Mẫu chính sách sử dụng AI cho doanh nghiệp là văn bản nội bộ soạn sẵn, quy định nhân viên được dùng công cụ AI nào, cho việc gì, với loại dữ liệu nào, ai kiểm tra kết quả và xử lý ra sao khi vi phạm. Một mẫu đầy đủ thường gồm mục đích và phạm vi, danh sách công cụ được phép, phân loại dữ liệu được và không được đưa vào AI, quy tắc kiểm tra đầu ra, minh bạch với khách hàng, sở hữu trí tuệ, trách nhiệm từng vai trò, đào tạo và xử lý vi phạm. Doanh nghiệp sao chép mẫu, thay các biến trong ngoặc nhọn, rồi rà soát với người có chuyên môn pháp lý trước khi ban hành.
Mẫu chính sách sử dụng AI dùng để làm gì
Mẫu chính sách sử dụng AI là khung văn bản để doanh nghiệp nhanh chóng có quy định nội bộ về AI, thay vì soạn từ trang trắng. Bài viết khái niệm và lý do cần chính sách đã có ở bài về chính sách sử dụng AI nội bộ; bài này tập trung vào nội dung điều khoản cụ thể để bạn chỉnh sửa.
Mẫu phù hợp với công ty 10–100 người, đang dùng hoặc sắp dùng các công cụ như ChatGPT, Gemini, Claude, Microsoft Copilot, công cụ tạo ảnh, trợ lý viết code. Nếu doanh nghiệp hoạt động trong ngành có quy định đặc thù như tài chính, y tế, giáo dục, hoặc có khách hàng tại châu Âu, cần bổ sung điều khoản theo quy định ngành và thị trường đó.
Cách dùng:
- Sao chép các điều khoản bên dưới vào tài liệu Word hoặc Google Docs.
- Thay các biến trong ngoặc nhọn như {tên công ty}, {đầu mối AI}.
- Xóa điều khoản không phù hợp, bổ sung theo thực tế.
- Rà soát với bộ phận pháp chế hoặc luật sư, đặc biệt phần xử lý vi phạm và dữ liệu cá nhân, đảm bảo phù hợp nội quy lao động và văn bản pháp luật hiện hành.
- Ban hành, đào tạo, yêu cầu nhân viên xác nhận đã đọc.
Lưu ý: mẫu dưới đây mang tính tham khảo, không phải tư vấn pháp lý.
Điều 1–2: Mục đích, phạm vi và định nghĩa
Điều 1. Mục đích. Chính sách này quy định việc sử dụng công cụ trí tuệ nhân tạo (AI) tại {tên công ty} nhằm tăng hiệu quả công việc, đồng thời bảo vệ dữ liệu của công ty, khách hàng, đối tác và người lao động, giảm rủi ro sai sót và tuân thủ pháp luật hiện hành.
Điều 2. Phạm vi áp dụng. Chính sách áp dụng cho toàn bộ người lao động, thực tập sinh, cộng tác viên và nhà thầu làm việc cho {tên công ty}, khi sử dụng công cụ AI cho công việc của công ty, trên thiết bị của công ty hoặc thiết bị cá nhân.
Định nghĩa:
- Công cụ AI: phần mềm, dịch vụ, tiện ích có khả năng tạo văn bản, hình ảnh, âm thanh, video, mã nguồn hoặc đưa ra phân tích, gợi ý dựa trên mô hình AI, bao gồm cả tính năng AI tích hợp trong phần mềm văn phòng, email, trình duyệt.
- Công cụ được phê duyệt: công cụ có tên trong Phụ lục 1, được cấu hình theo tài khoản công ty.
- Đầu ra AI: mọi nội dung do công cụ AI tạo ra.
- Đầu mối AI: {chức danh người phụ trách}, chịu trách nhiệm quản lý danh sách công cụ và giải đáp thắc mắc.
