Nghị định 341/2025 đang hiệu lực — phạt vi phạm bản quyền phần mềm 10–500 triệu đồng
DZO Digital Solutions
Pháp lý phần mềm

Chủ quyền dữ liệu và lưu trữ dữ liệu tại Việt Nam 2026: doanh nghiệp dùng SaaS và cloud phải tuân thủ những gì

DDzo.softwareĐội ngũ Tuân thủ & Quản trị Tài sản phần mềm · Dzo.software
·Đăng 24/07/2026·Cập nhật Cập nhật lần cuối: 24/07/2026·15 phút đọc

Tóm tắt nhanh

Dữ liệu khách hàng của bạn đang nằm ở máy chủ nước ngoài? Bài viết phân biệt hai chế độ pháp lý dễ nhầm — nội địa hoá dữ liệu theo Nghị định 53/2022 và chuyển dữ liệu cá nhân xuyên biên giới theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực 01/01/2026) — kèm khung xử phạt và checklist tuân thủ cho doanh nghiệp Việt dùng M365, Google Workspace, Slack và các dịch vụ đám mây khác.

Câu trả lời nhanh

**Việt Nam không có một điều luật duy nhất nói "mọi dữ liệu phải nằm trong nước". Thay vào đó có HAI chế độ pháp lý tách biệt mà doanh nghiệp hay gộp làm một: (1) *nội địa hoá dữ liệu* — buộc một số nhóm nhà cung cấp dịch vụ mạng phải lưu dữ liệu tại Việt Nam và đặt chi nhánh/văn phòng đại diện; (2) *chuyển dữ liệu cá nhân xuyên biên giới* — buộc gần như mọi tổ chức đưa dữ liệu cá nhân ra máy chủ nước ngoài phải lập hồ sơ đánh giá tác động.** Doanh nghiệp vừa và nhỏ dùng SaaS nước ngoài (Microsoft 365, Google Workspace, Slack, HubSpot…) thường KHÔNG thuộc diện nội địa hoá, nhưng gần như CHẮC CHẮN chạm vào chế độ chuyển dữ liệu xuyên biên giới.

Cơ sở của chế độ nội địa hoá là Điều 26 khoản 3 Luật An ninh mạng 2018, được Nghị định 53/2022/NĐ-CP quy định chi tiết tại Điều 26: ba nhóm dữ liệu phải lưu tại Việt Nam, thời gian tối thiểu 24 tháng, và nghĩa vụ đặt chi nhánh/văn phòng đại diện với doanh nghiệp nước ngoài trong 11 lĩnh vực dịch vụ.

Cơ sở của chế độ chuyển dữ liệu xuyên biên giới nay là Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 — Quốc hội khoá XV thông qua ngày 26/6/2025, hiệu lực từ 01/01/2026, thay cho khung Nghị định 13/2023/NĐ-CP trước đó. Luật này định nghĩa rõ thế nào là chuyển dữ liệu ra nước ngoài và đặt mức phạt tối đa 5% doanh thu năm trước liền kề cho vi phạm.

Nếu bạn đang dùng email, lưu trữ tài liệu, CRM hay phần mềm kế toán chạy trên đám mây của nhà cung cấp đặt máy chủ ngoài Việt Nam, phần cần rà không phải "có được dùng không" — mà là "đã lập hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới chưa, và có kiểm soát được dữ liệu cá nhân của khách hàng, nhân viên đang đi đâu không". Đây là một hạng mục của quản trị tài sản phần mềm (SAM), không phải việc riêng của phòng pháp chế.

Những mốc pháp lý và con số cần nhớ

Năm dữ kiện dưới đây là khung xương của bài. Mỗi dòng đều dẫn thẳng văn bản gốc để bạn tự kiểm chứng — đừng tin bảng tổng hợp của bên bán dịch vụ mà không đối chiếu luật.

