Trong bối cảnh Luật Bảo vệ Dữ liệu Cá nhân 2025 (“Luật BVDLCN”) và Nghị định 13 đặt ra yêu cầu cao hơn đối với hoạt động xử lý dữ liệu, việc tham khảo các casestudy quốc tế là cần thiết để doanh nghiệp nhận diện rủi ro và hoàn thiện cơ chế tuân thủ. Những vụ việc như British Airways, Academy of Medicine Singapore, Shein hay TikTok cho thấy chỉ một thiếu sót trong bảo mật, quy trình nội bộ hoặc cơ chế xin – quản lý sự đồng ý cũng có thể dẫn đến rò rỉ dữ liệu quy mô lớn và bị xử phạt nặng. Bài viết tổng hợp và phân tích các vụ việc này, đối chiếu với quy định của Luật BVDLCN và Nghị định 13, nhằm giúp doanh nghiệp Việt Nam rút ra bài học thực tiễn để hoàn thiện hệ thống kỹ thuật, chính sách bảo mật và quy trình quản trị dữ liệu phù hợp.
1. Vụ rò rỉ dữ liệu của British Airways (2018)
1.1. Bối cảnh vụ việc
Năm 2018, hệ thống của hãng hàng không British Airways (BA) bị tấn công mạng, dẫn đến việc khoảng 430.000 khách hàng bị lộ thông tin cá nhân, bao gồm dữ liệu thẻ thanh toán (tên, địa chỉ, số thẻ thanh toán và mã bảo mật (CVV)). BA không tự phát hiện vụ tấn công vào ngày xảy ra, mà chỉ được bên thứ ba cảnh báo hơn hai tháng sau khi xảy ra sự cố. Sự cố này là một trong những vụ rò rỉ dữ liệu lớn nhất trong ngành hàng không Châu Âu.

Tháng 10/2020, Văn phòng Ủy viên Thông tin của Vương Quốc Anh (ICO) kết luật rằng BA đã không triển khai đầy đủ các biện pháp kỹ thuật và tổ chức cần thiết để bảo vệ DLCN theo yêu cầu của Quy định chung về bảo vệ DLCN của Liên minh châu Âu (GDPR). Kết quả, BA bị phạt 20 triệu bảng Anh – một trong những khoản tiền phạt lớn nhất tại thời điểm đó.
Tại quyết định xử phạt, ICO nêu ra các biện pháp mà BA có thể áp dụng để giảm thiểu hoặc ngăn chặn nguy cơ tin tặc truy cập vào hệ thống mạng nội bộ, gồm:
- Giới hạn quyền truy cập vào các ứng dụng, dữ liệu và công cụ, chỉ trong phạm vi cần thiết để nhân viên thực hiện đúng chức năng công việc;
- Thực hiện kiểm thử bảo mật nghiêm ngặt, chẳng hạn như mô phỏng các cuộc tấn công mạng (cyber-attack simulation) để đánh giá khả năng phòng vệ của hệ thống;
- Bảo vệ tài khoản của nhân viên và bên thứ ba bằng xác thực đa yếu tố (multi-factor authentication).
