Dữ liệu thông tin đăng nhập giữ vai trò then chốt trong hoạt động số của doanh nghiệp. Việc thu thập, lưu trữ và bảo mật không đúng quy định có thể dẫn đến chế tài nghiêm trọng.
Dữ liệu thông tin đăng nhập giữ vai trò then chốt trong hoạt động số của doanh nghiệp. Việc thu thập, lưu trữ và bảo mật không đúng quy định có thể dẫn đến chế tài nghiêm trọng.
I. Sự ảnh hưởng của dữ liệu thông tin đăng nhập đối với doanh nghiệp
Dữ liệu thông tin đăng nhập là lớp bảo vệ đầu tiên giúp doanh nghiệp kiểm soát quyền truy cập vào hệ thống và tài nguyên nội bộ. Nếu dữ liệu này bị lộ, doanh nghiệp có thể đối mặt với nguy cơ bị xâm nhập trái phép, đánh cắp dữ liệu hoặc gián đoạn hoạt động. Việc mất an toàn thông tin đăng nhập còn làm gia tăng rủi ro vi phạm pháp luật về bảo vệ dữ liệu và an ninh mạng.

Đồng thời, sự cố liên quan đến thông tin đăng nhập có thể làm suy giảm niềm tin của khách hàng, đối tác đối với doanh nghiệp. Vì vậy, quản lý và bảo mật chặt chẽ dữ liệu thông tin đăng nhập là yêu cầu mang tính sống còn trong hoạt động kinh doanh hiện nay.
II. Tìm hiểu về dữ liệu thông tin đăng nhập
Dữ liệu thông tin đăng nhập là tập hợp các thông tin dùng để xác thực danh tính người dùng khi truy cập vào hệ thống, ứng dụng hoặc dịch vụ của doanh nghiệp, bao gồm tên đăng nhập, mật khẩu, mã xác thực và các yếu tố bảo mật liên quan.
1. Dữ liệu thông tin đăng nhập là gì và tại sao nó quan trọng trong việc truy cập vào các dịch vụ trực tuyến?
Dữ liệu thông tin đăng nhập là tập hợp các thông tin dùng để xác thực danh tính người dùng khi truy cập vào hệ thống, nền tảng hoặc dịch vụ trực tuyến, phổ biến nhất gồm tên đăng nhập, mật khẩu, mã PIN, mã xác thực một lần (OTP) hoặc dữ liệu sinh trắc học. Đây là “chìa khóa” kiểm soát quyền truy cập vào tài khoản, dữ liệu cá nhân và tài nguyên nội bộ của doanh nghiệp.
Nếu thông tin đăng nhập bị lộ, bị đánh cắp hoặc sử dụng trái phép, kẻ xấu có thể chiếm quyền kiểm soát tài khoản, đánh cắp dữ liệu, thực hiện giao dịch gian lận hoặc gây gián đoạn hoạt động hệ thống. Vì vậy, dữ liệu thông tin đăng nhập đóng vai trò đặc biệt quan trọng trong việc bảo đảm an toàn thông tin, bảo mật dữ liệu và duy trì niềm tin của người dùng đối với các dịch vụ trực tuyến.
2. Có những loại dữ liệu thông tin đăng nhập nào mà người dùng thường sử dụng?
Dữ liệu thông tin đăng nhập của người dùng thường bao gồm tên đăng nhập (username), mật khẩu, mã PIN, mã OTP, câu hỏi bảo mật, token xác thực, hoặc dữ liệu sinh trắc học như vân tay, khuôn mặt. Trong đó, tên đăng nhập và mật khẩu là hình thức phổ biến nhất, còn OTP, token hoặc sinh trắc học thường được sử dụng để xác thực đa yếu tố, giúp tăng cường mức độ an toàn khi truy cập các dịch vụ trực tuyến và bảo vệ tài khoản khỏi nguy cơ bị xâm nhập trái phép.
