Trong thời đại công nghệ số phát triển mạnh mẽ, thông tin và dữ liệu khách hàng trở thành tài sản quý giá của các doanh nghiệp và tổ chức. Việc thu thập, lưu trữ và xử lý thông tin cá nhân không chỉ giúp nâng cao chất lượng dịch vụ mà còn tạo điều kiện phát triển kinh tế - xã hội hiện đại. Tuy nhiên, cùng với những lợi ích đó là nguy cơ mất an toàn, rò rỉ dữ liệu, xâm phạm quyền riêng tư của khách hàng. Do vậy, quy định pháp luật về bảo mật thông tin và dữ liệu khách hàng đã được xây dựng và hoàn thiện nhằm bảo vệ quyền lợi của người tiêu dùng, đảm bảo tính minh bạch, an toàn trong quản lý thông tin, đồng thời tạo môi trường kinh doanh lành mạnh, phát triển bền vững trong bối cảnh công nghệ số.
Bảo mật thông tin và dữ liệu khách hàng là yếu tố then chốt trong việc bảo vệ quyền riêng tư và lợi ích của người tiêu dùng. Trong kỷ nguyên số, việc đảm bảo an toàn dữ liệu giúp ngăn ngừa rủi ro về mất mát, rò rỉ thông tin cá nhân. Vì vậy, các quy định pháp luật về bảo mật thông tin ngày càng được hoàn thiện để tạo dựng niềm tin và thúc đẩy phát triển bền vững. Sau đây, kính mời quý độc giả hãy cùng NPLaw tìm hiểu các vấn đề pháp lý liên quan đến bảo mật thông tin và dữ liệu khách hàng.
I. Thực trạng bảo mật thông tin và dữ liệu khách hàng
Thực trạng bảo mật thông tin và dữ liệu khách hàng hiện nay còn nhiều bất cập và đáng lo ngại. Mặc dù pháp luật Việt Nam đã có những quy định nhằm bảo vệ dữ liệu cá nhân, nhưng trên thực tế, nhiều doanh nghiệp vẫn chưa tuân thủ đầy đủ hoặc chưa có hệ thống bảo mật thông tin hiệu quả.

Việc thu thập dữ liệu khách hàng diễn ra phổ biến, song nhiều tổ chức không thông báo rõ ràng mục đích sử dụng, cũng như không có biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo an toàn dữ liệu. Tình trạng rò rỉ, mua bán, và sử dụng trái phép thông tin cá nhân ngày càng gia tăng, đặc biệt trong các lĩnh vực như thương mại điện tử, tài chính – ngân hàng, và dịch vụ trực tuyến. Nguyên nhân chủ yếu là do nhận thức của doanh nghiệp còn hạn chế, hạ tầng công nghệ chưa được đầu tư đúng mức, và chế tài xử lý vi phạm chưa đủ sức răn đe. II. Quy định pháp luật liên quan đến bảo mật thông tin và dữ liệu khách hàng
1. Trách nhiệm bảo mật thông tin và dữ liệu khách hàng?
Theo Điều 15 Luật Bảo vệ quyền lợi người tiêu dùng 2023, doanh nghiệp có trách nhiệm bảo mật thông tin và dữ liệu của khách hàng như sau:
- Doanh nghiệp, dù trực tiếp hay thông qua tổ chức khác, khi thực hiện các hoạt động như thu thập, lưu trữ, sử dụng, chỉnh sửa, cập nhật hoặc hủy bỏ thông tin cá nhân, đều phải đảm bảo an toàn thông tin và tuân thủ đúng quy định pháp luật;
- Nếu doanh nghiệp ủy quyền hoặc thuê đơn vị khác để xử lý thông tin khách hàng, thì phải có sự đồng ý của người tiêu dùng trước khi chuyển giao dữ liệu. Việc ủy quyền hoặc thuê phải được lập thành văn bản, trong đó quy định rõ phạm vi được phép xử lý thông tin, trách nhiệm của từng bên trong việc bảo vệ dữ liệu người tiêu dùng và tuân thủ đầy đủ các quy định của pháp luật liên quan;
- Khi người tiêu dùng thực hiện giao dịch thông qua một bên trung gian hoặc nền tảng bên thứ ba, thì chính bên thứ ba cũng phải chịu trách nhiệm bảo mật thông tin theo đúng quy định pháp luật.
2. Xây dựng quy tắc bảo mật thông tin và dữ liệu khách hàng?
Khi doanh nghiệp thu thập, lưu trữ và sử dụng thông tin của khách hàng, việc xây dựng quy tắc bảo mật thông tin là yêu cầu bắt buộc nhằm tuân thủ pháp luật và bảo vệ quyền lợi người tiêu dùng. Theo Điều 16 Luật Bảo vệ quyền lợi người tiêu dùng 2023, doanh nghiệp cần thực hiện các nội dung sau:

- Mục đích thu thập thông tin;
- Phạm vi sử dụng thông tin;
- Thời hạn lưu trữ thông tin;
- Biện pháp bảo vệ thông tin.
