Trong thực tiễn quản trị dữ liệu, không ít doanh nghiệp rơi vào tình huống rủi ro chỉ vì công ty không theo dõi việc sử dụng dữ liệu khách hàng một cách đầy đủ và có hệ thống.
Trong thực tiễn quản trị dữ liệu, không ít doanh nghiệp rơi vào tình huống rủi ro chỉ vì công ty không theo dõi việc sử dụng dữ liệu khách hàng một cách đầy đủ và có hệ thống.
I. Thực trạng liên quan đến công ty không theo dõi việc sử dụng dữ liệu khách hàng
Trong nhiều doanh nghiệp hiện nay, tình trạng công ty không theo dõi việc sử dụng dữ liệu khách hàng diễn ra khá phổ biến, đặc biệt ở các doanh nghiệp vừa và nhỏ, nơi hệ thống quản trị dữ liệu còn manh mún hoặc thiếu quy trình kiểm soát nội bộ. Việc thu thập thông tin khách hàng thường được thực hiện rộng rãi để phục vụ marketing, chăm sóc khách hàng hoặc phân tích hành vi, nhưng quá trình giám sát việc sử dụng, chia sẻ, truy cập và lưu trữ dữ liệu lại chưa được quan tâm đúng mức.

Thực tế cho thấy nhiều công ty chỉ dừng lại ở việc lưu trữ dữ liệu trên các hệ thống rời rạc (CRM, file nội bộ, email…) mà không theo dõi ai đang sử dụng dữ liệu, sử dụng vào mục đích gì hoặc dữ liệu có bị trích xuất bất thường hay không. Điều này dẫn đến nguy cơ nhân viên tự ý khai thác thông tin, sao chép dữ liệu sang thiết bị cá nhân hoặc chia sẻ cho bên thứ ba mà không có sự kiểm soát.
Ngoài ra, không ít doanh nghiệp chưa có chính sách quản lý dữ liệu, không áp dụng nhật ký truy cập, không phân quyền người dùng, hoặc phụ thuộc vào các công cụ công nghệ cũ nên không thể kiểm soát dòng chảy dữ liệu xuyên suốt. Điều này khiến công ty gần như “mù mờ” về việc dữ liệu khách hàng được sử dụng như thế nào trong hệ thống nội bộ.
Hệ quả là rủi ro vi phạm pháp luật bảo vệ dữ liệu ngày càng gia tăng, đặc biệt trong bối cảnh yêu cầu về bảo mật, minh bạch mục đích sử dụng dữ liệu đang trở nên nghiêm ngặt hơn. Khi xảy ra sự cố rò rỉ hoặc sử dụng sai mục đích, doanh nghiệp thường không có đủ bằng chứng chứng minh mình đã thực hiện biện pháp kiểm soát hợp lý, từ đó dễ bị xử phạt hoặc mất uy tín với khách hàng.
II. Khái niệm về công ty không theo dõi việc sử dụng dữ liệu khách hàng
Trong bối cảnh dữ liệu trở thành tài sản chiến lược của doanh nghiệp, việc hiểu đúng bản chất của tình trạng công ty không theo dõi việc sử dụng dữ liệu khách hàng là điều cần thiết để đánh giá rủi ro pháp lý và thiết lập cơ chế quản trị phù hợp. Mục này làm rõ khái niệm, ý nghĩa và những hệ quả đạo đức – bảo mật gắn liền với hành vi không giám sát dữ liệu.
1. Công ty không theo dõi việc sử dụng dữ liệu khách hàng là gì?
“Công ty không theo dõi việc sử dụng dữ liệu khách hàng” được hiểu là tình trạng doanh nghiệp không thực hiện các biện pháp kiểm soát, giám sát, ghi nhận hoặc đánh giá việc dữ liệu của khách hàng được truy cập, xử lý, chia sẻ hay khai thác như thế nào trong nội bộ hoặc với bên thứ ba. Điều này bao gồm việc thiếu cơ chế phân quyền truy cập, không sử dụng nhật ký truy cập (log), không có quy trình kiểm tra việc sử dụng dữ liệu và không đánh giá tính hợp pháp của các hoạt động xử lý.
Nói cách khác, đây là hiện tượng doanh nghiệp không quản trị vòng đời dữ liệu, khiến dữ liệu vận hành tự phát và thiếu tính minh bạch.
