Bản đồ dữ liệu cá nhân và đánh giá tác động (DPIA) cho EWA

Một hệ thống EWA không chỉ xử lý số tiền. Để xác định đúng người và đúng phần thu nhập có thể tiếp cận, hệ thống có thể dùng CCCD, ảnh, vị trí, thiết bị, lịch làm, đơn giá, tài khoản ngân hàng, giao dịch và phiếu lương. Vì vậy, bảo vệ dữ liệu phải được thiết kế từ lúc thu thập đến khi xóa, không dừng ở màn hình xin đồng ý.
> Nói ngắn gọn: Doanh nghiệp cần lập bản đồ dữ liệu nào → lấy từ đâu → dùng để làm gì → ai được xem → gửi cho ai → lưu bao lâu → xóa thế nào. Sau đó mới đánh giá rủi ro và chọn kiểm soát.
> Cảnh báo: Đây là khung quản trị và nội dung tham khảo, không phải hồ sơ đánh giá tác động hoàn chỉnh hay ý kiến pháp lý. Vai trò pháp lý, căn cứ xử lý, hồ sơ và nghĩa vụ cụ thể phải được xác định theo Luật Bảo vệ dữ liệu cá nhân, văn bản hướng dẫn và hoạt động thực tế.
1. Vì sao EWA cần bản đồ dữ liệu riêng?
Các hệ thống HR thông thường đã có dữ liệu người lao động. EWA nối thêm hai yếu tố nhạy cảm về vận hành: quyền nhận tiền theo công đã làm và giao dịch thanh toán trước kỳ lương. Một lỗi ghép CCCD, mã chấm công hoặc tài khoản ngân hàng có thể đồng thời gây:
lộ dữ liệu cá nhân;
hiển thị sai thu nhập;
tính sai số khả dụng;
chuyển tiền sai người;
quyết toán sai payroll;
khó giải quyết khiếu nại và chứng minh trách nhiệm.
Bản đồ dữ liệu giúp doanh nghiệp thấy toàn chuỗi thay vì kiểm tra từng ứng dụng riêng lẻ.
2. Khung pháp lý cần cập nhật tại thời điểm xuất bản
(Khung bảo mật: xem Bảo mật dữ liệu và quyền riêng tư khi triển khai EWA.)
Tại ngày cập nhật bài viết, hai văn bản chính thức cần được đưa vào danh mục rà soát là:
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, ban hành ngày 26/06/2025 và có hiệu lực từ 01/01/2026;
Nghị định 356/2025/NĐ-CP, ban hành ngày 31/12/2025, có hiệu lực từ 01/01/2026, quy định chi tiết một số điều và biện pháp thi hành Luật.
Doanh nghiệp còn phải rà soát quy định liên quan đến lao động, giao dịch điện tử, an toàn/an ninh mạng, ngân hàng–thanh toán, thuế, kế toán và lưu trữ tùy mô hình.
Không nên sao chép hồ sơ từ một dự án khác: mục đích, dữ liệu, bên nhận và hạ tầng của EWA có thể khác.
3. Bản đồ 10 nhóm dữ liệu trong EWA

Nhóm | Ví dụ dữ liệu | Mục đích nghiệp vụ có thể có | Rủi ro nổi bật |
|---|---|---|---|
Nhân sự | Họ tên, mã NV, trạng thái làm việc | Xác định đủ điều kiện | Người nghỉ vẫn dùng được |
Định danh | CCCD, ảnh giấy tờ, kết quả OCR | Khớp đúng người | Mạo danh, lộ giấy tờ |
Liên hệ | Điện thoại, email | Đăng nhập, thông báo, hỗ trợ | Chiếm tài khoản, spam |
Thiết bị | ID thiết bị, phiên đăng nhập | Chống dùng hộ, bảo mật | Theo dõi quá mức, khóa nhầm |
Chấm công | Giờ vào/ra, ca, mã công | Xác nhận công đã làm | Sai công, sai nguồn |
Vị trí/hình ảnh | GPS, selfie, ảnh đóng dấu | Xác minh chấm công | Xâm phạm riêng tư, lộ vị trí |
Thu nhập | Đơn giá, số công, reserve, số khả dụng | Tính quyền nhận | Lộ lương, tính sai |
Ngân hàng | Số tài khoản, tên chủ tài khoản | Xác minh và chi tiền | Chuyển sai, gian lận |
Giao dịch | Số tiền, thời gian, trạng thái, mã lệnh | Chi, tra soát, đối soát | Chi trùng, suy đoán hoàn cảnh tài chính |
Payroll/khiếu nại | Phiếu lương, khoản đối trừ, ticket | Quyết toán và hỗ trợ | Lộ thông tin, sai kỳ |
Danh mục thực tế phải lấy từ cơ sở dữ liệu, API, log, tệp xuất/nhập và nhà cung cấp phụ; không chỉ dựa vào giao diện người dùng.
