Lưu dữ liệu trên cloud có cần tuân thủ Luật Bảo vệ dữ liệu cá nhân không?

Lưu dữ liệu trên cloud có cần tuân thủ Luật Bảo vệ dữ liệu cá nhân? Tìm hiểu trách nhiệm doanh nghiệp, cloud nước ngoài và checklist tuân thủ cùng LexData.

Tác giả: LexData Team

Người duyệt pháp lý dự kiến: Luật sư Hồ Thị Hà Nhi — Luật sư Sáng lập & Cố vấn Trưởng LexData.

Doanh nghiệp lưu danh sách khách hàng trên Google Drive, bảng lương trên Microsoft 365 hoặc cơ sở dữ liệu trên máy chủ cloud có cần tuân thủ pháp luật bảo vệ dữ liệu cá nhân? Có, nếu thông tin được lưu là dữ liệu cá nhân và hoạt động thuộc phạm vi điều chỉnh của luật. Thuê dịch vụ đám mây không làm mất trách nhiệm của doanh nghiệp. Điều cần xác định là dữ liệu gì đang được lưu, ai được truy cập và dữ liệu được xử lý ở đâu.

Lưu dữ liệu trên cloud có cần tuân thủ Luật Bảo vệ dữ liệu cá nhân không?#

Theo Điều 2 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, lưu trữ thuộc hoạt động xử lý dữ liệu cá nhân. Vì vậy, việc tải tệp lên cloud để giữ lại cũng cần được xem xét, kể cả khi doanh nghiệp chưa phân tích hoặc chia sẻ tệp đó.

Điều 30 quy định trực tiếp việc bảo vệ dữ liệu cá nhân trong môi trường điện toán đám mây. Dữ liệu phải được xử lý đúng mục đích, trong phạm vi cần thiết và có biện pháp bảo mật phù hợp. Bạn có thể đối chiếu Luật 91/2025/QH15 trên Cổng thông tin Chính phủ.

Điểm quyết định không phải doanh nghiệp dùng gói miễn phí hay trả phí. Một thư mục chứa hồ sơ khách hàng vẫn cần được quản lý về mục đích, quyền truy cập và thời hạn lưu trữ. Chứng nhận bảo mật của nhà cung cấp là thông tin để đánh giá dịch vụ, không thay thế việc tuân thủ của bên sử dụng.

Những dữ liệu cá nhân nào trên cloud cần được bảo vệ?#

Hãy bắt đầu từ các tệp và hệ thống đang dùng hằng ngày:

  • Danh sách khách hàng có tên, số điện thoại, địa chỉ hoặc lịch sử mua hàng.
  • Hồ sơ nhân sự chứa CV, hợp đồng lao động, bảng lương và tài khoản ngân hàng.
  • Ảnh, video camera hoặc bản ghi cuộc gọi có thể xác định một người.
  • Dữ liệu tài khoản và nhật ký sử dụng có khả năng liên kết với cá nhân.

Một tài liệu giới thiệu sản phẩm không chứa thông tin cá nhân có thể nằm ngoài nhóm này. Ngược lại, thay tên khách hàng bằng mã số chưa đủ để kết luận dữ liệu đã vô danh nếu vẫn có thể đối chiếu để xác định người đó. Doanh nghiệp cần xét khả năng nhận diện trong thực tế.

Lưu dữ liệu trên cloud Việt Nam và nước ngoài khác nhau thế nào?#

Cloud đặt tại Việt Nam vẫn cần tuân thủ#

Máy chủ trong nước không làm mất nghĩa vụ bảo vệ dữ liệu cá nhân. Doanh nghiệp vẫn cần quản lý mục đích sử dụng, căn cứ xử lý, bảo mật và quyền của người có dữ liệu. Đồng thời, cần kiểm tra cả vị trí sao lưu và bên được tiếp cận dữ liệu, thay vì chỉ nhìn địa chỉ trung tâm dữ liệu chính.

Cloud nước ngoài cần rà soát luồng dữ liệu xuyên biên giới#

Điều 20 đề cập việc đưa dữ liệu tới hệ thống lưu trữ ngoài Việt Nam, chuyển cho bên ở nước ngoài hoặc dùng nền tảng ngoài lãnh thổ để xử lý dữ liệu thu thập tại Việt Nam. Vì vậy, cần kiểm tra cấu hình và hợp đồng thực tế, không kết luận chỉ từ tên AWS, Google hay Microsoft.

Có một ngoại lệ đáng chú ý: điểm b khoản 6 Điều 20 quy định trường hợp cơ quan, tổ chức lưu dữ liệu cá nhân của người lao động thuộc mình trên dịch vụ điện toán đám mây không phải thực hiện quy định về đánh giá tác động chuyển dữ liệu xuyên biên giới. Ngoại lệ này không đồng nghĩa miễn mọi nghĩa vụ bảo vệ dữ liệu, cũng không tự động áp dụng cho dữ liệu khách hàng. Xem thêm cẩm nang chuyển dữ liệu ra nước ngoài.

Ai chịu trách nhiệm bảo vệ dữ liệu cá nhân trên cloud?#

Doanh nghiệp thường quyết định thu thập thông tin nào và sử dụng vào mục đích gì; nhà cung cấp thực hiện các công việc theo dịch vụ đã thỏa thuận. Tuy nhiên, vai trò pháp lý phải xác định theo hoạt động thực tế của từng bên.

