Quy chế bảo mật khi nhân viên dùng email cá nhân gửi tài liệu nội bộ

Hướng dẫn xây dựng quy chế bảo mật khi nhân viên dùng email cá nhân gửi tài liệu nội bộ theo pháp luật Việt Nam 2026.

Tổng quan

Việc nhân viên sử dụng email cá nhân để gửi tài liệu nội bộ đặt ra rủi ro đồng thời đối với bí mật kinh doanh, dữ liệu cá nhân và an toàn thông tin của doanh nghiệp. Trong bối cảnh pháp luật Việt Nam hiện hành đã có khung quy định trực tiếp về bảo vệ dữ liệu cá nhân, an ninh mạng và kỷ luật lao động, doanh nghiệp cần xây dựng quy chế bảo mật đủ rõ để phòng ngừa, phát hiện và xử lý vi phạm. Bài viết này hệ thống hóa các căn cứ pháp lý, cấu phần cần có của quy chế và những yêu cầu thực thi thực tiễn để hạn chế thất thoát tài liệu. Nội dung cũng gợi ý cách thiết kế cơ chế kiểm soát phù hợp với môi trường làm việc số hiện nay.

Nhận diện rủi ro pháp lý từ việc dùng email cá nhân

Việc nhân viên gửi tài liệu nội bộ qua email cá nhân làm suy giảm khả năng kiểm soát của doanh nghiệp đối với vòng đời thông tin. Một tài liệu nội bộ có thể chứa bí mật kinh doanh, dữ liệu cá nhân của khách hàng, thông tin nhân sự, hoặc nội dung thuộc diện hạn chế tiếp cận. Khi thông tin rời khỏi hệ thống thư điện tử và lưu trữ do doanh nghiệp quản lý, doanh nghiệp mất đi các lớp kiểm soát về xác thực người nhận, ghi nhận nhật ký truy cập và khả năng thu hồi dữ liệu.

Về mặt pháp lý, hành vi này có thể dẫn đến đồng thời nhiều hệ quả: vi phạm nghĩa vụ bảo mật theo hợp đồng lao động, vi phạm nội quy lao động, xâm phạm bí mật kinh doanh, và đặc biệt là nguy cơ vi phạm quy định về bảo vệ dữ liệu cá nhân. Nếu tài liệu có chứa dữ liệu cá nhân, doanh nghiệp còn phải xem xét trách nhiệm của mình với tư cách bên kiểm soát hoặc bên xử lý dữ liệu theo Luật Bảo vệ dữ liệu cá nhân 2025.

Thực tiễn quản trị nội bộ cho thấy nguyên nhân phổ biến không chỉ là cố ý tiết lộ mà còn là thói quen làm việc tiện lợi, thiếu kênh chia sẻ nội bộ an toàn, hoặc quy định nội bộ chưa đủ rõ. Vì vậy, quy chế bảo mật cần được thiết kế như một công cụ quản trị rủi ro pháp lý, không chỉ là tài liệu tuyên bố nguyên tắc.

Căn cứ pháp lý cần đặt nền cho quy chế

Quy chế bảo mật phải được xây dựng trên nền tảng pháp luật hiện hành, bảo đảm tính hợp lệ và khả năng áp dụng thực tế. Trước hết, theo Điều 21 Bộ luật Lao động 2019, hợp đồng lao động phải có nội dung về bảo mật bí mật kinh doanh, bí mật công nghệ khi có thỏa thuận; đây là cơ sở quan trọng để doanh nghiệp ràng buộc nghĩa vụ không tự ý chuyển giao tài liệu nội bộ. Đồng thời, theo Điều 118 Bộ luật Lao động 2019, nội quy lao động là căn cứ để quy định hành vi vi phạm kỷ luật lao động, trong đó có hành vi tiết lộ bí mật kinh doanh, bí mật công nghệ, tài liệu mật hoặc sử dụng phương tiện cá nhân trái quy định.

Về xử lý kỷ luật, theo Điều 122 Bộ luật Lao động 2019, việc xử lý phải bảo đảm nguyên tắc, trình tự và thời hiệu; đáng chú ý, theo khoản 1 Điều 123 Bộ luật Lao động 2019, thời hiệu xử lý kỷ luật lao động đối với hành vi liên quan trực tiếp đến tài chính, tài sản, bí mật kinh doanh, bí mật công nghệ là 12 tháng. Điều này cho phép doanh nghiệp có thêm thời gian phát hiện, thu thập chứng cứ và đánh giá mức độ vi phạm khi việc gửi tài liệu nội bộ ra ngoài được phát hiện muộn.

