Giám sát năng suất nhân viên bằng AI và giới hạn quyền riêng tư

Phân tích giới hạn pháp lý khi dùng AI giám sát năng suất nhân viên và bảo vệ quyền riêng tư theo pháp luật Việt Nam.

Tổng quan

Việc ứng dụng AI để đo lường, phân tích và dự báo năng suất lao động đang trở thành xu hướng trong quản trị doanh nghiệp hiện đại. Tuy nhiên, hoạt động này đồng thời chạm đến quyền riêng tư, bí mật đời sống cá nhân và bảo vệ dữ liệu cá nhân của người lao động. Bài viết xác định các giới hạn pháp lý cốt lõi mà người sử dụng lao động phải tuân thủ khi triển khai hệ thống giám sát bằng AI trong môi trường làm việc tại Việt Nam. Trọng tâm là tương quan giữa quyền quản lý, giám sát của người sử dụng lao động với yêu cầu hợp pháp, minh bạch, cần thiết và tương xứng trong xử lý dữ liệu cá nhân.

Giám sát năng suất bằng AI: nhu cầu quản trị và rủi ro pháp lý

AI đang được doanh nghiệp sử dụng để ghi nhận thời gian làm việc, phân tích thao tác trên thiết bị, theo dõi tiến độ xử lý công việc, đánh giá mức độ tập trung và tự động hóa báo cáo năng suất. Về mặt quản trị, công cụ này giúp chuẩn hóa chỉ số đánh giá, giảm phụ thuộc vào quan sát chủ quan và tăng khả năng kiểm soát quy trình. Tuy nhiên, khi hoạt động giám sát đi sâu vào hành vi, hình ảnh, giọng nói, vị trí, tin nhắn nội bộ hoặc lịch sử sử dụng thiết bị, nó vượt ra ngoài phạm vi kiểm soát lao động thông thường và trở thành hoạt động xử lý dữ liệu cá nhân. Từ thời điểm đó, quyền quản lý của người sử dụng lao động không còn là căn cứ đủ mạnh nếu thiếu cơ sở pháp lý phù hợp và biện pháp bảo đảm quyền riêng tư.

Trong pháp luật Việt Nam hiện hành, trọng tâm điều chỉnh không nằm ở việc cấm giám sát, mà ở việc kiểm soát cách thức giám sát. Doanh nghiệp chỉ được thu thập, xử lý và sử dụng dữ liệu trong giới hạn phục vụ mục đích xác định, hợp pháp và phải bảo đảm nguyên tắc cần thiết, tương xứng, minh bạch. Khi AI được dùng như một công cụ theo dõi liên tục, đánh giá tự động hoặc ra quyết định dựa trên hồ sơ hành vi của người lao động, nguy cơ xâm phạm dữ liệu cá nhân và quyền nhân thân tăng lên rõ rệt. Vì vậy, vấn đề pháp lý trung tâm là thiết kế cơ chế giám sát đúng mục đích, đúng phạm vi và đúng căn cứ pháp luật.

Cơ sở pháp lý điều chỉnh việc giám sát người lao động bằng AI

Khung pháp lý trực tiếp và quan trọng nhất hiện nay là theo khoản 1 Điều 3 Nghị định 13/2023/NĐ-CP, dữ liệu cá nhân được hiểu là dữ liệu về cá nhân, giúp xác định một con người cụ thể; còn dữ liệu cá nhân nhạy cảm là dữ liệu gắn với quyền riêng tư, có nguy cơ ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp của chủ thể dữ liệu. Cùng với đó, theo Điều 17 Nghị định 13/2023/NĐ-CP, việc xử lý dữ liệu cá nhân phải dựa trên một hoặc nhiều căn cứ hợp pháp theo quy định của pháp luật. Trong môi trường lao động, điều này có nghĩa là việc cài đặt phần mềm giám sát không thể tách rời cơ chế thông báo, mục đích sử dụng và điều kiện xử lý dữ liệu.

