Quy Định Về Chuyển Dữ Liệu Cá Nhân Sang Công Ty Mẹ Tại Nước Ngoài

Nhiều doanh nghiệp FDI tại Việt Nam đang loay hoay với quy định về chuyển dữ liệu cá nhân sang công ty mẹ tại nước ngoài để đảm bảo tuân thủ Nghị định 356/2025/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15. DPVN sẽ làm rõ các nghĩa vụ pháp lý, từ việc lập hồ sơ đánh giá tác động đến các yêu cầu về hợp đồng chuyển giao dữ liệu nội bộ tập đoàn, giúp Quý doanh nghiệp vận hành dòng chảy dữ liệu xuyên biên giới an toàn và hợp pháp.

Nội dung chính: Hướng dẫn chi tiết thủ tục, hồ sơ và các điều kiện bắt buộc khi chuyển dữ liệu nhân sự, khách hàng cho công ty mẹ ở nước ngoài theo quy định mới nhất năm 2026.

Chuyển dữ liệu nội bộ tập đoàn có phải lập hồ sơ đánh giá tác động không?

Có. Việc chuyển dữ liệu cho công ty mẹ (Parent Company) hoặc các công ty thành viên khác trong tập đoàn (Affiliates) nằm ở nước ngoài được coi là chuyển dữ liệu cho “tổ chức nước ngoài” theo Khoản 1 Điều 17 Nghị định 356/2025/NĐ-CP. Do đó, doanh nghiệp bắt buộc phải lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và nộp cho Bộ Công an trong vòng 60 ngày kể từ ngày bắt đầu chuyển.

Rất nhiều doanh nghiệp lầm tưởng rằng việc lưu chuyển dữ liệu trong nội bộ tập đoàn (Intra-group data transfer) là hoạt động nội bộ và được miễn trừ. Tuy nhiên, Luật Bảo vệ dữ liệu cá nhân của Việt Nam không có cơ chế “Binding Corporate Rules” (BCR) như GDPR của Châu Âu để tự động miễn trừ thủ tục này. Mọi hành vi đưa dữ liệu ra khỏi biên giới Việt Nam đều phải được kiểm soát chặt chẽ.

Cụ thể, các hoạt động sau đây đều thuộc phạm vi điều chỉnh:

  • Sử dụng hệ thống quản lý nhân sự (HRIS) tập trung (như Workday, SAP) có máy chủ đặt tại nước ngoài.
  • Gửi danh sách khách hàng, báo cáo doanh số chứa thông tin cá nhân về trụ sở chính (HQ).
  • Lưu trữ dữ liệu trên hệ thống Cloud dùng chung của tập đoàn mà máy chủ không đặt tại Việt Nam.

Để biết rõ hơn về các trường hợp ngoại lệ hiếm hoi, Quý vị có thể tham khảo bài viết Trường hợp ngoại lệ không phải nộp hồ sơ khi chuyển dữ liệu cá nhân xuyên biên giới.

Hồ sơ chuyển dữ liệu sang công ty mẹ cần chuẩn bị những gì?

Hồ sơ bao gồm 03 thành phần cốt lõi: Báo cáo đánh giá tác động (Mẫu số 09); Hợp đồng chuyển giao dữ liệu nội bộ (Intra-group Data Transfer Agreement); và Các tài liệu minh chứng về biện pháp bảo vệ dữ liệu của công ty mẹ.

Dưới đây là chi tiết các hạng mục doanh nghiệp cần chuẩn bị theo hướng dẫn tại Điều 18 Nghị định 356/2025/NĐ-CP:

1. Báo cáo đánh giá tác động (Mẫu 09)

Đây là tài liệu quan trọng nhất. Trong mẫu này, doanh nghiệp cần kê khai:

  • Thông tin bên chuyển (Công ty con tại VN) và bên nhận (Công ty mẹ): Bao gồm thông tin người liên hệ, bộ phận bảo vệ dữ liệu.
  • Loại dữ liệu chuyển đi: Phân định rõ dữ liệu cơ bản (họ tên, email công ty…) và dữ liệu nhạy cảm (thông tin sức khỏe, tài khoản ngân hàng trả lương, dữ liệu vị trí…).
  • Mục đích chuyển: Ví dụ: “Quản lý nhân sự tập trung”, “Phân tích kinh doanh toàn cầu”.
  • Biện pháp bảo vệ: Mô tả các giải pháp mã hóa, kiểm soát truy cập mà công ty mẹ đang áp dụng để bảo vệ dữ liệu nhận được.

