Trong vài năm gần đây, tôi có cơ hội trò chuyện với hàng trăm lãnh đạo ở nhiều ngành khác nhau từ CIO, CTO đến các trưởng bộ phận tuân thủ  tại Việt Nam, Thái Lan, Singapore và khắp Đông Nam Á. Mỗi cuộc trao đổi có bối cảnh, lĩnh vực, sắc thái riêng. Nhưng gần như trong cuộc trò chuyện nào cũng xuất hiện một câu hỏi:

“Liệu chúng ta có thể thực sự tin rằng dữ liệu của mình đang ở đúng nơi cần phải ở không?”

Đó là một câu hỏi hoàn toàn chính đáng. Và hôm nay, tôi muốn trả lời trực diện câu hỏi đó, không phải dưới dạng một thông báo sản phẩm, mà như một tuyên bố về lập trường hiện tại và con đường phía trước của chúng tôi.

Bởi câu trả lời thành thật là: tất cả phụ thuộc vào việc chúng ta định nghĩa “dữ liệu ở lại” như thế nào. Phần lớn doanh nghiệp Đông Nam Á hiện nay vẫn đang dựa vào một định nghĩa “lưu trữ nội địa” chưa đầy đủ, và chính định nghĩa này sẽ trở nên vô cùng đắt giá khi AI bước vào trung tâm kiến trúc cloud.

Luật dữ liệu ở Đông Nam Á đã đổi khác. Chiến lược cloud của đa số doanh nghiệp thì chưa

Mặt bằng pháp lý trong khu vực Đông Nam Á đã dịch chuyển theo những cách mà phần lớn quyết định về cloud của doanh nghiệp vẫn chưa kịp bắt nhịp. 

Luật số 91/2025/QH15 – đạo luật Bảo vệ Dữ liệu Cá nhân đầu tiên mang tính toàn diện của Việt Nam – được thông qua vào tháng 6 năm 2025 và có hiệu lực từ ngày 1 tháng 1 năm 2026. Nghị định 356/2025/NĐ-CP được ban hành ngày 31 tháng 12 với hiệu lực ngay lập tức. Các quy định rất cụ thể: việc sử dụng nhà cung cấp cloud nước ngoài để xử lý dữ liệu cá nhân của người Việt Nam được coi là hoạt động chuyển dữ liệu xuyên biên giới. 

Doanh nghiệp bắt buộc phải nộp Bản Đánh giá Tác động Chuyển dữ liệu xuyên biên giới cho Bộ Công an trong vòng 60 ngày. Mức xử phạt có thể lên tới 5% doanh thu hằng năm. Các tổ chức tài chính phải đáp ứng thêm nhiều nghĩa vụ khác: tiêu chuẩn kỹ thuật được phê duyệt, log xử lý đầu–cuối, đánh giá tuân thủ hằng năm.

Thái Lan đã siết chặt việc thực thi PDPA. Luật Bảo vệ Dữ liệu Cá nhân tổng thể của Indonesia (Personal Data Protection Law) có hiệu lực đầy đủ từ tháng 10 năm 2024. PDPA sửa đổi của Malaysia – với các quy định về chuyển dữ liệu xuyên biên giới dựa trên mức độ tương đương – có hiệu lực từ tháng 4 năm 2025.

Tất cả những khung pháp lý này đều đang làm cùng một việc: vạch ra một ranh giới pháp lý xung quanh dữ liệu mà chỉ vị trí vật lý của máy chủ là không đủ để đáp ứng.

Đây chính là thời điểm mà GreenNode được xây dựng để phục vụ.

Lưu trữ nội địa không đủ: CIO cần hỏi gì về quyền tài phán dữ liệu?

Khi một CIO hỏi “liệu dữ liệu của chúng ta có được lưu trữ nội địa không?”, điều họ thực sự muốn biết là: “dữ liệu của chúng ta có an toàn trước truy cập từ nước ngoài, trước sự can thiệp quá mức của cơ quan quản lý và những bất định về quyền tài phán hay không?”

Hai câu hỏi đó thực ra rất khác nhau. Và chính khoảng cách giữa chúng là lý do khiến nhiều quyết định về cloud hiện nay trở nên chưa đầy đủ, thậm chí dễ sai hướng.

