Camera nhận diện khuôn mặt tại cửa hàng: điều kiện pháp lý và rủi ro riêng tư

Phân tích điều kiện pháp lý và rủi ro riêng tư khi dùng camera nhận diện khuôn mặt tại cửa hàng theo luật Việt Nam 2026.

Tổng quan

Việc sử dụng camera nhận diện khuôn mặt tại cửa hàng không còn là biện pháp an ninh thuần túy mà đã trở thành hoạt động xử lý dữ liệu cá nhân nhạy cảm. Khi gương mặt được dùng để nhận dạng hoặc xác thực, dữ liệu sinh trắc học phát sinh nghĩa vụ pháp lý cao hơn về thông báo, đồng ý, bảo mật và giới hạn mục đích. Khung pháp lý hiện hành ở Việt Nam đã chuyển trọng tâm sang bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân 2025, đặc biệt với dữ liệu sinh trắc học và hình ảnh. Bài viết làm rõ các điều kiện cần có trước khi triển khai, các rủi ro riêng tư thường gặp và những điểm cửa hàng cần kiểm soát để tránh vi phạm.

Khung pháp lý điều chỉnh việc dùng nhận diện khuôn mặt tại cửa hàng

Việc lắp camera thông thường để giám sát an ninh khác với việc dùng camera nhận diện khuôn mặt. Khi hệ thống được thiết kế để xác định hoặc xác thực danh tính bằng đặc điểm khuôn mặt, dữ liệu phát sinh là dữ liệu sinh trắc học và thuộc nhóm dữ liệu cá nhân nhạy cảm. Theo khoản 2 Điều 3 và khoản 4 Điều 3 Luật Bảo vệ dữ liệu cá nhân 2025, dữ liệu sinh trắc học là dữ liệu về đặc điểm thể chất và đặc điểm sinh học ổn định, đặc trưng của một người để nhận dạng người đó; nhóm này được xếp vào dữ liệu cá nhân nhạy cảm.

Do đó, cửa hàng không được nhìn nhận hệ thống nhận diện khuôn mặt như một thiết bị an ninh thông thường. Mọi khâu từ thu thập, lưu trữ, phân tích, đối chiếu, chia sẻ đến xóa dữ liệu đều là hoạt động xử lý dữ liệu cá nhân và phải có căn cứ pháp lý phù hợp. Nếu cửa hàng sử dụng gương mặt khách hàng để lập danh sách đen, nhận diện người quay lại, chấm điểm hành vi, hoặc đối chiếu với cơ sở dữ liệu nội bộ, phạm vi rủi ro pháp lý tăng lên rõ rệt.

Điều kiện pháp lý để được triển khai hợp lệ

Điều kiện cốt lõi là phải xác định đúng mục đích xử lý và giới hạn chặt chẽ phạm vi sử dụng dữ liệu. Theo nguyên tắc xử lý dữ liệu cá nhân tại Luật Bảo vệ dữ liệu cá nhân 2025, việc xử lý phải phù hợp mục đích đã thông báo, chỉ thu thập trong phạm vi cần thiết, và bảo đảm minh bạch đối với chủ thể dữ liệu. Với dữ liệu sinh trắc học, yêu cầu bảo đảm an toàn và kiểm soát truy cập còn nghiêm ngặt hơn.

Về thông báo và đồng ý, cửa hàng phải cung cấp thông tin rõ ràng trước khi thu thập hoặc xử lý hình ảnh khuôn mặt, bao gồm mục đích, loại dữ liệu, thời hạn lưu trữ, đối tượng nhận dữ liệu và quyền của khách hàng. Trong thực tiễn tuân thủ theo Luật Bảo vệ dữ liệu cá nhân 2025, đồng ý phải cụ thể cho từng mục đích xử lý dữ liệu nhạy cảm, không được gộp chung với các điều khoản chung về mua bán hay thành viên. Nếu cửa hàng muốn dùng dữ liệu khuôn mặt cho nhiều mục đích khác nhau, mỗi mục đích cần có căn cứ độc lập và được thể hiện minh bạch.

