· Y tế số Việt Nam · Văn bản - Chính sách · 3 min read
Luật Bảo vệ Dữ liệu Cá nhân 2025: Chuẩn An toàn Cấp cao cho Dữ liệu Y tế Nhạy cảm
Quy định khắt khe của Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và Nghị định 13: Xếp dữ liệu sức khỏe vào nhóm dữ liệu đặc biệt nhạy cảm, bắt buộc đánh giá tác động DPIA và chế tài xử lý rò rỉ bệnh án.
1. Nâng Tầm Thể Chế Từ Nghị Định 13 Lên Luật Số 91/2025/QH15
Sau hơn hai năm triển khai thực tế Nghị định số 13/2023/NĐ-CP, Quốc hội đã chính thức ban hành Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15.
Trong lĩnh vực y tế, đạo luật này đặt ra những tiêu chuẩn tuân thủ an toàn thông tin cao nhất, bảo vệ quyền hiến định của công dân về bí mật đời tư sức khỏe và ngăn chặn tuyệt đối tình trạng rò rỉ, mua bán dữ liệu bệnh nhân.
Nguồn trích dẫn văn bản chính thống:
- Cơ quan ban hành: Quốc hội nước CHXHCN Việt Nam.
- Số hiệu văn bản: Luật số 91/2025/QH15 (kế thừa và nâng cấp Nghị định số 13/2023/NĐ-CP).
- Tra cứu trực tuyến: Thư viện Pháp luật: Nghị định số 13/2023/NĐ-CP về Bảo vệ dữ liệu cá nhân | Cổng Thông tin điện tử Bộ Công an.
2. Các Quy Định Bắt Buộc Đối Với Bệnh Viện & Cơ Sở Y Tế
graph TD
DataLaw["Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15"] --> Req1["1. Dữ Liệu Sức Khỏe Thuộc Nhóm 'Đặc Biệt Nhạy Cảm'"]
DataLaw --> Req2["2. Quyền Đồng Ý & Rút Lại Đồng Ý Của Người Bệnh"]
DataLaw --> Req3["3. Bắt Buộc Lập Hồ Sơ Đánh Giá Tác Động (DPIA)"]
DataLaw --> Req4["4. Cơ Chế Báo Cáo Sự Cố Rò Rỉ Trong 72 Giờ"]
Req1 --> Action1["Mã hóa lưu trữ AES-256, truyền tải TLS 1.3"]
Req2 --> Action2["Ký cam kết điện tử qua OTP / VNeID trước khi thu thập"]
Req3 --> Action3["Bệnh viện phải chỉ định Cán bộ Bảo vệ Dữ liệu (DPO)"]
Req4 --> Action4["Phạt nghiêm khắc các hành vi mua bán thông tin hồ sơ bệnh án"]2.1. Phân Loại Dữ Liệu Y Tế Là Dữ Liệu Cá Nhân Nhạy Cảm Cấp 1
Dữ liệu y tế bao gồm: bệnh sử, kết quả xét nghiệm ADN/gen, hình ảnh X-quang/CT/MRI, thông tin thụ tinh trong ống nghiệm, tình trạng nhiễm HIV và các bệnh lý truyền nhiễm khác. Mọi quy trình xử lý dữ liệu này đều phải có biện pháp mã hóa đầu - cuối (End-to-End Encryption) và kiểm soát truy cập nghiêm ngặt.
2.2. Nghĩa Vụ Đánh Giá Tác Động Xử Lý Dữ Liệu (DPIA)
Tất cả các bệnh viện triển khai Bệnh án điện tử EMR, hệ thống lưu trữ hình ảnh PACS Cloud hoặc liên kết dữ liệu với bảo hiểm/ngân hàng đều bắt buộc phải lập Hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (Data Protection Impact Assessment - DPIA) gửi về Cơ quan Chuyên trách Bảo vệ Dữ liệu cá nhân (Bộ Công an).
3. Kết Luận
Luật Bảo vệ Dữ liệu Cá nhân 2025 là kim chỉ nam giúp các cơ sở y tế xây dựng hệ thống quản trị dữ liệu an toàn, văn minh và chuẩn mực quốc tế, củng cố vững chắc niềm tin của người bệnh trong kỷ nguyên số.