Bảo vệ dữ liệu cá nhân khi số hóa hồ sơ công chức
Ngày đăng: 07/10/2026 17:51
Hôm nay: 0
Hôm qua: 0
Trong tuần: 0
Tất cả: 0
Ngày đăng: 07/10/2026 17:51
Hiện nay, các cơ quan, đơn vị đang khẩn trương thực hiện việc cập nhật hồ sơ công chức lên phần mềm để giúp tra cứu nhanh, cập nhật thuận tiện và giảm thời gian tổng hợp báo cáo. Tuy nhiên, hồ sơ chứa nhiều thông tin cá nhân cần được bảo vệ. Vì vậy, mỗi khâu nhập, sửa, gửi và lưu hồ sơ đều cần xác định rõ người thực hiện, mục đích sử dụng và phạm vi được phép chia sẻ.
Từ ngày 01/01/2026, việc bảo vệ dữ liệu cá nhân thực hiện theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 ngày 26/6/2025 và Nghị định số 356/2025/NĐ-CP ngày 31/12/2025. Nghị định số 13/2023/NĐ-CP hết hiệu lực từ thời điểm này, theo khoản 2 Điều 42 Nghị định số 356/2025/NĐ-CP.
Trong các cơ quan nhà nước, hồ sơ công chức phục vụ việc bố trí nhân sự, đào tạo, bồi dưỡng, thực hiện chế độ, chính sách và lập báo cáo. Số hóa hồ sơ vì vậy gắn trực tiếp với công tác quản lý nhân sự và xử lý công việc hằng ngày. Từ các quy định hiện hành, bài viết nêu một số lưu ý để các cơ quan sử dụng hồ sơ điện tử thuận tiện và an toàn hơn.
Gắn bảo vệ thông tin với việc làm sạch dữ liệu tại Đắk Lắk
Ngày 21/8/2026, UBND tỉnh Đắk Lắk ban hành Kế hoạch số 365/KH-UBND triển khai Chiến dịch 20 ngày “Làm đúng - Làm đủ - Làm sạch - Làm sống dữ liệu” trên Hệ thống phần mềm quản lý cán bộ, công chức, viên chức tỉnh. Kế hoạch yêu cầu rà soát thông tin, bổ sung tài liệu làm căn cứ, xác nhận, ký số và đồng bộ hồ sơ lên Cơ sở dữ liệu quốc gia.
Kế hoạch đồng thời yêu cầu bảo vệ dữ liệu cá nhân, thực hiện đúng phân quyền, lưu nhật ký thao tác và không chia sẻ tài khoản hoặc dữ liệu qua kênh không được phép. Nội dung cập nhật phải có hồ sơ, quyết định hoặc văn bản hợp pháp làm căn cứ; không tự động xóa, gộp, tách, điều chuyển hoặc thay đổi trạng thái hồ sơ khi chưa đủ căn cứ và chưa được cơ quan có thẩm quyền xác nhận.
Đối với các cơ quan, đơn vị thuộc phạm vi triển khai Kế hoạch, việc rà soát hồ sơ cần chú ý cả chất lượng thông tin và cách bảo vệ thông tin. Chẳng hạn, khi cập nhật quyết định nâng lương, nên kiểm tra đúng người, đúng thời điểm và đúng tài liệu; khi gửi danh sách để phối hợp, cần lựa chọn kênh được phép và người nhận phù hợp.
Hiểu đúng thông tin cá nhân trong hồ sơ
Theo Điều 3 và khoản 1 Điều 4 Nghị định số 356/2025/NĐ-CP, họ tên, ngày sinh, địa chỉ liên hệ, số điện thoại và số định danh cá nhân là dữ liệu cá nhân cơ bản. Thông tin về nguồn gốc dân tộc, quan điểm chính trị, tôn giáo, tín ngưỡng, tình trạng sức khỏe và hình ảnh thẻ căn cước là dữ liệu cá nhân nhạy cảm, cần được bảo vệ chặt chẽ.
Một bộ hồ sơ có thể chứa cả hai nhóm thông tin trên. Vì vậy, trước khi sao chụp hoặc gửi hồ sơ, cần xem người nhận cần thông tin gì để thực hiện nhiệm vụ. Không nên gửi toàn bộ hồ sơ khi chỉ cần cung cấp một phần.
Ví dụ, báo cáo về trình độ chuyên môn có thể chỉ cần số lượng công chức theo từng nhóm trình độ. Danh sách tham gia lớp bồi dưỡng nên gồm những thông tin cần thiết theo yêu cầu tổ chức lớp. Việc gửi thêm địa chỉ cư trú, số định danh cá nhân hoặc bản chụp căn cước cần được xem xét về mục đích và căn cứ cung cấp.