Ở bình diện dữ liệu, theo Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực từ ngày 01/01/2026, việc thu thập, sử dụng, chia sẻ, lưu trữ dữ liệu cá nhân phải tuân thủ các nguyên tắc và căn cứ xử lý dữ liệu theo luật định. Khi nhân viên dùng email cá nhân để chuyển tài liệu chứa dữ liệu cá nhân, nguy cơ chuyển dữ liệu ra khỏi môi trường kiểm soát của doanh nghiệp sẽ làm phát sinh rủi ro vi phạm nghĩa vụ bảo mật, nghĩa vụ tối thiểu hóa dữ liệu và nghĩa vụ bảo đảm an toàn trong quá trình xử lý.

Về an ninh mạng, Luật An ninh mạng 2025 có hiệu lực từ ngày 01/7/2026 tiếp tục đặt ra yêu cầu bảo vệ an toàn thông tin trên không gian mạng, tạo cơ sở để doanh nghiệp quy định biện pháp kỹ thuật và hành chính nhằm ngăn chặn rò rỉ thông tin nội bộ qua kênh cá nhân. Như vậy, quy chế bảo mật không nên đứng riêng lẻ mà cần được “neo” vào đồng thời pháp luật lao động, dữ liệu cá nhân và an ninh mạng.

Nguyên tắc thiết kế quy chế bảo mật

Quy chế bảo mật cần được xây dựng theo nguyên tắc rõ ràng, khả thi và có thể kiểm chứng. Quy định phải mô tả chính xác loại tài liệu bị cấm gửi ra ngoài, loại tài liệu được phép chuyển tiếp trong điều kiện nào, và thẩm quyền phê duyệt của ai. Cách diễn đạt chung chung như “không được làm lộ thông tin” là chưa đủ, vì khó áp dụng khi phát sinh tranh chấp hoặc xử lý kỷ luật.

Nguyên tắc thứ hai là phân tầng thông tin theo mức độ mật. Doanh nghiệp nên tách tối thiểu thành tài liệu công khai, tài liệu nội bộ, tài liệu hạn chế, tài liệu mật và tài liệu đặc biệt mật; mỗi cấp độ tương ứng với cơ chế lưu trữ, chia sẻ và hậu kiểm khác nhau. Mô hình này giúp quy chế đi vào thực chất, thay vì áp dụng một lệnh cấm chung nhưng thiếu công cụ triển khai.

Nguyên tắc thứ ba là bảo đảm tương thích giữa quy chế và điều kiện làm việc. Nếu doanh nghiệp cho phép làm việc từ xa, quy chế phải quy định rõ công cụ được phép dùng, thiết bị được cấp phép, yêu cầu xác thực đa yếu tố, điều kiện mã hóa tập tin, và giới hạn việc sao chép sang thiết bị cá nhân. Nếu không có các điều kiện đó, một lệnh cấm đơn thuần thường khó đạt hiệu lực tuân thủ.

Cấu phần bắt buộc nên có trong quy chế

1. Phạm vi áp dụng và đối tượng chịu trách nhiệm

Quy chế cần chỉ rõ phạm vi áp dụng đối với người lao động, cộng tác viên, thực tập sinh, người làm việc theo hợp đồng dịch vụ và cả nhà thầu có tiếp cận hệ thống thông tin của doanh nghiệp. Cách xác định này rất quan trọng vì rò rỉ tài liệu thường không chỉ đến từ nhân viên chính thức. Nếu chỉ áp dụng cho người lao động theo hợp đồng lao động, doanh nghiệp sẽ bỏ sót nhóm có quyền truy cập thực tế vào tài liệu.

2. Định nghĩa tài liệu nội bộ và hành vi bị cấm

Quy chế phải định nghĩa tài liệu nội bộ bằng tiêu chí cụ thể như nguồn tạo lập, mức độ hạn chế truy cập, gắn nhãn bảo mật, hoặc được lưu trong hệ thống quản trị tài liệu nội bộ. Hành vi bị cấm nên mô tả rõ: gửi tài liệu đến email cá nhân; chuyển tiếp cho tài khoản ngoài miền doanh nghiệp; tải lên dịch vụ lưu trữ đám mây cá nhân; dùng tài khoản cá nhân để đăng nhập và đồng bộ; chụp màn hình, in ấn, hoặc sao chép trái phép. Việc liệt kê hành vi giúp người lao động nhận diện ranh giới tuân thủ và giúp bộ phận nhân sự, pháp chế, công nghệ thông tin xử lý thống nhất.