Hợp đồng cần làm rõ phạm vi xử lý, bảo mật, nhà thầu phụ, hỗ trợ khi có sự cố và cách trả lại hoặc xóa dữ liệu khi kết thúc dịch vụ. Tham khảo hợp đồng xử lý dữ liệu DPA để chuẩn bị nội dung rà soát.

Ví dụ, nhà cung cấp vận hành hạ tầng an toàn nhưng nhân viên bật chia sẻ công khai bảng lương thì doanh nghiệp vẫn phải xử lý rủi ro từ cấu hình đó. Bài tuân thủ trên hạ tầng Multi-Cloud giải thích thêm cách phân chia trách nhiệm kỹ thuật.

Checklist tuân thủ khi lưu dữ liệu trên cloud#

1. Kiểm kê dữ liệu và mục đích lưu trữ#

Lập danh sách hệ thống, loại dữ liệu, bộ phận phụ trách và lý do cần lưu. Ưu tiên thư mục nhân sự, CRM và dữ liệu nhạy cảm. Loại bỏ thông tin không cần thiết thay vì sao chép toàn bộ hồ sơ lên cloud theo thói quen.

2. Kiểm tra căn cứ xử lý và thông báo#

Xác định hoạt động nào cần sự đồng ý, hoạt động nào thuộc trường hợp pháp luật cho phép xử lý không cần đồng ý. Nội dung thông báo phải phù hợp với cách sử dụng thực tế; không mặc định một ô đồng ý chung sẽ bao phủ mọi mục đích.

3. Xác định nơi lưu và người truy cập#

Ghi nhận vị trí máy chủ, bản sao lưu, nhà cung cấp phụ và đội ngũ hỗ trợ có quyền truy cập. Đối chiếu luồng dữ liệu với quy định chuyển dữ liệu xuyên biên giới. Yêu cầu nhà cung cấp giải thích bằng tài liệu nếu thông tin chưa rõ.

4. Rà soát hợp đồng với nhà cung cấp#

Kiểm tra điều khoản xử lý dữ liệu, cơ chế thông báo sự cố, giới hạn sử dụng và xóa dữ liệu khi chấm dứt dịch vụ. Lưu phiên bản điều khoản đã chấp nhận và phân công người theo dõi thay đổi của nhà cung cấp.

5. Thiết lập bảo mật và vòng đời dữ liệu#

Áp dụng quyền truy cập theo nhiệm vụ, xác thực nhiều yếu tố, mã hóa phù hợp và ghi nhật ký. Thu hồi tài khoản khi nhân viên nghỉ việc; quy định thời hạn lưu và cách xóa, bao gồm bản sao lưu. Kiểm tra định kỳ các liên kết chia sẻ công khai.

6. Xác định hồ sơ đánh giá tác động cần lập#

Phân biệt đánh giá tác động xử lý dữ liệu cá nhân với đánh giá tác động chuyển dữ liệu xuyên biên giới. Rà soát nghĩa vụ và ngoại lệ của từng loại theo Luật và Nghị định 356/2025/NĐ-CP. Doanh nghiệp có thể sử dụng dịch vụ lập hồ sơ đánh giá tác động DPIA để xác định phạm vi công việc phù hợp.

Câu hỏi thường gặp về lưu dữ liệu trên cloud#

Lưu hồ sơ nhân sự trên Google Drive có phải tuân thủ không?#

Có, nếu hồ sơ chứa dữ liệu cá nhân thuộc phạm vi điều chỉnh của luật. Doanh nghiệp cần kiểm soát chia sẻ, thời hạn lưu và mục đích sử dụng. Ngoại lệ về đánh giá tác động xuyên biên giới cho dữ liệu người lao động không loại bỏ các nghĩa vụ này.

Cloud đặt tại Việt Nam có được miễn tuân thủ không?#

Không có cơ chế miễn toàn bộ nghĩa vụ chỉ vì máy chủ đặt tại Việt Nam. Cần đánh giá hoạt động xử lý và các ngoại lệ cụ thể. Vị trí máy chủ cũng chưa phản ánh đầy đủ nơi sao lưu hoặc bên tiếp nhận dữ liệu.

Dữ liệu đã mã hóa có còn cần bảo vệ theo luật không?#

Có, nếu dữ liệu vẫn có thể giải mã để xác định cá nhân. Mã hóa là biện pháp bảo mật; doanh nghiệp vẫn cần quản lý khóa, quyền truy cập, mục đích sử dụng và việc chia sẻ dữ liệu.

LexData hỗ trợ doanh nghiệp sử dụng cloud tuân thủ#

Lưu dữ liệu trên cloud cần đi cùng việc hiểu rõ dữ liệu, hợp đồng và cách vận hành hệ thống. Nếu chưa rõ nghĩa vụ áp dụng, doanh nghiệp có thể liên hệ dịch vụ tư vấn tuân thủ bảo vệ dữ liệu cá nhân của LexData. LexData hỗ trợ rà soát luồng dữ liệu, đánh giá hiện trạng tuân thủ và xây dựng lộ trình thực hiện phù hợp.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.