Cố tình bán dữ liệu của khách hàng hay để lộ dữ liệu khách hàng không chỉ vi phạm quyền riêng tư mà còn vi phạm về dữ liệu cá nhân, bị xử phạt theo quy định pháp luật.
I. Thực trạng liên quan đến cố tình bán dữ liệu của khách hàng
Trong những năm gần đây, tình trạng rò rỉ và mua bán dữ liệu cá nhân diễn ra ngày càng phổ biến, đặc biệt trong các lĩnh vực tài chính, ngân hàng, bất động sản, viễn thông và thương mại điện tử. Dữ liệu như số điện thoại, địa chỉ, lịch sử giao dịch, thông tin nhân thân… bị rao bán tràn lan trên mạng xã hội, các diễn đàn kín với giá chỉ từ vài trăm đến vài triệu đồng mỗi gói.
Nguyên nhân chủ yếu đến từ việc nhân viên nội bộ tự ý trích xuất dữ liệu khách hàng để bán, thiếu cơ chế giám sát chặt chẽ, cùng với nhu cầu khai thác dữ liệu để quảng cáo và kinh doanh dịch vụ. Thậm chí, nhiều đường dây tổ chức thu thập – mua bán dữ liệu ở quy mô lớn đã bị phát hiện, cho thấy mức độ nghiêm trọng của vấn đề.

Thực trạng này không chỉ xâm phạm quyền riêng tư của cá nhân mà còn gây mất an toàn thông tin, lừa đảo trực tuyến gia tăng và ảnh hưởng uy tín của doanh nghiệp. Do đó, việc siết chặt quản lý và xử lý nghiêm hành vi cố tình bán dữ liệu là yêu cầu cấp thiết hiện nay.
II. Khái niệm về cố tình bán dữ liệu của khách hàng
Trong thời đại số hóa mạnh mẽ, dữ liệu khách hàng trở thành nguồn thông tin có giá trị đặc biệt, dễ bị lợi dụng cho mục đích thương mại. Việc cố ý thu thập, chia sẻ hoặc bán dữ liệu không chỉ xâm phạm quyền riêng tư mà còn vi phạm pháp luật về bảo vệ dữ liệu cá nhân. Để hiểu rõ hơn, cần làm rõ một số khái niệm liên quan.
1. Cố tình bán dữ liệu của khách hàng là gì?
Cố tình bán dữ liệu của khách hàng là hành vi chủ động thu thập, sao chép, trích xuất, cung cấp hoặc chuyển giao thông tin cá nhân của khách hàng cho bên thứ ba để đổi lấy lợi ích vật chất hoặc phi vật chất, khi chưa được khách hàng cho phép hoặc không tuân thủ các quy định về bảo vệ dữ liệu cá nhân.
Loại thông tin bị bán có thể bao gồm: họ tên, số điện thoại, email, CCCD, thông tin giao dịch, thói quen tiêu dùng, lịch sử tài chính, hồ sơ vay…
Hành vi này được xác định là vi phạm pháp luật vì xâm phạm quyền riêng tư và phá vỡ nguyên tắc kiểm soát dữ liệu của chủ thể thông tin.
2. Những hành vi nào được xem là “cố tình” trong việc bán dữ liệu khách hàng?
Một hành vi được coi là “cố tình” khi người thực hiện có nhận thức rõ ràng về hậu quả nhưng vẫn lựa chọn thực hiện nhằm trục lợi. Những biểu hiện phổ biến bao gồm:
- Tự ý sao chép hoặc trích xuất dữ liệu nội bộ (từ hệ thống CRM, hợp đồng, hồ sơ khách hàng…).
- Chia sẻ thông tin cho bên ngoài dù biết rõ khách hàng không đồng ý.
- Thu thập trái phép dữ liệu qua các ứng dụng, biểu mẫu giả tạo, form đăng ký ảo để bán.
- Rao bán dữ liệu trong các nhóm kín, diễn đàn “mua data”, hoặc thông qua môi giới trung gian.
- Nhận tiền, quà tặng hoặc phần trăm doanh số để cung cấp thông tin cho đối tác.
- Cố tình che giấu dấu vết, xóa log hệ thống hoặc dùng tài khoản người khác để trích xuất dữ liệu.
Những hành vi này thể hiện rõ yếu tố cố ý và không thể được biện minh là nhầm lẫn, vô ý hoặc lỗi hệ thống.
3. Các nhóm đối tượng sử dụng dữ liệu khách hàng sau khi mua bao gồm những ai?
Các nhóm đối tượng sử dụng dữ liệu khách hàng sau khi mua bao gồm nhiều nhóm đối tượng khác nhau, tùy vào mục đích khai thác:
- Nhóm tiếp thị – telesales: Công ty bảo hiểm, bất động sản, tài chính, bán hàng đa cấp… dùng dữ liệu để gọi điện quảng cáo.
