh tế, ổn định xã hội, sức khỏe cộng đồng hoặc an toàn hay không.
Các tổ chức xử lý thông tin của hơn 10 triệu người, cũng như những tổ chức tự đánh giá rằng mình đáp ứng các tiêu chí rộng hơn, sẽ phải nộp hồ sơ xin xác định tư cách thông qua CAC cấp tỉnh. CAC trung ương phối hợp với các cơ quan liên quan sẽ quyết định và công bố danh sách. Cơ quan chức năng cũng có thể yêu cầu một tổ chức có dấu hiệu thuộc diện áp dụng nhưng chưa nộp hồ sơ phải hoàn tất thủ tục này.
Như vậy, một số nền tảng có ảnh hưởng lớn vẫn có thể nằm trong phạm vi điều chỉnh ngay cả khi chỉ riêng số lượng người dùng chưa đủ để kết luận.
Có thể hạn chế tổ chức và cá nhân nước ngoài
Dự thảo trao cho cơ quan quản lý không gian mạng Trung Quốc quyền công bố danh sách các tổ chức hoặc cá nhân nước ngoài có hoạt động xử lý thông tin cá nhân xâm phạm quyền lợi của công dân Trung Quốc, hoặc gây nguy hại cho an ninh quốc gia hay lợi ích công cộng của Trung Quốc. Các chủ thể bị đưa vào danh sách có thể bị hạn chế hoặc cấm tiếp nhận thông tin cá nhân từ Trung Quốc.
Quy định này có thể tạo ra hệ quả tuân thủ đối với cả bên tiếp nhận dữ liệu ở nước ngoài, chứ không chỉ nền tảng Trung Quốc thực hiện việc chuyển dữ liệu. Do đó, đánh giá rủi ro của các luồng dữ liệu xuyên biên giới sẽ phải xem xét rộng hơn một cuộc rà soát bảo mật thông tin thông thường.
Yêu cầu về xử lý dữ liệu và sự đồng ý
Các tổ chức thuộc diện điều chỉnh sẽ phải xử lý thông tin cá nhân theo các nguyên tắc hợp pháp, phù hợp, cần thiết và thiện chí. Việc thu thập phải giới hạn ở những thông tin cần thiết cho sản phẩm hoặc dịch vụ liên quan, không được quá mức.
Khi sự đồng ý là cơ sở pháp lý cho việc xử lý, dự thảo yêu cầu sự đồng ý riêng cho một số hoạt động có rủi ro cao, bao gồm:
Cung cấp thông tin cho một tổ chức xử lý thông tin cá nhân khác;
Cung cấp thông tin ra bên ngoài Trung Quốc;
Công khai thông tin; và
Xử lý thông tin cá nhân nhạy cảm.
Nếu mục đích, phương thức hoặc loại thông tin được xử lý thay đổi, tổ chức phải xin lại sự đồng ý. Dự thảo cũng yêu cầu cung cấp một phương thức thuận tiện để cá nhân rút lại sự đồng ý.
Việc xử lý thông tin của trẻ em dưới 14 tuổi phải có sự đồng ý của cha mẹ hoặc người giám hộ khác, kèm theo cơ chế dễ tiếp cận để người giám hộ cấp hoặc rút lại sự đồng ý.
Lưu trữ trong nước và kiểm soát trung tâm dữ liệu
Thông tin cá nhân được thu thập hoặc tạo ra trong quá trình hoạt động tại Trung Quốc sẽ phải được lưu trữ tại Trung Quốc. Trung tâm dữ liệu phải đặt tại Trung Quốc và tuân thủ các chính sách, tiêu chuẩn quốc gia hiện hành. Người đại diện theo pháp luật hoặc người kiểm soát thực tế của đơn vị quản lý trung tâm dữ liệu cũng phải là công dân Trung Quốc.
Các đơn vị vận hành trung tâm dữ liệu cũng sẽ có trách nhiệm riêng. Họ phải duy trì cơ chế kiểm soát nội bộ và kế hoạch ứng phó sự cố, phát hiện và khắc phục điểm yếu bảo mật, thông báo cho nền tảng và cơ quan chức năng khi được yêu cầu, đồng thời hỗ trợ xử lý vi phạm dữ liệu.
Với các công ty sử dụng hạ tầng bên ngoài, việc lựa chọn trung tâm dữ liệu, soạn thảo hợp đồng và giám sát vận hành sẽ trở thành một phần trọng tâm của chương trình tuân thủ, thay vì chỉ là vấn đề kỹ thuật hay mua sắm.
Vẫn có thể chuyển dữ liệu xuyên biên giới nhưng bị kiểm soát chặt
Yêu cầu lưu trữ trong nước không đồng nghĩa mọi hoạt động chuyển dữ liệu ra nước ngoài đều bị loại bỏ. Dự thảo vẫn cho phép cung cấp dữ liệu xuyên biên giới khi thực sự cần thiết cho hoạt động kinh doanh, nhưng tổ chức phải tuân thủ các cơ chế xuất dữ liệu hiện hành của Trung Quốc và có được sự đồng ý riêng theo yêu cầu.
Trên thực tế, các tổ chức xử lý dữ liệu quy mô lớn sẽ phải phân biệt rõ giữa việc lưu trữ dữ liệu tại Trung Quốc và việc cung cấp dữ liệu cho một bên nhận ở nước ngoài. Lưu trữ trong nước là yêu cầu nền tảng; chuyển dữ liệu ra ngoài sẽ kéo theo các thủ tục và biện pháp kiểm soát pháp lý bổ sung.
