Bài viết · 21 tháng 6, 2026

Giám sát email, máy tính nhân viên có được không?

Doanh nghiệp có thể giám sát email, máy tính nhân viên nếu có mục đích rõ, thông báo minh bạch và giới hạn hợp lý theo nội quy.

consent.vn Editorial8 phút đọc

Trả lời nhanh

Doanh nghiệp có thể giám sát email, máy tính nhân viên trong một số trường hợp, nhưng không nên làm kiểu “âm thầm kiểm tra tất cả”. Cách an toàn là thông báo rõ mục đích, phạm vi, thời gian lưu, ai được xem, và ghi vào nội quy/chính sách lao động. Với dữ liệu cá nhân, nên làm theo nguyên tắc minh bạch và tối thiểu.

Giám sát email máy tính nhân viên có được không?

Có, nhưng không phải muốn xem gì cũng được. Với quan hệ lao động, doanh nghiệp có thể đặt quy định sử dụng email công ty, máy tính công ty, tài khoản làm việc, nhật ký truy cập… để bảo vệ bí mật kinh doanh, an ninh hệ thống, và kiểm soát rủi ro vận hành. Tuy nhiên, việc này phải có lý do chính đáng và được công khai trước cho người lao động.

Điểm mấu chốt là: theo Bộ luật Lao động 2019, người lao động và người sử dụng lao động được thỏa thuận về bảo vệ bí mật kinh doanh, bí mật công nghệ, kỷ luật lao động và các quy tắc sử dụng tài sản, hệ thống của công ty. Nếu bạn giám sát mà không thông báo, hoặc thu quá rộng sang nội dung cá nhân không liên quan công việc, rủi ro tranh chấp sẽ tăng lên.

Ví dụ thực tế: công ty có thể ghi log email công ty để phát hiện lộ file báo giá; nhưng việc mở hộp thư cá nhân của nhân viên, hoặc đọc tin nhắn riêng trên thiết bị cá nhân, là câu chuyện khác và cần rất thận trọng.

Doanh nghiệp được xem những gì là hợp lý?

Nói ngắn gọn: nên xem phần “phục vụ công việc” và hạn chế tối đa đụng vào đời tư.

Các hạng mục thường hợp lý hơn:

  • Nhật ký đăng nhập, thời gian hoạt động tài khoản công ty
  • Lưu lượng truy cập, website bị chặn, tải file bất thường
  • Email công ty, nhưng theo nguyên tắc có mục đích và phân quyền
  • File lưu trên máy tính công ty, ổ đĩa dùng chung, hệ thống cloud của công ty

Các hạng mục cần cẩn trọng hơn:

  • Nội dung email/tệp có thể lẫn thông tin cá nhân
  • Ảnh chụp màn hình liên tục không thông báo
  • Ghi âm, quay màn hình bí mật
  • Theo dõi ngoài giờ bằng thiết bị cá nhân nếu không có thỏa thuận rõ

Về dữ liệu cá nhân, từ 01/01/2026, Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 có hiệu lực. Tinh thần chung là phải có cơ sở xử lý, thông báo rõ, và dùng đúng mục đích. Nói đơn giản: có quyền quản lý hệ thống, nhưng không được “quản lý kiểu mù mờ”.

  1. Xác định mục đích giám sát:

    Chỉ ghi rõ các mục tiêu như bảo mật thông tin, chống rò rỉ dữ liệu, kiểm soát sử dụng tài sản công ty, đáp ứng yêu cầu tuân thủ.

  2. Viết vào nội quy/chính sách:

    Nêu rõ công ty giám sát những gì, trên thiết bị nào, ai được xem, lưu bao lâu, và trường hợp nào được mở hộp thư/tệp.

  3. Thông báo trước cho nhân viên:

    Khi nhận việc hoặc khi cập nhật chính sách, nhân viên phải biết họ đang làm việc trên hệ thống có theo dõi.

  4. Giới hạn quyền truy cập:

    Chỉ IT, quản lý được ủy quyền hoặc bộ phận liên quan mới được xem dữ liệu; không để toàn công ty xem tự do.

  5. Lưu bằng chứng và nhật ký:

    Ghi lại ai truy cập, khi nào, vì lý do gì; việc này rất hữu ích nếu có khiếu nại.

  6. Đặt thời hạn lưu hợp lý:

    Không giữ log vô thời hạn; chỉ lưu theo nhu cầu bảo mật và vận hành.

  7. Có quy trình xử lý sự cố:

    Nếu phát hiện rò rỉ dữ liệu, cô lập hệ thống, đánh giá mức độ và thông báo theo quy định trong 72 giờ kể từ khi phát hiện khi thuộc diện phải thông báo.

Nghĩa vụ minh bạch trong nội quy lao động nên viết gì?

Nên viết càng cụ thể càng tốt. Nội quy mơ hồ kiểu “công ty có quyền kiểm tra tất cả hệ thống khi cần” thường gây hiểu lầm và khó áp dụng. Một chính sách tốt phải cho nhân viên biết điều gì được theo dõi, điều gì không, và vì sao.

