Nhà cung cấp tổng đài ảo nắm toàn bộ nội dung cuộc gọi của khách hàng doanh nghiệp. Bài viết bàn về ranh giới và trách nhiệm chống cuộc gọi rác.
Doanh nghiệp cung cấp tổng đài ảo phục vụ hàng nghìn khách hàng và nắm giữ thứ rất nhạy cảm: toàn bộ cuộc gọi vào ra của các doanh nghiệp đó, bản ghi âm, danh sách khách hàng cuối, và dữ liệu về hoạt động kinh doanh suy ra từ lưu lượng cuộc gọi.
Lưu ý trước: cung cấp dịch vụ viễn thông là ngành nghề có điều kiện, chịu điều chỉnh của pháp luật chuyên ngành về viễn thông. Bài viết bàn về khía cạnh dữ liệu và an ninh mạng.
Ranh giới trách nhiệm
Cần rõ trong hợp đồng: khách hàng doanh nghiệp là chủ quản dữ liệu với nội dung cuộc gọi và thông tin khách hàng cuối; nhà cung cấp là bên xử lý theo ủy quyền, chịu trách nhiệm về hạ tầng, bảo mật kỹ thuật và tính sẵn sàng.
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Mười cam kết:
- Không nghe nội dung cuộc gọi của khách;
- Không truy cập bản ghi âm ngoài yêu cầu hỗ trợ cụ thể, có ghi nhật ký và thông báo lại;
- Phân tách dữ liệu giữa các khách hàng, kiểm thử thật;
- Mã hóa bản ghi âm khi lưu;
- Mã hóa tín hiệu thoại khi truyền, nếu công nghệ cho phép;
- Không dùng dữ liệu để phân tích, huấn luyện mô hình khi chưa có đồng ý;
- Không bán dữ liệu về lưu lượng, danh bạ khách hàng cuối;
- Không tiết lộ khách hàng nào đang dùng dịch vụ, quy mô ra sao;
- Danh sách nhà thầu phụ minh bạch;
- Xuất dữ liệu và xóa khi chấm dứt, có xác nhận.
Điểm thứ sáu là ranh giới ngày càng quan trọng: kho ghi âm cuộc gọi là tài nguyên rất giá trị cho việc huấn luyện mô hình nhận dạng và tổng hợp tiếng nói. Đây là dữ liệu của khách hàng và của cả những người gọi tới — những người chưa từng đồng ý gì với nhà cung cấp tổng đài.
Điểm thứ tám đáng lưu ý: lưu lượng cuộc gọi của một doanh nghiệp là chỉ báo về tình hình kinh doanh của họ.
Ghi âm và quyền của người gọi
Điều 15 Luật 116/2025/QH15 liệt kê các hành vi xâm phạm bí mật cá nhân, bí mật gia đình và đời sống riêng tư trên không gian mạng.
Nhà cung cấp nên hỗ trợ khách hàng thực hiện đúng bằng cách xây dựng sẵn các tính năng. Bảy nội dung:
- Thông báo tự động trước khi bắt đầu ghi âm;
- Chức năng tạm dừng ghi âm khi khách đọc thông tin nhạy cảm;
- Phân quyền chi tiết cho việc nghe lại;
- Nhật ký mọi lần truy cập bản ghi;
- Thời hạn lưu cấu hình được, tự động xóa;
- Chặn tải bản ghi ra ngoài với người không có quyền;
- Che thông tin nhạy cảm tự động nếu công nghệ cho phép.
Điểm thứ hai là tính năng quan trọng mà nhà cung cấp nên xây sẵn: nếu bản ghi âm chứa số thẻ, mã bảo mật khách đọc ra, thì kho ghi âm trở thành kho thông tin thanh toán.
Trách nhiệm chống cuộc gọi rác và lừa đảo
Đây là nghĩa vụ với cộng đồng mà nhà cung cấp không thể né tránh: hạ tầng của họ có thể bị dùng để thực hiện hàng triệu cuộc gọi quấy rối hoặc lừa đảo.
