Doanh nghiệp dùng AI có vi phạm PDPD không?

Phân tích rủi ro pháp lý khi doanh nghiệp sử dụng AI, ChatGPT và machine learning với dữ liệu cá nhân theo quy định Việt Nam.

Việc sử dụng trí tuệ nhân tạo trong doanh nghiệp ngày càng phổ biến, từ chatbot chăm sóc khách hàng, phân tích dữ liệu đến tạo nội dung và tự động hóa quy trình. Tuy nhiên, AI có thể xử lý dữ liệu cá nhân và tạo ra các quyết định có ảnh hưởng đến cá nhân. Do đó, việc sử dụng AI không đúng cách có thể dẫn đến vi phạm Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP.

Cơ sở pháp lý về AI và dữ liệu cá nhân

Theo Nghị định 356/2025/NĐ-CP, dữ liệu từ kết quả suy luận của trí tuệ nhân tạo nếu có thể xác định một cá nhân cụ thể cũng phải tuân thủ các quy định về bảo vệ dữ liệu cá nhân. Bên kiểm soát dữ liệu phải thông báo cho chủ thể dữ liệu về việc xử lý tự động, giải thích thuật toán và tác động của quyết định tự động đối với quyền và lợi ích hợp pháp của chủ thể dữ liệu.

Các rủi ro pháp lý khi dùng AI

Rủi ro đầu tiên là việc sử dụng dữ liệu cá nhân để huấn luyện mô hình AI mà không có cơ sở pháp lý phù hợp. Rủi ro thứ hai là quyết định tự động của AI có thể ảnh hưởng đến quyền và lợi ích của cá nhân mà không có sự can thiệp của con người. Rủi ro thứ ba là dữ liệu đầu vào cho AI có thể bị lưu trữ hoặc sử dụng lại bởi nhà cung cấp dịch vụ AI bên ngoài. Rủi ro thứ tư là AI có thể tạo ra thông tin sai lệch hoặc phân biệt đối xử dựa trên dữ liệu huấn luyện.

Yêu cầu tuân thủ khi dùng AI

Khi doanh nghiệp sử dụng AI để xử lý dữ liệu cá nhân, cần thực hiện một số biện pháp. Thứ nhất, thông báo rõ ràng cho chủ thể dữ liệu về việc sử dụng AI và mục đích xử lý. Thứ hai, xin sự đồng ý của chủ thể dữ liệu khi cần thiết, đặc biệt là khi dùng dữ liệu để huấn luyện mô hình. Thứ ba, thực hiện báo cáo đánh giá tác động xử lý dữ liệu cá nhân nếu hoạt động có rủi ro cao. Thứ tư, đảm bảo dữ liệu không bị lộ cho bên thứ ba, đặc biệt khi sử dụng dịch vụ AI bên ngoài. Thứ năm, có cơ chế để cá nhân khiếu nại hoặc yêu cầu can thiệp vào quyết định tự động.

Ví dụ thực tế

Một công ty sử dụng ChatGPT để soạn thảo email phản hồi khách hàng. Nhân viên vô tình dán nội dung email chứa thông tin cá nhân của khách hàng vào công cụ AI. Nếu nhà cung cấp AI lưu trữ hoặc sử dụng dữ liệu này để cải thiện mô hình, doanh nghiệp có thể vi phạm quy định về chuyển dữ liệu ra nước ngoài và bảo vệ dữ liệu cá nhân. Một ví dụ khác là công ty tuyển dụng sử dụng AI để sàng lọc hồ sơ ứng viên. Nếu AI đưa ra quyết định từ chối mà không có sự giải thích hoặc can thiệp của con người, công ty có thể vi phạm quyền của chủ thể dữ liệu.

Checklist tuân thủ AI

- Kiểm tra xem AI có xử lý dữ liệu cá nhân hay không.
- Xác định cơ sở pháp lý cho việc xử lý dữ liệu bằng AI.
- Thông báo và xin consent khi cần thiết.
- Thực hiện DPIA cho các hệ thống AI có rủi ro cao.
- Ký hợp đồng xử lý dữ liệu với nhà cung cấp AI.
- Cấm nhân viên nhập dữ liệu cá nhân vào công cụ AI công khai.
- Thiết lập cơ chế giám sát và can thiệp của con người vào quyết định tự động.

Sai lầm thường gặp

Sai lầm lớn nhất là cho rằng dữ liệu đầu vào AI sẽ bị xóa ngay sau khi trả kết quả, mà không đọc điều khoản dịch vụ. Nhiều doanh nghiệp cũng không phân biệt được giữa AI được triển khai nội bộ và AI SaaS nước ngoài. Một số tổ chức triển khai AI mà không thông báo cho người dùng, vi phạm nguyên tắc minh bạch. Việc thiếu cơ chế khiếu nại cũng là lỗi phổ biến.

Cách đánh giá nhà cung cấp AI

Trước khi sử dụng dịch vụ AI, doanh nghiệp cần đánh giá nhà cung cấp về nhiều khía cạnh. Các yếu tố cần xem xét bao gồm vị trí lưu trữ dữ liệu, chính sách bảo mật, điều khoản sử dụng dữ liệu để huấn luyện mô hình, và khả năng ký hợp đồng xử lý dữ liệu. Doanh nghiệp nên ưu tiên các nhà cung cấp cam kết không sử dụng dữ liệu khách hàng cho mục đích cải thiện mô hình chung. Việc này giúp giảm thiểu rủi ro chuyển dữ liệu và vi phạm quyền của chủ thể dữ liệu.

Hồ sơ cần lưu giữ

Khi triển khai AI, doanh nghiệp cần lưu giữ các hồ sơ liên quan để chứng minh tuân thủ. Các hồ sơ bao gồm báo cáo DPIA, bản ghi consent của chủ thể dữ liệu, hợp đồng xử lý dữ liệu với nhà cung cấp, và tài liệu mô tả cơ chế giám sát con ngườViệc lưu trữ đầy đủ giúp doanh nghiệp dễ dàng trả lờicác yêu cầu của cơ quan quản lý và xử lý khiếu nại. Hồ sơ nên được bảo mật và chỉ cho phép người có thẩm quyền truy cập.
## Kết luận

Doanh nghiệp dùng AI hoàn toàn có thể tuân thủ PDPD nếu thiết lập quy trình rõ ràng. Cần hiểu rõ cách AI xử lý dữ liệu, đặc biệt là các dịch vụ AI bên ngoài, và áp dụng các biện pháp bảo vệ dữ liệu phù hợp. Việc kết hợp giữa công nghệ và tuân thủ pháp luật không chỉ giảm rủi ro mà còn tạo ra lợi thế cạnh tranh bền vững.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi