
Lưu Trữ Dữ Liệu CRM Tại Việt Nam: Dữ Liệu Khách Hàng Của Bạn Thực Sự Đi Đâu

Rosie Nguyen
31 August 2026
Hầu hết doanh nghiệp không thể nói chính xác dữ liệu khách hàng của mình đang nằm ở quốc gia nào ngay lúc này. Gần như không ai biết dữ liệu đó đi đâu khi có người nhấp vào một tính năng AI. Đây trước hết là một câu hỏi về kỹ thuật, chứ chưa phải câu hỏi pháp lý, và khác với câu hỏi pháp lý, nó có một câu trả lời xác định mà bạn có thể tìm ra ngay hôm nay.
Bài viết này nói về cách tìm ra câu trả lời đó. Nó sẽ đề cập đến bốn nơi mà dữ liệu CRM đi qua, điều thực sự xảy ra trong một lượt gọi AI, cách lập bản đồ cho hệ thống của chính bạn, và những gì luật sư của bạn sẽ cần sau khi bạn đã có bản đồ đó.
Dữ Liệu Khách Hàng Của Bạn Có Bốn Điểm Đến, Không Chỉ Một
Khi mọi người hỏi dữ liệu CRM của họ nằm ở đâu, họ thường chỉ nghĩ đến cơ sở dữ liệu. Đó chỉ là một trong bốn câu trả lời, và tự nó lại là câu trả lời ít đáng chú ý nhất.
1. Lưu trữ chính. Cơ sở dữ liệu chứa các bản ghi của bạn. Đây là điều mà nhà cung cấp công bố và cũng là điều bộ phận mua sắm thường hỏi đến. Vị trí lưu trữ thường là một sự thật đã được ghi nhận rõ ràng, vì vậy hãy bắt đầu từ đây, nhưng đừng dừng lại ở đây.
2. Suy luận. Nơi các tính năng AI xử lý bản ghi dữ liệu. Tóm tắt một cuộc gọi, soạn thảo phản hồi, chấm điểm khách hàng tiềm năng, phân loại yêu cầu, làm giàu thông tin liên hệ. Đây thường là một nhà cung cấp khác, ở một quốc gia khác so với nơi lưu trữ cơ sở dữ liệu, và thông tin này thường được ghi nhận riêng biệt so với phần lưu trữ, hoặc thậm chí không được ghi nhận ở đâu cả.
3. Truy cập của con người. Nơi các kỹ sư hỗ trợ, quản trị viên và đối tác triển khai ngồi làm việc khi họ mở một bản ghi dữ liệu. Một cơ sở dữ liệu đặt tại một quốc gia nhưng thường xuyên được truy cập từ ba quốc gia khác sẽ có phạm vi ảnh hưởng rộng hơn nhiều so với những gì trang thông tin lưu trữ thể hiện.
4. Bên xử lý thứ cấp. Các nhà cung cấp phân tích dữ liệu, làm giàu dữ liệu, hạ tầng email, sao lưu, lập chỉ mục tìm kiếm, công cụ giám sát hệ thống. Mỗi bên trong số đó đều là một điểm đến của dữ liệu. Hầu hết doanh nghiệp chưa bao giờ liệt kê đầy đủ các bên này.
Một bản đồ luồng dữ liệu chỉ trả lời được câu hỏi đầu tiên thì không thể gọi là một bản đồ.
Vì Sao Vấn Đề Này Đáng Để Rà Soát
Luật Bảo vệ Dữ liệu Cá nhân của Việt Nam, Law No. 91/2025/QH15, đã có hiệu lực từ ngày 1 tháng 1 năm 2026. Decree No. 330/2026/ND-CP, quy định về xử phạt hành chính trong lĩnh vực này, đã có hiệu lực từ ngày 19 tháng 8 năm 2026 và bao gồm các mức phạt được tính theo tỷ lệ phần trăm doanh thu năm trước liền kề của tổ chức vi phạm.
Có một quy định đáng được trích dẫn vì nó tương ứng trực tiếp với bốn điểm đến nêu trên. Article 20(1) của Luật liệt kê các trường hợp được coi là chuyển dữ liệu cá nhân xuyên biên giới. Trường hợp thứ ba là:
Cơ quan, tổ chức, cá nhân trong nước hoặc nước ngoài sử dụng nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân thu thập tại Việt Nam.
