Phân tích AI

Microsoft đưa xử lý Copilot về trong biên giới 15 nước — vì sao "chủ quyền dữ liệu" đang đẩy doanh nghiệp về phía AI nội bộ

Bản đồ thế giới và mạng lưới kết nối toàn cầu, minh hoạ xử lý AI trong biên giới từng quốc gia

Trả lời nhanh: Microsoft đang mang phần xử lý AI của Microsoft 365 Copilot về bên trong biên giới từng quốc gia — 15 nước tính đến 2026. Động thái này xác nhận "chủ quyền dữ liệu" không còn là chuyện riêng của ngân hàng hay chính phủ. Nhưng "xử lý trong nước" mới chỉ trả lời câu hỏi dữ liệu được xử lý ở đâu; nó không trả lời ai nắm quyền kiểm soát. Với dữ liệu thật sự nhạy cảm — và với các nghĩa vụ lưu trữ dữ liệu tại Việt Nam theo Luật An ninh mạng 2025 (số 116/2025/QH15) và Nghị định 333/2026/NĐ-CP — phương án kiểm soát cao nhất vẫn là AI nội bộ / on-premise: mô hình chạy trong hạ tầng của chính doanh nghiệp, dữ liệu không rời khỏi vòng kiểm soát.

Tóm tắt nhanh

  • Sự kiện neo: Ngày 04/11/2025, Microsoft công bố mở rộng "in-country data processing" cho Microsoft 365 Copilot — các tương tác Copilot (prompt gửi đi và phản hồi) được xử lý ngay trong data center đặt trong biên giới quốc gia của người dùng.
  • Con số: 4 nước có tính năng vào cuối 2025 (Úc, Anh, Ấn Độ, Nhật Bản) + 11 nước trong 2026 = 15 nước xử lý nội quốc gia; Microsoft cũng đang có in-country data residency27 nước.
  • Xu hướng: Gartner dự báo >75% doanh nghiệp châu Âu & Trung Đông sẽ "geopatriate" (đưa workload về hạ tầng nội địa) vào 2030, so với <5% năm 2025.
  • Pháp lý VN: Luật An ninh mạng số 116/2025/QH15 (hiệu lực 01/7/2026, thay thế Luật An ninh mạng 2018) tại Điều 25 khoản 3 yêu cầu lưu trữ một số loại dữ liệu người dùng tại Việt Nam; Nghị định 333/2026/NĐ-CP (hiệu lực 19/8/2026) quy định chi tiết.
  • Góc NAM Tech: "In-country" chỉ giải quyết nơi xử lý, không giải quyết ai kiểm soát. Khi dữ liệu nhạy cảm không được rời hạ tầng của bạn, lựa chọn triệt để là AI nội bộ / on-premise.

1. Microsoft vừa công bố gì?

Ngày 04/11/2025, Microsoft công bố mở rộng in-country data processing cho Microsoft 365 Copilot. Theo mô tả của Microsoft, các tương tác với Copilot "được xử lý, trong điều kiện vận hành bình thường, tại các trung tâm dữ liệu đặt trong biên giới của một quốc gia, giúp khách hàng kiểm soát dữ liệu nhiều hơn". Nói cách khác: prompt bạn gửi lên và phản hồi từ mô hình ngôn ngữ lớn được giữ và xử lý ngay trong nước.

Lộ trình được Microsoft nêu rõ theo hai giai đoạn:

Bảng 1 — Lộ trình in-country data processing của Microsoft 365 Copilot (nguồn: Microsoft, 04/11/2025)
Giai đoạnSố quốc giaDanh sách
Có tính năng vào cuối 20254Úc, Anh, Ấn Độ, Nhật Bản
Bổ sung trong 2026+11Canada, Đức, Ý, Malaysia, Ba Lan, Nam Phi, Tây Ban Nha, Thụy Điển, Thụy Sĩ, UAE, Mỹ
Tổng cộng xử lý nội quốc gia15
Đang có in-country data residency (lưu trú dữ liệu)27

Nguồn số liệu Bảng 1: Microsoft 365 Blog, "Microsoft offers in-country data processing to 15 countries…", 04/11/2025.

2. "In-country processing" khác gì "data residency"?

