BiTrust DSAR Portal — Quyền chủ thể dữ liệu

Mỗi yêu cầu là một hồ sơ khép kín, không phải một chuỗi email.

Tiếp nhận, xác thực danh tính, truy tìm dữ liệu trên mọi hệ thống nguồn, che dữ liệu của người khác, rồi bàn giao gói đã mã hóa — toàn bộ chạy trong một quy trình có SLA, có phân quyền và để lại bằng chứng xuất trình được.

Xem quy trình 7 bước

Đáp ứng Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 Nghị định 356/2025/NĐ-CP — cùng hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP.

Yêu cầu chủ thể dữ liệu — DSR#DSR-2026-08-002841
Chủ thểTrần Thị B · ID 84•••7203
Loại quyềnTruy cập & sao chép dữ liệu
Xác thựceKYC · CCCD — đã đối chiếu
Tiếp nhận2026-08-19 08:02 +07:00 · Thứ Tư
Hạn phản hồi2026-08-21 08:02 +07:00 · Thứ Sáu
Người duyệtDPO · Lê V.C (tách khỏi người xử lý)
Tiến độBước 4/7 — Thu thập dữ liệu
Trạng tháiTrong hạn
Đồng hồ SLAđã dùng 62% · còn 18g 14p
0%cảnh báo 50%leo thang 80%hạn

Đây là thứ sản phẩm tạo ra: một hồ sơ có mốc thời gian, có người phê duyệt tách khỏi người xử lý, và một đồng hồ không thể tắt.

Vì sao cần một cổng riêng

Xử lý bằng email thì không có SLA, không có phân quyền, và không có hồ sơ để xuất trình

Khi đoàn kiểm tra yêu cầu xem hồ sơ 20 yêu cầu gần nhất, thứ cần có là thời điểm tiếp nhận, thời điểm phản hồi, người phê duyệt và kết quả — không phải một hộp thư.

01

Tiếp nhận rải rác, không ai giữ đầu mối

Yêu cầu đến qua email, fanpage, tổng đài, quầy giao dịch. Không có mã theo dõi, không biết ai đang cầm, không biết đã quá hạn hay chưa.

02

Không xác thực được người gửi là chủ thể thật

Trả dữ liệu cá nhân cho người mạo danh là một sự cố lộ dữ liệu do chính mình gây ra — và vẫn phải thông báo theo quy định.

03

Không biết dữ liệu của người này nằm ở đâu

Một khách hàng có thể tồn tại dưới nhiều mã, nhiều số điện thoại, nhiều email trên hàng chục hệ thống. Thiếu bước hợp nhất định danh thì xóa hay trích xuất đều sót.

04

Người xử lý cũng là người phê duyệt

Không tách nhiệm vụ thì không có kiểm soát. Một thao tác xóa nhầm hoặc trích xuất sai phạm vi sẽ không có ai chặn lại trước khi nó xảy ra.

05

Bàn giao dữ liệu kèm dữ liệu của người khác

Một bản ghi giao dịch thường chứa thông tin của bên thứ ba. Gửi nguyên trạng cho người yêu cầu là làm lộ dữ liệu của một chủ thể khác.

06

Không phân biệt được ngoại lệ pháp lý

Có dữ liệu bắt buộc phải lưu theo quy định chuyên ngành. Xóa theo yêu cầu mà không đánh dấu căn cứ giữ lại là vi phạm ở chiều ngược lại.

Quy trình xử lý

Bảy bước, mỗi bước để lại một dấu vết không xóa được

1

Tiếp nhận

Cổng tự phục vụ, ứng dụng, tổng đài, quầy giao dịch — mọi kênh đổ về một hàng đợi.

2

Xác thực

OTP, eKYC, đối chiếu CCCD. Ngăn mạo danh trước khi bất kỳ dữ liệu nào được truy xuất.

3

Phân loại

Xác định loại quyền, mức ưu tiên và thời hạn áp dụng cho từng yêu cầu.

4

Thu thập

Connector tự động truy tìm trên cơ sở dữ liệu, kho dữ liệu, file server, email, hệ thống lõi.

5

Rà soát

Đánh dấu ngoại lệ pháp lý, che dữ liệu bên thứ ba, chuyển cấp phê duyệt.

6

Phản hồi

Đóng gói có mật khẩu, ký số, liên kết tải hết hạn theo cấu hình.

7

Lưu hồ sơ

Toàn bộ vòng đời ghi vào nhật ký bất biến, xuất trình được theo biểu mẫu.

Đồng hồ SLA

Thời hạn không phụ thuộc vào việc có ai nhớ hay không

02ngày làm việc
Thời hạn phản hồi mặc định

Thời hạn tính theo ngày làm việc, tự động bỏ qua ngày nghỉ và ngày lễ. Đồng hồ chạy từ thời điểm tiếp nhận và không dừng khi hồ sơ chuyển tay giữa các bộ phận. Mốc áp dụng cho từng loại quyền có thể cấu hình riêng theo quy định hiện hành và chính sách nội bộ.

