Hướng dẫn · 21 tháng 6, 2026

Bảo mật dữ liệu lương thưởng nhân sự: ai được xem, gửi thế nào?

Hướng dẫn bảo mật bảng lương, phiếu lương và dữ liệu nhân sự nhạy cảm: ai được xem, cách gửi an toàn, mẫu checklist dùng ngay.

consent.vn Editorial9 phút đọc

Trả lời nhanh

Bảo mật dữ liệu lương thưởng nhân sự nghĩa là chỉ cho đúng người được xem bảng lương, gửi phiếu lương qua kênh an toàn và lưu vết truy cập rõ ràng. Với SME, nguyên tắc thực tế là: kế toán lương, HR được phân quyền; quản lý chỉ xem phần cần biết; nhân viên chỉ nhận phiếu của chính mình.

Bảo mật dữ liệu lương thưởng nhân sự là gì?

Nói ngắn gọn, đây là việc giữ bí mật các thông tin như lương cơ bản, phụ cấp, thưởng, khấu trừ, số tài khoản nhận lương, lịch sử tăng lương, đánh giá liên quan đến thu nhập và các giấy tờ đính kèm. Với doanh nghiệp Việt Nam, đây thường là nhóm dữ liệu nhạy cảm vì chỉ cần rò rỉ một file Excel là cả phòng biết mức lương của nhau.

Về mặt quản trị, dữ liệu lương thưởng không nên được đối xử như một file “mọi người cùng mở được”. Nó cần được phân quyền như một tài sản riêng: ai cần xử lý thì mới thấy, ai không cần thì không thấy.

Ai được xem bảng lương nhân sự?

Câu trả lời thực tế là: rất ít người. Thường chỉ nên có 3 nhóm được xem, và mỗi nhóm chỉ xem phần phù hợp với vai trò.

  • Kế toán lương / HR phụ trách payroll: xem đầy đủ để tính lương, thuế, BHXH, thưởng, khấu trừ.
  • Người quản lý trực tiếp: chỉ nên xem thông tin cần cho quyết định quản lý, ví dụ tổng chi phí nhân sự theo team hoặc một số đầu mục liên quan đến điều chỉnh lương, không nhất thiết thấy toàn bộ bảng lương chi tiết.
  • Nhân viên: chỉ xem phiếu lương của chính mình.

Nếu công ty có CEO, COO hoặc chủ doanh nghiệp, việc xem bảng lương toàn công ty nên được giới hạn theo nhu cầu thật sự, có ghi nhận lý do truy cập nếu có thể. Đừng để “sếp cần biết hết” trở thành mặc định, vì đó là cách rò rỉ nội bộ hay bắt đầu.

Về nền tảng pháp lý, quan hệ lao động cho phép các bên thỏa thuận bảo vệ bí mật kinh doanh, bí mật công nghệ theo Bộ luật Lao động 2019, Điều 21 khoản 2. Còn nếu công ty dùng hình ảnh nhân viên, giấy tờ cá nhân hay tài liệu khác có yếu tố nhân thân, nên tôn trọng quyền nhân thân theo Bộ luật Dân sự 2015.

  1. Chốt danh sách người được xem:

    lập đúng 1 danh sách gồm họ tên, vai trò, phạm vi xem được, ngày cấp quyền. Ví dụ: “Nguyễn A – Payroll Specialist – xem full bảng lương”; “Trần B – Head of Sales – xem lương team Sales dạng tổng hợp”.

  2. Tách file theo mục đích:

    đừng dùng một file chung cho mọi thứ. Tách file tính lương, file chuyển khoản, file báo cáo quản trị và file phiếu lương cá nhân.

  3. Cấp quyền theo nguyên tắc tối thiểu:

    chỉ cấp quyền cần thiết để làm việc. Hết vai trò thì thu hồi ngay.

  4. Gửi phiếu lương riêng lẻ:

    gửi từng nhân viên bằng kênh có xác thực hoặc file cá nhân hóa, không gửi một email CC cho cả phòng.

  5. Lưu vết và kiểm tra định kỳ:

    mỗi tháng rà lại ai còn quyền vào thư mục lương, ai đã nghỉ việc, ai đổi vị trí.

Gửi phiếu lương thế nào cho an toàn?

Câu trả lời ngắn: đừng gửi phiếu lương như gửi ảnh meme trong group chat. Cách an toàn hơn là tách từng phiếu lương theo nhân viên, đặt mật khẩu riêng nếu cần, và gửi qua kênh có kiểm soát truy cập.

Các cách làm thực tế:

  • Email cá nhân hóa kèm file PDF có mật khẩu: mật khẩu không nên trùng với ngày sinh hay số điện thoại. Có thể gửi mật khẩu qua kênh khác như SMS nội bộ hoặc ứng dụng công ty.
  • Cổng nhân sự / HRM / payroll portal: mỗi nhân viên đăng nhập tài khoản riêng để xem phiếu lương.
  • Zalo/ứng dụng chat nội bộ chỉ khi có chính sách rõ: nếu bắt buộc dùng, phải tránh chuyển file vào nhóm chung và nên giới hạn xem theo người nhận.
  • Không gửi qua file Excel mở tự do nếu file chứa toàn bộ bảng lương. Nếu phải chia sẻ nội bộ, hãy xuất bản rút gọn hoặc ẩn dữ liệu không cần thiết.