Hai khái niệm dễ nhầm:

  • Data residency (lưu trú dữ liệu): dữ liệu được lưu ở trong nước. Microsoft cho biết đang có ở 27 quốc gia.
  • In-country processing (xử lý trong nước): cả bước xử lý/suy luận (prompt → mô hình → phản hồi) cũng diễn ra trong biên giới, không chỉ khâu lưu trữ. Đây là bước mở rộng mới cho Copilot, hướng tới 15 nước.

Điểm mấu chốt: cả hai đều là dịch vụ do Microsoft vận hành. Chúng thu hẹp khoảng cách địa lý của dữ liệu, nhưng bản chất vẫn là hạ tầng của nhà cung cấp — không phải hạ tầng của bạn.

Hạ tầng điện toán đám mây với dãy máy chủ, minh hoạ dịch vụ xử lý dữ liệu do nhà cung cấp vận hành
"Residency" và "processing" đều chạy trên hạ tầng của nhà cung cấp — thu hẹp khoảng cách địa lý, nhưng không phải hạ tầng của bạn. Ảnh minh hoạ: Pexels.

3. Bức tranh lớn: chủ quyền dữ liệu đã thành xu hướng chủ đạo

Việc một hyperscaler như Microsoft phải "đưa AI về nước" phản ánh áp lực toàn ngành. Gartner dự báo đến 2030, hơn 75% doanh nghiệp châu Âu và Trung Đông sẽ "geopatriate" — đưa workload ảo về các giải pháp giảm rủi ro địa chính trị (sovereign cloud, nhà cung cấp khu vực, hoặc chính data center của mình) — so với dưới 5% năm 2025.

Bảng 2 — Chủ quyền dữ liệu qua các con số & mốc pháp lý (mỗi dòng có nguồn)
Chỉ số / MốcGiá trịNguồn
DN châu Âu & Trung Đông "geopatriate" workload vào 2030>75% (so với <5% năm 2025)Gartner
Microsoft 365 Copilot — xử lý trong nước (tổng)15 quốc giaMicrosoft
VN — Luật An ninh mạng 116/2025/QH15 có hiệu lực (thay Luật 2018)01/7/2026Luật 116/2025/QH15
VN — Nghị định 333/2026/NĐ-CP hướng dẫn Luật An ninh mạng có hiệu lực19/8/2026Nghị định 333/2026
VN — thời gian lưu trữ tối thiểu (tính từ khi DN nhận yêu cầu lưu trữ)24 thángNghị định 333/2026, Điều 20
VN — DN nước ngoài thuộc diện phải hoàn tất lưu trữ, đặt chi nhánh/VPĐD kể từ quyết định của Bộ trưởng Bộ Công antrong 12 thángNghị định 333/2026, Điều 19
VN — Luật Trí tuệ nhân tạo 2025 được Quốc hội thông qua10/12/2025Báo Lâm Đồng
VN — bắt buộc gắn nhãn nội dung do AI tạo ratừ 01/3/2026Báo Lâm Đồng

Nguồn: Gartner (Top Strategic Technology Trends 2026, dẫn qua Help Net Security), Microsoft 365 Blog, Cổng Thông tin điện tử Chính phủ (Luật 116/2025/QH15, Nghị định 333/2026/NĐ-CP), Báo Lâm Đồng.

4. Đối chiếu pháp lý Việt Nam

Việt Nam đã có khung nội địa hoá dữ liệu trước cả làn sóng AI:

