Với doanh nghiệp FDI, dữ liệu cá nhân hiếm khi chỉ nằm trong biên giới Việt Nam: hệ thống nhân sự tập đoàn, dịch vụ đám mây của nhà cung cấp nước ngoài, trung tâm chăm sóc khách hàng khu vực — tất cả đều là luồng dữ liệu vượt biên giới. Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 (hiệu lực 01/01/2026) dành riêng Điều 20 điều chỉnh hoạt động này, với nghĩa vụ lập hồ sơ đánh giá tác động và cơ chế kiểm tra, ngừng chuyển của cơ quan chuyên trách về bảo vệ dữ liệu cá nhân. Vi phạm quy định về chuyển dữ liệu xuyên biên giới chịu mức phạt hành chính cao nhất trong Luật — tối đa 5% doanh thu năm trước liền kề của tổ chức (khoản 4 Điều 8).
Những trường hợp nào được coi là chuyển dữ liệu xuyên biên giới
Khoản 1 Điều 20 liệt kê ba trường hợp cấu thành chuyển dữ liệu cá nhân xuyên biên giới. Thứ nhất, chuyển dữ liệu đang lưu trữ tại Việt Nam đến hệ thống lưu trữ đặt ngoài lãnh thổ Việt Nam — ví dụ sao lưu dữ liệu khách hàng sang trung tâm dữ liệu của tập đoàn. Thứ hai, tổ chức, cá nhân tại Việt Nam chuyển dữ liệu cho tổ chức, cá nhân ở nước ngoài — ví dụ gửi danh sách nhân sự cho công ty mẹ hay chia sẻ dữ liệu khách hàng cho đối tác. Thứ ba, cơ quan, tổ chức, cá nhân tại Việt Nam hoặc ở nước ngoài sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân được thu thập tại Việt Nam.
Trường hợp thứ ba có phạm vi rất rộng và dễ bị bỏ sót nhất: dùng phần mềm CRM, công cụ phân tích, nền tảng tuyển dụng hay email — nếu máy chủ nhà cung cấp đặt ngoài Việt Nam — đều có thể cấu thành chuyển dữ liệu xuyên biên giới, dù doanh nghiệp không “chủ động gửi” dữ liệu đi đâu. Khi rà soát, cần lập danh mục toàn bộ nhà cung cấp công nghệ và xác định vị trí máy chủ của từng nhà cung cấp.
Điều kiện chuyển dữ liệu xuyên biên giới theo Nghị định 356/2025
Luật 91/2025 đặt khung tại Điều 20; Nghị định 356/2025/NĐ-CP cụ thể hóa tại Điều 18 với điều kiện chặt chẽ hơn Nghị định 13/2023. Theo đó, doanh nghiệp chuyển dữ liệu ra nước ngoài bắt buộc phải lập hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới và thông báo cho Bộ Công an (cơ quan chuyên trách thuộc Bộ Công an theo Điều 33). Đặc biệt, doanh nghiệp phải có văn bản thỏa thuận ràng buộc trách nhiệm pháp lý với bên nhận dữ liệu ở nước ngoài, trong đó bên nhận cam kết bảo vệ quyền, lợi ích hợp pháp của chủ thể dữ liệu Việt Nam.
Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới
Khoản 2 Điều 20 yêu cầu bên chuyển dữ liệu xuyên biên giới lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới, gửi 01 bản chính cho cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên chuyển dữ liệu. Hồ sơ này thực hiện 01 lần cho suốt thời gian hoạt động (khoản 3 Điều 20) và cập nhật theo Điều 22 — định kỳ 06 tháng khi có thay đổi, hoặc ngay khi có sự kiện như tổ chức lại, thay đổi nhà cung cấp, ngành nghề liên quan.
Nội dung hồ sơ cần làm rõ: luồng dữ liệu nào được chuyển, bên nhận là ai và ở quốc gia nào, mục đích chuyển, loại dữ liệu (dữ liệu nhạy cảm cần nhận diện riêng), biện pháp bảo vệ khi truyền tải và lưu trữ tại nước ngoài, cơ chế xử lý khi bên nhận vi phạm cam kết. Chính phủ quy định chi tiết thành phần hồ sơ, điều kiện, trình tự, thủ tục đánh giá (khoản 7 Điều 20). Xem thêm hướng dẫn về hồ sơ đánh giá tác động xử lý dữ liệu cá nhân để phân biệt hai loại hồ sơ.
