Bỏ qua đến nội dung
Thiết kế website

Domain, hosting, source code và dữ liệu: ai nên sở hữu sau bàn giao website?

Domain, hosting, source code và dữ liệu sau bàn giao thuộc ai? Hướng dẫn phân biệt quyền sở hữu, quản trị, license và quyền xuất dữ liệu cho website doanh nghiệp.

Quyền sở hữu website sau bàn giao không thể được kiểm tra chỉ bằng việc doanh nghiệp có đăng nhập được vào WordPress hay không. Một website thực tế gồm nhiều tài sản khác nhau: domain, DNS, hosting, source code, database, tài khoản quản trị, Google Search Console, Analytics, plugin/theme, API và dữ liệu khách hàng. Mỗi tài sản có thể có chủ sở hữu, người quản trị, giấy phép sử dụng và cơ chế chuyển giao khác nhau.

Vì vậy, câu hỏi đúng không phải chỉ là “website có thuộc về tôi không?”, mà là: doanh nghiệp có đủ quyền để vận hành, sao lưu, thay nhà cung cấp, xuất dữ liệu và tiếp tục sử dụng hệ thống nếu đơn vị thiết kế ngừng hợp tác hay không?

Trước hết: phân biệt 4 loại quyền

Loại quyền Ý nghĩa thực tế Ví dụ
Quyền sở hữu Ai là chủ thể nắm quyền đối với tài sản theo hợp đồng/pháp luật Quyền tài sản đối với phần mã viết riêng nếu hợp đồng chuyển giao
Quyền quản trị Ai có thể cấu hình, thêm/xóa người dùng, thay đổi hệ thống Admin hosting, Owner Search Console, Administrator GA4
Quyền sử dụng Được phép dùng tài sản trong phạm vi giấy phép Theme/plugin trả phí, font thương mại, SaaS
Quyền xuất/chuyển dữ liệu Có thể lấy dữ liệu và chuyển sang hệ thống khác Database dump, media, customer export, backup

Một doanh nghiệp có thể có quyền quản trị CMS nhưng không nắm domain. Ngược lại, doanh nghiệp có thể sở hữu domain nhưng website chạy trên một nền tảng SaaS không bàn giao source code. Vì vậy cần kiểm tra từng tài sản riêng.

Ma trận quyền sở hữu nên chốt khi bàn giao website

Tài sản Doanh nghiệp nên kiểm soát gì? Bằng chứng bàn giao
Domain Tài khoản registrar, thông tin chủ thể, email khôi phục, 2FA Đăng nhập registrar, xem registrant/account, ngày hết hạn
DNS Quyền sửa record hoặc account quản lý DNS Đăng nhập DNS/CDN, kiểm tra quyền
Hosting / cloud Quyền quản trị phù hợp với gói, billing hoặc khả năng xuất/backup Đăng nhập, backup/download, danh sách tài nguyên
Source code Quyền theo hợp đồng; bản mã cần thiết để bảo trì/triển khai Repository hoặc bản source, hướng dẫn build/deploy
Database & uploads Bản sao dữ liệu hiện hành và khả năng khôi phục Database dump, media backup, restore test
CMS Tài khoản quản trị cao nhất phù hợp Login riêng, không dùng chung mật khẩu
Search Console Doanh nghiệp có Owner phù hợp Settings → Users and permissions
Google Analytics Doanh nghiệp có Administrator ở cấp phù hợp Account/Property Access Management
Theme / plugin / font Biết license thuộc ai, có chuyển được không, phí gia hạn Danh mục license và điều khoản sử dụng
API / dịch vụ bên thứ ba Tài khoản, billing, API key và owner rõ ràng Asset register + quyền truy cập
Dữ liệu khách hàng Khả năng truy cập, export, backup và xóa theo quy trình Export thử + tài liệu lưu trữ

1. Domain: doanh nghiệp nên nắm quyền ở cấp nhà đăng ký

Quyền sửa DNS không đồng nghĩa với quyền kiểm soát domain. Một website có thể dùng Cloudflare hoặc một DNS provider riêng, nhưng domain vẫn được quản lý ở registrar khác.

