Hơn 200 tổ chức trên toàn cầu, bao gồm phần lớn các công ty thuộc Fortune 100, sử dụng Slack để vận hành công việc hằng ngày.
Khi lượng dữ liệu tăng nhanh và quy định pháp lý ngày càng siết chặt, câu hỏi đặt ra là: dữ liệu của doanh nghiệp trên Slack có đang được bảo vệ một cách tốt nhất hay không?
Slack cung cấp 03 trụ cột bảo mật: Privacy, Security và Compliance để trả lời cho câu hỏi này. Mỗi trụ cột giải quyết một khía cạnh khác nhau, từ quyền sở hữu dữ liệu, công nghệ bảo vệ, đến chứng nhận độc lập từ bên thứ ba.
Bài viết sau giải mã cụ thể từng trụ cột và cách chọn mức bảo mật phù hợp theo từng gói Slack.

03 trụ cột bảo mật và tuân thủ của Slack
Privacy - quyền sở hữu và kiểm soát dữ liệu
Privacy xoay quanh một câu hỏi duy nhất: dữ liệu của doanh nghiệp đang được xử lý như thế nào? Nguyên tắc cốt lõi rất đơn giản: Slack không bao giờ sở hữu nội dung của bạn.
Khách hàng sở hữu toàn bộ dữ liệu mà họ đưa lên Slack. Slack chỉ xử lý dữ liệu này thay mặt khách hàng theo hợp đồng Data Processing Addendum (DPA). Qua đó, bạn có thể kiểm soát hoàn toàn cách dữ liệu được lưu, xoá, hay cấp quyền. Điều này bảo đảm người dùng không phụ thuộc vào Slack khi cần quản lý dữ liệu của tổ chức.
Thời gian lưu trữ dữ liệu
Trên các gói bản quyền trả phí, dữ liệu được giữ vô thời hạn theo mặc định, nhưng cách quản lý lưu trữ lại khác nhau giữa các gói:
-
Gói Pro và Business+: Workspace Owner (chủ không gian làm việc) có thể tự đặt chính sách lưu trữ ở cấp workspace: giữ vĩnh viễn hoặc đặt mốc thời gian tuỳ chỉnh
-
Gói Enterprise+: Org Owner (chủ tổ chức) có thể đặt chính sách lưu trữ áp dụng cho mọi workspace trong tổ chức, ghi đè cấu hình từng workspace nếu cần
Xuất dữ liệu
Khi cần xuất dữ liệu để phục vụ yêu cầu pháp lý hoặc di chuyển dữ liệu, Slack cấp quyền hạn khác nhau:
-
Gói Pro: Workspace Owner và Admin có thể xuất tin nhắn và đường link file từ kênh công khai, ở định dạng JSON
-
Gói Business+: Sau khi đăng ký và được Slack duyệt hồ sơ, Workspace Owner có thể chủ động xuất dữ liệu, kể cả đặt lịch xuất định kỳ, không cần xin duyệt riêng cho từng lần. Phạm vi xuất dữ liệu bao gồm cả kênh riêng tư

Xuất dữ liệu trong Slack
-
Gói Enterprise+: Org Owner có thể xuất toàn bộ mọi workspace kể cả tin nhắn trực tiếp, xuất dữ liệu theo loại hội thoại, theo từng thành viên, hoặc theo từng workspace cụ thể, kèm Discovery API để truy vấn dữ liệu nâng cao
Lưu trữ dữ liệu theo khu vực (Data residency)
Từ gói Business+, doanh nghiệp có thể lựa chọn nơi Slack lưu trữ dữ liệu như tin nhắn, file và chỉ mục tìm kiếm tại các khu vực được hỗ trợ trên toàn cầu. Thay vì mặc định lưu trữ tại Mỹ, doanh nghiệp có thể chọn khu vực phù hợp với yêu cầu về lưu trữ dữ liệu theo khu vực và tuân thủ, đặc biệt khi hoạt động tại các thị trường có quy định riêng về lưu trữ dữ liệu như EU.
