ThueChuan.comThuế Chuẩn
Dữ liệu cá nhân

Lộ dữ liệu khách hàng: việc cần làm trong những giờ đầu tiên

Một tệp danh sách khách hàng bị gửi nhầm, một tài khoản quản trị bị chiếm, một máy tính xách tay bị mất — sự cố lộ dữ liệu ở doanh nghiệp nhỏ thường bắt đầu rất đời thường. Bài này là quy trình cho những giờ đầu: khoanh vùng, giữ bằng chứng, đánh giá, thông báo.

Nhóm nhỏ trong công ty họp khẩn quanh bàn để xử lý sự cố dữ liệu

Khi phát hiện dữ liệu cá nhân của khách hàng bị lộ, thứ tự việc cần làm là: khoanh vùng để dừng rò rỉ, giữ bằng chứng, đánh giá phạm vi (dữ liệu gì, của bao nhiêu người, đã đi đâu), rồi thông báo cho cơ quan chuyên trách về bảo vệ dữ liệu cá nhân trong thời hạn quy định và cho khách hàng bị ảnh hưởng khi cần. Không thông báo đúng hạn là một vi phạm riêng, cộng thêm vào vi phạm gốc.

Doanh nghiệp nhỏ thường mất thời gian nhất ở câu hỏi “ai làm gì”. Không có sẵn phân vai, nửa ngày đầu trôi qua trong các cuộc gọi hỏi nhau. Bài này đưa ra một quy trình đủ gọn để in ra một trang và dán ở chỗ người phụ trách.

Sự cố ở doanh nghiệp nhỏ thường trông như thế nào

Không cần tới tấn công tinh vi. Những sự cố hay gặp nhất rất đời thường:

  • Gửi nhầm tệp danh sách khách hàng cho người ngoài, hoặc gửi thư hàng loạt để lộ toàn bộ địa chỉ người nhận.
  • Tài khoản quản trị trang web, hộp thư, phần mềm quản lý khách hàng bị chiếm vì mật khẩu yếu hoặc bị lừa nhập mật khẩu.
  • Máy tính xách tay, điện thoại chứa dữ liệu bị mất, không mã hoá.
  • Thư mục chia sẻ trực tuyến để chế độ “ai có đường dẫn cũng xem được”.
  • Nhân viên nghỉ việc mang theo danh sách khách hàng.
  • Nhà cung cấp dịch vụ (lưu trữ, tiếp thị, giao hàng) làm lộ dữ liệu mình đã giao.

Luật Bảo vệ dữ liệu cá nhân năm 2025 có hiệu lực từ đầu năm 2026, kèm nghị định hướng dẫn. Mọi doanh nghiệp lưu tên, số điện thoại, email của khách hàng đều thuộc phạm vi áp dụng. Khung xử phạt theo luật mới cao hơn nhiều so với trước; mức cụ thể tra ở văn bản hiện hành.

Giờ đầu tiên: khoanh vùng và giữ bằng chứng

  1. Dừng rò rỉ. Đổi mật khẩu tài khoản bị chiếm, đăng xuất mọi phiên, thu hồi quyền truy cập. Tắt chế độ chia sẻ công khai. Khoá thiết bị bị mất từ xa nếu có thể. Đề nghị người nhận nhầm xoá tệp và xác nhận bằng văn bản.
  2. Không xoá dấu vết. Giữ nguyên nhật ký hệ thống, thư đã gửi, ảnh chụp màn hình trạng thái lúc phát hiện. Xoá đi để “dọn” là mất căn cứ đánh giá và giải trình.
  3. Ghi nhật ký sự cố từ phút đầu: ai phát hiện, lúc mấy giờ, đã làm gì, lúc mấy giờ.
  4. Báo người phụ trách bảo vệ dữ liệu và giám đốc ngay, không đợi xác minh xong.

Thời hạn thông báo được tính từ khi phát hiện, nên mốc thời gian phát hiện cần được ghi chính xác ngay từ đầu.

