Bài viết này sẽ phân tích các quy định pháp luật hiện hành về việc thu thập, lưu trữ, chia sẻ và bảo vệ dữ liệu y tế.
Dữ liệu thông tin y tế là loại dữ liệu đặc biệt nhạy cảm, liên quan trực tiếp đến quyền riêng tư và sức khỏe của cá nhân. Bài viết này sẽ phân tích các quy định pháp luật hiện hành về việc thu thập, lưu trữ, chia sẻ và bảo vệ dữ liệu y tế, đồng thời làm rõ trách nhiệm của các tổ chức, cơ sở y tế và biện pháp bảo vệ dữ liệu nhằm đảm bảo quyền lợi của người bệnh và tuân thủ pháp luật.
I. Giới thiệu các vấn đề liên quan đến dữ liệu thông tin y tế
Dữ liệu thông tin y tế là loại dữ liệu đặc biệt nhạy cảm, bao gồm hồ sơ bệnh án, kết quả xét nghiệm, chẩn đoán, phương pháp điều trị và các thông tin sức khỏe cá nhân khác. Việc thu thập, lưu trữ, xử lý và chia sẻ dữ liệu này đặt ra nhiều vấn đề quan trọng, vừa liên quan đến quyền riêng tư của người bệnh, vừa ảnh hưởng đến uy tín và trách nhiệm pháp lý của các cơ sở y tế.
Các vấn đề chính bao gồm:
- Bảo mật và quyền riêng tư của người bệnh: Dữ liệu y tế nếu bị lộ hoặc sử dụng trái phép có thể xâm phạm quyền riêng tư, gây tổn hại về danh dự, uy tín hoặc tinh thần cho bệnh nhân.
- Tuân thủ quy định pháp luật: Các cơ sở y tế và tổ chức liên quan phải tuân thủ các quy định pháp luật về bảo vệ dữ liệu y tế, bao gồm Luật Bảo vệ dữ liệu cá nhân 2025 và các nghị định, thông tư hướng dẫn, để tránh rủi ro pháp lý.
- Quản lý, lưu trữ và chia sẻ dữ liệu: Dữ liệu y tế cần được quản lý chặt chẽ về mặt kỹ thuật và thủ tục hành chính, đặc biệt khi chia sẻ với bên thứ ba, nhằm đảm bảo an toàn, chính xác và đầy đủ.
- Rủi ro về vi phạm dữ liệu: Các rủi ro có thể xuất phát từ lỗi con người, sự cố kỹ thuật, hoặc hành vi cố ý từ bên thứ ba. Việc này đòi hỏi các cơ sở y tế phải có biện pháp phòng ngừa, hợp đồng bảo mật và quy trình xử lý khi xảy ra vi phạm.

Như vậy, dữ liệu thông tin y tế là tài sản quan trọng nhưng nhạy cảm, đòi hỏi các cơ sở y tế, tổ chức và doanh nghiệp phải thực hiện nghiêm ngặt các biện pháp bảo mật, tuân thủ pháp luật và nâng cao trách nhiệm trong quản lý và chia sẻ dữ liệu.
II. Tìm hiểu về dữ liệu thông tin y tế
Dữ liệu thông tin y tế là một trong những loại dữ liệu đặc biệt quan trọng, phản ánh trực tiếp tình trạng sức khỏe và quyền lợi cá nhân của người bệnh. Việc hiểu rõ bản chất, phạm vi và quy định về dữ liệu này giúp các cơ sở y tế, doanh nghiệp và bệnh nhân thực hiện đúng pháp luật, đồng thời bảo vệ quyền riêng tư và giảm thiểu rủi ro pháp lý. Dưới đây là các vấn đề cơ bản cần lưu ý:
1. Dữ liệu thông tin y tế là gì và tại sao nó lại quan trọng?
Theo Khoản 1 Điều 3 Nghị định 102/2025/NĐ-CP quy định quản lý dữ liệu y tế, dữ liệu y tế số là dữ liệu số phản ánh về các lĩnh vực y tế
Có thể hiểu: Dữ liệu thông tin y tế bao gồm tất cả thông tin liên quan đến sức khỏe, bệnh tật, chẩn đoán, phương pháp điều trị và kết quả xét nghiệm của bệnh nhân.

Dữ liệu này quan trọng vì không chỉ phục vụ cho quá trình khám chữa bệnh mà còn là căn cứ pháp lý để bảo vệ quyền lợi của bệnh nhân, hỗ trợ nghiên cứu y tế và quản lý hệ thống y tế hiệu quả.