  • Ba nhóm dữ liệu phải lưu trữ tại Việt Nam theo Điều 26 khoản 1 Nghị định 53/2022/NĐ-CP: dữ liệu về thông tin cá nhân; dữ liệu do người dùng tại Việt Nam tạo ra; dữ liệu về mối quan hệ của người dùng.
  • Tối thiểu 24 tháng là thời gian lưu trữ dữ liệu kể từ khi doanh nghiệp nhận được yêu cầu, theo Điều 27 khoản 1 Nghị định 53/2022/NĐ-CP.
  • 11 lĩnh vực dịch vụ khiến doanh nghiệp nước ngoài có thể bị yêu cầu lưu dữ liệu tại Việt Nam và đặt chi nhánh/văn phòng đại diện (viễn thông; lưu trữ, chia sẻ dữ liệu; tên miền; thương mại điện tử; thanh toán trực tuyến; trung gian thanh toán; kết nối vận chuyển; mạng xã hội; game; nhắn tin/thoại/video/email/chat) — Điều 26 khoản 3 Nghị định 53/2022.
  • 01/01/2026 là ngày Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực; luật được thông qua ngày 26/6/2025 và thay thế cách tiếp cận của Nghị định 13/2023/NĐ-CP.
  • Phạt tối đa 5% doanh thu năm trước liền kề cho tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới; các vi phạm khác tối đa 3 tỷ đồng; mua bán dữ liệu cá nhân phạt tới 10 lần khoản thu bất chính — Điều 8 Luật 91/2025/QH15.

1. Data residency, data localization, chủ quyền dữ liệu — nói cho đúng chữ

Ba thuật ngữ này bị dùng lẫn lộn trong tài liệu marketing, dẫn tới hiểu sai nghĩa vụ. Cần tách bạch.

Data residency (nơi cư trú của dữ liệu) đơn giản là *dữ liệu đang được lưu ở quốc gia nào về mặt vật lý*. Đây là một dữ kiện kỹ thuật — bạn có thể chọn region "Singapore", "Japan" hay "US" khi cấu hình dịch vụ đám mây. Bản thân nó không phải nghĩa vụ pháp lý, mà là thông tin đầu vào để đánh giá tuân thủ.

Data localization (nội địa hoá dữ liệu) là *yêu cầu pháp lý buộc dữ liệu phải nằm trong lãnh thổ*. Tại Việt Nam, đây chính là chế độ theo Điều 26 khoản 3 Luật An ninh mạng 2018 và Nghị định 53/2022 — nhưng chỉ áp cho một số nhóm chủ thể nhất định, không phải mọi doanh nghiệp.

Chủ quyền dữ liệu (data sovereignty) rộng hơn: dữ liệu chịu sự điều chỉnh của pháp luật quốc gia nơi nó được lưu HOẶC nơi chủ thể dữ liệu cư trú. Một tệp khách hàng người Việt lưu trên máy chủ ở nước ngoài vẫn thuộc phạm vi điều chỉnh của pháp luật Việt Nam về bảo vệ dữ liệu cá nhân — đó là lý do "để dữ liệu ở nước ngoài" không giúp doanh nghiệp thoát nghĩa vụ.

Nhầm ba khái niệm này dẫn tới hai sai lầm phổ biến: doanh nghiệp nhỏ tưởng mình phải xây trung tâm dữ liệu trong nước (thực ra không thuộc diện nội địa hoá), trong khi lại bỏ qua nghĩa vụ đánh giá tác động khi đẩy dữ liệu nhân sự, khách hàng lên SaaS nước ngoài (nghĩa vụ này thì có thật với họ).

2. Nghị định 53/2022: dữ liệu nào phải ở lại Việt Nam, và ai phải giữ

Nội địa hoá dữ liệu tại Việt Nam là chế độ *có điều kiện chủ thể*, không phải áp phổ quát. Điều 26 khoản 1 Nghị định 53/2022/NĐ-CP liệt kê chính xác ba nhóm dữ liệu phải lưu tại Việt Nam — trích nguyên văn trong Bảng 1.

