Khi quan hệ lao động chấm dứt, người lao động vẫn tiếp cận hoặc lưu giữ dữ liệu nhạy cảm nhưng không xóa khỏi thiết bị cá nhân sẽ dễ dẫn đến rò rỉ thông tin ra bên ngoài. Hành vi này không chỉ xâm phạm lợi ích hợp pháp của doanh nghiệp mà còn có nguy cơ kéo theo hàng loạt trách nhiệm pháp lý theo quy định của pháp luật Việt Nam về bảo vệ dữ liệu, an ninh mạng và bí mật kinh doanh. 

I. Thực trạng liên quan đến không xóa dữ liệu nhạy cảm sau khi nghỉ việc

Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, dữ liệu nhạy cảm như bí mật kinh doanh, chiến lược phát triển thị trường, danh sách khách hàng, dữ liệu tài chính, mã nguồn phần mềm… ngày càng trở thành tài sản quan trọng của doanh nghiệp. Tuy nhiên, thực tế hiện nay cho thấy nhiều doanh nghiệp chưa có quy trình kiểm soát hiệu quả việc thu hồi và xử lý dữ liệu khi người lao động chấm dứt hợp đồng. Theo đó, tình trạng người lao động vẫn lưu giữ dữ liệu nhạy cảm trên thiết bị cá nhân, email riêng hoặc các nền tảng lưu trữ đám mây như Google Drive, OneDrive, Dropbox… diễn ra khá phổ biến.

Một bộ phận người lao động thiếu nhận thức đầy đủ về nghĩa vụ bảo mật thông tin sau khi nghỉ việc hoặc cố tình lợi dụng số dữ liệu còn lưu giữ để phục vụ cho mục đích cá nhân, chuyển giao cho đối thủ cạnh tranh, thậm chí sử dụng dữ liệu để gây sức ép hoặc làm ảnh hưởng đến hoạt động của doanh nghiệp cũ. Điều này dẫn đến nguy cơ rò rỉ dữ liệu ở mức cao, gây thiệt hại nghiêm trọng về tài chính, uy tín và lợi thế cạnh tranh trên thị trường.

Bên cạnh đó, không ít doanh nghiệp chỉ tập trung bảo mật trong giai đoạn nhân viên còn làm việc mà chưa xây dựng cơ chế giám sát hậu chấm dứt quan hệ lao động. Nhiều trường hợp doanh nghiệp không yêu cầu xác nhận xóa dữ liệu hoặc không thu hồi đầy đủ tài khoản truy cập hệ thống nội bộ, tạo điều kiện để người lao động cũ tiếp tục truy cập, khai thác hoặc phát tán dữ liệu.

Ngoài ra, sự phát triển của các phương tiện công nghệ số cũng làm gia tăng tính phức tạp trong vấn đề bảo vệ dữ liệu sau nghỉ việc. Việc chia sẻ, sao lưu dữ liệu chỉ cần vài thao tác đơn giản trên thiết bị cá nhân khiến doanh nghiệp khó phát hiện và kiểm soát kịp thời. Một số vụ việc đã phải đưa ra cơ quan có thẩm quyền giải quyết do hành vi chiếm giữ và sử dụng trái phép dữ liệu sau khi chấm dứt hợp đồng lao động đã gây ra thiệt hại lớn cho doanh nghiệp.

Từ những thực trạng trên có thể thấy, vấn đề không xóa dữ liệu nhạy cảm sau khi nghỉ việc đang trở thành rủi ro pháp lý nổi bật, đặt ra yêu cầu cấp thiết đối với doanh nghiệp trong việc hoàn thiện quy định nội bộ, tăng cường biện pháp quản lý dữ liệu và nâng cao ý thức tuân thủ pháp luật của người lao động trong mọi giai đoạn của quan hệ lao động.

II. Khái niệm về không xóa dữ liệu nhạy cảm sau khi nghỉ việc

Trong quan hệ lao động, việc người lao động được tiếp cận một lượng lớn thông tin và dữ liệu quan trọng của doanh nghiệp là điều tất yếu. Tuy nhiên, khi hợp đồng lao động chấm dứt, mọi quyền truy cập và quyền sử dụng những dữ liệu đó cũng phải được chấm dứt theo.

1. Không xóa dữ liệu nhạy cảm sau khi nghỉ việc là gì?

Không xóa dữ liệu nhạy cảm sau khi nghỉ việc được hiểu là hành vi người lao động tiếp tục lưu giữ, truy cập, sao chép, sử dụng hoặc chuyển giao dữ liệu của doanh nghiệp mà họ đã có trong thời gian làm việc, mặc dù quan hệ lao động đã kết thúc và nghĩa vụ bảo mật vẫn đang tồn tại.

