Bảo vệ dữ liệu cá nhân

Theo Luật Bảo vệ dữ liệu cá nhân, hành vi nào bị nghiêm cấm khi xử lý dữ liệu cá nhân?

Theo Luật Bảo vệ dữ liệu cá nhân, hành vi nào bị nghiêm cấm khi xử lý dữ liệu cá nhân?
Bảy hành vi được liệt kê thẳng tại Điều 7. Trong đó có một hành vi mà nhiều doanh nghiệp vẫn coi là hoạt động kinh doanh bình thường: mua bán dữ liệu cá nhân.

Điều 7 Luật 91/2025/QH15 là điều ngắn nhưng cần đọc trước tiên, vì đây là ranh giới cứng. Những việc còn lại trong luật là làm sao cho đúng; riêng bảy hành vi này là không được làm.

Bảy hành vi bị cấm

  • Xử lý dữ liệu cá nhân nhằm chống lại Nhà nước Cộng hòa xã hội chủ nghĩa Việt Nam, gây ảnh hưởng đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân;
  • Cản trở hoạt động bảo vệ dữ liệu cá nhân;
  • Lợi dụng hoạt động bảo vệ dữ liệu cá nhân để thực hiện hành vi vi phạm pháp luật;
  • Xử lý dữ liệu cá nhân trái quy định của pháp luật;
  • Sử dụng dữ liệu cá nhân của người khác, cho người khác sử dụng dữ liệu cá nhân của mình để thực hiện hành vi trái quy định của pháp luật;
  • Mua, bán dữ liệu cá nhân, trừ trường hợp luật có quy định khác;
  • Chiếm đoạt, cố ý làm lộ, làm mất dữ liệu cá nhân.

Cấm mua bán dữ liệu — điều thay đổi thói quen thị trường

Gạch đầu dòng thứ sáu là quy định có tác động lớn nhất tới thực tiễn kinh doanh. Trong nhiều năm, việc mua danh sách khách hàng tiềm năng được xem như một khoản chi marketing bình thường. Điều 7 xếp việc mua và bán dữ liệu cá nhân vào nhóm hành vi bị nghiêm cấm, chỉ trừ khi luật có quy định khác.

Lưu ý cách diễn đạt: cấm cả mua lẫn bán. Doanh nghiệp bỏ tiền mua danh sách cũng nằm trong phạm vi cấm, không chỉ bên rao bán. Và ngoại lệ được viết là "trừ trường hợp luật có quy định khác" — tức phải có một đạo luật cho phép, không phải một thỏa thuận dân sự giữa hai bên.

Cần phân biệt với chuyển giao hợp pháp

Cấm mua bán không có nghĩa dữ liệu không bao giờ được đi từ tổ chức này sang tổ chức khác. Luật có các điều riêng về cung cấp, chuyển giao và về sử dụng dữ liệu trong kinh doanh dịch vụ quảng cáo, với điều kiện và cơ sở pháp lý cụ thể. Ranh giới nằm ở chỗ hoạt động đó có cơ sở pháp lý và có bảo đảm quyền của chủ thể dữ liệu hay không, chứ không phải ở chỗ gọi tên giao dịch là gì.

Cố ý làm lộ, làm mất dữ liệu

Gạch đầu dòng cuối cùng đặt ba hành vi cạnh nhau: chiếm đoạt, cố ý làm lộ, làm mất. Với doanh nghiệp, phần đáng lưu tâm là hành vi của chính nhân viên mình. Một nhân viên sao chép danh sách khách hàng trước khi nghỉ việc là ví dụ điển hình, và đây cũng là lý do vì sao việc thu hồi quyền truy cập ngay khi chấm dứt hợp đồng lại quan trọng đến vậy.

"Xử lý trái quy định" là điều khoản bao trùm

Gạch đầu dòng thứ tư — xử lý dữ liệu cá nhân trái quy định của pháp luật — có phạm vi rất rộng. Nó biến mọi vi phạm cụ thể ở các điều khác thành hành vi thuộc nhóm bị nghiêm cấm. Thu thập mà không có cơ sở hợp pháp, dùng sai mục đích đã thông báo, giữ lại dữ liệu sau khi đã có yêu cầu xóa hợp lệ — tất cả đều rơi vào đây.

Ba việc rà soát ngay

Thứ nhất, kiểm tra nguồn gốc mọi danh sách đang dùng cho marketing; danh sách nào không giải thích được nguồn thì dừng sử dụng. Thứ hai, rà quyền truy cập của nhân sự đã nghỉ việc. Thứ ba, kiểm tra xem có dữ liệu nào đang được chia sẻ cho đối tác mà không có căn cứ nào ngoài quan hệ hợp tác thông thường hay không.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 91/2025/QH15 Điều 7

Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá