Trách nhiệm pháp lý khi hệ thống số làm lộ, mất hoặc xử lý sai dữ liệu

Phân tích trách nhiệm dân sự, hành chính, hình sự khi hệ thống số làm lộ, mất hoặc xử lý sai dữ liệu theo luật Việt Nam 2026.

Tổng quan

Trong môi trường số, việc hệ thống làm lộ, mất hoặc xử lý sai dữ liệu phát sinh đồng thời trách nhiệm dân sự, hành chính và, trong trường hợp nghiêm trọng, trách nhiệm hình sự. Khung pháp luật Việt Nam đến năm 2026 đã chuyển trọng tâm sang bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, đồng thời vẫn duy trì các cơ chế bồi thường thiệt hại, xử phạt vi phạm và truy cứu trách nhiệm hình sự đối với hành vi xâm phạm dữ liệu. Bài viết hệ thống hóa các căn cứ pháp lý hiện hành, xác định các chủ thể phải chịu trách nhiệm và làm rõ những rủi ro tuân thủ trọng yếu đối với doanh nghiệp, cơ quan, tổ chức vận hành hệ thống số.

Khung pháp lý điều chỉnh trách nhiệm đối với sự cố dữ liệu

Trách nhiệm pháp lý khi hệ thống số làm lộ, mất hoặc xử lý sai dữ liệu không chỉ được xem xét dưới góc độ an toàn thông tin, mà còn theo chế định bảo vệ dữ liệu cá nhân, bồi thường thiệt hại ngoài hợp đồng, xử phạt vi phạm hành chính và trách nhiệm hình sự. Từ ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP là nền tảng trung tâm điều chỉnh việc thu thập, sử dụng, lưu trữ, chia sẻ và chuyển giao dữ liệu cá nhân. Bên cạnh đó, Luật An ninh mạng 2018, Luật An toàn thông tin mạng 2015, Bộ luật Dân sự 2015, Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017) và pháp luật xử phạt vi phạm hành chính tiếp tục đóng vai trò quan trọng trong việc xác định hậu quả pháp lý.

Điểm cần nhấn mạnh là sự cố dữ liệu không tự động đồng nghĩa với vi phạm, nhưng khi việc để xảy ra lộ, mất hoặc xử lý sai dữ liệu xuất phát từ thiếu biện pháp bảo vệ thích đáng, vượt quá mục đích xử lý, thiếu căn cứ pháp lý, hoặc vi phạm nghĩa vụ bảo mật thì trách nhiệm pháp lý sẽ phát sinh. Cách tiếp cận này phản ánh nguyên tắc quản trị rủi ro: chủ thể kiểm soát dữ liệu phải chứng minh đã tổ chức biện pháp kỹ thuật và quản trị phù hợp với tính chất, quy mô và mức độ nhạy cảm của dữ liệu.

Trách nhiệm dân sự: bồi thường thiệt hại và khắc phục hậu quả

Trong quan hệ dân sự, căn cứ trung tâm là trách nhiệm bồi thường thiệt hại ngoài hợp đồng theo Điều 584, Điều 585, Điều 589 và Điều 592 Bộ luật Dân sự 2015. Khi dữ liệu bị lộ hoặc bị xử lý sai làm phát sinh thiệt hại thực tế cho cá nhân, tổ chức quản lý hệ thống có thể phải bồi thường thiệt hại vật chất, chi phí ngăn chặn, hạn chế và khắc phục thiệt hại, cũng như khoản tổn thất tinh thần nếu xâm phạm danh dự, nhân phẩm, uy tín hoặc quyền nhân thân. Nếu thiệt hại xuất phát từ hợp đồng dịch vụ công nghệ thông tin, hợp đồng xử lý dữ liệu hoặc hợp đồng thuê ngoài, trách nhiệm còn được xác định theo các điều khoản về vi phạm nghĩa vụ hợp đồng và cam kết bảo mật.

