Xây quy chế sử dụng AI cho nhân viên: khung tối thiểu
Bạn có biết chính xác nhân viên phòng kế toán đang dán những gì vào ChatGPT không? Ở rất nhiều công ty, câu trả lời là "không ai biết", vì mỗi người đang dùng AI theo một kiểu riêng mà chưa có quy định chung nào cả. Bài viết này giúp bạn dựng một khung quy chế sử dụng AI tối thiểu, đủ rõ để nhân viên biết mình được làm gì và không được làm gì, mà không cần một bộ tài liệu pháp lý dài dằng dặc.
Vì sao cần có quy chế càng sớm càng tốt
Không có quy chế không có nghĩa là công ty bạn chưa dùng AI, mà thường có nghĩa là mỗi phòng ban đang tự đặt ra luật riêng của mình - người thì dán nguyên hợp đồng khách hàng vào công cụ AI miễn phí để tóm tắt, người thì cẩn thận hơn nhưng chẳng ai biết chuẩn chung là gì. Đây chính là lúc dữ liệu nội bộ dễ rò rỉ ra ngoài nhất, không phải vì ai đó cố ý làm hại công ty, mà đơn giản vì chưa có ai nói rõ ràng đâu là ranh giới.
Một quy chế tốt không cần dài, nhưng cần trả lời được ba câu hỏi mà nhân viên nào cũng sẽ hỏi sớm hay muộn: dữ liệu nào được phép đưa lên AI, công cụ nào được dùng cho việc gì, và nếu lỡ dùng sai thì chuyện gì sẽ xảy ra. Nếu công ty bạn còn đang phân vân nên chọn model hay công cụ AI nào trước khi ban hành quy chế, bài AI Model là gì và doanh nghiệp nên chọn model nào cho công việc sẽ giúp bạn có bức tranh tổng thể trước.
Khung quy chế tối thiểu gồm những điều gì
Dưới đây là bảy điều khoản tối thiểu mà một quy chế sử dụng AI nội bộ nên có. Bạn có thể copy trực tiếp khung này, chỉnh lại câu chữ cho hợp văn hoá công ty rồi ban hành ngay, không cần chờ một bộ quy chế hoàn hảo.
- Điều 1 - Phạm vi áp dụng. Quy chế áp dụng cho mọi nhân viên, cộng tác viên và thực tập sinh khi sử dụng công cụ AI (chatbot, trợ lý viết nội dung, công cụ tạo hình ảnh...) cho công việc liên quan đến công ty, dù dùng trên thiết bị công ty cấp hay thiết bị cá nhân.
- Điều 2 - Phân loại dữ liệu được phép đưa lên AI. Chỉ được đưa dữ liệu thuộc nhóm "công khai" và "nội bộ không nhạy cảm" (xem bảng phân loại ở phần sau) lên các công cụ AI công cộng; dữ liệu nhóm "hạn chế" và "bảo mật" chỉ được xử lý qua công cụ đã được công ty phê duyệt riêng.
- Điều 3 - Danh sách công cụ được phép sử dụng. Bộ phận công nghệ thông tin công bố và cập nhật định kỳ danh sách công cụ AI được phép dùng cho công việc; nhân viên không tự ý dùng công cụ ngoài danh sách này cho dữ liệu công ty.
- Điều 4 - Nghĩa vụ kiểm tra lại kết quả AI. Mọi nội dung do AI tạo ra (văn bản gửi khách hàng, số liệu, đoạn mã) phải được người phụ trách kiểm tra lại trước khi sử dụng chính thức; không được xem AI là nguồn thông tin cuối cùng cho các quyết định quan trọng.
- Điều 5 - Nghĩa vụ ghi nhận khi dùng AI cho sản phẩm bàn giao. Với các nội dung bàn giao cho khách hàng hoặc đối tác có sử dụng AI hỗ trợ đáng kể, nhân viên cần ghi chú lại việc này theo hướng dẫn nội bộ, phục vụ việc truy vết khi cần.
