Trong bối cảnh toàn cầu hóa và chuyển đổi số, chuyển giao dữ liệu xuyên biên giới đã trở thành hoạt động phổ biến trong quá trình vận hành và quản trị doanh nghiệp. Việc lưu trữ, chia sẻ hoặc cho phép truy cập dữ liệu cá nhân từ nước ngoài mang lại nhiều lợi ích về công nghệ và quản lý, nhưng đồng thời cũng tiềm ẩn rủi ro pháp lý đáng kể. Bài viết dưới đây sẽ làm rõ các rủi ro, quy định pháp luật liên quan và những vấn đề doanh nghiệp cần lưu ý khi thực hiện chuyển giao dữ liệu xuyên biên giới.
Trong bối cảnh toàn cầu hóa và chuyển đổi số, chuyển giao dữ liệu xuyên biên giới đã trở thành hoạt động phổ biến trong quá trình vận hành và quản trị doanh nghiệp. Việc lưu trữ, chia sẻ hoặc cho phép truy cập dữ liệu cá nhân từ nước ngoài mang lại nhiều lợi ích về công nghệ và quản lý, nhưng đồng thời cũng tiềm ẩn rủi ro pháp lý đáng kể. Bài viết dưới đây sẽ làm rõ các rủi ro, quy định pháp luật liên quan và những vấn đề doanh nghiệp cần lưu ý khi thực hiện chuyển giao dữ liệu xuyên biên giới.
I. Rủi ro pháp lý phổ biến liên quan đến chuyển giao dữ liệu xuyên biên giới
Hoạt động chuyển giao dữ liệu xuyên biên giới, nếu không được đánh giá và kiểm soát chặt chẽ, có thể dẫn đến nhiều thiệt hại pháp lý và kinh doanh nghiêm trọng đối với doanh nghiệp.

Việc chuyển giao dữ liệu cho bên nhận ở nước ngoài không bảo đảm mức độ bảo vệ dữ liệu tương đương có thể dẫn đến nguy cơ mất an toàn thông tin, rò rỉ hoặc bị khai thác trái phép dữ liệu cá nhân. Những sự cố này không chỉ gây thiệt hại trực tiếp cho chủ thể dữ liệu mà còn làm gián đoạn hoạt động kinh doanh, phát sinh chi phí khắc phục, điều tra nội bộ và xử lý sự cố kỹ thuật cho doanh nghiệp. Khi dữ liệu cá nhân bị truy cập, sử dụng hoặc tiết lộ trái mục đích sau khi được chuyển ra nước ngoài xâm phạm quyền và lợi ích hợp pháp của chủ thể dữ liệu, bao gồm quyền về đời sống riêng tư, bí mật cá nhân và quyền kiểm soát dữ liệu của mình.
Ngoài ra còn làm suy giảm uy tín, thương hiệu và niềm tin của khách hàng, đối tác. Trong môi trường kinh doanh dựa trên dữ liệu, một sự cố liên quan đến chuyển giao dữ liệu xuyên biên giới có thể ảnh hưởng lâu dài đến hình ảnh doanh nghiệp, làm giảm khả năng cạnh tranh và cơ hội mở rộng thị trường, đặc biệt là trong các giao dịch có yếu tố quốc tế.
Cuối cùng, việc không đánh giá đầy đủ tác động pháp lý trước khi chuyển giao dữ liệu xuyên biên giới còn có thể dẫn đến tranh chấp hợp đồng với đối tác, công ty mẹ hoặc bên xử lý dữ liệu ở nước ngoài, nhất là trong trường hợp các thỏa thuận về trách nhiệm bảo mật, phạm vi sử dụng dữ liệu và cơ chế xử lý sự cố không được quy định rõ ràng. Đây là những thiệt hại tiềm ẩn mà doanh nghiệp cần cân nhắc kỹ lưỡng trước khi thực hiện chuyển giao dữ liệu xuyên biên giới.
