ChatGPT, Gemini, Copilot và hàng loạt công cụ AI khác đang dần trở thành trợ lý quen thuộc trong môi trường làm việc. Từ soạn thảo văn bản, phân tích dữ liệu, chăm sóc khách hàng đến hỗ trợ tuyển dụng, AI đang giúp doanh nghiệp nâng cao năng suất và tối ưu chi phí vận hành.
Tuy nhiên, cùng với những lợi ích đó là một câu hỏi được nhiều doanh nghiệp quan tâm: Liệu việc sử dụng AI có vi phạm quy định bảo vệ dữ liệu cá nhân hay không?
Đây không chỉ là vấn đề công nghệ mà còn liên quan trực tiếp đến việc tuân thủ Nghị định 356/2025/NĐ-CP về bảo vệ dữ liệu cá nhân và các quy định mới về quản trị, sử dụng trí tuệ nhân tạo trong tương lai.
Nội dung
Nhập dữ liệu khách hàng vào AI có được không?
Trong thực tế, nhiều nhân viên đang sử dụng các công cụ AI để xử lý công việc hàng ngày như tóm tắt hợp đồng, phân tích phản hồi khách hàng, hỗ trợ viết báo cáo hoặc xây dựng nội dung marketing.
Tuy nhiên, rủi ro phát sinh khi người dùng vô tình nhập các thông tin chứa dữ liệu cá nhân vào hệ thống AI. Những dữ liệu này có thể bao gồm họ tên, số điện thoại, email, thông tin tài chính, hồ sơ nhân sự hoặc các thông tin nhận dạng khác của khách hàng và nhân viên.
Nếu doanh nghiệp không kiểm soát việc sử dụng AI hoặc không có cơ sở pháp lý phù hợp cho hoạt động xử lý dữ liệu, nguy cơ vi phạm các quy định về bảo vệ dữ liệu cá nhân hoàn toàn có thể xảy ra.
Do đó, doanh nghiệp cần rà soát loại dữ liệu nào được phép sử dụng trên các nền tảng AI và xây dựng quy định nội bộ nhằm hạn chế việc chia sẻ thông tin nhạy cảm lên các công cụ bên thứ ba.
AI có được phép xử lý dữ liệu cá nhân không?

Câu trả lời là có, nhưng việc xử lý phải đáp ứng các yêu cầu của pháp luật về bảo vệ dữ liệu cá nhân.
Trên thực tế, AI chỉ là một công cụ hỗ trợ xử lý dữ liệu. Điều quan trọng không nằm ở việc doanh nghiệp có sử dụng AI hay không mà nằm ở cách thức dữ liệu được thu thập, sử dụng, lưu trữ và chia sẻ trong quá trình vận hành hệ thống.
Nếu AI được sử dụng để phân tích dữ liệu khách hàng, đánh giá hành vi người dùng hoặc hỗ trợ ra quyết định, doanh nghiệp cần bảo đảm các hoạt động xử lý dữ liệu được thực hiện đúng mục đích, đúng phạm vi và có căn cứ pháp lý phù hợp.
Đặc biệt đối với dữ liệu cá nhân nhạy cảm, doanh nghiệp cần áp dụng các biện pháp kiểm soát nghiêm ngặt hơn để giảm thiểu nguy cơ lạm dụng hoặc rò rỉ thông tin.
Mối liên hệ giữa Luật AI và Nghị định 356
Nhiều doanh nghiệp đang nhìn nhận Luật AI và Nghị định 356 như hai quy định riêng biệt. Tuy nhiên trên thực tế, hai khung pháp lý này có mối liên hệ rất chặt chẽ.
Nếu Nghị định 356 tập trung vào việc bảo vệ dữ liệu cá nhân thì các quy định về AI sẽ tập trung vào việc quản lý cách thức hệ thống AI được phát triển, triển khai và sử dụng.