2. Có những loại dữ liệu thông tin y tế nào thường được thu thập trong quá trình khám chữa bệnh?
Căn cứ theo quy định tại Điều 5 Nghị định 102/2025/NĐ-CP, dữ liệu thông tin y tế chủ yếu gồm:
- Thông tin về y tế dự phòng.
- Thông tin về bảo vệ môi trường trong lĩnh vực y tế.
- Thông tin về khám bệnh, chữa bệnh, phục hồi chức năng.
- Thông tin về giám định y khoa, pháp y, pháp y tâm thần.
- Thông tin về y, dược cổ truyền.
- Thông tin về dược.
- Thông tin về mỹ phẩm.
- Thông tin về an toàn thực phẩm thuộc phạm vi quản lý của ngành y tế.
- Thông tin về thiết bị y tế.
- Thông tin về cơ sở hạ tầng y tế.
- Thông tin về dân số.
- Thông tin về sức khỏe bà mẹ - trẻ em, sức khỏe sinh sản.
- Thông tin về bảo hiểm y tế.
- Thông tin về truyền thông, giáo dục sức khỏe trong y tế.
- Thông tin về khoa học, công nghệ trong lĩnh vực y tế.
- Thông tin về hợp tác quốc tế trong y tế.
- Thông tin về ứng dụng công nghệ thông tin, chuyển đổi số y tế….
Các loại dữ liệu này đều mang tính nhạy cảm và quan trọng, do đó việc thu thập, lưu trữ và chia sẻ cần tuân thủ nghiêm ngặt các quy định pháp luật, đảm bảo quyền lợi và an toàn thông tin cho người dân.
3. Tại sao việc bảo mật dữ liệu thông tin y tế lại cần thiết đối với bệnh nhân?
Việc bảo mật dữ liệu thông tin y tế là rất quan trọng bởi dữ liệu này chứa các thông tin nhạy cảm về sức khỏe, bệnh lý, kết quả xét nghiệm, phương pháp điều trị và các thông tin cá nhân khác của bệnh nhân. Nếu dữ liệu bị rò rỉ hoặc sử dụng trái phép, bệnh nhân có thể chịu những hậu quả nghiêm trọng:
- Bảo vệ quyền riêng tư và danh dự: Thông tin y tế là dữ liệu nhạy cảm, việc tiết lộ trái phép có thể xâm phạm quyền riêng tư, gây tổn hại đến uy tín, danh dự và đời sống cá nhân của bệnh nhân.
- Ngăn ngừa rủi ro về lạm dụng dữ liệu: Dữ liệu y tế nếu bị truy cập trái phép có thể bị lợi dụng cho các mục đích không đúng pháp luật, như gian lận bảo hiểm, phân biệt đối xử trong lao động, hoặc khai thác thương mại trái phép.
- Đảm bảo quyền lợi pháp lý của bệnh nhân: Khi dữ liệu được bảo mật đúng quy định, bệnh nhân có cơ sở pháp lý để yêu cầu bồi thường hoặc khiếu nại nếu quyền lợi bị xâm hại.
Việc bảo mật dữ liệu y tế không chỉ bảo vệ bệnh nhân mà còn giúp các cơ sở y tế, tổ chức thực hiện đúng các quy định pháp luật, như Luật Bảo vệ dữ liệu cá nhân 2025, Nghị định 102/2025/NĐ-CP về dữ liệu y tế, đồng thời nâng cao uy tín và trách nhiệm chuyên môn.
