Kiểm soát việc chia sẻ dữ liệu khách hàng cho bên thứ ba
Khung pháp lý và cơ chế kiểm soát khi chia sẻ dữ liệu khách hàng cho giao hàng, thanh toán và quảng cáo.
Tổng quan
Việc chia sẻ dữ liệu khách hàng cho đơn vị giao hàng, thanh toán và quảng cáo là hoạt động xử lý dữ liệu phổ biến trong thương mại số. Từ ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và các văn bản hướng dẫn hiện hành đặt ra yêu cầu rõ ràng về căn cứ xử lý, thông báo, đồng ý, phân loại vai trò và kiểm soát bên thứ ba. Bài viết hệ thống hóa các nguyên tắc pháp lý cốt lõi và đề xuất cơ chế kiểm soát phù hợp cho doanh nghiệp. Trọng tâm là giảm thiểu rủi ro lộ lọt dữ liệu, bảo đảm tuân thủ và duy trì niềm tin của khách hàng.Khung pháp lý điều chỉnh việc chia sẻ dữ liệu khách hàng
Trong hoạt động kinh doanh số, dữ liệu khách hàng thường được chia sẻ cho đơn vị giao hàng, tổ chức thanh toán, nền tảng quảng cáo và các nhà cung cấp dịch vụ công nghệ. Từ ngày 01/01/2026, việc xử lý loại dữ liệu này phải tuân thủ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15; đồng thời, các quy định nền tảng của Nghị định 13/2023/NĐ-CP vẫn là căn cứ tham chiếu quan trọng đối với nguyên tắc bảo vệ dữ liệu cá nhân, đặc biệt trong giai đoạn chuyển tiếp và đối chiếu thực tiễn áp dụng.
Về bản chất, dữ liệu khách hàng thường bao gồm họ tên, số điện thoại, địa chỉ nhận hàng, lịch sử mua sắm, thông tin thanh toán và hành vi sử dụng dịch vụ. Những dữ liệu này có thể là dữ liệu cá nhân cơ bản hoặc dữ liệu cá nhân nhạy cảm, tùy theo nội dung và mức độ ảnh hưởng đến quyền riêng tư của chủ thể dữ liệu. Do đó, doanh nghiệp không được mặc nhiên xem việc chia sẻ dữ liệu cho đối tác là một thao tác kỹ thuật đơn thuần, mà phải coi đây là một hoạt động xử lý dữ liệu có căn cứ pháp lý rõ ràng.
Nguyên tắc cốt lõi: chỉ chia sẻ khi có mục đích, căn cứ và giới hạn rõ ràng
Việc chia sẻ dữ liệu khách hàng phải gắn với mục đích cụ thể, hợp pháp và phù hợp với thông báo đã cung cấp cho khách hàng. Theo nguyên tắc này, doanh nghiệp chỉ được chuyển giao đúng loại dữ liệu cần thiết cho đúng đối tác cần thiết và trong đúng phạm vi cần thiết. Mọi việc mở rộng mục đích sử dụng, đặc biệt từ phục vụ đơn hàng sang tiếp thị lại hoặc lập hồ sơ hành vi, đều phải được xem xét độc lập về căn cứ xử lý.
Trong giao dịch thương mại, ba nhóm đối tác thường gặp có vị trí pháp lý khác nhau. Đơn vị giao hàng thường là bên xử lý dữ liệu hoặc bên nhận dữ liệu theo chỉ định để thực hiện hợp đồng; tổ chức thanh toán có thể là bên xử lý độc lập hoặc đồng kiểm soát tùy mô hình; còn đơn vị quảng cáo thường xử lý dữ liệu vì mục đích riêng của mình hoặc mục đích tiếp thị của doanh nghiệp. Việc xác định đúng vai trò của từng bên là điều kiện tiên quyết để thiết kế cơ chế kiểm soát.
Chia sẻ cho đơn vị giao hàng: chỉ cung cấp dữ liệu phục vụ thực hiện đơn hàng
Đơn vị giao hàng chỉ cần những thông tin tối thiểu để hoàn tất việc vận chuyển, như tên người nhận, địa chỉ, số điện thoại, mã đơn và ghi chú giao nhận. Doanh nghiệp phải áp dụng nguyên tắc tối thiểu hóa dữ liệu, không gửi kèm thông tin không liên quan như lịch sử mua hàng, giá trị đơn trước đó hoặc dữ liệu định danh bổ sung nếu không cần thiết. Cách tiếp cận này giảm đáng kể nguy cơ lộ lọt và lạm dụng dữ liệu ngoài mục đích giao nhận.