Khi bàn giao, doanh nghiệp nên kiểm tra:

  • Tài khoản registrar dùng email do doanh nghiệp kiểm soát.
  • Thông tin chủ thể đăng ký phù hợp với thỏa thuận.
  • Email và số điện thoại khôi phục không thuộc cá nhân của vendor.
  • 2FA được bật khi nhà cung cấp hỗ trợ.
  • Ngày hết hạn, auto-renew và phương thức thanh toán được ghi rõ.
  • Quy trình transfer domain được biết trước nếu sau này đổi registrar.

Nếu domain được agency đăng ký hộ, việc bàn giao cần thực hiện ở cấp tài khoản hoặc chủ thể theo quy trình của registrar, không chỉ gửi cho khách hàng một ảnh chụp DNS.

2. DNS: tách riêng khỏi domain để tránh hiểu nhầm

DNS quyết định domain trỏ tới đâu, email đi qua dịch vụ nào và nhiều cơ chế xác minh hoạt động ra sao. Người giữ quyền DNS có thể thay đổi website, email hoặc token xác minh dù không phải chủ sở hữu domain.

Doanh nghiệp nên biết:

  • DNS đang được quản lý ở đâu.
  • Ai là administrator của account.
  • Record quan trọng nào đang phục vụ website, email, Search Console hoặc dịch vụ khác.
  • Có bản export/snapshot DNS trước khi thay đổi lớn hay không.

Khi vendor chỉ cần hỗ trợ vận hành, nên cấp quyền cần thiết thay vì dùng chung tài khoản owner.

3. Hosting, VPS hoặc cloud: quyền phù hợp phụ thuộc mô hình

Không phải mọi gói hosting đều có quyền root. Shared hosting, managed cloud, VPS và dedicated server có mô hình quyền khác nhau. Vì vậy tiêu chí bàn giao đúng không phải “phải có root”, mà là doanh nghiệp có đủ quyền tương ứng với sản phẩm đã mua và có thể lấy dữ liệu để chuyển đi.

Checklist nên gồm:

  • Tài khoản billing hoặc thông tin hợp đồng dịch vụ.
  • Quyền quản lý file, database, backup và domain theo phạm vi gói.
  • Thông tin server, PHP/runtime, database và dịch vụ nền.
  • Backup ngoài server chính.
  • Quy trình restore.
  • Thông tin renewal và phí định kỳ.

Với hạ tầng do agency quản lý chung, hợp đồng cần nói rõ cách xuất dữ liệu, snapshot và chuyển hệ thống nếu chấm dứt dịch vụ.

4. Source code: không nên mặc định quyền sở hữu nếu hợp đồng chưa nói rõ

Đây là phần dễ tranh luận nhất. Source code có thể gồm nhiều lớp:

  • Mã được viết riêng cho dự án.
  • Framework hoặc thư viện mã nguồn mở.
  • Theme/plugin có sẵn.
  • Thành phần thương mại có license.
  • Đoạn mã hoặc module vendor đã có từ trước.
  • Dịch vụ SaaS không cung cấp source code nền tảng.

Pháp luật sở hữu trí tuệ Việt Nam bảo hộ chương trình máy tính như một loại tác phẩm; quyền giữa tác giả và chủ sở hữu có thể phụ thuộc quan hệ sáng tạo và thỏa thuận. Vì vậy phạm vi quyền đối với phần mã viết riêng cần được ghi rõ bằng hợp đồng, thay vì suy luận rằng bên trả tiền mặc nhiên sở hữu mọi thành phần kỹ thuật.

Đối với dự án custom, hợp đồng nên trả lời:

  • Phần mã nào được sáng tạo riêng cho dự án?
  • Quyền tài sản nào được chuyển giao hoặc cấp phép?
  • Doanh nghiệp có quyền sửa đổi và thuê bên khác bảo trì không?
  • Mã nguồn được bàn giao bằng repository hay archive?
  • Có đầy đủ file build, dependency lock, migration và hướng dẫn deploy không?
  • Thành phần nào là mã có trước hoặc third-party và chịu license riêng?

Với website SaaS, việc không nhận source code nền tảng có thể là bình thường. Khi đó cần ưu tiên quyền export dữ liệu, domain, tài khoản và khả năng rời nền tảng theo điều khoản dịch vụ.

