Phụ Lục Hợp Đồng Xử Lý Dữ Liệu (DPA Annex) Với Nhà Cung Cấp SaaS Quốc Tế: Cách Soạn Thảo & Đàm Phán Theo Luật PDPD

Hướng dẫn chuyên sâu về cách soạn thảo và đàm phán Phụ lục Hợp đồng Xử lý Dữ liệu (DPA Annex) với các nhà cung cấp dịch vụ SaaS quốc tế như AWS, Google Cloud, Salesforce, HubSpot theo đúng Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP.

Trong kỷ nguyên số hóa, hầu hết các doanh nghiệp tại Việt Nam đều sử dụng ít nhất một giải pháp phần mềm dưới dạng dịch vụ (SaaS) từ các tập đoàn công nghệ quốc tế như Amazon Web Services (AWS), Google Cloud, Microsoft Azure, Salesforce, HubSpot hay Zendesk. Khi doanh nghiệp tải dữ liệu cá nhân của khách hàng hoặc nhân viên lên các nền tảng này, dưới góc độ pháp lý của Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, doanh nghiệp đóng vai trò là Bên Kiểm soát Dữ liệu (Data Controller), còn nhà cung cấp SaaS đóng vai trò là Bên Xử lý Dữ liệu (Data Processor). Để đảm bảo tính hợp pháp, doanh nghiệp không thể chỉ chấp nhận các điều khoản dịch vụ (Terms of Service) mẫu sẵn có của vendor mà bắt buộc phải ký kết Phụ lục Hợp đồng Xử lý Dữ liệu (Data Processing Addendum - DPA Annex) chuẩn hóa. Việc rà soát & tuân thủ hợp đồng giúp doanh nghiệp phân định rõ trách nhiệm pháp lý, tránh bị cơ quan quản lý nhà nước (Cục A05 - Bộ Công an) xử phạt do chuyển dữ liệu trái phép hoặc phó mặc dữ liệu cho bên thứ ba.

1. Tại sao Điều khoản dịch vụ mặc định của SaaS quốc tế không đủ đáp ứng Luật PDPD Việt Nam?#

Các hợp đồng cung cấp dịch vụ trực tuyến (Online Terms of Service) của các gã khổng lồ công nghệ Mỹ hoặc Châu Âu thường được thiết kế dựa trên khung pháp lý của GDPR (Châu Âu) hoặc CCPA (Bang California). Mặc dù các chuẩn mực này rất cao, nhưng chúng chứa đựng nhiều khoảng trống so với pháp luật Việt Nam. Thứ nhất, Luật PDPD Việt Nam (Luật số 91/2025/QH15) yêu cầu sự đồng ý (Consent) của chủ thể dữ liệu phải mang tính cụ thể, rõ ràng và có thể rút lại bất kỳ lúc nào, đồng thời quy định nghĩa vụ thông báo vi phạm dữ liệu cá nhân nghiêm ngặt trong vòng 72 giờ đối với dữ liệu nhạy cảm. Thứ hai, Nghị định 356/2025/NĐ-CP bắt buộc Bên Xử lý dữ liệu phải cam kết chỉ xử lý dữ liệu đúng theo văn bản hướng dẫn của Bên Kiểm soát và không được tự ý sử dụng dữ liệu cho mục đích riêng (như huấn luyện mô hình AI của vendor) trừ khi có văn bản chấp thuận riêng. Nếu doanh nghiệp nhắm mắt ký kết các hợp đồng trực tuyến không có DPA điều chỉnh theo luật Việt Nam, doanh nghiệp sẽ phải gánh chịu toàn bộ trách nhiệm pháp lý khi sự cố xảy ra.

2. Các điều khoản bắt buộc phải có trong Phụ lục DPA Annex theo Nghị định 356/2025/NĐ-CP#

Một bản Phụ lục Hợp đồng Xử lý Dữ liệu (DPA Annex) đạt chuẩn tuân thủ Việt Nam cần bao gồm 6 nhóm điều khoản cốt lõi sau đây:
1. Phạm vi và Mục đích xử lý: Xác định chính xác loại dữ liệu cá nhân được chuyển giao (dữ liệu cơ bản hay nhạy cảm), đối tượng chủ thể dữ liệu và thời hạn xử lý.
2. Cam kết xử lý theo chỉ đạo: Vendor cam kết chỉ thực hiện hoạt động xử lý theo các chỉ thị bằng văn bản của Bên Kiểm soát.
3. Biện pháp bảo mật kỹ thuật và tổ chức: Quy định cụ thể các chuẩn mã hóa dữ liệu (Encryption at rest & in transit như AES-256, TLS 1.3), phân quyền truy cập tối thiểu (Least Privilege) và đánh giá định kỳ an toàn thông tin.
4. Cam kết hỗ trợ phản hồi chủ thể dữ liệu: Vendor có nghĩa vụ hỗ trợ doanh nghiệp trích xuất, chỉnh sửa hoặc xóa dữ liệu khi có yêu cầu từ người dùng trong thời hạn pháp lý quy định.
5. Nghĩa vụ thông báo sự cố rò rỉ dữ liệu: Bắt buộc Vendor phải thông báo lập tức cho doanh nghiệp ngay khi phát hiện bất kỳ dấu hiệu xâm nhập hoặc lộ rò dữ liệu nào (thời hạn khuyến nghị trong vòng 12 - 24 giờ để doanh nghiệp kịp làm báo cáo A05 trong 72 giờ).
6. Nghĩa vụ khi chấm dứt hợp đồng: Cam kết xóa sạch hoàn toàn hoặc hoàn trả toàn bộ dữ liệu kèm theo biên bản xác nhận hủy dữ liệu an toàn. Bên cạnh đó, các hoạt động này là đầu vào quan trọng phục vụ cho công tác đánh giá tác động dữ liệu định kỳ của doanh nghiệp.