Tăng trách nhiệm nội bộ và nghĩa vụ báo cáo
Dự thảo yêu cầu thiết lập cơ cấu tuân thủ chính thức hơn, trong đó có một người phụ trách bảo vệ thông tin cá nhân thuộc cấp quản lý cấp cao. Các thông tin về dự thảo cho biết vị trí này phải đáp ứng những điều kiện như là công dân Trung Quốc, không có quyền thường trú hoặc giấy phép cư trú dài hạn ở nước ngoài, có kiến thức chuyên môn về bảo vệ thông tin cá nhân và kinh nghiệm liên quan.
Các biện pháp quản trị được đề xuất khác gồm:
Thiết lập cơ cấu tuân thủ trực tiếp và phân định rõ trách nhiệm;
Thường xuyên đánh giá tác động của việc bảo vệ thông tin cá nhân;
Tiến hành kiểm toán tuân thủ định kỳ;
Theo dõi hoạt động xử lý dữ liệu và các lỗ hổng bảo mật;
Xác định, xử lý và khắc phục rủi ro;
Duy trì kênh hiệu quả để tiếp nhận khiếu nại và hỗ trợ cá nhân thực hiện quyền của mình; và
Công bố báo cáo trách nhiệm xã hội hằng năm về bảo vệ thông tin cá nhân.
Dự thảo cũng nhấn mạnh các biện pháp bảo vệ riêng cho trẻ vị thành niên, bao gồm cơ chế thực tế để cha mẹ hoặc người giám hộ cấp và rút lại sự đồng ý.
Ủy ban giám sát độc lập là thay đổi đáng chú ý
Mỗi tổ chức thuộc diện điều chỉnh sẽ phải thành lập một ủy ban giám sát bảo vệ thông tin cá nhân để độc lập giám sát hoạt động xử lý dữ liệu.
Theo đề xuất, ủy ban phải:
Có số thành viên là số lẻ;
Có ít nhất 7 thành viên;
Có quy mô tương xứng với hoạt động kinh doanh và số lượng người dùng;
Có ít nhất hai phần ba thành viên là người bên ngoài; và
Do một thành viên bên ngoài làm chủ tịch, người này phải có năng lực cao cấp về kiểm toán tuân thủ bảo vệ thông tin cá nhân.
Các thành viên bên ngoài phải độc lập, có uy tín và có kinh nghiệm trong công việc tuân thủ liên quan. Nhìn chung, một thành viên không được đồng thời phục vụ quá ba tổ chức xử lý dữ liệu quy mô lớn.
Ủy ban sẽ giám sát việc tuân thủ và các vấn đề quan trọng về bảo vệ thông tin cá nhân, xem xét chính sách cũng như hoạt động xử lý có rủi ro cao, đưa ra ý kiến hoặc khuyến nghị, đồng thời hỗ trợ cơ chế trách nhiệm giải trình thông qua báo cáo và giám sát. Tổ chức xử lý dữ liệu phải cung cấp đủ nguồn lực để ủy ban thực hiện nhiệm vụ.
Đây là yêu cầu lớn hơn việc chỉ bổ nhiệm một cán bộ phụ trách quyền riêng tư. Nếu được thông qua, quy định sẽ tạo thêm một tầng giám sát riêng, do các thành viên bên ngoài chiếm đa số, và đưa quản trị quyền riêng tư vào vị trí chính thức trong cơ cấu trách nhiệm của doanh nghiệp.
Doanh nghiệp có khả năng thuộc diện áp dụng nên chuẩn bị gì?
Việc cần làm trước mắt là đánh giá xem tổ chức có đáp ứng ngưỡng quy mô hoặc các tiêu chí rộng hơn về tầm quan trọng và mức độ ảnh hưởng hay không, sau đó chuẩn bị ý kiến trước hạn ngày 7/9. Các công ty có khả năng thuộc phạm vi điều chỉnh cũng nên rà soát:
Số lượng và các nhóm cá nhân có thông tin được xử lý;
Những dịch vụ, mảng kinh doanh chính và mức độ ảnh hưởng tiềm tàng đến lợi ích công cộng;
Địa điểm lưu trữ thông tin cá nhân tại Trung Quốc và đơn vị kiểm soát các trung tâm dữ liệu liên quan;
Quy trình xin đồng ý đối với dữ liệu nhạy cảm, việc cung cấp, công khai và xuất dữ liệu;
Cơ chế chuyển dữ liệu xuyên biên giới và các bên nhận ở nước ngoài;
Trách nhiệm của lãnh đạo cấp cao và cơ chế kiểm toán; và
Tính độc lập, thành phần, quy mô và nguồn lực cần thiết cho ủy ban giám sát.
Dự thảo vẫn có thể được sửa đổi. Tuy nhiên, định hướng chính đã khá rõ: Trung Quốc đang cân nhắc một hệ thống coi các tổ chức xử lý dữ liệu lớn và có ảnh hưởng sâu rộng là những chủ thể cần chịu kiểm soát vận hành nghiêm ngặt hơn, sử dụng hạ tầng trong nước, tăng trách nhiệm ở cấp lãnh đạo và chấp nhận cơ chế giám sát quyền riêng tư từ bên ngoài.
dataguidance.com
China: CAC solicits comments on draft Regulations on the ...