FLAT LAW FIRM

Dịch vụ pháp lý cho doanh nghiệp trong nước và FDI

Chuyển dữ liệu cá nhân ra nước ngoài

Gửi dữ liệu nhân sự về công ty mẹ ở nước ngoài, dùng Google Workspace hay Microsoft 365, lưu trữ trên AWS, thuê đối tác nước ngoài xử lý dữ liệu khách hàng — tất cả đều có thể cấu thành “chuyển dữ liệu cá nhân xuyên biên giới” theo Điều 20 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 (có hiệu lực từ ngày 01/01/2026). Từ thời điểm này, doanh nghiệp phải bảo đảm sự đồng ý của chủ thể dữ liệu, lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an trong 60 ngày kể từ ngày đầu tiên chuyển. Vi phạm có thể bị phạt đến 5% doanh thu năm trước liền kề theo Nghị định 330/2026/NĐ-CP. FLAT LAW FIRM hỗ trợ rà soát toàn bộ luồng dữ liệu, soạn hồ sơ đánh giá tác động, hoàn thiện văn bản ràng buộc trách nhiệm với bên nhận và xây dựng chính sách nội bộ để doanh nghiệp tuân thủ đúng ngay từ đầu.

Biểu tượng bảo vệ dữ liệu cá nhân

Chuyển dữ liệu cá nhân ra nước ngoài: doanh nghiệp nào cần quan tâm?

  • Tập đoàn đa quốc gia, công ty FDI chuyển dữ liệu nhân sự, dữ liệu khách hàng về công ty mẹ hoặc trung tâm dữ liệu khu vực đặt ở nước ngoài.
  • Doanh nghiệp sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu thu thập tại Việt Nam: Google Workspace, Microsoft 365, AWS, các hệ thống HRM/CRM quốc tế.
  • Doanh nghiệp thuê đối tác nước ngoài xử lý dữ liệu: gia công phân tích dữ liệu, dịch vụ chăm sóc khách hàng, kiểm toán, tư vấn có tiếp cận dữ liệu cá nhân.
  • Doanh nghiệp lưu trữ dữ liệu cá nhân trên dịch vụ điện toán đám mây của nhà cung cấp nước ngoài.
  • Doanh nghiệp có website, ứng dụng thu thập dữ liệu người dùng Việt Nam và đồng bộ về máy chủ ở nước ngoài.

Vấn đề pháp lý doanh nghiệp thường gặp

Sai lầm phổ biến nhất là cho rằng chỉ “gửi file ra nước ngoài” mới là chuyển dữ liệu xuyên biên giới. Theo khoản 1 Điều 20 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15, việc sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu thu thập tại Việt Nam — như email công ty chạy trên Google Workspace hay Microsoft 365, dữ liệu lưu trên AWS — cũng cấu thành chuyển dữ liệu cá nhân xuyên biên giới. Rất nhiều doanh nghiệp đang trong tình trạng này mà chưa từng lập hồ sơ gì.

Sai lầm thứ hai là hiểu sai phạm vi miễn trừ. Luật có miễn nghĩa vụ lập Hồ sơ đánh giá tác động cho trường hợp “cơ quan, tổ chức lưu trữ dữ liệu cá nhân của người lao động thuộc cơ quan, tổ chức đó trên dịch vụ điện toán đám mây” — nhưng miễn trừ này chỉ áp dụng cho hoạt động lưu trữ. Nếu công ty mẹ ở nước ngoài còn xử lý dữ liệu nhân sự đó (đánh giá hiệu suất, tính lương tập trung, phân tích nhân sự…), doanh nghiệp cần đánh giá lại từng luồng dữ liệu cụ thể thay vì mặc định là được miễn.

Sai lầm thứ ba là có sự đồng ý chung chung của người lao động/khách hàng nhưng không có sự đồng ý riêng cho mục đích chuyển dữ liệu xuyên biên giới. Pháp luật yêu cầu sự đồng ý phải rõ ràng, cụ thể cho từng mục đích và phải thông báo cho chủ thể dữ liệu về việc dữ liệu của họ được chuyển ra nước ngoài, tổ chức nhận dữ liệu và mục đích xử lý — thiếu một trong các yếu tố này đều có thể bị xử phạt.