- Điều 6 - Bảo mật tài khoản và quyền truy cập. Không chia sẻ tài khoản AI cá nhân cho người khác dùng chung, không lưu thông tin đăng nhập công cụ AI công ty trên thiết bị dùng chung hoặc công cộng.
- Điều 7 - Cơ chế báo cáo sự cố. Nếu phát hiện AI tạo ra nội dung sai lệch nghiêm trọng, rò rỉ dữ liệu hoặc có dấu hiệu bất thường, nhân viên báo ngay cho người phụ trách thay vì tự xử lý âm thầm.
Bảy điều trên là khung tối thiểu; công ty có ngành nghề đặc thù (tài chính, y tế, pháp lý) nên bổ sung thêm điều khoản riêng theo yêu cầu quản lý ngành của mình.
Phân loại dữ liệu theo mức nhạy cảm
Điều 2 ở trên chỉ có ý nghĩa khi nhân viên biết chính xác dữ liệu nào thuộc nhóm nào, nên bảng phân loại dưới đây nên được đính kèm ngay trong quy chế, không để nhân viên phải tự suy đoán.
| Nhóm dữ liệu | Ví dụ | Được dùng công cụ AI công cộng? |
|---|---|---|
| Công khai | Nội dung marketing, thông tin đã đăng trên website công ty | Có |
| Nội bộ không nhạy cảm | Biên bản họp nội bộ không có tên riêng, quy trình làm việc chung | Có, nhưng nên ẩn tên người/dự án nếu không cần thiết |
| Hạn chế | Thông tin khách hàng, hợp đồng, số liệu tài chính nội bộ | Không, chỉ dùng công cụ đã được duyệt riêng |
| Bảo mật | Mã nguồn độc quyền, thông tin nhân sự, dữ liệu cá nhân khách hàng | Không, dưới mọi hình thức trừ khi có phê duyệt đặc biệt từ ban lãnh đạo |
Nếu bạn cần một cái nhìn kỹ hơn về việc dữ liệu nào thực sự an toàn để gửi lên model AI và những gì cần khoá lại tuyệt đối, bài Bảo mật dữ liệu khi gửi lên model AI: những gì cần khoá lại đi sâu hơn nhiều so với bảng tóm tắt ở đây.
Danh sách công cụ được phép và không được phép
Thay vì cấm chung chung "không được dùng AI ngoài luồng", quy chế nên nêu rõ tiêu chí để một công cụ được đưa vào danh sách cho phép, giúp nhân viên hiểu lý do thay vì chỉ thấy bị cấm đoán.
- Công cụ có gói dành cho doanh nghiệp với điều khoản rõ ràng về việc không dùng dữ liệu khách hàng để huấn luyện lại model - đây là điều nên kiểm tra tại điều khoản dịch vụ chính thức của từng nhà cung cấp trước khi phê duyệt, vì chính sách này khác nhau giữa gói miễn phí và gói doanh nghiệp.
- Công cụ hỗ trợ quản lý tài khoản tập trung (cấp/thu hồi quyền theo nhân viên), giúp công ty kiểm soát được ai đang dùng gì mà không phải hỏi từng người.
- Công cụ có máy chủ hoặc chính sách lưu trữ dữ liệu phù hợp với ngành nghề công ty, đặc biệt quan trọng nếu công ty thuộc lĩnh vực tài chính, y tế hoặc pháp lý.
Danh sách công cụ được phép nên được xem lại mỗi 3-6 tháng, vì các nhà cung cấp AI thay đổi điều khoản dịch vụ khá thường xuyên, một công cụ từng an toàn có thể đã thay đổi chính sách mà công ty chưa kịp cập nhật.
