LƯƠNG NGÀYNhận việc ngayLương trong ngày

Tin tức

Bản đồ dữ liệu cá nhân và đánh giá tác động (DPIA) cho EWA

cong nhan - nguoi lao dong hoc  noi quy ngay dau nhan viec 4

Một hệ thống EWA không chỉ xử lý số tiền. Để xác định đúng người và đúng phần thu nhập có thể tiếp cận, hệ thống có thể dùng CCCD, ảnh, vị trí, thiết bị, lịch làm, đơn giá, tài khoản ngân hàng, giao dịch và phiếu lương. Vì vậy, bảo vệ dữ liệu phải được thiết kế từ lúc thu thập đến khi xóa, không dừng ở màn hình xin đồng ý.

> Nói ngắn gọn: Doanh nghiệp cần lập bản đồ dữ liệu nào → lấy từ đâu → dùng để làm gì → ai được xem → gửi cho ai → lưu bao lâu → xóa thế nào. Sau đó mới đánh giá rủi ro và chọn kiểm soát.

> Cảnh báo: Đây là khung quản trị và nội dung tham khảo, không phải hồ sơ đánh giá tác động hoàn chỉnh hay ý kiến pháp lý. Vai trò pháp lý, căn cứ xử lý, hồ sơ và nghĩa vụ cụ thể phải được xác định theo Luật Bảo vệ dữ liệu cá nhân, văn bản hướng dẫn và hoạt động thực tế.

1. Vì sao EWA cần bản đồ dữ liệu riêng?

Các hệ thống HR thông thường đã có dữ liệu người lao động. EWA nối thêm hai yếu tố nhạy cảm về vận hành: quyền nhận tiền theo công đã làmgiao dịch thanh toán trước kỳ lương. Một lỗi ghép CCCD, mã chấm công hoặc tài khoản ngân hàng có thể đồng thời gây:

  • lộ dữ liệu cá nhân;

  • hiển thị sai thu nhập;

  • tính sai số khả dụng;

  • chuyển tiền sai người;

  • quyết toán sai payroll;

  • khó giải quyết khiếu nại và chứng minh trách nhiệm.

Bản đồ dữ liệu giúp doanh nghiệp thấy toàn chuỗi thay vì kiểm tra từng ứng dụng riêng lẻ.

2. Khung pháp lý cần cập nhật tại thời điểm xuất bản

(Khung bảo mật: xem Bảo mật dữ liệu và quyền riêng tư khi triển khai EWA.)

Tại ngày cập nhật bài viết, hai văn bản chính thức cần được đưa vào danh mục rà soát là:

  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, ban hành ngày 26/06/2025 và có hiệu lực từ 01/01/2026;

  • Nghị định 356/2025/NĐ-CP, ban hành ngày 31/12/2025, có hiệu lực từ 01/01/2026, quy định chi tiết một số điều và biện pháp thi hành Luật.

Doanh nghiệp còn phải rà soát quy định liên quan đến lao động, giao dịch điện tử, an toàn/an ninh mạng, ngân hàng–thanh toán, thuế, kế toán và lưu trữ tùy mô hình.

Không nên sao chép hồ sơ từ một dự án khác: mục đích, dữ liệu, bên nhận và hạ tầng của EWA có thể khác.

