Bài viết phân tích thực trạng công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật, rủi ro pháp lý, quy định pháp luật, biện pháp bảo vệ dữ liệu và cách khách hàng đảm bảo an toàn.
Công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật đang là vấn đề nhức nhối trong bối cảnh dữ liệu số phát triển. Việc lưu trữ thiếu bảo mật có thể làm rò rỉ thông tin khách hàng và vi phạm pháp luật. Các doanh nghiệp cần hiểu rõ nghĩa vụ bảo vệ dữ liệu và áp dụng biện pháp kỹ thuật phù hợp. NPLaw cung cấp tư vấn pháp lý chuyên sâu, hướng dẫn thực hiện các biện pháp bảo mật và xử lý tranh chấp khi xảy ra rủi ro.
I. Thực trạng liên quan đến công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật
Hiện nay, nhiều công ty đang sử dụng dịch vụ lưu trữ đám mây nhưng chưa đảm bảo các tiêu chuẩn bảo mật cần thiết. Việc này tiềm ẩn nguy cơ rò rỉ dữ liệu, xâm phạm quyền riêng tư của khách hàng và có thể dẫn đến tranh chấp pháp lý. Thực trạng này cho thấy nhu cầu cấp thiết về việc nâng cao bảo mật và tuân thủ các quy định pháp luật trong việc quản lý dữ liệu trên đám mây.
II. Khái niệm về công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật
Để hiểu rõ các rủi ro và trách nhiệm pháp lý, cần nắm khái niệm về công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật. Đây là những doanh nghiệp lưu trữ dữ liệu khách hàng trên nền tảng đám mây mà không áp dụng các biện pháp kỹ thuật hoặc quy trình bảo vệ thông tin phù hợp.
1. Công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật là gì?
Công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật là doanh nghiệp lưu trữ dữ liệu, thông tin của khách hàng hoặc của chính công ty trên nền tảng đám mây nhưng không áp dụng các biện pháp bảo mật cần thiết.
Điều này bao gồm:
- Không mã hóa dữ liệu khi truyền tải hoặc lưu trữ.
- Không kiểm soát quyền truy cập cho nhân viên hoặc bên thứ ba.
- Không triển khai các biện pháp phòng chống xâm nhập, rò rỉ dữ liệu hoặc tấn công mạng.

Hậu quả là dữ liệu có thể bị mất, bị lộ hoặc bị sử dụng trái phép, đồng thời công ty có thể phải chịu trách nhiệm pháp lý về vi phạm quyền riêng tư và bảo vệ thông tin cá nhân theo quy định của pháp luật.
2. Việc lưu trữ dữ liệu trên đám mây không bảo mật có ảnh hưởng như thế nào đến quyền riêng tư của khách hàng?
Khi công ty lưu trữ dữ liệu trên đám mây không bảo mật, quyền riêng tư của khách hàng sẽ bị xâm phạm nghiêm trọng. Cụ thể:
- Rò rỉ thông tin cá nhân: Thông tin nhạy cảm như số điện thoại, địa chỉ, email, dữ liệu tài chính có thể bị truy cập trái phép.
- Mất quyền kiểm soát dữ liệu: Khách hàng không thể kiểm soát việc ai truy cập, sử dụng hoặc chia sẻ dữ liệu của họ.
- Nguy cơ bị lạm dụng hoặc gian lận: Dữ liệu bị xâm nhập có thể bị dùng cho mục đích quảng cáo, tấn công mạng, hoặc gian lận tài chính.
- Mất lòng tin và uy tín: Vi phạm quyền riêng tư ảnh hưởng trực tiếp đến uy tín công ty, làm giảm sự tin tưởng của khách hàng.
Bởi lẽ, việc không bảo mật dữ liệu không chỉ đe dọa quyền riêng tư của khách hàng mà còn tạo ra rủi ro pháp lý và uy tín cho công ty.