Chín biện pháp:
- Xác minh danh tính khách hàng trước khi cấp dịch vụ;
- Xác minh kỹ hơn với khách đăng ký dung lượng gọi ra lớn;
- Giám sát mẫu hình bất thường — gọi ra hàng loạt, thời lượng cực ngắn, tỷ lệ bị từ chối cao;
- Chặn giả mạo số gọi đi — không cho phép hiển thị số không thuộc quyền sử dụng của khách;
- Xử lý nhanh khi nhận báo cáo về cuộc gọi rác, lừa đảo;
- Tạm dừng dịch vụ khi có dấu hiệu rõ ràng;
- Phối hợp với cơ quan chức năng theo quy định;
- Không cho đăng ký lại với khách đã bị chấm dứt vì vi phạm;
- Ràng buộc trong hợp đồng về việc tuân thủ quy định quảng cáo.
Điểm thứ tư là biện pháp kỹ thuật quan trọng nhất chống lừa đảo mạo danh: hiển thị số của ngân hàng, cơ quan nhà nước là thủ đoạn cốt lõi của nhiều vụ lừa đảo qua điện thoại, và nó chỉ thực hiện được khi hạ tầng cho phép.
Điểm thứ ba là công cụ hiệu quả mà nhà cung cấp có sẵn dữ liệu để làm: mẫu hình gọi của một chiến dịch lừa đảo rất khác so với hoạt động kinh doanh bình thường.
Tính sẵn sàng
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu, gồm bảo đảm tính sẵn sàng.
Bảy yêu cầu: kiến trúc không có điểm chết đơn lẻ; kết nối nhiều nhà mạng; nguồn điện dự phòng có kiểm thử; cam kết mức sẵn sàng và cơ chế bồi hoàn; thông báo trước khi bảo trì; không cập nhật vào giờ cao điểm của khách; và thông báo sự cố trung thực, kịp thời.
Với khách hàng là tổng đài chăm sóc khách hàng hoặc dịch vụ khẩn cấp, gián đoạn có hậu quả nghiêm trọng, nên điểm thứ nhất và thứ sáu cần được thiết kế cẩn thận.
An ninh hệ thống
Tám biện pháp: xác thực nhiều lớp cho tài khoản quản trị; phân quyền chi tiết; bảo vệ trước tấn công từ chối dịch vụ; giám sát lưu lượng bất thường; chống chiếm quyền tài khoản khách hàng dẫn tới cuộc gọi quốc tế trái phép; cảnh báo khách khi phát hiện bất thường; kiểm thử bảo mật định kỳ; và kênh tiếp nhận báo cáo lỗ hổng.
Điểm thứ năm là rủi ro tài chính trực tiếp cho khách hàng: tài khoản tổng đài bị chiếm quyền và dùng để gọi quốc tế có thể tạo ra hóa đơn rất lớn trong một đêm. Nhà cung cấp nên có ngưỡng cảnh báo và chặn tự động.
Yêu cầu cung cấp dữ liệu
Năm nguyên tắc: chỉ cung cấp cho cơ quan có thẩm quyền theo đúng trình tự pháp luật; xác minh chặt tính hợp lệ của yêu cầu; ghi nhận đầy đủ; thông báo cho khách hàng trong phạm vi pháp luật cho phép; và không cung cấp cho bên thứ ba khác trong bất kỳ trường hợp nào.
Điểm thứ hai đáng nhấn mạnh: yêu cầu giả mạo danh nghĩa cơ quan chức năng là thủ đoạn có thật để lấy dữ liệu.
Không mua bán dữ liệu
Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật.
Bốn tình huống: bán dữ liệu về danh bạ khách hàng cuối; chia sẻ thông tin lưu lượng cho đơn vị nghiên cứu thị trường; cung cấp danh sách khách hàng doanh nghiệp cho đối thủ; và nhân sự bán quyền truy cập bản ghi âm.
Danh sách kiểm tra
- Có phân tách dữ liệu giữa các khách hàng không?
- Bản ghi âm có được mã hóa không?
- Có dùng ghi âm để huấn luyện mô hình không?
- Có chặn giả mạo số gọi đi không?
- Có giám sát mẫu hình gọi bất thường không?
- Có ngưỡng cảnh báo khi tài khoản khách gọi quốc tế bất thường không?
- Có xác minh tính hợp lệ của yêu cầu cung cấp dữ liệu không?
Đọc thêm cùng chủ đề
- Ví điện tử và trung gian thanh toán cần bảo đảm những gì?
- Chuỗi cửa hàng tiện lợi số hóa bán hàng cần chú ý những gì?
- Công ty giúp việc và vệ sinh nhà cửa xử lý dữ liệu khách thế nào?
Căn cứ pháp lý
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 27
- Luật 116/2025/QH15 Điều 15
- Luật 148/2025/QH15 Điều 5
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.