- Các tổ chức tài chính và cho vay nặng lãi: Dùng thông tin khách hàng để chào mời vay hoặc gây áp lực thu hồi nợ.
- Nhóm lừa đảo công nghệ cao: Giả danh ngân hàng, cơ quan nhà nước, hoặc gửi link độc nhằm chiếm đoạt tài sản.

- Các đơn vị môi giới dữ liệu: Gom dữ liệu số lượng lớn rồi tiếp tục phân phối cho bên khác.
- Bên cung cấp dịch vụ trực tuyến: Khai thác thói quen tiêu dùng để nhắm mục tiêu quảng cáo.
Việc dữ liệu rơi vào tay nhiều nhóm đối tượng khác nhau làm gia tăng đáng kể rủi ro bị quấy rối, lừa đảo và xâm phạm quyền riêng tư của khách hàng.
III. Quy định của pháp luật liên quan đến cố tình bán dữ liệu của khách hàng
Trong bối cảnh hành vi rò rỉ, mua bán dữ liệu diễn ra ngày càng tinh vi, pháp luật Việt Nam đã xây dựng hệ thống quy định tương đối toàn diện để bảo vệ dữ liệu cá nhân và xử lý nghiêm các hành vi khai thác trái phép. Các quy định này không chỉ ràng buộc trách nhiệm cá nhân, tổ chức mà còn đặt ra cơ chế giám sát, báo cáo và xử lý bắt buộc.
1. Quy định pháp luật về việc bảo vệ dữ liệu khách hàng có liên quan đến hành vi bán dữ liệu trái phép như thế nào?
Việc bảo vệ dữ liệu khách hàng có liên quan đến hành vi bán dữ liệu trái phép có nhiều quy định pháp luật liên quan, trong đó chủ yếu bao gồm:
- Luật Bảo vệ dữ liệu cá nhân năm 2025: Hành vi bị nghiêm cấm về bảo vệ dữ liệu cá nhân (Điều 7); Thu thập, phân tích, tổng hợp dữ liệu cá nhân phải được sự đồng ý của chủ thể dữ liệu cá nhân trước khi thu thập, trừ trường hợp pháp luật có quy định khác (Điều 11); Xử lý vi phạm pháp luật về bảo vệ dữ liệu cá nhân (Điều 8);...
- Luật Bảo vệ quyền lợi người tiêu dùng 2023: Tổ chức, cá nhân kinh doanh phải thông báo rõ ràng, công khai, bằng hình thức phù hợp với người tiêu dùng về mục đích, phạm vi thu thập, sử dụng thông tin, thời hạn lưu trữ thông tin của người tiêu dùng trước khi thực hiện và phải được người tiêu dùng đồng ý (Điều 17); . Trước khi tổ chức, cá nhân kinh doanh thay đổi mục đích, phạm vi sử dụng thông tin đã thông báo cho người tiêu dùng thì phải thông báo lại và được người tiêu dùng đồng ý về việc thay đổi (Điều 18); Tổ chức, cá nhân kinh doanh phải bảo đảm an toàn, an ninh thông tin của người tiêu dùng mà họ thu thập, lưu trữ, sử dụng và có biện pháp ngăn ngừa các hành vi đánh cắp hoặc tiếp cận thông tin trái phép (Điều 19);...
Pháp luật đã đặt ra khung bảo vệ khá đầy đủ, khẳng định rằng mọi hành vi bán dữ liệu khách hàng trái phép đều bị coi là vi phạm nghiêm trọng quyền đối với dữ liệu cá nhân cũng như quyền của người tiêu dùng.
2. Pháp luật có yêu cầu doanh nghiệp báo cáo cơ quan chức năng khi phát hiện dữ liệu bị bán trái phép không?
Theo Khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân năm 2025 quy định: “Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên thứ ba phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội hoặc xâm phạm đến tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu cá nhân thì phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất là 72 giờ kể từ khi phát hiện hành vi vi phạm. Trường hợp bên xử lý dữ liệu cá nhân phát hiện hành vi vi phạm phải thông báo kịp thời cho bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân.”
Như vậy, doanh nghiệp cũng phải thông báo cho chính khách hàng bị ảnh hưởng nếu rò rỉ dữ liệu gây rủi ro quyền và lợi ích của họ.
