Bảo mật thông tin cá nhân trên điện toán đám mây: Doanh nghiệp cần lưu ý gì?
Điện toán đám mây đang được sử dụng phổ biến để lưu trữ dữ liệu khách hàng, vận hành phần mềm, quản lý hồ sơ và xử lý thông tin nội bộ. Tuy nhiên, khi dữ liệu cá nhân được đưa lên hệ thống đám mây, rủi ro rò rỉ, truy cập trái phép hoặc sử dụng sai mục đích cũng tăng lên đáng kể.
Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP đã đặt ra các yêu cầu cụ thể đối với việc xử lý dữ liệu cá nhân trong môi trường điện toán đám mây, từ mã hóa dữ liệu, phân quyền truy cập đến trách nhiệm của doanh nghiệp và nhà cung cấp dịch vụ.
Vậy khi sử dụng điện toán đám mây, doanh nghiệp cần tuân thủ những quy định nào?
Theo khoản 10 Điều 3 Luật Viễn thông 2023, điện toán đám mây là mô hình cho phép sử dụng linh hoạt, điều chỉnh và quản trị theo nhu cầu các tài nguyên điện toán dùng chung như:
Hiểu đơn giản, thay vì lưu dữ liệu trên một máy chủ vật lý đặt tại doanh nghiệp, tổ chức có thể sử dụng hạ tầng do nhà cung cấp dịch vụ đám mây vận hành.
Điều này giúp doanh nghiệp dễ dàng mở rộng dung lượng, truy cập từ xa và tối ưu chi phí, nhưng đồng thời làm phát sinh thêm rủi ro về bảo mật dữ liệu.
Rò rỉ hoặc truy cập trái phép
Nếu hệ thống bảo mật yếu, tài khoản bị đánh cắp hoặc phân quyền không chặt chẽ, dữ liệu cá nhân có thể bị truy cập, sao chép hoặc sử dụng trái phép.
Phụ thuộc vào nhà cung cấp dịch vụ
Khi sử dụng cloud, doanh nghiệp không trực tiếp kiểm soát toàn bộ hạ tầng lưu trữ.
Nếu nhà cung cấp gặp sự cố kỹ thuật, bị tấn công mạng hoặc không tuân thủ đúng quy định về bảo vệ dữ liệu, doanh nghiệp có thể bị ảnh hưởng trực tiếp.
Dữ liệu bị sử dụng sai mục đích
Nếu hợp đồng và chính sách xử lý dữ liệu không rõ ràng, dữ liệu cá nhân có thể bị phân tích, khai thác hoặc chia sẻ vượt quá mục đích ban đầu.
Rủi ro trong quá trình truyền dữ liệu
Dữ liệu được truyền qua Internet có thể bị can thiệp, nghe lén hoặc thay đổi nếu không được mã hóa và bảo vệ đúng cách.
Khó xác định trách nhiệm khi có sự cố
Một hệ thống cloud có thể liên quan đến nhiều bên như:
doanh nghiệp sử dụng dịch vụ – nhà cung cấp cloud – nhà thầu phụ – trung tâm dữ liệu – đơn vị xử lý dữ liệu.
Nếu xảy ra rò rỉ dữ liệu, việc xác định trách nhiệm sẽ phức tạp hơn nếu hợp đồng không phân định rõ vai trò của từng bên.
Theo Điều 30 Luật Bảo vệ dữ liệu cá nhân 2025, việc xử lý dữ liệu cá nhân trong môi trường điện toán đám mây phải bảo đảm một số nguyên tắc quan trọng.
Chỉ xử lý đúng mục đích
Dữ liệu chỉ được xử lý trong phạm vi cần thiết và phù hợp với mục đích đã xác định.
Doanh nghiệp không nên thu thập hoặc lưu trữ dữ liệu nhiều hơn mức cần thiết cho hoạt động thực tế.
Bảo đảm quyền của chủ thể dữ liệu
Việc sử dụng cloud không làm giảm quyền của người có dữ liệu.
Doanh nghiệp vẫn phải bảo đảm các quyền như:
Phải có biện pháp bảo mật phù hợp
Hệ thống điện toán đám mây phải có cơ chế:
Không sử dụng cloud để thực hiện hành vi trái pháp luật
Không được sử dụng hoặc phát triển hệ thống điện toán đám mây có xử lý dữ liệu cá nhân nhằm xâm phạm quốc phòng, an ninh, trật tự xã hội, tính mạng, sức khỏe, danh dự, nhân phẩm hoặc tài sản của người khác.
Theo Nghị định 356/2025/NĐ-CP, cơ quan, tổ chức, cá nhân có liên quan đến dịch vụ điện toán đám mây phải áp dụng đồng thời biện pháp kỹ thuật và biện pháp tổ chức để ngăn chặn truy cập trái phép dữ liệu cá nhân.
Doanh nghiệp không nên hiểu rằng đã thuê cloud thì toàn bộ trách nhiệm bảo mật được chuyển cho nhà cung cấp.
