Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, dữ liệu khách hàng đã trở thành một trong những tài sản quan trọng nhất của doanh nghiệp. Tuy nhiên, nhiều công ty vẫn chưa chú trọng đúng mức đến việc bảo mật thông tin, dẫn đến các rủi ro nghiêm trọng như rò rỉ dữ liệu, bị tấn công mạng, hoặc thông tin cá nhân bị sử dụng trái phép.

I. Thực trạng liên quan đến công ty không bảo vệ dữ liệu khách hàng đúng cách

Trong những năm gần đây, tình trạng doanh nghiệp để lộ lọt thông tin cá nhân khách hàng diễn ra ngày càng phổ biến và có chiều hướng gia tăng cả về mức độ lẫn hậu quả. Nhiều công ty thu thập dữ liệu với quy mô lớn nhưng lại thiếu biện pháp bảo mật tương ứng, dẫn tới nguy cơ cao bị tin tặc tấn công hoặc nhân viên nội bộ lợi dụng thông tin nhằm trục lợi. Nguy hiểm hơn, một số doanh nghiệp còn thu thập vượt quá phạm vi cần thiết, lưu trữ dữ liệu mà không có chính sách quản lý rõ ràng, khiến khách hàng phải đối mặt với rủi ro bị quấy rối, lừa đảo hoặc xâm phạm đời sống riêng tư.

Trên thực tế, đã xảy ra nhiều vụ việc gây ảnh hưởng nghiêm trọng đến hàng triệu người dùng. Các hành vi vi phạm phổ biến bao gồm: (i) đánh cắp và mua bán thông tin khách hàng trên thị trường “chợ đen”; (ii) để xuất hiện lỗ hổng bảo mật trong hệ thống dẫn đến rò rỉ dữ liệu quy mô lớn; (iii) nhân viên công ty truy cập trái phép thông tin khách hàng và sử dụng cho mục đích riêng; (iv) thiếu minh bạch trong việc thu thập, sử dụng và chia sẻ dữ liệu cá nhân; (v) không thực hiện đầy đủ việc mã hóa, phân quyền và sao lưu dữ liệu theo tiêu chuẩn an toàn thông tin.

Ngoài ra, sự bùng nổ của thương mại điện tử, dịch vụ công trực tuyến và thanh toán số khiến khối lượng dữ liệu cá nhân được trao đổi và lưu trữ tăng đột biến. Tuy nhiên, mức độ nhận thức và đầu tư của doanh nghiệp về an ninh mạng vẫn chưa theo kịp sự phát triển công nghệ. Nhiều đơn vị chỉ chú trọng khai thác dữ liệu phục vụ kinh doanh mà chưa coi trọng công tác bảo vệ dữ liệu như một nghĩa vụ pháp lý và đạo đức quan trọng.

Hệ quả của việc bảo mật yếu kém là niềm tin khách hàng suy giảm nghiêm trọng, ảnh hưởng trực tiếp đến thương hiệu, uy tín và khả năng cạnh tranh của doanh nghiệp. Không chỉ vậy, doanh nghiệp còn có thể bị xử phạt hành chính, bị yêu cầu bồi thường thiệt hại và chịu trách nhiệm pháp lý khác theo quy định của pháp luật Việt Nam liên quan đến bảo vệ dữ liệu cá nhân. 

Chính vì vậy, vấn đề đặt ra cấp thiết là các công ty phải có giải pháp chiến lược và toàn diện hơn trong quản lý và bảo vệ dữ liệu khách hàng trong bối cảnh số hóa hiện nay.

II. Khái niệm về công ty không bảo vệ dữ liệu khách hàng đúng cách

Trong bối cảnh nền kinh tế số hiện nay, việc bảo vệ dữ liệu cá nhân của khách hàng đã trở thành trách nhiệm pháp lý và đạo đức quan trọng đối với doanh nghiệp. Tuy nhiên, trên thực tế vẫn có nhiều công ty chưa thực hiện đầy đủ các biện pháp này, dẫn đến rủi ro mất mát hoặc xâm phạm dữ liệu.

