Chuyển dữ liệu cá nhân ra nước ngoài: hồ sơ, thủ tục và mức phạt

Từ ngày 1/1/2026, Luật Bảo vệ dữ liệu cá nhân (Luật 91/2025/QH15) và Nghị định 356/2025/NĐ-CP đặt ra một trong những nghĩa vụ chặt chẽ nhất của khung pháp lý mới: nghĩa vụ khi chuyển dữ liệu cá nhân ra nước ngoài. Đây là nhóm hành vi có mức phạt cao nhất trong toàn bộ luật, nên bất kỳ tổ chức nào đang dùng cloud quốc tế, phần mềm SaaS, dịch vụ email, CRM hay công cụ AI có hạ tầng đặt ngoài lãnh thổ Việt Nam đều cần hiểu rõ mình đang ở đâu trong bức tranh này. Điều đáng lo là phần lớn doanh nghiệp không nhận ra họ đang chuyển dữ liệu ra nước ngoài — vì việc đó diễn ra âm thầm bên trong những phần mềm họ dùng mỗi ngày.
Bài viết này giải thích thế nào là chuyển dữ liệu ra nước ngoài (kể cả cloud đặt ở nước ngoài), hồ sơ đánh giá tác động cần lập, quy trình thực hiện, khung phạt và cách giảm rủi ro một cách bền vững.
Thế nào là chuyển dữ liệu cá nhân ra nước ngoài
Nhiều người hình dung "chuyển dữ liệu ra nước ngoài" là hành động gửi một tệp đính kèm qua email cho đối tác ở nước khác. Cách hiểu đó quá hẹp và dễ khiến doanh nghiệp chủ quan.
Trên thực tế, việc lưu trữ và xử lý dữ liệu cá nhân của người ở Việt Nam trên hệ thống đặt ngoài lãnh thổ cũng được xem là chuyển dữ liệu ra nước ngoài. Điều đó có nghĩa là:
- Dùng dịch vụ cloud quốc tế để lưu cơ sở dữ liệu khách hàng, hồ sơ nhân sự, dữ liệu bán hàng — nếu vùng lưu trữ đặt ở nước ngoài.
- Dùng phần mềm SaaS (CRM, HRM, kế toán, chăm sóc khách hàng, email doanh nghiệp) mà nhà cung cấp đặt máy chủ ở nước ngoài.
- Dùng dịch vụ AI gọi qua API tới mô hình chạy trên hạ tầng nước ngoài, nơi nội dung gửi đi có chứa dữ liệu cá nhân.
- Sao lưu, đồng bộ hoặc phân tích dữ liệu trên nền tảng có trung tâm dữ liệu ngoài Việt Nam.
Điểm mấu chốt: bản chất kỹ thuật của việc dữ liệu rời khỏi lãnh thổ mới là yếu tố quyết định, không phải cách bạn gọi tên hoạt động đó. Một công ty có thể tin rằng mình "chỉ dùng phần mềm nội bộ", nhưng nếu phần mềm đó là dịch vụ đám mây với dữ liệu nằm ở trung tâm dữ liệu nước ngoài, thì về mặt pháp lý dữ liệu cá nhân đã ra nước ngoài. Đây là lý do bước rà soát ban đầu quan trọng đến vậy: rất nhiều luồng chuyển dữ liệu bị ẩn sâu trong hợp đồng và cấu hình của bên thứ ba.
Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài
Nghĩa vụ trung tâm khi chuyển dữ liệu xuyên biên giới là lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài, thường gọi tắt theo tiếng Anh là TIA (Transfer Impact Assessment). Nghĩa vụ này được quy định tại Điều 18 Nghị định 356/2025/NĐ-CP.
Ai phải lập. Mọi tổ chức, cá nhân thực hiện việc chuyển dữ liệu cá nhân của công dân, người cư trú tại Việt Nam ra nước ngoài — dù là bên kiểm soát dữ liệu, bên xử lý dữ liệu hay bên vừa kiểm soát vừa xử lý. Nghĩa vụ này không phụ thuộc vào việc bạn có ý thức "gửi dữ liệu đi" hay không; nó gắn với thực tế dữ liệu được xử lý hoặc lưu trữ ở nước ngoài.
