Trong bối cảnh dữ liệu trở thành tài sản quan trọng của mọi doanh nghiệp, rủi ro phát sinh từ bên thứ ba lạm dụng dữ liệu khách hàng ngày càng trở nên phổ biến và khó kiểm soát hơn.
I. Thực trạng liên quan đến bên thứ ba lạm dụng dữ liệu khách hàng
Trong những năm gần đây, việc doanh nghiệp hợp tác với nhiều bên thứ ba để cung cấp dịch vụ, vận hành hệ thống hoặc hỗ trợ kinh doanh đã trở nên phổ biến.

Tuy nhiên, chính sự phụ thuộc này lại làm gia tăng nguy cơ bên thứ ba lạm dụng dữ liệu khách hàng theo nhiều hình thức khác nhau. Những bất cập nổi bật có thể kể đến:
- Lạm dụng dữ liệu để phục vụ mục đích riêng: Nhiều bên thứ ba thu thập hoặc truy cập dữ liệu của khách hàng theo hợp đồng nhưng lại sử dụng cho mục đích cá nhân như quảng cáo, bán lại dữ liệu hoặc phân tích thương mại mà không có sự đồng ý của doanh nghiệp và khách hàng.
- Thiếu cơ chế giám sát của doanh nghiệp đối với bên thứ ba: Không ít doanh nghiệp giao dữ liệu cho đối tác nhưng không có quy trình giám sát, đánh giá rủi ro hoặc kiểm tra tuân thủ, dẫn đến việc dữ liệu bị khai thác sai mà không được phát hiện kịp thời.
- Rò rỉ dữ liệu do lỗi bảo mật từ hệ thống của bên thứ ba: Các nhà cung cấp dịch vụ công nghệ, phần mềm CRM, nền tảng marketing hoặc lưu trữ đám mây đôi khi không áp dụng biện pháp bảo mật tương xứng, khiến dữ liệu khách hàng bị rò rỉ hoặc truy cập trái phép.
- Bên thứ ba cố tình vi phạm cam kết hợp đồng: Một số đối tác dù có thỏa thuận bảo mật (NDA, DPA) nhưng vẫn cố tình lưu trữ dữ liệu lâu hơn cho phép, chia sẻ dữ liệu với đơn vị khác hoặc trộn dữ liệu của nhiều khách hàng để sử dụng sai mục đích.
- Khó khăn trong truy vết và xử lý trách nhiệm: Khi xảy ra sự cố, việc xác định bên nào chịu trách nhiệm, doanh nghiệp hay bên thứ ba thường gặp nhiều tranh cãi do hợp đồng thiếu rõ ràng hoặc không quy định chi tiết về quyền, nghĩa vụ và mức bồi thường.
Có thể thấy, các nhà cung cấp dịch vụ, đối tác vận hành, đơn vị marketing hay thậm chí những nền tảng công nghệ được doanh nghiệp sử dụng đều có thể trở thành nguồn gây ra vi phạm dữ liệu nếu không được giám sát chặt chẽ.
II. Khái niệm về bên thứ ba lạm dụng dữ liệu khách hàng
Trong bối cảnh doanh nghiệp ngày càng phụ thuộc vào các nhà cung cấp dịch vụ công nghệ, marketing, lưu trữ hay phân tích dữ liệu, việc chia sẻ dữ liệu khách hàng cho bên thứ ba trở nên phổ biến hơn bao giờ hết. Tuy nhiên, khi hoạt động quản lý dữ liệu không chặt chẽ, những bên thứ ba này có thể phát sinh hành vi lạm dụng dữ liệu ngoài phạm vi cho phép. Để hiểu rõ hơn, có thể xem xét các khái niệm và dấu hiệu sau:
1. Bên thứ ba lạm dụng dữ liệu khách hàng là gì?
Bên thứ ba lạm dụng dữ liệu khách hàng là cá nhân, tổ chức hoặc đối tác được doanh nghiệp cho phép tiếp cận dữ liệu khách hàng để thực hiện một nhiệm vụ nhất định (như marketing, chăm sóc khách hàng, lưu trữ dữ liệu, phân tích kỹ thuật…) nhưng lại sử dụng dữ liệu vượt quá phạm vi cho phép, không đúng mục đích, hoặc không được chủ thể dữ liệu đồng ý.