II. Tìm hiểu về chuyển giao dữ liệu xuyên biên giới
Việc hiểu đúng bản chất và phạm vi của hoạt động chuyển giao dữ liệu xuyên biên giới là điều cần thiết.
1. Chuyển giao dữ liệu xuyên biên giới là gì?
Theo Điều 23 Luật Dữ liệu 2024, cơ quan, tổ chức, cá nhân được tự do chuyển dữ liệu từ nước ngoài về Việt Nam và xử lý dữ liệu của nước ngoài tại Việt Nam; đồng thời, chuyển, xử lý dữ liệu cốt lõi, dữ liệu quan trọng xuyên biên giới được xác định trong các trường hợp như: chuyển dữ liệu đang lưu trữ tại Việt Nam ra nước ngoài, chuyển dữ liệu cho tổ chức, cá nhân nước ngoài hoặc sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu. Quy định này tương đồng với khoản 1 Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025 (có hiệu lực từ năm 2026) khi xác định các trường hợp chuyển dữ liệu cá nhân xuyên biên giới.
Như vậy, chuyển giao dữ liệu xuyên biên giới được hiểu là hoạt động chuyển hoặc xử lý dữ liệu vượt ra ngoài lãnh thổ quốc gia, trong đó dữ liệu do cơ quan, tổ chức, cá nhân tại Việt Nam lưu trữ, quản lý hoặc kiểm soát được chuyển ra nước ngoài, chuyển cho chủ thể nước ngoài hoặc xử lý thông qua hạ tầng, nền tảng đặt ngoài lãnh thổ Việt Nam.
Việc chuyển, xử lý dữ liệu xuyên biên giới được hướng dẫn cụ thể tại Điều 12 Nghị định 165/2025/NĐ-CP, theo đó bên chuyển dữ liệu không phải xin chấp thuận trước trong mọi trường hợp nhưng bắt buộc phải lập và gửi hồ sơ đánh giá tác động đến cơ quan có thẩm quyền (Bộ Công an hoặc Bộ Quốc phòng đối với lĩnh vực quân sự, quốc phòng, cơ yếu). Cơ quan tiếp nhận có trách nhiệm kiểm tra, đánh giá hồ sơ trong thời hạn luật định và chỉ sau khi có văn bản thông báo kết quả đánh giá đạt yêu cầu, chủ quản dữ liệu mới được quyết định thực hiện hoạt động chuyển giao dữ liệu xuyên biên giới.
2. Có những hình thức nào để thực hiện chuyển giao dữ liệu xuyên biên giới?
Trong thực tiễn, chuyển giao dữ liệu xuyên biên giới có thể được thực hiện dưới nhiều hình thức khác nhau, tùy thuộc vào cách thức lưu trữ, chủ thể tiếp nhận và nền tảng công nghệ được sử dụng.
Phổ biến nhất là chuyển dữ liệu từ hệ thống lưu trữ tại Việt Nam sang máy chủ hoặc hệ thống đặt ở nước ngoài, thường phát sinh khi doanh nghiệp sử dụng dịch vụ điện toán đám mây hoặc trung tâm dữ liệu ngoài lãnh thổ Việt Nam. Bên cạnh đó, việc chuyển dữ liệu cho tổ chức, cá nhân nước ngoài như công ty mẹ, đối tác hoặc nhà cung cấp dịch vụ cũng được xem là một hình thức chuyển giao dữ liệu xuyên biên giới. Ngoài ra, xử lý dữ liệu thông qua nền tảng công nghệ đặt ngoài lãnh thổ Việt Nam, dù dữ liệu có thể vẫn được thu thập trong nước, cũng làm phát sinh yếu tố chuyển giao dữ liệu xuyên biên giới.
Cho nên chuyển giao dữ liệu xuyên biên giới không chỉ giới hạn ở việc “đưa dữ liệu ra nước ngoài” mà còn bao gồm cả việc chuyển quyền truy cập, xử lý dữ liệu thông qua hạ tầng công nghệ ngoài lãnh thổ Việt Nam.
