Rủi ro an ninh khi cung cấp CCCD và dữ liệu cá nhân cho người lạ

Phân tích rủi ro khi gửi CCCD, vị trí cho người lạ và cơ sở pháp lý bảo vệ dữ liệu cá nhân hiện hành.

Tổng quan

Việc gửi ảnh CCCD, thông tin vị trí hoặc các dữ liệu cá nhân khác cho người lạ làm phát sinh rủi ro trực tiếp đối với quyền riêng tư, an toàn tài sản và an toàn danh tính của cá nhân. Trong bối cảnh pháp luật Việt Nam đã có khung bảo vệ dữ liệu cá nhân và chế tài hình sự, hành vi chia sẻ dữ liệu thiếu kiểm soát không chỉ tạo nguy cơ bị lợi dụng mà còn làm phát sinh tranh chấp, khiếu nại và trách nhiệm pháp lý liên quan. Bài viết hệ thống hóa các nhóm rủi ro an ninh, chỉ ra cơ sở pháp lý hiện hành và nêu nguyên tắc ứng xử an toàn trong môi trường số. Nội dung phù hợp để tham khảo khi cần đánh giá mức độ an toàn trước các yêu cầu cung cấp thông tin từ người không xác định.

Bản chất pháp lý của CCCD, vị trí và dữ liệu cá nhân

Ảnh căn cước công dân, dữ liệu vị trí, số điện thoại, địa chỉ cư trú, thông tin tài khoản và các định danh số đều là dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân 2025. Khi các dữ liệu này đủ để xác định hoặc hỗ trợ xác định một người cụ thể, việc thu thập, sử dụng, lưu trữ, chia sẻ và công khai phải tuân thủ nguyên tắc bảo vệ dữ liệu theo luật chuyên ngành. Trong môi trường số, chỉ một ảnh CCCD chụp rõ mặt trước, mặt sau, mã số, ngày cấp và địa chỉ cũng đã tạo thành tập dữ liệu đủ giá trị để khai thác.

Pháp luật hiện hành đặt dữ liệu cá nhân vào nhóm thông tin cần được kiểm soát chặt vì gắn trực tiếp với nhân thân, tài sản và an toàn của chủ thể dữ liệu. Với dữ liệu nhạy cảm hoặc dữ liệu có khả năng gây rủi ro cao, yêu cầu bảo vệ còn nghiêm ngặt hơn. Vì vậy, việc gửi cho người lạ không phải là thao tác trung tính mà là một hành vi xử lý dữ liệu có hậu quả pháp lý rõ rệt.

Theo Luật Bảo vệ dữ liệu cá nhân 2025, việc xử lý dữ liệu phải phù hợp mục đích, giới hạn phạm vi cần thiết và bảo đảm quyền của chủ thể dữ liệu. Đồng thời, Nghị định 13/2023/NĐ-CP vẫn là cơ sở hướng dẫn quan trọng trong giai đoạn chuyển tiếp và tổ chức thực thi, đặc biệt về khái niệm dữ liệu cá nhân, dữ liệu cá nhân cơ bản, dữ liệu cá nhân nhạy cảm và nghĩa vụ bảo vệ.

Rủi ro an ninh khi gửi ảnh CCCD cho người không xác định

Rủi ro lớn nhất là chiếm đoạt danh tính. Từ ảnh CCCD, đối tượng xấu có thể tạo hồ sơ giả, mạo danh chủ thể dữ liệu để mở tài khoản, đăng ký dịch vụ, ký biểu mẫu điện tử hoặc thực hiện các giao dịch làm phát sinh trách nhiệm cho người bị mạo danh. Khi kết hợp thêm số điện thoại, email và thông tin sinh trắc, mức độ nhận diện và khả năng vượt qua các bước xác minh sẽ tăng lên rõ rệt.

Một rủi ro khác là gian lận tài chính. Dữ liệu căn cước và dữ liệu vị trí thường được dùng để dựng kịch bản lừa đảo có tính cá nhân hóa cao, khiến nạn nhân tin rằng người liên hệ là đơn vị hợp pháp hoặc người quen. Các hành vi này phục vụ mồi nhử vay tiền, chiếm đoạt mã xác thực, mở ví điện tử, thuê mua dịch vụ hoặc tạo giao dịch trái phép.

Rủi ro về an toàn thân thể và cư trú cũng đáng lưu ý. Thông tin vị trí, lịch trình di chuyển, nơi ở và thói quen sinh hoạt có thể bị khai thác để theo dõi, quấy rối, đe dọa hoặc xâm nhập tài sản. Khi dữ liệu vị trí được ghép với ảnh CCCD, đối tượng xấu có thể xác định đồng thời danh tính và không gian sinh hoạt của chủ thể dữ liệu.

