Doanh nghiệp
ChatGPT có an toàn khi dùng tại nơi làm việc?
Đã đăng: · Đã cập nhật:
ChatGPT an toàn khi dùng cho các đầu việc (soạn email, tóm tắt báo cáo, gỡ rối một công thức) nhưng rủi ro cho dữ liệu công việc. Bản thân công cụ không gây hại gì cho máy tính của bạn, và không luật nào cấm dùng nó khi đi làm. Câu hỏi thật sự là bạn dán gì vào đó: thông tin khách hàng, mật khẩu, số liệu chưa công bố hay dữ liệu cá nhân của đồng nghiệp đều có thể khiến bạn vi phạm hợp đồng, chính sách AI của công ty và, tại Việt Nam, Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15. An toàn cho tác vụ, rủi ro cho dữ liệu: đó là toàn bộ câu trả lời. Phần còn lại của hướng dẫn này chỉ bạn cách làm cho đúng.
Rủi ro nằm ở dữ liệu, không phải ở công cụ
Phần lớn lo lắng quanh câu “ChatGPT có an toàn không?” đang nhắm sai chỗ. Phần mềm là chính thống, công ty là có thật, và một cuộc trò chuyện về nội dung cuộc họp chẳng để lộ điều gì. Phơi nhiễm chỉ bắt đầu khi dữ liệu mật lọt vào ô nhập liệu: email khiếu nại của khách hàng (kèm tên, đơn hàng, địa chỉ), một bản nháp hợp đồng, một file xuất từ CRM. Khi đó hai chuyện xảy ra. Dữ liệu được lưu trên máy chủ của OpenAI ở Mỹ theo quy tắc lưu giữ của họ. Và trên các gói phổ thông, dữ liệu đó có thể được dùng để huấn luyện các mô hình tương lai, trừ khi bạn đã tắt tùy chọn này.
Còn có khía cạnh pháp lý. Nếu bạn dán dữ liệu khách hàng, công ty bạn là bên kiểm soát dữ liệu theo nghĩa của Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, và bạn vừa gửi dữ liệu cá nhân cho một bên xử lý mà chưa ai phê duyệt. Chính điều đó biến một cú tăng năng suất thành một sự cố tuân thủ, ngay cả khi không có gì thật sự “rò rỉ” theo nghĩa hẹp.
Mỗi gói thực sự làm gì với dữ liệu của bạn
Bạn đang dùng gói nào quan trọng hơn nhiều người tưởng. Theo trang quyền riêng tư doanh nghiệp của OpenAI, các gói dành cho tổ chức (Business, Enterprise, Edu) và API mặc định không được dùng để huấn luyện mô hình. Các gói cá nhân (Free, Go, Plus, Pro) thì ngược lại: việc huấn luyện trên cuộc trò chuyện của bạn được bật sẵn, trừ khi bạn tự tắt đi.
- Free / Go / Plus / Pro: mở menu tài khoản → Cài đặt → Kiểm soát dữ liệu, tắt mục “Cải thiện mô hình cho mọi người” rồi chọn Xong (đường dẫn theo trung tâm trợ giúp tiếng Việt của OpenAI, chúng tôi kiểm tra ngày 3/10/2026; nếu giao diện của bạn bằng tiếng Anh, đó là Settings → Data controls → “Improve the model for everyone”).
- Business / Enterprise: mặc định không huấn luyện, có công cụ quản trị cho admin, và có thể ký một thỏa thuận xử lý dữ liệu (DPA). Vì vậy các công ty cho phép dùng ChatGPT thường chỉ đi qua các gói này.
Bảng so sánh thẳng thắn: tài khoản cá nhân miễn phí + dữ liệu khách hàng = tổ hợp rủi ro nhất. Không gian làm việc Enterprise do công ty quản lý + cùng dữ liệu đó = tình huống có thể bào chữa được, nếu công ty bạn đã phê duyệt.
Đa số dùng công cụ chưa được duyệt, và đó mới là rủi ro thật
Dùng công cụ AI mà không báo bộ phận IT phổ biến đến mức có hẳn một cái tên: Shadow AI (AI dùng lén). Trong một khảo sát của Cybernews với hơn 1.000 nhân viên tại Mỹ, 59% cho biết họ dùng những công cụ AI mà công ty chưa bao giờ phê duyệt. Con số tiếp theo trong cùng khảo sát mới đáng chú ý: ba phần tư người dùng shadow AI thừa nhận đã đưa thông tin có thể nhạy cảm vào các công cụ chưa duyệt, còn 57% trong tổng số người dùng shadow AI, chứ không riêng nhóm đã đưa dữ liệu, nói quản lý trực tiếp của mình đồng ý và ủng hộ việc đó. Nghĩa là vấn đề không nằm ở chuyện giấu giếm, mà ở chỗ chưa có ai duyệt chính thức. Hiếm khi vì ý xấu. Chỉ là người ta muốn xong việc trong ngày nhanh hơn tốc độ mà quy trình phê duyệt cho phép.
