
Bảo mật thông tin cá nhân trên điện toán đám mây: Doanh nghiệp cần lưu ý gì?
Điện toán đám mây đang được sử dụng phổ biến để lưu trữ dữ liệu khách hàng, vận hành phần mềm, quản lý hồ sơ và xử lý thông tin nội bộ. Tuy nhiên, khi dữ liệu cá nhân được đưa lên hệ thống đám mây, rủi ro rò rỉ, truy cập trái phép hoặc sử dụng sai mục đích cũng tăng lên đáng kể.
Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP đã đặt ra các yêu cầu cụ thể đối với việc xử lý dữ liệu cá nhân trong môi trường điện toán đám mây, từ mã hóa dữ liệu, phân quyền truy cập đến trách nhiệm của doanh nghiệp và nhà cung cấp dịch vụ.
Vậy khi sử dụng điện toán đám mây, doanh nghiệp cần tuân thủ những quy định nào?
Điện toán đám mây là gì?
Theo khoản 10 Điều 3 Luật Viễn thông 2023, điện toán đám mây là mô hình cho phép sử dụng linh hoạt, điều chỉnh và quản trị theo nhu cầu các tài nguyên điện toán dùng chung như:
- Mạng;
- Máy chủ;
- Thiết bị lưu trữ;
- Ứng dụng;
- Các tài nguyên điện toán khác.
Hiểu đơn giản, thay vì lưu dữ liệu trên một máy chủ vật lý đặt tại doanh nghiệp, tổ chức có thể sử dụng hạ tầng do nhà cung cấp dịch vụ đám mây vận hành.
Điều này giúp doanh nghiệp dễ dàng mở rộng dung lượng, truy cập từ xa và tối ưu chi phí, nhưng đồng thời làm phát sinh thêm rủi ro về bảo mật dữ liệu.
Những rủi ro thường gặp khi lưu dữ liệu cá nhân trên đám mây
Rò rỉ hoặc truy cập trái phép
Nếu hệ thống bảo mật yếu, tài khoản bị đánh cắp hoặc phân quyền không chặt chẽ, dữ liệu cá nhân có thể bị truy cập, sao chép hoặc sử dụng trái phép.
Phụ thuộc vào nhà cung cấp dịch vụ
Khi sử dụng cloud, doanh nghiệp không trực tiếp kiểm soát toàn bộ hạ tầng lưu trữ.
Nếu nhà cung cấp gặp sự cố kỹ thuật, bị tấn công mạng hoặc không tuân thủ đúng quy định về bảo vệ dữ liệu, doanh nghiệp có thể bị ảnh hưởng trực tiếp.
Dữ liệu bị sử dụng sai mục đích
Nếu hợp đồng và chính sách xử lý dữ liệu không rõ ràng, dữ liệu cá nhân có thể bị phân tích, khai thác hoặc chia sẻ vượt quá mục đích ban đầu.
Rủi ro trong quá trình truyền dữ liệu
Dữ liệu được truyền qua Internet có thể bị can thiệp, nghe lén hoặc thay đổi nếu không được mã hóa và bảo vệ đúng cách.
Khó xác định trách nhiệm khi có sự cố
Một hệ thống cloud có thể liên quan đến nhiều bên như:
doanh nghiệp sử dụng dịch vụ – nhà cung cấp cloud – nhà thầu phụ – trung tâm dữ liệu – đơn vị xử lý dữ liệu.
Nếu xảy ra rò rỉ dữ liệu, việc xác định trách nhiệm sẽ phức tạp hơn nếu hợp đồng không phân định rõ vai trò của từng bên.
Nguyên tắc bảo vệ dữ liệu cá nhân trên điện toán đám mây
Theo Điều 30 Luật Bảo vệ dữ liệu cá nhân 2025, việc xử lý dữ liệu cá nhân trong môi trường điện toán đám mây phải bảo đảm một số nguyên tắc quan trọng.
Chỉ xử lý đúng mục đích
Dữ liệu chỉ được xử lý trong phạm vi cần thiết và phù hợp với mục đích đã xác định.
Doanh nghiệp không nên thu thập hoặc lưu trữ dữ liệu nhiều hơn mức cần thiết cho hoạt động thực tế.
Bảo đảm quyền của chủ thể dữ liệu
Việc sử dụng cloud không làm giảm quyền của người có dữ liệu.
Doanh nghiệp vẫn phải bảo đảm các quyền như:
- Được biết dữ liệu được xử lý thế nào;
- Yêu cầu chỉnh sửa;
- Yêu cầu xóa hoặc hạn chế xử lý;
- Thực hiện các quyền khác theo pháp luật.
Phải có biện pháp bảo mật phù hợp
Hệ thống điện toán đám mây phải có cơ chế:
- Xác thực người dùng;
- Phân quyền truy cập;
- Kiểm soát tài khoản;
- Bảo vệ dữ liệu trong quá trình lưu trữ và truyền tải.