1.2. Bài học cho doanh nghiệp Việt Nam
Từ vụ việc British Airways, các doanh nghiệp tại Việt Nam có thể rút ra những bài học quan trọng để tuân thủ Luật BVDLCN và Nghị định 13 liên quan đến việc áp dụng các biện pháp an ninh cần thiết để bảo vệ DLCN, thông báo vi phạm quy định về bảo vệ DLCN:
|
Rủi ro pháp lý |
Cơ sở pháp lý |
Bài học rút ra cho doanh nghiệp |
|
Không áp dụng biện pháp bảo vệ phù hợp
|
Điều 37.1(c) Luật BVDLCN quy định về trách nhiệm của bên kiểm soát DLCN. |
Doanh nghiệp phải thiết lập hệ thống kiểm soát truy cập, mã hóa dữ liệu, xác thực đa yếu tố, và giám sát bảo mật liên tục. |
|
Không thông báo vi phạm quy định về bảo vệ DLCN
|
Điều 23 Luật BVDLCN quy định về Thông báo vi phạm quy định về bảo vệ DLCN. |
Doanh nghiệp cần xây dựng quy trình phản ứng khi xảy ra sự cố DLCN, phân công đầu mối thông báo đến cơ quan chuyên trách về bảo vệ DLCN trong vòng 72 giờ kể từ khi phát hiện vi phạm. |
|
Không lập, lưu trữ hồ sơ đánh giá tác động xử lý DLCN |
Điều 21 Luật BVDLCN quy định về Đánh giá tác động xử lý DLCN |
Doanh nghiệp cần thực hiện đánh giá tác động xử lý dữ liệu cá nhân theo quy định của pháp luật bảo vệ DLCN. Thông tin doanh nghiệp ghi nhận tại hồ sơ đánh giá tác động (thông tin các bên trong hoạt động xử lý DLCN, mô tả hoạt động xử lý DLCN sẽ là một trong những cơ sở để cơ quan có thẩm quyền xem xét trách nhiệm khi có sự cố vi phạm về xử lý DLCN xảy ra). |
2. Academy of Medicine Singapore vi phạm nghĩa vụ bảo vệ DLCN (2023)
2.1. Bối cảnh vụ việc
Academy of Medicine Singapore (“Học viện”) là một học viện cung cấp chương trình đào tạo sau đại học và đào tạo chuyên khoa y tại Singapore. Tháng 7/2023, Học viện xảy ra sự cố rò rỉ dữ liệu do máy chủ của Học viện bị nhiễm phần mềm tống tiền (ransomware). Hậu quả là DLCN (họ tên, địa chỉ, số điện thoại, email, ảnh ID, số tài khoản ngân hàng, số thẻ tín dụng – có cả CVV và ngày hết hạn) của 6.574 người là nhân viên, người tham gia sự kiện, kỳ thi do Học viện tổ chức bị đánh cắp và đăng tải để rao bán trên darkweb. Ủy ban bảo vệ DLCN Singapore (PDPC) sau khi nhận được thông báo vi phạm đã tiến hành điều tra và ra quyết định xử phạt Học viện do không có biện pháp hợp lý để ngăn chặn truy cập, thu thập, sử dụng, tiết lộ hoặc sửa đổi trái phép dữ liệu cá nhân theo Điều 24 của Luật bảo vệ DLCN Singapore 2012 (PDPA). Các vi phạm chính được Ủy ban chỉ ra như sau:
- Thiếu quy trình cập nhật phần mềm, dẫn đến tường lửa và hệ điều hành bị lỗi thời (tổ chức đã sử dụng máy chủ lỗi thời trong hơn 3 năm).
- Không có biện pháp bảo vệ hợp lý cho dữ liệu tài chính nhạy cảm (thông tin thẻ tín dụng lưu ở dạng rõ (clear text), không mã hóa).
- Không quy định rõ trách nhiệm bảo mật trong hợp đồng với nhà thầu cung cấp dịch vụ công nghệ thông tin cho Học viện.
Bên cạnh việc bị phạt tiền 9.000 SGD, Học viện bị yêu cầu áp dụng các biện pháp phạt bổ sung:
- Đánh giá và cấu hình tường lửa phù hợp;
- Rà soát kiến trúc mạng, tách biệt khu vực xử lý và lưu trữ dữ liệu;
- Tăng cường bảo mật cho máy chủ và điểm cuối (endpoints);
- Xóa hoặc mã hóa dữ liệu nhạy cảm, tuân thủ chuẩn bảo mật PCI DSS (Payment Card Industry Data Security Standard);
- Không lưu trữ CVV sau khi giao dịch hoàn tất;
- Thực hiện kiểm tra an ninh hằng năm;
- Báo cáo hoàn tất biện pháp khắc phục cho Ủy ban trong 60 ngày.
