AI Agent Bảo mật

Dữ liệu nào được đưa cho AI Agent, dữ liệu nào không — 3 mức phân loại dễ áp dụng

Câu hỏi đầu tiên của người làm hành chính khi nghe về AI Agent thường không phải "nó giỏi đến đâu", mà là "dữ liệu của mình đi đâu". Đây là câu hỏi đúng. Bài này đưa ra cách phân loại dữ liệu thành 3 mức, để anh chị quyết định nhanh dữ liệu nào đưa được, đưa có điều kiện, hoặc không nên đưa.

19/09/2026 · Nguyễn Khánh Linh · Đọc khoảng 9 phút

Dữ liệu nào được đưa cho AI Agent, dữ liệu nào không — 3 mức phân loại

Câu hỏi đúng không phải "AI có giỏi không" mà là "dữ liệu đi đâu"

Khi đưa văn bản hay số liệu cho một công cụ AI, dữ liệu đó thường được gửi tới máy chủ của nhà cung cấp để xử lý. Với việc soạn thông báo mẫu thì không đáng lo. Với hồ sơ cán bộ, thông tin công dân hay tài liệu nội bộ thì cần cân nhắc kỹ. Ở bài AI Agent làm được việc gì trong cơ quan hành chính, việc "chạm dữ liệu nhạy cảm khi chưa có quy chế" đã nằm trong nhóm việc không nên giao. Bài này đi sâu vào phần đó.

Lưu ý quan trọng: bài viết đưa ra nguyên tắc chung để tham khảo, không phải tư vấn pháp lý. Mỗi cơ quan, doanh nghiệp cần đối chiếu với quy chế nội bộ và các quy định hiện hành về bảo vệ dữ liệu cá nhân, bảo vệ bí mật nhà nước trước khi áp dụng.

MứcLoại dữ liệuCách xử lý
Mức 1 — Dùng tự doVăn bản đã ban hành công khai, mẫu văn bản trống, kiến thức chungĐưa được, không cần xử lý thêm
Mức 2 — Dùng có điều kiệnBáo cáo nội bộ chưa mật, số liệu tổng hợp, nội dung dự thảoChỉ đưa khi công cụ được cơ quan cho phép và đã ẩn danh
Mức 3 — Không đưa vàoThông tin cá nhân định danh, hồ sơ cán bộ, tài liệu mật, mật khẩu, khoá truy cậpKhông đưa vào công cụ AI thông thường

Bốn bước áp dụng cho bộ phận của mình

1Liệt kê các loại dữ liệu bộ phận đang xử lý hằng ngày

Không cần liệt kê từng file, chỉ cần theo loại: văn bản đến, hồ sơ nhân sự, số liệu báo cáo, thông tin khách hàng, dự thảo văn bản, danh sách liên hệ. Vài chục phút là đủ có bản đầu tiên.

2Gán mỗi loại vào một trong ba mức

Với mỗi loại, hỏi: nếu nội dung này lộ ra ngoài thì hậu quả ra sao? Không ảnh hưởng thì mức 1, gây phiền phức nội bộ thì mức 2, ảnh hưởng quyền lợi của người khác hoặc vi phạm quy định thì mức 3. Phân vân thì xếp lên mức cao hơn.

3Ẩn danh hoá dữ liệu mức 2 trước khi đưa vào

Thay tên người bằng "Nhân sự A", "Nhân sự B", số điện thoại và địa chỉ bằng ký hiệu kiểu [SỐ ĐIỆN THOẠI], tên đơn vị bằng "Đơn vị X". Giữ nguyên cấu trúc để AI vẫn xử lý được. Xong việc, tự thay lại thông tin thật vào kết quả.

4Kiểm tra công cụ trước khi đưa bất kỳ dữ liệu công việc nào

Công cụ được cơ quan cho phép dùng chưa? Nhà cung cấp có dùng dữ liệu của anh chị để huấn luyện mô hình không? Dữ liệu lưu ở đâu, giữ bao lâu, có xoá được không? Gói dành cho tổ chức thường có điều khoản chặt chẽ hơn gói miễn phí cá nhân.

