Cảnh này diễn ra mỗi ngày trong hàng nghìn doanh nghiệp Việt Nam: nhân viên kinh doanh dán cả bảng danh sách khách hàng vào một trợ lý AI để nhờ soạn email chăm sóc; nhân sự dán mười bản CV để nhờ tóm tắt; kế toán dán bảng lương để nhờ dò lỗi công thức. Không ai thấy có gì bất thường, vì trong nhận thức thông thường thì đó chỉ là “nhờ máy đọc giúp”.
Từ ngày 01/01/2026, hành vi đó có tên gọi pháp lý. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP cùng có hiệu lực, thay thế hệ thống mẫu biểu của Nghị định 13/2023/NĐ-CP và siết chặt phần chuyển dữ liệu ra nước ngoài. Bài viết này bóc tách xem thao tác dán dữ liệu vào công cụ AI chạm vào những nghĩa vụ nào.
Dán dữ liệu vào công cụ AI là một hành vi xử lý dữ liệu cá nhân
Điểm phải nắm trước tiên: “xử lý dữ liệu cá nhân” không chỉ là lưu trữ hay phân tích. Khái niệm này bao trùm cả việc cung cấp, chia sẻ, truyền đưa dữ liệu cho bên khác. Khi một tệp khách hàng được dán vào ô chat của một dịch vụ AI, dữ liệu đã rời khỏi tầm kiểm soát của doanh nghiệp và đi vào hệ thống của một tổ chức khác.
Từ đó phát sinh ba câu hỏi mà doanh nghiệp phải trả lời được, và trong đa số trường hợp hiện nay là chưa trả lời được:
- Căn cứ pháp lý nào cho phép việc chuyển giao này? Sự đồng ý của chủ thể dữ liệu là căn cứ phổ biến nhất, nhưng sự đồng ý phải gắn với đúng mục đích. Khách hàng đồng ý cho lưu số điện thoại để giao hàng thì không có nghĩa đã đồng ý cho số đó được đưa vào một mô hình ngôn ngữ đặt máy chủ ở nước ngoài.
- Nhà cung cấp AI đóng vai trò gì? Bên xử lý dữ liệu theo hợp đồng, hay đơn thuần là bên thứ ba nhận dữ liệu? Vai trò khác nhau kéo theo bộ nghĩa vụ khác nhau và loại hợp đồng khác nhau.
- Dữ liệu có ra khỏi lãnh thổ Việt Nam không? Gần như luôn luôn là có, với các dịch vụ AI phổ biến hiện nay.
Ba điểm dễ vi phạm nhất
Vượt quá mục đích đã thông báo
Nguyên tắc mục đích là xương sống của pháp luật bảo vệ dữ liệu: dữ liệu chỉ được xử lý đúng mục đích đã thông báo và đã được đồng ý. Chính sách quyền riêng tư của phần lớn doanh nghiệp Việt Nam được soạn trước làn sóng AI và không hề nhắc tới việc dữ liệu có thể được đưa vào công cụ trí tuệ nhân tạo. Khoảng trống này không được lấp bằng cách suy đoán rằng khách hàng “chắc là không phản đối”.
Chuyển dữ liệu ra nước ngoài mà không có hồ sơ
Đây là nghĩa vụ tốn công nhất và bị bỏ qua nhiều nhất. Doanh nghiệp chuyển dữ liệu cá nhân của công dân Việt Nam ra khỏi lãnh thổ phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới, gửi cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an và duy trì hồ sơ trong suốt quá trình xử lý. Nghị định 356/2025/NĐ-CP ban hành hệ thống mẫu biểu mới thay cho mẫu của Nghị định 13, đồng thời quy định rõ thời hạn nộp, thời hạn cơ quan chuyên trách đánh giá và cơ chế cập nhật hồ sơ định kỳ hoặc đột xuất.
Điều đáng nói: nghĩa vụ này không phụ thuộc vào quy mô. Một công ty mười người dùng bản trả phí của một dịch vụ AI nước ngoài để xử lý dữ liệu khách hàng vẫn thuộc phạm vi điều chỉnh.
Chạm vào dữ liệu nhạy cảm
Hồ sơ sức khoẻ, thông tin tài chính, dữ liệu sinh trắc học, quan điểm chính trị, đời sống tình dục, dữ liệu về trẻ em — nhóm dữ liệu nhạy cảm chịu yêu cầu chặt hơn hẳn nhóm cơ bản. Nghị định 356/2025/NĐ-CP còn mở rộng thêm phạm vi nhóm nhạy cảm so với trước. Trong thực tế, ba loại tài liệu hay bị dán vào AI nhất — CV ứng viên, hồ sơ bệnh án, sao kê ngân hàng — đều rơi vào nhóm này.
