Hiểu luật để sống tốt đẹp hơn

Nghĩa vụ pháp lý khi thay đổi hoạt động công nghệ

Khi thay đổi mô hình hoạt động công nghệ, doanh nghiệp có thể phát sinh nghĩa vụ mới về dữ liệu cá nhân, an ninh mạng, điều kiện kinh doanh, giao dịch điện tử, hợp đồng và quản trị rủi ro. Việc xác định nghĩa vụ phụ thuộc vào bản chất thay đổi và dữ liệu, dịch vụ, hệ thống được đưa vào vận hành
Một thay đổi về công nghệ không đương nhiên làm phát sinh một nghĩa vụ pháp lý mới. Điểm quyết định là mô hình hoạt động sau thay đổi có làm thay đổi đối tượng được xử lý, cách cung cấp dịch vụ, loại dữ liệu sử dụng, phạm vi hoạt động hoặc mức độ rủi ro pháp lý hay không.
Nghĩa vụ pháp lý khi thay đổi hoạt động công nghệ

Ví dụ, việc chuyển một hệ thống từ vận hành nội bộ sang nền tảng đám mây có thể làm phát sinh vấn đề về xử lý và chuyển dữ liệu. Việc đưa AI vào quy trình có thể làm thay đổi cách doanh nghiệp thu thập, sử dụng và ra quyết định dựa trên dữ liệu. Nếu doanh nghiệp chuyển từ cung cấp phần mềm thông thường sang cung cấp dịch vụ an ninh mạng, yêu cầu về giấy phép và điều kiện kinh doanh có thể thay đổi.

Vì vậy, thay đổi hoạt động công nghệ nên được nhìn như một thay đổi về mô hình pháp lý của hoạt động, chứ không chỉ là thay đổi về phần mềm hoặc hạ tầng kỹ thuật.

Khi nào thay đổi hoạt động công nghệ làm phát sinh nghĩa vụ pháp lý mới?

Có thể nhận diện nghĩa vụ mới bằng cách so sánh mô hình trước và sau khi thay đổi trên các nhóm yếu tố chính.

Thứ nhất là đối tượng dữ liệu. Nếu hệ thống mới bắt đầu thu thập, phân tích hoặc chia sẻ dữ liệu cá nhân mà mô hình cũ không xử lý, doanh nghiệp phải đánh giá lại toàn bộ cơ chế bảo vệ dữ liệu. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 đã có hiệu lực từ ngày 01/01/2026 và dành quy định riêng cho việc xử lý dữ liệu trong các môi trường như dữ liệu lớn, trí tuệ nhân tạo, chuỗi khối, vũ trụ ảo và điện toán đám mây.

Thứ hai là bản chất dịch vụ. Nếu công nghệ mới khiến doanh nghiệp thực hiện một hoạt động thuộc ngành, nghề kinh doanh có điều kiện hoặc hoạt động chuyên ngành được quản lý riêng, nghĩa vụ tuân thủ có thể thay đổi. Chẳng hạn, Luật An ninh mạng 2025 quy định doanh nghiệp kinh doanh sản phẩm, dịch vụ an ninh mạng phải có giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng.

Thứ ba là cách thức cung cấp dịch vụ và giao dịch. Chuyển từ giao dịch trực tiếp sang môi trường số có thể làm thay đổi yêu cầu về hợp đồng điện tử, chứng từ, xác thực, lưu trữ và giá trị pháp lý của thông điệp dữ liệu. Luật Giao dịch điện tử số 20/2023/QH15 có hiệu lực từ ngày 01/07/2024.

Thứ tư là phạm vi địa lý và hạ tầng. Khi hệ thống bắt đầu sử dụng nhà cung cấp nước ngoài, truyền dữ liệu ra nước ngoài hoặc cung cấp dịch vụ trên Internet ở quy mô mới, các yêu cầu về dữ liệu và an ninh mạng cần được đánh giá lại. Luật An ninh mạng số 116/2025/QH15 có hiệu lực từ ngày 01/07/2026.

Thay đổi hoạt động công nghệ làm phát sinh nghĩa vụ pháp lý nào?