3. Bản đồ 10 nhóm dữ liệu trong EWA

Các nhóm dữ liệu cá nhân được xử lý trong EWA

Nhóm

Ví dụ dữ liệu

Mục đích nghiệp vụ có thể có

Rủi ro nổi bật

Nhân sự

Họ tên, mã NV, trạng thái làm việc

Xác định đủ điều kiện

Người nghỉ vẫn dùng được

Định danh

CCCD, ảnh giấy tờ, kết quả OCR

Khớp đúng người

Mạo danh, lộ giấy tờ

Liên hệ

Điện thoại, email

Đăng nhập, thông báo, hỗ trợ

Chiếm tài khoản, spam

Thiết bị

ID thiết bị, phiên đăng nhập

Chống dùng hộ, bảo mật

Theo dõi quá mức, khóa nhầm

Chấm công

Giờ vào/ra, ca, mã công

Xác nhận công đã làm

Sai công, sai nguồn

Vị trí/hình ảnh

GPS, selfie, ảnh đóng dấu

Xác minh chấm công

Xâm phạm riêng tư, lộ vị trí

Thu nhập

Đơn giá, số công, reserve, số khả dụng

Tính quyền nhận

Lộ lương, tính sai

Ngân hàng

Số tài khoản, tên chủ tài khoản

Xác minh và chi tiền

Chuyển sai, gian lận

Giao dịch

Số tiền, thời gian, trạng thái, mã lệnh

Chi, tra soát, đối soát

Chi trùng, suy đoán hoàn cảnh tài chính

Payroll/khiếu nại

Phiếu lương, khoản đối trừ, ticket

Quyết toán và hỗ trợ

Lộ thông tin, sai kỳ

Danh mục thực tế phải lấy từ cơ sở dữ liệu, API, log, tệp xuất/nhập và nhà cung cấp phụ; không chỉ dựa vào giao diện người dùng.

4. Dòng đời dữ liệu trong Lương Ngày

Vòng đời dữ liệu cá nhân trong hệ thống Lương Ngày

Bước 1 — Đồng bộ hồ sơ nhân sự

ERP cung cấp danh sách người lao động, khách hàng, ngày vào/nghỉ và quan hệ quản lý theo lịch kỹ thuật hiện tại. CCCD đóng vai trò khóa định danh; company_id và mã chấm công nối người với khách hàng.

Kiểm soát cần có: danh mục trường, nguồn có thẩm quyền, xử lý bản ghi trùng, khóa người nghỉ và log đồng bộ.

Bước 2 — Định danh và gắn thiết bị

Người lao động cung cấp ảnh CCCD; hệ thống dùng OCR để khớp thông tin và áp dụng nguyên tắc một người–một thiết bị trong luồng hiện tại.

Cần làm rõ: mục đích từng ảnh, nơi lưu, thời hạn, người được xem, quy trình đổi máy và xử lý OCR sai.

Bước 3 — Ghi nhận chấm công

Dữ liệu có thể đến từ app, Google Sheet khách hàng hoặc ERP. App hỗ trợ selfie/GPS, geofence, QR, beacon, WiFi và bấm giờ vào/ra.

Nguyên tắc tối thiểu hóa: khách hàng chỉ nên bật phương thức và trường dữ liệu cần thiết cho mục tiêu chấm công đã xác định.

Bước 4 — Duyệt và sửa công

Khách hàng hoặc giám sát có quyền duyệt/từ chối. Sửa công đã duyệt đưa bản ghi về chờ duyệt và lưu lịch sử trước/sau.

Kiểm soát: phân quyền theo khách hàng, log không thể sửa tùy tiện, cảnh báo thay đổi và chu kỳ rà quyền.

Bước 5 — Tính số khả dụng

Máy chủ tính từ công đã duyệt, đơn giá, số đã nhận và reserve; áp dụng giới hạn, làm tròn.

Cần minh bạch: dữ liệu nào ảnh hưởng quyết định, lý do số bằng 0/thay đổi, kênh khiếu nại và quyền sửa dữ liệu nguồn.

Bước 6 — Xác minh tài khoản nhận

Luồng chuẩn tra tên tài khoản VPBank, đối chiếu tên và khóa số tài khoản sau xác thực.

Kiểm soát: che số tài khoản trên màn hình/log, quyền mở khóa/đổi tài khoản, lưu bằng chứng xác minh và quản lý nhà cung cấp truy vấn.

Bước 7 — Tạo và xử lý giao dịch

Hệ thống ghi số tiền, mã giao dịch, thời gian, phản hồi và trạng thái. Dịch vụ chi tiền giữ khóa ngân hàng tách khỏi ứng dụng nghiệp vụ.

Kiểm soát: mã chống trùng, hạn chế log chứa dữ liệu đầy đủ, phân quyền khóa/bí mật và giữ chờ khi trạng thái không rõ.

Bước 8 — Đối soát và payroll

Sao kê T+1, sổ giao dịch và dữ liệu payroll được so khớp. Ngày công đã bao phủ được đánh dấu để không cộng dồn.