Quý vị có thể xem hướng dẫn chi tiết cách điền mẫu tại bài viết Hướng dẫn soạn Mẫu 09 theo Nghị định 356/2025/NĐ-CP.

2. Hợp đồng chuyển giao dữ liệu (Data Transfer Agreement – DTA)

Đối với tập đoàn đa quốc gia, văn bản này thường là Thỏa thuận chuyển giao dữ liệu nội bộ (Intra-group Agreement). Văn bản này phải có các điều khoản ràng buộc trách nhiệm của công ty mẹ trong việc bảo mật dữ liệu theo tiêu chuẩn của pháp luật Việt Nam, cam kết không cung cấp cho bên thứ ba trái phép và hỗ trợ chủ thể dữ liệu thực hiện quyền của mình.

Tham khảo thêm các yêu cầu bắt buộc của hợp đồng tại bài viết Yêu cầu về hợp đồng chuyển giao dữ liệu cá nhân xuyên biên giới.

3. Tài liệu minh chứng

Bao gồm các Chính sách bảo mật thông tin (Privacy Policy) của tập đoàn, các chứng chỉ bảo mật quốc tế mà công ty mẹ đạt được (như ISO 27001, SOC 2 Type II…). Những tài liệu này giúp tăng độ tin cậy cho hồ sơ.

Có cần xin sự đồng ý của nhân viên/khách hàng trước khi chuyển không?

Bắt buộc phải có sự đồng ý của chủ thể dữ liệu trước khi chuyển, trừ các trường hợp đặc biệt. Sự đồng ý này phải được thể hiện rõ ràng, tự nguyện và chủ thể phải được thông báo chi tiết về việc dữ liệu của họ sẽ được chuyển ra nước ngoài, đến quốc gia nào và cho tổ chức nào.

Nhiều doanh nghiệp thường gộp chung điều khoản đồng ý chuyển dữ liệu vào Hợp đồng lao động hoặc Điều khoản sử dụng dịch vụ một cách chung chung. Theo Luật 91/2025/QH15, cách làm này có thể bị coi là không hợp lệ.

DPVN khuyến nghị:

  • Đối với nhân viên: Nên có một Phụ lục riêng hoặc Văn bản chấp thuận (Consent Form) riêng biệt về việc xử lý và chuyển dữ liệu cá nhân, trong đó liệt kê rõ các mục đích chuyển dữ liệu sang công ty mẹ (ví dụ: đánh giá hiệu suất, trả lương thưởng cổ phiếu ESOP…).
  • Đối với khách hàng: Cần có mục tick chọn (opt-in) riêng biệt hoặc thông báo nổi bật (Privacy Notice) về việc chuyển dữ liệu ra nước ngoài trên website/ứng dụng.

Để xây dựng biểu mẫu đúng chuẩn, Quý vị có thể tham khảo xây dựng biểu mẫu thu thập sự đồng ý của chủ thể dữ liệu.

Quy trình và Thời gian xử lý hồ sơ như thế nào?

Doanh nghiệp nộp hồ sơ qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân hoặc gửi trực tiếp về Cục An ninh mạng (A05) – Bộ Công an. Thời hạn thẩm định hồ sơ là 15 ngày làm việc. Nếu hồ sơ chưa đạt, doanh nghiệp có 30 ngày để hoàn thiện.

Quy trình thực hiện cụ thể gồm các bước sau:

Bước Nội dung công việc Lưu ý quan trọng
Bước 1 Rà soát luồng dữ liệu (Data Mapping). Xác định rõ loại dữ liệu nào đang được chuyển đi đâu.
Bước 2 Lập Hồ sơ đánh giá tác động (Mẫu 09) và chuẩn bị tài liệu kèm theo. Phải hoàn thành trong vòng 60 ngày kể từ khi bắt đầu chuyển.
Bước 3 Nộp hồ sơ về Bộ Công an. Kèm theo Mẫu thông báo số 06a (hoặc 01a theo Nghị định 356).
Bước 4 Giải trình, bổ sung hồ sơ (nếu có yêu cầu). Phản hồi kịp thời để tránh bị trả hồ sơ.
Bước 5 Cập nhật hồ sơ định kỳ 06 tháng/lần. Tuân thủ Điều 20 Nghị định 356.

Nếu Quý doanh nghiệp không có nhân sự chuyên trách hoặc gặp khó khăn trong việc chuẩn bị hồ sơ phức tạp này, Dịch Vụ Tư Vấn Lập Hồ Sơ Đánh Giá Tác Động Xử Lý Dữ Liệu Cá Nhân của DPVN sẽ hỗ trợ trọn gói từ khâu rà soát đến khi hoàn tất thủ tục.