Về nguyên tắc xử lý, theo Điều 4 Nghị định 13/2023/NĐ-CP, dữ liệu cá nhân phải được bảo vệ và xử lý đúng mục đích, giới hạn trong phạm vi cần thiết; tổ chức, cá nhân xử lý dữ liệu phải chịu trách nhiệm về hoạt động của mình. Quy định này đặc biệt quan trọng đối với hệ thống AI vì mô hình có thể tự động mở rộng phạm vi phân tích sang các dữ liệu ngoài nhu cầu quản trị ban đầu. Nếu doanh nghiệp triển khai công cụ chấm điểm hành vi, nhận diện cảm xúc hay theo dõi liên tục thao tác bàn phím mà không chứng minh được tính cần thiết, hoạt động đó dễ bị xem là vượt quá giới hạn hợp pháp. Khi AI tạo ra kết quả tự động có ảnh hưởng đến đánh giá kỷ luật, tăng lương hoặc chấm dứt hợp đồng, yêu cầu kiểm soát thuật toán và khả năng giải trình trở nên cấp thiết.

Về nghĩa vụ thông báo, theo Điều 13 Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu phải được thông báo về loại dữ liệu được xử lý, mục đích xử lý, cách thức xử lý, tổ chức liên quan đến xử lý và các quyền của mình. Trong quan hệ lao động, yêu cầu này đòi hỏi doanh nghiệp phải công khai rõ hệ thống AI thu thập những gì, dùng để làm gì, lưu bao lâu, chia sẻ cho ai và có hay không việc chuyển dữ liệu ra nước ngoài. Nếu doanh nghiệp chỉ ghi chung trong nội quy lao động rằng “có thể giám sát bằng công nghệ”, nội dung đó không đáp ứng chuẩn minh bạch mà pháp luật về bảo vệ dữ liệu cá nhân đặt ra. Thông báo mơ hồ cũng làm suy yếu giá trị pháp lý của sự đồng ý nếu doanh nghiệp dựa vào sự đồng ý của người lao động.

Giới hạn cốt lõi: quyền riêng tư của người lao động không bị triệt tiêu bởi quan hệ lao động

Quan hệ lao động cho phép người sử dụng lao động quản lý, điều hành và kiểm tra việc thực hiện công việc, nhưng quyền đó không đồng nghĩa với quyền xâm nhập toàn diện vào đời sống số của người lao động. Khi AI theo dõi thư điện tử, tin nhắn, lịch sử duyệt web, âm thanh môi trường làm việc, hình ảnh webcam hoặc dữ liệu định vị, doanh nghiệp đang xử lý dữ liệu liên quan trực tiếp đến đời sống riêng tư và thói quen cá nhân. Pháp luật hiện hành đặt ra nguyên tắc kiểm soát tối thiểu: chỉ thu thập những gì thật sự cần cho mục đích quản trị hợp pháp, và không sử dụng dữ liệu cho mục đích thứ cấp ngoài thông báo ban đầu. Việc kéo dài thời gian lưu trữ hoặc tái sử dụng dữ liệu để đánh giá nhân thân, hành vi ngoài công việc, hoặc xây dựng hồ sơ tâm lý là rủi ro pháp lý đáng kể.

Đối với dữ liệu nhạy cảm như sinh trắc học, sức khỏe, vị trí, video nhận diện khuôn mặt hoặc dữ liệu phản ánh đặc điểm hành vi đặc biệt, theo khoản 4 Điều 2 và Điều 11 Nghị định 13/2023/NĐ-CP, doanh nghiệp phải áp dụng chuẩn bảo vệ chặt chẽ hơn. Trong thực tiễn triển khai AI chấm công bằng khuôn mặt, theo dõi vị trí nhân viên giao hàng hoặc phân tích giọng nói trong cuộc gọi dịch vụ khách hàng, các dữ liệu này không thể được coi là dữ liệu vận hành đơn thuần. Chúng đòi hỏi cơ chế xác định rõ mục đích, giới hạn tiếp cận, phân quyền nội bộ, mã hóa và kiểm tra an ninh dữ liệu. Nếu không có thiết kế bảo vệ tương ứng, hệ thống giám sát sẽ dễ chuyển hóa thành công cụ xâm phạm đời tư có hệ thống.

