Trách nhiệm pháp lý khi nhân viên làm lộ dữ liệu khách hàng
Phân định trách nhiệm giữa doanh nghiệp và nhân viên khi làm lộ dữ liệu khách hàng theo luật Việt Nam 2026.
Tổng quan
Việc nhân viên làm lộ dữ liệu khách hàng đặt ra đồng thời trách nhiệm của người lao động, doanh nghiệp và cơ chế bảo vệ quyền của chủ thể dữ liệu. Trong quan hệ nội bộ, doanh nghiệp phải xem xét kỷ luật lao động, trách nhiệm vật chất và quyền yêu cầu hoàn trả theo quy định hiện hành. Đối với bên bị ảnh hưởng, doanh nghiệp vẫn có thể phải bồi thường nếu hành vi tiết lộ xảy ra trong khi thực hiện công việc được giao. Bài viết làm rõ căn cứ xác định trách nhiệm, cách phân định lỗi và các biện pháp pháp lý cần áp dụng theo pháp luật Việt Nam hiện hành năm 2026.Cơ sở pháp lý để xác định trách nhiệm khi dữ liệu khách hàng bị tiết lộ
Hành vi nhân viên làm lộ dữ liệu khách hàng thường chạm đến đồng thời ba nhóm quan hệ pháp luật: quan hệ bảo vệ dữ liệu cá nhân, quan hệ lao động và quan hệ bồi thường thiệt hại dân sự. Về bảo vệ dữ liệu cá nhân, theo khoản 5 Điều 4 Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có quyền yêu cầu bồi thường thiệt hại theo quy định của pháp luật khi xảy ra vi phạm quy định về bảo vệ dữ liệu cá nhân của mình, trừ trường hợp các bên có thỏa thuận khác hoặc luật có quy định khác. Về quan hệ lao động, người lao động phải tuân thủ nội quy, quy trình và nghĩa vụ bảo mật do người sử dụng lao động đặt ra theo Bộ luật Lao động 2019. Về trách nhiệm dân sự với bên thứ ba, theo Điều 600 Bộ luật Dân sự 2015, cá nhân, pháp nhân phải bồi thường thiệt hại do người làm công, người học nghề gây ra trong khi thực hiện công việc được giao.
Điểm mấu chốt không nằm ở việc ai trực tiếp thao tác để dữ liệu bị lộ, mà ở việc hành vi đó có xảy ra trong quá trình thực hiện công việc được giao hay không và doanh nghiệp đã tổ chức quản trị dữ liệu đến mức nào. Nếu việc tiết lộ xuất phát từ hoạt động xử lý dữ liệu phục vụ công việc, doanh nghiệp không thể chỉ đẩy toàn bộ trách nhiệm sang nhân viên. Ngược lại, nếu nhân viên cố ý chiếm đoạt, sử dụng hoặc phát tán dữ liệu ngoài phạm vi nhiệm vụ, trách nhiệm nội bộ của người lao động sẽ nặng hơn, đồng thời doanh nghiệp vẫn phải xử lý hệ quả đối với khách hàng theo cơ chế pháp luật hiện hành. Cách tiếp cận này phù hợp với nguyên tắc phân định trách nhiệm giữa lỗi cá nhân và trách nhiệm của tổ chức sử dụng lao động.
Doanh nghiệp có phải bồi thường cho khách hàng không?
Trong quan hệ với khách hàng, doanh nghiệp là chủ thể thường đứng ở vị trí chịu trách nhiệm đầu tiên khi dữ liệu bị lộ trong quá trình vận hành hệ thống, quản lý hồ sơ hoặc cung cấp dịch vụ. Theo Điều 600 Bộ luật Dân sự 2015, doanh nghiệp phải bồi thường thiệt hại do người làm công gây ra trong khi thực hiện công việc được giao; sau đó doanh nghiệp có quyền yêu cầu người lao động có lỗi hoàn trả một khoản tiền theo quy định pháp luật. Quy định này cho thấy trách nhiệm đối ngoại và trách nhiệm hoàn trả nội bộ là hai tầng trách nhiệm khác nhau. Khách hàng có quyền yêu cầu bồi thường trực tiếp từ doanh nghiệp nếu chứng minh được thiệt hại và quan hệ nhân quả với hành vi tiết lộ dữ liệu.