Trong ngày: đánh giá phạm vi và mức độ

Trả lời năm câu hỏi, ghi vào nhật ký sự cố:

Câu hỏiVì sao quan trọng
Loại dữ liệu nào bị lộ?Dữ liệu nhạy cảm (sức khoẻ, tài chính, sinh trắc, số định danh…) làm mức độ nghiêm trọng tăng
Của bao nhiêu người?Quyết định quy mô thông báo và nguồn lực xử lý
Đã đi tới đâu?Người nhận nhầm có thiện chí khác với bị đăng công khai hay rao bán
Nguyên nhân là gì?Để biết đã chặn hẳn chưa hay còn tiếp diễn
Khách hàng có thể bị hại thế nào?Lừa đảo qua điện thoại, giả mạo, chiếm tài khoản — quyết định nội dung thông báo cho khách

Nếu sự cố liên quan tới nhà cung cấp xử lý dữ liệu thay mình, yêu cầu họ cung cấp ngay thông tin về phạm vi. Hợp đồng với bên xử lý dữ liệu nên có điều khoản buộc họ báo sự cố trong thời gian ngắn — nếu chưa có, đây là việc cần bổ sung sau sự cố.

Thông báo: cho cơ quan chuyên trách và cho khách hàng

Cơ quan chuyên trách. Luật và nghị định hướng dẫn quy định nghĩa vụ thông báo vi phạm dữ liệu cá nhân cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an trong thời hạn quy định, theo mẫu và qua kênh được hướng dẫn (có Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân). Thời hạn, nội dung và trường hợp phải thông báo tra ở phần thông báo vi phạm trong nghị định hướng dẫn đang hiệu lực. Nếu chưa đủ thông tin khi sắp hết hạn, thông báo những gì đã biết và bổ sung sau — tốt hơn là trễ hạn để chờ đủ.

Khách hàng bị ảnh hưởng. Khi sự cố có thể gây hại cho họ, thông báo nên nói thẳng:

  • Chuyện gì đã xảy ra, dữ liệu nào của họ bị ảnh hưởng.
  • Doanh nghiệp đã làm gì để khoanh vùng.
  • Họ nên cảnh giác điều gì — ví dụ cuộc gọi, tin nhắn giả danh doanh nghiệp.
  • Liên hệ ai để hỏi thêm.

Không hứa “không có thiệt hại nào” khi chưa chắc. Không đổ lỗi cho khách hàng hay nhân viên trong thông báo.

Phân vai trước khi có sự cố

VaiViệcỞ công ty nhỏ thường là
Điều phốiQuyết định, giữ nhật ký, giữ mốc thời gianNgười phụ trách bảo vệ dữ liệu hoặc giám đốc
Kỹ thuậtKhoanh vùng, thu hồi quyền, giữ bằng chứngNgười phụ trách công nghệ hoặc nhà cung cấp dịch vụ
Thông báoSoạn và gửi thông báo cho cơ quan chuyên trách, khách hàngNgười phụ trách pháp chế, hành chính
Trả lời kháchTiếp nhận cuộc gọi, câu hỏiBộ phận chăm sóc khách hàng

In bảng này cùng danh sách số điện thoại liên lạc (người phụ trách, nhà cung cấp dịch vụ, đầu mối của ngân hàng) và để ở nơi mọi người biết. Mỗi năm diễn tập một lần: giả định một tình huống, đi đúng các bước, ghi lại chỗ vướng. Một buổi diễn tập một giờ phát hiện ra nhiều lỗ hổng hơn cả tập quy chế dày.

Sau sự cố: sửa gốc và lưu hồ sơ

  • Sửa nguyên nhân gốc: bật xác thực hai lớp, thay thói quen gửi tệp bằng chia sẻ có phân quyền, mã hoá thiết bị, bỏ chế độ chia sẻ công khai.
  • Cập nhật hợp đồng với bên xử lý dữ liệu nếu sự cố đến từ họ.
  • Lưu hồ sơ sự cố: nhật ký, bằng chứng, thông báo đã gửi, phản hồi của cơ quan chuyên trách, biện pháp khắc phục. Hồ sơ này là căn cứ chứng minh doanh nghiệp đã xử lý đúng trách nhiệm.
  • Cập nhật hồ sơ đánh giá tác động xử lý dữ liệu nếu doanh nghiệp thuộc diện phải lập.

