Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực từ ngày 1/1/2026 đã quy định rõ trách nhiệm của cơ quan, tổ chức, cá nhân trong việc bảo vệ dữ liệu cá nhân trong hoạt động tuyển dụng và quản lý người lao động.
Điều 25 Luật Bảo vệ dữ liệu cá nhân 2025 quy định, nhà tuyển dụng chỉ được yêu cầu ứng viên cung cấp thông tin phục vụ trực tiếp cho mục đích tuyển dụng; Không được thu thập thông tin quá mức hoặc không liên quan; Chỉ được sử dụng dữ liệu đó cho tuyển dụng hoặc mục đích khác nếu được ứng viên đồng ý.
Bên cạnh đó, thông tin cá nhân của người dự tuyển phải được xử lý theo quy định pháp luật và có sự đồng ý của ứng viên, kể cả khi thu thập qua hồ sơ hoặc phỏng vấn.
Nếu không tiếp nhận ứng viên, nhà tuyển dụng phải xóa hoặc hủy toàn bộ thông tin cá nhân đã thu thập, trừ khi hai bên có thỏa thuận khác.
Cũng theo Điều 25, dữ liệu cá nhân của người lao động chỉ được lưu giữ trong thời hạn theo quy định pháp luật hoặc theo thỏa thuận hợp pháp giữa hai bên.
Người sử dụng lao động phải xóa, hủy dữ liệu cá nhân của người lao động khi chấm dứt hợp đồng, trừ trường hợp theo thỏa thuận hoặc pháp luật có quy định khác.
Quy định trên có nghĩa nếu không có lý do chính đáng (như yêu cầu lưu trữ hồ sơ bảo hiểm, thuế…), doanh nghiệp phải chấm dứt xử lý dữ liệu ngay khi kết thúc quan hệ lao động.
Đặc biệt, doanh nghiệp chỉ được áp dụng công nghệ, kỹ thuật (như GPS, camera, phần mềm chấm công…) khi người lao động biết rõ và đồng ý; Không được sử dụng dữ liệu thu thập được từ các công cụ này vào mục đích khác nếu không có sự đồng ý.
Cũng từ 2026, tổ chức vi phạm các quy định về chuyển dữ liệu cá nhân xuyên biên giới có thể bị xử phạt vi phạm hành chính với mức phạt tối đa là 5% doanh thu của năm trước liền kề của tổ chức đó.
Nếu không có doanh thu năm trước hoặc mức phạt tính theo doanh thu thấp hơn mức cố định, thì áp dụng mức phạt tối đa khác được quy định tại khoản 5 Điều 8.
Ngoài vi phạm liên quan đến chuyển dữ liệu xuyên biên giới, Luật cũng quy định, hành vi mua, bán dữ liệu cá nhân sẽ bị áp dụng mức phạt tối đa là 10 lần khoản thu từ hành vi vi phạm; Các vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân: Có thể bị phạt tới 3 tỷ đồng. Cá nhân vi phạm dẽ bị áp dụng mức phạt tối đa bằng ½ mức áp dụng với tổ chức.
Ngọc Minh