Theo Luật Bảo vệ dữ liệu cá nhân 2025 (Luật BVDLCN), đã xếp dữ liệu y tế nằm trong loại dữ liệu cá nhân nhạy cảm “gắn liền với quyền riêng tư của cá nhân, khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp”. Điều này phản ánh tầm quan trọng của việc bảo vệ hồ sơ sức khỏe, thông tin cá nhân của người bệnh. Trong môi trường chăm sóc sức khỏe, sự tin tưởng của bệnh nhân vào tính bảo mật thông tin là rất quan trọng. Nếu bệnh nhân nghi ngờ thông tin của mình bị tiết lộ hay sử dụng trái phép, họ có thể mất lòng tin, không hợp tác đầy đủ trong điều trị, hoặc ngại khai báo trung thực các vấn đề nhạy cảm.

Trong môi trường chăm sóc sức khỏe, sự tin tưởng của bệnh nhân vào tính bảo mật thông tin là rất quan trọng.
Trường hợp IMH Singapore
Ngày 20/3/2024 một bệnh nhân tại Viện Sức khỏe Tâm thần Singapore (IMH) đang chờ khám thì bị nhân viên nghiên cứu xác định đúng tên và mời tham gia nghiên cứu y tế. Sau đó, bệnh nhân này đã khiếu nại vì cho rằng bác sĩ đã tiết lộ tên và tình trạng sức khỏe của anh cho nhân viên nghiên cứu mà không có sự đồng ý. Cuộc điều tra xác định bác sĩ của IMH đã cung cấp cho nhóm nghiên cứu tên và giờ hẹn của một số bệnh nhân phù hợp cho nghiên cứu, sau đó nhân viên nghiên cứu dùng thông tin đó để tìm bệnh nhân trong phòng chờ. Bệnh nhân khi được mời đã từ chối tham gia và lập tức khiếu nại. Ủy ban Bảo vệ Dữ liệu Cá nhân Singapore (PDPC) ghi nhận rằng IMH đã có thông báo dán tại quầy đăng ký và quầy thuốc ghi rõ: “Chúng tôi có thể sử dụng dữ liệu cá nhân của Quý vị để mời tham gia các chương trình chăm sóc phù hợp hoặc tuyển chọn Quý vị tham gia các nghiên cứu khoa học có liên quan”[1].
Pháp luật về BVDLCN của Singapore yêu cầu sự đồng ý của cá nhân trước khi sử dụng dữ liệu cá nhân của họ, trừ các trường hợp đặc biệt. Vụ việc này làm rõ vai trò của đồng ý rõ ràng, đồng ý ngụ ý và đồng ý mặc định của chủ thể dữ liệu. Về mặt quy định, đồng ý rõ ràng đòi hỏi cá nhân chủ động bày tỏ chấp thuận cho mục đích sử dụng cụ thể. Trong khi đó, PDPC công nhận rằng bệnh nhân không cung cấp đồng ý rõ ràng cho nghiên cứu, nhưng cơ quan này cho rằng bệnh nhân đã ngụ ý đồng ý khi tiếp tục đến khám và không phản đối sau khi đã được thông báo hợp lý. Cụ thể, việc IMH treo thông báo công khai từ nhiều năm trước về khả năng sử dụng dữ liệu cá nhân cho các nghiên cứu là “biện pháp hợp lý” nhằm thông báo cho bệnh nhân về mục đích này. Theo PDPC, vì bệnh nhân vẫn tiếp tục cung cấp thông tin và không từ chối khi đã nhìn thấy thông báo, nên có thể coi bệnh nhân đã cho phép sử dụng dữ liệu cá nhân cho nghiên cứu (đồng ý ngụ ý). Do đó, PDPC kết luận IMH không vi phạm nghĩa vụ xin đồng ý của PDPA trong vụ việc này. Tuy nhiên, PDPC lưu ý rằng đồng ý mặc định theo thông báo chỉ được xem là hợp lệ nếu tổ chức đã thông báo rõ cách thức và thời hạn để cá nhân có thể từ chối trước khi tổ chức sử dụng dữ liệu. Trong vụ IMH, mặc dù bệnh nhân có thể liên hệ DPO của bệnh viện hoặc phản hồi trực tiếp nhưng PDPC cho rằng các biện pháp hiện có vẫn đặt gánh nặng quá lớn lên cá nhân để tìm hiểu cơ chế từ chối. Do đó, IMH chưa đáp ứng đủ điều kiện để áp dụng trường hợp đồng ý mặc định; PDPC không coi bệnh nhân đã bị “ngầm mặc định đồng ý” chỉ qua việc quan sát thông báo chung. Cuối cùng, PDPC nhấn mạnh đồng ý rõ ràng mới là cách làm tốt nhất, nhất là với dữ liệu y tế nhạy cảm. Đồng thời khuyến nghị IMH trong tương lai nên thu thập bằng văn bản sự đồng ý cụ thể từ bệnh nhân cho nghiên cứu, thay vì chỉ dựa vào đồng ý ngụ ý.
So sánh với Luật BVDLCN của Việt Nam
Luật BVDLCN cũng đặt nền tảng tương tự về quyền riêng tư và bảo mật thông tin cá nhân. Theo Luật này, việc thu thập, xử lý thông tin y tế của cá nhân phải “có sự đồng ý của chủ thể” trong suốt quá trình, trừ các trường hợp khẩn cấp được quy định tại khoản 1 Điều 19. Điều khoản này liệt kê những trường hợp không cần đồng ý như bảo vệ tính mạng, sức khỏe người bệnh trong tình huống cấp bách hoặc thực hiện theo thỏa thuận của người bệnh theo quy định pháp luật. Tuy nhiên, những tình huống này chỉ áp dụng khi thật sự cần thiết như cấp cứu y tế hoặc theo yêu cầu của cơ quan có thẩm quyền, và không mở rộng sang các hoạt động nghiên cứu thông thường. Điều đó nghĩa là nghiên cứu y tế chưa thuộc các trường hợp ngoại lệ. Do đó, để sử dụng thông tin y tế cho mục đích nghiên cứu trong điều trị thông thường, bệnh viện vẫn cần phải có sự đồng ý bằng hợp lệ bản của bệnh nhân.