Về bảo mật kỹ thuật, theo điểm a khoản 4 Điều 31 Luật Bảo vệ dữ liệu cá nhân 2025, tổ chức, cá nhân thu thập và xử lý dữ liệu sinh trắc học phải áp dụng biện pháp an toàn vật lý cho thiết bị lưu trữ và truyền tải dữ liệu, hạn chế quyền truy cập, có hệ thống giám sát để phòng ngừa và phát hiện hành vi xâm phạm dữ liệu, đồng thời tuân thủ pháp luật và tiêu chuẩn quốc tế có liên quan. Đây là nghĩa vụ bắt buộc, không phải lựa chọn tùy nghi. Nếu dữ liệu bị rò rỉ hoặc gây thiệt hại cho chủ thể dữ liệu, điểm b khoản 4 Điều 31 Luật Bảo vệ dữ liệu cá nhân 2025 yêu cầu tổ chức hoặc cá nhân phải thông báo cho chủ thể dữ liệu theo quy định của Chính phủ.

Về quản trị nội bộ, cửa hàng cần phân quyền truy cập, ghi nhận nhật ký truy cập, thiết lập thời hạn lưu trữ, và xóa hoặc ẩn danh dữ liệu khi mục đích không còn. Nếu có bên thứ ba cung cấp phần mềm nhận diện khuôn mặt, cửa hàng vẫn là bên chịu trách nhiệm chính về tính hợp pháp của việc thu thập và chia sẻ dữ liệu. Hợp đồng với nhà cung cấp phải quy định rõ vai trò xử lý dữ liệu, chuẩn bảo mật, nghĩa vụ hỗ trợ khi xảy ra sự cố và nghĩa vụ xóa dữ liệu khi chấm dứt dịch vụ.

Những rủi ro riêng tư nổi bật khi gắn nhận diện khuôn mặt trong bán lẻ

Rủi ro đầu tiên là thu thập vượt quá mục đích. Cửa hàng lắp camera để chống trộm nhưng sau đó lại dùng hình ảnh khuôn mặt cho nhận diện khách hàng thân thiết, theo dõi hành vi mua sắm hoặc phân tích cảm xúc mà không có căn cứ pháp lý riêng. Khi mục đích thay đổi mà không thông báo lại cho khách hàng, việc xử lý dữ liệu trở nên không phù hợp với nguyên tắc minh bạch và giới hạn mục đích.

Rủi ro thứ hai là lộ lọt dữ liệu sinh trắc học. Khác với mật khẩu, khuôn mặt không thể thay đổi khi bị xâm phạm, nên hậu quả của rò rỉ dữ liệu thường kéo dài và khó khắc phục. Một cơ sở dữ liệu gương mặt bị chiếm đoạt có thể bị khai thác để giả mạo danh tính, dò thói quen tiêu dùng, liên kết với dữ liệu khác hoặc theo dõi cá nhân ngoài cửa hàng.

Rủi ro thứ ba là xâm phạm quyền riêng tư của người không phải khách hàng mục tiêu. Camera nhận diện khuôn mặt thường ghi nhận cả nhân viên, người giao hàng, trẻ em đi cùng và người qua lại trong khu vực lân cận. Nếu không có bố trí vùng quét hợp lý và cơ chế loại trừ dữ liệu không cần thiết, cửa hàng dễ rơi vào tình trạng thu thập lan rộng, vượt quá mức cần thiết cho hoạt động kinh doanh.

Rủi ro thứ tư là sai lệch nhận diện. Hệ thống có thể nhận nhầm người hoặc không nhận ra đúng người trong điều kiện ánh sáng kém, góc quay xấu, đeo khẩu trang hoặc do thiên lệch thuật toán. Sai sót này có thể dẫn đến từ chối dịch vụ, cảnh báo nhầm an ninh, hoặc gây ảnh hưởng danh dự và quyền lợi của khách hàng, từ đó phát sinh trách nhiệm bồi thường và tranh chấp về xử lý dữ liệu không chính xác.

Giới hạn cần tuân thủ khi áp dụng cho mục đích an ninh và tiếp thị

Nếu mục tiêu là an ninh, cửa hàng chỉ nên xử lý dữ liệu ở mức cần thiết để phát hiện hành vi xâm nhập, trộm cắp hoặc gian lận. Việc xây dựng danh sách nhận diện khách hàng quen, khách hàng không được phục vụ, hoặc suy đoán đặc điểm cá nhân từ hình ảnh khuôn mặt vượt ra ngoài mục tiêu an ninh. Cách tiếp cận hợp lệ là tách bạch giữa giám sát an ninh chung và xử lý sinh trắc học.

