Trợ lý AI đang hoạt động
DCOMPASS - Aim with Precision, Build with Trust
NEWS/RESEARCH

ĐƠN VỊ VẬN HÀNH DATA CENTER CÓ PHẢI ĐÁNH GIÁ TÁC ĐỘNG CHUYỂN DỮ LIỆU CÁ NHÂN XUYÊN BIÊN GIỚI?

Sự phát triển của các mô hình Cloud và Data Center đang tạo ra những luồng dữ liệu ngày càng phức tạp giữa nhiều quốc gia. Một doanh nghiệp có thể thu thập dữ liệu tại Singapore, châu Âu hoặc một quốc gia khác, sau đó đưa dữ liệu về hệ thống máy chủ hoặc hạ tầng lưu trữ đặt tại Việt Nam để lưu trữ, huấn luyện hoặc xử lý. Trong những mô hình này, một câu hỏi quan trọng đối với các nhà đầu tư và đơn vị vận hành Data Center là: Nếu dữ liệu cá nhân được khách hàng đưa vào Data Center tại Việt Nam, Đơn vị vận hành Data Center có phải tự mình lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới hay không?

ĐƠN VỊ VẬN HÀNH DATA CENTER CÓ PHẢI ĐÁNH GIÁ TÁC ĐỘNG CHUYỂN DỮ LIỆU CÁ NHÂN XUYÊN BIÊN GIỚI?
DCOMPASS Editorial•2026-09-21
NEWS/RESEARCH
ĐƠN VỊ VẬN HÀNH DATA CENTER CÓ PHẢI ĐÁNH GIÁ TÁC ĐỘNG CHUYỂN DỮ LIỆU CÁ NHÂN XUYÊN BIÊN GIỚI?

Sự phát triển của các mô hình Cloud và Data Center đang tạo ra những luồng dữ liệu ngày càng phức tạp giữa nhiều quốc gia. Một doanh nghiệp có thể thu thập dữ liệu tại Singapore, châu Âu hoặc một quốc gia khác, sau đó đưa dữ liệu về hệ thống máy chủ hoặc hạ tầng lưu trữ đặt tại Việt Nam để lưu trữ, huấn luyện hoặc xử lý.

Trong những mô hình này, một câu hỏi quan trọng đối với các nhà đầu tư và đơn vị vận hành Data Center là: Nếu dữ liệu cá nhân được khách hàng đưa vào Data Center tại Việt Nam, Đơn vị vận hành Data Center có phải tự mình lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới hay không?

1. Quy định pháp luật về chuyển dữ liệu cá nhân xuyên biên giới

Pháp luật Việt Nam hiện hành điều chỉnh hoạt động chuyển dữ liệu cá nhân xuyên biên giới trên cơ sở Luật Bảo vệ dữ liệu cá nhân năm 2025, Nghị định số 356/2025/NĐ-CP, cùng các quy định có liên quan của Luật Dữ liệu năm 2024, Nghị định số 165/2025/NĐ-CP và Luật An ninh mạng năm 2018. Khung pháp lý này đặt ra các yêu cầu nhằm kiểm soát hoạt động chuyển dữ liệu xuyên biên giới, đồng thời bảo đảm quyền và lợi ích hợp pháp của chủ thể dữ liệu, lợi ích quốc gia và an ninh dữ liệu.

Chuyển dữ liệu cá nhân xuyên biên giới có thể hiểu là việc chuyển dữ liệu cá nhân được thu thập tại Việt Nam ra nước ngoài hoặc sử dụng hệ thống, nền tảng, dịch vụ ở ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân đó. Hoạt động này không chỉ bao gồm việc gửi file dữ liệu cho đối tác nước ngoài. Việc lưu trữ dữ liệu trên máy chủ nước ngoài, dùng phần mềm quốc tế hoặc cấp quyền truy cập từ nước ngoài vào hệ thống dữ liệu tại Việt Nam cũng có thể làm phát sinh nghĩa vụ tuân thủ.