III. Các quy định pháp luật có liên quan đến chuyển giao dữ liệu xuyên biên giới
Việc nắm bắt đầy đủ các quy định pháp luật liên quan đến chuyển giao dữ liệu xuyên biên giới sẽ giúp doanh nghiệp tránh được những vi phạm không đáng có.

1. Các quy định pháp luật nào điều chỉnh việc chuyển giao dữ liệu xuyên biên giới?
Nghị định 165/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Dữ liệu:
- Khoản 1 Điều 12 quy định chủ sở hữu dữ liệu, chủ quản dữ liệu khi chuyển giao dữ liệu cốt lõi, quan trọng xuyên biên giới phải thực hiện đánh giá tác động theo khoản 2 Điều này.
- Các trường hợp chuyển giao dữ liệu cốt lõi xuyên biên giới không cần phải có sự chấp thuận của cơ quan có thẩm quyền theo khoản 11 Điều 12 gồm:
- Trong các tình huống khẩn cấp, thực sự cần thiết phải cung cấp dữ liệu cá nhân ra nước ngoài để bảo vệ tính mạng, sức khỏe và an toàn tài sản của cá nhân; để thực hiện nhiệm vụ, nghĩa vụ theo quy định của pháp luật;
- Thực hiện quản lý nhân sự xuyên biên giới theo quy tắc, quy chế lao động và thỏa ước lao động tập thể theo quy định của pháp luật;
- Trường hợp thực sự cần thiết phải cung cấp dữ liệu nhằm mục đích ký kết hoặc thực hiện hợp đồng, bao gồm trường hợp hợp đồng liên quan đến vận chuyển xuyên biên giới, hậu cần, chuyển tiền, thanh toán, mở tài khoản ngân hàng và khách sạn, xin thị thực, dịch vụ kiểm tra.
Đối với việc chuyển giao dữ liệu cá nhân ra nước ngoài thì theo quy định tại khoản 1 Điều 25 Nghị định 13/2023/NĐ-CP thì dữ liệu cá nhân của công dân Việt Nam được chuyển ra nước ngoài trong trường hợp bên chuyển dữ liệu ra nước ngoài lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài và thực hiện các thủ tục theo quy định tại khoản 3, 4 và 5 Điều này.
2. Việc chuyển giao dữ liệu xuyên biên giới có cần phải thông báo cho cơ quan quản lý không?
Việc chuyển giao dữ liệu xuyên biên giới cần phải thông báo cơ quan quản lý. Việc chuyển giao dữ liệu cá nhân, dữ liệu cốt lõi hoặc dữ liệu quan trọng xuyên biên giới bắt buộc phải lập và gửi hồ sơ đánh giá tác động đến cơ quan nhà nước có thẩm quyền theo khoản 1 Điều 12 Nghị định 165/2025/NĐ-CP và khoản 1 Điều 25 Nghị định 13/2023/NĐ-CP. Việc gửi hồ sơ này được coi là nghĩa vụ thông báo.
Mặc dù khoản 11 Điều 12 Nghị định 165/2025/NĐ-CP quy định việc chuyển, xử lý dữ liệu cốt lõi xuyên biên giới không cần xin chấp thuận trước, nhưng việc thông báo vẫn là bắt buộc vì cơ quan có thẩm quyền phải tiếp nhận, kiểm tra và đánh giá mức độ tác động, rủi ro của hoạt động chuyển dữ liệu đối với an ninh quốc gia, trật tự an toàn xã hội và quyền, lợi ích hợp pháp của chủ thể dữ liệu. Chỉ sau khi có văn bản thông báo kết quả đánh giá đạt yêu cầu, chủ quản dữ liệu mới được quyết định thực hiện chuyển giao dữ liệu xuyên biên giới.
Cho nên không cần xin chấp thuận trước trong mọi trường hợp, nhưng bắt buộc phải thông báo thông qua hồ sơ đánh giá tác động trước khi chuyển dữ liệu.
