Việc thu thập, lưu trữ và khai thác dữ liệu mang lại lợi thế cạnh tranh lớn, song cũng tiềm ẩn nhiều rủi ro về an ninh mạng và quyền riêng tư. Sau đây, NPLAW sẽ giúp quý độc giả tìm hiểu những quy định pháp luật hiện hành liên quan đến trách nhiệm trong việc bảo mật thông tin khách hàng.
Việc thu thập, lưu trữ và khai thác dữ liệu mang lại lợi thế cạnh tranh lớn, song cũng tiềm ẩn nhiều rủi ro về an ninh mạng và quyền riêng tư. Sau đây, NPLAW sẽ giúp quý độc giả tìm hiểu những quy định pháp luật hiện hành liên quan đến trách nhiệm trong việc bảo mật thông tin khách hàng.
I. Thực trạng liên quan đến trách nhiệm trong việc bảo vệ thông tin khách hàng
Trong bối cảnh chuyển đổi số hiện nay, thông tin khách hàng đã trở thành tài sản vô cùng quý giá đối với các doanh nghiệp. Tuy nhiên, tình trạng rò rỉ, mua bán dữ liệu cá nhân ngày càng phổ biến không chỉ ở Việt Nam mà còn xảy ra ở nhiều quốc gia trên thế giới.

Những vụ việc lộ dữ liệu thẻ ngân hàng, thông tin tài khoản mạng xã hội, lịch sử tiêu dùng… không chỉ ảnh hưởng đến quyền riêng tư của khách hàng mà còn gây thiệt hại tài chính nghiêm trọng.
II. Quy định của pháp luật liên quan đến trách nhiệm trong việc bảo vệ thông tin khách hàng
Pháp luật Việt Nam đã ban hành nhiều quy định để xác định trách nhiệm trong việc bảo vệ thông tin khách hàng, đặc biệt thông qua Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân (Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 sẽ có hiệu lực từ ngày 01/01/2026), Luật An toàn thông tin mạng 2015, Luật Bảo vệ quyền lợi người tiêu dùng 2023.
1. Trách nhiệm trong việc bảo vệ thông tin khách hàng là gì?
Trách nhiệm trong việc bảo vệ thông tin khách hàng là:
- Thu thập, xử lý, lưu trữ và sử dụng dữ liệu khách hàng đúng quy định.
- Đảm bảo an toàn, bảo mật, tránh mất mát hoặc rò rỉ dữ liệu.
- Chỉ sử dụng thông tin đúng mục đích, minh bạch và có sự đồng ý của khách hàng.
- Chịu trách nhiệm khi để xảy ra vi phạm hoặc thất thoát dữ liệu.
2. Pháp luật hiện hành quy định trách nhiệm trong việc bảo vệ thông tin khách hàng của doanh nghiệp cung cấp dịch vụ ra sao?
Pháp luật hiện hành đã có những quy định trách nhiệm trong việc bảo vệ thông tin khách hàng của doanh nghiệp cung cấp dịch vụ, cụ thể tại Điều 15 Luật Bảo vệ quyền lợi người tiêu dùng 2023:
- Doanh nghiệp tự mình hoặc ủy quyền, thuê bên thứ ba thực hiện việc thu thập, lưu trữ, sử dụng, chỉnh sửa, cập nhật, hủy bỏ thông tin của người tiêu dùng phải bảo đảm an toàn, an ninh thông tin của người tiêu dùng và phải có sự đồng ý.
- Việc ủy quyền hoặc thuê bên thứ ba phải được thực hiện bằng văn bản.
- Bên thứ ba cũng có trách nhiệm bảo vệ thông tin của người tiêu dùng.
- Ngoài ra, doanh nghiệp phải có biện pháp bảo đảm, ngăn ngừa các hành vi: Đánh cắp hoặc tiếp cận thông tin trái phép; Sử dụng thông tin trái phép; Chỉnh sửa, cập nhật, hủy bỏ thông tin trái phép.
Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân (Điều 16, Điều 17, Điều 37): Doanh nghiệp phải áp dụng biện pháp kỹ thuật, quản lý để bảo vệ dữ liệu; chỉ xử lý dữ liệu khi có căn cứ hợp pháp; phải thông báo và xin sự đồng ý rõ ràng từ khách hàng.
Luật An toàn thông tin mạng 2015 (Điều 19): Doanh nghiệp phải áp dụng biện pháp quản lý phù hợp, tuân thủ các tiêu chuẩn, quy chuẩn kỹ thuật về bảo đảm an toàn thông tin mạng.
3. Pháp luật hiện hành có quy định gì về trách nhiệm trong việc bảo vệ thông tin khách hàng khi chuyển giao dữ liệu cho bên thứ ba?
Căn cứ Điều 18 Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, việc chia sẻ dữ liệu phải có sự đồng ý của khách hàng. Doanh nghiệp phải ký kết hợp đồng bảo mật với bên thứ ba, đảm bảo dữ liệu không bị lạm dụng. Nếu xảy ra vi phạm trong quá trình chuyển giao, cả bên cung cấp và bên nhận dữ liệu đều phải liên đới chịu trách nhiệm.
III. Giải đáp các thắc mắc về trách nhiệm trong việc bảo vệ thông tin khách hàng
NPLAW sẽ giúp quý độc giả giải đáp một số thắc mắc thường gặp liên quan đến trách nhiệm bảo vệ thông tin khách hàng theo quy định pháp luật hiện hành.
