ĐÀO THỊ HẰNGVì sự tự do của bạn
Nhà máy

Cam kết bảo mật hai chiều khi thuê người ngoài dựng hệ thống

Bên tư vấn sẽ thấy gần hết ruột gan doanh nghiệp bạn. Viết ra trước, đừng đợi lúc chia tay.

Đào Thị Hằng5 phút đọc2026-09-02

Bạn thuê một bên ngoài về dựng hệ thống. Trong vài tuần đầu, họ sẽ nhìn thấy nhiều thứ hơn phần lớn nhân viên của bạn: bảng giá thành, danh sách khách, điều khoản thanh toán, lương từng vị trí, chỗ hỏng trong quy trình.

Phần lớn hợp đồng loại này chỉ có một câu về bảo mật, đại ý bên nhận việc cam kết giữ kín thông tin. Câu đó không sai, nhưng nó không trả lời được một câu hỏi nào trong số những câu hỏi thật sự xảy ra.

Bên đó có được dùng số liệu của bạn để làm ví dụ khi đi chào khách khác không. Có được đưa dữ liệu của bạn vào một công cụ AI bên ngoài không. Hết hợp đồng thì họ giữ lại những gì.

Vì sao phải hai chiều

Cam kết một chiều là bên nhận việc hứa giữ kín. Nhưng trong một dự án hệ thống, chiều ngược lại cũng có rủi ro thật.

Bên tư vấn mang sang cách làm, khung tài liệu, câu lệnh, cấu trúc quy trình. Đó là nghề của họ. Nếu không viết rõ, sẽ có lúc hai bên tranh cãi xem cái gì là của ai.

Viết hai chiều làm cả hai yên tâm, và quan trọng hơn: nó buộc hai bên phải nói rõ ngay từ đầu về những chuyện dễ ngại.

Điều khoản bảo mật viết lúc bắt đầu là để bảo vệ quan hệ. Viết lúc chia tay là để phân xử. Hai thứ đó khác nhau rất xa.

Bảy điều khoản cần có

1. Định nghĩa thông tin được bảo mật

Liệt kê cụ thể, đừng viết chung chung. Bảng giá thành và định mức. Danh sách khách hàng và nhà cung cấp. Điều khoản thanh toán. Bảng lương và thông tin cá nhân người lao động. Bản vẽ, tài liệu kỹ thuật, danh mục vật tư. Hồ sơ pháp lý và các chứng nhận. Số liệu doanh thu, công nợ, tồn kho.

Danh sách càng cụ thể thì càng ít chỗ để cãi.

2. Bên nhận việc được làm gì

Ghi rõ phạm vi sử dụng: đọc, phân tích, dựng tài liệu và hệ thống phục vụ đúng dự án này. Được lưu bản sao trong thời gian làm việc, ở nơi có kiểm soát truy cập.

3. Bên nhận việc không được làm gì

Đây là mục phải viết thẳng. Không chuyển cho bên thứ ba. Không dùng làm ví dụ, tình huống nghiên cứu, hay tài liệu chào khách khác, dù đã đổi tên. Không giữ lại bản sao sau khi kết thúc. Không liên hệ trực tiếp khách hàng hay nhà cung cấp của bạn ngoài phạm vi dự án.

Câu về việc đổi tên rồi vẫn dùng là câu quan trọng nhất trong mục này, vì đó là cách rò rỉ hay xảy ra nhất mà không ai thấy mình đang làm sai.

4. Thông tin cá nhân của người lao động

Tách riêng khỏi dữ liệu kinh doanh. Bên nhận việc chỉ được xử lý ở mức tối thiểu để làm đúng việc được giao, không được dùng cho mục đích nào khác, và phải xoá khi xong.

5. Ràng buộc khi dùng công cụ AI

Mục này ít hợp đồng nào có, và ngày nay lại là mục dễ vỡ nhất.

Viết rõ: dữ liệu của bạn được đưa vào công cụ AI nào, tài khoản của bên nào, có nằm trong diện dùng để huấn luyện mô hình không, và ai chịu trách nhiệm nếu công cụ đó rò rỉ.