Quyền riêng tư của người lao động còn được bảo vệ bởi các nguyên tắc chung của pháp luật dân sự về quyền nhân thân và nguyên tắc tôn trọng bí mật đời sống riêng tư, bí mật cá nhân, bí mật gia đình. Khi doanh nghiệp dùng AI để suy đoán thói quen làm việc, mức độ stress, xu hướng cá nhân hoặc quan hệ giao tiếp nội bộ, ranh giới giữa đánh giá hiệu suất và can thiệp vào nhân thân trở nên mong manh. Pháp luật không cho phép biến năng suất lao động thành lý do hợp thức hóa việc giám sát mọi hành vi số của cá nhân. Do đó, hệ thống giám sát hợp pháp phải dừng ở mức đo lường cần thiết cho hiệu quả công việc, không mở rộng thành theo dõi toàn diện đời sống riêng tư.

Điều kiện pháp lý để doanh nghiệp sử dụng AI giám sát năng suất

Trước hết, doanh nghiệp phải xác lập mục đích xử lý dữ liệu cụ thể, rõ ràng và hợp pháp. Mục đích này phải gắn trực tiếp với quản lý nhân sự, đánh giá hiệu quả công việc, bảo đảm an toàn hệ thống hoặc bảo vệ tài sản doanh nghiệp. Nếu mục đích được diễn đạt quá rộng như “nâng cao hiệu quả quản trị”, “cải thiện trải nghiệm quản lý” hoặc “phòng ngừa rủi ro chung”, phạm vi xử lý sẽ thiếu chuẩn xác. Mục đích càng mơ hồ, nguy cơ vi phạm nguyên tắc giới hạn phạm vi càng cao.

Tiếp theo, doanh nghiệp phải bảo đảm thông báo đầy đủ và thu thập dữ liệu minh bạch. Người lao động cần được biết công cụ AI hoạt động như thế nào, thu thập dữ liệu gì, dữ liệu nào là bắt buộc, dữ liệu nào là tùy chọn, ai có quyền truy cập và quyền khiếu nại, sửa đổi, xóa dữ liệu được thực hiện ra sao. Trong nội dung nội quy lao động, thỏa ước lao động tập thể, hợp đồng lao động hoặc phụ lục hợp đồng, các điều khoản về giám sát phải đủ cụ thể để người lao động nhận biết trước phạm vi can thiệp. Một cơ chế thông báo đầy đủ không chỉ là yêu cầu tuân thủ mà còn là điều kiện để giảm tranh chấp về sau.

Về phương diện kỹ thuật và tổ chức, doanh nghiệp phải áp dụng nguyên tắc tối thiểu hóa dữ liệu, phân quyền truy cập, bảo mật hệ thống và ghi nhận nhật ký xử lý. Hệ thống AI không được mặc nhiên tích hợp mọi nguồn dữ liệu sẵn có chỉ vì khả năng kỹ thuật cho phép. Dữ liệu phải được giới hạn theo vai trò công việc, thời hạn lưu giữ và mức độ nhạy cảm; đồng thời phải có quy trình xử lý sự cố rò rỉ, xóa dữ liệu khi hết mục đích và kiểm tra định kỳ độ chính xác của mô hình. Nếu mô hình tạo ra quyết định sai lệch do dữ liệu huấn luyện không phù hợp, doanh nghiệp vẫn phải chịu trách nhiệm về hậu quả phát sinh từ việc sử dụng công cụ đó.

Ranh giới giữa kiểm soát hợp pháp và xâm phạm quyền riêng tư

Ranh giới pháp lý nằm ở ba tiêu chí: cần thiết, tương xứng và minh bạch. Cần thiết nghĩa là chỉ dùng AI khi biện pháp ít xâm phạm hơn không đáp ứng được yêu cầu quản lý. Tương xứng nghĩa là mức độ thu thập dữ liệu phải phù hợp với mức độ rủi ro mà doanh nghiệp cần ngăn ngừa hoặc kiểm soát. Minh bạch nghĩa là người lao động biết rõ mình đang bị giám sát đến mức nào và vì lý do gì.

Trong thực tế, việc lắp camera AI nhận diện cảm xúc tại bàn làm việc, ghi âm liên tục cuộc trò chuyện nội bộ hoặc theo dõi màn hình cá nhân ngoài giờ làm việc khó đáp ứng được ba tiêu chí này. Ngược lại, đo thời gian đăng nhập hệ thống, ghi nhận tiến độ xử lý trên phần mềm nghiệp vụ hoặc kiểm soát ra vào khu vực an ninh chặt chẽ là các biện pháp có cơ sở hợp lý hơn, nếu đi kèm thông báo và giới hạn dữ liệu rõ ràng. Mức độ chấp nhận pháp lý không phụ thuộc vào công nghệ AI tiên tiến đến đâu, mà phụ thuộc vào cách công nghệ đó được đặt trong khuôn khổ pháp luật. Doanh nghiệp càng thiết kế công cụ theo hướng xâm nhập sâu, khả năng vi phạm càng lớn.