Cơ chế xử lý vi phạm
Quy chế không có cơ chế xử lý thì chỉ là một tờ hướng dẫn, không phải một quy định thật sự. Tuy mức xử lý cần nghiêm túc nhưng nên phân theo mức độ, vì một nhân viên vô tình dán nhầm một đoạn văn bản không quá nhạy cảm khác hẳn với việc cố tình đưa dữ liệu khách hàng ra ngoài để trục lợi.
Cách phân mức phổ biến và dễ áp dụng: vi phạm lần đầu do chưa hiểu rõ quy định thì nhắc nhở và đào tạo lại; vi phạm lặp lại dù đã được nhắc thì xử lý theo quy định kỷ luật nội bộ hiện có của công ty; vi phạm nghiêm trọng gây rò rỉ dữ liệu thật thì xử lý theo đúng quy trình kỷ luật cao nhất và đánh giá trách nhiệm pháp lý nếu cần. Việc đào tạo lại nên đi kèm xử lý, không chỉ dừng ở khiển trách, vì phần lớn vi phạm ban đầu đến từ việc chưa hiểu quy định hơn là cố ý làm sai.
Đối chiếu với quy định pháp lý tại Việt Nam
Từ ngày 1/1/2026, Luật Bảo vệ dữ liệu cá nhân chính thức có hiệu lực, thay thế cho Nghị định 13/2023/NĐ-CP trước đó, và siết chặt hơn một số nghĩa vụ liên quan đến việc thu thập, xử lý dữ liệu cá nhân. Điều này có nghĩa là nếu quy chế sử dụng AI của công ty bạn cho phép đưa thông tin khách hàng (tên, số điện thoại, email, hành vi mua hàng) lên công cụ AI công cộng, đây là điểm cần rà soát lại ngay để đảm bảo phù hợp với quy định mới, đặc biệt là các yêu cầu về sự đồng ý của chủ thể dữ liệu và việc chuyển dữ liệu ra bên thứ ba.
Vì đây là mảng thay đổi nhanh và có thể ảnh hưởng trực tiếp đến trách nhiệm pháp lý của công ty, bạn nên đối chiếu quy chế nội bộ với văn bản luật mới nhất hoặc tham khảo ý kiến của bộ phận pháp chế/luật sư trước khi ban hành chính thức, thay vì chỉ dựa vào một bài viết tổng quan như bài này. Bức tranh đầy đủ hơn về các điểm cần lưu ý khi dùng AI tại Việt Nam đã được tổng hợp ở bài Tuân thủ pháp lý khi dùng AI tại Việt Nam: điểm cần lưu ý.
Công ty dưới 10 người có cần quy chế chính thức không?
Có, nhưng không cần một văn bản dài. Với công ty nhỏ, một trang ghi rõ ba điều: dữ liệu nào không được đưa lên AI, công cụ nào được dùng, và báo cho ai khi có sự cố - là đủ để giảm phần lớn rủi ro. Quan trọng là có quy định bằng văn bản, dù ngắn, thay vì chỉ nói miệng trong cuộc họp rồi quên.
Có nên cấm hoàn toàn việc dùng AI công cộng thay vì phân loại dữ liệu?
Không nên, vì cấm hoàn toàn thường khiến nhân viên dùng "chui" mà không báo ai, còn nguy hiểm hơn là có quy định rõ ràng để kiểm soát. Cách hiệu quả hơn là phân loại dữ liệu như hướng dẫn ở trên, cho phép dùng AI thoải mái với dữ liệu không nhạy cảm, và chỉ siết chặt đúng phần dữ liệu thật sự cần bảo vệ.
Có một khung quy chế rõ ràng ngay từ đầu sẽ giúp bạn an tâm hơn rất nhiều khi đội ngũ ngày càng dùng AI nhiều cho công việc hằng ngày. Nếu bạn muốn có bản checklist/template đầy đủ để điền trực tiếp cho công ty mình thay vì tự soạn lại từ đầu, hãy liên hệ đội ngũ BeelyWeb để được gửi mẫu và tư vấn thêm nhé.