3. Cơ chế cấp phép ngoại lệ

Không phải mọi trường hợp chuyển tài liệu ra ngoài đều bị cấm tuyệt đối. Quy chế nên xây dựng cơ chế ngoại lệ có kiểm soát cho các tình huống như làm việc từ xa, trao đổi với tư vấn bên ngoài, hoặc gửi hồ sơ cho cơ quan nhà nước theo yêu cầu. Ngoại lệ phải gắn với phê duyệt trước, ghi nhận nhật ký, giới hạn người nhận và thời hạn lưu trữ, tránh biến ngoại lệ thành kẽ hở thường xuyên.

4. Biện pháp kỹ thuật và quản trị

Quy chế hiệu quả phải đi kèm biện pháp kỹ thuật: chặn chuyển tiếp ra ngoài miền, cảnh báo khi đính kèm tập tin có nhãn mật, mã hóa tệp, hạn chế tải xuống, và theo dõi nhật ký gửi nhận. Ở cấp độ quản trị, doanh nghiệp cần quy định quy trình phân quyền, rà soát định kỳ quyền truy cập, và cơ chế thu hồi quyền ngay khi chấm dứt hợp đồng hoặc thay đổi vị trí công việc. Đây là điều kiện để quy chế có tính thực thi, không chỉ là văn bản hình thức.

Cách gắn quy chế với kỷ luật lao động và trách nhiệm bồi thường

Quy chế bảo mật cần quy định rõ hành vi dùng email cá nhân để gửi tài liệu nội bộ là vi phạm kỷ luật lao động khi không được phép hoặc khi làm lộ thông tin thuộc diện bảo vệ. Đồng thời, doanh nghiệp nên dự liệu thang xử lý theo mức độ: nhắc nhở, khiển trách, kéo dài nâng lương, cách chức, hoặc sa thải nếu đủ điều kiện theo nội quy và pháp luật hiện hành. Cách phân cấp này giúp bảo đảm tính tương xứng giữa lỗi, hậu quả và chế tài.

Theo Điều 125 Bộ luật Lao động 2019, người sử dụng lao động có thể áp dụng hình thức kỷ luật sa thải trong các trường hợp luật định, trong đó có hành vi xâm phạm bí mật kinh doanh, bí mật công nghệ hoặc tiết lộ gây thiệt hại nghiêm trọng theo quy định nội quy. Tuy nhiên, doanh nghiệp chỉ có thể áp dụng đúng nếu nội quy đã quy định cụ thể hành vi và trình tự xử lý. Do đó, quy chế bảo mật và nội quy lao động phải được thiết kế đồng bộ, tránh tình trạng một bên cấm chung chung, bên kia không đủ căn cứ chế tài.

Về trách nhiệm vật chất, khi hành vi dùng email cá nhân gây thiệt hại thực tế, doanh nghiệp có cơ sở xem xét yêu cầu bồi thường theo quy định của Bộ luật Lao động 2019 và pháp luật dân sự liên quan nếu có căn cứ. Muốn làm được điều này, cần có cơ chế định lượng thiệt hại, lưu trữ chứng cứ kỹ thuật, và quy trình xác minh nội bộ rõ ràng. Nếu không có ghi nhận hệ thống, doanh nghiệp thường gặp khó khăn khi chứng minh quan hệ nhân quả giữa hành vi vi phạm và thiệt hại.

Quy trình ban hành và truyền thông nội bộ

Quy chế bảo mật chỉ có giá trị thực sự khi được ban hành đúng thẩm quyền, công bố hợp lệ và được phổ biến đến từng nhóm nhân sự. Doanh nghiệp nên ban hành bằng quyết định của người có thẩm quyền, kèm theo phụ lục phân loại tài liệu và biểu mẫu phê duyệt ngoại lệ. Sau đó, cần tổ chức đào tạo định kỳ, yêu cầu ký cam kết, và tích hợp nội dung bảo mật vào onboarding cho nhân viên mới.