5. Repository: nên thuộc organization do doanh nghiệp kiểm soát nếu có thể

Nếu dự án dùng Git, repository chỉ có ý nghĩa khi doanh nghiệp có thể tiếp tục vận hành nó sau khi thay vendor. Một cấu hình dễ quản trị là repository nằm trong organization do doanh nghiệp kiểm soát; vendor được cấp quyền theo vai trò.

GitHub hỗ trợ nhiều mức quyền từ Read đến Admin và cho phép organization owner quản lý quyền truy cập của member, team và outside collaborator. GitHub cũng khuyến nghị giới hạn quyền theo nhu cầu; với continuity, organization owner không nên chỉ phụ thuộc một cá nhân.

Khi bàn giao repository, cần kiểm tra:

  • Repository owner/organization.
  • Branch mặc định và branch protection nếu có.
  • Tag/release tương ứng production.
  • CI/CD, webhook, deploy key và secret.
  • Submodule hoặc dependency private.
  • Ai còn quyền truy cập sau bàn giao.

Chỉ nhận file ZIP có thể chưa đủ nếu quy trình build hoặc deploy phụ thuộc pipeline, secret hoặc repo khác.

6. Database và file upload: dữ liệu phải có khả năng xuất và khôi phục

Dữ liệu thường có giá trị kinh doanh lớn hơn giao diện. Bàn giao nên bao gồm:

  • Database hiện hành.
  • Media/upload do người dùng hoặc doanh nghiệp tạo.
  • Dữ liệu form/lead nếu hệ thống có lưu.
  • Đơn hàng, booking hoặc tài khoản khách hàng nếu nằm trong scope.
  • File cấu hình cần thiết để restore, nhưng không công khai secret.

Không nên chỉ nhận một bản backup mà chưa từng thử restore. Cách xác minh tốt hơn là có ít nhất một quy trình khôi phục đã được kiểm tra trên môi trường an toàn.

7. CMS admin: có quyền đăng bài chưa có nghĩa đã làm chủ hệ thống

Tài khoản Editor hoặc tài khoản chỉ sửa nội dung không đủ để chứng minh quyền kiểm soát website. Doanh nghiệp nên có tài khoản quản trị cao nhất phù hợp với CMS và mô hình vận hành.

Sau bàn giao:

  • Tạo tài khoản riêng cho từng người.
  • Không chia sẻ mật khẩu admin chung.
  • Bật 2FA nếu có.
  • Thu hồi tài khoản test hoặc vendor không còn cần thiết.
  • Ghi lại role và owner của từng tài khoản.

8. Search Console và Analytics: doanh nghiệp phải có quyền quản trị đủ để không phụ thuộc vendor

Google Search Console phân biệt Owner, Full user và Restricted user. Owner có thể quản lý người dùng và cấu hình property; mỗi property cần có ít nhất một verified owner để quyền truy cập không bị mất. Vì vậy doanh nghiệp nên có ownership phù hợp thay vì chỉ được cấp quyền xem.

Google Analytics cũng cho phép quản lý người dùng ở cấp account hoặc property. Người có vai trò Administrator có thể quản lý người dùng ở cấp được cấp quyền. Mô hình phù hợp thường là doanh nghiệp giữ Administrator/Owner cần thiết, còn agency được cấp role đúng công việc.

Checklist:

  • Search Console property thuộc đúng domain/URL cần quản lý.
  • Doanh nghiệp có Owner phù hợp.
  • Analytics account/property không nằm hoàn toàn trong account cá nhân của vendor.
  • Tag Manager, Merchant Center, Ads hoặc các nền tảng khác cũng được kiểm kê nếu có.

9. Theme, plugin, font và ảnh: quyền sử dụng khác quyền sở hữu

Một website WordPress có thể dùng theme/plugin trả phí do agency mua theo agency license. Việc website đang chạy không có nghĩa license đó được chuyển giao vô thời hạn.

Asset register nên ghi:

Tài sản Owner/license Gia hạn Có chuyển được không?
Theme Doanh nghiệp / agency / marketplace Ngày và phí Theo điều khoản license
Plugin Tương tự Ngày và phí Theo điều khoản license
Font License web Nếu có Theo license
Ảnh stock License sử dụng Thường không Phụ thuộc điều khoản
API/SaaS Account holder Chu kỳ dịch vụ Theo nhà cung cấp

Không nên ghi chung một dòng “bàn giao toàn bộ bản quyền” nếu website chứa nhiều tài sản bên thứ ba có điều khoản riêng.

