Trong nền kinh tế số, có thể nói dữ liệu cá nhân (“DLCN”) đang và sẽ trở thành trụ cột vận hành của doanh nghiệp. Từ giao dịch tài chính, chăm sóc khách hàng, tuyển dụng, marketing đến phân tích hành vi tiêu dùng, mọi hoạt động đều dựa vào dòng dữ liệu này.
Trung gian dữ liệu là loại hình kinh doanh sản phẩm, dịch vụ giúp kết nối giữa chủ thể dữ liệu, chủ sở hữu dữ liệu và bên sử dụng, thông qua các thỏa thuận thương mại. Đây là loại hình kinh doanh đầy tiềm năng bởi dữ liệu được xem như tài sản có giá trị cao trong kỷ nguyên số và các cơ quan, tổ chức, cá nhân hiện có nhu cầu cao trong việc kết nối, chia sẻ, trao đổi, truy cập dữ liệu. Tuy nhiên, cơ hội đi kèm với trách nhiệm. Doanh nghiệp cung cấp sản phẩm, dịch vụ trung gian dữ liệu giữa bên sử dụng dịch vụ với cơ quan nhà nước phải được đăng ký quản lý và cấp phép.
Việt Nam đang bước vào giai đoạn quan trọng trong quản lý dữ liệu, với các quy định mới được thiết lập nhằm định hình tương lai của các hoạt động liên quan đến dữ liệu. Tháng 11 năm 2024, Luật Dữ liệu được Quốc hội khóa XV thông qua và chính thức có hiệu lực từ ngày 1/7/2025 (“Luật Dữ liệu 2024”). Đây là lần đầu tiên Việt Nam ban hành một đạo luật chuyên sâu, đặt nền móng pháp lý cho việc quản lý, bảo mật, xử lý và sử dụng dữ liệu số .
Kỷ nguyên số buộc doanh nghiệp phải tăng tốc đổi mới sáng tạo để duy trì lợi thế cạnh tranh đang tạo ra một sự phân cực lớn trong nội bộ các tổ chức. Một bên là các đội ngũ kinh doanh và phát triển sản phẩm chịu sức ép phải ứng dụng AI để tối ưu hóa hiệu suất; bên còn lại là các đội ngũ quản trị rủi ro (đội ngũ kỹ thuật và pháp lý) nỗ lực ngăn chặn những sự cố gây mất niềm tin hoặc đảm bảo tuân thủ pháp luật. Sự giao thoa này dẫn đến một hiện tượng phổ biến nhưng đầy nguy hiểm: "Shadow AI" – việc nhân viên tự ý sử dụng các công cụ AI mà không có sự phê duyệt hoặc giám sát của bộ phận công nghệ thông tin .
Các doanh nghiệp khảo sát thị trường không chỉ thu thập thông tin định danh như tên, tuổi, nghề nghiệp mà còn thu thập dữ liệu về hành vi tiêu dùng, sở thích, quan điểm cá nhân, đánh giá về sản phẩm, thậm chí cả những thông tin thuộc dạng nhạy cảm như tình trạng sức khỏe, hành vi tài chính hoặc vấn đề xã hội. Phạm vi thu thập và sử dụng dữ liệu rộng nên các doanh nghiệp ở mảng này buộc phải có nhiều điều chỉnh để thích ứng với hệ thống pháp luật mới về bảo vệ dữ liệu cá nhân (“DLCN”).
Nhiều doanh nghiệp đã và đang lựa chọn mô hình thu thập, khai thác dữ liệu cá nhân dựa trên nguyên tắc đổi lợi ích để lấy quyền sử dụng dữ liệu - người trao dữ liệu và người nhận dữ liệu đều vui. Tuy nhiên, đằng sau cơ chế trao đổi tưởng chừng hợp lý ấy lại là rủi ro pháp lý đáng kể cho doanh nghiệp.
Ngày 01/09/2025, Ủy ban Hạn chế thuộc Ủy ban Quốc gia về Tin học và Tự do Pháp (CNIL) ban hành Phán quyết Deliberation No SAN-2025-005 , là một sự kiện pháp lý quan trọng khẳng định lập trường cứng rắn của Pháp đối với việc tuân thủ các quy định về cookie . Phán quyết này xử phạt công ty INFINITE STYLES SERVICES CO. LIMITED (ISSCL), một công ty con thuộc tập đoàn SHEIN, với khoản tiền phạt hành chính kỷ lục là €150.000.000.
Việc nhận diện sớm các loại tranh chấp tiềm ẩn về dữ liệu cá nhân của khách hàng giúp doanh nghiệp chủ động đánh giá rủi ro, hoàn thiện quy trình nội bộ, đầu tư vào công nghệ và xây dựng cơ chế minh bạch cho người dùng. Nhưng nghĩ rằng phải chấp hành luật mới vì đấy là LUẬT là chưa thật thấu đáo. Bởi các doanh nghiệp trên toàn cầu ngày càng có thiện cảm và niềm tin hơn đối với các đối tác biết tôn trọng quyền riêng tư và bảo vệ dữ liệu cá nhân. Cơ hội làm ăn bắt đầu từ đấy.
Nếu Luật Bảo vệ dữ liệu cá nhân (Luật BVDLCN) là “luật gốc” về quyền riêng tư, thì Dự thảo Luật An ninh mạng (Sửa đổi - Luật ANM) đặt vấn đề bảo vệ dữ liệu trong không gian mạng rộng hơn, còn Dự thảo Luật Trí tuệ nhân tạo xử lý bài toán mới làm thế nào để các hệ thống trí tuệ nhân tạo - vốn sống bằng dữ liệu - vẫn tôn trọng quyền con người, quyền riêng tư và tránh lệch lạc.
Vào ngày 26/6/2024, Ủy ban Bảo vệ Dữ liệu Cá nhân Singapore (Personal Data Protection Commission - PDPC) được thông báo về một vụ vi phạm dữ liệu liên quan đến các máy chủ của công ty bị nhiễm ransomware vào khoảng ngày 24/6/2024. Kết quả là dữ liệu cá nhân của 190.589 cá nhân bị đánh cắp và đăng bán trên dark web .
Bài viết cung cấp một số ý kiến chuyên sâu về các rủi ro pháp lý và xu hướng kiện tụng dự kiến liên quan đến quyền riêng tư dữ liệu cá nhân tại Việt Nam trong thời gian tới. Đặc biệt từ ngày 01/01/2026, thời điểm Luật Bảo vệ Dữ liệu Cá nhân (Luật BVDLCN) chính thức có hiệu lực và tạo nên nền tảng chắc chắn cho các hoạt động khiếu kiện để bảo vệ quyền riêng tư.
Trước yêu cầu cấp bách về quản lý hiệu quả các công nghệ mới và theo kịp xu thế phát triển của thế giới, Việt Nam đang từng bước xây dựng và hoàn thiện khuôn khổ pháp lý riêng biệt dành cho trí tuệ nhân tạo. Đây không chỉ là bước đi cần thiết để bảo đảm an toàn, minh bạch trong hoạt động ứng dụng trí tuệ nhân tạo ở đa lĩnh vực, đa ngành nghề, mà còn nhằm tạo hành lang pháp lý ổn định, thúc đẩy đổi mới sáng tạo và hỗ trợ các chủ thể tham gia vào hệ sinh thái công nghệ số.