Tóm tắt: Bài viết phân tích giới hạn của mô hình bảo vệ dữ liệu đặt trọng tâm vào sự đồng ý khi tồn tại bất cân xứng về vị thế, luồng dữ liệu thiếu minh bạch và trách nhiệm bị phân tán. Bằng phương pháp so sánh pháp luật theo chức năng kết hợp với lập bản đồ rủi ro theo vòng đời dữ liệu, nghiên cứu đối chiếu Liên minh châu Âu, Philippines và Việt Nam. Kết quả cho thấy Việt Nam còn khoảng trống về phân định vai trò, sàng lọc tự động, lưu giữ kho ứng viên, xử lý xuyên biên giới và cơ chế khắc phục. Bài viết đề xuất Ma trận trách nhiệm giải trình đối với dữ liệu tuyển dụng (RDAM) và định hướng cải cách theo mức độ rủi ro nhằm chuyển từ sự đồng ý mang tính hình thức sang trách nhiệm giải trình trong toàn bộ vòng đời dữ liệu.
Từ khóa: dữ liệu ứng viên; tuyển dụng trực tuyến; trách nhiệm giải trình theo vòng đời; tuyển dụng tự động; nền tảng tuyển dụng; bảo vệ dữ liệu cá nhân.
GOVERNING THE “DIGITAL APPLICANT”: DATA PROTECTION, PLATFORM INTERMEDIATION AND AUTOMATED HIRING IN VIETNAM
Abstract: Online recruitment has fundamentally changed how applicant data are collected, processed, shared, retained, and reused. Rather than remaining within a bilateral relationship between an applicant and an employer, data now circulate through recruitment platforms, applicant tracking systems, assessment providers, background-screening services, cloud-based human-resource tools, and AI-enabled hiring systems. This article examines the limits of a consent-centred model of data protection where bargaining power is asymmetric, data flows are opaque, and responsibility is distributed across multiple actors. Using a functional comparative legal method combined with applicant-data lifecycle risk mapping, the study compares regulatory approaches in the European Union, the Philippines, and Vietnam. It identifies gaps in Vietnam concerning role allocation, automated screening, talent-pool retention, cross-border processing, and remedies. The article then proposes a Recruitment Data Accountability Matrix (RDAM) to connect each stage of the applicant-data lifecycle with responsible actors, core obligations, governance controls, and remedies. The proposed reform agenda is risk-based and proportionate, seeking to move regulation from formal consent toward lifecycle accountability while preserving operational flexibility for employers.
Keywords: applicant data; online recruitment; lifecycle accountability; automated hiring; recruitment platforms; personal data protection.

1. Đặt vấn đề
Tuyển dụng số đã làm thay đổi căn bản việc quản trị thông tin ứng viên. Dữ liệu cá nhân hiện lưu chuyển qua nền tảng việc làm trực tuyến, hệ thống theo dõi ứng viên (Applicant Tracking Systems - ATS), nhà cung cấp đánh giá kỹ năng, dịch vụ kiểm tra lý lịch, phần mềm nhân sự trên nền tảng đám mây và các công cụ tuyển dụng có ứng dụng trí tuệ nhân tạo (AI). Dữ liệu được thu thập, bổ sung, phân tích, lưu giữ, chuyển giao và tái sử dụng bởi nhiều chủ thể có quan hệ pháp lý khác nhau. Vì vậy, tuyển dụng đã chuyển từ một giao dịch tương đối biệt lập thành vòng đời xử lý dữ liệu liên tục, trong đó thông tin cá nhân vừa phục vụ quyết định tuyển dụng vừa có giá trị như một tài sản số. Sự chuyển đổi này làm tăng cả giá trị kinh tế của dữ liệu ứng viên và độ phức tạp của hoạt động quản trị.[1]