Vì sao “tôi xoá đoạn chat rồi” không cứu được
Ba lý do, xếp theo mức độ hay bị bỏ qua:
- Nghĩa vụ phát sinh tại thời điểm chuyển giao, không phải tại thời điểm dữ liệu còn hiển thị trên màn hình. Việc xoá lịch sử hội thoại ở phía người dùng không xoá được sự kiện pháp lý đã xảy ra.
- Nhiều dịch vụ mặc định dùng dữ liệu người dùng để cải thiện mô hình, trừ khi doanh nghiệp chủ động tắt hoặc dùng gói doanh nghiệp có cam kết ngược lại. Tuỳ chọn này nằm trong phần cài đặt và hầu như không ai kiểm tra trước khi triển khai.
- Bản ghi phía nhà cung cấp vẫn tồn tại theo chính sách lưu trữ của họ, thường tính bằng tháng, kể cả sau khi người dùng xoá.
Bộ việc tối thiểu để không nằm trong nhóm rủi ro cao
Không cần một dự án tuân thủ sáu tháng mới bắt đầu được. Danh sách dưới đây xếp theo thứ tự làm được ngay:
| Việc | Vì sao cần |
|---|---|
| Danh mục công cụ AI được duyệt — liệt kê rõ công cụ nào được dùng cho việc gì | Không có danh sách thì mọi công cụ đều mặc định được dùng, và doanh nghiệp không biết dữ liệu đang chảy đi đâu |
| Quy tắc phân loại dữ liệu — nêu thẳng nhóm nào cấm tuyệt đối không đưa vào AI | Nhân viên cần một lằn ranh cụ thể, không phải một nguyên tắc chung chung. “Không dán CV, bảng lương, hồ sơ sức khoẻ, sao kê” là câu người ta nhớ được |
| Tắt chế độ dùng dữ liệu để huấn luyện; ưu tiên gói doanh nghiệp có thoả thuận xử lý dữ liệu | Chuyển quan hệ từ “người dùng cá nhân với nhà cung cấp” sang quan hệ hợp đồng có ràng buộc nghĩa vụ |
| Ẩn danh hoặc giả danh trước khi đưa vào — bỏ tên, số điện thoại, số căn cước, thay bằng mã | Dữ liệu không còn định danh được cá nhân thì phần lớn nghĩa vụ không phát sinh. Đây là biện pháp rẻ và hiệu quả nhất |
| Cập nhật thông báo quyền riêng tư và cơ chế lấy đồng ý | Vá đúng lỗ hổng “mục đích chưa từng được thông báo” |
| Lập hồ sơ đánh giá tác động cho hoạt động xử lý và cho việc chuyển dữ liệu xuyên biên giới | Là nghĩa vụ luật định, đồng thời là thứ đầu tiên bị hỏi khi có kiểm tra |
| Đưa quy tắc vào nội quy lao động và đào tạo có ký nhận | Nếu không nằm trong nội quy, doanh nghiệp thiếu căn cứ xử lý kỷ luật khi nhân viên làm lộ dữ liệu — và cũng khó chứng minh đã thực hiện biện pháp quản lý phù hợp |
Còn Luật Trí tuệ nhân tạo thì sao
Luật Trí tuệ nhân tạo số 134/2025/QH15 được Quốc hội thông qua ngày 10/12/2025, gồm 8 chương 35 điều, có hiệu lực từ ngày 01/3/2026. Đây là đạo luật riêng đầu tiên của Việt Nam về AI. Luật phân hệ thống trí tuệ nhân tạo thành ba mức rủi ro — cao, trung bình, thấp — dựa trên mức độ tác động tới quyền con người, an toàn, an ninh, lĩnh vực sử dụng và quy mô ảnh hưởng; nhà cung cấp hệ thống ở mức rủi ro trung bình và cao có nghĩa vụ tự phân loại và báo cáo kết quả với cơ quan có thẩm quyền.
Với doanh nghiệp chỉ dùng công cụ AI có sẵn, hai nhóm nghĩa vụ đáng chú ý nhất là minh bạch — cho người dùng biết họ đang tương tác với AI — và ghi nhãn nội dung do AI tạo ra. Nghĩa là chatbot chăm sóc khách hàng không được để khách tưởng đang nói chuyện với nhân viên, và nội dung xuất bản do AI sinh ra cần được nhận diện.