3. Các tình tiết tăng nặng nào có thể áp dụng khi cá nhân hoặc tổ chức cố tình bán dữ liệu của khách hàng?
Theo Điều 10 Luật Xử lý vi phạm hành chính 2012 (sửa đổi 2020), các tình tiết tăng nặng có thể áp dụng khi cá nhân hoặc tổ chức cố tình bán dữ liệu của khách hàng như:
- Vi phạm hành chính có tổ chức;
- Vi phạm hành chính nhiều lần; tái phạm;
- Tiếp tục thực hiện hành vi vi phạm hành chính mặc dù người có thẩm quyền đã yêu cầu chấm dứt hành vi đó;
- Sau khi vi phạm đã có hành vi trốn tránh, che giấu vi phạm hành chính;
- Vi phạm hành chính có quy mô lớn, số lượng hoặc trị giá hàng hóa lớn;
- Vi phạm hành chính đối với nhiều người, trẻ em, người già, người khuyết tật, phụ nữ mang thai.
Các tình tiết tăng nặng này khiến mức xử lý trở nên nghiêm khắc hơn, đặc biệt với những hành vi có tính hệ thống, gây thiệt hại lớn hoặc có mục đích trục lợi cao.
4. Cơ quan nhà nước nào có thẩm quyền xử lý vụ việc liên quan đến việc cố tình bán dữ liệu của khách hàng?
Tùy vào tính chất và mức độ vi phạm, nhiều cơ quan nhà nước có thẩm quyền tham gia xử lý vụ việc liên quan đến việc cố tình bán dữ liệu của khách hàng, bao gồm:
- Bộ Công an: Cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an (Cục An ninh mạng và Phòng chống tội phạm công nghệ cao) xử lý các hành vi rò rỉ, mua bán dữ liệu trên mạng theo điểm a Khoản 1 Điều 33 Luật Bảo vệ dữ liệu cá nhân năm 2025;
- Tòa án nhân dân: giải quyết yêu cầu bồi thường thiệt hại dân sự do rò rỉ dữ liệu theo thủ tục tố tụng dân sự tại Bộ luật Tố tụng Dân sự năm 2015, sửa đổi năm 2025.
- Cơ quan có thẩm quyền xử phạt vi phạm hành chính (như Công an nhân dân cấp xã, Công an nhân dân cấp tỉnh, Chủ tịch UBND cấp xã, Chủ tịch UBND cấp tỉnh,..): Theo Khoản 3 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025, mức phạt tiền tối đa trong xử phạt vi phạm hành chính đối với hành vi mua, bán dữ liệu cá nhân là 10 lần khoản thu có được từ hành vi vi phạm; trường hợp không có khoản thu từ hành vi vi phạm hoặc mức phạt tính theo khoản thu có được từ hành vi vi phạm thấp hơn mức phạt tiền tối đa quy định tại khoản 5 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025 thì áp dụng mức phạt tiền theo quy định tại khoản 5 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025.

Thẩm quyền xử lý được phân cấp rõ ràng, bảo đảm mọi hành vi cố tình bán dữ liệu khách hàng đều có thể bị truy vết và xử lý theo pháp luật.
IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến cố tình bán dữ liệu của khách hàng
Trong bối cảnh dữ liệu cá nhân trở thành “tài sản số” có giá trị lớn, hành vi cố tình bán dữ liệu của khách hàng không chỉ vi phạm đạo đức kinh doanh, mà còn kéo theo trách nhiệm pháp lý nghiêm khắc. Dưới đây là những thắc mắc phổ biến và lời giải đáp chi tiết để doanh nghiệp và cá nhân hiểu rõ hơn về rủi ro cũng như cách xử lý.
1. Cố tình bán dữ liệu khách hàng có được coi là hành vi xâm phạm quyền riêng tư cá nhân hay không?
Theo Điều 21 Hiến pháp Việt Nam, đời sống riêng tư, bí mật cá nhân và bí mật gia đình; danh dự, uy tín cũng như thư tín, điện thoại, điện tử, các hình thức trao đổi thông tin riêng tư khác đều được pháp luật bảo vệ, không ai được xâm phạm trái luật. Không chỉ thế, tại Điều 38 Bộ luật Dân sự năm 2015, pháp luật cũng bảo vệ đời sống riêng tư, bí mật cá nhân, bí mật gia đình của cá nhân và không ai được phép xâm phạm một cách trái luật. Đặc biệt, khoản 2 Điều này cũng khẳng định, không ai được phép thu thập, sử dụng, công khai các thông tin liên quan đến quyền riêng tư của người khác mà không được người đó đồng ý trừ các trường hợp được cho phép.
Hành vi bán dữ liệu trái phép là xâm phạm quyền riêng tư, quyền được bảo vệ dữ liệu cá nhân, đặc biệt khi dữ liệu bị tiết lộ có thể ảnh hưởng đến đời sống, tài sản và an toàn của khách hàng.