Nhưng điều này có nghĩa câu chuyện an toàn một phần là câu chuyện được phép hay không, chứ không chỉ là quyền riêng tư. Trước khi biến ChatGPT thành một phần thường xuyên trong cách làm việc của bạn:
- Kiểm tra xem có chính sách nào không. Tìm trên mạng nội bộ, hỏi quản lý của bạn. Nhiều công ty có chính sách hơn là nhân viên nghĩ.
- Nếu chưa có chính sách, hãy xin phép bằng văn bản. Một email hai dòng (“Em muốn dùng ChatGPT để soạn nội dung, không đưa dữ liệu khách hàng vào, anh chị thấy được không?”) biến Shadow AI thành AI đã được duyệt.
- Nếu câu trả lời là không, hãy tôn trọng. Một lệnh cấm bạn không đồng tình vẫn rẻ hơn nhiều so với một vụ kỷ luật.
Kiểm tra một phút trước khi dán
Đây là một tình huống cụ thể. Bạn là nhân viên phụ trách khách hàng và muốn ChatGPT trau chuốt một đề xuất gia hạn hợp đồng. Bản nháp có tên công ty khách hàng, tên ba người liên hệ, mức giá năm ngoái và một khoản chiết khấu bạn chưa công bố. Việc chỉnh sửa mất một phút: thay tên công ty bằng “khách hàng”, thay người bằng vai trò của họ (“giám đốc tài chính của họ”), thay số tiền bằng chỗ trống (“X đồng”). ChatGPT vẫn cải thiện câu chữ tốt như nhau: nó chưa bao giờ cần các thông tin nhạy cảm đó.
Đây là thói quen áp dụng cho mọi thứ: tự hỏi văn bản này chứa gì nhận diện được người thật, nêu tên một khách hàng thật, hoặc đang được bảo mật theo hợp đồng, rồi xóa hoặc thay thế trước khi dán. Đưa vào vấn đề chung chung, nhận ra văn bản trau chuốt, còn các chi tiết nhạy cảm thì không bao giờ rời khỏi máy của bạn.
Nếu bạn không muốn phải tự nhẩm bước kiểm tra này mỗi lần, công cụ kiểm tra bảo mật của chúng tôi làm thay bạn: dán thứ bạn sắp gửi đi, công cụ chỉ ra các nhóm dữ liệu rủi ro và cho thấy từng chatbot lớn xử lý chúng ra sao theo từng gói, tất cả ngay trên thiết bị của bạn trước khi dữ liệu rời đi.
Đọc tiếp
Câu hỏi thường gặp
ChatGPT có làm lộ dữ liệu công ty của tôi cho người dùng khác không? +
Nó không lặp lại nguyên văn thứ bạn dán cho một người lạ, nhưng trên các gói cá nhân (Free, Go, Plus, Pro) các cuộc trò chuyện có thể được dùng để huấn luyện mô hình tương lai nếu bạn không tắt tùy chọn đó, và trong thời gian chờ chúng vẫn nằm trên máy chủ của OpenAI ở Mỹ. Hãy coi như mọi thứ bạn dán vào đã rời khỏi văn phòng.
Dùng ChatGPT tại nơi làm việc ở Việt Nam có vi phạm pháp luật không? +
Không có luật nào cấm dùng ChatGPT trong công việc. Cái có thể trái luật là dán dữ liệu cá nhân của người khác mà không có căn cứ hợp pháp theo Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, hoặc vi phạm điều khoản bảo mật trong hợp đồng lao động của bạn. Bộ Công an là cơ quan chịu trách nhiệm về bảo vệ dữ liệu cá nhân tại Việt Nam.
Gói ChatGPT Business hay Enterprise có huấn luyện trên dữ liệu công ty chúng tôi không? +
Không. OpenAI cho biết nội dung từ ChatGPT Business, Enterprise, Edu và API mặc định không được dùng để huấn luyện mô hình. Đây là khác biệt quyền riêng tư lớn nhất so với các gói cá nhân Free, Go, Plus và Pro.
Tôi tuyệt đối không nên dán gì vào ChatGPT khi đi làm? +
Mật khẩu và khóa truy cập, dữ liệu cá nhân của khách hàng hay đồng nghiệp, số liệu tài chính chưa công bố, mọi thứ thuộc thỏa thuận bảo mật (NDA), và thông tin định danh của người cùng công ty. Nếu một dữ liệu nhận diện được người thật hoặc đang được bảo mật theo hợp đồng, đừng đưa nó vào công cụ AI phổ thông.