I. Rủi ro pháp lý phổ biến liên quan đến vi phạm thoả thuận chia sẻ dữ liệu
Việc chia sẻ dữ liệu giữa các bên là hoạt động kinh doanh tất yếu nhưng cũng tiềm ẩn nhiều rủi ro pháp lý nghiêm trọng. Phần này sẽ phân tích các rủi ro phổ biến nhất mà doanh nghiệp có thể đối mặt khi xảy ra vi phạm thoả thuận chia sẻ dữ liệu.

Khi một thoả thuận chia sẻ dữ liệu bị vi phạm, các bên liên quan có thể phải đối mặt với một loạt các rủi ro pháp lý, bao gồm:
- Hành vi vi phạm quy định về bảo vệ dữ liệu có thể bị xử phạt hành chính với mức phạt đáng kể.
- Bên bị thiệt hại có quyền khởi kiện yêu cầu bồi thường thiệt hại ngoài hợp đồng hoặc theo hợp đồng. Thiệt hại này không chỉ là tổn thất vật chất (chi phí khắc phục, mất doanh thu) mà còn có thể là tổn thất về tinh thần, uy tín.
- Bên bị vi phạm có quyền đơn phương chấm dứt hợp đồng, gây gián đoạn hoạt động kinh doanh và mất đi các cơ hội hợp tác quan trọng.
- Trong những trường hợp nghiêm trọng, hành vi xâm phạm, mua bán, trao đổi dữ liệu cá nhân có thể cấu thành tội phạm và bị xử lý theo quy định của Bộ luật Hình sự 2015, sửa đổi bổ sung 2017.
- Mất uy tín thương hiệu, đây là rủi ro vô hình nhưng có sức tàn phá lớn nhất. Một vụ vi phạm dữ liệu có thể khiến khách hàng, đối tác mất niềm tin, dẫn đến sự sụt giảm doanh thu và giá trị thương hiệu không thể phục hồi trong thời gian ngắn.
Những rủi ro trên cho thấy việc tuân thủ nghiêm ngặt các thoả thuận chia sẻ dữ liệu không chỉ là nghĩa vụ pháp lý mà còn là yếu tố sống còn đối với sự phát triển bền vững của doanh nghiệp.
II. Tìm hiểu về vi phạm thoả thuận chia sẻ dữ liệu
Để phòng tránh và xử lý hiệu quả, phần này, NPLaw sẽ đi sâu vào các khía cạnh cốt lõi của vấn đề.
1. Thông tin nào thường được chia sẻ trong thoả thuận chia sẻ dữ liệu và có thể bị vi phạm?
Trong thực tiễn, các loại thông tin được chia sẻ rất đa dạng, tùy thuộc vào mục đích hợp tác, nhưng phổ biến nhất bao gồm:
- Dữ liệu cá nhân: Đây là loại dữ liệu nhạy cảm nhất, bao gồm thông tin nhận dạng (họ tên, ngày sinh, CCCD), thông tin liên lạc (email, số điện thoại), dữ liệu tài chính (thông tin tài khoản ngân hàng), dữ liệu sức khỏe. Nghị định 13/2023/NĐ-CP định nghĩa rất rõ về dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm, với các yêu cầu bảo vệ nghiêm ngặt.
- Dữ liệu kinh doanh: Bao gồm danh sách khách hàng, chiến lược marketing, kế hoạch kinh doanh, báo cáo tài chính, thông tin nhà cung cấp. Đây là những bí mật thương mại có giá trị cao.
- Dữ liệu kỹ thuật và sở hữu trí tuệ: Mã nguồn phần mềm, công thức, bản thiết kế, quy trình sản xuất, và các dữ liệu khác thuộc quyền sở hữu trí tuệ.
Vi phạm xảy ra khi một bên sử dụng, tiết lộ, hoặc xử lý các loại dữ liệu trên sai mục đích, vượt phạm vi đã cam kết trong thoả thuận.
Bất kỳ thông tin nào được quy định trong thoả thuận đều có thể trở thành đối tượng của hành vi vi phạm, trong đó dữ liệu cá nhân và bí mật kinh doanh là hai loại có rủi ro pháp lý cao nhất.
