10 điều khoản cốt lõi khi ký hợp đồng xử lý dữ liệu
10 điều khoản quan trọng khi ký hợp đồng với nhà cung cấp xử lý dữ liệu để bảo vệ dữ liệu cá nhân và tuân thủ pháp luật.
Tổng quan
Hợp đồng với nhà cung cấp xử lý dữ liệu là công cụ pháp lý trọng yếu để kiểm soát rủi ro về bảo vệ dữ liệu cá nhân, an ninh mạng và trách nhiệm hợp đồng. Trong thực tiễn, doanh nghiệp cần thiết kế điều khoản rõ về phạm vi xử lý, mục đích, bảo mật, phân quyền, chuyển dữ liệu, lưu trữ, kiểm toán và xử lý sự cố. Bài viết hệ thống hóa 10 điều khoản không nên bỏ qua trên nền tảng quy định hiện hành của Việt Nam, đặc biệt là Nghị định 13/2023/NĐ-CP, Nghị định 53/2022/NĐ-CP và Bộ luật Dân sự 2015. Nội dung hướng đến việc hỗ trợ doanh nghiệp xây dựng hợp đồng vừa phù hợp pháp luật, vừa có tính vận hành và kiểm soát tuân thủ.Cơ sở pháp lý và ý nghĩa của hợp đồng xử lý dữ liệu
Hợp đồng với nhà cung cấp xử lý dữ liệu không chỉ là thỏa thuận thương mại mà còn là cơ chế phân bổ trách nhiệm pháp lý trong toàn bộ vòng đời dữ liệu. Theo điểm a khoản 1 Điều 3 Nghị định 13/2023/NĐ-CP, dữ liệu cá nhân phải được xử lý theo quy định của pháp luật; theo khoản 1 Điều 24 Nghị định 13/2023/NĐ-CP, bên kiểm soát dữ liệu cá nhân có thể thuê bên xử lý dữ liệu cá nhân bằng hợp đồng hoặc văn bản khác. Về mặt dân sự, theo Điều 385 và khoản 1 Điều 398 Bộ luật Dân sự 2015, các bên được quyền thỏa thuận về nội dung hợp đồng; hợp đồng giao kết hợp pháp có hiệu lực từ thời điểm giao kết theo khoản 1 Điều 401 Bộ luật Dân sự 2015.
Trong môi trường số, hợp đồng còn phải đặt trong khung tuân thủ an ninh mạng và lưu trữ dữ liệu. Nghị định 53/2022/NĐ-CP là văn bản quy định chi tiết một số điều của Luật An ninh mạng 2018, đặc biệt liên quan đến nghĩa vụ lưu trữ và hiện diện dữ liệu trong một số trường hợp. Vì vậy, hợp đồng cần được soạn để vừa đáp ứng nguyên tắc bảo vệ dữ liệu cá nhân, vừa bảo đảm khả năng vận hành thực tế của doanh nghiệp và nhà cung cấp.
1. Xác định đúng vai trò pháp lý của các bên
Điều khoản đầu tiên phải làm rõ ai là bên kiểm soát dữ liệu cá nhân, ai là bên xử lý dữ liệu cá nhân, và có hay không bên kiểm soát và xử lý dữ liệu cá nhân trong cùng một quan hệ. Sự phân định này quyết định ai chịu trách nhiệm chính đối với mục đích xử lý, cơ sở xử lý, thông báo cho chủ thể dữ liệu, và tiếp nhận yêu cầu thực hiện quyền của chủ thể dữ liệu. Nếu vai trò không rõ, việc phân bổ trách nhiệm sau sự cố sẽ thiếu căn cứ và làm phát sinh tranh chấp.
Doanh nghiệp nên ghi rõ nhà cung cấp chỉ được xử lý dữ liệu theo chỉ dẫn bằng văn bản của doanh nghiệp, trừ trường hợp pháp luật quy định khác. Mọi hành vi vượt quá chỉ dẫn cần được xem là vi phạm hợp đồng và là căn cứ áp dụng chế tài. Điều khoản này đặc biệt quan trọng đối với các dịch vụ SaaS, trung tâm dữ liệu, gia công vận hành, phân tích dữ liệu và chăm sóc khách hàng thuê ngoài.
