Chứng chỉ DPO có phải là câu trả lời cho yêu cầu pháp luật bảo vệ dữ liệu cá nhân?
Từ khi Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP có hiệu lực, một trong những vấn đề được doanh nghiệp quan tâm khá nhiều là việc nhân sự bảo vệ dữ liệu cá nhân (Data Protection Officer – DPO) phải được đào tạo như thế nào để đáp ứng điều kiện pháp luật.
Sự quan tâm này cũng dễ hiểu. Chỉ cần tìm kiếm trên thị trường hiện nay có thể thấy đủ loại chương trình: khóa vài giờ, khóa vài ngày, khóa kéo dài vài chục giờ; có nơi gọi là “đào tạo DPO”, có nơi gọi là “chuyên gia bảo vệ dữ liệu cá nhân”, “chuyên gia pháp lý bảo vệ dữ liệu”, “chương trình chuyên sâu”; học phí cũng từ hơn một triệu đến gần chục triệu đồng, chưa kể các chương trình chứng nhận nghề nghiệp quốc tế.
Giữa khá nhiều lựa chọn như vậy, doanh nghiệp rất dễ đi theo một lộ trình tưởng chừng hợp lý: chỉ định DPO → DPO cần được đào tạo → tìm một khóa đào tạo đáp ứng điều kiện DPO → cử nhân sự đi học → nhận giấy chứng nhận → lưu hồ sơ và tin rằng LNV đã hoàn thành nghĩa vụ.
Nhưng nếu đọc kỹ quy định hiện hành, LNV rất mong mọi người lưu ý rằng một tờ giấy chứng nhận chưa chắc đã giải quyết được vấn đề mà doanh nghiệp đang cố giải quyết.
1. Điều kiện “được đào tạo” của DPO thực sự yêu cầu điều gì?
1.1. Pháp luật không đặt ra một loại “chứng chỉ DPO” bắt buộc
Điểm c khoản 2 Điều 13 (sau đây viết tắt là Điều 13.2.c) Nghị định 356/2025/NĐ-CP yêu cầu nhân sự bảo vệ dữ liệu cá nhân do doanh nghiệp chỉ định phải “đã được đào tạo, bồi dưỡng kiến thức pháp luật và kỹ năng chuyên môn về bảo vệ dữ liệu cá nhân”.
Bên cạnh điều kiện này, người được chỉ định còn phải có trình độ từ cao đẳng trở lên và có ít nhất 02 năm kinh nghiệm công tác trong một số lĩnh vực được Nghị định liệt kê như pháp chế, công nghệ thông tin, an ninh mạng, an ninh dữ liệu, quản trị rủi ro, kiểm soát tuân thủ, quản lý nhân sự, tổ chức cán bộ.
Điểm đáng chú ý là pháp luật hiện hành không quy định DPO phải sở hữu một loại “chứng chỉ hành nghề DPO” nhất định; không ban hành mẫu chứng chỉ bắt buộc; không xác định danh sách cơ sở đào tạo DPO được Nhà nước công nhận; cũng không ấn định số giờ đào tạo tối thiểu hay một kỳ thi bắt buộc. Ngược lại, Nghị định 356 đặt khá nhiều trách nhiệm lên chính doanh nghiệp. Doanh nghiệp phải tự đánh giá, lựa chọn nhân sự phù hợp và sau khi chỉ định còn có trách nhiệm tiếp tục đào tạo, bồi dưỡng kiến thức và kỹ năng cho người này.
Như vậy, cần hiểu rằng trọng tâm của quy định hiện hành là việc người được chỉ định thực sự đã được đào tạo và có năng lực thực hiện công việc, chứ không phải việc người đó đang sở hữu một tờ giấy có tên “Chứng chỉ DPO”.
1.2. Giấy chứng nhận là bằng chứng về đào tạo, không phải “tấm vé” để trở thành DPO
Một người hoàn thành khóa học và được cấp giấy chứng nhận hoàn thành (certificate of completion) đương nhiên có thêm một tài liệu để chứng minh quá trình đào tạo. Tuy nhiên, việc sở hữu giấy này không đồng nghĩa với việc người đó tự động đáp ứng Điều 13.2.c Nghị định 356. Lý do nằm ngay trong chính cách Nghị định 356 thiết kế điều kiện của DPO, đó là phải được đào tạo cả (i) “kiến thức pháp luật” và (ii) “kỹ năng chuyên môn”.