Việc bồi thường không chỉ dừng ở thiệt hại vật chất hữu hình, mà còn có thể bao gồm các khoản chi phí hợp lý để khắc phục hậu quả, ngăn chặn rủi ro phát sinh và các thiệt hại khác mà pháp luật dân sự công nhận. Khi dữ liệu cá nhân bị phát tán, thiệt hại thực tế thường thể hiện qua chi phí khóa tài khoản, thay đổi phương thức xác thực, thông báo cảnh báo, xử lý gian lận hoặc tổn thất từ hành vi lừa đảo phát sinh sau đó. Tuy nhiên, để được chấp nhận, yêu cầu bồi thường phải gắn với chứng cứ về thiệt hại cụ thể và mối quan hệ nhân quả trực tiếp với sự cố lộ dữ liệu. Doanh nghiệp không đương nhiên phải bồi thường mọi hệ quả tâm lý hoặc suy đoán rủi ro nếu không có căn cứ pháp lý và chứng minh phù hợp.
Trách nhiệm của người lao động: kỷ luật, vật chất và hoàn trả
Đối với người lao động, hành vi tiết lộ dữ liệu khách hàng thường là hành vi vi phạm nghĩa vụ bảo mật, nghĩa vụ trung thực hoặc vi phạm nội quy lao động. Theo khoản 1 Điều 117 Bộ luật Lao động 2019, nội quy lao động là căn cứ để người sử dụng lao động quản lý kỷ luật, trong đó có các quy định về bảo vệ bí mật kinh doanh, bí mật công nghệ, tài sản và dữ liệu của doanh nghiệp. Nếu người lao động vi phạm, doanh nghiệp có thể áp dụng xử lý kỷ luật lao động theo đúng trình tự, thủ tục của Bộ luật Lao động 2019. Mức độ kỷ luật phụ thuộc vào tính chất của hành vi, hậu quả thực tế và các tình tiết tăng nặng, giảm nhẹ được chứng minh.
Trách nhiệm vật chất được đặt ra khi hành vi vi phạm của người lao động gây thiệt hại về tài sản cho người sử dụng lao động. Theo khoản 1 Điều 129 Bộ luật Lao động 2019, người lao động làm hư hỏng dụng cụ, thiết bị hoặc có hành vi khác gây thiệt hại về tài sản cho người sử dụng lao động thì phải bồi thường theo quy định của pháp luật hoặc theo nội quy lao động. Nếu việc làm lộ dữ liệu làm phát sinh chi phí khắc phục hệ thống, chi phí thông báo, chi phí thuê đơn vị xử lý sự cố hoặc thiệt hại tài sản khác, doanh nghiệp có thể xem xét yêu cầu bồi thường nội bộ. Việc khấu trừ tiền lương chỉ được thực hiện trong giới hạn pháp luật cho phép và phải bảo đảm trình tự giải quyết tranh chấp nội bộ.
Nếu nhân viên cố ý sao chép, bán hoặc chuyển giao dữ liệu khách hàng cho bên thứ ba, ngoài trách nhiệm kỷ luật và vật chất, người đó còn có thể phải chịu trách nhiệm dân sự độc lập nếu gây thiệt hại vượt ra ngoài quan hệ lao động. Trong trường hợp hành vi có dấu hiệu xâm phạm quyền về đời sống riêng tư, bí mật cá nhân hoặc bí mật gia đình, trách nhiệm bồi thường còn được xem xét theo các quy định chung của Bộ luật Dân sự 2015 về bồi thường thiệt hại ngoài hợp đồng. Vì vậy, việc xác định tính chất lỗi là yếu tố trung tâm để chọn đúng cơ chế xử lý. Cùng một hành vi, nếu do sơ suất trong thao tác công việc, hậu quả pháp lý khác với trường hợp cố ý chiếm đoạt dữ liệu.
Các tiêu chí then chốt để xác định trách nhiệm
Thứ nhất, phải xác định tư cách của người vi phạm trong quan hệ lao động và phạm vi công việc được giao. Nếu dữ liệu bị lộ trong lúc xử lý công việc, nhập liệu, gửi email hoặc sử dụng hệ thống quản trị do doanh nghiệp cung cấp, hành vi thường được coi là phát sinh trong khi thực hiện nhiệm vụ. Nếu hành vi diễn ra ngoài công việc, như tự ý chụp màn hình, chuyển dữ liệu sang thiết bị cá nhân rồi phát tán, mức độ quy kết trách nhiệm cá nhân sẽ rõ hơn, nhưng doanh nghiệp vẫn phải xử lý hậu quả đối với chủ thể dữ liệu. Thứ hai, phải xác minh lỗi cố ý hay lỗi vô ý, vì điều này ảnh hưởng trực tiếp đến mức bồi thường, hình thức kỷ luật và quyền hoàn trả.