Hành vi này có thể xuất phát từ vô tình (thiếu hiểu biết pháp luật, không xóa dữ liệu do quên...) hoặc cố ý nhằm trục lợi cá nhân, cạnh tranh không lành mạnh hay gây thiệt hại cho doanh nghiệp cũ. Dù với mục đích nào, đây đều là hành vi vi phạm nghĩa vụ bảo mật và có thể dẫn đến trách nhiệm pháp lý.

2. Vì sao người lao động cần phải xóa dữ liệu nhạy cảm sau khi nghỉ việc?

Việc xóa dữ liệu nhạy cảm sau khi nghỉ việc là trách nhiệm bắt buộc vì các lý do chính sau:

  • Bảo đảm tuân thủ pháp luật: Người lao động có nghĩa vụ bảo mật thông tin theo hợp đồng lao động, nội quy lao động và quy định pháp luật Việt Nam.
  • Bảo vệ quyền lợi chính đáng của doanh nghiệp: Ngăn ngừa việc rò rỉ thông tin ảnh hưởng đến chiến lược kinh doanh, tài chính và uy tín thương hiệu.
  • Tránh rơi vào tranh chấp pháp lý: Người lao động có thể phải bồi thường thiệt hại, hoặc nặng hơn là bị xem xét trách nhiệm hình sự nếu sử dụng trái phép dữ liệu gây hậu quả nghiêm trọng.
  • Giữ gìn đạo đức nghề nghiệp và quan hệ lao động tích cực: Việc tuân thủ nghĩa vụ bảo mật thể hiện thái độ chuyên nghiệp và tôn trọng doanh nghiệp đã từng làm việc.

Như vậy, việc xóa dữ liệu không chỉ là yêu cầu kỹ thuật đơn giản mà còn là nghĩa vụ pháp lý và đạo đức nghề nghiệp quan trọng.

3. Có những dạng dữ liệu nhạy cảm phổ biến nào trong môi trường làm việc?

Dữ liệu nhạy cảm trong doanh nghiệp rất đa dạng, tùy thuộc đặc thù ngành nghề, nhưng có thể phân thành một số nhóm phổ biến như:

  • Bí mật kinh doanh: công thức, quy trình, mô hình sản xuất, thông tin nghiên cứu – phát triển…
  • Thông tin khách hàng và đối tác: danh sách khách hàng, hợp đồng, dữ liệu giao dịch, lịch sử mua hàng…
  • Dữ liệu tài chính và kế toán: doanh thu, lợi nhuận, ngân sách nội bộ, kế hoạch đầu tư.
  • Chiến lược và kế hoạch kinh doanh: chiến dịch marketing, mở rộng thị trường, mô hình quản trị…
  • Thông tin nhân sự: hồ sơ người lao động, mức lương, đánh giá hiệu suất – thuộc nhóm dữ liệu cá nhân được pháp luật bảo vệ.
  • Mã nguồn phần mềm, tài liệu thiết kế, bản quyền sáng tạo trong các doanh nghiệp công nghệ, sáng tạo nội dung.

Những dữ liệu này, nếu bị khai thác trái phép, có thể gây thiệt hại trực tiếp và lâu dài cho doanh nghiệp.

III. Quy định của pháp luật liên quan đến không xóa dữ liệu nhạy cảm sau khi nghỉ việc

Trong hệ thống pháp luật Việt Nam, mặc dù chưa có quy định hoàn toàn riêng biệt điều chỉnh cụ thể hành vi “không xóa dữ liệu sau nghỉ việc”, nhưng nghĩa vụ bảo mật và xử lý dữ liệu vẫn được pháp luật ghi nhận rõ ràng. Điều này tạo cơ sở để xử lý người lao động nếu tiếp tục lưu giữ hoặc sử dụng dữ liệu trái phép sau khi chấm dứt quan hệ lao động.

1. Pháp luật Việt Nam có quy định cụ thể về việc phải xóa dữ liệu nhạy cảm sau khi nghỉ việc không?

Căn cứ điểm c khoản 2 Điều 25 Luật Bảo vệ dữ liệu cá nhân 2025 quy định trách nhiệm bảo vệ dữ liệu cá nhân của cơ quan, tổ chức, cá nhân trong quản lý, sử dụng người lao động: Phải xóa, hủy dữ liệu cá nhân của người lao động khi chấm dứt hợp đồng, trừ trường hợp theo thỏa thuận hoặc pháp luật có quy định khác.