3. Công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật có thể gây ra những hậu quả pháp lý gì?
Khi một công ty lưu trữ dữ liệu khách hàng trên đám mây không đảm bảo bảo mật, hậu quả pháp lý có thể rất nghiêm trọng, vượt ra ngoài việc mất uy tín hay ảnh hưởng đến khách hàng:
- Vi phạm quy định về bảo vệ thông tin người tiêu dùng:
- Theo Điều 46 Nghị định 98/2020/NĐ-CP (sửa đổi bởi Khoản 5 Điều 1 Nghị định 24/2025/NĐ-CP), nếu công ty không thực hiện đúng các yêu cầu về thu thập, lưu trữ, sử dụng, cập nhật hoặc bảo vệ thông tin người tiêu dùng, có thể bị phạt từ 20–40 triệu đồng, thậm chí gấp 2–4 lần nếu dữ liệu nhạy cảm hoặc do tổ chức lớn thực hiện.
- Hành vi vi phạm bao gồm: thu thập thông tin khi chưa được đồng ý, không xây dựng quy tắc bảo vệ thông tin, không thông báo mục đích sử dụng, không cho người tiêu dùng kiểm soát thông tin của họ, hoặc không thông báo khi có rủi ro mất an toàn thông tin.

- Trách nhiệm hình sự:
- Nếu công ty để lộ, trao đổi, mua bán thông tin tài khoản ngân hàng của khách hàng, người quản lý có thể bị truy cứu trách nhiệm theo Điều 291 Bộ luật Hình sự 2015 (sửa đổi 2017) về Tội thu thập, tàng trữ, trao đổi, mua bán, công khai hóa trái phép thông tin về tài khoản ngân hàng, với mức phạt tù tối đa 7 năm.
Ngoài việc mất uy tín và ảnh hưởng đến khách hàng, công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật còn đối mặt với rủi ro pháp lý khác. Khách hàng có quyền yêu cầu bồi thường thiệt hại hoặc chấm dứt hợp đồng nếu dữ liệu của họ bị xâm phạm.
Đồng thời, công ty có thể bị xử phạt hành chính bổ sung, bị yêu cầu khắc phục vi phạm, hoặc chịu trách nhiệm dân sự và trách nhiệm hợp đồng đối với khách hàng. Những hậu quả này khiến việc đảm bảo an toàn thông tin trên nền tảng đám mây trở thành nghĩa vụ pháp lý quan trọng, không thể xem nhẹ.
III. Quy định của pháp luật liên quan đến công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật
Để hạn chế rủi ro và bảo vệ quyền lợi của khách hàng, pháp luật Việt Nam đã có những quy định cụ thể liên quan đến việc công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật. Các quy định này không chỉ định rõ nghĩa vụ bảo mật thông tin của doanh nghiệp, mà còn quy định hình thức xử phạt hành chính, trách nhiệm dân sự và thậm chí hình sự đối với các hành vi vi phạm, nhằm đảm bảo quyền riêng tư và an toàn dữ liệu của người tiêu dùng.
1. Dịch vụ lưu trữ đám mây được bảo mật như thế nào?
Để đảm bảo an toàn thông tin, các nhà cung cấp dịch vụ lưu trữ đám mây phải áp dụng các biện pháp kỹ thuật và tổ chức nhằm bảo vệ dữ liệu. Thông thường, dữ liệu sẽ được mã hóa khi truyền tải và khi lưu trữ, kết hợp với hệ thống phân quyền truy cập nghiêm ngặt để chỉ những người được ủy quyền mới có thể đọc, chỉnh sửa hoặc sao chép dữ liệu.
Bên cạnh đó, nhà cung cấp cũng phải thực hiện sao lưu định kỳ, giám sát bảo mật liên tục, và cập nhật phần mềm chống xâm nhập, nhằm giảm thiểu rủi ro rò rỉ hoặc mất mát dữ liệu. Việc tuân thủ các chuẩn bảo mật quốc tế và quy định pháp luật Việt Nam là cơ sở để đảm bảo dịch vụ đám mây hoạt động an toàn và đáng tin cậy.