Ngoài ra, việc lan truyền ảnh CCCD còn làm phát sinh nguy cơ tổn hại danh dự, uy tín và quyền riêng tư. Một khi dữ liệu đã được chuyển tiếp trong nhiều kênh, người cung cấp gần như không còn khả năng kiểm soát vòng đời của dữ liệu. Hậu quả pháp lý thường kéo dài hơn chính hành vi chia sẻ ban đầu, đặc biệt khi dữ liệu bị đăng tải công khai hoặc bán lại cho bên thứ ba.

Những hành vi sử dụng dữ liệu trái phép thường gặp

Thực tiễn cho thấy người lạ thường thu thập dữ liệu bằng cách yêu cầu chụp CCCD “để xác minh”, “để đặt cọc”, “để làm hồ sơ” hoặc “để nhận thưởng”. Sau đó, dữ liệu có thể được dùng để tạo hồ sơ giả, spam quảng cáo, giả mạo nhân viên ngân hàng, mạo danh cơ quan có thẩm quyền hoặc chuyển cho mạng lưới lừa đảo khác. Nhiều trường hợp còn kết hợp dữ liệu ảnh, dữ liệu vị trí và dữ liệu liên hệ để dựng hồ sơ định danh hoàn chỉnh.

Điều đáng chú ý là một số hành vi không chỉ dừng ở xâm phạm quyền riêng tư mà còn có dấu hiệu vi phạm hình sự. Theo khoản 1 Điều 288 Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017, hành vi mua bán, trao đổi, tặng cho, sửa chữa, thay đổi hoặc công khai hóa thông tin riêng hợp pháp của cơ quan, tổ chức, cá nhân trên mạng máy tính, mạng viễn thông mà không được phép của chủ sở hữu thông tin đó là hành vi bị xử lý hình sự khi có đủ dấu hiệu cấu thành. Nếu dữ liệu CCCD hoặc dữ liệu vị trí bị công khai hóa hoặc khai thác trái phép trên môi trường mạng, đây là cơ sở cần đặc biệt lưu ý.

Trong trường hợp dữ liệu bị dùng để xâm nhập tài khoản, chiếm quyền điều khiển thiết bị, thực hiện lừa đảo hoặc tống tiền, hành vi còn có thể đồng thời liên quan đến các tội phạm công nghệ cao khác. Việc đánh giá trách nhiệm pháp lý phải căn cứ đầy đủ vào hành vi, hậu quả, mục đích và yếu tố thu lợi bất chính, không thể chỉ nhìn vào việc “đã gửi ảnh” hay “đã cung cấp vị trí”.

Cơ sở pháp lý hiện hành và giới hạn hợp pháp của việc chia sẻ dữ liệu

Hiện nay, Luật Bảo vệ dữ liệu cá nhân 2025 là nền tảng pháp lý trực tiếp điều chỉnh việc xử lý dữ liệu cá nhân, có hiệu lực từ ngày 01/01/2026. Luật này xác lập các nguyên tắc quan trọng như tính hợp pháp, minh bạch, đúng mục đích, giới hạn phạm vi và trách nhiệm bảo đảm an toàn dữ liệu. Khi một người yêu cầu cung cấp CCCD hoặc dữ liệu vị trí, họ phải có căn cứ xử lý hợp pháp và chỉ được yêu cầu trong phạm vi cần thiết.

Nghị định 13/2023/NĐ-CP tiếp tục có giá trị thực tiễn lớn trong việc nhận diện dữ liệu cá nhân, thiết kế quy trình bảo vệ và xác định nghĩa vụ của bên xử lý dữ liệu. Đối với các chủ thể thu thập dữ liệu, nghĩa vụ không chỉ dừng ở “không tiết lộ” mà còn phải áp dụng biện pháp quản lý, kỹ thuật và tổ chức để ngăn mất mát, rò rỉ, truy cập trái phép hoặc sử dụng sai mục đích.

Về chế tài hình sự, Điều 288 Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017 là căn cứ trung tâm khi thông tin riêng bị công khai hóa hoặc sử dụng trái phép trên mạng máy tính, mạng viễn thông. Trong nhiều tình huống, hành vi ban đầu tuy do nạn nhân tự gửi nhưng việc tiếp nhận, lưu trữ, khai thác, chuyển nhượng hoặc đăng tải lại bởi người khác vẫn có thể phát sinh trách nhiệm pháp lý riêng. Điều này cho thấy ranh giới giữa “chia sẻ thông tin” và “xử lý dữ liệu trái phép” rất mong manh.