Đối với dữ liệu cá nhân, trách nhiệm bồi thường không chỉ đặt ra khi có mất mát tài sản trực tiếp, mà còn khi hành vi xử lý trái phép làm lộ thông tin định danh, tài khoản, hồ sơ sức khỏe, dữ liệu vị trí hoặc các dữ liệu nhạy cảm khác. Trường hợp hệ thống tự động xóa, ghi đè, đồng bộ sai hoặc chuyển dữ liệu cho bên thứ ba không đúng mục đích, thiệt hại có thể bao gồm mất quyền kiểm soát dữ liệu, gián đoạn hoạt động kinh doanh, mất khách hàng và chi phí ứng phó sự cố. Việc xác định mức bồi thường phải căn cứ vào thiệt hại thực tế, quan hệ nhân quả và lỗi của bên gây thiệt hại theo các nguyên tắc của Bộ luật Dân sự 2015.

Trách nhiệm hành chính: vi phạm quy định bảo vệ dữ liệu và an ninh thông tin

Chủ thể quản lý, vận hành hoặc xử lý dữ liệu có thể bị xử phạt vi phạm hành chính khi không thực hiện đúng nghĩa vụ bảo vệ dữ liệu cá nhân, không bảo đảm an toàn thông tin, sử dụng dữ liệu sai mục đích, thu thập vượt phạm vi cần thiết, không có căn cứ xử lý, hoặc không thực hiện các biện pháp quản trị nội bộ bắt buộc. Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP đặt ra hệ thống nghĩa vụ rõ ràng về minh bạch, giới hạn mục đích, quản lý vòng đời dữ liệu, bảo đảm quyền của chủ thể dữ liệu và trách nhiệm trong chuyển giao dữ liệu. Khi vi phạm các nghĩa vụ này, cơ quan có thẩm quyền có thể áp dụng phạt tiền, buộc khắc phục hậu quả, buộc xóa dữ liệu, đình chỉ hoạt động xử lý dữ liệu trong phạm vi vi phạm hoặc áp dụng các biện pháp bổ sung khác theo quy định.

Pháp luật về an toàn thông tin mạng và an ninh mạng cũng tạo ra nền trách nhiệm riêng đối với việc để xảy ra rò rỉ, đánh cắp, thay đổi, hủy hoại hoặc làm gián đoạn dữ liệu trên hệ thống. Theo khoản 3 Điều 3 và Điều 16 Luật An toàn thông tin mạng 2015, nguyên tắc bảo đảm an toàn thông tin đòi hỏi chủ quản hệ thống phải triển khai biện pháp kỹ thuật, quản lý và tổ chức phù hợp để phòng ngừa, phát hiện và ứng phó sự cố. Nếu sự cố xảy ra do bỏ mặc lỗ hổng, phân quyền sai, không mã hóa, không giám sát nhật ký truy cập hoặc không có quy trình ứng cứu, chế tài hành chính có thể được áp dụng song song với nghĩa vụ khắc phục và thông báo sự cố theo luật chuyên ngành.

Trách nhiệm hình sự: khi hành vi vượt ngưỡng vi phạm hành chính

Trách nhiệm hình sự đặt ra khi hành vi xâm phạm dữ liệu đạt mức nguy hiểm đáng kể cho xã hội, có dấu hiệu cố ý hoặc có tổ chức, hoặc gây hậu quả đặc biệt nghiêm trọng. Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017) quy định nhiều tội danh có thể liên quan trực tiếp đến dữ liệu số, như tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông tại Điều 288; tội cản trở hoặc gây rối loạn hoạt động của mạng máy tính, mạng viễn thông, phương tiện điện tử tại Điều 287; tội xâm nhập trái phép vào mạng máy tính, mạng viễn thông hoặc phương tiện điện tử của người khác tại Điều 289; và tội vi phạm quy định về bảo vệ bí mật nhà nước tại các điều tương ứng nếu dữ liệu thuộc phạm vi bí mật nhà nước. Khi hệ thống số bị lợi dụng để sao chép, chiếm đoạt, công bố hoặc làm sai lệch dữ liệu với mục đích trục lợi, che giấu tội phạm hoặc gây thiệt hại nghiêm trọng, người thực hiện hành vi có thể bị truy cứu trách nhiệm hình sự.