3. Tại sao việc bảo mật dữ liệu thông tin đăng nhập lại cần thiết đối với người dùng?
Việc bảo mật dữ liệu thông tin đăng nhập là cần thiết nhằm ngăn chặn nguy cơ bị truy cập trái phép vào tài khoản cá nhân, từ đó bảo vệ thông tin riêng tư, tài sản và các quyền, lợi ích hợp pháp của người dùng. Nếu dữ liệu đăng nhập bị lộ, kẻ xấu có thể chiếm quyền kiểm soát tài khoản, thực hiện giao dịch trái phép, đánh cắp dữ liệu hoặc sử dụng thông tin cá nhân cho các hành vi vi phạm pháp luật.
Ngoài ra, bảo mật thông tin đăng nhập còn giúp người dùng hạn chế rủi ro liên đới pháp lý và trách nhiệm phát sinh từ các hành vi gian lận được thực hiện dưới danh nghĩa tài khoản của mình.
4. Việc lưu trữ dữ liệu thông tin đăng nhập cần tuân theo quy định nào để đảm bảo an toàn?
Việc lưu trữ dữ liệu thông tin đăng nhập phải tuân thủ chặt chẽ các nguyên tắc bảo vệ dữ liệu cá nhân theo Điều 3 Nghị định 13/2023/NĐ-CP, trong đó yêu cầu dữ liệu phải được áp dụng biện pháp bảo mật phù hợp trong suốt quá trình xử lý, chỉ lưu trữ trong thời gian cần thiết cho mục đích xử lý và doanh nghiệp có trách nhiệm chứng minh việc tuân thủ các nguyên tắc này.
Doanh nghiệp phải chịu trách nhiệm tuân thủ các nguyên tắc xử lý dữ liệu được quy định từ khoản 1 tới khoản 7 Điều 3 Nghị định 13/2023/NĐ-CP và chứng minh sự tuân thủ của mình với các nguyên tắc xử lý dữ liệu đó.
Đồng thời, theo khoản 2 Điều 26 và khoản 1 Điều 27 Nghị định 53/2022/NĐ-CP, doanh nghiệp trong nước phải lưu trữ tại Việt Nam các dữ liệu liên quan đến thông tin cá nhân và thông tin đăng nhập của người sử dụng dịch vụ tại Việt Nam, với thời gian lưu trữ tối thiểu là 24 tháng kể từ khi có yêu cầu của cơ quan có thẩm quyền. Quy định này nhằm bảo đảm an toàn, an ninh dữ liệu và phục vụ công tác quản lý, điều tra khi cần thiết.
III. Các quy định pháp luật có liên quan đến dữ liệu thông tin đăng nhập
Dữ liệu thông tin đăng nhập không chỉ là yếu tố kỹ thuật trong hoạt động số mà còn là đối tượng được pháp luật bảo vệ chặt chẽ, vì vậy doanh nghiệp cần nắm rõ các quy định pháp luật liên quan để bảo đảm tuân thủ, hạn chế rủi ro và trách nhiệm pháp lý phát sinh.
1. Pháp luật Việt Nam quy định như thế nào về việc bảo vệ dữ liệu thông tin đăng nhập?
Pháp luật Việt Nam hiện nay đã có quy định tương đối đầy đủ nhằm bảo vệ dữ liệu thông tin đăng nhập của người dùng, coi đây là một dạng dữ liệu cá nhân cần được quản lý và bảo mật nghiêm ngặt trong quá trình thu thập, lưu trữ và xử lý.
Thứ nhất, về phạm vi dữ liệu phải lưu trữ tại Việt Nam, khoản 1 Điều 26 Nghị định 53/2022/NĐ-CP quy định rõ doanh nghiệp phải lưu trữ trong lãnh thổ Việt Nam các dữ liệu liên quan đến người sử dụng dịch vụ tại Việt Nam, bao gồm: thông tin cá nhân; dữ liệu do người dùng tạo ra như tên tài khoản, thời gian sử dụng dịch vụ, địa chỉ IP đăng nhập – đăng xuất, email, số điện thoại; và dữ liệu về mối quan hệ của người dùng như bạn bè, nhóm tương tác.
