Hiểu luật để sống tốt đẹp hơn

Cách nhận diện rủi ro pháp lý trong hoạt động công nghệ

Rủi ro pháp lý trong hoạt động công nghệ thường bộc lộ qua cách doanh nghiệp thu thập dữ liệu, sử dụng phần mềm và tài sản trí tuệ, thiết lập giao dịch điện tử, bảo vệ hệ thống, triển khai AI và phân chia trách nhiệm giữa các bên. Nhận diện sớm các dấu hiệu này giúp xác định điểm cần kiểm tra trước khi chúng chuyển thành vi phạm hoặc tranh chấp.
Rủi ro pháp lý không chỉ xuất hiện khi một hệ thống đã gây sự cố hoặc cơ quan có thẩm quyền phát hiện vi phạm. Trong hoạt động công nghệ, dấu hiệu thường xuất hiện sớm hơn ở chính cách dữ liệu được thu thập, mã nguồn được sử dụng, quyết định được tự động hóa, hợp đồng được xác lập và quyền truy cập hệ thống được phân bổ.
Cách nhận diện rủi ro pháp lý trong hoạt động công nghệ

Điểm cần quan sát là sự chênh lệch giữa cách công nghệ thực sự vận hành và nghĩa vụ pháp lý mà tổ chức phải đáp ứng. Một chức năng kỹ thuật có thể hoạt động bình thường nhưng vẫn tạo rủi ro nếu không xác định được căn cứ xử lý dữ liệu, quyền sử dụng tài sản trí tuệ, chủ thể chịu trách nhiệm hoặc điều kiện pháp lý của giao dịch.

Khung pháp luật Việt Nam về công nghệ cũng đã thay đổi đáng kể. Từ năm 2026, Luật Bảo vệ dữ liệu cá nhân 2025, Luật An ninh mạng 2025, Luật Công nghiệp công nghệ số 2025 và Luật Trí tuệ nhân tạo 2025 đều đã có hiệu lực; Luật Giao dịch điện tử 2023 có hiệu lực từ ngày 1/7/2024. Vì vậy, việc nhận diện rủi ro phải dựa trên quy trình công nghệ đang vận hành và quy định hiện hành, không chỉ dựa vào bộ hồ sơ tuân thủ được xây dựng từ những năm trước.

Dữ liệu cá nhân được thu thập nhưng không xác định rõ căn cứ và mục đích xử lý

Một trong những dấu hiệu rõ nhất của rủi ro pháp lý là hệ thống đang thu thập nhiều dữ liệu hơn mức tổ chức có thể giải thích về mục đích sử dụng. Điều này thường xảy ra khi website, ứng dụng, nền tảng SaaS hoặc hệ thống phân tích tự động ghi nhận thông tin người dùng nhưng bộ phận vận hành chỉ biết dữ liệu “phục vụ kinh doanh” mà không xác định được từng loại dữ liệu dùng cho mục đích nào.

Rủi ro tăng lên khi xuất hiện các tình huống như thu thập dữ liệu cho một mục đích rồi dùng cho mục đích khác, chuyển dữ liệu cho nhà cung cấp bên thứ ba mà trách nhiệm chưa rõ, lưu giữ dữ liệu không xác định thời hạn hoặc không biết dữ liệu của một cá nhân hiện nằm ở những hệ thống nào.

Một tín hiệu khác là doanh nghiệp có chính sách bảo mật trên website nhưng quy trình kỹ thuật phía sau không tương ứng với nội dung đã công bố. Chẳng hạn, tài liệu nói dữ liệu chỉ được sử dụng để cung cấp dịch vụ trong khi hệ thống thực tế còn chuyển dữ liệu sang công cụ quảng cáo, phân tích hoặc mô hình AI.

Từ ngày 1/1/2026, Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP là những căn cứ quan trọng trực tiếp điều chỉnh hoạt động bảo vệ dữ liệu cá nhân tại Việt Nam. Do đó, khi không thể lập được bản đồ cơ bản về loại dữ liệu, mục đích xử lý, chủ thể tham gia và luồng chuyển dữ liệu, đó đã là dấu hiệu cần kiểm tra pháp lý chứ chưa cần chờ xảy ra rò rỉ dữ liệu.

Rủi ro pháp lý trong hoạt động công nghệ được nhận diện từ đâu?

Nguồn gốc mã nguồn, dữ liệu và tài sản số không chứng minh được quyền sử dụng

Một sản phẩm công nghệ có thể được tạo từ nhiều lớp tài sản khác nhau: mã nguồn do nhân viên phát triển, thư viện mã nguồn mở, phần mềm thương mại, dữ liệu mua từ bên ngoài, nội dung của khách hàng, API của đối tác hoặc tài sản do nhà thầu tạo ra.

Rủi ro pháp lý xuất hiện khi tổ chức biết mình đang sử dụng các tài sản đó nhưng không chứng minh được ai sở hữu, ai cấp quyền và quyền được sử dụng đến đâu.

