Truy xuất nguồn gốc hàng hóa: Doanh nghiệp cần lưu ý gì?

Định danh, xác thực và truy xuất nguồn gốc trên môi trường số đặt ra yêu cầu về tuân thủ, trách nhiệm dữ liệu và bảo vệ người tiêu dùng. Luật sư Nguyễn Văn Đồng, Trưởng Văn phòng Luật sư Nhân Chính (Đoàn Luật sư TP Hà Nội), phân tích những nội dung doanh nghiệp cần lưu ý khi triển khai Nghị định 372/2026/NĐ-CP trong sản xuất và kinh doanh.

Thưa luật sư Nguyễn Văn Đồng, Nghị định 372/2026/NĐ-CP quy định bắt buộc định danh, xác thực và truy xuất nguồn gốc đối với sản phẩm, hàng hóa có mức độ rủi ro cao. Doanh nghiệp cần căn cứ vào danh mục, lộ trình nào để xác định nghĩa vụ của mình khi Nghị định có hiệu lực từ ngày 01/01/2027?

Luật sư Nguyễn Văn Đồng.

Luật sư Nguyễn Văn Đồng.

Luật sư: Theo tôi điều doanh nghiệp cần đặc biệt lưu ý là không nên hiểu rằng cứ đến ngày 01/01/2027 thì tất cả sản phẩm, hàng hóa đều phải áp dụng ngay cùng một phương thức định danh, xác thực và truy xuất nguồn gốc. Nghị định số 372/2026/NĐ-CP được Chính phủ ban hành ngày 29/09/2026 và có hiệu lực từ ngày 01/01/2027. Đây là nghị định quy định hoạt động định danh, xác thực và truy xuất nguồn gốc sản phẩm, hàng hóa trên môi trường số thông qua mã UID và Nền tảng quốc gia về định danh, xác thực và truy xuất nguồn gốc sản phẩm, hàng hóa.

Về nguyên tắc, đối với sản phẩm, hàng hóa có mức độ rủi ro cao, việc định danh, xác thực dữ liệu chủ và truy xuất nguồn gốc là bắt buộc. Tuy nhiên, danh mục sản phẩm, hàng hóa rủi ro cao, lộ trình áp dụng, cũng như việc phải thực hiện theo lô, mẻ hay đến từng đơn vị sản phẩm, các sự kiện trọng yếu và yêu cầu dữ liệu chuyên ngành sẽ được bộ quản lý ngành, lĩnh vực xác định, quyết định theo thẩm quyền. Điều này có ý nghĩa rất thực tế đối với doanh nghiệp. Khi đánh giá nghĩa vụ tuân thủ, doanh nghiệp không nên chỉ đọc riêng Nghị định 372 mà cần rà soát ba tầng quy định.

Thứ nhất là Nghị định 372/2026/NĐ-CP – văn bản đặt ra khung pháp lý về UID, chứng chỉ số, bằng chứng số, Nền tảng quốc gia và nguyên tắc truy xuất nguồn gốc trên môi trường số.

Thứ hai là Nghị định 37/2026/NĐ-CP quy định chi tiết một số điều và biện pháp tổ chức thi hành Luật Chất lượng sản phẩm, hàng hóa. Nghị định này đã xác định nguyên tắc: đối với sản phẩm, hàng hóa có mức độ rủi ro cao, truy xuất nguồn gốc là bắt buộc; đồng thời giao các bộ quản lý ngành, lĩnh vực ban hành danh mục và lộ trình bắt buộc áp dụng. Danh mục, lộ trình phải được công bố công khai và kết nối, chia sẻ dữ liệu với Cổng thông tin truy xuất nguồn gốc sản phẩm, hàng hóa quốc gia.

Thứ ba là văn bản quản lý chuyên ngành của bộ, cơ quan ngang bộ tương ứng với sản phẩm mà doanh nghiệp sản xuất, nhập khẩu hoặc kinh doanh. Đây mới là tầng quy định mà doanh nghiệp cần theo dõi sát nhất, bởi mỗi ngành hàng có mức độ rủi ro, đặc điểm chuỗi cung ứng và yêu cầu quản lý khác nhau.