2. Các loại dịch vụ lưu trữ đám mây phổ biến hiện nay
Hiện nay, công ty có thể lựa chọn nhiều loại dịch vụ lưu trữ đám mây khác nhau, mỗi loại đều có ưu nhược điểm riêng và ảnh hưởng trực tiếp đến mức độ bảo mật dữ liệu. Việc nắm rõ các loại đám mây phổ biến giúp doanh nghiệp đưa ra lựa chọn phù hợp, hạn chế rủi ro mất an toàn thông tin.
- Đám mây công cộng (Public Cloud) là loại dịch vụ mà nhiều khách hàng cùng sử dụng hạ tầng do nhà cung cấp quản lý. Ưu điểm là chi phí thấp, triển khai nhanh và dễ sử dụng. Tuy nhiên, mức độ bảo mật phụ thuộc hoàn toàn vào nhà cung cấp, rủi ro cao nếu lưu trữ dữ liệu nhạy cảm hoặc thông tin khách hàng quan trọng.
- Đám mây riêng (Private Cloud) cung cấp môi trường lưu trữ riêng biệt cho từng công ty, giúp kiểm soát tốt quyền truy cập, bảo mật và quản lý dữ liệu. Đây là lựa chọn phù hợp với các doanh nghiệp cần bảo mật cao, mặc dù chi phí triển khai và vận hành cao hơn so với đám mây công cộng.
- Đám mây lai (Hybrid Cloud) kết hợp cả đám mây công cộng và đám mây riêng. Doanh nghiệp có thể lưu trữ dữ liệu quan trọng trên đám mây riêng, còn dữ liệu ít nhạy cảm trên đám mây công cộng. Giải pháp này tối ưu cả về chi phí lẫn bảo mật, giúp cân bằng giữa hiệu quả kinh doanh và an toàn thông tin.
Như vậy, hiểu rõ các loại dịch vụ lưu trữ đám mây giúp công ty lựa chọn giải pháp phù hợp, bảo vệ dữ liệu khách hàng, đồng thời giảm thiểu rủi ro pháp lý và mất uy tín.
3. Các biện pháp kỹ thuật nào mà công ty phải thực hiện để bảo vệ dữ liệu trên đám mây
Căn cứ Điều 12 Nghị định 356/2025/NĐ-CP, các biện pháp kỹ thuật mà công ty bắt buộc phải thực hiện để bảo vệ dữ liệu cá nhân trên đám mây có thể tóm lược rõ ràng như sau:
- Mã hóa dữ liệu bắt buộc
- Dữ liệu cá nhân phải được mã hóa khi lưu trữ (data at rest) và khi truyền tải (data in transit).
- Đây là yêu cầu kỹ thuật cốt lõi, mang tính bắt buộc (khoản 4).
- Phân quyền và kiểm soát truy cập nghiêm ngặt
- Thiết lập cơ chế phân cấp quyền truy cập hợp lý theo vai trò, chức năng, nhiệm vụ.
- Chỉ những cá nhân, bộ phận có thẩm quyền mới được truy cập dữ liệu cá nhân (điểm g khoản 2, khoản 4).
- Ngăn chặn truy cập trái phép
- Áp dụng các biện pháp kỹ thuật để phát hiện, ngăn chặn và phòng chống truy cập trái phép, rò rỉ hoặc chiếm đoạt dữ liệu cá nhân khi sử dụng hạ tầng đám mây (khoản 1).

- Xác định và kiểm soát luồng xử lý dữ liệu
- Thiết kế, giám sát rõ luồng xử lý dữ liệu cá nhân trên hệ thống đám mây, bao gồm nơi lưu trữ, nơi xử lý và bên được truy cập (điểm b khoản 2).
