Công ty kiểm tra điện thoại, email cá nhân của nhân viên có hợp pháp không?
Phân tích căn cứ pháp lý về việc công ty kiểm tra email, điện thoại cá nhân của nhân viên theo luật Việt Nam.
Tổng quan
Quyền riêng tư đối với điện thoại, email và các hình thức liên lạc cá nhân của người lao động được pháp luật Việt Nam bảo vệ chặt chẽ. Trong quan hệ lao động, doanh nghiệp chỉ được xử lý thông tin cá nhân khi có căn cứ pháp luật, có mục đích rõ ràng, và phải tuân thủ nguyên tắc bảo vệ dữ liệu cá nhân. Bài viết làm rõ ranh giới giữa quyền quản lý của người sử dụng lao động và quyền bí mật đời tư của nhân viên, đồng thời chỉ ra các trường hợp kiểm tra hợp pháp, trái pháp luật và hệ quả pháp lý liên quan.Công ty kiểm tra điện thoại, email cá nhân của nhân viên có hợp pháp không?
Về nguyên tắc, doanh nghiệp không được tự ý kiểm tra điện thoại, email cá nhân, tin nhắn, thư điện tử riêng tư hoặc các hình thức liên lạc cá nhân khác của nhân viên. Quyền bí mật đời tư, bí mật cá nhân và bí mật thư tín được Hiến pháp bảo vệ; việc mở, kiểm soát, chiếm giữ hoặc can thiệp trái phép vào thư tín, điện thoại, điện tín và hình thức trao đổi thông tin riêng tư khác là hành vi bị cấm theo khoản 1, khoản 2 Điều 21 Hiến pháp 2013.
Trong môi trường làm việc, quyền quản lý điều hành của người sử dụng lao động không đồng nghĩa với quyền xâm nhập đời sống riêng tư của người lao động. Doanh nghiệp được ban hành nội quy, quy trình, tiêu chuẩn sử dụng tài sản và hệ thống công nghệ thông tin của mình, nhưng nội dung này phải phù hợp pháp luật và không được triệt tiêu quyền riêng tư của nhân viên. Nếu công ty thu thập, lưu trữ, sử dụng hoặc tiết lộ dữ liệu cá nhân của người lao động, hành vi đó phải đáp ứng các điều kiện về bảo vệ dữ liệu cá nhân theo Điều 3, khoản 1 Điều 4, Điều 11 Nghị định 13/2023/NĐ-CP.
Căn cứ pháp lý chi phối việc kiểm tra email và điện thoại của nhân viên
Căn cứ nền tảng trước hết là Điều 21 Hiến pháp 2013, theo đó mọi người có quyền bất khả xâm phạm về đời sống riêng tư, bí mật cá nhân, bí mật gia đình; đồng thời có quyền bảo đảm an toàn, bí mật thư tín, điện thoại, điện tín và các hình thức trao đổi thông tin riêng tư khác. Hiến pháp còn khẳng định không ai được tự ý kiểm soát hoặc can thiệp trái pháp luật vào các hình thức liên lạc riêng tư này.
Tiếp theo là Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân. Văn bản này đặt ra nguyên tắc xử lý dữ liệu cá nhân phải có căn cứ hợp pháp, đúng mục đích, hạn chế phạm vi xử lý, bảo đảm an toàn dữ liệu và tôn trọng quyền của chủ thể dữ liệu. Khi doanh nghiệp muốn thu thập hoặc xem xét dữ liệu trên email, điện thoại của nhân viên, dữ liệu đó thường thuộc nhóm dữ liệu cá nhân và chỉ được xử lý trong phạm vi pháp luật cho phép, theo Điều 3, Điều 4, Điều 9, Điều 11 Nghị định 13/2023/NĐ-CP.
