Bài viết phân tích toàn diện các vấn đề pháp lý khi doanh nghiệp hợp tác chia sẻ dữ liệu, gồm bản chất giao dịch dữ liệu, lợi ích và rủi ro, các loại dữ liệu thường chia sẻ, tác động đến quyền riêng tư, cùng hệ thống quy định điều chỉnh.
Trong bối cảnh doanh nghiệp ngày càng phụ thuộc vào dữ liệu để vận hành, tối ưu hóa dịch vụ và mở rộng thị trường, nhu cầu hợp tác với các công ty khác để chia sẻ dữ liệu trở thành xu hướng tất yếu. Tuy nhiên, dữ liệu không chỉ là tài sản kinh doanh mà còn là đối tượng được pháp luật bảo vệ chặt chẽ.
I. Giới thiệu các vấn đề liên quan đến hợp tác với công ty khác để chia sẻ dữ liệu
Trong hoạt động kinh doanh hiện đại, dữ liệu trở thành một yếu tố cốt lõi để doanh nghiệp phát triển sản phẩm, tối ưu vận hành và gia tăng trải nghiệm khách hàng. Việc hợp tác với các công ty khác nhằm chia sẻ dữ liệu từ thông tin khách hàng, dữ liệu kỹ thuật, dữ liệu hành vi đến dữ liệu nghiên cứu, ngày càng phổ biến nhằm tạo ra giá trị cộng hưởng cho các bên. Tuy nhiên, chính sự gia tăng giá trị kinh tế của dữ liệu lại kéo theo nhiều thách thức pháp lý mà doanh nghiệp không thể xem nhẹ.

Trước hết, dữ liệu đang được pháp luật Việt Nam xem là tài sản đặc biệt, chịu điều chỉnh bởi nhiều lớp quy định khác nhau: quyền sở hữu và định đoạt theo Bộ luật Dân sự, nghĩa vụ bảo vệ dữ liệu cá nhân theo Nghị định 13/2023/NĐ-CP, yêu cầu an toàn hệ thống theo Luật An ninh mạng 2018, quy định về bảo mật thông tin kinh doanh theo Luật Cạnh tranh 2018, và các giới hạn chuyển giao trong từng ngành nghề chuyên biệt. Điều này khiến hoạt động chia sẻ dữ liệu không đơn thuần là “chuyển giao thông tin” mà là một giao dịch có điều kiện, đòi hỏi sự tuân thủ nghiêm ngặt.
Vì vậy, trước khi tiến hành bất kỳ hoạt động chia sẻ dữ liệu nào, các bên cần hiểu rõ bản chất pháp lý của dữ liệu, phạm vi quyền và nghĩa vụ của mỗi doanh nghiệp, đồng thời nhận diện các rào cản pháp lý để xây dựng cơ chế hợp tác an toàn, minh bạch và phù hợp với quy định hiện hành.
II. Tìm hiểu về hợp tác với công ty khác để chia sẻ dữ liệu
Về bản chất, đây là một hình thức giao dịch tài sản đặc thù, bởi dữ liệu vừa mang tính kinh tế, vừa chịu điều chỉnh bởi các quy định bảo vệ quyền riêng tư, an ninh mạng và cạnh tranh.
1. Hợp tác với công ty khác để chia sẻ dữ liệu là gì?
Hợp tác với công ty khác để chia sẻ dữ liệu được hiểu là hoạt động trong đó một hoặc nhiều doanh nghiệp cho phép bên còn lại tiếp cận, sử dụng, trao đổi hoặc đồng xử lý dữ liệu nhằm phục vụ một mục tiêu kinh doanh hoặc kỹ thuật nhất định. Đây không chỉ là việc “trao đổi thông tin” đơn thuần, mà là một giao dịch có điều kiện, dựa trên thỏa thuận pháp lý và yêu cầu bảo mật nghiêm ngặt.
2. Những lợi ích nào mà doanh nghiệp có thể nhận được khi hợp tác với công ty khác để chia sẻ dữ liệu?
Hợp tác chia sẻ dữ liệu, nếu được thiết kế đúng và tuân thủ pháp luật, có thể mang lại nhiều lợi ích quan trọng đối với doanh nghiệp trong cả ngắn hạn lẫn dài hạn. Một số lợi ích nổi bật gồm:
- Tối ưu hóa hoạt động kinh doanh và nâng cao hiệu quả vận hành: Dữ liệu từ đối tác giúp doanh nghiệp có cái nhìn toàn diện hơn về thị trường, hành vi khách hàng và hiệu quả chuỗi cung ứng. Điều này hỗ trợ việc ra quyết định dựa trên dữ liệu, giảm thiểu rủi ro và tối ưu chi phí vận hành.
- Mở rộng khả năng phát triển sản phẩm và dịch vụ mới: Chia sẻ dữ liệu mang lại nguồn thông tin phong phú để doanh nghiệp nghiên cứu, tạo ra sản phẩm mới hoặc cải tiến sản phẩm hiện có. Đây là yếu tố then chốt trong các ngành sử dụng công nghệ cao như tài chính – ngân hàng, thương mại điện tử, logistics, chăm sóc sức khỏe hay các ứng dụng AI.