- Cơ chế thông báo và phản ứng sự cố
- Có hệ thống kỹ thuật để phát hiện và thông báo ngay lập tức khi có sự thay đổi hoặc sự cố có thể ảnh hưởng đến dữ liệu cá nhân (điểm d khoản 2).
- Cơ chế xóa, hủy dữ liệu đúng hạn
- Bảo đảm hệ thống kỹ thuật cho phép xóa, hủy dữ liệu cá nhân đúng thời hạn theo yêu cầu pháp luật hoặc yêu cầu hợp pháp của chủ thể dữ liệu (điểm đ khoản 2).
- Đánh giá và duy trì mức độ bảo mật phù hợp
- Áp dụng biện pháp kỹ thuật tương xứng với quy mô và mức độ xử lý dữ liệu cá nhân.
- Thực hiện đánh giá tuân thủ định kỳ hằng năm đối với hệ thống đám mây (điểm c, d khoản 3).
Việc triển khai đồng bộ các chính sách, quản lý hoạt động, giải pháp kỹ thuật, đào tạo nhân lực và các biện pháp pháp lý là cơ sở để bảo vệ dữ liệu trên đám mây một cách hiệu quả, hạn chế rủi ro pháp lý và tăng cường niềm tin khách hàng.
4. Công ty sử dụng dịch vụ đám mây không bảo mật có bị xử phạt không?
Căn cứ Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025, tổ chức vi phạm quy định về bảo vệ dữ liệu cá nhân, tùy theo tính chất, mức độ và hậu quả, có thể phải chịu các chế tài sau:
- Xử phạt vi phạm hành chính hoặc truy cứu trách nhiệm hình sự;
- Bồi thường thiệt hại nếu gây tổn thất cho chủ thể dữ liệu;
- Mức phạt tiền tối đa:
- Đối với hành vi mua, bán dữ liệu cá nhân: lên đến 10 lần khoản thu bất hợp pháp;
- Đối với vi phạm chuyển dữ liệu cá nhân xuyên biên giới: tối đa 5% doanh thu năm liền kề trước đó của tổ chức;
- Đối với các hành vi vi phạm khác: tối đa 03 tỷ đồng đối với tổ chức (cá nhân bằng 1/2 mức này).
Lưu ý: Pháp luật không cấm tuyệt đối việc sử dụng dịch vụ đám mây, nhưng doanh nghiệp phải bảo đảm các biện pháp kỹ thuật và quản lý phù hợp. Nếu lựa chọn nền tảng đám mây không bảo mật khiến dữ liệu cá nhân bị rò rỉ, truy cập trái phép hoặc xử lý sai quy định, doanh nghiệp vẫn phải chịu trách nhiệm pháp lý đầy đủ.
Theo đó, doạnh nghiệp có thể bị xử phạt, nếu việc sử dụng dịch vụ đám mây không bảo mật dẫn đến hành vi vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân 2025.
IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật
Trong quá trình sử dụng dịch vụ lưu trữ đám mây, nhiều doanh nghiệp vẫn còn lúng túng trước các rủi ro pháp lý và nghĩa vụ tuân thủ khi lựa chọn nền tảng không bảo đảm an toàn bảo mật. Dưới đây là những thắc mắc thường gặp liên quan đến việc công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật.
1. Có quy định nào về việc công ty phải kiểm tra và đánh giá mức độ bảo mật của dịch vụ đám mây trước khi sử dụng không?
Pháp luật về bảo vệ dữ liệu cá nhân không quy định trực tiếp “kiểm tra dịch vụ đám mây”, nhưng đặt ra nghĩa vụ bắt buộc doanh nghiệp phải đánh giá rủi ro và biện pháp bảo mật trước và trong quá trình sử dụng các dịch vụ xử lý dữ liệu, bao gồm dịch vụ đám mây.