Khoản 2 và khoản 3 Điều 3 Luật Bảo vệ dữ liệu cá nhân quy định: chỉ thu thập, xử lý thông tin trong phạm vi và mục đích cụ thể, rõ ràng, đúng pháp luật. Thông tin phải chính xác và được sửa, cập nhật, bổ sung khi cần thiết. Thời gian lưu dữ liệu phải phù hợp với mục đích sử dụng, trừ trường hợp pháp luật có quy định khác.
Khi lập biểu mẫu hoặc bổ sung mục thông tin trên phần mềm, cần làm rõ thông tin đó phục vụ công việc nào. Không nên yêu cầu công chức cung cấp thêm thông tin chỉ vì phần mềm có chỗ để nhập.
Khi công chức thay đổi chức vụ, đơn vị công tác hoặc trình độ, người cập nhật nên đối chiếu với quyết định, văn bằng hoặc tài liệu phù hợp. Có thể ghi lại ngày sửa, người sửa và tài liệu làm căn cứ. Cách làm này giúp kiểm tra thuận tiện và hạn chế tình trạng các bảng theo dõi ghi thông tin khác nhau.
Nghị định số 27/2026/NĐ-CP ngày 19/01/2026, có hiệu lực từ ngày 01/7/2026, quy định về Cơ sở dữ liệu quốc gia về cán bộ, công chức, viên chức và hồ sơ điện tử. Theo đó, thời hạn lưu hồ sơ điện tử phải tuân thủ pháp luật về văn thư, lưu trữ; cán bộ, công chức, viên chức và dữ liệu. Không được tự ý xóa hồ sơ cần lưu theo quy định. Với bản sao hoặc danh sách dùng tạm để xử lý công việc, cần phân biệt với hồ sơ chính thức và quản lý theo mục đích sử dụng.
Cấp quyền sử dụng theo công việc được giao
Khoản 2 Điều 4 Nghị định số 356/2025/NĐ-CP yêu cầu cơ quan, tổ chức có quy định về phân quyền, giới hạn truy cập, quy trình xử lý và biện pháp bảo mật khi xử lý dữ liệu cá nhân nhạy cảm.
Nghị định số 27/2026/NĐ-CP cũng quy định: để phục vụ công tác cán bộ, cơ quan quản lý hoặc sử dụng cán bộ, công chức, viên chức được xem hồ sơ điện tử trong phạm vi thẩm quyền và nhiệm vụ được giao, đồng thời phải bảo mật thông tin. Khi thực hiện, nên xác định rõ ai được xem, ai được sửa và ai được xuất dữ liệu. Chẳng hạn, người tổng hợp báo cáo đào tạo có thể chỉ cần thông tin về trình độ và quá trình bồi dưỡng, không cần xem mọi thành phần hồ sơ.
Khi có người chuyển công tác hoặc thay đổi nhiệm vụ, cần rà soát lại tài khoản và quyền sử dụng phần mềm. Nên hạn chế dùng chung tài khoản để có thể xác định người đã nhập, sửa hoặc xuất dữ liệu. Việc lưu lịch sử thao tác giúp kiểm tra khi thông tin bị sửa nhầm hoặc xảy ra sự cố.
Kiểm tra trước khi gửi và đăng tải thông tin
Trước khi gửi tài liệu qua thư điện tử, nhóm trao đổi hoặc đường dẫn chia sẻ, nên kiểm tra người nhận, nội dung và quyền truy cập. Gửi đúng tài liệu nhưng nhầm người nhận, hoặc để đường dẫn ở chế độ công khai, vẫn có thể làm lộ thông tin cá nhân.
Nếu cần phối hợp xử lý một nội dung, có thể tạo danh sách riêng chỉ gồm thông tin liên quan. Nên phân biệt quyền xem với quyền chỉnh sửa và tránh gửi bảng hồ sơ gốc khi không cần thiết.
Khi đăng tin bài lên trang thông tin điện tử của cơ quan, cần kiểm tra cả phụ lục, ảnh chụp màn hình và tệp đính kèm. Những tài liệu này có thể chứa số điện thoại, số định danh hoặc thông tin hồ sơ nội bộ không cần công khai.