Luật cũng quy định chặt chẽ về hình thức đồng ý: phải “rõ ràng, cụ thể, có thể in sao bằng văn bản (kể cả dạng điện tử)”. Đồng thời nêu rõ “sự im lặng hoặc không phản hồi không được coi là sự đồng ý”. Điều này loại trừ hoàn toàn khái niệm đồng ý ngụ ý hay mặc định như trường hợp nêu trên. Do đó, chỉ khi bệnh nhân chủ động ký xác nhận (hoặc đồng ý bằng văn bản điện tử) khi được giải thích mục đích mới được xem là sự đồng ý hợp lệ. Như vậy, về mặt pháp lý, khuôn khổ Việt Nam đòi hỏi cơ sở y tế phải thu thập đồng ý rõ ràng của bệnh nhân trước khi sử dụng bất kỳ thông tin sức khỏe nào cho nghiên cứu. Điều này cho thấy pháp luật Việt Nam có phần quy định nghiêm ngặt hơn trong việc bảo vệ dữ liệu nhạy cảm của cá nhân, đặc biệt trong lĩnh vực chăm sóc sức khỏe.

Thông tin bệnh nhân cần được bảo vệ ở mức cao nhất như mã hóa khi lưu trữ, giới hạn quyền truy cập nội bộ, theo dõi nhật ký truy cập và thường xuyên đánh giá rủi ro bảo mật.
Khuyến nghị cho các cơ sở y tế Việt Nam
Xuất phát từ bài học vụ IMH và quy định của Luật BVDLCN, các cơ sở y tế Việt Nam nên củng cố cơ chế bảo vệ quyền riêng tư bệnh nhân với các phương án rõ ràng và hiệu quả để mang đến sự tin cậy từ người bệnh.
Thứ nhất, minh bạch và rõ ràng trong việc thu thập và xử lý dữ liệu cá nhân
Cơ sở y tế cần thông báo rõ ràng tại các kênh truyền thông của bệnh viện và ngay tại bệnh viện, phòng điều trị về mục đích thu thập và sử dụng dữ liệu bệnh nhân, bao gồm việc mời tham gia nghiên cứu lâm sàng, việc sử dụng thông tin cá nhân để điều trị. Mọi thông báo đều phải trình bày cụ thể và dễ hiểu, đồng thời nêu rõ các quyền lựa chọn của bệnh nhân.
Trước khi sử dụng thông tin cá nhân người bệnh cho mục đích nghiên cứu, phải thu được văn bản đồng ý riêng của họ. Quy trình thu thập đồng ý nên theo biểu mẫu chuẩn mực được rà soát và đánh giá kỹ càng như giấy cam kết, tờ khai nghiên cứu, hoặc công cụ điện tử có dấu kiểm. Mọi thay đổi trong nội dung nghiên cứu cũng cần được thông báo và xin ý kiến lại.
Thứ hai, có biện pháp kỹ thuật và pháp lý bảo vệ an toàn thông tin
Thông tin bệnh nhân cần được bảo vệ ở mức cao nhất như mã hóa khi lưu trữ, giới hạn quyền truy cập nội bộ, theo dõi nhật ký truy cập và thường xuyên đánh giá rủi ro bảo mật. Các hệ thống thông tin y tế cần tuân thủ tiêu chuẩn an toàn và quy định bảo vệ dữ liệu của Nhà nước. Ngoài ra, cần quy định rõ hình thức xử lý khi có vi phạm đối với các cá nhân và tổ chức có liên quan.
Thứ ba, luôn cung cấp quyền từ chối của bệnh nhân
Bệnh nhân phải được tạo điều kiện dễ dàng từ chối cung cấp thông tin cá nhân cho mục đích không phù hợp hoặc rút lại quyền đồng ý sử dụng thông tin này tại. Các tổ chức y tế cần thiết lập một quy trình công khai để bệnh nhân phản hồi (qua email, điện thoại hoặc gặp trực tiếp) nếu không muốn cung cấp thông tin cho nghiên cứu. Quyền từ chối phải được tôn trọng mà không được gây phiền hà hay ảnh hưởng đến các dịch vụ y tế khác của bệnh nhân.
Tóm lại, việc nâng cao nhận thức về pháp lý và đạo đức của nhân viên y tế, thiết lập chính sách minh bạch, thu thập đồng ý một cách chính thức, và tăng cường bảo vệ kỹ thuật sẽ giúp các cơ sở y tế Việt Nam đảm bảo quyền riêng tư của bệnh nhân ngay cả khi tiến hành các hoạt động nghiên cứu khoa học hay thực hiện các hoạt động khám chữa bệnh thông thường. Áp dụng các khuyến nghị này không chỉ để tuân thủ khung pháp lý mới về BVDLCN mà còn góp phần củng cố niềm tin của người bệnh và nâng cao chất lượng y tế tại Việt Nam.
Luật sư Nguyễn Văn Phúc
Công ty Luật TNHH HM&P
[1] https://www.pdpc.gov.sg/-/media/files/pdpc/pdf-files/commissions-decisions/gd_institute-of-mental-health_21052025.pdf, truy cập lần cuối ngày 09/12/2025.