  • Luật An ninh mạng số 116/2025/QH15 (Quốc hội thông qua 10/12/2025, hiệu lực 01/7/2026) thay thế Luật An ninh mạng 2018 và Luật An toàn thông tin mạng 2015 (Điều 44 khoản 2). Điều 25 khoản 3 yêu cầu doanh nghiệp trong nước và ngoài nước cung cấp dịch vụ trên mạng viễn thông, Internet, dịch vụ gia tăng trên không gian mạng tại Việt Nam, nếu thu thập, khai thác, phân tích, xử lý dữ liệu về thông tin cá nhân, dữ liệu về mối quan hệ và dữ liệu do người sử dụng dịch vụ tại Việt Nam tạo ra, phải lưu trữ dữ liệu này tại Việt Nam trong thời gian do Chính phủ quy định; doanh nghiệp ngoài nước thuộc diện này phải đặt chi nhánh hoặc văn phòng đại diện tại Việt Nam.
  • Nghị định 333/2026/NĐ-CP (ban hành 19/8/2026, hiệu lực cùng ngày) quy định chi tiết. Điều 19 liệt kê dữ liệu phải lưu tại Việt Nam: thông tin cá nhân của người sử dụng dịch vụ tại Việt Nam, và dữ liệu do người dùng tạo ra (tên tài khoản, thời gian sử dụng, thông tin thẻ tín dụng, email, địa chỉ IP đăng nhập/đăng xuất gần nhất, số điện thoại gắn với tài khoản). Doanh nghiệp trong nước lưu trữ các dữ liệu này tại Việt Nam. Doanh nghiệp nước ngoài chỉ phải lưu trữ và đặt chi nhánh/văn phòng đại diện khi thuộc lĩnh vực được liệt kê, dịch vụ bị sử dụng để vi phạm pháp luật về an ninh mạng mà không khắc phục, và có quyết định của Bộ trưởng Bộ Công an; thời hạn hoàn thành là 12 tháng kể từ ngày có quyết định.
  • Điều 20 Nghị định 333 quy định thời gian lưu trữ tối thiểu 24 tháng, tính từ khi doanh nghiệp nhận được yêu cầu lưu trữ; nhật ký hệ thống phục vụ điều tra lưu tối thiểu 12 tháng. Cách áp dụng mốc tính này cho trường hợp cụ thể của doanh nghiệp nên được luật sư xác nhận.

Lưu ý ranh giới bài viết: bài này KHÔNG hướng dẫn né tránh nghĩa vụ pháp lý, KHÔNG bàn cách lách Luật An ninh mạng 2025 (số 116/2025/QH15) hay Nghị định 147/2024/NĐ-CP về quản lý, cung cấp, sử dụng dịch vụ Internet và thông tin trên mạng. Mục tiêu là giúp doanh nghiệp tuân thủ tốt hơn bằng kiến trúc dữ liệu phù hợp.

5. Khi nào "in-country" chưa đủ — vai trò của AI nội bộ / on-premise

Phòng máy chủ trung tâm dữ liệu doanh nghiệp, minh hoạ AI nội bộ chạy sau tường lửa với dữ liệu không rời hạ tầng công ty
AI nội bộ: dữ liệu nhạy cảm được xử lý trong hạ tầng doanh nghiệp, không xuất ra dịch vụ ngoài. Ảnh minh hoạ: Pexels.

"Xử lý trong nước" giải quyết vị trí địa lý, nhưng ba câu hỏi vẫn còn:

  1. Ai kiểm soát khoá và quyền truy cập? Trên dịch vụ của nhà cung cấp, quyền vận hành cuối cùng thuộc về nhà cung cấp, dù data center đặt ở đâu.
  2. Dữ liệu có rời hạ tầng của bạn không? Với API công cộng, payload nhạy cảm vẫn phải gửi ra ngoài để được xử lý.
  3. Bạn có phụ thuộc một nhà cung cấp không? Rủi ro khoá nhà cung cấp (vendor lock-in) là một lý do Gartner đưa "geopatriation" vào Top Strategic Technology Trends 2026 — trend thứ 10.

Với dữ liệu đặc biệt nhạy cảm (hồ sơ khách hàng, tài sản trí tuệ, dữ liệu thuộc diện lưu trú bắt buộc), phương án kiểm soát triệt để là AI nội bộ / on-premise: triển khai mô hình mở trong data center hoặc cụm máy chủ của chính doanh nghiệp, để dữ liệu không rời vòng kiểm soát. Đây là mức "chủ quyền dữ liệu" cao nhất — và cũng là mức mà "in-country" của bên thứ ba, theo định nghĩa, không đạt tới.

