Thu thập CCCD và thông tin tài khoản ngân hàng của khách: căn cứ pháp lý, giới hạn và nghĩa vụ bảo mật

Phân tích căn cứ pháp lý, giới hạn thu thập và nghĩa vụ bảo mật CCCD, thông tin tài khoản ngân hàng của khách hàng.

Tổng quan

Việc thu thập số định danh cá nhân, hình ảnh CCCD và thông tin tài khoản ngân hàng của khách hàng chỉ hợp pháp khi có căn cứ rõ ràng về mục đích, sự cần thiết và phạm vi xử lý dữ liệu. Pháp luật Việt Nam hiện hành đặt ra đồng thời yêu cầu về tính hợp pháp của việc thu thập và nghĩa vụ bảo vệ bí mật, an toàn dữ liệu cá nhân, nhất là với dữ liệu định danh và dữ liệu tài chính. Bài viết hệ thống hóa các trường hợp được phép, những giới hạn không được vượt qua, cùng chuẩn mực bảo mật cần áp dụng trong thực tiễn kinh doanh. Nội dung cũng làm rõ trách nhiệm pháp lý khi thu thập, lưu trữ hoặc chia sẻ dữ liệu khách hàng không đúng quy định.

Khung pháp lý điều chỉnh việc thu thập CCCD và thông tin tài khoản ngân hàng

CCCD, số định danh cá nhân, hình ảnh giấy tờ tùy thân và thông tin tài khoản ngân hàng đều là dữ liệu cá nhân gắn trực tiếp với quyền riêng tư của khách hàng. Khi doanh nghiệp, hộ kinh doanh hoặc tổ chức dịch vụ thu thập các dữ liệu này, quan hệ pháp lý không chỉ chịu sự điều chỉnh của pháp luật dân sự và hợp đồng, mà còn chịu sự ràng buộc chặt chẽ của pháp luật về bảo vệ dữ liệu cá nhân.

Cơ sở pháp lý trung tâm hiện nay là Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, trong đó xác lập nguyên tắc xử lý dữ liệu phải có mục đích cụ thể, phù hợp với phạm vi cần thiết và bảo đảm an toàn, bảo mật dữ liệu. Đối với lĩnh vực ngân hàng, Luật Các tổ chức tín dụng 2024 quy định rõ tổ chức tín dụng và chi nhánh ngân hàng nước ngoài phải bảo đảm bí mật thông tin khách hàng, đồng thời không được cung cấp cho tổ chức, cá nhân khác, trừ trường hợp luật cho phép hoặc khách hàng chấp thuận.

Về mặt nội dung, thông tin khách hàng trong hoạt động ngân hàng bao gồm thông tin định danh, thông tin về tài khoản, tiền gửi, tài sản gửi, giao dịch và các dữ liệu liên quan khác theo quy định của pháp luật chuyên ngành. Điều đó có nghĩa là số tài khoản, số dư, lịch sử giao dịch, và các dữ liệu dùng để xác thực tài khoản đều thuộc nhóm thông tin được bảo vệ nghiêm ngặt, không thể xem như dữ liệu thường để thu thập tùy tiện.

Khi nào được phép thu thập CCCD của khách hàng?

Việc yêu cầu khách hàng cung cấp CCCD hoặc thông tin định danh chỉ hợp pháp khi phục vụ một mục đích xác định và cần thiết cho việc giao kết, thực hiện hợp đồng, cung ứng dịch vụ hoặc đáp ứng nghĩa vụ pháp lý bắt buộc. Theo nguyên tắc xử lý dữ liệu tại Nghị định 13/2023/NĐ-CP, bên thu thập phải xác định rõ mục đích, loại dữ liệu cần thu thập, cách thức xử lý và thời hạn lưu giữ trước khi tiến hành thu thập.

