Cập nhật ngày 23/09/2026
Một công cụ AI có thể giúp tóm tắt hồ sơ, tìm kiếm thông tin hoặc hỗ trợ phân tích. Khi đầu vào chứa dữ liệu cá nhân, doanh nghiệp cần đánh giá cả pháp luật về AI lẫn bảo vệ dữ liệu cá nhân. Việc mua tài khoản trả phí hoặc dùng phiên bản dành cho doanh nghiệp không tự thay thế những nghĩa vụ này.
Bắt đầu từ dữ liệu và mục đích sử dụng
Điều 30 Luật Bảo vệ dữ liệu cá nhân và Điều 10 Nghị định 356/2025/NĐ-CP đặt yêu cầu bảo vệ dữ liệu trong hoạt động liên quan đến AI. Điều 3, Điều 9 và Điều 19 của Luật vẫn cần được áp dụng để xác định nguyên tắc, sự đồng ý hoặc căn cứ xử lý không cần sự đồng ý khi đáp ứng điều kiện.
Ví dụ, dữ liệu thu để giải quyết khiếu nại không nên tự động được đưa vào mục đích huấn luyện một hệ thống dùng cho khách hàng khác. Cần xem phạm vi thông báo, căn cứ xử lý, vai trò của nhà cung cấp và mục đích mới. Nếu chỉ cần thống kê, có thể cân nhắc giảm dữ liệu hoặc sử dụng dữ liệu đã được xử lý phù hợp; việc thay tên bằng mã chưa tự bảo đảm dữ liệu đã được khử nhận dạng theo Điều 2 Luật Bảo vệ dữ liệu cá nhân.
Hợp đồng và cấu hình cần được kiểm tra cùng nhau
Doanh nghiệp nên làm rõ nhà cung cấp có dùng đầu vào, đầu ra hoặc phản hồi để huấn luyện hay không; thời gian lưu; quyền truy cập hỗ trợ; nhà thầu phụ; vùng xử lý; cơ chế xóa và xuất dữ liệu. Các thông tin này cần có căn cứ trong tài liệu dịch vụ, hợp đồng và cấu hình thực tế.
Không nên suy ra toàn bộ hoạt động xử lý từ tên một tùy chọn như “tắt lịch sử”. Nếu dùng cloud, cần kiểm tra cả Điều 12 Nghị định 356 về hợp đồng, phân quyền và mã hóa khi lưu trữ, truyền dữ liệu.
Có phải lập hồ sơ chuyển dữ liệu ra nước ngoài
Điều 20 Luật Bảo vệ dữ liệu cá nhân bao gồm sử dụng nền tảng ngoài lãnh thổ để xử lý dữ liệu cá nhân thu thập tại Việt Nam. Doanh nghiệp cần xác định luồng dữ liệu trước khi kết luận. Hồ sơ và ngoại lệ được điều chỉnh tại Điều 17–18 Nghị định 356; không phải mọi dữ liệu trong một công cụ nhân sự đều được hưởng cùng ngoại lệ.
Hoạt động AI mới cũng có thể làm thay đổi hồ sơ đánh giá tác động xử lý dữ liệu theo Điều 21–22 Luật. Việc cập nhật phải gắn với thay đổi thực tế và quy định về thời điểm, không chỉ sửa tên phần mềm trong danh sách nhà cung cấp.
AI hỗ trợ tuyển dụng cần chú ý thêm điều gì
Điều 25 Luật Bảo vệ dữ liệu cá nhân quy định việc xử lý dữ liệu trong tuyển dụng, quản lý người lao động. Đồng thời, hệ thống AI cần được đối chiếu danh mục rủi ro cao tại Quyết định 33/2026/QĐ-TTg theo chức năng và tác động cụ thể. Công cụ soạn mô tả công việc và hệ thống tác động đến quyết định tuyển chọn có thể dẫn đến phân loại khác nhau.
Doanh nghiệp cần xác định ai kiểm tra đầu ra, ai có quyền sửa hoặc không sử dụng kết quả và cách người bị ảnh hưởng phản ánh sai sót. Đây là cách tổ chức trách nhiệm của con người; không nên coi AI là chủ thể tự chịu trách nhiệm cho quyết định của doanh nghiệp.