Kiểm soát: báo cáo cầu nối, quyền xem phiếu lương, giới hạn bản xuất và quy trình xử lý chênh lệch.

Bước 9 — Hỗ trợ, khiếu nại và sự cố

Ticket có thể gom thêm ảnh chụp, tài khoản, dữ liệu công và giao dịch.

Rủi ro: nhân viên hỗ trợ yêu cầu gửi CCCD/sao kê qua kênh không được phê duyệt hoặc sao chép dữ liệu ra thiết bị cá nhân.

Bước 10 — Lưu giữ, xóa và chấm dứt

Mỗi nhóm dữ liệu có thể chịu nhu cầu lưu khác nhau. Doanh nghiệp phải lập lịch lưu, cơ chế khóa/xóa/ẩn danh, ngoại lệ do nghĩa vụ pháp lý và bằng chứng hoàn tất.

5. Ai có thể tham gia xử lý dữ liệu?

Không nên gắn nhãn vai trò chỉ theo tên công ty. Hãy lập bảng theo từng hoạt động:

Hoạt động

Bên có thể tham gia

Câu hỏi cần trả lời

Quản lý nhân sự

Nhân Kiệt/khách hàng

Ai quyết định mục đích và trường dữ liệu?

Chấm công

NLĐ, khách hàng, NK, nền tảng

Ai ghi, ai duyệt, ai sửa?

Lưu trữ/đồng bộ

Nhà cung cấp hạ tầng/phần mềm

Dữ liệu ở đâu, bên phụ nào truy cập?

Tra tên tài khoản

NK, VPBank, hạ tầng truy vấn

Dữ liệu nào được gửi và lưu lại?

Chi tiền

NK, VPBank

Ai quyết định lệnh và ai thực thi?

Payroll

NK/đơn vị trả lương

Dữ liệu nào được nhập và ai phê duyệt?

Hỗ trợ

NK/khách hàng/bên dịch vụ

Nhân viên thấy gì và qua kênh nào?

Pháp chế phải xác định vai trò pháp lý tương ứng theo từng mục đích; một tổ chức có thể có vai trò khác nhau ở các hoạt động khác nhau.

6. Checklist 30 câu hỏi đánh giá tác động

(Xem thêm: Checklist kiểm toán nội bộ EWA.)

