BeelyWeb
06/09/2026

Tuân thủ pháp lý khi dùng AI tại Việt Nam: điểm cần lưu ý

Phong Nguyen
Tuân thủ pháp lý khi dùng AI tại Việt Nam: điểm cần lưu ý

Nhân viên chăm sóc khách hàng của bạn dán số điện thoại, địa chỉ và lịch sử mua hàng của khách lên ChatGPT để nhờ viết email trả lời cho nhanh - một thao tác quen tay tưởng như vô hại, nhưng dữ liệu đó vừa rời khỏi hệ thống của công ty để đi đến máy chủ đặt ở nước ngoài mà chưa ai kiểm tra xem việc này có ổn theo quy định hiện hành hay không. Bài viết này giúp bạn hình dung rõ những nghĩa vụ pháp lý chính khi dùng AI xử lý dữ liệu cá nhân tại Việt Nam, kèm checklist rà soát trước khi triển khai cho cả đội.

Lưu ý quan trọng trước khi đọc tiếp

Bài viết này tổng hợp thông tin ở mức tổng quan để bạn hình dung bức tranh chung, hoàn toàn không thay thế cho ý kiến tư vấn của luật sư hay đơn vị tư vấn pháp lý. Quy định về dữ liệu cá nhân và AI đang thay đổi khá nhanh nên trước khi áp dụng cho tình huống cụ thể của công ty, bạn nên tham khảo luật sư hoặc đơn vị tư vấn pháp lý có chuyên môn để được rà soát kỹ theo đúng ngành nghề và quy mô của mình nhé.

Vì sao chuyện pháp lý AI không còn là việc để sau

Nhiều chủ doanh nghiệp vẫn nghĩ chuyện tuân thủ pháp lý là việc của công ty lớn, còn công ty nhỏ vài chục nhân sự thì cứ dùng AI cho tiện đã, khi nào có ai hỏi tới thì tính sau. Tuy cách nghĩ này khá phổ biến nhưng lại đang thay đổi nhanh, vì Việt Nam đã có Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, chính thức có hiệu lực từ ngày 1/1/2026 và thay thế cho Nghị định 13/2023/NĐ-CP trước đó - nghĩa là tính đến tháng 9/2026, đây không còn là quy định "sắp có" mà đã đang được áp dụng thật với mọi tổ chức xử lý dữ liệu cá nhân tại Việt Nam, không phân biệt quy mô.

Đi kèm với luật này là Nghị định hướng dẫn thi hành (Nghị định số 356/2025/NĐ-CP) quy định chi tiết một số điều khoản để doanh nghiệp có căn cứ áp dụng vào thực tế. Điều đáng nói là AI lại đúng vào nhóm công nghệ dễ khiến doanh nghiệp vi phạm nhất mà không hề cố ý, vì bản chất của việc dùng AI là đưa dữ liệu ra khỏi hệ thống nội bộ để một bên thứ ba xử lý - đúng hành vi mà luật muốn kiểm soát chặt. Nắm được vài nguyên tắc cốt lõi ngay từ đầu sẽ giúp bạn tránh được rủi ro bị xử phạt lẫn rủi ro mất niềm tin từ khách hàng sau này.

Những nghĩa vụ chính khi dùng AI xử lý dữ liệu cá nhân

Về mặt nguyên tắc chung, khi doanh nghiệp đưa bất kỳ thông tin nào định danh được một con người cụ thể - tên, số điện thoại, email, địa chỉ, lịch sử giao dịch - vào một công cụ AI để xử lý, doanh nghiệp đang đóng vai trò bên kiểm soát hoặc bên xử lý dữ liệu cá nhân theo quy định hiện hành, và đi kèm với vai trò đó là một loạt nghĩa vụ cần thực hiện chứ không phải cứ dùng thoải mái.

  1. Có căn cứ hợp pháp để xử lý dữ liệu - phổ biến nhất là sự đồng ý của chủ thể dữ liệu (khách hàng), nên nếu bạn định đưa dữ liệu khách vào một công cụ AI cho mục đích mới (ví dụ phân tích hành vi để bán chéo) mà khách chưa từng đồng ý cho mục đích này, đây là điểm cần rà soát lại trước tiên.
  2. Thông báo rõ mục đích xử lý - chính sách bảo mật hoặc điều khoản dịch vụ của bạn nên nêu rõ có dùng công cụ AI của bên thứ ba để hỗ trợ xử lý dữ liệu khách hàng hay không, tránh tình trạng khách phát hiện ra sau và cảm thấy bị "âm thầm" chia sẻ thông tin.
  3. Giới hạn đúng mục đích và giảm thiểu dữ liệu - chỉ đưa vào AI phần dữ liệu thật sự cần cho tác vụ đó, không dán nguyên một file khách hàng đầy đủ thông tin nếu chỉ cần vài trường để xử lý.
  4. Bảo đảm an toàn dữ liệu trong suốt quá trình xử lý - kể cả khi dữ liệu đã rời khỏi hệ thống nội bộ để đến máy chủ của nhà cung cấp AI.
  5. Lưu hồ sơ và có thể chứng minh việc tuân thủ khi được yêu cầu - đây là phần doanh nghiệp nhỏ hay bỏ qua nhất vì nghĩ "làm gì có ai kiểm tra", nhưng hồ sơ này chính là thứ bảo vệ bạn nếu có tranh chấp hoặc khiếu nại từ khách hàng.

