Việc chuyển giao dữ liệu giữa hai công ty là hoạt động diễn ra thường xuyên trong nền kinh tế số.
Trong xu thế hợp tác kinh doanh hiện nay, nhu cầu kết nối và khai thác kho dữ liệu dùng chung đang tăng mạnh, tuy nhiên nhiều doanh nghiệp vẫn thực hiện việc chuyển đổi thông tin một cách tự phát mà thiếu đi các ràng buộc pháp lý chặt chẽ. Thực trạng này dẫn đến nhiều vụ tranh chấp, lộ lọt thông tin khách hàng và bị cơ quan chức năng xử phạt do vi phạm nguyên tắc chuyển giao dữ liệu giữa hai công ty mà không có sự đồng ý của chủ thể dữ liệu. Sau đây, NPLAW sẽ phân tích chi tiết về vấn đề pháp lý này.
I. Thực trạng hiện nay của chuyển giao dữ liệu giữa hai công ty
Hoạt động chuyển giao dữ liệu giữa hai công ty đang trở thành xương sống cho các thương vụ sáp nhập, hợp tác tiếp thị liên kết, hoặc cung cấp dịch vụ thuê ngoài. Các doanh nghiệp thương mại điện tử thường xuyên chia sẻ thông tin khách hàng với các đơn vị vận chuyển hoặc các ngân hàng chia sẻ dữ liệu người dùng cho các công ty bảo hiểm đối tác. Sự luân chuyển này giúp tối ưu hóa dịch vụ nhưng cũng tạo ra những lỗ hổng bảo mật khổng lồ nếu không được quản lý tốt.

Hiện nay, nhiều công ty vẫn chưa xây dựng được quy trình chuyển giao dữ liệu đúng quy định pháp luật. Việc thiếu các văn bản thỏa thuận xử lý dữ liệu khiến các bên lúng túng khi xảy ra sự cố rò rỉ thông tin. Thực trạng này đòi hỏi các doanh nghiệp phải nhìn nhận việc chuyển giao dữ liệu không chỉ là vấn đề kỹ thuật mà là một nhiệm vụ pháp lý ưu tiên hàng đầu.
II. Chuyển giao dữ liệu giữa hai công ty là gì?
Trước khi đi sâu vào các quy định phức tạp, doanh nghiệp cần hiểu rõ bản chất và các yếu tố cấu thành nên hoạt động chuyển giao này dưới góc độ pháp lý.
1. Tầm quan trọng của chuyển giao dữ liệu giữa hai công ty
Chuyển giao dữ liệu giữa hai công ty là hoạt động cần thiết trong quá trình hợp tác kinh doanh, cung ứng dịch vụ, thuê ngoài hoặc thực hiện các giao dịch thương mại hiện đại. Việc chuyển giao dữ liệu giúp các bên khai thác hiệu quả thông tin, tối ưu quy trình vận hành và nâng cao chất lượng sản phẩm, dịch vụ.
Tuy nhiên, dữ liệu - đặc biệt là dữ liệu cá nhân và dữ liệu kinh doanh là tài sản có giá trị cao, nếu không được kiểm soát chặt chẽ trong quá trình chuyển giao có thể dẫn đến rò rỉ thông tin, vi phạm quyền riêng tư và phát sinh tranh chấp pháp lý. Do đó, chuyển giao dữ liệu không chỉ mang ý nghĩa kỹ thuật mà còn gắn liền với trách nhiệm pháp lý và uy tín của doanh nghiệp.
2. Những điều cần lưu ý về chuyển giao dữ liệu giữa hai công ty
Khi thực hiện chuyển giao dữ liệu, các công ty cần đặc biệt lưu ý đến căn cứ pháp lý của việc chuyển giao, phạm vi dữ liệu được chia sẻ và mục đích sử dụng dữ liệu. Doanh nghiệp phải bảo đảm việc chuyển giao phù hợp với thỏa thuận hợp đồng và tuân thủ các quy định về bảo vệ dữ liệu cá nhân, đặc biệt là nghĩa vụ thông báo, xin sự đồng ý của chủ thể dữ liệu trong trường hợp pháp luật yêu cầu. Bên cạnh đó, các biện pháp kỹ thuật và tổ chức như mã hóa, phân quyền truy cập, kiểm soát bên nhận dữ liệu và cơ chế xử lý sự cố cũng cần được thiết lập rõ ràng nhằm hạn chế rủi ro và trách nhiệm pháp lý phát sinh.