Xem thêm Chuyển dữ liệu cá nhân xuyên biên giới (bài viết thực hành của FLAT LAW FIRM).

Ba trường hợp được coi là chuyển dữ liệu cá nhân xuyên biên giới

Khoản 1 Điều 20 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 xác định ba nhóm hành vi:

  • Chuyển dữ liệu đang lưu trữ tại Việt Nam đến hệ thống lưu trữ dữ liệu đặt ngoài lãnh thổ nước Cộng hòa xã hội chủ nghĩa Việt Nam.
  • Cơ quan, tổ chức, cá nhân tại Việt Nam chuyển dữ liệu cá nhân cho tổ chức, cá nhân ở nước ngoài — ví dụ gửi danh sách nhân sự, hồ sơ khách hàng cho công ty mẹ, đối tác, nhà cung cấp dịch vụ ở nước ngoài.
  • Sử dụng nền tảng ở ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân được thu thập tại Việt Nam — ví dụ hệ thống email, lưu trữ đám mây, phần mềm quản trị đặt máy chủ ở nước ngoài.

Doanh nghiệp nên bắt đầu bằng việc kiểm kê toàn bộ luồng dữ liệu: dữ liệu nào, của ai, đang nằm ở đâu, ai có quyền truy cập từ nước ngoài. Đây là bước không thể bỏ qua trước khi đánh giá nghĩa vụ tuân thủ.

Điều kiện và trình tự tuân thủ

  1. Bảo đảm sự đồng ý của chủ thể dữ liệu đối với mục đích chuyển dữ liệu xuyên biên giới (Điều 9 Luật 91/2025/QH15): sự đồng ý phải rõ ràng, cụ thể cho từng mục đích, có thể in, sao chép bằng văn bản — kể cả dưới dạng điện tử hoặc định dạng kiểm chứng được. Sự im lặng hoặc không phản hồi không được coi là đồng ý. Đồng thời phải thông báo cho chủ thể dữ liệu về việc dữ liệu của họ được chuyển ra nước ngoài, tổ chức nhận dữ liệu và mục đích xử lý. Một số trường hợp pháp luật cho phép xử lý mà không cần sự đồng ý (tình huống cấp bách, thực hiện nghĩa vụ pháp lý…) — cần đối chiếu từng trường hợp cụ thể.
  2. Thiết lập văn bản ràng buộc trách nhiệm giữa bên chuyển và bên nhận dữ liệu xuyên biên giới: hợp đồng hoặc văn bản chuyển giao thể hiện rõ trách nhiệm bảo vệ dữ liệu cá nhân của các bên, mục đích, phạm vi, loại dữ liệu, thời hạn xử lý/lưu trữ/xóa hủy và cơ chế phối hợp khi xảy ra vi phạm. Với tập đoàn đa quốc gia, đây thường là thỏa thuận chuyển dữ liệu nội bộ tập đoàn (intra-group data transfer agreement).
  3. Lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới theo Điều 18 Nghị định 356/2025/NĐ-CP, gồm ba thành phần (xem bảng dưới). Hồ sơ này khác với hồ sơ đánh giá tác động xử lý dữ liệu cá nhân áp dụng cho hoạt động xử lý dữ liệu nói chung.
  4. Gửi hồ sơ cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an: 01 bản chính trong thời hạn 60 ngày kể từ ngày đầu tiên chuyển dữ liệu. Hồ sơ phải được cập nhật khi có thay đổi và luôn có sẵn để phục vụ hoạt động kiểm tra, đánh giá của cơ quan chức năng.
  5. Áp dụng biện pháp bảo mật và phương án an toàn trong quá trình chuyển và sau khi chuyển: mã hóa, kiểm soát truy cập, tiêu chuẩn bảo vệ dữ liệu được áp dụng tại bên nhận.

Trình tự trên áp dụng cho trường hợp chung. Tùy từng mô hình chuyển dữ liệu (nội bộ tập đoàn, thuê ngoài, cloud…), thứ tự và trọng tâm công việc có thể khác nhau — liên hệ FLAT LAW FIRM để được thiết kế lộ trình phù hợp.