Bạn có thể dùng mẫu ngắn này để đưa vào nội quy hoặc phụ lục chính sách:

Mục Nội dung mẫu điền sẵn
Phạm vi Email công ty, máy tính công ty, tài khoản làm việc, log hệ thống, dữ liệu lưu trên cloud của công ty
Mục đích Bảo mật thông tin, phòng chống rò rỉ dữ liệu, kiểm soát truy cập, hỗ trợ điều tra sự cố
Người được xem IT, quản lý trực tiếp, pháp chế/nhân sự khi có nhu cầu xác minh hợp lệ
Loại dữ liệu có thể xem Log truy cập, tên file, thời gian gửi/nhận email, nội dung khi cần điều tra sự cố và theo quyền được phê duyệt
Thời gian lưu Theo nhu cầu vận hành và quy định nội bộ, tối đa [điền số tháng]
Thiết bị cá nhân Chỉ áp dụng khi có thỏa thuận riêng và chỉ trong phạm vi dữ liệu công việc
Kênh phản ánh [email/bộ phận phụ trách] để nhân viên hỏi hoặc khiếu nại

Một câu nên có trong chính sách: “Công ty chỉ truy cập dữ liệu hệ thống phục vụ công việc khi có mục đích rõ ràng, người có thẩm quyền phê duyệt, và ghi nhận nhật ký truy cập.”

Làm sao cân bằng quyền riêng tư của nhân viên với nhu cầu quản trị?

Cách tốt nhất là thiết kế theo nguyên tắc tối thiểu. Đừng bắt đầu bằng câu hỏi “làm sao xem hết?”, hãy hỏi “mình thật sự cần gì để bảo vệ công ty?”.

Thực tế ở SME Việt Nam, nhiều rủi ro không đến từ việc nhân viên lười mà đến từ chia sẻ mật khẩu, dùng chung tài khoản, hoặc gửi file nhạy cảm qua email cá nhân. Vì vậy, giải pháp nên ưu tiên:

  • Tách email công việc và email cá nhân
  • Bật xác thực hai lớp cho tài khoản quan trọng
  • Phân quyền folder/file rõ ràng
  • Tắt quyền admin nếu không cần
  • Có mẫu cam kết bảo mật và quy trình bàn giao khi nghỉ việc

Nếu công ty muốn giám sát sâu hơn, nên báo trước trong hợp đồng, nội quy và chính sách CNTT. Với tình huống có yếu tố nhạy cảm như ghi màn hình, theo dõi thiết bị cá nhân, hoặc mở nội dung hộp thư khi vắng mặt, nên hỏi luật sư hoặc chuyên gia tuân thủ trước khi triển khai.

Một checklist nhanh trước khi bật giám sát

  • [ ] Có mục đích cụ thể, không giám sát “cho chắc”
  • [ ] Có nội quy/chính sách bằng văn bản
  • [ ] Nhân viên được thông báo trước
  • [ ] Chỉ người có thẩm quyền mới được truy cập dữ liệu
  • [ ] Có nhật ký truy cập và thời hạn lưu
  • [ ] Có quy trình xử lý sự cố và phản ánh
  • [ ] Không động vào dữ liệu cá nhân ngoài phạm vi cần thiết
Có thể, nếu công ty có mục đích rõ và thông báo trước bằng nội quy/chính sách. Dù là tài sản công ty, vẫn nên giới hạn phạm vi xem và tránh can thiệp quá sâu vào đời tư.
Thường nên có thông báo và ghi nhận đã phổ biến chính sách; trong nhiều trường hợp, đây là cách quản trị an toàn hơn là giám sát âm thầm. Tùy tình huống dữ liệu cá nhân cụ thể mà mức độ đồng ý có thể khác nhau.
Nếu đó là hộp thư cá nhân thì nên rất thận trọng và chỉ xem khi có căn cứ rõ ràng, thỏa thuận hợp lệ hoặc yêu cầu pháp lý phù hợp. Tốt nhất là tách bạch email công việc và email cá nhân.
Đây là biện pháp xâm nhập sâu hơn nên rủi ro cao hơn. Nếu muốn làm, cần lý do mạnh, thông báo rõ, giới hạn thời gian và phạm vi, tránh áp dụng đại trà.

Nếu doanh nghiệp bạn cần mẫu nội quy, banner thông báo hoặc quy trình lưu bằng chứng truy cập, consent.vn có thể giúp bạn chuẩn hóa thành tài liệu dùng được ngay.

Nguồn: Bộ luật Lao động 2019 thuvienphapluat.vn, Luật 91/2025/QH15 thuvienphapluat.vn, Bộ Công an bocongan.gov.vn

Bắt đầu ngay — cài đặt trong 5 phút.

Cần hỗ trợ tuân thủ PDPL?

Bắt đầu ngay