4. Ai có quyền truy cập vào dữ liệu thông tin y tế của bệnh nhân?
Theo Điều 9 Nghị định 102/2025/NĐ-CP, quyền truy cập vào dữ liệu thông tin y tế của bệnh nhân được quy định như sau:
- Thông tin liên quan đến bí mật kinh doanh trong các nhóm thông tin quy định tại các khoản 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 12, 13, 15, 17, 18, 19 và 24 Điều 5 Nghị định này được tiếp cận trong trường hợp chủ sở hữu bí mật kinh doanh đó đồng ý;
- Thông tin liên quan đến bí mật đời sống riêng tư, bí mật cá nhân, tình trạng sức khỏe, đặc điểm di truyền, thuộc tính vật lý, đặc điểm sinh học riêng của cá nhân, đời sống tình dục, xu hướng tình dục của cá nhân trong các nhóm thông tin quy định tại các khoản 1, 3, 4, 5, 6, 11, 12, 13, 15, 19 và 20 Điều 5 Nghị định này được tiếp cận trong trường hợp được người đó đồng ý, bảo đảm tuân thủ quy định pháp luật về bảo vệ dữ liệu cá nhân;
- Thông tin liên quan đến bí mật gia đình trong các nhóm thông tin quy định tại các khoản 1, 3, 4, 5, 6, 11, 12, 13, 15 và 19 Điều 5 Nghị định này được tiếp cận trong trường hợp được các thành viên gia đình đồng ý;
Như vậy, bảo mật dữ liệu thông tin y tế là yếu tố thiết yếu để bảo vệ quyền lợi, quyền riêng tư và an toàn của bệnh nhân, đồng thời giúp các cơ sở y tế tuân thủ pháp luật và duy trì niềm tin từ người bệnh.
III. Các quy định pháp luật có liên quan đến dữ liệu thông tin y tế
Dữ liệu thông tin y tế là loại dữ liệu đặc biệt nhạy cảm, việc thu thập, lưu trữ và sử dụng dữ liệu này được pháp luật Việt Nam điều chỉnh chặt chẽ nhằm bảo vệ quyền lợi của người bệnh và đảm bảo an toàn thông tin. Dưới đây là các quy định cơ bản:
1. Pháp luật Việt Nam quy định như thế nào về việc bảo vệ dữ liệu thông tin y tế?
Pháp luật Việt Nam hiện nay có nhiều quy định về việc bảo vệ dữ liệu thông tin y tế, cụ thể:
Theo Điều 26 Luật Bảo vệ dữ liệu cá nhân 2025 quy định về bảo vệ dữ liệu cá nhân đối với thông tin sức khỏe như sau:
- Phải có sự đồng ý của chủ thể dữ liệu cá nhân trong quá trình thu thập, xử lý dữ liệu cá nhân, trừ trường hợp quy định tại khoản 1 Điều 19 của Luật này;
- Áp dụng đầy đủ quy định về bảo vệ dữ liệu cá nhân, quy định khác của pháp luật có liên quan.
- Cơ quan, tổ chức, cá nhân hoạt động trong lĩnh vực sức khỏe không cung cấp dữ liệu cá nhân cho bên thứ ba là tổ chức cung cấp dịch vụ chăm sóc sức khỏe hoặc dịch vụ bảo hiểm sức khỏe, bảo hiểm nhân thọ, trừ trường hợp có yêu cầu bằng văn bản của chủ thể dữ liệu cá nhân hoặc trường hợp quy định tại khoản 1 Điều 19 của Luật này.
- Tổ chức, cá nhân phát triển ứng dụng về y tế, ứng dụng về kinh doanh bảo hiểm phải tuân thủ đầy đủ quy định về bảo vệ dữ liệu cá nhân.
Ngoài ra, Nghị định 102/2025/NĐ-CP có quy định về việc bảo vệ dữ liệu thông tin y tế:
- Điều 9 về xử lý dữ liệu y tế;
- Điều 10 về sử dụng, khai thác dữ liệu y tế;...
Những quy định này nhằm đảm bảo dữ liệu thông tin y tế được thu thập, xử lý và chia sẻ một cách an toàn, minh bạch, đồng thời bảo vệ quyền lợi và quyền riêng tư của người bệnh, giúp các cơ sở y tế và tổ chức liên quan tuân thủ pháp luật.
2. Nếu bệnh nhân không đồng ý, cơ sở y tế có quyền thu thập dữ liệu thông tin y tế của họ không?
Theo Khoản 2 Điều 9 Nghị định 102/2025/NĐ-CP, thông tin liên quan đến bí mật đời sống riêng tư, bí mật cá nhân, tình trạng sức khỏe, đặc điểm di truyền, thuộc tính vật lý, đặc điểm sinh học riêng của cá nhân, đời sống tình dục, xu hướng tình dục của cá nhân được tiếp cận trong trường hợp được người đó đồng ý, bảo đảm tuân thủ quy định pháp luật về bảo vệ dữ liệu cá nhân; Thông tin liên quan đến bí mật gia đình được tiếp cận trong trường hợp được các thành viên gia đình đồng ý.