Nguyên tắc đơn giản cho phần này: dữ liệu nhạy cảm chỉ đi vào tài khoản do công ty bạn sở hữu, không đi vào tài khoản cá nhân của người làm thuê.

6. Thời hạn

Nghĩa vụ bảo mật phải sống lâu hơn hợp đồng. Ghi một mốc cụ thể tính từ ngày kết thúc, và ghi rõ vài loại thông tin thì giữ kín vô thời hạn, ví dụ bảng giá thành và điều khoản với khách.

7. Trả lại và xoá dữ liệu khi kết thúc

Ghi rõ trong bao nhiêu ngày phải trả bản gốc, xoá bản sao, rút quyền truy cập, và xác nhận đã xoá bằng văn bản.

Kèm một danh mục bàn giao: tài khoản nào chuyển về cho ai, kho tài liệu nào, mật khẩu nào. Không có danh mục thì việc bàn giao luôn sót.

Ba điều nên làm cùng lúc

Một, đặt luật quyền quản trị ngay trong hợp đồng. Mọi tài khoản dựng cho dự án đứng tên công ty bạn, bên tư vấn là quản trị phụ và bị rút quyền khi bàn giao.

Hai, giới hạn phạm vi truy cập theo giai đoạn. Không mở hết mọi thứ từ ngày đầu. Mở theo việc đang làm.

Ba, ghi lại ai đã xem gì. Không phải để nghi ngờ, mà để khi có chuyện thì có cơ sở, và để chính bên tư vấn được bảo vệ.

Một ví dụ đã được tổng quát hoá

Một doanh nghiệp và một bên tư vấn thống nhất rằng dữ liệu công ty là tài sản của công ty, và mọi việc dùng lại làm ví dụ công khai đều phải xin phép bằng văn bản trước.

Nhờ có câu đó, khi bên tư vấn muốn viết lại bài học rút ra từ dự án để chia sẻ cho người khác, cách xử lý rõ ngay: viết được, nhưng phải bỏ hết tên, số liệu và chi tiết nhận diện, và chỉ giữ lại nguyên lý.

Không có câu đó thì cùng một tình huống sẽ thành một cuộc tranh cãi khó chịu, hoặc tệ hơn, thành một bài viết mà khách hàng đọc xong tự nhận ra mình.

Checklist bảy ngày

  1. Ngày 1: liệt kê những loại thông tin bên ngoài sẽ nhìn thấy khi vào làm.
  2. Ngày 2: viết mục được làm gì và không được làm gì, nhớ câu về đổi tên rồi vẫn dùng.
  3. Ngày 3: viết mục dữ liệu cá nhân người lao động, tách riêng khỏi dữ liệu kinh doanh.
  4. Ngày 4: viết mục ràng buộc khi dùng công cụ AI, ghi rõ tài khoản của bên nào.
  5. Ngày 5: chốt thời hạn, và ghi rõ loại nào giữ kín vô thời hạn.
  6. Ngày 6: dựng danh mục bàn giao khi kết thúc, gồm tài khoản, kho tài liệu, mật khẩu.
  7. Ngày 7: ký trước khi mở bất kỳ quyền truy cập nào, không mở trước rồi ký sau.

Bản này không dài, một hai trang là đủ. Nhưng nó là thứ quyết định bạn ngủ ngon hay không trong suốt dự án.

bảo mật dữ liệuhợp đồng tư vấnquản trị rủi rochuyển đổi sốquản trị nhà máy

Nếu bài này đúng chỗ bạn đang vướng, hãy đọc tiếp bài liền kề rồi soi lại nhà máy của mình.

Bóc một phòng ban trước khi bàn tới công cụ

Loạt bài này rút từ việc đồng hành cùng chủ doanh nghiệp thật. Mọi tên người, tên công ty, tên đối tác, con số riêng và chi tiết nhận diện đều đã được bỏ ra ngoài. Những gì còn lại là nguyên lý và cách làm, dùng chung được cho nhiều doanh nghiệp cùng nghề.

Đào Thị Hằng
Vì sự tự do của bạn