Đối với hoạt động chuyển dữ liệu cá nhân xuyên biên giới, hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới là một trong những cơ chế tuân thủ quan trọng. Theo Luật Bảo vệ dữ liệu cá nhân năm 2025, hồ sơ này về nguyên tắc phải được lập và nộp trong thời hạn 60 ngày kể từ ngày chuyển dữ liệu, trừ các trường hợp được pháp luật quy định không phải thực hiện đánh giá tác động. Nghị định 356/2025/NĐ-CP đồng thời quy định cụ thể hơn về nội dung và các trường hợp ngoại lệ.

Về nguyên tắc, việc xác định một hoạt động có thuộc trường hợp chuyển dữ liệu cá nhân xuyên biên giới hay không cần được xem xét dựa trên luồng chuyển dịch của dữ liệu trên thực tế, chủ thể tham gia và cách thức dữ liệu được truyền, lưu trữ hoặc xử lý. Do đó, việc dữ liệu cá nhân được lưu trữ tại một hệ thống đặt ở Việt Nam không đồng nghĩa với việc mọi hoạt động liên quan đến dữ liệu đó đều được xem là chuyển dữ liệu xuyên biên giới.

2. Khi dữ liệu được chuyển vào Việt Nam, ai chịu trách nhiệm về hoạt động chuyển dữ liệu?

Doanh nghiệp thuê hạ tầng Data Center có thể thu thập dữ liệu tại nhiều quốc gia như Singapore, EU, Hoa Kỳ hoặc Việt Nam, sau đó đưa dữ liệu về Việt Nam để lưu trữ hoặc xử lý tại Data center. Trong trường hợp này, khách hàng sử dụng dịch vụ là chủ thể cần chủ động xác định nguồn gốc dữ liệu, pháp luật áp dụng và các điều kiện liên quan đến việc chuyển dữ liệu vào Việt Nam. Khách hàng đồng thời quyết định dữ liệu nào được đưa vào hệ thống, mục đích xử lý, hệ thống tiếp nhận và việc dữ liệu có tiếp tục được chuyển sang quốc gia thứ ba hay không.

Ngược lại, Đơn vị vận hành Data Center chỉ cung cấp hạ tầng để dữ liệu được lưu trữ hoặc xử lý do đó không mặc nhiên trở thành chủ thể chịu trách nhiệm về tính hợp pháp của hoạt động chuyển dữ liệu do khách hàng thực hiện.

Việc dữ liệu cá nhân được lưu trữ hoặc xử lý trên hạ tầng đặt tại Việt Nam không đồng nghĩa với việc Đơn vị vận hành Data Center được xem là chủ thể thực hiện hoạt động chuyển dữ liệu xuyên biên giới. Trách nhiệm đối với chuyển dữ liệu xuyên biên giới cần được xác định dựa trên vai trò, quyền quyết định và hoạt động thực tế của từng bên đối với dữ liệu. Theo đó, trách nhiệm của Đơn vị vận hành Data Center sẽ được xác định khác nhau tùy thuộc vào phạm vi dịch vụ mà đơn vị cung cấp và mức độ tham gia vào quá trình xử lý, truyền dữ liệu. Cụ thể:

  • Trường hợp Đơn vị vận hành Data Center chỉ cung cấp dịch vụ Colocation/hạ tầng, khách hàng tự quản lý hệ thống và chủ động thực hiện việc chuyển dữ liệu, trách nhiệm tuân thủ đối với hoạt động chuyển dữ liệu về nguyên tắc thuộc về khách hàng trong phạm vi pháp luật áp dụng.

  • Trường hợp Đơn vị vận hành Data Center cung cấp các dịch vụ như quản trị hệ thống, sao lưu, khôi phục sau thảm họa hoặc trực tiếp thực hiện việc truyền dữ liệu ra nước ngoài, vai trò và nghĩa vụ của đơn vị vận hành cần được đánh giá lại dựa trên hoạt động thực tế theo pháp luật về bảo vệ dữ liệu cá nhân của Việt Nam.