1. Công ty không bảo vệ dữ liệu khách hàng đúng cách là gì?

“Công ty không bảo vệ dữ liệu khách hàng đúng cách” có thể được hiểu là tình trạng doanh nghiệp không thực hiện đầy đủ, kịp thời hoặc hợp lý các biện pháp bảo vệ thông tin cá nhân của khách hàng, dẫn đến nguy cơ mất mát, truy cập trái phép hoặc sử dụng sai mục đích dữ liệu.

Nếu công ty không triển khai các biện pháp kỹ thuật, quản lý hoặc chính sách nội bộ phù hợp để bảo vệ thông tin khách hàng, hành vi này đã được xem là “không bảo vệ dữ liệu khách hàng đúng cách”.

2. Những hành vi nào được xem là không bảo vệ dữ liệu khách hàng đúng cách?

Những hành vi được xem là không bảo vệ dữ liệu khách hàng đúng cách phổ biến bao gồm:

  • Không mã hóa hoặc bảo mật dữ liệu quan trọng của khách hàng trên hệ thống lưu trữ điện tử;
  • Cho phép nhân viên hoặc bên thứ ba truy cập dữ liệu mà không có quyền hạn hoặc không kiểm soát;
  • Thiếu quy trình sao lưu, phục hồi dữ liệu, dẫn đến mất mát dữ liệu khi có sự cố;
  • Không cập nhật hoặc vá các lỗ hổng bảo mật trong phần mềm, hệ thống quản lý dữ liệu;
  • Thiếu các chính sách hướng dẫn nhân viên về bảo mật thông tin khách hàng.

Những hành vi này không chỉ làm tăng nguy cơ dữ liệu bị xâm phạm mà còn có thể dẫn đến hậu quả pháp lý nghiêm trọng, đồng thời ảnh hưởng trực tiếp đến uy tín và niềm tin của khách hàng đối với doanh nghiệp.

3. Có sự khác biệt nào giữa “không bảo vệ dữ liệu khách hàng đúng cách” và “làm lộ dữ liệu khách hàng” không?

“Không bảo vệ dữ liệu khách hàng đúng cách” là hành vi thiếu sót trong việc triển khai các biện pháp bảo mật và quản lý dữ liệu; hậu quả chưa chắc đã xảy ra ngay, nhưng tạo điều kiện cho dữ liệu bị xâm phạm.

“Làm lộ dữ liệu khách hàng” là kết quả thực tế của việc dữ liệu bị tiết lộ cho người không có quyền truy cập, có thể do hành vi cố ý hoặc do sơ suất trong quản lý.

Như vậy, “không bảo vệ dữ liệu khách hàng đúng cách” phản ánh sự thiếu sót trong việc triển khai các biện pháp bảo mật và quản lý dữ liệu, trong khi “làm lộ dữ liệu khách hàng” là hệ quả thực tế khi dữ liệu bị xâm phạm. Việc nhận biết rõ ràng hai khái niệm này giúp doanh nghiệp nâng cao trách nhiệm bảo vệ thông tin, phòng ngừa rủi ro và đảm bảo tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.

III. Quy định của pháp luật liên quan đến công ty không bảo vệ dữ liệu khách hàng đúng cách

Các tổ chức, doanh nghiệp có nghĩa vụ bảo vệ dữ liệu khách hàng, đảm bảo an toàn, chính xác và sử dụng đúng mục đích. Việc vi phạm các quy định này có thể dẫn đến hậu quả pháp lý nghiêm trọng.

1. Những loại thông tin nào của khách hàng mà công ty bắt buộc phải bảo mật?

Theo quy định tại Khoản 1 Điều 19 Luật Bảo vệ quyền lợi người tiêu dùng 2023, tổ chức, cá nhân kinh doanh phải bảo đảm an toàn, an ninh thông tin của người tiêu dùng mà họ thu thập, lưu trữ, sử dụng và có biện pháp ngăn ngừa các hành vi sau đây:

  • Đánh cắp hoặc tiếp cận thông tin trái phép;
  • Sử dụng thông tin trái phép;
  • Chỉnh sửa, cập nhật, hủy bỏ thông tin trái phép.

