Trong bối cảnh doanh nghiệp ngày càng phụ thuộc vào các dịch vụ công nghệ thông tin, nhiều doanh nghiệp đã phải đối mặt với tình trạng lộ lọt dữ liệu, mất dữ liệu, rò rỉ thông tin khách hàng, gây thiệt hại nặng nề và ảnh hưởng trực tiếp đến uy tín thương hiệu. Bài viết dưới đây sẽ cung cấp những phân tích chuyên sâu, hướng dẫn thủ tục và giải pháp pháp lý để doanh nghiệp xử lý hiệu quả trong trường hợp này.

I. Thực trạng công ty kiện nhà cung cấp không bảo mật dữ liệu trong giai đoạn hiện nay

Trong những năm gần đây, tình trạng doanh nghiệp khởi kiện nhà cung cấp vì vi phạm nghĩa vụ bảo mật dữ liệu đang gia tăng mạnh mẽ, phản ánh mức độ nghiêm trọng của các sự cố rò rỉ thông tin trong môi trường số hóa.

Khi hợp tác với các đơn vị cung cấp dịch vụ như lưu trữ đám mây, phần mềm quản lý, hệ thống CRM, trung tâm dữ liệu, dịch vụ bảo trì,.. nhiều công ty buộc phải chia sẻ dữ liệu quan trọng, bao gồm thông tin khách hàng, hồ sơ nội bộ, dữ liệu tài chính hoặc bí mật kinh doanh. Tuy nhiên, không ít nhà cung cấp lại không tuân thủ các quy định bảo mật, dẫn đến hàng loạt hệ quả tiêu cực:

  • Rò rỉ thông tin khách hàng, gây mất uy tín nghiêm trọng và khiến doanh nghiệp đối mặt với khiếu nại hoặc kiện tụng.
  • Mất dữ liệu, gián đoạn kinh doanh hoặc gây thiệt hại tài chính lớn.
  • Bị tấn công mạng do nhà cung cấp không áp dụng các biện pháp an ninh tương xứng.
  • Vi phạm thỏa thuận trong hợp đồng dịch vụ (SLA), đặc biệt là điều khoản bảo mật và bảo vệ dữ liệu. 
  • Phát sinh tranh chấp về trách nhiệm bồi thường thiệt hại, nhất là khi không có quy trình xử lý sự cố rõ ràng.

Vì mức thiệt hại từ vi phạm bảo mật dữ liệu có thể lên đến hàng tỷ đồng, thậm chí kéo dài trong nhiều năm, ngày càng nhiều doanh nghiệp lựa chọn khởi kiện để yêu cầu nhà cung cấp bồi thường, buộc thực hiện cam kết bảo mật và ngăn chặn các thiệt hại tiếp theo. Đây là xu hướng pháp lý nổi bật trong giai đoạn chuyển đổi số mạnh mẽ hiện nay.

II. Tìm hiểu về công ty kiện nhà cung cấp không bảo mật dữ liệu

Khi doanh nghiệp hợp tác với nhà cung cấp dịch vụ bên ngoài, việc chia sẻ dữ liệu thường là yêu cầu bắt buộc để vận hành hệ thống, quản lý hoạt động hoặc triển khai giải pháp công nghệ. Tuy nhiên, chính vì mức độ phụ thuộc vào dữ liệu lớn, rủi ro vi phạm bảo mật từ phía nhà cung cấp trở thành một trong những nguyên nhân hàng đầu dẫn đến tranh chấp và khởi kiện. Để hiểu rõ hơn về vấn đề này, cần xem xét bản chất của dữ liệu được bảo mật và các yếu tố làm phát sinh trách nhiệm pháp lý.

1. Những thông tin nào thường được coi là dữ liệu cần được bảo mật giữa công ty và nhà cung cấp?

Trong quan hệ hợp đồng, các loại dữ liệu mà doanh nghiệp buộc nhà cung cấp phải bảo mật bao gồm:

  • Thông tin khách hàng: họ tên, số điện thoại, địa chỉ, lịch sử giao dịch, thông tin tài khoản.
  • Dữ liệu tài chính – kế toán: doanh thu, chi phí, công nợ, hợp đồng, báo cáo thuế.
  • Bí mật kinh doanh: công nghệ, quy trình vận hành, chiến lược kinh doanh, giá thành, dữ liệu phân tích thị trường.
  • Dữ liệu nhân sự: hồ sơ nhân viên, lương thưởng, thông tin định danh (CCCD, số tài khoản).
  • Dữ liệu kỹ thuật và dữ liệu hệ thống: mã nguồn, thông tin máy chủ, cấu hình phần mềm.
  • Tài sản trí tuệ: thiết kế, tài liệu nội bộ, phần mềm độc quyền.