Việc truyền thông nên đặt trọng tâm vào tình huống thực tế thay vì chỉ đọc quy định. Ví dụ, cần nêu rõ trường hợp nào được phép gửi tài liệu cho email cá nhân để xử lý khẩn cấp, trường hợp nào tuyệt đối không được làm, và cách báo cáo khi lỡ gửi nhầm. Khi quy chế phản ánh đúng tình huống công việc, tỷ lệ tuân thủ sẽ cao hơn nhiều so với các văn bản liệt kê điều cấm thuần túy.

Mẫu nội dung cốt lõi nên đưa vào quy chế

Doanh nghiệp nên đưa vào quy chế các điều khoản cốt lõi sau: nguyên tắc bảo mật; phân loại tài liệu; danh sách hành vi bị cấm; điều kiện ngoại lệ; tiêu chuẩn sử dụng thiết bị cá nhân; cơ chế giám sát và ghi log; quy trình báo cáo sự cố; chế tài kỷ luật; và trách nhiệm bồi thường. Các điều khoản này cần viết theo câu văn ngắn, tránh thuật ngữ mơ hồ, đồng thời bảo đảm tương thích với nội quy lao động và các thỏa thuận bảo mật cá nhân đã ký với người lao động.

Đối với doanh nghiệp có môi trường làm việc số hóa cao, nên bổ sung điều khoản về thu hồi tài liệu, xóa dữ liệu từ xa và phối hợp với bộ phận công nghệ thông tin khi phát hiện sự cố. Điều khoản này giúp xử lý kịp thời rủi ro lan truyền thông tin khi tài liệu đã ra ngoài hệ thống. Đây là điểm đặc biệt quan trọng trong các vụ việc liên quan đến dữ liệu khách hàng, nhân sự hoặc hồ sơ thương mại.

Kết luận

Việc nhân viên dùng email cá nhân để gửi tài liệu nội bộ không chỉ là vấn đề quản trị công việc mà còn là rủi ro pháp lý đa tầng. Doanh nghiệp muốn kiểm soát hiệu quả cần xây dựng quy chế bảo mật dựa trên Bộ luật Lao động 2019, Luật Bảo vệ dữ liệu cá nhân 2025 và Luật An ninh mạng 2025, đồng thời gắn quy chế với công nghệ kiểm soát và quy trình xử lý vi phạm. Khi quy chế được viết rõ, áp dụng nhất quán và được đào tạo thường xuyên, doanh nghiệp sẽ giảm đáng kể nguy cơ thất thoát thông tin và tăng khả năng xử lý tranh chấp nếu sự cố xảy ra.

Tài liệu tham khảo

  • Bộ luật Lao động 2019.
  • Luật Bảo vệ dữ liệu cá nhân 2025.
  • Luật An ninh mạng 2025.
  • Nghị định 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.
  • Nội quy lao động và quy chế bảo mật nội bộ của doanh nghiệp.

Câu hỏi thường gặp

Nhân viên dùng email cá nhân gửi tài liệu nội bộ có bị coi là vi phạm không?
Có, nếu tài liệu thuộc diện hạn chế, mật hoặc việc gửi ra ngoài trái quy định nội bộ; doanh nghiệp cần quy định rõ trong nội quy và quy chế bảo mật.
Quy chế bảo mật có cần gắn với nội quy lao động không?
Có. Quy chế nên được nội luật hóa vào nội quy lao động, hợp đồng và cam kết bảo mật để tạo căn cứ xử lý kỷ luật và bồi thường.
Doanh nghiệp có được cấm tuyệt đối email cá nhân không?
Được, nếu quy chế nêu rõ phạm vi cấm, ngoại lệ, chế tài và biện pháp kỹ thuật phù hợp với tính chất công việc và nghĩa vụ pháp lý liên quan.
Nếu tài liệu chứa dữ liệu cá nhân thì rủi ro pháp lý là gì?
Phát sinh trách nhiệm theo pháp luật bảo vệ dữ liệu cá nhân, nhất là khi dữ liệu bị chuyển ra môi trường ngoài kiểm soát hoặc không có căn cứ xử lý hợp lệ.
Thời hiệu xử lý kỷ luật với hành vi tiết lộ bí mật là bao lâu?
Theo khoản 1 Điều 123 Bộ luật Lao động 2019, thời hiệu là 12 tháng đối với hành vi liên quan trực tiếp đến bí mật kinh doanh, bí mật công nghệ.