Tháng 10 năm 2020, Cơ quan Bảo vệ Dữ liệu bang Hamburg (Đức) đã giáng một án phạt tài chính khổng lồ lên tới 35,3 triệu Euro (khoảng 41 triệu USD) đối với gã khổng lồ thời trang bán lẻ H&M (Hennes & Mauritz Online Shop). Đây là mức phạt cao thứ hai trong lịch sử GDPR tại thời điểm đó và là án phạt lớn nhất từng được ghi nhận liên quan trực tiếp đến hành vi xâm phạm quyền riêng tư của người lao động tại nơi làm việc. Sự việc vỡ lở khi trung tâm dịch vụ khách hàng của H&M tại Nuremberg bị phát hiện đã bí mật theo dõi, ghi chép và lưu trữ chi tiết các thông tin cực kỳ nhạy cảm về đời tư cá nhân của hàng trăm nhân viên suốt nhiều năm liền — từ bệnh án y tế, lịch sử điều trị ung thư, mâu thuẫn gia đình, vấn đề hôn nhân đổ vỡ cho đến tín ngưỡng tôn giáo và các trải nghiệm cá nhân trong kỳ nghỉ. Toàn bộ hồ sơ giám sát này được các cấp quản lý sử dụng để đánh giá hiệu suất, phân biệt đối xử và đưa ra các quyết định nhân sự một cách mờ ám. Sự việc này chỉ bị phát giác khi một lỗi cấu hình phân quyền IT đã khiến toàn bộ thư mục dữ liệu mật này bị mở công khai cho tất cả nhân viên trong công ty cùng nhìn thấy. Đối với các doanh nghiệp tại Việt Nam, case study H&M là một bài học đắt giá về rủi ro dữ liệu nhân sự nội bộ và tầm quan trọng của việc sử dụng Dịch vụ rà soát thực trạng & lập bản đồ dữ liệu nhân sự (Data Mapping) kết hợp cùng việc thiết lập vai trò giám sát độc lập của Nhân sự bảo vệ dữ liệu (DPO).
1. Giải phẫu hành vi giám sát đời tư nhân viên tinh vi tại H&M#
Theo hồ sơ điều tra chính thức của cơ quan thanh tra Đức, kể từ năm 2014, ban lãnh đạo trung tâm chăm sóc khách hàng của H&M tại Nuremberg đã thiết lập một quy trình thu thập thông tin đời tư nhân viên có hệ thống:
• Phỏng vấn sau kỳ nghỉ và ốm đau (Welcome Back Talks): Mỗi khi nhân viên quay trở lại làm việc sau thời gian nghỉ phép hoặc nghỉ ốm, các cấp quản lý sẽ tiến hành các buổi trò chuyện 'thân mật'. Trong các buổi này, quản lý khéo léo gặng hỏi lý do chi tiết về bệnh tật, các triệu chứng sức khỏe, liệu trình điều trị của bác sĩ, hoặc những nơi nhân viên đã đi trong kỳ nghỉ và những biến cố gia đình.
• Ghi chép và lập hồ sơ bí mật: Tất cả các mẩu thông tin đời tư thu thập được từ các cuộc nói chuyện trực tiếp, các buổi tâm sự hành lang hay qua mạng xã hội nội bộ đều được các trưởng nhóm ghi chép tỉ mỉ vào một tệp dữ liệu chung trên ổ đĩa mạng. Tệp dữ liệu này liên tục được cập nhật theo thời gian, tạo nên một hồ sơ tâm lý và đời tư toàn diện của từng người lao động.
• Khai thác dữ liệu trái phép: Khoảng 50 quản lý cấp trung có quyền truy cập vào tệp dữ liệu này để 'nghiên cứu chân dung nhân viên', từ đó sử dụng thông tin đời tư làm căn cứ ngầm để quyết định việc phân chia ca làm việc, đánh giá tăng lương, gia hạn hợp đồng hoặc sa thải nhân sự.