- Tăng cường khả năng phân tích và dự báo: Việc kết hợp dữ liệu từ nhiều nguồn khác nhau giúp doanh nghiệp phân tích xu hướng thị trường và dự báo nhu cầu chính xác hơn. Đây là lợi thế cạnh tranh quan trọng trong bối cảnh thị trường biến động nhanh và mức độ cạnh tranh ngày càng gia tăng.
- Tiết kiệm chi phí và nguồn lực thu thập dữ liệu: Thay vì tự đầu tư hạ tầng, công cụ và nhân sự để thu thập lượng lớn dữ liệu, doanh nghiệp có thể tận dụng dữ liệu từ đối tác để tiết kiệm chi phí. Việc này đặc biệt có lợi cho doanh nghiệp vừa và nhỏ, startup hoặc doanh nghiệp đang mở rộng hệ thống số hóa.
- Gia tăng giá trị thương mại của dữ liệu: Dữ liệu là tài sản có giá trị kinh tế. Khi hợp tác đúng cách, doanh nghiệp có thể khai thác dữ liệu để tạo ra nguồn thu bổ sung, nâng cao uy tín và tạo dựng vị thế trong hệ sinh thái dữ liệu.
Có thể thấy, hợp tác chia sẻ dữ liệu mang lại nhiều lợi ích đáng kể cho doanh nghiệp, từ tối ưu hóa vận hành, mở rộng sản phẩm, tiết kiệm chi phí đến nâng cao năng lực cạnh tranh trên thị trường.
3. Các loại dữ liệu nào thường được chia sẻ khi hợp tác với công ty khác để chia sẻ dữ liệu?
Trong thực tiễn kinh doanh, dữ liệu mà doanh nghiệp chia sẻ với đối tác thường thuộc một số nhóm chính, mỗi nhóm đều chịu các quy định pháp lý khác nhau và tiềm ẩn rủi ro riêng:
- Dữ liệu khách hàng
- Bao gồm thông tin cá nhân (tên, địa chỉ, số điện thoại, email), thông tin giao dịch, hành vi tiêu dùng, sở thích và phản hồi khách hàng.
- Đây là loại dữ liệu nhạy cảm, chịu sự điều chỉnh trực tiếp của Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân. Điều này được cụ thể hoá tại khoản 1 và khoản 5 Điều 2 Nghị định 13/2023/NĐ-CP.
- Việc chia sẻ dữ liệu khách hàng phải có cơ sở pháp lý, mục đích rõ ràng, đồng thời đảm bảo quyền riêng tư và sự đồng thuận của cá nhân liên quan.
- Dữ liệu kỹ thuật và vận hành
- Bao gồm dữ liệu về sản phẩm, quy trình sản xuất, hệ thống công nghệ thông tin, số liệu vận hành hoặc log hệ thống.
- Loại dữ liệu này thường được bảo vệ như bí mật kinh doanh theo Luật Cạnh tranh 2018.
- Chia sẻ dữ liệu kỹ thuật có thể giúp đối tác cải thiện sản phẩm, hợp tác phát triển công nghệ mới, nhưng phải đảm bảo không làm lộ thông tin nhạy cảm, độc quyền.
- Dữ liệu nghiên cứu và phân tích thị trường
- Bao gồm dữ liệu khảo sát, dữ liệu thống kê, dữ liệu phân tích hành vi thị trường, dự báo nhu cầu.
- Đây là nguồn thông tin quan trọng để doanh nghiệp đưa ra quyết định chiến lược, định hướng sản phẩm và dịch vụ.
- Khi chia sẻ, cần ràng buộc về mục đích sử dụng, phạm vi khai thác và bản quyền dữ liệu.

- Dữ liệu tài chính – giao dịch
- Bao gồm thông tin về giao dịch, thanh toán, doanh thu, chi phí, báo cáo tài chính nội bộ.
- Việc chia sẻ dữ liệu này phải tuân thủ cả quy định về bảo mật thông tin doanh nghiệp và các tiêu chuẩn kiểm toán, kế toán, cũng như hạn chế truy cập dữ liệu nhạy cảm để tránh rủi ro gian lận hoặc rò rỉ thông tin.
Việc nhận diện đúng loại dữ liệu được chia sẻ là bước đầu tiên để doanh nghiệp thiết lập cơ chế hợp tác an toàn và tuân thủ pháp luật. Mỗi nhóm dữ liệu đều gắn liền với các quy định pháp lý và rủi ro riêng, do đó doanh nghiệp phải đánh giá kỹ lưỡng trước khi ký kết thỏa thuận chia sẻ dữ liệu.
4. Hợp tác với công ty khác để chia sẻ dữ liệu có thể ảnh hưởng đến quyền riêng tư của khách hàng như thế nào?
Khi doanh nghiệp chia sẻ dữ liệu với đối tác, quyền riêng tư của khách hàng là một trong những yếu tố dễ bị xâm phạm nhất. Những ảnh hưởng phổ biến gồm:
- Rủi ro tiết lộ thông tin cá nhân
- Dữ liệu khách hàng có thể bao gồm thông tin nhạy cảm như họ tên, địa chỉ, số điện thoại, lịch sử giao dịch, sở thích hoặc dữ liệu sức khỏe. Nếu dữ liệu này bị đối tác sử dụng không đúng mục đích hoặc bảo mật yếu, thông tin cá nhân có thể bị rò rỉ, dẫn đến vi phạm quyền riêng tư và trách nhiệm pháp lý theo Nghị định 13/2023/NĐ-CP.