Điều này đồng nghĩa với việc một doanh nghiệp sử dụng AI để xử lý dữ liệu khách hàng có thể đồng thời phải đáp ứng cả hai nhóm yêu cầu:
- Tuân thủ quy định về bảo vệ dữ liệu cá nhân.
- Tuân thủ các yêu cầu về quản trị và kiểm soát rủi ro AI.
Trong tương lai, việc quản trị AI và bảo vệ dữ liệu cá nhân nhiều khả năng sẽ trở thành hai hoạt động song hành thay vì được triển khai riêng lẻ.
Những rủi ro doanh nghiệp có thể gặp phải khi sử dụng AI
Mặc dù AI mang lại nhiều lợi ích, doanh nghiệp vẫn cần nhận diện các rủi ro có thể phát sinh trong quá trình sử dụng.
Rò rỉ dữ liệu cá nhân
Đây là nguy cơ phổ biến nhất khi nhân viên tải lên hệ thống AI các tài liệu chứa thông tin khách hàng hoặc dữ liệu nội bộ mà không được kiểm soát.
Sử dụng dữ liệu vượt quá mục đích
Dữ liệu được thu thập cho một mục đích cụ thể nhưng lại được sử dụng để huấn luyện hoặc phân tích bằng AI mà chưa đánh giá đầy đủ các yêu cầu pháp lý liên quan.
Thiếu minh bạch với người dùng
Trong một số trường hợp, khách hàng không được thông báo rằng dữ liệu của họ đang được sử dụng trong các quy trình có sự tham gia của AI, dẫn đến nguy cơ phát sinh khiếu nại hoặc tranh chấp.
Phụ thuộc vào nền tảng AI bên thứ ba
Nhiều doanh nghiệp đang sử dụng các dịch vụ AI được cung cấp từ bên ngoài mà chưa đánh giá đầy đủ về cơ chế lưu trữ dữ liệu, vị trí đặt máy chủ hoặc các điều khoản xử lý thông tin.
Doanh nghiệp cần làm gì để sử dụng AI an toàn và tuân thủ?

Thay vì hạn chế hoàn toàn việc sử dụng AI, doanh nghiệp nên xây dựng cơ chế quản trị phù hợp để vừa khai thác được lợi ích của công nghệ vừa bảo đảm tuân thủ pháp luật.
Một số công việc nên được ưu tiên gồm:
- Rà soát các hệ thống AI đang được sử dụng trong doanh nghiệp.
- Xác định dữ liệu cá nhân nào đang được đưa vào quy trình xử lý AI.
- Có cơ chế phân loại, gán nhãn dữ liệu, phân quyền truy cập
- Xây dựng quy chế sử dụng AI cho nhân viên.
- Đánh giá rủi ro bảo vệ dữ liệu cá nhân liên quan đến AI.
- Kiểm soát việc chia sẻ dữ liệu với các nền tảng AI bên thứ ba.
- Đào tạo nhận thức cho nhân viên về bảo vệ dữ liệu cá nhân khi sử dụng AI.
Tuân thủ dữ liệu cá nhân sẽ là nền tảng của quản trị AI
Trong bối cảnh AI ngày càng được ứng dụng rộng rãi, bảo vệ dữ liệu cá nhân không còn là yêu cầu riêng của bộ phận pháp chế hay công nghệ thông tin. Đây đang trở thành nền tảng quan trọng giúp doanh nghiệp triển khai AI một cách an toàn, có trách nhiệm và bền vững.
Các doanh nghiệp chủ động xây dựng chương trình tuân thủ Nghị định 13, kiểm soát dữ liệu cá nhân và thiết lập cơ chế quản trị AI từ sớm sẽ có nhiều lợi thế hơn trong việc đáp ứng các yêu cầu pháp lý mới, đồng thời giảm thiểu rủi ro trong quá trình chuyển đổi số và ứng dụng trí tuệ nhân tạo.