“Lưu trữ nội địa” (data residency) nghĩa là dữ liệu của bạn được đặt trên hạ tầng vật lý trong một khu vực địa lý cụ thể. Đây là điều kiện bắt buộc ở nhiều ngành chịu quản lý chặt chẽ. Nhưng một máy chủ có thể đặt ở TP.HCM, Bangkok hoặc Jakarta mà vẫn chịu quyền tài phán của một quốc gia khác. Vị trí vật lý của phần cứng gần như không nói gì về việc ai có thẩm quyền pháp lý đối với dữ liệu đang chạy trên đó.

Câu hỏi thực sự bảo vệ được tổ chức của bạn lại vừa đơn giản hơn, vừa khó hơn: “Dữ liệu của chúng ta đang nằm dưới quyền tài phán của hệ thống pháp luật nào?”

CLOUD Act và những gì CIO Đông Nam Á thường bỏ sót

Năm 2018, Hoa Kỳ thông qua CLOUD Act (Clarifying Lawful Overseas Use of Data Act). Tác động của đạo luật này khá rõ ràng: cơ quan thực thi pháp luật Mỹ có thể buộc các công ty công nghệ có trụ sở tại Mỹ phải cung cấp dữ liệu được lưu trữ trên hạ tầng của họ, bất kể hạ tầng đó đặt ở đâu.

Nếu nhà cung cấp cloud của bạn là một công ty Mỹ, thì dù họ có vận hành “local zone” tại quốc gia của bạn hay không, Chính phủ Mỹ vẫn có một con đường pháp lý để tiếp cận dữ liệu. Nhà cung cấp không thể từ chối chỉ vì server đặt ở nước ngoài.

Đặt điều này cạnh Nghị định 356/2025 của Việt Nam và PDP Law của Indonesia, chúng ta sẽ thấy một điểm rất quan trọng: trong mắt cơ quan quản lý, việc sử dụng local zone của một nhà cung cấp cloud nước ngoài vẫn được coi là hoạt động chuyển dữ liệu xuyên biên giới. Trong khi đó, phần lớn kiến trúc tuân thủ mà doanh nghiệp đang xây dựng xung quanh các hyperscaler toàn cầu lại không được thiết kế cho thực tế pháp lý mới này – chúng được xây dựng cho một thế giới đơn giản hơn rất nhiều.

Thế giới đã đổi khác. Hợp đồng thì chưa.

Câu hỏi phải trả lời trước khi gia hạn hợp đồng cloud

Các hyperscaler toàn cầu đã đầu tư hạ tầng rất đáng kể tại Đông Nam Á, với những Availability Zone đầy đủ ở Singapore, Indonesia, Thái Lan và Malaysia. Đó là những cam kết thực sự. Năng lực thực sự. Tôi không nói rằng doanh nghiệp nên bỏ qua họ.

Có một câu hỏi mà theo tôi, bất kỳ CIO nào cũng nên thực sự ngồi lại nghĩ cho kỹ trước khi ký một hợp đồng cloud nhiều năm: nếu một nhà cung cấp đầu tư xây dựng hạ tầng đầy đủ ở một số thị trường, nhưng ở những thị trường khác chỉ triển khai các mô hình “local” nhẹ hơn, trong khi vẫn tăng trưởng doanh thu ở tất cả, thì điều đó nói gì về mức độ cam kết dài hạn của họ với từng thị trường? Và quan trọng hơn, nó cho thấy giải pháp “local” mà bạn đang dùng thực chất là gì?

Tôi không có câu trả lời chắc chắn cho từng nhà cung cấp. Nhưng đó là một câu hỏi đáng để nghiền ngẫm. Bởi vì câu trả lời sẽ cho bạn thấy cách dữ liệu của bạn được đối xử – không phải trong những kịch bản đẹp nhất, mà trong những tình huống khó nhất.

Để thật sự có chủ quyền dữ liệu, doanh nghiệp cần những điều kiện nào?

Chủ quyền không phải là một tính năng. Đó là tính chất mang tính cấu trúc của cách hạ tầng được sở hữu, vận hành và quản trị. Với doanh nghiệp trong các ngành chịu quản lý chặt ở Đông Nam Á, chủ quyền đòi hỏi ba điều:

