Perplexity, một công ty hoạt động trong lĩnh vực trí tuệ nhân tạo Hoa Kỳ đã phát triển tính năng “đặc vụ AI” mang tên Comet có thể tự mua sắm và “xâm nhập” vào nền tảng mua sắm lớn nhất thế giới Amazon cho thấy những thách thức lớn về pháp lý, kỹ thuật và quản trị trong bối cảnh thương mại AI đang bùng nổ. Vậy doanh nghiệp cần làm gì để sử dụng và quản trị AI an toàn và hiệu quả trong bối cảnh bùng nổ công nghệ hiện nay.

Cần có quy trình rõ ràng cho kịch bản lộ lọt hoặc lạm dụng AI.
Vụ việc Amazon – Perplexity
Sự kiện khởi đầu khi Amazon phát hiện tác nhân AI Comet của Perplexity đã tự động đặt hàng trên nền tảng Amazon mà không được phép. Theo thư cảnh cáo ngày 31/10/2025 của Amazon, Comet từng sử dụng tính năng “Buy with Pro” để đặt hộ khách từ tháng 11/2024, và Perplexity khi đó đã đồng ý đình chỉ hoạt động. Đến đầu tháng 8/2025, Amazon phát hiện phiên bản mới của Comet ẩn danh dưới dạng trình duyệt Chrome để lách quy tắc, buộc Amazon phải chặn truy cập. Chỉ 24 giờ sau, Perplexity cập nhật Comet để vượt rào kiểm soát của Amazon. Cuối tháng 10/2025, Amazon chính thức yêu cầu Perplexity tuân thủ Điều khoản sử dụng của mình và ngưng ngay hành vi này.
Khi Perplexity không ngừng, ngày 4/11/2025 Amazon đã đệ đơn kiện tại tòa liên bang khu vực Bắc California, cáo buộc Perplexity “đánh cắp” quyền truy cập tài khoản người dùng và giả mạo hành vi con người để tự động giao dịch. Trong đơn kiện, Amazon khẳng định hệ thống Comet tiềm ẩn rủi ro bảo mật dữ liệu khách hàng và Perplexity đã nhiều lần phớt lờ yêu cầu chấm dứt. Ngày 09/03/2026, Thẩm phán đã ban hành lệnh sơ bộ cấm Perplexity cho Comet truy cập Amazon, ghi nhận có bằng chứng rõ ràng về hành vi xâm nhập bất hợp pháp[1].
Vấn đề pháp lý
Theo lập luận của Amazon tại đơn khởi kiện cũng như các tài liệu có liên quan, doanh nghiệp này cho rằng Perplexity vi phạm pháp luật Hoa Kỳ dù đã được cảnh báo nhiều lần về hành vi trái phép.
Vi phạm điều khoản sử dụng (Terms of Service): Amazon cho rằng Perplexity đã cố tình vi phạm Điều kiện sử dụng của Amazon bằng cách để Comet hoạt động không minh bạch. Theo thư cảnh cáo, Amazon nêu rõ hành vi của Perplexity đã “xâm nhập bí mật” vào hệ thống và “vi phạm Điều kiện Sử dụng” của mình. Amazon cũng dẫn quy định trong điều khoản yêu cầu tất cả tác nhân AI hoạt động minh bạch trên trang mua bán trực tuyến của mình và không được giả danh trình duyệt. Vi phạm này khiến Amazon xác định hoạt động của Comet là không được phép.
Xâm nhập máy tính trái phép: Amazon dựa vào Đạo luật Gian lận và Lạm dụng Máy tính của Mỹ (CFAA) và các quy định tương tự của Bang California để khởi kiện Perplexity. Amazon cho rằng Perplexity xâm nhậpvào hệ thống Amazon và tài khoản người dùng một cách trái phép. Đối tác pháp lý của Amazon trong vụ việc này nhấn mạnh rằng khi quyền truy cập bị thu hồi mà bên thứ ba vẫn chống đối lách luật, đó có thể cấu thành tội danh theo quy định của Bang California.