Các hành vi này có thể bao gồm: khai thác dữ liệu để bán cho bên khác, sử dụng cho quảng cáo trái phép, lưu trữ và phân tích dữ liệu vượt quá thời hạn, hoặc tiết lộ dữ liệu cho tổ chức khác.
2. Những dấu hiệu nào cho thấy bên thứ ba đang lạm dụng dữ liệu khách hàng?
Doanh nghiệp có thể nhận diện hành vi lạm dụng dữ liệu từ bên thứ ba thông qua một số dấu hiệu phổ biến như:
- Khách hàng nhận được cuộc gọi, email, tin nhắn quảng cáo từ những đơn vị mà doanh nghiệp chưa từng hợp tác hoặc chưa từng xin phép chia sẻ dữ liệu.
- Bên thứ ba truy cập dữ liệu với tần suất bất thường, vượt quá nhu cầu thực tế của công việc được giao.
- Không tuân thủ các điều khoản hợp đồng về bảo mật, như tự ý sao lưu, chuyển tiếp dữ liệu hoặc sử dụng dữ liệu vào mục đích khác.
- Có sự khác biệt giữa dữ liệu được giao và dữ liệu mà bên thứ ba sử dụng, như thu thập thêm dữ liệu ngoài phạm vi hợp đồng.
- Phát hiện dữ liệu bị rò rỉ nhưng chỉ xuất hiện ở những hệ thống do bên thứ ba quản lý.
Như vậy, các dấu hiệu trên giúp doanh nghiệp sớm nhận biết rủi ro và chủ động kiểm soát trước khi vi phạm lan rộng hoặc gây hậu quả nghiêm trọng.
3. Bên thứ ba có thể tiếp cận dữ liệu khách hàng thông qua các hình thức nào?
Bên thứ ba có thể tiếp cận dữ liệu khách hàng thông qua nhiều cơ chế mà doanh nghiệp thiết lập trong quá trình vận hành, bao gồm:
- Thông qua hợp đồng dịch vụ, chẳng hạn như dịch vụ chăm sóc khách hàng, lưu trữ dữ liệu, quảng cáo, phần mềm CRM, dịch vụ vận chuyển, hoặc phân tích dữ liệu.
- Thông qua hệ thống phần mềm hoặc API được doanh nghiệp cấp quyền truy cập để phục vụ mục đích nhất định.
- Thông qua hoạt động tích hợp công nghệ, như dùng chung nền tảng marketing automation, hệ thống chat, chatbot, phần mềm xử lý email.
- Thông qua trao đổi dữ liệu trong quá trình vận hành, bao gồm báo cáo, danh sách khách hàng, thông tin đơn hàng hoặc dữ liệu hồ sơ lưu trữ.
- Thông qua sự cố bảo mật hoặc lỗ hổng hệ thống, khiến bên thứ ba có thể truy cập dữ liệu ngoài dự tính.
Tóm lại, dữ liệu khách hàng có thể được bên thứ ba tiếp cận qua nhiều kênh khác nhau, vì vậy doanh nghiệp cần thiết lập cơ chế kiểm soát và giám sát chặt chẽ ngay từ đầu để giảm thiểu rủi ro lạm dụng dữ liệu.
III. Quy định của pháp luật liên quan đến bên thứ ba lạm dụng dữ liệu khách hàng
Trong bối cảnh dữ liệu cá nhân đang được pháp luật bảo vệ ngày càng nghiêm ngặt, hành vi bên thứ ba lạm dụng dữ liệu khách hàng không chỉ xâm phạm quyền riêng tư mà còn gây rủi ro lớn cho doanh nghiệp đứng sau. Do đó, việc hiểu rõ các hành vi bị cấm, căn cứ pháp lý điều chỉnh và trách nhiệm của doanh nghiệp là yếu tố quan trọng để bảo vệ cả uy tín lẫn pháp lý.
1. Những hành vi nào được coi là lạm dụng dữ liệu khách hàng bởi bên thứ ba?
Theo Khoản 10 Điều 2 Luật Bảo vệ dữ liệu cá nhân năm 2025, bên thứ ba là tổ chức, cá nhân ngoài chủ thể dữ liệu cá nhân, bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý dữ liệu cá nhân tham gia vào việc xử lý dữ liệu cá nhân theo quy định của pháp luật.