Ở góc độ quan hệ lao động, Bộ luật Lao động 2019 cho phép người sử dụng lao động ban hành nội quy lao động, quy chế sử dụng tài sản, quy trình kỹ thuật và các biện pháp quản lý cần thiết. Tuy nhiên, các quy định nội bộ này không được trái luật, đặc biệt không được cho phép kiểm tra tùy tiện email cá nhân, tài khoản cá nhân, điện thoại riêng hoặc xâm phạm đời sống riêng tư của người lao động. Việc xử lý kỷ luật lao động cũng phải dựa trên hành vi vi phạm nội quy hợp pháp và chứng cứ thu thập hợp lệ, theo các quy định về nội quy lao động và kỷ luật lao động của Bộ luật Lao động 2019.
Phân biệt tài sản, hệ thống của công ty với tài khoản, thiết bị cá nhân
1. Email công ty và thiết bị công ty
Nếu email do công ty cấp, máy tính do công ty sở hữu, hoặc hệ thống mạng thuộc quyền quản trị của doanh nghiệp, công ty có quyền thiết lập chính sách sử dụng, giám sát an ninh hệ thống và kiểm tra việc tuân thủ nội quy sử dụng tài sản. Dù vậy, việc giám sát phải minh bạch, có mục đích chính đáng, giới hạn trong phạm vi cần thiết và không được chuyển hóa thành việc theo dõi đời sống riêng tư một cách quá mức. Nội dung kiểm tra chỉ hợp pháp khi gắn với quản lý hệ thống, an toàn thông tin, bảo mật kinh doanh hoặc điều tra vi phạm nội quy đã công bố hợp lệ.
2. Điện thoại cá nhân, email cá nhân và tài khoản riêng
Điện thoại cá nhân, tài khoản email cá nhân, ứng dụng nhắn tin riêng và dữ liệu lưu trên thiết bị cá nhân thuộc phạm vi riêng tư của nhân viên. Công ty không có quyền yêu cầu mở khóa, đọc thư, sao chụp màn hình, truy cập hộp thư cá nhân hay kiểm tra nhật ký cuộc gọi riêng nếu không có căn cứ pháp luật rõ ràng hoặc sự đồng ý hợp lệ của người lao động. Sự đồng ý trong lĩnh vực dữ liệu cá nhân phải được thể hiện tự nguyện, cụ thể, có hiểu biết và có thể chứng minh được, theo tinh thần của Nghị định 13/2023/NĐ-CP.
Khi nào doanh nghiệp được kiểm tra hợp pháp?
Doanh nghiệp chỉ được tiếp cận thông tin liên lạc cá nhân của nhân viên trong những trường hợp có căn cứ pháp lý rõ ràng, chẳng hạn khi có sự đồng ý hợp lệ của người lao động hoặc khi cơ quan có thẩm quyền yêu cầu theo trình tự pháp luật. Trong phạm vi nội bộ, nếu việc kiểm tra chỉ nhằm bảo đảm an toàn hệ thống, phát hiện rò rỉ dữ liệu hoặc chứng minh hành vi vi phạm nghĩa vụ công việc, doanh nghiệp vẫn phải giới hạn tối đa phạm vi truy cập, ưu tiên kiểm tra dữ liệu thuộc sở hữu của công ty và tránh chạm đến thông tin cá nhân không liên quan.
Ngược lại, việc viện dẫn lý do “quản lý nhân sự”, “năng suất lao động” hoặc “bảo vệ bí mật công ty” để xem toàn bộ email cá nhân, tin nhắn riêng hoặc nội dung điện thoại cá nhân là không đủ căn cứ pháp lý. Pháp luật đòi hỏi sự cân bằng giữa quyền quản lý của doanh nghiệp và quyền nhân thân của người lao động; mọi biện pháp giám sát phải tương xứng, cần thiết và không được vượt quá mục tiêu đã công bố.
Doanh nghiệp cần đáp ứng những điều kiện nào để tránh vi phạm?
Trước hết, doanh nghiệp phải xây dựng chính sách nội bộ rõ ràng về sử dụng thiết bị, email công ty, lưu trữ dữ liệu và giám sát an toàn thông tin. Chính sách này cần xác định cụ thể phạm vi kiểm tra, mục đích, thời hạn lưu trữ, người có thẩm quyền tiếp cận dữ liệu và cơ chế bảo vệ dữ liệu cá nhân. Với dữ liệu cá nhân của nhân viên, doanh nghiệp phải bảo đảm nguyên tắc thu thập đúng mục đích, chỉ xử lý trong phạm vi cần thiết và có biện pháp bảo mật phù hợp theo Nghị định 13/2023/NĐ-CP.