  • Thực thể vận hành phải là pháp nhân tại địa phương. Không phải một “regional hub”. Không phải công ty con thuộc sở hữu một tập đoàn mẹ nước ngoài. Đơn vị vận hành hạ tầng phải được thành lập trong nước, chịu sự điều chỉnh của pháp luật trong nước, và có trách nhiệm trước cơ quan quản lý địa phương. Trách nhiệm pháp lý đi theo nơi đặt pháp nhân, không phải nơi đặt server.
  • Doanh nghiệp phải có khả năng kiểm soát biên mạng ở cấp vật lý. Các tổ chức tài chính và cơ quan nhà nước cần tự kiểm soát “perimeter” của mình: kết nối, stack bảo mật, phần cứng. Kiến trúc public cloud chia sẻ, dù có “local” đến đâu, vẫn không thể đáp ứng yêu cầu này cho những nhóm dữ liệu nhạy cảm nhất.
  • Không một hệ thống pháp luật nước ngoài nào được quyền “lấn át” hay đứng trên luật pháp của chính quốc gia nơi dữ liệu được quản lý. Đây là điều mà phần lớn các gói “local zone” hiện nay không thể đáp ứng. Nếu nhà cung cấp là một công ty có trụ sở tại Mỹ, CLOUD Act cho phép cơ quan thực thi pháp luật Mỹ có con đường hợp pháp để tiếp cận dữ liệu của bạn, bất kể server đặt ở đâu. Cơ quan quản lý tại Việt Nam và Indonesia coi đây là hoạt động chuyển dữ liệu xuyên biên giới. Nhà cung cấp không thể từ chối. Và bạn có thể sẽ không được thông báo.

Nếu thiếu bất kỳ trong ba điều kiện trên, bạn có lưu trữ nội địa. Bạn chưa có chủ quyền.

AI làm bài toán chủ quyền dữ liệu trở nên rủi ro hơn ra sao?

Tất cả những điều trên áp dụng cho dữ liệu ở trạng thái tĩnh và khi truyền dẫn. Nhưng cuộc trò chuyện đang dịch chuyển. Các doanh nghiệp trên khắp Đông Nam Á giờ đây đang đưa ra một lớp quyết định thứ hai – sâu hơn – về AI. Và phần lớn đang làm điều đó mà chưa nhìn hết tác động về chủ quyền. Hãy để tôi nói thẳng về ba rủi ro mà tôi đang thấy nhưng vẫn chưa được bàn luận đủ nhiều.

1. Dữ liệu huấn luyện của bạn đang rời đi và có thể bạn không biết

Mỗi lần dữ liệu doanh nghiệp được đưa vào dịch vụ AI của một hyperscaler – để fine-tune, cho RAG, hay để chạy inference – dữ liệu đó đều đi qua hạ tầng ở nước ngoài và chịu quyền tài phán nước ngoài. Dưới góc nhìn Nghị định 356 của Việt Nam và PDP Law của Indonesia, đó là một hoạt động chuyển dữ liệu xuyên biên giới. Phần lớn doanh nghiệp đang làm điều này hiện nay chưa nộp các đánh giá bắt buộc cho cơ quan quản lý. Họ đang tích lũy rủi ro tuân thủ với từng lệnh gọi API.

2. Bản thân mô hình là một hệ thống bị kiểm soát từ nước ngoài

Phần lớn mô hình AI doanh nghiệp đang dùng thông qua nền tảng của các hyperscaler – được huấn luyện chủ yếu trên dữ liệu từ phương Tây, được quản trị bởi các công ty ở Mỹ hoặc châu Âu, cập nhật theo lịch trình của họ – không phải là những công cụ “trung lập”. Bạn không có khả năng quan sát đầy đủ những gì được đưa vào phiên bản tiếp theo. Bạn không kiểm soát được mô hình “học” từ đâu. Khi cơ quan quản lý yêu cầu bạn chứng minh khả năng giám sát và kiểm toán hệ thống AI mà bạn triển khai – và rồi họ sẽ làm vậy, như các nghĩa vụ từ tháng 8 năm 2026 theo EU AI Act hay Đạo luật Cơ bản về AI của Hàn Quốc đã cho thấy – thì một mô hình bị kiểm soát từ nước ngoài, chạy trên hạ tầng nước ngoài, là câu trả lời rất khó để đứng vững.

3. Mức độ lock-in sâu hơn nhiều so với bạn tưởng

Một khi workflow, agent và các hệ thống tự động hóa của bạn đã được xây dựng trên stack AI của một hyperscaler, chi phí “thoát” ra là rất lớn – cả về kỹ thuật lẫn thương mại. Các quy định trong khu vực sẽ tiếp tục siết chặt. Một doanh nghiệp đến năm 2027 mới nhận ra kiến trúc AI của mình không còn phù hợp với khung pháp lý, nhưng lại không thể di chuyển nếu không chấp nhận 18 tháng gián đoạn, đang đứng trước một bài toán mà không giải pháp pháp lý sáng tạo nào cứu được. Thời điểm để thiết kế “chủ quyền” vào kiến trúc AI là trước khi bạn bị lock-in, không phải sau đó.