Các quy tắc bảo mật thông tin này phải được công khai minh bạch theo hình thức niêm yết tại trụ sở hoặc điểm giao dịch của doanh nghiệp, ở vị trí dễ nhìn thấy hoặc đăng tải trên website, ứng dụng di động hoặc các nền tảng điện tử mà doanh nghiệp sử dụng để tương tác với người tiêu dùng.
3. Các nội dung cần có của mẫu bảo mật thông tin và dữ liệu khách hàng
Hiện nay chưa có văn bản quy phạm pháp luật nào quy định cụ thể về mẫu cam kết bảo mật thông tin giữa doanh nghiệp và khách hàng. Tuy nhiên, để đảm bảo an toàn pháp lý và thể hiện trách nhiệm của doanh nghiệp trong việc bảo vệ thông tin cá nhân, một bản cam kết bảo mật thông tin và dữ liệu khách hàng nên có các nội dung cơ bản sau:
- Thông tin của các bên;
- Phạm vi thông tin được bảo mật;
- Mục đích thu thập và sử dụng thông tin;
- Trách nhiệm bảo mật của doanh nghiệp;
- Thời gian lưu trữ thông tin;
- Cách thức xử lý nếu doanh nghiệp vi phạm cam kết bảo mật, trách nhiệm bồi thường thiệt hại nếu có;
- Hiệu lực của cam kết;
- Chữ ký xác nhận của các bên.
III. Giải đáp thắc mắc liên quan đến bảo mật thông tin và dữ liệu khách hàng
1. Vi phạm trong việc bảo mật thông tin và dữ liệu khách hàng bị xử phạt như thế nào?
Theo quy định tại Điều 46 Nghị định 98/2020/NĐ-CP, hành vi vi phạm trong việc bảo mật thông tin và dữ liệu khách hàng bị xử phạt từ 10.000.000 đồng đến 20.000.000 đồng đối với hành vi:
- Không thông báo rõ ràng cho người tiêu dùng về mục đích thu thập, sử dụng thông tin;
- Sử dụng sai mục đích thông tin mà không được sự đồng ý của người tiêu dùng;
- Không bảo đảm an toàn, chính xác, đầy đủ khi thu thập, sử dụng, chuyển giao thông tin;
- Không cho phép người tiêu dùng điều chỉnh thông tin khi có sai sót;
- Chuyển giao thông tin cho bên thứ ba mà không có sự đồng ý của người tiêu dùng (trừ khi pháp luật cho phép).
Ngoài ra, nếu thông tin bị vi phạm là thông tin thuộc về bí mật cá nhân (như thông tin tài chính, sức khỏe, số chứng minh nhân dân...), mức phạt sẽ gấp đôi, tức từ 20.000.000 đồng đến 40.000.000 đồng.
2. Cam kết bảo mật thông tin và dữ liệu khách hàng nội dung nào là quan trọng nhất? Tại sao?
Trong cam kết bảo mật thông tin và dữ liệu khách hàng, nội dung quan trọng nhất là phạm vi thông tin được bảo mật và mục đích thu thập, sử dụng thông tin. Đây là nội dung cốt lõi vì nó xác định rõ những loại dữ liệu cá nhân nào của khách hàng sẽ được doanh nghiệp thu thập, xử lý và bảo vệ, cũng như lý do tại sao doanh nghiệp cần sử dụng các thông tin đó. Khi quy định rõ phạm vi và mục đích, khách hàng sẽ hiểu được quyền của mình và biết thông tin của họ sẽ được sử dụng như thế nào, tránh được tình trạng bị khai thác sai mục đích hoặc chia sẻ trái phép cho bên thứ ba. Đồng thời, nội dung này cũng là cơ sở pháp lý để xác định trách nhiệm của doanh nghiệp nếu xảy ra vi phạm bảo mật.