Đồng thời theo Khoản 3 Điều 18 Luật Bảo vệ quyền lợi người tiêu dùng 2023, tổ chức, cá nhân kinh doanh phải sử dụng thông tin của người tiêu dùng chính xác, phù hợp với mục đích, phạm vi đã thông báo và phải được người tiêu dùng đồng ý, trừ các trường hợp sau đây:

  • Có thỏa thuận riêng với người tiêu dùng về mục đích, phạm vi sử dụng ngoài những mục đích, phạm vi đã thông báo;
  • Để bán, cung cấp sản phẩm, hàng hóa, dịch vụ theo yêu cầu của người tiêu dùng và chỉ trong phạm vi thông tin do người tiêu dùng đã đồng ý;
  • Để thực hiện nghĩa vụ theo quy định của pháp luật.

 Do đó, công ty phải bảo đảm an toàn, bí mật thông tin của khách hàng như các loại dữ liệu cá nhân bao gồm:

  • Thông tin nhận dạng cá nhân: họ tên, ngày sinh, số căn cước công dân, hộ chiếu;
  • Thông tin liên hệ: địa chỉ, số điện thoại, email;
  • Thông tin tài chính: số tài khoản ngân hàng, thông tin thẻ, lịch sử giao dịch;
  • Thông tin về sức khỏe, nghề nghiệp, sở thích hoặc bất kỳ thông tin nhạy cảm nào khác mà khách hàng cung cấp cho doanh nghiệp.

2. Việc thu thập, lưu trữ và xử lý dữ liệu khách hàng cần tuân thủ những nguyên tắc pháp lý nào?

Việc thu thập, lưu trữ và xử lý dữ liệu khách hàng cần tuân thủ những nguyên tắc pháp lý như:

  • Nguyên tắc bảo đảm an toàn thông tin mạng (Điều 4 Luật An toàn thông tin mạng năm 2018): Cơ quan, tổ chức, cá nhân có trách nhiệm bảo đảm an toàn thông tin mạng; Tổ chức, cá nhân không được xâm phạm an toàn thông tin mạng của tổ chức, cá nhân khác; Việc xử lý sự cố an toàn thông tin mạng phải bảo đảm quyền và lợi ích hợp pháp của tổ chức, cá nhân, không xâm phạm đến đời sống riêng tư, bí mật cá nhân, bí mật gia đình của cá nhân, thông tin riêng của tổ chức;...
  • Nguyên tắc bảo vệ dữ liệu cá nhân (Điều 3 Luật Bảo vệ dữ liệu cá nhân năm 2025) như: Chỉ được thu thập, xử lý dữ liệu cá nhân đúng phạm vi, mục đích cụ thể, rõ ràng, bảo đảm tuân thủ quy định của pháp luật; Bảo đảm tính chính xác của dữ liệu cá nhân và được chỉnh sửa, cập nhật, bổ sung khi cần thiết; được lưu trữ trong khoảng thời gian phù hợp với mục đích xử lý dữ liệu cá nhân, trừ trường hợp pháp luật có quy định khác;Thực hiện đồng bộ có hiệu quả các biện pháp, giải pháp về thể chế, kỹ thuật, con người phù hợp để bảo vệ dữ liệu cá nhân;...
  • Nguyên tắc bảo vệ quyền lợi người tiêu dùng (Điều 6 Luật Bảo vệ quyền lợi người tiêu dùng 2023) như: Quyền lợi của người tiêu dùng được tôn trọng và bảo vệ theo quy định của pháp luật; Bảo vệ quyền lợi của người tiêu dùng phải được thực hiện kịp thời, công bằng, minh bạch, đúng pháp luật;...

Việc tuân thủ các nguyên tắc này giúp doanh nghiệp vừa bảo vệ quyền lợi khách hàng vừa giảm thiểu rủi ro pháp lý.

3. Công ty phải bảo vệ dữ liệu khách hàng như thế nào?

Công ty phải bảo vệ dữ liệu khách hàng bằng các biện pháp bảo vệ dữ liệu bao gồm:

  • Áp dụng kỹ thuật bảo mật: mã hóa dữ liệu, kiểm soát truy cập, tường lửa, sao lưu dữ liệu định kỳ;
  • Xây dựng quy trình quản lý dữ liệu, phân quyền rõ ràng cho nhân viên và bên thứ ba;
  • Đào tạo nhân viên về bảo mật thông tin và các rủi ro liên quan;
  • Thiết lập kế hoạch ứng phó sự cố để xử lý kịp thời nếu dữ liệu bị xâm phạm.