Các trường hợp không phải thực hiện đánh giá tác động
Khoản 6 Điều 20 liệt kê các trường hợp không phải thực hiện đánh giá tác động chuyển dữ liệu xuyên biên giới. Thứ nhất, việc chuyển dữ liệu của cơ quan nhà nước có thẩm quyền. Thứ hai, cơ quan, tổ chức lưu trữ dữ liệu cá nhân của người lao động thuộc cơ quan, tổ chức đó trên dịch vụ điện toán đám mây — một ngoại lệ có ý nghĩa thực tế lớn với doanh nghiệp sử dụng phần mềm nhân sự cloud. Thứ ba, chủ thể dữ liệu tự chuyển dữ liệu của mình xuyên biên giới. Thứ tư, các trường hợp khác theo quy định của Chính phủ.
Ngoại lệ này cần hiểu đúng phạm vi: chỉ miễn nghĩa vụ lập hồ sơ đánh giá tác động chuyển xuyên biên giới cho hoạt động lưu trữ đó, chứ không miễn các nghĩa vụ bảo vệ dữ liệu khác — doanh nghiệp vẫn phải tuân thủ Điều 25 (chỉ thu thập dữ liệu cần thiết; xóa dữ liệu khi chấm dứt hợp đồng, trừ thỏa thuận hoặc pháp luật có quy định khác). Nếu cùng hệ thống đám mây còn lưu dữ liệu khách hàng hoặc dữ liệu nhạy cảm ngoài phạm vi dữ liệu người lao động, phần dữ liệu đó không thuộc ngoại lệ.
Kiểm tra và quyền yêu cầu ngừng chuyển dữ liệu
Khoản 4 Điều 20 trao cho cơ quan chuyên trách quyền kiểm tra định kỳ không quá 01 lần trong năm, hoặc kiểm tra đột xuất khi phát hiện vi phạm hoặc xảy ra sự cố lộ, mất dữ liệu. Khoản 5 Điều 20 quy định cơ quan chuyên trách quyết định yêu cầu ngừng chuyển dữ liệu khi phát hiện dữ liệu được chuyển để sử dụng vào hoạt động có thể gây tổn hại đến quốc phòng, an ninh quốc gia.
Nếu luồng dữ liệu sang hệ thống tập đoàn bị yêu cầu ngừng, doanh nghiệp có thể phải vận hành tạm thời bằng hệ thống độc lập tại Việt Nam. Vì vậy, doanh nghiệp phụ thuộc lớn vào hệ thống xuyên biên giới nên xây dựng phương án dự phòng kỹ thuật — ví dụ tách luồng dữ liệu Việt Nam vận hành độc lập khi bị yêu cầu ngừng chuyển. Đưa nội dung này vào kế hoạch quản trị rủi ro tổng thể, cùng khung tuân thủ Luật Bảo vệ dữ liệu cá nhân nói chung.
Chế tài: tối đa 5% doanh thu năm trước liền kề
Khoản 4 Điều 8 quy định mức phạt tối đa đối với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới là 5% doanh thu của năm trước liền kề. Không có doanh thu năm trước liền kề, hoặc mức phạt tính theo doanh thu thấp hơn mức tối đa 3 tỷ đồng tại khoản 5 Điều 8, thì áp dụng mức 3 tỷ đồng. Đây là mức phạt theo tỷ lệ doanh thu duy nhất trong Luật — với doanh nghiệp doanh thu hàng nghìn tỷ đồng, 5% có thể lên đến hàng chục, hàng trăm tỷ đồng — vượt xa mức phạt cố định 3 tỷ đồng của các vi phạm khác.
Chính phủ quy định cách tính “doanh thu của năm trước liền kề” và phương pháp xác định khoản thu từ hành vi vi phạm (khoản 7 Điều 8). Chế tài này áp dụng cho vi phạm quy định về chuyển dữ liệu xuyên biên giới — gồm cả không lập hồ sơ đánh giá tác động, không thông báo, hay chuyển dữ liệu khi đã bị yêu cầu ngừng. Rủi ro phạt theo doanh thu khiến tuân thủ trong lĩnh vực này là biện pháp quản trị rủi ro tài chính trực tiếp.