Theo đó, các hành vi phổ biến bị coi là lạm dụng dữ liệu khách hàng bởi bên thứ ba bao gồm:
- Thu thập, sử dụng, chia sẻ dữ liệu khách hàng mà không có sự đồng ý hoặc không đúng mục đích được doanh nghiệp ủy quyền.
- Bán hoặc trao đổi dữ liệu khách hàng cho bên khác mà không được cho phép.
- Tự ý sao chép, trích xuất, chuyển giao dữ liệu vượt quá nhu cầu thực hiện dịch vụ.
- Lưu trữ dữ liệu quá thời hạn, không tuân thủ cam kết bảo mật hoặc không xóa dữ liệu theo yêu cầu của doanh nghiệp hoặc chủ thể dữ liệu.
- Làm rò rỉ dữ liệu do không bảo đảm biện pháp bảo mật kỹ thuật.
Như vậy, bất kỳ hành vi nào đi ra ngoài phạm vi đã thỏa thuận đều được coi là lạm dụng dữ liệu và bị pháp luật nghiêm cấm.
2. Những văn bản pháp luật nào điều chỉnh hành vi bên thứ ba lạm dụng dữ liệu khách hàng?
Hiện nay, hành vi lạm dụng dữ liệu khách hàng bởi bên thứ ba được điều chỉnh bởi các văn bản pháp lý chủ yếu sau:
- Luật Bảo vệ dữ liệu cá nhân năm 2025 quy định toàn diện về thu thập, xử lý, chia sẻ và bảo mật dữ liệu cá nhân như: Sự đồng ý của chủ thể dữ liệu cá nhân (Điều 9); Thu thập, phân tích, tổng hợp dữ liệu cá nhân (Điều 11); Thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân (Điều 23); Xử lý vi phạm pháp luật về bảo vệ dữ liệu cá nhân (Điều 8);...
- Luật Bảo vệ quyền lợi người tiêu dùng 2023: Điều 19 quy định tổ chức, cá nhân kinh doanh phải bảo đảm an toàn, an ninh thông tin của người tiêu dùng mà họ thu thập, lưu trữ, sử dụng và có biện pháp ngăn ngừa các hành vi sau đây: Đánh cắp hoặc tiếp cận thông tin trái phép; Sử dụng thông tin trái phép; Chỉnh sửa, cập nhật, hủy bỏ thông tin trái phép. Tổ chức, cá nhân kinh doanh phải tiếp nhận và giải quyết phản ánh, yêu cầu, khiếu nại của người tiêu dùng liên quan đến việc thông tin bị thu thập trái phép, sử dụng sai mục đích, phạm vi đã thông báo.
Các quy định này tạo thành khung pháp lý chặt chẽ để xử lý và ngăn ngừa hành vi lạm dụng dữ liệu bởi bên thứ ba.
3. Doanh nghiệp có phải chịu trách nhiệm liên đới nếu không phát hiện bên thứ ba lạm dụng dữ liệu không?
Theo Điều 587 Bộ luật Dân sự 2015, trường hợp nhiều người cùng gây thiệt hại thì những người đó phải liên đới bồi thường cho người bị thiệt hại.
Theo đó, nếu doanh nghiệp không kiểm soát hoặc không phát hiện kịp thời hành vi lạm dụng, doanh nghiệp có thể bị xem là vi phạm nghĩa vụ bảo vệ dữ liệu, dẫn đến trách nhiệm liên đới. Doanh nghiệp có thể phải:
- Giải trình với cơ quan quản lý;
- Bồi thường thiệt hại cho khách hàng;
- Bị áp dụng các biện pháp khắc phục hậu quả.
Nói cách khác, dù lỗi xuất phát từ bên thứ ba, doanh nghiệp vẫn phải chịu trách nhiệm khi không thực hiện đầy đủ nghĩa vụ quản lý dữ liệu.
4. Doanh nghiệp có thể bị xử phạt nếu không phát hiện bên thứ ba lạm dụng dữ liệu khách hàng?
Nếu không phát hiện bên thứ ba lạm dụng dữ liệu khách hàng, doanh nghiệp có thể bị xử phạt như sau:
- Xử phạt hành chính: Theo Điều 8 Luật Bảo vệ dữ liệu cá nhân năm 2025, xử phạt hành chính khi lạm dụng dữ liệu khách hàng như sau:
- Mức phạt tiền tối đa trong xử phạt vi phạm hành chính đối với hành vi mua, bán dữ liệu cá nhân là 10 lần khoản thu có được từ hành vi vi phạm; trường hợp không có khoản thu từ hành vi vi phạm hoặc mức phạt tính theo khoản thu có được từ hành vi vi phạm thấp hơn mức phạt tiền tối đa quy định tại khoản 5 Điều này thì áp dụng mức phạt tiền theo quy định tại khoản 5 Điều này.