Thành phần Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới

Thành phần (khoản 2 Điều 18 NĐ 356/2025/NĐ-CP)Nội dung chính
Báo cáo đánh giá tác động theo Mẫu số 09 (Phụ lục NĐ 356/2025/NĐ-CP)Thông tin và liên lạc của bên chuyển, bên nhận, bên xử lý và các bên liên quan; bộ phận/nhân sự bảo vệ dữ liệu cá nhân; mục đích, loại dữ liệu, chi tiết hoạt động chuyển/xử lý và sơ đồ luồng dữ liệu; việc xin sự đồng ý của chủ thể dữ liệu; chính sách lưu trữ, xóa, hủy; phương án bảo đảm an toàn sau khi chuyển, biện pháp và tiêu chuẩn bảo vệ áp dụng; sơ đồ hệ thống lưu trữ/xử lý của bên nhận
Bản sao hợp đồng hoặc văn bản chuyển giao dữ liệuThể hiện sự ràng buộc, trách nhiệm giữa các tổ chức, cá nhân chuyển và nhận dữ liệu xuyên biên giới
Chính sách, quy trình, quy định, biểu mẫu và tài liệu liên quanCác tài liệu về bảo vệ dữ liệu cá nhân của bên có hoạt động chuyển dữ liệu xuyên biên giới (chính sách bảo mật, quy trình nội bộ, biểu mẫu đồng ý…)

Các trường hợp được miễn lập hồ sơ đánh giá tác động

Khoản 6 Điều 20 Luật 91/2025/QH15 miễn nghĩa vụ lập hồ sơ cho bốn nhóm trường hợp:

  • Việc chuyển dữ liệu cá nhân xuyên biên giới của cơ quan nhà nước có thẩm quyền.
  • Cơ quan, tổ chức lưu trữ dữ liệu cá nhân của người lao động thuộc cơ quan, tổ chức đó trên dịch vụ điện toán đám mây.
  • Chủ thể dữ liệu tự chuyển dữ liệu cá nhân của mình xuyên biên giới.
  • Các trường hợp khác theo quy định của Chính phủ.

Lưu ý quan trọng: miễn lập hồ sơ không đồng nghĩa miễn mọi nghĩa vụ. Doanh nghiệp thuộc diện miễn trừ vẫn phải tuân thủ các nguyên tắc bảo vệ dữ liệu cá nhân khác (bảo mật, giới hạn mục đích, bảo đảm quyền của chủ thể dữ liệu…). Đặc biệt với miễn trừ “lưu trữ dữ liệu người lao động trên cloud”: nếu bên nhận ở nước ngoài còn thực hiện hoạt động xử lý vượt quá phạm vi lưu trữ đơn thuần, doanh nghiệp nên đánh giá lại thay vì mặc định áp dụng miễn trừ — đây là điểm các đoàn kiểm tra thường soi kỹ.

FLAT LAW FIRM hỗ trợ những gì?

  • Rà soát và kiểm kê luồng dữ liệu: xác định dữ liệu nào đang được chuyển ra nước ngoài, theo hình thức nào trong ba nhóm của Điều 20, và có thuộc diện miễn trừ hay không.
  • Soạn Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới: Báo cáo theo Mẫu số 09, mô tả luồng dữ liệu, đánh giá rủi ro và phương án bảo đảm an toàn — xem thêm bài viết thực hành của chúng tôi.
  • Soạn thảo văn bản ràng buộc trách nhiệm: hợp đồng chuyển giao dữ liệu với đối tác nước ngoài; thỏa thuận chuyển dữ liệu nội bộ tập đoàn (intra-group agreement) cho doanh nghiệp FDI.
  • Hoàn thiện cơ chế đồng ý và thông báo: biểu mẫu xin sự đồng ý cho mục đích chuyển xuyên biên giới, nội dung thông báo cho chủ thể dữ liệu — bảo đảm rõ ràng, cụ thể, kiểm chứng được theo Điều 9.
  • Xây dựng chính sách nội bộ: chính sách bảo vệ dữ liệu cá nhân, quy trình xử lý yêu cầu của chủ thể dữ liệu, quy trình ứng phó sự cố lộ/mất dữ liệu.
  • Đại diện làm việc với cơ quan chức năng: chuẩn bị và nộp hồ sơ cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an; phối hợp khi có yêu cầu bổ sung hoặc kiểm tra.
  • Đào tạo nội bộ: tập huấn cho nhân sự về nghĩa vụ bảo vệ dữ liệu cá nhân trong hoạt động hằng ngày — xem thêm Tư vấn pháp lý thường xuyên và Tư vấn pháp lý thường xuyên cho doanh nghiệp FDI.

