Bỏ qua tới nội dung chính
VNSO

Tuân thủ dữ liệu khi thuê hạ tầng tại Việt Nam

Tra cứu lần gần nhất: 15/09/2026

Thông tin tham khảo, không phải tư vấn pháp lý. Pháp luật về dữ liệu tại Việt Nam đang thay đổi nhanh. Trước khi áp dụng cho trường hợp cụ thể của doanh nghiệp, hãy đối chiếu văn bản hợp nhất mới nhất và tham vấn luật sư/bộ phận pháp chế.

1. Bảo vệ dữ liệu cá nhân — văn bản hiện hành

Kể từ 01/01/2026, Việt Nam áp dụng Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (Quốc hội thông qua năm 2025) cùng nghị định hướng dẫn thi hành — Nghị định 356/2025/NĐ-CP (ban hành 31/12/2025, có hiệu lực cùng ngày với luật). Đây là lần đầu tiên Việt Nam nâng khung pháp lý về bảo vệ dữ liệu cá nhân từ cấp nghị định lên cấp luật. Nghị định 356/2025/NĐ-CP đã chính thức thay thế Nghị định 13/2023/NĐ-CP (ban hành 17/4/2023) — văn bản trước đây vẫn thường được nhắc tới trên nhiều tài liệu cũ.

Vì thay đổi này còn khá mới, một số tài liệu, hợp đồng mẫu hoặc bài viết tư vấn xuất bản trước cuối năm 2025 có thể vẫn trích dẫn Nghị định 13/2023/NĐ-CP như văn bản hiện hành — doanh nghiệp nên kiểm tra lại xem tài liệu mình đang dùng đã cập nhật theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP hay chưa.

Phân loại dữ liệu cá nhân

Luật tiếp tục phân biệt hai nhóm: dữ liệu cá nhân cơ bản (họ tên, ngày sinh, số điện thoại, địa chỉ, email... — thông tin phổ biến trong giao dịch, quan hệ xã hội) và dữ liệu cá nhân nhạy cảm (dữ liệu gắn với đời tư cá nhân mà khi bị xâm phạm sẽ ảnh hưởng trực tiếp tới quyền, lợi ích hợp pháp của tổ chức, cá nhân — ví dụ dữ liệu về chủng tộc, tôn giáo, sức khoẻ, tài chính, sinh trắc học...). Dữ liệu cá nhân nhạy cảm chịu yêu cầu bảo vệ nghiêm ngặt hơn khi thu thập, xử lý.

Nghĩa vụ của bên kiểm soát và bên xử lý dữ liệu

  • Bên kiểm soát dữ liệu (tổ chức/cá nhân quyết định mục đích và phương thức xử lý) có nghĩa vụ: thông báo cho chủ thể dữ liệu trước khi xử lý, thực hiện Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) khi thuộc trường hợp bắt buộc, đảm bảo và tôn trọng quyền của chủ thể dữ liệu (được biết, được đồng ý, được xoá, được rút lại sự đồng ý...).
  • Bên xử lý dữ liệu (xử lý dữ liệu theo yêu cầu của bên kiểm soát thông qua hợp đồng) phải xử lý đúng phạm vi thoả thuận trong hợp đồng và tuân thủ các biện pháp bảo vệ dữ liệu theo quy định.
  • Nếu chuyển dữ liệu cá nhân ra nước ngoài, có thể phải thực hiện Đánh giá tác động chuyển dữ liệu xuyên biên giới (TIA) tuỳ trường hợp.

Thông báo khi xảy ra vi phạm/sự cố lộ lọt dữ liệu

Khi phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân (bao gồm sự cố lộ lọt dữ liệu), bên kiểm soát dữ liệu phải thông báo cho cơ quan có thẩm quyền trong vòng 72 giờ kể từ khi phát hiện vi phạm. Nếu bên xử lý dữ liệu là bên phát hiện vi phạm, phải thông báo ngay cho bên kiểm soát để bên kiểm soát thực hiện nghĩa vụ báo cáo.

2. Lưu trữ dữ liệu trong lãnh thổ Việt Nam

Nghị định 53/2022/NĐ-CP (hướng dẫn thi hành một số điều của Luật An ninh mạng 2018) quy định một số nhóm doanh nghiệp trong nước và nước ngoài cung cấp dịch vụ tại Việt Nam phải lưu trữ một số loại dữ liệu nhất định (dữ liệu về thông tin cá nhân, dữ liệu do người dùng tạo ra tại Việt Nam, dữ liệu về mối quan hệ của người dùng...) trong lãnh thổ Việt Nam theo thời hạn quy định, khi thuộc đối tượng và điều kiện áp dụng của nghị định.

Tính đến thời điểm tra cứu, cơ quan quản lý đang trong quá trình rà soát, cập nhật các yêu cầu lưu trữ dữ liệu theo Luật An ninh mạng — doanh nghiệp nên theo dõi các văn bản sửa đổi, bổ sung có thể ban hành trong thời gian tới thay vì chỉ dựa vào bản gốc năm 2022.

