Rủi ro pháp lý từ việc công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba ngày càng nghiêm trọng. Hợp đồng lỏng lẻo, thiếu giám sát dễ dẫn đến lộ, lạm dụng dữ liệu.
Rủi ro pháp lý từ việc công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba ngày càng nghiêm trọng. Hợp đồng lỏng lẻo, thiếu giám sát dễ dẫn đến lộ, lạm dụng dữ liệu.
I. Thực trạng liên quan đến công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba
Trong bối cảnh nhiều doanh nghiệp hiện nay thuê bên thứ ba xử lý hoặc quản lý dữ liệu cá nhân, việc thiếu cơ chế kiểm soát chặt chẽ tiềm ẩn nhiều rủi ro pháp lý. Khi bên thứ ba sử dụng dữ liệu trái phép hoặc không đảm bảo an toàn, doanh nghiệp chính vẫn phải chịu trách nhiệm theo quy định của pháp luật về bảo vệ dữ liệu cá nhân, bao gồm Nghị định 13/2023/NĐ-CP. Thực trạng này xuất phát từ hợp đồng không rõ ràng, thiếu quy định giám sát định kỳ và đánh giá rủi ro bảo mật.

Do đó, doanh nghiệp cần xây dựng quy trình lựa chọn, giám sát và ràng buộc pháp lý chặt chẽ với bên thứ ba để bảo vệ quyền lợi của chủ thể dữ liệu và hạn chế nguy cơ tranh chấp. Việc này vừa đảm bảo tuân thủ pháp luật vừa nâng cao uy tín và an toàn thông tin trong hoạt động kinh doanh.
II. Khái niệm về công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba
Để làm rõ bản chất và nhận diện đúng rủi ro pháp lý, trước hết cần xác định khái niệm và các biểu hiện của tình trạng công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba. Trên cơ sở đó, phần II tập trung làm rõ nội hàm, nguyên nhân và các hình thức sử dụng dữ liệu mà doanh nghiệp cần đặc biệt kiểm soát.
1. Công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba là gì?
Khi một công ty giao dữ liệu cá nhân cho bên thứ ba nhưng không kiểm soát chặt chẽ việc sử dụng dữ liệu này, tình trạng đó được gọi là công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba. Việc thiếu giám sát, không có hợp đồng rõ ràng hoặc các biện pháp bảo mật phù hợp khiến dữ liệu dễ bị rò rỉ, sử dụng sai mục đích hoặc chia sẻ trái phép.
Do đó, việc thiết lập cơ chế kiểm soát, giám sát và ràng buộc pháp lý với bên thứ ba là cần thiết để bảo vệ dữ liệu và hạn chế rủi ro pháp lý. Đây là bước quan trọng giúp doanh nghiệp tuân thủ pháp luật và bảo vệ quyền lợi của chủ thể dữ liệu.
2. Vì sao việc không kiểm soát bên thứ ba có thể gây ra rủi ro bảo mật dữ liệu?
Việc doanh nghiệp không kiểm soát chặt chẽ bên thứ ba khi sử dụng dữ liệu cá nhân tiềm ẩn nhiều rủi ro pháp lý và bảo mật. Dữ liệu có thể bị truy cập, sử dụng sai mục đích hoặc rò rỉ nếu bên thứ ba không áp dụng các biện pháp bảo vệ phù hợp. Đồng thời, doanh nghiệp vẫn phải chịu trách nhiệm nếu xảy ra vi phạm, bao gồm xử phạt hành chính, bồi thường thiệt hại hoặc ảnh hưởng uy tín. Việc thiếu kiểm soát cũng làm khó giám sát và truy cứu trách nhiệm khi có tranh chấp.
Vì vậy, ràng buộc hợp đồng, giám sát định kỳ và yêu cầu tuân thủ các tiêu chuẩn bảo mật là bắt buộc để hạn chế rủi ro.
