TÌNH HUỐNG SỐ 565 BỆNH VIỆN ĐA KHOA QUỐC TẾ TỰ Ý BÁN THÔNG TIN CỦA 1.000 SẢN PHỤ CHO CÔNG TY SỮA BỘT VÀ DỊCH VỤ CHỤP ẢNH TRẺ EM: RANH GIỚI GIỮA BẢO MẬT DỮ LIỆU Y TẾ VÀ TRỤC LỢI THƯƠNG MẠI

14 / 100 Điểm SEO

TÌNH HUỐNG SỐ 565 BỆNH VIỆN ĐA KHOA QUỐC TẾ TỰ Ý BÁN THÔNG TIN CỦA 1.000 SẢN PHỤ CHO CÔNG TY SỮA BỘT VÀ DỊCH VỤ CHỤP ẢNH TRẺ EM: RANH GIỚI GIỮA BẢO MẬT DỮ LIỆU Y TẾ VÀ TRỤC LỢI THƯƠNG MẠI

I. TÓM TẮT TÌNH HUỐNG THỰC TẾ

Một bệnh viện đa khoa quốc tế đang quản lý thông tin của khoảng 1.000 sản phụ, bao gồm họ tên, số điện thoại, thông tin sinh con và tiền sử bệnh án sản khoa. Lợi dụng quyền truy cập hệ thống, một cá nhân hoặc bộ phận thuộc bệnh viện đã trích xuất danh sách này và cung cấp có thu tiền cho doanh nghiệp kinh doanh sữa bột và dịch vụ chụp ảnh trẻ em.

Sau khi nhận dữ liệu, các doanh nghiệp sử dụng số điện thoại để gọi điện, nhắn tin quảng cáo và tiếp thị sản phẩm, dịch vụ cho các sản phụ.

II. GÓC NHÌN PHÁP LÝ – “LÁ CHẮN VỮNG CHẮC”

  1. Xác định đúng đối tượng được pháp luật bảo vệ

Thông tin số điện thoại khi gắn với một cá nhân xác định là dữ liệu cá nhân. Đặc biệt, thông tin sức khỏe, tiền sử bệnh và thông tin sản khoa thuộc nhóm dữ liệu cần được bảo vệ ở mức cao theo pháp luật về bảo vệ dữ liệu cá nhân.

Vì vậy, hành vi lấy dữ liệu từ hồ sơ bệnh án rồi bán cho doanh nghiệp không thể được xem đơn thuần là “khai thác danh sách khách hàng”, mà phải được xem xét dưới góc độ xử lý, cung cấp và sử dụng dữ liệu cá nhân ngoài mục đích khám bệnh, chữa bệnh.

Căn cứ trung tâm hiện nay là Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, có hiệu lực từ ngày 01/01/2026, cùng Nghị định 356/2025/NĐ-CP quy định chi tiết và biện pháp thi hành. 

  1. Xâm phạm quyền bí mật của người bệnh

Luật Khám bệnh, chữa bệnh 2023 ghi nhận quyền của người bệnh được tôn trọng bí mật riêng tư, trong đó có thông tin về tình trạng sức khỏe và đời tư được ghi trong hồ sơ bệnh án. Luật cũng quy định việc công bố thông tin chỉ được thực hiện trong những trường hợp pháp luật cho phép, trong đó có trường hợp người bệnh đồng ý. 

Do đó, nếu sản phụ chỉ cung cấp thông tin để khám thai, sinh con, chăm sóc và điều trị, thì việc bệnh viện tự ý lấy dữ liệu đó bán cho doanh nghiệp quảng cáo không thể được suy diễn là đã được người bệnh đồng ý.

  1. Nghĩa vụ bảo mật của người hành nghề và cơ sở y tế

Luật Khám bệnh, chữa bệnh quy định người hành nghề phải giữ bí mật tình trạng bệnh, thông tin người bệnh cung cấp và hồ sơ bệnh án, trừ trường hợp pháp luật cho phép. Đây là nghĩa vụ nghề nghiệp chứ không chỉ là nghĩa vụ nội bộ của bệnh viện. 