Chúng tôi là một công ty tư vấn công nghệ, không phải một công ty luật, và bài viết này không nói cho bạn biết điều đó có ý nghĩa gì đối với doanh nghiệp của bạn. Điều bài viết muốn nhấn mạnh là ngôn ngữ của điều luật xoay quanh nền tảng và vị trí xử lý dữ liệu, đây là những sự thật thuộc về kiến trúc hệ thống của bạn. Dù phân tích pháp lý đi theo hướng nào, thì trước tiên vẫn phải có người xác lập những sự thật đó, và đây không phải là công việc của luật sư.
Các văn bản pháp luật liên quan được dẫn link ở cuối bài để luật sư của bạn có thể làm việc trực tiếp trên văn bản gốc.
Điều Gì Thực Sự Xảy Ra Khi Bạn Nhấp Vào Nút AI
Đây là phần đáng để hiểu rõ ở góc độ cơ chế vận hành, bởi vì mọi thứ khác đều phụ thuộc vào cơ chế này.
Một bản ghi khách hàng được chọn. Ứng dụng tạo ra một prompt chứa bản ghi đó, hoặc một phần của nó. Prompt này được gửi qua mạng đến một endpoint mô hình. Endpoint này có thể do nhà cung cấp CRM của bạn vận hành, hoặc do một nhà cung cấp mô hình bên thứ ba mà nhà cung cấp CRM đã ký hợp đồng, và nó chạy ở bất cứ nơi nào mà nhà cung cấp đó đặt hệ thống. Mô hình đọc prompt và trả về văn bản. Ứng dụng ghi kết quả đó trở lại vào cơ sở dữ liệu của bạn.
Từ trình tự đó có thể rút ra ba điều, và không điều nào trong số đó là ý kiến pháp lý:
Đây là một lượt truyền dữ liệu ra ngoài mạng, không phải một phép tính cục bộ. Bản ghi rời khỏi cơ sở dữ liệu của bạn, rời khỏi ứng dụng của bạn, và rời khỏi ranh giới mạng nội bộ. Việc nó có rời khỏi lãnh thổ quốc gia hay không hoàn toàn phụ thuộc vào vị trí đặt endpoint đó.
Việc này lặp lại. Khác với một lần di chuyển dữ liệu chỉ xảy ra một lần, việc này diễn ra ở mỗi lượt gọi. Một đội ngũ 20 người sử dụng các tính năng AI hàng ngày sẽ tạo ra hàng nghìn lượt như vậy mỗi năm.
Lưu giữ dữ liệu và truyền tải dữ liệu là hai đặc tính khác nhau. Một nhà cung cấp mô hình có thể cam kết không lưu giữ bất kỳ dữ liệu nào. Nhưng cam kết đó chỉ nói về những gì xảy ra sau khi yêu cầu được xử lý. Nó không nói gì về bản thân yêu cầu đó, bởi vì mô hình vẫn phải nhận được dữ liệu đầu vào thì mới có thể tạo ra kết quả đầu ra.
Liệu việc xử lý tạm thời kiểu này có được xem là tương đương với việc lưu trữ theo pháp luật Việt Nam hay không là một câu hỏi mà chúng tôi sẽ không trả lời thay bạn. Hiện chưa có hướng dẫn chính thức nào được công bố riêng cho vấn đề suy luận, và đây chính xác là loại câu hỏi nên đặt ra với luật sư. Nhưng cần lưu ý rằng câu hỏi này thậm chí còn chưa thể được đặt ra một cách đúng đắn cho đến khi bạn biết endpoint mô hình của mình đang đặt tại quốc gia nào, và hầu hết doanh nghiệp không biết điều đó.
Cách Lập Bản Đồ Luồng Dữ Liệu Của Chính Bạn
Đây là một công việc mất khoảng nửa ngày cho một kỹ sư có đủ quyền truy cập, và nó tạo ra một tài liệu mà luật sư của bạn thực sự có thể sử dụng được.
Kiểm kê các điểm đến của dữ liệu. Với mỗi hệ thống lưu trữ dữ liệu khách hàng, hãy liệt kê cơ sở dữ liệu chính, các endpoint AI hoặc mô hình, các đường truy cập của bộ phận hỗ trợ, và các bên xử lý thứ cấp. Danh sách bên xử lý thứ cấp của nhà cung cấp thường được công bố công khai và thường dài hơn mọi người tưởng.
Đọc tài liệu lưu trữ chính thức của nhà cung cấp, không phải bản tóm tắt. Mọi nền tảng lớn đều công bố vị trí lưu trữ dữ liệu của mình. Hãy xác định những quốc gia nào được liệt kê, và liệu Việt Nam có nằm trong đó hay không.
