Hiểu luật để sống tốt đẹp hơn

Khi nào được sử dụng dữ liệu khác mục đích ban đầu?

Dữ liệu cá nhân không được tự động sử dụng cho mục đích mới chỉ vì đã được thu thập hợp pháp. Theo pháp luật Việt Nam hiện hành, việc thay đổi mục đích xử lý phải có căn cứ phù hợp, thông thường là sự đồng ý đối với mục đích mới hoặc thuộc trường hợp pháp luật cho phép xử lý không cần sự đồng ý.
Theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, có hiệu lực từ ngày 01/01/2026, nguyên tắc chung là dữ liệu cá nhân chỉ được thu thập và xử lý trong phạm vi, mục đích cụ thể, rõ ràng và phù hợp pháp luật. Vì vậy, việc một tổ chức đã có dữ liệu không đồng nghĩa với việc tổ chức đó được tự do chuyển dữ liệu sang một mục đích sử dụng mới.
Khi nào được sử dụng dữ liệu khác mục đích ban đầu?

Khi mục đích mới khác với mục đích mà chủ thể dữ liệu đã đồng ý hoặc đã được xác lập hợp pháp trước đó, bên xử lý cần có căn cứ pháp lý cho hoạt động mới. Trong trường hợp dựa trên sự đồng ý, sự đồng ý phải được thể hiện đối với từng mục đích. Ngoài ra, Luật cũng quy định một số trường hợp dữ liệu cá nhân có thể được xử lý mà không cần sự đồng ý của chủ thể dữ liệu.

Nguyên tắc là không tự ý thay đổi mục đích sử dụng dữ liệu

Mục đích xử lý là một trong những yếu tố quyết định giới hạn sử dụng dữ liệu cá nhân. Khoản 2 Điều 3 Luật Bảo vệ dữ liệu cá nhân yêu cầu dữ liệu chỉ được thu thập, xử lý đúng phạm vi và mục đích cụ thể, rõ ràng. Điều này tạo ra một ranh giới quan trọng: dữ liệu được thu thập hợp pháp cho mục đích A không mặc nhiên trở thành nguồn dữ liệu có thể sử dụng cho mục đích B.

Ví dụ, doanh nghiệp thu thập số điện thoại để xác nhận và giao một đơn hàng không thể chỉ dựa vào việc đã sở hữu số điện thoại đó để kết luận rằng dữ liệu cũng được phép sử dụng cho một hoạt động quảng cáo hoàn toàn khác. Mục đích quảng cáo phải được xem xét trên căn cứ xử lý riêng tương ứng.

Đây cũng là lý do sự đồng ý theo Điều 9 phải gắn với mục đích cụ thể. Luật yêu cầu chủ thể dữ liệu biết mục đích xử lý và sự đồng ý phải được thể hiện đối với từng mục đích; không được buộc họ đồng ý thêm những mục đích khác ngoài nội dung thỏa thuận. Sự im lặng hoặc không phản hồi cũng không được coi là đồng ý.

Sử dụng dữ liệu khác mục đích ban đầu được phép trong trường hợp nào?

Có thể sử dụng dữ liệu cho mục đích mới khi có sự đồng ý hợp lệ

Khi mục đích mới không nằm trong phạm vi mà chủ thể dữ liệu đã đồng ý trước đó, phương án trực tiếp là xin sự đồng ý cho mục đích mới.

Sự đồng ý này chỉ có hiệu lực khi chủ thể dữ liệu tự nguyện và biết rõ những thông tin cần thiết, bao gồm loại dữ liệu được xử lý, mục đích xử lý, bên kiểm soát hoặc bên kiểm soát và xử lý dữ liệu cùng các quyền, nghĩa vụ của mình. Sự đồng ý cũng phải được thể hiện rõ ràng, cụ thể và ở định dạng có thể kiểm chứng.

Do đó, một điều khoản chung như “dữ liệu có thể được sử dụng cho các mục đích khác” không nên được hiểu là giấy phép không giới hạn để phát sinh bất kỳ hoạt động xử lý nào trong tương lai. Mục đích mới cần được xác định đủ rõ để chủ thể dữ liệu thực sự biết mình đang cho phép điều gì.

Điểm cần phân biệt là thay đổi cách thức kỹ thuật nhưng vẫn phục vụ đúng mục đích đã xác lập và thay đổi chính mục tiêu sử dụng dữ liệu. Không phải mọi thay đổi trong quy trình nội bộ đều đồng nghĩa với một mục đích mới. Ngược lại, nếu kết quả mà tổ chức muốn đạt được từ dữ liệu đã thay đổi về bản chất, cần kiểm tra lại căn cứ xử lý thay vì mặc nhiên dựa vào sự đồng ý cũ.

Những trường hợp nào có thể xử lý dữ liệu mà không cần sự đồng ý?

