Trong bối cảnh công nghệ thông tin phát triển mạnh mẽ, dữ liệu cá nhân đã trở thành tài sản quan trọng và có giá trị đặc biệt đối với mỗi tổ chức, cá nhân. Tuy nhiên, cùng với đó là nguy cơ dữ liệu bị lộ, bị đánh cắp hoặc sử dụng trái phép ngày càng tăng, gây ảnh hưởng nghiêm trọng đến quyền riêng tư cũng như uy tín, hoạt động của khách hàng.
I. Nhu cầu khách hàng yêu cầu xóa dữ liệu sau khi bị lộ trong giai đoạn hiện nay
Trong thời đại số hóa, mỗi cá nhân và tổ chức đều lưu trữ, khai thác và trao đổi một lượng lớn dữ liệu cá nhân trên môi trường mạng. Khi sự cố rò rỉ dữ liệu xảy ra, quyền riêng tư và lợi ích của chủ thể dữ liệu bị đe dọa nghiêm trọng. Chính vì vậy, nhu cầu yêu cầu xóa dữ liệu bị lộ đang trở nên cấp thiết và phổ biến hơn bao giờ hết, thể hiện ở các khía cạnh sau:
- Bảo vệ quyền riêng tư và thông tin cá nhân: Việc dữ liệu nhạy cảm như số thẻ căn cước công dân, số tài khoản ngân hàng, hồ sơ y tế, thông tin liên hệ… bị lộ có thể khiến khách hàng đối mặt với các rủi ro lừa đảo, giả mạo danh tính. Do đó, yêu cầu xóa dữ liệu là biện pháp cần thiết để hạn chế việc thông tin tiếp tục bị khai thác trái phép.
- Ngăn ngừa thiệt hại về tài chính và uy tín: Đối với doanh nghiệp, dữ liệu rò rỉ liên quan đến chiến lược kinh doanh, khách hàng hoặc bí mật thương mại có thể dẫn đến cạnh tranh không lành mạnh, mất uy tín với đối tác. Vì vậy, họ thường yêu cầu xóa dữ liệu ngay lập tức để giảm thiểu hậu quả.
- Tuân thủ pháp luật về bảo vệ dữ liệu cá nhân: Các quy định pháp luật hiện hành như Luật Bảo vệ dữ liệu cá nhân năm 2025, Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân tạo cơ sở pháp lý để cá nhân có quyền yêu cầu xóa dữ liệu khi mục đích xử lý dữ liệu không còn hoặc khi dữ liệu bị thu thập, công bố trái phép. Điều này thúc đẩy khách hàng mạnh dạn thực thi quyền của mình.
- Gia tăng nhận thức cộng đồng về an toàn thông tin: Sự xuất hiện thường xuyên của các vụ tấn công mạng, lộ lọt dữ liệu trên báo chí đã khiến người dân hiểu rõ hơn về rủi ro an ninh mạng. Từ đó, nhu cầu hành động để bảo vệ dữ liệu cá nhân, trong đó có yêu cầu xóa dữ liệu ngày càng tăng mạnh.
- Tính cấp bách trong ngăn chặn lan truyền dữ liệu
Đặc biệt đối với nội dung nhạy cảm (hình ảnh riêng tư, thông tin sức khỏe…), dữ liệu chỉ cần bị lan truyền vài phút trên mạng cũng có thể gây hậu quả lâu dài và không thể đảo ngược. Do đó, yêu cầu xóa dữ liệu thường đòi hỏi thực hiện nhanh chóng và triệt để.
Ví dụ thực tiễn: Các vụ rò rỉ dữ liệu khách hàng tại ngân hàng, bệnh viện, và các nền tảng thương mại điện tử trong những năm gần đây đã ghi nhận hàng nghìn khách hàng gửi yêu cầu xóa dữ liệu nhằm đảm bảo an toàn thông tin và tránh bị kẻ xấu lợi dụng.