Tất cả các loại thông tin này đều được pháp luật Việt Nam bảo vệ theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018.

2. Có những yếu tố nào dẫn đến việc công ty kiện nhà cung cấp không bảo mật dữ liệu?

Doanh nghiệp quyết định khởi kiện nhà cung cấp khi các yếu tố sau xuất hiện, cho thấy quyền lợi của họ bị xâm phạm nghiêm trọng:

  • Vi phạm nghĩa vụ bảo mật trong hợp đồng: Nhà cung cấp để lộ dữ liệu, lưu trữ trái phép, không mã hóa thông tin hoặc cho bên thứ ba tiếp cận mà không có sự đồng ý.
  • Không áp dụng hoặc áp dụng sai các biện pháp an ninh: Ví dụ: mật khẩu yếu, hệ thống không vá lỗ hổng, không kiểm soát truy cập… dẫn đến hacker xâm nhập và đánh cắp dữ liệu.
  • Thiếu trách nhiệm trong quản lý dữ liệu: Mất dữ liệu do lỗi kỹ thuật, nhân sự của nhà cung cấp làm rò rỉ thông tin, hoặc tự ý sao chép dữ liệu khách hàng.
  • Không thông báo sự cố dữ liệu theo đúng quy định pháp luật: Theo Khoản 1 Điều 23 Nghị định 13/2023/NĐ-CP, đơn vị xử lý dữ liệu bắt buộc phải thông báo trong vòng 72 giờ. Việc không thông báo hoặc che giấu làm tăng thiệt hại.
  • Gây thiệt hại trực tiếp cho hoạt động kinh doanh của công ty: Mất khách hàng, giảm uy tín, thiệt hại tài chính, phải bồi thường cho bên thứ ba…
  • Không thực hiện nghĩa vụ khắc phục khi xảy ra sự cố: Ví dụ: không hỗ trợ khôi phục dữ liệu, không điều tra nguyên nhân hoặc không phối hợp với chủ sở hữu dữ liệu theo hợp đồng.

Những yếu tố này thường đủ căn cứ để công ty khởi kiện yêu cầu bồi thường thiệt hại, chấm dứt hợp đồng, hoặc yêu cầu nhà cung cấp chịu trách nhiệm pháp lý theo luật định.

III. Các quy định pháp luật có liên quan đến công ty kiện nhà cung cấp không bảo mật dữ liệu

Trong bối cảnh chuyển đổi số mạnh mẽ, việc công ty hợp tác với nhà cung cấp dịch vụ ngoài (outsourcing) như: dịch vụ lưu trữ dữ liệu, phần mềm quản lý, giải pháp công nghệ, chăm sóc khách hàng… trở nên phổ biến. Khi xảy ra vi phạm bảo mật dữ liệu, pháp luật Việt Nam cung cấp các cơ chế rõ ràng để doanh nghiệp khởi kiện, yêu cầu bồi thường hoặc xử lý trách nhiệm pháp lý của bên vi phạm. Dưới đây là những quy định quan trọng nhất mà doanh nghiệp cần nắm.

1. Quy trình công ty cần thực hiện để kiện nhà cung cấp không bảo mật dữ liệu?

Theo Khoản 9 Điều 9 Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, chủ thể dữ liệu có quyền khởi kiện theo quy định của pháp luật. Cụ thể quy trình khởi kiện thực hiện theo Bộ luật Tố tụng Dân sự năm 2015, sửa đổi năm 2025: 

(1) Thu thập chứng cứ về vi phạm: Email, log hệ thống, biên bản sự cố, thông báo từ nhà cung cấp. Dữ liệu bị rò rỉ, lời khai của nhân viên, báo cáo giám định an ninh mạng.

(2) Xác định vi phạm nghĩa vụ theo hợp đồng: Kiểm tra các điều khoản về bảo mật (NDA), trách nhiệm xử lý dữ liệu, SLA.

(3) Xác định thiệt hại thực tế: Thiệt hại kinh tế, tổn thất uy tín, mất khách hàng, chi phí khắc phục sự cố.

(4) Thực hiện thương lượng – hòa giải theo hợp đồng (nếu có): Nhiều hợp đồng quy định bước hòa giải bắt buộc.