Kiểm tra phần suy luận tách biệt với phần lưu trữ. Hai nội dung này thường được ghi nhận ở những tài liệu khác nhau và câu trả lời thường không giống nhau. Nếu tài liệu về lưu trữ không đề cập đến các tính năng AI, hãy hỏi nhà cung cấp bằng văn bản.
Phân biệt lưu trữ theo khu vực với lưu trữ nội địa. Một tài khoản được phục vụ từ một khu vực gần đó vẫn là được phục vụ từ bên ngoài Việt Nam. Đây là hai câu hỏi khác nhau và cần được ghi nhận thành hai câu trả lời riêng biệt.
Gắn mỗi câu trả lời với cấu hình thực tế bạn đang sử dụng. Không phải với chương trình bảo mật toàn cầu của nhà cung cấp, mà với sản phẩm cụ thể, gói dịch vụ đăng ký và các thiết lập tài khoản bạn đang vận hành, được xác nhận bằng văn bản.
Ghi lại tất cả dưới dạng một bảng. Điểm đến, quốc gia, dữ liệu được xử lý là gì, bằng chứng, ngày kiểm tra. Bảng đó chính là sản phẩm đầu ra cần có.
Luật Sư Của Bạn Sẽ Hỏi Gì, Và Vì Sao Bạn Có Thể Không Trả Lời Được
Dù luật sư của bạn kết luận thế nào về các nghĩa vụ pháp lý, việc phân tích vẫn cần những thông tin đầu vào từ phía bạn. Theo kinh nghiệm của chúng tôi, các câu hỏi thường xuất hiện theo thứ tự sau, và doanh nghiệp thường bị mắc kẹt ngay ở câu hỏi thứ hai.
Bạn đang nắm giữ những loại dữ liệu cá nhân nào. Những hệ thống nào đang lưu giữ chúng và ở những quốc gia nào. Ai có thể truy cập chúng và từ đâu. Những hoạt động xử lý nào được tự động hóa và việc tự động hóa đó diễn ra ở đâu. Những sắp xếp nào trong số này đã thay đổi trong mười hai tháng qua.
Câu hỏi đầu tiên là một câu hỏi kinh doanh. Mọi câu hỏi sau đó đều là câu hỏi về kiến trúc hệ thống, và đây thường chính là thời điểm một dự án tuân thủ phát hiện ra rằng không ai có sẵn sơ đồ cập nhật về hệ thống của chính mình. Điểm nghẽn không nằm ở phân tích pháp lý. Điểm nghẽn nằm ở bản đồ luồng dữ liệu.
Một cam kết chung chung từ nhà cung cấp rằng họ tuân thủ một khung pháp lý của châu Âu cũng không phải là thông tin đầu vào phù hợp ở đây. Đó là một phát biểu về một khung pháp lý khác, và luật sư của bạn sẽ nhìn nhận nó đúng như vậy.
Thực Tế Này Trông Như Thế Nào Trong Ngành Sản Xuất Tại Việt Nam
Chúng tôi làm việc với các doanh nghiệp sản xuất trên khắp Việt Nam về các hệ thống sản xuất, và khuôn mẫu trong bộ phận kinh doanh cũng nhất quán với AI thực sự đang vận hành như thế nào trong các nhà máy tại Việt Nam. Khu vực sản xuất nhìn chung được trang bị công cụ giám sát tốt và được quản trị chặt chẽ. Bộ phận bán sản phẩm đầu ra đó thì thường không được như vậy ở cả hai khía cạnh.
Dữ liệu sản xuất thường được giữ tại chỗ, trong một MES và đôi khi là một ERP đặt tại nhà máy, dưới sự kiểm soát của nhà máy, bởi vì yêu cầu về thời gian hoạt động liên tục và bảo vệ sở hữu trí tuệ đã đòi hỏi điều đó từ rất lâu trước khi có bất kỳ luật bảo vệ dữ liệu nào. Những hệ thống đó có sơ đồ rõ ràng. Luôn có người chịu trách nhiệm quản lý chúng.
Thế nhưng, cũng chính doanh nghiệp đó lại vận hành quan hệ khách hàng của mình thông qua một CRM trên nền tảng cloud được lưu trữ ở nơi khác, với các tính năng AI được bật lên, và không hề tồn tại một sơ đồ tương đương nào cho toàn bộ hệ thống đó.