Điều 3: Công cụ AI được phép và quy trình đề xuất công cụ mới
Điều 3.1. Người lao động chỉ sử dụng công cụ AI có trong danh sách được phê duyệt (Phụ lục 1) để xử lý công việc của công ty. Ưu tiên dùng tài khoản do công ty cấp thay vì tài khoản cá nhân.
Điều 3.2. Muốn dùng công cụ mới, người lao động gửi đề xuất cho đầu mối AI, nêu: tên công cụ, mục đích, loại dữ liệu sẽ dùng, chính sách bảo mật của nhà cung cấp. Đầu mối AI phản hồi trong {số ngày} ngày làm việc.
Điều 3.3. Không cài tiện ích trình duyệt, ứng dụng ghi âm cuộc họp hoặc trợ lý AI có quyền đọc email, tài liệu công ty khi chưa được phê duyệt.
Gợi ý Phụ lục 1:
- Tên công cụ, gói sử dụng (cá nhân/doanh nghiệp).
- Mục đích được phép.
- Mức dữ liệu tối đa được đưa vào (theo Điều 4).
- Cấu hình bắt buộc, ví dụ tắt tùy chọn cho phép dùng dữ liệu để huấn luyện nếu công cụ có tùy chọn này.
- Ngày phê duyệt và ngày rà soát lại.
Danh sách nên ngắn và rõ. Một công ty nhỏ thường chỉ cần một trợ lý chat chung, công cụ AI trong bộ văn phòng đang dùng và một hai công cụ chuyên môn.
Điều 4: Phân loại dữ liệu khi dùng AI
Đây là điều khoản quan trọng nhất của mẫu chính sách sử dụng AI. Điều khoản mẫu:
Điều 4.1. Dữ liệu của công ty được chia thành bốn mức. Người lao động chỉ đưa vào công cụ AI dữ liệu ở mức được phép theo Phụ lục 1.
Điều 4.2. Nghiêm cấm đưa vào bất kỳ công cụ AI nào chưa được phê duyệt cho mức tương ứng: dữ liệu cá nhân của khách hàng và người lao động (số định danh, số tài khoản, thông tin sức khỏe, lương); mật khẩu, khóa API, thông tin đăng nhập; hợp đồng, báo giá, dữ liệu tài chính chưa công bố; mã nguồn và tài liệu kỹ thuật thuộc bí mật kinh doanh.
Điều 4.3. Khi cần dùng AI với tài liệu có thông tin nhạy cảm, người lao động phải ẩn danh hoặc thay thế thông tin định danh trước.
| Mức dữ liệu | Ví dụ | Công cụ AI được dùng |
|---|---|---|
| Công khai | Nội dung website, catalogue đã phát hành | Mọi công cụ được phê duyệt |
| Nội bộ | Quy trình, biên bản họp thường | Công cụ có tài khoản doanh nghiệp |
| Bảo mật | Hợp đồng, báo giá, số liệu tài chính | Chỉ công cụ được phê duyệt riêng cho mức này |
| Tối mật, dữ liệu cá nhân | Lương, hồ sơ nhân sự, dữ liệu khách hàng định danh | Không dùng, trừ hệ thống được phê duyệt bằng văn bản |
Điều 5–6: Kiểm tra đầu ra và minh bạch
Điều 5.1. Đầu ra AI chỉ là bản nháp. Người sử dụng chịu trách nhiệm kiểm tra tính chính xác, đầy đủ và phù hợp trước khi sử dụng cho công việc.
Điều 5.2. Bắt buộc có người có chuyên môn kiểm tra trước khi dùng đầu ra AI cho: văn bản gửi khách hàng, cơ quan nhà nước; số liệu tài chính, thuế; nội dung pháp lý, hợp đồng; thông tin kỹ thuật an toàn; nội dung quảng cáo đăng công khai.
Điều 5.3. Không dùng AI làm căn cứ duy nhất cho quyết định ảnh hưởng đáng kể tới con người như tuyển dụng, đánh giá, kỷ luật, từ chối dịch vụ.