Thứ hai, doanh nghiệp nên thông báo trước cho người lao động về việc giám sát email công ty, hệ thống mạng nội bộ, camera an ninh hoặc công cụ quản trị thiết bị. Việc thông báo không làm phát sinh quyền xâm nhập vào dữ liệu cá nhân, nhưng giúp minh bạch hóa phạm vi quản lý và giảm nguy cơ tranh chấp. Nếu chính sách cho phép thu thập một số dữ liệu nhất định, doanh nghiệp cần có hồ sơ chứng minh căn cứ xử lý và cơ chế phản hồi yêu cầu của người lao động liên quan đến dữ liệu cá nhân.
Thứ ba, doanh nghiệp không được dùng chứng cứ thu thập bằng cách xâm phạm bí mật thư tín hoặc đời sống riêng tư để làm căn cứ xử lý kỷ luật một cách tùy tiện. Khi chứng cứ được tạo lập từ hành vi truy cập trái phép vào điện thoại hay email cá nhân, rủi ro vô hiệu chứng cứ và trách nhiệm pháp lý đối với doanh nghiệp là rất lớn. Điều này đặc biệt đúng trong trường hợp nội dung bị kiểm tra không liên quan trực tiếp đến nghĩa vụ lao động hay tài sản của công ty.
Hậu quả pháp lý khi tự ý kiểm tra email, điện thoại cá nhân
Hành vi tự ý kiểm tra email cá nhân, đọc trộm tin nhắn, sao chụp dữ liệu riêng tư hoặc ép buộc nhân viên giao nộp mật khẩu có thể dẫn đến trách nhiệm dân sự, hành chính hoặc hình sự tùy tính chất, mức độ. Về dân sự, doanh nghiệp có thể phải xin lỗi, cải chính, bồi thường thiệt hại nếu xâm phạm quyền nhân thân hoặc gây thiệt hại thực tế cho người lao động. Về lao động, các quyết định kỷ luật dựa trên chứng cứ thu thập trái pháp luật có nguy cơ bị tranh chấp và bị hủy bỏ.
Trong trường hợp hành vi đủ dấu hiệu nghiêm trọng, việc xâm phạm bí mật thư tín, điện thoại, điện tín hoặc đời sống riêng tư của người khác còn có thể bị xem xét theo quy định của Bộ luật Hình sự hiện hành về tội xâm phạm bí mật hoặc an toàn thư tín, điện thoại, điện tín của người khác. Do đó, rủi ro pháp lý của doanh nghiệp không chỉ dừng ở tranh chấp nội bộ mà có thể mở rộng sang trách nhiệm trước cơ quan có thẩm quyền.
Kết luận
Doanh nghiệp không được tùy tiện kiểm tra điện thoại, email cá nhân của nhân viên. Việc kiểm tra chỉ hợp pháp khi có căn cứ pháp luật rõ ràng, được thực hiện đúng mục đích, đúng phạm vi, tôn trọng quyền riêng tư và bảo vệ dữ liệu cá nhân theo khoản 1, khoản 2 Điều 21 Hiến pháp 2013 và Nghị định 13/2023/NĐ-CP. Giữa quyền quản lý của người sử dụng lao động và quyền bí mật đời tư của người lao động, pháp luật Việt Nam đặt ra ranh giới rất rõ: quản lý được phép, xâm phạm riêng tư thì không.
Tài liệu tham khảo
- Hiến pháp nước Cộng hòa xã hội chủ nghĩa Việt Nam năm 2013.
- Nghị định 13/2023/NĐ-CP của Chính phủ về bảo vệ dữ liệu cá nhân.
- Bộ luật Lao động năm 2019.
- Bộ luật Dân sự năm 2015.
- Bộ luật Hình sự năm 2015, sửa đổi, bổ sung năm 2017.