随着企业越来越依赖信息技术服务,他们面临着涉及数据泄露、数据丢失和未经授权披露客户信息的事件,导致了巨大的财务损失,并对其声誉和品牌价值造成了重大损害。以下文章提供了深入的法律分析、程序指导和实用的法律解决方案,以帮助企业有效应对此类情况。
I、公司起诉服务提供商未能保护数据安全的现状
近年来,起诉服务提供商未能保护数据安全的公司数量大幅增加。它反映了当今数字环境中数据泄露事件日益严重。

在与云存储提供商、软件供应商、客户关系管理(CRM)服务提供商、数据中心和维护服务提供商等第三方服务提供商合作时,公司通常需要共享关键信息,包括客户数据、内部记录、财务信息和商业机密。然而,许多服务提供商未能遵守其数据安全义务,导致了许多不利后果,包括:
- 客户信息泄露,造成严重声誉损害,使企业面临投诉或法律诉讼。
- 数据丢失、业务中断或重大财务损失。
- 由于服务提供商未能实施足够的网络安全措施而导致的网络攻击。
- 违反服务水平协议(SLA),特别是与保密和数据保护有关的规定。
- 关于损害赔偿责任的争议,特别是在没有明确的事故响应程序的情况下。
由于数据安全漏洞造成的损失可能高达数十亿越南盾,并可能持续多年,越来越多的企业选择提起法律诉讼寻求赔偿,迫使服务提供商履行保密义务,防止进一步损失。
II、了解针对服务提供商未能保护数据安全的法律行动
1.公司与其服务提供商之间通常认为哪些类型的信息是机密数据?
在合同关系下,企业通常要求服务提供商保密的信息类别包括:
- 客户信息:姓名、电话号码、地址、交易历史和账户信息。
- 财务和会计数据:收入、支出、应收账款和应付账款、合同和税务报告。
- 商业秘密:技术、运营流程、商业战略、定价信息和市场分析数据。
- 人力资源数据:员工记录、工资和薪酬信息以及身份数据(公民身份证号码和银行账户详细信息)。
- 技术和系统数据:源代码、服务器信息和软件配置。
- 知识产权:设计、内部文件和专有软件。
上述所有类别的信息均受越南法律保护,包括关于个人数据保护的第13/2023/ND-CP号法令、2015年《网络信息安全法》和2018年《网络安全法》。
2.哪些因素可能导致公司起诉服务提供商未能保护数据安全?
- 违反合同保密义务:服务提供商披露数据、非法存储数据、未加密信息或允许第三方未经授权访问数据。
- 未能实施或实施不当的安全措施:例如,使用弱密码、未能修补系统漏洞或未能实施适当的访问控制,从而使黑客能够获得未经授权的访问并窃取数据。
- 疏忽数据管理:因技术故障、服务提供商员工未经授权的披露或未经授权复制客户数据而导致的数据丢失。
- 未按照法律要求通知数据安全事件:根据第13/2023/ND-CP号法令第23条第1款,数据处理实体必须在发现违规行为后72小时内通知主管当局。
- 对公司业务运营的直接损害:包括客户损失、声誉受损、财务损失或赔偿第三方的责任。
- 安全事件发生后未采取补救措施:例如,未能协助数据恢复,调查事件的主要原因,或未按照合同协议与数据所有者合作。
III、 适用于起诉服务提供商未能保护数据安全的公司的法律规定
1.当公司起诉服务提供商未能保护数据安全时,应遵循哪些程序?
根据关于个人数据保护的第13/2023/ND-CP号法令第9条第9款,数据主体有权根据适用法律提起法律诉讼。具体而言,诉讼程序受2025年修订的2015年《民事诉讼法》的管辖,通常包括以下步骤:
- 收集违规证据:收集电子邮件、系统日志、事件报告、服务提供商发布的通知、泄露的数据、员工证人陈述和网络安全取证报告。
- 识别违反合同义务的行为:审查与保密协议(NDA)、数据处理责任和服务水平协议(SLA)有关的合同条款。
- 评估实际遭受的损失:确定经济损失、声誉损失、客户损失以及应对和补救安全事件所产生的成本。
- 根据合同要求进行谈判或调解:许多服务协议要求在诉讼开始前进行强制性谈判或调解。
- 向主管法院提起诉讼。
2.当公司起诉服务提供商未能保护数据安全时,可以依靠哪些法律规定来索赔?
公司在寻求因服务提供商未能保护数据安全而造成的损害赔偿时,可以依据以下法律规定:
-《2025年个人数据保护法》第8条第1款规定,违反该法或其他有关个人数据保护立法规定的组织和个人,可根据违法行为的性质、严重程度和后果,依法承担损害赔偿责任。