3. Phạm vi trách nhiệm của đơn vị vận hành Data Center

Việc Đơn vị vận hành Data Center không phải là chủ thể chịu trách nhiệm chính trong việc phân loại dữ liệu và đánh giá tính hợp pháp của hoạt động xử lý, chuyển dữ liệu của khách hàng không có nghĩa đơn vị vận hành không có trách nhiệm. Trong phạm vi dịch vụ cung cấp, đơn vị vận hành cần bảo đảm an toàn, bảo mật hạ tầng, kiểm soát quyền truy cập, ghi nhận và truy vết hoạt động trên hệ thống, cũng như phân tách tài nguyên và môi trường xử lý dữ liệu phù hợp với mô hình dịch vụ. Đặc biệt, đối với dịch vụ điện toán đám mây hoặc dịch vụ quản trị hệ thống, việc duy trì nhật ký hệ thống, nhật ký kiểm tra và cơ chế kiểm soát truy cập giúp xác định quyền truy cập, hoạt động trên hệ thống và phạm vi kiểm soát của các bên.

Đồng thời, khi khách hàng cần lập hồ sơ đánh giá tác động hoặc chứng minh việc tuân thủ pháp luật về bảo vệ dữ liệu cá nhân, Đơn vị vận hành Data Center có thể cung cấp các thông tin kỹ thuật thuộc phạm vi quản lý, bao gồm:

  • Vị trí Data Center;

  • Phạm vi và kiến trúc hạ tầng;

  • Kết nối mạng;

  • Cơ chế kiểm soát truy cập;

  • Biện pháp bảo mật;

  • Nhật ký hệ thống, thông tin truy vết;

  • Vị trí hệ thống sao lưu và khôi phục sau thảm họa;

  • Các tiêu chuẩn, chứng nhận an toàn và bảo mật có liên quan khác.

Đơn vị vận hành Data Center không nhất thiết phải lập hồ sơ đánh giá tác động thay cho khách hàng, nhưng cần có khả năng cung cấp các thông tin và bằng chứng kỹ thuật thuộc phạm vi kiểm soát của mình để hỗ trợ khách hàng thực hiện nghĩa vụ tuân thủ.

Tóm lại, việc xác định Đơn vị vận hành Data Center có phải thực hiện đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới hay không không phụ thuộc đơn thuần vào việc dữ liệu được lưu trữ hoặc xử lý tại Data Center ở Việt Nam, mà cần xem xét vai trò, phạm vi dịch vụ và mức độ tham gia thực tế của đơn vị vận hành vào hoạt động xử lý và chuyển dữ liệu.

Với hệ sinh thái dịch vụ Data Center và giải pháp hạ tầng tại Việt Nam, DCOMPASS đồng hành cùng doanh nghiệp trong việc lựa chọn mô hình Data Center phù hợp, thiết kế phạm vi dịch vụ, phân định trách nhiệm giữa các bên và xây dựng phương án vận hành phù hợp với yêu cầu về bảo mật và bảo vệ dữ liệu. Nếu doanh nghiệp đang có nhu cầu triển khai, thuê hoặc mở rộng hệ thống Data Center tại Việt Nam, DCOMPASS có thể đồng hành từ bước tư vấn mô hình, lựa chọn hạ tầng đến triển khai và vận hành.

Ấn bản tin tức DCOMPASS

Chia Sẻ & Công Cụ

Trợ Lý AI Chuyên Sâu

Hỏi đáp tức thì về nội dung bài viết

BÁO CÁO ĐẶC BIỆT

Việt Nam Data Center Market Report 2026

Phân tích toàn diện quy hoạch điện PDP8, cơ chế DPPA và 25+ vị trí khu công nghiệp tiềm năng cho Data Center.

Nhận Báo Cáo & Tư Vấn

Gửi Yêu cầu Tư vấn

Thông tin tiếp nhận trực tiếp qua DCOMPASS Operations Center