Khi lượng dữ liệu người dùng tích lũy trên các nền tảng số ngày càng lớn, câu hỏi "lưu ở đâu" không còn là vấn đề kỹ thuật đơn thuần — nó là trách nhiệm pháp lý. Tại Việt Nam, khung pháp lý về bảo vệ dữ liệu và an ninh mạng đã siết chặt đáng kể từ năm 2022, và nhiều doanh nghiệp đang nhận ra rằng lựa chọn nhà cung cấp cloud sai có thể dẫn tới rủi ro tuân thủ nghiêm trọng.
Bài này phân tích ba nhóm quy định cốt lõi mà doanh nghiệp hoạt động tại Việt Nam cần nắm, những tiêu chí kỹ thuật và pháp lý khi chọn nhà cung cấp cloud, và tại sao một nền tảng cloud có hạ tầng đặt trong nước lại là lựa chọn ít rủi ro hơn so với các nhà cung cấp quốc tế.
Ba văn bản pháp lý định hình yêu cầu lưu trữ dữ liệu
Luật An ninh mạng 2018 và Nghị định 53/2022/NĐ-CP
Luật An ninh mạng số 24/2018/QH14 (có hiệu lực từ ngày 01/01/2019) đặt nền tảng cho toàn bộ cơ chế quản lý dữ liệu trên không gian mạng tại Việt Nam. Điều 26 của Luật yêu cầu doanh nghiệp trong và ngoài nước cung cấp dịch vụ trên mạng viễn thông, Internet — bao gồm mạng xã hội, thương mại điện tử, thanh toán trực tuyến — phải lưu trữ dữ liệu người dùng Việt Nam tại Việt Nam với thời hạn tối thiểu 24 tháng kể từ khi nhận yêu cầu từ cơ quan có thẩm quyền.
Nghị định 53/2022/NĐ-CP (hiệu lực từ 01/10/2022) hướng dẫn chi tiết Luật này, xác định rõ các loại dữ liệu bắt buộc lưu trong nước:
- Dữ liệu cá nhân: họ tên, ngày sinh, quốc tịch, số điện thoại
- Dữ liệu về mối quan hệ người dùng: danh sách kết nối, nhóm tham gia
- Dữ liệu do người dùng tạo ra: nội dung đăng tải, vị trí, nhật ký hoạt động
- Dữ liệu tài khoản và thông tin giao dịch tài chính
Đây không phải khuyến nghị — đây là nghĩa vụ pháp lý với chế tài xử phạt cụ thể. Nhiều doanh nghiệp dùng cloud của nhà cung cấp nước ngoài lưu trữ dữ liệu ở Singapore hoặc Nhật Bản đang ở trạng thái không tuân thủ mà chưa nhận ra.
Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân
Ban hành ngày 17/4/2023 và có hiệu lực từ 01/07/2023, Nghị định 13 được xem là văn bản toàn diện nhất về bảo vệ dữ liệu cá nhân tại Việt Nam — được KPMG Vietnam so sánh với GDPR của châu Âu về phạm vi và mức độ chi tiết. Văn bản này đặt ra ba nhóm nghĩa vụ chính mà doanh nghiệp cần nắm:
Thu thập và xử lý: Tổ chức phải xác định rõ mục đích xử lý dữ liệu, có sự đồng ý của chủ thể và chỉ thu thập ở mức tối thiểu cần thiết.
Lưu trữ và bảo mật: Áp dụng mã hóa dữ liệu, phân quyền truy cập, giám sát an ninh liên tục. Khi chuyển dữ liệu người dùng Việt Nam ra nước ngoài, phải lưu bản sao tại Việt Nam tối thiểu 3 năm để phục vụ kiểm tra, thanh tra.
Ứng phó sự cố: Nếu xảy ra vi phạm dữ liệu, phải thông báo cho Bộ Công an trong vòng 72 giờ.
Công văn 1145/BTTTT-CATTT: tiêu chuẩn kỹ thuật cho nền tảng cloud
Ngày 03/4/2020, Bộ Thông tin và Truyền thông ban hành Công văn 1145 quy định bộ tiêu chí kỹ thuật để đánh giá nền tảng điện toán đám mây — gồm 153 tiêu chí, chia làm 84 tiêu chí kỹ thuật và 69 tiêu chí bảo mật thông tin. Đây là cơ sở để cơ quan nhà nước lựa chọn nhà cung cấp cloud và cũng là tham chiếu quan trọng cho doanh nghiệp tư nhân khi đánh giá đối tác hạ tầng.
Bộ tiêu chí phân loại cloud theo mô hình triển khai (public, private, hybrid, multi-cloud) và mô hình dịch vụ (IaaS, PaaS, SaaS), đồng thời nhấn mạnh rằng nhà cung cấp được chọn phải tuân thủ các quy định pháp luật về an ninh mạng và đáp ứng các tiêu chuẩn kỹ thuật được Bộ công nhận.