Có thể thấy, trừ trường hợp có thỏa thuận hoặc pháp luật có quy định khác thì mọi trường hợp còn lại người sử dụng lao động phải xóa, hủy dữ liệu cá nhân của người lao động nghỉ việc.

2. Pháp luật có bắt buộc doanh nghiệp phải lập biên bản bàn giao và xác nhận xóa dữ liệu khi nhân viên nghỉ việc không?

Pháp luật lao động không bắt buộc một quy trình bàn giao dữ liệu cụ thể khi người lao động nghỉ việc. Tuy nhiên doanh nghiệp có quyền và trách nhiệm tự xây dựng nội quy bảo mật và quy trình thu hồi tài sản, quyền truy cập, dữ liệu khi nghỉ việc.

Việc lập biên bản bàn giao tài liệu, thiết bị và kiểm tra xóa dữ liệu là khuyến nghị pháp lý cần thiết, giúp bảo vệ doanh nghiệp trước tranh chấp.

3. Người lao động có trách nhiệm gì đối với dữ liệu doanh nghiệp sau khi chấm dứt hợp đồng lao động?

Theo khoản 2 Điều 21 Bộ luật Lao động 2019 quy định khi người lao động làm việc có liên quan trực tiếp đến bí mật kinh doanh, bí mật công nghệ theo quy định của pháp luật, thì người sử dụng lao động có quyền thỏa thuận bằng văn bản với người lao động về nội dung, thời hạn bảo vệ bí mật kinh doanh, bí mật công nghệ, quyền lợi và việc bồi thường trong trường hợp người lao động vi phạm.

Theo đó, trường hợp doanh nghiệp có thỏa thuận với người lao động về việc không được tiết lộ bí mật kinh doanh sau khi chấm dứt hợp đồng lao động thì người lao động phải có trách nhiệm giữ bí mật kinh doanh theo thỏa thuận.

 Theo quy định tại điểm b khoản 3 Điều 4 Thông tư 10/2020/TT-BLĐTBXH, đối với trường hợp phát hiện người lao động có hành vi tiết lộ bí mật kinh doanh sau khi nghỉ việc sẽ bị xử lý theo quy định của pháp luật dân sự và pháp luật khác có liên quan.

4. Pháp luật quy định thế nào về trách nhiệm của doanh nghiệp trong việc giám sát việc xóa dữ liệu khi nhân viên nghỉ?

Pháp luật hiện nay không có quy định cụ thể về trách nhiệm của doanh nghiệp trong việc giám sát việc xóa dữ liệu khi nhân viên nghỉ.

Tuy nhiên, theo Khoản 3 Điều 25 Luật Bảo vệ dữ liệu cá nhân 2025, doanh nghiệp có thể áp dụng biện pháp công nghệ, kỹ thuật phù hợp với quy định của pháp luật và bảo đảm quyền, lợi ích của chủ thể dữ liệu cá nhân, trên cơ sở người lao động biết rõ biện pháp đó. 

Ngoài ra, doanh nghiệp có trách nhiệm:

  • Bảo vệ bí mật kinh doanh và dữ liệu cá nhân mà mình đang quản lý.
  • Áp dụng biện pháp kỹ thuật và quản trị nhằm hạn chế rủi ro bị chiếm giữ và rò rỉ dữ liệu.
  • Thu hồi quyền truy cập hệ thống, thiết bị làm việc, tài khoản email, ứng dụng nội bộ khi nhân viên nghỉ việc.
  • Lưu hồ sơ và quy trình bàn giao nhằm chứng minh đã thực hiện biện pháp phòng ngừa cần thiết.

Nếu để xảy ra rò rỉ, doanh nghiệp có thể phải chịu trách nhiệm liên đới, đặc biệt đối với dữ liệu cá nhân khách hàng và người lao động khác.

IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến không xóa dữ liệu nhạy cảm sau khi nghỉ việc

Trong quá trình chấm dứt quan hệ lao động, đặc biệt là tại các doanh nghiệp có tính bảo mật cao, việc xử lý dữ liệu mà người lao động đã tiếp cận luôn đặt ra nhiều câu hỏi pháp lý cần được giải đáp rõ ràng. Nhiều tình huống trên thực tế thiếu cơ sở pháp lý cụ thể để các bên có thể áp dụng ngay, dẫn đến tranh chấp kéo dài và hậu quả nặng nề. Do vậy, việc nhận diện đúng quyền và nghĩa vụ của mỗi bên trong vấn đề xóa dữ liệu sau khi nghỉ việc là đặc biệt cần thiết.

