Tự ý đăng hóa đơn chứa thông tin khách hàng để "khoe đơn", dùng chung tài khoản quản trị hay lờ đi các trang web giả mạo... là những sai lầm phổ biến khi kinh doanh trên sàn thương mại điện tử.
3 nhóm vấn đề "vô tình" vi phạm
Phát biểu tại Hội nghị triển khai Luật Thương mại điện tử và các quy định liên quan với chủ đề "Xây dựng hệ sinh thái thương mại điện tử an toàn, minh bạch", Thượng tá Hồ Thọ Hải - Phó Trưởng phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Công an TP.HCM cho biết, các hành vi vi phạm trên môi trường số không chỉ dừng ở hàng giả, hàng cấm hay xâm phạm quyền sở hữu trí tuệ mà còn mở rộng sang quảng cáo sai sự thật, lừa đảo chiếm đoạt tài sản, thu thập và mua bán trái phép dữ liệu cá nhân.
Thượng tá Hồ Thọ Hải - Phó Trưởng phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Công an TP.HCM
Để chủ động phòng ngừa rủi ro cho chính hoạt động kinh doanh, Thượng tá Hồ Thọ Hải đưa ra lưu ý 3 nhóm vấn đề trọng tâm mà các tổ chức, cá nhân tham gia thương mại điện tử rất dễ "vô tình" vi phạm.
Đầu tiên là rủi ro trong việc thu thập và xử lý dữ liệu cá nhân. Nhiều chủ thể vẫn nghĩ đơn giản dữ liệu do mình thu thập được thì mình có toàn quyền sử dụng. Thực tế, pháp luật quy định mọi hoạt động xử lý dữ liệu cá nhân phải được sự đồng ý tự nguyện, rõ ràng của khách hàng và chỉ được sử dụng đúng mục đích, đúng phạm vi.
Tiếp theo, việc tự ý chia sẻ danh sách khách hàng cho bên thứ ba, đăng tải hình ảnh đơn hàng, tin nhắn phản hồi trên mạng xã hội mà không che thông tin định danh hay bắt buộc người dùng gửi ảnh căn cước công dân hoặc xác thực tài khoản... đều là những hành vi vi phạm quy định pháp luật. Nếu để rò rỉ dữ liệu do không áp dụng đầy đủ các biện pháp bảo vệ, doanh nghiệp không chỉ đối mặt với các rắc rối về mặt dân sự mà có thể bị xử phạt hành chính với mức phạt tiền và trách nhiệm rất lớn.
Thượng tá Hồ Thọ Hải đưa ra ví dụ doanh nghiệp vô tư đăng hình ảnh hóa đơn, biên nhận chuyển khoản tiền có đầy đủ họ tên, số điện thoại, địa chỉ khách hàng lên các trang fanpage, TikTok để khoe đơn hàng, trường hợp này thường rơi vào các mô hình nhỏ lẻ, người ta muốn tạo sự uy tín của mình mà quên đi nghĩa vụ bảo vệ dữ liệu cá nhân.
Cùng với đó, sử dụng chung một tài khoản quản trị cho nhiều nhân viên, không phân quyền truy cập, không khóa quyền khi nhân viên nghỉ việc, dẫn đến dữ liệu bị trích xuất, bị bán hay tuồn ra ngoài cho các bên thứ ba - người không liên quan. Cái này là hành vi phổ biến ở các doanh nghiệp vừa và nhỏ, cá nhân kinh doanh trên không gian mạng.
Theo đó, việc quản trị dữ liệu thu thập được đặc biệt là phân quyền cho nhân viên, cho sếp hay người quản lý nhiều khi giống như nhau ai cũng có quyền xem/trích xuất toàn bộ danh sách khách hàng, lấy toàn bộ dữ liệu. Việc đó tạo cơ hội cho những người muốn chiếm đoạt dữ liệu đem đi bán, trong khi đó dữ liệu cá nhân là một "mỏ vàng" để khai thác.
Đối với thuế, Thượng tá Hồ Thọ Hải chỉ ra rằng chủ thể kinh doanh, quảng cáo kinh doanh, do không biết nên nhiều khi vô tình giấu, sợ rồi làm sai. Việc sai về thuế hoặc cố tình giấu thuế dẫn đến nhiều vụ việc bị xử lý trong thời gian qua.
Đáng lưu ý, nguy cơ bị giả mạo thương hiệu khi doanh nghiệp chưa chú trọng bảo vệ thương hiệu (thương hiệu ở đây không chỉ là tên gọi mà còn liên quan tới tài khoản mạng xã hội, địa chỉ website...). Các đối tượng thu thập dữ liệu cá nhân từ dữ liệu của doanh nghiệp, sau đó giả mạo danh nghĩa doanh nghiệp gọi điện chăm sóc khách hàng, thực hiện khuyến mãi, quảng cáo hoặc lừa đảo, tạo ra sự mất mất uy tín của chính doanh nghiệp.