Với phần mềm do đơn vị cung cấp dịch vụ vận hành, nên làm rõ nhân viên hỗ trợ được xem những dữ liệu nào, có được sửa hoặc tải dữ liệu hay không, trách nhiệm bảo mật và cách bàn giao khi đổi dịch vụ. Các nội dung này cần được xác định trong hợp đồng, thỏa thuận hoặc hồ sơ triển khai phù hợp.
Trách nhiệm của mỗi cán bộ công chức viên chức
Bảo vệ dữ liệu không chỉ là công việc của bộ phận tổ chức cán bộ hay người quản trị phần mềm. Theo Nghị định số 27/2026/NĐ-CP, cán bộ, công chức, viên chức có trách nhiệm thường xuyên cập nhật thông tin cá nhân khi có thay đổi và chịu trách nhiệm trước pháp luật về tính trung thực, chính xác của thông tin đã cập nhật. Khi phát hiện sai lệch, cá nhân và cơ quan quản lý, sử dụng phải cập nhật trong phạm vi thẩm quyền của mình.
Để thực hiện trách nhiệm này, mỗi người nên kiểm tra kỹ hồ sơ trước khi xác nhận, nhất là thông tin về nhân thân, quá trình công tác, trình độ và chế độ, chính sách. Nếu phát hiện nội dung thiếu hoặc sai mà không có quyền sửa, cần thông báo cho bộ phận phụ trách và cung cấp tài liệu làm căn cứ. Khi được yêu cầu rà soát, không nên xác nhận hồ sơ chỉ vì thấy phần mềm đã có đủ các mục thông tin.
Với người được giao xử lý hồ sơ của người khác, việc sử dụng thông tin cần gắn với nhiệm vụ và quyền truy cập được cấp. Một số lưu ý thực hành là giữ kín mật khẩu, mã xác thực; đăng xuất khi dùng máy tính chung; kiểm tra tệp và người nhận trước khi gửi. Khi phát hiện gửi nhầm tài liệu, mất tài khoản hoặc nghi ngờ lộ thông tin, nên báo ngay cho bộ phận phụ trách để phối hợp xử lý theo quy trình của cơ quan. Trách nhiệm của cá nhân trong kê khai và sử dụng dữ liệu cần được thực hiện đồng thời với trách nhiệm kiểm tra, bảo mật của cơ quan.
Dùng chatbot AI có kiểm soát
Chatbot trí tuệ nhân tạo (AI) có thể hỗ trợ soạn thảo, tổng hợp và tra cứu. Tuy nhiên, khoản 2 Điều 27 Luật Trí tuệ nhân tạo số 134/2025/QH15 ngày 10/12/2025, có hiệu lực từ ngày 01/3/2026, quy định: trong quản lý nhà nước và cung cấp dịch vụ công, AI không thay thế thẩm quyền và trách nhiệm của người ra quyết định. Người ra quyết định vẫn chịu trách nhiệm về việc xem xét, sử dụng kết quả do AI cung cấp.
Thông tư số 05/2026/TT-BKHCN ngày 10/3/2026, có hiệu lực cùng ngày, ban hành Khung đạo đức trí tuệ nhân tạo quốc gia. Mục 1 Phụ lục I hướng dẫn người sử dụng bảo vệ dữ liệu cá nhân và thông tin mật; không nhập hoặc chia sẻ thông tin nhạy cảm vào hệ thống AI khi chưa được phép hoặc chưa có biện pháp kiểm soát phù hợp. Kết quả AI đưa ra cần được kiểm chứng, nhất là nội dung liên quan đến pháp lý và quyền, lợi ích của cá nhân.
Trong công việc, nên kiểm tra kỹ tài liệu trước khi đưa vào chatbot. Với hồ sơ công chức hoặc tài liệu nội bộ, cần xác định rõ thông tin nào được phép sử dụng. Trước khi đưa câu trả lời của AI vào dự thảo, người tham mưu cần kiểm tra lại nguồn, số liệu và hiệu lực văn bản. Ví dụ, AI có thể dẫn một nghị định đã hết hiệu lực; người sử dụng phải đối chiếu với nguồn chính thống để chọn đúng căn cứ.
Bảo vệ dữ liệu cá nhân bắt đầu từ những việc cụ thể: kê khai trung thực, cập nhật chính xác, cấp quyền phù hợp, kiểm tra trước khi gửi và quản lý hồ sơ đúng quy định. Sự phối hợp giữa cơ quan và mỗi cán bộ, công chức, viên chức giúp khai thác hiệu quả hồ sơ điện tử, nâng cao chất lượng quản lý nhân sự, đồng thời bảo vệ thông tin và quyền, lợi ích hợp pháp của cá nhân.
Dương Linh