
Công an tỉnh Hà Tĩnh cảnh báo nguy cơ vi phạm pháp luật trong bảo vệ dữ liệu cá nhân khách hàng
Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, hoạt động kinh doanh trên các nền tảng thương mại điện tử, mạng xã hội ngày càng phát triển, dữ liệu khách hàng đang trở thành một nguồn thông tin quan trọng đối với doanh nghiệp, hộ kinh doanh. Tuy nhiên, việc thu thập, lưu trữ, sử dụng và chia sẻ dữ liệu cá nhân thiếu kiểm soát không chỉ tiềm ẩn nguy cơ lộ lọt thông tin mà còn có thể dẫn đến những hậu quả pháp lý nghiêm trọng.
28/08/2026
Không để dữ liệu khách hàng trở thành “kẽ hở” cho tội phạm
Sự phát triển nhanh chóng của thương mại điện tử và kinh doanh trực tuyến trên các nền tảng như Facebook, Zalo, TikTok Shop, Shopee, Lazada... đang tạo ra nhiều cơ hội cho doanh nghiệp, hộ kinh doanh mở rộng thị trường, tiếp cận khách hàng và nâng cao hiệu quả kinh doanh. Cùng với đó, lượng dữ liệu cá nhân được thu thập trong quá trình giao dịch cũng ngày càng lớn. Từ họ tên, số điện thoại, địa chỉ giao hàng, thư điện tử, thông tin tài khoản ngân hàng đến lịch sử giao dịch, hình ảnh, vị trí, thông tin sinh trắc học... đều có thể được doanh nghiệp, hộ kinh doanh tiếp nhận và lưu trữ trong quá trình cung cấp hàng hóa, dịch vụ. Theo khoản 1 Điều 2 Luật số 91/2025/QH15 về Bảo vệ dữ liệu cá nhân, dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Đây là những thông tin thuộc phạm vi được pháp luật bảo vệ. Việc thu thập, xử lý, lưu trữ, sử dụng, cung cấp hoặc chia sẻ dữ liệu cá nhân phải được thực hiện đúng mục đích, đúng phạm vi và đáp ứng các điều kiện theo quy định của pháp luật.
Thực tế cho thấy, bên cạnh những doanh nghiệp, hộ kinh doanh có ý thức chấp hành tốt, vẫn còn tình trạng chủ quan, thiếu hiểu biết hoặc chưa quan tâm đúng mức đến công tác bảo vệ dữ liệu khách hàng. Có trường hợp thu thập thông tin nhưng không thông báo đầy đủ mục đích sử dụng; lưu trữ dữ liệu trên máy tính cá nhân, USB, file Excel hoặc các nền tảng lưu trữ trực tuyến nhưng không có biện pháp bảo mật phù hợp; phân quyền truy cập lỏng lẻo, để nhiều người cùng sử dụng dữ liệu mà không có cơ chế kiểm soát.
Đáng lưu ý, một số trường hợp còn tự ý chia sẻ thông tin khách hàng cho đối tác, cộng tác viên hoặc bên thứ ba vượt quá phạm vi cần thiết; đăng tải hình ảnh đơn hàng, hóa đơn, số điện thoại, địa chỉ giao hàng, thông tin chuyển khoản của khách hàng lên mạng xã hội để quảng bá sản phẩm hoặc giải quyết khiếu nại. Những hành vi tưởng chừng đơn giản này có thể tạo ra “kẽ hở” để dữ liệu cá nhân bị sao chép, phát tán, mua bán hoặc sử dụng vào các mục đích trái pháp luật.
Không mua bán, chia sẻ dữ liệu khách hàng trái quy định
Khoản 6 Điều 7 Luật Bảo vệ dữ liệu cá nhân quy định việc Mua, bán dữ liệu cá nhân, trừ trường hợp Luật có quy định khác là hành vi bị nghiêm cấm. Những thông tin như số điện thoại, địa chỉ, nhu cầu mua sắm, lịch sử giao dịch... nếu bị thu thập và mua bán trái phép có thể bị các đối tượng sử dụng để quảng cáo không mong muốn, lừa đảo, giả mạo hoặc thực hiện các hành vi vi phạm pháp luật khác. Bên cạnh đó, việc thu thập dữ liệu vượt quá nhu cầu thực tế cũng là vấn đề cần được các doanh nghiệp, hộ kinh doanh đặc biệt lưu ý. Không phải mọi giao dịch mua bán đều cần khách hàng cung cấp căn cước, thông tin tài khoản ngân hàng hoặc những dữ liệu cá nhân nhạy cảm khác.
Nguyên tắc quan trọng là chỉ thu thập những dữ liệu thực sự cần thiết cho hoạt động kinh doanh và phải xác định rõ mục đích sử dụng. Việc thu thập càng nhiều thông tin nhưng không có nhu cầu sử dụng chính đáng càng làm gia tăng nguy cơ mất an toàn, lộ lọt dữ liệu.
