Xử lý dữ liệu cá nhân bị lộ khi giải quyết thủ tục hành chính

Hướng dẫn căn cứ pháp lý, trình tự yêu cầu xử lý và bồi thường khi dữ liệu cá nhân bị lộ trong quá trình giải quyết thủ tục hành chính.

Tổng quan

Dữ liệu cá nhân bị lộ trong quá trình giải quyết thủ tục là rủi ro pháp lý trực tiếp ảnh hưởng đến quyền riêng tư, danh dự và an toàn thông tin của cá nhân. Trong bối cảnh pháp luật Việt Nam năm 2026 đã có khuôn khổ bảo vệ dữ liệu cá nhân mới với Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, việc xử lý phải đi từ yêu cầu khẩn cấp ngăn chặn, ghi nhận vi phạm, xác định trách nhiệm đến kiến nghị bồi thường hoặc xử lý vi phạm. Bài viết hệ thống hóa căn cứ pháp lý hiện hành, trình tự yêu cầu xử lý và các hướng bảo vệ quyền của người bị ảnh hưởng trong thủ tục hành chính. Nội dung tập trung vào tình huống dữ liệu bị tiết lộ, công khai nhầm, gửi sai đối tượng hoặc bị khai thác trái phép trong quá trình tiếp nhận, thụ lý, xác minh và trả kết quả thủ tục.

Khái niệm và tính chất pháp lý của việc lộ dữ liệu trong quá trình giải quyết thủ tục

Dữ liệu cá nhân bị lộ trong quá trình giải quyết thủ tục là việc thông tin định danh hoặc thông tin gắn với một người cụ thể bị tiết lộ, chuyển giao, công khai, hiển thị hoặc truy cập trái phép trong các khâu tiếp nhận hồ sơ, xử lý, xác minh, số hóa, trả kết quả hoặc lưu trữ hồ sơ. Với môi trường hành chính điện tử và liên thông dữ liệu, rủi ro thường phát sinh từ gửi nhầm văn bản, công khai hồ sơ trên cổng dịch vụ công, chia sẻ nội bộ vượt quá thẩm quyền hoặc để lộ qua thiết bị, email và tài khoản người dùng.

Theo Luật Bảo vệ dữ liệu cá nhân 2025, dữ liệu cá nhân được bảo vệ như một quyền nhân thân gắn với quyền riêng tư của chủ thể dữ liệu. Khi cơ quan, tổ chức, cán bộ, công chức, viên chức hoặc đơn vị cung ứng dịch vụ công xử lý dữ liệu không đúng mục đích, không đúng phạm vi hoặc không bảo đảm an toàn, hành vi đó không chỉ là sai sót nghiệp vụ mà còn có thể cấu thành vi phạm pháp luật về bảo vệ dữ liệu cá nhân và về trách nhiệm công vụ.

Căn cứ pháp lý phải viện dẫn khi yêu cầu xử lý

Khung pháp lý hiện hành ở Việt Nam năm 2026 đặt trọng tâm vào Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, văn bản hướng dẫn thi hành có hiệu lực từ ngày 01/01/2026, thay thế cơ chế cũ của Nghị định 13/2023/NĐ-CP. Đây là căn cứ trực tiếp để xác định nguyên tắc xử lý dữ liệu, nghĩa vụ bảo mật, biện pháp bảo đảm an toàn và trách nhiệm khi xảy ra vi phạm.

Đối với hoạt động giải quyết thủ tục hành chính, còn phải đối chiếu Luật Tổ chức chính quyền địa phương 2025, Luật Tiếp cận thông tin 2016, Luật Khiếu nại 2011, Luật Cán bộ, công chức 2008 đã được sửa đổi, bổ sung, cùng Nghị định 118/2024/NĐ-CP về thực hiện thủ tục hành chính theo cơ chế một cửa, một cửa liên thông. Nếu việc lộ dữ liệu dẫn đến thiệt hại vật chất hoặc tinh thần, người bị ảnh hưởng còn có thể yêu cầu bồi thường theo Điều 592 Bộ luật Dân sự 2015 về bồi thường thiệt hại do danh dự, nhân phẩm, uy tín bị xâm phạm và các quy định liên quan của Điều 584, Điều 585 Bộ luật Dân sự 2015.

Người bị lộ dữ liệu cần yêu cầu xử lý theo trình tự nào

Người bị ảnh hưởng phải yêu cầu cơ quan đang giải quyết thủ tục ngừng ngay hành vi xử lý sai phạm, gỡ bỏ hoặc thu hồi dữ liệu đã công khai, chặn tiếp cận trái phép, khóa tài khoản hoặc điều chỉnh quy trình lưu chuyển hồ sơ. Yêu cầu cần nêu rõ loại dữ liệu bị lộ, thời điểm phát hiện, cách thức lộ, tài liệu chứng minh và hậu quả phát sinh để cơ quan có trách nhiệm ghi nhận, xác minh và khắc phục khẩn cấp.