2. Những yếu tố nào có thể dẫn đến việc vi phạm thoả thuận chia sẻ dữ liệu?
Từ kinh nghiệm xử lý tranh chấp, NPLaw nhận thấy vi phạm thường xuất phát từ các yếu tố sau:
- Lỗi con người: Nhân viên bất cẩn làm lộ thông tin, hoặc cố ý bán dữ liệu cho bên thứ ba vì mục đích cá nhân.
- An ninh mạng yếu kém: Hệ thống bảo mật không đủ mạnh, tồn tại lỗ hổng để tin tặc tấn công, đánh cắp dữ liệu.
- Thoả thuận không rõ ràng: Hợp đồng chia sẻ dữ liệu được soạn thảo một cách mơ hồ, không định nghĩa rõ phạm vi, mục đích sử dụng, và nghĩa vụ bảo mật của mỗi bên, tạo cơ hội cho việc diễn giải sai và lạm dụng.
- Cố ý vi phạm vì lợi ích thương mại: Một bên cố tình sử dụng dữ liệu vượt ngoài phạm vi thoả thuận để phát triển sản phẩm mới, tiếp cận khách hàng của đối tác hoặc bán thông tin cho đối thủ cạnh tranh.
- Thiếu quy trình kiểm soát nội bộ: Doanh nghiệp không có cơ chế giám sát, kiểm tra việc tuân thủ thoả thuận của các phòng ban, nhân viên có liên quan.
Nguyên nhân dẫn đến vi phạm rất đa dạng, kết hợp cả yếu tố chủ quan (cố ý, bất cẩn) và khách quan (lỗ hổng bảo mật), đòi hỏi một giải pháp phòng ngừa toàn diện.
3. Làm thế nào để xác định rằng một bên đã vi phạm thoả thuận chia sẻ dữ liệu?
Việc xác định hành vi vi phạm là bước quan trọng để tiến hành các biện pháp pháp lý. Dưới đây là các cách thức để xác định:
- Đối chiếu với điều khoản hợp đồng: Đây là cơ sở pháp lý đầu tiên và quan trọng nhất. Cần xem xét hành vi thực tế của bên kia có khớp với những gì được phép hoặc bị cấm trong thoả thuận hay không (ví dụ: thoả thuận chỉ cho phép dùng dữ liệu để phân tích nội bộ, nhưng bên kia lại dùng để gửi email marketing).
- Kiểm tra kỹ thuật (Audit): Phân tích nhật ký hệ thống (system logs), truy vết luồng dữ liệu để tìm bằng chứng về việc truy cập, sao chép hoặc truyền dữ liệu trái phép.
- Thu thập chứng cứ từ bên ngoài: Phát hiện dữ liệu của mình xuất hiện ở nơi không được phép (ví dụ: bị rao bán trên mạng, đối thủ cạnh tranh có được danh sách khách hàng của mình).
- Thông báo từ người dùng hoặc nhân viên: Khách hàng phàn nàn về việc nhận được liên hệ từ một bên thứ ba mà họ chưa từng cung cấp thông tin, hoặc một nhân viên nội bộ tố giác hành vi vi phạm.
Việc xác định vi phạm đòi hỏi sự kết hợp giữa căn cứ pháp lý (hợp đồng) và bằng chứng thực tế (kỹ thuật, thông tin bên ngoài) và thường cần đến sự hỗ trợ của chuyên gia công nghệ và luật sư.
III. Các quy định pháp luật có liên quan đến vi phạm thoả thuận chia sẻ dữ liệu
Phần này, NPLaw sẽ hệ thống hóa các quy định pháp lý quan trọng điều chỉnh vấn đề vi phạm thoả thuận chia sẻ dữ liệu.