A. Mục đích và sự cần thiết

  1. Mục đích kinh doanh và lợi ích cho người lao động là gì?

  2. Mỗi trường dữ liệu phục vụ mục đích nào?

  3. Có thể đạt mục tiêu bằng ít dữ liệu hơn không?

  4. Tính năng có tùy chọn ít xâm lấn hơn không?

  5. Dữ liệu có bị dùng cho mục đích mới như quảng cáo/chấm điểm không?

B. Nguồn, chất lượng và minh bạch

  1. Dữ liệu đến từ đâu và nguồn nào là nguồn sự thật?

  2. Tần suất cập nhật có phù hợp không?

  3. Người lao động được thông báo những gì?

  4. Họ có thể xem và yêu cầu sửa dữ liệu sai thế nào?

  5. Có giải thích được vì sao số khả dụng thay đổi không?

C. Chia sẻ và chuyển dữ liệu

  1. Những bên nào nhận từng nhóm dữ liệu?

  2. Có bên xử lý phụ nào?

  3. API/tệp nào truyền dữ liệu ra ngoài?

  4. Có xử lý/chuyển dữ liệu xuyên biên giới không?

  5. Hợp đồng quy định mục đích, bảo mật, xóa và sự cố thế nào?

D. Quyền truy cập và bảo mật

  1. Ai xem được CCCD, GPS, lương và tài khoản ngân hàng?

  2. Quyền có giới hạn theo khách hàng/địa điểm không?

  3. Có MFA hoặc kiểm soát mạnh cho tài khoản đặc quyền không?

  4. Log có chứa dữ liệu đầy đủ hoặc bí mật không?

  5. Khóa ngân hàng có được tách, luân chuyển và thu hồi không?

E. Rủi ro với người lao động

  1. Sai dữ liệu có thể làm mất quyền nhận hoặc chuyển sai tiền không?

  2. Vị trí/ảnh có thể bị dùng để giám sát ngoài mục đích không?

  3. Có nguy cơ phân biệt đối xử hoặc ép sử dụng không?

  4. Tài khoản bị chiếm sẽ gây hậu quả gì?

  5. Quy trình khiếu nại có dễ tiếp cận và không trả đũa không?

F. Vòng đời và ứng phó

  1. Mỗi nhóm dữ liệu lưu bao lâu và vì sao?

  2. Khi người lao động nghỉ việc, quyền nào bị thu hồi ngay?

  3. Sao lưu và bản xuất được xóa thế nào?

  4. Ai chỉ huy khi có vi phạm dữ liệu?

  5. Kiểm soát đã được thử bằng bằng chứng nào?

Mỗi câu hỏi nên có: chủ sở hữu, câu trả lời, bằng chứng, mức rủi ro, biện pháp, rủi ro còn lại, người phê duyệt và ngày rà soát lại.

7. Ma trận rủi ro–kiểm soát mẫu

Rủi ro

Tình huống

Kiểm soát gợi ý

Bằng chứng

Nhầm danh tính

CCCD/mã công gắn sai

Khớp khóa, kiểm tra trùng, quy trình sửa

Log đồng bộ, ticket

Chấm công hộ

Dùng máy/tài khoản người khác

Một người–một máy, xác thực, cảnh báo

Log thiết bị

Theo dõi quá mức

Thu GPS liên tục

Chỉ thu tại sự kiện cần thiết, cấu hình mục đích

Cấu hình, thông báo

Lộ lương

Quản lý xem ngoài phạm vi

Phân quyền theo khách hàng, che dữ liệu

Ma trận quyền, log

Sai tài khoản

Chuyển cho người khác

Tra tên, khóa tài khoản

Bằng chứng xác thực

Chi trùng

Timeout rồi gửi lại

Mã ổn định, locking, fail-closed

Log giao dịch

Lộ dữ liệu qua hỗ trợ

Gửi CCCD qua chat cá nhân

Kênh bảo mật, hướng dẫn, DLP phù hợp

Ticket, đào tạo

Lưu quá lâu

Dữ liệu cũ không xóa

Lịch lưu, job xóa, kiểm tra định kỳ

Báo cáo xóa

8. Nguyên tắc tối thiểu hóa theo từng phương thức chấm công

(Xem thêm: 6 hình thức chấm công trên Lương NgàyVì sao không nên chấm công hộ hoặc fake GPS.)

Selfie + GPS

Chỉ thu tại thời điểm chấm công nếu đủ cho mục đích; tránh theo dõi vị trí liên tục. Xác định rõ có cần lưu ảnh gốc và trong bao lâu.

Geofence

Ưu tiên kết quả “trong/ngoài vùng” khi không cần lưu lịch sử tọa độ chính xác. Bán kính phải phù hợp mặt bằng thật.

QR động

Quản lý vòng đời mã, cửa sổ ca và nguy cơ chụp/chia sẻ. Tránh nhúng dữ liệu cá nhân trực tiếp trong QR.

Beacon và WiFi

Giới hạn dữ liệu thiết bị/mạng được thu. Thông báo rõ mục đích và xử lý khi thiết bị không hỗ trợ.

Bấm giờ vào/ra

Đơn giản hơn về vị trí nhưng vẫn phải bảo vệ lịch làm, ca và lịch sử chỉnh sửa.

Không có phương thức tốt nhất cho mọi khách hàng. Chọn phương thức ít dữ liệu nhất nhưng vẫn đáp ứng rủi ro chấm công thực tế.

9. Phân quyền tối thiểu gợi ý

Vai trò

Nên thấy

Không nên mặc định thấy

Người lao động

Dữ liệu và giao dịch của mình

Dữ liệu người khác

Giám sát

Công của nhóm được giao

CCCD đầy đủ, tài khoản, lương ngoài nhu cầu

Khách hàng

Công/NLĐ thuộc phạm vi hợp đồng

Khách hàng khác, khóa ngân hàng

Payroll

Dữ liệu cần quyết toán

GPS/ảnh nếu không cần

CSKH

Trường cần xử lý ticket

Toàn bộ hồ sơ theo mặc định

Superadmin

Quyền cần vận hành có kiểm soát

Truy cập vô hạn không log

Kiểm toán

Bằng chứng/đọc theo phạm vi

Quyền sửa hoặc phát lệnh

Quyền đặc quyền cần giới hạn thời gian khi phù hợp, có phê duyệt, log và rà soát định kỳ.