2. Doanh nghiệp cần thực hiện những bước gì khi phát hiện dữ liệu khách hàng bị bán trái phép?
Khi phát hiện dữ liệu khách hàng bị bán trái phép, doanh nghiệp nên chủ động xử lý theo quy trình sau:
- Khoanh vùng sự cố, xác minh nguồn rò rỉ hoặc người thực hiện hành vi bán dữ liệu;
- Thông báo ngay cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân ;
- Gửi thông báo minh bạch đến khách hàng bị ảnh hưởng, nêu rõ mức độ rủi ro và biện pháp khắc phục;
- Thu thập chứng cứ, tiến hành xử lý nội bộ hoặc chuyển hồ sơ sang cơ quan điều tra nếu có dấu hiệu phạm tội;
- Cập nhật quy trình bảo mật để tránh tái diễn sự cố.
Việc chủ động xử lý thể hiện trách nhiệm của doanh nghiệp và giúp giảm thiểu thiệt hại pháp lý.
3. Doanh nghiệp có thể sử dụng hợp đồng lao động để ràng buộc nhân viên về việc không được bán dữ liệu khách hàng không?
Doanh nghiệp hoàn toàn có thể và nên đưa vào hợp đồng lao động các điều khoản: bảo mật thông tin; không được sử dụng hoặc tiết lộ dữ liệu khách hàng vì mục đích cá nhân; trách nhiệm bồi thường nếu gây thiệt hại; kỷ luật hoặc chấm dứt hợp đồng nếu vi phạm.
Ngoài hợp đồng lao động, doanh nghiệp có thể yêu cầu ký: Cam kết bảo mật (NDA); Quy chế bảo vệ dữ liệu nội bộ; Điều khoản xử lý dữ liệu cá nhân (DPA) cho nhân sự thuộc bộ phận công nghệ, vận hành dữ liệu;...
4. Nếu cố tình bán dữ liệu của khách hàng gây thiệt hại về tinh thần và tài sản, khách hàng được bồi thường như thế nào?
Nếu cố tình bán dữ liệu của khách hàng gây thiệt hại về tinh thần và tài sản, khách hàng có thể được bồi thường theo Điều 584, Điều 585 Bộ luật Dân sự 2015. bao gồm:
- Thiệt hại vật chất: mất tiền, bị lừa đảo, bị tấn công mạng, mất tài sản do dữ liệu bị lộ;
- Thiệt hại tinh thần: bị làm phiền, bị đe dọa, bị ảnh hưởng danh dự hoặc nhân phẩm;
- Chi phí ngăn chặn, giảm thiểu tổn thất, như phí đổi tài khoản, thay đổi thông tin định danh;
- Yêu cầu xin lỗi, cải chính công khai trong trường hợp danh dự bị xâm phạm.
Ngoài ra, doanh nghiệp hoặc cá nhân bán dữ liệu có thể bị phạt hành chính, thậm chí truy cứu hình sự nếu hành vi đủ yếu tố cấu thành tội phạm.
5. Khi phát hiện hành vi cố tình bán dữ liệu của khách hàng, doanh nghiệp cần thực hiện những bước gì để khắc phục?
Khi phát hiện hành vi cố tình bán dữ liệu của khách hàng, doanh nghiệp cần triển khai các biện pháp khắc phục toàn diện, bao gồm:
- Ngăn chặn ngay hành vi vi phạm, đình chỉ hoặc cách ly nhân sự liên quan;
- Rà soát toàn bộ hệ thống dữ liệu, xác định phạm vi dữ liệu bị bán;
- Phối hợp cơ quan chức năng nếu dữ liệu thuộc dạng nhạy cảm hoặc bị sử dụng vào mục đích bất hợp pháp;
- Cập nhật chính sách và hệ thống bảo mật, triển khai mã hoá mạnh hơn, phân quyền truy cập;
- Thông báo đầy đủ và minh bạch cho khách hàng bị ảnh hưởng, hướng dẫn cách tự bảo vệ;
- Đánh giá rủi ro pháp lý và lập kế hoạch giảm thiểu thiệt hại lâu dài.
Xử lý khắc phục đúng quy định không chỉ giúp doanh nghiệp giảm rủi ro pháp lý mà còn là yếu tố quan trọng để khôi phục niềm tin của khách hàng.
V. Tại sao nên tìm luật sư tư vấn ở NP Law khi có vấn đề về cố tình bán dữ liệu của khách hàng
NPLaw là lựa chọn đáng tin cậy vì đội ngũ luật sư am hiểu sâu về Luật Bảo vệ dữ liệu cá nhân, có kinh nghiệm xử lý các vụ rò rỉ – bán dữ liệu trái phép và khủng hoảng thông tin. NPLaw hỗ trợ doanh nghiệp từ việc xác minh nguồn vi phạm, xây dựng hướng xử lý phù hợp, làm việc với cơ quan chức năng đến việc soạn thảo, rà soát quy trình bảo mật nội bộ. Với sự chuyên nghiệp và cam kết bảo mật, NPLaw giúp doanh nghiệp giảm thiểu rủi ro và bảo vệ uy tín một cách hiệu quả.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.