3. Các hình thức sử dụng dữ liệu bởi bên thứ ba mà công ty cần kiểm soát là gì?
Các hình thức sử dụng dữ liệu cá nhân bởi bên thứ ba mà công ty cần kiểm soát bao gồm thu thập, lưu trữ, xử lý, phân tích và chia sẻ dữ liệu theo đúng mục đích đã thỏa thuận. Theo Điều 38 và Điều 39 Nghị định 13/2023/NĐ-CP, Bên Kiểm soát dữ liệu phải lựa chọn bên xử lý dữ liệu phù hợp, giám sát các biện pháp bảo mật và đảm bảo quyền của chủ thể dữ liệu, trong khi Bên Xử lý dữ liệu chỉ được phép thực hiện các hoạt động theo hợp đồng, chịu trách nhiệm bảo vệ dữ liệu và trả hoặc xóa dữ liệu sau khi hoàn thành nhiệm vụ.
Việc kiểm soát chặt chẽ giúp hạn chế rủi ro rò rỉ dữ liệu, sử dụng sai mục đích và phát sinh trách nhiệm pháp lý cho công ty.
III. Quy định của pháp luật liên quan đến công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba
Để làm rõ trách nhiệm pháp lý của doanh nghiệp trong trường hợp không kiểm soát việc sử dụng dữ liệu cá nhân bởi bên thứ ba, pháp luật Việt Nam đã có những quy định cụ thể về hành vi vi phạm, nghĩa vụ giám sát và chế tài xử lý. Các nội dung này được phân tích cụ thể tại đây.
1. Những hành vi nào của bên thứ ba được coi là vi phạm dữ liệu theo pháp luật Việt Nam?
Theo Nghị định 13/2023/NĐ-CP, bên thứ ba bị coi là vi phạm pháp luật về bảo vệ dữ liệu cá nhân khi thực hiện các hành vi như thu thập, lưu trữ, sử dụng, chuyển giao hoặc chia sẻ dữ liệu cá nhân mà không có sự đồng ý của chủ thể dữ liệu, hoặc vượt quá phạm vi, mục đích đã được cho phép. Ngoài ra, theo Điều 38 và Điều 39, bên thứ ba còn vi phạm khi không áp dụng đầy đủ biện pháp bảo mật, không ghi nhật ký xử lý dữ liệu, hoặc không xóa, trả lại dữ liệu cá nhân sau khi kết thúc hợp đồng xử lý.

Bên cạnh đó, Điều 8 Nghị định 13/2023/NĐ-CP quy định các hành vi bị nghiêm cấm, bao gồm: xử lý dữ liệu cá nhân trái pháp luật (khoản 1); xử lý dữ liệu nhằm gây ảnh hưởng đến an ninh quốc gia, trật tự an toàn xã hội hoặc quyền, lợi ích hợp pháp của tổ chức, cá nhân (khoản 3); cản trở hoạt động bảo vệ dữ liệu cá nhân của cơ quan có thẩm quyền (khoản 4); và lợi dụng hoạt động bảo vệ dữ liệu cá nhân để vi phạm pháp luật (khoản 5). Các hành vi này có thể dẫn đến xử phạt hành chính hoặc truy cứu trách nhiệm hình sự tùy theo mức độ vi phạm.
2. Doanh nghiệp phải thực hiện những biện pháp nào để giám sát việc sử dụng dữ liệu bởi bên thứ ba?
Căn cứ Điều 3 Nghị định 13/2023/NĐ-CP, doanh nghiệp có trách nhiệm thiết lập các biện pháp giám sát nhằm bảo đảm việc xử lý dữ liệu cá nhân của bên thứ ba tuân thủ đúng pháp luật (khoản 1), đúng mục đích đã đăng ký hoặc công bố (khoản 3), và trong phạm vi cần thiết (khoản 4). Theo đó, doanh nghiệp phải yêu cầu bên thứ ba chỉ xử lý dữ liệu theo đúng mục đích, phạm vi, thời hạn đã thỏa thuận; không mua, bán hoặc sử dụng dữ liệu cá nhân trái phép; đồng thời bảo đảm dữ liệu được cập nhật, chính xác phù hợp với mục đích xử lý (khoản 5).
