Lưu dữ liệu khách hàng trên cloud nước ngoài: doanh nghiệp cần làm gì
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ 1/1/2026, Nghị định xử phạt 330/2026/NĐ-CP từ 19/8/2026. Nếu dữ liệu cá nhân của khách hàng Việt Nam nằm trên máy chủ ở nước ngoài, có một nghĩa vụ doanh nghiệp nhỏ cũng không được hoãn: hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.
Các mốc cần nhớ
| Ngày | Nội dung | Văn bản |
|---|---|---|
| 1/1/2026 | Luật Bảo vệ dữ liệu cá nhân và Nghị định hướng dẫn có hiệu lực | Luật 91/2025/QH15, Điều 38; Nghị định 356/2025/NĐ-CP, Điều 42 |
| 19/8/2026 | Nghị định xử phạt vi phạm về an ninh mạng và bảo vệ dữ liệu cá nhân có hiệu lực | Nghị định 330/2026/NĐ-CP, Điều 80 |
| 31/12/2030 | Hết thời gian doanh nghiệp nhỏ, khởi nghiệp được lựa chọn chưa áp dụng một số nghĩa vụ | Luật 91/2025/QH15, Điều 38 khoản 2; Nghị định 356, Điều 41 |
Hồ sơ chuyển dữ liệu xuyên biên giới: 60 ngày
Bên chuyển dữ liệu cá nhân xuyên biên giới phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an trong 60 ngày kể từ ngày đầu tiên chuyển (Luật 91/2025/QH15, Điều 20 khoản 2).
Hồ sơ nộp trực tuyến, trực tiếp hoặc qua bưu chính theo mẫu. Cơ quan chuyên trách xem xét trong 15 ngày và có thể yêu cầu bổ sung trong 30 ngày (Nghị định 356/2025/NĐ-CP, Điều 18 khoản 4 đến 6).
Theo phân tích của Tilleke & Gibbins, trường hợp này gồm cả việc dùng nền tảng đặt ở nước ngoài để xử lý dữ liệu cá nhân thu thập tại Việt Nam. Doanh nghiệp lưu dữ liệu khách hàng trên cloud nước ngoài nên kiểm tra kỹ với luật sư.
Trường hợp được miễn
Tổ chức lưu trữ dữ liệu cá nhân của chính người lao động của mình trên dịch vụ điện toán đám mây không phải lập hồ sơ này (Luật 91/2025/QH15, Điều 20 khoản 6 điểm b). Miễn trừ này chỉ áp dụng với dữ liệu nhân viên, không áp dụng với dữ liệu khách hàng.
Doanh nghiệp nhỏ được hoãn gì, không được hoãn gì
Doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được lựa chọn chưa áp dụng trong 5 năm, đến hết 31/12/2030 (Luật 91, Điều 38 khoản 2; Nghị định 356, Điều 41 khoản 1):
- đánh giá tác động xử lý dữ liệu cá nhân (Điều 21);
- cập nhật hồ sơ đánh giá tác động (Điều 22);
- bộ phận, nhân sự bảo vệ dữ liệu cá nhân (Điều 33 khoản 2).
Quyền lựa chọn này mất khi doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu cá nhân nhạy cảm, hoặc xử lý dữ liệu của từ 100.000 chủ thể trở lên tính cộng dồn.
Hồ sơ chuyển dữ liệu xuyên biên giới tại Điều 20 không nằm trong danh sách được hoãn. Doanh nghiệp nhỏ đưa dữ liệu khách hàng ra máy chủ nước ngoài vẫn phải lập hồ sơ trong 60 ngày.
Mức phạt
Mức phạt tối đa với vi phạm về chuyển dữ liệu cá nhân xuyên biên giới là 5% doanh thu của năm trước liền kề. Nếu không có doanh thu hoặc 5% thấp hơn 3 tỷ đồng thì mức tối đa là 3 tỷ đồng. Cá nhân vi phạm chịu một nửa mức của tổ chức (Luật 91/2025/QH15, Điều 8 khoản 4 đến 6).
Mức thực tế được chia bậc theo Nghị định 330/2026/NĐ-CP. Không lập hoặc không gửi hồ sơ đúng hạn 60 ngày bị phạt 30 đến 50 triệu đồng (Điều 56 khoản 1). Mức theo phần trăm doanh thu tại thị trường Việt Nam chỉ áp dụng khi vi phạm dẫn tới lộ hoặc mất dữ liệu của từ 10.000 công dân Việt Nam trở lên, cao nhất 3 đến 5% khi từ 1 triệu người trở lên (Điều 56 khoản 3).
Việc nên làm trong tháng này
- Liệt kê nơi đang lưu dữ liệu cá nhân của khách hàng: CRM, email, form trên website, phần mềm kế toán, cloud. Ghi vị trí máy chủ của từng nơi.
- Xác định luồng dữ liệu nào chuyển hoặc được xử lý ở nước ngoài, ghi ngày bắt đầu.
- Lập hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới theo mẫu và gửi trong 60 ngày.
- Tách riêng dữ liệu nhân viên, phần được miễn khi lưu trên cloud.
- Kiểm tra doanh nghiệp còn được lựa chọn hoãn theo Điều 38 hay không: có dữ liệu nhạy cảm không, đã tới 100.000 chủ thể chưa.
- Hỏi luật sư với những trường hợp chưa rõ.