Trong khi công nghệ tuyển dụng phát triển nhanh, kiến trúc pháp lý vẫn chủ yếu dựa trên quan hệ song phương giữa chủ thể dữ liệu và nhà tuyển dụng. Các khuôn khổ bảo vệ dữ liệu thường giả định có thể xác định một bên kiểm soát dữ liệu, mục đích xử lý và căn cứ pháp lý hợp lệ, trong đó sự đồng ý giữ vai trò đáng kể. Mô hình này trở nên kém phù hợp khi quyết định tuyển dụng được phân bổ qua nhiều nền tảng và hệ thống tự động. Ứng viên thường khó biết chủ thể nào truy cập dữ liệu, dữ liệu được lưu bao lâu, có được đưa vào kho ứng viên hay không, hoặc thuật toán ảnh hưởng đến kết quả như thế nào. Trách nhiệm pháp lý vì thế bị phân mảnh và khó quy về một chủ thể duy nhất.[2]
Bài viết gọi hiện tượng này là “khoảng trống trách nhiệm giải trình đối với ứng viên số”. Tuyển dụng hiện đại có nhiều chủ thể tham gia các giai đoạn khác nhau của vòng đời dữ liệu, nhưng nghĩa vụ pháp lý vẫn thường được hình dung qua sự đồng ý và quan hệ giữa bên kiểm soát dữ liệu với chủ thể dữ liệu. Trong khi đó, ứng viên hầu như không thể thương lượng điều kiện xử lý; lựa chọn thực tế có thể chỉ là chấp nhận hoặc mất cơ hội ứng tuyển. Bất cân xứng vị thế, trung gian nền tảng thiếu minh bạch và sàng lọc tự động làm suy yếu khả năng của sự đồng ý trong việc hợp thức hóa toàn bộ hoạt động xử lý. Trong môi trường số, sự đồng ý vì vậy có thể trở thành cơ chế hình thức hơn là biểu hiện thực chất của quyền tự quyết.[3]
Thách thức này đặc biệt đáng chú ý tại Việt Nam. Việt Nam đã xây dựng khuôn khổ bảo vệ dữ liệu cá nhân thông qua Nghị định số 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân năm 2025. Đây là bước tiến quan trọng, nhưng các quy định hiện hành vẫn chưa giải quyết đầy đủ những vấn đề đặc thù của tuyển dụng qua nền tảng như phân bổ trách nhiệm giữa nhiều trung gian, sàng lọc ứng viên có hỗ trợ AI, lưu giữ dữ liệu trong kho ứng viên và cơ chế khắc phục khi nhiều chủ thể cùng tham gia xử lý. Các khoảng trống này sẽ rõ hơn khi công nghệ tuyển dụng tiếp tục phân tán và chuyên môn hóa.[4]
Nghiên cứu hiện có đã xem xét quyền riêng tư trong quan hệ lao động, quản trị nền tảng, ra quyết định tự động và bảo vệ dữ liệu; một số công trình tập trung vào tuyển dụng bằng thuật toán và việc áp dụng GDPR đối với tuyển dụng có hỗ trợ AI. Tuy nhiên, chưa có nhiều nghiên cứu tiếp cận toàn bộ vòng đời dữ liệu ứng viên tại các hệ thống pháp luật đang chuyển đổi nhanh như Việt Nam. Khoảng trống chính nằm ở việc thiếu một khuôn khổ tích hợp để phân bổ trách nhiệm giữa nhiều chủ thể cùng tham gia xử lý dữ liệu tuyển dụng.[5]
Từ bối cảnh đó, bài viết trả lời ba câu hỏi nghiên cứu. Thứ nhất, vì sao mô hình đặt trọng tâm vào sự đồng ý trở nên không đầy đủ về mặt cấu trúc trong hệ sinh thái tuyển dụng số? Thứ hai, các khuôn khổ pháp lý so sánh của Liên minh châu Âu, Philippines và Việt Nam phân bổ trách nhiệm giữa các chủ thể tham gia xử lý dữ liệu ứng viên như thế nào? Thứ ba, Việt Nam cần những cải cách pháp lý và thể chế nào để hình thành một cơ chế trách nhiệm giải trình hiệu quả hơn đối với tuyển dụng số?
Bài viết sử dụng so sánh pháp luật theo chức năng kết hợp với lập bản đồ rủi ro theo vòng đời dữ liệu ứng viên. Thay vì chỉ đối chiếu câu chữ của quy phạm, nghiên cứu xem xét cách các hệ thống xử lý những vấn đề tương đồng do trung gian nền tảng, xử lý phân tán và tuyển dụng tự động tạo ra. Trên cơ sở đó, bài viết: (i) tái định hình tuyển dụng như một hệ sinh thái dữ liệu phân tán; (ii) xây dựng Ma trận trách nhiệm giải trình đối với dữ liệu tuyển dụng (Recruitment Data Accountability Matrix - RDAM), liên kết từng giai đoạn xử lý với chủ thể và nghĩa vụ tương ứng; và (iii) đề xuất hướng cải cách theo mức độ rủi ro cho Việt Nam.
