Tài NguyênKiến thứcTin tức

Hồ sơ TIA và những lưu ý khi chuyển dữ liệu cá nhân xuyên biên giới

25/06/2026

Hồ sơ TIA là gì?

Hình: Hồ sơ TIA là gì?

Hồ sơ Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (hồ sơ TIA) là tài liệu phân tích và đánh giá các rủi ro tiềm ẩn trong quá trình chuyển dữ liệu cá nhân (DLCN) ra khỏi lãnh thổ Việt Nam, nhằm áp dụng các biện pháp giảm thiểu rủi ro và bảo vệ dữ liệu phù hợp.

Theo Luật Bảo vệ dữ liệu cá nhân 2025 (Luật BVDLCN 2025), chuyển DLCN xuyên biên giới bao gồm ba nhóm trường hợp: chuyển dữ liệu đang lưu trữ tại Việt Nam đến hệ thống ngoài lãnh thổ; cơ quan, tổ chức, cá nhân tại Việt Nam chuyển dữ liệu cho tổ chức hoặc cá nhân nước ngoài; và sử dụng nền tảng ngoài lãnh thổ để xử lý DLCN thu thập tại Việt Nam.

Điều quan trọng cần hiểu là hồ sơ TIA không đơn thuần là thủ tục hành chính. Đây còn là công cụ để doanh nghiệp tự đánh giá và chứng minh rằng hoạt động chuyển dữ liệu của mình tuân thủ pháp luật, không lạm dụng hoặc gây tổn hại đến an ninh quốc gia và quyền lợi của chủ thể dữ liệu.

Doanh nghiệp nào phải lập hồ sơ TIA?

Mọi cơ quan, tổ chức, cá nhân thực hiện chuyển DLCN xuyên biên giới đều phải lập hồ sơ TIA và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ DLCN trong vòng 60 ngày kể từ ngày đầu tiên tiến hành chuyển dữ liệu.

Tuy nhiên, Luật 91 (BVDLCN) và Nghị định 356 quy định một số trường hợp đặc thù được miễn nghĩa vụ lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới, bao gồm:

  • Hoạt động chuyển dữ liệu của các cơ quan nhà nước có thẩm quyền.
  • Tổ chức lưu trữ dữ liệu cá nhân của người lao động trên dịch vụ điện toán đám mây (như các hệ thống lưu trữ đám mây dùng chung trong nội bộ).
  • Chủ thể dữ liệu cá nhân tự chuyển dữ liệu của chính mình ra nước ngoài.
  • Chuyển dữ liệu phục vụ hoạt động báo chí, truyền thông theo quy định pháp luật.
  • Chuyển dữ liệu trong tình huống khẩn cấp nhằm bảo vệ tính mạng, sức khỏe của cá nhân.
  • Chuyển dữ liệu để ký kết hợp đồng hoặc thực hiện các dịch vụ như vận chuyển xuyên biên giới, trung gian thanh toán, đặt phòng khách sạn, làm thủ tục thị thực hoặc học bổng.
  • Hoạt động quản lý nhân sự xuyên biên giới được quy định trong thỏa ước lao động tập thể hoặc nội quy lao động của doanh nghiệp.

Thành phần hồ sơ TIA gồm những gì?

Luật BVDLCN 2025 không quy định chi tiết thành phần hồ sơ mà giao cho Chính phủ hướng dẫn cụ thể về điều kiện, trình tự và thủ tục đánh giá. Thành phần hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (hồ sơ TIA) được quy định cụ thể tại Nghị định 356/2025/NĐ-CP, bao gồm 3 thành phần chính:

  • Văn bản thông báo gửi hồ sơ: Lập theo Mẫu số 01a (dành cho tổ chức) hoặc Mẫu số 01b (dành cho cá nhân).
  • Báo cáo đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới: Lập theo Mẫu số 09.
  • Tài liệu đính kèm bắt buộc: Bản sao hợp đồng hoặc văn bản chuyển giao dữ liệu cá nhân thể hiện sự ràng buộc trách nhiệm giữa bên chuyển và bên nhận; bản sao các chính sách, quy trình, quy định nội bộ về bảo vệ dữ liệu cá nhân đang áp dụng.

Trong báo cáo chính (Mẫu số 09), doanh nghiệp phải kê khai chi tiết thông tin các bên nhận dữ liệu ở nước ngoài, mục đích chuyển, loại dữ liệu được chuyển, các biện pháp bảo vệ kỹ thuật và tổ chức áp dụng sau khi chuyển dữ liệu, sơ đồ hệ thống lưu trữ tại nước ngoài, và quy trình bên nhận cung cấp dữ liệu cho bên thứ ba (nếu có).