2. Hành vi không theo dõi dữ liệu có thể được coi là vi phạm đạo đức trong kinh doanh không?
Dưới góc độ đạo đức kinh doanh, việc không theo dõi dữ liệu khách hàng thể hiện sự thiếu trách nhiệm trong bảo vệ thông tin mà khách hàng đã tin tưởng giao phó. Dữ liệu cá nhân vốn mang tính nhạy cảm và có giá trị kinh tế; vì vậy doanh nghiệp có nghĩa vụ đạo đức trong việc bảo vệ, quản lý và sử dụng đúng mục đích.
Khi doanh nghiệp không kiểm soát dữ liệu, nguy cơ nhân viên lạm dụng, chia sẻ trái phép hoặc sử dụng sai mục đích tăng lên đáng kể, gây tổn hại đến quyền lợi khách hàng. Điều này đi ngược lại các tiêu chuẩn đạo đức như minh bạch, trách nhiệm và tôn trọng quyền riêng tư – những nguyên tắc nền tảng của hoạt động kinh doanh bền vững.
Như vậy, dù chưa chắc cấu thành vi phạm pháp luật, hành vi không theo dõi dữ liệu hoàn toàn có thể được xem là vi phạm đạo đức kinh doanh, đặc biệt khi gây ảnh hưởng đến niềm tin và sự an toàn của khách hàng.
3. Việc không giám sát dữ liệu có thể dẫn đến mất an toàn thông tin cá nhân hay không?
Việc không giám sát dữ liệu tạo ra môi trường dễ xảy ra nguy cơ rò rỉ, mất cắp, thất thoát hoặc bị khai thác trái phép thông tin cá nhân. Không có cơ chế theo dõi nghĩa là doanh nghiệp không biết ai đang truy cập dữ liệu, truy cập khi nào, vì mục đích gì, và có hành vi bất thường hay không. Điều này khiến các cuộc tấn công nội bộ (insider threat) và ngoại vi (cyber attack) khó bị phát hiện kịp thời.
Hơn nữa, khi không có nhật ký truy cập hay hệ thống cảnh báo, doanh nghiệp không thể xác định nguyên nhân hoặc phạm vi sự cố nếu rò rỉ dữ liệu xảy ra, khiến thiệt hại về bảo mật càng nghiêm trọng. Đây là một rủi ro lớn trong bối cảnh pháp luật ngày càng siết chặt yêu cầu bảo vệ dữ liệu cá nhân.
Có thể thấy, việc không giám sát dữ liệu có nguy cơ trực tiếp dẫn đến mất an toàn thông tin cá nhân, gây thiệt hại cho khách hàng và tạo ra trách nhiệm pháp lý đáng kể cho doanh nghiệp.
III. Quy định của pháp luật liên quan đến công ty không theo dõi việc sử dụng dữ liệu khách hàng
Trong bối cảnh pháp luật Việt Nam ngày càng siết chặt yêu cầu bảo vệ dữ liệu cá nhân, việc công ty không theo dõi việc sử dụng dữ liệu khách hàng không chỉ là lỗ hổng quản trị mà còn có thể dẫn đến trách nhiệm pháp lý đáng kể. Phần này phân tích các quy định liên quan, tiêu chí giám sát hợp pháp và các rủi ro – chế tài mà doanh nghiệp có thể phải đối mặt nếu không tuân thủ.
1. Pháp luật Việt Nam quy định như thế nào về trách nhiệm theo dõi, quản lý dữ liệu khách hàng của doanh nghiệp?
Trách nhiệm theo dõi, quản lý dữ liệu khách hàng của doanh nghiệp được quy định ở nhiều văn bản pháp lý khác nhau, như:
- Luật Bảo vệ dữ liệu cá nhân năm 2025: Hành vi bị nghiêm cấm về bảo vệ dữ liệu cá nhân (Điều 7); Xử lý vi phạm pháp luật về bảo vệ dữ liệu cá nhân (Điều 8); Trách nhiệm của bên kiểm soát dữ liệu cá nhân, bên xử lý dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân (Điều 37) như: Thực hiện biện pháp quản lý, kỹ thuật phù hợp để bảo vệ dữ liệu cá nhân theo quy định của pháp luật, rà soát và cập nhật các biện pháp này khi cần thiết; Ngăn chặn hoạt động thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị, dịch vụ của mình; Chịu trách nhiệm trước chủ thể dữ liệu cá nhân về các thiệt hại do quá trình xử lý dữ liệu cá nhân gây ra;...