- Sử dụng dữ liệu ngoài mục đích thỏa thuận
- Việc chia sẻ dữ liệu thường đi kèm với thỏa thuận về mục đích sử dụng. Tuy nhiên, nếu đối tác khai thác dữ liệu cho các mục đích khác – ví dụ phục vụ quảng cáo, bán dữ liệu cho bên thứ ba – quyền riêng tư của khách hàng sẽ bị xâm phạm, đồng thời doanh nghiệp cung cấp dữ liệu có thể chịu trách nhiệm pháp lý.
- Khó kiểm soát quyền truy cập và lưu trữ dữ liệu
- Khi dữ liệu được chuyển cho bên thứ ba, doanh nghiệp khó giám sát đầy đủ việc truy cập, lưu trữ và xử lý dữ liệu. Điều này tạo ra rủi ro rằng dữ liệu bị truy cập trái phép, sao chép, hoặc sử dụng sai quy định, làm suy giảm niềm tin của khách hàng và uy tín thương hiệu.
- Ảnh hưởng lâu dài đến quyền riêng tư
- Việc chia sẻ dữ liệu không minh bạch hoặc không tuân thủ pháp luật có thể dẫn đến hậu quả lâu dài: khách hàng bị theo dõi, hồ sơ hành vi cá nhân bị khai thác, thông tin cá nhân bị lưu trữ vĩnh viễn mà không được sự đồng ý. Đây là vấn đề nghiêm trọng trong bối cảnh các quy định về bảo vệ dữ liệu cá nhân ngày càng chặt chẽ.
Quyền riêng tư của khách hàng là yếu tố trung tâm trong mọi hoạt động chia sẻ dữ liệu. Doanh nghiệp cần thiết lập cơ chế kiểm soát, thỏa thuận minh bạch về mục đích và phạm vi sử dụng dữ liệu, đồng thời áp dụng các biện pháp kỹ thuật bảo mật để giảm thiểu rủi ro xâm phạm quyền riêng tư. Việc này không chỉ bảo vệ khách hàng mà còn giúp doanh nghiệp tránh trách nhiệm pháp lý và duy trì uy tín thương hiệu.
III. Các quy định pháp luật có liên quan đến hợp tác với công ty khác để chia sẻ dữ liệu
Hoạt động chia sẻ dữ liệu giữa các doanh nghiệp chịu sự điều chỉnh của nhiều nhóm pháp luật khác nhau, bao gồm pháp luật về bảo vệ dữ liệu cá nhân, an ninh mạng, bí mật kinh doanh và pháp luật dân sự về giao dịch tài sản dữ liệu.
1. Công ty nên làm gì để đảm bảo an toàn thông tin khi hợp tác với công ty khác để chia sẻ dữ liệu?
Để đảm bảo an toàn thông tin trong quá trình hợp tác chia sẻ dữ liệu, doanh nghiệp cần triển khai đồng bộ các biện pháp pháp lý, kỹ thuật và quản trị. Một số yêu cầu quan trọng gồm:
- Thiết lập thỏa thuận chia sẻ dữ liệu rõ ràng bằng văn bản. Hợp đồng phải quy định chi tiết về: phạm vi dữ liệu được chia sẻ; mục đích xử lý; thời hạn lưu trữ; cơ chế bảo mật; trách nhiệm khi có vi phạm hoặc rò rỉ dữ liệu. Đây cũng được xem là yêu cầu bắt buộc theo quy định tại Điều 23 Nghị định 13/2023/NĐ-CP đối với xử lý dữ liệu cá nhân bởi bên thứ ba.
- Đảm bảo có sự đồng ý và thông báo đầy đủ cho khách hàng (nếu liên quan dữ liệu cá nhân). Doanh nghiệp phải tuân thủ các điều kiện, cụ thể tại Điều 11 Nghị định 13/2023/NĐ-CP cần phải có sự đồng ý của chủ thể dữ liệu. Chỉ được chia sẻ dữ liệu cá nhân khi đã có sự đồng ý rõ ràng, trừ các trường hợp ngoại lệ theo Điều 17 Nghị định 13/2023/NĐ-CP.
- Áp dụng biện pháp kỹ thuật bảo mật phù hợp: Mã hóa dữ liệu khi gửi hoặc lưu trữ; Kiểm soát truy cập theo nguyên tắc tối thiểu cần thiết; Giám sát hệ thống, lưu log truy cập, phát hiện truy cập bất thường; Đánh giá khả năng chịu tấn công mạng, theo yêu cầu của Điều 26 Luật An ninh mạng 2018.