Điều 6.1. Khi khách hàng tương tác với chatbot hoặc trợ lý AI của công ty, phải thông báo rõ họ đang trao đổi với AI và có cách liên hệ người thật.
Điều 6.2. Hình ảnh, giọng nói, video tạo bằng AI dùng cho mục đích truyền thông không được gây hiểu nhầm là ảnh thật về sản phẩm, con người hoặc sự kiện; không tạo nội dung giả mạo người thật khi chưa có sự đồng ý.
Điều 5 thường bị bỏ qua khi doanh nghiệp tự soạn, nhưng đây là điều khoản giúp xác định trách nhiệm khi AI gây sai sót.
Điều 7–8: Sở hữu trí tuệ và bảo mật tài khoản
Điều 7.1. Nội dung người lao động tạo ra với sự hỗ trợ của AI trong quá trình làm việc thuộc quyền quản lý của {tên công ty} theo hợp đồng lao động và nội quy.
Điều 7.2. Người lao động không yêu cầu AI sao chép, mô phỏng tác phẩm có bản quyền, nhãn hiệu, phong cách nhận diện của bên thứ ba cho mục đích thương mại; khi đầu ra có dấu hiệu trùng lặp nội dung có sẵn, phải kiểm tra trước khi dùng.
Điều 7.3. Quy định về quyền tác giả đối với nội dung do AI tạo ra đang được nhiều quốc gia xem xét; công ty sẽ cập nhật điều khoản này khi có hướng dẫn chính thức.
Điều 8.1. Tài khoản AI của công ty phải bật xác thực đa yếu tố nếu công cụ hỗ trợ; không chia sẻ tài khoản.
Điều 8.2. Khóa API của dịch vụ AI chỉ được lưu trong hệ thống quản lý bí mật do bộ phận IT chỉ định, không ghi vào mã nguồn, tài liệu, tin nhắn.
Điều 8.3. Khi nghỉ việc hoặc chuyển vị trí, quyền truy cập công cụ AI được thu hồi hoặc điều chỉnh trong {số ngày} ngày.
Điều 9–10: Trách nhiệm, đào tạo và xử lý vi phạm
Điều 9. Trách nhiệm.
- Ban giám đốc: phê duyệt chính sách, phân bổ nguồn lực, quyết định công cụ cho dữ liệu mức bảo mật.
- Đầu mối AI: quản lý Phụ lục 1, tiếp nhận đề xuất, tổ chức đào tạo, rà soát chính sách {định kỳ}.
- Trưởng bộ phận: đảm bảo nhân viên bộ phận tuân thủ, chỉ định người kiểm tra đầu ra theo Điều 5.2.
- Người lao động: tuân thủ chính sách, báo cáo sự cố.
Điều 10.1. Đào tạo. Người lao động tham gia đào tạo về sử dụng AI an toàn khi bắt đầu dùng công cụ AI và khi chính sách cập nhật; xác nhận đã đọc chính sách.
Điều 10.2. Báo cáo sự cố. Khi lỡ đưa dữ liệu không được phép vào AI hoặc phát hiện đầu ra AI gây sai sót, người lao động báo ngay cho trưởng bộ phận và đầu mối AI trong vòng {số giờ} giờ. Việc báo cáo kịp thời, trung thực được xem xét như tình tiết giảm nhẹ.
Điều 10.3. Xử lý vi phạm. Vi phạm chính sách được xử lý theo nội quy lao động và quy định pháp luật hiện hành, tùy mức độ và hậu quả.
Điều 10.3 cần được bộ phận nhân sự, pháp chế đối chiếu với nội quy lao động đã đăng ký để đảm bảo hợp lệ.
Lỗi thường gặp khi ban hành chính sách AI
Có chính sách trên giấy chưa đủ. Các lỗi hay gặp khi doanh nghiệp tự ban hành:
- Cấm hoàn toàn: nhân viên vẫn dùng AI trên điện thoại cá nhân, tạo ra shadow AI khó kiểm soát hơn. Tốt hơn là cung cấp công cụ được phép kèm quy tắc rõ ràng.