2. Tuyển dụng như một hệ sinh thái dữ liệu
2.1. Vòng đời dữ liệu ứng viên
Tuyển dụng truyền thống thường được hiểu là quan hệ tương đối song phương, trong đó ứng viên gửi hồ sơ cho nhà tuyển dụng để đánh giá. Theo cách nhìn này, dữ liệu cá nhân chủ yếu là tài liệu phục vụ quyết định tuyển dụng và được xử lý trong thời gian giới hạn. Cách hiểu đó không còn phù hợp khi nền tảng số ngày càng trung gian hóa quan hệ giữa ứng viên và nhà tuyển dụng. Vòng đời dữ liệu có thể bắt đầu trước khi có đơn ứng tuyển: nền tảng thu thập cookie, định danh thiết bị, lịch sử tìm kiếm, dữ liệu vị trí hoặc chỉ số tương tác để cá nhân hóa gợi ý việc làm; nhà tuyển dụng cũng có thể kết hợp dữ liệu do ứng viên cung cấp với thông tin công khai trên mạng xã hội và mạng nghề nghiệp. Vì vậy, phạm vi dữ liệu tuyển dụng vượt xa những thông tin ứng viên chủ động nộp.[6]
Sau khi hồ sơ được nộp, dữ liệu có thể được chuyển đến ATS, nhà cung cấp bài kiểm tra trực tuyến, nền tảng phỏng vấn video, dịch vụ xác minh danh tính và đơn vị kiểm tra lý lịch. Các chủ thể này còn tạo ra dữ liệu suy dẫn như điểm năng lực, hồ sơ hành vi, bản ghi phỏng vấn hoặc xếp hạng mức độ phù hợp. Giá trị của dữ liệu số vì thế nằm cả ở khả năng tổng hợp và tái kết hợp liên tục. Vòng đời cũng kéo dài sau quyết định tuyển dụng: dữ liệu của người trúng tuyển có thể được đưa vào hệ thống nhân sự, còn hồ sơ của người không được tuyển có thể tiếp tục nằm trong kho ứng viên. Thực tiễn này làm mờ ranh giới giữa tuyển dụng và quản trị lao động, đồng thời đặt ra vấn đề về giới hạn lưu trữ, giới hạn mục đích và trách nhiệm giải trình.[7][8]
Nhìn tuyển dụng qua vòng đời dữ liệu làm thay đổi đơn vị phân tích pháp lý: trọng tâm không còn là từng hành vi thu thập biệt lập mà là cách quản trị hoạt động xử lý liên tục qua nhiều chủ thể. Ở mỗi giai đoạn, rủi ro pháp lý khác nhau có thể phát sinh, từ minh bạch, căn cứ xử lý hợp pháp, tối thiểu hóa dữ liệu, lưu giữ, chuyển dữ liệu xuyên biên giới cho đến ra quyết định tự động. Cách tiếp cận theo vòng đời vì vậy là nền tảng khái niệm cho khuôn khổ trách nhiệm giải trình được phát triển trong các phần tiếp theo.
2.2. Mạng lưới chủ thể và sự phân tán quyền kiểm soát
Tuyển dụng số được vận hành bởi một mạng lưới gồm nền tảng tuyển dụng, ATS, nhà cung cấp dịch vụ đám mây, nhà cung cấp công cụ đánh giá AI, dịch vụ kiểm tra lý lịch và nhà tuyển dụng. Quyền kiểm soát dữ liệu vì thế được phân tán. Nền tảng hỗ trợ nộp hồ sơ và ghép nối, ATS tổ chức và lọc hồ sơ, hệ thống AI đánh giá sơ yếu lý lịch hoặc phỏng vấn, còn nhà tuyển dụng quyết định cuối cùng dựa một phần vào thông tin do các trung gian tạo ra. Mỗi chủ thể chỉ kiểm soát một phần quy trình nhưng tổng thể hoạt động của họ quyết định cách dữ liệu được thu thập, xử lý, lưu giữ và tác động đến cơ hội việc làm.[9]
Sự phân mảnh này tạo ra thách thức đáng kể cho pháp luật bảo vệ dữ liệu. GDPR phân biệt bên kiểm soát dữ liệu, bên xử lý dữ liệu và các bên đồng kiểm soát dựa trên việc ai quyết định mục đích và phương tiện xử lý. Tuy nhiên, các khái niệm pháp lý này trở nên khó áp dụng hơn khi nhiều chủ thể đồng thời có khả năng ảnh hưởng đến các giai đoạn khác nhau của vòng đời dữ liệu ứng viên. Trách nhiệm vì vậy không còn tập trung ở một tổ chức mà bị phân tán trong một hệ sinh thái tuyển dụng kết nối bằng công nghệ.
Kiểm soát phân tán cũng làm giảm tính minh bạch. Ứng viên thường biết nơi mình nộp hồ sơ nhưng có thể không biết dữ liệu tiếp tục được xử lý bởi nhà cung cấp phần mềm, công cụ AI hoặc dịch vụ kiểm tra lý lịch. Bất cân xứng thông tin như vậy làm suy yếu khả năng kiểm soát có ý nghĩa của cá nhân đối với dữ liệu. Câu hỏi quản trị vì thế không chỉ là ai nắm giữ dữ liệu, mà là ai phải chịu trách nhiệm giải trình ở từng giai đoạn của vòng đời tuyển dụng.[10]
2.3. Bất cân xứng quyền lực và giới hạn của sự đồng ý
Sự đồng ý là căn cứ pháp lý quan trọng trong nhiều khuôn khổ bảo vệ dữ liệu, nhưng hiệu quả của nó trong tuyển dụng số bị hạn chế bởi bất cân xứng giữa ứng viên và tổ chức xử lý dữ liệu. Ứng viên hiếm khi có khả năng thương lượng cách dữ liệu được thu thập, chia sẻ hoặc lưu giữ; họ thường phải chấp nhận chính sách tiêu chuẩn để tiếp tục ứng tuyển. Từ chối có thể đồng nghĩa với mất cơ hội việc làm, khiến sự đồng ý khó hoàn toàn tự nguyện. Khi dữ liệu còn được xử lý bởi nhiều chủ thể, cá nhân càng khó biết ai xử lý và vì mục đích gì. Do đó, trọng tâm quản trị cần chuyển từ câu hỏi “ứng viên đã đồng ý hay chưa” sang “trách nhiệm đã được phân bổ hiệu quả hay chưa”.[11]
2.4. Từ quyền cá nhân đến trách nhiệm giải trình theo vòng đời
Các quyền như đồng ý, truy cập, cải chính và xóa dữ liệu vẫn cần thiết, nhưng không đủ trong hệ sinh thái tuyển dụng có nhiều chủ thể. Sự phân mảnh của quá trình xử lý, minh bạch hạn chế và bất cân xứng quyền lực làm giảm khả năng tự bảo vệ của ứng viên. Trách nhiệm giải trình theo vòng đời yêu cầu mỗi chủ thể chịu trách nhiệm đối với hoạt động và rủi ro nằm trong phạm vi kiểm soát thực tế của mình. Cách tiếp cận này phù hợp với nguyên tắc trách nhiệm giải trình của GDPR, theo đó tổ chức không chỉ phải tuân thủ mà còn phải chứng minh sự tuân thủ trong toàn bộ quá trình xử lý.