Nguyên tắc an toàn khi được yêu cầu cung cấp CCCD hoặc vị trí

Chỉ cung cấp dữ liệu khi xác định rõ danh tính, mục đích và căn cứ yêu cầu của bên tiếp nhận. Nếu không chứng minh được tư cách pháp lý, doanh nghiệp, cơ quan hoặc cá nhân yêu cầu, việc từ chối là lựa chọn phù hợp với nguyên tắc bảo vệ dữ liệu. Dữ liệu chỉ nên được cung cấp ở mức tối thiểu cần thiết cho giao dịch hợp pháp.

Không gửi ảnh CCCD qua các kênh không kiểm soát, đặc biệt là nhóm chat, tin nhắn mở, nền tảng không xác thực hoặc liên kết lạ. Nếu bắt buộc sử dụng bản sao, nên che phần không cần thiết, ghi rõ mục đích sử dụng, thời điểm cung cấp và không để ảnh ở trạng thái có thể tái sử dụng cho mục đích khác. Với dữ liệu vị trí, chỉ chia sẻ trong thời gian ngắn, đúng mục đích và giới hạn quyền xem.

Khi nghi ngờ dữ liệu đã bị lộ, cần đổi mật khẩu, khóa tính năng xác minh rủi ro cao, theo dõi giao dịch, cảnh giác với cuộc gọi mạo danh và lưu lại chứng cứ. Trong trường hợp xuất hiện hành vi giả mạo, tống tiền, đăng tải dữ liệu lên mạng hoặc chiếm đoạt tài sản, nên liên hệ ngay cơ quan có thẩm quyền để được xử lý theo quy định pháp luật hiện hành.

Kết luận

Cung cấp ảnh CCCD, dữ liệu vị trí hoặc dữ liệu cá nhân cho người lạ là hành vi chứa đựng rủi ro an ninh cao vì có thể dẫn đến mạo danh, lừa đảo, xâm phạm quyền riêng tư và tổn hại tài sản. Pháp luật Việt Nam hiện hành đã thiết lập khung bảo vệ dữ liệu cá nhân bằng Luật Bảo vệ dữ liệu cá nhân 2025, đồng thời duy trì các chế tài quan trọng của Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017 đối với hành vi sử dụng trái phép thông tin trên môi trường mạng. Cách phòng ngừa hiệu quả nhất là kiểm soát chặt phạm vi chia sẻ, xác minh rõ người nhận và chỉ cung cấp dữ liệu khi thật sự có căn cứ pháp lý và mục đích hợp pháp.

Tài liệu tham khảo

  • Luật Bảo vệ dữ liệu cá nhân 2025, số 91/2025/QH15, có hiệu lực từ 01/01/2026.
  • Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, có hiệu lực từ 01/07/2023.
  • Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017, đặc biệt Điều 288.
  • Nghị định 356/2025/NĐ-CP quy định chi tiết Luật Bảo vệ dữ liệu cá nhân.
  • Cổng thông tin của Chính phủ và Công báo Chính phủ về các văn bản pháp luật hiện hành.

Câu hỏi thường gặp

Gửi ảnh CCCD cho người lạ qua mạng có nguy hiểm không?
Rất nguy hiểm vì ảnh CCCD có thể bị dùng để mạo danh, mở dịch vụ, lừa đảo hoặc công khai trái phép, kéo theo rủi ro pháp lý và tài chính.
Chỉ cung cấp số CCCD có đủ để bị lợi dụng không?
Có. Số CCCD là dữ liệu định danh quan trọng, đặc biệt khi kết hợp với họ tên, ngày sinh, số điện thoại hoặc địa chỉ.
Thông tin vị trí có được xem là dữ liệu cá nhân không?
Có. Khi dữ liệu vị trí gắn với hoặc giúp xác định một người cụ thể, nó thuộc phạm vi dữ liệu cá nhân được pháp luật bảo vệ.
Người nhận ảnh CCCD rồi đăng lên mạng có vi phạm không?
Có dấu hiệu vi phạm nghiêm trọng về bảo vệ dữ liệu cá nhân và có thể bị xử lý theo Điều 288 Bộ luật Hình sự 2015, sửa đổi 2017 nếu đủ yếu tố cấu thành.
Phải làm gì khi lỡ gửi CCCD cho người không rõ danh tính?
Cần yêu cầu xóa dữ liệu, theo dõi các tài khoản và giao dịch liên quan, đổi mật khẩu, cảnh giác mạo danh và lưu chứng cứ để báo cơ quan có thẩm quyền nếu cần.