Không sử dụng cloud để thực hiện hành vi trái pháp luật
Không được sử dụng hoặc phát triển hệ thống điện toán đám mây có xử lý dữ liệu cá nhân nhằm xâm phạm quốc phòng, an ninh, trật tự xã hội, tính mạng, sức khỏe, danh dự, nhân phẩm hoặc tài sản của người khác.
Doanh nghiệp sử dụng dịch vụ cloud phải làm gì?
Theo Nghị định 356/2025/NĐ-CP, cơ quan, tổ chức, cá nhân có liên quan đến dịch vụ điện toán đám mây phải áp dụng đồng thời biện pháp kỹ thuật và biện pháp tổ chức để ngăn chặn truy cập trái phép dữ liệu cá nhân.
Doanh nghiệp không nên hiểu rằng đã thuê cloud thì toàn bộ trách nhiệm bảo mật được chuyển cho nhà cung cấp.
Trên thực tế, doanh nghiệp vẫn phải chủ động kiểm soát:
- Ai được quyền truy cập dữ liệu;
- Dữ liệu được lưu ở đâu;
- Dữ liệu được sử dụng với mục đích gì;
- Khi nào dữ liệu phải được xóa;
- Nhà cung cấp được phép làm gì với dữ liệu;
- Khi xảy ra sự cố, bên nào phải xử lý và thông báo.
Hợp đồng với nhà cung cấp cloud cần quy định những gì?
Đây là phần đặc biệt quan trọng.
Theo khoản 2 Điều 12 Nghị định 356/2025/NĐ-CP, hợp đồng có liên quan đến xử lý dữ liệu cá nhân với nhà cung cấp dịch vụ điện toán đám mây cần làm rõ các nội dung như:
- Tuân thủ pháp luật Việt Nam về bảo vệ dữ liệu cá nhân;
- Xác định rõ luồng dữ liệu và vai trò của từng bên, chẳng hạn bên kiểm soát dữ liệu, bên xử lý dữ liệu hoặc chủ thể có liên quan;
- Quy định cụ thể biện pháp bảo mật kỹ thuật và tổ chức;
- Thiết lập cơ chế thông báo khi có thay đổi hoặc sự cố ảnh hưởng đến dữ liệu;
- Quy định thời hạn xử lý, lưu trữ và xóa dữ liệu;
- Bảo đảm thực hiện quyền của chủ thể dữ liệu;
- Phân quyền truy cập hợp lý, tránh việc nhân sự không có thẩm quyền vẫn có thể xem hoặc khai thác dữ liệu.
Nói cách khác, doanh nghiệp không nên chỉ ký hợp đồng cloud dựa trên các điều khoản về dung lượng, giá và tốc độ hệ thống mà bỏ qua điều khoản bảo vệ dữ liệu.
Nhà cung cấp dịch vụ điện toán đám mây có trách nhiệm gì?
Theo khoản 3 Điều 12 Nghị định 356/2025/NĐ-CP, nhà cung cấp dịch vụ cloud phải:
- Tuân thủ quy định của Việt Nam về bảo vệ dữ liệu cá nhân;
- Cung cấp thông tin về bộ phận hoặc nhân sự phụ trách bảo vệ dữ liệu;
- Yêu cầu nhà thầu phụ tuân thủ nghĩa vụ bảo vệ dữ liệu;
- Áp dụng biện pháp kỹ thuật và tổ chức phù hợp với quy mô xử lý;
- Thực hiện đánh giá tuân thủ định kỳ theo quy định.
Do đó, nhà cung cấp cloud không chỉ là bên "cho thuê máy chủ".
Nếu trực tiếp tham gia xử lý dữ liệu cá nhân, họ cũng có trách nhiệm pháp lý tương ứng với vai trò của mình.

Nhà cung cấp dịch vụ điện toán đám mây có trách nhiệm tuân thủ quy định Việt Nam về bảo vệ dữ liệu cá nhân
Dữ liệu cá nhân trên cloud có bắt buộc phải mã hóa không?
Theo khoản 4 Điều 12 Nghị định 356/2025/NĐ-CP:
"Dữ liệu cá nhân trên điện toán đám mây phải được mã hóa ở trạng thái nghỉ và khi truyền, đồng thời phải có cơ chế phân quyền truy cập nghiêm ngặt."
Có thể hiểu:
- Khi dữ liệu đang được lưu trữ: phải được mã hóa;
- Khi dữ liệu đang được truyền qua mạng: cũng phải được mã hóa;
- Khi truy cập dữ liệu: chỉ những chủ thể được phân quyền mới được phép tiếp cận.
Đây là một trong những yêu cầu kỹ thuật quan trọng nhằm hạn chế thiệt hại nếu hệ thống bị tấn công hoặc tài khoản bị xâm nhập.