Theo Điều 21 Luật Bảo vệ dữ liệu cá nhân 2025, bên kiểm soát dữ liệu cá nhân và bên kiểm soát, xử lý dữ liệu cá nhân có trách nhiệm lập và lưu trữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân ngay từ khi bắt đầu xử lý dữ liệu. Nội dung đánh giá phải bao gồm mô tả các biện pháp bảo vệ dữ liệu, đánh giá mức độ ảnh hưởng, rủi ro có thể xảy ra và biện pháp giảm thiểu.
Quy định này được hướng dẫn cụ thể tại Điều 19 Nghị định 356/2025/NĐ-CP, theo đó hồ sơ đánh giá tác động phải thể hiện rõ biện pháp bảo mật kỹ thuật và tổ chức đang áp dụng, kể cả trong trường hợp dữ liệu được lưu trữ hoặc xử lý thông qua dịch vụ đám mây.
Như vậy, trước khi sử dụng dịch vụ đám mây, doanh nghiệp có nghĩa vụ xem xét, đánh giá mức độ an toàn, bảo mật của dịch vụ đó để bảo đảm đáp ứng yêu cầu pháp luật về bảo vệ dữ liệu cá nhân.
2. Công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật có thể dẫn đến tranh chấp pháp lý với khách hàng không?
Việc sử dụng dịch vụ lưu trữ đám mây không bảo mật tiềm ẩn nguy cơ phát sinh tranh chấp pháp lý, đặc biệt khi hoạt động xử lý dữ liệu không đáp ứng điều kiện về sự đồng ý hợp lệ của chủ thể dữ liệu theo quy định pháp luật.
Theo khoản 1 và khoản 2 Điều 9 Luật Bảo vệ dữ liệu cá nhân 2025, việc xử lý dữ liệu cá nhân chỉ hợp pháp khi có sự đồng ý tự nguyện và được thông tin đầy đủ của chủ thể dữ liệu, bao gồm loại dữ liệu, mục đích xử lý và chủ thể xử lý. Nếu công ty lựa chọn dịch vụ đám mây không bảo đảm an toàn, bảo mật, dẫn đến rủi ro rò rỉ, truy cập trái phép hoặc sử dụng dữ liệu ngoài phạm vi đã thông báo, thì sự đồng ý ban đầu có thể bị xem là không còn đáp ứng điều kiện “biết rõ” theo điểm a và b khoản 2 Điều 9.
Trong trường hợp này, khách hàng có cơ sở cho rằng doanh nghiệp đã xử lý dữ liệu trái với nội dung đã được đồng ý, từ đó làm phát sinh tranh chấp về tính hợp pháp của hoạt động xử lý dữ liệu.
Do đó, việc sử dụng dịch vụ đám mây không bảo mật không chỉ là rủi ro kỹ thuật mà còn có thể trở thành căn cứ pháp lý dẫn đến tranh chấp, nếu làm cho sự đồng ý của chủ thể dữ liệu không còn đáp ứng đúng yêu cầu của pháp luật.
3. Khách hàng có quyền yêu cầu chuyển dữ liệu sang nhà cung cấp đám mây an toàn hơn không?
Theo khoản 1, khoản 2 và khoản 4 Điều 9 Luật Bảo vệ dữ liệu cá nhân, việc xử lý dữ liệu chỉ hợp pháp khi có sự đồng ý tự nguyện, cụ thể và dựa trên thông tin đầy đủ của chủ thể dữ liệu. Nếu doanh nghiệp xử lý dữ liệu thông qua nhà cung cấp đám mây không an toàn, vượt ngoài phạm vi khách hàng đã được thông tin và đồng ý, thì khách hàng có quyền thay đổi hoặc rút lại sự đồng ý, từ đó yêu cầu doanh nghiệp chuyển dữ liệu sang nhà cung cấp đám mây bảo mật hơn.
Chính vì vậy, yêu cầu chuyển dữ liệu sang nhà cung cấp đám mây an toàn hơn là phù hợp với quyền của khách hàng theo pháp luật về bảo vệ dữ liệu cá nhân.