Trong thực tiễn, không phải mọi sự cố dữ liệu đều hình thành tội phạm. Tuy nhiên, nếu cá nhân phụ trách hệ thống cố ý bán dữ liệu, khai thác dữ liệu khách hàng trái phép, xóa nhật ký để che giấu hành vi, cài cửa hậu hoặc can thiệp vào cơ chế kiểm soát nhằm chiếm đoạt dữ liệu, ranh giới giữa vi phạm kỹ thuật và hành vi hình sự được xác lập rất rõ. Doanh nghiệp vì vậy phải đặc biệt phân định giữa lỗi hệ thống do vận hành và hành vi của người quản trị, nhân viên, nhà thầu hoặc đối tác có quyền truy cập cao.

Xác định chủ thể chịu trách nhiệm

Chủ thể chịu trách nhiệm không chỉ là pháp nhân sở hữu hệ thống, mà còn có thể là bên xử lý dữ liệu thuê ngoài, nhà cung cấp dịch vụ đám mây, đơn vị tích hợp phần mềm, nhân viên nội bộ hoặc người được ủy quyền truy cập. Theo nguyên tắc của Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, bên kiểm soát dữ liệu và bên xử lý dữ liệu đều có nghĩa vụ độc lập trong phạm vi vai trò của mình. Vì vậy, việc đổ trách nhiệm hoàn toàn cho nhà cung cấp công nghệ là không phù hợp nếu doanh nghiệp vẫn là bên quyết định mục đích và phương tiện xử lý.

Trong quan hệ đa bên, việc phân bổ trách nhiệm phải dựa trên hợp đồng, phân quyền kỹ thuật, nhật ký hệ thống và bằng chứng kiểm soát nội bộ. Bên nào quyết định cách thức xử lý, bên nào lưu trữ, bên nào truyền dữ liệu, bên nào chịu trách nhiệm sao lưu, bên nào phê duyệt tích hợp API và bên nào theo dõi an ninh phải được xác định rõ. Khi xảy ra sự cố, lỗi thiết kế, lỗi cấu hình, lỗi vận hành và lỗi giám sát cần được tách bạch để phân bổ trách nhiệm tương ứng.

Nguyên tắc xử lý khi phát hiện sự cố dữ liệu

Khi hệ thống số làm lộ, mất hoặc xử lý sai dữ liệu, việc đầu tiên là cô lập sự cố, bảo toàn chứng cứ điện tử, dừng hoặc hạn chế xử lý liên quan, đánh giá phạm vi ảnh hưởng và thực hiện các biện pháp giảm thiểu thiệt hại. Song song với đó, tổ chức phải rà soát căn cứ pháp lý xử lý dữ liệu, đối chiếu nhật ký truy cập, xác định loại dữ liệu bị ảnh hưởng, số lượng chủ thể dữ liệu, mức độ nhạy cảm và khả năng lan truyền. Đây là cơ sở để quyết định nghĩa vụ thông báo, nghĩa vụ khắc phục và nghĩa vụ phối hợp với cơ quan có thẩm quyền.

Đối với dữ liệu cá nhân, nghĩa vụ thông báo sự cố phải được thực hiện theo trình tự, thời hạn và nội dung do Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP quy định. Về quản trị nội bộ, doanh nghiệp cần có quy trình ứng phó sự cố, phân công đầu mối pháp chế - công nghệ - an ninh thông tin, cơ chế lưu trữ log, kiểm thử phục hồi dữ liệu, đánh giá tác động và đào tạo định kỳ. Nếu thiếu những thiết chế này, sự cố kỹ thuật dễ chuyển hóa thành vi phạm pháp lý có hệ thống.