Thứ hai, về chủ thể có nghĩa vụ lưu trữ, khoản 2 Điều 26 Nghị định 53/2022/NĐ-CP xác định doanh nghiệp trong nước bắt buộc phải lưu trữ toàn bộ các nhóm dữ liệu nêu trên tại Việt Nam; đồng thời, doanh nghiệp nước ngoài cung cấp dịch vụ xuyên biên giới tại Việt Nam cũng có thể bị yêu cầu thực hiện nghĩa vụ tương tự theo quy định pháp luật.
Thứ ba, về thời gian lưu trữ tối thiểu, khoản 1 Điều 27 Nghị định 53/2022/NĐ-CP quy định thời gian lưu trữ dữ liệu tối thiểu là 24 tháng, tính từ thời điểm doanh nghiệp nhận được yêu cầu lưu trữ từ cơ quan có thẩm quyền; riêng nhật ký hệ thống phục vụ điều tra an ninh mạng phải được lưu trữ tối thiểu 12 tháng theo Luật An ninh mạng.
Thứ tư, về trách nhiệm tuân thủ, khoản 8 Điều 26 Nghị định 53/2022/NĐ-CP nhấn mạnh doanh nghiệp không chấp hành quy định về lưu trữ và bảo vệ dữ liệu sẽ bị xử lý tùy theo tính chất, mức độ vi phạm, bao gồm cả xử phạt hành chính hoặc các chế tài pháp lý khác.

Như vậy, dữ liệu thông tin đăng nhập không chỉ là yếu tố kỹ thuật trong hoạt động số mà còn là đối tượng được pháp luật bảo vệ nghiêm ngặt; việc tuân thủ đúng quy định về lưu trữ, bảo mật và thời gian lưu trữ là nghĩa vụ pháp lý bắt buộc của doanh nghiệp nhằm bảo đảm an ninh mạng và quyền lợi hợp pháp của người dùng.
2. Việc cung cấp dữ liệu thông tin đăng nhập cho bên thứ ba có thể bị phạt nếu vi phạm quy định pháp luật không?
Theo pháp luật Việt Nam, việc cung cấp dữ liệu thông tin đăng nhập cho bên thứ ba khi chưa có sự đồng ý hợp pháp của chủ thể dữ liệu có thể bị xử lý nghiêm khắc, tùy theo tính chất và mức độ vi phạm.
Xử phạt hành chính:
- Hành vi cung cấp, chia sẻ trái phép: Theo điểm b, c khoản 2 Điều 84 Nghị định 15/2020/NĐ-CP (sửa đổi bởi Nghị định 14/2022/NĐ-CP), doanh nghiệp có thể bị phạt từ 40.000.000 đồng đến 60.000.000 đồng nếu cung cấp, chia sẻ, phát tán thông tin cá nhân cho bên thứ ba khi chưa được sự đồng ý của chủ thể dữ liệu.
- Hành vi mua bán, trao đổi trái phép: Theo điểm a khoản 7 Điều 102 Nghị định 15/2020/NĐ-CP, mức phạt có thể lên tới 50.000.000 – 70.000.000 đồng, kèm theo các biện pháp bổ sung như tước quyền sử dụng giấy phép, tịch thu tang vật và buộc nộp lại khoản lợi bất hợp pháp.
Truy cứu trách nhiệm hình sự: Trong trường hợp hành vi cung cấp dữ liệu thông tin đăng nhập trái phép gây thiệt hại lớn, thu lợi bất chính hoặc làm ảnh hưởng nghiêm trọng đến uy tín tổ chức, cá nhân, người vi phạm có thể bị xử lý theo điểm b khoản 1 Điều 288 Bộ luật Hình sự 2015, sửa đổi 2017 về Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông với mức phạt tiền đến 200.000.000 đồng hoặc phạt tù đến 03 năm.
Quan trọng hơn, nếu hành vi này gây thiệt hại cho chủ thể dữ liệu (như mất tài sản, bị chiếm đoạt tài khoản, lộ thông tin riêng tư, ảnh hưởng đến uy tín…), thì bên vi phạm phải bồi thường thiệt hại theo Điều 584 Bộ luật Dân sự 2015, theo đó người nào có hành vi xâm phạm trái pháp luật đến quyền, lợi ích hợp pháp của người khác mà gây thiệt hại thì phải bồi thường. Thiệt hại được bồi thường bao gồm thiệt hại vật chất thực tế phát sinh, lợi ích hợp pháp bị mất, bị giảm sút và, trong một số trường hợp, thiệt hại về tinh thần theo quyết định của cơ quan có thẩm quyền.