Bên cạnh đó, doanh nghiệp cần áp dụng các biện pháp kỹ thuật và tổ chức để bảo vệ dữ liệu cá nhân trong suốt quá trình xử lý, bao gồm kiểm soát truy cập, bảo mật hệ thống và phòng ngừa rủi ro mất mát, rò rỉ dữ liệu theo khoản 6 Điều 3. Việc giám sát còn thể hiện ở trách nhiệm giới hạn thời gian lưu trữ dữ liệu (khoản 7) và nghĩa vụ chứng minh sự tuân thủ các nguyên tắc bảo vệ dữ liệu cá nhân của bên thứ ba, thuộc trách nhiệm của Bên Kiểm soát dữ liệu theo khoản 8 Điều 3.
3. Pháp luật có yêu cầu doanh nghiệp ký hợp đồng bắt buộc với bên thứ ba về quản lý dữ liệu không?
Theo Nghị định 13/2023/NĐ-CP, pháp luật không quy định chung rằng doanh nghiệp bắt buộc phải ký hợp đồng với mọi bên thứ ba khi chia sẻ dữ liệu cá nhân. Nghĩa vụ ký hợp đồng hoặc thỏa thuận bằng văn bản chỉ được quy định cụ thể đối với quan hệ giữa Bên Kiểm soát dữ liệu cá nhân và Bên Xử lý dữ liệu cá nhân theo khoản 1 Điều 39, khi bên nhận dữ liệu xử lý thay mặt doanh nghiệp.
Đối với bên thứ ba (theo khoản 12 Điều 2), Nghị định không có điều khoản riêng quy định bắt buộc phải ký hợp đồng, tuy nhiên doanh nghiệp vẫn phải bảo đảm việc xử lý dữ liệu của bên thứ ba tuân thủ các nguyên tắc bảo vệ dữ liệu cá nhân tại Điều 3, đồng thời chịu trách nhiệm chứng minh sự tuân thủ theo khoản 8 Điều 3 và khoản 1, khoản 4 Điều 38. Vì vậy, trên thực tế, việc ký kết thỏa thuận hoặc điều khoản ràng buộc pháp lý với bên thứ ba là biện pháp cần thiết để doanh nghiệp thực hiện nghĩa vụ kiểm soát, bảo mật dữ liệu và phòng ngừa rủi ro pháp lý, dù không phải nghĩa vụ bắt buộc áp dụng cho mọi trường hợp.
4. Những chế tài nào áp dụng cho công ty không giám sát bên thứ ba theo quy định pháp luật?
Trước hết, công ty không giám sát hoặc để bên thứ ba sử dụng dữ liệu cá nhân trái pháp luật sẽ bị xử phạt vi phạm hành chính và buộc bồi thường thiệt hại theo Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025. Căn cứ khoản 1 Điều 8, tổ chức vi phạm tùy theo tính chất, mức độ, hậu quả có thể bị xử phạt hành chính và nếu gây thiệt hại thì phải bồi thường. Về mức phạt cụ thể, theo khoản 5 Điều 8, mức phạt tiền tối đa đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân là 03 tỷ đồng.
Trường hợp công ty để xảy ra hành vi mua, bán dữ liệu cá nhân, mức phạt có thể lên đến 10 lần khoản thu có được từ hành vi vi phạm theo khoản 3 Điều 8. Nếu vi phạm liên quan đến chuyển dữ liệu cá nhân xuyên biên giới do không kiểm soát bên thứ ba, công ty có thể bị phạt tối đa 5% doanh thu của năm trước liền kề theo khoản 4 Điều 8. Các mức phạt này được áp dụng đối với tổ chức theo khoản 6 Điều 8.
Trong trường hợp hành vi không kiểm soát bên thứ ba dẫn đến xâm phạm nghiêm trọng bí mật thông tin cá nhân, cá nhân có liên quan trong doanh nghiệp còn có thể bị truy cứu trách nhiệm hình sự. Cụ thể, theo khoản 1 Điều 159 Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017), người xâm phạm bí mật hoặc an toàn thông tin riêng tư của người khác có thể bị phạt tiền từ 20.000.000 đồng đến 50.000.000 đồng, phạt cải tạo không giam giữ đến 03 năm hoặc phạt tù đến 03 năm. Nếu phạm tội có tổ chức, lợi dụng chức vụ, quyền hạn hoặc gây hậu quả nghiêm trọng, mức phạt tù có thể từ 01 năm đến 03 năm theo khoản 2 Điều 159.