Chuyển sang AI, cloud hoặc dữ liệu lớn có thể làm phát sinh nghĩa vụ gì?

Đây là nhóm thay đổi dễ tạo ra nghĩa vụ pháp lý mới về dữ liệu nhất.

Khi đưa AI, cloud hoặc dữ liệu lớn vào vận hành, doanh nghiệp cần xác định lại ít nhất:

·         Dữ liệu nào được thu thập và xử lý

·         Mục đích xử lý có thay đổi hay không

·         Ai là chủ thể quyết định mục đích và phương thức xử lý

·         Đơn vị công nghệ nào tham gia xử lý dữ liệu

·         Dữ liệu có được chia sẻ cho bên thứ ba hay không

·         Dữ liệu có được chuyển ra ngoài Việt Nam hay không

·         Cơ chế bảo vệ, kiểm soát truy cập và xử lý sự cố có phù hợp hay không

Luật Bảo vệ dữ liệu cá nhân yêu cầu việc xử lý dữ liệu trong môi trường dữ liệu lớn, AI, blockchain, vũ trụ ảo và điện toán đám mây phải đúng mục đích và giới hạn trong phạm vi cần thiết, đồng thời bảo đảm quyền và lợi ích hợp pháp của chủ thể dữ liệu.

Điều này có ý nghĩa thực tế: không thể coi việc đưa một công cụ AI hoặc dịch vụ cloud vào hệ thống chỉ là quyết định kỹ thuật nếu công cụ đó tiếp cận dữ liệu cá nhân.

Ngoài ra, nếu mô hình mới liên quan đến chuyển dữ liệu cá nhân xuyên biên giới, doanh nghiệp cần đánh giá riêng nghĩa vụ tương ứng. Các hồ sơ đánh giá tác động xử lý dữ liệu và chuyển dữ liệu ra nước ngoài cũng đã được Luật Bảo vệ dữ liệu cá nhân quy định cơ chế chuyển tiếp từ hệ thống trước đây sang quy định mới.

Thay đổi hạ tầng hoặc mô hình cung cấp dịch vụ có thể làm phát sinh nghĩa vụ an ninh mạng nào?

Từ ngày 01/07/2026, Luật An ninh mạng số 116/2025/QH15 tạo khung nghĩa vụ mới đáng chú ý đối với các hoạt động trên không gian mạng.

Đặc biệt, doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, mạng Internet và dịch vụ gia tăng trên không gian mạng tại Việt Nam có hoạt động thu thập, khai thác, phân tích hoặc xử lý một số nhóm dữ liệu người sử dụng phải áp dụng biện pháp bảo vệ dữ liệu và, trong trường hợp thuộc phạm vi luật định, lưu trữ dữ liệu tại Việt Nam theo thời gian do Chính phủ quy định.

Luật cũng đặt ra cách tiếp cận rộng hơn về bảo đảm an ninh dữ liệu, bao gồm:

·         Xây dựng chính sách và quy trình bảo đảm an ninh dữ liệu

·         Áp dụng biện pháp, tiêu chuẩn và quy chuẩn kỹ thuật phù hợp

·         Kiểm soát nhân sự trực tiếp tham gia xử lý dữ liệu

·         Kiểm tra, đánh giá rủi ro định kỳ

·         Đánh giá việc chuyển dữ liệu xuyên biên giới

·         Bảo đảm an ninh đối với hệ thống thông tin, cơ sở dữ liệu, trung tâm dữ liệu và hệ thống lưu trữ dữ liệu

Do đó, một thay đổi như chuyển từ máy chủ nội bộ sang cloud, mở rộng nền tảng Internet, thuê bên thứ ba xử lý dữ liệu hoặc cung cấp dịch vụ xuyên biên giới có thể khiến phạm vi nghĩa vụ an ninh mạng thay đổi.

Thay đổi công nghệ có thể kéo theo yêu cầu về giấy phép, điều kiện kinh doanh và đầu tư không?

Có. Nhưng nghĩa vụ không phát sinh chỉ vì doanh nghiệp “đổi công nghệ”. Cần xem hoạt động kinh doanh thực tế sau thay đổi có thuộc một lĩnh vực được quản lý bằng điều kiện hoặc giấy phép chuyên ngành hay không.