Trong thực tiễn, các trường hợp điển hình gồm: định danh khách hàng theo yêu cầu pháp luật; ký kết và thực hiện hợp đồng mua bán, vận chuyển, lưu trú, tài chính, bảo hiểm; phòng, chống gian lận; đối soát giao dịch; hoặc thực hiện nghĩa vụ về thuế, kế toán, phòng chống rửa tiền khi pháp luật chuyên ngành quy định. Tuy nhiên, việc “cần kiểm tra danh tính” không đồng nghĩa với quyền sao chụp, lưu giữ hoặc khai thác CCCD vượt quá mức cần thiết.

Nếu chỉ cần đối chiếu nhân thân, bên thu thập phải chọn biện pháp ít xâm lấn nhất có thể, ví dụ đối chiếu trực tiếp, quét mã định danh trong phạm vi cho phép, hoặc chỉ ghi nhận các trường thông tin cần thiết. Không được yêu cầu khách hàng cung cấp toàn bộ dữ liệu trên CCCD khi chỉ cần một yếu tố nhận diện, cũng không được dùng dữ liệu thu được cho các mục đích quảng cáo, phân tích hành vi hay chia sẻ với bên thứ ba nếu chưa có căn cứ hợp pháp riêng.

Khi nào được phép thu thập thông tin tài khoản ngân hàng?

Thông tin tài khoản ngân hàng chỉ được thu thập khi việc này thực sự cần cho giao dịch, thanh toán, hoàn tiền, xác minh người nhận, hoặc thực hiện nghĩa vụ theo hợp đồng. Trong quan hệ dân sự – thương mại thông thường, doanh nghiệp có thể yêu cầu khách hàng cung cấp số tài khoản để chuyển khoản, hoàn trả tiền, đối soát công nợ hoặc thực hiện thanh toán điện tử.

Đối với tổ chức tín dụng, khung pháp lý còn nghiêm ngặt hơn. Theo khoản 2 và khoản 3 Điều 14 Luật Các tổ chức tín dụng 2024, tổ chức tín dụng, chi nhánh ngân hàng nước ngoài phải bảo đảm bí mật thông tin khách hàng và không được cung cấp cho tổ chức, cá nhân khác, trừ trường hợp có yêu cầu của cơ quan nhà nước có thẩm quyền theo quy định của luật hoặc được khách hàng chấp thuận.

Việc lưu trữ thông tin tài khoản cũng phải gắn với mục đích thu thập ban đầu. Nếu doanh nghiệp chỉ cần chuyển khoản thanh toán một lần, việc giữ số tài khoản lâu dài mà không có căn cứ xử lý tiếp theo là không phù hợp với nguyên tắc tối thiểu hóa dữ liệu. Nếu muốn tái sử dụng dữ liệu cho mục đích đối soát định kỳ, chăm sóc khách hàng hoặc lưu hồ sơ kế toán, doanh nghiệp phải xác định rõ cơ sở pháp lý và thông báo minh bạch cho khách hàng.

Ranh giới pháp lý: được thu thập không đồng nghĩa được sử dụng tự do

Điểm cốt lõi của pháp luật dữ liệu cá nhân là tính đích danh của mục đích xử lý. Dữ liệu thu thập hợp pháp cho một nghiệp vụ không mặc nhiên được dùng cho mọi mục tiêu khác. Nếu doanh nghiệp thu CCCD để xác minh giao dịch, việc sử dụng dữ liệu đó để mở rộng bán hàng, cho thuê danh sách khách hàng, hoặc chuyển cho đối tác tiếp thị là hành vi vượt quá phạm vi cho phép.

Đối với dữ liệu ngân hàng, mức độ nhạy cảm còn cao hơn vì đây là dữ liệu tài chính gắn với tài sản và quyền tài sản của cá nhân. Bất kỳ việc sao chép, chuyển giao, công khai hoặc kết nối dữ liệu tài khoản với hệ thống khác đều phải có cơ sở pháp lý rõ ràng, biện pháp bảo vệ thích hợp và kiểm soát truy cập chặt chẽ. Nếu không, hành vi này có thể bị xem là vi phạm nghĩa vụ bảo mật thông tin khách hàng và nghĩa vụ bảo vệ dữ liệu cá nhân.