Ví dụ: Trong hoạt động tài chính, ngân hàng, hoạt động thông tin tín dụng, theo Điều 27 Luật Bảo vệ dữ liệu cá nhân năm 2025, tổ chức, cá nhân hoạt động trong lĩnh vực tài chính, ngân hàng, hoạt động thông tin tín dụng có trách nhiệm sau đây:

  • Thực hiện đầy đủ quy định về bảo vệ dữ liệu cá nhân nhạy cảm, các tiêu chuẩn an toàn, bảo mật trong hoạt động tài chính, ngân hàng theo quy định của pháp luật;
  • Không sử dụng thông tin tín dụng của chủ thể dữ liệu cá nhân để chấm điểm, xếp hạng tín dụng, đánh giá thông tin tín dụng, đánh giá mức độ tín nhiệm về tín dụng của chủ thể dữ liệu cá nhân khi chưa có sự đồng ý của chủ thể dữ liệu cá nhân;
  • Chỉ thu thập những dữ liệu cá nhân cần thiết phục vụ cho hoạt động thông tin tín dụng từ các nguồn phù hợp với quy định của Luật này và các quy định khác của pháp luật có liên quan;
  • Thông báo cho chủ thể dữ liệu cá nhân trong trường hợp lộ, mất thông tin về tài khoản ngân hàng, tài chính, tín dụng, thông tin tín dụng.

Việc bảo vệ dữ liệu không chỉ là yêu cầu pháp lý mà còn là yếu tố then chốt để duy trì uy tín và niềm tin của khách hàng.

4. Hành vi không bảo vệ dữ liệu khách hàng đúng cách bị xử phạt hành chính như thế nào?

Hành vi không bảo vệ dữ liệu khách hàng đúng cách có thể bị xử phạt hành chính như sau:

  • Điều 46 Nghị định 98/2020/NĐ-CP: hành vi sử dụng thông tin khách hàng không đúng với mục đích đã thông báo thì có thể bị xử phạt vi phạm hành chính là phạt tiền từ 10.000.000 đồng đến 20.000.000 đồng. Trong trường hợp thông tin khách hàng là thông tin thuộc về bí mật cá nhân của người tiêu dùng thì có thể bị phạt gấp hai lần mức quy định.
  • Điểm d khoản 4 Điều 47 Nghị định 88/2019/NĐ-CP: Phạt tiền từ 30 - 40 triệu đồng đối với cá nhân, phạt tiền từ 60 - 80 triệu đồng đối với tổ chức có hành vi làm lộ, sử dụng thông tin khách hàng của tổ chức tín dụng, chi nhánh ngân hàng nước ngoài không đúng mục đích theo quy định của pháp luật trong lĩnh vực tiền tệ và ngân hàng.

Chế tài xử phạt hành chính cho thấy mức độ nghiêm trọng của việc không bảo vệ dữ liệu khách hàng đúng cách, đồng thời là cơ sở để doanh nghiệp thực hiện các biện pháp phòng ngừa.

IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến công ty không bảo vệ dữ liệu khách hàng đúng cách

Dưới đây là giải đáp một số vấn đề thường gặp liên quan đến công ty không bảo vệ dữ liệu khách hàng đúng cách: 

1. Có quy định về thời hạn lưu trữ thông tin khách hàng sau khi kết thúc giao dịch không?

Theo quy định tại Điều 38 Luật Phòng, chống rửa tiền 2022 về lưu trữ thông tin, hồ sơ, tài liệu, báo cáo, lưu trữ đối với từng loại thông tin, hồ sơ, tài liệu, báo cáo như sau:

  • Lưu trữ 05 năm kể từ ngày kết thúc giao dịch hoặc ngày đóng tài khoản hoặc ngày báo cáo đối với:
    • Thông tin, hồ sơ, tài liệu nhận biết khách hàng;
    • Kết quả phân tích, đánh giá của đối tượng báo cáo đối với khách hàng, giao dịch phải báo cáo;
    • Thông tin, hồ sơ, tài liệu khác liên quan đến khách hàng, giao dịch phải báo cáo.
  • Lưu trữ 05 năm kể từ ngày phát sinh giao dịch đối với các báo cáo giao dịch:
    • Báo cáo giao dịch có giá trị lớn phải báo cáo;
    • Báo cáo giao dịch đáng ngờ;
    • Giao dịch chuyển tiền điện tử.