Quyền sở hữu trí tuệ và tài sản số trên cloud
Một khía cạnh ít được thảo luận nhưng quan trọng là nghĩa vụ bảo vệ tài sản trí tuệ khi dữ liệu được lưu trên hạ tầng đám mây. Việt Nam tuân thủ Thỏa thuận TRIPS, Công ước Berne và các cam kết song phương về sở hữu trí tuệ. Nghị định 99/2013/NĐ-CP và Nghị định 28/2017/NĐ-CP quy định chế tài xử phạt khi có hành vi vi phạm bản quyền liên quan đến dữ liệu số.
Điều này có ý nghĩa thực tiễn với doanh nghiệp cloud: nhà cung cấp hạ tầng cần có cơ chế rõ ràng về quyền kiểm soát dữ liệu của khách hàng, điều khoản bảo mật trong hợp đồng dịch vụ, và khả năng cung cấp chứng từ kỹ thuật khi cơ quan quản lý yêu cầu.
Checklist kỹ thuật để chọn nhà cung cấp cloud tuân thủ
Với ba tầng quy định trên, doanh nghiệp cần đánh giá nhà cung cấp cloud theo các tiêu chí sau:
Về vị trí hạ tầng:
- Trung tâm dữ liệu đặt tại Việt Nam (Hà Nội hoặc TP.HCM)
- Nhiều availability zone để đảm bảo tính liên tục khi một DC gặp sự cố
- Cam kết dữ liệu không được định tuyến qua máy chủ nước ngoài mà không có thông báo
Về chứng chỉ bảo mật:
- ISO 27001 (quản lý bảo mật thông tin)
- ISO 27017/27018 (bảo mật đặc thù cho môi trường cloud)
- PCI-DSS (bắt buộc với đơn vị xử lý thanh toán)
- SOC 2 Type 2 (kiểm soát vận hành)
Về khả năng kỹ thuật:
- Mã hóa dữ liệu at-rest và in-transit
- Phân quyền truy cập chi tiết (RBAC)
- Giám sát và ghi log liên tục
- Khả năng cung cấp báo cáo sự cố trong 72 giờ
Về hỗ trợ pháp lý:
- Điều khoản DPA (Data Processing Agreement) rõ ràng
- Cam kết hỗ trợ khi cơ quan nhà nước yêu cầu kiểm tra
- Đội ngũ hỗ trợ hiểu quy định địa phương, không phụ thuộc vào hỗ trợ quốc tế
Nhà cung cấp cloud nào tại Việt Nam đáp ứng yêu cầu này?
Có một số nhà cung cấp cloud đang hoạt động tại thị trường Việt Nam với hạ tầng trong nước. Dưới đây là góc nhìn thực tế về thị trường nhà cung cấp cloud tại Việt Nam từ góc độ tuân thủ.
GreenNode, sau khi hợp nhất với VNG Cloud vào 12/2025, hiện cung cấp hơn 80 sản phẩm và dịch vụ, kết hợp cloud và AI trên một nền tảng. Với hệ thống data center tại Việt Nam và Thái Lan, nhiều chứng chỉ bảo mật quốc tế, 6 vùng khả dụng và hơn 20 node CDN, GreenNode đáp ứng tốt cả nhu cầu tuân thủ, hiệu năng và chủ quyền dữ liệu.
Viettel IDC vận hành hơn 13 data center với tiêu chuẩn Uptime Tier III, đã đạt chứng chỉ PCI-DSS phiên bản 4.0.1 mới nhất và ISO 27001. Đây là lựa chọn phổ biến với các doanh nghiệp nhà nước và tổ chức tài chính cần tuân thủ chặt.
CMC Cloud sở hữu hạ tầng đạt chuẩn ISO 27001, ISO 27018, PCI-DSS và Tier III, đồng thời có liên kết trực tiếp (Direct Connect) với AWS, Google Cloud, và Azure — phù hợp với mô hình multi-cloud.
FPT Smart Cloud tập trung vào AI, Big Data và các giải pháp chuyển đổi số với cam kết SLA 99.99% uptime.
VNPT Cloud đã đạt PCI DSS Level 1 phiên bản 4.0.1 và ISO 27017, với hệ thống được đánh giá độc lập theo tiêu chuẩn quốc tế, theo Báo VietNamNet (tháng 11/2025).
GreenNode: hạ tầng tuân thủ kết hợp năng lực AI
Sau khi hợp nhất thương hiệu với VNG Cloud vào tháng 12/2025, GreenNode sở hữu một hệ sinh thái hoàn chỉnh gồm hơn 80 sản phẩm và dịch vụ — kết hợp giữa nền tảng cloud truyền thống và năng lực AI. Đây là điểm khác biệt so với các nhà cung cấp cloud thuần hạ tầng: GreenNode không chỉ giải quyết bài toán lưu trữ tuân thủ mà còn giúp doanh nghiệp triển khai AI trên cùng một nền tảng.
