Sự cố vi phạm dữ liệu cá nhân có thể xảy ra dưới nhiều hình thức: tấn công mạng, lỗi cấu hình, mất laptop, nhân viên vô tình chia sẻ dữ liệu, hoặc hệ thống bị xâm nhập. Dù nguyên nhân gì, doanh nghiệp cần phản ứng nhanh và có quy trình rõ ràng để giảm thiểu thiệt hại, bảo vệ chủ thể dữ liệu và tuân thủ quy định pháp luật. Theo Nghị định 356/2025/NĐ-CP, doanh nghiệp có nghĩa vụ thông báo và xử lý sự cố theo đúng quy định.
Các bước xử lý sự cố cơ bản
Quy trình xử lý sự cố vi phạm dữ liệu cá nhân cần bao gồm nhiều bước liên tục. Bước đầu tiên là phát hiện và xác định phạm vi ảnh hưởng, bao gồm loại dữ liệu bị ảnh hưởng, số lượng chủ thể dữ liệu bị ảnh hưởng, và mức độ nhạy cảm của dữ liệu. Bước thứ hai là ngăn chặn và khắc phục sự cố, ví dụ như cô lập hệ thống bị xâm nhập, vá lỗ hổng, đổi mật khẩu, hoặc thu hồi thiết bị bị mất. Bước thứ ba là đánh giá rủi ro để xác định thiệt hại tiềm năng cho chủ thể dữ liệu. Bước thứ tư là thông báo cho cơ quan công an có thẩm quyền. Bước thứ năm là thông báo cho chủ thể dữ liệu bị ảnh hưởng. Bước cuối cùng là lưu trữ hồ sơ sự cố ít nhất 05 năm để phục vụ công tác thanh tra và kiểm tra.
Thời gian thông báo theo Nghị định 356
Nghị định 356 quy định rõ về thời gian thông báo trong một số trường hợp. Đối với dữ liệu vị trí và dữ liệu sinh trắc học, bên kiểm soát phải thông báo cho chủ thể dữ liệu trong vòng 72 giờ kể từ khi phát hiện vi phạm. Nếu không xác định được danh tính chủ thể dữ liệu, doanh nghiệp phải thông báo công khai trên phương tiện thông tin đại chúng hoặc trang thông tin điện tử của mình. Thời gian 72 giờ là khoảng thời gian rất ngắn, do đó doanh nghiệp cần có kế hoạch ứng phó sự cố sẵn sàng trước khi sự cố xảy ra.
Nội dung thông báo sự cố
Thông báo sự cố vi phạm dữ liệu cá nhân cần cung cấp đầy đủ thông tin để chủ thể dữ liệu có thể bảo vệ quyền lợi của mình. Các thông tin cần có bao gồm mô tả sự cố, loại dữ liệu bị ảnh hưởng, hậu quả có thể xảy ra, biện pháp đã thực hiện để khắc phục, biện pháp đề xuất để chủ thể dữ liệu tự bảo vệ, thông tin liên hệ để giải đáp thắc mắc, và thời gian dự kiến khắc phục. Thông báo cần được trình bày rõ ràng, dễ hiểu và gửi qua kênh phù hợp như email, tin nhắn hoặc thông báo công khai.
Ví dụ thực tế
Một công ty thương mại điện tử phát hiện cơ sở dữ liệu khách hàng bị rò rỉ do lỗ hổng bảo mật. Công ty cần ngay lập tức ngắt kết nối cơ sở dữ liệu khỏi internet, vá lỗ hổng, đánh giá xem những dữ liệu nào bị lộ và bao nhiêu khách hàng bị ảnh hưởng. Nếu dữ liệu bị lộ bao gồm địa chỉ hoặc dữ liệu sinh trắc học, công ty phải thông báo cho cơ quan công an trong vòng 72 giờ và thông báo cho khách hàng. Đồng thờicông ty phải lưu giữ hồ sơ điều tra và khắc phục sự cố ít nhất 05 năm.
Checklist ứng phó sự cố
- Xây dựng incident response plan trước khi sự cố xảy ra.
- Thiết lập đội ứng phó sự cố gồm IT, pháp lý, nhân sự và truyền thông.
- Phát hiện và xác định phạm vi sự cố ngay sau khi phát hiện.
- Ngăn chặn sự cố lan rộng và khắc phục nguyên nhân gốc rễ.
- Đánh giá rủi ro và thiệt hại cho chủ thể dữ liệu.
- Thông báo cho cơ quan công an và chủ thể dữ liệu đúng thời hạn.
- Lưu trữ hồ sơ sự cố tối thiểu 05 năm.
Sai lầm thường gặp
Một trong những sai lầm lớn nhất là che giấu sự cố hoặc chậm trễ trong việc thông báo. Một số doanh nghiệp không xác định được phạm vi thiệt hại do thiếu ghi nhật ký hệ thống. Nhiều tổ chức cũng không có kế hoạch ứng phó sự cố, dẫn đến phản ứng chậm và thiếu hiệu quả. Việc thông báo không đầy đủ nội dung hoặc không đúng đối tượng cũng là lỗi phổ biến.
Phân biệt các mức độ sự cố
Không phải mọi sự cố vi phạm dữ liệu đều có mức độ nghiêm trọng như nhau. Sự cố nhẹ có thể là nhân viên gửi nhầm email cho một vài ngườimà không gây hậu quả lớn. Sự cố trung bình có thể là lộ thông tin liên hệ của khách hàng. Sự cố nghiêm trọng là lộ dữ liệu nhạy cảm như sức khỏe, tài chính hoặc sinh trắc học của nhiều ngườViệc phân loại đúng mức độ giúp doanh nghiệp quyết định thời gian thông báo và biện pháp ứng phó phù hợp.
Vai trò của DPO và bộ phận pháp lý
Trong sự cố vi phạm dữ liệu, DPO và bộ phận pháp lý đóng vai trò then chốt. DPO phối hợp với IT để đánh giá phạm vi ảnh hưởng, chuẩn bị nội dung thông báo và liên hệ với cơ quan quản lý. Bộ phận pháp lý đánh giá trách nhiệm pháp lý, soạn thảo văn bản thông báo và tư vấn biện pháp giảm thiểu rủi ro. Cả hai bên cần tham gia ngay từ giai đoạn phát hiện sự cố để đảm bảo tuân thủ quy định.
## Kết luận
Sự cố vi phạm dữ liệu cá nhân là điều không doanh nghiệp nào mong muốn, nhưng việc chuẩn bị trước sẽ giúp giảm thiểu thiệt hại đáng kể. Doanh nghiệp cần có incident response plan rõ ràng, đội ngũ ứng phó được đào tạo và quy trình thông báo đúng quy định. Tuân thủ Nghị định 356/2025/NĐ-CP không chỉ giúp tránh xử phạt mà còn bảo vệ uy tín và quyền lợi của khách hàng.