Sự bất cân xứng đó xuất phát từ một giả định được kế thừa từ trước: rằng nhà máy mới là phần nhạy cảm, còn văn phòng kinh doanh chỉ mang tính hành chính. Giả định này đáng được xem xét lại, bởi vì chính văn phòng kinh doanh mới là nơi chứa dữ liệu cá nhân.
Năm Câu Hỏi Cần Đặt Ra Với Bất Kỳ Nhà Cung Cấp CRM Nào
Đây là những câu hỏi thuộc về mua sắm và kiến trúc hệ thống. Chúng có thể được trả lời, có thể được kiểm chứng, và chính chúng là thứ biến một cuộc trao đổi với nhà cung cấp thành bằng chứng thực sự. Hãy đặt những câu hỏi này với bất kỳ nhà cung cấp nào, kể cả chúng tôi.
- 1. Dữ liệu được lưu trữ ở đâu, và chúng tôi có thể thay đổi việc đó không? Không phải là những khu vực nào tồn tại, mà là quốc gia nào đang lưu giữ dữ liệu khách hàng Việt Nam của chúng tôi ngay lúc này, và liệu chúng tôi có thể di chuyển dữ liệu đó mà không cần đổi nhà cung cấp hay không.
- 2. Quá trình suy luận diễn ra ở đâu? Các tính năng AI có thể chạy trên hạ tầng do chúng tôi kiểm soát không, hay chúng bắt buộc phải gọi đến một nhà cung cấp mô hình ở nơi khác?
- 3. Chúng tôi có thể tự triển khai (self-host) không? Nếu mô hình triển khai duy nhất là cloud riêng của nhà cung cấp, thì việc dữ liệu nằm ở đâu và suy luận diễn ra ở đâu sẽ là quyết định kinh doanh của nhà cung cấp, chứ không phải của chúng tôi.
- 4. Hệ thống có thể tạo ra nhật ký kiểm tra không? Ai đã truy cập vào cái gì, khi nào, và dữ liệu đã đi đến đâu. Nếu không có một nhật ký kiểm tra chỉ-được-ghi-thêm, bản đồ luồng dữ liệu sẽ có những lỗ hổng mà bạn không thể lấp đầy.
- 5. Chúng tôi có thể xác minh được những điều này không? Một whitepaper về bảo mật chỉ là một tuyên bố. Mã nguồn, tài liệu triển khai và một kiến trúc hệ thống được công bố công khai mới là bằng chứng.
Câu hỏi thứ ba chính là câu hỏi quyết định hai câu hỏi đầu tiên. Các mô hình triển khai khác nhau giữa các nhà cung cấp, và việc xác định rõ bạn đang mua mô hình nào đáng được thực hiện trước khi các câu trả lời khác trở nên có ý nghĩa.
Chúng Tôi Đã Đi Đến Đâu
Chúng tôi đã tự đặt năm câu hỏi tương tự cho chính hệ thống của mình, không hài lòng với các câu trả lời nhận được, và đã xây dựng CRM mà chúng tôi thực sự cần.
Margince là một CRM được xây dựng ngay từ đầu cho AI (AI-native) bởi Gradion. Nó có thể chạy dưới dạng SaaS, trên máy chủ riêng của bạn, hoặc hoàn toàn cục bộ kể cả mô hình ngôn ngữ, dành cho những đội ngũ có dữ liệu không được phép rời khỏi tòa nhà. Nó là mã nguồn có thể xem được theo giấy phép BUSL-1.1, vì vậy câu trả lời cho cả năm câu hỏi nêu trên đều có thể được kiểm chứng thay vì chỉ dựa vào lời hứa. Mọi hành động của agent đều được ghi vào một nhật ký kiểm tra chỉ-được-ghi-thêm, và những hành động có thể gây hậu quả sẽ dừng lại và chờ một người cụ thể được chỉ định phê duyệt. Một AI agent không bao giờ có quyền hạn cao hơn người đứng sau nó, và không bao giờ có thể tự phê duyệt công việc của chính mình.
Chúng tôi đang thay thế hệ thống HubSpot của chính mình bằng nó trước tiên. Nếu nó không thể vận hành được pipeline của Gradion, nó sẽ không được phát hành.
Margince hiện đang trong giai đoạn Early Access, trước khi chính thức ra mắt vào mùa thu năm 2026.