3. Những vi phạm phổ biến nào liên quan đến chuyển giao dữ liệu xuyên biên giới?
Liên quan đến chuyển giao dữ liệu xuyên biên giới, các vi phạm phổ biến:
- Không lập hồ sơ đánh giá tác động theo quy định tại khoản 1 Điều 25 Nghị định 13/2023/NĐ-CP và khoản 1 Điều 12 Nghị định 165/2025/NĐ-CP.
- Chuyển dữ liệu xuyên biên giới khi chưa có kết quả đánh giá đạt yêu cầu.
- Chuyển dữ liệu xuyên biên giới vượt mục đích và nội dung ban đầu theo quy định tại khoản 3 Điều 25 Nghị định 13/2023/NĐ-CP và khoản 2 Điều 12 Nghị định 165/2025/NĐ-CP.
- Không áp dụng các biện pháp bảo vệ dữ liệu cần thiết được quy định tại khoản 2 Điều 26 Nghị định 13/2023/NĐ-CP và khoản 4 Điều 12 Nghị định 165/2025/NĐ-CP.
Khi thực hiện việc chuyển dữ liệu xuyên biên giới bên thực hiện cần nắm được quy định của pháp luật liên quan đến vấn đề này và thực hiện nghiêm túc trách mắc phải các vi phạm.
IV. Các thắc mắc thường gặp liên quan đến chuyển giao dữ liệu xuyên biên giới
Dưới đây là các thắc mắc thường gặp liên quan đến chuyển giao dữ liệu xuyên biên giới:
1. Tại sao việc chuyển giao dữ liệu xuyên biên giới lại quan trọng trong kinh doanh hiện nay?
Việc chuyển giao dữ liệu xuyên biên giới trong kinh doanh hiện nay quan trọng bởi:
- Phục vụ mô hình kinh doanh toàn cầu hóa: doanh nghiệp hiện nay thường hoạt động trên nhiều quốc gia, sử dụng công ty mẹ – công ty con, đối tác nước ngoài hoặc nền tảng quốc tế. Việc chuyển giao dữ liệu giúp đồng bộ thông tin khách hàng, tài chính, nhân sự, vận hành… giữa các quốc gia để bảo đảm hoạt động thông suốt.
- Tối ưu hóa công nghệ và chi phí vận hành: nhiều dịch vụ công nghệ như điện toán đám mây (cloud), AI, phân tích dữ liệu lớn, CRM, ERP… được đặt máy chủ ở nước ngoài. Chuyển giao dữ liệu xuyên biên giới cho phép doanh nghiệp tận dụng hạ tầng công nghệ tiên tiến, giảm chi phí đầu tư máy chủ trong nước.
- Đáp ứng yêu cầu của chuỗi cung ứng và thương mại điện tử: trong thương mại điện tử, logistics, thanh toán quốc tế, dữ liệu đơn hàng, thanh toán, vận chuyển thường phải luân chuyển giữa nhiều quốc gia. Không có chuyển giao dữ liệu xuyên biên giới, chuỗi cung ứng toàn cầu khó vận hành hiệu quả.
Tóm lại, chuyển giao dữ liệu xuyên biên giới là yếu tố then chốt giúp doanh nghiệp mở rộng thị trường, tối ưu công nghệ, nâng cao năng lực cạnh tranh.
2. Có những yêu cầu nào mà doanh nghiệp cần tuân thủ khi tiến hành chuyển giao dữ liệu xuyên biên giới?
Để tiến hành chuyển giao dữ liệu xuyên biên giới doanh nghiệp cần tuân thủ các yêu cầu:
- Lập hồ sơ đánh giá chuyển dữ dữ liệu xuyên biên giới theo quy định tại khoản 1 Điều 25 Nghị định 13/2023/NĐ-CP và khoản 1 Điều 12 Nghị định 165/2025/NĐ-CP.
- Chuyển dữ liệu xuyên biên giới đúng mục đích và nội dung ban đầu theo quy định tại khoản 3 Điều 25 Nghị định 13/2023/NĐ-CP và khoản 2 Điều 12 Nghị định 165/2025/NĐ-CP.