Điều 19 Luật Bảo vệ dữ liệu cá nhân quy định một số trường hợp xử lý dữ liệu cá nhân không cần sự đồng ý của chủ thể dữ liệu. Đây là ngoại lệ đối với yêu cầu về sự đồng ý, không phải quyền sử dụng dữ liệu không giới hạn.

Các trường hợp gồm:

·         Để bảo vệ tính mạng, sức khỏe, danh dự, nhân phẩm, quyền và lợi ích hợp pháp của chủ thể dữ liệu hoặc người khác trong trường hợp cấp bách; hoặc bảo vệ quyền, lợi ích chính đáng trước hành vi xâm phạm khi việc xử lý là cần thiết

·         Để giải quyết tình trạng khẩn cấp, nguy cơ đe dọa an ninh quốc gia; phòng, chống bạo loạn, khủng bố, tội phạm và vi phạm pháp luật

·         Phục vụ hoạt động của cơ quan nhà nước và hoạt động quản lý nhà nước theo quy định của pháp luật

·         Thực hiện thỏa thuận của chủ thể dữ liệu với cơ quan, tổ chức, cá nhân có liên quan theo quy định của pháp luật

·         Các trường hợp khác do pháp luật quy định

Đối với trường hợp xử lý cấp bách để bảo vệ quyền hoặc lợi ích được Luật xác định, bên xử lý còn có trách nhiệm chứng minh căn cứ áp dụng. Đồng thời, khi xử lý dữ liệu không cần sự đồng ý, cơ quan hoặc tổ chức liên quan vẫn phải thiết lập quy trình, áp dụng biện pháp bảo vệ, đánh giá rủi ro, kiểm tra tuân thủ và có cơ chế tiếp nhận phản ánh.

Vì vậy, “không cần xin đồng ý” không có nghĩa là “không còn bị giới hạn về mục đích”. Hoạt động xử lý vẫn phải nằm trong chính trường hợp pháp lý tạo ra ngoại lệ đó và tuân thủ các nghĩa vụ bảo vệ dữ liệu liên quan.

Dữ liệu đã công khai cũng không được mặc nhiên dùng cho mọi mục đích

Một nhầm lẫn dễ xảy ra là cho rằng dữ liệu cá nhân đã xuất hiện công khai thì có thể được thu thập lại và sử dụng cho bất kỳ mục đích nào.

Luật Bảo vệ dữ liệu cá nhân vẫn đặt giới hạn mục đích đối với việc công khai. Điều 16 quy định dữ liệu cá nhân chỉ được công khai với mục đích cụ thể; phạm vi và loại dữ liệu được công khai phải phù hợp với mục đích đó. Việc công khai cũng không được xâm phạm quyền, lợi ích hợp pháp của chủ thể dữ liệu.

Do đó, trạng thái “công khai” của dữ liệu và căn cứ “được phép xử lý cho một mục đích mới” là hai vấn đề khác nhau. Việc một thông tin có thể được nhìn thấy trên Internet không tự động xóa bỏ các giới hạn pháp lý đối với hoạt động thu thập, tổng hợp, phân tích, chuyển giao hoặc khai thác thông tin đó.

Khử nhận dạng dữ liệu có làm thay đổi giới hạn về mục đích không?

Luật xác định dữ liệu cá nhân sau khi được khử nhận dạng thì không còn là dữ liệu cá nhân. Khử nhận dạng được hiểu là thay đổi hoặc xóa thông tin để tạo ra dữ liệu mới không thể xác định hoặc không thể giúp xác định một con người cụ thể.

Điều này có ý nghĩa thực tế khi tổ chức muốn tận dụng giá trị thống kê hoặc phân tích của tập dữ liệu nhưng không cần nhận diện từng cá nhân. Nếu quá trình khử nhận dạng thực sự đáp ứng yêu cầu pháp luật, tập dữ liệu mới không còn mang cùng trạng thái pháp lý của dữ liệu cá nhân ban đầu.

Tuy nhiên, khử nhận dạng không nên được sử dụng như cách “đổi tên” dữ liệu trong khi vẫn có khả năng xác định người liên quan. Luật còn quy định không được tái nhận dạng dữ liệu đã khử nhận dạng, trừ trường hợp pháp luật có quy định khác.

Cần kiểm tra gì trước khi sử dụng dữ liệu cho mục đích khác?

Trước khi tái sử dụng dữ liệu cá nhân, bên kiểm soát dữ liệu nên xác định trước hết mục đích mới có thực sự khác với mục đích đã xác lập hay không. Nếu khác, cần xác định căn cứ nào cho phép hoạt động xử lý mới.