Hợp đồng với đơn vị giao hàng cần quy định rõ mục đích xử lý, thời hạn lưu trữ, nghĩa vụ bảo mật, biện pháp an toàn thông tin và nghĩa vụ xóa hoặc hoàn trả dữ liệu khi hoàn tất dịch vụ. Doanh nghiệp cũng phải giới hạn khả năng sử dụng dữ liệu giao hàng cho mục đích riêng của bên vận chuyển. Khi phát sinh việc giao hàng thất bại, hoàn hàng hoặc đối soát, dữ liệu bổ sung chỉ được trao đổi trong phạm vi cần thiết cho nghiệp vụ đó.
Chia sẻ cho đơn vị thanh toán: tách bạch dữ liệu định danh và dữ liệu giao dịch
Đối tác thanh toán thường cần thông tin để xác thực giao dịch, đối soát và chống gian lận. Tuy vậy, không phải mọi dữ liệu khách hàng đều phải chuyển cho đơn vị thanh toán; doanh nghiệp cần tách bạch dữ liệu định danh, dữ liệu đơn hàng và dữ liệu tài chính để chỉ cung cấp phần bắt buộc. Với các dữ liệu nhạy cảm, đặc biệt thông tin tài khoản, phương thức thanh toán và dữ liệu xác thực, mức độ bảo vệ phải cao hơn và việc truyền tải phải qua kênh an toàn.
Cơ chế kiểm soát quan trọng nhất đối với thanh toán là xác định rõ ai là bên kiểm soát dữ liệu, ai là bên xử lý dữ liệu, và ai chịu trách nhiệm đối với sự cố. Nếu đơn vị thanh toán tự xác định mục đích, phương thức xử lý và lưu trữ dữ liệu cho nghiệp vụ của mình, họ không còn ở vị trí đơn thuần là bên xử lý. Khi đó, doanh nghiệp phải đánh giá lại căn cứ chuyển giao và cập nhật thông báo cho khách hàng cho phù hợp với từng luồng dữ liệu.
Chia sẻ cho mục đích quảng cáo: yêu cầu kiểm soát chặt nhất
Dữ liệu phục vụ quảng cáo là nhóm có rủi ro pháp lý cao nhất vì liên quan trực tiếp đến theo dõi hành vi, phân khúc khách hàng và tái tiếp cận người dùng. Việc dùng dữ liệu khách hàng cho quảng cáo không thể gắn mặc định với mục đích thực hiện hợp đồng mua bán hàng hóa hoặc dịch vụ. Doanh nghiệp phải xác định rõ căn cứ xử lý, thông báo đầy đủ cho chủ thể dữ liệu và thiết lập cơ chế từ chối hoặc rút lại sự đồng ý một cách thực chất.
Không được trộn lẫn dữ liệu phục vụ vận hành đơn hàng với dữ liệu dùng để xây dựng hồ sơ quảng cáo nếu chưa có căn cứ xử lý riêng. Việc chia sẻ cho mạng quảng cáo, nền tảng đo lường, nhà cung cấp phân tích hành vi hoặc đối tác tiếp thị liên kết phải có đánh giá tác động về quyền riêng tư, đặc biệt khi dữ liệu được dùng để tạo hồ sơ người dùng hoặc theo dõi qua nhiều nền tảng. Đây là khu vực doanh nghiệp thường phát sinh vi phạm do sử dụng dữ liệu quá mục đích công bố ban đầu.
Các cơ chế kiểm soát bắt buộc trong doanh nghiệp
Kiểm soát dữ liệu khách hàng không chỉ nằm ở hợp đồng mà phải được thiết kế trong toàn bộ quy trình vận hành. Doanh nghiệp cần phân loại dữ liệu, xác định luồng chia sẻ, quy định thẩm quyền phê duyệt, kiểm tra bảo mật trước khi tích hợp API và theo dõi nhật ký truy cập. Bất kỳ bên thứ ba nào nhận dữ liệu đều phải được đánh giá về năng lực bảo mật, mức độ tuân thủ và khả năng xử lý sự cố.
Về quản trị nội bộ, cần ban hành chính sách chia sẻ dữ liệu, ma trận phân quyền, quy trình phản hồi yêu cầu của khách hàng và quy trình ứng phó vi phạm dữ liệu. Tất cả nhân sự liên quan đến vận hành, marketing, công nghệ và pháp chế phải được đào tạo để nhận biết ranh giới giữa xử lý hợp pháp và chia sẻ vượt phạm vi. Đặc biệt, bộ phận kinh doanh không được tự ý mở rộng danh sách đối tác nhận dữ liệu khi chưa có rà soát pháp lý.