Tiếp theo, cần yêu cầu cơ quan lập biên bản sự cố, thông báo kết quả xác minh, xác định phạm vi dữ liệu bị ảnh hưởng và cho biết biện pháp đã áp dụng để ngăn ngừa lan rộng. Trong trường hợp dữ liệu bị lộ xuất phát từ lỗi của cán bộ, công chức hoặc đơn vị được giao xử lý hồ sơ, người yêu cầu cần đề nghị xác định trách nhiệm cá nhân, trách nhiệm của cơ quan quản lý trực tiếp và trách nhiệm của bộ phận vận hành hệ thống thông tin.

Nếu cơ quan không xử lý thỏa đáng, người bị ảnh hưởng có quyền khiếu nại theo Điều 2, Điều 7, Điều 11 và Điều 12 Luật Khiếu nại 2011 đối với quyết định hành chính, hành vi hành chính hoặc sự chậm trễ trong giải quyết. Trường hợp có dấu hiệu vi phạm pháp luật nghiêm trọng, người dân cũng có thể phản ánh, tố cáo hành vi của cán bộ, công chức theo Luật Tố cáo 2018 và kiến nghị cơ quan quản lý nhà nước hoặc cơ quan bảo vệ dữ liệu cá nhân có thẩm quyền kiểm tra, xử lý.

Những nghĩa vụ pháp lý của cơ quan, đơn vị giải quyết thủ tục

Cơ quan tiếp nhận và giải quyết thủ tục phải tổ chức việc xử lý dữ liệu đúng mục đích, tối thiểu hóa dữ liệu, bảo đảm an toàn hệ thống, phân quyền truy cập và kiểm soát nhật ký xử lý theo tinh thần của Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP. Khi xảy ra sự cố, cơ quan có nghĩa vụ áp dụng ngay biện pháp khắc phục, hạn chế hậu quả, rà soát quy trình nội bộ và ngăn chặn tái diễn.

Đối với thủ tục hành chính, nghĩa vụ bảo mật còn gắn với nguyên tắc giải quyết công khai, minh bạch nhưng không được xâm phạm bí mật đời tư, bí mật cá nhân và dữ liệu cá nhân của người nộp hồ sơ. Việc công khai danh sách, kết quả, bản án, thông báo hoặc tài liệu liên quan phải loại trừ thông tin không cần thiết theo mục đích công khai. Nếu cơ quan sử dụng dịch vụ công, đơn vị vận hành hệ thống cũng phải chịu trách nhiệm tương ứng về an toàn kỹ thuật và quản lý truy cập.

Cách xác định trách nhiệm và chế tài

Trách nhiệm trong vụ việc lộ dữ liệu thường phát sinh ở ba tầng: trách nhiệm hành chính, trách nhiệm công vụ và trách nhiệm dân sự. Nếu cán bộ, công chức tiết lộ dữ liệu trái phép hoặc làm lộ dữ liệu do thiếu trách nhiệm, hành vi đó có thể bị xem xét kỷ luật theo Luật Cán bộ, công chức và các văn bản hướng dẫn về xử lý kỷ luật công vụ. Nếu tổ chức, cá nhân xử lý dữ liệu vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân, cơ quan có thẩm quyền có thể áp dụng biện pháp xử phạt vi phạm hành chính, khắc phục hậu quả và buộc thực hiện biện pháp bảo đảm an toàn theo pháp luật chuyên ngành hiện hành.

Về dân sự, chủ thể dữ liệu có quyền yêu cầu xin lỗi, cải chính công khai, chấm dứt hành vi vi phạm, bồi thường thiệt hại và bù đắp tổn thất tinh thần nếu có căn cứ theo Điều 592 Bộ luật Dân sự 2015. Việc bồi thường đòi hỏi chứng minh mối liên hệ giữa việc lộ dữ liệu và thiệt hại cụ thể như mất cơ hội việc làm, bị lừa đảo, bị quấy rối, tổn thất chi phí bảo vệ tài khoản hoặc ảnh hưởng đến danh dự, nhân phẩm.