Từ cơ sở đó, bài viết cho rằng trách nhiệm trong tuyển dụng số cần được phân bổ dọc theo vòng đời dữ liệu ứng viên, căn cứ vào chức năng thực tế và khả năng ảnh hưởng của từng chủ thể đối với hoạt động xử lý. Khung khái niệm này là nền tảng cho phân tích so sánh và cho đề xuất RDAM đối với Việt Nam.
3. Phương pháp nghiên cứu và thiết kế so sánh
Nghiên cứu sử dụng phương pháp so sánh pháp luật theo chức năng kết hợp với lập bản đồ rủi ro theo vòng đời dữ liệu. Thay vì chỉ so sánh câu chữ của văn bản, phân tích tập trung vào cách các hệ thống pháp luật thực hiện những chức năng cốt lõi của quản trị dữ liệu tuyển dụng, đặc biệt là phân bổ trách nhiệm, kiểm soát xử lý rủi ro cao, giám sát ra quyết định tự động và bảo đảm cơ chế khắc phục.
Liên minh châu Âu được chọn làm chuẩn so sánh về quản trị dựa trên rủi ro vì GDPR và Đạo luật AI quy định tương đối phát triển về trách nhiệm giải trình, ra quyết định tự động và trách nhiệm của các bên kiểm soát dữ liệu. Philippines là đối chứng thể chế trong ASEAN; Luật Bảo vệ dữ liệu năm 2012 phân biệt bên kiểm soát thông tin cá nhân (PIC) và bên xử lý thông tin cá nhân (PIP). Việt Nam là hệ thống pháp luật mục tiêu, được phân tích trên cơ sở Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP.[12]

Ảnh minh hoạ
4. So sánh kiến trúc pháp lý về trách nhiệm giải trình
4.1. Liên minh châu Âu: Kiến trúc trách nhiệm giải trình dựa trên rủi ro
Liên minh châu Âu đã xây dựng một trong những khuôn khổ toàn diện nhất để điều chỉnh dữ liệu cá nhân trong môi trường tuyển dụng số. Thay vì dựa chủ yếu vào sự đồng ý, GDPR theo đuổi mô hình trách nhiệm giải trình dựa trên rủi ro, yêu cầu tổ chức triển khai biện pháp bảo đảm phù hợp trong suốt vòng đời xử lý. Cách tiếp cận này thừa nhận rằng tuyển dụng ngày càng có nhiều chủ thể và công nghệ tự động tham gia, nên tuân thủ không thể chỉ được đánh giá tại thời điểm thu thập dữ liệu mà phải gắn với trách nhiệm tổ chức liên tục.
Ở giai đoạn tuyển dụng, GDPR yêu cầu dữ liệu cá nhân được xử lý trên căn cứ hợp pháp và tuân thủ các nguyên tắc minh bạch, giới hạn mục đích và tối thiểu hóa dữ liệu. Đáng chú ý, sự đồng ý không mặc nhiên là căn cứ ưu tiên trong quan hệ lao động hoặc tuyển dụng, bởi bất cân xứng vị thế giữa doanh nghiệp và ứng viên có thể làm suy yếu tính tự nguyện. Do đó, tổ chức phải xác định căn cứ xử lý phù hợp và cung cấp cho ứng viên thông tin rõ ràng về việc dữ liệu được thu thập, sử dụng, chia sẻ và lưu giữ như thế nào.
Khung pháp lý EU còn tăng cường trách nhiệm giải trình đối với các hoạt động xử lý rủi ro cao. Theo Điều 22 GDPR, một số quyết định hoàn toàn tự động tạo ra hậu quả pháp lý hoặc ảnh hưởng đáng kể tương tự phải đi kèm các bảo đảm bổ sung, trong đó có khả năng can thiệp của con người và quyền phản đối hoặc yêu cầu xem xét kết quả. Bổ sung cho GDPR, Đạo luật AI của EU xếp các hệ thống AI sử dụng trong tuyển dụng và lựa chọn nhân sự vào nhóm rủi ro cao, kéo theo nghĩa vụ về quản trị rủi ro, quản trị dữ liệu, giám sát của con người và tài liệu kỹ thuật. Trọng tâm điều chỉnh vì thế dịch chuyển từ “đã có sự đồng ý hay chưa” sang “rủi ro đã được nhận diện, kiểm soát và chứng minh tuân thủ hay chưa”.