Về chủ thể: khoản 2 quy định doanh nghiệp trong nước phải lưu ba nhóm dữ liệu này tại Việt Nam. Khoản 3 áp cho doanh nghiệp nước ngoài có hoạt động kinh doanh tại Việt Nam trong 11 lĩnh vực dịch vụ — họ phải lưu dữ liệu tại Việt Nam và đặt chi nhánh hoặc văn phòng đại diện khi có yêu cầu của cơ quan có thẩm quyền. Về thời hạn, Điều 27 khoản 1 nêu rõ: *"Thời gian lưu trữ tối thiểu là 24 tháng"*, tính từ khi doanh nghiệp nhận được yêu cầu lưu trữ.

Cục An toàn thông tin (Bộ Thông tin và Truyền thông) phân tích Nghị định 53 nhấn mạnh: nghĩa vụ đặt chi nhánh/văn phòng đại diện với doanh nghiệp nước ngoài không tự động phát sinh, mà chỉ kích hoạt khi có yêu cầu bằng văn bản từ cơ quan chuyên trách. Điểm này quan trọng để doanh nghiệp Việt hiểu đúng: phần lớn công ty vừa và nhỏ *sử dụng* dịch vụ đám mây không rơi vào diện phải nội địa hoá — diện đó dành cho *nhà cung cấp* dịch vụ mạng quy mô lớn.

Hàng tủ rack máy chủ trong một trung tâm dữ liệu
Nội địa hoá dữ liệu đòi hỏi dữ liệu nằm trên hạ tầng đặt trong lãnh thổ Việt Nam. Ảnh: Christopher Bowns / Wikimedia Commons (CC BY-SA 2.0).
Bảng 1 — Ba nhóm dữ liệu phải lưu trữ tại Việt Nam (nguyên văn Điều 26 khoản 1 Nghị định 53/2022/NĐ-CP)
Nhóm dữ liệuĐịnh nghĩa theo Nghị địnhVí dụ cụ thể
a) Dữ liệu về thông tin cá nhânDữ liệu về thông tin cá nhân của người sử dụng dịch vụ tại Việt NamHọ tên, ngày sinh, số định danh, số điện thoại, địa chỉ
b) Dữ liệu do người dùng tạo raDữ liệu do người sử dụng dịch vụ tại Việt Nam tạo raTên tài khoản, thời gian sử dụng, thông tin thẻ tín dụng, email, địa chỉ IP đăng nhập/đăng xuất gần nhất, số điện thoại gắn với tài khoản
c) Dữ liệu về mối quan hệDữ liệu về mối quan hệ của người sử dụng dịch vụ tại Việt NamBạn bè, nhóm mà người dùng kết nối hoặc tương tác

3. Luật Bảo vệ dữ liệu cá nhân 2025: chuyển dữ liệu xuyên biên giới và khung phạt

Đây là chế độ chạm tới nhiều doanh nghiệp nhất, vì hầu hết công ty đều đẩy ít nhất một loại dữ liệu cá nhân (email nhân viên, hồ sơ khách hàng, log đăng nhập) lên một dịch vụ đám mây có máy chủ ngoài Việt Nam. Điều 20 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 định nghĩa ba trường hợp được coi là chuyển dữ liệu cá nhân xuyên biên giới:

(a) chuyển dữ liệu cá nhân đang lưu trữ tại Việt Nam đến hệ thống lưu trữ đặt ngoài lãnh thổ Việt Nam; (b) tổ chức, cá nhân tại Việt Nam chuyển dữ liệu cá nhân cho tổ chức, cá nhân ở nước ngoài; (c) tổ chức, cá nhân tại Việt Nam hoặc ở nước ngoài sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân thu thập tại Việt Nam. Trường hợp (c) là chỗ nhiều doanh nghiệp không ngờ tới — chỉ cần dùng một SaaS nước ngoài để xử lý dữ liệu khách hàng Việt là đã rơi vào định nghĩa.

Với ba trường hợp trên, bên kiểm soát/xử lý dữ liệu phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và chịu trách nhiệm bảo vệ dữ liệu trong suốt vòng đời. Về chế tài, Điều 8 Luật 91/2025/QH15 đặt khung phạt hành chính đáng chú ý — trích trong Bảng 2 — với mức trần tính theo *phần trăm doanh thu*, một cách tiếp cận mới so với mức phạt cố định trước đây.