Hồ sơ yêu cầu xử lý nên chuẩn bị như thế nào

Hồ sơ cần có đơn yêu cầu hoặc đơn khiếu nại nêu rõ thông tin người gửi, cơ quan bị yêu cầu xử lý, mô tả sự cố, quyền bị xâm phạm, yêu cầu cụ thể và căn cứ kèm theo. Tài liệu chứng minh nên bao gồm ảnh chụp màn hình, email, tin nhắn, văn bản bị gửi nhầm, bản sao hồ sơ, thông báo của cơ quan, chứng cứ về hậu quả và giấy tờ chứng minh nhân thân.

Nội dung yêu cầu nên tách thành từng đề nghị: gỡ bỏ dữ liệu, thông báo đính chính, xác định trách nhiệm, cung cấp kết quả xử lý, bồi thường thiệt hại và cam kết biện pháp phòng ngừa. Trình bày càng rõ phạm vi dữ liệu bị lộ, thời gian xảy ra và hậu quả càng thuận lợi cho việc xác minh và xử lý.

Khuyến nghị thực tiễn để bảo vệ quyền lợi

Người dân nên yêu cầu xác nhận bằng văn bản về việc đã tiếp nhận phản ánh và thời hạn trả lời. Đồng thời, cần lưu giữ toàn bộ dấu vết điện tử, không xóa thư điện tử, không chỉnh sửa ảnh chụp màn hình và hạn chế tự phát tán thông tin để tránh làm tăng thiệt hại.

Nếu sự cố liên quan đến dữ liệu nhạy cảm như số định danh cá nhân, tài khoản, sức khỏe, thu nhập, hồ sơ y tế hoặc dữ liệu trẻ em, yêu cầu xử lý phải được ưu tiên khẩn cấp hơn vì mức độ rủi ro lớn. Trong trường hợp hồ sơ được nộp qua nhiều cơ quan trong cơ chế một cửa, cần xác định đúng cơ quan trực tiếp quản lý dữ liệu và cơ quan ra quyết định cuối cùng để gửi yêu cầu đúng địa chỉ chịu trách nhiệm.

Kết luận

Dữ liệu cá nhân bị lộ trong quá trình giải quyết thủ tục không chỉ là sự cố kỹ thuật mà là hành vi xâm phạm quyền được bảo vệ dữ liệu cá nhân và quyền riêng tư của công dân. Người bị ảnh hưởng phải yêu cầu xử lý ngay theo hướng ngăn chặn, xác minh, khắc phục, quy trách nhiệm và bồi thường nếu có thiệt hại, trên nền các căn cứ pháp luật hiện hành có hiệu lực từ năm 2026.

Để bảo vệ hiệu quả, yêu cầu xử lý cần được lập bằng văn bản, kèm chứng cứ rõ ràng và gửi đúng cơ quan đang quản lý dữ liệu, đồng thời sử dụng đồng thời các cơ chế khiếu nại, tố cáo, yêu cầu cải chính và khởi kiện bồi thường khi cần thiết.

Tài liệu tham khảo

  • Luật Bảo vệ dữ liệu cá nhân 2025.
  • Nghị định 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.
  • Luật Khiếu nại 2011.
  • Bộ luật Dân sự 2015, đặc biệt Điều 584, Điều 585 và Điều 592.
  • Nghị định 118/2024/NĐ-CP về thực hiện thủ tục hành chính theo cơ chế một cửa, một cửa liên thông.
  • Luật Cán bộ, công chức 2008 đã được sửa đổi, bổ sung.

Câu hỏi thường gặp

Dữ liệu cá nhân bị lộ trong thủ tục hành chính thì yêu cầu xử lý ở đâu?
Gửi ngay cho cơ quan đang thụ lý hồ sơ, người đứng đầu cơ quan và bộ phận một cửa. Nếu không khắc phục, thực hiện khiếu nại hoặc tố cáo theo luật hiện hành.
Có thể yêu cầu gỡ bỏ thông tin bị công khai nhầm không?
Có. Yêu cầu bằng văn bản để cơ quan chấm dứt công khai, thu hồi dữ liệu, đính chính và thông báo kết quả xử lý.
Nếu bị thiệt hại thì có đòi bồi thường được không?
Được, nếu chứng minh được thiệt hại và quan hệ nhân quả. Căn cứ chủ yếu là Bộ luật Dân sự 2015 về bồi thường do xâm phạm danh dự, nhân phẩm, uy tín.
Cán bộ làm lộ dữ liệu có bị xử lý không?
Có. Tùy tính chất vi phạm, họ có thể bị kỷ luật, xử phạt hành chính hoặc bị xem xét trách nhiệm khác theo quy định.
Có cần lập biên bản sự cố dữ liệu không?
Có. Biên bản giúp xác định thời điểm, phạm vi và nguyên nhân sự cố, đồng thời là căn cứ quan trọng khi khiếu nại hoặc yêu cầu bồi thường.