- Mức phạt tiền tối đa trong xử phạt vi phạm hành chính đối với tổ chức có hành vi vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới là 5% doanh thu của năm trước liền kề của tổ chức đó; trường hợp không có doanh thu của năm trước liền kề hoặc mức phạt tính theo doanh thu thấp hơn mức phạt tiền tối đa theo quy định tại khoản 5 Điều này thì áp dụng mức phạt tiền theo quy định tại khoản 5 Điều này.
- Mức phạt tiền tối đa trong xử phạt vi phạm hành chính đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân là 03 tỷ đồng.
- Chế tài hình sự: Nếu không thực hiện thông báo sự cố mất dữ liệu với khách hàng dẫn đến hậu quả nghiêm trọng, có thể bị truy cứu hình sự theo Bộ luật Hình sự 2015, sửa đổi 2017, như:
+ Tội xâm phạm bí mật hoặc an toàn thư tín, điện thoại, điện tín hoặc hình thức trao đổi thông tin riêng tư khác của người khác (Điều 159);
+ Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông (Điều 288);
+ Tội xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác (Điều 289);...
Do đó, không phát hiện vi phạm từ bên thứ ba không giúp doanh nghiệp “thoát trách nhiệm”, mà còn có thể khiến doanh nghiệp bị xử lý nghiêm theo quy định pháp luật.
IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến bên thứ ba lạm dụng dữ liệu khách hàng
Trong quá trình chia sẻ dữ liệu cho đối tác, nhà cung cấp dịch vụ hay các đơn vị hỗ trợ vận hành, doanh nghiệp thường gặp phải nhiều vướng mắc về trách nhiệm pháp lý và cách xử lý khi phát sinh vi phạm. Để giúp doanh nghiệp hiểu rõ hơn và chủ động bảo vệ mình trước rủi ro bên thứ ba lạm dụng dữ liệu khách hàng, dưới đây là phần giải đáp các câu hỏi thường gặp.
1. Khi phát hiện bên thứ ba lạm dụng dữ liệu khách hàng, doanh nghiệp phải thông báo cho khách hàng trong thời hạn bao lâu?
Theo Khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân năm 2025 quy định về nghĩa vụ thông báo vi phạm dữ liệu, theo đó:
- Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên thứ ba phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội hoặc xâm phạm đến tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu cá nhân thì phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất là 72 giờ kể từ khi phát hiện hành vi vi phạm.
- Trường hợp bên xử lý dữ liệu cá nhân phát hiện hành vi vi phạm phải thông báo kịp thời cho bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân.
Như vậy, doanh nghiệp có nghĩa vụ thông báo kịp thời, minh bạch và đầy đủ cho khách hàng khi phát hiện lạm dụng dữ liệu, vừa tuân thủ pháp luật vừa duy trì lòng tin của khách hàng.
2. Doanh nghiệp cần áp dụng những biện pháp kỹ thuật nào để ngăn chặn bên thứ ba lạm dụng dữ liệu khách hàng?
Một số biện pháp kỹ thuật doanh nghiệp nên áp dụng để ngăn chặn bên thứ ba lạm dụng dữ liệu khách hàng gồm:
- Phân quyền truy cập theo vai trò, chỉ cấp quyền tối thiểu cần thiết cho bên thứ ba.
- Mã hóa dữ liệu, đặc biệt đối với dữ liệu nhạy cảm hoặc dữ liệu chia sẻ qua mạng.
- Ghi nhật ký truy cập (log) để theo dõi hoạt động của bên thứ ba.
- Tách dữ liệu và kiểm soát API để hạn chế việc trích xuất dữ liệu hàng loạt.
- Triển khai hệ thống phát hiện bất thường (IDS/IPS) nhằm cảnh báo truy cập trái phép.
- Sao lưu bảo mật và giới hạn việc tải xuống dữ liệu.
Việc kết hợp cả kỹ thuật và kiểm soát vận hành giúp giảm đáng kể nguy cơ lạm dụng dữ liệu từ bên thứ ba.