Vì vậy, nếu nhân viên sử dụng quyền truy cập hồ sơ để lấy danh sách bán cho bên ngoài thì cần xem xét đồng thời:

  • vi phạm nghĩa vụ bảo mật thông tin người bệnh; 
  • vi phạm quy chế quản lý hồ sơ bệnh án; 
  • vi phạm quy định nội bộ của bệnh viện; 
  • vi phạm pháp luật về bảo vệ dữ liệu cá nhân; 
  • trách nhiệm dân sự đối với thiệt hại phát sinh; 
  • và, nếu đủ yếu tố cấu thành, trách nhiệm hành chính hoặc hình sự. 
  1. Điều 38 Bộ luật Dân sự 2015

Điều 38 Bộ luật Dân sự 2015 bảo vệ đời sống riêng tư, bí mật cá nhân và bí mật gia đình. Trong tình huống này, thông tin về tiền sử bệnh, tình trạng sản khoa và việc sinh con có thể liên quan trực tiếp đến đời sống riêng tư của người bệnh. Vì vậy, việc tự ý thu thập, sử dụng hoặc cung cấp cho bên thứ ba nhằm mục đích thương mại có thể làm phát sinh trách nhiệm bảo vệ quyền nhân thân và bồi thường thiệt hại nếu có căn cứ.

  1. Điều khoản hợp đồng và hồ sơ cần kiểm tra

Để xác định bệnh viện có vi phạm hay không, cần rà soát:

  • Phiếu đăng ký khám, chữa bệnh; 
  • điều khoản bảo mật thông tin người bệnh; 
  • chính sách bảo vệ dữ liệu cá nhân của bệnh viện; 
  • văn bản hoặc phương thức thể hiện sự đồng ý của sản phụ; 
  • hợp đồng giữa bệnh viện và công ty sữa bột; 
  • hợp đồng với doanh nghiệp chụp ảnh trẻ em; 
  • phụ lục về xử lý dữ liệu cá nhân; 
  • mục đích, phạm vi, thời hạn sử dụng dữ liệu; 
  • điều khoản cấm chuyển dữ liệu cho bên thứ ba; 
  • điều khoản bảo mật và trách nhiệm khi xảy ra sự cố. 

Điểm mấu chốt: nếu người bệnh chỉ đồng ý để bệnh viện xử lý dữ liệu phục vụ khám bệnh, chữa bệnh, chăm sóc, thanh toán và quản lý y tế, thì sự đồng ý đó không mặc nhiên trở thành sự đồng ý cho bán dữ liệu phục vụ quảng cáo thương mại.

  1. Phân định trách nhiệm của từng chủ thể

Thứ nhất, bệnh viện: phải xem xét trách nhiệm nếu việc quản trị, phân quyền, giám sát hoặc chuyển giao dữ liệu được thực hiện trái pháp luật.

Thứ hai, nhân viên trực tiếp lấy dữ liệu: nếu tự ý truy cập, sao chép, bán hoặc chuyển giao dữ liệu ngoài nhiệm vụ được giao thì phải chịu trách nhiệm tương ứng với hành vi của mình.

Thứ ba, doanh nghiệp mua dữ liệu: cần xác định nguồn dữ liệu, mục đích sử dụng và việc doanh nghiệp có biết hoặc phải biết dữ liệu được cung cấp trái pháp luật hay không.

Thứ tư, người quản lý: nếu biết, chỉ đạo, phê duyệt hoặc cố ý bỏ mặc việc khai thác dữ liệu trái pháp luật thì trách nhiệm phải được xem xét riêng theo vai trò và hành vi thực tế.

  1. Trách nhiệm không mặc nhiên là “phạt kịch khung”

Không nên kết luận ngay bệnh viện hoặc pháp nhân sẽ bị “phạt kịch khung”. Cơ quan có thẩm quyền phải xác định: hành vi → dữ liệu bị xử lý → chủ thể thực hiện → căn cứ xử lý → quy mô vi phạm → mục đích thương mại → số tiền thu lợi → hậu quả → tình tiết tăng nặng, giảm nhẹ.