Hồ sơ tuân thủ nên bao gồm thông báo quyền riêng tư, điều khoản đồng ý riêng cho từng mục đích, phụ lục xử lý dữ liệu với nhà cung cấp và tài liệu đánh giá tác động nếu có xử lý quy mô lớn hoặc dữ liệu nhạy cảm. Doanh nghiệp cũng cần cơ chế ghi nhận chứng cứ đồng ý, thời điểm rút lại đồng ý và lịch sử sửa đổi chính sách. Đây là lớp bảo vệ quan trọng khi phát sinh thanh tra, kiểm tra hoặc tranh chấp với khách hàng.
Điểm cần lưu ý khi thiết kế thông báo và thu thập đồng ý
Thông báo cho khách hàng phải nêu rõ loại dữ liệu được chia sẻ, tên hoặc nhóm đối tác nhận dữ liệu, mục đích xử lý, thời hạn lưu trữ và quyền của chủ thể dữ liệu. Nếu cùng một biểu mẫu dùng cho giao hàng, thanh toán và quảng cáo, cần tách riêng từng mục đích để khách hàng lựa chọn độc lập. Cách thiết kế gộp chung mọi mục đích vào một ô chấp thuận không đáp ứng yêu cầu minh bạch và dễ bị coi là đồng ý không hợp lệ.
Đối với quảng cáo, cơ chế từ chối phải dễ sử dụng như cơ chế đồng ý. Khách hàng phải có khả năng rút lại sự đồng ý hoặc phản đối tiếp thị trực tiếp mà không làm ảnh hưởng đến việc sử dụng dịch vụ cốt lõi. Khi khách hàng rút lại đồng ý, doanh nghiệp phải ngừng chia sẻ dữ liệu cho đối tác quảng cáo và xử lý việc xóa hoặc vô hiệu hóa dữ liệu theo đúng thời hạn và nghĩa vụ pháp luật.
Hệ quả pháp lý nếu chia sẻ dữ liệu không kiểm soát
Việc chia sẻ dữ liệu khách hàng vượt quá mục đích, thiếu căn cứ hoặc thiếu kiểm soát đối tác có thể kéo theo trách nhiệm hành chính, dân sự và trong trường hợp nghiêm trọng là rủi ro hình sự theo các quy định liên quan. Doanh nghiệp còn đối mặt với thiệt hại uy tín, mất niềm tin khách hàng và gián đoạn hoạt động kinh doanh. Trong môi trường số, chỉ một sự cố rò rỉ từ bên thứ ba cũng đủ làm phát sinh trách nhiệm dây chuyền cho bên cung cấp dữ liệu ban đầu.
Vì vậy, kiểm soát chia sẻ dữ liệu không nên được coi là bước phụ trợ mà phải được đặt ở vị trí trung tâm của quản trị rủi ro pháp lý. Doanh nghiệp tuân thủ tốt thường là doanh nghiệp thiết kế đúng ngay từ đầu: xác định đúng vai trò, đúng mục đích, đúng dữ liệu, đúng đối tác và đúng cơ chế giám sát.
Kết luận
Chia sẻ dữ liệu khách hàng cho đơn vị giao hàng, thanh toán và quảng cáo chỉ hợp pháp khi được đặt trong một khung kiểm soát chặt chẽ, minh bạch và có thể kiểm chứng. Trong đó, giao hàng và thanh toán chủ yếu phải đáp ứng nguyên tắc tối thiểu hóa, giới hạn mục đích và bảo mật hợp đồng; quảng cáo đòi hỏi tiêu chuẩn cao hơn về thông báo, đồng ý và quyền rút lại đồng ý. Doanh nghiệp muốn giảm rủi ro pháp lý phải chuyển từ tư duy “chia sẻ theo nhu cầu vận hành” sang tư duy “chia sẻ theo căn cứ pháp lý và kiểm soát vòng đời dữ liệu”.
Tài liệu tham khảo
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, có hiệu lực từ ngày 01/01/2026.
- Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Bộ luật Dân sự 2015.
- Luật An ninh mạng 2018.
- Luật Giao dịch điện tử 2023.
- Các tài liệu giới thiệu và hướng dẫn chính thức của cơ quan nhà nước về bảo vệ dữ liệu cá nhân năm 2026.