Tại tọa đàm trong khuôn khổ hội nghị phổ biến Luật An ninh mạng 2025 và Luật Bảo vệ dữ liệu cá nhân mới đây, các chuyên gia chỉ ra dữ liệu cá nhân không chỉ nằm trong hệ thống của đơn vị trực tiếp thu thập mà có thể tiếp tục được chia sẻ, xử lý qua nhiều chủ thể khác nhau.

Dữ liệu không nằm yên một chỗ

Ths. Luật sư Lưu Xuân Vĩnh - Luật sư Sáng lập & Điều hành Asia Legal, Trọng tài viên Trung tâm Trọng tài Quốc tế Việt Nam chia sẻ, trong quá trình hỗ trợ doanh nghiệp tuân thủ quy định về bảo vệ dữ liệu cá nhân, một trong những vấn đề thường gặp là cách xác định vai trò của từng bên trong quá trình xử lý.

Ông đưa ví dụ một doanh nghiệp bất động sản có thể nhận dữ liệu khách hàng từ chủ đầu tư để xử lý theo yêu cầu. Trong trường hợp này, doanh nghiệp đóng vai trò bên xử lý dữ liệu.

Tuy nhiên, nếu chính doanh nghiệp tổ chức hoạt động marketing, sự kiện để thu thập dữ liệu khách hàng và tự quyết định việc sử dụng, lưu trữ, doanh nghiệp lại có thể trở thành bên kiểm soát dữ liệu.

Quá trình này còn có thể tiếp tục khi doanh nghiệp thuê một đơn vị công nghệ để lưu trữ, xử lý dữ liệu bằng AI. Đơn vị công nghệ lại thuê một nhà cung cấp dịch vụ đám mây để lưu trữ dữ liệu.

“Ngay cả việc xác định vai trò của từng bên trong chuỗi xử lý dữ liệu cá nhân cũng đều có những cái sai sót”, ông Vĩnh nói.

Theo chuyên gia, một số doanh nghiệp vẫn xem bảo vệ dữ liệu cá nhân là công việc của bộ phận pháp lý hoặc hành chính.

Có doanh nghiệp chỉ muốn thuê đơn vị tư vấn hoàn thiện hợp đồng, hồ sơ mà không thực hiện đầy đủ các bước rà soát, đánh giá hiện trạng, phỏng vấn các phòng ban và xác định cách thức xử lý dữ liệu.

Ông cho rằng doanh nghiệp cần hiểu hiện trạng trước khi xây dựng chính sách, biểu mẫu và hoàn thiện hồ sơ tuân thủ.

Việc chỉ tách riêng một phần công việc để hoàn thiện hồ sơ không đồng nghĩa với việc đã hoàn thành các yêu cầu về bảo vệ dữ liệu cá nhân.

W-21082026 toa dam.jpg
Các diễn giả tham gia tọa đàm "Bản đồ tuân thủ Luật An ninh mạng 2025 và các văn bản hướng dẫn thi hành" và "Tín hiệu về bảo vệ dữ liệu cá nhân - Năng lực cạnh tranh mới trong kỷ nguyên dữ liệu". Ảnh: Du Lam

Hơn 2 triệu bản tin khám chữa bệnh mỗi ngày

Ngành y tế là một ví dụ về việc dữ liệu cá nhân có thể được luân chuyển qua nhiều hệ thống. Ông Nguyễn Trường Nam, Phó Giám đốc Trung tâm Thông tin y tế Quốc gia, Bộ Y tế, cho biết ngành đang triển khai cơ sở dữ liệu sức khỏe toàn dân và kết nối đồng bộ lên ứng dụng VNeID, hình thành sổ sức khỏe điện tử. Nhờ đó, người dân có thể sử dụng VNeID trong quá trình khám chữa bệnh.

Theo ông Nam, dữ liệu y tế thuộc nhóm dữ liệu nhạy cảm và khối lượng dữ liệu phát sinh rất lớn. Mỗi ngày có khoảng hơn 2 triệu bản tin khám chữa bệnh trên toàn quốc được hình thành, chưa kể thông tin điều trị, nhật ký theo dõi và dữ liệu từ các thiết bị IoT y tế.