Đặc biệt, Nghị định 372 quy định bộ quản lý ngành, lĩnh vực có trách nhiệm hướng dẫn cụ thể các sự kiện trọng yếu phải khởi tạo chứng chỉ số trong quá trình truy xuất nguồn gốc đối với sản phẩm, hàng hóa rủi ro cao. Nếu một chuỗi cung ứng thuộc phạm vi quản lý của nhiều bộ, thì bộ quản lý sản phẩm, hàng hóa đó sẽ chủ trì phối hợp với các bộ liên quan để xác định danh mục và các sự kiện trọng yếu.

Vì vậy, tôi cho rằng doanh nghiệp nên thực hiện ngay một “ma trận tuân thủ truy xuất nguồn gốc” cho từng nhóm sản phẩm. Trong đó cần xác định: sản phẩm có thuộc danh mục rủi ro cao hay không; cơ quan quản lý chuyên ngành là ai; lộ trình áp dụng bắt buộc bắt đầu từ thời điểm nào; phải truy xuất theo lô, hay từng đơn vị; những công đoạn nào là sự kiện trọng yếu; dữ liệu nào phải ghi nhận; chứng từ nào phải số hóa, xác thực và kết nối.

Khi dữ liệu được ghi nhận qua mã định danh sản phẩm, hàng hóa (UID), trách nhiệm bảo đảm tính chính xác, đầy đủ của thông tin được phân định thế nào giữa các chủ thể trong chuỗi cung ứng? Nếu thuê đơn vị cung cấp dịch vụ khởi tạo chứng chỉ số, doanh nghiệp cần thỏa thuận những nội dung gì để xác định rõ trách nhiệm pháp lý?

Luật sư: Theo tôi đây là một trong những vấn đề quan trọng nhất của Nghị định 372. Bởi khi truy xuất nguồn gốc chuyển sang môi trường số, câu hỏi không chỉ là “dữ liệu có được ghi nhận hay không”, mà quan trọng hơn là ai tạo ra dữ liệu, ai xác nhận dữ liệu và ai chịu trách nhiệm khi dữ liệu đó sai.

Nghị định 372 thiết kế theo hướng trách nhiệm phải gắn với công đoạn và sự kiện mà chủ thể đó kiểm soát. Các tổ chức, cá nhân sản xuất, chế biến, gia công, kinh doanh, phân phối, nhập khẩu, vận chuyển, lưu kho… có thể là bên phát hành chứng chỉ số đối với dữ liệu thuộc phạm vi trách nhiệm của mình.

Chủ thể phát hành phải khởi tạo chứng chỉ số cho dữ liệu chủ, dữ liệu phát sinh tại công đoạn truy xuất và các chứng nhận, giấy tờ thuộc thẩm quyền của mình; đồng thời ký chứng chỉ số bằng khóa bí mật do mình tạo lập, nắm giữ. Nói cách khác, việc thuê một doanh nghiệp công nghệ để thực hiện thao tác kỹ thuật không đồng nghĩa với việc doanh nghiệp kinh doanh chuyển toàn bộ trách nhiệm pháp lý về dữ liệu cho nhà cung cấp dịch vụ.

Truy xuất nguồn gốc trên môi trường số đặt ra yêu cầu về tuân thủ, trách nhiệm dữ liệu và bảo vệ người tiêu dùng. (Ảnh minh họa, có hỗ trợ AI).

Truy xuất nguồn gốc trên môi trường số đặt ra yêu cầu về tuân thủ, trách nhiệm dữ liệu và bảo vệ người tiêu dùng. (Ảnh minh họa, có hỗ trợ AI).