Xem thêm: Chiến lược tuân thủ Nghị định 356/2025 cho doanh nghiệp

Khi nào phải cập nhật hồ sơ TIA?

Theo quy định, hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới (hồ sơ TIA) phải được cập nhật và nộp lại theo hai mốc thời gian sau:

  • Cập nhật định kỳ 06 tháng kể từ ngày nộp hồ sơ lần đầu khi phát sinh mục đích chuyển dữ liệu mới, hoặc có sự thay đổi về Bên kiểm soát, Bên xử lý dữ liệu và Bên thứ ba.
  • Cập nhật trong thời hạn 10 ngày khi doanh nghiệp có sự thay đổi do tổ chức lại bộ máy, chấm dứt hoạt động, giải thể hoặc phá sản; thay đổi thông tin đơn vị cung cấp dịch vụ bảo vệ dữ liệu cá nhân; hoặc phát sinh/thay đổi ngành, nghề, dịch vụ kinh doanh liên quan đến hoạt động xử lý và chuyển dữ liệu đã đăng ký trong hồ sơ.

Quy trình lập hồ sơ TIA theo Luật BVDLCN 2025

Quy trình lập hồ sơ TIA gồm 5 bước tuần tự, đòi hỏi sự phối hợp chặt chẽ giữa bộ phận pháp chế, nhân sự và kỹ thuật của doanh nghiệp.

Bước 1 — Xác định các hoạt động xử lý và chuyển DLCN

Doanh nghiệp cần làm rõ toàn bộ bức tranh xử lý dữ liệu trước khi lập hồ sơ TIA. Cụ thể, cần xác định mục đích xử lý và tính cần thiết của việc chuyển DLCN ra nước ngoài; vai trò pháp lý của doanh nghiệp trong hoạt động xử lý (bên kiểm soát hay bên xử lý dữ liệu); loại dữ liệu được chuyển giao, phân biệt rõ giữa dữ liệu cơ bản và dữ liệu nhạy cảm; nhóm chủ thể dữ liệu liên quan như người lao động, ứng viên, khách hàng; cách thức thu thập, lưu trữ, xử lý, truyền tải và xóa dữ liệu. Từ những thông tin này, doanh nghiệp xây dựng sơ đồ luồng xử lý DLCN làm cơ sở cho toàn bộ hồ sơ.

Bước 2 — Phân tích rủi ro

Doanh nghiệp tiến hành phân tích các rủi ro liên quan đến quyền riêng tư của cá nhân, bao gồm nguy cơ rò rỉ dữ liệu, truy cập hoặc chỉnh sửa trái phép, và mất kiểm soát dữ liệu sau khi chuyển ra ngoài lãnh thổ. Bên cạnh việc nhận diện rủi ro, doanh nghiệp cần đánh giá hậu quả tiềm ẩn nếu xảy ra vi phạm — bao gồm tác động đến quyền và lợi ích của chủ thể dữ liệu, cũng như các hệ quả kinh tế và xã hội rộng hơn.

Bước 3 — Xác định và mô tả biện pháp bảo vệ DLCN

Doanh nghiệp nêu rõ các biện pháp bảo vệ đang được áp dụng theo hai nhóm. Về mặt tổ chức, bao gồm chính sách nội bộ, chương trình đào tạo nhân viên và quy trình xử lý khi có sự cố vi phạm dữ liệu. Về mặt kỹ thuật, bao gồm mã hóa dữ liệu, phân quyền truy cập và bảo mật hạ tầng máy chủ.

Bước 4 — Lập hồ sơ đánh giá tác động

Doanh nghiệp tiến hành lập hồ sơ TIA theo mẫu quy định mới nhất. Trong đó, báo cáo đánh giá tác động phải lập theo Mẫu số 09 và văn bản thông báo đi kèm lập theo Mẫu số 01a đối với tổ chức.

Bước 5 — Nộp hồ sơ cho cơ quan có thẩm quyền

Doanh nghiệp nộp 01 bản chính hồ sơ TIA đầy đủ (bao gồm thông báo Mẫu 01a/01b và các tài liệu đính kèm) bằng phương thức trực tuyến, trực tiếp, hoặc qua dịch vụ bưu chính về Cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày kể từ ngày tiến hành chuyển dữ liệu.

