Trong toàn bộ khung pháp lý về dữ liệu cá nhân, đây là nhóm nghĩa vụ có khoảng cách lớn nhất giữa mức độ phổ biến của hành vi và mức độ nhận thức về nghĩa vụ. Gần như mọi doanh nghiệp có ứng dụng số đều đang chuyển dữ liệu ra nước ngoài; rất ít doanh nghiệp có hồ sơ tương ứng.
Và đây cũng là nhóm có chế tài nặng nhất: trần xử phạt với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới là 5% doanh thu của năm trước liền kề.
Thế nào là chuyển dữ liệu ra nước ngoài
Không cần có hành động “gửi” theo nghĩa thông thường. Chỉ cần dữ liệu cá nhân của công dân Việt Nam được lưu trữ hoặc xử lý trên hạ tầng đặt ngoài lãnh thổ, hoặc được tổ chức, cá nhân ở nước ngoài tiếp cận, là đã phát sinh hoạt động này.
Bảng dưới đây liệt kê các tình huống thường gặp mà doanh nghiệp không nhận ra:
| Việc đang làm | Vì sao là chuyển dữ liệu xuyên biên giới |
|---|---|
| Lưu dữ liệu khách hàng trên dịch vụ đám mây quốc tế | Máy chủ đặt ở khu vực nước ngoài, trừ khi chọn vùng lưu trữ tại Việt Nam |
| Dùng phần mềm quản lý khách hàng, nhân sự, kế toán dạng dịch vụ của nhà cung cấp nước ngoài | Dữ liệu nhập vào nằm trên hạ tầng của nhà cung cấp |
| Gắn mã theo dõi của nền tảng quảng cáo, công cụ phân tích website | Dữ liệu hành vi người dùng được truyền thẳng sang nền tảng |
| Dùng nền tảng gửi thư điện tử hàng loạt | Danh sách địa chỉ và hành vi mở thư nằm trên hệ thống nước ngoài |
| Đưa dữ liệu vào công cụ trí tuệ nhân tạo | Nội dung nhập vào được xử lý trên hạ tầng của nhà cung cấp mô hình |
| Chia sẻ dữ liệu với công ty mẹ, công ty liên kết ở nước ngoài | Quan hệ nội bộ tập đoàn không miễn trừ nghĩa vụ |
| Thuê ngoài chăm sóc khách hàng, kiểm thử phần mềm cho đối tác nước ngoài | Nhân sự nước ngoài tiếp cận dữ liệu của khách hàng Việt Nam |
Dòng cuối cùng đáng chú ý vì nó không liên quan tới máy chủ: chỉ cần nhân sự ở nước ngoài truy cập được dữ liệu là đủ phát sinh nghĩa vụ.
Nghĩa vụ chính
Lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an. Nghị định 356/2025/NĐ-CP quy định cụ thể thành phần hồ sơ, thời hạn nộp, thời hạn cơ quan chuyên trách đánh giá, yêu cầu hoàn thiện hồ sơ và cơ chế cập nhật định kỳ hoặc đột xuất.
Trường hợp hồ sơ chưa đầy đủ và đúng quy định, cơ quan chuyên trách yêu cầu bên chuyển dữ liệu hoàn thiện trong thời hạn 30 ngày.
Hồ sơ này tách riêng với hồ sơ đánh giá tác động xử lý dữ liệu cá nhân thông thường — không gộp làm một được.
Vì sao Việt Nam siết nhóm này
Ba lý do, và hiểu chúng giúp dự đoán được hướng thực thi:
- Khả năng thực thi. Khi dữ liệu đã ra khỏi lãnh thổ, cơ quan Việt Nam khó bảo vệ quyền của công dân, khó yêu cầu xoá, khó xử lý khi có lộ lọt.
- Quy mô. Một lần chuyển giao có thể liên quan tới dữ liệu của hàng triệu người, khác hẳn một vi phạm đơn lẻ.
- Chủ quyền dữ liệu. Đây là định hướng chính sách nhất quán, thể hiện cả trong Luật Trí tuệ nhân tạo với yêu cầu ứng dụng quan trọng vận hành trên hạ tầng trong nước.
