Trí tuệ nhân tạo trong kinh doanh: xác định trách nhiệm khi hệ thống gây thiệt hại
Xác định trách nhiệm bồi thường, dữ liệu và an toàn pháp lý khi AI gây thiệt hại trong kinh doanh tại Việt Nam năm 2026.
Tổng quan
Trí tuệ nhân tạo đang được ứng dụng rộng rãi trong kinh doanh, từ chăm sóc khách hàng, chấm điểm tín dụng, định giá, quảng cáo đến tự động hóa quyết định nội bộ. Khi hệ thống AI gây thiệt hại, vấn đề trung tâm không chỉ là xác định thiệt hại mà còn là quy trách nhiệm đúng chủ thể trong chuỗi thiết kế, cung cấp, triển khai và vận hành. Bài viết hệ thống hóa các căn cứ pháp lý hiện hành tại Việt Nam năm 2026 để nhận diện trách nhiệm dân sự, hành chính và, trong trường hợp cần thiết, trách nhiệm hình sự. Trên cơ sở đó, bài viết đề xuất cách phân bổ trách nhiệm trong doanh nghiệp nhằm giảm thiểu rủi ro pháp lý và tranh chấp bồi thường.Trí tuệ nhân tạo trong kinh doanh và bài toán trách nhiệm pháp lý
Trong môi trường kinh doanh hiện đại, AI không còn là công cụ hỗ trợ đơn thuần mà đã tham gia trực tiếp vào quá trình ra quyết định, xử lý dữ liệu và cung ứng dịch vụ. Khi một hệ thống tạo ra kết quả sai lệch, gây thiệt hại về tài sản, danh dự, dữ liệu cá nhân hoặc quyền lợi của khách hàng, việc truy nguyên trách nhiệm trở thành vấn đề pháp lý trọng tâm.
Khác với công cụ truyền thống, AI thường được hình thành từ nhiều lớp chủ thể: nhà phát triển, nhà cung cấp, đơn vị tích hợp, doanh nghiệp triển khai và người sử dụng cuối cùng. Vì vậy, xác định trách nhiệm không thể chỉ dừng ở hành vi vận hành tức thời, mà phải đánh giá toàn bộ vòng đời của hệ thống và mức độ kiểm soát của từng chủ thể.
Từ ngày 01/03/2026, Luật về Trí tuệ nhân tạo 2025 đã thiết lập khung trách nhiệm riêng đối với tổ chức, cá nhân liên quan đến AI; đồng thời, các quy định chung của Bộ luật Dân sự 2015, Luật Bảo vệ dữ liệu cá nhân 2025, Luật An ninh mạng 2018 và pháp luật bảo vệ quyền lợi người tiêu dùng vẫn tiếp tục được áp dụng khi hành vi của AI xâm phạm quyền, lợi ích hợp pháp của chủ thể khác.
Cơ sở pháp lý hiện hành để xác định trách nhiệm
Về nguyên tắc chung, theo khoản 1 Điều 584 Bộ luật Dân sự 2015, người nào có hành vi xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, uy tín, tài sản, quyền và lợi ích hợp pháp khác của người khác mà gây thiệt hại thì phải bồi thường. Theo khoản 1 Điều 585 Bộ luật Dân sự 2015, việc bồi thường phải được thực hiện toàn bộ, kịp thời; người gây thiệt hại và người bị thiệt hại có thể thỏa thuận về mức bồi thường, hình thức bồi thường, phương thức bồi thường.
Trong lĩnh vực dữ liệu cá nhân, Luật Bảo vệ dữ liệu cá nhân 2025 và văn bản hướng dẫn hiện hành đặt ra nghĩa vụ xử lý dữ liệu đúng mục đích, đúng căn cứ, bảo đảm an toàn, và xử lý vi phạm theo cơ chế trách nhiệm pháp lý tương ứng. Nếu AI được dùng để thu thập, phân tích, suy luận hoặc chia sẻ dữ liệu cá nhân trái phép, doanh nghiệp có thể phải chịu trách nhiệm dân sự, hành chính và các trách nhiệm khác theo pháp luật chuyên ngành.
Đối với an toàn mạng và hệ thống thông tin, Luật An ninh mạng 2018 và Luật An toàn thông tin mạng 2015 tiếp tục là nền tảng pháp lý điều chỉnh nghĩa vụ phòng ngừa, bảo vệ, khắc phục sự cố và phối hợp xử lý vi phạm. Khi thiệt hại phát sinh từ lỗ hổng bảo mật, tấn công chiếm quyền điều khiển hoặc rò rỉ dữ liệu do thiết kế, cấu hình hay quản trị yếu kém, trách nhiệm của doanh nghiệp không bị loại trừ chỉ vì tổn thất xuất hiện qua một hệ thống AI tự động.