Lưu ý về phương thức nộp bản mềm: Hiện tại, ngoài hình thức nộp trực tiếp hoặc bưu chính, doanh nghiệp có thể thực hiện nộp bản mềm (bản scan có ký, đóng dấu đỏ hợp lệ) dưới dạng file nén .ZIP gửi tới email chính thức: [email protected]

Trường hợp hồ sơ có dung lượng quá lớn, không phù hợp để gửi qua email, nộp bằng đĩa CD/DVD đến địa chỉ tiếp nhận: Lô E2 Dương Đình Nghệ, Khu đô thị Cầu Giấy, Yên Hòa, Hà Nội.

Bốn sai lầm phổ biến cần tránh khi lập hồ sơ TIA

Thứ nhất là không lập hồ sơ kịp thời. Hồ sơ TIA phải được hoàn thành trong vòng 60 ngày kể từ khi bắt đầu chuyển dữ liệu. Hành vi chậm trễ hoặc không lập hồ sơ có thể bị xử phạt hành chính với mức phạt tối đa lên đến 5% doanh thu năm trước liền kề của tổ chức, hoặc áp dụng mức phạt tiền tối đa 3 tỷ đồng nếu mức phạt tính theo doanh thu thấp hơn con số này.

Thứ hai là không xác định đúng đối tượng áp dụng. Nhiều doanh nghiệp không xác định được hết các trường hợp phải lập hồ sơ TIA, khiến hồ sơ không đầy đủ và không phản ánh toàn bộ hoạt động chuyển DLCN thực tế của doanh nghiệp.

Thứ ba là thiếu thông tin đầy đủ và chính xác. Đây là lỗi xảy ra khi doanh nghiệp không xác định được hết các mục đích chuyển dữ liệu, các hoạt động xử lý DLCN diễn ra ở phía nước ngoài, hoặc bỏ sót các bên liên quan trong chuỗi xử lý dữ liệu.

Thứ tư là bỏ qua việc cập nhật hồ sơ. Không ít doanh nghiệp xem hồ sơ TIA là việc làm một lần, nhưng thực tế pháp luật yêu cầu rà soát và cập nhật định kỳ khi có thay đổi trong hoạt động xử lý dữ liệu. Hồ sơ lỗi thời không phản ánh đúng thực tế vận hành là một trong những căn cứ để cơ quan chức năng xác định vi phạm.

Dịch vụ Tư vấn tuân thủ Bảo vệ dữ liệu cá nhân 

Dịch vụ Hỗ trợ Triển khai Bảo vệ dữ liệu cá nhân
Dịch vụ Hỗ trợ Triển khai Bảo vệ dữ liệu cá nhân

Để giải quyết triệt để các rủi ro pháp lý và tối ưu hóa quy trình luân chuyển thông tin quốc tế, dịch vụ của chúng tôi mang đến một lộ trình chuẩn hóa chuyên sâu, tập trung hoàn toàn vào việc xây dựng hồ sơ chuyển dữ liệu cá nhân xuyên biên giới (hồ sơ TIA). Lộ trình được bắt đầu bằng việc rà soát và đánh giá toàn diện toàn bộ luồng dữ liệu, cách thức lưu trữ và quy trình chuyển giao thông tin ra nước ngoài hiện tại của doanh nghiệp, từ đó chỉ ra các khoảng trống pháp lý so với các quy định hiện hành. Song song đó, chúng tôi sẽ tư vấn xây dựng hệ thống tài liệu, quy trình nội bộ và các chính sách bảo mật nghiêm ngặt nhằm kiểm soát chặt chẽ hoạt động chuyển dữ liệu quốc tế này.

Đặc biệt, nhằm giúp doanh nghiệp hoàn thiện các thủ tục hành chính bắt buộc với cơ quan chức năng, đội ngũ chuyên gia sẽ trực tiếp tư vấn, góp ý và xây dựng bộ hồ sơ then chốt là Báo cáo đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài theo Mẫu số 09. Không dừng lại ở góc độ giấy tờ pháp lý, dịch vụ còn đi sâu vào việc nghiên cứu, đề xuất và lựa chọn các phương án kỹ thuật cùng giải pháp công nghệ mã hóa, bảo mật đường truyền phù hợp với nguồn lực và năng lực vận hành thực tế, đảm bảo tính khả thi cao nhất cho tổ chức khi dữ liệu ra khỏi biên giới Việt Nam. Cuối cùng, để hệ thống quản lý luồng dữ liệu xuyên biên giới được vận hành một cách thực chất và bền vững, chúng tôi triển khai hoạt động đào tạo chuyên sâu với thời lượng 8 giờ, giúp nâng cao nhận thức, năng lực giám sát và phòng ngừa rủi ro quốc tế cho bộ phận DPO (Nhân sự bảo vệ dữ liệu) của doanh nghiệp.