Chuyển dữ liệu quốc tếQuy trình & Nghĩa vụ

Chuyển dữ liệu ra nước ngoài là gì? Điều kiện & Hồ sơ nộp Cục A05

Biên soạn: LexData ConsultingRà soát pháp lý: Luật sư Hồ Thị Hà Nhi
Tóm tắt định nghĩa cốt lõi

Chuyển dữ liệu cá nhân ra nước ngoài là hành vi sử dụng không gian mạng, thiết bị, phương tiện điện tử hoặc các hình thức khác để chuyển giao dữ liệu cá nhân của công dân Việt Nam tới địa điểm nằm ngoài lãnh thổ nước Cộng hòa Xã hội Chủ nghĩa Việt Nam hoặc cho phép tổ chức, cá nhân nước ngoài truy cập dữ liệu đó.

Nguồn văn bản chính thức

3 Điểm cốt lõi doanh nghiệp cần nhớ

  • Dịch vụ SaaS, CRM hoặc Cloud nước ngoài cần được đánh giá xem có chuyển dữ liệu đến hoặc làm dữ liệu được xử lý bởi bên nhận ở nước ngoài theo Điều 20 hay không; không thể kết luận chỉ từ tên nhà cung cấp.
  • Truy cập từ xa của thực thể ở nước ngoài cần được đánh giá theo Điều 20 Luật 91/2025 và Điều 17 Nghị định 356/2025/NĐ-CP; không phải mọi truy cập từ xa đều tự động được phân loại giống nhau.
  • Bên chuyển dữ liệu phải lập Hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài (Mẫu số 09, thay Mẫu 06 của NĐ 13/2023) và nộp cho Cục A05 trong vòng 60 ngày kể từ ngày đầu tiên chuyển dữ liệu ra nước ngoài (khoản 2 Điều 20 Luật 91/2025).

Chuyển dữ liệu ra nước ngoài là gì theo Luật 91/2025/QH15?

Chuyển dữ liệu ra nước ngoài là gì là câu hỏi sống còn đối với các doanh nghiệp có hoạt động trực tuyến hoặc sử dụng giải pháp công nghệ quốc tế. Căn cứ Điều 20 Luật 91/2025/QH15, đây là một trong những hoạt động được cơ quan chức năng giám sát chặt chẽ nhất nhằm bảo vệ chủ quyền dữ liệu quốc gia. Rất nhiều doanh nghiệp Việt Nam vi phạm mà không hề hay biết do dùng các công cụ lưu trữ đám mây quốc tế.

3 trường hợp phổ biến bị coi là Chuyển dữ liệu ra nước ngoài:

  • Thuê máy chủ Cloud (AWS, Azure, GCP, DigitalOcean) có Data Center đặt ngoài Việt Nam.
  • Sử dụng phần mềm quản trị nhân sự, kế toán, CRM của công ty mẹ ở nước ngoài có truy cập vào database Việt Nam.
  • Tích hợp API thanh toán, API quảng cáo (Meta CAPI, Google Tag Manager Server) truyền dữ liệu người dùng ra server quốc tế.

Doanh nghiệp có luồng chuyển dữ liệu xuyên biên giới có thể tham khảo dịch vụ lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới. Hồ sơ chuyển dữ liệu được rà soát riêng với hồ sơ DPIA; phạm vi và trường hợp miễn cần được xác định trước khi triển khai.

Câu hỏi thường gặp (FAQ)

Công ty mẹ tại nước ngoài truy cập vào database chi nhánh Việt Nam có phải nộp hồ sơ không?

Cần đánh giá cấu trúc truy cập, bên nhận, nơi xử lý và các điều kiện tại Điều 20 Luật 91/2025 cùng Điều 17 Nghị định 356/2025/NĐ-CP. Truy cập từ xa có thể thuộc trường hợp chuyển hoặc xử lý bởi bên nhận ở nước ngoài, nhưng không nên kết luận tự động cho mọi mô hình.

Nếu máy chủ đặt tại Việt Nam nhưng bên xử lý là công ty nước ngoài thì sao?

Nếu dữ liệu được xử lý hoàn toàn trong lãnh thổ Việt Nam và không có luồng outbound ra nước ngoài thì không bị coi là chuyển dữ liệu ra nước ngoài, nhưng phải ký Phụ lục Hợp đồng Xử lý Dữ liệu (DPA).

Thẩm định chuyên môn & Rà soát pháp lý

Luật sư Hồ Thị Hà Nhi

Luật sư Sáng lập LexData Consulting · Đoàn Luật sư TP.HCM

Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.

Xem hồ sơ năng lực chuyên gia & đội ngũ LexData

Khám phá chuyên sâu & Giải pháp từ LexData

Dịch vụ liên quan

Lập Hồ Sơ Đánh Giá Tác Động Dữ Liệu Cá Nhân DPIA

Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.

Tìm hiểu dịch vụ

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.