AI Sinh Trắc Học Và Quyết Định Tự Động Trong Tuyển Dụng & Chấm Công: Quyền Của Chủ Thể Dữ Liệu

Hướng dẫn tuân thủ Luật Bảo vệ dữ liệu cá nhân khi doanh nghiệp áp dụng AI nhận diện khuôn mặt chấm công, sàng lọc CV tự động và đánh giá nhân sự.

Công nghệ nhận diện khuôn mặt (Facial Recognition), camera AI giám sát hành vi, phần mềm tự động chấm điểm và lọc hồ sơ ứng viên (Automated Applicant Tracking Systems) đang được nhiều bộ phận Nhân sự (HR) và Vận hành đưa vào ứng dụng nhằm tối ưu hóa chi phí và tăng tốc quy trình tuyển dụng. Tuy nhiên, dưới góc độ Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, dữ liệu khuôn mặt và mống mắt là Dữ liệu cá nhân nhạy cảm, đồng thời việc tự động đưa ra các quyết định nhân sự bằng AI bị kiểm soát cực kỳ chặt chẽ.

1. Dữ liệu sinh trắc học — Nhóm dữ liệu cá nhân nhạy cảm được bảo vệ nghiêm ngặt nhất#

Theo Điều 2 Luật 91/2025/QH15, dữ liệu sinh trắc học (bao gồm khuôn mặt, vân tay, mống mắt, giọng nói) là nhóm dữ liệu cá nhân nhạy cảm có tác động trực tiếp đến quyền riêng tư tối thượng của cá nhân. Doanh nghiệp muốn thu thập và xử lý dữ liệu này cho mục đích chấm công, kiểm soát ra vào (Access Control) hoặc điểm danh bằng AI bắt buộc phải tuân thủ lộ trình bảo vệ dữ liệu chuyên sâu theo các nguyên tắc sau:

- Có sự đồng ý riêng biệt (Explicit Consent) bằng văn bản hoặc hình thức điện tử xác thực từ người lao động, không được gộp chung với hợp đồng lao động.
- Cung cấp phương thức điểm danh thay thế (như thẻ từ, mã PIN, dấu vân tay cơ bản) nếu người lao động từ chối chấm công bằng nhận diện khuôn mặt AI.
- Không được lấy việc chấm công sinh trắc học làm điều kiện ép buộc để ký kết hợp đồng lao động hay đe dọa sa thải người lao động.

2. Quyền phản đối và yêu cầu giải trình đối với các Quyết định tự động bằng AI (Automated Decision Making)#

Khi doanh nghiệp sử dụng AI để tự động loại hồ sơ ứng viên, tự động đánh giá chỉ số KPI hoặc tự động chấm điểm tín nhiệm mà không có sự đánh giá của con người, chủ thể dữ liệu (người lao động, ứng viên) có các quyền pháp lý sau theo Luật PDPD:

a) Quyền được biết và yêu cầu giải trình thuật toán#

Ứng viên có quyền yêu cầu doanh nghiệp giải thích logic hoạt động của AI, các tiêu chí đánh giá khiến họ bị từ chối hoặc xếp loại thấp. Doanh nghiệp không thể lấy lý do bí mật thuật toán để từ chối minh bạch thông tin.

b) Quyền yêu cầu sự can thiệp của con người (Human Intervention)#

Ứng viên hoặc nhân viên có quyền phản đối quyết định tự động của AI và yêu cầu chuyên viên nhân sự (con người) rà soát, xem xét trực tiếp và đánh giá lại hồ sơ của mình một cách công bằng.

3. Nguồn lực kỹ thuật & Biện pháp bảo vệ hệ thống AI sinh trắc học#

Nghị định 356/2025/NĐ-CP yêu cầu các hệ thống lưu trữ vector khuôn mặt (Face Embeddings) phải được mã hóa ở mức cao (AES-256 hoặc tương đương), không lưu trữ ảnh gốc nếu không thực sự cần thiết và phải được cô lập khỏi các mạng internet công cộng. Trong trường hợp xảy ra sự cố rò rỉ cơ sở dữ liệu sinh trắc học, doanh nghiệp phải thông báo cho Cục A05 trong thời hạn 72 giờ.

4. Phòng ngừa định kiến thuật toán (Algorithmic Bias) và phân biệt đối xử trong AI#

Một nguy cơ pháp lý lớn khác khi dùng AI trong HR là định kiến thuật toán. Nếu dữ liệu huấn luyện của phần mềm tuyển dụng chứa sự thiên vị về giới tính, độ tuổi hoặc vùng miền trong quá khứ, AI sẽ tiếp tục lặp lại và tự động loại bỏ các nhóm ứng viên này một cách bất công. Doanh nghiệp cần tiến hành kiểm toán thuật toán (Bias Audit) định kỳ để đảm bảo tính công bằng và tuân thủ các nguyên tắc đạo đức AI.

5. Lộ trình tuân thủ 4 bước cho bộ phận Nhân sự (HR)#

1. Cập nhật Mẫu phiếu đồng ý xử lý dữ liệu sinh trắc học riêng biệt cho nhân viên mới và nhân viên hiện hữu.
2. Ban hành Quy trình giải trình và phúc khảo quyết định nhân sự do AI đề xuất.
3. Tiến hành đánh giá tác động DPIA cho hệ thống camera AI và phần mềm chấm công sinh trắc học.
4. Định kỳ đánh giá độ thiên vị (Bias Audit) của thuật toán AI để tránh phân biệt đối xử trong tuyển dụng.

6. Trách nhiệm pháp lý của doanh nghiệp khi để rò rỉ dữ liệu sinh trắc học#

Dữ liệu sinh trắc học một khi bị lộ sẽ không thể thay đổi được (khác với mật khẩu hay số điện thoại). Do đó, hành vi làm rò rỉ cơ sở dữ liệu sinh trắc học do lỗi quản lý kỹ thuật sẽ chịu khung xử phạt nghiêm khắc nhất theo quy định của pháp luật hiện hành, đồng thời phải bồi thường thiệt hại cho người lao động nếu có thiệt hại thực tế phát sinh. Các bộ phận nhân sự và CNTT cần phối hợp chặt chẽ để đảm bảo an toàn tuyệt đối cho kho dữ liệu sinh trắc học của doanh nghiệp.

Kết luận#

Áp dụng AI trong quản trị nhân sự mang lại hiệu quả vận hành vượt trội nhưng phải tôn trọng tối đa quyền tự do và quyền bảo mật thông tin cá nhân của người lao động. Việc kết hợp hài hòa giữa công nghệ và kiểm soát của con người chính là chìa khóa tuân thủ vững chắc.

Tóm lại, việc ứng dụng AI sinh trắc học đòi hỏi sự cẩn trọng tối đa từ phía ban lãnh đạo và các phòng ban vận hành. Doanh nghiệp cần chủ động rà soát quy trình, chuẩn bị đầy đủ hồ sơ đánh giá tác động và minh bạch thông tin với người lao động để giảm thiểu mọi rủi ro pháp lý phát sinh.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.