- Áp dụng các biện pháp bảo vệ dữ liệu cần thiết được quy định tại khoản 2 Điều 26 Nghị định 13/2023/NĐ-CP và khoản 4 Điều 12 Nghị định 165/2025/NĐ-CP.
Trên đây là các yêu cầu cơ bản mà pháp luật quy định các doanh nghiệp cần tuân thủ khi tiến hành chuyển giao dữ liệu xuyên biên giới.
3. Những sai sót nào có thể dẫn đến việc xử lý không đúng pháp luật khi chuyển giao dữ liệu xuyên biên giới?
Những sai sót có thể dẫn đến việc xử lý không đúng pháp luật khi chuyển giao dữ liệu xuyên biên giới thường gặp:
- Chuyển giao dữ liệu khi không có sự đồng ý của chủ thể vi phạm nguyên tắc minh bạch, rõ ràng (khoản 1, 2 Điều 9 và khoản 1 Điều 11 Nghị định 13/2023/NĐ-CP; khoản 1 Điều 12 Nghị định 165/2025/NĐ-CP).
- Không gửi hồ sơ đánh giá tác động đúng hạn: đối với dữ liệu cá nhân là 60 ngày kể từ ngày tiến hành xử lý dữ liệu cá nhân (khoản 3 Điều 25 Nghị định 13/2023/NĐ-CP), dữ liệu quan trọng là 15 ngày trước khi tiến hành xử lý dữ liệu (khoản 6 Điều 12 Nghị định 165/2025/NĐ-CP).
- Không áp dụng đầy đủ biện pháp bảo vệ kỹ thuật và quản lý (Điều 26 Nghị định 13/2023/NĐ-CP; Điều 12 khoản 11 Điều 17 Nghị định 165/2025/NĐ-CP).
- Không cập nhật hồ sơ khi nội dung chuyển giao thay đổi (khoản 6 Điều 25 Nghị định 13/2023/NĐ-CP và khoản 8 Điều 12 Nghị định 165/2025/NĐ-CP).
Những sai sót trên có thể làm cho việc chuyển dữ liệu xuyên biên giới bị coi là xử lý không đúng quy định pháp luật ảnh hưởng đến quá trình hoạt động của doanh nghiệp.
4. Nếu vi phạm quy định về chuyển giao dữ liệu xuyên biên giới, doanh nghiệp sẽ phải chịu hậu quả gì?
Chuyển giao dữ liệu xuyên biên giới là hoạt động có mức độ rủi ro pháp lý cao, đặc biệt khi liên quan đến dữ liệu cá nhân, dữ liệu quan trọng hoặc dữ liệu cốt lõi.

Trường hợp doanh nghiệp không tuân thủ đúng quy định pháp luật, việc xử lý dữ liệu có thể bị coi là không hợp pháp và dẫn đến nhiều hậu quả pháp lý nghiêm trọng.
- Bị yêu cầu dừng hoặc đình chỉ hay chấm dứt việc chuyển dữ liệu xuyên biên giới (khoản 8 Điều 25 Nghị định 13/2023/NĐ-CP và khoản 9 Điều 12 Nghị định 165/2025/NĐ-CP).
- Bị xử phạt vi phạm hành chính ví dụ đối với hành vi thực hiện chuyển dữ liệu xuyên biên giới đối với dữ liệu cá nhân khi chưa có thông bá và đồng ý rõ ràng từ chủ thể có thể bị phạt từ 10 triệu đến 20 triệu đồng đối với cá nhân (gấp đôi đối với tổ chức) theo quy định tại khoản 1 Điều 85 Nghị định 15/2020/NĐ-CP.
- Phát sinh trách nhiệm bồi thường thiệt hại (khoản 10 Điều 9 Nghị định 13/2023/NĐ-CP và khoản 1 Điều 584 Bộ luật Dân sự 2015)
Bên cạnh chịu hậu quả pháp lý và bồi thường thì doanh nghiệp cũng sẽ bị ảnh hưởng đến quá trình hoạt động bình thường, uy tín đối với khách hàng đối tác, rủi ro bị tranh chấp kéo dài.