Bên cạnh các quyền nội dung, GDPR tích hợp trách nhiệm giải trình vào quản trị tổ chức. Bên kiểm soát dữ liệu phải thực hiện bảo vệ dữ liệu theo thiết kế và theo mặc định, tiến hành đánh giá tác động bảo vệ dữ liệu (DPIA) khi hoạt động xử lý có khả năng gây rủi ro cao, đồng thời bảo đảm bên xử lý tuân thủ các nghĩa vụ hợp đồng và an toàn dữ liệu. Như vậy, EU không điều chỉnh tuyển dụng số bằng các quy tắc rời rạc mà thông qua một kiến trúc quản trị, trong đó mức độ trách nhiệm đi theo mức độ rủi ro phát sinh trong vòng đời xử lý.[13]
4.2. Philippines: Kiến trúc trách nhiệm giải trình dựa trên thể chế
Luật Bảo vệ dữ liệu năm 2012 của Philippines (DPA) dựa trên các nguyên tắc minh bạch, mục đích hợp pháp và tính tương xứng, đồng thời phân bổ trách nhiệm tổ chức dưới sự giám sát của Ủy ban Quyền riêng tư Quốc gia (NPC). Điểm đáng chú ý là sự phân biệt giữa PIC và PIP: PIC chịu trách nhiệm chính về tính hợp pháp và tuân thủ, còn PIP xử lý dữ liệu thay mặt PIC theo yêu cầu hợp đồng và an toàn thông tin. Cách phân vai này tạo cơ chế thực dụng cho hệ sinh thái có nhà tuyển dụng, nền tảng, ATS và nhà cung cấp đánh giá bên thứ ba.[14]
Trách nhiệm thể chế còn được củng cố bằng nghĩa vụ an toàn dữ liệu và quản lý vi phạm. Tổ chức phải áp dụng biện pháp tổ chức, vật lý và kỹ thuật phù hợp, đồng thời thông báo khi xảy ra sự cố thuộc trường hợp phải báo cáo. NPC hỗ trợ tuân thủ thông qua quy tắc thi hành, ý kiến tư vấn, thông tư và hoạt động thực thi. Mô hình Philippines vì vậy nhấn mạnh phân vai rõ, giám sát chuyên trách và tuân thủ liên tục.[15]
4.3. So sánh theo chức năng
Ba hệ thống cùng hướng tới bảo vệ dữ liệu nhưng khác nhau về cách vận hành trách nhiệm giải trình. EU chú trọng quản trị rủi ro từ trước thông qua quy trình nội bộ; Philippines nhấn mạnh phân vai PIC/PIP và giám sát của NPC; Việt Nam vẫn dựa nhiều vào sự đồng ý và các nghĩa vụ chung nhưng chưa có hướng dẫn đủ chi tiết cho chuỗi tuyển dụng có nhiều chủ thể.
Bảng 1. So sánh chức năng của các kiến trúc pháp lý
|
Chức năng quản trị |
Liên minh châu Âu |
Philippines |
Việt Nam |
|
Cách tiếp cận điều chỉnh chủ đạo |
Trách nhiệm giải trình dựa trên rủi ro |
Trách nhiệm giải trình dựa trên thể chế |
Khung pháp lý thiên về sự đồng ý |
|
Phân bổ trách nhiệm |
Phân biệt tương đối chi tiết giữa bên kiểm soát, bên xử lý và đồng kiểm soát |
Phân bổ rõ hơn giữa PIC và PIP |
Nghĩa vụ chung; chưa chi tiết đối với tuyển dụng có nhiều chủ thể |
|
Quản trị tuyển dụng tự động |
GDPR Điều 22 và Đạo luật AI đặt ra bảo đảm đối với AI rủi ro cao |
Chưa có quy định riêng cho AI tuyển dụng |
Quy định chuyên biệt về tuyển dụng tự động còn hạn chế |
|
Cơ chế trách nhiệm giải trình |
DPIA, bảo vệ dữ liệu theo thiết kế, nghĩa vụ tài liệu hóa |
Tuân thủ tổ chức dưới sự giám sát của NPC |
Nghĩa vụ tuân thủ chung; quản trị theo vòng đời còn hạn chế |
|
Trọng tâm điều chỉnh |
Phòng ngừa rủi ro trong toàn bộ quá trình xử lý |
Phân bổ trách nhiệm và giám sát thể chế trong quá trình xử lý |
Bảo vệ quyền cá nhân, trong đó sự đồng ý giữ vai trò đáng kể |
Nguồn: Tác giả tổng hợp trên cơ sở GDPR, Đạo luật AI của EU, Luật Bảo vệ dữ liệu năm 2012 của Philippines và Luật Bảo vệ dữ liệu cá nhân của Việt Nam
Sự khác biệt trên cho thấy thách thức của Việt Nam không phải là thiếu hoàn toàn các nguyên tắc bảo vệ dữ liệu, mà là thiếu một cơ chế quản trị có khả năng điều phối trách nhiệm xuyên suốt vòng đời dữ liệu ứng viên. Khoảng trống này là cơ sở cho RDAM được đề xuất ở phần 6.