Giá trị pháp lý của hợp đồng, chính sách và kiểm soát nội bộ

Hợp đồng dịch vụ công nghệ, hợp đồng xử lý dữ liệu và chính sách bảo mật nội bộ là lớp phòng vệ pháp lý quan trọng. Các điều khoản về phạm vi xử lý dữ liệu, tiêu chuẩn bảo mật, phân quyền truy cập, sao lưu, thông báo sự cố, bồi thường, giới hạn trách nhiệm và kiểm toán độc lập giúp định hình nghĩa vụ của từng bên. Tuy nhiên, hợp đồng không thể loại trừ trách nhiệm bắt buộc do luật quy định, đặc biệt đối với các quyền của chủ thể dữ liệu và nghĩa vụ tuân thủ tối thiểu.

Về kiểm soát nội bộ, doanh nghiệp cần áp dụng nguyên tắc tối thiểu hóa dữ liệu, phân loại dữ liệu theo mức độ nhạy cảm, mã hóa dữ liệu quan trọng, quản lý khóa truy cập, kiểm tra xâm nhập, đánh giá rủi ro định kỳ và cơ chế phản ứng nhanh khi phát hiện bất thường. Đây không chỉ là yêu cầu quản trị công nghệ, mà còn là bằng chứng quan trọng để chứng minh đã thực hiện đầy đủ nghĩa vụ cẩn trọng theo chuẩn mực pháp lý hiện hành.

Kết luận

Trách nhiệm pháp lý khi hệ thống số làm lộ, mất hoặc xử lý sai dữ liệu là một cơ chế đa tầng, trong đó trách nhiệm dân sự bảo đảm bồi thường thiệt hại, trách nhiệm hành chính bảo đảm kỷ luật tuân thủ và trách nhiệm hình sự xử lý các hành vi nguy hiểm nghiêm trọng. Từ năm 2026, Luật Bảo vệ dữ liệu cá nhân 2025 cùng Nghị định 356/2025/NĐ-CP đã đặt ra chuẩn mực cao hơn đối với mọi chủ thể tham gia xử lý dữ liệu. Doanh nghiệp, cơ quan và tổ chức vận hành hệ thống số phải coi quản trị dữ liệu là một phần cốt lõi của quản trị pháp lý, không phải chỉ là vấn đề kỹ thuật.

Tài liệu tham khảo

  • Luật Bảo vệ dữ liệu cá nhân 2025.
  • Nghị định 356/2025/NĐ-CP của Chính phủ về quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.
  • Bộ luật Dân sự 2015.
  • Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017.
  • Luật An toàn thông tin mạng 2015.
  • Luật An ninh mạng 2018.

Câu hỏi thường gặp

Khi dữ liệu bị lộ do lỗi hệ thống, doanh nghiệp có phải bồi thường ngay không?
Phải bồi thường nếu có thiệt hại thực tế, quan hệ nhân quả và lỗi theo Điều 584, Điều 585, Điều 589 Bộ luật Dân sự 2015; mức bồi thường phụ thuộc hậu quả và chứng cứ.
Lộ dữ liệu cá nhân có luôn bị xử phạt hành chính không?
Không phải mọi sự cố đều bị phạt; chế tài hành chính áp dụng khi có vi phạm nghĩa vụ bảo vệ, xử lý hoặc thông báo dữ liệu theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP.
Khi nào sự cố dữ liệu có thể chuyển thành trách nhiệm hình sự?
Khi có hành vi cố ý xâm nhập, chiếm đoạt, công bố trái phép, làm rối loạn hệ thống hoặc sử dụng dữ liệu trái phép theo Bộ luật Hình sự 2015, sửa đổi 2017.
Nhà cung cấp dịch vụ công nghệ có chịu trách nhiệm thay doanh nghiệp không?
Không tự động. Trách nhiệm được phân chia theo vai trò kiểm soát, xử lý, lưu trữ và cam kết hợp đồng; bên quyết định mục đích xử lý vẫn phải chịu nghĩa vụ pháp lý tương ứng.
Doanh nghiệp cần làm gì ngay sau khi phát hiện rò rỉ dữ liệu?
Cô lập sự cố, bảo toàn log, xác định phạm vi ảnh hưởng, giảm thiểu thiệt hại, thông báo theo luật chuyên ngành và kích hoạt quy trình ứng phó nội bộ.