- Luật Bảo vệ quyền lợi người tiêu dùng 2023: Điều 19 quy định tổ chức, cá nhân kinh doanh phải bảo đảm an toàn, an ninh thông tin của người tiêu dùng mà họ thu thập, lưu trữ, sử dụng và có biện pháp ngăn ngừa các hành vi sau đây: Đánh cắp hoặc tiếp cận thông tin trái phép; Sử dụng thông tin trái phép; Chỉnh sửa, cập nhật, hủy bỏ thông tin trái phép. Tổ chức, cá nhân kinh doanh phải tiếp nhận và giải quyết phản ánh, yêu cầu, khiếu nại của người tiêu dùng liên quan đến việc thông tin bị thu thập trái phép, sử dụng sai mục đích, phạm vi đã thông báo.
Như vậy, pháp luật Việt Nam yêu cầu doanh nghiệp buộc phải theo dõi và quản lý đầy đủ việc sử dụng dữ liệu khách hàng, coi đây là nghĩa vụ pháp lý bắt buộc, không phải lựa chọn.
2. Công ty cần đáp ứng những tiêu chí nào để được coi là đã giám sát đầy đủ dữ liệu khách hàng?
Theo Điều 19 Luật Bảo vệ quyền lợi người tiêu dùng 2023, công ty được coi là đã giám sát đầy đủ dữ liệu khách hàng khi đáp ứng các tiêu chí như sau:
Bảo đảm an toàn, an ninh thông tin của người tiêu dùng mà họ thu thập, lưu trữ, sử dụng và có biện pháp ngăn ngừa các hành vi sau đây:
- Đánh cắp hoặc tiếp cận thông tin trái phép;
- Sử dụng thông tin trái phép;
- Chỉnh sửa, cập nhật, hủy bỏ thông tin trái phép.
Trong trường hợp hệ thống thông tin bị tấn công làm phát sinh nguy cơ mất an toàn, an ninh thông tin của người tiêu dùng, tổ chức, cá nhân kinh doanh hoặc bên lưu trữ thông tin liên quan phải thông báo cho cơ quan quản lý nhà nước có thẩm quyền trong thời hạn 24 giờ kể từ thời điểm phát hiện hệ thống thông tin bị tấn công và thực hiện các biện pháp cần thiết để bảo đảm an toàn, an ninh thông tin của người tiêu dùng theo quy định của pháp luật về an ninh mạng, an toàn thông tin mạng, giao dịch điện tử và quy định khác của pháp luật có liên quan.

Những tiêu chí này giúp doanh nghiệp minh chứng rằng mình đã theo dõi và quản trị dữ liệu theo chuẩn mực pháp lý.
3. Công ty không theo dõi việc sử dụng dữ liệu khách hàng có thể dẫn đến rủi ro bảo mật nào?
Khi không theo dõi dữ liệu, doanh nghiệp dễ đối mặt với nhiều rủi ro bảo mật nghiêm trọng, bao gồm:
- Rò rỉ hoặc thất thoát thông tin cá nhân do không phát hiện truy cập bất thường.
- Lạm dụng dữ liệu nội bộ: nhân viên sao chép, chia sẻ dữ liệu trái phép.
- Tấn công mạng: hacker dễ xâm nhập vào hệ thống không được giám sát.
- Sử dụng sai mục đích mà không có bằng chứng để truy cứu trách nhiệm.
- Không thể truy vết khi xảy ra sự cố vì không có nhật ký truy cập.
Những rủi ro này không chỉ gây thiệt hại kỹ thuật mà còn làm mất niềm tin của khách hàng và kéo theo trách nhiệm pháp lý. Theo Khoản 1 Điều 88 Luật Bảo vệ dữ liệu cá nhân năm 2025, tổ chức, cá nhân có hành vi vi phạm quy định có liên quan đến bảo vệ dữ liệu cá nhân thì tùy theo tính chất, mức độ, hậu quả của hành vi vi phạm có thể bị xử phạt hành chính hoặc bị truy cứu trách nhiệm hình sự; nếu gây thiệt hại thì phải bồi thường theo quy định của pháp luật.