3. Giải quyết mâu thuẫn giữa Điều khoản chuẩn Hợp đồng Quốc tế (SCC) và Quy định Chuyển dữ liệu Xuyên biên giới của Việt Nam#

Các nhà cung cấp SaaS lớn thường đưa ra Điều khoản Hợp đồng Mẫu (Standard Contractual Clauses - SCC) của Liên minh Châu Âu làm cơ chế chuyển dữ liệu xuyên biên giới. Tuy nhiên, theo Điều 20 Luật 91/2025/QH15 và Nghị định 356, việc chuyển dữ liệu cá nhân của công dân Việt Nam ra máy chủ nước ngoài đòi hỏi phải có Hồ sơ Đánh giá Tác động Chuyển Dữ liệu Ra Nước Ngoài gửi cho Cục A05. Trong Phụ lục DPA, doanh nghiệp cần đàm phán bổ sung 'Điều khoản ưu tiên áp dụng luật Việt Nam' (Order of Precedence Clause), khẳng định trong trường hợp có xung đột giữa SCC và quy định của Luật PDPD Việt Nam, các quy định bảo vệ dữ liệu của Việt Nam sẽ được ưu tiên áp dụng đối với dữ liệu của chủ thể dữ liệu tại Việt Nam. Đồng thời, Vendor phải cam kết cung cấp các thông tin địa lý về trung tâm dữ liệu (Data Center Location) để doanh nghiệp hoàn thiện hồ sơ báo cáo A05.

4. Quyền kiểm toán (Right to Audit) và Quản lý Chuỗi Nhà cung cấp phụ (Sub-processors)#

Một điểm mấu chốt trong đàm phán DPA là quản lý Bên Xử lý phụ (Sub-processors). Khi sử dụng một phần mềm SaaS, chính nhà cung cấp đó cũng thuê lại hạ tầng hạ tầng đám mây của bên thứ ba. Phụ lục DPA bắt buộc Vendor phải: (1) Công khai danh sách toàn bộ Sub-processors hiện tại; (2) Thông báo trước ít nhất 30 ngày cho doanh nghiệp nếu có sự thay đổi hoặc bổ sung Sub-processor mới; (3) Cho phép doanh nghiệp có quyền phản đối (Right to Object) việc bổ sung này. Về Quyền kiểm toán (Right to Audit), nếu Vendor quốc tế từ chối cho phép kiểm toán trực tiếp tại Datacenter vì lý do bảo mật chung, doanh nghiệp có thể chấp nhận giải pháp thay thế bằng việc yêu cầu Vendor cung cấp các chứng chỉ kiểm toán độc lập định kỳ hàng năm như SOC 2 Type II, ISO/IEC 27001, ISO/IEC 27701 hoặc PCI-DSS.

5. Quy trình đàm phán thực tế và Checklist triển khai cho Doanh nghiệp Việt Nam#

Để triển khai thành công Phụ lục DPA với Vendor SaaS quốc tế, đội ngũ pháp chế và IT cần phối hợp thực hiện theo 4 bước:
Bước 1: Phân loại cấp độ Vendor dựa trên khối lượng và tính chất dữ liệu cá nhân mà Vendor tiếp cận.
Bước 2: Gửi mẫu Phụ lục DPA chuẩn của doanh nghiệp hoặc yêu cầu truy cập cổng DPA tự phục vụ (Self-service DPA Portal) của Vendor (ví dụ: AWS DPA Portal, Salesforce DPA Center).
Bước 3: Rà soát các tùy chọn pháp lý trên portal (chọn bổ sung điều khoản Việt Nam, chọn lưu trữ dữ liệu tại vùng Châu Á - Thái Bình Dương nếu có).
Bước 4: Lưu trữ bản DPA đã ký điện tử hoặc xác thực trực tuyến vào Hồ sơ Tuân thủ Dữ liệu của doanh nghiệp để sẵn sàng trình báo khi có thanh tra từ Bộ Công an.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.