Ba tầng trách nhiệm theo Luật 91/2025
Tầng 1 – Trách nhiệm hành chính tổ chức:
Công ty bị phạt tiền, tối đa 5% doanh thu hoặc 5 tỷ đồng, kèm theo đình chỉ hoạt động có thời hạn hoặc tước giấy phép kinh doanh.
Tầng 2 – Trách nhiệm bồi thường dân sự cá nhân:
Theo Điều 8 Luật 91/2025, tổ chức hoặc cá nhân vi phạm gây thiệt hại thì phải bồi thường. Người dùng có thể kiện trực tiếp CEO hoặc lãnh đạo có liên quan nếu chứng minh được thiệt hại xuất phát từ quyết định của họ.
Tầng 3 – Trách nhiệm hình sự:
Bộ Luật Hình sự hiện hành (được dẫn chiếu bởi Luật 91/2025) đã có điều khoản xử lý hành vi cố ý làm lộ bí mật cá nhân, thu thập, mua bán dữ liệu trái phép. Khi lãnh đạo có chỉ đạo hoặc biết mà không ngăn chặn hành vi vi phạm, họ có thể bị truy cứu trách nhiệm hình sự với tư cách đồng phạm hoặc chủ mưu.
Điều kiện để trách nhiệm cá nhân phát sinh
Không phải mọi sự cố dữ liệu đều dẫn đến trách nhiệm cá nhân lãnh đạo. Các yếu tố quyết định gồm:
- Yếu tố lỗi: có phải lãnh đạo cố ý ra lệnh, biết mà làm ngơ, hay chỉ là bất cẩn trong quản lý?
- Chứng cứ do diligence: doanh nghiệp có thể chứng minh đã thực hiện đầy đủ đào tạo, giám sát, lập DPIA, bổ nhiệm DPO đúng quy định không?
- Hành động sau sự cố: có báo cáo kịp thời 72 giờ, khắc phục chủ động, hợp tác điều tra không?
Biện pháp bảo vệ lãnh đạo và tổ chức
Lãnh đạo chủ động tuân thủ có thể dùng các bằng chứng sau để giảm nhẹ trách nhiệm:
- Quyết định bổ nhiệm DPO đủ điều kiện bằng văn bản chính thức
- Hồ sơ DPIA đã nộp A05 trong 60 ngày kể từ khi xử lý dữ liệu
- Biên bản đào tạo nhân viên về bảo vệ dữ liệu định kỳ
- Nhật ký hệ thống (log) chứng minh đã giám sát liên tục
- Báo cáo vi phạm 72 giờ được xác nhận tiếp nhận bởi A05
→ ICS cung cấp dịch vụ tư vấn tuân thủ DPIA và bổ nhiệm DPO thuê ngoài, giúp lãnh đạo doanh nghiệp xây dựng hồ sơ "due diligence" vững chắc trước các rủi ro pháp lý.