II. Tìm hiểu về khách hàng yêu cầu xóa dữ liệu sau khi bị lộ
Khi xảy ra sự cố lộ lọt dữ liệu, khách hàng thường mong muốn dữ liệu của họ được gỡ bỏ khỏi hệ thống nhằm hạn chế tối đa rủi ro tiếp tục bị khai thác. Tuy nhiên, việc xử lý yêu cầu này không chỉ là vấn đề kỹ thuật mà còn liên quan chặt chẽ đến các quy định pháp luật, trách nhiệm của doanh nghiệp và những hậu quả pháp lý tiềm ẩn nếu xử lý không đúng cách. Do đó, doanh nghiệp cần hiểu rõ quy trình, quyền và nghĩa vụ của mình để đưa ra giải pháp phù hợp.
1. Những bước nào công ty cần thực hiện khi khách hàng yêu cầu xóa dữ liệu sau khi bị lộ?
Để đảm bảo tuân thủ pháp luật và bảo vệ quyền lợi của khách hàng khi khách hàng yêu cầu xóa dữ liệu sau khi bị lộ, công ty cần thực hiện các bước cơ bản sau:
- Tiếp nhận và xác minh danh tính người yêu cầu: Đảm bảo người gửi yêu cầu chính là chủ thể dữ liệu, tránh bị lợi dụng để xóa dữ liệu trái phép.
- Đánh giá phạm vi dữ liệu bị lộ và căn cứ pháp lý liên quan: Xác định loại dữ liệu, nguồn rò rỉ và tính hợp pháp trong hoạt động thu thập, xử lý trước đó.
- Thực hiện xóa hoặc ngăn chặn truy cập đối với dữ liệu: Xóa triệt để trên hệ thống nội bộ, máy chủ sao lưu, kho dữ liệu phụ trợ; đồng thời phối hợp với bên thứ ba nếu dữ liệu đã được chia sẻ.
- Thông báo cho khách hàng về kết quả xử lý: Bao gồm biện pháp khắc phục và các bước tiếp theo nhằm đảm bảo quyền lợi của họ.
- Lập hồ sơ lưu trữ và báo cáo cơ quan có thẩm quyền khi cần thiết: Đây là nghĩa vụ nhằm chứng minh công ty đã tuân thủ pháp luật.

Quy trình xử lý yêu cầu xóa dữ liệu phải được thực hiện cẩn trọng, minh bạch và tuân thủ pháp luật nhằm bảo đảm quyền và lợi ích hợp pháp của khách hàng cũng như tránh rủi ro pháp lý cho doanh nghiệp.
2. Khách hàng yêu cầu xóa dữ liệu sau khi bị lộ có thể dẫn đến những hệ quả nào cho công ty?
Khách hàng yêu cầu xóa dữ liệu sau khi bị lộ có thể dẫn đến những hệ quả cho công ty như:
- Chi phí và nhân lực xử lý tăng cao: Doanh nghiệp phải rà soát toàn bộ hệ thống để xác định và xóa triệt để dữ liệu bị lộ.
- Gián đoạn hoạt động kinh doanh: Một số dữ liệu quan trọng có thể đang phục vụ các giao dịch hoặc hệ thống vận hành, việc xóa ngay lập tức có thể ảnh hưởng hoạt động và chất lượng dịch vụ.
- Rủi ro pháp lý nếu xử lý không đầy đủ: Nếu khách hàng chứng minh dữ liệu vẫn tồn tại và tiếp tục bị lạm dụng, doanh nghiệp có thể bị khiếu nại, kiện tụng hoặc xử phạt hành chính.
- Ảnh hưởng đến uy tín và niềm tin từ khách hàng: Việc lộ dữ liệu vốn đã gây tổn thất uy tín, và nếu xử lý không tốt, tác động này sẽ càng nghiêm trọng.
Yêu cầu xóa dữ liệu từ khách hàng đặt doanh nghiệp vào trạng thái phải phản ứng nhanh và hiệu quả, nếu không sẽ kéo theo các hệ quả pháp lý và tổn thất uy tín khó khắc phục.