5 việc doanh nghiệp nên kiểm tra khi sử dụng cloud
Để hạn chế rủi ro, doanh nghiệp nên rà soát ít nhất 05 vấn đề:
- Dữ liệu cá nhân nào đang được lưu trên cloud?
- Nhà cung cấp cloud đang đóng vai trò gì trong quá trình xử lý dữ liệu?
- Hợp đồng đã phân định rõ trách nhiệm bảo mật và xử lý sự cố chưa?
- Dữ liệu đã được mã hóa khi lưu trữ và truyền tải chưa?
- Quyền truy cập đã được giới hạn đúng theo chức năng của từng nhân sự chưa?
Nếu chưa trả lời rõ những câu hỏi này, doanh nghiệp vẫn đang có khoảng trống đáng kể trong quản trị rủi ro dữ liệu.
Kết luận
Sử dụng điện toán đám mây mang lại nhiều lợi ích về chi phí, khả năng mở rộng và tính linh hoạt, nhưng đồng thời tạo ra những thách thức lớn về bảo vệ dữ liệu cá nhân.
Theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP, doanh nghiệp cần chú trọng từ khâu lựa chọn nhà cung cấp, soạn thảo hợp đồng, phân quyền truy cập, mã hóa dữ liệu đến quy trình xử lý sự cố.
Quan trọng nhất, việc thuê một nhà cung cấp cloud không đồng nghĩa doanh nghiệp có thể chuyển toàn bộ trách nhiệm bảo vệ dữ liệu sang cho bên thứ ba.
Nếu doanh nghiệp quyết định mục đích và phương thức xử lý dữ liệu khách hàng, doanh nghiệp vẫn phải chủ động bảo đảm hoạt động xử lý dữ liệu tuân thủ pháp luật.
Căn cứ pháp lý
- Luật Viễn thông 2023;
- Luật Bảo vệ dữ liệu cá nhân 2025;
- Nghị định 356/2025/NĐ-CP hướng dẫn Luật Bảo vệ dữ liệu cá nhân;
- Các quy định pháp luật về an toàn thông tin, an ninh mạng và pháp luật có liên quan.
LH Legal hỗ trợ pháp lý về bảo vệ dữ liệu trên điện toán đám mây
LH Legal hỗ trợ doanh nghiệp rà soát hợp đồng với nhà cung cấp cloud, xác định vai trò của các bên trong quá trình xử lý dữ liệu, xây dựng điều khoản bảo mật và đánh giá rủi ro pháp lý đối với hoạt động lưu trữ dữ liệu trên nền tảng số.
Đối với doanh nghiệp đang chuyển dữ liệu khách hàng, dữ liệu nhân sự hoặc thông tin nội bộ lên cloud, việc rà soát pháp lý trước khi triển khai ở quy mô lớn có thể giúp hạn chế đáng kể rủi ro khi xảy ra sự cố dữ liệu.
Nếu có bất kỳ thắc mắc hay cần tư vấn pháp luật vui lòng liên hệ chúng tôi qua các hình thức sau:
Hotline Luật sư tư vấn trực tiếp: 1900 2929 01
Nhập thông tin đăng ký tư vấn luật tại đây: https://luatsulh.com/dang-ky-tu-van.html
Liên hệ đặt lịch hẹn qua zalo số: 0903 796 830
Website: https://luatsulh.com/
Văn phòng: Hồ Chí Minh | Hà Nội | Khánh Hòa
Theo dõi Công ty Luật LH Legal tại:
Website: https://luatsulh.com/
Facebook: Luật sư LH Legal
Youtube: Luật sư LH Legal
Kênh Tiktok Luật sư Hoà: Luật sư Hoà (LH Legal)
Kênh Tiktok Công ty: Luật sư LH Legal
Kênh Tiktok Luật sư Hình sự: Luật sư Hình sự
![]() |
![]() |
Những điều cần biết về “Hợp đồng giả cách” (28.12.2024)
Hướng dẫn thành lập doanh nghiệp không có vốn đầu tư nước ngoài (28.12.2024)
Điều kiện cấp giấy phép kinh doanh mua, bán vàng miếng đối với doanh nghiệp? (27.12.2024)
Tóm tắt và bình luận bản án số 22/2021/DS-PT ngày 30/9/2021 yêu cầu bồi thường thiệt hại ngoài hợp đồng (26.12.2024)
Các trường hợp chuyển đổi loại hình doanh nghiệp (26.12.2024)
Nhà ở thương mại là gì? Điều kiện để làm chủ đầu tư dự án xây dựng nhà ở thương mại 2025 (24.12.2024)
Hướng dẫn lựa chọn loại hình doanh nghiệp khi thành lập công ty (24.12.2024)
Các rủi ro pháp lý trong hợp đồng liên doanh liên kết: Doanh nghiệp cần biết (23.12.2024)


Tổng đài tư vấn pháp luật:
Email: hoa.le@luatsulh.com