Khách hàng cũng phải được thông báo đầy đủ về loại dữ liệu được thu thập, mục đích, bên nhận dữ liệu, thời gian lưu giữ, và quyền của họ đối với dữ liệu đó. Thiếu minh bạch thường là dấu hiệu cho thấy việc thu thập chưa đạt chuẩn pháp lý, ngay cả khi doanh nghiệp cho rằng mục đích của mình là chính đáng.

Phải bảo mật thế nào khi lưu giữ và xử lý CCCD, dữ liệu tài khoản ngân hàng?

Biện pháp bảo mật phải bắt đầu từ khâu thiết kế quy trình. Dữ liệu chỉ nên được tiếp cận bởi người có thẩm quyền; phải phân quyền truy cập theo chức năng; mã hóa dữ liệu trong lưu trữ và truyền tải; ghi nhật ký truy cập; và thiết lập cơ chế sao lưu, khôi phục, xóa dữ liệu khi hết mục đích xử lý. Đây là yêu cầu phù hợp với tinh thần bảo vệ dữ liệu cá nhân của Nghị định 13/2023/NĐ-CP.

Với dữ liệu CCCD và tài khoản ngân hàng, doanh nghiệp không được lưu trữ tràn lan trong nhóm chat, email cá nhân, máy tính không kiểm soát, hoặc nền tảng không có cơ chế bảo mật phù hợp. Ảnh chụp CCCD, số tài khoản, số dư hoặc chứng từ giao dịch cần được quản lý như dữ liệu nhạy cảm, áp dụng giới hạn truy cập nghiêm ngặt và thời hạn lưu giữ cụ thể. Khi hết thời hạn hoặc hết mục đích, dữ liệu phải được xóa hoặc hủy theo quy trình an toàn.

Ngoài biện pháp kỹ thuật, biện pháp tổ chức có ý nghĩa quyết định. Doanh nghiệp phải ban hành quy chế nội bộ về bảo vệ dữ liệu, đào tạo nhân sự, kiểm tra định kỳ việc tuân thủ, ký cam kết bảo mật với nhân viên và nhà cung cấp dịch vụ, đồng thời có quy trình xử lý sự cố rò rỉ dữ liệu. Nếu phát sinh sự cố, việc khoanh vùng, thông báo và khắc phục phải được triển khai ngay để giảm thiểu thiệt hại cho khách hàng.

Trường hợp nào được chia sẻ dữ liệu cho bên thứ ba?

Việc chia sẻ CCCD hoặc thông tin tài khoản ngân hàng cho bên thứ ba chỉ hợp pháp khi có căn cứ pháp luật rõ ràng hoặc có sự đồng ý hợp lệ của khách hàng. Với tổ chức tín dụng, khoản 3 Điều 14 Luật Các tổ chức tín dụng 2024 xác định nguyên tắc không cung cấp thông tin khách hàng cho tổ chức, cá nhân khác, trừ các trường hợp luật định hoặc được khách hàng chấp thuận. Đối với dữ liệu cá nhân nói chung, Nghị định 13/2023/NĐ-CP cũng đặt ra yêu cầu về căn cứ xử lý và sự minh bạch đối với chủ thể dữ liệu.

Trong môi trường kinh doanh, chia sẻ với đơn vị vận chuyển, đơn vị thanh toán, nhà cung cấp công nghệ hay đại lý xử lý dữ liệu chỉ được thực hiện khi các bên có thỏa thuận xử lý dữ liệu, xác định rõ vai trò, phạm vi dữ liệu, mục đích sử dụng, thời hạn và biện pháp bảo mật. Nếu bên thứ ba sử dụng dữ liệu ngoài phạm vi được giao, bên chuyển giao vẫn có thể chịu trách nhiệm do thiếu kiểm soát và lựa chọn đối tác không bảo đảm an toàn.

Không một lý do tiện lợi nào được mặc nhiên coi là căn cứ hợp pháp để chuyển dữ liệu khách hàng. Việc “chia sẻ nội bộ cho dễ làm việc” hoặc “gửi cho đối tác để xử lý nhanh” không thay thế cho yêu cầu pháp lý về mục đích, thẩm quyền và bảo mật.