Một câu hỏi đáng đặt ra sau mỗi sự cố: dữ liệu bị lộ có thật sự cần giữ không? Danh sách khách hàng từ nhiều năm trước, bản sao giấy tờ tuỳ thân chụp “cho chắc”, tệp xuất dữ liệu để quên trong thư mục chung — dữ liệu không còn giữ thì không thể bị lộ. Rà và xoá định kỳ những gì hết mục đích là biện pháp phòng ngừa rẻ nhất.

Bảng câu hỏi tự kiểm và nơi tra

Câu hỏi tự kiểmNếu câu trả lời là “chưa”
Nếu lộ dữ liệu tối nay, đã biết ai làm gì, báo ai, trong bao lâu chưa?Lập bảng phân vai, in ra
Có mẫu nhật ký sự cố và mẫu thông báo soạn sẵn không?Soạn sẵn, lưu cùng quy trình
Đã biết kênh thông báo cho cơ quan chuyên trách về bảo vệ dữ liệu cá nhân chưa?Tra cổng thông tin quốc gia, ghi vào quy trình
Hợp đồng với nhà cung cấp xử lý dữ liệu có điều khoản báo sự cố không?Bổ sung phụ lục
Các tài khoản quản trị quan trọng đã bật xác thực hai lớp chưa?Bật ngay
Năm nay đã diễn tập tình huống lộ dữ liệu chưa?Lên lịch một buổi

Văn bản để tra: Luật Bảo vệ dữ liệu cá nhân năm 2025 và nghị định hướng dẫn, phần thông báo vi phạm. Kênh tiếp nhận và biểu mẫu tra trên Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân. Nếu doanh nghiệp chưa có nền tảng cơ bản về dữ liệu cá nhân, đọc trước bài về những việc tối thiểu doanh nghiệp nhỏ cần làm.

Câu hỏi thường gặp

Gửi nhầm một email chứa số điện thoại của vài khách hàng có phải báo cáo không?

Tuỳ loại dữ liệu, số người và khả năng gây hại, theo tiêu chí trong nghị định hướng dẫn. Dù không thuộc diện phải thông báo, vẫn nên ghi vào nhật ký sự cố, đề nghị người nhận xoá và lưu xác nhận.

Chưa xác định được có bị lộ thật hay không thì có phải thông báo không?

Nên đánh giá nhanh và ghi lại căn cứ. Nếu có dấu hiệu rõ ràng dữ liệu đã bị truy cập trái phép, việc chờ chắc chắn tuyệt đối dễ làm trễ hạn thông báo. Có thể thông báo những gì đã biết và bổ sung sau.

Nhà cung cấp làm lộ dữ liệu thì doanh nghiệp có phải chịu trách nhiệm không?

Doanh nghiệp là bên quyết định mục đích xử lý dữ liệu vẫn chịu trách nhiệm với khách hàng và cơ quan quản lý. Hợp đồng với nhà cung cấp là căn cứ để yêu cầu họ phối hợp và bồi hoàn.

Có nên báo công an khi bị chiếm tài khoản hoặc bị tống tiền dữ liệu không?

Nên, đặc biệt khi có dấu hiệu tội phạm như tống tiền hay rao bán dữ liệu. Giữ nguyên bằng chứng và không tự ý thương lượng với kẻ tấn công.

Nhân viên nghỉ việc mang danh sách khách hàng đi có phải là sự cố dữ liệu không?

Có thể là sự cố dữ liệu cá nhân và đồng thời là vi phạm bí mật kinh doanh. Xử lý theo quy trình sự cố, đồng thời xem lại điều khoản bảo mật trong hợp đồng lao động.

Doanh nghiệp rất nhỏ có cần quy trình xử lý sự cố bằng văn bản không?

Nên có, dù chỉ một trang. Khi sự cố xảy ra, một trang ghi sẵn ai làm gì giúp không trễ hạn thông báo và không quên giữ bằng chứng.

Việc tiếp theo

Cần người xem hồ sơ cụ thể? Gửi câu hỏi, người phụ trách sẽ gọi lại.

Bài viết liên quan

Bạn cần hỗ trợ thêm?

Để lại thông tin và câu hỏi, người phụ trách sẽ gọi lại cho bạn.

hoặc
Gọi ngay 0918 832 283