Luật Doanh nghiệp số 59/2020/QH14 và Luật Đầu tư số 61/2020/QH14 là những nền tảng pháp lý cần được rà soát khi mô hình hoạt động của doanh nghiệp thay đổi.

Ví dụ, một doanh nghiệp trước đây chỉ cung cấp phần mềm có thể chuyển sang cung cấp một dịch vụ chuyên ngành có điều kiện. Khi đó, vấn đề pháp lý không còn chỉ là “phần mềm có hoạt động được hay không”, mà là:

·         Hoạt động mới có thuộc ngành, nghề kinh doanh có điều kiện không

·         Có cần giấy phép hoặc chấp thuận chuyên ngành không

·         Điều kiện về nhân sự, kỹ thuật hoặc cơ sở vật chất có thay đổi không

·         Hợp đồng và phạm vi dịch vụ đã công bố có còn phù hợp không

·         Hồ sơ đầu tư hoặc các giấy tờ pháp lý liên quan có cần rà soát, điều chỉnh không

Một trường hợp rõ là doanh nghiệp chuyển sang kinh doanh sản phẩm, dịch vụ an ninh mạng. Luật An ninh mạng 2025 yêu cầu doanh nghiệp thuộc nhóm này phải có giấy phép và tuân thủ các trách nhiệm gắn với giấy phép, chất lượng sản phẩm, hồ sơ kỹ thuật và phối hợp với cơ quan có thẩm quyền.

Vì vậy, phép thử quan trọng là: “Sau thay đổi, doanh nghiệp đang thực hiện hoạt động pháp lý nào mà trước đây chưa thực hiện?”

Chuyển đổi sang mô hình giao dịch số có làm phát sinh nghĩa vụ về hợp đồng và giao dịch điện tử?

Có thể.

Khi quy trình chuyển từ giấy tờ hoặc giao dịch trực tiếp sang nền tảng số, doanh nghiệp cần đánh giá lại cách hình thành, xác nhận, lưu trữ và chứng minh giao dịch.

Luật Giao dịch điện tử số 20/2023/QH15 điều chỉnh việc thực hiện giao dịch bằng phương tiện điện tử và có hiệu lực từ ngày 01/07/2024.

Vì vậy, khi thay đổi mô hình công nghệ, doanh nghiệp nên kiểm tra:

·         Hợp đồng được xác lập bằng phương tiện nào

·         Cách xác thực chủ thể giao dịch

·         Cách tạo và lưu trữ thông điệp dữ liệu

·         Cách chứng minh tính toàn vẹn của dữ liệu

·         Quy trình phê duyệt điện tử

·         Quyền truy cập và phân quyền người dùng

·         Điều khoản với nhà cung cấp nền tảng

·         Cơ chế xử lý khi hệ thống ngừng hoạt động hoặc dữ liệu giao dịch bị mất

Điểm quan trọng là công nghệ mới phải được phản ánh vào hệ thống hợp đồng và quy trình kiểm soát, thay vì chỉ thay đổi công cụ vận hành.

Nếu mô hình mới đồng thời biến doanh nghiệp thành nhà cung cấp dịch vụ Internet, nền tảng hoặc dịch vụ số chịu sự quản lý chuyên ngành, phạm vi nghĩa vụ còn có thể rộng hơn.

Doanh nghiệp nên xác định nghĩa vụ pháp lý mới sau thay đổi công nghệ như thế nào?

Cách an toàn nhất là thực hiện một legal impact assessment trước khi đưa mô hình mới vào vận hành.

Có thể kiểm tra theo chuỗi:

1.    Xác định thay đổi thực tế

2.    Công nghệ nào thay đổi, quy trình nào thay đổi, bên nào tham gia và dữ liệu nào được đưa vào hệ thống mới

3.    So sánh mô hình trước và sau

4.    Xác định hoạt động, dữ liệu, dịch vụ, khách hàng, nhà cung cấp và phạm vi địa lý nào đã thay đổi

5.    Xác định nghĩa vụ pháp lý mới

6.    Kiểm tra lần lượt về dữ liệu cá nhân, an ninh mạng, giấy phép, điều kiện kinh doanh, giao dịch điện tử, hợp đồng và các quy định chuyên ngành

7.    Kiểm tra căn cứ pháp lý hiện hành

8.    Đặc biệt cần lưu ý các quy định mới có hiệu lực trong năm 2026, như Luật Bảo vệ dữ liệu cá nhân và Luật An ninh mạng.