4. Các hình thức xử phạt khi công ty không giám sát dữ liệu khách hàng?
Khi công ty không giám sát dữ liệu khách hàng, có thể gánh chịu những hình thức xử phạt như sau:
Xử phạt hành chính: Theo Điều 8 Luật Bảo vệ dữ liệu cá nhân năm 2025, xử phạt hành chính khi lạm dụng dữ liệu khách hàng như sau:
- Mức phạt tiền tối đa trong xử phạt vi phạm hành chính đối với hành vi mua, bán dữ liệu cá nhân là 10 lần khoản thu có được từ hành vi vi phạm; trường hợp không có khoản thu từ hành vi vi phạm hoặc mức phạt tính theo khoản thu có được từ hành vi vi phạm thấp hơn mức phạt tiền tối đa quy định tại khoản 5 Điều này thì áp dụng mức phạt tiền theo quy định tại khoản 5 Điều này.
- Mức phạt tiền tối đa trong xử phạt vi phạm hành chính đối với tổ chức có hành vi vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới là 5% doanh thu của năm trước liền kề của tổ chức đó; trường hợp không có doanh thu của năm trước liền kề hoặc mức phạt tính theo doanh thu thấp hơn mức phạt tiền tối đa theo quy định tại khoản 5 Điều này thì áp dụng mức phạt tiền theo quy định tại khoản 5 Điều này.
- Mức phạt tiền tối đa trong xử phạt vi phạm hành chính đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân là 03 tỷ đồng.
Chế tài hình sự: Nếu công ty không giám sát dữ liệu khách hàng dẫn đến hậu quả nghiêm trọng, có thể bị truy cứu hình sự theo Bộ luật Hình sự 2015, sửa đổi 2017, như:
- Tội xâm phạm bí mật hoặc an toàn thư tín, điện thoại, điện tín hoặc hình thức trao đổi thông tin riêng tư khác của người khác (Điều 159);
- Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông (Điều 288);
- Tội xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác (Điều 289);...
Ngoài ra, nếu vi phạm gây hậu quả nghiêm trọng (gây thiệt hại về tài sản, danh dự hoặc bị khai thác, lừa đảo...), doanh nghiệp có thể phải bồi thường thiệt hại theo Điều 584, Điều 585 Bộ luật Dân sự năm 2015.
IV. Giải đáp các vấn đề thắc mắc thường gặp liên quan đến công ty không theo dõi việc sử dụng dữ liệu khách hàng
Trong quá trình vận hành, nhiều doanh nghiệp gặp khó khăn khi đánh giá trách nhiệm pháp lý và biện pháp xử lý khi công ty không theo dõi việc sử dụng dữ liệu khách hàng. Dưới đây là những thắc mắc phổ biến nhất cùng phân tích và hướng dẫn giải pháp tương ứng.
1. Công ty có thể khắc phục hậu quả thế nào nếu dữ liệu bị truy cập trái phép do thiếu cơ chế giám sát?
Khi dữ liệu bị truy cập trái phép o thiếu cơ chế giám sát, doanh nghiệp cần nhanh chóng thực hiện các bước:
- Ngăn chặn ngay lập tức hành vi xâm nhập bằng cách khóa tài khoản, giới hạn quyền truy cập hoặc tạm dừng hệ thống.
- Đánh giá phạm vi sự cố, xác định loại dữ liệu bị ảnh hưởng và mức độ thiệt hại.
- Thông báo cho khách hàng và cơ quan quản lý theo Khoản 3 Điều 19 Luật Bảo vệ quyền lợi người tiêu dùng.
- Khôi phục hệ thống bảo mật, nâng cấp biện pháp kỹ thuật và thiết lập lại quy trình giám sát.
- Lưu trữ và lập hồ sơ sự cố để chứng minh thiện chí và biện pháp khắc phục.
Có thể thấy, doanh nghiệp phải vừa xử lý khẩn cấp sự cố, vừa cải thiện toàn diện cơ chế giám sát để tránh tái diễn trong tương lai.
2. Có trường hợp nào công ty được miễn trách nhiệm dù không theo dõi việc sử dụng dữ liệu hay không?
Việc miễn trách nhiệm chỉ được xem xét trong một số trường hợp đặc biệt, chẳng hạn:
- Sự cố xảy ra do sự kiện bất khả kháng: thiên tai, tấn công mạng diện rộng vượt quá khả năng kiểm soát.
