Bài viết · 21 tháng 6, 2026

Chuyển dữ liệu khách hàng khi mua bán doanh nghiệp có cần đồng ý?

Khi M&A, dữ liệu khách hàng có thể chuyển giao thế nào, cần đồng ý không, và checklist due diligence bảo vệ dữ liệu cho SME Việt Nam.

consent.vn Editorial9 phút đọc

Trả lời nhanh

Khi mua bán hoặc sáp nhập doanh nghiệp, dữ liệu khách hàng không nên tự động “đi theo” như một tài sản bình thường. Doanh nghiệp cần rà soát mục đích sử dụng, căn cứ pháp lý, thông báo cho khách hàng, kiểm soát quyền truy cập và ghi nhận bàn giao rõ ràng.::: ## Chuyển dữ liệu khách hàng khi mua bán doanh nghiệp có cần đồng ý không? Có thể cần, nhưng không phải lúc nào cũng theo một kiểu duy nhất. Với dữ liệu cá nhân, nguyên tắc là chỉ chuyển giao trong phạm vi phù hợp với mục đích đã thông báo, có cơ sở xử lý rõ ràng và bảo vệ quyền của khách hàng theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15. Trong thực tế M&A ở Việt Nam, doanh nghiệp hay gặp 3 tình huống: - Bán cổ phần/cổ phiếu công ty: pháp nhân giữ nguyên, dữ liệu vẫn thuộc công ty; thường không có “chuyển chủ” dữ liệu theo nghĩa tách riêng, nhưng vẫn phải kiểm soát ai được xem và dùng dữ liệu. - Mua bán tài sản hoặc chuyển một mảng kinh doanh: dữ liệu khách hàng có thể được bàn giao như một phần của giao dịch, nhưng cần rà soát mục đích thu thập ban đầu, thông báo/đồng ý nếu cần, và cập nhật chính sách bảo mật. - Tái cấu trúc nội bộ, hợp nhất tập đoàn: có thể chia sẻ nội bộ giữa các pháp nhân liên quan, nhưng vẫn phải có quy trình, phân quyền và thỏa thuận bảo vệ dữ liệu. Điểm mấu chốt: đừng mặc định “đã bán công ty thì bán luôn dữ liệu”. Dữ liệu cá nhân không vận hành như hàng tồn kho. Bạn phải xem từng nhóm dữ liệu: khách hàng, lead marketing, lịch sử mua hàng, hồ sơ bảo hành, dữ liệu nhân viên, dữ liệu đối tác. ## Doanh nghiệp cần làm gì trước khi due diligence? Câu trả lời ngắn: chuẩn bị “data room” nhưng phải có lớp bảo vệ dữ liệu. Due diligence là lúc bên mua muốn xem sổ sách, hợp đồng, tệp khách, CRM, ticket CSKH, log vận hành. Đây là thời điểm rủi ro rò rỉ dữ liệu cao nhất. :::howto 1. Phân loại dữ liệu: Tách dữ liệu cá nhân, dữ liệu nhạy cảm, dữ liệu nội bộ, dữ liệu có thể chia sẻ cho bên mua. 2. Xác định căn cứ xử lý: Với từng nhóm dữ liệu, ghi rõ thu thập vì sao, dùng cho mục đích gì, có đồng ý riêng không. 3. Ẩn danh hoặc giả danh trước khi mở data room: Với giai đoạn thẩm định sơ bộ, chỉ cung cấp mẫu tổng hợp, không đưa file đầy đủ nếu chưa cần. 4. Ký NDA và thỏa thuận xử lý dữ liệu: Bên mua, tư vấn, kiểm toán, luật sư phải cam kết bảo mật, giới hạn mục đích sử dụng, cấm sao chép tùy tiện. 5. Ghi nhật ký truy cập: Ai xem gì, lúc nào, tải file nào, chỉnh sửa gì. Đây là “epoch kiểm soát” theo nghĩa thực dụng: mỗi giai đoạn M&A phải khóa quyền theo mốc, không để quyền truy cập kéo dài vô hạn. 6. Lập phương án chuyển giao sau closing: Chỉ chuyển đúng dữ liệu cần cho vận hành tiếp, kèm biên bản bàn giao, danh sách hệ thống, tài khoản, API, khóa mã hóa, và người chịu trách nhiệm. 7. Xóa hoặc vô hiệu hóa bản sao thừa: Sau khi kết thúc thẩm định hoặc giao dịch không thành, phải thu hồi quyền truy cập và xóa bản sao theo cam kết.

“Epoch kiểm soát” trong M&A là gì và áp dụng ra sao?

Hiểu đơn giản, đây là cách chia giao dịch thành các mốc kiểm soát dữ liệu. Mỗi mốc có người chịu trách nhiệm, quyền truy cập và giới hạn riêng. Nếu không chia mốc, dữ liệu sẽ bị “thả nổi”: ai cũng xem được, giữ được, và dùng tiếp sau khi deal đã đổi hướng.

Bạn có thể áp dụng theo 4 mốc:

  • Mốc 1: Trước due diligence — chỉ dùng dữ liệu tổng hợp, ẩn định danh.
  • Mốc 2: Trong due diligence — mở quyền theo danh sách người được phép, có log.
  • Mốc 3: Ký kết/closing — chuyển giao dữ liệu cần thiết cho vận hành.
  • Mốc 4: Hậu M&A — khóa quyền cũ, rà soát lưu trữ, cập nhật chính sách và thông báo cho khách hàng nếu cách xử lý dữ liệu thay đổi đáng kể.