- 2015年《民法典》,包括:
- 第38条:隐私权、个人秘密权和家庭秘密权。
- 第360条和第361条:因违反合同义务而产生的责任。
- 第584条至第592条:非合同(侵权)损害赔偿。
3.如果公司因未能保护数据安全而起诉服务提供商,服务提供商可能会受到哪些法律的制裁?
根据《2025年个人数据保护法》第8条第1款,违反本法或其他有关个人数据保护的法律法规的组织和个人可能会受到行政处罚。
具体而言,根据第15/2020/ND-CP号法令第92条第1款b点,该法令规定了网络信息安全业务活动领域的违规行为,未能确保数据安全和保密的服务提供商可能会被处以2000万至3000万越南盾的行政罚款。
除了行政罚款外,如果服务提供商未能保护数据安全的行为性质严重并造成重大损害,根据2017年修订的《2015年刑法》,该提供商还可能承担刑事责任。
IV、 关于公司起诉服务提供商未能保护数据安全的问题
1.在起诉服务提供商未能保护数据安全时,公司是否需要证明实际损害?
作为一般原则,在民事诉讼中,原告有责任证明其主张有充分依据。具体而言,原告必须提供证据,证明被告的不法行为和所遭受的损害,包括文件、电子数据、网络安全法医报告、事件记录、技术报告、电子邮件、系统日志和其他相关证据。
根据2015年《民事诉讼法》第91条,诉讼当事人在请求法院保护其合法权益时,有责任收集、提交并向法院提供文件和证据,以证明其主张合法且有充分依据。法院将依据这些证据来确定损害赔偿责任。
如果合同中包含违约赔偿金条款或规定了违约赔偿的预定金额,公司可以要求执行该合同条款,而无需证明每一项损失。尽管如此,公司仍必须证明违约行为确实发生了。
2.公司在起诉服务提供商未能保护数据安全时可能面临哪些法律风险?
首先,公司必须履行《2015年民事诉讼法》规定的举证责任,包括提交技术文件、系统访问日志、合同、事故报告、专家评估和其他相关证据。未能提供充分证据可能导致其赔偿要求被驳回。
此外,该公司可能面临服务提供商的反诉。提供商可能会辩称,数据泄露是由于公司方面的缺陷造成的,例如内部安全措施不足、员工未能遵守安全程序、未能安装安全补丁,甚至公司本身未经授权的披露。此类反诉可能会使诉讼程序严重复杂化,并延长争议。
此外,如果公司在向法院和其他各方提交文件时未能采取适当的保障措施,诉讼本身可能会带来披露机密内部信息的额外风险。在涉及商业数据、商业秘密或客户信息的纠纷中,这一点尤为重要。
企业还应考虑诉讼费用,包括法庭费用、网络安全法医检查费用、专家证人费用、数据分析费用和法律代理费用。
3.当公司起诉服务提供商未能保护数据安全时,是否必须遵守任何时效期?
诉讼时效是一个重要的法律考虑因素。根据2015年《民法典》第588条,对于因数据丢失、商业机会丧失、声誉损害或类似损失而寻求民事损害赔偿的索赔,一般时效期为三(03)年,自索赔人知道或应该知道其合法权益受到侵犯之日起计算。
如果合同规定了不同的程序要求,如合同时限、强制调解或仲裁,公司必须在向法院提起诉讼之前遵守这些合同承诺。
4.在针对服务提供商未能保护数据安全的诉讼中,谁将代表公司?
根据《2020年企业法》第12条第1款,企业的法定代表人是行使企业交易中产生的权利和履行义务的个人,在民事案件中代表企业作为请求人、原告、被告、在仲裁庭或法院享有相关权利和义务的人,并依法行使其他权利和履行其他义务。

因此,公司的法定代表人必须是代表企业在针对服务提供商未能保护数据安全的法律诉讼中行使其权利和义务以及法律地位的个人。
5.在任何情况下,公司都不能起诉服务提供商未能保护数据安全吗?
在某些情况下,提起法律诉讼可能不切实际或不太可能成功,包括:
- 合同中没有明确的保密条款(例如,没有保密协议(NDA)、服务水平协议(SLA),或者保密条款过于笼统),难以确定服务提供商的合同义务;
- 没有足够的技术证据证明数据泄露源自服务提供商,如系统日志或网络安全取证报告;
- 所谓的损害赔偿在法律上无法识别,因为它们无法合理量化或仅仅是推测性的;
- 双方已就替代性争议解决机制达成一致,如强制性内部调解或仲裁,但公司在开始法院诉讼之前未能遵守这些程序;或
- 适用的诉讼时效已到期。
此外,如果事件是由正式确定的不可抗力造成的,公司提起法律诉讼的权利可能会受到限制。
V.您是否正在寻找一家信誉良好的律师事务所,以协助处理因未能保护数据安全而对服务提供商提起的法律诉讼相关事宜?
随着网络攻击、数据泄露和有关数据安全义务的争议越来越普遍,企业需要经验丰富的法律顾问来有效维护其合法权益。对未能保护数据安全的服务提供商提起法律诉讼,需要具备合同法、网络安全法、信息技术法和损害民事责任方面的全面专业知识。因此,为了尽量减少法律风险并最大限度地提高成功结果的可能性,企业应聘请在信息技术纠纷、跨境数据传输和违反保密义务方面拥有丰富经验的律师。
NP Law是一家信誉良好的律师事务所,能够通过提供以下法律服务来协助企业:
- 起草和审查商业合同中的保密和数据保护条款;
- 收集数字证据并评估数据泄露的程度;
- 代表企业与服务提供商就薪酬问题进行谈判;
- 准备诉讼文件,并在整个法律程序中代表客户;
- 就预防措施提供建议,以尽量减少未来的数据安全违规行为。
NP law拥有一支高素质的律师团队和丰富的技术法律经验,致力于与企业站在一起,确保其合法权益在涉及数据安全的纠纷中得到最大程度的保护。