2.2. Bài học cho doanh nghiệp Việt Nam
Từ vụ việc Academy of Medicine Singapore, các doanh nghiệp tại Việt Nam có thể rút ra những bài học quan trọng để tuân thủ Luật BVDLCN và Nghị định 13, đặc biệt về biện pháp bảo vệ phù hợp đối với DLCN nhạy cảm (ví dụ như thông tin thẻ ngân hàng, tài khoản điện tử, …):
|
Rủi ro pháp lý |
Cơ sở pháp lý |
Bài học rút ra cho doanh nghiệp |
|
Thiếu biện pháp bảo vệ hợp lý dẫn đến rò rỉ DLCN; không đánh giá rủi ro và rà soát hệ thống an ninh thông tin định kỳ |
Điều 37.1(c) Luật BVDLCN quy định về trách nhiệm của bên kiểm soát DLCN. |
Doanh nghiệp cần xây dựng quy trình bảo mật hệ thống công nghệ thông tin, đảm bảo cập nhật, sửa lỗi và sao lưu dữ liệu định kỳ. Đồng thời thực hiện đánh giá rủi ro và rà soát hệ thống an ninh thường xuyên, đặc biệt với hệ thống lưu trữ hoặc xử lý dữ liệu quy mô lớn. |
|
Lưu trữ DLCN nhạy cảm (đặc biệt là thông tin thẻ ngân hàng) mà không mã hóa |
Điều 27.1(a) Luật Bảo vệ DLCN quy định về bảo vệ DLCN trong hoạt động tài chính, ngân hàng, hoạt động thông tin tín dụng. Điều 7.2 Dự thảo Nghị định BVDLCN về chuyển giao DLCN quy định nghĩa vụ mã hóa dữ liệu và yêu cầu bảo mật trong chuyển giao DLCN |
Doanh nghiệp cần rà soát hoạt động xử lý DLCN, xác định dữ liệu thu thập (cơ bản hoặc nhạy cảm) để áp dụng biện pháp bảo mật phù hợp. Đối với các DLCN nhạy cảm (như thông tin thẻ ngân hàng), doanh nghiệp cần mã hóa dữ liệu, không lưu CVV, mật khẩu, OTP hoặc thông tin thẻ sau giao dịch để giảm thiểu rủi ro khi xảy ra sự cố. |
|
Không quy định trách nhiệm bảo mật trong hợp đồng với nhà thầu/nhà cung cấp hoặc đối tác |
Điều 37.1 (a) Luật BVDLCN quy định về trách nhiệm của bên kiểm soát DLCN |
Doanh nghiệp cần đưa quy định về bảo vệ DLCN trong hợp đồng với nhà cung cấp dịch vụ công nghệ thông tin, lưu trữ hoặc đối tác có truy cập DLCN. Trong đó làm rõ các quyền và nghĩa vụ, trách nhiệm áp dụng các biện pháp bảo mật của các bên. Đồng thời, doanh nghiệp cần định kỳ kiểm tra đánh giá năng lực bảo mật của nhà cung cấp, hoặc đối tác để bảo đảm tuân thủ. |
3. Sàn thương mại điện tử Shein cài đặt “cookies”[1] mà không có sự đồng ý (2025)
3.1. Bối cảnh vụ việc
Tập đoàn SHEIN kinh doanh quần áo, giày dép và phụ kiện thông qua trang website “shein.com”, do Công ty INFINITE STYLES SERVICES CO. LIMITED, có trụ sở tại Ireland, quản lý đối với khu vực châu Âu (“SHEIN”).

Tháng 8/2023, Ủy ban Bảo vệ Dữ liệu Quốc gia Pháp (CNIL) tiến hành kiểm tra trang web “shein.com”. Dựa trên kết quả kiểm tra, tháng 9/2025, CNIL ra quyết định xử phạt – kết luận rằng SHEIN đã vi phạm các quy định về cookie theo Điều 82 Luật Bảo vệ Dữ liệu Cá nhân của Pháp, và ban hành mức phạt 150 triệu euro đối với SHEIN. CNIL cũng nhấn mạnh rằng từ năm 2020, cơ quan này đã liên tục xử phạt và công khai các quyết định tương tự, và quy mô xử lý dữ liệu rất lớn của Shein (trung bình 12 triệu người dùng truy cập tại Pháp mỗi tháng) là yếu tố tăng nặng trong việc xác định mức phạt.