Ví dụ thực tế: một chuỗi phòng khám bán mảng đặt lịch online cho nhà đầu tư mới. Trước closing, bên mua chỉ cần thống kê số lượng bệnh nhân theo tháng, tỷ lệ quay lại, doanh thu theo kênh. Họ không cần danh sách đầy đủ số điện thoại, lịch sử bệnh án hay ghi chú tư vấn nếu chưa có căn cứ và biện pháp bảo vệ phù hợp.

Checklist chuyển dữ liệu khách hàng khi M&A

Dùng checklist này trước khi mở data room hoặc trước khi ký SPA/APA:

Hạng mục Đã làm Ghi chú
Phân loại dữ liệu khách hàng theo nhóm CRM, đơn hàng, lịch sử CSKH, khiếu nại
Rà soát chính sách bảo mật/điều khoản sử dụng Có nêu chuyển giao khi tái cấu trúc không?
Xác định cơ sở pháp lý cho từng mục đích xử lý Đồng ý, hợp đồng, nghĩa vụ pháp lý, lợi ích hợp pháp phù hợp
Ký NDA với bên mua/tư vấn Cấm dùng dữ liệu ngoài due diligence
Ẩn danh dữ liệu trước khi chia sẻ sơ bộ Che tên, SĐT, email, mã đơn
Phân quyền truy cập theo vai trò Chỉ M&A team, pháp lý, kiểm toán
Bật log truy cập và tải xuống Lưu thời gian, IP, người dùng
Có biên bản bàn giao dữ liệu sau closing Nêu hệ thống, trường dữ liệu, thời điểm
Thu hồi quyền và xóa bản sao thừa Kể cả trên drive cá nhân, email
Thông báo cho khách hàng nếu cần Khi thay đổi mục đích/cách dùng

Doanh nghiệp có cần xin lại đồng ý của khách hàng không?

Không phải lúc nào cũng xin lại từ đầu, nhưng nếu bên mua định dùng dữ liệu theo cách khác với thông báo ban đầu, hoặc chuyển cho pháp nhân mới với mục đích mới, thì nên đánh giá lại căn cứ xử lý và khả năng cần thông báo/đồng ý bổ sung.

Cách an toàn là:

  • Soát chính sách privacy notice và điều khoản thu thập dữ liệu cũ.
  • Xem khách hàng đã được nói gì khi đăng ký, đặt hàng, để lại lead.
  • Nếu cần, gửi thông báo ngắn: “Doanh nghiệp A chuyển giao mảng X cho Doanh nghiệp B; dữ liệu của bạn được dùng tiếp cho việc chăm sóc/hoàn tất dịch vụ như trước, bạn có quyền phản hồi hoặc yêu cầu giới hạn xử lý.”

Quan trọng nhất là đừng đổi mục đích âm thầm. Khách hàng không thích bị “bán hồ sơ” mà không biết.

Cần lưu ý gì về bảo mật trong quá trình M&A?

Chủ đề này liên quan cả Luật Bảo vệ Dữ liệu Cá nhân 2025 và các nguyên tắc an toàn theo Luật An toàn thông tin mạng 2015. Với chủ website/SME, các việc tối thiểu nên có là:

  • mật khẩu riêng cho data room;
  • bật MFA;
  • watermark tài liệu nhạy cảm;
  • cấm tải về hàng loạt nếu chưa cần;
  • mã hóa file chứa dữ liệu định danh;
  • có đầu mối chịu trách nhiệm tiếp nhận yêu cầu của khách hàng sau giao dịch.

Nếu xảy ra sự cố rò rỉ dữ liệu trong quá trình due diligence hoặc sau bàn giao, doanh nghiệp cần đánh giá nhanh và thông báo vi phạm theo thời hạn luật định 72 giờ kể từ khi phát hiện, theo luật dữ liệu cá nhân hiện hành.

Có thể cần, tùy mục đích ban đầu, loại giao dịch và cách bên mua sẽ dùng dữ liệu. Không nên mặc định chuyển hết mà không rà soát.
Chỉ nên xem phần cần thiết, ưu tiên ẩn danh/giả danh và giới hạn truy cập. File đầy đủ chỉ nên mở khi thật sự cần và có NDA, log, phân quyền.
Thường pháp nhân vẫn giữ nguyên nên không có chuyển chủ dữ liệu theo kiểu tài sản riêng, nhưng quyền truy cập và mục đích sử dụng vẫn phải được kiểm soát chặt.
Nên có cam kết xóa/thu hồi theo biên bản, trừ khi luật hoặc hợp đồng yêu cầu lưu giữ. Đừng để file nằm lẫn trong máy cá nhân hoặc email.

Nếu bạn đang chuẩn bị data room hoặc cần mẫu notice/NDA cho M&A có dữ liệu khách hàng, consent.vn có thể giúp bạn chuẩn hóa phần thông báo, lưu bằng chứng đồng ý và quy trình yêu cầu dữ liệu.

Nguồn: Luật 91/2025/QH15: thuvienphapluat.vn ; Luật An toàn thông tin mạng 2015: thuvienphapluat.vn ; Bộ Công an: bocongan.gov.vn

Bắt đầu ngay — cài đặt trong 5 phút.

Cần hỗ trợ tuân thủ PDPL?

Bắt đầu ngay