- Kiểm tra năng lực bảo mật của đối tác: Đánh giá chính sách bảo mật, tiêu chuẩn an toàn thông tin (ISO/IEC 27001…) của doanh nghiệp đối tác; Kiểm tra lịch sử tuân thủ pháp luật và các vi phạm trước đây (nếu có); Chỉ hợp tác với đối tác đáp ứng các tiêu chuẩn kỹ thuật và pháp lý tối thiểu.
- Xây dựng quy trình nội bộ quản lý dữ liệu: Xác lập quy trình phân quyền, kiểm soát truy cập, giám sát định kỳ; Đào tạo nhân sự về nghĩa vụ bảo mật, trách nhiệm pháp lý khi vi phạm; Thực hiện phân loại dữ liệu để áp dụng mức độ bảo mật tương ứng.
- Giám sát trong suốt quá trình hợp tác: Theo dõi, đối chiếu việc sử dụng dữ liệu của đối tác so với mục đích đã thống nhất; Kiểm tra định kỳ theo cơ chế nêu trong thỏa thuận hợp tác; Yêu cầu báo cáo hoặc tạm ngừng chia sẻ nếu phát hiện dấu hiệu vi phạm.
An toàn thông tin khi chia sẻ dữ liệu không chỉ là yêu cầu pháp lý mà còn là biện pháp bảo vệ uy tín doanh nghiệp. Sự kết hợp giữa thỏa thuận hợp pháp, biện pháp kỹ thuật và quản trị rủi ro chủ động giúp doanh nghiệp hạn chế tối đa rò rỉ dữ liệu và tránh trách nhiệm pháp lý trong quá trình hợp tác.
2. Các quy định pháp lý nào liên quan đến việc hợp tác với công ty khác để chia sẻ dữ liệu mà doanh nghiệp cần tuân thủ?
Hoạt động chia sẻ dữ liệu giữa các doanh nghiệp tại Việt Nam chịu sự điều chỉnh đồng thời của nhiều nhóm pháp luật, bao gồm pháp luật về bảo vệ dữ liệu cá nhân, bảo mật thông tin kinh doanh, an ninh mạng và các quy định dân sự về giao dịch tài sản. Một số quy định trọng tâm doanh nghiệp phải tuân thủ gồm:
- Quy định về bảo vệ dữ liệu cá nhân – Nghị định 13/2023/NĐ-CP: Đây là văn bản trung tâm điều chỉnh hoạt động xử lý và chia sẻ dữ liệu cá nhân cho bên thứ ba. Cụ thể tại:
- Điều 3 quy định về Nguyên tắc bảo vệ dữ liệu cá nhân: yêu cầu minh bạch, đúng mục đích, hạn chế phạm vi xử lý.
- Điều 11 yêu cầu có sự đồng ý của chủ thể dữ liệu: phải rõ ràng, tự nguyện, cụ thể và có thể kiểm chứng trừ trường hợp rơi vào ngoại lệ tại Điều 17 Nghị định này.
- Quy định về an ninh mạng – Luật An ninh mạng 2018
- Tại Điều 17: yêu cầu bảo vệ hệ thống thông tin, phòng ngừa xâm nhập trái phép. Đồng thời tại Điều 26 cũng quy định về việc tổ chức/doanh nghiệp cung cấp, truyền tải dữ liệu phải triển khai biện pháp kỹ thuật bảo vệ an ninh mạng để đảm bảo an toàn thông tin trên không gian mạng.
- Khi chia sẻ dữ liệu qua môi trường mạng, doanh nghiệp phải đảm bảo mã hóa, kiểm soát truy cập và giám sát an toàn thông tin.
- Quy định về tài sản dữ liệu và giao dịch dân sự – Bộ luật Dân sự 2015
- Việc chia sẻ dữ liệu giữa doanh nghiệp với doanh nghiệp là một giao dịch dân sự, phải đảm bảo điều kiện theo quy định tại Điều 117 BLDS 2015: chủ thể có năng lực pháp luật và năng lực hành vi; mục đích (nội dung hợp pháp, không trái điều cấm của luật, không vi phạm đạo đức xã hội); tuân thủ điều kiện về hình thức (ví dụ: hợp đồng bằng văn bản trong giao dịch dữ liệu cá nhân).

Việc chia sẻ dữ liệu với doanh nghiệp khác là hoạt động mang yếu tố pháp lý phức tạp, chịu sự điều chỉnh bởi nhiều văn bản pháp luật khác nhau. Để bảo đảm tuân thủ, doanh nghiệp cần vừa đáp ứng các yêu cầu của Nghị định 13/2023/NĐ-CP về dữ liệu cá nhân, vừa tuân thủ quy định về bí mật kinh doanh, an ninh mạng và giao dịch dân sự.
3. Nếu xảy ra vi phạm trong hợp tác với công ty khác để chia sẻ dữ liệu, doanh nghiệp có thể phải chịu trách nhiệm pháp lý như thế nào?
Khi phát sinh vi phạm liên quan đến việc chia sẻ dữ liệu trong quá trình hợp tác với công ty khác, doanh nghiệp có thể phải đối mặt với nhiều dạng trách nhiệm pháp lý khác nhau. Những trách nhiệm này không chỉ dựa trên bản chất của hành vi vi phạm mà còn phụ thuộc vào phạm vi thiệt hại, loại dữ liệu bị lộ và mức độ tuân thủ các quy định trước đó.