Hai đạo luật này chồng lên nhau chứ không thay thế nhau. Một chatbot tư vấn khách hàng cùng lúc chịu điều chỉnh của Luật Bảo vệ dữ liệu cá nhân ở phần dữ liệu đầu vào, và của Luật Trí tuệ nhân tạo ở phần minh bạch và trách nhiệm đối với đầu ra.
Hỏi đáp nhanh
Dùng ChatGPT để soạn email cho khách hàng có vi phạm pháp luật không?
Bản thân việc dùng công cụ AI không bị cấm. Vấn đề nằm ở dữ liệu đưa vào. Nếu nội dung dán vào không chứa dữ liệu cá nhân, hoặc đã được ẩn danh, thì không phát sinh nghĩa vụ theo pháp luật bảo vệ dữ liệu cá nhân. Nếu có chứa tên, số điện thoại, địa chỉ, thông tin định danh khách hàng thì đó là hành vi xử lý và chuyển giao dữ liệu cá nhân, cần có căn cứ pháp lý và hồ sơ tương ứng.
Ẩn danh dữ liệu trước khi đưa vào AI có đủ để yên tâm không?
Ẩn danh triệt để — không còn khả năng định danh cá nhân kể cả khi ghép với dữ liệu khác — thì phần lớn nghĩa vụ không phát sinh. Nhưng cần phân biệt với giả danh: thay tên bằng mã mà vẫn giữ bảng đối chiếu thì dữ liệu vẫn định danh được và vẫn thuộc phạm vi điều chỉnh. Trên thực tế, chỉ xoá tên nhưng giữ nguyên số điện thoại hoặc ngày sinh thường chưa đạt mức ẩn danh.
Doanh nghiệp nhỏ dưới 10 người có phải lập hồ sơ đánh giá tác động không?
Nghĩa vụ lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân không được xác định theo quy mô nhân sự mà theo việc doanh nghiệp có xử lý dữ liệu cá nhân hay không. Doanh nghiệp cần đối chiếu Nghị định 356/2025/NĐ-CP để xác định trường hợp cụ thể của mình và các quy định về miễn trừ, nếu có.
Dùng bản trả phí hoặc gói doanh nghiệp thì có được miễn nghĩa vụ không?
Không được miễn. Gói doanh nghiệp thường đi kèm cam kết không dùng dữ liệu để huấn luyện mô hình và có thoả thuận xử lý dữ liệu, nhờ đó giảm đáng kể rủi ro và tạo cơ sở hợp đồng rõ ràng. Nhưng nghĩa vụ về căn cứ pháp lý, thông báo mục đích và hồ sơ chuyển dữ liệu xuyên biên giới vẫn thuộc về doanh nghiệp.
Luật Trí tuệ nhân tạo có áp dụng cho doanh nghiệp chỉ dùng công cụ có sẵn không?
Có, nhưng ở mức nghĩa vụ nhẹ hơn so với bên phát triển và bên cung cấp hệ thống. Nhóm nghĩa vụ dễ chạm tới nhất với bên sử dụng là minh bạch về việc người dùng đang tương tác với AI và ghi nhãn nội dung do AI tạo ra. Luật số 134/2025/QH15 có hiệu lực từ ngày 01/3/2026.
Nhân viên tự ý dán dữ liệu khách hàng vào AI thì ai chịu trách nhiệm?
Doanh nghiệp với tư cách bên kiểm soát dữ liệu vẫn là chủ thể chịu trách nhiệm trước pháp luật và trước chủ thể dữ liệu. Việc nhân viên làm sai có thể là căn cứ xử lý kỷ luật nội bộ và yêu cầu bồi thường trong quan hệ lao động, nhưng không chuyển trách nhiệm ra khỏi doanh nghiệp. Đây là lý do quy tắc sử dụng AI cần nằm trong nội quy lao động chứ không chỉ trong một email nhắc nhở.
Lưu ý: Bài viết tổng hợp quy định đang có hiệu lực tại thời điểm đăng và chỉ mang tính tham khảo, không thay thế ý kiến pháp lý cho một vụ việc cụ thể. Văn bản pháp luật có thể được sửa đổi; vui lòng đối chiếu bản mới nhất hoặc trao đổi với luật sư trước khi quyết định.