Ngoài ra, nếu dữ liệu cá nhân bị đưa lên mạng, mua bán hoặc sử dụng trái phép trên môi trường mạng, hành vi này có thể bị xử lý theo Điều 288 Bộ luật Hình sự (sửa đổi, bổ sung 2017), với mức phạt tiền từ 30.000.000 đồng đến 200.000.000 đồng, phạt cải tạo không giam giữ đến 03 năm hoặc phạt tù từ 06 tháng đến 03 năm (khoản 1 Điều 288), và có thể lên đến 07 năm tù trong trường hợp có tình tiết tăng nặng theo khoản 2 Điều 288.
IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba
Trong thực tiễn, việc doanh nghiệp không kiểm soát đầy đủ việc sử dụng dữ liệu cá nhân bởi bên thứ ba làm phát sinh nhiều vấn đề pháp lý cần được làm rõ. Vì vậy, phần này tập trung giải đáp một số câu hỏi thường gặp liên quan đến quyền của khách hàng và trách nhiệm của doanh nghiệp trong các tình huống cụ thể.
1. Khách hàng có quyền khiếu nại nếu dữ liệu bị bên thứ ba sử dụng trái phép mà công ty không kiểm soát không?
Theo quy định tại Điều 9 và Điều 38 Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, khách hàng có quyền khiếu nại nếu dữ liệu của họ bị bên thứ ba sử dụng trái phép mà doanh nghiệp không kiểm soát. Chủ thể dữ liệu có thể yêu cầu doanh nghiệp xử lý vi phạm, khởi kiện hoặc yêu cầu bồi thường thiệt hại do hành vi vi phạm gây ra. Doanh nghiệp chịu trách nhiệm trước chủ thể dữ liệu về các thiệt hại liên quan đến việc xử lý dữ liệu cá nhân. Việc nắm rõ quyền này giúp khách hàng bảo vệ quyền riêng tư, đồng thời thúc đẩy doanh nghiệp thực hiện giám sát và quản lý dữ liệu chặt chẽ, tuân thủ pháp luật.
2. Nếu bên thứ ba cư trú ở nước ngoài, việc công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba sẽ gây khó khăn gì trong giải quyết tranh chấp?
Nếu bên thứ ba cư trú ở nước ngoài, việc doanh nghiệp không kiểm soát quá trình sử dụng dữ liệu cá nhân sẽ gây khó khăn lớn trong việc giám sát, xử lý vi phạm và giải quyết tranh chấp. Theo Điều 25 Nghị định 13/2023/NĐ-CP, việc chuyển dữ liệu cá nhân ra nước ngoài phải được đánh giá tác động, thông báo cho cơ quan chức năng và đảm bảo các biện pháp bảo vệ dữ liệu. Đồng thời, các quy định về ghi nhật ký, bảo mật và xóa/trả dữ liệu theo Điều 38 - 39 sẽ khó thực thi nếu bên thứ ba không hợp tác.
Khi xảy ra vi phạm, việc phối hợp điều tra và xử lý vi phạm theo pháp luật Việt Nam cũng bị hạn chế do khác biệt về quyền tài phán giữa các quốc gia. Vì vậy, doanh nghiệp cần thận trọng trong việc ký hợp đồng, đánh giá rủi ro và giám sát chặt chẽ để bảo vệ quyền lợi của chủ thể dữ liệu.
3. Khách hàng có thể yêu cầu công ty bồi thường thiệt hại nếu công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba hay không?
Khách hàng hoàn toàn có quyền yêu cầu công ty bồi thường thiệt hại nếu dữ liệu cá nhân của họ bị bên thứ ba sử dụng trái phép do công ty không kiểm soát. Theo khoản 10 Điều 9 Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có quyền yêu cầu bồi thường khi có vi phạm quy định về bảo vệ dữ liệu cá nhân. Đồng thời, theo Điều 38 và 39 Nghị định 13/2023/NĐ-CP, bên kiểm soát và bên xử lý dữ liệu cá nhân chịu trách nhiệm trước chủ thể dữ liệu về các thiệt hại phát sinh từ việc xử lý dữ liệu.