1. Có những hình thức nào để ghi nhận thoả thuận chia sẻ dữ liệu giữa các bên?
Pháp luật Việt Nam công nhận nhiều hình thức để ghi nhận thỏa thuận giữa các bên, miễn là các hình thức đó thể hiện được rõ ràng ý chí tự nguyện cam kết của các bên, phù hợp với nguyên tắc tự do hợp đồng. Điều 119 Bộ luật Dân sự 2015 quy định về hình thức giao dịch dân sự, theo đó, giao dịch dân sự được thể hiện bằng lời nói, bằng văn bản hoặc bằng hành vi cụ thể. Dựa trên nguyên tắc này, các hình thức phổ biến để ghi nhận thỏa thuận chia sẻ dữ liệu bao gồm:
- Hợp đồng bằng văn bản: Đây là hình thức phổ biến và an toàn nhất, trong đó các bên ký kết một tài liệu vật lý hoặc điện tử (có chữ ký số). Văn bản này thường được gọi là "Thoả thuận Chia sẻ Dữ liệu" (Data Sharing Agreement - DSA) hoặc "Thoả thuận Bảo mật Thông tin" (Non-Disclosure Agreement - NDA).
- Hợp đồng điện tử: Theo Luật Giao dịch điện tử 2023, các thỏa thuận được xác lập thông qua phương tiện điện tử có giá trị pháp lý tương đương hợp đồng văn bản. Cụ thể:
+ Email, tin nhắn trên các nền tảng số: Các giao dịch, thỏa thuận được xác lập qua thư điện tử hoặc các ứng dụng nhắn tin có thể được coi là hợp đồng điện tử nếu đáp ứng các điều kiện về thông điệp dữ liệu. Điều 8 Luật Giao dịch điện tử 2023 quy định về giá trị pháp lý của thông điệp dữ liệu, trong đó thông điệp dữ liệu không bị phủ nhận giá trị pháp lý chỉ vì thông điệp đó được thể hiện dưới dạng thông điệp dữ liệu.
+ Việc người dùng nhấn nút "Đồng ý" (Accept/Agree) với các Điều khoản dịch vụ (Terms of Service) hoặc Chính sách bảo mật (Privacy Policy) trên website/ứng dụng: Hành vi này được xem là một hình thức giao kết hợp đồng điện tử bằng hành vi cụ thể, thể hiện ý chí chấp nhận các điều khoản đã được công bố.
- Hợp đồng bằng lời nói (hợp đồng miệng): Theo Điều 119 và Điều 401 Bộ luật Dân sự 2015 về hình thức giao dịch dân sự và hiệu lực của hợp đồng, đã công nhận giá trị pháp lý của hợp đồng bằng lời nói, trừ trường hợp luật có quy định cụ thể hợp đồng phải được lập bằng văn bản. Tuy nhiên, đối với các thỏa thuận chia sẻ dữ liệu, đặc biệt là dữ liệu nhạy cảm hoặc có giá trị kinh tế cao, việc ghi nhận bằng lời nói tiềm ẩn rủi ro rất lớn về bằng chứng khi xảy ra tranh chấp. Việc chứng minh nội dung cam kết, phạm vi, mục đích và nghĩa vụ của các bên sẽ vô cùng khó khăn. Do đó, mặc dù được công nhận về mặt pháp lý, hình thức này không khuyến khích sử dụng cho việc chia sẻ dữ liệu.
Dù ở hình thức nào, thoả thuận cũng cần được lập một cách rõ ràng, chi tiết về phạm vi, mục đích, và nghĩa vụ của các bên để làm cơ sở vững chắc khi có tranh chấp.
2. Nếu một bên vi phạm thoả thuận chia sẻ dữ liệu, họ có thể bị xử phạt theo luật nào không?
Nếu một bên vi phạm thoả thuận chia sẻ dữ liệu, họ sẽ bị xử phạt, tùy thuộc vào tính chất và mức độ của hành vi vi phạm, bên vi phạm có thể đối mặt với các chế tài từ nhiều văn bản pháp luật khác nhau:
- Chế tài dân sự: Theo Bộ luật Dân sự 2015, bên vi phạm phải chịu trách nhiệm bồi thường thiệt hại (Điều 360), nộp tiền phạt vi phạm nếu có thoả thuận trong hợp đồng (Điều 418).
