Bỏ qua, tới nội dung chính

Doanh nghiệp & Đầu tư· Người viết: Trần Việt Tùng

Dùng CRM nước ngoài cần tuân thủ quy định bảo vệ dữ liệu nào?

Dùng CRM hoặc lưu trữ dữ liệu ở nước ngoài cần kiểm tra gì? Hướng dẫn rà soát luồng dữ liệu, hợp đồng, sự đồng ý và nghĩa vụ lập hồ sơ của doanh nghiệp.

Luật sư Trần Việt Tùng
Tham vấn bởiLuật sư Trần Việt TùngLuật sư điều hành
Dùng CRM nước ngoài cần tuân thủ quy định bảo vệ dữ liệu nào?

Dùng CRM nước ngoài cần tuân thủ
quy định bảo vệ dữ liệu nào?

Doanh nghiệp dùng CRM, tức phần mềm quản lý quan hệ khách hàng, cần kiểm tra dữ liệu đưa vào hệ thống, mục đích sử dụng, vai trò nhà cung cấp và nơi dữ liệu được lưu hoặc tiếp cận. Nếu có hoạt động chuyển dữ liệu xuyên biên giới, phải đánh giá thêm nghĩa vụ hồ sơ và ngoại lệ. Việc mua phần mềm của một hãng nước ngoài chưa đủ để kết luận doanh nghiệp vi phạm hoặc đã hoàn thành nghĩa vụ. Căn cứ xác định là hoạt động thực tế theo Điều 2, Điều 20, Điều 21 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.

Cần kiểm tra những dữ liệu nào đang được đưa lên CRM?

Ngoài tên, số điện thoại và địa chỉ giao hàng, CRM có thể chứa bản ghi cuộc gọi, tệp đính kèm, lịch sử dịch vụ và thông tin nhân viên quản trị. Cần kiểm tra cả dữ liệu đồng bộ từ website, tổng đài hoặc công cụ bán hàng khác.

Việc phân loại dựa vào Điều 3, Điều 4 Nghị định 356/2025/NĐ-CP. Hình ảnh thẻ căn cước hoặc thông tin sức khỏe tải lên thuộc dữ liệu nhạy cảm. Cần xác định sự cần thiết của việc thu thập, người được xem và cách kiểm soát tải xuống.

Khoản 2, khoản 3 Điều 3 Luật 91/2025/QH15 yêu cầu xử lý đúng phạm vi, mục đích cụ thể và lưu trong khoảng thời gian phù hợp, trừ quy định khác. Vì vậy, dung lượng lưu trữ còn trống không phải lý do để giữ vô thời hạn mọi thông tin khách hàng.

Lưu dữ liệu trên cloud nước ngoài có phải lập hồ sơ không?

Cloud là dịch vụ điện toán đám mây. Với CRM và dịch vụ lưu trữ, cần hỏi rõ pháp nhân cung cấp dịch vụ, hệ thống lưu trữ chính, bản sao lưu, nơi xử lý và các bên ở nước ngoài được tiếp cận. Khoản 1 Điều 17 Nghị định 356 quy định cả hoạt động chuyển dữ liệu đến máy chủ ở nước ngoài hoặc lưu trên dịch vụ đám mây của nhà cung cấp ở nước ngoài. Cam kết “chọn vùng lưu trữ” cần được đọc cùng phạm vi áp dụng cho sao lưu, hỗ trợ và các tính năng tích hợp.

Nếu thuộc khoản 1 Điều 20 Luật, doanh nghiệp phải đối chiếu nghĩa vụ đánh giá tác động chuyển dữ liệu. Điểm b khoản 6 Điều 20 miễn đánh giá đối với việc cơ quan, tổ chức lưu dữ liệu người lao động của chính mình trên đám mây. Ngoại lệ này không tự áp dụng cho cơ sở dữ liệu khách hàng. Những trường hợp khác tại khoản 3 Điều 17 Nghị định 356 cũng phải được kiểm tra theo đúng mục đích, điều kiện.

Ví dụ minh họa: doanh nghiệp thuê một nhà cung cấp lưu hồ sơ nhân viên và quản lý khách hàng. Hai luồng cần được xét riêng; ngoại lệ đối với người lao động không quyết định thay nghĩa vụ đối với khách hàng.

Hợp đồng với nhà cung cấp CRM cần làm rõ những gì?

Nhà cung cấp xử lý theo yêu cầu và hợp đồng thường giữ vai trò bên xử lý. Nếu họ sử dụng thông tin cho mục đích riêng, như cung cấp cho đối tác quảng cáo, phải đánh giá vai trò đối với hoạt động đó. Không thể xác định trách nhiệm chỉ từ tên gọi “đối tác công nghệ”. Căn cứ phân loại nằm tại khoản 7–9 Điều 2 Luật 91/2025/QH15.

Điểm a khoản 1 và điểm a, b khoản 2 Điều 37 Luật 91/2025/QH15 yêu cầu xác định trách nhiệm trong hợp đồng, có thỏa thuận trước khi bên xử lý tiếp nhận dữ liệu và xử lý theo đúng thỏa thuận. Doanh nghiệp nên rà cả điều khoản dịch vụ, chính sách liên quan và phụ lục xử lý dữ liệu được dẫn chiếu.

Bảng kiểm là công cụ quản trị được khuyến nghị. Doanh nghiệp ghi thêm điều khoản đang đáp ứng, tài liệu thiếu và nội dung cần trao đổi cho từng dòng.

Nội dung cần kiểm tra

Câu hỏi cần được trả lời

Mục đích và phạm vi

Nhà cung cấp được xử lý loại dữ liệu nào, có dùng cho mục đích riêng không?

