Lộ thông tin bệnh khi đặt lịch khám qua ứng dụng: ai chịu trách nhiệm?

Phân tích trách nhiệm pháp lý khi lộ thông tin bệnh qua ứng dụng đặt lịch khám, theo luật hiện hành năm 2026.

Tổng quan

Việc đặt lịch khám qua ứng dụng làm gia tăng hiệu quả tiếp cận dịch vụ y tế, nhưng đồng thời phát sinh rủi ro lộ lọt thông tin bệnh án, tình trạng sức khỏe và dữ liệu nhận dạng cá nhân. Trong quan hệ pháp lý này, trách nhiệm thường không thuộc riêng một chủ thể mà được phân bổ theo vai trò của cơ sở khám chữa bệnh, đơn vị cung cấp ứng dụng, bên xử lý dữ liệu và chính người sử dụng nếu có hành vi vi phạm nghĩa vụ bảo mật. Bài viết làm rõ nền tảng pháp lý hiện hành, nguyên tắc xác định trách nhiệm, các loại trách nhiệm có thể phát sinh và hướng xử lý khi xảy ra sự cố. Trên cơ sở đó, nội dung đưa ra khung phân tích thực tiễn để xác định đúng chủ thể phải bồi thường, khắc phục và chịu chế tài.

Đặt lịch khám qua ứng dụng và nguy cơ lộ thông tin sức khỏe

Ứng dụng đặt lịch khám đã trở thành một phần của hạ tầng dịch vụ y tế số, cho phép người bệnh đăng ký, khai báo triệu chứng, chọn bác sĩ và nhận kết quả theo dõi. Tuy nhiên, chính quá trình số hóa này cũng làm phát sinh khối lượng lớn dữ liệu nhạy cảm, trong đó có thông tin về tình trạng sức khỏe, lịch sử khám chữa bệnh, số điện thoại, định danh điện tử và thậm chí cả dữ liệu thanh toán. Khi dữ liệu bị rò rỉ, hậu quả không chỉ là xâm phạm quyền riêng tư mà còn có thể kéo theo nguy cơ phân biệt đối xử, lừa đảo và tổn hại danh dự, nhân phẩm của người bệnh.

Về mặt pháp lý, thông tin sức khỏe là loại dữ liệu nhạy cảm được bảo vệ ở mức độ cao. Việc thu thập, lưu trữ, chia sẻ hoặc công khai dữ liệu này phải đáp ứng chặt chẽ yêu cầu về mục đích, căn cứ xử lý, mức độ cần thiết và cơ chế bảo mật. Do đó, khi xảy ra lộ thông tin bệnh qua ứng dụng, câu hỏi trung tâm không chỉ là “có sự cố hay không” mà còn là “ai là chủ thể kiểm soát dữ liệu, ai đã vi phạm nghĩa vụ và vi phạm ở khâu nào”.

Cơ sở pháp lý điều chỉnh trách nhiệm bảo mật dữ liệu bệnh nhân

Trong lĩnh vực khám chữa bệnh, quyền được giữ kín thông tin về tình trạng sức khỏe và đời sống riêng tư của người bệnh được ghi nhận tại khoản 2 Điều 8 Luật Khám bệnh, chữa bệnh 2023; đồng thời, nghĩa vụ bảo mật hồ sơ bệnh án được quy định tại Điều 69 Luật Khám bệnh, chữa bệnh 2023. Quy định này đặt ra nguyên tắc rõ ràng: cơ sở khám chữa bệnh, người hành nghề và các chủ thể liên quan không được tùy tiện cung cấp hoặc làm lộ thông tin của người bệnh, trừ trường hợp luật cho phép hoặc người bệnh đồng ý hợp lệ.

Đối với dữ liệu cá nhân nói chung và dữ liệu sức khỏe nói riêng, Luật Bảo vệ dữ liệu cá nhân 2025 là nền tảng pháp lý trọng tâm đang có hiệu lực từ năm 2026. Theo quy định về dữ liệu cá nhân nhạy cảm của luật này, dữ liệu sức khỏe thuộc nhóm được bảo vệ nghiêm ngặt; việc xử lý phải có căn cứ pháp luật phù hợp, phải thông báo rõ mục đích xử lý và thường phải có sự đồng ý rõ ràng, cụ thể của chủ thể dữ liệu, trừ các trường hợp luật loại trừ nghĩa vụ xin consent. Đồng thời, đơn vị xử lý dữ liệu có nghĩa vụ áp dụng biện pháp kỹ thuật, quản trị và kiểm soát truy cập phù hợp để ngăn ngừa rò rỉ, mất mát hoặc truy cập trái phép.