10. Dữ liệu khách hàng và lead: doanh nghiệp cần kiểm soát đường đi của dữ liệu

Nếu website thu form, booking, tài khoản hoặc giao dịch, cần biết dữ liệu được lưu ở đâu và ai có quyền truy cập.

  • Form lưu trong CMS, email hay CRM?
  • Có bản export đầy đủ không?
  • Ai có thể tải dữ liệu?
  • Backup giữ bao lâu?
  • Khi vendor hết hợp đồng, quyền truy cập của họ được thu hồi thế nào?
  • Dữ liệu có được sao chép sang công cụ cá nhân của vendor không?

Đây không chỉ là vấn đề kỹ thuật; doanh nghiệp cần đối chiếu thêm nghĩa vụ bảo vệ dữ liệu áp dụng cho hoạt động của mình.

11. Payment gateway, email, CRM và API: tài khoản kinh doanh nên thuộc doanh nghiệp

Các tài khoản gắn trực tiếp với tiền, khách hàng và vận hành không nên phụ thuộc vào tài khoản cá nhân của nhà cung cấp.

Ưu tiên để doanh nghiệp kiểm soát:

  • Cổng thanh toán.
  • SMTP/email doanh nghiệp.
  • CRM.
  • Nền tảng booking.
  • SMS/Zalo/WhatsApp business nếu dùng.
  • Cloud/API billing.

Vendor có thể được cấp quyền kỹ thuật riêng. Khi kết thúc hợp đồng, cần revoke quyền và rotate secret/API key nếu cần.

12. Bàn giao thành công phải chứng minh khả năng “rời vendor”

Một phép thử thực tế cho quyền kiểm soát là đặt câu hỏi: nếu ngày mai agency không còn hỗ trợ, doanh nghiệp có thể tiếp tục website với đội khác không?

Doanh nghiệp nên có khả năng:

  • Gia hạn domain.
  • Sửa DNS.
  • Tải hoặc restore backup.
  • Truy cập CMS.
  • Nhận source/repository theo phạm vi hợp đồng.
  • Xuất database và media.
  • Quản lý Search Console/Analytics.
  • Xác định các license cần gia hạn.
  • Thay hoặc thu hồi account vendor.

Nếu một trong các bước này chỉ có thể thực hiện khi “nhờ lại bên thiết kế cũ”, quyền kiểm soát vẫn chưa hoàn chỉnh.

Hợp đồng nên ghi gì để tránh tranh chấp khi bàn giao?

Phần dưới đây là checklist vận hành, không phải mẫu tư vấn pháp lý cho mọi trường hợp. Với dự án có giá trị lớn hoặc quyền SHTT phức tạp, nên để bộ phận pháp lý rà soát.

  • Danh mục tài sản được tạo mới.
  • Danh mục tài sản có trước và third-party.
  • Quyền nào được chuyển giao, quyền nào chỉ được cấp phép.
  • Thời điểm quyền có hiệu lực, ví dụ sau khi thanh toán hạng mục tương ứng.
  • Định dạng bàn giao source, database, tài liệu và backup.
  • Quyền doanh nghiệp được sửa đổi hoặc thuê bên thứ ba bảo trì.
  • Khả năng export dữ liệu nếu nền tảng là SaaS.
  • Phí định kỳ và license không nằm trong phí build.
  • Nghĩa vụ hỗ trợ chuyển giao khi kết thúc hợp đồng.
  • Thời hạn vendor phải xóa hoặc trả lại secret/tài khoản không còn cần.

Không nên chỉ dùng một câu “bàn giao toàn bộ website” vì câu này không nói rõ domain, source, dữ liệu, license và tài khoản nào nằm trong phạm vi.