Như vậy, nếu bệnh nhân không đồng ý, cơ sở y tế không có quyền thu thập hoặc sử dụng dữ liệu thông tin y tế của họ, trừ những trường hợp pháp luật quy định bắt buộc, ví dụ như phòng chống dịch bệnh truyền nhiễm hoặc yêu cầu từ cơ quan pháp luật. Việc thu thập trái phép dữ liệu không chỉ xâm phạm quyền riêng tư của bệnh nhân mà còn có thể dẫn đến trách nhiệm hành chính hoặc hình sự đối với cơ sở y tế.
3. Thời gian lưu trữ dữ liệu thông tin y tế theo quy định pháp luật là bao lâu?
Thời gian lưu trữ dữ liệu thông tin y tế được quy định tại Phụ lục ban hành kèm theo Thông tư 33/2025/TT-BYT. Theo đó, tùy loại thông tin y tế mà pháp luật quy định thời hạn lưu trữ dữ liệu khác nhau: vĩnh viễn, 70 năm, 50 năm, 30 năm, 20 năm, 10 năm, 5 năm,..
Ví dụ:
- Hồ sơ giải quyết sự cố y khoa: Vĩnh viễn;
- Hồ sơ bệnh án tử vong: 30 năm;
- Hồ sơ bệnh án tâm thần/ tai nạn lao động/ tai nạn giao thông: 20 năm;
- Hồ sơ bệnh án nội trú, ngoại trú: 10 năm;...
4. Những vi phạm nào thường xảy ra khi xử lý dữ liệu thông tin y tế?
Một số vi phạm phổ biến xảy ra khi xử lý dữ liệu thông tin y tế gồm:
- Tiết lộ trái phép dữ liệu bệnh nhân cho bên thứ ba mà không được sự đồng ý.
- Sử dụng dữ liệu y tế vào mục đích thương mại hoặc nghiên cứu mà không có sự chấp thuận hợp pháp.
- Không áp dụng biện pháp bảo mật kỹ thuật và quản lý thích hợp, dẫn đến rò rỉ, mất mát hoặc chỉnh sửa dữ liệu.
- Lưu trữ dữ liệu quá thời hạn quy định hoặc tiêu hủy không đúng quy trình.
Những vi phạm này không chỉ xâm phạm quyền riêng tư và quyền lợi của bệnh nhân mà còn làm tăng rủi ro pháp lý cho các cơ sở y tế, do đó cần tuân thủ nghiêm ngặt các quy định pháp luật về bảo vệ dữ liệu y tế và áp dụng các biện pháp bảo mật thích hợp.
IV. Các thắc mắc thường gặp liên quan đến dữ liệu thông tin y tế
Trong thực tiễn, nhiều bệnh nhân và cơ sở y tế thường băn khoăn về quyền lợi, trách nhiệm và hậu quả pháp lý liên quan đến việc thu thập, xử lý và chia sẻ dữ liệu thông tin y tế. Dưới đây là những câu hỏi phổ biến:
1. Có thể kiện cơ sở y tế nếu họ lạm dụng dữ liệu thông tin y tế của bệnh nhân không?
Theo điểm đ Khoản 1 Điều 4 Luật Bảo vệ dữ liệu cá nhân 2025, chủ thể dữ liệu cá nhân có quyền “Khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại theo quy định của pháp luật”.
Do đó, nếu cơ sở y tế sử dụng dữ liệu y tế của bệnh nhân sai mục đích, trái với quy định pháp luật, bệnh nhân có quyền khởi kiện dân sự để yêu cầu bồi thường thiệt hại về vật chất và uy tín.
2. Việc không thông báo cho bệnh nhân về cách thức thu thập dữ liệu thông tin y tế có vi phạm không?
Tại Điều 13 Nghị định 13/2023/NĐ-CP, việc thông báo được thực hiện một lần trước khi tiến hành đối với hoạt động xử lý dữ liệu cá nhân. Việc thông báo cho chủ thể dữ liệu phải được thể hiện ở một định dạng có thể được in, sao chép bằng văn bản, bao gồm cả dưới dạng điện tử hoặc định dạng kiểm chứng được. Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân không cần thực hiện quy định lại khoản 1 Điều này trong các trường hợp sau:
- Chủ thể dữ liệu đã biết rõ và đồng ý toàn bộ với nội dung quy định tại khoản 1 và khoản 2 Điều này trước khi đồng ý cho Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân tiến hành thu thập dữ liệu cá nhân, phù hợp với các quy định tại Điều 9 Nghị định này;
- Dữ liệu cá nhân được xử lý bởi cơ quan nhà nước có thẩm quyền với mục đích phục vụ hoạt động của cơ quan nhà nước theo quy định của pháp luật.