Việc cung cấp dữ liệu thông tin đăng nhập cho bên thứ ba không đúng quy định không chỉ tiềm ẩn rủi ro xử phạt hành chính mà còn có thể dẫn đến trách nhiệm hình sự, do đó doanh nghiệp cần đặc biệt thận trọng và tuân thủ đầy đủ quy định về bảo vệ dữ liệu cá nhân.
3. Các hình thức xử lý vi phạm liên quan đến dữ liệu thông tin đăng nhập được quy định như thế nào?
Việc vi phạm quy định về bảo vệ dữ liệu thông tin đăng nhập – vốn là dữ liệu cá nhân – có thể bị xử lý bằng nhiều hình thức khác nhau, tùy theo tính chất, mức độ và hậu quả của hành vi vi phạm.
Xử lý theo Nghị định 13/2023/NĐ-CP: Theo Điều 4 Nghị định 13/2023/NĐ-CP, cơ quan, tổ chức, cá nhân vi phạm quy định về bảo vệ dữ liệu cá nhân có thể bị xử lý kỷ luật, xử phạt vi phạm hành chính hoặc truy cứu trách nhiệm hình sự, tùy theo mức độ vi phạm.
Xử phạt hành chính và trách nhiệm hình sự theo Luật Bảo vệ dữ liệu cá nhân 2025:
Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025 quy định rõ, tổ chức, cá nhân vi phạm có thể bị xử phạt hành chính hoặc truy cứu trách nhiệm hình sự, đồng thời phải bồi thường thiệt hại nếu gây tổn thất cho chủ thể dữ liệu. Đối với xử phạt hành chính, mức phạt được xác định theo từng hành vi cụ thể, trong đó:
- Hành vi mua, bán dữ liệu cá nhân có thể bị phạt tối đa 10 lần khoản thu bất hợp pháp;
- Hành vi chuyển dữ liệu cá nhân xuyên biên giới trái quy định có thể bị phạt đến 5% doanh thu của năm trước liền kề của tổ chức vi phạm;
- Các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân có mức phạt tiền tối đa lên đến 03 tỷ đồng đối với tổ chức (cá nhân vi phạm cùng hành vi bị phạt tối đa bằng 1/2 mức phạt của tổ chức).
Như vậy, tùy từng hành vi vi phạm cụ thể liên quan đến dữ liệu thông tin đăng nhập, tổ chức và cá nhân có thể phải đối mặt với các hình thức xử lý từ hành chính đến hình sự, với mức phạt rất nghiêm khắc theo khung quy định chung nêu trên.
IV. Các thắc mắc thường gặp liên quan đến dữ liệu thông tin đăng nhập
Trong quá trình thu thập, lưu trữ và sử dụng dữ liệu thông tin đăng nhập, nhiều doanh nghiệp và người dùng vẫn còn băn khoăn về nghĩa vụ bảo mật, phạm vi sử dụng hợp pháp cũng như các rủi ro pháp lý có thể phát sinh. Phần dưới đây sẽ giải đáp những câu hỏi thường gặp, giúp làm rõ quyền, nghĩa vụ và trách nhiệm pháp lý liên quan đến loại dữ liệu này theo quy định hiện hành.
1. Doanh nghiệp có thể chia sẻ dữ liệu thông tin đăng nhập của khách hàng với bên thứ ba không?
Theo Điều 17 Luật An toàn thông tin mạng 2015, doanh nghiệp không được phép tự ý chia sẻ dữ liệu thông tin đăng nhập của khách hàng cho bên thứ ba. Cụ thể, tại điểm a khoản 1, việc thu thập thông tin cá nhân chỉ được thực hiện sau khi có sự đồng ý của chủ thể dữ liệu về phạm vi, mục đích; tại điểm b khoản 1, thông tin chỉ được sử dụng đúng mục đích đã thông báo, nếu sử dụng cho mục đích khác phải có sự đồng ý tiếp theo; và đặc biệt, điểm c khoản 1 quy định rõ không được cung cấp, chia sẻ, phát tán thông tin cá nhân cho bên thứ ba, trừ hai trường hợp:
(i) có sự đồng ý của chủ thể dữ liệu, hoặc
(ii) theo yêu cầu của cơ quan nhà nước có thẩm quyền.