Với doanh nghiệp không thuộc đối tượng áp dụng bắt buộc của Nghị định 53/2022/NĐ-CP, việc lưu trữ dữ liệu tại các trung tâm dữ liệu trong nước vẫn là lựa chọn giúp đơn giản hoá việc chứng minh vị trí lưu trữ dữ liệu khi cần, giảm độ trễ truy cập cho người dùng trong nước, và thuận tiện hơn khi phối hợp với cơ quan quản lý nếu phát sinh yêu cầu.

3. Hoá đơn điện tử

Nghị định 123/2020/NĐ-CP quy định về hoá đơn, chứng từ điện tử, trong đó hoá đơn điện tử (có thể có mã hoặc không có mã của cơ quan thuế tuỳ loại hình) là hình thức bắt buộc thay thế hoá đơn giấy với hầu hết giao dịch bán hàng hoá, cung cấp dịch vụ của doanh nghiệp tại Việt Nam. Văn bản này đã trải qua một số lần sửa đổi, bổ sung kể từ khi ban hành — doanh nghiệp nên tra cứu bản hợp nhất/văn bản sửa đổi mới nhất tại Cổng thông tin điện tử của Tổng cục Thuế hoặc Bộ Tài chính (xem mục Nguồn bên dưới) thay vì chỉ dựa vào bản gốc năm 2020.

Khi thuê dịch vụ hạ tầng CNTT (VPS, Cloud, Hosting, thuê chỗ đặt máy chủ...), doanh nghiệp nên yêu cầu nhà cung cấp xuất hoá đơn điện tử hợp lệ, có đầy đủ thông tin để phục vụ hạch toán chi phí và quyết toán thuế.

4. Checklist doanh nghiệp tự kiểm tra

  • Doanh nghiệp có đang thu thập dữ liệu cá nhân của khách hàng (tên, số điện thoại, email, địa chỉ...) không? Nếu có, đã thông báo mục đích xử lý cho chủ thể dữ liệu chưa?
  • Đã có văn bản (chính sách bảo mật, điều khoản dịch vụ) mô tả loại dữ liệu thu thập, mục đích, thời gian lưu trữ chưa?
  • Nếu thuê bên thứ ba xử lý dữ liệu thay (hosting, CRM, email marketing…), đã có hợp đồng/điều khoản xử lý dữ liệu (DPA) với bên đó chưa?
  • Có quy trình xử lý khi xảy ra sự cố lộ lọt dữ liệu (ai chịu trách nhiệm, thông báo cho ai, trong bao lâu) chưa?
  • Dữ liệu khách hàng Việt Nam hiện đang lưu trữ ở đâu (trong nước hay máy chủ nước ngoài)? Có thuộc nhóm ngành/loại dữ liệu bắt buộc lưu trong nước theo quy định không?
  • Doanh nghiệp có xuất hoá đơn điện tử hợp lệ cho mọi giao dịch mua dịch vụ hạ tầng không?

5. Câu hỏi nên hỏi nhà cung cấp hạ tầng

Khi đánh giá một nhà cung cấp VPS/Cloud/Server (bao gồm cả VNSO), nên chủ động hỏi rõ những điều sau thay vì mặc định nhà cung cấp nào cũng đáp ứng như nhau:

  • Hợp đồng dịch vụ có điều khoản về xử lý dữ liệu cá nhân (vai trò bên kiểm soát/bên xử lý) không?
  • Dữ liệu và bản sao lưu của tôi được lưu trữ tại quốc gia/vị trí nào?
  • Quy trình thông báo khi xảy ra sự cố an ninh, lộ lọt dữ liệu như thế nào và trong bao lâu?
  • Nhà cung cấp có xuất hoá đơn điện tử hợp lệ theo quy định thuế Việt Nam không?
  • Nếu tôi ngừng sử dụng dịch vụ, dữ liệu được xoá hay bàn giao theo quy trình nào?

VNSO chưa công bố công khai câu trả lời chi tiết cho các câu hỏi trên trong phạm vi bài viết này. Vui lòng liên hệ để được xác nhận cụ thể theo hợp đồng dịch vụ bạn quan tâm.

Liên hệ tư vấn để được xác nhận

Nguồn

Đã tự mở kiểm tra, còn truy cập được — tra cứu ngày 15/09/2026.

Ghi chú minh bạch: một số cơ sở dữ liệu pháp luật thương mại (thuvienphapluat.vn, vbpl.vn, luatvietnam.vn) chặn truy cập tự động khi kiểm tra, nên các đường dẫn trích dẫn ở trên được ưu tiên chọn từ nguồn có thể truy cập và xác minh được tại thời điểm biên soạn. Khuyến khích tra cứu thêm bản toàn văn theo đúng số hiệu văn bản (Luật 91/2025/QH15, Nghị định 356/2025/NĐ-CP, Nghị định 53/2022/NĐ-CP, Nghị định 123/2020/NĐ-CP) tại Công báo Chính phủ hoặc hệ thống văn bản pháp luật bạn tin cậy.