Rủi ro lộ bí mật kinh doanh khi đưa tài liệu nội bộ vào ChatGPT hoặc công cụ AI

Phân tích rủi ro pháp lý khi đưa tài liệu nội bộ vào ChatGPT, từ bí mật kinh doanh đến dữ liệu cá nhân và nghĩa vụ bảo mật.

Tổng quan

Việc nhập tài liệu nội bộ vào ChatGPT hoặc các công cụ AI tạo sinh làm phát sinh rủi ro trực tiếp đối với bí mật kinh doanh, dữ liệu cá nhân và nghĩa vụ bảo mật của doanh nghiệp. Khung pháp lý Việt Nam hiện hành bảo vệ bí mật kinh doanh như một đối tượng quyền sở hữu trí tuệ, đồng thời đặt ra yêu cầu chặt chẽ về bảo vệ dữ liệu cá nhân và an toàn thông tin trên không gian mạng. Bài viết phân tích căn cứ pháp lý, các tình huống vi phạm thường gặp, trách nhiệm pháp lý liên quan và cơ chế kiểm soát nội bộ cần áp dụng khi sử dụng AI trong môi trường doanh nghiệp.

Đưa tài liệu nội bộ vào AI: vấn đề pháp lý không còn là kỹ thuật

Việc cán bộ, nhân viên sao chép tài liệu nội bộ lên ChatGPT hoặc công cụ AI khác không chỉ là một thao tác công nghệ, mà là hành vi xử lý thông tin có thể làm phát sinh hậu quả pháp lý đối với doanh nghiệp. Khi tài liệu chứa công thức, danh sách khách hàng, chiến lược giá, kế hoạch đầu tư, mã nguồn, hợp đồng hoặc dữ liệu nhân sự bị đưa lên hệ thống bên ngoài, nguy cơ mất kiểm soát đối với thông tin tăng lên đáng kể. Trong nhiều trường hợp, hành vi này tạo ra rủi ro đồng thời cho bí mật kinh doanh, dữ liệu cá nhân và nghĩa vụ bảo mật theo hợp đồng lao động hoặc thỏa thuận bảo mật. Do đó, đánh giá đúng tính chất pháp lý của dữ liệu trước khi sử dụng AI là yêu cầu bắt buộc trong quản trị doanh nghiệp hiện đại.

Bí mật kinh doanh được bảo vệ như thế nào

Theo khoản 23 Điều 4 Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung năm 2022, bí mật kinh doanh là thông tin thu được từ hoạt động đầu tư tài chính, trí tuệ, chưa được bộc lộ và có khả năng sử dụng trong kinh doanh. Theo Điều 84 Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung năm 2022, thông tin chỉ được bảo hộ nếu không phải là hiểu biết thông thường, không dễ dàng có được, khi được sử dụng sẽ tạo lợi thế cho người nắm giữ và được chủ sở hữu bảo mật bằng biện pháp cần thiết. Cấu trúc pháp lý này cho thấy giá trị của bí mật kinh doanh không nằm ở việc đăng ký, mà nằm ở việc giữ kín và kiểm soát truy cập. Một khi tài liệu nội bộ bị chuyển vào môi trường AI do bên thứ ba vận hành, yếu tố “giữ bí mật bằng biện pháp cần thiết” bị suy giảm rõ rệt.

Hành vi xâm phạm bí mật kinh doanh được xác định tại Điều 127 Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung năm 2022, trong đó có các hành vi tiếp cận, thu thập, tiết lộ, sử dụng bí mật kinh doanh trái phép, hoặc vi phạm nghĩa vụ bảo mật để tiết lộ, sử dụng thông tin. Nếu nhân viên đưa tài liệu mật của doanh nghiệp vào công cụ AI mà không có thẩm quyền, hành vi đó có thể được xem là tiết lộ hoặc sử dụng trái phép thông tin bí mật kinh doanh. Mức độ vi phạm càng rõ khi doanh nghiệp đã ban hành quy chế bảo mật, quy trình phân loại tài liệu, hoặc thỏa thuận cấm sử dụng công cụ bên ngoài đối với dữ liệu mật.

Rủi ro pháp lý từ góc độ dữ liệu cá nhân và an toàn thông tin

Nếu tài liệu nội bộ có chứa họ tên, số điện thoại, email, mã nhân viên, hồ sơ lương thưởng, thông tin sức khỏe, đánh giá hiệu suất hoặc dữ liệu khách hàng, việc đưa vào AI còn liên quan đến pháp luật về bảo vệ dữ liệu cá nhân. Theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, việc xử lý dữ liệu cá nhân phải tuân thủ nguyên tắc mục đích xác định, tối thiểu hóa dữ liệu, bảo mật và phù hợp với căn cứ xử lý. Khi nhân viên tự ý gửi tài liệu chứa dữ liệu cá nhân cho nền tảng AI, doanh nghiệp có nguy cơ vi phạm nguyên tắc bảo vệ dữ liệu, đặc biệt nếu không có thông báo, đồng ý hoặc căn cứ xử lý hợp lệ.