Slack hiện chưa có tuỳ chọn lưu trữ dữ liệu tại Việt Nam. Do đó, doanh nghiệp Việt Nam nên cân nhắc tính năng này khi khách hàng, đối tác hoặc yêu cầu pháp lý ở nước ngoài đặt ra điều kiện về nơi lưu trữ dữ liệu. Việc kích hoạt được thực hiện thông qua Slack, không phải tính năng doanh nghiệp tự bật được trong giao diện quản trị.
Security - Xác thực, giám sát và mã hoá
Nếu Privacy là nguyên tắc, thì Security là cách Slack thực hiện nguyên tắc đó bằng công nghệ: mã hoá, xác thực, kiểm soát truy cập và giám sát.
Xác thực và kiểm soát truy cập
Tất cả gói bản quyền của Slack đều được trang bị 2FA (xác thực hai yếu tố), và quản trị viên có thể bắt buộc toàn bộ thành viên kích hoạt tính năng này. Người dùng cần nhập mật khẩu và xác nhận bằng mã gửi đến thiết bị di động, giúp giảm đáng kể nguy cơ tài khoản bị chiếm đoạt.
Về đăng nhập một lần (SSO) để tích hợp với hệ thống quản lý danh tính của doanh nghiệp:
-
Gói Pro: OAuth với Google, dành cho doanh nghiệp sử dụng Google Workspace
-
Gói Business+: SAML chuẩn, hỗ trợ hầu hết các hệ thống quản lý danh tính (Identity Provider - IdP)
-
Gói Enterprise+: Multi-SAML với 12 nhà cung cấp danh tính khác nhau (Okta, Azure, Google, …), cho phép doanh nghiệp quy mô lớn quản lý quyền truy cập từ hệ thống hiện có
Ngoài ra, tính năng Access logs cho phép quản trị viên theo dõi đăng nhập, thiết bị và địa chỉ IP để phát hiện các truy cập bất thường.
Từ gói Business+, Slack hỗ trợ SCIM (System for Cross-domain Identity Management), giúp tự động hóa vòng đời tài khoản người dùng. Khi Slack được kết nối với IdP, tài khoản có thể được tự động tạo, cập nhật hoặc vô hiệu hoá theo trạng thái nhân sự.

Cấp quyền liên kết Microsoft Azure AD vào Slack workspace
Đặc biệt với doanh nghiệp có hàng trăm hoặc hàng nghìn người dùng, SCIM giúp giảm đáng kể công việc quản trị tài khoản, hạn chế sai sót khi cấp hoặc thu hồi quyền truy cập, đồng thời đảm bảo luôn đồng bộ với hệ thống danh tính của doanh nghiệp.
Bảo mật dữ liệu: Mã hoá từ đầu đến cuối
Mã hoá là lớp bảo vệ mà tất cả gói bản quyền của Slack đều có, từ Pro đến Enterprise+.
Dữ liệu được mã hoá ở hai lớp: khi truyền tải bằng TLS 1.2 trở lên (giao thức mã hoá dữ liệu trên đường truyền) và khi lưu trữ theo chuẩn FIPS 140-2 (tiêu chuẩn mã hoá bảo mật của chính phủ Mỹ). Phạm vi bảo vệ không chỉ file đính kèm, mà cả tin nhắn, canvas, snippet code và chỉ mục tìm kiếm (search index) cũng được mã hoá khi lưu trên máy chủ.
Ví dụ, khi bạn chia sẻ một file hợp đồng lên Slack, file đó được mã hoá ngay khi rời thiết bị và chỉ giải mã ở điểm đến hợp lệ. Dù đường truyền có bị chặn giữa chừng, nội dung vẫn không đọc được. Nói cách khác, dữ liệu luôn ở trạng thái khoá, từ lúc bạn gửi đi đến khi nó nằm yên trên máy chủ.