1. Doanh nghiệp có quyền kiểm tra thiết bị cá nhân của nhân viên để đảm bảo đã xóa dữ liệu nhạy cảm không?

Pháp luật không cho phép doanh nghiệp tự ý kiểm tra thiết bị cá nhân nếu không có sự đồng ý của người lao động.

Tuy nhiên, doanh nghiệp có quyền yêu cầu xác nhận xóa dữ liệu thông qua: Biên bản bàn giao, cam kết bảo mật, thu hồi hoặc chấm dứt quyền truy cập hệ thống, biện pháp kỹ thuật kiểm soát từ xa đối với tài khoản nội bộ.

2. Hành vi không xóa dữ liệu nhạy cảm sau khi nghỉ việc có bị coi là vi phạm nghĩa vụ bảo mật không?

Việc tiếp tục lưu giữ dữ liệu của doanh nghiệp sau khi đã nghỉ việc làm phát sinh nguy cơ rò rỉ và xâm phạm nghĩa vụ bảo mật theo điểm c khoản 2 Điều 25 Luật Bảo vệ dữ liệu cá nhân 2025. 

Ngay cả khi chưa sử dụng dữ liệu, hành vi giữ lại trái phép vẫn được xem là vi phạm nguyên tắc bảo vệ dữ liệu và bí mật kinh doanh.

3. Nếu dữ liệu không được xóa gây rò rỉ, doanh nghiệp có được yêu cầu cơ quan công an điều tra không?

Nếu dữ liệu không được xóa gây rò rỉ, doanh nghiệp có được yêu cầu cơ quan công an điều tra. Khi rò rỉ dữ liệu gây thiệt hại hoặc ảnh hưởng đến an ninh mạng, bí mật kinh doanh, thông tin cá nhân người khác, doanh nghiệp có thể:

  • Tố giác tội phạm theo Bộ luật Hình sự,
  • Yêu cầu cơ quan công an điều tra để xác định hành vi xâm phạm dữ liệu.

Đặc biệt trong trường hợp rò rỉ dữ liệu khách hàng hoặc bí mật chiến lược, trách nhiệm hình sự có thể được xem xét.

4. Hành vi lưu giữ dữ liệu nhạy cảm của công ty sau khi nghỉ việc có thể bị xử phạt hành chính không?

Căn cứ theo Điều 84 Nghị định 15/2020/NĐ-CP được sửa đổi bởi khoản 30 Điều 1 Nghị định 14/2022/NĐ-CP, người thu thập thông tin cá nhân khi chưa có sự đồng ý của chủ thể thông tin cá nhân về phạm vi, mục đích của việc thu thập và sử dụng thông tin đó sẽ bị xử phạt từ 10.000.000 đồng đến 20.000.00 đồng.

Do đó, hành vi lưu giữ dữ liệu nhạy cảm của công ty sau khi nghỉ việc có thể bị xử phạt hành chính nếu thuộc trường hợp trên. 

5. Hành vi không xóa dữ liệu nhạy cảm nhưng không làm rò rỉ có bị coi là vi phạm pháp luật không?

Hành vi không xóa dữ liệu nhạy cảm nhưng không làm rò rỉ được coi là vi phạm pháp luật, vì chỉ cần giữ dữ liệu trái phép chưa có sự đồng ý đã là hành vi vi phạm nghĩa vụ bảo mật. Việc rò rỉ chỉ là tình tiết tăng nặng, không phải điều kiện bắt buộc để xử lý vi phạm.

V. Tại sao nên tìm luật sư tư vấn ở NP Law khi có vấn đề về không xóa dữ liệu nhạy cảm sau khi nghỉ việc

Vấn đề pháp lý liên quan đến bảo mật dữ liệu luôn phức tạp và nhạy cảm, đặc biệt khi phát sinh tranh chấp giữa người lao động và doanh nghiệp. NPLaw là đơn vị có kinh nghiệm thực tiễn trong việc:

  • Tư vấn và soạn thảo thỏa thuận bảo mật (NDA), nội quy bảo mật dữ liệu,
  • Đánh giá rủi ro và đưa ra giải pháp xử lý ngay khi phát sinh hành vi chiếm giữ hoặc đe dọa rò rỉ dữ liệu,
  • Đại diện doanh nghiệp làm việc với cơ quan điều tra nếu dữ liệu bị xâm phạm nghiêm trọng,
  • Hỗ trợ giải quyết tranh chấp bằng thương lượng, hòa giải, hoặc khởi kiện để bảo vệ quyền lợi hợp pháp của doanh nghiệp.

Vì vậy, việc tìm đến luật sư chuyên môn tại NPLaw là cần thiết để bảo vệ quyền lợi hợp pháp của người lao động và doanh nghiệp.