3. Có cần thông báo khi thu thập thông tin và dữ liệu từ khách hàng không?
Theo Điều 17 Luật Bảo vệ quyền lợi người tiêu dùng 2023, doanh nghiệp kinh doanh khi thu thập và sử dụng thông tin của khách hàng có trách nhiệm tuân thủ nghiêm ngặt các quy định sau:
- Trước khi thu thập thông tin cá nhân của người tiêu dùng, doanh nghiệp có nghĩa vụ thông báo rõ ràng, công khai về mục đích thu thập, phạm vi sử dụng và thời hạn lưu trữ thông tin;
- Doanh nghiệp cũng phải thiết lập cơ chế rõ ràng để người tiêu dùng có thể lựa chọn những thông tin nào họ đồng ý cung cấp và thể hiện rõ ràng việc đồng ý hoặc không đồng ý với từng nội dung thu thập;
- Doanh nghiệp không cần thực hiện nghĩa vụ thông báo và xin ý kiến nếu thông tin được người tiêu dùng đã công khai trước đó (chẳng hạn như đăng trên mạng xã hội) hoặc trong các trường hợp đặc biệt theo quy định pháp luật
Như vậy, khi thu thập thông tin và dữ liệu từ khách hàng, doanh nghiệp có trách nhiệm thông báo rõ ràng và công khai về các nội dung liên quan đến việc thu thập, sử dụng thông tin.
4. Doanh nghiệp phải tuân thủ những quy định nào về bảo mật thông tin và dữ liệu khách hàng?
Theo Điều 15 và Điều 17 Luật Bảo vệ quyền lợi người tiêu dùng 2023, doanh nghiệp khi thu thập và sử dụng thông tin khách hàng phải tuân thủ các quy định sau:
- Bảo đảm an toàn, an ninh thông tin của người tiêu dùng, kể cả khi ủy quyền hoặc thuê bên thứ ba thực hiện, theo đúng Luật và các quy định liên quan.
- Chỉ được ủy quyền hoặc thuê bên thứ ba xử lý thông tin khi có sự đồng ý của người tiêu dùng, và phải có văn bản xác định rõ phạm vi, trách nhiệm các bên.
- Bên thứ ba tham gia giao dịch cũng có trách nhiệm bảo vệ thông tin khách hàng theo quy định.
- Phải thông báo rõ ràng cho khách hàng về mục đích, phạm vi thu thập, sử dụng và thời gian lưu trữ thông tin trước khi thu thập, và phải được khách hàng đồng ý, trừ một số trường hợp đặc biệt theo luật định.
- Phải có phương thức rõ ràng để khách hàng lựa chọn đồng ý hoặc không đồng ý chia sẻ thông tin cá nhân.
5. Việc rò rỉ dữ liệu khách hàng có thể dẫn đến hậu quả pháp lý gì?
Việc rò rỉ dữ liệu khách hàng có thể dẫn đến nhiều hậu quả pháp lý nghiêm trọng cho doanh nghiệp. Doanh nghiệp có thể bị xử phạt hành chính nếu vi phạm các quy định về thu thập, sử dụng và bảo vệ thông tin của người tiêu dùng. theo quy định tại Điều 46 Nghị định 98/2020/NĐ-CP. Ngoài ra, nếu thông tin bị rò rỉ là bí mật cá nhân, mức xử phạt có thể tăng gấp đôi.
6. Doanh nghiệp nên làm gì khi xảy ra vi phạm bảo mật thông tin và dữ liệu khách hàng?
Khi xảy ra vi phạm bảo mật thông tin và dữ liệu khách hàng, doanh nghiệp cần:
- Nhanh chóng phát hiện và đánh giá sự cố: Xác định phạm vi, mức độ và loại dữ liệu bị ảnh hưởng để có hướng xử lý phù hợp.
- Ngăn chặn và kiểm soát sự cố: Thực hiện các biện pháp kỹ thuật để ngăn chặn việc rò rỉ hoặc xâm nhập dữ liệu tiếp theo, đồng thời bảo vệ hệ thống.
- Thông báo kịp thời: Thông báo cho ban lãnh đạo, các bộ phận liên quan, khách hàng bị ảnh hưởng và cơ quan quản lý theo quy định pháp luật.
- Điều tra và khắc phục: Xác định nguyên nhân gốc rễ của sự cố và thực hiện các biện pháp khắc phục nhằm tránh tái diễn.
- Hỗ trợ khách hàng: Cung cấp hướng dẫn, dịch vụ bảo vệ hoặc bồi thường nếu cần thiết để giảm thiểu thiệt hại cho khách hàng.
- Rà soát và nâng cao bảo mật: Cập nhật chính sách bảo mật, hoàn thiện quy trình và đào tạo nhân viên nhằm tăng cường phòng ngừa trong tương lai.
IV. Dịch vụ tư vấn liên quan đến bảo mật thông tin và dữ liệu khách hàng
Trên đây là bài viết của NPLaw về bảo mật thông tin và dữ liệu khách hàng, với đội ngũ luật sư và chuyên viên pháp lý giàu kinh nghiệm NPLaw luôn sẵn sàng đồng hành, tư vấn và hỗ trợ Quý khách hàng các vấn đề pháp lý liên quan đến bảo mật thông tin và dữ liệu khách hàng. Nếu cần hỗ trợ về vấn đề pháp lý, hãy liên hệ ngay với NPLaw.