Một khóa học vài giờ về Luật Bảo vệ dữ liệu cá nhân có thể giúp người học hiểu thế nào là dữ liệu cá nhân cơ bản, dữ liệu cá nhân nhạy cảm, quyền của chủ thể dữ liệu hoặc nghĩa vụ của doanh nghiệp. Những nội dung đó cần thiết, nhưng mới chủ yếu giải quyết phần kiến thức pháp luật.
Trong khi đó, Điều 14 Nghị định 356 giao cho DPO nhiều nhiệm vụ mang tính triển khai như xây dựng chính sách, quy trình và biểu mẫu; hỗ trợ thực hiện quyền của chủ thể dữ liệu; đánh giá tình trạng tuân thủ; tham gia lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới; tiếp nhận và báo cáo vi phạm; tham gia thực hiện các biện pháp kỹ thuật, tiêu chuẩn bảo mật và kế hoạch ứng cứu sự cố. Do đó, khi đánh giá một chương trình đào tạo dành cho DPO, doanh nghiệp nên xem xét thêm khả năng chương trình giúp người học thực hiện những nhiệm vụ mà pháp luật giao cho DPO, thay vì chỉ kiểm tra chương trình có giảng Luật Bảo vệ dữ liệu cá nhân hay không.
Theo đó, với LNV, giấy chứng nhận vì thế phù hợp hơn khi được coi là một phần của bộ hồ sơ chứng minh việc đào tạo thay vì toàn bộ căn cứ để kết luận DPO đã đáp ứng điều kiện. Nhất là khi:
1.3. Không phải giấy nào mang chữ “chứng chỉ” cũng có cùng giá trị pháp lý
Một nguyên nhân khiến thị trường đào tạo DPO hiện nay khá khó hiểu là nhiều loại giấy tờ có bản chất pháp lý khác nhau đang được gọi chung bằng một từ rất rộng là “chứng chỉ”. Có chương trình chỉ cấp giấy chứng nhận tham dự (certificate of attendance) hoặc giấy chứng nhận hoàn thành (certificate of completion), về bản chất là xác nhận một cá nhân đã tham gia hoặc hoàn thành chương trình do đơn vị đó tổ chức. Có chương trình hướng đến chứng nhận nghề nghiệp quốc tế (professional certification) như Chứng nhận Quản lý Chương trình Quyền riêng tư (Certified Information Privacy Manager – CIPM), các chứng nhận liên quan đến Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (General Data Protection Regulation – GDPR), hoặc các chương trình về hệ thống quản lý thông tin riêng tư theo ISO/IEC 27701. Lại có những chứng chỉ đào tạo được cấp trong khuôn khổ của pháp luật về giáo dục nghề nghiệp, tức được phát hành theo một cơ chế pháp lý khác với giấy chứng nhận hoàn thành do một đơn vị tự cấp sau khóa học.
Việc phân biệt các loại giấy này là cần thiết, bởi mỗi loại phản ánh một căn cứ cấp và một giá trị chứng minh khác nhau. Một giấy chứng nhận hoàn thành chủ yếu cho thấy người học đã tham dự hoặc hoàn thành một chương trình cụ thể. Một chứng nhận nghề nghiệp quốc tế có thể thể hiện việc người học đã đáp ứng tiêu chuẩn hoặc vượt qua cơ chế đánh giá do tổ chức chứng nhận đặt ra. Một chứng chỉ đào tạo trong khuôn khổ pháp luật về giáo dục nghề nghiệp lại gắn với hệ thống quy định riêng về chủ thể tổ chức đào tạo, chương trình và việc cấp chứng chỉ. Tuy nhiên, chính ở đây cũng cần tránh một suy luận rằng giấy càng “chính quy”, đơn vị cấp càng có danh tiếng hoặc càng nằm trong hệ thống giáo dục thì đương nhiên càng có giá trị chứng minh điều kiện DPO.
Theo LNV, chưa thể kết luận như vậy. Những khác biệt nói trên trước hết cho chúng ta biết tờ giấy đó là gì, ai cấp và được cấp theo cơ chế nào. Nhưng điều kiện tại Điều 13.2.c Nghị định 356 lại không được thiết kế theo tên gọi của giấy tờ. Quy định không yêu cầu người được chỉ định phải có một loại “chứng chỉ DPO” cụ thể, mà yêu cầu người đó “đã được đào tạo, bồi dưỡng kiến thức pháp luật và kỹ năng chuyên môn về bảo vệ dữ liệu cá nhân”. Vì vậy, bên cạnh việc xem xét giá trị pháp lý của tờ giấy, doanh nghiệp vẫn cần nhìn vào chính quá trình đào tạo đứng phía sau nó để xem người học được học những nội dung gì, trong bao lâu, chương trình có bao quát cả kiến thức pháp luật và kỹ năng chuyên môn hay không, có thực hành hoặc đánh giá kết quả không, và những nội dung đó có thực sự liên quan đến các nhiệm vụ mà DPO phải đảm nhiệm hay không.