Dấu hiệu thường gặp là mã nguồn được sao chép từ dự án cũ nhưng không có hồ sơ chuyển giao; phần mềm do nhà thầu viết nhưng hợp đồng không xác định quyền đối với sản phẩm; thư viện mã nguồn mở được sử dụng mà không kiểm tra điều kiện giấy phép; dữ liệu dùng để huấn luyện hoặc vận hành mô hình không rõ nguồn gốc.

Vấn đề không chỉ nằm ở việc “có bản quyền hay không”. Cùng một tài sản có thể được phép sử dụng nội bộ nhưng không được phép phân phối lại, sửa đổi, thương mại hóa hoặc đưa vào một sản phẩm khác. Vì vậy, giấy phép tồn tại nhưng phạm vi giấy phép không phù hợp với cách sử dụng thực tế vẫn là một tín hiệu rủi ro.

Luật sửa đổi, bổ sung một số điều của Luật Sở hữu trí tuệ số 131/2025/QH15 đã có hiệu lực từ ngày 1/4/2026. Trong môi trường công nghệ nơi mã nguồn, dữ liệu và nội dung có thể được tái sử dụng rất nhanh, việc không duy trì được chuỗi chứng cứ về nguồn gốc và quyền sử dụng khiến doanh nghiệp khó chứng minh tính hợp pháp khi có tranh chấp.

Giao dịch điện tử diễn ra nhưng không xác định được ai đã thực hiện và bằng chứng được lưu thế nào

Hoạt động công nghệ thường biến nhiều thao tác thành giao dịch: người dùng nhấn xác nhận, ký điện tử, chấp nhận điều khoản, đặt hàng, phê duyệt yêu cầu hoặc hệ thống tự động thực hiện một hành động sau khi đủ điều kiện.

Rủi ro bắt đầu xuất hiện khi hệ thống ghi nhận kết quả giao dịch nhưng không đủ khả năng trả lời các câu hỏi cơ bản: ai thực hiện, vào thời điểm nào, đã nhận được nội dung gì, phiên bản điều khoản nào được chấp nhận và bản ghi có thể được kiểm chứng sau này hay không.

Ví dụ, một nền tảng thay đổi điều khoản sử dụng nhưng không lưu được phiên bản mà từng khách hàng đã chấp thuận. Khi phát sinh tranh chấp, dữ liệu kỹ thuật có thể chứng minh người dùng đã bấm một nút nhưng chưa chắc chứng minh được nội dung cụ thể mà họ đã đồng ý.

Dấu hiệu tương tự xuất hiện ở các quy trình phê duyệt nội bộ nếu tài khoản có thể dùng chung, quyền hạn không được phân tách hoặc log có thể bị sửa mà không có cơ chế kiểm soát. Khi đó, vấn đề kỹ thuật về định danh và lưu vết trở thành vấn đề pháp lý về khả năng xác định chủ thể và chứng minh giao dịch.

Luật Giao dịch điện tử 2023 có hiệu lực từ ngày 1/7/2024 và hiện là một phần quan trọng của khung pháp lý cho giao dịch bằng phương tiện điện tử. Vì vậy, khi doanh nghiệp số hóa một giao dịch nhưng bỏ qua yêu cầu về tính xác thực, toàn vẹn hoặc khả năng truy xuất bằng chứng, việc “đã điện tử hóa” không đồng nghĩa với việc rủi ro pháp lý đã được kiểm soát.

Quyền truy cập và biện pháp an ninh không tương xứng với mức độ quan trọng của hệ thống

Một hệ thống có nhiều tài khoản dùng chung, nhân viên cũ vẫn còn quyền truy cập, dữ liệu quan trọng được tải xuống không kiểm soát hoặc sự cố không có quy trình xử lý là những dấu hiệu kỹ thuật đồng thời có ý nghĩa pháp lý.

Nguyên nhân là khi pháp luật đặt ra nghĩa vụ bảo vệ hệ thống, dữ liệu hoặc quyền lợi của chủ thể liên quan, tổ chức không chỉ cần tuyên bố rằng mình có chính sách an toàn. Cách phân quyền, ghi log, quản lý tài khoản, sao lưu, giám sát và xử lý sự cố phải phản ánh mức độ rủi ro thực tế.

Một tín hiệu đáng chú ý là khoảng cách giữa quyền được cấp và nhu cầu công việc. Nếu một nhà cung cấp chỉ cần bảo trì một module nhưng có thể truy cập toàn bộ cơ sở dữ liệu khách hàng, phạm vi kỹ thuật đã rộng hơn mục đích hợp tác. Điều đó làm tăng cả nguy cơ sự cố lẫn khó khăn trong việc xác định trách nhiệm khi dữ liệu bị khai thác sai.

Luật An ninh mạng số 116/2025/QH15 có hiệu lực từ ngày 1/7/2026. Vì vậy, kiểm tra an ninh mạng không nên chỉ được xem là công việc của bộ phận IT; các điểm yếu về kiểm soát truy cập, quản trị hệ thống và ứng phó sự cố cũng có thể là dấu hiệu của khoảng trống tuân thủ cần được đánh giá về mặt pháp lý.