Bốn cách giảm rủi ro
- Chọn vùng lưu trữ tại Việt Nam khi nhà cung cấp có tuỳ chọn đó. Đây là biện pháp hiệu quả nhất vì nó loại bỏ hành vi chứ không chỉ quản lý nó. Nhiều nhà cung cấp đám mây lớn đã có hạ tầng hoặc vùng dịch vụ tại Việt Nam.
- Ẩn danh hoặc giả danh trước khi chuyển. Dữ liệu không còn định danh được cá nhân thì phần lớn nghĩa vụ không phát sinh.
- Ký thoả thuận xử lý dữ liệu với từng nhà cung cấp, quy định rõ mục đích, phạm vi, biện pháp bảo vệ, nghĩa vụ thông báo sự cố và nghĩa vụ hỗ trợ khi chủ thể dữ liệu thực hiện quyền.
- Lập và duy trì hồ sơ cho những luồng dữ liệu không thể đưa về trong nước.
Bắt đầu từ một việc
Việc đầu tiên và cũng khó nhất: lập danh sách đầy đủ các dịch vụ số mà tổ chức đang dùng. Không phải danh sách do phòng công nghệ thông tin cung cấp — mà danh sách thật, gồm cả những công cụ mà phòng marketing, nhân sự, kinh doanh tự đăng ký bằng thẻ tín dụng cá nhân. Trong hầu hết tổ chức, số lượng công cụ thực tế lớn hơn nhiều so với con số mà ban lãnh đạo hình dung, và đó chính là phần rủi ro không được quản lý.
Hỏi đáp nhanh
Dùng Google Drive hay dịch vụ đám mây quốc tế lưu dữ liệu khách hàng có phải chuyển dữ liệu ra nước ngoài không?
Nếu dữ liệu được lưu trên hạ tầng đặt ngoài lãnh thổ Việt Nam thì có. Nhiều nhà cung cấp đám mây lớn cho phép chọn vùng lưu trữ; chọn vùng tại Việt Nam là cách loại bỏ hành vi chuyển dữ liệu xuyên biên giới thay vì phải quản lý nó bằng hồ sơ.
Chia sẻ dữ liệu với công ty mẹ ở nước ngoài có được miễn trừ không?
Không. Quan hệ nội bộ tập đoàn không tạo ra miễn trừ đối với nghĩa vụ về chuyển dữ liệu cá nhân xuyên biên giới. Việc chuyển giao giữa các pháp nhân trong cùng tập đoàn vẫn phát sinh đầy đủ nghĩa vụ lập hồ sơ đánh giá tác động.
Chỉ cho nhân sự nước ngoài truy cập dữ liệu, không gửi đi đâu, có tính là chuyển không?
Có. Việc tổ chức, cá nhân ở nước ngoài tiếp cận được dữ liệu cá nhân của công dân Việt Nam đã đủ làm phát sinh hoạt động chuyển dữ liệu xuyên biên giới, kể cả khi dữ liệu vẫn nằm trên máy chủ trong nước. Đây là tình huống hay gặp khi thuê ngoài chăm sóc khách hàng hoặc kiểm thử phần mềm.
Hồ sơ chuyển dữ liệu xuyên biên giới có gộp chung với hồ sơ đánh giá tác động xử lý được không?
Không. Đây là hai loại hồ sơ riêng biệt. Doanh nghiệp vừa xử lý dữ liệu cá nhân vừa chuyển dữ liệu ra nước ngoài cần lập và duy trì cả hai, theo mẫu biểu ban hành kèm Nghị định 356/2025/NĐ-CP.
Hồ sơ nộp bị yêu cầu bổ sung thì có bao lâu để hoàn thiện?
Trường hợp hồ sơ chưa đầy đủ và đúng quy định, cơ quan chuyên trách bảo vệ dữ liệu cá nhân yêu cầu bên chuyển dữ liệu xuyên biên giới hoàn thiện hồ sơ trong thời hạn 30 ngày.
Lưu ý: Bài viết tổng hợp quy định đang có hiệu lực tại thời điểm đăng và chỉ mang tính tham khảo, không thay thế ý kiến pháp lý cho một vụ việc cụ thể. Văn bản pháp luật có thể được sửa đổi; vui lòng đối chiếu bản mới nhất hoặc trao đổi với luật sư trước khi quyết định.