- Chế tài hành chính: Nghị định 13/2023/NĐ-CP quy định các mức phạt tiền cụ thể đối với các hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân. Tương tự, Nghị định 98/2020/NĐ-CP, sửa đổi bổ sung bởi Nghị định 24/2025/NĐ-CP cũng có các chế tài đối với hành vi xâm phạm bí mật kinh doanh.
- Chế tài hình sự: Nếu hành vi thu thập, sử dụng, phát tán trái phép thông tin mạng máy tính, mạng viễn thông gây hậu quả nghiêm trọng, người vi phạm có thể bị truy cứu trách nhiệm hình sự theo Điều 288 Bộ luật Hình sự 2015, sửa đổi bổ sung 2017 về tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông.
Pháp luật Việt Nam đã có một hệ thống chế tài đa dạng và nghiêm khắc, từ dân sự, hành chính đến hình sự, để xử lý các hành vi vi phạm liên quan đến dữ liệu.
3. Quy định bảo vệ quyền lợi của bên bị thiệt hại khi xảy ra vi phạm thoả thuận chia sẻ dữ liệu?
Pháp luật trao cho bên bị thiệt hại nhiều công cụ để bảo vệ quyền lợi chính đáng của mình. Cụ thể:
- Quyền yêu cầu chấm dứt hành vi vi phạm: Bên bị thiệt hại có quyền yêu cầu bên vi phạm ngay lập tức ngừng việc sử dụng, tiết lộ dữ liệu trái phép.
- Quyền yêu cầu bồi thường thiệt hại: Theo Điều 360 và Điều 584 Bộ luật Dân sự 2015, bên bị thiệt hại có quyền yêu cầu bồi thường toàn bộ tổn thất vật chất (chi phí khắc phục, lợi nhuận bị mất) và cả tổn thất về tinh thần.
- Quyền đơn phương chấm dứt hoặc hủy bỏ hợp đồng: Nếu vi phạm là điều kiện chấm dứt được thoả thuận hoặc vi phạm một cách cơ bản nghĩa vụ hợp đồng, bên bị vi phạm có quyền chấm dứt hợp đồng theo Điều 423 và Điều 428 Bộ luật Dân sự 2015.
- Quyền khởi kiện tại Tòa án hoặc Trọng tài: Để buộc bên vi phạm thực hiện các nghĩa vụ trên và bảo vệ quyền lợi của mình một cách chính thức.
Bên bị thiệt hại được pháp luật bảo vệ một cách toàn diện, từ quyền ngăn chặn hành vi vi phạm đến quyền được bồi thường thỏa đáng cho những tổn thất phải gánh chịu.
VI. Các thắc mắc thường gặp liên quan đến vi phạm thoả thuận chia sẻ dữ liệu
NPLaw thường xuyên nhận được nhiều câu hỏi thực tế từ khách hàng. Dưới đây là phần giải đáp một số thắc mắc phổ biến nhất, giúp bạn có cái nhìn sâu sắc hơn về các tình huống có thể xảy ra.
1.Có thể xảy ra vi phạm thoả thuận chia sẻ dữ liệu do lỗi của bên thứ ba không? Ví dụ?
Có thể xảy ra vi phạm thoả thuận chia sẻ dữ liệu do lỗi của bên thứ ba. Đây là một tình huống rất phổ biến trong thực tế.
Chẳng hạn như công ty A ký thoả thuận chia sẻ dữ liệu khách hàng cho công ty B (bên xử lý dữ liệu) để thực hiện chiến dịch marketing. Công ty B lại thuê một nhà cung cấp dịch vụ lưu trữ đám mây (bên thứ ba, ví dụ Amazon Web Services) để lưu trữ dữ liệu này. Nếu máy chủ của nhà cung cấp đám mây bị tin tặc tấn công và dữ liệu bị rò rỉ, thì đây là vi phạm do lỗi của bên thứ ba.