5. Những khoảng trống về trách nhiệm giải trình đối với dữ liệu ứng viên tại Việt Nam
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định số 356/2025/NĐ-CP tạo nền tảng quan trọng cho việc xác lập các quyền và nghĩa vụ cơ bản về bảo vệ dữ liệu cá nhân. Tuy nhiên, khi áp dụng các quy tắc chung này vào tuyển dụng qua nền tảng, có thể nhận diện bảy khoảng trống vận hành chính:[16]
1. Nguồn dữ liệu và dữ liệu suy dẫn: việc thu thập hồ sơ công khai trên web, thiết kế giao diện thao túng và các đặc điểm do AI suy luận đặt ra thách thức về minh bạch, căn cứ xử lý và giới hạn mục đích.
2. Mô hình đồng ý có nguy cơ hình thức hóa: trong tuyển dụng, yêu cầu đồng ý có thể trở thành thao tác “đánh dấu chấp nhận”, bởi ứng viên có ít khả năng từ chối điều khoản xử lý nếu vẫn muốn tiếp cận cơ hội việc làm.
3. Vai trò của nền tảng và nhà cung cấp công nghệ chưa rõ: ranh giới giữa nhà tuyển dụng, nền tảng và nhà cung cấp công cụ tự động chưa đủ cụ thể khi xác định trách nhiệm chung và nghĩa vụ xử lý.
4. Lưu giữ dữ liệu trong kho ứng viên: việc tiếp tục lưu hồ sơ của người không trúng tuyển cho các đợt tuyển dụng tương lai đặt ra câu hỏi về thời hạn lưu giữ, mục đích thứ cấp và cơ chế thông báo hoặc xác lập căn cứ pháp lý phù hợp.
5. Bảo đảm đối với sàng lọc tự động còn hạn chế: chưa có cơ chế chuyên biệt đủ rõ về xem xét bởi con người, phản đối kết quả hoặc kiểm tra nguy cơ phân biệt đối xử do thuật toán.
6. Xử lý dữ liệu xuyên biên giới phức tạp: nhà tuyển dụng đa quốc gia có thể phải xử lý dữ liệu ứng viên trên máy chủ hoặc hệ thống khu vực, làm phát sinh yêu cầu về đánh giá, tài liệu hóa và bảo đảm pháp lý cho chuyển dữ liệu xuyên biên giới.
7. Hạn chế về thực thi và khắc phục: ứng viên có thể gặp khó khăn về chứng cứ khi khiếu nại việc chia sẻ dữ liệu trái phép, xử lý thiếu minh bạch hoặc bất lợi do hệ thống tự động tạo ra.
6. Ma trận trách nhiệm giải trình đối với dữ liệu tuyển dụng (RDAM)
Điểm yếu chính của khung hiện hành không phải là thiếu hoàn toàn quyền của chủ thể dữ liệu, mà là chưa có cơ chế đủ cụ thể để phân bổ trách nhiệm trong toàn bộ vòng đời dữ liệu ứng viên. Luật Bảo vệ dữ liệu cá nhân năm 2025 đặt ra nghĩa vụ chung, nhưng việc áp dụng vào hệ sinh thái gồm nền tảng tuyển dụng, ATS, công cụ AI và nhà cung cấp bên thứ ba vẫn cần được cụ thể hóa.[17]
Bài viết đề xuất Ma trận trách nhiệm giải trình đối với dữ liệu tuyển dụng (RDAM) để gắn từng giai đoạn của vòng đời dữ liệu với chủ thể có quyền kiểm soát thực tế và nghĩa vụ tương ứng. RDAM không tạo một hệ thống nghĩa vụ mới mà vận hành các nguyên tắc hiện có theo logic trách nhiệm tổ chức và quản trị dựa trên rủi ro.[18]
Bảng 2. Ma trận trách nhiệm giải trình đối với dữ liệu tuyển dụng (RDAM)
|
Giai đoạn của vòng đời dữ liệu |
Chủ thể chịu trách nhiệm chính |
Nghĩa vụ cốt lõi |
Cơ chế quản trị chủ yếu |
|
Thu thập |
Nhà tuyển dụng / nền tảng tuyển dụng |
Xác định căn cứ xử lý; cung cấp thông báo minh bạch |
Minh bạch; giới hạn mục đích |
|
Chia sẻ |
Nhà tuyển dụng / nền tảng / nhà cung cấp công nghệ |
Xác định trách nhiệm trước khi chia sẻ dữ liệu |
Phân bổ bằng hợp đồng; kiểm soát truy cập |
|
Sàng lọc tự động |
Nhà tuyển dụng / nhà cung cấp AI |
Bảo đảm giám sát của con người; tài liệu hóa quyết định tự động |
Khả năng giải thích; khả năng phản đối |
|
Lưu giữ và kho ứng viên |
Nhà tuyển dụng |
Xác lập thời hạn lưu giữ; kiểm soát mục đích sử dụng thứ cấp |
Giới hạn lưu trữ; rà soát định kỳ |
|
Xử lý xuyên biên giới |
Bên kiểm soát dữ liệu |
Đánh giá hoạt động chuyển dữ liệu; áp dụng bảo đảm pháp lý |
Đánh giá tác động; bảo đảm hợp đồng |
|
Xóa dữ liệu và khắc phục |
Các chủ thể có trách nhiệm |
Phản hồi yêu cầu truy cập, cải chính, xóa và khiếu nại |
Trách nhiệm giải trình; biện pháp khắc phục hiệu quả |
RDAM không thay thế nghĩa vụ pháp luật hiện hành mà giúp triển khai chúng nhất quán theo vòng đời tuyển dụng. Việc gắn từng giai đoạn với chủ thể và nghĩa vụ tương ứng có thể giảm bất định trong môi trường nhiều bên, đồng thời tạo khung tham chiếu cho cơ quan xây dựng chính sách và tổ chức sử dụng công nghệ tuyển dụng.