Như vậy, nếu cơ sở y tế không thông báo cho bệnh nhân về cách thức thu thập dữ liệu thông tin y tế mà không thuộc các trường hợp ngoại lệ trên, hành vi này được coi là vi phạm về bảo vệ dữ liệu cá nhân.
3. Nếu một cơ sở y tế đơn phương chia sẻ dữ liệu thông tin y tế của bệnh nhân với bên thứ ba, điều này có hợp pháp không? Bị xử lý như thế nào?
Nếu một cơ sở y tế đơn phương chia sẻ dữ liệu thông tin y tế của bệnh nhân với bên thứ ba, mà không có sự đồng ý của bệnh nhân thì đây là hành vi không hợp pháp theo Khoản 2 Điều 9 Nghị định 102/2025/NĐ-CP.
Hành vi này có thể bị xử lý như sau:
- Bị xử phạt hành chính: Theo Điều 46 Nghị định 98/2020/NĐ-CP quy định phạt tiền từ 10 - 20 triệu đồng đối với các hành vi vi phạm về bảo vệ thông tin của người tiêu dùng, làm lộ thông tin khách hàng;.
- Trách nhiệm hình sự: Nếu khi xảy ra rò rỉ dữ liệu, có thể bị truy cứu hình sự theo Bộ luật Hình sự 2015, sửa đổi 2017, như: Tội xâm phạm bí mật hoặc an toàn thư tín, điện thoại, điện tín hoặc hình thức trao đổi thông tin riêng tư khác của người khác (Điều 159); Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông (Điều 288);...
Ngoài ra, nếu vi phạm gây hậu quả nghiêm trọng (gây thiệt hại về tài sản, danh dự hoặc bị khai thác, lừa đảo...), có thể phải bồi thường thiệt hại theo Điều 584, Điều 585 Bộ luật Dân sự năm 2015.
4. Có trường hợp nào mà việc tiết lộ dữ liệu thông tin y tế bị coi là xâm phạm quyền riêng tư không?
Theo Điều 38 Bộ luật Dân sự 2015, đời sống riêng tư, bí mật cá nhân, bí mật gia đình là bất khả xâm phạm và được pháp luật bảo vệ. Việc thu thập, lưu giữ, sử dụng, công khai thông tin liên quan đến đời sống riêng tư, bí mật cá nhân phải được người đó đồng ý, việc thu thập, lưu giữ, sử dụng, công khai thông tin liên quan đến bí mật gia đình phải được các thành viên gia đình đồng ý, trừ trường hợp luật có quy định khác.
Do đó, bất kỳ hành vi tiết lộ dữ liệu thông tin y tế của bệnh nhân mà không có sự đồng ý hợp pháp hoặc vượt quá phạm vi pháp luật cho phép đều được coi là xâm phạm quyền riêng tư, có thể dẫn đến trách nhiệm dân sự, hành chính hoặc hình sự đối với cơ sở y tế hoặc cá nhân vi phạm.
5. Có thể yêu cầu bồi thường thiệt hại nếu cơ sở y tế không bảo vệ dữ liệu thông tin y tế theo quy định không?
Theo Khoản 1 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025, tổ chức, cá nhân có hành vi vi phạm quy định của Luật này và quy định khác của pháp luật có liên quan đến bảo vệ dữ liệu cá nhân, nếu gây thiệt hại thì phải bồi thường theo quy định của pháp luật.
Nếu cơ sở y tế không thực hiện đầy đủ nghĩa vụ bảo vệ dữ liệu thông tin y tế, làm rò rỉ, mất mát hoặc sử dụng dữ liệu sai mục đích, bệnh nhân có quyền yêu cầu bồi thường thiệt hại về vật chất, uy tín hoặc các chi phí liên quan theo Điều 584, Điều 585 Bộ luật Dân sự 2015.
V. Bạn đang tìm luật sư giỏi, uy tín để hỗ trợ vấn đề liên quan đến dữ liệu thông tin y tế?
Nếu bạn cần tư vấn hoặc hỗ trợ pháp lý về việc bảo vệ dữ liệu thông tin y tế, NPLAW là lựa chọn uy tín. Các luật sư tại NPLAW có kinh nghiệm trong việc soạn thảo hợp đồng, giải quyết tranh chấp và đại diện trước tòa, giúp đảm bảo quyền lợi của bệnh nhân và cơ sở y tế, đồng thời tuân thủ đầy đủ quy định pháp luật.