2. Chiếu rọi vào Luật PDPD Việt Nam & Bộ luật Lao động 2019#
Nhiều chủ doanh nghiệp và cán bộ nhân sự (HR) tại Việt Nam thường có quan niệm sai lầm rằng: 'Người lao động đã ký hợp đồng lao động và nhận lương của công ty thì công ty có đầy đủ quyền năng theo luật định thu thập, giám sát mọi thông tin của nhân viên'. Đây là tư duy cực kỳ nguy hiểm có thể đẩy doanh nghiệp vào các vụ kiện tụng lao động và án phạt vi phạm bảo vệ dữ liệu.
Dưới góc độ pháp lý tại Việt Nam:
- Giới hạn quyền xử lý dữ liệu nhân sự: Theo Điều 16 Bộ luật Lao động 2019 và Điều 3 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, người sử dụng lao động chỉ được phép thu thập những thông tin trực tiếp phục vụ cho việc giao kết và thực hiện hợp đồng lao động (họ tên, ngày sinh, trình độ chuyên môn, số tài khoản nhận lương, mã số thuế, số BHXH). Tuyệt đối không được can thiệp vào đời sống riêng tư, quan điểm chính trị hay tín ngưỡng của người lao động.
- Dữ liệu sức khỏe và bệnh án là Dữ liệu cá nhân nhạy cảm: Việc doanh nghiệp lưu trữ thông tin bệnh án, giấy nghỉ ốm của nhân viên mà không có biện pháp mã hóa, phân quyền bảo mật chặt chẽ là vi phạm nghiêm trọng quy định bảo vệ dữ liệu nhạy cảm theo Nghị định 356/2025/NĐ-CP.
- Ranh giới của việc Giám sát nơi làm việc: Việc cài đặt phần mềm theo dõi màn hình (Keylogger/Screen Capture), theo dõi email cá nhân hay lắp đặt camera chĩa thẳng vào bàn làm việc của nhân viên mà không có quy chế thông báo minh bạch từ trước đều bị coi là hành vi xâm phạm quyền bất khả xâm phạm về đời sống riêng tư.
3. Vai trò độc lập của DPO trong việc ngăn chặn lạm quyền giám sát nội bộ#
Một trong những nguyên nhân khiến H&M duy trì hành vi sai phạm suốt hơn 5 năm mà không bị ngăn chặn là do thiếu vắng một cơ chế giám sát tuân thủ độc lập. Nhân sự bảo vệ dữ liệu (Data Protection Officer - DPO) đóng vai trò là 'người gác cổng' độc lập trong doanh nghiệp. DPO không thuộc quyền chỉ đạo của phòng Nhân sự hay bộ phận Kinh doanh mà chịu trách nhiệm trực tiếp trước Ban Giám đốc và cơ quan quản lý nhà nước. Khi doanh nghiệp sử dụng Dịch vụ DPO thuê ngoài chuyên nghiệp, DPO sẽ định kỳ rà soát các quy trình tuyển dụng, quản lý hồ sơ nhân viên, kiểm tra phân quyền truy cập và kịp thời phát hiện, ngăn chặn các hành vi thu thập dữ liệu đời tư vượt quá giới hạn pháp luật cho phép.
4. Khung 5 bước Chuẩn hóa Quản trị Dữ liệu Nhân sự (HR Data Governance)#
Để xây dựng môi trường làm việc minh bạch, vừa tôn trọng quyền riêng tư của nhân viên vừa đáp ứng toàn diện Luật PDPD 2026, phòng Nhân sự và Pháp chế cần triển khai 5 bước chuẩn hóa sau:
1. Thực hiện Data Mapping cho toàn bộ dữ liệu HR: Thống kê tất cả các loại dữ liệu nhân sự đang thu thập qua các giai đoạn: Tuyển dụng (CV, phỏng vấn) -> Ký hợp đồng lao động -> Quá trình làm việc (chấm công, đánh giá KPI, lương thưởng, sức khỏe) -> Thôi việc (thanh lý hợp đồng, lưu trữ sổ BHXH).