Khung pháp luật hiện hành thiết lập một hệ thống chế tài khá chặt chẽ nhằm bảo vệ dữ liệu cá nhân và bảo đảm tính minh bạch trong xử lý thông tin.
- Thứ nhất, trách nhiệm xử phạt vi phạm hành chính: Trường hợp doanh nghiệp chia sẻ, thu thập, sử dụng dữ liệu mà không có sự đồng ý của chủ thể dữ liệu thì tại Điều 84 Nghị định 15/2020/NĐ-CP (được sửa đổi bởi khoản 30 Điều 1 Nghị định 14/2022/NĐ-CP), doanh nghiệp có thể bị xử phạt khi từ 10 - 60 triệu đồng tuỳ thuộc vào mức độ vi phạm.
- Thứ hai, trách nhiệm bồi thường thiệt hại dân sự: Nếu việc chia sẻ dữ liệu gây thiệt hại cho khách hàng (ví dụ: bị lợi dụng danh tính, lừa đảo, thiệt hại tài chính), doanh nghiệp phải bồi thường theo nguyên tắc chung tại Điều 584 và Điều 585 Bộ luật Dân sự 2015. Bên cạnh đó, tại Điều 592 BLDS còn cho phép bồi thường thiệt hại do xâm phạm danh dự, nhân phẩm, uy tín – một nhóm thiệt hại rất dễ phát sinh khi dữ liệu cá nhân bị lộ. Ngoài ra, liên quan đến trách nhiệm trong hợp đồng: Khi việc chia sẻ dữ liệu dựa trên hợp đồng hợp tác, bên vi phạm nghĩa vụ bảo mật phải: Bồi thường theo mức đã thỏa thuận trong hợp đồng; Gánh chịu các chế tài: phạt vi phạm, chấm dứt hợp đồng, bồi thường thiệt hại, theo Điều 351, 361, 423 Bộ luật Dân sự 2015. Nhiều doanh nghiệp hiện nay thường bổ sung điều khoản bảo mật và điều khoản về xử lý dữ liệu nhằm tạo cơ sở pháp lý rõ ràng khi có sự cố xảy ra.
- Thứ tư, trách nhiệm hình sự (trong trường hợp nghiêm trọng): Nếu hành vi chia sẻ hoặc để lộ dữ liệu cấu thành tội phạm, doanh nghiệp hoặc cá nhân liên quan có thể bị truy cứu theo:
- Điều 288 BLHS 2015: Tội đưa hoặc sử dụng trái phép thông tin trên mạng máy tính, mạng viễn thông.
- Điều 289 BLHS 2015 về Tội xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác và Điều 290 BLHS 2015 về Tội sử dụng mạng máy tính, mạng viễn thông, phương tiện điện tử thực hiện hành vi chiếm đoạt tài sản nếu hành vi gây hậu quả nghiêm trọng hoặc nhằm mục đích trục lợi bất chính.
Hoạt động hợp tác với công ty khác để chia sẻ dữ liệu mang lại nhiều cơ hội cho doanh nghiệp, nhưng đồng thời cũng đặt ra những yêu cầu pháp lý nghiêm ngặt nhằm bảo vệ quyền riêng tư và an toàn thông tin của khách hàng. Việc vi phạm các quy định này có thể dẫn đến nhiều loại trách nhiệm pháp lý: hành chính, dân sự, hợp đồng, thậm chí hình sự trong trường hợp nghiêm trọng.
IV. Các thắc mắc thường gặp liên quan đến hợp tác với công ty khác để chia sẻ dữ liệu
Trong thực tiễn, nhiều doanh nghiệp khi triển khai hoạt động chia sẻ dữ liệu thường đặt ra các câu hỏi pháp lý và quản trị phổ biến. Việc nắm rõ các vấn đề này giúp doanh nghiệp phòng tránh rủi ro và tuân thủ đúng quy định pháp luật.
1. Hợp tác với công ty khác để chia sẻ dữ liệu có cần thông báo cho khách hàng không?
Có. Trong hầu hết trường hợp, khi doanh nghiệp chia sẻ dữ liệu cá nhân của khách hàng cho công ty khác, doanh nghiệp bắt buộc phải thông báo cho khách hàng và xin sự đồng ý rõ ràng của họ trước khi chia sẻ. Đây là yêu cầu pháp lý quan trọng theo Nghị định 13/2023/NĐ-CP.
- Thông báo xử lý dữ liệu cá nhân – theo quy định tại Điều 13 Nghị định 13/2023/NĐ-CP Doanh nghiệp phải thông báo cho chủ thể dữ liệu (tức khách hàng) về: mục đích chia sẻ dữ liệu; loại dữ liệu được chia sẻ; danh tính bên thứ ba sẽ tiếp nhận dữ liệu; cách thức, phạm vi và thời gian xử lý dữ liệu; quyền của khách hàng đối với dữ liệu của họ (yêu cầu chỉnh sửa, xóa, hạn chế xử lý…).