III. Quy định pháp luật liên quan đến chuyển giao dữ liệu giữa hai công ty
Việc chuyển giao thông tin không còn là hoạt động tự do mà đã được đặt dưới sự giám sát chặt chẽ của khung pháp lý về an ninh mạng và bảo vệ dữ liệu cá nhân.
1. Quy định cần lưu ý liên quan đến chuyển giao dữ liệu giữa hai công ty
Theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, việc chuyển giao dữ liệu cá nhân giữa hai công ty chỉ được thực hiện khi có căn cứ pháp lý hợp lệ và phù hợp với mục đích đã thông báo cho chủ thể dữ liệu. Doanh nghiệp chuyển giao dữ liệu phải bảo đảm bên nhận dữ liệu có đủ điều kiện về kỹ thuật và tổ chức để bảo vệ dữ liệu ở mức tương đương (Điều 38 Nghị định này). Trường hợp chuyển giao cho bên thứ ba hoặc chuyển dữ liệu ra nước ngoài quy định tại Điều 25 Nghị định 13/2023/NĐ-CP, doanh nghiệp còn phải đáp ứng các yêu cầu bổ sung như đánh giá tác động xử lý dữ liệu và thực hiện nghĩa vụ thông báo theo quy định.
Bên cạnh đó, mục 2 và Điều 37 Luật Bảo vệ dữ liệu cá nhân 2025 cũng yêu cầu doanh nghiệp áp dụng các biện pháp bảo mật phù hợp, kiểm soát truy cập và phòng ngừa nguy cơ rò rỉ dữ liệu trong suốt quá trình chuyển giao.
Như vậy, việc chuyển giao dữ liệu giữa hai công ty chỉ được thực hiện khi có căn cứ pháp lý hợp lệ, đúng mục đích đã thông báo và kèm theo các biện pháp bảo mật tương xứng, đặc biệt trong trường hợp chuyển giao cho bên thứ ba hoặc ra nước ngoài.
2. Những vi phạm liên quan đến chuyển giao dữ liệu giữa hai công ty
Các vi phạm phổ biến liên quan đến chuyển giao dữ liệu giữa hai công ty bao gồm chuyển giao dữ liệu cá nhân khi chưa có sự đồng ý hợp lệ của chủ thể dữ liệu, sử dụng dữ liệu sai mục đích đã thông báo, chuyển giao dữ liệu cho bên không đủ điều kiện bảo mật hoặc chuyển dữ liệu ra nước ngoài trái quy định.
Điều 87 Nghị định 15/2020/NĐ-CP (được sửa đổi, bổ sung bởi Nghị định 14/2022/NĐ-CP) hành vi vi phạm quy định về biện pháp giám sát an toàn, bảo vệ hệ thống thông tin có thể bị phạt từ 10 đến 70 triệu đồng. Tùy theo tính chất và mức độ vi phạm, doanh nghiệp có thể bị xử phạt hành chính hoặc bị truy cứu trách nhiệm hình sự. Ví dụ trong lĩnh vực tài chính ngân hàng, hành vi chuyển giao dữ liệu cá nhân không có sự đồng ý của chủ thể dữ liệu bị coi là vi phạm Điều 291 Bộ luật Hình sự 2015 về tội thu thập, tàng trữ, trao đổi, mua bán, công khai hóa trái phép thông tin về tài khoản ngân hàng. Người vi phạm sẽ bị phạt tiền từ 20 đến 700 triệu đồng, phạt cải tạo không giam giữ đến 03 năm hoặc phạt tù đến 07 năm, cấm đảm nhiệm chức vụ, cấm hành nghề hoặc làm công việc nhất định đến 05 năm, tịch thu một phần hoặc toàn bộ tài sản.

Tóm lại, mọi hành vi chuyển giao dữ liệu giữa hai công ty không tuân thủ điều kiện pháp luật về sự đồng ý, mục đích xử lý, bảo mật và nghĩa vụ thông báo đều có thể bị xem là vi phạm, kéo theo trách nhiệm xử phạt và bồi thường thiệt hại theo quy định pháp luật.
IV. Giải đáp các thắc mắc về chuyển giao dữ liệu giữa hai công ty
Dưới đây là những câu hỏi thực tế mà doanh nghiệp thường gặp phải khi triển khai các dự án hợp tác chia sẻ thông tin.