50%

Cảnh báo tự động

Hệ thống nhắc người xử lý và bộ phận liên quan khi đã dùng hết một nửa thời hạn.

80%

Leo thang lên quản lý cấp trên

Yêu cầu được đẩy lên cấp quản lý để can thiệp trước khi chạm hạn.

100%

Báo cáo trễ hạn cho DPO

Mọi trường hợp quá hạn vào báo cáo định kỳ gửi DPO, kèm lý do và người chịu trách nhiệm.

Nhóm quyền được hỗ trợ

Sáu nhóm quyền của chủ thể dữ liệu, mỗi nhóm một luồng xử lý riêng

Quyền 01

Quyền được biết

Tra cứu thông báo, mục đích và phạm vi xử lý áp dụng cho chính mình.

Quyền 02

Đồng ý & rút lại

Thay đổi trạng thái đồng ý theo từng mục đích, đồng bộ với CMP.

Quyền 03

Truy cập & sao chép

Nhận bản sao dữ liệu ở định dạng đọc được, đóng gói và mã hóa.

Quyền 04

Chỉnh sửa

Yêu cầu cập nhật dữ liệu sai lệch, có luồng xác minh và ghi nhận lý do từ chối.

Quyền 05

Xóa, hủy, khử nhận dạng

Điều phối xóa hoặc ẩn danh trên các hệ thống nguồn và bản sao liên quan.

Quyền 06

Hạn chế, phản đối, khiếu nại

Tạm dừng xử lý, tiếp nhận phản đối và hồ sơ khiếu nại kèm theo dõi kết quả.

Thực thi & kiểm soát

Tự động ở phần nặng nhọc, bắt buộc phê duyệt ở phần rủi ro

Thực thi tự động

Máy làm phần truy tìm và đóng gói

  • Connector truy tìm dữ liệu của chủ thể trên cơ sở dữ liệu quan hệ, kho dữ liệu, file server, email và hệ thống lõi.
  • Hợp nhất định danh: khớp nhiều mã khách hàng, số điện thoại, email về một chủ thể trước khi thực thi.
  • Che dữ liệu của người khác trong cùng bản ghi trước khi bàn giao.
  • Đóng gói kết quả có mật khẩu, liên kết tải hết hạn theo cấu hình.
Kiểm soát bắt buộc

Người quyết định phần có rủi ro pháp lý

  • Ngoại lệ pháp lý: dữ liệu phải lưu theo quy định chuyên ngành được đánh dấu và giữ lại, kèm căn cứ.
  • Phân quyền theo vai trò và tách nhiệm vụ: người xử lý khác người phê duyệt.
  • Mọi thao tác ghi vào nhật ký bất biến, không xóa được kể cả bởi quản trị hệ thống.
  • Hồ sơ mỗi yêu cầu xuất trình được theo biểu mẫu của Nghị định 356/2025/NĐ-CP.
Tích hợp linh hoạt

Ba cách đưa cổng vào hệ thống đang chạy

WEB

Website doanh nghiệp

Nhúng cổng vào trang chính hoặc trang chính sách bảo mật, giao diện theo bộ nhận diện thương hiệu.

CMP

BiTrust CMP

Dùng chung định danh chủ thể và sổ cái bằng chứng — rút lại đồng ý ở CMP tự động mở luồng xử lý bên DSR.

API

API mở

REST API và sự kiện để nối với CRM, HRM, ERP, DLP hoặc hệ thống lõi tự phát triển.

Lợi ích

Năm thứ tổ chức nhận được ngay khi cổng đi vào vận hành

Nâng cao uy tín và lòng tin của khách hàng

Tối ưu vận hành bộ phận pháp chế và chăm sóc khách hàng

Giảm thiểu rủi ro pháp lý khi có thanh tra

Sẵn sàng kiểm toán và báo cáo định kỳ

Tạo nền tảng tuân thủ vững chắc cho chuyển đổi số

Triển khai

Đưa cổng lên trong vòng 3–5 ngày

3–5 ngày

Từ khảo sát đến cổng chạy thật

01

Thiết lập giao diện tùy chỉnh theo bộ nhận diện thương hiệu của doanh nghiệp.

02

Kết nối hệ thống xác thực hiện có: email, OTP, mã hồ sơ, eKYC hoặc đối chiếu CCCD.

03

Đào tạo đội ngũ xử lý và vận hành, bàn giao quy trình phê duyệt và mẫu báo cáo.

Buổi rà soát khoảng trống tuân thủ, 90 phút — không mất phí

Chúng tôi làm việc cùng đội pháp chế và CNTT để rà lại cách tổ chức đang tiếp nhận và xử lý yêu cầu của chủ thể dữ liệu, chỉ ra những chỗ chưa có hồ sơ chứng minh, và đề xuất thứ tự ưu tiên xử lý — dùng được kể cả khi không chọn BiTrust.

Gọi hotline
Trụ sởTT31 Khu Đấu Giá DG1, Đường CN9,
Phường Xuân Phương, TP Hà Nội

Copyright ©2026 BiTrust. All Rights Reserved