Quy trình thực hiện

  1. Tiếp nhận thông tin: mô hình hoạt động của doanh nghiệp, các hệ thống đang dùng (email, cloud, HRM/CRM), luồng chuyển dữ liệu hiện tại ra nước ngoài.
  2. Kiểm kê và phân loại: lập bản đồ luồng dữ liệu (loại dữ liệu, chủ thể, bên nhận, mục đích, hình thức chuyển), đối chiếu với ba trường hợp tại khoản 1 Điều 20 và bốn trường hợp miễn trừ tại khoản 6.
  3. Đánh giá khoảng trống tuân thủ (gap analysis): sự đồng ý, văn bản ràng buộc, biện pháp bảo mật, hồ sơ đã có/chưa có.
  4. Soạn thảo hồ sơ: Báo cáo đánh giá tác động theo Mẫu số 09, hợp đồng/văn bản chuyển giao, chính sách và biểu mẫu kèm theo.
  5. Hoàn thiện cơ chế đồng ý và thông báo cho chủ thể dữ liệu trước khi chuyển.
  6. Nộp hồ sơ cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an trong thời hạn 60 ngày kể từ ngày đầu tiên chuyển; theo dõi và xử lý yêu cầu bổ sung (nếu có).
  7. Bàn giao và duy trì: chính sách nội bộ, lịch cập nhật hồ sơ khi có thay đổi, quy trình ứng phó sự cố.

Hồ sơ/tài liệu khách hàng nên chuẩn bị

  • Danh sách các hệ thống đang xử lý/lưu trữ dữ liệu cá nhân (email, cloud, HRM/CRM/ERP, website/ứng dụng).
  • Mô tả luồng chuyển dữ liệu ra nước ngoài hiện tại: dữ liệu gì, của ai, chuyển cho ai, ở đâu, bằng phương thức nào.
  • Hợp đồng với nhà cung cấp dịch vụ nước ngoài (Google, Microsoft, AWS, đối tác gia công…).
  • Thỏa thuận nội bộ tập đoàn về chia sẻ dữ liệu (nếu có).
  • Chính sách bảo mật, quy định nội bộ về dữ liệu hiện hành (nếu có).
  • Mẫu hợp đồng lao động, thỏa thuận bảo mật với người lao động.
  • Thông tin liên lạc của nhân sự phụ trách công nghệ thông tin và pháp chế.

Thời gian và chi phí dự kiến

Thời gian hoàn thành phụ thuộc vào mức độ phức tạp của luồng dữ liệu: doanh nghiệp chỉ dùng một vài nền tảng cloud phổ biến thường hoàn tất rà soát và hồ sơ trong vài tuần; tập đoàn có nhiều luồng chuyển dữ liệu song song (nội bộ tập đoàn, thuê ngoài, nhiều quốc gia) cần thời gian dài hơn để kiểm kê và soạn thảo đầy đủ. Lưu ý mốc pháp lý: hồ sơ phải được gửi cho cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên chuyển dữ liệu — doanh nghiệp đang chuyển dữ liệu mà chưa có hồ sơ nên khởi động ngay để không kéo dài tình trạng vi phạm.

Phí dịch vụ được báo giá cụ thể sau khi xác định phạm vi (số luồng dữ liệu, số bên nhận, có/không yếu tố tập đoàn đa quốc gia) — quý khách vui lòng liên hệ để nhận báo giá.