4. Dòng đời dữ liệu trong Lương Ngày

Bước 1 — Đồng bộ hồ sơ nhân sự
ERP cung cấp danh sách người lao động, khách hàng, ngày vào/nghỉ và quan hệ quản lý theo lịch kỹ thuật hiện tại. CCCD đóng vai trò khóa định danh; company_id và mã chấm công nối người với khách hàng.
Kiểm soát cần có: danh mục trường, nguồn có thẩm quyền, xử lý bản ghi trùng, khóa người nghỉ và log đồng bộ.
Bước 2 — Định danh và gắn thiết bị
Người lao động cung cấp ảnh CCCD; hệ thống dùng OCR để khớp thông tin và áp dụng nguyên tắc một người–một thiết bị trong luồng hiện tại.
Cần làm rõ: mục đích từng ảnh, nơi lưu, thời hạn, người được xem, quy trình đổi máy và xử lý OCR sai.
Bước 3 — Ghi nhận chấm công
Dữ liệu có thể đến từ app, Google Sheet khách hàng hoặc ERP. App hỗ trợ selfie/GPS, geofence, QR, beacon, WiFi và bấm giờ vào/ra.
Nguyên tắc tối thiểu hóa: khách hàng chỉ nên bật phương thức và trường dữ liệu cần thiết cho mục tiêu chấm công đã xác định.
Bước 4 — Duyệt và sửa công
Khách hàng hoặc giám sát có quyền duyệt/từ chối. Sửa công đã duyệt đưa bản ghi về chờ duyệt và lưu lịch sử trước/sau.
Kiểm soát: phân quyền theo khách hàng, log không thể sửa tùy tiện, cảnh báo thay đổi và chu kỳ rà quyền.
Bước 5 — Tính số khả dụng
Máy chủ tính từ công đã duyệt, đơn giá, số đã nhận và reserve; áp dụng giới hạn, làm tròn.
Cần minh bạch: dữ liệu nào ảnh hưởng quyết định, lý do số bằng 0/thay đổi, kênh khiếu nại và quyền sửa dữ liệu nguồn.
Bước 6 — Xác minh tài khoản nhận
Luồng chuẩn tra tên tài khoản VPBank, đối chiếu tên và khóa số tài khoản sau xác thực.
Kiểm soát: che số tài khoản trên màn hình/log, quyền mở khóa/đổi tài khoản, lưu bằng chứng xác minh và quản lý nhà cung cấp truy vấn.
Bước 7 — Tạo và xử lý giao dịch
Hệ thống ghi số tiền, mã giao dịch, thời gian, phản hồi và trạng thái. Dịch vụ chi tiền giữ khóa ngân hàng tách khỏi ứng dụng nghiệp vụ.
Kiểm soát: mã chống trùng, hạn chế log chứa dữ liệu đầy đủ, phân quyền khóa/bí mật và giữ chờ khi trạng thái không rõ.
Bước 8 — Đối soát và payroll
Sao kê T+1, sổ giao dịch và dữ liệu payroll được so khớp. Ngày công đã bao phủ được đánh dấu để không cộng dồn.
Kiểm soát: báo cáo cầu nối, quyền xem phiếu lương, giới hạn bản xuất và quy trình xử lý chênh lệch.