- Chỉ có nguyên tắc chung: ‘sử dụng AI có trách nhiệm’ không giúp nhân viên biết hợp đồng có được dán vào ChatGPT không. Cần ví dụ cụ thể như bảng phân loại dữ liệu.
- Không có danh sách công cụ: nhân viên không biết công cụ nào đã được duyệt.
- Ban hành rồi để đó: công cụ AI thay đổi nhanh, chính sách cần rà soát ít nhất mỗi năm hoặc khi đổi công cụ.
- Không đào tạo: gửi email kèm tệp chính sách mà không giải thích, rất ít người đọc.
- Sao chép mẫu nước ngoài nguyên văn: thuật ngữ, quy định viện dẫn không phù hợp với pháp luật Việt Nam.
Một cách triển khai thực tế: ban hành bản ngắn 2–3 trang cho nhân viên, kèm phụ lục chi tiết cho đầu mối AI và quản lý. Tổ chức buổi giới thiệu 30 phút, trả lời câu hỏi thật của nhân viên, rồi cập nhật chính sách theo những câu hỏi đó.
Viết chính sách xong, hãy thử với ba tình huống thật trong công ty, ví dụ kế toán muốn tóm tắt hợp đồng bằng AI. Nếu nhân viên không tra được ngay câu trả lời 'được hay không' trong chính sách, nghĩa là chính sách cần cụ thể hơn.
Muốn đưa AI vào công việc của doanh nghiệp? PCTech tư vấn, đánh giá mức sẵn sàng AI và triển khai chatbot, AI agent, tự động hóa cho doanh nghiệp.
10 câu hỏi, 2 phút, nhận mức độ và việc nên làm tiếp theo. Dùng thử ngay
Câu hỏi thường gặp
Doanh nghiệp nhỏ có cần chính sách sử dụng AI không?
Có, nếu nhân viên đang dùng AI cho công việc. Một văn bản ngắn với danh sách công cụ và quy tắc dữ liệu đã giảm đáng kể rủi ro.
Mẫu chính sách sử dụng AI có dùng nguyên văn được không?
Không nên. Cần thay thông tin công ty, điều chỉnh theo công cụ thực tế và rà soát pháp lý, đặc biệt phần xử lý vi phạm.
Chính sách AI nên dài bao nhiêu?
Bản cho nhân viên nên 2–3 trang, dễ đọc. Chi tiết kỹ thuật và danh sách công cụ đưa vào phụ lục.
Có nên cấm nhân viên dùng ChatGPT bản miễn phí không?
Nhiều công ty cho phép với dữ liệu công khai và cấm với dữ liệu nội bộ trở lên. Quyết định phụ thuộc điều khoản dữ liệu của gói đó tại thời điểm xét duyệt.
Ai nên là đầu mối AI trong công ty nhỏ?
Thường là người phụ trách IT, vận hành hoặc trợ lý giám đốc có hiểu biết công nghệ, được lãnh đạo giao quyền rõ ràng.
Bao lâu cập nhật chính sách AI một lần?
Ít nhất mỗi năm, và ngay khi công ty đổi công cụ AI, có sự cố hoặc có văn bản pháp luật mới liên quan.
Bài viết liên quan
- Chính sách sử dụng AI nội bộ cho doanh nghiệp
- AI Governance là gì? Quản trị việc dùng AI trong công ty
- Shadow AI là gì? Nhân viên tự dùng AI ngoài kiểm soát
- Bảo mật dữ liệu khi dùng ChatGPT, Claude trong công ty
- Dữ liệu cá nhân khi dùng AI: doanh nghiệp Việt Nam cần lưu ý gì
- AI gây sai sót, ai chịu trách nhiệm trong doanh nghiệp
- ISO/IEC 42001 là gì? Hệ thống quản lý AI cho doanh nghiệp