Như vậy, mọi hành vi chia sẻ dữ liệu thông tin đăng nhập trái với các điều kiện nêu trên đều bị xem là vi phạm pháp luật và có thể bị xử lý theo quy định liên quan.
2. Những biện pháp nào công ty bắt buộc phải thực hiện để bảo mật dữ liệu thông tin đăng nhập?
Căn cứ Điều 26 Nghị định 13/2023/NĐ-CP, doanh nghiệp khi xử lý dữ liệu thông tin đăng nhập (thuộc dữ liệu cá nhân) bắt buộc phải áp dụng đồng thời nhiều nhóm biện pháp bảo vệ, cụ thể:
- Biện pháp quản lý nội bộ: Doanh nghiệp phải ban hành quy trình, quy chế quản lý dữ liệu thông tin đăng nhập; phân quyền truy cập rõ ràng; kiểm soát chặt chẽ người được phép tiếp cận dữ liệu (điểm a khoản 2 Điều 26).
- Biện pháp kỹ thuật: Áp dụng các giải pháp kỹ thuật như mã hóa dữ liệu, xác thực nhiều lớp, kiểm soát truy cập hệ thống, ghi nhận nhật ký truy cập để phòng ngừa rò rỉ, truy cập trái phép dữ liệu thông tin đăng nhập (điểm b khoản 2 Điều 26).
- Biện pháp phối hợp với cơ quan có thẩm quyền: Thực hiện các yêu cầu, biện pháp bảo vệ dữ liệu theo hướng dẫn, kiểm tra của cơ quan quản lý nhà nước có thẩm quyền khi cần thiết (điểm c khoản 2 Điều 26).
- Biện pháp điều tra, tố tụng: Trong trường hợp phát sinh vi phạm, doanh nghiệp có trách nhiệm phối hợp với cơ quan nhà nước có thẩm quyền trong hoạt động điều tra, xử lý theo quy định pháp luật (điểm d khoản 2 Điều 26).
- Biện pháp khác theo quy định pháp luật: Thực hiện đầy đủ các biện pháp bổ sung khác nhằm bảo vệ dữ liệu thông tin đăng nhập theo quy định chuyên ngành và pháp luật có liên quan (điểm đ khoản 2 Điều 26).
Như vậy, doanh nghiệp không chỉ dừng lại ở việc ban hành quy định nội bộ mà còn bắt buộc phải triển khai các biện pháp kỹ thuật và quản lý đồng bộ, nhằm bảo vệ cả dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm là thông tin đăng nhập, trong suốt quá trình xử lý dữ liệu theo đúng quy định pháp luật.
3. Nếu dữ liệu thông tin đăng nhập bị rò rỉ, doanh nghiệp sẽ phải đối mặt với hậu quả gì?
Theo khoản 3 Điều 102 Nghị định 15/2020/NĐ-CP, hành vi không bảo đảm bí mật thông tin, để xảy ra truy nhập, sử dụng hoặc tiết lộ trái phép dữ liệu có thể bị phạt tiền từ 10.000.000 đồng đến 20.000.000 đồng đối với tổ chức (cá nhân vi phạm chịu mức phạt bằng 1/2).
Trường hợp việc rò rỉ dữ liệu thông tin đăng nhập được thực hiện trái phép, gây thiệt hại lớn, thu lợi bất chính hoặc ảnh hưởng nghiêm trọng đến uy tín của tổ chức, cá nhân, người vi phạm còn có thể bị truy cứu trách nhiệm hình sự theo điểm b khoản 1 Điều 288 Bộ luật Hình sự 2015 sửa đổi 2017 về Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông với mức phạt tiền đến 200.000.000 đồng hoặc phạt tù đến 03 năm.