CNIL xác định SHEIN vi phạm nhiều nghĩa vụ, gồm:
- Cài đặt cookie mà không có sự đồng ý hợp lệ của người dùng;
- Không tôn trọng lựa chọn của người dùng sau khi họ từ chối hoặc rút lại đồng ý;
- Không cung cấp đầy đủ thông tin về mục đích và bên thứ ba liên quan đến cookie.
Cụ thể, các hành vi vi phạm bị xử phạt bao gồm:
- Không xin ý kiến người dùng trước khi cài đặt cooke: CNIL phát hiện rằng một số cookie – đặc biệt là cookie có mục đích quảng cáo – đã được cài đặt ngay khi người dùng truy cập vào trang “shein.com”, trước khi họ đưa ra lựa chọn thông qua banner thông tin về cookie.
- Hai banner thông tin không đầy đủ: Trang web hiển thị hai giao diện liên quan đến quản lý cookie, nhưng cả hai đều thiếu thông tin
- Banner thứ nhất có ba nút “Cài đặt cookie” (“Cookie settings”), “Từ chối tất cả” (“Reject all”) và “Chấp nhận” (“Accept”) nhưng không nêu rõ mục đích quảng cáo của cookie.
- Cửa sổ pop-up thứ hai chỉ có nút “Chấp nhận” mà không giải thích mục đích của cookie.
- Thông tin cấp độ hai không đầy đủ: ở cấp thông tin thứ hai (truy cập qua nút “Cookie setting”), không có thông tin về danh tính của các bên thứ ba có thể đặt cookie.
- Thông tin cấp độ hai không đầy đủ: Ở cấp thông tin thứ hai (truy cập qua nút “Cookie settings”), không có thông tin về danh tính của các bên thứ ba có thể đặt cookie.
- Cơ chế từ chối và rút lại sự đồng ý không hiệu quả: khi người dùng bấm “Từ chối tất cả” hoặc rút lại sự đồng ý, các cookie mới vẫn tiếp tục được cài đặt và các cookie cũ vẫn tiếp tục được đọc.
- Cơ chế từ chối và rút lại sự đổng ý không hiệu quả: Khi người dùng bấm “Từ chối tất cả” hoặc rút lại sự đồng ý, các cookie mới vẫn tiếp tục được cái đặt
- Cơ chế từ chối và rút lại sự đồng ý không hiệu quả:
- Khi người dùng bấm “Từ chối tất cả” hoặc rút lại sự đồng ý, các cookie mới vẫn tiếp tục được cài đặt và các cookie cũ vẫn tiếp tục được đọc
3.2. Bài học cho doanh nghiệp Việt Nam
|
Rủi ro pháp lý |
Cơ sở pháp lý |
Bài học rút ra cho doanh nghiệp |
|
Không thu thập sự đồng ý hợp lệ từ người dùng |
Điều 11.1 Luật BVDLCN quy định về thu thập, phân tích, tổng hợp DLCN.