Trên thực tế, doanh nghiệp vẫn phải chủ động kiểm soát:
Đây là phần đặc biệt quan trọng.
Theo khoản 2 Điều 12 Nghị định 356/2025/NĐ-CP, hợp đồng có liên quan đến xử lý dữ liệu cá nhân với nhà cung cấp dịch vụ điện toán đám mây cần làm rõ các nội dung như:
Nói cách khác, doanh nghiệp không nên chỉ ký hợp đồng cloud dựa trên các điều khoản về dung lượng, giá và tốc độ hệ thống mà bỏ qua điều khoản bảo vệ dữ liệu.
Theo khoản 3 Điều 12 Nghị định 356/2025/NĐ-CP, nhà cung cấp dịch vụ cloud phải:
Do đó, nhà cung cấp cloud không chỉ là bên "cho thuê máy chủ".
Nếu trực tiếp tham gia xử lý dữ liệu cá nhân, họ cũng có trách nhiệm pháp lý tương ứng với vai trò của mình.
Nhà cung cấp dịch vụ điện toán đám mây có trách nhiệm tuân thủ quy định Việt Nam về bảo vệ dữ liệu cá nhân
Theo khoản 4 Điều 12 Nghị định 356/2025/NĐ-CP:
"Dữ liệu cá nhân trên điện toán đám mây phải được mã hóa ở trạng thái nghỉ và khi truyền, đồng thời phải có cơ chế phân quyền truy cập nghiêm ngặt."
Có thể hiểu:
Đây là một trong những yêu cầu kỹ thuật quan trọng nhằm hạn chế thiệt hại nếu hệ thống bị tấn công hoặc tài khoản bị xâm nhập.
Để hạn chế rủi ro, doanh nghiệp nên rà soát ít nhất 05 vấn đề:
Nếu chưa trả lời rõ những câu hỏi này, doanh nghiệp vẫn đang có khoảng trống đáng kể trong quản trị rủi ro dữ liệu.
Sử dụng điện toán đám mây mang lại nhiều lợi ích về chi phí, khả năng mở rộng và tính linh hoạt, nhưng đồng thời tạo ra những thách thức lớn về bảo vệ dữ liệu cá nhân.
Theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, doanh nghiệp cần chú trọng từ khâu lựa chọn nhà cung cấp, soạn thảo hợp đồng, phân quyền truy cập, mã hóa dữ liệu đến quy trình xử lý sự cố.
Quan trọng nhất, việc thuê một nhà cung cấp cloud không đồng nghĩa doanh nghiệp có thể chuyển toàn bộ trách nhiệm bảo vệ dữ liệu sang cho bên thứ ba.
Nếu doanh nghiệp quyết định mục đích và phương thức xử lý dữ liệu khách hàng, doanh nghiệp vẫn phải chủ động bảo đảm hoạt động xử lý dữ liệu tuân thủ pháp luật.
LH Legal hỗ trợ doanh nghiệp rà soát hợp đồng với nhà cung cấp cloud, xác định vai trò của các bên trong quá trình xử lý dữ liệu, xây dựng điều khoản bảo mật và đánh giá rủi ro pháp lý đối với hoạt động lưu trữ dữ liệu trên nền tảng số.
Đối với doanh nghiệp đang chuyển dữ liệu khách hàng, dữ liệu nhân sự hoặc thông tin nội bộ lên cloud, việc rà soát pháp lý trước khi triển khai ở quy mô lớn có thể giúp hạn chế đáng kể rủi ro khi xảy ra sự cố dữ liệu.
Nếu có bất kỳ thắc mắc hay cần tư vấn pháp luật vui lòng liên hệ chúng tôi qua các hình thức sau:
Hotline Luật sư tư vấn trực tiếp: 1900 2929 01
Nhập thông tin đăng ký tư vấn luật tại đây: https://luatsulh.com/dang-ky-tu-van.html
Liên hệ đặt lịch hẹn qua zalo số: 0903 796 830
Website: https://luatsulh.com/
Văn phòng: Hồ Chí Minh | Hà Nội | Khánh Hòa
Theo dõi Công ty Luật LH Legal tại:
Website: https://luatsulh.com/
Facebook: Luật sư LH Legal
Youtube: Luật sư LH Legal
Kênh Tiktok Luật sư Hoà: Luật sư Hoà (LH Legal)
Kênh Tiktok Công ty: Luật sư LH Legal
Kênh Tiktok Luật sư Hình sự: Luật sư Hình sự
|
|
|
12A Nguyễn Đình Chiểu, Phường Tân Định (Phường Đa Kao, Quận 1 cũ)
Điện thoại: 1900 2929 01
51 Nguyễn Khắc Hiếu, Phường Ba Đình (Phường Trúc Bạch, Quận Ba Đình cũ)
Điện thoại: 1900 2929 01
144 Hoàng Hoa Thám, Phường Nha Trang (Phường Lộc Thọ, Thành phố Nha Trang cũ)
Điện thoại: 1900 2929 01