Hồ sơ gồm những gì. Về bản chất, hồ sơ đánh giá tác động phải mô tả rõ và trung thực toàn bộ hoạt động chuyển dữ liệu, bao gồm:
- Thông tin về bên chuyển và bên nhận dữ liệu ở nước ngoài, cùng đầu mối chịu trách nhiệm.
- Loại dữ liệu cá nhân được chuyển và mục đích của việc chuyển.
- Cơ sở pháp lý của việc chuyển và sự đồng ý của chủ thể dữ liệu (nếu đây là cơ sở được dựa vào).
- Đánh giá về rủi ro đối với quyền và lợi ích của chủ thể dữ liệu, cùng các biện pháp bảo vệ đi kèm.
- Cam kết áp dụng biện pháp bảo vệ dữ liệu và phương án xử lý khi có sự cố.
Khi nào phải nộp. Theo Điều 18, tổ chức phải nộp một bộ hồ sơ gốc cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục A05, Bộ Công an) trong vòng 60 ngày kể từ ngày bắt đầu chuyển dữ liệu. Mốc 60 ngày tính từ ngày thực hiện việc chuyển, không phải từ khi bắt đầu thu thập hay xử lý dữ liệu. Sau khi nộp, doanh nghiệp phải luôn giữ hồ sơ ở trạng thái sẵn sàng xuất trình cho cơ quan có thẩm quyền khi được kiểm tra, và cập nhật khi có thay đổi về quy mô, loại dữ liệu hay bên nhận.
Cần nhớ rằng hồ sơ này không phải thủ tục xin phép một lần rồi quên. Nó là tài liệu sống, phản ánh hiện trạng chuyển dữ liệu của tổ chức và phải được duy trì đúng thực tế.
Quy trình thực hiện
Để đưa nghĩa vụ trên vào vận hành, doanh nghiệp có thể đi theo bốn bước:
- Bước 1 — Rà soát luồng dữ liệu. Lập bản đồ tất cả phần mềm, dịch vụ và nhà cung cấp đang xử lý dữ liệu cá nhân, xác định dịch vụ nào lưu hoặc xử lý dữ liệu ở nước ngoài. Đây thường là bước tốn công nhất vì nhiều luồng nằm ẩn trong công cụ bên thứ ba.
- Bước 2 — Xác định cơ sở pháp lý. Với mỗi luồng chuyển dữ liệu, làm rõ cơ sở pháp lý và bảo đảm đã có sự đồng ý hợp lệ của chủ thể dữ liệu khi cần, đồng thời thông báo minh bạch về việc dữ liệu có thể được chuyển ra nước ngoài.
- Bước 3 — Lập hồ sơ đánh giá tác động. Soạn hồ sơ TIA cho từng hoạt động chuyển, mô tả đầy đủ các nội dung nêu trên và các biện pháp bảo vệ.
- Bước 4 — Nộp và duy trì. Nộp hồ sơ gốc cho A05 trong hạn 60 ngày, lưu giữ sẵn sàng phục vụ kiểm tra, và cập nhật khi hoạt động chuyển dữ liệu thay đổi.
Mức phạt nếu vi phạm
Vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới là nhóm bị xử lý nặng nhất trong toàn bộ luật. Mức phạt tiền tối đa có thể lên tới 5% doanh thu năm trước liền kề của tổ chức. Đây là khung trần dành riêng cho nhóm vi phạm chuyển dữ liệu xuyên biên giới, không phải mức áp dụng cho mọi vi phạm PDPL — nhiều hành vi khác có khung xử phạt riêng, thấp hơn. Cách tiếp cận gắn chế tài với quy mô doanh thu tương tự tinh thần của GDPR ở châu Âu: đủ sức răn đe với cả doanh nghiệp lớn.
Với một tổ chức có doanh thu vài trăm tỷ đến vài nghìn tỷ đồng, con số 5% là khoản tiền không thể xem nhẹ, chưa kể thiệt hại về uy tín. Vì chế tài tính theo phần trăm doanh thu, rủi ro chuyển dữ liệu xuyên biên giới không còn là chuyện riêng của bộ phận IT mà là vấn đề của ban lãnh đạo. Để hiểu đúng con số này áp dụng ra sao và cho những nhóm vi phạm nào, xem bài \"Phạt tới 5% doanh thu\" theo PDPL nghĩa là gì.