Bên cạnh đó, Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân vẫn là văn bản quan trọng được viện dẫn trong nhiều tranh chấp và thực tiễn quản trị dữ liệu, nhất là ở giai đoạn chuyển tiếp và khi đối chiếu các chuẩn mực tuân thủ trước đây. Trong lĩnh vực y tế số, các quy định về an toàn thông tin, an ninh mạng và bảo vệ dữ liệu trên môi trường số cũng là khung pháp lý bổ trợ để xác định trách nhiệm của đơn vị vận hành ứng dụng và các bên thứ ba tham gia xử lý dữ liệu.

Ai có thể phải chịu trách nhiệm khi thông tin bệnh bị lộ?

Trách nhiệm trước hết thuộc về chủ thể quyết định mục đích và phương tiện xử lý dữ liệu. Nếu cơ sở khám chữa bệnh trực tiếp thu thập thông tin qua ứng dụng của chính mình, thì cơ sở này thường là bên kiểm soát dữ liệu và phải chịu trách nhiệm về tính hợp pháp của việc thu thập, lưu giữ, phân quyền truy cập, thời hạn lưu trữ và quy trình phản ứng khi xảy ra sự cố. Nếu ứng dụng do một doanh nghiệp công nghệ cung cấp theo hợp đồng dịch vụ cho bệnh viện, doanh nghiệp này có thể là bên xử lý dữ liệu hoặc đồng kiểm soát dữ liệu tùy mô hình vận hành; khi đó trách nhiệm được xác định theo chức năng thực tế và các cam kết trong hợp đồng, chính sách bảo mật và phân công nhiệm vụ xử lý.

Nếu sự cố phát sinh do lỗi kỹ thuật của nền tảng, ví dụ lỗ hổng bảo mật, cấu hình sai máy chủ, phân quyền truy cập lỏng lẻo, rò rỉ API, hoặc không mã hóa dữ liệu nhạy cảm, thì đơn vị vận hành hệ thống phải chịu trách nhiệm chính về nghĩa vụ bảo đảm an toàn dữ liệu. Trường hợp nhân viên của cơ sở y tế hoặc nhân viên của nhà cung cấp ứng dụng tự ý truy cập, chụp ảnh, sao chép, gửi thông tin bệnh cho bên thứ ba, trách nhiệm còn phát sinh từ hành vi vi phạm nghĩa vụ bảo mật nghề nghiệp và có thể kéo theo trách nhiệm kỷ luật, dân sự, hành chính, thậm chí hình sự tùy tính chất, mức độ.

Người bệnh cũng chỉ chịu trách nhiệm trong phạm vi hành vi của chính mình, chẳng hạn tự công khai thông tin cá nhân trên môi trường mạng, dùng chung tài khoản, để lộ mật khẩu hoặc cung cấp sai thông tin làm phát sinh nhầm lẫn trong xử lý dữ liệu. Tuy nhiên, các hành vi này không làm mất trách nhiệm của đơn vị kiểm soát dữ liệu nếu hệ thống vẫn thiếu biện pháp bảo vệ tối thiểu hoặc không đáp ứng nghĩa vụ an toàn, bảo mật theo luật.

Phân định trách nhiệm theo từng tình huống thực tế

Trường hợp ứng dụng thuộc bệnh viện hoặc cơ sở khám chữa bệnh

Khi ứng dụng là một phần của hệ thống thông tin bệnh viện, cơ sở khám chữa bệnh thường là chủ thể chịu trách nhiệm đầu tiên. Lý do là chính cơ sở này quyết định loại dữ liệu cần thu thập, quy trình tiếp nhận bệnh nhân, thời hạn lưu trữ và người có quyền truy cập hồ sơ. Nếu dữ liệu bệnh bị hiển thị cho người không có thẩm quyền, bị gửi nhầm qua tin nhắn hoặc bị để lộ trên giao diện công khai, cơ sở khám chữa bệnh phải chứng minh đã áp dụng các biện pháp quản lý, kỹ thuật và giám sát phù hợp với tính chất dữ liệu sức khỏe.

Trường hợp ứng dụng do doanh nghiệp công nghệ cung cấp cho nhiều cơ sở y tế

Khi nền tảng do doanh nghiệp công nghệ xây dựng và vận hành, doanh nghiệp này không thể viện lý do chỉ là “đơn vị kỹ thuật” để né trách nhiệm. Nếu doanh nghiệp thu thập, phân tích, lưu trữ hoặc truyền dữ liệu sức khỏe của người dùng, doanh nghiệp phải tuân thủ đầy đủ nghĩa vụ bảo vệ dữ liệu cá nhân, bảo đảm an toàn hệ thống, giới hạn truy cập và xử lý theo đúng mục đích đã thông báo. Nếu hợp đồng phân công doanh nghiệp là bên xử lý dữ liệu, trách nhiệm dân sự và hành chính vẫn có thể đặt lên doanh nghiệp khi vi phạm nghĩa vụ xử lý an toàn, dù đồng thời cơ sở khám chữa bệnh cũng có trách nhiệm giám sát.