Tác động thực tế với doanh nghiệp FDI
Ba nhóm hoạt động phổ biến của doanh nghiệp FDI chịu tác động trực tiếp. Thứ nhất, hệ thống tập đoàn: dữ liệu nhân sự, báo cáo, dữ liệu khách hàng đồng bộ về ERP, HRM đặt máy chủ tại trụ sở chính hoặc trung tâm dữ liệu khu vực. Thứ hai, đám mây và phần mềm thuê ngoài: email, lưu trữ, CRM, công cụ phân tích của nhà cung cấp toàn cầu. Thứ ba, thuê ngoài xuyên biên giới: chăm sóc khách hàng, xử lý dữ liệu đặt tại nước khác.
Với mỗi nhóm, cần trả lời ba câu hỏi: dữ liệu nào đang chuyển (phân loại theo Điều 3, Điều 4 Nghị định 356/2025), chuyển cho ai ở đâu (bên nhận, quốc gia), và văn bản ràng buộc trách nhiệm hiện tại đã đáp ứng Điều 18 Nghị định 356/2025 hay chưa. Nhiều doanh nghiệp FDI vận hành các luồng dữ liệu này từ nhiều năm mà chưa từng lập hồ sơ theo Nghị định 13/2023; với Luật 91/2025 có hiệu lực từ 01/01/2026 và mức phạt theo doanh thu, duy trì hiện trạng là rủi ro không thể chấp nhận.
Xây dựng văn bản thỏa thuận với bên nhận dữ liệu ở nước ngoài
Văn bản thỏa thuận ràng buộc trách nhiệm với bên nhận ở nước ngoài là điều kiện bắt buộc theo Nghị định 356/2025, đồng thời là công cụ bảo vệ doanh nghiệp khi xảy ra sự cố tại phía bên nhận. Văn bản đạt yêu cầu nên gồm: loại dữ liệu và mục đích chuyển; cam kết chỉ xử lý đúng mục đích; biện pháp bảo mật tương đương; thông báo kịp thời khi phát hiện sự cố; bồi thường khi vi phạm; xóa/hủy dữ liệu khi chấm dứt hợp tác.
Với luồng dữ liệu nội bộ tập đoàn, nên làm việc với pháp chế tập đoàn để ban hành/sửa đổi thỏa thuận nội bộ (intra-group data transfer agreement) bổ sung nội dung theo pháp luật Việt Nam — chính sách bảo mật toàn cầu thường soạn theo GDPR, chưa chắc bao hàm yêu cầu đặc thù của Điều 20 và Điều 18 Nghị định 356/2025. Với nhà cung cấp dịch vụ, các nội dung này nên đưa vào phụ lục xử lý dữ liệu (DPA) kèm hợp đồng chính.
Quy định chuyển tiếp từ Nghị định 13/2023
Theo khoản 2 Điều 39, hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài đã lập theo Nghị định 13/2023 và đã được cơ quan chuyên trách tiếp nhận trước ngày Luật có hiệu lực thì được tiếp tục sử dụng, không phải lập lại; cập nhật sau đó theo Luật mới. Doanh nghiệp đã có hồ sơ theo Nghị định 13/2023 nên rà soát, bổ sung nội dung mới — đặc biệt văn bản thỏa thuận ràng buộc trách nhiệm với bên nhận ở nước ngoài, yêu cầu được siết chặt trong Nghị định 356/2025.