Bước 9 — Hỗ trợ, khiếu nại và sự cố
Ticket có thể gom thêm ảnh chụp, tài khoản, dữ liệu công và giao dịch.
Rủi ro: nhân viên hỗ trợ yêu cầu gửi CCCD/sao kê qua kênh không được phê duyệt hoặc sao chép dữ liệu ra thiết bị cá nhân.
Bước 10 — Lưu giữ, xóa và chấm dứt
Mỗi nhóm dữ liệu có thể chịu nhu cầu lưu khác nhau. Doanh nghiệp phải lập lịch lưu, cơ chế khóa/xóa/ẩn danh, ngoại lệ do nghĩa vụ pháp lý và bằng chứng hoàn tất.
5. Ai có thể tham gia xử lý dữ liệu?
Không nên gắn nhãn vai trò chỉ theo tên công ty. Hãy lập bảng theo từng hoạt động:
Hoạt động | Bên có thể tham gia | Câu hỏi cần trả lời |
|---|---|---|
Quản lý nhân sự | Nhân Kiệt/khách hàng | Ai quyết định mục đích và trường dữ liệu? |
Chấm công | NLĐ, khách hàng, NK, nền tảng | Ai ghi, ai duyệt, ai sửa? |
Lưu trữ/đồng bộ | Nhà cung cấp hạ tầng/phần mềm | Dữ liệu ở đâu, bên phụ nào truy cập? |
Tra tên tài khoản | NK, VPBank, hạ tầng truy vấn | Dữ liệu nào được gửi và lưu lại? |
Chi tiền | NK, VPBank | Ai quyết định lệnh và ai thực thi? |
Payroll | NK/đơn vị trả lương | Dữ liệu nào được nhập và ai phê duyệt? |
Hỗ trợ | NK/khách hàng/bên dịch vụ | Nhân viên thấy gì và qua kênh nào? |
Pháp chế phải xác định vai trò pháp lý tương ứng theo từng mục đích; một tổ chức có thể có vai trò khác nhau ở các hoạt động khác nhau.
6. Checklist 30 câu hỏi đánh giá tác động
(Xem thêm: Checklist kiểm toán nội bộ EWA.)
A. Mục đích và sự cần thiết
Mục đích kinh doanh và lợi ích cho người lao động là gì?
Mỗi trường dữ liệu phục vụ mục đích nào?
Có thể đạt mục tiêu bằng ít dữ liệu hơn không?
Tính năng có tùy chọn ít xâm lấn hơn không?
Dữ liệu có bị dùng cho mục đích mới như quảng cáo/chấm điểm không?
B. Nguồn, chất lượng và minh bạch
Dữ liệu đến từ đâu và nguồn nào là nguồn sự thật?
Tần suất cập nhật có phù hợp không?
Người lao động được thông báo những gì?
Họ có thể xem và yêu cầu sửa dữ liệu sai thế nào?
Có giải thích được vì sao số khả dụng thay đổi không?
C. Chia sẻ và chuyển dữ liệu
Những bên nào nhận từng nhóm dữ liệu?
Có bên xử lý phụ nào?
API/tệp nào truyền dữ liệu ra ngoài?
Có xử lý/chuyển dữ liệu xuyên biên giới không?
Hợp đồng quy định mục đích, bảo mật, xóa và sự cố thế nào?
D. Quyền truy cập và bảo mật
Ai xem được CCCD, GPS, lương và tài khoản ngân hàng?
Quyền có giới hạn theo khách hàng/địa điểm không?
Có MFA hoặc kiểm soát mạnh cho tài khoản đặc quyền không?
Log có chứa dữ liệu đầy đủ hoặc bí mật không?
Khóa ngân hàng có được tách, luân chuyển và thu hồi không?
E. Rủi ro với người lao động
Sai dữ liệu có thể làm mất quyền nhận hoặc chuyển sai tiền không?
Vị trí/ảnh có thể bị dùng để giám sát ngoài mục đích không?
Có nguy cơ phân biệt đối xử hoặc ép sử dụng không?
Tài khoản bị chiếm sẽ gây hậu quả gì?