Ở bình diện an toàn thông tin, Luật An toàn thông tin mạng 2015 đặt ra yêu cầu phân loại, bảo vệ và kiểm soát thông tin theo mức độ bí mật. Trong môi trường số, việc chuyển tải tài liệu nội bộ lên dịch vụ AI bên ngoài đồng nghĩa với việc thông tin rời khỏi hạ tầng kiểm soát của tổ chức, từ đó phát sinh nguy cơ truy cập trái phép, lưu trữ ngoài ý muốn, hoặc bị sử dụng lại cho mục đích huấn luyện hệ thống. Riêng với các dữ liệu thuộc phạm vi bí mật kinh doanh, doanh nghiệp phải xem xét đây là nhóm thông tin cần áp dụng biện pháp bảo vệ tăng cường, không thể xử lý như tài liệu công khai thông thường.

Nghĩa vụ bảo mật của người lao động và trách nhiệm nội bộ

Trong quan hệ lao động, nghĩa vụ bảo mật không chỉ phát sinh từ đạo đức nghề nghiệp mà còn từ hợp đồng lao động, nội quy lao động, quy chế bảo mật và thỏa thuận riêng về không tiết lộ thông tin. Bộ luật Lao động 2019 cho phép doanh nghiệp thiết lập nội quy, kỷ luật và trách nhiệm vật chất để bảo vệ tài sản, bí mật kinh doanh, bí mật công nghệ và lợi ích hợp pháp của mình. Khi nhân viên đưa dữ liệu mật vào AI trái quy định nội bộ, doanh nghiệp có cơ sở áp dụng kỷ luật lao động nếu điều kiện, trình tự và căn cứ xử lý được đáp ứng đầy đủ. Với các vị trí tiếp cận dữ liệu nhạy cảm, doanh nghiệp cần quy định rõ rằng mọi công cụ AI bên ngoài chỉ được sử dụng khi đã được phê duyệt về pháp lý, kỹ thuật và bảo mật.

Trách nhiệm nội bộ nên được nhìn nhận theo chuỗi quản trị rủi ro. Người tạo ra hành vi vi phạm phải chịu trách nhiệm trực tiếp; người quản lý lỏng lẻo quy trình phân quyền và kiểm tra cũng có thể phát sinh trách nhiệm quản trị; còn doanh nghiệp phải chứng minh đã áp dụng biện pháp bảo mật cần thiết để giữ bí mật kinh doanh. Nói cách khác, một sự cố AI không chỉ là lỗi cá nhân mà còn là phép thử đối với hệ thống kiểm soát thông tin của toàn tổ chức.

Các tình huống vi phạm thường gặp

Một số tình huống có rủi ro pháp lý điển hình gồm: nhân viên dán toàn bộ hợp đồng, hồ sơ khách hàng hoặc báo cáo tài chính vào chatbot để tóm tắt; bộ phận nhân sự đưa bảng lương và đánh giá hiệu suất vào công cụ AI để phân tích; nhóm kỹ thuật tải mã nguồn hoặc kiến trúc hệ thống lên nền tảng ngoài để nhờ gợi ý sửa lỗi; bộ phận kinh doanh nhập dữ liệu giá, chiết khấu và chiến lược chào thầu để tạo nội dung bán hàng. Điểm chung của các tình huống này là dữ liệu gốc có khả năng chứa bí mật kinh doanh hoặc dữ liệu cá nhân, trong khi doanh nghiệp thường không kiểm soát được việc lưu trữ, chia sẻ hoặc tái sử dụng về sau. Nếu nền tảng AI đặt máy chủ ở nước ngoài, rủi ro còn gia tăng do yếu tố chuyển dữ liệu xuyên biên giới và khó xác định cơ chế bảo vệ thực tế.

Cần phân biệt giữa việc nhập nội dung đã được ẩn danh hóa, lược bỏ định danh và việc đưa nguyên văn tài liệu mật. Chỉ khi dữ liệu đã được xử lý để không còn khả năng nhận diện bí mật kinh doanh hoặc dữ liệu cá nhân thì mức độ rủi ro mới giảm đáng kể. Tuy nhiên, đối với tài liệu chiến lược hoặc công nghệ cốt lõi, doanh nghiệp vẫn phải coi đây là thông tin cần hạn chế tuyệt đối, dù đã xóa một số yếu tố nhận dạng.

Trách nhiệm pháp lý có thể phát sinh

Về dân sự, bên vi phạm có thể phải bồi thường thiệt hại nếu hành vi tiết lộ thông tin gây mất lợi thế cạnh tranh, thiệt hại doanh thu, chi phí khắc phục hoặc tổn thất uy tín. Về lao động, doanh nghiệp có thể xử lý kỷ luật, chấm dứt quan hệ lao động hoặc yêu cầu bồi hoàn theo quy định và thỏa thuận hợp pháp. Về sở hữu trí tuệ, hành vi xâm phạm bí mật kinh doanh có thể bị xử lý theo cơ chế bảo vệ quyền đối với tài sản trí tuệ, bao gồm yêu cầu chấm dứt hành vi, xin lỗi, cải chính và bồi thường theo quy định. Nếu việc tiết lộ liên quan đến hành vi thu thập trái phép, chiếm đoạt dữ liệu, xâm nhập hệ thống hoặc làm lộ bí mật theo tính chất nghiêm trọng, trách nhiệm hành chính hoặc hình sự cũng cần được xem xét theo từng trường hợp cụ thể.