3. Có những trường hợp nào mà công ty có thể từ chối yêu cầu xóa dữ liệu sau khi khách hàng bị lộ?
Doanh nghiệp có quyền từ chối xóa dữ liệu trong một số trường hợp tại khoản 2 Điều 16 Nghị định 13/2023/NĐ-CP:
- Pháp luật quy định không cho phép xóa dữ liệu;
- Dữ liệu cá nhân được xử lý bởi cơ quan nhà nước có thẩm quyền với mục đích phục vụ hoạt động của cơ quan nhà nước theo quy định của pháp luật;
- Dữ liệu cá nhân đã được công khai theo quy định của pháp luật;
- Dữ liệu cá nhân được xử lý nhằm phục vụ yêu cầu pháp lý, nghiên cứu khoa học, thống kê theo quy định của pháp luật;
- Trong trường hợp tình trạng khẩn cấp về quốc phòng, an ninh quốc gia, trật tự an toàn xã hội, thảm họa lớn, dịch bệnh nguy hiểm; khi có nguy cơ đe dọa an ninh, quốc phòng nhưng chưa đến mức ban bố tình trạng khẩn cấp; phòng, chống bạo loạn, khủng bố, phòng, chống tội phạm và vi phạm pháp luật;
- Ứng phó với tình huống khẩn cấp đe dọa đến tính mạng, sức khỏe hoặc sự an toàn của chủ thể dữ liệu hoặc cá nhân khác.

Quyền yêu cầu xóa dữ liệu của khách hàng không phải là quyền tuyệt đối, và doanh nghiệp có thể từ chối trong những trường hợp luật định nhằm đảm bảo lợi ích chung và tuân thủ quy trình pháp lý.
III. Các quy định pháp luật có liên quan đến khách hàng yêu cầu xóa dữ liệu sau khi bị lộ
Trong hoạt động thu thập và xử lý dữ liệu cá nhân, doanh nghiệp phải tuân thủ chặt chẽ các quy định của pháp luật Việt Nam về quyền của chủ thể dữ liệu. Khi khách hàng yêu cầu xóa dữ liệu sau khi bị lộ, đây không chỉ là vấn đề hỗ trợ dịch vụ, mà là nghĩa vụ pháp lý công ty phải thực hiện theo quy định hiện hành. Dưới đây là các nội dung pháp lý liên quan:
1. Công ty có nghĩa vụ gì khi khách hàng yêu cầu xóa dữ liệu sau khi bị lộ?
Theo khoản 5 Điều 16 Nghị định 13/2023/NĐ-CP, công ty có nghĩa vụ thực hiện xóa dữ liệu trong 72 giờ sau khi có yêu cầu của chủ thể dữ liệu với toàn bộ dữ liệu cá nhân mà Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân thu thập được, trừ trường hợp pháp luật có quy định khác.
Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân, Bên Xử lý dữ liệu cá nhân, Bên thứ ba lưu trữ dữ liệu cá nhân theo hình thức phù hợp với hoạt động của mình và có biện pháp bảo vệ dữ liệu cá nhân theo quy định của pháp luật.
2. Nếu khách hàng yêu cầu xóa dữ liệu sau khi bị lộ nhưng công ty không thực hiện, họ có thể bị xử phạt không?
Theo Điều 46 Nghị định 98/2020/NĐ-CP quy định phạt tiền từ 10 - 20 triệu đồng đối với các hành vi vi phạm về bảo vệ thông tin của người tiêu dùng, làm lộ thông tin khách hàng, như:
- Sử dụng thông tin của người tiêu dùng không phù hợp với mục đích đã thông báo với người tiêu dùng mà không được người tiêu dùng đồng ý theo quy định;
- Không bảo đảm an toàn, chính xác, đầy đủ đối với thông tin của người tiêu dùng khi thu thập, sử dụng, chuyển giao theo quy định;
- Không tự điều chỉnh hoặc không có biện pháp để người tiêu dùng cập nhật, điều chỉnh thông tin khi phát hiện thấy thông tin không chính xác theo quy định;
- Chuyển giao thông tin của người tiêu dùng cho bên thứ ba khi chưa có sự đồng ý của người tiêu dùng theo quy định, trừ trường hợp pháp luật có quy định khác.