Cũng vì vậy, hoàn toàn có thể có trường hợp một người sở hữu một chứng chỉ được cấp theo cơ chế rất bài bản nhưng chương trình họ học chỉ bao quát một phần nhỏ năng lực cần thiết của DPO. Ngược lại, một chương trình do doanh nghiệp hoặc tổ chức chuyên môn thực hiện có thể chỉ cấp giấy chứng nhận hoàn thành, nhưng nội dung lại đi khá sâu vào lập bản đồ dữ liệu, đánh giá tác động, xử lý yêu cầu của chủ thể dữ liệu, quản lý nhà cung cấp, ứng phó sự cố và các kỹ năng rất gần với công việc thực tế của DPO.
Theo đó, trong giới hạn tìm hiểu và trải nghiệm một số ít khóa học hiện nay của LNV, LNV xin mạn phép đề xuất một số gợi ý để xác định khóa học phù hợp cho DPO như sau:
Bước 1: Xác định nhu cầu và mục tiêu đào tạo của chính doanh nghiệp và DPO được nhắm đến;
Bước 2: Nghiên cứu về chương trình đang cân nhắc;
Bước 3: Chuẩn bị hồ sơ chứng minh điều kiện DPO đầy đủ và chủ động cập nhật theo sự thay đổi của pháp luật/thực tiễn.
Cụ thể là:
2. Xác định mục tiêu đào tạo trước khi lựa chọn khóa học
2.1. Không phải mọi nhu cầu đào tạo về bảo vệ dữ liệu đều là đào tạo DPO
Một doanh nghiệp có thể tổ chức khóa học bảo vệ dữ liệu cá nhân vì nhiều mục tiêu khác nhau. Nếu mục tiêu là nâng cao nhận thức cho nhân sự Marketing, Nhân sự, Kinh doanh hoặc Công nghệ thông tin, một chương trình vài giờ hoàn toàn có thể phù hợp. Nếu mục tiêu là cập nhật quy định mới cho một luật sư nội bộ hoặc nhân sự tuân thủ đã có nhiều kinh nghiệm, doanh nghiệp có thể cần một chương trình tập trung mạnh vào pháp luật.
Nhưng nếu mục tiêu là sử dụng quá trình đào tạo để hỗ trợ việc đánh giá và chỉ định một người làm DPO, tiêu chí lựa chọn cần rộng hơn. Cách mà LNV thường đề xuất cho khách hàng đó là đối chiếu năng lực hiện tại của nhân sự với những nhiệm vụ DPO phải thực hiện theo Điều 14 Nghị định 356, từ đó xác định phần kiến thức và kỹ năng còn thiếu.
Một nhân sự pháp chế có thể đã rất vững về pháp luật nhưng chưa từng thực hiện lập bản đồ dữ liệu (data mapping), đánh giá rủi ro hệ thống, ứng phó sự cố hoặc phối hợp với bộ phận công nghệ thông tin. Ngược lại, một nhân sự chuyên về IT, an toàn thông tin có thể rất quen với kiểm soát truy cập, mã hóa và ứng cứu sự cố nhưng chưa có nhiều kinh nghiệm về cơ sở pháp lý của hoạt động xử lý dữ liệu, sự đồng ý, quyền của chủ thể dữ liệu hoặc đánh giá tác động.
Hai người này không nhất thiết cần cùng một chương trình đào tạo.
2.2. Không cần kỳ vọng một khóa học duy nhất giải quyết toàn bộ điều kiện đào tạo
Pháp luật hiện hành không yêu cầu toàn bộ kiến thức và kỹ năng của DPO phải được hình thành từ một khóa học duy nhất. Doanh nghiệp hoàn toàn có thể xây dựng lộ trình đào tạo (training pathway) gồm nhiều cấu phần khác nhau.