Checklist 15 phút khi nhận bàn giao

  1. Đăng nhập registrar bằng account doanh nghiệp.
  2. Kiểm tra DNS provider và quyền quản trị.
  3. Đăng nhập hosting/cloud.
  4. Tải một bản backup hoặc snapshot.
  5. Đăng nhập CMS bằng tài khoản riêng.
  6. Mở repository/source theo phạm vi hợp đồng.
  7. Kiểm tra database/media backup.
  8. Kiểm tra Search Console ownership.
  9. Kiểm tra Analytics access.
  10. Kiểm kê plugin/theme/font/API license.
  11. Kiểm tra payment/CRM/email account.
  12. Đổi hoặc rotate mật khẩu/secret dùng chung.
  13. Thu hồi account test không cần thiết.
  14. Lưu asset register và ngày renewal.
  15. Thực hiện một bài test restore hoặc exit path tối thiểu.

Bài checklist nghiệm thu và bàn giao website mở rộng phần này sang giao diện, chức năng, SEO, tracking, bảo mật và QA.

Những dấu hiệu doanh nghiệp chưa thực sự kiểm soát website

  • Domain dùng email của freelancer hoặc agency.
  • Không biết domain mua ở registrar nào.
  • Chỉ có tài khoản Editor/Content Manager.
  • Không thể tải database hoặc backup.
  • Không có repository hoặc source dù hợp đồng yêu cầu bàn giao.
  • Analytics/Search Console nằm trong account cá nhân của vendor.
  • Không biết theme/plugin nào cần gia hạn.
  • Payment gateway hoặc CRM dùng account của bên ngoài.
  • Đổi nhà cung cấp phải xin lại tất cả mật khẩu.

Câu hỏi thường gặp

Trả tiền thiết kế website có mặc nhiên sở hữu toàn bộ source code không?

Không nên mặc định. Quyền đối với phần mã viết riêng, tài sản có trước, phần mềm mã nguồn mở và thành phần thương mại có thể khác nhau. Cần đọc hợp đồng, license và phụ lục tài sản để xác định phạm vi quyền chính xác.

Website WordPress có cần bàn giao source code không?

Nên bàn giao các thành phần cần thiết để doanh nghiệp có thể khôi phục và bảo trì website trong phạm vi đã mua: theme/child theme, plugin custom, uploads, database và cấu hình cần thiết. WordPress core và plugin/theme bên thứ ba vẫn chịu giấy phép riêng.

Website SaaS không bàn giao source có phải bất thường không?

Không nhất thiết. Với SaaS, nền tảng thường không chuyển source code lõi cho khách hàng. Doanh nghiệp cần tập trung vào quyền đối với domain, dữ liệu, tài khoản, export và điều kiện rời nền tảng.

Agency có nên giữ quyền truy cập sau bàn giao?

Chỉ khi còn trách nhiệm hỗ trợ hoặc bảo trì và quyền đó thực sự cần thiết. Nên dùng tài khoản riêng, quyền tối thiểu cần thiết và có quy trình thu hồi rõ ràng.

Ai nên là Owner của Search Console?

Doanh nghiệp nên có ownership phù hợp để có thể quản lý property và người dùng mà không phụ thuộc hoàn toàn vào agency. Agency có thể được cấp quyền phù hợp với công việc đang thực hiện.

Kết luận

Website sau bàn giao chỉ thực sự nằm trong quyền kiểm soát của doanh nghiệp khi domain, hạ tầng, dữ liệu, tài khoản, source theo phạm vi hợp đồng và các license liên quan đều có owner rõ ràng. Không nên đồng nhất một tài khoản CMS admin với quyền sở hữu toàn bộ website.

Nếu đang chuẩn bị dự án tại Nha Trang, xem dịch vụ thiết kế website Nha Trang để đối chiếu phạm vi từ discovery đến bàn giao; nếu dự án chưa bắt đầu, bài cần chuẩn bị gì trước khi thuê thiết kế website giúp khóa owner, account và tài sản ngay từ brief.

Nguồn tham khảo

Cần một kế hoạch rõ ràng?

Nhận tư vấn website và SEO theo mục tiêu kinh doanh

Chúng tôi giúp bạn xác định vấn đề ưu tiên, hướng triển khai và cách đo lường hiệu quả.

Nhận tư vấn miễn phí →
Tác giả

Chia sẻ kiến thức thực tế về SEO, nội dung và thiết kế website phục vụ tăng trưởng doanh nghiệp.

Xem hồ sơ tác giả →