如何应对越南新个人数据保护制度的合规要求
在越南运营的企业,有必要全面了解该国日趋完善的个人数据保护法规,并建立相应的治理机制,既满足当地监管要求,也与全球数据管理实践接轨。
核心要点
- 越南《个人数据保护法》具有广泛的域外适用效力,许多处理越南相关个人数据的外国企业同样需要履行合规义务。
- 企业应尽早评估自身是否需要完成数据保护影响评估(DPIA)及跨境传输影响评估(TIA)的备案工作,签署符合法规的数据处理协议,并满足跨境数据传输的各项条件。
- 新制度显著加大了执法与处罚力度,主动推进合规建设、建立扎实的数据治理体系,已成为企业规避重大处罚风险的关键。
问题一:哪些主体需要遵守越南个人数据保护制度?
越南《个人数据保护法》适用范围非常广泛,涵盖越南本土的组织与个人、在越南境内运营的外国实体,以及直接参与处理越南公民或旅居越南的符合条件越裔人士个人数据的境外实体。
换言之,合规义务不仅限于越南境内的业务单位,还可能延伸至海外总部、区域共享服务中心、云服务供应商、软件开发商,以及任何涉及访问、存储、传输或处理越南相关个人数据的其他机构。
问题二:主要的备案与申报义务有哪些?
依据《个人数据保护法》及相关配套文件(第356号法令、第778号决定),相关组织须向越南公安部网络安全和高科技犯罪预防局(A05)提交通知、评估报告及监管申报材料。
核心义务通常包括:
- 个人数据处理影响评估(DPIA)档案:针对所有个人数据处理活动均需编制。
- 跨境个人数据传输影响评估(TIA)档案:涉及个人数据跨境传输时须另行编制。
- 档案信息更新:当处理活动、跨境传输安排、组织结构或已申报信息发生重大变化时,须及时更新备案。
DPIA与TIA档案通常应在相关处理或跨境传输活动启动后 60个自然日内 提交。同时,企业还须妥善保存配套文件,包括数据处理协议、内部管理制度、处理活动日志,以及数据保护专责人员的任命与履职证明。
问题三:对第三方服务商有哪些合规要求?
代表其他组织处理个人数据的服务商,通常被《个人数据保护法》界定为 数据处理者。数据处理者只能在与控制者签订有效协议的前提下开展数据处理工作,并须落实必要的技术与管理保障措施。
其主要义务包括:
- 与客户签订符合法律要求的个人数据处理协议;
- 仅在授权范围内处理个人数据;
- 实施充分的安全与数据保护措施;
- 配合主管部门的检查与调查;
- 完整保留证明自身合规的相关记录。
此外,以商业服务形式对外提供个人数据处理的组织,还可能需要向公安部申领 个人数据处理服务业务资格证书。
申领该证书通常须满足以下条件:
- 在越南依法设立;
- 任命具备资质的个人数据保护专职人员;
- 拥有完善的基础设施与安全系统;
- 聘用具备数据保护专业能力的员工;
- 完成必要的评估备案(含DPIA,以及涉及跨境传输时的TIA)。
企业在选用第三方服务商前,应开展尽职调查,核实对方能否满足越南数据保护要求,并在必要时查验其是否持有相关资质证书。
问题四:不合规将面临哪些处罚?
相较此前法规,新《个人数据保护法》在执法强度与经济处罚力度上均有显著提升。
根据违规情节轻重,企业可能面临:
- 行政处罚罚款;
- 暂停数据处理活动;
- 责令整改;
- 没收违法所得;
- 主管部门依法采取的其他纠正措施。
尤其值得关注的是:
- 涉及买卖个人数据的违规行为,罚款金额最高可达违法行为所得收入的 10倍;
- 非法跨境传输个人数据,最高可处企业上一年度营收 5% 的罚款;
- 其他个人数据保护违规行为,最高可罚 30亿越南盾。
关于行政处罚的具体细则,预计将通过后续出台的专门法令进一步明确。
问题五:企业应如何为监管检查或审计做好准备?
虽然部分小型企业可享受一定限度的豁免或延期执行待遇,但企业不应默认自身免于合规义务。
现行制度下:
- 小型企业与初创公司可自《个人数据保护法》生效之日起,将DPIA、TIA及数据保护官(DPO)任命等义务推迟最多 5年;
- 家庭经营户与微型企业可能免于履行部分合规义务。
但上述豁免通常 不适用于 以下情形:
- 提供个人数据处理服务的组织;
- 直接处理敏感个人数据的组织;
- 处理涉及 10万名及以上 数据主体个人数据的组织。
此外,即使享有豁免,相关实体仍须遵守核心义务,包括取得数据主体的有效同意、落实安全保障措施,以及保障数据主体的法定权利。
为从容应对潜在检查,企业应持续更新并妥善保管以下材料:内部制度文件、处理活动记录、安全事件应急预案、员工培训档案,以及DPIA与TIA备案的支持性证据。
问题六:2026年企业应优先推进哪些实务工作?
对多数企业而言,2026年将是合规体系从制度设计走向日常运营的关键过渡期。
建议优先采取以下行动:
- 搭建治理架构:明确数据保护职责分工,建立责任追究机制,出台内部管理制度。
- 审查同意机制与隐私告知:依照新规调整知情同意流程、隐私声明内容及记录保存方式。
- 梳理数据处理全貌:全面盘点所处理的个人数据类型,绘制数据流转图谱,评估跨境传输情况。
- 完成监管备案:编制并提交DPIA与TIA评估报告,保留配套记录,并按需更新备案信息。
- 强化第三方风险管理:重新审阅供应商合同条款,评估其安全控制能力,建立常态化监督机制。
问题七:海外母公司能否不经数据处理协议,直接访问越南子公司的个人数据?
不可以。 《个人数据保护法》未对企业集团内部数据传输设定普遍豁免。海外母公司与越南子公司在法律上为相互独立的实体,任何对个人数据的访问或传输均须具备合法依据。
若海外母公司接收、访问、存储或以其他方式处理来自越南子公司的个人数据,该行为可能同时构成以下一种或多种情形:
- 第三方参与的个人数据处理;
- 控制者与处理者之间的关系;
- 个人数据的跨境传输。
为此,企业通常应确保:
- 签署符合规范的集团内部数据处理协议;
- 已就数据传输事宜向数据主体履行充分告知义务;
- 在法定要求下取得数据主体的明确同意;
- 完全满足跨境数据传输的各项法定条件;
- 在必要时完成TIA档案的编制与提交。
因此,跨国集团应审慎梳理内部数据共享安排。区域总部、全球人力资源系统、集中式客户关系管理平台、云基础设施供应商及共享服务中心的日常数据调取与访问,均可能触发越南新数据保护制度下的合规义务,须予以高度重视。
在越南设立企业,需要依次完成公司注册、地方审批及工作许可等一系列法定程序。我们的服务聚焦于外商直接投资(FDI)企业,通过协助准备与递交申报材料、与主管部门沟通协调、全程把关合规要求,助力客户顺利落地运营,将更多精力投入到业务拓展之中。
Tam Nguyen
商务咨询服务高级经理
vietnam@dezshira.com +84 28 3930 2828