Cục An toàn thông tin giới thiệu Luật 91/2025 lưu ý một điểm giảm nhẹ cho doanh nghiệp nhỏ: doanh nghiệp nhỏ và doanh nghiệp khởi nghiệp được quyền lựa chọn thực hiện hoặc không thực hiện một số nghĩa vụ (Điều 21, Điều 22 và khoản 2 Điều 33) trong thời gian 5 năm kể từ ngày luật có hiệu lực — trừ đơn vị kinh doanh dịch vụ xử lý dữ liệu hoặc trực tiếp xử lý dữ liệu cá nhân nhạy cảm. Đây là "cửa thở" chuyển tiếp, không phải miễn trừ vĩnh viễn.

Phòng máy chủ với dãy thiết bị mạng và đèn tín hiệu
Dữ liệu cá nhân của khách hàng Việt vẫn thuộc phạm vi điều chỉnh của pháp luật Việt Nam dù được xử lý trên hạ tầng nước ngoài. Ảnh: Carl Lender / Wikimedia Commons (CC BY 2.0).
Bảng 2 — Khung xử phạt hành chính theo Điều 8 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15
Hành vi vi phạmMức phạt tiền tối đaCăn cứ
Vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới5% doanh thu của năm trước liền kề của tổ chứcĐiều 8 khoản 4
Mua, bán dữ liệu cá nhân10 lần khoản thu có được từ hành vi vi phạmĐiều 8 khoản 3
Các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân3 tỷ đồngĐiều 8 khoản 5
Trường hợp không có doanh thu năm trước / mức tính theo doanh thu thấp hơn trầnÁp dụng mức phạt tiền theo khoản 5 (tối đa 3 tỷ đồng)Điều 8 khoản 3, 4

4. Doanh nghiệp dùng SaaS/cloud nên rà soát gì trước 2026

Rào cản lớn nhất không phải hiểu luật, mà là *không biết dữ liệu của mình đang ở đâu*. Một công ty trung bình dùng hàng chục dịch vụ đám mây — email, lưu trữ tài liệu, CRM, chấm công, kế toán, chat nội bộ — mỗi dịch vụ lưu dữ liệu ở một region khác nhau, phần lớn ngoài Việt Nam. Không có bản kiểm kê thì không thể lập hồ sơ đánh giá tác động cho đúng.

Vì thế bước đầu tiên của tuân thủ chủ quyền dữ liệu trùng khít với bước đầu tiên của quản trị tài sản phần mềm: lập danh mục (inventory) mọi dịch vụ đang xử lý dữ liệu cá nhân, kèm region lưu trữ và loại dữ liệu. Từ danh mục đó mới phân loại được cái nào chạm chế độ chuyển dữ liệu xuyên biên giới, cái nào có phương án lưu tại Việt Nam. Cách làm inventory này liên hệ trực tiếp với chuẩn kiểm kê phần mềm mà chúng tôi trình bày trong bài [Tuân thủ license SaaS và cloud subscription cho doanh nghiệp Việt](/tuan-thu-license-saas-cloud-subscription-doanh-nghiep-viet), và với bài [BYOL — mang license phần mềm lên cloud](/byol-mang-license-phan-mem-len-cloud) khi bạn cân nhắc tự vận hành hạ tầng trong nước.

Bảng 3 là checklist rút gọn để rà soát — dùng được bất kể bạn đang ở quy mô nào.