1. Khi xảy ra tranh chấp về rò rỉ dữ liệu, trách nhiệm trong việc bảo vệ thông tin khách hàng được xác định dựa trên những căn cứ pháp lý nào?
Khi xảy ra tranh chấp về rò rỉ dữ liệu, trách nhiệm trong việc bảo vệ thông tin khách hàng được xác định dựa trên những căn cứ pháp lý như sau:
- Luật An toàn thông tin mạng 2015;
- Luật Bảo vệ quyền lợi người tiêu dùng 2023;
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân;
- Nghị định số 24/2025/NĐ-CP sửa đổi, bổ sung một số điều của Nghị định số 98/2020/NĐ-CP ngày 26/8/2020 của Chính phủ quy định xử phạt vi phạm hành chính trong hoạt động thương mại, sản xuất, buôn bán hàng giả, hàng cấm và bảo vệ quyền lợi người tiêu dùng.
2. Khi xảy ra rò rỉ dữ liệu, trách nhiệm trong việc bảo vệ thông tin khách hàng được xử lý như thế nào?
Trong trường hợp xảy ra sự cố, doanh nghiệp phải thực hiện các bước cần thiết để xử lý và khắc phục sự cố. Hành vi vi phạm, mức xử phạt vi phạm, hình thức xử phạt về bảo vệ quyền lợi người tiêu dùng được hướng dẫn bởi Điều 46 Nghị định 98/2020/NĐ-CP được sửa đổi bởi khoản 5 Điều 1 Nghị định 24/2025/NĐ-CP có hiệu lực từ ngày 21/02/2025:

- Xử phạt hành chính: Phạt tiền từ 30 - 40 triệu đồng nếu không có biện pháp bảo đảm an toàn, an ninh thông tin của người tiêu dùng khi thu thập, lưu trữ, sử dụng hoặc không có biện pháp ngăn ngừa các hành vi vi phạm.
- Bồi thường dân sự: Doanh nghiệp phải bồi thường thiệt hại thực tế cho khách hàng.
- Trách nhiệm hình sự: Nếu hành vi gây hậu quả nghiêm trọng, có thể bị truy cứu theo Điều 288 Bộ luật Hình sự 2015 về tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông.
3. Trong trường hợp hacker xâm nhập hệ thống, doanh nghiệp có bị coi là vi phạm trách nhiệm trong việc bảo vệ thông tin khách hàng không?
Trong trường hợp hacker xâm nhập hệ thống, doanh nghiệp có bị coi là vi phạm trách nhiệm trong việc bảo vệ thông tin khách hàng. Bởi doanh nghiệp có trách nhiệm duy trì hệ thống bảo mật đạt chuẩn. Nếu để hacker dễ dàng xâm nhập, doanh nghiệp có thể bị coi là thiếu trách nhiệm trong bảo mật. Tuy nhiên, mức độ vi phạm sẽ được đánh giá dựa trên việc doanh nghiệp đã áp dụng biện pháp phòng ngừa hợp lý hay chưa.
4. Khách hàng cần làm gì khi phát hiện doanh nghiệp vi phạm trách nhiệm trong việc bảo vệ thông tin của mình?
Khi phát hiện doanh nghiệp vi phạm trách nhiệm trong việc bảo vệ thông tin của mình khách hàng có thể:
- Khiếu nại trực tiếp đến doanh nghiệp.
- Gửi đơn đến Cục An toàn thông tin – Bộ Thông tin và Truyền thông, hoặc cơ quan quản lý cạnh tranh và bảo vệ người tiêu dùng.
- Khởi kiện dân sự để yêu cầu bồi thường thiệt hại.
5. Nếu khách hàng đồng ý cung cấp thông tin nhưng sau đó bị sử dụng sai mục đích, trách nhiệm pháp lý sẽ xử lý thế nào?
Đây được coi là hành vi sử dụng thông tin người tiêu dùng không chính xác, không phù hợp với mục đích, phạm vi đã thông báo tại Điều 46 Nghị định 98/2020/NĐ-CP được sửa đổi bởi khoản 5 Điều 1 Nghị định 24/2025/NĐ-CP và doanh nghiệp có thể bị phạt tiền từ 20 đến 30 triệu đồng. Ngoài ra, doanh nghiệp có trách nhiệm bồi thường hoặc bị truy cứu trách nhiệm hình sự nếu có thiệt hại xảy ra.
IV. Dịch vụ tư vấn pháp lý liên quan đến trách nhiệm trong việc bảo vệ thông tin khách hàng
- Soạn thảo và rà soát chính sách bảo mật dữ liệu cho doanh nghiệp.
- Hướng dẫn quy trình xin ý kiến đồng ý của khách hàng theo chuẩn pháp luật.
- Tư vấn và đại diện doanh nghiệp trong các vụ việc tranh chấp về rò rỉ thông tin.
- Tư vấn khách hàng khi quyền riêng tư bị xâm phạm, bao gồm cả khiếu nại và khởi kiện.
- Cập nhật các quy định mới về bảo vệ dữ liệu cá nhân, an toàn thông tin mạng, bảo vệ người tiêu dùng.
Quý khách hàng có thắc mắc liên quan hay nhu cầu tư vấn về trách nhiệm trong việc bảo vệ thông tin khách hàng, vui lòng liên hệ cho NPLAW để được đội ngũ chúng tôi trực tiếp tư vấn và hướng dẫn giải quyết.