Chẳng hạn, một nhân sự pháp chế có thể tham gia khóa cập nhật pháp luật bảo vệ dữ liệu cá nhân của Việt Nam, sau đó học thêm chương trình thực hành về lập bản đồ dữ liệu, đánh giá tác động, quản lý nhà cung cấp và ứng phó sự cố; đồng thời được bộ phận công nghệ thông tin hoặc an toàn thông tin của chính doanh nghiệp đào tạo về kiến trúc hệ thống, luồng dữ liệu và quy trình xử lý sự cố nội bộ. Cách tiếp cận này đồng thời phù hợp với yêu cầu về trách nhiệm đào tạo, bồi dưỡng liên tục mà Điều 13.6 Nghị định 356 đặt lên doanh nghiệp sau khi DPO đã được chỉ định.
3. Thẩm định một khóa đào tạo DPO trước khi đăng ký
Giữa thị trường có khá nhiều chương trình, việc so sánh chỉ bằng học phí, số giờ học hoặc tên gọi của giấy chứng nhận có thể chưa đủ để doanh nghiệp lựa chọn chương trình phù hợp. Trước khi quyết định, ít nhất nên làm rõ bốn nhóm vấn đề.
3.1. Chủ thể tổ chức và loại giấy được cấp
Doanh nghiệp cần xác định pháp nhân nào thực sự tổ chức chương trình và pháp nhân nào đứng tên trên giấy chứng nhận. Việc một khóa học có nhiều logo “đồng hành”, “bảo trợ”, “phối hợp chuyên môn” hoặc “đối tác” không đồng nghĩa tất cả các tổ chức này cùng chịu trách nhiệm về chương trình hoặc cùng là đơn vị cấp chứng nhận.
Tiếp theo, cần xác định giấy được cấp sau khóa học là:
- giấy chứng nhận tham dự (certificate of attendance);
- giấy chứng nhận hoàn thành (certificate of completion);
- chứng chỉ đào tạo theo pháp luật về giáo dục nghề nghiệp;
- hay chứng nhận nghề nghiệp quốc tế (professional certification).
Nếu nhà cung cấp sử dụng cách gọi “chứng chỉ”, doanh nghiệp nên yêu cầu làm rõ căn cứ và bản chất pháp lý của loại giấy này, đặc biệt trong trường hợp tài liệu quảng cáo sử dụng các cụm từ như “chứng chỉ DPO”, “chứng chỉ hành nghề DPO” hoặc “được Nhà nước công nhận”.
3.2. Nội dung và chuẩn đầu ra của chương trình
Doanh nghiệp nên yêu cầu đề cương chi tiết chương trình (syllabus) thay vì chỉ xem một danh sách chủ đề ở mức khái quát. Một chương trình ghi các từ khóa “Luật bảo vệ dữ liệu – DPO – đánh giá tác động – an ninh mạng” vẫn chưa cho thấy người học thực sự được đào tạo ở mức độ nào.
Một số hạng mục mà nếu được, các doanh nghiệp có thể nhờ chương trình chia sẻ thêm là thời lượng dành cho từng nhóm nội dung; mục tiêu học tập; chuẩn đầu ra (test hay số giờ tham gia); nội dung thực hành (để check có phủ đủ nhu cầu học không); tài liệu được cung cấp và mức độ cập nhật với Luật Bảo vệ dữ liệu cá nhân và Nghị định 356.
Đặc biệt, chương trình dùng để hỗ trợ việc chứng minh điều kiện của DPO cần thể hiện được cả hai cấu phần mà Nghị định yêu cầu: kiến thức pháp luật và kỹ năng chuyên môn.
Ngoài ra, đối với cá nhân cung cấp dịch vụ DPO bên ngoài, mức độ thẩm định nên còn cao hơn vì Điều 15 Nghị định 356 sử dụng cụm từ “được đào tạo, bồi dưỡng chuyên sâu”. Nghị định không quy định cụ thể bao nhiêu giờ mới được xem là “chuyên sâu”. Vì vậy, tên gọi của giấy chứng nhận cũng khó có thể thay thế việc xem xét thực chất chương trình đào tạo và LNV vẫn sẽ tiếp tục nghiên cứu thêm phần này.
3.3. Giảng viên và cơ chế đánh giá người học
DPO là vị trí đòi hỏi kiến thức giao thoa giữa pháp luật, quản trị, vận hành, công nghệ và an toàn thông tin. Vì vậy, doanh nghiệp cần biết ai phụ trách từng nhóm nội dung và kinh nghiệm của giảng viên có phù hợp với phần họ giảng dạy hay không.