Về mặt tuân thủ, GreenNode vận hành các trung tâm dữ liệu tại Việt Nam và Thái Lan, với hạ tầng đạt chuẩn ISO 27001, ISO 27017, ISO 27019, PCI-DSS và đã nhận SOC 2 Type 2 Report — xác nhận hiệu quả vận hành các kiểm soát bảo mật cho dịch vụ GPU Cloud. GreenNode cũng đáp ứng toàn bộ 153 tiêu chí của Bộ Thông tin và Truyền thông cho nền tảng "Make in Vietnam", gồm 84 tiêu chí kỹ thuật và 69 tiêu chí bảo mật thông tin.
Với 6 vùng khả dụng (availability zone) tại Hà Nội, TP.HCM và Bangkok, cùng hơn 20 node CDN khu vực, GreenNode đảm bảo dữ liệu được xử lý gần người dùng cuối — giảm độ trễ đồng thời duy trì chủ quyền dữ liệu theo yêu cầu của Nghị định 53 và Nghị định 13.
Dịch vụ lưu trữ đám mây vStorage cung cấp các lớp lưu trữ object, file và block với mã hóa mặc định, phân quyền chi tiết và audit log đầy đủ — đáp ứng trực tiếp yêu cầu kỹ thuật của Nghị định 13 về biện pháp bảo mật dữ liệu cá nhân.
Với hơn 50 công ty tài chính đang tin dùng GreenNode — trong đó có FE CREDIT (hỗ trợ 14 triệu khách hàng và 21.000 điểm dịch vụ) và một ngân hàng Việt Nam hàng đầu đã xử lý tự động hơn 150 triệu tài liệu bằng giải pháp xử lý tài liệu thông minh GreenNode IDP — đây là minh chứng thực tế rằng việc tuân thủ quy định và vận hành hiệu quả không nhất thiết phải đánh đổi nhau.
Việc lựa chọn nhà cung cấp cloud không chỉ là quyết định kỹ thuật — ở thị trường Việt Nam hiện nay, đó là quyết định pháp lý. Hạ tầng đặt trong nước, chứng chỉ bảo mật được kiểm định độc lập, và đội ngũ hỗ trợ hiểu rõ quy định địa phương là ba yếu tố không thể thay thế nhau.
Nếu bạn đang đánh giá giải pháp cloud phù hợp với yêu cầu tuân thủ tại Việt Nam, liên hệ với đội ngũ GreenNode để được tư vấn cụ thể theo ngành và quy mô doanh nghiệp.
Câu hỏi thường gặp
Doanh nghiệp nước ngoài có bị yêu cầu lưu dữ liệu tại Việt Nam không?
Có. Theo Điều 26 Luật An ninh mạng 2018 và Nghị định 53/2022, tất cả doanh nghiệp cung cấp dịch vụ trên không gian mạng tại Việt Nam — không phân biệt trong hay ngoài nước — đều có nghĩa vụ lưu trữ dữ liệu người dùng Việt Nam tại Việt Nam khi có yêu cầu từ cơ quan có thẩm quyền.
Dữ liệu mã hóa lưu ngoài Việt Nam có hợp lệ không?
Không. Quy định không miễn trừ cho dữ liệu đã mã hóa. Yêu cầu là vị trí địa lý của máy chủ lưu trữ — dữ liệu phải nằm trên hạ tầng đặt tại Việt Nam, bất kể trạng thái mã hóa.
Thời hạn lưu trữ tối thiểu là bao lâu?
Theo Nghị định 53, thời gian lưu trữ tối thiểu là 24 tháng kể từ khi doanh nghiệp nhận được yêu cầu lưu trữ dữ liệu từ Bộ Công an. Nghị định 13 quy định thêm rằng bản sao dữ liệu khi chuyển ra nước ngoài phải được giữ tại Việt Nam tối thiểu 3 năm.
Cần thông báo vi phạm dữ liệu trong bao lâu?
Theo Nghị định 13/2023, tổ chức phải thông báo sự cố rò rỉ dữ liệu cho Bộ Công an trong vòng 72 giờ kể từ khi phát hiện.
Doanh nghiệp SME có cần tuân thủ Nghị định 13 không?
Có. Nghị định 13 áp dụng cho mọi tổ chức, cá nhân tham gia thu thập, xử lý hoặc lưu trữ dữ liệu cá nhân — không có ngoại lệ theo quy mô doanh nghiệp. Mức độ xử phạt có thể lên đến 5% tổng doanh thu tại Việt Nam trong năm tài chính trước đó.