Theo đó, công ty cần lưu ý thời hạn lưu trữ thông tin khách hàng sau khi kết thúc giao dịch theo quy định trên. 

2. Có yêu cầu công ty phải xin sự đồng ý của khách hàng trước khi thu thập và xử lý dữ liệu không?

Theo khoản 1 Điều 11 Nghị định 13/2023/NĐ-CP, sự đồng ý của chủ thể dữ liệu được áp dụng đối với tất cả các hoạt động trong quy trình xử lý dữ liệu cá nhân, trừ trường hợp luật có quy định khác.

Sự đồng ý của chủ thể dữ liệu chỉ có hiệu lực khi chủ thể dữ liệu tự nguyện và biết rõ các nội dung sau:

  • Loại dữ liệu cá nhân được xử lý;
  •  Mục đích xử lý dữ liệu cá nhân;
  • Tổ chức, cá nhân được xử lý dữ liệu cá nhân;
  • Các quyền, nghĩa vụ của chủ thể dữ liệu.

Do vậy, sự đồng ý của khách hàng là cơ sở pháp lý để doanh nghiệp thu thập và xử lý dữ liệu hợp pháp.

3. Khách hàng nên làm gì khi phát hiện công ty không bảo vệ dữ liệu của mình đúng cách?

Khi phát hiện công ty không bảo vệ dữ liệu của mình đúng cách, khách hàng có thể:

  • Yêu cầu công ty giải trình về biện pháp bảo vệ dữ liệu;
  • Yêu cầu bồi thường thiệt hại nếu bị xâm phạm dữ liệu dẫn đến hậu quả cụ thể.
  • Khiếu nại đến cơ quan quản lý nhà nước có thẩm quyền về bảo vệ dữ liệu cá nhân;
  • Khởi kiện tại Tòa án để yêu cầu bảo vệ quyền lợi của mình. 

Việc chủ động bảo vệ quyền lợi giúp khách hàng hạn chế rủi ro và buộc doanh nghiệp thực hiện trách nhiệm pháp lý.

4. Trong trường hợp nhân viên tự ý sao chép dữ liệu khách hàng, công ty có bị liên đới chịu trách nhiệm pháp lý không?

Doanh nghiệp có trách nhiệm giám sát, quản lý nhân viên và các bên thứ ba trong việc xử lý dữ liệu. Nếu thiếu biện pháp kiểm soát dẫn đến nhân viên vi phạm, công ty có thể bị xử phạt hành chính hoặc bồi thường thiệt hại.

Có thể thấy, doanh nghiệp không thể tránh trách nhiệm bằng cách đổ lỗi cho nhân viên, mà phải thiết lập quy trình bảo mật chặt chẽ.

5. Nếu công ty cố tình xóa hoặc che giấu bằng chứng về việc rò rỉ dữ liệu, họ có thể bị xử lý hình sự không?

Hành vi che giấu, xóa hoặc làm sai lệch chứng cứ về việc rò rỉ dữ liệu có thể bị truy cứu trách nhiệm hình sự theo Bộ luật Hình sự 2015 (sửa đổi 2017) như về tội về tội làm giả con dấu, tài liệu của cơ quan, tổ chức được quy định tại Điều 341; tội đưa hoặc sử dụng trái phép thông tin trên mạng máy tính, mạng viễn thông tại Điều 288;...

Hành vi cố tình che giấu vi phạm dữ liệu không chỉ vi phạm pháp luật mà còn làm tăng nguy cơ thiệt hại cho khách hàng và ảnh hưởng nghiêm trọng đến uy tín, trách nhiệm pháp lý của doanh nghiệp.

V. Tại sao nên tìm luật sư tư vấn ở NP Law khi có vấn đề về công ty không bảo vệ dữ liệu khách hàng đúng cách

Trong bối cảnh pháp luật về bảo vệ dữ liệu cá nhân ngày càng chặt chẽ, việc doanh nghiệp không bảo vệ dữ liệu khách hàng đúng cách có thể dẫn đến nhiều rủi ro pháp lý nghiêm trọng, từ xử phạt hành chính đến trách nhiệm hình sự. Vì vậy, việc tìm đến luật sư chuyên môn tại NPLaw là cần thiết để bảo vệ quyền lợi hợp pháp của khách hàng và doanh nghiệp.