Một quy trình kiểm tra thực tế có thể tập trung vào các câu hỏi sau:

1.    Mục đích ban đầu là gì? Xác định chính xác mục đích đã thông báo, thỏa thuận hoặc được chủ thể dữ liệu đồng ý

2.    Mục đích mới có nằm trong phạm vi đó không? Không nên chỉ dựa vào việc hai hoạt động cùng sử dụng một loại dữ liệu

3.    Có sự đồng ý cho mục đích mới chưa? Nếu căn cứ xử lý là sự đồng ý, phải bảo đảm sự đồng ý đáp ứng Điều 9

4.    Có thuộc trường hợp không cần sự đồng ý không? Nếu áp dụng Điều 19 hoặc quy định chuyên ngành khác, cần xác định đúng điều kiện và phạm vi ngoại lệ

5.    Dữ liệu nào thực sự cần thiết? Chỉ xử lý dữ liệu trong phạm vi phục vụ mục đích hợp pháp đã xác định

6.    Hồ sơ và biện pháp bảo vệ đã được cập nhật chưa? Khi nội dung xử lý thay đổi, nghĩa vụ đánh giá tác động và quản trị dữ liệu liên quan cũng cần được xem xét; Luật quy định hồ sơ đánh giá tác động phải được cập nhật khi có thay đổi thuộc trường hợp luật định

Cách kiểm tra này giúp tránh tình trạng một tập dữ liệu ban đầu được thu thập cho một nhu cầu hạn chế nhưng dần được mở rộng sang nhiều hoạt động khác mà không có căn cứ tương ứng.

Ví dụ về sử dụng dữ liệu khác mục đích ban đầu

Giả sử một doanh nghiệp thu thập email của khách hàng để gửi hóa đơn điện tử. Sau đó doanh nghiệp muốn sử dụng chính địa chỉ email đó cho chiến dịch quảng cáo.

Hai hoạt động có cùng dữ liệu đầu vào nhưng mục tiêu khác nhau: một bên phục vụ giao dịch, một bên phục vụ quảng cáo. Do đó, việc email đã được thu thập hợp pháp để gửi hóa đơn chưa đủ để chứng minh rằng doanh nghiệp được phép sử dụng email cho quảng cáo. Với hoạt động quảng cáo, Luật Bảo vệ dữ liệu cá nhân còn quy định việc xử lý dữ liệu của khách hàng để kinh doanh dịch vụ quảng cáo phải có sự đồng ý của khách hàng trên cơ sở họ biết rõ nội dung, phương thức, hình thức và tần suất giới thiệu sản phẩm, đồng thời phải có phương thức để từ chối nhận quảng cáo.

Ngược lại, nếu việc xử lý mới thuộc một trường hợp được Điều 19 cho phép mà không cần sự đồng ý, tổ chức có thể xử lý trong phạm vi ngoại lệ đó nhưng vẫn phải đáp ứng các yêu cầu bảo vệ và giám sát tương ứng.

Tóm lại, sử dụng dữ liệu khác mục đích ban đầu chỉ được thực hiện khi có căn cứ pháp lý phù hợp cho mục đích mới. Nếu căn cứ là sự đồng ý, chủ thể dữ liệu phải đồng ý đối với mục đích đó theo các yêu cầu của Điều 9. Nếu thuộc trường hợp Điều 19 hoặc quy định pháp luật khác cho phép xử lý không cần đồng ý, hoạt động xử lý chỉ được thực hiện trong phạm vi và điều kiện của ngoại lệ tương ứng. Việc dữ liệu đã được thu thập, đang được lưu giữ hoặc đã công khai không tự tạo ra quyền sử dụng dữ liệu cho bất kỳ mục đích nào khác.


Hỏi đáp về Sử dụng dữ liệu khác mục đích

Có phải cứ xin lại sự đồng ý là được dùng dữ liệu cho bất kỳ mục đích mới nào?

Không. Mục đích mới vẫn phải hợp pháp và hoạt động xử lý phải tuân thủ các nguyên tắc bảo vệ dữ liệu. Sự đồng ý không hợp pháp hóa một hoạt động vốn bị pháp luật cấm.

Sự đồng ý ban đầu có thể bao phủ nhiều mục đích không?

Có thể có nhiều mục đích được đưa ra khi xin đồng ý, nhưng chủ thể dữ liệu phải có khả năng thể hiện sự đồng ý đối với từng mục đích. Luật không cho phép buộc một người phải đồng ý thêm các mục đích khác ngoài nội dung thỏa thuận.

Dữ liệu do chính khách hàng đăng công khai có thể tự do dùng lại không?

Không nên mặc nhiên kết luận như vậy. Việc dữ liệu được công khai không xóa bỏ nguyên tắc giới hạn mục đích và các yêu cầu pháp lý đối với hoạt động xử lý dữ liệu cá nhân.

29/09/2026 04:01:54
GỬI Ý KIẾN BÌNH LUẬN