Nguyên tắc quy trách nhiệm khi hệ thống AI gây thiệt hại
1. Trách nhiệm của doanh nghiệp triển khai
Luật về Trí tuệ nhân tạo 2025 xác lập nguyên tắc then chốt: khi hệ thống AI có mức độ rủi ro cao được quản lý, vận hành, sử dụng đúng quy định nhưng vẫn gây thiệt hại, bên triển khai phải bồi thường cho người bị thiệt hại. Đây là cơ chế trách nhiệm dựa trên vai trò kiểm soát và lợi ích khai thác hệ thống, thay vì chỉ dựa vào lỗi chủ quan theo nghĩa hẹp.
Quy định này có ý nghĩa đặc biệt đối với doanh nghiệp vì phần lớn AI thương mại được tích hợp vào quy trình nội bộ như xét duyệt hồ sơ, phân loại khách hàng, dự báo hành vi mua sắm hoặc tự động hóa chăm sóc khách hàng. Nếu doanh nghiệp đưa hệ thống vào vận hành để phục vụ hoạt động kinh doanh, doanh nghiệp không thể viện dẫn việc công nghệ tự động để phủ nhận hoàn toàn nghĩa vụ bồi thường.
2. Trách nhiệm của nhà phát triển, nhà cung cấp và bên tích hợp
Trong chuỗi cung ứng AI, nhà phát triển và nhà cung cấp chịu trách nhiệm đối với lỗi thiết kế, lỗi mô hình, lỗi dữ liệu huấn luyện, thiếu cảnh báo rủi ro hoặc không bảo đảm các yêu cầu an toàn, minh bạch theo quy định. Nếu thiệt hại bắt nguồn từ khuyết tật kỹ thuật hoặc thông tin hướng dẫn không đầy đủ, doanh nghiệp triển khai có quyền yêu cầu phân bổ lại trách nhiệm theo hợp đồng, bảo hành, bồi hoàn hoặc cơ chế truy đòi.
Trách nhiệm của các chủ thể này được xác lập độc lập với trách nhiệm đối với người bị thiệt hại. Nói cách khác, bên bị thiệt hại có thể yêu cầu bên có khả năng kiểm soát và bồi thường trực tiếp, sau đó quan hệ nội bộ giữa các bên trong chuỗi giá trị sẽ được giải quyết bằng hợp đồng hoặc quy định bồi hoàn tương ứng.
3. Trách nhiệm của người sử dụng cuối cùng và nhân sự vận hành
Người sử dụng cuối cùng hoặc nhân sự vận hành phải tuân thủ đúng hướng dẫn, phạm vi cấp quyền, quy trình kiểm duyệt và cơ chế giám sát đầu ra của AI. Nếu họ cố ý nhập dữ liệu sai, bỏ qua cảnh báo, can thiệp trái quy trình hoặc sử dụng hệ thống ngoài mục đích được phê duyệt, trách nhiệm bồi thường có thể được đặt ra trên cơ sở lỗi trực tiếp theo Bộ luật Dân sự 2015.
Trường hợp thiệt hại phát sinh hoàn toàn do lỗi của người bị thiệt hại hoặc do sự kiện bất khả kháng, trách nhiệm bồi thường được loại trừ theo nguyên tắc chung của pháp luật dân sự. Tuy nhiên, doanh nghiệp phải chứng minh đầy đủ điều kiện loại trừ trách nhiệm; việc chỉ nêu rằng thiệt hại “do AI tự quyết định” không đủ để miễn trừ nghĩa vụ pháp lý.
Phân loại thiệt hại thường gặp trong hoạt động kinh doanh sử dụng AI
Thiệt hại do AI trong kinh doanh thường xuất hiện ở bốn nhóm chính. Thứ nhất là thiệt hại tài sản, chẳng hạn giao dịch sai, định giá lỗi, thanh toán nhầm hoặc tự động đặt hàng vượt thẩm quyền. Thứ hai là thiệt hại về dữ liệu cá nhân, như thu thập trái phép, tiết lộ thông tin, suy luận hồ sơ nhạy cảm hoặc chuyển dữ liệu xuyên biên giới không đúng thủ tục.