(5) Nộp đơn khởi kiện tại Tòa án. 

Như vậy, doanh nghiệp chỉ có thể bảo vệ quyền lợi của mình một cách hiệu quả khi thực hiện đầy đủ các bước thu thập chứng cứ, xác định vi phạm, đánh giá thiệt hại và tiến hành khởi kiện theo đúng quy trình tố tụng. 

2. Nếu công ty kiện nhà cung cấp không bảo mật dữ liệu, họ có thể dựa vào điều khoản nào trong luật để bồi thường thiệt hại?

Nếu công ty kiện nhà cung cấp không bảo mật dữ liệu, họ có thể dựa vào điều khoản sau trong luật để bồi thường thiệt hại:

Khoản 1 Điều 8 Luật Bảo vệ dữ liệu cá nhân năm 2025:  Tổ chức, cá nhân có hành vi vi phạm quy định Luật này và quy định khác của pháp luật có liên quan đến bảo vệ dữ liệu cá nhân thì tùy theo tính chất, mức độ, hậu quả của hành vi vi phạm có thể phải bồi thường theo quy định của pháp luật.

Bộ luật Dân sự năm 2015:

  • Điều 38: Quyền về đời sống riêng tư, bí mật cá nhân, bí mật gia đình.
  • Điều 360, 361: Trách nhiệm do vi phạm nghĩa vụ.
  • Điều 584 đến Điều 592: Bồi thường thiệt hại ngoài hợp đồng.

Như vậy, công ty có thể kiện và đòi bồi thường dựa trên vi phạm hợp đồng, vi phạm nghĩa vụ bảo mật, và vi phạm pháp luật về bảo vệ dữ liệu cá nhân.

3. Nhà cung cấp có thể bị xử phạt theo luật nào nếu công ty kiện vì không bảo mật dữ liệu?

Theo Khoản 1 Điều 8 Luật Bảo vệ dữ liệu cá nhân năm 2025, tổ chức, cá nhân có hành vi vi phạm quy định Luật này và quy định khác của pháp luật có liên quan đến bảo vệ dữ liệu cá nhân thì có thể bị xử phạt hành chính. 

Cụ thể, căn cứ điểm b khoản 1 Điều 92 Nghị định 15/2020/NĐ-CP quy định về vi phạm quy định về kinh doanh trong lĩnh vực an toàn thông tin mạng, nhà cung cấp có không bảo mật dữ liệu thì có thể bị xử phạt vi phạm hành chính với mức phạt tiền từ 20.000.000 đồng đến 30.000.000 đồng.

Ngoài chế tài xử phạt hành chính, trong trường hợp hành vi không bảo mật dữ liệu của nhà cung cấp có tính chất nghiêm trọng, gây thiệt hại lớn còn có thể bị truy cứu trách nhiệm hình sự theo Bộ luật Hình sự năm 2015, sửa đổi 2017 như: Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông (Điều 288); tội xâm phạm bí mật hoặc an toàn thư tín, điện thoại, điện tín hoặc hình thức trao đổi thông tin riêng tư khác của người khác (Điều 159);... 

IV. Các thắc mắc thường gặp liên quan đến công ty kiện nhà cung cấp không bảo mật dữ liệu

Trong quá trình xử lý tranh chấp, rất nhiều doanh nghiệp đặt ra các câu hỏi xoay quanh quyền và nghĩa vụ pháp lý của mình khi khởi kiện nhà cung cấp do vi phạm nghĩa vụ bảo mật dữ liệu. Dưới đây là những thắc mắc phổ biến nhất và giải đáp tương ứng để doanh nghiệp có cái nhìn rõ ràng hơn.

1. Trường hợp công ty kiện nhà cung cấp không bảo mật dữ liệu, liệu có cần chứng minh thiệt hại thực tế không?

Về nguyên tắc, trong vụ án dân sự nguyên đơn phải chứng minh yêu cầu của mình là có căn cứ; cụ thể là phải trình bày và xuất trình chứng cứ chứng minh hành vi vi phạm của bị đơn và thiệt hại phát sinh (tài liệu, dữ liệu điện tử, kết luận giám định an ninh mạng, biên bản sự cố, báo cáo kỹ thuật, email, log hệ thống…). 