Các Văn Bản Pháp Luật Gốc
Các phiên bản chính thức được công bố trên Cổng Thông tin điện tử Chính phủ:
- Law No. 91/2025/QH15 về Bảo vệ Dữ liệu Cá nhân: https://datafiles.chinhphu.vn/cpp/files/vbpq/2025/7/91qh.signed.pdf
- Decree No. 356/2025/ND-CP: https://datafiles.chinhphu.vn/cpp/files/vbpq/2026/01/356-nd.signed.pdf
- Decree No. 330/2026/ND-CP: https://datafiles.chinhphu.vn/cpp/files/vbpq/2026/8/330_2026_nd-cp_19082026-signed.signed.pdf
- Decree No. 13/2023/ND-CP: https://datafiles.chinhphu.vn/cpp/files/vbpq/2023/4/13nd.signed.pdf
- Decree No. 53/2022/ND-CP: https://datafiles.chinhphu.vn/cpp/files/vbpq/2022/08/53-cp.signed.pdf
Đoạn được trích dẫn trong bài viết này là Article 20(1)(c) của Law No. 91/2025/QH15. Ngày hiệu lực được quy định tại Article 38(1) của Luật và Article 80 của Decree No. 330/2026/ND-CP.
Câu Hỏi Thường Gặp
Dữ liệu CRM của tôi thực sự được lưu trữ ở đâu?
Hầu hết các nhà cung cấp đều công bố vị trí lưu trữ dữ liệu của họ. Hãy kiểm tra tài liệu chính thức của nhà cung cấp cho đúng sản phẩm và gói dịch vụ bạn đang sử dụng, và ghi lại những quốc gia được liệt kê.
Lưu trữ dữ liệu CRM có phải là điều duy nhất cần kiểm tra không?
Không. Dữ liệu khách hàng thường đi đến bốn điểm đến: lưu trữ chính, các endpoint AI hoặc mô hình xử lý bản ghi dữ liệu, truy cập của con người thông qua bộ phận hỗ trợ và quản trị, và các bên xử lý thứ cấp như nhà cung cấp dịch vụ phân tích dữ liệu, làm giàu dữ liệu, email và sao lưu.
Các tính năng AI của một CRM xử lý dữ liệu ở đâu?
Điều này thường được ghi nhận riêng biệt so với phần lưu trữ, và thường là một nhà cung cấp khác ở một quốc gia khác. Nếu tài liệu về lưu trữ của nhà cung cấp không đề cập đến các tính năng AI, hãy yêu cầu câu trả lời bằng văn bản.
Một thỏa thuận không lưu giữ dữ liệu có nghĩa là dữ liệu không bao giờ rời khỏi hệ thống không?
Không. Việc lưu giữ dữ liệu chỉ mô tả những gì xảy ra sau khi một yêu cầu được xử lý. Mô hình vẫn phải nhận dữ liệu đầu vào thì mới có thể tạo ra kết quả đầu ra, vì vậy quá trình truyền tải dữ liệu vẫn diễn ra bất kể có dữ liệu nào được lưu giữ lại hay không.
Lưu trữ theo khu vực có giống với lưu trữ dữ liệu nội địa tại Việt Nam không?
Không. Một tài khoản được phục vụ từ một khu vực lân cận vẫn là được phục vụ từ bên ngoài Việt Nam. Hãy ghi nhận đây là hai câu trả lời riêng biệt.
Pháp luật Việt Nam quy định gì về việc xử lý dữ liệu trên một nền tảng đặt ở nước ngoài?
Article 20(1)(c) của Law No. 91/2025/QH15 liệt kê việc sử dụng một nền tảng đặt ngoài lãnh thổ Việt Nam để xử lý dữ liệu cá nhân thu thập tại Việt Nam là một trong các trường hợp chuyển dữ liệu cá nhân xuyên biên giới. Điều đó có ý nghĩa cụ thể như thế nào đối với từng doanh nghiệp là câu hỏi cần được tư vấn bởi luật sư Việt Nam có đủ chuyên môn.

About the author
Rosie Nguyen
Rosie Nguyen làm việc tại điểm giao giữa Marketing, Truyền thông và Storytelling có chiều sâu tại Gradion. Cô viết về lãnh đạo và mở rộng quy mô, dành cho các nhà sáng lập và đội ngũ vận hành đang xây dựng doanh nghiệp khắp châu Á.
Trải nghiệm Margince trực tiếp tại Automation World Vietnam 2026
9–11 tháng 9, Hall 1, VEC Hà Nội. Đặt lịch hẹn 15 phút tại gian hàng Gradion thay vì xếp hàng chờ.