1. Chuyển giao dữ liệu giữa hai công ty có liên quan đến luật bảo vệ dữ liệu cá nhân không? Vì sao?
Khoản 1 Điều 2 Nghị định 13/2023/NĐ-CP quy định dữ liệu cá nhân là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể. Chuyển giao dữ liệu giữa hai công ty có liên quan trực tiếp đến pháp luật về bảo vệ dữ liệu cá nhân khi dữ liệu được chuyển giao bao gồm thông tin cá nhân của cá nhân cụ thể. Theo Nghị định 13/2023/NĐ-CP, mọi hoạt động xử lý dữ liệu cá nhân, bao gồm việc cung cấp, chia sẻ hoặc chuyển giao cho bên thứ ba, đều phải tuân thủ các nguyên tắc bảo vệ dữ liệu cá nhân.
Doanh nghiệp không thể chỉ dựa vào thỏa thuận hợp đồng mà bỏ qua nghĩa vụ xin sự đồng ý của chủ thể dữ liệu và nghĩa vụ bảo đảm an toàn, bảo mật dữ liệu trong suốt quá trình chuyển giao (Điều 9 Luật Bảo vệ dữ liệu cá nhân 2025). Do đó, việc chuyển giao dữ liệu giữa hai công ty có liên quan trực tiếp đến pháp luật về bảo vệ dữ liệu cá nhân khi dữ liệu chuyển giao chứa thông tin cá nhân, buộc doanh nghiệp phải tuân thủ đầy đủ các nguyên tắc, nghĩa vụ bảo mật và sự đồng ý của chủ thể dữ liệu theo quy định pháp luật.
2. Trách nhiệm pháp lý của các bên trong hợp đồng chuyển giao dữ liệu giữa hai công ty là gì?
Căn Điều 37 Luật Bảo vệ dữ liệu 2025 và Điều 38, 39, 40 Nghị định 13/2023/NĐ-CP, trách nhiệm của bên chuyển giao (bên kiểm soát dữ liệu) gồm:
- Đảm bảo tính pháp lý của dữ liệu: Phải đảm bảo dữ liệu được thu thập hợp pháp và có sự đồng ý của khách hàng về việc chuyển giao cho bên thứ ba (trừ các trường hợp ngoại lệ theo pháp luật);
- Thông báo cho khách hàng: Có trách nhiệm thông báo cho chủ thể dữ liệu về việc dữ liệu của họ sẽ được chuyển giao, mục đích chuyển giao và danh tính của bên nhận;
- Đánh giá năng lực bảo mật của bên nhận: Trước khi chuyển giao, bên chuyển giao phải đảm bảo bên nhận có đủ các biện pháp kỹ thuật và tổ chức để bảo vệ dữ liệu;
- Lập hồ sơ đánh giá tác động: Phải hoàn thiện hồ sơ đánh giá tác động xử lý dữ liệu cá nhân cho việc chuyển giao này theo đúng quy định.
Trách nhiệm của bên nhận (bên xử lý dữ liệu hoặc bên kiểm soát mới):
- Xử lý đúng mục đích: Chỉ được phép lưu trữ và xử lý dữ liệu đúng theo các điều khoản đã thỏa thuận trong hợp đồng và mục đích ban đầu đã thông báo cho khách hàng. Không được tự ý chuyển giao tiếp cho bên thứ tư nếu không có thỏa thuận;
- Triển khai biện pháp bảo mật: Phải áp dụng các biện pháp kỹ thuật (mã hóa, phân quyền...) và biện pháp tổ chức (đào tạo nhân sự, nội quy bảo mật) để bảo vệ dữ liệu khỏi sự cố mất mát, lộ lọt;
- Xóa, trả lại dữ liệu: Có trách nhiệm xóa bỏ hoặc trả lại dữ liệu cho bên chuyển giao sau khi hoàn thành mục đích xử lý hoặc khi hợp đồng chấm dứt;
- Hỗ trợ thực hiện quyền của khách hàng: Phải phối hợp với bên chuyển giao để giải quyết các yêu cầu của khách hàng như truy xuất, chỉnh sửa hoặc xóa dữ liệu.
Việc xác lập rõ ràng các trách nhiệm pháp lý này trong hợp đồng không chỉ đảm bảo tính tuân thủ tuyệt đối theo quy định của pháp luật mà còn là cơ sở vững chắc để các bên cùng quản trị rủi ro, bảo vệ uy tín thương hiệu và quyền lợi hợp pháp của khách hàng trong suốt quá trình hợp tác.