Nghị định 372 đã quy định khá rõ nếu việc khởi tạo chứng chỉ số được thực hiện bởi bên cung cấp dịch vụ thì phải có thỏa thuận xác định rõ chủ thể thực hiện, phạm vi thực hiện, trách nhiệm bảo đảm tính chính xác, đầy đủ của dữ liệu và trách nhiệm pháp lý của các bên. Do đó, nếu tôi tư vấn cho doanh nghiệp ký hợp đồng với nhà cung cấp dịch vụ, tôi sẽ không khuyến nghị chỉ ký một hợp đồng dịch vụ công nghệ thông tin thông thường. Hợp đồng cần có một phụ lục hoặc điều khoản riêng về phân định trách nhiệm dữ liệu và chứng cứ điện tử. Ít nhất cần làm rõ 07 nhóm nội dung:

Một là, xác định chủ thể chịu trách nhiệm về từng loại dữ liệu. Ví dụ, dữ liệu về nguyên liệu đầu vào thuộc về ai; dữ liệu sản xuất thuộc về ai; dữ liệu đóng gói, lưu kho, vận chuyển thuộc về ai; dữ liệu bán hàng, xuất hóa đơn thuộc về ai.

Hai là, phân định quyền nhập, sửa, xác nhận và phê duyệt dữ liệu. Phải xác định nhân sự nào được tạo dữ liệu, ai được sửa, ai được xác nhận và trong trường hợp nào hệ thống cho phép điều chỉnh dữ liệu đã phát hành.

Ba là, quy định cơ chế kiểm soát tính chính xác và đầy đủ. Nhà cung cấp dịch vụ có trách nhiệm kỹ thuật không đồng nghĩa với việc họ có thể tự xác nhận tính đúng đắn của thông tin thương mại, sản xuất hoặc chất lượng mà doanh nghiệp cung cấp.

Bốn là, quy định về khóa bí mật, chữ ký điện tử, tài khoản và quyền truy cập. Nghị định 372 gắn chứng chỉ số với cơ chế mã hóa, khóa bí mật, khóa công khai và chữ ký điện tử; vì vậy hợp đồng cần quy định rõ ai quản lý khóa, cơ chế cấp quyền, thu hồi quyền, xử lý mất hoặc lộ khóa và trách nhiệm khi có hành vi sử dụng trái phép.

Năm là, cơ chế lưu trữ và cung cấp nhật ký hệ thống. Khi có tranh chấp, doanh nghiệp cần chứng minh được dữ liệu được tạo vào thời điểm nào, bởi tài khoản nào, từ thiết bị nào, có bị sửa đổi hay không và ai đã phê duyệt. Đây có thể là nguồn chứng cứ quan trọng để xác định trách nhiệm.

Sáu là, quy trình xử lý sự cố và thông báo vi phạm. Ví dụ, nếu nhà cung cấp phát hiện dữ liệu bị nhập sai hoặc tài khoản bị xâm nhập thì trong bao lâu phải thông báo cho doanh nghiệp, ai có quyền khóa dữ liệu, khắc phục và báo cáo cơ quan có thẩm quyền.

Bảy là, trách nhiệm bồi thường, phạt vi phạm và hoàn trả chi phí. Hợp đồng phải phân biệt rõ trách nhiệm của nhà cung cấp khi lỗi xuất phát từ hệ thống, thao tác kỹ thuật của họ với trường hợp dữ liệu đầu vào do doanh nghiệp cung cấp sai.

Điểm cốt lõi là doanh nghiệp phải hiểu rằng dịch vụ công nghệ có thể thuê ngoài, nhưng trách nhiệm đối với thông tin thuộc phạm vi quản lý của doanh nghiệp không mặc nhiên được “thuê ngoài”. Việc phân định trách nhiệm trong hợp đồng sẽ giúp doanh nghiệp có cơ sở quay lại yêu cầu nhà cung cấp dịch vụ chịu trách nhiệm khi có lỗi thuộc về họ, nhưng không làm mất đi nghĩa vụ của doanh nghiệp trước cơ quan quản lý hoặc người tiêu dùng.

Nếu thông tin truy xuất bị làm giả hoặc sai lệch, gây thiệt hại cho người tiêu dùng, căn cứ nào được sử dụng để xác định chủ thể chịu trách nhiệm, xử lý vi phạm và yêu cầu bồi thường? Người tiêu dùng cần lưu giữ những dữ liệu, chứng cứ nào để bảo vệ quyền lợi?