Nếu dữ liệu thông tin đăng nhập bị rò rỉ, doanh nghiệp không chỉ đối mặt với xử phạt vi phạm hành chính mà còn có thể phát sinh trách nhiệm bồi thường thiệt hại, căn cứ phát sinh trách nhiệm bồi thường thiệt hại được thực hiện theo Điều 584 Bộ luật dân sự 2015.
4. Doanh nghiệp cần có những quy trình nào trước khi xử lý dữ liệu thông tin đăng nhập?
Căn cứ Điều 26 Nghị định 13/2023/NĐ-CP về biện pháp bảo vệ dữ liệu cá nhân, trước khi xử lý dữ liệu thông tin đăng nhập, doanh nghiệp cần thiết lập và thực hiện đầy đủ các quy trình sau:
- Xác định mục đích xử lý: Làm rõ mục đích thu thập, lưu trữ và sử dụng dữ liệu thông tin đăng nhập, bảo đảm phù hợp với hoạt động kinh doanh và không vượt quá phạm vi cần thiết.
- Phân công trách nhiệm nội bộ: Quy định rõ bộ phận, cá nhân chịu trách nhiệm quản lý, kiểm soát và bảo mật dữ liệu thông tin đăng nhập.
- Áp dụng biện pháp kỹ thuật: Triển khai các biện pháp bảo mật như mã hóa, phân quyền truy cập, kiểm soát đăng nhập để phòng ngừa rò rỉ, truy cập trái phép.
- Ban hành quy trình xử lý dữ liệu: Xây dựng quy trình nội bộ về thu thập, lưu trữ, sử dụng, chỉnh sửa, xóa dữ liệu thông tin đăng nhập theo đúng quy định pháp luật.
- Đánh giá rủi ro và phương án ứng phó: Chủ động đánh giá nguy cơ mất an toàn dữ liệu và chuẩn bị phương án xử lý sự cố khi xảy ra vi phạm.
Việc tuân thủ đầy đủ các quy trình này không chỉ giúp doanh nghiệp đáp ứng yêu cầu pháp luật mà còn hạn chế rủi ro pháp lý và bảo vệ quyền lợi hợp pháp của người dùng.
5. Nếu doanh nghiệp phát hiện dữ liệu thông tin đăng nhập bị xâm nhập, họ có thể báo cáo cho cơ quan chức năng không?
Theo Điều 23 Nghị định 13/2023/NĐ-CP, khi doanh nghiệp phát hiện dữ liệu thông tin đăng nhập bị xâm nhập hoặc xảy ra vi phạm quy định về bảo vệ dữ liệu cá nhân, doanh nghiệp hoàn toàn có trách nhiệm và quyền báo cáo cho cơ quan chức năng.
Cụ thể, bên kiểm soát dữ liệu cá nhân hoặc bên kiểm soát và xử lý dữ liệu cá nhân phải thông báo cho Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao) chậm nhất 72 giờ kể từ thời điểm phát hiện vi phạm, theo đúng mẫu quy định; trường hợp thông báo quá thời hạn này thì phải nêu rõ lý do chậm trễ.
Việc chủ động báo cáo không chỉ là nghĩa vụ pháp lý bắt buộc mà còn giúp doanh nghiệp kịp thời phối hợp với cơ quan có thẩm quyền để ngăn chặn rủi ro, khắc phục hậu quả và giảm thiểu trách nhiệm pháp lý phát sinh.
Nếu doanh nghiệp của bạn đang gặp vướng mắc liên quan đến dữ liệu thông tin đăng nhập, nghĩa vụ bảo mật, xử lý sự cố rò rỉ dữ liệu hoặc nguy cơ bị xử phạt, NPLaw sẵn sàng đồng hành với đội ngũ luật sư giàu kinh nghiệm trong lĩnh vực bảo vệ dữ liệu cá nhân và an ninh mạng, giúp tư vấn đúng quy định, hạn chế rủi ro pháp lý và bảo vệ uy tín doanh nghiệp một cách hiệu quả.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.