2. Mô tả cụ thể phạm vi, mục đích và loại dữ liệu được xử lý
Khoản 1 Điều 24 Nghị định 13/2023/NĐ-CP yêu cầu hợp đồng phải có nội dung về chủ đề, thời hạn, mục đích, loại dữ liệu cá nhân, các bên tham gia xử lý, quyền và nghĩa vụ của các bên. Vì vậy, hợp đồng không được dừng ở mô tả chung chung như “xử lý dữ liệu phục vụ hoạt động kinh doanh”. Mỗi nhóm dữ liệu cần được liệt kê cụ thể, bao gồm dữ liệu định danh, dữ liệu liên hệ, dữ liệu giao dịch, dữ liệu kỹ thuật và dữ liệu nhạy cảm nếu có.
Mục đích xử lý phải được giới hạn theo từng nghiệp vụ, như lưu trữ, hỗ trợ khách hàng, phân tích hành vi, xác thực, phòng chống gian lận hoặc cung cấp dịch vụ. Khi nhà cung cấp muốn dùng dữ liệu cho mục đích khác, doanh nghiệp cần thủ tục phê duyệt riêng. Việc mô tả chi tiết phạm vi giúp tránh hiện tượng “mở rộng công năng” dữ liệu ngoài ý chí của các bên và ngoài cơ sở pháp lý ban đầu.
3. Ràng buộc nghĩa vụ xử lý theo chỉ dẫn và kiểm soát thay đổi
Điều khoản này cần xác lập nguyên tắc nhà cung cấp chỉ được xử lý dữ liệu trong phạm vi chỉ dẫn hợp pháp, tài liệu kỹ thuật và quy trình đã được doanh nghiệp chấp thuận. Bất kỳ thay đổi nào về hạ tầng, công cụ, luồng xử lý, địa điểm lưu trữ hoặc bên phụ trợ đều phải có thông báo và được chấp thuận trước. Cơ chế kiểm soát thay đổi phải vận hành bằng văn bản, không dựa vào thỏa thuận miệng hoặc trao đổi rời rạc qua thư điện tử không được chuẩn hóa.
Doanh nghiệp nên yêu cầu nhà cung cấp ghi nhận nhật ký xử lý, lưu vết thao tác và cung cấp bằng chứng khi cần kiểm tra. Điều khoản này giúp chứng minh tuân thủ nếu xảy ra thanh tra, khiếu nại của chủ thể dữ liệu hoặc tranh chấp giữa các bên. Trong hợp đồng, nên quy định rõ mọi thay đổi trái phép là vi phạm nghiêm trọng, cho phép tạm dừng dịch vụ hoặc chấm dứt hợp đồng ngay lập tức.
4. Nghĩa vụ bảo mật và an toàn thông tin
Bảo mật là điều khoản trung tâm của mọi hợp đồng xử lý dữ liệu. Hợp đồng cần quy định tiêu chuẩn bảo mật tối thiểu, bao gồm kiểm soát truy cập, mã hóa, phân quyền theo vai trò, quản lý thiết bị, giám sát hệ thống, lưu nhật ký và kiểm tra định kỳ. Đối với dữ liệu nhạy cảm hoặc dữ liệu có quy mô lớn, yêu cầu kỹ thuật phải được nâng lên mức chặt chẽ hơn và gắn với tài liệu an toàn thông tin riêng.
Ngoài nghĩa vụ kỹ thuật, nhà cung cấp phải cam kết nghĩa vụ bảo mật của nhân sự, cộng tác viên và nhà thầu phụ. Doanh nghiệp cần yêu cầu đào tạo định kỳ, ký cam kết bảo mật và xử lý kỷ luật nội bộ khi vi phạm. Điều khoản này nên quy định rõ việc tiết lộ dữ liệu, sao chép trái phép, trích xuất dữ liệu hoặc truy cập ngoài thẩm quyền đều là vi phạm nghiêm trọng.