Luật sư: Trong trường hợp này tôi cho rằng cần tách thành hai vấn đề: trách nhiệm do thông tin truy xuất sai lệch và trách nhiệm bồi thường thiệt hại cho người tiêu dùng. Hai vấn đề có liên quan nhưng không hoàn toàn đồng nhất. Về nguyên tắc, việc truy xuất nguồn gốc và minh bạch chuỗi cung ứng theo Luật sửa đổi Luật Chất lượng sản phẩm, hàng hóa phải bảo đảm tính trung thực, khách quan, xác thực và khả năng xác minh.

Vì vậy, khi phát sinh thông tin giả hoặc sai lệch, cơ quan có thẩm quyền có thể dựa vào dấu vết dữ liệu điện tử, chứng chỉ số, lịch sử giao dịch, hồ sơ sản xuất - nhập khẩu - lưu kho - vận chuyển - phân phối và các chứng từ liên quan để xác định dữ liệu được tạo ra ở công đoạn nào và chủ thể nào có trách nhiệm đối với công đoạn đó.

Về trách nhiệm bồi thường, căn cứ quan trọng là Luật Bảo vệ quyền lợi người tiêu dùng năm 2023. Điều 34 quy định tổ chức, cá nhân kinh doanh có trách nhiệm bồi thường khi sản phẩm, hàng hóa có khuyết tật do mình cung cấp gây thiệt hại đến tính mạng, sức khỏe hoặc tài sản của người tiêu dùng, kể cả trong trường hợp họ không biết hoặc không có lỗi trong việc phát sinh khuyết tật, trừ các trường hợp được miễn trách nhiệm theo luật.

Đáng chú ý, phạm vi chủ thể có trách nhiệm không chỉ giới hạn ở nhà sản xuất. Luật còn quy định đối với nhà nhập khẩu, chủ thể gắn tên thương mại hoặc nhãn hiệu cho phép nhận biết đó là nhà sản xuất, nhập khẩu; bên hoạt động trung gian thương mại, bên trực tiếp cung cấp sản phẩm cho người tiêu dùng và một số chủ thể liên quan khác theo quy định pháp luật.

Trường hợp nhiều chủ thể cùng gây thiệt hại thì có thể phát sinh trách nhiệm liên đới theo quy định của Luật. Như vậy, không nên suy nghĩ đơn giản rằng “ai nhập dữ liệu sai thì người đó đương nhiên là người duy nhất chịu trách nhiệm”. Cơ quan giải quyết tranh chấp phải xem xét chuỗi hành vi, quyền kiểm soát dữ liệu, công đoạn xảy ra sai lệch, quan hệ giữa các chủ thể, thiệt hại thực tế và quan hệ nhân quả.

Đối với người tiêu dùng, lời khuyên thực tế nhất là phải coi dữ liệu truy xuất điện tử là một loại chứng cứ cần được bảo quản ngay khi phát hiện bất thường. Người tiêu dùng nên lưu giữ: Ảnh hoặc video của mã UID/QR trên sản phẩm, bao bì và tem nhãn; Ảnh chụp màn hình toàn bộ thông tin truy xuất hiển thị tại thời điểm kiểm tra, tốt nhất thể hiện ngày, giờ; Tên sản phẩm, số lô, số serial, ngày sản xuất, hạn sử dụng, tên và địa chỉ nhà sản xuất hoặc nhà nhập khẩu; Hóa đơn điện tử, hóa đơn bán hàng, phiếu thu, đơn hàng trên sàn thương mại điện tử hoặc các chứng từ chứng minh giao dịch;

Nội dung quảng cáo, cam kết về nguồn gốc, chất lượng, xuất xứ của sản phẩm; Tin nhắn, email, nội dung trao đổi với người bán hoặc nhà sản xuất; Kết quả kiểm nghiệm, giám định nếu sản phẩm gây thiệt hại về sức khỏe hoặc tài sản; Hồ sơ y tế, hóa đơn viện phí, chi phí điều trị, chứng từ sửa chữa hoặc thay thế tài sản nếu có thiệt hại; Các văn bản khiếu nại, phản hồi và phương án giải quyết của doanh nghiệp.

Anh Đức

Nguồn Doanh nhân & Công lý: https://doanhnhan.congly.vn/truy-xuat-nguon-goc-hang-hoa-doanh-nghiep-can-luu-y-gi.html