Cách giảm rủi ro: giữ dữ liệu trong nước
Cách bền vững nhất để giảm gánh nặng tuân thủ là hạn chế đưa dữ liệu cá nhân ra nước ngoài ngay từ đầu. Khi phần mềm và dữ liệu chạy on-premise hoặc trên hạ tầng đặt tại Việt Nam, phần đó đơn giản là không phát sinh nghĩa vụ chuyển xuyên biên giới — không cần lập hồ sơ TIA cho luồng đó, không rơi vào khung phạt 5%, và dễ chứng minh khả năng kiểm soát khi bị kiểm tra.
Điều này không có nghĩa phải từ bỏ toàn bộ dịch vụ quốc tế, mà là chủ động phân loại: dữ liệu cá nhân nhạy cảm và khối lượng lớn nên ưu tiên giữ trong nước; những gì thật sự cần dùng dịch vụ nước ngoài thì lập hồ sơ đầy đủ. Cách phân loại này giúp thu hẹp phạm vi phải tuân thủ về đúng phần không thể tránh. Xem thêm vì sao lưu trữ dữ liệu trong nước đang thành xu hướng.
Checklist rút gọn
- Lập bản đồ mọi phần mềm và dịch vụ đang xử lý dữ liệu cá nhân, đánh dấu cái nào lưu hoặc xử lý ở nước ngoài.
- Với mỗi luồng ra nước ngoài, xác định cơ sở pháp lý và bảo đảm có sự đồng ý hợp lệ của chủ thể dữ liệu.
- Lập hồ sơ đánh giá tác động chuyển dữ liệu (TIA) cho từng hoạt động chuyển.
- Nộp hồ sơ gốc cho A05 trong vòng 60 ngày kể từ ngày bắt đầu chuyển; lưu giữ sẵn sàng xuất trình.
- Cập nhật hồ sơ khi thay đổi loại dữ liệu, quy mô hoặc bên nhận.
- Ưu tiên giữ dữ liệu nhạy cảm và khối lượng lớn trong nước để thu hẹp phạm vi phải tuân thủ.
Tetra hỗ trợ
Tetra eOffice và Molly chạy on-premise, giữ dữ liệu trong hệ thống của bạn thay vì đẩy ra hạ tầng nước ngoài — nhờ đó thu hẹp đúng phần dễ phát sinh nghĩa vụ chuyển xuyên biên giới. Để tự rà soát hiện trạng và các bước nền tảng, xem checklist tuân thủ PDPL cho doanh nghiệp, hoặc đặt lịch tư vấn để được hỗ trợ đối chiếu cụ thể.
Lưu ý: bài viết mang tính tham khảo, không thay thế tư vấn pháp lý; doanh nghiệp nên đối chiếu văn bản luật hiện hành và ý kiến chuyên gia pháp chế.
Bài viết liên quan

Triển khai eOffice on-premise: chủ quyền dữ liệu nhìn từ kiến trúc hệ thống
Chủ quyền dữ liệu không dừng ở chỗ máy chủ đặt tại Việt Nam. Bài viết mổ xẻ kiến trúc, yêu cầu hạ tầng, tích hợp và nhân sự vận hành của một hệ eOffice on-premise.
Đọc ↗
Mùa rà soát PDPL: hồ sơ đánh giá tác động và vai trò DPO
Sau khi PDPL hiệu lực, nhiều doanh nghiệp bước vào mùa rà soát: lập hồ sơ đánh giá tác động, kiện toàn vai trò DPO, soát lại việc chuyển dữ liệu ra ngoài.
Đọc ↗
Sắp có nghị định xử phạt PDPL & an ninh mạng: tăng cấp bách tuân thủ
Bộ Công an đang lấy ý kiến dự thảo nghị định xử phạt vi phạm hành chính về an ninh mạng và bảo vệ dữ liệu cá nhân. "Răng nanh" cho PDPL sắp rõ.
Đọc ↗Checklist tuân thủ Luật Bảo vệ dữ liệu cá nhân
Rà soát doanh nghiệp trước khi Luật có hiệu lực 01/01/2026.