Trường hợp lộ dữ liệu do nhân sự nội bộ

Nếu sự cố xảy ra vì nhân viên tự ý khai thác dữ liệu, chuyển hồ sơ bệnh nhân cho bên quảng cáo, bảo hiểm hoặc người quen, đây là hành vi vi phạm trực tiếp nghĩa vụ bảo mật. Cơ sở khám chữa bệnh và doanh nghiệp vận hành vẫn không được miễn trách nhiệm nếu không có cơ chế kiểm soát truy cập, nhật ký truy cập, phân quyền theo vai trò và đào tạo bảo mật. Trong nhiều trường hợp, trách nhiệm được xác định theo cơ chế “trách nhiệm kép”: cá nhân vi phạm bị xử lý theo kỷ luật hoặc pháp luật, còn tổ chức phải bồi thường và chịu chế tài vì không tổ chức đủ hệ thống phòng ngừa.

Các loại trách nhiệm pháp lý có thể phát sinh

Thứ nhất là trách nhiệm dân sự. Theo Điều 584 và Điều 592 Bộ luật Dân sự 2015, người gây thiệt hại do xâm phạm danh dự, nhân phẩm, uy tín, đời sống riêng tư, bí mật cá nhân hoặc quyền khác của cá nhân phải bồi thường thiệt hại, bao gồm tổn thất tinh thần trong giới hạn luật định và các chi phí hợp lý để khắc phục hậu quả. Trong vụ việc lộ thông tin bệnh, người bị xâm phạm có thể yêu cầu xin lỗi, cải chính công khai, gỡ bỏ dữ liệu, chấm dứt hành vi vi phạm và bồi thường thiệt hại.

Thứ hai là trách nhiệm hành chính. Tổ chức, cá nhân vi phạm quy định về bảo vệ dữ liệu cá nhân, an ninh mạng, an toàn thông tin hoặc quy định chuyên ngành y tế có thể bị xử phạt hành chính, buộc khắc phục hậu quả, thu hồi hoặc xóa dữ liệu trái phép và đình chỉ hoạt động có liên quan nếu vi phạm nghiêm trọng. Trách nhiệm hành chính thường áp dụng khi có hành vi vi phạm nghĩa vụ bảo mật nhưng chưa đến mức truy cứu trách nhiệm hình sự.

Thứ ba là trách nhiệm hình sự trong trường hợp hành vi đủ dấu hiệu cấu thành tội phạm. Nếu việc thu thập, mua bán, chiếm đoạt, sử dụng hoặc công khai dữ liệu sức khỏe nhằm trục lợi hoặc gây hậu quả nghiêm trọng, cá nhân liên quan có thể bị xem xét theo các tội danh tương ứng của Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017, tùy hành vi cụ thể. Tuy nhiên, việc xác định tội danh phải dựa trên dấu hiệu pháp lý của hành vi, hậu quả, lỗi và mối quan hệ nhân quả, không thể suy diễn chỉ từ việc đã xảy ra rò rỉ dữ liệu.

Nguyên tắc xác định trách nhiệm trong thực tiễn

Khi xem xét một vụ lộ thông tin bệnh, cần xác định bốn nhóm yếu tố. Một là chủ thể kiểm soát dữ liệu và phạm vi quyền lực thực tế đối với hệ thống. Hai là nguồn gốc rò rỉ, tức do lỗi kỹ thuật, lỗi vận hành, lỗi quản lý hay do hành vi cố ý của cá nhân. Ba là tính chất dữ liệu bị lộ, bởi dữ liệu sức khỏe được bảo vệ ở mức cao hơn dữ liệu thông thường. Bốn là thiệt hại thực tế mà người bệnh phải gánh chịu, gồm tổn thất vật chất, tinh thần và nguy cơ phát sinh từ việc thông tin bị công khai.

Trong quan hệ giữa bệnh viện và nhà cung cấp ứng dụng, hợp đồng dịch vụ, thỏa thuận xử lý dữ liệu và quy chế nội bộ có ý nghĩa quyết định. Dù hợp đồng có thể phân chia nghĩa vụ giữa các bên, nhưng đối với người bệnh, cơ sở y tế vẫn không thể hoàn toàn thoái thác trách nhiệm nếu hệ thống do mình lựa chọn, sử dụng và cho phép kết nối với hồ sơ bệnh án. Do đó, trách nhiệm bên ngoài thường được nhìn nhận theo mức độ kiểm soát và khả năng ngăn ngừa rủi ro của từng chủ thể.