Trách nhiệm và bồi thường: Khái niệm trách nhiệm pháp lý về AI ngày càng được đề cao. Trong vụ việc này, trọng tâm là liệu AI agent, cụ thể là Comet có phải chịu trách nhiệm tương đương người dùng hay bên thứ ba xâm nhập hay không. Tòa án sơ bộ tại California dường như xem Perplexity là bên thứ ba tự động, không phải như người dùng bình thường. Vì trong trường hợp này, Comet giả danh hành vi người dùng. Điều này sẽ ảnh hưởng đến mức bồi thường nếu có thiệt hại phát sinh. Doanh nghiệp cần xem xét kỹ các điều khoản bồi thường, giới hạn trách nhiệm trong hợp đồng với đối tác AI và đảm bảo tuân thủ pháp luật điều chỉnh.
Quản trị rủi ro từ việc áp dụng AI
Để quản trị hoạt động của AI một cách an toàn và hiệu quả khi AI càng ngày càng có thể xử lý các nhiệm vụ phức tạp và đa dạng luôn là bài toán khó đối với doanh nghiệp. Chức năng, năng lực càng lớn thì rủi ro pháp lý sẽ càng cao. Do đó, doanh nghiệp không thể áp dụng từng phương án quản trị rủi ro riêng lẽ mà phải tổng hòa nhiều biện pháp để đạt hiệu quả cao nhất.
Thứ nhất, xây dụng chính sách và quy trình nội bộ phù hợp
Doanh nghiệp cần xây dựng chính sách AI rõ ràng, bao gồm quy định về an toàn dữ liệu, tuân thủ pháp luật và quyền sở hữu trí tuệ. Ví dụ như một chính sách sử dụng AI hiệu quả[2] có thể quy định tất cả hệ thống AI phải được duyệt xét đánh giá rủi ro trước triển khai. Nội dung chính sách bao gồm giới hạn mục đích sử dụng, minh bạch cho khách hàng biết khi nào có sự can thiệp của AI, cũng như các biện pháp đối phó khi phát sinh sự cố.
Thứ hai, việc giám sát và kiểm soát phải diễn ra thường xuyên, đồng bộ
Cần thành lập đội ngũ hoặc ủy ban giám sát AI để xem xét các hệ thống AI trọng yếu. Họ sẽ rà soát kết quả đầu ra của AI, phát hiện các vấn đề không mong muốn, và kiểm tra tính toàn vẹn của giao dịch. Áp dụng các biện pháp kỹ thuật phù hợp có thể giúp phát hiện dấu hiệu xâm nhập hoặc gian lận. Một khuyến cáo khác là doanh nghiệp cần thiết lập công cụ truy vết mọi truy vấn và phản hồi AI, phục vụ điều tra sự cố và báo cáo với cơ quan chức năng nếu cần. Theo đó, doanh nghiệp triển khai AI cần thiết lập logging đầy đủ: lúc nào agent truy cập, với thông tin tài khoản nào, đã thực hiện hành vi gì và kết quả thế nào. Logs này cũng cần được bảo mật tốt để không bị sửa đổi.

Những công ty bán lẻ hay thương mại điện tử nên cân nhắc lợi ích của tác nhân mua sắm AI nhưng đặt tính an toàn lên hàng đầu.
Thứ ba, con người tham gia vào các tác vụ của AI
Đối với các tác vụ nhạy cảm như giao dịch tài chính, đặt hàng tự động có giá trị lớn, không nên để AI tự động hoàn toàn mà thiếu giám sát của con người. Mỗi lần AI đề xuất hành động quyết định cần có bước xác nhận cuối cùng từ người dùng hoặc nhân viên của doanh nghiệp. Điều này vừa giảm sai sót do AI “ảo tưởng” giá hay sản phẩm, vừa giúp doanh nghiệp tuân thủ luật và phòng ngừa trách nhiệm pháp lý nếu AI đưa ra quyết định gây thiệt hại.