Đặc biệt, sẽ phạt tiền 20 - 40 triệu đồng đối với trường hợp thông tin có liên quan là thông tin thuộc về bí mật cá nhân của người tiêu dùng.
Ngoài ra, nếu vi phạm gây hậu quả nghiêm trọng (gây thiệt hại về tài sản, danh dự hoặc bị khai thác, lừa đảo...), doanh nghiệp có thể phải bồi thường thiệt hại.
3. Các quy định nào yêu cầu công ty phải có chính sách cho phép khách hàng yêu cầu xóa dữ liệu sau khi bị lộ?
Tại khoản 1 Điều 16 Nghị định 13/2023/NĐ-CP có quy định về các trường hợp chủ thể dữ liệu được yêu cầu xóa dữ liệu cá nhân của mình trong các trường hợp sau:
- Nhận thấy không còn cần thiết cho mục đích thu thập đã đồng ý và chấp nhận các thiệt hại có thể xảy ra khi yêu cầu xóa dữ liệu;
- Rút lại sự đồng ý;
- Phản đối việc xử lý dữ liệu và Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân không có lý do chính đáng để tiếp tục xử lý;
- Dữ liệu cá nhân được xử lý không đúng với mục đích đã đồng ý hoặc việc xử lý dữ liệu cá nhân là vi phạm quy định của pháp luật;
- Dữ liệu cá nhân phải xóa theo quy định của pháp luật.
Nếu thuộc 01 trong 05 trường hợp nêu trên thì chủ thể dữ liệu được yêu cầu Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân xóa dữ liệu cá nhân của mình.
IV. Các thắc mắc thường gặp liên quan đến khách hàng yêu cầu xóa dữ liệu sau khi bị lộ
Trong quá trình xử lý yêu cầu xóa dữ liệu của khách hàng sau khi bị lộ, doanh nghiệp thường gặp nhiều vấn đề vướng mắc liên quan đến thẩm quyền, thủ tục, phạm vi xóa và trách nhiệm pháp lý. Dưới đây là những câu hỏi phổ biến và định hướng xử lý:
1. Nếu khách hàng yêu cầu xóa dữ liệu sau khi bị lộ nhưng thông tin đó vẫn cần thiết cho mục đích pháp lý, thì phải làm gì?
Nếu khách hàng yêu cầu xóa dữ liệu sau khi bị lộ nhưng thông tin đó vẫn cần thiết cho mục đích pháp lý, doanh nghiệp có thể từ chối thực hiện yêu cầu xóa dữ liệu nếu dữ liệu vẫn đang phục vụ nghĩa vụ pháp lý hoặc lưu trữ bắt buộc theo quy định nhà nước (như thông tin giao dịch để phục vụ quản lý thuế, phòng chống tội phạm…).
Tuy nhiên, doanh nghiệp phải thông báo rõ lý do từ chối và đảm bảo dữ liệu tiếp tục được bảo vệ nghiêm ngặt để tránh khai thác trái phép.
2. Nếu khách hàng yêu cầu xóa dữ liệu sau khi bị lộ mà doanh nghiệp từ chối, khách hàng nên làm gì?
Nếu doanh nghiệp từ chối yêu cầu xóa dữ liệu sau khi bị lộ, khách hàng có quyền:
- Yêu cầu doanh nghiệp giải trình bằng văn bản,
- Gửi khiếu nại đến cơ quan quản lý có thẩm quyền như Cục An ninh mạng và Phòng chống tội phạm công nghệ cao, Sở Công Thương, hoặc Cơ quan bảo vệ quyền lợi người tiêu dùng,
- Khởi kiện dân sự yêu cầu bồi thường nếu có thiệt hại phát sinh.
Như vậy, khách hàng luôn có nhiều kênh bảo vệ quyền lợi hợp pháp khi doanh nghiệp không hợp tác.