- Doanh nghiệp đã áp dụng biện pháp cần thiết và hợp lý, nhưng vẫn không thể ngăn chặn hành vi truy cập trái phép của bên thứ ba.
- Dữ liệu bị ảnh hưởng không phải dữ liệu cá nhân hoặc không gây thiệt hại thực tế.
Tuy nhiên, việc không theo dõi dữ liệu vốn là hành vi thiếu trách nhiệm, nên khả năng được miễn trừ thường rất hạn chế.
3. Công ty không theo dõi việc sử dụng dữ liệu khách hàng có vi phạm các quy định về bảo vệ dữ liệu cá nhân không?
Theo Điều 37 Luật Bảo vệ dữ liệu cá nhân năm 2025, bên kiểm soát dữ liệu cá nhân phải thực hiện biện pháp quản lý, kỹ thuật phù hợp để bảo vệ dữ liệu cá nhân theo quy định của pháp luật, rà soát và cập nhật các biện pháp này khi cần thiết; ngăn chặn hoạt động thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị, dịch vụ của mình;...

Do đó, nếu công ty không theo dõi việc sử dụng dữ liệu khách hàng thì được coi là vi phạm các quy định về bảo vệ dữ liệu cá nhân.
4. Trong trường hợp dữ liệu bị rò rỉ, khách hàng có thể kiện công ty không giám sát dữ liệu không?
Khách hàng hoàn toàn có quyền khởi kiện doanh nghiệp nếu chứng minh:
- Dữ liệu cá nhân của họ bị rò rỉ hoặc bị sử dụng sai mục đích
- Sự cố xảy ra do việc công ty thiếu giám sát, không áp dụng biện pháp bảo vệ cần thiết
- Họ chịu thiệt hại thực tế (vật chất hoặc tinh thần)
Tòa án có thể yêu cầu doanh nghiệp bồi thường, xin lỗi công khai hoặc áp dụng biện pháp khắc phục tùy mức độ thiệt hại.
5. Việc không giám sát việc sử dụng dữ liệu ảnh hưởng như thế nào đến quyền lợi khách hàng?
Khi doanh nghiệp không giám sát dữ liệu, khách hàng phải đối mặt với nhiều rủi ro:
- Quyền riêng tư bị xâm phạm nếu dữ liệu bị lạm dụng
- Rủi ro tài chính khi thông tin bị dùng cho mục đích gian lận, lừa đảo
- Mất quyền kiểm soát dữ liệu do không biết dữ liệu đang được sử dụng vào đâu
- Tổn thất tinh thần, ảnh hưởng đến niềm tin vào doanh nghiệp
Điều này làm giảm chất lượng dịch vụ và có thể gây tổn hại lâu dài đến khách hàng.
Việc thiếu giám sát dữ liệu trực tiếp xâm phạm các quyền cơ bản của khách hàng, đặc biệt là quyền bảo vệ thông tin cá nhân.
V. Tại sao nên tìm luật sư tư vấn ở NPLaw khi có vấn đề về công ty không theo dõi việc sử dụng dữ liệu khách hàng
Trong bối cảnh yêu cầu bảo vệ dữ liệu ngày càng chặt chẽ và mức xử phạt ngày càng cao, doanh nghiệp cần sự hỗ trợ của chuyên gia pháp lý để hạn chế rủi ro. NPLaw là đơn vị phù hợp bởi các lý do:
- Kinh nghiệm chuyên sâu trong lĩnh vực bảo vệ dữ liệu cá nhân và tư vấn doanh nghiệp.
- Hiểu rõ quy định pháp luật Việt Nam, giúp doanh nghiệp xác định chính xác trách nhiệm và nghĩa vụ giám sát dữ liệu.
- Đưa ra giải pháp thực tiễn, bao gồm xây dựng quy trình nội bộ, đánh giá tuân thủ, soạn chính sách bảo mật và đào tạo nhân sự.
- Hỗ trợ xử lý sự cố rò rỉ dữ liệu, lập hồ sơ pháp lý, làm việc với cơ quan nhà nước và bảo vệ quyền lợi khi có tranh chấp.
- Tư vấn phòng ngừa, giúp doanh nghiệp hoàn thiện hệ thống giám sát dữ liệu trước khi xảy ra rủi ro.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.