“Sovereign AI cloud” nghĩa là: hạ tầng nơi mô hình của bạn được huấn luyện, fine-tune và chạy inference được vận hành nội địa, gắn chặt pháp lý với trong nước và không bị quyền tài phán nước ngoài ghi đè. Bạn kiểm soát dữ liệu mà mô hình học từ đó. Bạn sở hữu stack. Bạn giữ được khả năng dịch chuyển. Nhiều chính phủ ở Đông Nam Á đã nhìn thấy điều này. Singapore ra mắt mô hình ngôn ngữ chủ quyền SEA-LION vào năm 2023. Malaysia hoàn thành trung tâm dữ liệu AI chủ quyền đầu tiên năm 2025 và ra mắt LLM riêng. Luật AI của Việt Nam, có hiệu lực từ năm 2026, yêu cầu các nhà cung cấp AI nước ngoài phải chỉ định đại diện pháp lý tại Việt Nam và đáp ứng các nghĩa vụ minh bạch. 

Hướng đi đã rất rõ ràng: chủ quyền AI đang trở thành ưu tiên chính sách, chứ không chỉ là một lựa chọn kỹ thuật.

GreenNode trong cuộc chơi sovereign AI cloud tại Đông Nam Á

GreenNode là một công ty Việt Nam. Đây không phải một chi tiết nhỏ, mà là nền tảng của mọi thứ chúng tôi làm.

Chúng tôi xây dựng những Availability Zone đầu tiên tại Việt Nam, tiếp đó là Thái Lan. Chúng tôi đang mở rộng “hành lang” đó trên toàn Đông Nam Á. Việt Nam và Thái Lan đã vận hành. Nhiều thị trường khác đang ở phía trước.

Trong thực tế: các thực thể vận hành của chúng tôi chịu điều chỉnh bởi luật Việt Nam và Thái Lan, không phải luật của một công ty mẹ ở nước ngoài. Chúng tôi không nằm trong phạm vi của CLOUD Act. Doanh nghiệp có thể kiểm soát biên mạng ở tầng vật lý. Và khi các workload AI mang tính “chủ quyền” tăng trưởng – từ đào tạo mô hình, fine-tuning đến inference trên dữ liệu nhạy cảm – hạ tầng của chúng tôi mang lại sự rõ ràng về quyền tài phán và khả năng kiểm soát vật lý mà các doanh nghiệp chịu quản lý chặt đang cần.

Chúng tôi không phải nhà cung cấp cloud lớn nhất trong khu vực. Chúng tôi là đơn vị được xây dựng chính xác cho khoảnh khắc pháp lý này, bởi một đội ngũ coi Đông Nam Á không phải “thị trường để gia nhập”, mà là nhà.

Đã đến lúc xem lại kiến trúc cloud và AI của bạn

Những câu hỏi về tuân thủ ngày hôm nay đã khác trước. Ngay phía sau đó, các câu hỏi về AI cũng đang dồn dập xuất hiện. Những lựa chọn hạ tầng từng đủ an toàn cách đây ba năm có thể không còn vững nữa, trong khi “khoảng đệm” trước khi cơ quan quản lý thực sự siết chặt việc thực thi đang dần thu hẹp lại.

Nếu bạn là CIO, CTO hoặc lãnh đạo khối tuân thủ trong ngành tài chính, chính phủ hoặc hạ tầng trọng yếu ở khu vực này, có một câu hỏi rất đáng để đặt ra trước kỳ gia hạn hợp đồng tiếp theo: kiến trúc hiện tại của bạn thực sự đáp ứng những gì Nghị định 356 yêu cầu chưa? Còn stack AI của bạn thì sao? Chúng tôi xây dựng GreenNode để cùng bạn trả lời những câu hỏi này. Hãy đến và “stress test” kiến trúc hiện tại cùng chúng tôi.

Hãy hỏi chúng tôi những câu hỏi khó nhất. Đó chính là lý do GreenNode tồn tại – một nền tảng sovereign AI cloud hiệu năng cao, được xây dựng cho Đông Nam Á.