3. Khách hàng có thể sử dụng hình thức nào để gửi yêu cầu xóa dữ liệu sau khi bị lộ? Và đơn vị nào có trách nhiệm xử lý yêu cầu xóa dữ liệu sau khi bị lộ trong một tổ chức lớn?
Khách hàng có thể sử dụng gửi yêu cầu xóa dữ liệu sau khi bị lộ qua:
- Email dịch vụ hoặc bộ phận hỗ trợ khách hàng,
- Biểu mẫu trực tuyến trên website/ứng dụng,
- Văn bản trực tiếp tại doanh nghiệp.
Theo đó, trong các tổ chức lớn, bộ phận Bảo vệ dữ liệu cá nhân (DPO) hoặc Phòng pháp chế – An toàn thông tin sẽ chịu trách nhiệm tiếp nhận và xử lý yêu cầu. Mỗi tổ chức phải xây dựng quy trình tiếp nhận rõ ràng và thông suốt để đảm bảo quyền của khách hàng.
4. Những chứng cứ nào cần phải được lưu giữ sau khi khách hàng yêu cầu xóa dữ liệu sau khi bị lộ?
Doanh nghiệp cần phải được lưu giữ sau khi khách hàng yêu cầu xóa dữ liệu sau khi bị lộ như:
- Biên nhận yêu cầu xóa dữ liệu,
- Hồ sơ kỹ thuật chứng minh đã xóa hoặc hạn chế truy cập dữ liệu,
- Văn bản trao đổi với khách hàng về quá trình xử lý,
- Báo cáo cho cơ quan có thẩm quyền (nếu có).
Chứng cứ giúp doanh nghiệp chứng minh đã tuân thủ pháp luật và bảo vệ mình nếu có tranh chấp.
5. Các biện pháp bảo vệ nào cần phải thực hiện để ngăn chặn việc lộ dữ liệu dẫn đến yêu cầu xóa từ khách hàng?
Để ngăn chặn việc lộ dữ liệu dẫn đến yêu cầu xóa từ khách hàng, một số biện pháp có thể áp dụng bao gồm:
- Mã hóa dữ liệu trong lưu trữ và truyền tải,
- Thiết lập hệ thống phân quyền, kiểm soát truy cập chặt chẽ,
- Định kỳ kiểm tra an toàn thông tin, vá lỗ hổng,
- Đào tạo nhân sự về bảo mật và nhận diện tấn công mạng,
- Ký cam kết bảo mật với bên thứ ba có liên quan đến xử lý dữ liệu.
Việc phòng ngừa luôn là giải pháp hiệu quả nhất để giảm thiểu rủi ro lộ dữ liệu cá nhân.
V. Bạn đang tìm một chuyên gia pháp lý uy tín để hỗ trợ vấn đề liên quan đến khách hàng yêu cầu xóa dữ liệu sau khi bị lộ?
Nếu doanh nghiệp của bạn đang phải đối mặt với tình trạng:
- Khách hàng yêu cầu xóa dữ liệu cá nhân sau khi bị lộ,
- Nguy cơ bị xử phạt do không tuân thủ quy định về bảo vệ dữ liệu,
- Tranh chấp hoặc khiếu nại liên quan đến việc quản lý thông tin cá nhân,
NPLAW với đội ngũ luật sư và chuyên gia pháp lý giàu kinh nghiệm trong lĩnh vực an toàn thông tin và bảo vệ dữ liệu cá nhân sẵn sàng hỗ trợ:
- Tư vấn nghĩa vụ pháp lý của doanh nghiệp theo quy định;
- Soạn thảo quy trình xử lý yêu cầu xóa dữ liệu bị lộ phù hợp từng ngành nghề
- Hỗ trợ làm việc với cơ quan quản lý và giải quyết khiếu nại từ khách hàng
- Đề xuất giải pháp phòng ngừa, giảm thiểu rủi ro lộ lọt dữ liệu trong tương lai
Hãy liên hệ NPLAW để được tư vấn chi tiết và kịp thời, tránh các nguy cơ pháp lý không đáng có.