Thứ ba, phải xác định thiệt hại thực tế. Không có thiệt hại được chứng minh thì yêu cầu bồi thường khó được chấp nhận đầy đủ, dù hành vi vi phạm vẫn có thể bị xử lý kỷ luật. Thiệt hại trong vụ lộ dữ liệu thường gồm chi phí khắc phục, chi phí quản trị rủi ro, thiệt hại tài sản và các tổn thất trực tiếp khác có căn cứ rõ ràng. Thứ tư, phải đánh giá biện pháp bảo mật và tổ chức kiểm soát nội bộ của doanh nghiệp. Nếu doanh nghiệp thiếu quy trình phân quyền, không mã hóa dữ liệu, không đào tạo bảo mật hoặc không giám sát truy cập, trách nhiệm của doanh nghiệp đối với hậu quả sẽ khó được loại trừ.
Quy trình xử lý đúng pháp luật khi phát hiện sự cố
Khi phát hiện nhân viên làm lộ dữ liệu khách hàng, doanh nghiệp cần khóa quyền truy cập, bảo toàn chứng cứ số, lập biên bản sự cố và xác định phạm vi dữ liệu bị ảnh hưởng. Đồng thời, doanh nghiệp phải rà soát nghĩa vụ thông báo, khắc phục và phối hợp xử lý theo Nghị định 13/2023/NĐ-CP và quy chế nội bộ. Nếu dữ liệu thuộc nhóm nhạy cảm hoặc sự cố có nguy cơ gây thiệt hại nghiêm trọng, việc đánh giá rủi ro và thông tin cho chủ thể dữ liệu phải được thực hiện khẩn trương, đúng trình tự pháp luật. Chậm trễ xử lý không chỉ làm tăng thiệt hại mà còn tạo thêm rủi ro pháp lý cho doanh nghiệp.
Song song với việc khắc phục với khách hàng, doanh nghiệp cần tiến hành quy trình kỷ luật lao động đúng thủ tục, bảo đảm quyền giải trình của người lao động và lưu trữ đầy đủ hồ sơ xử lý. Nếu có căn cứ về thiệt hại tài sản, doanh nghiệp mới xem xét cơ chế trách nhiệm vật chất hoặc yêu cầu hoàn trả sau khi đã bồi thường cho bên bị thiệt hại. Việc tự ý khấu trừ lương, ép ký cam kết bồi thường hoặc xử lý thiếu căn cứ đều làm phát sinh tranh chấp mới. Một quy trình chuẩn phải đồng thời bảo vệ quyền của khách hàng, quyền của người lao động và quyền truy đòi hợp pháp của doanh nghiệp.
Kết luận
Trong vụ việc nhân viên làm lộ dữ liệu khách hàng, trách nhiệm pháp lý không dừng ở người trực tiếp gây ra sự cố mà còn đặt lên doanh nghiệp với tư cách chủ thể quản lý, sử dụng lao động và tổ chức vận hành dữ liệu. Về đối ngoại, doanh nghiệp có thể phải bồi thường cho khách hàng theo Điều 600 Bộ luật Dân sự 2015 và các quy định về bảo vệ dữ liệu cá nhân tại Nghị định 13/2023/NĐ-CP. Về đối nội, người lao động có thể bị xử lý kỷ luật, bồi thường vật chất hoặc hoàn trả tùy theo lỗi, hậu quả và phạm vi nhiệm vụ. Cách xác định trách nhiệm đúng đắn phải dựa trên chứng cứ, phạm vi công việc, mức độ lỗi và thiệt hại thực tế.
Tài liệu tham khảo
- Bộ luật Dân sự 2015, Điều 600.
- Bộ luật Lao động 2019, Điều 117, Điều 129.
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, Điều 4.
- Quy định nội quy lao động, quy chế bảo mật và hợp đồng lao động của doanh nghiệp.
- Các quy định hiện hành về bồi thường thiệt hại ngoài hợp đồng và bảo vệ dữ liệu cá nhân.