Tùy kết quả xác minh, vụ việc có thể phát sinh trách nhiệm hành chính, dân sự, trách nhiệm của cá nhân và trong trường hợp đủ yếu tố cấu thành thì trách nhiệm hình sự.

III. GÓC NHÌN TÂM LÝ – GIÁO DỤC – QUẢN TRỊ – “CHÌA KHÓA NHÂN VĂN”

  1. Góc nhìn tâm lý

Sản phụ cung cấp thông tin sức khỏe và tiền sử bệnh cho bệnh viện dựa trên niềm tin nghề nghiệp và kỳ vọng về tính bảo mật.

Khi thông tin bị bán cho doanh nghiệp, thiệt hại không chỉ nằm ở việc nhận cuộc gọi quảng cáo mà còn là cảm giác bị xâm phạm đời tư và mất niềm tin vào cơ sở y tế.

  1. Giáo dục đạo đức nghề nghiệp

Nhân viên y tế phải được đào tạo thường xuyên về nguyên tắc: Quyền được truy cập dữ liệu để thực hiện nhiệm vụ chuyên môn không đồng nghĩa với quyền được sử dụng dữ liệu cho mục đích cá nhân hoặc thương mại.

Đây phải trở thành một tiêu chuẩn đạo đức nghề nghiệp và văn hóa tổ chức.

  1. Quản trị dữ liệu trong bệnh viện

Bệnh viện cần xây dựng cơ chế:Phân quyền → ghi log → giám sát → cảnh báo → kiểm tra → xử lý.

Đặc biệt phải kiểm soát:

  • quyền tải xuống hồ sơ; 
  • quyền xuất dữ liệu hàng loạt; 
  • việc sao chép dữ liệu; 
  • thiết bị lưu trữ bên ngoài; 
  • tài khoản nhân viên nghỉ việc; 
  • quyền truy cập của nhà cung cấp; 
  • việc chuyển dữ liệu cho bên thứ ba. 
  1. Quản trị rủi ro khi phát hiện sự cố

Quy trình nên thực hiện: Phát hiện → khóa truy cập bất thường → bảo toàn log và chứng cứ → xác định phạm vi dữ liệu → truy vết người truy cập → xác định bên nhận dữ liệu → ngăn chặn việc sử dụng tiếp → thực hiện nghĩa vụ thông báo/xử lý theo pháp luật → khắc phục và bồi thường nếu phát sinh trách nhiệm. Tuyệt đối không tự ý xóa log, sửa hồ sơ hoặc tiêu hủy chứng cứ để che giấu vụ việc.

IV. GIẢI PHÁP TOÀN DIỆN CỦA CHUYÊN GIA NGUYỄN HỮU LONG

  1. Thiết lập “3 lớp bảo vệ dữ liệu”

Lớp 1 – Pháp lý: xác định rõ căn cứ, mục đích, phạm vi và thời hạn xử lý dữ liệu.

Lớp 2 – Quản trị: phân quyền theo vị trí việc làm, kiểm toán truy cập và quy trách nhiệm cá nhân.

Lớp 3 – Công nghệ: mã hóa, nhật ký truy cập, cảnh báo truy xuất bất thường và kiểm soát xuất dữ liệu.

  1. Truy vết toàn bộ “đường đi của dữ liệu”

Cần xác định: Hồ sơ bệnh viện → tài khoản truy cập → thời điểm truy xuất → thiết bị/IP → dữ liệu được sao chép → người chuyển giao → doanh nghiệp nhận → cách thức sử dụng → lợi ích thu được.

Cách tiếp cận này giúp phân biệt sự cố kỹ thuật, lỗi quản trị, hành vi cố ý của nhân viên và hành vi phối hợp giữa nhiều chủ thể.