Cảnh báo tình trạng website giả mạo của thương hiệu Nikawa
Thực tế qua công tác phòng chống tội phạm sử dụng công nghệ cao nhận thấy, doanh nghiệp khi phát hiện bị giả mạo fanpage, website, ứng dụng... thường im lặng hoặc chỉ đăng cảnh báo qua loa, thiếu sự phối hợp kịp thời với lực lượng chức năng để gỡ bỏ, dẫn đến việc khách hàng bị lừa đảo và thương hiệu bị ảnh hưởng, thậm chí bị tẩy chay.
Hành lang pháp lý hoàn thiện hơn
Bước qua năm 2026, môi trường thương mại điện tử sẽ được vận hành dưới hệ thống hành lang pháp lý hoàn thiện hơn, trọng tâm là Luật Thương mại điện tử 2025; Luật Bảo vệ dữ liệu cá nhân 2025; Luật Quảng cáo 2025 và Luật An ninh mạng 2025.
Về Luật Thương mại điện tử yêu cầu các sàn thương mại điện tử phải xác thực điện tử/định danh người bán và người livestream, lưu trữ dữ liệu cá nhân, âm thanh, hình ảnh buổi livestream tối thiểu 1 năm; hợp đồng giao kết tối thiểu 3 năm. Nghiêm cấm các nền tảng tự ý yêu cầu người dùng chụp ảnh/gửi hình ảnh căn cước công dân, hộ chiếu chỉ để xác thực tài khoản bình thường.
Về Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực từ 1/1/2026 thiết lập chế tài xử phạt mang tính răn đe cao. Mức phạt có thể lên đến 5% tổng doanh thu đối với hành vi vi phạm dữ liệu xuyên biên giới hoặc phạt tới 10 lần khoản thu lợi bất chính nếu có hành vi mua bán dữ liệu. Sự siết chặt này không nhằm gây khó khăn, mà chính là "lá chắn" giúp loại bỏ các yếu tố gian lận, tạo lập môi trường kinh doanh bình đẳng, minh bạch cho các doanh nghiệp làm ăn chân chính.
Môi trường thương mại điện tử sẽ được vận hành dưới hệ thống hành lang pháp lý hoàn thiện hơn
Để chủ động thích ứng và xây dựng niềm tin bền vững với khách hàng, Phòng An ninh mạng và phòng chống tội phạm sử dụng công nghệ cao - Công an TP.HCM khuyến nghị các tổ chức, cá nhân rà soát chương trình, bố trí nhân sự, về phân quyền rõ ràng việc thu thập, lưu trữ, chia sẻ dữ liệu; chỉ định nhân sự/bộ phận phụ trách bảo vệ dữ liệu cá nhân đúng theo Luật Bảo vệ dữ liệu cá nhân; phải phân quyền dữ liệu, không để cá nhân nào cũng có quyền truy cập/trích xuất.
Bên cạnh đó, thực hiện đánh giá tác động dữ liệu, lập và gửi hồ sơ đánh giá tác động dữ liệu cá nhân về cơ quan chuyên trách (Bộ Công an) trong vòng 60 ngày kể từ ngày tiến hành xử lý dữ liệu.
Đồng thời, doanh nghiệp cần thực hiện đầy đủ nghĩa vụ thuế; chủ động bảo vệ thương hiệu, tăng cường bảo mật tài khoản quản trị (bảo mật 2 lớp, ứng dụng bảo mật của bên thứ ba...); thường xuyên rà soát, phát hiện và phối hợp gỡ bỏ các trang giả mạo; cảnh báo thông tin công khai tới khách hàng trên các kênh chính thức.
Ngoài ra, xây dựng cơ chế xử lý sự cố khi phát hiện rò rỉ dữ liệu, nhanh chóng thông báo cho cơ quan chuyên trách trong vòng 72 giờ, không che giấu thông tin và phối hợp xử lý để hạn chế tối đa thiệt hại.
Bảo vệ dữ liệu và tuân thủ pháp luật không phải là rào cản hay gánh nặng mà chính là đo uy tín, là tài sản chiến lược giúp doanh nghiệp phát triển bền vững trong kỷ nguyên số. Lực lượng Công an TP.HCM luôn tiếp nhận, xử lý thông tin, tư vấn pháp lý và sát cánh cùng các doanh nghiệp để đẩy lùi tội phạm công nghệ cao, hướng tới xây dựng hệ sinh thái thương mại điện tử an toàn, minh bạch, phát triển bền vững.
Trang Nguyễn