3. Việc lạm dụng dữ liệu có thể ảnh hưởng đến quyền kiểm soát dữ liệu của khách hàng như thế nào?
Lạm dụng dữ liệu từ bên thứ ba có thể xâm phạm trực tiếp đến các quyền của khách hàng, như:
- Quyền được biết dữ liệu đang bị xử lý như thế nào;
- Quyền đồng ý và quyền rút lại sự đồng ý;
- Quyền yêu cầu chỉnh sửa, xóa dữ liệu;
- Quyền phản đối hoặc hạn chế xử lý dữ liệu;
- Quyền được bảo vệ bí mật đời sống riêng tư và dữ liệu nhạy cảm.
Hậu quả là khách hàng mất quyền kiểm soát đối với dữ liệu của chính mình, làm giảm niềm tin và gây thiệt hại trực tiếp cho doanh nghiệp.
4. Khi ký kết hợp đồng với bên thứ ba cần có những điều khoản gì để hạn chế lạm dụng dữ liệu?
Khi ký kết hợp đồng với bên thứ ba, để hạn chế lạm dụng dữ liệu, doanh nghiệp nên bổ sung các điều khoản sau khi ký hợp đồng dịch vụ:

- Phạm vi xử lý dữ liệu (mục đích, loại dữ liệu, thời hạn sử dụng).
- Nghĩa vụ bảo mật và biện pháp kỹ thuật mà bên thứ ba phải áp dụng.
- Cấm sao chép, chuyển giao, mua bán dữ liệu khi chưa được phép.
- Điều khoản kiểm tra – giám sát, bao gồm kiểm tra định kỳ hoặc đột xuất.
- Cam kết xóa dữ liệu sau khi kết thúc hợp đồng.
- Cơ chế bồi thường khi lạm dụng hoặc làm rò rỉ dữ liệu.
- Điều khoản tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.
Những điều khoản này giúp doanh nghiệp ràng buộc trách nhiệm và giảm thiểu rủi ro phát sinh từ đối tác.
5. Doanh nghiệp cần lưu giữ hồ sơ gì để chứng minh đã kiểm soát việc sử dụng dữ liệu bởi bên thứ ba?
Để chứng minh đã kiểm soát việc sử dụng dữ liệu bởi bên thứ ba, doanh nghiệp nên lưu trữ đầy đủ các tài liệu sau:
- Hợp đồng hoặc thỏa thuận chia sẻ dữ liệu kèm điều khoản bảo mật.
- Biên bản đánh giá rủi ro trước khi chia sẻ dữ liệu cho bên thứ ba.
- Nhật ký truy cập (log) của bên thứ ba qua hệ thống.
- Báo cáo kiểm tra – giám sát định kỳ đối với bên thứ ba.
- Tài liệu mô tả biện pháp kỹ thuật đã áp dụng, như phân quyền, mã hóa, firewall…
- Biên bản xử lý sự cố, nếu phát sinh vi phạm liên quan đến bên thứ ba.
Các hồ sơ này là bằng chứng quan trọng giúp doanh nghiệp chứng minh mình đã tuân thủ nghĩa vụ pháp lý và không buông lỏng quản lý.
V. Tại sao nên tìm luật sư tư vấn ở NPLaw khi có vấn đề về bên thứ ba lạm dụng dữ liệu khách hàng
Khi xảy ra hành vi lạm dụng dữ liệu khách hàng, doanh nghiệp cần được hỗ trợ bởi đơn vị pháp lý am hiểu chuyên sâu và phản ứng nhanh để hạn chế tối đa rủi ro. NPLaw là lựa chọn phù hợp nhờ kinh nghiệm xử lý nhiều vụ việc liên quan đến bảo vệ dữ liệu và trách nhiệm của bên thứ ba.
Đội ngũ luật sư của NPLaw không chỉ hỗ trợ doanh nghiệp đánh giá mức độ rủi ro, thu thập chứng cứ, làm việc với cơ quan chức năng mà còn tư vấn chiến lược ứng phó, thương lượng và xây dựng lại quy trình quản lý dữ liệu an toàn. Sự đồng hành của NP Law giúp doanh nghiệp bảo vệ quyền lợi, giảm thiểu thiệt hại và phòng ngừa vi phạm tái diễn trong tương lai.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.