Thứ ba là thiệt hại đối với quyền và lợi ích của khách hàng, bao gồm từ chối dịch vụ không chính đáng, phân biệt đối xử do thuật toán, thông tin quảng cáo sai lệch hoặc xếp hạng tín nhiệm không chính xác. Thứ tư là thiệt hại uy tín và danh dự trong trường hợp AI tạo nội dung bịa đặt, gán nhầm hành vi hoặc tự động công bố nội dung gây hiểu lầm cho thị trường.
Trong từng nhóm thiệt hại, căn cứ pháp lý áp dụng có thể chồng lấn. Một vụ việc đồng thời có thể làm phát sinh trách nhiệm theo Bộ luật Dân sự 2015, trách nhiệm theo Luật Bảo vệ dữ liệu cá nhân 2025 và trách nhiệm quản trị an toàn thông tin nếu nguyên nhân xuất phát từ vi phạm bảo mật hoặc lạm dụng dữ liệu.
Thiết kế cơ chế quản trị rủi ro để giảm thiểu trách nhiệm
Doanh nghiệp cần thiết lập cơ chế phân công trách nhiệm rõ ràng ngay từ giai đoạn lựa chọn, thử nghiệm và triển khai AI. Hợp đồng với nhà cung cấp phải quy định cụ thể về phạm vi sử dụng, mức độ bảo đảm, cập nhật mô hình, kiểm thử an toàn, quyền kiểm tra nhật ký hệ thống và nghĩa vụ bồi hoàn khi phát sinh lỗi kỹ thuật. Bên cạnh đó, cần ban hành quy trình phê duyệt đầu ra, cơ chế giám sát con người và chế độ lưu vết để phục vụ xác minh nguyên nhân thiệt hại.
Về quản trị nội bộ, doanh nghiệp phải xác định rõ ai là người có thẩm quyền kích hoạt hệ thống, ai được phép can thiệp khi AI đưa ra quyết định bất thường, và ai chịu trách nhiệm kiểm soát dữ liệu đầu vào. Việc đào tạo nhân sự, đánh giá tác động, phân loại rủi ro và kiểm toán định kỳ là yêu cầu quản trị bắt buộc đối với các hệ thống có khả năng tạo ra thiệt hại đáng kể.
Đối với dữ liệu cá nhân, doanh nghiệp cần bảo đảm nguyên tắc tối thiểu hóa dữ liệu, có căn cứ xử lý hợp pháp, thông báo minh bạch và cơ chế đáp ứng quyền của chủ thể dữ liệu. Khi AI xử lý dữ liệu khách hàng hoặc người tiêu dùng, nghĩa vụ này không giảm đi vì quá trình xử lý được tự động hóa; ngược lại, yêu cầu kiểm soát phải chặt chẽ hơn do quy mô và tốc độ xử lý lớn.
Ý nghĩa của việc xác định đúng chủ thể chịu trách nhiệm
Xác định đúng trách nhiệm trong thiệt hại do AI gây ra giúp bảo đảm công bằng giữa các bên và tạo động lực tuân thủ trong doanh nghiệp. Nếu trách nhiệm được dồn hoàn toàn cho người vận hành cuối cùng, hệ thống quản trị rủi ro sẽ bị méo mó và không phản ánh đúng vai trò của nhà phát triển, nhà cung cấp hay bên triển khai.
Ngược lại, nếu doanh nghiệp được phép viện dẫn tính tự động của AI để thoát trách nhiệm, quyền lợi của người bị thiệt hại sẽ không được bảo vệ hữu hiệu. Khung pháp lý hiện hành của Việt Nam năm 2026 đã lựa chọn cách tiếp cận cân bằng: đặt trách nhiệm bồi thường trước hết lên chủ thể khai thác, đồng thời mở đường cho cơ chế truy đòi nội bộ giữa các bên trong chuỗi giá trị AI.
Vì vậy, với doanh nghiệp, tuân thủ pháp luật về AI không chỉ là yêu cầu kỹ thuật mà là yêu cầu pháp lý cốt lõi của quản trị rủi ro. Chủ thể nào kiểm soát dữ liệu, kiểm soát đầu ra và hưởng lợi từ hệ thống thì chủ thể đó phải gắn trách nhiệm tương xứng với mức độ kiểm soát của mình.
Tài liệu tham khảo
- Bộ luật Dân sự 2015.
- Luật về Trí tuệ nhân tạo 2025, có hiệu lực từ ngày 01/03/2026.
- Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định số 356/2025/NĐ-CP.
- Luật An ninh mạng 2018.
- Luật An toàn thông tin mạng 2015.
- Luật Bảo vệ quyền lợi người tiêu dùng 2023.