Cách triển khai một quy trình kiểm soát
Doanh nghiệp có thể xác định loại dữ liệu được phép nhập, mục đích, công cụ và trường hợp cần đánh giá thêm; đồng thời phân công kiểm tra quyền truy cập, nhật ký và ứng phó sự cố. Đây là gợi ý quản trị, không phải danh sách điều kiện bắt buộc chung.
Khi thay mô hình, bổ sung chức năng hoặc đổi nhà cung cấp, cần rà soát lại cả dữ liệu và phân loại AI. Điều 10–14 Luật Trí tuệ nhân tạo cùng Nghị định 142/2026/NĐ-CP là căn cứ để xác định nghĩa vụ về phân loại, thông báo, minh bạch và quản lý rủi ro.
Hồ sơ nhân sự, bệnh án và tài liệu nội bộ cần được đọc thêm dưới góc nào
Với hồ sơ nhân sự, cần kiểm tra mục đích tuyển dụng, quản lý lao động và giới hạn lưu trữ theo Điều 25 Luật Bảo vệ dữ liệu cá nhân. Với bệnh án, Điều 10 và Điều 69 Luật Khám bệnh, chữa bệnh đặt yêu cầu riêng về bí mật và sử dụng thông tin. Nếu dữ liệu đầu vào là tài liệu nội bộ của đối tác, còn cần xem quyền khai thác và cam kết bảo mật. Một chức năng AI giống nhau có thể dẫn đến yêu cầu khác nhau vì nguồn dữ liệu khác nhau.
Ẩn danh, mã hóa và khử nhận dạng cũng không đồng nghĩa. Nếu vẫn có thể xác định hoặc giúp xác định một người, việc bảo vệ dữ liệu cá nhân tiếp tục cần được xem xét. Đồng thời, loại bỏ thông tin về cá nhân chưa tự loại bỏ quyền sở hữu trí tuệ hoặc bí mật kinh doanh trong phần tài liệu còn lại.
Khi người dùng yêu cầu xóa, dữ liệu trong AI đi đâu
Doanh nghiệp cần xác định dữ liệu nằm ở đầu vào, lịch sử hội thoại, kho tài liệu, nhật ký hay tập dữ liệu huấn luyện. Không nên hứa xóa hoàn toàn ngay lập tức nếu chưa biết cơ chế kỹ thuật và nghĩa vụ lưu giữ áp dụng. Quy trình phải xử lý đúng yêu cầu tại Điều 14 Luật và Điều 5 Nghị định 356, phối hợp với các bên đang xử lý dữ liệu.
Một bước chuẩn bị hữu ích là thử quy trình yêu cầu truy xuất hoặc xóa với dữ liệu kiểm thử trước khi mở rộng sử dụng. Kết quả giúp kiểm tra sự nhất quán giữa điều khoản hợp đồng, thông báo cho cá nhân và khả năng thực hiện. Bài về trách nhiệm doanh nghiệp và bộ mẫu tham khảo giúp tiếp tục xây dựng quy trình này.
Câu hỏi thường gặp
Xóa tên khách hàng là có thể gửi hồ sơ vào AI không? Chưa đủ. Nội dung khác vẫn có thể giúp nhận diện; cần đánh giá khả năng nhận diện lại và toàn bộ căn cứ xử lý.
Nhà cung cấp cam kết không huấn luyện thì đã đáp ứng luật chưa? Cam kết này giải quyết một vấn đề. Các nghĩa vụ về mục đích, quyền của cá nhân, bảo mật, lưu trữ, hợp đồng và chuyển dữ liệu vẫn phải xem xét.
Nguồn đối chiếu
Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15
Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân
Luật Trí tuệ nhân tạo 134/2025/QH15
Nghị định 142/2026/NĐ-CP hướng dẫn Luật Trí tuệ nhân tạo
Quyết định 33/2026/QĐ-TTg về danh mục hệ thống AI có rủi ro cao
Luật Khám bệnh, chữa bệnh 15/2023/QH15 – Điều 10 và Điều 69
Luật 131/2025/QH15 sửa đổi, bổ sung Luật Sở hữu trí tuệ, hiệu lực 01/04/2026
Nguồn được kiểm tra đến ngày 23/09/2026.