Lưu ý riêng cho doanh nghiệp FDI

  • Chuyển dữ liệu về công ty mẹ: đây là trường hợp điển hình của điểm b khoản 1 Điều 20 (tổ chức tại Việt Nam chuyển dữ liệu cho tổ chức ở nước ngoài). Doanh nghiệp cần thỏa thuận chuyển dữ liệu nội bộ tập đoàn thể hiện rõ trách nhiệm bảo vệ dữ liệu của công ty mẹ, kèm cơ chế để người lao động/khách hàng tại Việt Nam thực hiện quyền của mình sau khi dữ liệu đã chuyển đi.
  • Dữ liệu nhân sự vs dữ liệu khách hàng: hai nhóm dữ liệu có mức độ nhạy cảm và mục đích xử lý khác nhau — hồ sơ đánh giá tác động nên tách bạch từng luồng thay vì gộp chung một báo cáo sơ sài.
  • Hệ thống dùng chung toàn cầu: nhiều tập đoàn bắt buộc công ty con dùng chung HRM/CRM đặt máy chủ ở nước ngoài. Trong trường hợp này, công ty tại Việt Nam vẫn là bên có nghĩa vụ tuân thủ pháp luật Việt Nam — không thể viện dẫn “chính sách toàn cầu” để thay thế hồ sơ theo quy định trong nước.
  • Phối hợp đa ngôn ngữ: biểu mẫu đồng ý, thông báo cho chủ thể dữ liệu và chính sách nội bộ thường cần song ngữ để vừa đáp ứng pháp luật Việt Nam vừa phù hợp quy trình tập đoàn. FLAT LAW FIRM làm việc bằng tiếng Việt, tiếng Trung và tiếng Anh — xem thêm Đầu tư nước ngoài tại Việt Nam và Pháp lý doanh nghiệp.

Rủi ro và chế tài khi vi phạm

  • Phạt tiền 50–100 triệu đồng (Nghị định 330/2026/NĐ-CP) đối với các hành vi: không xác lập hợp đồng/văn bản chuyển giao ràng buộc trách nhiệm giữa bên chuyển và bên nhận; không bảo đảm sự đồng ý của chủ thể dữ liệu cho mục đích chuyển xuyên biên giới hoặc không thông báo cho chủ thể dữ liệu; không áp dụng biện pháp bảo mật phù hợp hoặc không có phương án bảo đảm an toàn sau khi chuyển; cản trở kiểm tra; tiếp tục chuyển sau khi có quyết định yêu cầu ngừng; không thông báo và yêu cầu bên nhận dừng xử lý khi phát hiện vi phạm hoặc sự cố lộ, mất dữ liệu.
  • Phạt theo tỷ lệ doanh thu tại thị trường Việt Nam của năm tài chính liền trước đối với hành vi chuyển dữ liệu xuyên biên giới mà không lập hồ sơ đánh giá tác động, che giấu hoặc khai báo sai về dòng dữ liệu dẫn đến lộ, mất dữ liệu cá nhân, hoặc tiếp tục chuyển sau quyết định yêu cầu ngừng: 1–2% doanh thu (lộ/mất dữ liệu của 10.000 đến dưới 100.000 chủ thể là công dân Việt Nam); 2–3% (100.000 đến dưới 1.000.000 chủ thể); 3–5% (từ 1.000.000 chủ thể trở lên, hoặc gây tổn hại đến quốc phòng, an ninh quốc gia).
  • Mức tối đa: 5% doanh thu của năm trước liền kề đối với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới (khoản 6 Điều 8 Luật 91/2025/QH15).
  • Ngoài phạt tiền: tùy tính chất, mức độ vi phạm còn có thể bị áp dụng hình thức xử phạt bổ sung và buộc khắc phục hậu quả theo quy định; nếu gây thiệt hại phải bồi thường theo pháp luật.

Với mức phạt tính theo phần trăm doanh thu, chi phí tuân thủ từ đầu luôn rẻ hơn chi phí khắc phục sau vi phạm — đặc biệt với doanh nghiệp có quy mô dữ liệu lớn.

Cập nhật pháp lý đến tháng 9/2026

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 có hiệu lực từ ngày 01/01/2026, là văn bản luật đầu tiên điều chỉnh toàn diện về bảo vệ dữ liệu cá nhân tại Việt Nam.

Nghị định 356/2025/NĐ-CP (ban hành ngày 31/12/2025, hiệu lực từ ngày 01/01/2026) quy định chi tiết và hướng dẫn thi hành Luật, thay thế hoàn toàn Nghị định 13/2023/NĐ-CP. Điểm mới quan trọng: thủ tục hành chính được chuẩn hóa bằng 10 biểu mẫu (trong đó có Mẫu số 09 cho Báo cáo đánh giá tác động chuyển dữ liệu xuyên biên giới); quy định riêng về điện toán đám mây, trí tuệ nhân tạo, blockchain; điều kiện chặt chẽ hơn đối với kinh doanh dịch vụ xử lý dữ liệu.

Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 19/8/2026 — lần đầu tiên ấn định chế tài cụ thể, bao gồm phạt theo phần trăm doanh thu đến 5% đối với vi phạm chuyển dữ liệu xuyên biên giới.

Doanh nghiệp từng lập hồ sơ theo khung Nghị định 13/2023/NĐ-CP cần rà soát lại toàn bộ để bảo đảm phù hợp với Luật 91/2025 và Nghị định 356/2025 — nhiều biểu mẫu và yêu cầu đã thay đổi. Nội dung trên trang cần được đối chiếu với văn bản đang có hiệu lực tại thời điểm thực hiện.

Vì sao chọn FLAT LAW FIRM?

Tuân thủ chuyển dữ liệu xuyên biên giới không phải là “điền một mẫu đơn cho xong” — đó là cả một hệ thống gồm kiểm kê luồng dữ liệu, cơ chế đồng ý, hợp đồng ràng buộc, đánh giá rủi ro và chính sách nội bộ vận hành hằng ngày. FLAT LAW FIRM tiếp cận theo hướng đó: chúng tôi rà soát thực tế hoạt động của doanh nghiệp trước, sau đó mới thiết kế hồ sơ và văn bản phù hợp — thay vì áp một bộ mẫu chung cho mọi khách hàng. Với kinh nghiệm tư vấn cho doanh nghiệp FDI và tập đoàn đa quốc gia, chúng tôi hiểu cách dung hòa giữa chính sách toàn cầu của tập đoàn và yêu cầu bắt buộc của pháp luật Việt Nam. Xem thêm Pháp lý doanh nghiệp.

Câu hỏi thường gặp

Công ty dùng Google Workspace / Microsoft 365 / AWS có phải là chuyển dữ liệu ra nước ngoài không?

Có. Đây thuộc trường hợp “sử dụng nền tảng ở ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân được thu thập tại Việt Nam” (điểm c khoản 1 Điều 20 Luật 91/2025/QH15) và phải tuân thủ đầy đủ: sự đồng ý của chủ thể dữ liệu, văn bản ràng buộc trách nhiệm, lập Hồ sơ đánh giá tác động và gửi cho cơ quan chuyên trách thuộc Bộ Công an — trừ khi thuộc một trong bốn trường hợp được miễn tại khoản 6 Điều 20.

Công ty mẹ yêu cầu gửi dữ liệu nhân sự về trụ sở chính ở nước ngoài thì phải làm gì?

Đây là trường hợp tổ chức tại Việt Nam chuyển dữ liệu cho tổ chức ở nước ngoài. Doanh nghiệp cần: (1) bảo đảm sự đồng ý của người lao động cho mục đích chuyển dữ liệu xuyên biên giới và thông báo rõ tổ chức nhận, mục đích xử lý; (2) ký thỏa thuận chuyển dữ liệu nội bộ tập đoàn thể hiện trách nhiệm bảo vệ dữ liệu của công ty mẹ; (3) lập Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới; (4) gửi hồ sơ cho cơ quan chuyên trách thuộc Bộ Công an trong 60 ngày kể từ ngày đầu tiên chuyển. Lưu ý: miễn trừ “lưu trữ dữ liệu người lao động trên cloud” chỉ áp dụng cho hoạt động lưu trữ — nếu công ty mẹ còn xử lý dữ liệu (đánh giá, phân tích…), cần đánh giá lại từng trường hợp.

Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới gồm những gì?

Theo khoản 2 Điều 18 Nghị định 356/2025/NĐ-CP, hồ sơ gồm ba thành phần: (1) Báo cáo đánh giá tác động theo Mẫu số 09 tại Phụ lục của Nghị định; (2) bản sao hợp đồng hoặc văn bản chuyển giao dữ liệu thể hiện sự ràng buộc, trách nhiệm giữa bên chuyển và bên nhận; (3) chính sách, quy trình, quy định, biểu mẫu và tài liệu liên quan về bảo vệ dữ liệu cá nhân.

Thời hạn gửi hồ sơ cho Bộ Công an là bao lâu?

Bên chuyển dữ liệu gửi 01 bản chính hồ sơ cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an trong thời hạn 60 ngày kể từ ngày đầu tiên chuyển dữ liệu. Hồ sơ phải được cập nhật khi có thay đổi và luôn có sẵn để phục vụ hoạt động kiểm tra, đánh giá.