Nguyên tắc bảo mật cho tính năng AI trong Slack
AI trong Slack bao gồm 02 nhóm:
-
Slack AI: tìm kiếm bằng AI, tổng hợp bản tin, tóm tắt hội thoại & tài liệu, dịch tin nhắn và giải thích thuật ngữ & nội dung.
-
Trợ lý AI Slackbot: hiểu ngữ cảnh, hỗ trợ tổng hợp thông tin, cập nhật tiến độ và tự động chạy theo lịch hẹn.
Cả 02 nhóm tính năng này đều vận hành theo bộ nguyên tắc bảo mật:
-
Dữ liệu khách hàng không bao giờ được dùng để huấn luyện các mô hình ngôn ngữ lớn (LLM) của bên thứ ba. Slack áp dụng kỹ thuật RAG (Retrieval Augmented Generation - tạo sinh có truy xuất tăng cường): chỉ gửi đúng phần dữ liệu cần thiết cho từng yêu cầu đến LLM tại thời điểm xử lý, mô hình không lưu lại dữ liệu sau khi trả kết quả. Các LLM này được Slack triển khai trong hạ tầng đám mây riêng ảo (VPC - Virtual Private Cloud) trên nền tảng AWS do Slack kiểm soát, nhà cung cấp mô hình không truy cập được vào dữ liệu.
-
Phạm vi hoạt động của Slack AI cũng được giới hạn rõ ràng: AI chỉ đọc được nội dung mà chính người dùng đang thao tác đã có quyền truy cập tại thời điểm yêu cầu, không tự động quét toàn bộ workspace, và không hiển thị dữ liệu từ kênh riêng tư hay tin nhắn trực tiếp mà người dùng chưa tham gia.
-
Thời gian lưu dữ liệu AI cũng khác nhau theo từng tính năng: tóm tắt hội thoại và kết quả tìm kiếm AI chỉ tồn tại tạm thời và không được lưu trữ; riêng Recap (điểm tin hằng ngày) được lưu 90 ngày để người dùng xem lại.
-
Lớp bảo vệ bổ sung Slack AI Guardrails, áp dụng cho mọi tính năng AI trong Slack: ngưỡng nội dung hạn chế AI trả lời sai (hallucination), câu lệnh (prompt) có sẵn hướng dẫn an toàn, kỹ thuật xử lý ngữ cảnh giảm nguy cơ chèn lệnh độc hại (prompt injection), lọc URL chặn liên kết lừa đảo, và bộ lọc an toàn nội dung có thể tuỳ chỉnh theo 03 mức: Maximum, Default, hoặc None.
Với các ứng dụng AI của bên thứ ba (AI agent) cài từ Slack Marketplace, mọi ứng dụng đều phải tuân thủ chính sách zero copy và zero LLM training - không sao chép, không dùng dữ liệu để huấn luyện mô hình trước khi được duyệt lên Marketplace.
Compliance - Chứng nhận và cơ chế vận hành tuân thủ
Privacy và Security là những gì Slack cam kết và xây dựng. Compliance là cách Slack chứng minh điều đó: chứng nhận độc lập, quy định pháp lý cụ thể, và cơ chế vận hành để việc tuân thủ trở thành hiện thực.
Slack đạt các chứng nhận nền tảng quan trọng nhất:
-
ISO 27001/17/18/27701/42001: Bảo mật thông tin, bảo mật đám mây, bảo vệ dữ liệu cá nhân, quản lý quyền riêng tư, và quản lý AI.
-
SOC 2 (Type II) và SOC 3: Tuân thủ nguyên tắc dịch vụ tin cậy cho các công ty cung cấp dịch vụ online.
-
CSA STAR: Chứng nhận từ Cloud Security Alliance cho bảo mật đám mây.