5. Cơ chế sử dụng nhà xử lý phụ và chuyển giao dữ liệu
Trong thực tế, nhà cung cấp thường sử dụng nhiều lớp dịch vụ phụ trợ như lưu trữ đám mây, phân tích, hỗ trợ kỹ thuật hoặc bảo trì hệ thống. Hợp đồng phải yêu cầu nêu tên hoặc tiêu chí lựa chọn nhà xử lý phụ, điều kiện thuê phụ và trách nhiệm của nhà cung cấp đối với hành vi của bên phụ trợ. Theo khoản 2 Điều 24 Nghị định 13/2023/NĐ-CP, việc thuê bên xử lý dữ liệu cá nhân phải được quy định bằng hợp đồng hoặc văn bản khác.
Doanh nghiệp nên yêu cầu cơ chế chấp thuận trước đối với mọi nhà xử lý phụ hoặc ít nhất là quyền phản đối có căn cứ. Nếu dữ liệu được chuyển ra ngoài lãnh thổ Việt Nam hoặc sang hệ thống trung tâm dữ liệu ở nước ngoài, hợp đồng phải có điều khoản riêng về địa điểm xử lý, tiêu chuẩn bảo vệ, căn cứ chuyển dữ liệu và trách nhiệm thông báo. Với các mô hình xuyên biên giới, đây là nhóm điều khoản cần được rà soát kỹ nhất.
6. Thời hạn lưu trữ, xóa và hoàn trả dữ liệu khi chấm dứt hợp đồng
Hợp đồng cần xác định rõ thời hạn lưu trữ dữ liệu, thời điểm xóa, cơ chế hoàn trả và định dạng bàn giao khi kết thúc dịch vụ. Không nên để tình trạng dữ liệu tiếp tục nằm trên hệ thống nhà cung cấp vô thời hạn sau khi hợp đồng chấm dứt. Thời hạn giữ lại dữ liệu sau chấm dứt chỉ nên tồn tại khi thật sự cần thiết cho mục đích kỹ thuật, kiểm toán, giải quyết tranh chấp hoặc theo yêu cầu của pháp luật.
Điều khoản này phải quy định phương thức xóa an toàn, tiêu chuẩn xóa không thể phục hồi, xác nhận bằng văn bản và trách nhiệm chứng minh đã xóa. Nếu có dữ liệu bắt buộc phải lưu trữ theo luật chuyên ngành, hợp đồng cần liệt kê rõ loại dữ liệu, thời hạn lưu, và biện pháp cô lập để tránh truy cập trái phép. Đây là lớp kiểm soát quan trọng nhằm hạn chế rủi ro hậu chấm dứt hợp đồng.
7. Xử lý sự cố, vi phạm dữ liệu và nghĩa vụ thông báo
Điều khoản sự cố dữ liệu cần quy định khái niệm sự cố, mức độ nghiêm trọng, quy trình khoanh vùng, điều tra nguyên nhân và thời hạn thông báo. Thông báo phải gồm thời điểm phát hiện, loại dữ liệu bị ảnh hưởng, số lượng chủ thể dữ liệu, biện pháp khắc phục ban đầu và đầu mối liên hệ. Việc chậm thông báo thường làm tăng thiệt hại và làm suy yếu khả năng phối hợp xử lý.
Doanh nghiệp nên yêu cầu nhà cung cấp duy trì kế hoạch ứng cứu sự cố, nhật ký sự cố, bằng chứng khắc phục và báo cáo hậu kiểm. Hợp đồng cũng cần quy định quyền doanh nghiệp trực tiếp chỉ đạo biện pháp cô lập, khóa truy cập, sao lưu phục hồi hoặc chuyển hệ thống sang môi trường an toàn hơn. Khi sự cố xảy ra, tính kỷ luật của điều khoản này quyết định hiệu quả giảm thiểu rủi ro.
8. Kiểm toán, thanh tra và quyền giám sát tuân thủ
Không có quyền kiểm toán, doanh nghiệp khó chứng minh nhà cung cấp thực sự tuân thủ hợp đồng. Vì vậy, hợp đồng cần trao quyền kiểm tra định kỳ hoặc đột xuất đối với quy trình xử lý, biện pháp bảo mật, phân quyền truy cập, quản lý nhà xử lý phụ và cơ chế xóa dữ liệu. Quyền kiểm toán nên bao gồm cả việc yêu cầu tài liệu, phỏng vấn nhân sự phụ trách và truy cập báo cáo kỹ thuật ở mức hợp lý.