Nếu công ty bạn đã có quy chế sử dụng AI cho nhân viên, đây chính là nơi để cụ thể hoá 5 nghĩa vụ trên thành hành động hằng ngày thay vì để mỗi người tự hiểu theo cách riêng.

Đưa dữ liệu ra máy chủ nước ngoài: rủi ro và cách giảm nhẹ

Hầu hết các mô hình AI phổ biến mà doanh nghiệp Việt Nam đang dùng - từ ChatGPT, Claude, Gemini cho tới nhiều nền tảng chatbot - đều xử lý dữ liệu trên máy chủ đặt ở nước ngoài, nên bất cứ khi nào bạn dán thông tin khách hàng vào những công cụ này, về bản chất bạn đang thực hiện việc chuyển dữ liệu cá nhân ra nước ngoài. Đây là hoạt động chịu sự điều chỉnh chặt hơn theo quy định hiện hành, vì rủi ro dữ liệu bị dùng sai mục đích hoặc lưu trữ ngoài tầm kiểm soát của bạn sẽ cao hơn khi dữ liệu ở trong nước.

Tuy quy định có phần chặt chẽ nhưng tin vui là bạn hoàn toàn có cách giảm nhẹ rủi ro này mà không cần dừng hẳn việc dùng AI. Cách phổ biến và dễ áp dụng nhất là ẩn danh hoá hoặc giả danh hoá dữ liệu trước khi đưa vào AI - thay tên khách bằng mã số, bỏ số điện thoại và địa chỉ cụ thể, chỉ giữ lại phần nội dung cần AI xử lý. Cách thứ hai là ưu tiên chọn nhà cung cấp có gói doanh nghiệp cam kết bằng văn bản không dùng dữ liệu của bạn để huấn luyện lại mô hình, có hợp đồng xử lý dữ liệu (Data Processing Agreement) rõ ràng, và nếu có tuỳ chọn khu vực lưu trữ dữ liệu thì nên chọn khu vực gần hoặc theo đúng cam kết với khách hàng của bạn.

Mẹo nhỏ

Với những tác vụ không thật sự cần dữ liệu định danh cụ thể (ví dụ nhờ AI viết mẫu email, tóm tắt quy trình, soạn kịch bản tư vấn), hãy tập cho đội ngũ thói quen dùng dữ liệu giả lập hoặc đã ẩn danh trước - vừa an toàn hơn, vừa không mất công đi giải trình sau này.

Khi AI ra quyết định thay người: góc nhìn từ luật giao dịch điện tử

Một khía cạnh khác doanh nghiệp hay bỏ sót là giá trị pháp lý của những gì AI "quyết định" thay con người - ví dụ chatbot tự động báo giá, tự động duyệt đơn hàng, hay tự động trả lời cam kết bảo hành cho khách. Luật Giao dịch điện tử số 20/2023/QH15 (có hiệu lực từ 1/7/2024) là văn bản nền tảng điều chỉnh giá trị pháp lý của thông điệp dữ liệu, chữ ký điện tử và hợp đồng điện tử tại Việt Nam, và đây chính là căn cứ để xác định khi nào một "cam kết" do AI đưa ra được xem là có giá trị ràng buộc với doanh nghiệp bạn.

Nói dễ hiểu hơn, nếu chatbot của bạn lỡ báo sai giá hoặc cam kết một điều khoản bảo hành không đúng chính sách thực tế, khách hàng hoàn toàn có cơ sở để cho rằng đó là cam kết chính thức từ phía công ty chứ không phải "lỗi máy". Chính vì vậy, với những quyết định có ảnh hưởng tài chính hoặc pháp lý rõ ràng (báo giá cuối cùng, ký hợp đồng, cam kết hoàn tiền), bạn nên thiết kế quy trình sao cho luôn có một bước xác nhận của con người trước khi thông tin đó chính thức có hiệu lực với khách hàng, thay vì để AI tự động hoàn toàn.

Checklist rà soát trước khi triển khai AI

Trước khi cho cả đội dùng chính thức một công cụ AI mới, bạn có thể dùng bảng dưới đây để tự chấm nhanh xem công ty mình đang đứng ở đâu trên hành trình tuân thủ, việc này giúp bạn nhìn ra ngay lỗ hổng lớn nhất cần vá trước tiên.