“Dữ liệu người dân, dữ liệu về sức khỏe không phải nằm ở một chỗ, mà nó luân chuyển và chia sẻ thông qua nhiều hệ thống liên kết với nhau”, ông Nam nói.

Trong một bệnh viện, dữ liệu khám chữa bệnh có thể được xử lý qua nhiều hệ thống như HIS, LIS, PACS, xét nghiệm và các ứng dụng khác.

Dữ liệu cũng có thể được kết nối với cơ quan bảo hiểm, VNeID, hệ thống thông tin tại địa phương và các đơn vị liên quan.

Theo lãnh đạo Bộ Y tế, đây là một trong những khó khăn khi thực hiện đồng thời yêu cầu về an ninh mạng và bảo vệ dữ liệu cá nhân. Luật An ninh mạng tập trung vào cấp độ của hệ thống, trong khi Luật Bảo vệ dữ liệu cá nhân lấy dữ liệu cá nhân làm trọng tâm.

Một dữ liệu có thể được luân chuyển qua nhiều hệ thống, khiến việc xác định mục đích sử dụng, chủ thể tham gia xử lý và trách nhiệm bảo vệ trở nên phức tạp.

Ngành y tế vì vậy đang hướng tới việc xây dựng “bản đồ tuân thủ và bản đồ tích hợp”, kết nối hệ thống với dữ liệu, dữ liệu với quy trình nghiệp vụ, đồng thời xác định chủ quản, mục đích sử dụng, luồng chia sẻ, biện pháp bảo vệ và trách nhiệm của các bên.

Ở góc độ doanh nghiệp, ông Ông Đặng Quốc Bình - Giám đốc Tuân thủ chính sách, Tập đoàn VNPT cho biết VNPT đã xây dựng các quy định nội bộ về an toàn, an ninh từ trước khi có những quy định mới.

Doanh nghiệp cũng cung cấp các giải pháp cho doanh nghiệp vừa và nhỏ với các mức độ và chi phí phù hợp.

Trong khi đó, TS. Nguyễn Thị Phương Châm, Giảng viên Khoa Luật tư, Đại học Luật - Đại học Quốc gia Hà Nội cho rằng tuân thủ pháp luật là yêu cầu tối thiểu, còn doanh nghiệp có thể hướng tới việc biến bảo vệ dữ liệu cá nhân thành uy tín và năng lực cạnh tranh.

“Doanh nghiệp bây giờ phải đặt mình trong bối cảnh dữ liệu cá nhân là một dòng chảy tài sản”, bà Châm nhận xét.

Theo bà, bảo vệ dữ liệu không chỉ nhằm tránh vi phạm pháp luật mà còn liên quan đến quyền của chủ thể dữ liệu, niềm tin của khách hàng và uy tín doanh nghiệp.

Việc xây dựng cơ chế tín nhiệm, giám sát độc lập và hậu kiểm có thể giúp giảm sự bất đối xứng thông tin giữa doanh nghiệp và người tiêu dùng.

Trước đó, ông Ngô Tuấn Anh, Phó Trưởng ban An ninh dữ liệu và Bảo vệ dữ liệu cá nhân, Hiệp hội An ninh mạng Quốc gia, dẫn ví dụ tại Thái Lan, nơi doanh nghiệp vi phạm quy định về bảo vệ dữ liệu cá nhân, ngoài việc bị xử phạt tiền, còn có thể phải công khai trên danh sách của cơ quan quản lý. Điều này có thể tác động đến uy tín và thương hiệu của doanh nghiệp.

TS Châm cho rằng tín nhiệm về bảo vệ dữ liệu không nên được hiểu đơn thuần là một giấy chứng nhận hay con dấu.

Chứng nhận có thể giúp khách hàng đánh giá mức độ quan tâm của doanh nghiệp đối với dữ liệu cá nhân, nhưng không miễn trừ trách nhiệm pháp lý.

Theo bà, bên cạnh cơ chế tín nhiệm cần có giám sát độc lập và hậu kiểm, trong đó doanh nghiệp cần có cơ chế tiếp nhận, giải quyết khiếu nại khi quyền về dữ liệu cá nhân của người dân bị xâm phạm.