Hậu quả pháp lý khi thu thập hoặc làm lộ dữ liệu khách hàng trái quy định

Hành vi thu thập vượt quá phạm vi cần thiết, dùng dữ liệu sai mục đích, hoặc để lộ CCCD và thông tin tài khoản ngân hàng có thể dẫn đến trách nhiệm hành chính, dân sự và trong trường hợp nghiêm trọng là trách nhiệm hình sự. Mức độ chế tài phụ thuộc vào tính chất dữ liệu, quy mô vi phạm, hậu quả gây ra và chủ thể vi phạm.

Về phía tổ chức tín dụng, việc tiết lộ thông tin khách hàng là hành vi đặc biệt nhạy cảm vì pháp luật chuyên ngành đã đặt ra nghĩa vụ bảo mật rất rõ. Về phía doanh nghiệp ngoài lĩnh vực ngân hàng, việc xử lý dữ liệu cá nhân trái quy định có thể làm phát sinh nghĩa vụ bồi thường thiệt hại và buộc chấm dứt việc xử lý dữ liệu không hợp pháp.

Do đó, tuân thủ pháp luật về bảo mật dữ liệu không chỉ là nghĩa vụ pháp lý mà còn là điều kiện duy trì uy tín, niềm tin và an toàn giao dịch. Trong nền kinh tế số, một sai sót nhỏ trong khâu thu thập hay lưu trữ thông tin cũng có thể tạo ra rủi ro pháp lý và thương mại rất lớn.

Kết luận

Việc thu thập CCCD và thông tin tài khoản ngân hàng của khách hàng chỉ được thực hiện khi có mục đích hợp pháp, cần thiết và tương xứng với phạm vi dữ liệu phải xử lý. Một khi đã thu thập, dữ liệu phải được bảo vệ bằng các biện pháp kỹ thuật và tổ chức phù hợp, đồng thời chỉ được chia sẻ khi có căn cứ rõ ràng theo luật hoặc có sự chấp thuận hợp lệ của khách hàng.

Trong thực tiễn áp dụng, điểm then chốt không nằm ở việc “có lấy được dữ liệu hay không” mà ở việc “có quyền thu thập, dùng và giữ dữ liệu đến mức nào”. Cách tiếp cận đúng là tối thiểu hóa dữ liệu, minh bạch mục đích, kiểm soát truy cập và xóa dữ liệu đúng thời hạn.

Tài liệu tham khảo

  • Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
  • Luật Các tổ chức tín dụng 2024 số 32/2024/QH15.
  • Bộ luật Dân sự 2015.
  • Luật An ninh mạng 2018.
  • Luật Giao dịch điện tử 2023.

Câu hỏi thường gặp

Doanh nghiệp có được yêu cầu khách hàng chụp CCCD khi đăng ký dịch vụ không?
Được, nếu việc đó cần thiết để định danh, ký kết hoặc thực hiện hợp đồng và doanh nghiệp thông báo rõ mục đích, phạm vi, thời hạn lưu giữ dữ liệu.
Có được lưu ảnh CCCD của khách hàng vô thời hạn không?
Không. Dữ liệu chỉ được giữ trong thời hạn cần thiết cho mục đích đã thông báo hoặc theo thời hạn pháp luật chuyên ngành yêu cầu.
Số tài khoản ngân hàng có phải là dữ liệu được bảo mật không?
Có. Số tài khoản, số dư và giao dịch ngân hàng thuộc nhóm thông tin khách hàng cần được bảo mật theo luật chuyên ngành và quy định về dữ liệu cá nhân.
Nhân viên có được tự ý gửi CCCD của khách hàng qua nhóm chat không?
Không. Việc này vi phạm nguyên tắc kiểm soát truy cập và bảo mật dữ liệu, trừ khi có quy trình, thẩm quyền và biện pháp bảo vệ phù hợp.
Khi nào được chia sẻ thông tin khách hàng cho bên thứ ba?
Chỉ khi có căn cứ pháp luật rõ ràng hoặc có sự chấp thuận hợp lệ của khách hàng, đồng thời phải giới hạn đúng mục đích và phạm vi chia sẻ.