Đặc biệt, doanh nghiệp cần kiểm soát chặt chẽ việc nhân viên tiếp cận và khai thác dữ liệu khách hàng. Nếu không thực hiện phân quyền, không kiểm soát việc sao chép, tải xuống hoặc chuyển dữ liệu ra bên ngoài, nguy cơ dữ liệu bị mang theo khi người lao động nghỉ việc hoặc bị sử dụng sai mục đích là rất lớn.
Vi phạm có thể bị xử lý nghiêm
Bảo vệ dữ liệu cá nhân không chỉ là vấn đề về đạo đức kinh doanh mà còn là yêu cầu bắt buộc về mặt pháp lý. Theo Điều 8 Luật số 91/2025/QH15, vi phạm quy định về bảo vệ dữ liệu cá nhân có thể bị xử phạt với những mức nghiêm khắc. Trong đó, pháp luật quy định các khung phạt tiền cao đối với một số hành vi như chuyển dữ liệu cá nhân xuyên biên giới trái phép, mua bán dữ liệu cá nhân và các hành vi vi phạm khác. Cụ thể, mức phạt có thể lên đến 5% tổng doanh thu của năm trước liền kề đối với hành vi chuyển dữ liệu cá nhân xuyên biên giới trái phép; 10 lần khoản thu có được từ hành vi mua, bán dữ liệu cá nhân; và đến 3 tỷ đồng đối với các vi phạm khác theo quy định.
Không chỉ dừng lại ở xử phạt hành chính, tùy tính chất, mức độ và hậu quả, hành vi mua bán trái phép, chiếm đoạt hoặc sử dụng dữ liệu cá nhân để thực hiện hành vi phạm tội còn có thể bị xem xét trách nhiệm hình sự theo quy định của Bộ luật Hình sự. Như vậy, việc xem nhẹ dữ liệu khách hàng, coi thông tin cá nhân là tài sản có thể tùy tiện khai thác, mua bán hoặc chia sẻ không chỉ ảnh hưởng đến uy tín, hoạt động kinh doanh mà còn có thể khiến tổ chức, cá nhân phải đối mặt với những hậu quả pháp lý nghiêm trọng.
Chủ động bảo vệ dữ liệu để bảo vệ chính doanh nghiệp
Hiện nay, Nhà nước đã ban hành một số văn bản quy phạm pháp luật hướng dẫn doanh nghiệp trong bảo vệ dữ liệu cá nhân khách hàng. Trong đó, Nghị định 356/2025/NĐ-CP ngày 31/12/2025 của Thủ tướng Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân (sau đây gọi tắt là Nghị định 356/2025/NĐ-CP) là hành lang pháp lý chặt chẽ, thiết lập các tiêu chuẩn kỹ thuật nghiêm ngặt, nâng cao tối đa trách nhiệm của doanh nghiệp trong bảo vệ dữ liệu cá nhân khách hàng. Để phòng ngừa nguy cơ vi phạm, Công an tỉnh Hà Tĩnh khuyến cáo như sau:
- Doanh nghiệp cần ban hành quyết định chính thức bằng văn bản để chỉ định nhân sự bảo vệ dữ liệu cá nhân hoặc thành lập bộ phận chuyên trách bảo vệ dữ liệu cá nhân. Nhân sự bảo vệ dữ liệu cá nhân được lựa chọn phải đáp ứng đủ tiêu chuẩn pháp luật đề ra: có trình độ cao đẳng trở lên và có ít nhất 02 năm kinh nghiệm làm việc trong các lĩnh vực pháp chế, CNTT, an ninh mạng, an ninh dữ liệu, quản trị rủi ro, kiểm soát tuân thủ, quản lý nhân sự, tổ chức cán bộ (Điều 13 - Nghị định 356/2025/NĐ-CP).
- Doanh nghiệp tuyệt đối không được thiết lập mặc định đồng ý (như tự động tích chọn đồng ý nhận thông tin). Hãy thiết kế giao diện ứng dụng/website với các lựa chọn đồng ý hoặc từ chối rõ ràng, dễ hiểu, tránh gây nhầm lẫn (Điều 6 - Nghị định 356/2025/NĐ-CP).
- Đảm bảo hệ thống vận hành có thể đáp ứng đúng thời hạn luật định khi khách hàng yêu cầu thực hiện quyền của mình: phản hồi thông tin trong vòng 02 ngày làm việc, thực hiện ngừng xử lý hoặc chỉnh sửa dữ liệu trong vòng 15 ngày, và xóa dữ liệu trong vòng 20 ngày (Điều 5 - Nghị định 356/2025/NĐ-CP).
- Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân: Doanh nghiệp phải hoàn thiện hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (theo Mẫu số 10) và nộp 01 bản chính về cơ quan chuyên trách bảo vệ dữ liệu cá nhân - Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an trong vòng 60 ngày kể từ ngày bắt đầu hoạt động xử lý dữ liệu (Điều 19 - Nghị định 356/2025/NĐ-CP).
- Nếu doanh nghiệp chuyển dữ liệu cá nhân ra nước ngoài (bao gồm cả lưu trữ máy chủ nước ngoài hoặc dùng điện toán đám mây quốc tế), phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (theo Mẫu số 09) và nộp trong thời hạn 60 ngày (Điều 17, Điều 18 - Nghị định 356/2025/NĐ-CP).
- Thực hiện cập nhật bổ sung hồ sơ định kỳ 06 tháng một lần kể từ lần nộp đầu tiên. Nếu có các thay đổi lớn về mục đích xử lý, loại dữ liệu cá nhân hay bên nhận dữ liệu cá nhân, phải thực hiện cập nhật ngay trong vòng 10 ngày (Điều 20 - Nghị định 356/2025/NĐ-CP).
- Khi doanh nghiệp xử lý tập dữ liệu cá nhân lớn, cần bắt buộc áp dụng xác thực đa yếu tố (MFA - kết hợp mật khẩu, mã PIN OTP hoặc sinh trắc học). Dữ liệu cá nhân cần được mã hóa hoặc ẩn danh trong quá trình lưu trữ, truyền tải, đồng thời thiết lập hệ thống giám sát liên tục để phát hiện các truy cập bất thường (Điều 9 - Nghị định 356/2025/NĐ-CP).
- Ký kết hợp đồng chặt chẽ với nhà cung cấp dịch vụ điện toán đám mây. Khi thuê dịch vụ đám mây, doanh nghiệp phải yêu cầu bên cung cấp dịch vụ cam kết tuân thủ pháp luật Việt Nam, phân định rõ luồng xử lý dữ liệu, có nghĩa vụ thông báo sự cố ngay lập tức và thực hiện xóa/hủy dữ liệu khi kết thúc hợp đồng (Điều 12 - Nghị định 356/2025/NĐ-CP).
- Đối với các doanh nghiệp áp dụng công nghệ chuỗi khối, tuyệt đối không được lưu trực tiếp thông tin cá nhân chưa xử lý của khách hàng lên blockchain; chỉ lưu trữ dưới dạng giá trị băm (hash) hoặc dữ liệu đã được khử hoàn toàn nhận dạng (Điều 11 - Nghị định 356/2025/NĐ-CP).
- Trong trường hợp xảy ra sự cố rò rỉ hoặc mất an toàn dữ liệu cá nhân đối với dữ liệu vị trí và dữ liệu sinh trắc học (hoặc sự cố trong lĩnh vực tài chính, ngân hàng), doanh nghiệp bắt buộc phải gửi thông báo cho khách hàng bị ảnh hưởng và báo cáo cơ quan nhà nước có thẩm quyền trong thời hạn không quá 72 giờ kể từ khi phát hiện sự cố. Doanh nghiệp phải lưu trữ hồ sơ vi phạm tối thiểu 05 năm kể từ ngày khắc phục xong sự cố để phục vụ công tác thanh tra, kiểm tra (Điều 8, Điều 29 - Nghị định 356/2025/NĐ-CP).
- Thực hiện đánh giá định kỳ về an ninh mạng và mức độ tuân thủ bảo vệ dữ liệu cá nhân tối thiểu 01 lần/năm. Tổ chức bồi dưỡng, tập huấn định kỳ cho nhân viên, đặc biệt là nhân sự trực tiếp vận hành hoặc thiết kế hệ thống xử lý thông tin khách hàng.
Công an tỉnh Hà Tĩnh đề nghị các doanh nghiệp, hộ kinh doanh nghiêm túc chấp hành các quy định của pháp luật về bảo vệ dữ liệu cá nhân; chủ động nâng cao nhận thức, siết chặt quy trình quản lý và tăng cường các giải pháp bảo đảm an toàn thông tin, qua đó phòng ngừa nguy cơ lộ lọt, mua bán, sử dụng trái phép dữ liệu cá nhân, góp phần bảo vệ quyền và lợi ích hợp pháp của khách hàng, doanh nghiệp và bảo đảm an ninh, an toàn trên không gian mạng.
Tin tức mới cập nhật
Tin đọc nhiều trong tuần

Tuyển nhân viên quán karaoke: Cảnh báo nguy cơ môi giới, mua bán và bóc lột người lao động
04/09/2026
Các mức xử phạt vi phạm nồng độ cồn đối với người điều khiển phương tiện giao thông
28/01/2025