7. Định hướng cải cách đối với Việt Nam
RDAM cung cấp khung phân bổ trách nhiệm theo vòng đời dữ liệu; để vận hành khung này, Việt Nam cần những cải cách có trọng tâm nhằm làm rõ trách nhiệm, tăng cường tuân thủ tổ chức và xử lý rủi ro mới trong tuyển dụng số.
Thứ nhất, pháp luật nên làm rõ rằng trách nhiệm của nhà tuyển dụng không bị loại trừ chỉ vì hoạt động tuyển dụng được thuê ngoài, đồng thời xác định vai trò pháp lý của nền tảng, ATS, nhà cung cấp AI và dịch vụ liên quan dựa trên chức năng thực tế. Khi một chủ thể có ảnh hưởng đến mục đích hoặc phương tiện xử lý, tư cách pháp lý không nên chỉ phụ thuộc vào tên gọi trong hợp đồng.
Thứ hai, cần tăng cường quản trị nhà cung cấp. Hợp đồng với nền tảng hoặc nhà cung cấp công nghệ nên có bảo đảm tối thiểu về bảo mật, an toàn dữ liệu, thông báo sự cố, quyền kiểm tra và xóa dữ liệu khi dịch vụ kết thúc. Nhà tuyển dụng cũng cần lịch lưu giữ rõ ràng; việc sử dụng hồ sơ cho đợt tuyển dụng tương lai phải dựa trên căn cứ minh bạch và phù hợp với giới hạn mục đích.
Thứ ba, cần có bảo đảm cụ thể hơn cho tuyển dụng có hỗ trợ AI. Khi hệ thống tự động ảnh hưởng đáng kể đến quyết định, tổ chức nên đánh giá tác động, duy trì dấu vết kiểm toán và bảo đảm xem xét có ý nghĩa của con người. Ứng viên cần được thông tin về việc sử dụng đánh giá tự động và có cơ hội yêu cầu can thiệp của con người hoặc phản đối kết quả.
Thứ tư, yêu cầu tuân thủ cần dựa trên rủi ro và tính tương xứng. Doanh nghiệp lớn sử dụng AI tuyển dụng ở quy mô đáng kể có thể chịu nghĩa vụ cao hơn, còn doanh nghiệp nhỏ và vừa cần cơ chế đơn giản hơn. Hướng dẫn chuyên ngành và phối hợp giữa các cơ quan có thẩm quyền cũng cần được tăng cường.
8. Thảo luận
Kết quả so sánh cho thấy Việt Nam không nên sao chép nguyên trạng mô hình nước ngoài. Giá trị từ EU nằm ở logic quản trị rủi ro và khả năng chứng minh tuân thủ; kinh nghiệm Philippines cho thấy ý nghĩa của phân vai tổ chức và hướng dẫn từ cơ quan chuyên trách. Việt Nam cần các cơ chế tương đương về chức năng, phù hợp năng lực thể chế trong nước nhưng vẫn xử lý được rủi ro của tuyển dụng qua nền tảng và AI.
Chi phí tuân thủ là vấn đề cần cân nhắc. Đánh giá tác động, tài liệu hóa và giám sát AI nếu thiết kế quá cứng có thể làm tăng chi phí, nhất là với doanh nghiệp nhỏ và vừa. Tuy nhiên, chỉ dựa vào sự đồng ý trong quan hệ bất cân xứng cũng không xử lý được rủi ro hệ thống như phân biệt đối xử do thuật toán hoặc rò rỉ dữ liệu. Vì vậy, nghĩa vụ cao hơn nên tập trung vào hoạt động xử lý quy mô lớn, nhạy cảm hoặc có khả năng ảnh hưởng đáng kể đến cơ hội việc làm.
Nghiên cứu có giới hạn do chủ yếu sử dụng phương pháp pháp lý và so sánh, chưa khảo sát thực nghiệm cách doanh nghiệp quản trị dữ liệu ứng viên hoặc trải nghiệm của ứng viên khi tiếp xúc với hệ thống tuyển dụng tự động. Các nghiên cứu tiếp theo có thể kiểm định thiên lệch thuật toán, thực tiễn của nền tảng tuyển dụng xuyên biên giới và sự giao thoa giữa quản trị AI, bảo vệ dữ liệu và pháp luật lao động.