AI hoặc thuật toán tự động đưa ra quyết định nhưng không xác định rõ trách nhiệm

Rủi ro trở nên rõ hơn khi công nghệ không chỉ lưu trữ hoặc truyền dữ liệu mà còn đánh giá, phân loại, đề xuất hoặc quyết định thay cho con người.

Một hệ thống AI có thể được dùng để sàng lọc hồ sơ, phát hiện gian lận, cá nhân hóa giá, đánh giá khách hàng hoặc tạo nội dung. Dấu hiệu cần chú ý là tổ chức không biết dữ liệu đầu vào đến từ đâu, không có tiêu chí kiểm tra đầu ra hoặc không xác định ai có quyền can thiệp khi hệ thống tạo kết quả sai.

Việc phụ thuộc vào mô hình của bên thứ ba cũng tạo một lớp rủi ro khác. Nhà cung cấp có thể chịu trách nhiệm về nền tảng kỹ thuật nhưng đơn vị triển khai vẫn quyết định dữ liệu nào được đưa vào, kết quả được sử dụng cho mục đích gì và quyết định nào được thực hiện dựa trên kết quả đó. Hợp đồng với nhà cung cấp vì thế không tự động chuyển toàn bộ trách nhiệm pháp lý ra bên ngoài.

Tại Việt Nam, Luật Trí tuệ nhân tạo số 134/2025/QH15 có hiệu lực từ ngày 1/3/2026; Nghị định 142/2026/NĐ-CP quy định chi tiết một số nội dung của luật có hiệu lực từ ngày 1/5/2026. Hoạt động AI vì thế cần được xem xét như một đối tượng tuân thủ riêng, đặc biệt khi hệ thống ảnh hưởng đến quyền, lợi ích hoặc quyết định liên quan đến cá nhân và tổ chức.

Hợp đồng và quy trình nội bộ không phản ánh cách công nghệ thực tế đang vận hành

Một dấu hiệu có giá trị cao khi nhận diện rủi ro là sự khác biệt giữa hồ sơ pháp lý và thực tế vận hành.

Hợp đồng có thể quy định nhà cung cấp không được tiếp cận dữ liệu khách hàng, nhưng về kỹ thuật họ vẫn có tài khoản quản trị. Chính sách nội bộ có thể yêu cầu phê duyệt trước khi triển khai phần mềm, nhưng nhân viên có thể tự kết nối công cụ SaaS vào dữ liệu doanh nghiệp. Quy trình có thể yêu cầu xóa quyền truy cập khi nhân viên nghỉ việc, nhưng tài khoản thực tế vẫn hoạt động.

Những chênh lệch như vậy cho thấy biện pháp tuân thủ đang tồn tại trên giấy nhưng chưa được chuyển thành kiểm soát kỹ thuật.

Có thể kiểm tra nhanh một quy trình công nghệ bằng bốn câu hỏi:

·         Dữ liệu hoặc tài sản nào đang được sử dụng

·         Chủ thể nào có quyền thực hiện hành động

·         Căn cứ nào cho phép hành động đó

·         Bằng chứng nào chứng minh quy trình đã được thực hiện đúng

Nếu một khâu quan trọng không trả lời được một trong các câu hỏi này, cần xem đó là tín hiệu để đánh giá sâu hơn.

Rủi ro còn tăng khi một hệ thống đã thay đổi chức năng nhưng hồ sơ pháp lý không được cập nhật. Việc bổ sung AI, kết nối nhà cung cấp mới, chuyển dữ liệu sang hạ tầng khác hoặc thay đổi đối tượng người dùng có thể làm thay đổi nghĩa vụ pháp lý dù tên sản phẩm và hợp đồng cũ vẫn giữ nguyên.

Nhận diện rủi ro pháp lý trong hoạt động công nghệ hiệu quả nhất không bắt đầu bằng việc tìm xem doanh nghiệp “đã vi phạm điều luật nào”, mà bằng việc theo dõi những điểm nơi công nghệ tạo ra quyền, nghĩa vụ hoặc khả năng tác động đến người khác.

Các tín hiệu cần ưu tiên gồm dữ liệu không rõ căn cứ xử lý, tài sản số không chứng minh được quyền sử dụng, giao dịch thiếu bằng chứng xác thực, quyền truy cập vượt nhu cầu, AI đưa ra quyết định nhưng thiếu cơ chế chịu trách nhiệm và quy trình pháp lý không khớp với vận hành kỹ thuật.

Một dấu hiệu đơn lẻ chưa đồng nghĩa đã có vi phạm. Tuy nhiên, nếu tổ chức không xác định được chủ thể, căn cứ pháp lý, phạm vi quyền và bằng chứng kiểm soát cho một hoạt động công nghệ quan trọng, đó là lý do đủ để tiến hành rà soát pháp lý trước khi rủi ro chuyển thành sự cố, khiếu nại hoặc tranh chấp.

25/09/2026 10:07:04
GỬI Ý KIẾN BÌNH LUẬN