Một khóa học cũng có giá trị chứng minh tốt hơn nếu có cơ chế đánh giá (assessment) thay vì chỉ căn cứ vào việc học viên đăng nhập hoặc có mặt đủ số buổi. Có thể là bài kiểm tra, bài tập tình huống, bài thực hành, bài đánh giá cuối khóa hoặc một hình thức kiểm tra chuẩn đầu ra khác. Bởi lẽ giấy xác nhận rằng một người “đã tham dự” và bằng chứng cho thấy người đó “đã đạt yêu cầu của chương trình” qua các bài test về bản chất không hoàn toàn giống nhau.
3.4. Một số red flag nên soi kỹ
Không phải khóa ngắn là khóa kém và cũng không phải khóa đắt là khóa tốt. Tuy nhiên, doanh nghiệp nên tìm hiểu kỹ hơn nếu gặp chương trình:
- quảng cáo giấy do LNV cấp là “chứng chỉ DPO bắt buộc theo pháp luật” nhưng không chỉ ra được quy định tương ứng;
- sử dụng cụm từ “được Nhà nước công nhận” nhưng không giải thích cơ chế hoặc căn cứ công nhận;
- tuyên bố chỉ cần hoàn thành khóa học là người học đương nhiên đủ điều kiện trở thành DPO, trong khi Điều 13 Nghị định 356 còn đặt ra điều kiện về trình độ và kinh nghiệm;
- không cung cấp đề cương chi tiết;
- nội dung chủ yếu tập trung vào kiến thức pháp luật nhưng được giới thiệu như một chương trình bao quát toàn bộ năng lực DPO;
- chỉ cần tham dự đủ số buổi là được cấp giấy nhưng giấy được giới thiệu như một chứng nhận năng lực;
- không thể hiện cơ chế cập nhật chương trình khi pháp luật thay đổi;
- tập trung phần lớn thông tin vào việc “học xong được cấp chứng chỉ” nhưng ít thông tin về những năng lực người học dự kiến có được sau khóa học.
4. Xây dựng hồ sơ chứng minh DPO đã được đào tạo
Thay vì chỉ lưu một tờ chứng chỉ, doanh nghiệp nên lưu một bộ hồ sơ về quá trình hình thành và duy trì năng lực của DPO. Lý do là bản thân chứng chỉ thường chỉ cho biết một người đã tham gia hoặc hoàn thành một chương trình, nhưng không phản ánh đầy đủ họ đã học gì, được đánh giá ra sao và những kiến thức đó có phù hợp với công việc DPO hay không. Một thư mục hồ sơ đầy đủ hơn sẽ giúp doanh nghiệp chứng minh được cả quá trình đào tạo, kinh nghiệm, kết quả đánh giá và việc tiếp tục bồi dưỡng sau khi DPO được chỉ định. Khi đó, nếu cần giải trình, doanh nghiệp có thể dựa vào một Hồ sơ chứng minh năng lực DPO (DPO Qualification File) thay vì kỳ vọng toàn bộ căn cứ pháp lý nằm trên một tờ giấy.
4.1. Nhóm hồ sơ chứng minh điều kiện nền tảng
Nhóm này nên gồm:
- bằng cấp;
- lý lịch nghề nghiệp;
- hợp đồng lao động, quyết định bổ nhiệm hoặc tài liệu tương đương;
- tài liệu chứng minh thời gian kinh nghiệm trong các lĩnh vực theo Điều 13 Nghị định 356;
- bản đánh giá điều kiện của nhân sự tại thời điểm chỉ định DPO.
Việc đánh giá và tập hợp tài liệu ngay từ thời điểm chỉ định sẽ giúp doanh nghiệp chủ động hơn, thay vì chỉ tìm lại hồ sơ khi xuất hiện yêu cầu giải trình.
4.2. Nhóm hồ sơ chứng minh quá trình đào tạo
Bên cạnh giấy chứng nhận, tùy từng chương trình, doanh nghiệp có thể lưu thêm:
- đề cương chi tiết chương trình (syllabus);
- thuyết minh về mục tiêu học tập; chuẩn đầu ra; thời lượng và hình thức đào tạo; thông tin đơn vị tổ chức (và được đơn vị tổ chức xác nhận thì càng tốt);
- tài liệu khóa học: bài tập và tình huống nghiên cứu (case study); bài đánh giá; kết quả đánh giá (nếu có);
- giấy chứng nhận tham dự hoặc hoàn thành;
- email, phiếu đăng ký, hợp đồng hoặc xác nhận tham gia khóa học;
- hóa đơn, chứng từ thanh toán nếu có.