4. Có cách nào để khách hàng kiểm tra mức độ bảo mật của dịch vụ đám mây mà công ty đang sử dụng không?
Trước hết, căn cứ khoản 2 Điều 9 Luật Bảo vệ dữ liệu cá nhân 2025, khách hàng có quyền yêu cầu doanh nghiệp làm rõ mục đích xử lý dữ liệu, bên kiểm soát dữ liệu cá nhân và các biện pháp bảo vệ dữ liệu đang được áp dụng. Trên cơ sở đó, khách hàng có thể đề nghị cung cấp thông tin về nhà cung cấp dịch vụ đám mây, phạm vi dữ liệu được lưu trữ và cách thức dữ liệu được bảo vệ trong quá trình xử lý.
Bên cạnh đó, khách hàng có thể xem xét chính sách bảo mật, điều khoản sử dụng dịch vụ mà doanh nghiệp công bố, qua đó đánh giá mức độ cam kết của doanh nghiệp đối với việc bảo vệ dữ liệu cá nhân. Việc đối chiếu các thông tin này với tiêu chuẩn, chứng nhận bảo mật hoặc cam kết tuân thủ pháp luật về bảo vệ dữ liệu cũng là một căn cứ quan trọng để đánh giá mức độ an toàn của dịch vụ đám mây.
Ngoài ra, trong trường hợp phát sinh nghi ngờ về rủi ro bảo mật, khách hàng có thể yêu cầu doanh nghiệp giải trình thêm về biện pháp kỹ thuật, biện pháp quản lý nội bộ nhằm hạn chế việc truy cập trái phép hoặc rò rỉ dữ liệu.
Thông qua việc chủ động yêu cầu thông tin và đánh giá các cam kết bảo mật, khách hàng có thể tự mình kiểm tra mức độ an toàn của dịch vụ đám mây và kịp thời bảo vệ quyền lợi dữ liệu cá nhân theo đúng tinh thần của pháp luật.
5. Trường hợp công ty sử dụng dịch vụ lưu trữ đám mây không thực hiện biện pháp bảo mật, khách hàng có thể chấm dứt hợp đồng dịch vụ không?
Theo khoản 4 Điều 422 Bộ luật Dân sự 2015, hợp đồng chấm dứt trong trường hợp bị hủy bỏ hoặc bị đơn phương chấm dứt thực hiện theo quy định của pháp luật hoặc theo thỏa thuận của các bên.
Áp dụng quy định này, nếu công ty sử dụng dịch vụ lưu trữ đám mây không thực hiện các biện pháp bảo mật như đã cam kết trong hợp đồng, làm ảnh hưởng đến an toàn dữ liệu và mục đích giao kết hợp đồng, thì hành vi đó có thể được xem là vi phạm nghĩa vụ hợp đồng.
Trong trường hợp vi phạm đủ nghiêm trọng hoặc thuộc trường hợp các bên đã thỏa thuận trước, khách hàng có quyền hủy bỏ hợp đồng hoặc đơn phương chấm dứt thực hiện hợp đồng theo quy định của pháp luật dân sự.
V. Tại sao nên tìm luật sư tư vấn ở NPLaw khi có vấn đề về công ty sử dụng dịch vụ lưu trữ đám mây không bảo mật
NPLaw hỗ trợ doanh nghiệp và khách hàng đánh giá rủi ro pháp lý, xác định trách nhiệm khi sử dụng dịch vụ lưu trữ đám mây không bảo mật theo đúng quy định về bảo vệ dữ liệu cá nhân. Với kinh nghiệm tư vấn hợp đồng, xử lý vi phạm và giải quyết tranh chấp, NPLaw giúp đưa ra phương án phù hợp, hạn chế thiệt hại và bảo vệ quyền lợi hợp pháp một cách hiệu quả, thực tế.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.