Bên nhận tiếp theo

Đơn vị nào được tham gia, tiếp cận ở đâu; doanh nghiệp được thông tin khi thay đổi như thế nào?

Quyền của chủ thể dữ liệu

Nhà cung cấp hỗ trợ tìm, cung cấp, sửa, hạn chế hoặc xóa dữ liệu ra sao?

Sự cố và trách nhiệm

Ai báo cho ai, cung cấp thông tin gì và phối hợp xử lý thế nào?

Kết thúc dịch vụ

Dữ liệu được xuất trả, lưu lại hoặc xóa ở hệ thống chính và bản sao theo cơ chế nào?

 

Nếu hợp đồng cho phép thay đổi bên xử lý tiếp theo hoặc địa điểm xử lý, doanh nghiệp cần có đầu mối theo dõi thông báo. Hồ sơ pháp lý sẽ thiếu chính xác nếu chỉ giữ bản hợp đồng ban đầu trong khi hoạt động đã thay đổi.

Có phải xin lại sự đồng ý của toàn bộ khách hàng?

Cần kiểm tra nội dung đã thông báo, mục đích đã được đồng ý và căn cứ xử lý từng hoạt động. Điều 9 Luật yêu cầu sự đồng ý tự nguyện, rõ ràng, có thể kiểm chứng và theo từng mục đích. Nếu chuyển đổi hệ thống làm phát sinh mục đích mới, doanh nghiệp phải đánh giá lại căn cứ cho mục đích đó, thay vì mặc nhiên sử dụng sự đồng ý cũ.

Điểm d khoản 1 Điều 19 cho phép xử lý để thực hiện thỏa thuận của chủ thể dữ liệu với bên liên quan theo pháp luật. Hợp đồng doanh nghiệp ký với nhà cung cấp CRM không tự trở thành thỏa thuận của khách hàng để sử dụng mọi dữ liệu. Việc xử lý phục vụ đơn hàng cũng cần phân biệt với hoạt động tiếp thị không nằm trong phạm vi đó. Trường hợp không cần đồng ý vẫn phải có cơ chế giám sát theo khoản 2 Điều 19.

Với hoạt động đang thực hiện trên cơ sở đồng ý hoặc thỏa thuận hợp lệ theo Nghị định 13 trước 01/01/2026, khoản 1 Điều 39 Luật 91/2025/QH15 cho phép tiếp tục thực hiện mà không phải xin lại chỉ vì Luật mới có hiệu lực. Doanh nghiệp vẫn cần kiểm tra những thay đổi thực tế của mục đích, phạm vi xử lý khi chuyển sang hệ thống mới.

Cần phân biệt hai loại hồ sơ đánh giá tác động

Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân xem xét hoạt động xử lý của doanh nghiệp theo Điều 21 Luật và Điều 19 Nghị định 356. Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới xem xét hoạt động chuyển và xử lý tiếp nhận theo Điều 20 Luật, Điều 18 Nghị định. Một doanh nghiệp có thể phát sinh cả hai nghĩa vụ; cần xác định riêng điều kiện miễn hoặc chuyển tiếp của từng loại.

Với chủ thể thuộc diện phải nộp, mốc 60 ngày của hồ sơ xử lý tính từ ngày đầu tiên xử lý; mốc 60 ngày của hồ sơ chuyển tính từ ngày đầu tiên chuyển xuyên biên giới. Thời điểm mua thêm phần mềm không mặc nhiên là thời điểm bắt đầu xử lý dữ liệu của doanh nghiệp. Có thể tham khảo thêm bài doanh nghiệp nào phải lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân để rà soát nghĩa vụ này.

Sau khi đưa hệ thống vào sử dụng cần theo dõi gì?

Doanh nghiệp nên phân công người duyệt truy cập, theo dõi bên nhận mới và xử lý yêu cầu của khách hàng; thống nhất với kỹ thuật cách chứng minh việc thu hồi tài khoản, sửa hoặc xóa dữ liệu. Đây là biện pháp thực hiện trách nhiệm tại Điều 4, Điều 37 Luật.

Khi thêm tính năng hoặc thay đổi nhà cung cấp, cần đối chiếu nghĩa vụ cập nhật tại Điều 22 Luật và Điều 20 Nghị định 356. Các bên nên có cơ chế báo sự cố đủ sớm để doanh nghiệp thực hiện nghĩa vụ thông báo khi thuộc khoản 1 Điều 23 Luật.

Chuẩn bị tài liệu để Justix rà soát hệ thống đang dùng

Doanh nghiệp có thể gửi danh sách phần mềm, điều khoản dịch vụ, phụ lục dữ liệu, mô tả nơi lưu trữ và biểu mẫu thu thập cho luật sư Justix. Dịch vụ rà soát và lập hồ sơ chuyển dữ liệu cá nhân xuyên biên giới hỗ trợ xác định luồng chuyển, nghĩa vụ và tài liệu pháp lý cần hoàn thiện theo phạm vi thỏa thuận. Hotline: 0372717888 hoặc 0878853686.

Căn cứ pháp lý

  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15: khoản 7–9 Điều 2; Điều 3, Điều 4, Điều 9, Điều 19–23, Điều 37–39 về vai trò, nguyên tắc, quyền, căn cứ xử lý, hồ sơ, sự cố và chuyển tiếp.
  • Nghị định 356/2025/NĐ-CP: Điều 3, Điều 4 về phân loại dữ liệu; Điều 17–20 về chuyển xuyên biên giới, các hồ sơ và cập nhật; Điều 41 về điều kiện áp dụng cơ chế dành cho doanh nghiệp nhỏ, khởi nghiệp, siêu nhỏ.

Bài viết mang tính tham khảo, dựa trên quy định tại thời điểm đăng. Để được tư vấn cho trường hợp cụ thể, vui lòng liên hệ luật sư.