Điều khoản giám sát cần cân bằng giữa bí mật kinh doanh của nhà cung cấp và yêu cầu tuân thủ của doanh nghiệp. Cách làm phù hợp là sử dụng danh mục kiểm toán, tiêu chí đánh giá, tần suất và quy trình khắc phục sai phạm theo mốc thời gian. Nếu nhà cung cấp từ chối kiểm toán không có căn cứ, doanh nghiệp nên có quyền coi đây là vi phạm hợp đồng.
9. Phân bổ trách nhiệm, bồi thường và giới hạn trách nhiệm
Hợp đồng phải làm rõ nhà cung cấp chịu trách nhiệm gì khi xảy ra vi phạm do lỗi của mình, của nhân sự hoặc của nhà xử lý phụ mà họ thuê. Cần quy định cơ chế bồi thường thiệt hại trực tiếp, chi phí khắc phục, chi phí thông báo, chi phí điều tra và chi phí pháp lý hợp lý. Nếu chỉ nêu nguyên tắc chung mà không lượng hóa hoặc xác định căn cứ tính toán, điều khoản bồi thường thường khó phát huy hiệu lực thực tế.
Doanh nghiệp cũng nên rà soát điều khoản giới hạn trách nhiệm. Không nên chấp nhận mức trần trách nhiệm quá thấp đối với các vi phạm về dữ liệu cá nhân, bảo mật và cố ý vi phạm. Sự cân bằng hợp lý là giới hạn trách nhiệm cho tranh chấp thương mại thông thường, nhưng loại trừ hoặc nâng trần đối với vi phạm bảo mật, vi phạm pháp luật và hành vi gian dối.
10. Điều khoản tuân thủ pháp luật, chấm dứt và chuyển tiếp dịch vụ
Điều khoản cuối cùng cần xác định nghĩa vụ tuân thủ toàn bộ quy định hiện hành về bảo vệ dữ liệu cá nhân, an ninh mạng, thương mại điện tử, an toàn thông tin và các quy định chuyên ngành liên quan. Nhà cung cấp phải cam kết cập nhật quy trình khi pháp luật thay đổi và thông báo kịp thời cho doanh nghiệp về tác động tuân thủ. Nếu hoạt động xử lý liên quan đến dữ liệu phải lưu trữ tại Việt Nam theo quy định chuyên ngành, hợp đồng cần phản ánh rõ yêu cầu này ngay từ giai đoạn thiết kế dịch vụ.
Bên cạnh đó, hợp đồng phải dự liệu tình huống chấm dứt, chuyển đổi nhà cung cấp và hỗ trợ di chuyển dữ liệu. Điều khoản chuyển tiếp cần quy định thời gian hỗ trợ, định dạng dữ liệu bàn giao, trách nhiệm bảo mật trong giai đoạn chuyển đổi và nghĩa vụ xóa dữ liệu sau khi hoàn tất. Một hợp đồng tốt không chỉ vận hành trong thời gian cung cấp dịch vụ mà còn bảo đảm dữ liệu được kiểm soát an toàn sau khi quan hệ chấm dứt.
Kết luận
Hợp đồng xử lý dữ liệu là tuyến phòng thủ pháp lý đầu tiên của doanh nghiệp trong quản trị dữ liệu cá nhân. Mười điều khoản nêu trên tạo thành cấu trúc tối thiểu để kiểm soát rủi ro về mục đích xử lý, bảo mật, chuyển giao, sự cố, kiểm toán và chấm dứt quan hệ. Khi được soạn thảo chặt chẽ, hợp đồng không chỉ đáp ứng yêu cầu tuân thủ mà còn hỗ trợ doanh nghiệp quản trị vận hành và chứng minh trách nhiệm pháp lý một cách nhất quán.
Tài liệu tham khảo
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Nghị định 53/2022/NĐ-CP quy định chi tiết một số điều của Luật An ninh mạng.
- Luật An ninh mạng 2018.
- Bộ luật Dân sự 2015.
- Văn bản hướng dẫn, công bố và cơ sở dữ liệu pháp luật hiện hành của cơ quan nhà nước có thẩm quyền.