Về quy định cụ thể, Slack tuân thủ GDPR (quy định bảo vệ dữ liệu của EU). Khách hàng có quyền xoá dữ liệu cá nhân. Slack cũng cung cấp Data Processing Addendum với Standard Contractual Clauses (điều khoản hợp đồng mẫu) để chuyển dữ liệu an toàn ra khỏi EU.
Ngoài ra, Slack cũng hỗ trợ cấu hình theo HIPAA (quy định bảo vệ dữ liệu y tế) và FINRA 17a-4 (quy định bảo vệ dữ liệu tài chính) - các quy định ngành đặc thù tại Mỹ.
Khi người dùng yêu cầu xoá dữ liệu, Slack xoá vĩnh viễn khỏi máy chủ sản xuất trong vòng 24 giờ, sau đó tiếp tục xoá hoàn toàn các bản sao lưu trong vòng 14 ngày.
Lựa chọn gói Slack phù hợp với nhu cầu tuân thủ
Từ quyền kiểm soát dữ liệu, xác thực và mã hoá đến các yêu cầu tuân thủ, mỗi gói bản quyền Slack cung cấp một mức độ kiểm soát khác nhau.
-
Gói Pro phù hợp với doanh nghiệp nhỏ và khởi nghiệp chưa có nhu cầu phức tạp về giám sát nâng cao, chỉ yêu cầu bảo mật cơ bản: 2FA, OAuth Google, Access logs, và xác thực cơ bản.
-
Gói Business+ đáp ứng đầy đủ các yêu cầu tuân thủ doanh nghiệp vừa (mid-market), với các tính năng như SAML SSO, xuất kênh riêng tư và SCIM tự động hoá.
-
Gói Enterprise+ dành cho doanh nghiệp cần vận hành nhiều workspace, với các tính năng như Multi-SAML, xuất dữ liệu tập trung cho mọi workspace và Discovery API.
Vì vậy, xách định gói phù hợp là bước quan trọng để doanh nghiệp đáp ứng đúng nhu cầu bảo mật mà vẫn tối ưu chi phí.
Nếu doanh nghiệp đang đánh giá Slack hoặc muốn tối ưu cấu hình bảo mật hiện tại, hãy liên hệ AgileOps - Đối tác Phân phối của Slack tại Việt Nam để nhận tư vấn gói phần mềm phù hợp nhu cầu bảo mật của doanh nghiệp.
Các tính năng quan trọng nhất gồm xác thực đa yếu tố (2FA), đăng nhập một lần (SSO), Access logs để theo dõi truy cập bất thường, mã hoá dữ liệu khi truyền & khi lưu trữ và chính sách lưu trữ dữ liệu (data retention) được quy định theo từng gói bản quyền.
Slack đảm bảo an toàn cho chính nền tảng và hạ tầng vận hành.
Doanh nghiệp chịu trách nhiệm cấu hình workspace đúng cách và tuân thủ chính sách bảo mật nội bộ, ví dụ bật 2FA bắt buộc, quản lý quyền truy cập, hay thiết lập chính sách lưu trữ dữ liệu phù hợp.
Business+ là lựa chọn phù hợp và đáng nâng cấp với các tính năng:
-
SAML SSO giúp đăng nhập tập trung qua hệ thống quản lý danh tính sẵn có
-
Xuất dữ liệu các kênh riêng tư
-
SCIM tự động cấp/thu hồi tài khoản nhân viên
Gói Pro vẫn đủ nếu doanh nghiệp dùng Google Workspace và chưa cần các tính năng này.
Không. Slack AI chỉ đọc được nội dung mà chính người dùng đang thao tác đã có quyền truy cập tại thời điểm yêu cầu. Nói cách khác, một nhân viên dùng Slack AI sẽ không bao giờ thấy được tin nhắn riêng tư của đồng nghiệp khác nếu bản thân họ không có quyền truy cập vào cuộc trò chuyện đó.
Quản trị viên cũng có thể tắt hoàn toàn tính năng AI hoặc giới hạn ai được phép dùng, nếu tổ chức muốn kiểm soát chặt hơn.