9. Kết luận
Bài viết cho rằng dữ liệu ứng viên không còn có thể được quản trị hiệu quả chỉ bằng một mô hình đặt trọng tâm vào sự đồng ý. Khi tuyển dụng số ngày càng có sự tham gia của nhà tuyển dụng, nền tảng, hệ thống AI và nhà cung cấp dịch vụ bên thứ ba, trách nhiệm giải trình cần được phân bổ trong toàn bộ vòng đời dữ liệu thay vì chỉ đặt lên quan hệ giữa nhà tuyển dụng và ứng viên.
Từ so sánh EU, Philippines và Việt Nam, bài viết đề xuất RDAM để liên kết từng giai đoạn xử lý với chủ thể, nghĩa vụ và cơ chế quản trị tương ứng. Hướng cải cách là làm rõ vai trò các bên, tăng cường quản trị nhà cung cấp, thiết lập bảo đảm đối với tuyển dụng có hỗ trợ AI, kiểm soát lưu giữ và xử lý xuyên biên giới, đồng thời phân tầng nghĩa vụ theo rủi ro. Cách tiếp cận này hướng tới bảo vệ quyền ứng viên mà không loại bỏ sự linh hoạt cần thiết của tuyển dụng số.
-------------------------------
Tài liệu tham khảo
1. Borgesius, Frederik J. Zuiderveen. Improving Privacy Protection in the Area of Behavioural Targeting. Kluwer Law International, 2015.
2. Cohen, Julie E. Between Truth and Power: The Legal Constructions of Informational Capitalism. Oxford University Press, 2019.
3. European Data Protection Board. Guidelines 05/2020 on Consent under Regulation 2016/679. Version 1.1, 2021.
4. European Data Protection Board. Guidelines 4/2019 on Article 25 Data Protection by Design and by Default. Version 2.0, 2020.
5. European Union. Artificial Intelligence Act (Regulation (EU) 2024/1689), 2024.
6. European Union. General Data Protection Regulation (Regulation (EU) 2016/679), 2016.
7. Greenleaf, Graham. Asian Data Privacy Laws: Trade and Human Rights Perspectives. 2nd ed. Oxford University Press, 2021.
[1] OECD, Recommendation of the Council on Artificial Intelligence (OECD Legal Instruments, 2019).
[2] European Union, General Data Protection Regulation (GDPR), 2016, arts. 5–7.
[3] Daniel J. Solove, “Privacy Self-Management and the Consent Dilemma,” Harvard Law Review 126 (2013): 1880.
[4] Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, 2023; Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, 2025.
[5] Sandra Wachter, Brent Mittelstadt, and Luciano Floridi, “Why a Right to Explanation of Automated Decision-Making Does Not Exist in the General Data Protection Regulation,” International Data Privacy Law 7 (2017): 76.
[6] Frederik J. Zuiderveen Borgesius, Improving Privacy Protection in the Area of Behavioural Targeting (Kluwer Law International, 2015), 95–101.
[7] European Union, General Data Protection Regulation (GDPR), 2016, art. 5; UK Information Commissioner’s Office, Employment Practices and Data Protection: Recruitment and Selection.
[8] Cohen, Between Truth and Power.
[9] International Labour Organization, World Employment and Social Outlook 2021: The Role of Digital Labour Platforms in Transforming the World of Work (ILO, 2021); José van Dijck, Thomas Poell, and Martijn de Waal, The Platform Society: Public Values in a Connective World (Oxford University Press, 2018).
[10] Solove, “Privacy Self-Management and the Consent Dilemma,” 1880.
[11] European Data Protection Board, Guidelines 05/2020 on Consent under Regulation 2016/679, Version 1.1 (2021).
[12] Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, 2025; Nghị định số 356/2025/NĐ-CP, 2025.
[13] European Union, General Data Protection Regulation (GDPR), 2016, arts. 25, 28, 35.
[14] Philippines, Data Privacy Act of 2012, secs. 3(g)–(h), 20; National Privacy Commission (Philippines), Implementing Rules and Regulations of the Data Privacy Act of 2012 (2016), rr. 12–14.
[15] National Privacy Commission (Philippines), Implementing Rules and Regulations of the Data Privacy Act of 2012 (2016); Graham Greenleaf, Asian Data Privacy Laws: Trade and Human Rights Perspectives, 2nd ed. (Oxford University Press, 2021).
[16] Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, 2025; Nghị định số 356/2025/NĐ-CP, 2025.
[17] Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, 2025.
[18] European Union, General Data Protection Regulation (GDPR), 2016, arts. 5(2), 24, 25, 35; European Data Protection Board, Guidelines 4/2019 on Article 25 Data Protection by Design and by Default, Version 2.0 (2020); European Union, Artificial Intelligence Act (Regulation (EU) 2024/1689), 2024, Annex III, para. 4.