Theo Điều 91 Bộ luật Tố tụng Dân sự 2015, đương sự có nghĩa vụ thu thập, cung cấp, giao nộp cho Tòa án tài liệu, chứng cứ để chứng minh cho yêu cầu đó là có căn cứ và hợp pháp khi có yêu cầu Tòa án bảo vệ quyền và lợi ích hợp pháp của mình. Tòa án sẽ căn cứ vào các chứng cứ này để xác định trách nhiệm bồi thường. 

Nếu hợp đồng có điều khoản phạt vi phạm hoặc quy định mức bồi thường cố định, thì doanh nghiệp có thể yêu cầu thực hiện theo điều khoản đó mà không phải chứng minh từng khoản thiệt hại chi tiết, nhưng vẫn cần chứng minh có vi phạm hợp đồng. 

Như vậy, thông thường nguyên đơn phải chứng minh thiệt hại thực tế và mối liên hệ nhân quả với hành vi của nhà cung cấp, trừ khi hợp đồng đã quy định rõ khoản phạt/bồi thường thay thế.

2. Những ảnh hưởng pháp lý nào công ty có thể đối mặt khi kiện nhà cung cấp không bảo mật dữ liệu?

Khi khởi kiện nhà cung cấp vì vi phạm nghĩa vụ bảo mật dữ liệu, doanh nghiệp không chỉ đóng vai trò là bên yêu cầu bảo vệ quyền lợi, mà đồng thời cũng phải đối mặt với nhiều rủi ro pháp lý trong quá trình tố tụng. 

  • Trước hết, doanh nghiệp sẽ phải chịu nghĩa vụ cung cấp chứng cứ theo quy định của Bộ luật Tố tụng dân sự năm 2015, bao gồm tài liệu kỹ thuật, nhật ký truy cập hệ thống, hợp đồng, biên bản sự cố, báo cáo chuyên môn… Nếu không cung cấp đủ chứng cứ thì yêu cầu bồi thường có thể bị bác bỏ.
  • Bên cạnh đó, doanh nghiệp có thể phải đối diện với yêu cầu phản tố của nhà cung cấp. Nhà cung cấp có thể cho rằng lỗi nằm ở phía doanh nghiệp, chẳng hạn hệ thống nội bộ không đảm bảo an toàn, nhân viên không tuân thủ quy trình, doanh nghiệp không cập nhật bản vá bảo mật, hoặc chính phía công ty làm rò rỉ thông tin. Các phản tố này có thể khiến vụ việc trở nên phức tạp hơn và kéo dài thời gian giải quyết.
  • Ngoài ra, quá trình tố tụng có thể dẫn đến rủi ro lộ lọt thêm thông tin nội bộ nếu công ty không có biện pháp bảo mật phù hợp trong việc cung cấp hồ sơ cho Tòa án và các bên liên quan. Đây là rủi ro đặc biệt lớn ở các vụ việc liên quan đến dữ liệu kinh doanh, bí mật thương mại hoặc dữ liệu khách hàng.
  • Doanh nghiệp cũng cần tính đến chi phí tố tụng, bao gồm án phí, chi phí giám định an ninh mạng, thuê chuyên gia phân tích dữ liệu, chi phí thuê luật sư… Trong trường hợp doanh nghiệp thua kiện hoặc chứng cứ không đủ sức thuyết phục, công ty có thể phải gánh thêm các chi phí ngoài dự kiến.

Doanh nghiệp khi kiện nhà cung cấp vì không bảo mật dữ liệu phải đối mặt với các rủi ro pháp lý như nghĩa vụ chứng minh, khả năng bị phản tố, nguy cơ lộ lọt thông tin và chi phí kiện tụng — vì vậy, việc chuẩn bị hồ sơ kỹ lưỡng và có chiến lược pháp lý ngay từ đầu là điều rất cần thiết.

3. Công ty kiện nhà cung cấp không bảo mật dữ liệu có thời hạn nào phải tuân thủ không?

Thời hiệu khởi kiện là yếu tố bắt buộc phải lưu ý. Đối với yêu cầu bồi thường thiệt hại dân sự (do mất dữ liệu, mất lợi ích, thiệt hại uy tín…), thời hiệu khởi kiện thông thường là 03 năm, tính từ ngày người có quyền biết hoặc phải biết quyền lợi của mình bị xâm phạm theo Điều 588 Bộ luật Dân sự năm 2015. 

Nếu hợp đồng có điều khoản quy định thời hạn khác (ví dụ thời hạn nội bộ, hòa giải bắt buộc, trọng tài), công ty phải tuân theo các cam kết đó trước khi nộp đơn ra tòa. 

