Hướng dẫn · 17 tháng 6, 2026

Nhân viên nghỉ việc mang dữ liệu khách hàng đi: xử lý và phòng ngừa theo PDPL

Hướng dẫn chuẩn PDPL khi nhân viên nghỉ việc lấy dữ liệu khách hàng: phản ứng 72 giờ, bằng chứng, thông báo A05, và biện pháp phòng ngừa cho SME/dev.

consent.vn Editorial8 phút đọc

Trả lời nhanh

Nếu nghi ngờ nhân viên nghỉ việc mang dữ liệu khách hàng đi, hãy khẩn cấp cô lập truy cập, thu thập bằng chứng số, đánh giá rủi ro và cân nhắc thông báo A05 trong 72 giờ theo quy định. Sau đó, khôi phục bảo mật, ràng buộc pháp lý, và triển khai kiểm soát phòng ngừa (least privilege, DLP, offboarding chặt).

Khi phát hiện nhân viên nghỉ việc lấy dữ liệu khách hàng, doanh nghiệp cần làm gì ngay?

Ưu tiên khống chế rủi ro, bảo toàn bằng chứng, và đánh giá nghĩa vụ thông báo. Tránh tự ý xóa sạch dấu vết; làm việc có quy trình để dùng được trước A05 và khiếu kiện dân sự/lao động.

  1. Cô lập truy cập:

    Khóa/đặt lại mật khẩu email, CRM, lưu trữ đám mây; thu hồi token API, khóa SSO; tạm ngưng tài khoản nghi vấn (không xóa).

  2. Đóng băng thiết bị/dữ liệu:

    Thu hồi laptop/điện thoại công ty; bật litigation hold trên email/Drive; ngừng xóa log tự động.

  3. Thu thập bằng chứng số:

    Trích xuất audit log CRM (xuất CSV, export report), nhật ký email (MTA), DLP alert, lịch sử truy cập VPN; chụp màn hình có đóng dấu thời gian, băm SHA256 file log để bảo toàn tính toàn vẹn.

  4. Phân loại dữ liệu bị lấy:

    Loại dữ liệu (tên, số điện thoại, email, lịch sử giao dịch…), khối lượng, định dạng (CSV, ảnh chụp, USB, Zalo forwarding), có chứa dữ liệu nhạy cảm không.

  5. Đánh giá tác động và nghĩa vụ:

    Xác định rủi ro cho chủ thể dữ liệu (khả năng lừa đảo, spam, tổn hại tài chính); xem xét nghĩa vụ thông báo trong 72 giờ theo quy định PDPL.

  6. Hành động khắc phục:

    Thu hồi/thu giữ bản sao, yêu cầu xóa/hoàn trả bằng văn bản; đổi key API, reset token ứng dụng, cập nhật rule DLP; thông báo nội bộ cho các bộ phận bị ảnh hưởng.

  7. Phối hợp pháp lý/nhân sự:

    Lập biên bản, mời người lao động làm việc; căn cứ hợp đồng, nội quy để xử lý kỷ luật/yêu cầu bồi thường theo quy định; cân nhắc trình báo A05 khi cần.

Ví dụ thực tế: nhân viên Sales tải “Khách hàng tiềm năng.xlsx” từ CRM về USB trước ngày nghỉ. Log CRM cho thấy export 5.000 bản ghi lúc 18:42, IP công ty; cùng thời điểm gửi file qua email cá nhân. Đây thường bị coi là vi phạm bảo mật dữ liệu cá nhân theo quy định.

Trường hợp nào phải thông báo vi phạm trong 72 giờ theo PDPL?

Theo PDPL, doanh nghiệp phải thông báo vi phạm dữ liệu cá nhân cho cơ quan có thẩm quyền (A05) trong 72 giờ kể từ khi phát hiện. Việc thông báo cho chủ thể dữ liệu và nội dung thông báo thực hiện theo quy định, khuyến nghị xin ý kiến tư vấn pháp lý.

Các tình huống thường phải cân nhắc thông báo:

  • Dữ liệu cá nhân bị truy cập trái phép, bị chiếm đoạt hoặc bị tiết lộ ra ngoài công ty.
  • Khối lượng lớn hoặc có dữ liệu nhạy cảm (ví dụ: định danh, tài chính).
  • Rủi ro cao gây tổn hại cho chủ thể (lừa đảo, lộ lịch sử giao dịch, ảnh hưởng uy tín).

Thông báo nên bao quát: mô tả sự cố, thời điểm, hệ thống liên quan, loại dữ liệu, số lượng ước tính, tác động dự kiến, biện pháp đã/đang thực hiện, đầu mối liên hệ. Lưu bản sao và thời điểm nộp để chứng minh tuân thủ.

Doanh nghiệp phòng ngừa thế nào để tránh lặp lại?

