Mọi cơ quan, tổ chức, cá nhân có hoạt động chuyển dữ liệu xuyên biên giới theo khoản 1 Điều 20 — phạm vi rộng hơn nhiều so với cách hiểu thông thường.
Nhiều doanh nghiệp cho rằng nghĩa vụ này chỉ áp dụng cho các công ty đa quốc gia. Cách xác định trong quy định lại rộng hơn nhiều.
Ai phải lập
Điều 18 Nghị định 356/2025/NĐ-CP quy định cơ quan, tổ chức, cá nhân có hoạt động chuyển dữ liệu cá nhân xuyên biên giới theo quy định tại khoản 1 Điều 20 Luật Bảo vệ dữ liệu cá nhân phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.
Điều 17 Nghị định 356/2025/NĐ-CP nêu các bên thực hiện hoạt động này gồm bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý dữ liệu cá nhân và bên thứ ba.
Cả bốn vai đều có thể phát sinh nghĩa vụ
Đây là điểm khác với hồ sơ đánh giá tác động xử lý dữ liệu, nơi nghĩa vụ gửi bản chính chủ yếu thuộc bên kiểm soát theo khoản 1 Điều 21 của Luật.
Ba hoạt động thuộc phạm vi
Khoản 1 Điều 20 Luật 91/2025/QH15 và Điều 17 Nghị định 356/2025/NĐ-CP cùng xác định:
- Hoạt động lưu trữ có chuyển giao dữ liệu cá nhân thu thập, lưu trữ tại Việt Nam đến hệ thống máy chủ đặt ngoài lãnh thổ Việt Nam hoặc trên dịch vụ điện toán đám mây của nhà cung cấp dịch vụ ở nước ngoài;
- Chuyển dữ liệu cá nhân từ cơ quan, tổ chức, cá nhân tại Việt Nam cho bên nhận là tổ chức, cá nhân ở nước ngoài;
- Xử lý dữ liệu cá nhân được thu thập tại Việt Nam và chuyển đến nền tảng ở ngoài lãnh thổ Việt Nam để tiếp tục xử lý.
Hai vế in đậm là phần khiến phạm vi mở rộng
Không cần ký hợp đồng nào với đối tác nước ngoài. Chỉ cần dùng một dịch vụ đám mây có máy chủ đặt ở nước ngoài, hoặc một nền tảng trực tuyến xử lý dữ liệu người dùng Việt Nam, là đã thuộc phạm vi.
Trong thực tế, danh sách thường gồm: dịch vụ thư điện tử doanh nghiệp, công cụ phân tích truy cập website, nền tảng gửi thư hàng loạt, phần mềm quản lý khách hàng dạng thuê bao, dịch vụ lưu trữ tệp, công cụ họp trực tuyến, nền tảng quảng cáo.
Thời hạn
Khoản 2 Điều 20 Luật 91/2025/QH15 quy định phải lập hồ sơ và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời gian 60 ngày kể từ ngày đầu tiên chuyển dữ liệu cá nhân xuyên biên giới, trừ trường hợp quy định tại khoản 6 Điều này.
Khoản 3 Điều 20 nêu việc đánh giá được thực hiện 01 lần cho suốt thời gian hoạt động và được cập nhật theo Điều 22 của Luật.
Các trường hợp không phải thực hiện
Điều 17 Nghị định 356/2025/NĐ-CP liệt kê thêm các trường hợp ngoài các trường hợp tại điểm a, b, c khoản 6 Điều 20 của Luật không phải thực hiện đánh giá tác động, gồm: hoạt động báo chí, truyền thông theo quy định của pháp luật; việc chuyển dữ liệu đã được công khai theo quy định của pháp luật; tình huống khẩn cấp thực sự cần thiết để bảo vệ tính mạng, sức khỏe và an toàn tài sản của cá nhân hoặc để thực hiện nhiệm vụ, nghĩa vụ theo quy định của pháp luật; quản lý nhân sự xuyên biên giới theo quy tắc, quy chế lao động và thỏa ước lao động tập thể; và việc cung cấp dữ liệu để ký kết hợp đồng hoặc thực hiện thủ tục liên quan đến vận chuyển xuyên biên giới, hậu cần, chuyển tiền, thanh toán, khách sạn, xin thị thực, xin học bổng.
Việc nên làm đầu tiên
Lập danh sách mọi dịch vụ bên ngoài đang chạm vào dữ liệu cá nhân, ghi rõ nơi đặt hệ thống và ngày bắt đầu sử dụng. Đây là dữ liệu đầu vào để xác định luồng nào thuộc phạm vi và mốc 60 ngày tính từ đâu.
Với doanh nghiệp đã hoạt động từ trước, cần đối chiếu thêm với Điều 39 Luật 91/2025/QH15 về quy định chuyển tiếp, theo đó hồ sơ đã được cơ quan chuyên trách tiếp nhận trước ngày Luật có hiệu lực thì tiếp tục được sử dụng.
Đọc thêm cùng chủ đề
- Trường hợp nào miễn đánh giá tác động xuyên biên giới?
- Khi nào bị buộc ngừng chuyển dữ liệu ra nước ngoài?
- Hồ sơ đánh giá tác động xuyên biên giới gồm những gì?
Căn cứ pháp lý
- Nghị định 356/2025/NĐ-CP Điều 18
- Luật 91/2025/QH15 Điều 20
- Nghị định 356/2025/NĐ-CP Điều 17
Bài viết dẫn chiếu văn bản đang có hiệu lực từ ngày 01/01/2026. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.