- Ngoài ra theo quy định tại Điều 23 Nghị định 13/2023/NĐ-CP, trường hợp phát hiện xảy ra vi phạm theo quy định bảo vệ dữ liệu cá nhân doanh nghiệp có trách nhiệm thông báo cho người dùng bị ảnh hưởng và cơ quan quản lý khi xảy ra rủi ro làm lộ dữ liệu cá nhân. Việc thông báo minh bạch giúp giảm thiểu hoang mang, xây dựng niềm tin và chứng tỏ trách nhiệm của doanh nghiệp.
Doanh nghiệp có nghĩa vụ thông báo và xin sự đồng ý của khách hàng khi chia sẻ dữ liệu cho công ty khác, trừ những trường hợp rất đặc biệt theo pháp luật. Việc tuân thủ nghĩa vụ này không chỉ tránh rủi ro bị xử phạt mà còn bảo vệ uy tín và tính minh bạch của doanh nghiệp trong hoạt động hợp tác.
2. Công ty cần thực hiện các biện pháp nào để đảm bảo an toàn khi hợp tác với công ty khác để chia sẻ dữ liệu?
Để giảm thiểu rủi ro pháp lý và bảo vệ dữ liệu khách hàng, doanh nghiệp cần triển khai đồng bộ các biện pháp pháp lý, kỹ thuật và quản trị trước, trong và sau khi chia sẻ dữ liệu. Một số biện pháp quan trọng gồm:
- Xây dựng thỏa thuận hợp tác chặt chẽ, hợp đồng hoặc thỏa thuận phải quy định rõ: Phạm vi dữ liệu được chia sẻ; Mục đích sử dụng dữ liệu; Thời hạn lưu trữ và quyền truy cập; Trách nhiệm bảo mật và xử lý vi phạm; Cơ chế giám sát, báo cáo và giải quyết tranh chấp. Việc này bảo đảm cơ sở pháp lý rõ ràng, giúp doanh nghiệp tránh trách nhiệm khi dữ liệu bị sử dụng sai mục đích.
- Đánh giá đối tác trước khi chia sẻ dữ liệu
- Kiểm tra năng lực bảo mật, tuân thủ pháp luật, hệ thống quản trị dữ liệu của công ty đối tác.
- Xác minh các chứng chỉ, tiêu chuẩn an toàn thông tin (ISO/IEC 27001, SOC 2…) nếu có.
- Thực hiện đánh giá rủi ro trước khi ký kết thỏa thuận hợp tác.
- Áp dụng biện pháp kỹ thuật bảo mật
- Mã hóa dữ liệu khi truyền tải và lưu trữ;
- Kiểm soát truy cập theo vai trò (role-based access control) để chỉ những người được phép mới có thể truy cập dữ liệu;
- Giám sát và ghi log hoạt động dữ liệu để phát hiện truy cập trái phép hoặc sử dụng sai mục đích;
- Sao lưu dữ liệu định kỳ để phòng ngừa rủi ro mất mát dữ liệu.
- Tuân thủ nguyên tắc bảo vệ dữ liệu cá nhân: Chỉ chia sẻ dữ liệu phù hợp với mục đích đã thông báo, tránh xử lý vượt quá phạm vi.
- Đào tạo và nâng cao nhận thức cho nhân viên
- Nhân viên quản lý dữ liệu và tham gia chia sẻ dữ liệu cần được hướng dẫn về quy trình, trách nhiệm bảo mật và tuân thủ pháp luật.
- Xây dựng quy chế nội bộ để đảm bảo dữ liệu được xử lý đúng theo thỏa thuận hợp tác.
- Giám sát và đánh giá định kỳ
- Thường xuyên kiểm tra việc tuân thủ các điều khoản thỏa thuận, bảo mật kỹ thuật và quy trình quản trị dữ liệu.
- Cập nhật thỏa thuận và biện pháp bảo mật khi có thay đổi về pháp luật, công nghệ hoặc đối tác.
Đảm bảo an toàn khi chia sẻ dữ liệu không chỉ là yêu cầu pháp lý mà còn là yếu tố chiến lược để bảo vệ uy tín, quyền lợi khách hàng và giảm thiểu rủi ro cho doanh nghiệp. Sự kết hợp giữa thỏa thuận pháp lý minh bạch, biện pháp kỹ thuật bảo mật, và quản trị rủi ro hiệu quả là nền tảng để thực hiện hoạt động chia sẻ dữ liệu một cách an toàn và bền vững.
3. Hợp tác với công ty khác để chia sẻ dữ liệu có thể bị chấm dứt trong tình huống nào?
Hoạt động chia sẻ dữ liệu giữa các doanh nghiệp thường được triển khai thông qua hợp đồng hợp tác, hợp đồng dịch vụ hoặc thỏa thuận xử lý dữ liệu theo Nghị định 13/2023/NĐ-CP. Việc chấm dứt hợp tác có thể xuất phát từ nghĩa vụ pháp lý, thỏa thuận hợp đồng, hoặc yêu cầu của cơ quan có thẩm quyền.
