Cập nhật ngày 23/09/2026
Dịch vụ điện toán đám mây không chỉ đặt ra câu hỏi máy chủ ở đâu. Nhà cung cấp cần xác định cơ chế thông báo dịch vụ; khách hàng và nhà cung cấp cần xác định riêng trách nhiệm với dữ liệu, cấu hình và quyền truy cập. Cơ chế viễn thông và nghĩa vụ bảo vệ dữ liệu có thể cùng áp dụng.
Nhà cung cấp trong nước thông báo cho ai
Điều 29 Luật Viễn thông và Điều 45 Nghị định 163/2024/NĐ-CP quy định cơ chế thông báo đối với dịch vụ thuộc phạm vi. Điều 21 Nghị định 133/2025/NĐ-CP phân quyền tiếp nhận một số thông báo cho Ủy ban nhân dân cấp tỉnh nơi doanh nghiệp đặt trụ sở chính.
Mục IV Phụ lục I Nghị định 133 quy định thủ tục, trong đó sử dụng Mẫu số 05. Mục B.II Phụ lục II Nghị quyết 20/2026/NQ-CP rút thời hạn thông báo lại đối với hồ sơ không hợp lệ còn 2 ngày làm việc. Đây là thời hạn của công đoạn phản hồi hồ sơ, không phải một giấy phép bảo đảm mọi hoạt động cloud đều đã đáp ứng pháp luật.
Nếu đồng thời đăng ký dịch vụ trung tâm dữ liệu, doanh nghiệp cần xem cơ chế kết hợp nội dung thông báo trong bản đăng ký theo quy định. Việc thay đổi thông tin hoặc chấm dứt cung cấp cũng cần theo dõi theo điều khoản áp dụng, thay vì chỉ lưu bản thông báo lần đầu.
Nhà cung cấp xuyên biên giới có còn nghĩa vụ thông tin
Mục B.XXXIV Phụ lục II Nghị quyết 20/2026 quy định tổ chức thuộc điểm b khoản 1 Điều 45 Nghị định 163 không thực hiện thủ tục hành chính thông báo theo khoản 3–4 điều này. Tuy nhiên, trước khi cung cấp dịch vụ, tổ chức vẫn phải thông báo thông tin cho Bộ Khoa học và Công nghệ, thông qua Cục Viễn thông.
Thông tin gồm tên, địa chỉ trụ sở, đầu mối liên hệ, loại dịch vụ và cam kết chất lượng dịch vụ đối với cloud, trung tâm dữ liệu. Vì vậy, câu “bỏ thủ tục thông báo nên nhà cung cấp nước ngoài không cần gửi gì” không phản ánh đầy đủ quy định mới.
Dữ liệu cá nhân trên cloud thuộc trách nhiệm của ai
Điều 12 Nghị định 356/2025/NĐ-CP yêu cầu các bên xác định luồng xử lý, vai trò, trách nhiệm và biện pháp bảo vệ trong hợp đồng. Dữ liệu cá nhân trên cloud phải được mã hóa khi lưu trữ và truyền, kèm phân quyền nghiêm ngặt. Nhà cung cấp phải yêu cầu nhà thầu phụ thực hiện nghĩa vụ liên quan và đánh giá tuân thủ bảo vệ dữ liệu cá nhân định kỳ một năm một lần.
Khách hàng cần bảo đảm căn cứ xử lý, mục đích, thời hạn lưu và quyền của cá nhân trong phạm vi trách nhiệm của mình. Nhà cung cấp chịu trách nhiệm theo vai trò và dịch vụ. Nếu dữ liệu được xử lý ngoài Việt Nam, phải kiểm tra thêm Điều 20 Luật Bảo vệ dữ liệu cá nhân và hồ sơ chuyển xuyên biên giới theo Nghị định 356.
Mô hình trách nhiệm chung quốc tế có thể tham khảo gì
AWS mô tả mô hình trách nhiệm chung: nhà cung cấp chịu trách nhiệm đối với hạ tầng cloud thuộc phạm vi của mình; khách hàng chịu trách nhiệm tương ứng với dữ liệu, cấu hình và cách sử dụng dịch vụ. Phạm vi cụ thể thay đổi theo loại dịch vụ. Đây là mô tả kỹ thuật và hợp đồng của một nhà cung cấp, không phải kết luận nhà cung cấp đó đáp ứng toàn bộ pháp luật Việt Nam.
Giá trị tham khảo là buộc các bên chỉ rõ ai làm gì. Chẳng hạn, nhà cung cấp vận hành máy chủ nhưng khách hàng tự cấu hình quyền đọc kho dữ liệu. Nếu quyền được mở quá rộng, cần xác định trách nhiệm theo cả cấu hình thực tế, hợp đồng và luật áp dụng. Không nên dùng một nhãn “an toàn” để thay toàn bộ việc phân công này.
Những nội dung nên kiểm tra trong hợp đồng
Các bên nên làm rõ vị trí dữ liệu, hỗ trợ từ xa, nhà thầu phụ, quản lý khóa, sao lưu, khôi phục, thời gian thông báo sự cố, quyền kiểm tra và xử lý dữ liệu khi chấm dứt. SLA về khả năng sẵn sàng cần đọc riêng với cam kết về quyền riêng tư và bảo mật; đạt một chỉ tiêu không tự chứng minh đáp ứng chỉ tiêu khác.
Hợp đồng cloud phải tính cả lúc thay nhà cung cấp
Khả năng chuyển dữ liệu sang hệ thống mới, hoàn trả, xóa và xử lý các bản sao cần được làm rõ ngay từ hợp đồng. Thời hạn lưu còn phải phù hợp mục đích và nghĩa vụ chuyên ngành áp dụng cho khách hàng. Không nên cam kết xóa mọi bản sao ngay lập tức rồi mới phát hiện thiết kế sao lưu không thực hiện được.
Một nhà cung cấp có thể lưu trữ theo chỉ dẫn ở hoạt động này nhưng tự quyết định sử dụng một phần nhật ký cho hoạt động khác. Vai trò cần được xác định theo từng mục đích; mô hình trách nhiệm chung về hạ tầng không thay việc phân loại vai trò dữ liệu theo Điều 2 và Điều 37 Luật Bảo vệ dữ liệu cá nhân.
Khi dùng thêm AI trên cùng nền tảng, cần kiểm tra luồng mới, việc sử dụng dữ liệu để huấn luyện và quyền truy cập của các bên. Bài về AI và dữ liệu cá nhân giúp xem tiếp phần thay đổi mà một hợp đồng cloud ban đầu có thể chưa bao quát.
Câu hỏi thường gặp
Có thông báo cloud là được quyền khai thác mọi dữ liệu khách hàng không? Không. Mục đích và quyền xử lý dữ liệu phải có căn cứ riêng.
Cloud đặt tại Việt Nam có chắc không chuyển dữ liệu xuyên biên giới không? Chưa chắc. Cần kiểm tra sao lưu, hỗ trợ, nhà thầu phụ và các luồng xử lý ngoài nơi đặt máy chủ chính.
Nguồn đối chiếu
Văn bản hợp nhất 19/2026/VBHN-NĐ-BKHCN về thi hành Luật Viễn thông
Nghị định 133/2025/NĐ-CP về phân quyền trong lĩnh vực khoa học và công nghệ
Nghị quyết 20/2026/NQ-CP về cắt giảm và đơn giản hóa thủ tục
Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15
Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân
AWS giải thích mô hình trách nhiệm chung
Nguồn được kiểm tra đến ngày 23/09/2026.