Tuy nhiên, theo Điều 39 Nghị định 13/2023/NĐ-CP, bên B (bên xử lý dữ liệu) vẫn phải chịu trách nhiệm trước công ty A về thiệt hại xảy ra. Sau đó, bên B có quyền yêu cầu nhà cung cấp đám mây bồi thường lại cho mình dựa trên hợp đồng dịch vụ giữa họ.
Dù lỗi thuộc về bên thứ ba, bên trực tiếp nhận dữ liệu theo thoả thuận ban đầu vẫn phải chịu trách nhiệm pháp lý trước bên giao dữ liệu.
2.Điều gì sẽ xảy ra nếu bên cung cấp dịch vụ không chấp nhận yêu cầu sửa đổi liên quan đến vi phạm thoả thuận chia sẻ dữ liệu?
Khi một bên từ chối hợp tác sửa đổi sau khi đã xảy ra vi phạm (ví dụ: từ chối nâng cấp bảo mật, từ chối thay đổi quy trình), bên bị vi phạm có thể thực hiện các bước sau:
- Gửi văn bản cảnh báo chính thức: Lập một thông báo bằng văn bản, viện dẫn các điều khoản hợp đồng bị vi phạm và quy định pháp luật, yêu cầu bên kia phải thực hiện các biện pháp khắc phục trong một thời hạn hợp lý.
- Hoãn thực hiện hợp đồng: Nếu việc tiếp tục chia sẻ dữ liệu có thể gây thêm rủi ro, bên bị vi phạm có thể tạm ngưng nghĩa vụ của mình (ví dụ: ngừng gửi dữ liệu mới).
- Đơn phương chấm dứt hợp đồng: Nếu hành vi không hợp tác được xem là vi phạm cơ bản nghĩa vụ hợp đồng, bên bị vi phạm có quyền đơn phương chấm dứt hợp đồng và yêu cầu bồi thường thiệt hại.
- Khởi kiện: Đưa vụ việc ra Tòa án hoặc Trọng tài để yêu cầu một phán quyết bắt buộc bên kia phải thực hiện nghĩa vụ hoặc bồi thường.
Sự từ chối hợp tác của bên vi phạm là một cơ sở pháp lý vững chắc để bên bị thiệt hại áp dụng các biện pháp mạnh mẽ hơn, bao gồm cả việc chấm dứt hợp tác và khởi kiện.
3.Bên vi phạm thoả thuận chia sẻ dữ liệu có thể làm gì để sửa chữa hậu quả của hành vi đó?
Bên vi phạm thoả thuận chia sẻ dữ liệu cần thực hiện ác bước dưới đây để sửa chữa hậu quả của hành vi đó, cụ thể:
- Ngăn chặn vi phạm ngay lập tức: Nhanh chóng thực hiện các biện pháp kỹ thuật và hành chính để ngăn dữ liệu tiếp tục bị rò rỉ hoặc sử dụng sai mục đích.
- Thông báo cho các bên liên quan: Theo Điều 23 Nghị định 13/2023/NĐ-CP, bên vi phạm có nghĩa vụ thông báo cho Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao và cho chủ thể dữ liệu trong vòng 72 giờ sau khi xảy ra vi phạm.
- Điều tra và báo cáo: Tiến hành điều tra nội bộ để xác định nguyên nhân, phạm vi ảnh hưởng và báo cáo một cách minh bạch cho bên bị thiệt hại.
- Đề xuất phương án khắc phục và bồi thường: Chủ động đề xuất các giải pháp như hỗ trợ chi phí cho khách hàng bị ảnh hưởng, bồi thường thiệt hại vật chất, và cam kết các biện pháp nâng cao bảo mật trong tương lai.
Thái độ chủ động, minh bạch và có trách nhiệm trong việc khắc phục hậu quả không chỉ là nghĩa vụ pháp lý mà còn là cách tốt nhất để giảm nhẹ các chế tài và bảo vệ uy tín của doanh nghiệp.
4.Có cần chứng minh thiệt hại thực tế khi yêu cầu bồi thường do vi phạm thoả thuận chia sẻ dữ liệu không?
Khi yêu cầu bồi thường do vi phạm thoả thuận chia sẻ dữ liệu, cần phải chứng minh thiệt hại thực tế.