  1. Xử lý đối với 1.000 sản phụ

Bệnh viện cần xác định cụ thể:

  • dữ liệu của những ai đã bị truy xuất; 
  • loại dữ liệu nào bị lấy; 
  • dữ liệu đã được chuyển cho bao nhiêu doanh nghiệp; 
  • đã được sử dụng vào mục đích gì; 
  • còn được lưu giữ ở đâu; 
  • có tiếp tục được chia sẻ cho bên thứ ba hay không. 

Sau đó thực hiện các nghĩa vụ pháp lý tương ứng về ngăn chặn, bảo vệ dữ liệu, thông báo, xóa hoặc chấm dứt xử lý và bồi thường, nếu có căn cứ.

  1. Kiểm soát hợp đồng với bên thứ ba

Hợp đồng xử lý dữ liệu cần quy định rõ: Mục đích xử lý – loại dữ liệu – phạm vi sử dụng – thời hạn xử lý – biện pháp bảo mật – cấm sử dụng ngoài mục đích – cấm chuyển tiếp cho bên thứ ba – nghĩa vụ thông báo sự cố – quyền kiểm tra – trách nhiệm bồi thường – cơ chế chấm dứt và hoàn trả/xóa dữ liệu.

Đặc biệt, bệnh viện không nên biến hồ sơ bệnh án thành nguồn dữ liệu khách hàng thương mại.

  1. Cơ chế phối hợp xử lý

Khi có dấu hiệu vi phạm, cần chuyển vụ việc đến cơ quan có thẩm quyền để xác minh theo chức năng, nhiệm vụ; tùy tính chất vụ việc có thể liên quan đến cơ quan quản lý về y tế, bảo vệ dữ liệu cá nhân, an ninh mạng và cơ quan điều tra.

Không nên mặc định PA05 là cơ quan duy nhất xử lý mọi vụ việc về dữ liệu cá nhân; thẩm quyền phải được xác định theo tính chất và dấu hiệu pháp lý cụ thể.

  1. Trách nhiệm bồi thường và khắc phục hậu quả

Nếu hành vi xâm phạm quyền nhân thân gây thiệt hại thì người bị xâm phạm có thể yêu cầu:

  • chấm dứt hành vi vi phạm; 
  • thu hồi hoặc xóa dữ liệu trong phạm vi pháp luật cho phép; 
  • cải chính hoặc xin lỗi khi có căn cứ; 
  • bồi thường thiệt hại; 
  • thực hiện các biện pháp khắc phục khác theo quy định pháp luật. 
  1. Thông điệp quản trị

Vụ việc không đơn thuần là “lộ 1.000 số điện thoại”, mà là vấn đề về đạo đức nghề nghiệp, quyền riêng tư và niềm tin của người bệnh.

Một bệnh viện được người bệnh giao thông tin để khám và chữa bệnh không đồng nghĩa với việc bệnh viện được quyền biến những thông tin đó thành hàng hóa thương mại.

Dữ liệu y tế là một phần của quyền riêng tư người bệnh. Bảo mật dữ liệu không phải là công việc phụ của bệnh viện mà là một bộ phận của chất lượng khám bệnh, chữa bệnh và trách nhiệm nghề nghiệp.

GÓC NHÌN CHUYÊN GIA:

Bài viết này được xây dựng dựa trên sự tham vấn, tư vấn chuyên môn của ThS. Nguyễn Hữu Long – Chuyên gia Lãnh đạo, Pháp lý, Tâm lý & Giáo dục. Với tư duy tích hợp đa ngành, chúng tôi không chỉ mang lại lá chắn pháp lý vững chắc mà còn cung cấp giải pháp quản trị rủi ro và thấu cảm tâm lý toàn diện vì sự phát triển bền vững của cộng đồng.

Nếu bạn hoặc tổ chức của bạn đang gặp phải những vướng mắc về pháp lý hãy liên hệ ngay với chúng tôi qua hotline hoặc để lại câu hỏi cho chuyên gia tại: https://tuvanphapluattamlygiaoduc.vn/gui-cau-hoi-den-chuyen-gia/ hoặc qua số hotline: 0898.627.762 để được hỗ trợ kịp thời.

 

Để lại một bình luận