5. Khách hàng có quyền yêu cầu bồi thường nếu họ bị ảnh hưởng bởi vi phạm trong chuyển giao dữ liệu xuyên biên giới không? Vì sao?
Khách hàng hoàn toàn có quyền yêu cầu bồi thường thiệt hại nếu họ bị ảnh hưởng bởi vi phạm trong quá trình chuyển giao dữ liệu xuyên biên giới, bởi quyền này đã được ghi nhận rõ ràng và trực tiếp trong pháp luật về bảo vệ dữ liệu cá nhân cũng như pháp luật dân sự.
Trước hết, khoản 10 Điều 9 Nghị định 13/2023/NĐ-CP xác định một trong những quyền cơ bản của chủ thể dữ liệu là quyền yêu cầu bồi thường thiệt hại khi quyền và lợi ích hợp pháp của họ bị xâm phạm do hành vi xử lý dữ liệu cá nhân trái pháp luật. Trong bối cảnh chuyển giao dữ liệu xuyên biên giới, nếu doanh nghiệp không tuân thủ các điều kiện về đánh giá tác động, mục đích xử lý, phạm vi chuyển giao hoặc không áp dụng đầy đủ biện pháp bảo vệ dữ liệu, dẫn đến việc dữ liệu cá nhân bị truy cập trái phép, rò rỉ, sử dụng sai mục đích thì quyền về đời sống riêng tư, bí mật cá nhân và quyền kiểm soát dữ liệu của khách hàng đã bị xâm phạm. Khi đó, chủ thể dữ liệu có căn cứ pháp lý để yêu cầu doanh nghiệp bồi thường.
Việc chuyển giao dữ liệu xuyên biên giới trái quy định được xem là hành vi trái pháp luật; nếu hành vi này gây ra thiệt hại thực tế cho khách hàng, như thiệt hại về tài sản, chi phí khắc phục hậu quả, tổn thất tinh thần hoặc ảnh hưởng đến danh dự, uy tín cá nhân, thì doanh nghiệp phải chịu trách nhiệm bồi thường theo quy định tại khoản 1 Điều 584 Bộ luật Dân sự 2015
Cho nên các doanh nghiệp nên thực hiện đúng quy định của pháp luật trong chuyển giao dữ liệu xuyên biên giới, bảo vệ thông tin của khách hàng.
V. Bạn đang tìm công ty luật uy tín để hỗ trợ vấn đề liên quan đến chuyển giao dữ liệu xuyên biên giới?
Bạn đang tìm công ty luật uy tín để hỗ trợ các vấn đề liên quan đến chuyển giao dữ liệu xuyên biên giới? Đội ngũ luật sư của NPLAW chuyên sâu về bảo vệ dữ liệu cá nhân sẵn sàng tư vấn, rà soát rủi ro pháp lý và xây dựng hồ sơ đánh giá tác động theo đúng quy định.
Liên hệ ngay để được tư vấn kịp thời, bảo mật và hiệu quả, giúp doanh nghiệp yên tâm trong hoạt động xuyên biên giới.
Chuyển giao dữ liệu xuyên biên giới là xu hướng tất yếu trong hoạt động kinh doanh hiện đại nhưng đồng thời tiềm ẩn nhiều rủi ro pháp lý nếu doanh nghiệp không tuân thủ đúng quy định. Việc nắm vững và thực hiện đầy đủ các nghĩa vụ theo quy định pháp luật sẽ giúp doanh nghiệp hạn chế vi phạm, bảo vệ quyền lợi của khách hàng và duy trì uy tín trên thị trường. Chủ động đánh giá tác động, áp dụng biện pháp bảo vệ dữ liệu phù hợp làm cho doanh nghiệp phát triển bền vững trong môi trường kinh doanh số và toàn cầu hóa.
Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn về trường hợp chi tiết cụ thể, vui lòng liên hệ cho Hãng luật NPLAW để được tư vấn ngay.