Thứ tư, phương án phòng ngừa và phản ứng sự cố
Cần có quy trình rõ ràng cho kịch bản lộ lọt hoặc lạm dụng AI: ai là người đầu tiên nhận thông báo, các bước cách ly, thông tin cho quản lý cấp cao, thông báo cho người dùng/đối tác và cơ quan quản lý. Chẳng hạn như khi nghi ngờ AI agent của đối tác xâm nhập trái phép, doanh nghiệp có thể tạm đóng dịch vụ, liên hệ đối tác để xử lý, hoặc điều tra nội bộ về khả năng mã độc. Việc có sẵn kịch bản ứng phó AI sẽ giúp giảm thiểu thiệt hại và bảo vệ uy tín doanh nghiệp khi xảy ra tranh cãi như trường hợp này.
Khuyến nghị cho doanh nghiệp Việt Nam
Doanh nghiệp cần xác định rõ mục tiêu sử dụng AI và đánh giá rủi ro tương ứng. Những công ty bán lẻ hay thương mại điện tử nên cân nhắc lợi ích của tác nhân mua sắm AI nhưng đặt tính an toàn lên hàng đầu. Nếu áp dụng AI, nên ưu tiên các giải pháp đã kiểm định và ưu tiên tự chủ phát triển, thay vì mạo hiểm dựa vào bên thứ ba chưa kiểm chứng.
Trước khi ký hợp đồng mua dịch vụ AI của đối tác, doanh nghiệp VN cần kiểm tra điều khoản sử dụng và khả năng tuân thủ pháp lý. Nên ưu tiên những đối tác có danh tiếng, minh bạch về nguồn dữ liệu và có chính sách bảo mật. Trong hợp đồng, cần điều khoản quyền sở hữu trí tuệ cần xác định rõ quyền sở hữu dữ liệu đầu vào cũng như quyền sở hữu trí tuệ đầu ra, bảo mật và quyền riêng tư, cũng như điều khoản luật áp dụng, bồi thường nếu vi phạm. Khi ký dịch vụ AI “đặc biệt” (agentic AI), cần cam kết rõ phạm vi hoạt động được phép và giới hạn trách nhiệm của nhà cung cấp đối với dữ liệu khách hàng.
Luật AI Việt Nam đã có hiệu lực từ ngày 01/03/2026 yêu cầu doanh nghiệp phải phân loại hệ thống AI, đánh giá rủi ro, thẩm định trước khi triển khai. Đồng thời, cần lưu ý luật hiện hành về bản quyền và quy định về an ninh mạng. Trong giao tiếp nội bộ và với khách hàng, doanh nghiệp nên minh bạch về việc sử dụng AI để tránh rắc rối về pháp lý hay truyền thông tiêu cực.
Khi cho phép AI truy cập hệ thống nội bộ, doanh nghiệp cần bảo mật tài khoản. Nên ứng dụng các biện pháp như xác thực đa yếu tố (MFA), hạn chế cấp quyền, và giám sát lưu lượng bất thường. Ngoài ra, cần đánh giá tác động an ninh trước khi AI truy cập đến dữ liệu nhạy cảm.
AI đang làm thay đổi cách thế giới và doanh nghiệp vận hành. Cùng với đó là những rủi ro khó lường về pháp lý, tài chính, kinh doanh của doanh nghiệp, thậm chí và ảnh hưởng lớn đến uy tín của doanh nghiệp đã gầy dựng. Vì vậy, việc quản trị an toàn và hiệu quả AI là yêu cầu bắt buộc đối để doanh nghiệp vận hành an toàn trong bối cảnh thế giới đang thay đổi từng ngày.
[1] https://www.cnbc.com/2026/03/10/amazon-wins-court-order-to-block-perplexitys-ai-shopping-agent.html, truy cập ngày 14/04/2026.
[2] https://thesaigontimes.vn/xay-dung-chinh-sach-su-dung-ai-noi-bo-dung-voi-lam-cho-co/, truy cập ngày 14/04/2026.
