Fanpage bị chiếm, file danh sách khách hàng bị chia sẻ nhầm, CRM bị truy cập trái phép — đều có thể dẫn tới lộ dữ liệu cá nhân của khách hàng. Từ 01/01/2026, Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) có hiệu lực.
Thời hạn thông báo cần biết
- Theo phân tích trên Tạp chí Luật sư Việt Nam: khi vi phạm có thể xâm phạm tính mạng, sức khoẻ, danh dự, nhân phẩm hoặc tài sản của chủ thể dữ liệu, bên kiểm soát dữ liệu phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện (Điều 23 Luật Bảo vệ dữ liệu cá nhân)
- Thông báo có thể gửi qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân theo mẫu tại Nghị định 356/2025/NĐ-CP
- Khi hệ thống thông tin bị tấn công làm phát sinh nguy cơ mất an toàn thông tin khách hàng, pháp luật bảo vệ người tiêu dùng yêu cầu thông báo cơ quan có thẩm quyền trong 24 giờ — không được viện dẫn thời hạn 72 giờ để trì hoãn
Quy trình ứng phó gợi ý
- Cô lập: đổi mật khẩu, thu hồi quyền, tạm khoá kênh bị xâm nhập
- Lưu bằng chứng: thời điểm, phạm vi dữ liệu, tài khoản liên quan
- Thông báo đúng thời hạn và cảnh báo khách hàng về nguy cơ bị mạo danh
- Rà soát nguyên nhân, cập nhật quy trình bảo mật và phân quyền
Phòng ngừa
Chỉ thu thập dữ liệu cần thiết, thông báo rõ mục đích, phân quyền truy cập và không “khoán trắng” trách nhiệm bảo mật cho đơn vị thuê ngoài. Bài viết mang tính thông tin chung, không thay thế tư vấn pháp lý.
- #Dữ liệu cá nhân
- #Sự cố
- #Pháp lý