Phòng ngừa hiệu quả là kết hợp kỹ thuật + tổ chức + pháp lý, thiết kế ngay từ kiến trúc hệ thống và quy trình nhân sự.

Nhóm biện phápVí dụ triển khaiGợi ý cho SME/dev
Kỹ thuậtRBAC/ABAC, MFA, hạn chế export CRM, watermark export, DLP (email/endpoint), mã hóa ổ cứng, mã hóa file chia sẻ, logging tập trung (SIEM)Bật quyền “read-only, no export” cho Sales; chặn gửi file .csv ra ngoài domain; bật MDM để có thể wipe thiết bị khi nghỉ việc
Tổ chứcQuy trình offboarding, kiểm kê quyền truy cập định kỳ, đào tạo nhận thức PDPL, phân công DPO/liên hệ PDPLChecklist 24–48h: vô hiệu hóa SSO, thu hồi thẻ, thu thiết bị; rà soát quyền hàng quý
Pháp lýThỏa thuận bảo mật (NDA), điều khoản dữ liệu thuộc sở hữu DN, nội quy thông tin, xử lý kỷ luậtCập nhật HĐLĐ/phụ lục: cấm mang dữ liệu ra ngoài, nghĩa vụ sau chấm dứt
  1. Thiết kế quyền tối thiểu (least privilege):

    Ánh xạ vai trò vào quyền; cấm export mặc định; chỉ whitelist tài khoản lead.

  2. Giới hạn kênh rò rỉ:

    Chặn đồng bộ thư mục nhạy cảm; bật DLP cho Gmail/Outlook; log clipboard/USB theo luật và nội quy.

  3. Bảo vệ API và tích hợp:

    Xoay vòng key, ràng buộc IP; log chi tiết truy vấn (ai, lúc nào, bao nhiêu bản ghi).

  4. Ẩn danh/giảm dữ liệu:

    Chỉ hiển thị số điện thoại dạng 09xx… cho vai trò không cần đầy đủ; tokenization với trường nhạy cảm.

  5. Offboarding không kẽ hở:

    Lịch tự động: T-1 thông báo IT/HR; T0 thu hồi quyền SSO, MDM wipe, thu thiết bị; T+1 rà log bất thường.

  6. Di động/BYOD có kiểm soát:

    Chính sách MDM/Container cho email, CRM; cấm lưu cục bộ file khách hàng trên máy cá nhân.

Hợp đồng, nội quy nào nên có để ràng buộc nhân viên theo PDPL?

Cần văn bản rõ ràng, dễ thi hành:

  • Phụ lục HĐLĐ/NDA: định nghĩa dữ liệu cá nhân khách hàng; cam kết sử dụng đúng mục đích công việc; cấm sao chép/chia sẻ; nghĩa vụ sau nghỉ việc.
  • Nội quy CNTT/An toàn thông tin: quản lý mật khẩu, thiết bị, email cá nhân, cloud cá nhân, dùng Zalo/Chat app cho thông tin khách hàng.
  • Chính sách PDPL: mục đích xử lý, căn cứ pháp lý, quyền chủ thể dữ liệu (DSAR), quy trình vi phạm 72 giờ.
  • Thỏa thuận với bên xử lý dữ liệu (đối tác SaaS, dịch vụ pháp y): điều khoản bảo mật, mục đích, phạm vi, biện pháp bảo vệ, log, xóa sau khi hoàn thành.

Lưu bằng chứng và hỗ trợ kỹ thuật: cần lưu gì để A05 chấp nhận?

Tập trung “ai, khi nào, làm gì, ở đâu” và chuỗi bảo quản bằng chứng.

  • Audit log hệ thống: CRM export/download, đăng nhập, thay đổi quyền; hệ điều hành/endpoint; proxy/email.
  • Bản sao cấu hình thời điểm sự cố: rule DLP, quyền trên thư mục chia sẻ, cấu hình SSO/IdP.
  • Tài liệu pháp lý: nội quy, NDA ký trước đó; biên bản làm việc với nhân viên; yêu cầu hoàn trả/xóa dữ liệu.
  • Chuỗi bảo quản: băm file log, ghi nhận người giữ, niêm phong thiết bị thu hồi.
  • Hồ sơ thông báo 72 giờ (nếu có): nội dung, thời điểm gửi, phản hồi; kế hoạch khắc phục.

Một banner cookie/consent và hệ thống lưu bằng chứng đồng ý giúp bạn chứng minh căn cứ xử lý và đáp ứng DSAR. Bạn có thể dùng consent.vn để tiêu chuẩn hóa các bước này trong thực tế.

Bắt đầu ngay — cài đặt trong 5 phút.

Cần hỗ trợ tuân thủ PDPL?

Bắt đầu ngay