10. Kế hoạch ứng phó vi phạm dữ liệu

Playbook nên có tối thiểu:

  1. phát hiện và ghi thời điểm;

  2. cô lập nhưng bảo toàn bằng chứng;

  3. xác định hệ thống, dữ liệu và người bị ảnh hưởng;

  4. đánh giá hậu quả đối với người lao động;

  5. xác định nghĩa vụ và thời hạn theo quy định/hợp đồng;

  6. phối hợp giữa pháp chế, ATTT, HR, ngân hàng và khách hàng;

  7. truyền thông nhất quán, không suy đoán;

  8. khôi phục an toàn;

  9. phân tích nguyên nhân gốc;

  10. theo dõi hành động khắc phục đến khi đóng.

Không gửi dữ liệu cá nhân đầy đủ trong nhóm chat xử lý sự cố. Dùng mã vụ việc và kho bằng chứng có phân quyền.

11. Bộ bằng chứng cần duy trì

  • sơ đồ hệ thống và luồng dữ liệu;

  • danh mục xử lý dữ liệu;

  • danh sách bên nhận/bên xử lý phụ;

  • thông báo và bằng chứng thực hiện quyền;

  • ma trận quyền và kết quả rà soát;

  • cấu hình lưu giữ/xóa;

  • hợp đồng/phụ lục dữ liệu;

  • báo cáo đánh giá tác động và phê duyệt rủi ro còn lại;

  • báo cáo lỗ hổng, kiểm thử và khắc phục;

  • log sự cố, diễn tập và RCA;

  • bằng chứng đào tạo;

  • hồ sơ chấm dứt/xóa dữ liệu.

Tình trạng “có tài liệu” chưa đủ; kiểm toán phải lấy mẫu để chứng minh kiểm soát đang hoạt động.

12. Câu hỏi thường gặp

EWA có nhất thiết phải lấy GPS và selfie không?

Không. Điều đó phụ thuộc phương thức chấm công và rủi ro thực tế. Nếu dữ liệu công đến từ nguồn khác đáng tin cậy, có thể không cần hai loại dữ liệu này cho EWA.

Xin đồng ý có giải quyết mọi vấn đề dữ liệu không?

Không. Doanh nghiệp còn phải xác định mục đích, sự cần thiết, vai trò, bảo mật, thời hạn lưu, quyền của chủ thể và các nghĩa vụ khác theo quy định áp dụng.

Có nên cho CSKH xem toàn bộ CCCD và sao kê không?

Không nên mặc định. Chỉ cấp trường dữ liệu cần thiết cho tình huống, che thông tin phù hợp và kiểm soát truy cập đặc biệt khi phải xem đầy đủ.

Xóa tài khoản có đồng nghĩa xóa toàn bộ dữ liệu không?

Không nhất thiết. Dữ liệu có thể nằm trong hệ thống nghiệp vụ, log, bản xuất và sao lưu; một số dữ liệu còn phải lưu theo nghĩa vụ. Chính sách phải mô tả rõ từng lớp.

Đánh giá tác động làm một lần trước go-live đã đủ chưa?

Chưa. Cần rà lại khi thêm loại dữ liệu, mục đích, phương thức chấm công, ngân hàng, bên xử lý phụ, chuyển dữ liệu, thuật toán hoặc có sự cố đáng kể.

Nguồn pháp lý chính thức

---

Tác giả: Nguyễn Minh Khang — Chuyên viên ban chiến lược, Công ty TNHH Cung Ứng Nhân Lực Nhân Kiệt.

Tư vấn giải pháp Lương Ngày cho doanh nghiệp: Hotline 0937.022.655 · Email info@nhankiet.vn · Lương Ngày cho doanh nghiệp

Tin tức