Nếu mục tiêu là tiếp thị, mức độ rủi ro cao hơn vì dữ liệu khuôn mặt có thể được dùng để cá nhân hóa quảng cáo, theo dõi tần suất ghé thăm hoặc phân tích hành vi tiêu dùng. Các hoạt động này cần đánh giá tác động bảo vệ dữ liệu, cơ chế chấp thuận riêng và chính sách rút lại đồng ý rõ ràng. Khi chưa bảo đảm được các điều kiện đó, sử dụng nhận diện khuôn mặt cho tiếp thị không phù hợp với chuẩn bảo vệ dữ liệu cá nhân hiện hành.

Khuyến nghị tuân thủ cho cửa hàng

Trước khi triển khai, cửa hàng cần xác định rõ việc dùng camera có thật sự cần đến nhận diện khuôn mặt hay chỉ cần ghi hình thông thường. Nếu mục tiêu đạt được bằng camera giám sát không nhận dạng, lựa chọn ít xâm phạm hơn đó phải được ưu tiên. Đây là cách giảm thiểu rủi ro pháp lý và giảm tác động đối với quyền riêng tư của khách hàng.

Trong trường hợp vẫn cần xử lý dữ liệu khuôn mặt, cần xây dựng thông báo riêng tại điểm thu thập, chính sách xử lý dữ liệu dễ hiểu, cơ chế ghi nhận đồng ý và đầu mối tiếp nhận yêu cầu của chủ thể dữ liệu. Cửa hàng cũng phải tổ chức kiểm soát nội bộ về quyền truy cập, mã hóa, sao lưu, nhật ký hệ thống và quy trình xử lý sự cố. Dữ liệu sinh trắc học không nên lưu giữ lâu hơn thời gian cần thiết cho mục đích đã xác định.

Về quản trị rủi ro, cần đánh giá định kỳ hiệu quả của hệ thống, rà soát nhà cung cấp công nghệ và kiểm tra khả năng rò rỉ dữ liệu. Khi xảy ra sự cố, việc khoanh vùng, ngắt truy cập, thông báo và khắc phục phải được thực hiện ngay theo quy trình nội bộ đã chuẩn bị trước. Đối với dữ liệu khuôn mặt, chậm xử lý sự cố thường làm tăng mức độ thiệt hại và nguy cơ vi phạm nghĩa vụ pháp lý.

Kết luận

Camera nhận diện khuôn mặt tại cửa hàng chỉ hợp pháp khi được đặt trong khuôn khổ xử lý dữ liệu cá nhân chặt chẽ, đặc biệt đối với dữ liệu sinh trắc học. Pháp luật hiện hành đòi hỏi minh bạch, giới hạn mục đích, đồng ý phù hợp, bảo mật nghiêm ngặt và cơ chế ứng phó khi xảy ra vi phạm. Với đặc tính nhạy cảm và khó khắc phục của dữ liệu khuôn mặt, cửa hàng cần ưu tiên biện pháp ít xâm phạm hơn trước khi lựa chọn công nghệ nhận diện.

Tài liệu tham khảo

  • Luật Bảo vệ dữ liệu cá nhân 2025, số 91/2025/QH15.
  • Decree 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
  • Bộ luật Dân sự 2015.
  • Luật An ninh mạng 2018.
  • Luật Công nghệ thông tin 2006.

Câu hỏi thường gặp

Cửa hàng có được lắp camera nhận diện khuôn mặt cho mục đích an ninh không?
Được, nhưng phải có căn cứ xử lý dữ liệu hợp pháp, thông báo rõ ràng, giới hạn mục đích, và áp dụng biện pháp bảo mật nghiêm ngặt đối với dữ liệu sinh trắc học.
Hình ảnh khuôn mặt có được xem là dữ liệu cá nhân nhạy cảm không?
Có. Khi khuôn mặt được dùng để nhận dạng hoặc xác thực, đó là dữ liệu sinh trắc học và thuộc nhóm dữ liệu cá nhân nhạy cảm.
Cửa hàng có thể dùng dữ liệu khuôn mặt cho tiếp thị khách hàng không?
Chỉ khi có căn cứ pháp lý riêng và đồng ý phù hợp cho mục đích đó. Nếu không đáp ứng yêu cầu minh bạch và giới hạn mục đích, việc sử dụng là không phù hợp.
Nếu dữ liệu khuôn mặt bị rò rỉ thì cửa hàng phải làm gì?
Phải nhanh chóng cô lập sự cố, khắc phục hệ thống, và thực hiện nghĩa vụ thông báo cho chủ thể dữ liệu theo quy định hiện hành về bảo vệ dữ liệu cá nhân.