4. Ai sẽ là người đại diện cho công ty trong vụ kiện nhà cung cấp không bảo mật dữ liệu?

Theo Khoản 1 Điều 12 Luật Doanh nghiệp 2020, "người đại diện theo pháp luật của doanh nghiệp là cá nhân đại diện cho doanh nghiệp thực hiện các quyền và nghĩa vụ phát sinh từ giao dịch của doanh nghiệp, đại diện cho doanh nghiệp với tư cách người yêu cầu giải quyết việc dân sự, nguyên đơn, bị đơn, người có quyền lợi, nghĩa vụ liên quan trước Trọng tài, Tòa án và các quyền, nghĩa vụ khác theo quy định của pháp luật". 

Theo đó, người đại diện theo pháp luật của doanh nghiệp phải là cá nhân và đại diện cho doanh nghiệp về quyền, nghĩa vụ cũng như tư cách pháp lý trong vụ kiện nhà cung cấp không bảo mật dữ liệu.

5. Có trường hợp nào công ty không thể kiện nhà cung cấp không bảo mật dữ liệu không?

Có một số tình huống khiến việc khởi kiện không khả thi hoặc khó thắng: (i) Hợp đồng thiếu điều khoản bảo mật rõ ràng (không có NDA/SLA hoặc điều khoản quá chung chung) thì khó chứng minh nghĩa vụ vi phạm; (ii) không có đủ chứng cứ kỹ thuật để chứng minh nguồn gốc rò rỉ dữ liệu từ nhà cung cấp (log, kết luận giám định); (iii) thiệt hại không đủ tính pháp lý (khó định lượng, mang tính suy đoán); (iv) hai bên đã thỏa thuận phương thức giải quyết tranh chấp khác (bắt buộc hòa giải nội bộ, trọng tài) và doanh nghiệp không tuân thủ trước khi nộp đơn ra tòa; (v) thời hiệu khởi kiện đã hết. 

Ngoài ra, nếu sự cố do nguyên nhân bất khả kháng được chứng minh rõ (ví dụ nhà cung cấp bị tấn công vượt ngoài khả năng phòng vệ thông thường và đã thực hiện đầy đủ biện pháp theo hợp đồng), quyền khởi kiện có thể bị hạn chế. 

Như vậy, nếu không có nghĩa vụ bảo mật rõ ràng, thiếu chứng cứ, hết thời hiệu hoặc đã thỏa thuận phương thức giải quyết khác, công ty có thể không khởi kiện được hoặc khó thắng kiện.

V. Bạn đang tìm công ty luật uy tín để hỗ trợ vấn đề liên quan đến công ty kiện nhà cung cấp không bảo mật dữ liệu?

Trong bối cảnh tấn công mạng, rò rỉ dữ liệu và tranh chấp về nghĩa vụ bảo mật ngày càng phổ biến, các doanh nghiệp rất cần một đơn vị luật chuyên sâu để bảo vệ quyền lợi của mình. Việc kiện nhà cung cấp vì không bảo mật dữ liệu đòi hỏi sự hiểu biết đồng thời về pháp luật hợp đồng, pháp luật an ninh mạng, pháp luật công nghệ thông tin và bồi thường thiệt hại dân sự. Do đó, để tránh rủi ro pháp lý và tăng khả năng thắng kiện, doanh nghiệp nên tìm đến luật sư có kinh nghiệm xử lý tranh chấp CNTT, chuyển giao dữ liệu và vi phạm nghĩa vụ bảo mật.

NPLAW là một trong những đơn vị pháp lý uy tín có thể hỗ trợ doanh nghiệp:

  • Soạn thảo và rà soát điều khoản bảo mật trong hợp đồng;
  • Thu thập chứng cứ kỹ thuật số, đánh giá mức độ rò rỉ dữ liệu;
  • Đại diện công ty làm việc với nhà cung cấp, thương lượng bồi thường;
  • Chuẩn bị hồ sơ khởi kiện và đại diện trong quá trình tố tụng;
  • Tư vấn giải pháp phòng ngừa vi phạm bảo mật trong tương lai.

Với đội ngũ luật sư chuyên môn cao và kinh nghiệm trong lĩnh vực pháp lý công nghệ, NPLAW cam kết đồng hành cùng doanh nghiệp, đảm bảo quyền lợi được bảo vệ tối đa khi xảy ra tranh chấp về bảo mật dữ liệu.