Khuyến nghị xây dựng chính sách nội bộ về AI giám sát

Doanh nghiệp cần ban hành chính sách giám sát dữ liệu riêng, tách khỏi các nội quy chung chung về kỷ luật lao động. Chính sách này phải quy định danh mục dữ liệu được thu thập, mục đích, căn cứ xử lý, thời hạn lưu trữ, cơ chế truy cập, phương thức bảo mật và cách xử lý khi người lao động yêu cầu thực hiện quyền của chủ thể dữ liệu. Với hệ thống AI có tác động đáng kể đến quyền lợi người lao động, việc đánh giá tác động xử lý dữ liệu và kiểm tra định kỳ là yêu cầu quản trị bắt buộc về mặt tuân thủ. Khi triển khai dịch vụ của bên thứ ba, doanh nghiệp phải ràng buộc trách nhiệm của nhà cung cấp về bảo mật và không sử dụng lại dữ liệu cho mục đích riêng.

Về quan hệ lao động, doanh nghiệp nên tham vấn đại diện người lao động trước khi triển khai hệ thống giám sát có mức độ can thiệp cao. Cách làm này giúp giảm xung đột nội bộ và tăng tính chấp nhận của chính sách giám sát. Đồng thời, doanh nghiệp cần đào tạo bộ phận nhân sự, quản lý trực tiếp và bộ phận công nghệ thông tin về giới hạn xử lý dữ liệu cá nhân. Một chính sách tuân thủ tốt phải được thực thi bằng quy trình, không chỉ bằng cam kết trên giấy.

Kết luận

AI có thể trở thành công cụ hữu hiệu để quản trị năng suất, nhưng không làm mất đi giới hạn pháp lý của quyền riêng tư trong quan hệ lao động. Theo Nghị định 13/2023/NĐ-CP, mọi hoạt động giám sát liên quan đến dữ liệu cá nhân phải có căn cứ, đúng mục đích, minh bạch, cần thiết và tương xứng. Khi doanh nghiệp vượt quá các giới hạn này, rủi ro không chỉ là tranh chấp lao động mà còn là vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân. Vì vậy, triển khai AI giám sát nhân viên phải được đặt trong khuôn khổ tuân thủ pháp luật, thiết kế quản trị dữ liệu chặt chẽ và tôn trọng quyền riêng tư như một chuẩn mực bắt buộc.

Tài liệu tham khảo

  • Nghị định 13/2023/NĐ-CP của Chính phủ về bảo vệ dữ liệu cá nhân.
  • Bộ luật Lao động 2019.
  • Bộ luật Dân sự 2015.
  • Luật An ninh mạng 2018.
  • Luật Công nghệ thông tin 2006.

Câu hỏi thường gặp

Doanh nghiệp có được dùng AI để theo dõi năng suất nhân viên không?
Được, nếu mục đích hợp pháp, thông báo minh bạch, dữ liệu thu thập cần thiết và tuân thủ Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
Có cần sự đồng ý của người lao động khi giám sát bằng AI không?
Thường phải có căn cứ xử lý hợp pháp và thông báo rõ; với dữ liệu nhạy cảm hoặc phạm vi giám sát sâu, sự đồng ý rõ ràng là điều kiện quan trọng.
AI có được ghi âm, ghi hình nhân viên liên tục không?
Không mặc nhiên được phép; việc ghi âm, ghi hình phải cần thiết, tương xứng, có mục đích rõ ràng và không xâm phạm quá mức quyền riêng tư.
Dữ liệu chấm công bằng khuôn mặt có phải là dữ liệu nhạy cảm không?
Có, dữ liệu sinh trắc học như khuôn mặt thuộc nhóm dữ liệu nhạy cảm và phải được bảo vệ theo quy định chặt chẽ hơn.
Doanh nghiệp cần làm gì trước khi triển khai AI giám sát?
Cần xác định mục đích, lập thông báo, ban hành chính sách nội bộ, đánh giá tác động, phân quyền truy cập và bảo đảm an ninh dữ liệu.