Giúp tôi lập bảng phân loại mức độ nhạy cảm của các loại dữ liệu trong công việc. LƯU Ý: chỉ mô tả LOẠI dữ liệu bên dưới, tôi không dán dữ liệu thật vào đây. VAI TRÒ CỦA TÔI: [ví dụ: chuyên viên văn thư / nhân sự / tổng hợp] CÁC LOẠI DỮ LIỆU TÔI XỬ LÝ: [liệt kê 6-10 loại, mô tả ngắn] YÊU CẦU: - Xếp mỗi loại vào 1 trong 3 mức: dùng tự do / dùng có điều kiện / không đưa vào công cụ AI - Giải thích ngắn lý do xếp mức đó - Với loại xếp mức "có điều kiện", gợi ý cách ẩn danh hoá cụ thể - Cuối bảng nhắc tôi những câu cần hỏi lãnh đạo hoặc bộ phận công nghệ thông tin để xác nhận

Ba hiểu lầm hay gặp về dữ liệu khi dùng AI

1. "Đã xoá cuộc trò chuyện nghĩa là dữ liệu đã mất"

Xoá trên giao diện chưa chắc là xoá khỏi máy chủ nhà cung cấp. Chính sách lưu trữ khác nhau giữa từng công cụ và từng gói. Đọc chính sách thay vì suy đoán.

2. "Dùng tài khoản cá nhân miễn phí cho tiện, việc nhỏ thôi"

Việc cơ quan đưa vào tài khoản cá nhân có thể trái quy chế, và điều khoản gói miễn phí thường khác gói dành cho tổ chức. Việc nhỏ với dữ liệu nhạy cảm vẫn là rủi ro lớn.

3. "Đã bỏ tên rồi thì an toàn"

Bỏ tên nhưng giữ chức vụ, đơn vị, ngày tháng và tình huống cụ thể vẫn có thể suy ra người thật. Ẩn danh hoá cần đủ kỹ để ghép các chi tiết lại cũng không nhận ra ai.

Chưa chắc thì bắt đầu từ mức 1:

Nếu cơ quan chưa có quy chế về công cụ AI, hãy bắt đầu với dữ liệu mức 1 — văn bản công khai, mẫu trống — trong lúc hỏi lãnh đạo và bộ phận công nghệ thông tin. Dùng được ngay mà không phải cân nhắc rủi ro. Khi đã có kết quả kiểm tra, xem lại cách rà soát kết quả AI Agent trước khi dùng.

Câu hỏi thường gặp

Có thể đưa văn bản nội bộ cho AI Agent xử lý không?

Tuỳ mức độ nhạy cảm và quy chế của cơ quan. Văn bản đã ban hành công khai hoặc mẫu văn bản trống thường đưa được. Văn bản nội bộ chưa công khai chỉ nên đưa khi cơ quan đã cho phép công cụ đó và nội dung đã được ẩn danh. Tài liệu mật thì không đưa vào công cụ AI thông thường.

Ẩn danh hoá dữ liệu là làm thế nào?

Thay thông tin định danh bằng ký hiệu trước khi đưa vào, ví dụ "Nhân sự A", "Đơn vị B", "[SỐ ĐIỆN THOẠI]", giữ nguyên cấu trúc để AI vẫn xử lý được. Sau khi có kết quả, người dùng tự thay lại thông tin thật. Cần ẩn danh đủ kỹ để không thể suy ra người thật khi ghép nhiều chi tiết lại.

Dùng tài khoản AI miễn phí cá nhân cho việc cơ quan có sao không?

Có thể vi phạm quy chế của cơ quan, và điều khoản của gói miễn phí thường cho phép nhà cung cấp dùng dữ liệu theo cách khác gói dành cho tổ chức. Nên hỏi bộ phận công nghệ thông tin hoặc lãnh đạo về công cụ được phép dùng trước khi đưa bất kỳ dữ liệu công việc nào.

Xoá cuộc trò chuyện có nghĩa là dữ liệu đã bị xoá hoàn toàn không?

Không chắc. Chính sách lưu trữ khác nhau giữa các công cụ và gói dịch vụ; dữ liệu có thể còn được giữ thêm một thời gian hoặc dùng cho mục đích khác theo điều khoản. Cần đọc chính sách của công cụ đang dùng thay vì giả định xoá giao diện là xoá khỏi máy chủ.

Phân loại dữ liệu của bộ phận mình trước

Dán prompt ở trên vào công cụ AI đang có sẵn — chỉ mô tả loại dữ liệu, không dán dữ liệu thật — để có bảng phân loại nháp rồi đối chiếu với quy chế của cơ quan.

Muốn dùng AI hiệu quả hơn trong công việc?

Nhận bộ 50 Prompt AI thực chiến — 20 hành chính, 15 marketing, 15 đa năng. Miễn phí.

Nhận 50 Prompt miễn phí →

Đọc tiếp