2. Ban hành Quy chế Bảo vệ Dữ liệu Cá nhân Người lao động (Employee Privacy Policy): Văn bản hóa rõ ràng các loại dữ liệu công ty thu thập, mục đích sử dụng, thời gian lưu trữ và quyền của nhân viên. Quy chế này cần được đính kèm vào Hợp đồng lao động hoặc Nội quy lao động của công ty.
3. Thiết lập Phân quyền truy cập dựa trên vai trò (RBAC - Role-Based Access Control): Chỉ những nhân sự HR được phân công phụ trách mới có quyền xem thông tin lương, hồ sơ bệnh án hoặc đánh giá hiệu suất. Tuyệt đối không lưu trữ dữ liệu nhân sự trên các thư mục mạng chia sẻ chung không có mật khẩu.
4. Ban hành Quy chế Giám sát thiết bị và Camera an ninh: Quy định rõ ranh giới việc giám sát email công vụ, thiết bị công ty cấp (laptop, điện thoại) và thông báo trước cho người lao động. Không lắp đặt camera tại các khu vực nhạy cảm như phòng nghỉ, phòng ăn hay khu vực vệ sinh.
5. Quy trình Tiêu hủy dữ liệu nhân sự sau thôi việc: Xây dựng quy trình tự động xóa sạch hồ sơ ứng viên không trúng tuyển sau 6 tháng; tiêu hủy hoặc ẩn danh hóa các thông tin không cần thiết của nhân viên đã nghỉ việc sau khi hết thời hạn lưu trữ theo luật định.
Checklist 8 điểm kiểm tra an toàn dữ liệu nhân sự dành cho Giám đốc Nhân sự (CHRO / HR Manager)#
[ ] 1. Hợp đồng lao động hoặc Nội quy công ty đã có điều khoản Bảo vệ dữ liệu cá nhân (Employee Privacy Notice) chưa?
[ ] 2. Đã có văn bản đồng ý riêng biệt của người lao động khi thu thập dữ liệu sinh trắc học (vân tay, FaceID) hoặc dữ liệu sức khỏe chưa?
[ ] 3. Hồ sơ sức khỏe, giấy nghỉ ốm của nhân viên có được lưu trữ trong thư mục mã hóa và phân quyền riêng biệt không?
[ ] 4. Các cấp quản lý có được đào tạo về ranh giới thu thập thông tin trong các buổi phỏng vấn đánh giá nhân sự không?
[ ] 5. Có quy chế thông báo rõ ràng về phạm vi giám sát máy tính, email công vụ và camera an ninh nơi làm việc không?
[ ] 6. Hồ sơ CV của các ứng viên không trúng tuyển có được tiêu hủy hoặc xóa định kỳ theo quy định không?
[ ] 7. Đã ký cam kết bảo mật thông tin (NDA) đối với tất cả nhân viên phòng Nhân sự và IT có quyền tiếp cận dữ liệu nội bộ chưa?
[ ] 8. Đã phân công DPO hoặc bộ phận chuyên trách giám sát việc tuân thủ dữ liệu nhân sự chưa?
Kết luận & Đồng hành cùng LexData#
Án phạt 35.3 triệu Euro của H&M là minh chứng rõ ràng nhất cho thấy: Bảo vệ dữ liệu cá nhân không chỉ áp dụng cho khách hàng bên ngoài mà bắt đầu từ chính việc tôn trọng quyền riêng tư của những nhân viên đang cống hiến cho doanh nghiệp mỗi ngày. Một môi trường làm việc minh bạch, tôn trọng dữ liệu nhân sự sẽ là nền tảng vững chắc để xây dựng văn hóa doanh nghiệp bền vững và phòng ngừa mọi rủi ro thanh tra từ cơ quan nhà nước. Hãy liên hệ ngay với LexData để được tư vấn Dịch vụ rà soát & lộ trình tuân thủ bảo vệ dữ liệu nhân sự chuyên nghiệp nhất hiện nay.