Thông qua bộ hồ sơ này, doanh nghiệp có thể giải thích rõ hơn DPO đã học nội dung gì, học trong bao lâu, được đào tạo bởi ai và kết quả đào tạo như thế nào.
4.3. Nhóm hồ sơ chứng minh kiến thức đã được chuyển hóa thành năng lực thực tế và được duy trì
Đây là nhóm tài liệu rất nên được quan tâm nhưng thực ra sẽ khá mất sức để chuẩn bị. Doanh nghiệp có thể lưu bằng chứng cho thấy DPO đã trực tiếp thực hiện/tham gia vào quá trình bảo vệ dữ liệu cá nhân, như là: xây dựng hoặc rà soát các chính sách bảo vệ dữ liệu; xây dựng hồ sơ đánh giá tác động xử lý dữ liệu cá nhân/đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới; xử lý yêu cầu của chủ thể dữ liệu; đánh giá rủi ro đối với nhà cung cấp (vendor assessment); xây dựng hoặc kiểm tra quy trình xử lý sự cố; tổ chức training cho nhân viên/phòng ban khác. Các tài liệu này có thể chứa thông tin mật và tất nhiên cần được quản lý phù hợp. Nhưng về mặt quản trị, chúng giúp doanh nghiệp thể hiện rằng việc đào tạo không chỉ dừng lại ở việc tham dự một lớp học mà đã được chuyển hóa thành khả năng thực hiện công việc của DPO.
Doanh nghiệp cũng nên lưu các tài liệu thể hiện việc DPO được tiếp tục cập nhật và bồi dưỡng trong quá trình thực hiện nhiệm vụ, như kế hoạch đào tạo định kỳ, khóa cập nhật pháp luật, đào tạo nội bộ hoặc diễn tập xử lý sự cố. Việc đào tạo này nên được điều chỉnh khi pháp luật, công nghệ hoặc phạm vi xử lý dữ liệu của doanh nghiệp thay đổi.
Cuối cùng,
Về phía một người chia sẻ, LNV mong muốn mọi người đồng cảm rằng bài viết này không nhằm đánh giá khóa học của bất kỳ đơn vị nào, cũng không nhằm khẳng định một chương trình nào tốt hơn chương trình nào. Thực tế, mỗi khóa học có thể được thiết kế cho một mục tiêu khác nhau, một nhóm người học khác nhau và một mức độ chuyên sâu khác nhau. Điều LNV muốn chia sẻ nhiều hơn là đừng bắt đầu việc lựa chọn khóa học từ tên tuổi của đơn vị tổ chức, mức học phí, lời quảng cáo hay một tờ chứng nhận dự kiến nhận được sau khóa học. Hãy bắt đầu từ chính người mà doanh nghiệp đang dự kiến chỉ định làm DPO.
Người này đang có nền tảng gì? Đã có kinh nghiệm pháp lý nhưng thiếu kiến thức về công nghệ? Đã làm an toàn thông tin nhiều năm nhưng chưa quen với quyền của chủ thể dữ liệu và yêu cầu pháp lý? Đã từng tham gia xây dựng chính sách nhưng chưa có kinh nghiệm về đánh giá tác động? Hay mới chỉ được giao thêm vai trò DPO bên cạnh một công việc khác và cần một chương trình nền tảng tương đối toàn diện? Từ việc xem xét chính nhân sự đó, doanh nghiệp mới có thể nhìn rõ khoảng trống cần được bù đắp cho nhân sự của LNV. Vì việc chỉ định DPO cuối cùng vẫn là quyết định của doanh nghiệp và doanh nghiệp cũng là bên chịu trách nhiệm cho việc lựa chọn và duy trì vị trí của nhân sự.
Bởi lẽ, theo LNV, một tờ giấy chứng nhận chắc chắn là một phần hữu ích của hồ sơ. Nhưng điều đáng giá hơn là khi nhìn lại toàn bộ hồ sơ đó là doanh nghiệp có thể thực sự hiểu và giải thích được DPO của LNV đã được chuẩn bị như thế nào để làm công việc mà LNV đang giao cho họ.
Thực hiện: Luật sư Phan Nhi
#LexNovum #LexNovumLawyers #LNV #doanhnghiep #luatbaovedulieucanhan #dpo #chuyengiaphaply #khoahocdaotao #BVDLCN #DLCN #dataprotection #nhansu #personaldata #daotaoDPO