Lộ trình tuân thủ và hỗ trợ từ FLAT
Lộ trình tuân thủ gợi ý: (1) kiểm kê toàn bộ luồng dữ liệu xuyên biên giới, gồm cả các luồng “ngầm” qua nền tảng, phần mềm đặt máy chủ ngoài Việt Nam; (2) phân loại dữ liệu và xác định các luồng thuộc diện miễn theo khoản 6 Điều 20; (3) chuẩn hóa văn bản thỏa thuận ràng buộc trách nhiệm với bên nhận ở nước ngoài; (4) lập, gửi hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới trong 60 ngày; (5) thiết lập quy trình cập nhật hồ sơ khi thay đổi nhà cung cấp, hệ thống, luồng dữ liệu; (6) xây dựng phương án dự phòng kỹ thuật khi bị yêu cầu ngừng chuyển. Xem thêm bài viết chuyên sâu về chuyển dữ liệu cá nhân ra nước ngoài. FLAT LAW FIRM hỗ trợ doanh nghiệp FDI rà soát luồng dữ liệu xuyên biên giới, soạn thảo hồ sơ và chuẩn hóa thỏa thuận với bên nhận ở nước ngoài theo Luật 91/2025 và Nghị định 356/2025.
Câu hỏi thường gặp
Dùng phần mềm của nhà cung cấp nước ngoài (máy chủ ở nước ngoài) có phải là chuyển dữ liệu xuyên biên giới không?
Có thể. Khoản 1 Điều 20 liệt kê ba trường hợp, trong đó có việc sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân thu thập tại Việt Nam. Nếu phần mềm CRM, HRM, email hay công cụ phân tích có máy chủ đặt ngoài Việt Nam, hoạt động đó có thể cấu thành chuyển dữ liệu xuyên biên giới và phát sinh nghĩa vụ lập hồ sơ — trừ các trường hợp miễn tại khoản 6 Điều 20.
Lưu dữ liệu nhân sự trên dịch vụ đám mây có phải lập hồ sơ đánh giá tác động chuyển xuyên biên giới không?
Không, trong phạm vi ngoại lệ. Khoản 6 Điều 20 miễn nghĩa vụ đánh giá tác động đối với trường hợp lưu trữ dữ liệu cá nhân của người lao động trên dịch vụ điện toán đám mây. Tuy nhiên, ngoại lệ chỉ miễn nghĩa vụ lập hồ sơ cho hoạt động lưu trữ đó; doanh nghiệp vẫn phải tuân thủ các nghĩa vụ bảo vệ dữ liệu người lao động khác theo Điều 25 của Luật.
Văn bản thỏa thuận với bên nhận dữ liệu ở nước ngoài cần có nội dung gì?
Theo Điều 18 Nghị định 356/2025/NĐ-CP, phải có văn bản thỏa thuận ràng buộc trách nhiệm pháp lý với bên nhận ở nước ngoài, trong đó bên nhận cam kết bảo vệ quyền, lợi ích hợp pháp của chủ thể dữ liệu Việt Nam. Văn bản nên quy định rõ loại dữ liệu, mục đích chuyển, nghĩa vụ bảo mật, thông báo sự cố, trách nhiệm bồi thường, cơ chế giải quyết tranh chấp và xóa/hủy dữ liệu khi chấm dứt hợp tác.
Cơ quan nào có quyền yêu cầu doanh nghiệp ngừng chuyển dữ liệu ra nước ngoài?
Cơ quan chuyên trách (thuộc Bộ Công an theo Điều 33) quyết định yêu cầu ngừng chuyển dữ liệu xuyên biên giới khi phát hiện dữ liệu được chuyển để sử dụng vào hoạt động có thể gây tổn hại đến quốc phòng, an ninh quốc gia (khoản 5 Điều 20). Cơ quan này cũng kiểm tra định kỳ không quá 01 lần/năm hoặc đột xuất khi phát hiện vi phạm hay xảy ra sự cố lộ, mất dữ liệu (khoản 4 Điều 20).
Đã có hồ sơ đánh giá tác động chuyển dữ liệu theo Nghị định 13/2023 thì có phải làm lại?
Không phải làm lại nếu hồ sơ đã được cơ quan chuyên trách tiếp nhận trước ngày Luật 91/2025 có hiệu lực (01/01/2026) — hồ sơ đó được tiếp tục sử dụng theo khoản 2 Điều 39. Tuy nhiên, cập nhật hồ sơ sau đó thực hiện theo Luật mới; doanh nghiệp nên rà soát bổ sung các yêu cầu siết chặt trong Nghị định 356/2025, đặc biệt văn bản thỏa thuận với bên nhận ở nước ngoài.