Quy trình khiếu nại có dễ tiếp cận và không trả đũa không?
F. Vòng đời và ứng phó
Mỗi nhóm dữ liệu lưu bao lâu và vì sao?
Khi người lao động nghỉ việc, quyền nào bị thu hồi ngay?
Sao lưu và bản xuất được xóa thế nào?
Ai chỉ huy khi có vi phạm dữ liệu?
Kiểm soát đã được thử bằng bằng chứng nào?
Mỗi câu hỏi nên có: chủ sở hữu, câu trả lời, bằng chứng, mức rủi ro, biện pháp, rủi ro còn lại, người phê duyệt và ngày rà soát lại.
7. Ma trận rủi ro–kiểm soát mẫu
Rủi ro | Tình huống | Kiểm soát gợi ý | Bằng chứng |
|---|---|---|---|
Nhầm danh tính | CCCD/mã công gắn sai | Khớp khóa, kiểm tra trùng, quy trình sửa | Log đồng bộ, ticket |
Chấm công hộ | Dùng máy/tài khoản người khác | Một người–một máy, xác thực, cảnh báo | Log thiết bị |
Theo dõi quá mức | Thu GPS liên tục | Chỉ thu tại sự kiện cần thiết, cấu hình mục đích | Cấu hình, thông báo |
Lộ lương | Quản lý xem ngoài phạm vi | Phân quyền theo khách hàng, che dữ liệu | Ma trận quyền, log |
Sai tài khoản | Chuyển cho người khác | Tra tên, khóa tài khoản | Bằng chứng xác thực |
Chi trùng | Timeout rồi gửi lại | Mã ổn định, locking, fail-closed | Log giao dịch |
Lộ dữ liệu qua hỗ trợ | Gửi CCCD qua chat cá nhân | Kênh bảo mật, hướng dẫn, DLP phù hợp | Ticket, đào tạo |
Lưu quá lâu | Dữ liệu cũ không xóa | Lịch lưu, job xóa, kiểm tra định kỳ | Báo cáo xóa |
8. Nguyên tắc tối thiểu hóa theo từng phương thức chấm công
(Xem thêm: 6 hình thức chấm công trên Lương Ngày và Vì sao không nên chấm công hộ hoặc fake GPS.)
Selfie + GPS
Chỉ thu tại thời điểm chấm công nếu đủ cho mục đích; tránh theo dõi vị trí liên tục. Xác định rõ có cần lưu ảnh gốc và trong bao lâu.
Geofence
Ưu tiên kết quả “trong/ngoài vùng” khi không cần lưu lịch sử tọa độ chính xác. Bán kính phải phù hợp mặt bằng thật.
QR động
Quản lý vòng đời mã, cửa sổ ca và nguy cơ chụp/chia sẻ. Tránh nhúng dữ liệu cá nhân trực tiếp trong QR.
Beacon và WiFi
Giới hạn dữ liệu thiết bị/mạng được thu. Thông báo rõ mục đích và xử lý khi thiết bị không hỗ trợ.
Bấm giờ vào/ra
Đơn giản hơn về vị trí nhưng vẫn phải bảo vệ lịch làm, ca và lịch sử chỉnh sửa.
Không có phương thức tốt nhất cho mọi khách hàng. Chọn phương thức ít dữ liệu nhất nhưng vẫn đáp ứng rủi ro chấm công thực tế.
9. Phân quyền tối thiểu gợi ý
Vai trò | Nên thấy | Không nên mặc định thấy |
|---|---|---|
Người lao động | Dữ liệu và giao dịch của mình | Dữ liệu người khác |
Giám sát | Công của nhóm được giao | CCCD đầy đủ, tài khoản, lương ngoài nhu cầu |
Khách hàng | Công/NLĐ thuộc phạm vi hợp đồng | Khách hàng khác, khóa ngân hàng |
Payroll | Dữ liệu cần quyết toán | GPS/ảnh nếu không cần |
CSKH | Trường cần xử lý ticket | Toàn bộ hồ sơ theo mặc định |
Superadmin | Quyền cần vận hành có kiểm soát | Truy cập vô hạn không log |
Kiểm toán | Bằng chứng/đọc theo phạm vi | Quyền sửa hoặc phát lệnh |
Quyền đặc quyền cần giới hạn thời gian khi phù hợp, có phê duyệt, log và rà soát định kỳ.