Trường hợp nào được miễn lập hồ sơ đánh giá tác động?

Khoản 6 Điều 20 Luật 91/2025/QH15 miễn cho bốn nhóm: (1) cơ quan nhà nước có thẩm quyền chuyển dữ liệu; (2) tổ chức lưu trữ dữ liệu người lao động của chính mình trên dịch vụ điện toán đám mây; (3) chủ thể dữ liệu tự chuyển dữ liệu của mình; (4) các trường hợp khác theo quy định của Chính phủ. Được miễn lập hồ sơ không có nghĩa được miễn các nghĩa vụ bảo vệ dữ liệu khác.

Vi phạm quy định chuyển dữ liệu ra nước ngoài bị phạt thế nào?

Theo Nghị định 330/2026/NĐ-CP (hiệu lực từ 19/8/2026): phạt 50–100 triệu đồng đối với các hành vi như không có văn bản ràng buộc trách nhiệm, không bảo đảm sự đồng ý hoặc không thông báo cho chủ thể dữ liệu, không áp dụng biện pháp bảo mật. Trường hợp chuyển dữ liệu mà không lập hồ sơ đánh giá tác động, khai báo sai dòng dữ liệu dẫn đến lộ/mất dữ liệu, hoặc tiếp tục chuyển sau quyết định yêu cầu ngừng: phạt 1–5% doanh thu năm tài chính liền trước tại thị trường Việt Nam tùy quy mô ảnh hưởng, tối đa 5% doanh thu năm trước liền kề.

Sự đồng ý của người lao động/khách hàng phải thể hiện như thế nào?

Theo Điều 9 Luật 91/2025/QH15, sự đồng ý phải rõ ràng, cụ thể cho từng mục đích, có thể in, sao chép bằng văn bản — bao gồm cả dưới dạng điện tử hoặc định dạng kiểm chứng được. Sự im lặng hoặc không phản hồi không được coi là đồng ý. Pháp luật cũng quy định một số trường hợp được xử lý dữ liệu mà không cần sự đồng ý (tình huống cấp bách, thực hiện nghĩa vụ pháp lý…) — cần đối chiếu từng trường hợp cụ thể với luật sư.

Liên kết hữu ích

Bạn nên trao đổi với luật sư nếu:

  • Doanh nghiệp đang dùng Google Workspace, Microsoft 365, AWS hoặc hệ thống đặt máy chủ ở nước ngoài mà chưa từng lập hồ sơ đánh giá tác động.
  • Công ty mẹ/tập đoàn yêu cầu chuyển dữ liệu nhân sự hoặc khách hàng về nước ngoài.
  • Doanh nghiệp thuê đối tác nước ngoài xử lý dữ liệu (gia công, phân tích, chăm sóc khách hàng…).
  • Chưa có văn bản ràng buộc trách nhiệm bảo vệ dữ liệu với bên nhận ở nước ngoài.
  • Đã lập hồ sơ theo khung Nghị định 13/2023/NĐ-CP và cần rà soát lại theo Luật 91/2025 và Nghị định 356/2025.
  • Muốn xây dựng chính sách bảo vệ dữ liệu cá nhân nội bộ và quy trình ứng phó sự cố lộ, mất dữ liệu.

Trao đổi với luật sư của FLAT LAW FIRM

Hãy gửi danh sách các hệ thống đang dùng và luồng chuyển dữ liệu hiện tại — chúng tôi sẽ kiểm kê, đánh giá khoảng trống tuân thủ và soạn hồ sơ đầy đủ theo quy định mới.

Gửi yêu cầu tư vấn pháp lý

Thời gian thực hiện có thể thay đổi tùy hồ sơ, quy mô luồng dữ liệu, cơ quan có thẩm quyền và thời điểm nộp. Nội dung trên website chỉ nhằm mục đích cung cấp thông tin chung và không thay thế ý kiến tư vấn pháp lý cho từng vụ việc cụ thể.

Quy định pháp luật, thẩm quyền cơ quan nhà nước và thủ tục hành chính có thể thay đổi theo từng thời điểm, từng địa phương và từng hồ sơ cụ thể. Quý khách nên tham khảo ý kiến luật sư trước khi đưa ra quyết định hoặc thực hiện giao dịch.