Nếu công ty không giám sát bên thứ ba hoặc không thực hiện các biện pháp bảo vệ phù hợp, việc lộ, lạm dụng hoặc sử dụng sai dữ liệu có thể dẫn đến trách nhiệm bồi thường. Do đó, việc giám sát chặt chẽ bên thứ ba không chỉ là nghĩa vụ pháp lý mà còn là biện pháp bảo vệ quyền lợi của khách hàng và hạn chế rủi ro cho doanh nghiệp.
4. Những loại dữ liệu nào có nguy cơ bị lạm dụng cao nhất khi công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba?
Những loại dữ liệu có nguy cơ bị lạm dụng cao nhất khi doanh nghiệp không kiểm soát việc bên thứ ba sử dụng dữ liệu là dữ liệu cá nhân nhạy cảm như thông tin sức khỏe, dữ liệu sinh trắc học, quan điểm tôn giáo, chính trị, đời tư và nguồn gốc dân tộc, cùng các thông tin định danh và tài chính như số chứng minh nhân dân, số hộ chiếu, số tài khoản, số điện thoại, địa chỉ hoặc lịch sử giao dịch.
Theo Điều 2 và Điều 28 Nghị định 13/2023/NĐ-CP, những dữ liệu này phải được xử lý với các biện pháp bảo mật nghiêm ngặt và chỉ sử dụng đúng mục đích đã được chủ thể dữ liệu đồng ý. Việc không giám sát bên thứ ba có thể dẫn đến rủi ro xâm phạm quyền riêng tư, mất an toàn thông tin và thiệt hại tài chính cho cá nhân.
Do đó, doanh nghiệp cần thiết lập cơ chế kiểm soát chặt chẽ và hợp đồng rõ ràng với bên thứ ba để bảo vệ dữ liệu nhạy cảm. Đây là bước quan trọng nhằm tuân thủ pháp luật và hạn chế trách nhiệm pháp lý.
5. Công ty có bắt buộc phải thuê đơn vị điều tra độc lập khi xảy ra sự cố không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba không?
Theo quy định tại Nghị định 13/2023/NĐ-CP, doanh nghiệp không bắt buộc phải thuê đơn vị điều tra độc lập khi xảy ra sự cố do bên thứ ba sử dụng dữ liệu cá nhân trái phép. Doanh nghiệp, dưới vai trò Bên Kiểm soát dữ liệu, chỉ cần thực hiện ghi nhật ký, lưu trữ thông tin, thông báo vi phạm và phối hợp với cơ quan nhà nước có thẩm quyền trong quá trình điều tra (Điều 38 và Điều 39). Việc thuê đơn vị độc lập có thể được xem là biện pháp nội bộ để quản lý rủi ro và đảm bảo minh bạch, nhưng không phải yêu cầu bắt buộc theo pháp luật.
Do đó, doanh nghiệp vẫn chịu trách nhiệm trực tiếp về thiệt hại và phải thực hiện các bước pháp lý cần thiết để bảo vệ quyền lợi của chủ thể dữ liệu. Việc áp dụng biện pháp này mang tính khuyến nghị nhằm tăng cường quản lý và tuân thủ.
V. Tại sao nên tìm luật sư tư vấn ở NPLaw khi có vấn đề về công ty không kiểm soát việc sử dụng dữ liệu bởi bên thứ ba
Khi phát sinh vướng mắc về việc giám sát, hợp đồng hoặc xử lý dữ liệu cá nhân do bên thứ ba, việc tìm đến luật sư uy tín tại NPLaw là giải pháp cần thiết để đảm bảo doanh nghiệp thực hiện đúng pháp luật, hạn chế rủi ro và bảo vệ quyền lợi của khách hàng. Luật sư sẽ hỗ trợ đánh giá rủi ro, rà soát hợp đồng, soạn thảo thỏa thuận và đại diện bảo vệ quyền lợi doanh nghiệp khi làm việc với đối tác hoặc cơ quan có thẩm quyền. Điều này giúp doanh nghiệp tiết kiệm thời gian, chi phí và tạo nền tảng pháp lý vững chắc cho hoạt động quản lý dữ liệu.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.