6. Doanh nghiệp Việt nên làm gì

  • Phân loại dữ liệu trước. Không phải mọi thứ đều cần on-premise. Tách rõ dữ liệu thuộc diện lưu trú bắt buộc / nhạy cảm với phần còn lại.
  • Bản đồ nghĩa vụ pháp lý. Đối chiếu Luật An ninh mạng 2025 (Điều 25) và Nghị định 333/2026 (Điều 19–20) để biết loại dữ liệu nào bắt buộc lưu tại VN và lưu trong bao lâu.
  • Chọn đúng lớp kiến trúc. Public cloud cho tác vụ ít nhạy cảm; in-country cho tuân thủ vị trí; on-premise/AI nội bộ cho dữ liệu lõi.
  • Chuẩn bị tuân thủ nhãn AI. Từ 01/3/2026, nội dung do AI tạo/chỉnh (mô phỏng người/sự kiện thật) phải gắn nhãn dễ nhận biết theo Luật Trí tuệ nhân tạo 2025.

Câu hỏi thường gặp

"In-country data processing" của Microsoft có nghĩa dữ liệu của tôi không bao giờ ra khỏi Việt Nam?

Không tự động như vậy. Tính năng này hiện áp dụng cho 15 nước Microsoft công bố (không có Việt Nam trong danh sách), và ngay cả khi có, dữ liệu vẫn nằm trên hạ tầng do Microsoft vận hành, "trong điều kiện vận hành bình thường". Muốn dữ liệu tuyệt đối không rời hạ tầng của bạn, cần AI nội bộ/on-premise.

Doanh nghiệp Việt bắt buộc lưu dữ liệu trong nước không?

Một số loại dữ liệu có. Theo Luật An ninh mạng số 116/2025/QH15 (hiệu lực 01/7/2026, thay Luật 2018), Điều 25 khoản 3, doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, Internet tại Việt Nam có xử lý thông tin cá nhân, dữ liệu về mối quan hệ và dữ liệu do người dùng tại Việt Nam tạo ra phải lưu trữ các dữ liệu này tại Việt Nam. Nghị định 333/2026/NĐ-CP (hiệu lực 19/8/2026) quy định chi tiết loại dữ liệu và thời gian lưu trữ. Nên tham vấn luật sư cho trường hợp cụ thể.

Từ khi nào phải gắn nhãn nội dung do AI tạo?

Từ 01/3/2026, theo Luật Trí tuệ nhân tạo 2025 (Quốc hội thông qua 10/12/2025). Nội dung âm thanh/hình ảnh/video do AI tạo hoặc chỉnh sửa nhằm mô phỏng người/sự kiện thật phải gắn nhãn dễ nhận biết; điện ảnh/nghệ thuật áp dụng linh hoạt.

"Geopatriation" là gì?

Là việc đưa dữ liệu và ứng dụng ra khỏi public cloud toàn cầu, về các lựa chọn nội địa (sovereign cloud, nhà cung cấp khu vực, hoặc data center riêng) để giảm rủi ro địa chính trị. Gartner dự báo >75% DN châu Âu & Trung Đông làm điều này vào 2030.

AI nội bộ có phải luôn là lựa chọn đúng?

Không. Nên phân loại dữ liệu: tác vụ ít nhạy cảm dùng cloud/in-country cho tiết kiệm; chỉ dữ liệu lõi/nhạy cảm/bắt buộc lưu trú mới cần on-premise.

Giữ dữ liệu và prompt trong tổ chức

Namtech triển khai AI nội bộ chạy 100% tại chỗ — mô hình và dữ liệu không rời tường lửa doanh nghiệp, giữ chủ quyền dữ liệu ở mức "in-country" của bên thứ ba không đạt tới.

Đặt lịch tư vấn miễn phí

Bài viết mang tính thông tin, không phải tư vấn pháp lý. Doanh nghiệp nên tham vấn chuyên gia trước khi ra quyết định tuân thủ. Tổng hợp từ nguồn công khai tại 15/07/2026; phần pháp lý Việt Nam cập nhật ngày 24/09/2026 theo Luật An ninh mạng 116/2025/QH15 và Nghị định 333/2026/NĐ-CP. Có thể thay đổi.

Bắt đầu

Bắt đầu với một buổi khảo sát miễn phí

Để xác định gói phù hợp và phạm vi chi tiết, Namtech đề xuất một buổi khảo sát ngắn không tính phí.

Chúng tôi phản hồi trong vòng 1 ngày làm việc. Không spam, không chia sẻ thông tin của bạn.