Hạng mục cần rà soát Câu hỏi tự kiểm tra
Căn cứ pháp lý Khách hàng đã đồng ý cho mục đích xử lý này chưa, hay chính sách bảo mật đã nêu rõ chưa?
Phạm vi dữ liệu đưa vào AI Có đang đưa nhiều hơn mức thật sự cần cho tác vụ hay không?
Nhà cung cấp AI Đã đọc điều khoản dữ liệu doanh nghiệp, cam kết không dùng dữ liệu để huấn luyện lại mô hình chưa?
Quy trình nội bộ Đã có quy chế hoặc hướng dẫn bằng văn bản cho nhân viên khi dùng AI với dữ liệu khách hàng chưa?
Xác nhận của con người Các quyết định có giá trị tài chính/pháp lý có được người thật duyệt lại trước khi gửi khách không?
Lưu hồ sơ Có thể chứng minh được quy trình tuân thủ nếu bị hỏi tới trong vòng 24-48 giờ không?

Những sai lầm phổ biến khiến doanh nghiệp vi phạm mà không biết

Sai lầm thường gặp nhất là nghĩ rằng chỉ cần dùng bản trả phí của một công cụ AI là mặc nhiên an toàn về dữ liệu - trong khi thực tế, gói cá nhân và gói doanh nghiệp của cùng một nhà cung cấp có thể có điều khoản dữ liệu hoàn toàn khác nhau, và không phải công cụ nào cũng công khai rõ ràng việc này. Một sai lầm khác là để mỗi phòng ban tự chọn công cụ AI riêng theo sở thích, dẫn tới việc dữ liệu khách hàng chảy ra nhiều nền tảng khác nhau mà không ai ở công ty nắm được bức tranh tổng thể.

Ngoài ra, nhiều doanh nghiệp cũng chủ quan khi nghĩ quy định chỉ áp dụng cho công ty lớn hoặc công ty nước ngoài, trong khi Luật Bảo vệ dữ liệu cá nhân áp dụng cho mọi tổ chức xử lý dữ liệu cá nhân của người tại Việt Nam bất kể quy mô. Chính vì vậy, thay vì đợi "khi nào lớn hơn thì làm", việc xây một quy trình tối thiểu ngay từ bây giờ - dù đơn giản - vẫn tốt hơn nhiều so với việc không có gì trong tay khi phát sinh vấn đề.

Công ty nhỏ dưới 20 người có bắt buộc tuân thủ các quy định này không?

Về nguyên tắc, quy định bảo vệ dữ liệu cá nhân áp dụng theo hành vi xử lý dữ liệu chứ không theo quy mô công ty, nên công ty nhỏ vẫn có nghĩa vụ tuân thủ khi thu thập và xử lý dữ liệu cá nhân của khách hàng. Mức độ hồ sơ, thủ tục có thể đơn giản hơn tuỳ tình huống cụ thể, nhưng bạn nên xin ý kiến đơn vị tư vấn pháp lý để biết chính xác mức áp dụng cho quy mô của mình nhé.

Dùng bản ChatGPT hoặc Claude cá nhân (không phải gói doanh nghiệp) để làm việc có vi phạm không?

Bản thân việc dùng công cụ AI không phải là hành vi vi phạm, nhưng nếu bạn đưa dữ liệu cá nhân của khách hàng vào một tài khoản cá nhân mà chưa rà điều khoản dữ liệu của nhà cung cấp và chưa có căn cứ pháp lý cho việc xử lý đó, rủi ro vi phạm sẽ nằm ở khâu xử lý dữ liệu chứ không nằm ở bản thân công cụ. Vì vậy phần lớn doanh nghiệp đang chuyển sang dùng gói doanh nghiệp có điều khoản dữ liệu rõ ràng hơn cho các tác vụ có liên quan tới dữ liệu khách hàng.

Nếu chỉ dùng AI cho công việc nội bộ, không liên quan tới dữ liệu khách hàng thì có cần lo không?

Rủi ro sẽ thấp hơn nhiều vì phần lớn nghĩa vụ pháp lý xoay quanh việc xử lý dữ liệu cá nhân của bên thứ ba (khách hàng, đối tác, ứng viên). Tuy vậy nếu dữ liệu nội bộ có chứa thông tin cá nhân của nhân viên (số CMND/CCCD, lương, hồ sơ sức khỏe), phần dữ liệu đó vẫn nên được xử lý cẩn trọng và tốt nhất nên tham khảo nguyên tắc bảo mật dữ liệu khi dùng model AI để biết những gì cần khoá lại trước.

Rà soát pháp lý AI nghe có vẻ phức tạp nhưng chỉ cần bắt đầu từ đúng vài điểm mấu chốt là bạn đã an tâm hơn rất nhiều rồi. Nếu muốn có người cùng ngồi lại đánh giá xem quy trình dùng AI hiện tại của công ty đang hở ở đâu và nên xây quy chế sử dụng AI cho nhân viên như thế nào cho vừa sức, đội ngũ tư vấn AI automation của BeelyWeb luôn sẵn sàng đồng hành cùng bạn. Đăng ký tư vấn miễn phí để được rà soát nhanh tình trạng hiện tại nhé.