Chế tài xử phạt nếu vi phạm quy định chuyển dữ liệu ra nước ngoài

Hành vi chuyển dữ liệu cá nhân ra nước ngoài trái phép hoặc không lập hồ sơ đánh giá tác động có thể bị phạt tiền lên đến 5% tổng doanh thu của năm tài chính liền kề hoặc phạt tiền tối đa 03 tỷ đồng, tùy theo mức độ vi phạm (Điều 8 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15).

Ngoài phạt tiền, doanh nghiệp còn có thể bị áp dụng các hình phạt bổ sung như: Đình chỉ hoạt động xử lý dữ liệu (đồng nghĩa với việc tê liệt hoạt động kinh doanh nếu phụ thuộc vào hệ thống của tập đoàn), buộc thu hồi dữ liệu đã chuyển đi, và công khai xin lỗi.

Để tránh các rủi ro này, doanh nghiệp cần đặc biệt lưu ý đến các vấn đề như Có phải khử nhận dạng và mã hóa dữ liệu cá nhân khi chuyển xuyên biên giới không? để áp dụng các biện pháp kỹ thuật phù hợp ngay từ đầu.

Bạn đang lo lắng về tính tuân thủ khi chuyển dữ liệu về tập đoàn mẹ?

Đừng để những rào cản pháp lý làm gián đoạn dòng chảy kinh doanh toàn cầu của bạn. Hãy để các chuyên gia của DPVN giúp bạn xây dựng lộ trình tuân thủ an toàn và hiệu quả.

DPVN – Trung Tâm Tư Vấn Pháp Luật Về Bảo Vệ Dữ Liệu Cá Nhân

Hotline: 0982976486

Email: info@baovedlcn.vn

Địa chỉ: Tầng 6 Tòa Star Tower, Phố Trương Công Giai, Phường Yên Hòa, Thành Phố Hà Nội

Liên hệ tư vấn ngay

Câu hỏi thường gặp (FAQ)

1. Chuyển dữ liệu cho công ty mẹ để tính lương có cần sự đồng ý của nhân viên không?

Có. Dữ liệu lương là dữ liệu nhạy cảm (thông tin tài chính). Doanh nghiệp cần thông báo rõ ràng mục đích chuyển dữ liệu để tính lương và nhận được sự đồng ý (Consent) của nhân viên trước khi chuyển.

2. Công ty tôi chỉ có 5 nhân sự, có được miễn lập hồ sơ đánh giá tác động không?

Có thể. Theo Điều 38 Luật 91/2025/QH15 và Điều 41 Nghị định 356/2025/NĐ-CP, doanh nghiệp siêu nhỏ được miễn thực hiện đánh giá tác động trong 05 năm đầu, TRỪ KHI hoạt động kinh doanh chính là xử lý dữ liệu hoặc xử lý dữ liệu nhạy cảm/số lượng lớn.

3. Mẫu hồ sơ đánh giá tác động chuyển dữ liệu ra nước ngoài tải ở đâu?

Doanh nghiệp sử dụng Mẫu số 09 ban hành kèm theo Phụ lục Nghị định 356/2025/NĐ-CP. Bạn có thể liên hệ DPVN để được cung cấp biểu mẫu chuẩn và hướng dẫn điền chi tiết.

4. Đã nộp hồ sơ theo Nghị định 13/2023 thì có phải làm lại theo luật mới không?

Không. Theo quy định chuyển tiếp (Điều 39 Luật 91/2025), hồ sơ đã được cơ quan chức năng tiếp nhận trước ngày 01/01/2026 sẽ tiếp tục có giá trị sử dụng. Doanh nghiệp chỉ cần thực hiện cập nhật khi có thay đổi.

5. Ai có quyền yêu cầu ngừng chuyển dữ liệu ra nước ngoài?

Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Bộ Công an) có quyền yêu cầu ngừng chuyển dữ liệu nếu phát hiện hoạt động chuyển dữ liệu gây hại đến an ninh quốc gia hoặc vi phạm pháp luật bảo vệ dữ liệu.


Nguồn tham khảo:

  • Thư viện Pháp luật: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15.
  • Cổng thông tin điện tử Chính phủ: Nghị định 356/2025/NĐ-CP quy định chi tiết Luật Bảo vệ dữ liệu cá nhân.
  • Bộ Công an: Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân.
  • DPVN: Hướng dẫn tuân thủ pháp luật về bảo vệ dữ liệu cho doanh nghiệp FDI.
  • GDPR.eu: Corporate Rules for Data Transfers.
Liên hệ với DPVN để được tư vấn miễn phí