|
Doanh nghiệp chỉ được phép cài đặt hoặc kích hoạt cookie (trừ cookie kỹ thuật cần thiết) sau khi người dùng đã đồng ý một cách rõ ràng và chủ động. Banner cookie phải thể hiện sự lựa chọn tự do – người dùng có thể từ chối mà không bị gây cản trở hoặc thiệt hại khi truy cập dịch vụ. |
|
Không thông báo rõ ràng về việc xử lý DLCN thu thập |
Điều 9 Luật BVDLCN quy định về sự đồng ý của chủ thể DLCN Điều 29.3 Luật BVDLCN quy định trách nhiệm của cá nhân, tổ chức trong việc công khai chính sách bảo mật, giải thích rõ cách thức thu thập, sử dụng và chia sẻ dữ liệu cá nhân |
Khi thu thập sự đồng ý (ví dụ qua banner cookie), doanh nghiệp phải giải thích rõ ràng: cookie dùng để làm gì (quảng cáo, đo lường, phân tích,...), ai là bên thứ ba có thể truy cập dữ liệu, và thời hạn lưu trữ. Không được gộp nhiều mục đích xử lý trong một ô đồng ý chung. |
|
Không đảm bảo quyền từ chối hoặc rút lại sự đồng ý từ người dùng |
Điều 10 Luật BVDLCN quy định về yêu cầu rút lại sự đồng ý, yêu cầu hạn chế xử lý DLCN Điều 28.3 Luật BVDLCN quy định trách nhiệm của tổ chức, cá nhân trong việc cung cấp lựa chọn cho phép người dùng từ chối thu thập và chia sẻ tệp dữ liệu (cookies) |
Khi người dùng bấm “Từ chối tất cả” hoặc “Rút lại đồng ý”, doanh nghiệp phải ngay lập tức ngừng việc đặt hoặc đọc cookie không thiết yếu và ngừng mọi hoạt động xử lý dữ liệu cá nhân tương ứng. |
4. TikTok bị phạt 345 triệu euro do vi phạm quy định bảo vệ DLCN của trẻ em (2023)
4.1. Bối cảnh vụ việc
Ủy ban Bảo vệ Dữ liệu Ireland (DPC) đã tự mình khởi xướng cuộc điều tra nhằm xem xét mức độ tuân thủ của TikTok Technology Limited (“TikTok”) đối với các nghĩa vụ theo Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (GDPR) trong giai đoạn từ 31/7/2020 đến 31/12/2020, cụ thể trong việc xử lý DLCN của người dùng trẻ em trên nền tảng TikTok, bao gồm:
- Một số thiết lập trên nền tảng TikTok, như chế độ công khai mặc định (public-by-default) và tính năng “Family Pairing”.
- Quy trình xác minh độ tuổi khi đăng ký tài khoản.
- Nghĩa vụ minh bạch của TikTok, đặc biệt là mức độ thông tin mà TikTok cung cấp cho người dùng trẻ em về các thiết lập mặc định nêu trên.
Tháng 9/2023, sau khi kết thúc điều tra, DCP đã ban hành quyết định xử phạt TikTok 345 triệu euro vì các vi phạm sau:
- Đặt tài khoản của trẻ em ở chế độ công khai theo mặc định, khiến video, bình luận và thông tin cá nhân có thể bị truy cập bởi bất kỳ người dùng nào;
- Không xác minh mối quan hệ cha mẹ – con cái trong tính năng “Family Pairing”, cho phép người lớn kiểm soát tài khoản trẻ mà không chứng minh là người giám hộ hợp pháp;
- Cung cấp thông tin thiếu rõ ràng, khó hiểu đối với trẻ em trong chính sách quyền riêng tư;
- Thiết kế giao diện “dark patterns”[2] khiến trẻ dễ chọn các cài đặt ít bảo mật hơn (ví dụ: “Chia sẻ video công khai” hiển thị nổi bật hơn).
Căn cứ pháp lý của các vi phạm (theo Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (GDPR))[3]:
- Điều 5(1)(a) & (c): Xử lý dữ liệu phải hợp pháp, công bằng, minh bạch và tối thiểu cần thiết;
- Điều 25: Nghĩa vụ bảo vệ dữ liệu theo thiết kế và mặc định (data protection by design and by default);
- Điều 24 & 35: Trách nhiệm của bên kiểm soát dữ liệu và nghĩa vụ đánh giá tác động bảo vệ dữ liệu.