- Khi khách hàng rút lại sự đồng ý: Theo Điều 12 Nghị định 13/2023/NĐ-CP, khách hàng (chủ thể dữ liệu) có quyền rút lại sự đồng ý bất kỳ lúc nào. Khi sự đồng ý không còn hiệu lực, doanh nghiệp không được tiếp tục chia sẻ dữ liệu, trừ khi thuộc trường hợp pháp luật cho phép xử lý không cần sự đồng ý. Lúc này, hợp tác chia sẻ dữ liệu có thể buộc phải chấm dứt, thu hồi hoặc xóa dữ liệu đã chuyển giao.
- Khi một trong hai bên vi phạm nghĩa vụ bảo vệ dữ liệu: Các vi phạm như: không bảo đảm an ninh dữ liệu, tự ý chia sẻ cho bên thứ ba khác, xử lý dữ liệu ngoài phạm vi mục đích đã thỏa thuận,… đều có thể trở thành căn cứ để chấm dứt hợp đồng hợp tác theo Điều 428 Bộ luật Dân sự 2015 (chấm dứt hợp đồng do vi phạm nghiêm trọng nghĩa vụ). Lúc này, bên vi phạm có thể phải bồi thường thiệt hại hoặc chịu xử phạt hành chính.
- Khi mục đích xử lý dữ liệu đã hoàn thành: Khi mục đích hợp tác ban đầu không còn, doanh nghiệp phải: dừng xử lý và chia sẻ dữ liệu, xóa hoặc lưu trữ theo thời hạn pháp luật. Điều này phù hợp với nguyên tắc hạn chế mục đích của Điều 3 Nghị định 13/2023/NĐ-CP.
- Khi hợp đồng hợp tác hết hạn hoặc một bên đơn phương chấm dứt hợp đồng hợp pháp: Theo Điều 422 và Điều 428 Bộ luật Dân sự 2015, hợp đồng có thể chấm dứt khi: hết thời hạn, các bên thỏa thuận chấm dứt, một bên có quyền đơn phương chấm dứt theo thỏa thuận hoặc theo luật. Trong thực tế, nhiều doanh nghiệp quy định rõ trong hợp đồng rằng hợp tác sẽ chấm dứt nếu:
- Rủi ro mất an toàn thông tin vượt ngưỡng;
- Đối tác không đạt tiêu chuẩn bảo mật;
- Phát sinh sự cố an ninh mạng nghiêm trọng.
Việc chấm dứt hợp tác chia sẻ dữ liệu có thể diễn ra vì nhiều lý do, từ ý chí của khách hàng, vi phạm của đối tác, yêu cầu của Nhà nước cho tới thay đổi mục đích xử lý. Do đó, doanh nghiệp cần xây dựng hợp đồng hợp tác với điều khoản chấm dứt rõ ràng, kiểm soát rủi ro pháp lý và áp dụng nghiêm các quy định về bảo vệ dữ liệu cá nhân.
4. Doanh nghiệp có thể yêu cầu công ty khác cung cấp chứng nhận bảo mật khi hợp tác để chia sẻ dữ liệu không?
Có. Doanh nghiệp hoàn toàn có quyền và trên thực tế nên yêu cầu đối tác cung cấp chứng nhận, bằng chứng hoặc cam kết về bảo mật trước khi tiến hành chia sẻ dữ liệu. Quyền này xuất phát từ nguyên tắc bảo đảm an toàn dữ liệu và nghĩa vụ đánh giá rủi ro được quy định trong Nghị định 13/2023/NĐ-CP và Luật An ninh mạng 2018.
- Nghĩa vụ bảo đảm an toàn dữ liệu theo quy định tại điểm c khoản 1 Điều 37 Luật Bảo vệ dữ liệu cá nhân 2025: Doanh nghiệp phải áp dụng biện pháp kỹ thuật và quản trị để bảo vệ dữ liệu cá nhân. Khi chia sẻ dữ liệu cho bên thứ ba, doanh nghiệp có nghĩa vụ đảm bảo bên nhận dữ liệu đáp ứng chuẩn an ninh tương đương.
- Đồng thời trách nhiệm của bên nhận xử lý dữ liệu cá nhân theo quy định tại 37 Luật Bảo vệ dữ liệu cá nhân 2025: phải thực hiện đầy đủ các biện pháp bảo vệ dữ liệu cá nhân và chịu trách nhiệm trước bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân về thiệt hại do quá trình xử lý dữ liệu cá nhân gây ra. Do đó, doanh nghiệp có quyền yêu cầu họ chứng minh năng lực bảo mật trước khi ký kết hợp tác.
- Các loại chứng nhận bảo mật doanh nghiệp có thể yêu cầu. Tùy loại dữ liệu và mức độ rủi ro, doanh nghiệp có thể yêu cầu đối tác cung cấp:
- ISO/IEC 27001 – Hệ thống quản lý an toàn thông tin.
- ISO/IEC 27701 – Quản lý bảo vệ dữ liệu cá nhân (Privacy Information Management).
- Chứng nhận hoặc văn bản cam kết bảo mật theo tiêu chuẩn nội bộ.
- Các chứng nhận này đóng vai trò đảm bảo rằng đối tác có hệ thống bảo mật đáp ứng yêu cầu pháp lý và kỹ thuật.