Một lỗi rất phổ biến là đặt tên file kiểu “Luong_Thang_5_ToanCongTy.xlsx” rồi đính kèm cho quản lý. Chỉ cần forward nhầm một lần là mất kiểm soát. Tên file nên mang tính cá nhân hóa, ví dụ: “Pheluong_NguyenVanA_2025-05.pdf”.

Làm sao tránh rò rỉ nội bộ từ Excel, email và chat?

Bảo mật lương thưởng không chỉ là chuyện “hack”. Phần lớn rò rỉ đến từ thao tác rất đời thường: forward nhầm email, tải file lên drive chung, in ra bàn làm việc, hoặc chụp màn hình rồi gửi lại.

Để giảm rủi ro, doanh nghiệp nên làm 5 việc sau:

  • Tách thư mục lương khỏi thư mục dùng chung.
  • Bật xác thực 2 lớp cho email, drive, HRM, phần mềm kế toán.
  • Khóa quyền tải xuống/in ấn nếu hệ thống hỗ trợ.
  • Dùng log truy cập để biết ai mở file lúc nào.
  • Quy định rõ xử lý khi nghỉ việc: thu hồi quyền email, drive, phần mềm lương ngay trong ngày cuối.

Về kỹ thuật bảo mật hệ thống, có thể tham chiếu Luật An toàn thông tin mạng 2015 để xây quy trình kiểm soát truy cập, mã hóa, sao lưu và phân quyền. Nhưng lưu ý: kỹ thuật chỉ là một nửa. Nửa còn lại là kỷ luật vận hành.

Có nên cho quản lý xem lương của team mình không?

Có thể, nhưng nên giới hạn. Quản lý thường cần biết để ra quyết định nhân sự, phân bổ ngân sách hoặc xét thưởng. Tuy vậy, không có nghĩa họ phải thấy toàn bộ chi tiết như số tài khoản, các khoản khấu trừ cá nhân, bảo hiểm, thuế TNCN hay lịch sử tăng lương của từng người nếu không thật sự cần.

Cách tốt hơn là tạo 2 tầng báo cáo:

Mục Quản lý trực tiếp HR/Kế toán lương
Tổng quỹ lương team
Lương từng nhân viên Chỉ khi cần
Thưởng/khấu trừ chi tiết Hạn chế
Số tài khoản ngân hàng Không
Phiếu lương cá nhân Không

Mẫu checklist bảo mật dữ liệu lương thưởng nhân sự

Dưới đây là checklist dùng được ngay cho SME:

  • [ ] Danh sách người được xem bảng lương đã được duyệt
  • [ ] Mỗi người có tài khoản riêng, không dùng chung
  • [ ] File lương đặt trong thư mục riêng có phân quyền
  • [ ] Phiếu lương gửi riêng từng nhân viên, không CC hàng loạt
  • [ ] Có quy tắc đặt tên file rõ ràng
  • [ ] Có 2 lớp xác thực cho email/drive/HRM
  • [ ] Thu hồi quyền ngay khi nhân sự nghỉ việc hoặc đổi vị trí
  • [ ] Kiểm tra định kỳ log truy cập hàng tháng
  • [ ] Có quy trình xử lý khi gửi nhầm phiếu lương
  • [ ] Nhân viên ký cam kết bảo mật thông tin nội bộ nếu cần

Mẫu câu quy định nội bộ có thể dùng

“Thông tin tiền lương, thưởng, phụ cấp, khấu trừ và dữ liệu liên quan đến thu nhập của nhân sự là thông tin nội bộ. Chỉ nhân sự được phân quyền bằng văn bản mới được truy cập, sao chép, gửi hoặc lưu trữ. Nghiêm cấm chia sẻ cho người không có thẩm quyền qua email cá nhân, chat nhóm hoặc thiết bị lưu trữ công cộng.”

Nếu lỡ gửi nhầm phiếu lương thì làm gì?

Làm ngay 4 việc: thu hồi nếu hệ thống cho phép, nhắn người nhận xóa file, ghi nhận sự cố, rồi đổi cách gửi cho những lần sau. Nếu lộ dữ liệu có phạm vi rộng hơn, doanh nghiệp nên đánh giá mức độ ảnh hưởng và chuẩn bị quy trình thông báo vi phạm dữ liệu theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, có hiệu lực từ 01/01/2026.

Thường chỉ HR/payroll và một số người có thẩm quyền trực tiếp. Nhân viên chỉ nên xem phiếu lương của chính mình.
Có thể dùng nếu gửi riêng từng người, tốt nhất là file PDF có mật khẩu hoặc cổng nhân sự có đăng nhập riêng. Tránh CC hàng loạt.
Có thể xem ở mức cần thiết cho quản lý, nhưng không nên mở toàn bộ dữ liệu chi tiết nếu không phục vụ mục đích công việc.
Cần thu hồi ngay, yêu cầu xóa, ghi nhận sự cố và xem lại quy trình cấp quyền/gửi file để tránh lặp lại.

Nếu bạn muốn chuẩn hóa quy trình này, consent.vn có thể giúp bạn thiết kế luồng gửi phiếu lương, lưu bằng chứng đồng ý và quy trình xử lý yêu cầu dữ liệu nội bộ rõ ràng hơn.

Nguồn: Bộ luật Lao động 2019 thuvienphapluat.vn, Bộ luật Dân sự 2015 thuvienphapluat.vn, Luật 91/2025/QH15 thuvienphapluat.vn, Bộ Công an bocongan.gov.vn

Bắt đầu ngay — cài đặt trong 5 phút.

Cần hỗ trợ tuân thủ PDPL?

Bắt đầu ngay