Bảng 3 — Checklist tuân thủ chủ quyền dữ liệu cho doanh nghiệp dùng SaaS/cloud
BướcViệc cần làmKết quả cần có
1. Kiểm kêLiệt kê mọi SaaS/cloud đang xử lý dữ liệu cá nhân + region lưu trữ + loại dữ liệuBảng inventory dịch vụ, cập nhật định kỳ
2. Phân loạiXác định dịch vụ nào đẩy dữ liệu cá nhân ra ngoài Việt Nam (Điều 20 Luật 91/2025)Danh sách luồng chuyển dữ liệu xuyên biên giới
3. Đánh giá tác độngLập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới cho từng luồngHồ sơ lưu tại doanh nghiệp, sẵn sàng xuất trình
4. Xét nội địa hoáKiểm tra doanh nghiệp có thuộc 11 lĩnh vực Điều 26 khoản 3 Nghị định 53 khôngKết luận có/không thuộc diện lưu trữ tại Việt Nam
5. Hợp đồng & kỹ thuậtRà điều khoản xử lý dữ liệu (DPA) với nhà cung cấp; bật mã hoá, kiểm soát truy cập, nhật kýDPA ký kết + cấu hình bảo mật có bằng chứng

5. Dzo.software đồng hành ở đâu

Dzo.software không phải hãng luật và không thay thế tư vấn pháp lý chính thức. Việc chúng tôi làm là phần *quản trị tài sản phần mềm và hạ tầng* nằm dưới nghĩa vụ tuân thủ: lập inventory dịch vụ đám mây và region lưu trữ, rà license và điều khoản xử lý dữ liệu với nhà cung cấp, và tư vấn phương án lưu trữ/sao lưu đặt tại Việt Nam khi doanh nghiệp cần đưa dữ liệu về trong nước.

Với doanh nghiệp thuộc diện nội địa hoá hoặc muốn chủ động giảm rủi ro chuyển dữ liệu xuyên biên giới, chúng tôi triển khai hạ tầng lưu trữ và sao lưu tại Việt Nam — bản quyền phần mềm chính hãng, hoá đơn GTGT điện tử, thanh toán VND, tài liệu và hỗ trợ tiếng Việt. Mọi nhận định pháp lý trong bài đều dẫn văn bản gốc để anh/chị đối chiếu; trước khi quyết định, hãy tham vấn luật sư về tình huống cụ thể của doanh nghiệp.

Câu hỏi thường gặp

Doanh nghiệp nhỏ của tôi dùng Microsoft 365 có phải chuyển dữ liệu về Việt Nam không? Thông thường là không. Nghĩa vụ *nội địa hoá* theo Nghị định 53/2022 áp cho nhà cung cấp dịch vụ mạng trong 11 lĩnh vực, không áp cho người dùng cuối. Nhưng việc bạn xử lý dữ liệu cá nhân của khách hàng, nhân viên trên hạ tầng ngoài Việt Nam thuộc chế độ *chuyển dữ liệu xuyên biên giới* theo Luật 91/2025, cần lập hồ sơ đánh giá tác động.

Nghị định 13/2023 còn hiệu lực không? Từ 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực và trở thành khung pháp lý cấp luật cao hơn. Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới đã nộp theo Nghị định 13/2023 trước ngày luật có hiệu lực vẫn tiếp tục được sử dụng; khi cập nhật thì theo quy định của Luật 91/2025.

Mức phạt nặng nhất là bao nhiêu? Với vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới, mức phạt tiền tối đa là 5% doanh thu năm trước liền kề của tổ chức (Điều 8 khoản 4 Luật 91/2025). Mua bán dữ liệu cá nhân bị phạt tới 10 lần khoản thu bất chính; các vi phạm khác tối đa 3 tỷ đồng.

"Data residency" và "data localization" khác gì nhau? Data residency chỉ là nơi dữ liệu nằm về mặt vật lý — một lựa chọn kỹ thuật. Data localization là yêu cầu pháp lý buộc dữ liệu phải ở trong lãnh thổ. Bạn có thể chọn data residency là Việt Nam mà không bị luật buộc; và ngược lại, thuộc diện data localization thì buộc phải để dữ liệu tại Việt Nam.

Cần rà soát compliance phần mềm?

Chuyên gia DZO tư vấn miễn phí lộ trình bản quyền trong 24 giờ — hoá đơn đỏ, triển khai tiếng Việt.

Đặt tư vấn miễn phí