4.2. Bài học cho doanh nghiệp Việt Nam
|
Rủi ro pháp lý |
Cơ sở pháp lý |
Bài học rút ra cho doanh nghiệp |
|
Thu thập, sử dụng hoặc chia sẻ dữ liệu cá nhân của trẻ em mà không có sự đồng ý hợp lệ của người đại diện theo pháp luật. |
Điều 24.2 Luật BVDLCN quy định về bảo vệ dữ liệu cá nhân của trẻ em, người bị mất hoặc hạn chế năng lực hành vi dân sự, người có khó khăn trong nhận thức, làm chủ hành vi Điều 9.3 Luật BVDLCN quy định về sự đồng ý của chủ thể DLCN
|
Doanh nghiệp cung cấp nền tảng, ứng dụng hoặc dịch vụ có người dùng dưới 16 tuổi phải xác minh độ tuổi và thu thập song song hai lớp đồng ý (của trẻ – nếu từ 7 tuổi trở lên, và của cha/mẹ). Hệ thống cần lưu lại bằng chứng đồng ý (log, mã xác thực, email xác nhận,…). |
|
Thiết kế mặc định khiến dữ liệu hoặc tài khoản trẻ em bị công khai hoặc dễ bị truy cập trái phép |
Điều 3.3 Luật BVDLCN quy định về nguyên tắc bảo vệ DLCN |
Mọi tài khoản người dùng dưới 16 tuổi nên được đặt ở chế độ “riêng tư” (private) mặc định, và chỉ chia sẻ thông tin khi có sự đồng ý của cha/ mẹ. Thiết kế giao diện phải tránh “ép” trẻ tiết lộ dữ liệu hoặc lựa chọn kém an toàn trong việc bảo mật thông tin. |
|
Không minh bạch, khó hiểu trong việc thông báo quyền riêng tư cho trẻ em |
Điều 4.4 Quyền và nghĩa vụ của chủ thể DLCN
|
Chính sách quyền riêng tư cho trẻ em nên được soạn riêng, trình bày bằng ngôn ngữ dễ hiểu, có ví dụ minh họa, giúp trẻ và người đại diện theo pháp luật hiểu rõ dữ liệu nào được thu thập, tại sao và trong bao lâu để bảo đảm việc thực hiện quyền và nghĩa vụ của mình. |
|
Không xác minh danh tính hoặc mối quan hệ giữa người giám hộ và trẻ khi thu thập sự đồng ý |
Điều 24.2 Luật BVDLCN quy định về bảo vệ dữ liệu cá nhân của trẻ em, người bị mất hoặc hạn chế năng lực hành vi dân sự, người có khó khăn trong nhận thức, làm chủ hành vi Điều 37.1(c) Luật BVDLCN quy định về trách nhiệm của bên kiểm soát DLCN.
|
Doanh nghiệp cần thiết lập cơ chế xác minh mối quan hệ cha/mẹ – con cái (ví dụ: khai báo kèm giấy tờ, xác minh qua mã xác thực gửi đến phụ huynh, xác nhận qua tài khoản đã đăng ký của người giám hộ). |
Việc tuân thủ pháp luật về bỏ vệ DLCN không chỉ là nghĩa vụ pháp lý mà còn là cam kết trách nhiệm của doanh nghiệp trong việc tôn trọng và gìn giữ quyền riêng tư của cá nhân. Trong bối cảnh hệ thống pháp luật Việt Nam về bảo vệ dữ liệu cá nhân đang từng bước hoàn thiện, doanh nghiệp cần thường xuyên theo dõi, cập nhật Luật BVDLCN, đặc biệt các Dự thảo Nghị định hướng dẫn Luật khi hoàn thiện trong tương lai để kịp thời điều chỉnh quy trình nội bộ, chính sách và hợp đồng cho phù hợp.
[1] “Cookies” là tệp dữ liệu nhỏ được website lưu trong trình duyệt của người dùng để ghi nhớ thông tin truy cập (như đăng nhập, ngôn ngữ, hành vi duyệt web) và phục vụ các mục đích như cá nhân hóa trải nghiệm, thống kê hoặc quảng cáo.
[2] “Dark patterns” là thiết kế giao diện người dùng được cố ý sắp đặt để đánh lừa hoặc thao túng người dùng thực hiện hành động mà họ không thật sự mong muốn, như chia sẻ dữ liệu cá nhân hoặc chấp nhận điều khoản bất lợi.
[3] https://gdpr-info.eu/, truy cập lần cuối ngày 14/10/2025.