Người bệnh cần làm gì khi phát hiện lộ thông tin?

Người bệnh cần lưu giữ bằng chứng về việc lộ dữ liệu, gồm ảnh chụp màn hình, tin nhắn, email, thông báo từ ứng dụng hoặc phản hồi từ cơ sở y tế. Sau đó, nên gửi yêu cầu bằng văn bản tới cơ sở khám chữa bệnh và đơn vị vận hành ứng dụng để đề nghị xác minh sự cố, ngăn chặn lan truyền dữ liệu, xóa thông tin đã công khai và trả lời về nguyên nhân rò rỉ. Trường hợp có thiệt hại cụ thể, người bệnh có quyền yêu cầu bồi thường và khởi kiện dân sự nếu không đạt được thỏa thuận.

Nếu hành vi có dấu hiệu vi phạm nghiêm trọng, người bệnh có thể phản ánh đến cơ quan quản lý y tế, cơ quan quản lý dữ liệu cá nhân, cơ quan công an hoặc cơ quan quản lý an toàn thông tin tùy tính chất vụ việc. Việc phản ánh sớm giúp giảm nguy cơ dữ liệu tiếp tục bị khai thác và tạo cơ sở cho việc xác minh lỗi thuộc về bên nào. Trong môi trường số, tốc độ xử lý đóng vai trò rất lớn vì dữ liệu bệnh có thể bị sao chép và phát tán rất nhanh.

Kết luận

Đặt lịch khám qua ứng dụng không làm giảm nghĩa vụ bảo mật thông tin bệnh nhân; trái lại, nó đòi hỏi chuẩn tuân thủ cao hơn vì dữ liệu được xử lý trên hạ tầng số và qua nhiều lớp trung gian. Khi xảy ra lộ thông tin bệnh, trách nhiệm không mặc nhiên thuộc về một bên duy nhất mà phải được xác định theo vai trò kiểm soát dữ liệu, lỗi vận hành, nghĩa vụ hợp đồng và hành vi cụ thể của từng chủ thể. Trong đa số trường hợp, cơ sở khám chữa bệnh và đơn vị vận hành ứng dụng cùng có thể phải chịu trách nhiệm nếu không bảo đảm đầy đủ an toàn dữ liệu.

Việc phòng ngừa rủi ro cần bắt đầu từ thiết kế hệ thống, phân quyền truy cập, mã hóa, lưu vết truy cập, quy trình ứng phó sự cố và đào tạo nhân sự. Về phía người bệnh, việc đọc kỹ chính sách bảo mật, quản lý tài khoản, dùng mật khẩu mạnh và theo dõi các cảnh báo rò rỉ là những biện pháp thiết thực để giảm thiểu thiệt hại. Khi quyền riêng tư y tế bị xâm phạm, pháp luật hiện hành đã cung cấp đầy đủ cơ sở để yêu cầu chấm dứt vi phạm, bồi thường và xử lý trách nhiệm theo từng mức độ.

Tài liệu tham khảo

  • Luật Khám bệnh, chữa bệnh 2023.
  • Luật Bảo vệ dữ liệu cá nhân 2025.
  • Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
  • Bộ luật Dân sự 2015.
  • Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017.
  • Luật An ninh mạng 2018.

Câu hỏi thường gặp

Lộ thông tin bệnh khi đặt lịch khám qua ứng dụng thì ai phải chịu trách nhiệm chính?
Trách nhiệm thường thuộc cơ sở khám chữa bệnh và đơn vị vận hành ứng dụng, tùy bên nào kiểm soát dữ liệu và để xảy ra lỗi bảo mật. Cá nhân vi phạm nội bộ cũng có thể bị xử lý riêng.
Thông tin sức khỏe trên ứng dụng có được xem là dữ liệu nhạy cảm không?
Có. Dữ liệu sức khỏe thuộc nhóm dữ liệu cá nhân nhạy cảm, nên việc xử lý phải có căn cứ pháp luật rõ ràng, mục đích cụ thể và biện pháp bảo vệ chặt chẽ.
Người bệnh có quyền yêu cầu bồi thường khi thông tin bị lộ không?
Có. Người bệnh có thể yêu cầu xin lỗi, gỡ bỏ dữ liệu, chấm dứt hành vi vi phạm và bồi thường thiệt hại theo quy định của Bộ luật Dân sự.
Nếu lỗi do nhà cung cấp phần mềm thì bệnh viện có còn trách nhiệm không?
Vẫn có thể còn. Nếu bệnh viện lựa chọn, sử dụng và quản lý hệ thống nhưng không kiểm soát an toàn dữ liệu đầy đủ, bệnh viện vẫn có thể phải chịu trách nhiệm.