3. Có thể thay đổi nội dung hợp đồng chuyển giao dữ liệu giữa hai công ty không? Nếu được, bằng cách nào?
Có thể thay đổi nội dung hợp đồng chuyển giao dữ liệu giữa hai công ty nếu các bên đạt được sự thống nhất. Việc thay đổi cần được lập thành văn bản dưới hình thức phụ lục hợp đồng hoặc thỏa thuận sửa đổi, bổ sung hợp đồng theo quy định tại Điều 403 Bộ luật Dân sự 2015. Trường hợp nội dung sửa đổi làm thay đổi mục đích xử lý dữ liệu hoặc phạm vi dữ liệu cá nhân, doanh nghiệp còn phải thực hiện lại nghĩa vụ thông báo và xin sự đồng ý của chủ thể dữ liệu theo quy định của pháp luật về bảo vệ dữ liệu cá nhân.

Tóm lại, nội dung hợp đồng chuyển giao dữ liệu có thể được sửa đổi trên cơ sở thỏa thuận của các bên, nhưng mọi thay đổi liên quan đến mục đích hoặc phạm vi xử lý dữ liệu cá nhân đều phải tuân thủ lại các nghĩa vụ pháp lý về thông báo và sự đồng ý của chủ thể dữ liệu.
4. Các rủi ro nào có thể phát sinh từ việc chuyển giao dữ liệu giữa hai công ty?
Các rủi ro thường gặp bao gồm rò rỉ hoặc mất dữ liệu, sử dụng dữ liệu sai mục đích, chuyển tiếp dữ liệu trái phép cho bên thứ ba và phát sinh trách nhiệm bồi thường khi quyền lợi của chủ thể dữ liệu bị xâm phạm. Ngoài ra, doanh nghiệp còn có thể đối mặt với rủi ro bị xử phạt hành chính, mất uy tín thương hiệu hoặc bị đình chỉ hoạt động xử lý dữ liệu nếu không tuân thủ đúng quy định pháp luật. Do đó, việc chuyển giao dữ liệu giữa hai công ty tiềm ẩn nhiều rủi ro pháp lý và bảo mật, đòi hỏi doanh nghiệp phải thiết lập cơ chế kiểm soát chặt chẽ để hạn chế thiệt hại và trách nhiệm phát sinh.
5. Có thể hủy bỏ hợp đồng chuyển giao dữ liệu giữa hai công ty không? Nếu có, điều kiện là gì?
Hợp đồng chuyển giao dữ liệu giữa hai công ty có thể bị hủy bỏ trong các trường hợp được quy định trong hợp đồng hoặc theo Điều 423 Bộ luật Dân sự 2015, chẳng hạn như khi một bên vi phạm nghiêm trọng nghĩa vụ bảo mật dữ liệu, làm lộ dữ liệu cá nhân hoặc sử dụng dữ liệu trái mục đích thỏa thuận. Việc hủy bỏ hợp đồng không làm chấm dứt trách nhiệm bồi thường thiệt hại phát sinh trước thời điểm hủy bỏ và các nghĩa vụ bảo mật dữ liệu vẫn tiếp tục có hiệu lực sau khi hợp đồng chấm dứt.
Như vậy, hợp đồng chuyển giao dữ liệu có thể bị hủy bỏ khi có vi phạm nghiêm trọng nghĩa vụ bảo mật hoặc theo thỏa thuận, đồng thời các trách nhiệm bồi thường và nghĩa vụ bảo mật dữ liệu vẫn tiếp tục được duy trì sau khi hợp đồng chấm dứt.
V. Bạn đang cần một chuyên gia pháp lý hỗ trợ trong việc chuyển giao dữ liệu giữa hai công ty?
NPLAW với đội ngũ luật sư giàu kinh nghiệm trong lĩnh vực công nghệ và an ninh mạng sẽ hỗ trợ quý khách hàng:
- Tư vấn và soạn thảo hợp đồng chuyển giao dữ liệu, đảm bảo đầy đủ các điều khoản bảo mật, trách nhiệm liên đới và quyền lợi của các bên theo đúng quy định.
- Xây dựng quy trình tuân thủ, hỗ trợ doanh nghiệp lập hồ sơ đánh giá tác động xử lý dữ liệu và các thủ tục báo cáo với cơ quan chức năng.
- Đại diện khách hàng xử lý các khiếu nại, tranh chấp liên quan đến lộ lọt dữ liệu hoặc vi phạm thỏa thuận chuyển giao giữa các pháp nhân.
Trên đây là các thông tin mang tính tham khảo, quý khách hàng có thắc mắc liên quan đến vấn đề chuyển giao dữ liệu giữa hai công ty, vui lòng liên hệ NPLAW để được đội ngũ luật sư của chúng tôi trực tiếp tư vấn và hỗ trợ toàn diện.