9.    Chuyển nghĩa vụ thành yêu cầu vận hành

10.  Ví dụ: chính sách dữ liệu, phân quyền, lưu trữ, đánh giá rủi ro, điều khoản hợp đồng, quy trình ứng phó sự cố và hồ sơ chứng minh tuân thủ

11.  Kiểm tra lại sau khi vận hành

12.  Một mô hình công nghệ có thể tiếp tục thay đổi khi bổ sung AI, cloud, đối tác xử lý dữ liệu hoặc mở rộng thị trường; mỗi thay đổi đáng kể nên được đánh giá lại

Điểm cần tránh là chỉ kiểm tra “phần mềm có hợp pháp không”. Về bản chất, câu hỏi pháp lý phải rộng hơn: “Mô hình hoạt động mới đang làm thay đổi dữ liệu, dịch vụ, giao dịch, trách nhiệm và rủi ro pháp lý nào?”

Vì vậy, nghĩa vụ pháp lý khi thay đổi hoạt động công nghệ không có một danh sách cố định áp dụng cho mọi doanh nghiệp. Nghĩa vụ mới phụ thuộc vào chính thay đổi được thực hiện. Khi thay đổi làm phát sinh việc xử lý dữ liệu cá nhân, hoạt động trên không gian mạng, dịch vụ thuộc ngành nghề có điều kiện hoặc giao dịch điện tử, doanh nghiệp cần rà soát lại khung tuân thủ tương ứng trước khi triển khai.

Luật Công nghiệp công nghệ số số 71/2025/QH15 cũng đã có hiệu lực từ ngày 01/01/2026, cho thấy khung pháp lý dành riêng cho hoạt động công nghệ số tiếp tục được hoàn thiện và cần được tính đến khi mô hình hoạt động thuộc phạm vi điều chỉnh của luật.


Hỏi đáp về nghĩa vụ pháp lý khi thay đổi hoạt động công nghệ

Thay đổi phần mềm nội bộ có luôn phát sinh nghĩa vụ pháp lý mới không?

Không. Nếu chỉ thay đổi công cụ kỹ thuật mà không làm thay đổi hoạt động kinh doanh, dữ liệu, phương thức giao dịch hoặc phạm vi chịu sự quản lý chuyên ngành thì chưa thể kết luận có nghĩa vụ mới. Tuy nhiên, nếu phần mềm mới xử lý thêm dữ liệu cá nhân hoặc kết nối với bên thứ ba thì cần đánh giá lại.

Đưa AI vào doanh nghiệp có phải xin một giấy phép riêng không?

Không thể kết luận chung chỉ từ việc sử dụng AI. Cần xem AI được sử dụng cho hoạt động gì, loại dữ liệu nào được xử lý và ngành nghề của doanh nghiệp có quy định chuyên ngành hay không. Riêng việc xử lý dữ liệu cá nhân bằng AI phải tuân thủ các yêu cầu tương ứng của pháp luật về bảo vệ dữ liệu cá nhân.

Chuyển dữ liệu lên cloud có làm phát sinh nghĩa vụ mới không?

Có thể. Cần xác định dữ liệu nào được đưa lên cloud, nhà cung cấp ở đâu, ai xử lý dữ liệu, dữ liệu có được chuyển xuyên biên giới hay không và hệ thống có thuộc phạm vi các quy định về an ninh mạng hay không. Luật An ninh mạng 2025 đặt ra các yêu cầu về bảo đảm an ninh dữ liệu và trong một số trường hợp có yêu cầu lưu trữ dữ liệu tại Việt Nam.

25/09/2026 10:01:35
GỬI Ý KIẾN BÌNH LUẬN