10. Kế hoạch ứng phó vi phạm dữ liệu
Playbook nên có tối thiểu:
phát hiện và ghi thời điểm;
cô lập nhưng bảo toàn bằng chứng;
xác định hệ thống, dữ liệu và người bị ảnh hưởng;
đánh giá hậu quả đối với người lao động;
xác định nghĩa vụ và thời hạn theo quy định/hợp đồng;
phối hợp giữa pháp chế, ATTT, HR, ngân hàng và khách hàng;
truyền thông nhất quán, không suy đoán;
khôi phục an toàn;
phân tích nguyên nhân gốc;
theo dõi hành động khắc phục đến khi đóng.
Không gửi dữ liệu cá nhân đầy đủ trong nhóm chat xử lý sự cố. Dùng mã vụ việc và kho bằng chứng có phân quyền.
11. Bộ bằng chứng cần duy trì
sơ đồ hệ thống và luồng dữ liệu;
danh mục xử lý dữ liệu;
danh sách bên nhận/bên xử lý phụ;
thông báo và bằng chứng thực hiện quyền;
ma trận quyền và kết quả rà soát;
cấu hình lưu giữ/xóa;
hợp đồng/phụ lục dữ liệu;
báo cáo đánh giá tác động và phê duyệt rủi ro còn lại;
báo cáo lỗ hổng, kiểm thử và khắc phục;
log sự cố, diễn tập và RCA;
bằng chứng đào tạo;
hồ sơ chấm dứt/xóa dữ liệu.
Tình trạng “có tài liệu” chưa đủ; kiểm toán phải lấy mẫu để chứng minh kiểm soát đang hoạt động.
12. Câu hỏi thường gặp
EWA có nhất thiết phải lấy GPS và selfie không?
Không. Điều đó phụ thuộc phương thức chấm công và rủi ro thực tế. Nếu dữ liệu công đến từ nguồn khác đáng tin cậy, có thể không cần hai loại dữ liệu này cho EWA.
Xin đồng ý có giải quyết mọi vấn đề dữ liệu không?
Không. Doanh nghiệp còn phải xác định mục đích, sự cần thiết, vai trò, bảo mật, thời hạn lưu, quyền của chủ thể và các nghĩa vụ khác theo quy định áp dụng.
Có nên cho CSKH xem toàn bộ CCCD và sao kê không?
Không nên mặc định. Chỉ cấp trường dữ liệu cần thiết cho tình huống, che thông tin phù hợp và kiểm soát truy cập đặc biệt khi phải xem đầy đủ.
Xóa tài khoản có đồng nghĩa xóa toàn bộ dữ liệu không?
Không nhất thiết. Dữ liệu có thể nằm trong hệ thống nghiệp vụ, log, bản xuất và sao lưu; một số dữ liệu còn phải lưu theo nghĩa vụ. Chính sách phải mô tả rõ từng lớp.
Đánh giá tác động làm một lần trước go-live đã đủ chưa?
Chưa. Cần rà lại khi thêm loại dữ liệu, mục đích, phương thức chấm công, ngân hàng, bên xử lý phụ, chuyển dữ liệu, thuật toán hoặc có sự cố đáng kể.
Nguồn pháp lý chính thức
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, hiệu lực 01/01/2026.
Nghị định số 356/2025/NĐ-CP, quy định chi tiết một số điều và biện pháp thi hành Luật, hiệu lực 01/01/2026.
---
Tác giả: Nguyễn Minh Khang — Chuyên viên ban chiến lược, Công ty TNHH Cung Ứng Nhân Lực Nhân Kiệt.
Tư vấn giải pháp Lương Ngày cho doanh nghiệp: Hotline 0937.022.655 · Email info@nhankiet.vn · Lương Ngày cho doanh nghiệp