Doanh nghiệp hoàn toàn có quyền yêu cầu công ty hợp tác cung cấp chứng nhận bảo mật trước khi chia sẻ dữ liệu. Đây là biện pháp cần thiết, đúng pháp luật và giúp giảm thiểu rủi ro pháp lý liên đới khi xảy ra vi phạm trong quá trình hợp tác.
5. Những điều khoản nào có thể ảnh hưởng đến việc hợp tác với công ty khác để chia sẻ dữ liệu?
Khi doanh nghiệp ký kết hợp tác chia sẻ dữ liệu, hệ thống điều khoản trong hợp đồng đóng vai trò quyết định mức độ an toàn pháp lý, phạm vi trách nhiệm và chất lượng hợp tác. Các điều khoản dưới đây có tác động trực tiếp đến quyền – nghĩa vụ của các bên và mức độ rủi ro khi xảy ra sự cố dữ liệu.
- Điều khoản về phạm vi dữ liệu được chia sẻ: Một trong những điều khoản quan trọng nhất là xác định loại dữ liệu, mức độ dữ liệu, và mục đích chia sẻ. Một số nguyên tắc về mục đích và sự đồng ý được quy định tại Điều 10, Điều 11, và Điều 17 Nghị định 13/2023/NĐ-CP. Điều khoản này ảnh hưởng trực tiếp đến mức độ rủi ro và nghĩa vụ tuân thủ pháp luật bảo vệ dữ liệu.
- Điều khoản về an toàn và bảo mật thông tin, hợp đồng phải quy định rõ:
- Tiêu chuẩn bảo mật tối thiểu (ISO 27001, ISO 27701, SOC2…);
- Biện pháp kỹ thuật và quản lý;
- Yêu cầu mã hóa, phân quyền, lưu trữ;
- Nghĩa vụ không chuyển tiếp cho bên thứ ba.
- Nếu điều khoản này được soạn quá lỏng lẻo, doanh nghiệp sẽ đối mặt với nguy cơ liên đới trách nhiệm nếu đối tác làm rò rỉ dữ liệu.
- Điều khoản về trách nhiệm khi vi phạm và bồi thường thiệt hại theo quy định tại Điều 360 và Điều 361 BLDS 2015. Các bên phải thống nhất rõ: mức bồi thường nếu dữ liệu bị rò rỉ; cơ chế tính thiệt hại; trách nhiệm liên đới khi nhiều bên cùng tham gia xử lý dữ liệu; xử lý khi một bên vi phạm nghĩa vụ bảo mật. Đây là điều khoản ảnh hưởng mạnh đến chi phí rủi ro của hợp tác.
- Điều khoản về quyền kiểm tra, đánh giá bảo mật. Để giảm rủi ro, doanh nghiệp thường yêu cầu: quyền kiểm tra bảo mật định kỳ hoặc đột xuất; quyền yêu cầu đối tác cung cấp báo cáo an ninh mạng; quyền đình chỉ hợp tác khi đối tác không đạt tiêu chuẩn bảo mật. Nếu không có điều khoản này, doanh nghiệp sẽ không thể giám sát rủi ro bên thứ ba – một lỗ hổng rất lớn.
- Điều khoản về thời hạn lưu trữ và hủy dữ liệu. Cần xác định rõ: dữ liệu được lưu trong bao lâu; điều kiện xóa hoặc trả lại dữ liệu khi chấm dứt hợp tác; hành động bắt buộc sau chấm dứt (xóa vĩnh viễn, ẩn danh hóa…). Điều khoản này đặc biệt quan trọng để tránh tình trạng đối tác tiếp tục nắm giữ dữ liệu sau khi quan hệ hợp tác kết thúc.
- Điều khoản về chấm dứt hợp tác, các bên có thể chấm dứt hợp tác khi: khách hàng rút lại sự đồng ý theo quy định tại Điều 12 Nghị định 13/2023; đối tác vi phạm nghĩa vụ bảo mật; phát sinh rủi ro an toàn thông tin nghiêm trọng. Điều khoản này tác động trực tiếp đến khả năng kiểm soát rủi ro của doanh nghiệp.
Hoạt động hợp tác chia sẻ dữ liệu không chỉ là thỏa thuận kinh doanh mà còn là một quá trình chịu sự điều chỉnh chặt chẽ của luật bảo vệ dữ liệu cá nhân. Do đó, các điều khoản về bảo mật, phạm vi chia sẻ, trách nhiệm vi phạm, thời hạn lưu trữ và cơ chế chấm dứt hợp tác có ảnh hưởng quyết định đến tính an toàn và bền vững của quan hệ hợp tác. Doanh nghiệp cần soạn thảo hợp đồng rõ ràng và phù hợp với chuẩn pháp lý để giảm thiểu rủi ro ở mức thấp nhất.
V. Bạn đang tìm công ty luật uy tín để hỗ trợ vấn đề liên quan đến hợp tác với công ty khác để chia sẻ dữ liệu?
Nếu Quý khách có nhu cầu tư vấn các vấn đề có liên quan đến vấn đề nêu trên…. Hãy liên hệ ngay đến Công ty Luật TNHH Ngọc Phú để được tư vấn tận tình và nhanh chóng. Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.