Bài viết · 21 tháng 6, 2026
Chuyển dữ liệu khách hàng khi mua bán doanh nghiệp có cần đồng ý?
Khi M&A, dữ liệu khách hàng có thể chuyển giao thế nào, cần đồng ý không, và checklist due diligence bảo vệ dữ liệu cho SME Việt Nam.
Trả lời nhanh
“Epoch kiểm soát” trong M&A là gì và áp dụng ra sao?
Hiểu đơn giản, đây là cách chia giao dịch thành các mốc kiểm soát dữ liệu. Mỗi mốc có người chịu trách nhiệm, quyền truy cập và giới hạn riêng. Nếu không chia mốc, dữ liệu sẽ bị “thả nổi”: ai cũng xem được, giữ được, và dùng tiếp sau khi deal đã đổi hướng.
Bạn có thể áp dụng theo 4 mốc:
- Mốc 1: Trước due diligence — chỉ dùng dữ liệu tổng hợp, ẩn định danh.
- Mốc 2: Trong due diligence — mở quyền theo danh sách người được phép, có log.
- Mốc 3: Ký kết/closing — chuyển giao dữ liệu cần thiết cho vận hành.
- Mốc 4: Hậu M&A — khóa quyền cũ, rà soát lưu trữ, cập nhật chính sách và thông báo cho khách hàng nếu cách xử lý dữ liệu thay đổi đáng kể.
Ví dụ thực tế: một chuỗi phòng khám bán mảng đặt lịch online cho nhà đầu tư mới. Trước closing, bên mua chỉ cần thống kê số lượng bệnh nhân theo tháng, tỷ lệ quay lại, doanh thu theo kênh. Họ không cần danh sách đầy đủ số điện thoại, lịch sử bệnh án hay ghi chú tư vấn nếu chưa có căn cứ và biện pháp bảo vệ phù hợp.
Checklist chuyển dữ liệu khách hàng khi M&A
Dùng checklist này trước khi mở data room hoặc trước khi ký SPA/APA:
| Hạng mục | Đã làm | Ghi chú |
|---|---|---|
| Phân loại dữ liệu khách hàng theo nhóm | ☐ | CRM, đơn hàng, lịch sử CSKH, khiếu nại |
| Rà soát chính sách bảo mật/điều khoản sử dụng | ☐ | Có nêu chuyển giao khi tái cấu trúc không? |
| Xác định cơ sở pháp lý cho từng mục đích xử lý | ☐ | Đồng ý, hợp đồng, nghĩa vụ pháp lý, lợi ích hợp pháp phù hợp |
| Ký NDA với bên mua/tư vấn | ☐ | Cấm dùng dữ liệu ngoài due diligence |
| Ẩn danh dữ liệu trước khi chia sẻ sơ bộ | ☐ | Che tên, SĐT, email, mã đơn |
| Phân quyền truy cập theo vai trò | ☐ | Chỉ M&A team, pháp lý, kiểm toán |
| Bật log truy cập và tải xuống | ☐ | Lưu thời gian, IP, người dùng |
| Có biên bản bàn giao dữ liệu sau closing | ☐ | Nêu hệ thống, trường dữ liệu, thời điểm |
| Thu hồi quyền và xóa bản sao thừa | ☐ | Kể cả trên drive cá nhân, email |
| Thông báo cho khách hàng nếu cần | ☐ | Khi thay đổi mục đích/cách dùng |
Doanh nghiệp có cần xin lại đồng ý của khách hàng không?
Không phải lúc nào cũng xin lại từ đầu, nhưng nếu bên mua định dùng dữ liệu theo cách khác với thông báo ban đầu, hoặc chuyển cho pháp nhân mới với mục đích mới, thì nên đánh giá lại căn cứ xử lý và khả năng cần thông báo/đồng ý bổ sung.
Cách an toàn là:
- Soát chính sách privacy notice và điều khoản thu thập dữ liệu cũ.
- Xem khách hàng đã được nói gì khi đăng ký, đặt hàng, để lại lead.
- Nếu cần, gửi thông báo ngắn: “Doanh nghiệp A chuyển giao mảng X cho Doanh nghiệp B; dữ liệu của bạn được dùng tiếp cho việc chăm sóc/hoàn tất dịch vụ như trước, bạn có quyền phản hồi hoặc yêu cầu giới hạn xử lý.”
Quan trọng nhất là đừng đổi mục đích âm thầm. Khách hàng không thích bị “bán hồ sơ” mà không biết.
Cần lưu ý gì về bảo mật trong quá trình M&A?
Chủ đề này liên quan cả Luật Bảo vệ Dữ liệu Cá nhân 2025 và các nguyên tắc an toàn theo Luật An toàn thông tin mạng 2015. Với chủ website/SME, các việc tối thiểu nên có là:
- mật khẩu riêng cho data room;
- bật MFA;
- watermark tài liệu nhạy cảm;
- cấm tải về hàng loạt nếu chưa cần;
- mã hóa file chứa dữ liệu định danh;
- có đầu mối chịu trách nhiệm tiếp nhận yêu cầu của khách hàng sau giao dịch.
Nếu xảy ra sự cố rò rỉ dữ liệu trong quá trình due diligence hoặc sau bàn giao, doanh nghiệp cần đánh giá nhanh và thông báo vi phạm theo thời hạn luật định 72 giờ kể từ khi phát hiện, theo luật dữ liệu cá nhân hiện hành.
- Có thể cần, tùy mục đích ban đầu, loại giao dịch và cách bên mua sẽ dùng dữ liệu. Không nên mặc định chuyển hết mà không rà soát.
- Chỉ nên xem phần cần thiết, ưu tiên ẩn danh/giả danh và giới hạn truy cập. File đầy đủ chỉ nên mở khi thật sự cần và có NDA, log, phân quyền.
- Thường pháp nhân vẫn giữ nguyên nên không có chuyển chủ dữ liệu theo kiểu tài sản riêng, nhưng quyền truy cập và mục đích sử dụng vẫn phải được kiểm soát chặt.
- Nên có cam kết xóa/thu hồi theo biên bản, trừ khi luật hoặc hợp đồng yêu cầu lưu giữ. Đừng để file nằm lẫn trong máy cá nhân hoặc email.
Nếu bạn đang chuẩn bị data room hoặc cần mẫu notice/NDA cho M&A có dữ liệu khách hàng, consent.vn có thể giúp bạn chuẩn hóa phần thông báo, lưu bằng chứng đồng ý và quy trình yêu cầu dữ liệu.
Nguồn: Luật 91/2025/QH15: thuvienphapluat.vn ; Luật An toàn thông tin mạng 2015: thuvienphapluat.vn ; Bộ Công an: bocongan.gov.vn
Bắt đầu ngay — cài đặt trong 5 phút.
Cần hỗ trợ tuân thủ PDPL?