Theo Điều 585 Bộ luật Dân sự 2015 về nguyên tắc bồi thường thiệt hại, bạn cần thu thập các bằng chứng để chứng minh tổn thất thực tế, ví dụ:
- Thiệt hại vật chất: Hóa đơn chi phí thuê chuyên gia an ninh mạng để khắc phục sự cố, bằng chứng về sụt giảm doanh thu sau vụ việc, chi phí thông báo cho khách hàng.
- Thiệt hại tinh thần: Trong trường hợp dữ liệu cá nhân nhạy cảm bị lộ, gây ảnh hưởng đến danh dự, nhân phẩm, uy tín, bạn có thể yêu cầu bồi thường một khoản tiền để bù đắp tổn thất tinh thần.
- Phạt vi phạm: Nếu hợp đồng có điều khoản phạt vi phạm, bạn chỉ cần chứng minh có hành vi vi phạm là có thể yêu cầu khoản phạt này mà không cần chứng minh thiệt hại thực tế.
Việc chứng minh thiệt hại là yếu tố then chốt để yêu cầu bồi thường. Do đó, việc thu thập và lưu giữ đầy đủ chứng từ, bằng chứng ngay từ khi phát hiện vi phạm là vô cùng quan trọng.
5.Nếu bên cung cấp dịch vụ liên tục vi phạm thoả thuận chia sẻ dữ liệu, khách hàng nên làm gì?
Khi một đối tác liên tục vi phạm, điều đó cho thấy sự thiếu tin cậy và có thể gây rủi ro hệ thống. Khách hàng nên hành động quyết liệt:
- Gửi thông báo vi phạm cuối cùng: Lập một văn bản cảnh báo nghiêm khắc, liệt kê tất cả các lần vi phạm trước đó, và tuyên bố đây là cơ hội cuối cùng để khắc phục.
- Đơn phương chấm dứt hợp đồng: Hành vi vi phạm có hệ thống là một căn cứ vững chắc để đơn phương chấm dứt hợp đồng theo Điều 428 Bộ luật Dân sự 2015.
- Yêu cầu bồi thường toàn bộ thiệt hại: Tổng hợp tất cả các thiệt hại phát sinh từ chuỗi vi phạm để yêu cầu bồi thường một lần.
- Tìm kiếm nhà cung cấp thay thế: Đồng thời với việc chấm dứt hợp đồng, cần nhanh chóng tìm kiếm một đối tác mới uy tín hơn để đảm bảo hoạt động kinh doanh không bị gián đoạn.
- Công khai (nếu cần thiết): Trong một số trường hợp, việc thông báo cho các hiệp hội ngành nghề hoặc cơ quan quản lý nhà nước về hành vi của đối tác có thể là một biện pháp để bảo vệ cộng đồng và gây áp lực lên bên vi phạm.
Đối với các vi phạm mang tính hệ thống, khách hàng không nên dung thứ mà cần áp dụng các biện pháp pháp lý mạnh nhất để chấm dứt rủi ro và bảo vệ lợi ích dài hạn của mình.
V. Bạn đang tìm luật sư giỏi, uy tín để hỗ trợ vấn đề liên quan đến vi phạm thoả thuận chia sẻ dữ liệu?
Việc tuân thủ đúng các quy định về chia sẻ và bảo vệ dữ liệu không chỉ giúp doanh nghiệp tránh được các khoản phạt nặng mà còn là nền tảng để xây dựng niềm tin với khách hàng và đối tác. Tuy nhiên, với các quy định pháp lý phức tạp như Nghị định 13/2023/NĐ-CP và các rủi ro tiềm ẩn, việc tự mình xử lý các vấn đề phát sinh có thể gặp nhiều khó khăn và rủi ro.
Nếu bạn đang gặp vướng mắc trong việc soạn thảo thoả thuận chia sẻ dữ liệu, xử lý khi có vi phạm xảy ra, hoặc cần đại diện để giải quyết tranh chấp, hãy liên hệ với NPLaw ngay hôm nay.