Biện pháp kiểm soát doanh nghiệp cần áp dụng

Doanh nghiệp cần ban hành chính sách sử dụng AI tách bạch giữa dữ liệu được phép và dữ liệu bị cấm đưa vào công cụ bên ngoài. Chính sách này phải xác định rõ danh mục bí mật kinh doanh, tiêu chí phân loại tài liệu, quyền phê duyệt, và danh sách công cụ AI được phép sử dụng. Đồng thời, cần áp dụng biện pháp kỹ thuật như ngăn dán nội dung vượt ngưỡng, cảnh báo từ khóa nhạy cảm, mã hóa tài liệu, kiểm soát nhật ký truy cập và tích hợp hệ thống DLP. Ở cấp độ pháp lý, hợp đồng lao động, NDA và nội quy lao động phải ghi nhận rõ hậu quả của việc tiết lộ thông tin qua AI.

Đào tạo định kỳ là biện pháp không thể thiếu. Nhân sự phải hiểu rằng một câu lệnh nhập vào chatbot cũng có thể trở thành hành vi chuyển giao dữ liệu cho bên ngoài, từ đó làm phát sinh nghĩa vụ pháp lý. Bộ phận pháp chế, an ninh thông tin và nhân sự cần phối hợp xây dựng quy trình “kiểm tra trước khi nhập”, theo đó mọi tài liệu chứa thông tin nhạy cảm phải được rà soát, ẩn danh hóa hoặc từ chối sử dụng trước khi tương tác với AI. Với các dự án có dữ liệu chiến lược, doanh nghiệp nên ưu tiên giải pháp AI nội bộ, mô hình triển khai tại chỗ hoặc hợp đồng dịch vụ có điều khoản bảo mật và giới hạn xử lý dữ liệu chặt chẽ.

Kết luận

Đưa tài liệu nội bộ vào ChatGPT hoặc công cụ AI không còn là lựa chọn công nghệ đơn thuần mà là hành vi pháp lý có thể ảnh hưởng trực tiếp đến bí mật kinh doanh, dữ liệu cá nhân và trách nhiệm của doanh nghiệp. Khung pháp luật Việt Nam hiện hành đã có đủ nền tảng để xác định, bảo vệ và xử lý các rủi ro này, từ Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung năm 2022, đến Nghị định 13/2023/NĐ-CP và Luật An toàn thông tin mạng 2015. Doanh nghiệp nào không thiết lập ranh giới sử dụng AI sẽ phải đối mặt với nguy cơ mất dữ liệu, tranh chấp và suy giảm lợi thế cạnh tranh.

Tài liệu tham khảo

  • Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung năm 2022.
  • Nghị định 13/2023/NĐ-CP ngày 17/4/2023 về bảo vệ dữ liệu cá nhân.
  • Luật An toàn thông tin mạng 2015.
  • Bộ luật Lao động 2019.
  • Luật An ninh mạng 2018.
  • Luật Bảo vệ bí mật nhà nước 2018.

Câu hỏi thường gặp

Đưa tài liệu nội bộ vào ChatGPT có bị xem là tiết lộ bí mật kinh doanh không?
Có, nếu tài liệu chứa thông tin đáp ứng điều kiện bí mật kinh doanh và việc đưa vào AI làm mất kiểm soát hoặc tiết lộ trái phép theo Điều 127 Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung năm 2022.
Tài liệu có dữ liệu nhân sự đưa vào AI thì rủi ro gì?
Rủi ro vi phạm quy định bảo vệ dữ liệu cá nhân, đặc biệt khi dữ liệu được xử lý không có căn cứ hợp lệ, không tối thiểu hóa và không được bảo mật theo Nghị định 13/2023/NĐ-CP.
Doanh nghiệp có thể cấm hoàn toàn nhân viên dùng AI với tài liệu nội bộ không?
Có. Doanh nghiệp được quyền đặt nội quy, quy chế bảo mật và danh mục dữ liệu cấm nhập vào AI, đồng thời áp dụng kỷ luật khi người lao động vi phạm.
Nếu AI đặt máy chủ ở nước ngoài thì có khác gì về pháp lý?
Có. Ngoài rủi ro bí mật kinh doanh, còn phát sinh vấn đề chuyển dữ liệu xuyên biên giới và kiểm soát việc lưu trữ, xử lý dữ liệu cá nhân ngoài phạm vi doanh nghiệp.
Cần làm gì để an toàn khi dùng AI trong doanh nghiệp?
Phân loại dữ liệu, cấm nhập tài liệu mật, ẩn danh hóa thông tin nhạy cảm, ban hành chính sách AI, đào tạo nhân viên và ưu tiên giải pháp AI nội bộ hoặc được phê duyệt.