数据、科技与合规

越南个人数据处理影响评估档案

越南个人数据处理影响评估档案

个人数据处理影响评估(DPIA)是《个人数据保护法》第91/2025/QH15号为企业设定的最具系统性的新义务之一。91/2025号法律直接规定在首次处理数据之日起60天内建立、保存并向主管机关报送档案的义务(第21条)。对正在运营的企业、尤其是FDI企业,正确理解谁须建立、建立什么、报送给谁、如何更新,是避免在法律生效(2026年1月1日)最初几个月就违规的条件。

什么是个人数据处理影响评估

按法律第2条第12款,个人数据处理影响评估是对个人数据处理过程中可能发生的风险进行分析、评估,以采取风险缓释措施、保护个人数据。这不是描述性报告,而是有方法的风险分析:正在处理哪些数据、可能给数据主体带来哪些风险、采取了哪些缓释措施。

须区分两种档案:一般处理活动的个人数据处理影响评估档案(第21条),和向越南领土外转移数据的个人数据跨境转移影响评估档案(第20条)。既在国内处理又向境外转移数据(如使用服务器设在境外的集团系统)的企业可能须建立两种。第5条第4款明确:按本法评估后,无需再按数据法评估风险——避免义务重复。

谁须建立档案、谁可豁免

第21条将义务放在控制方和控制兼处理方:建立、保存档案并向主管机关报送1份正本。处理方——如外包服务提供商——按与控制方的约定建立、保存档案,不直接向主管机关报送。与提供商的合同须明确配合建立档案、提供技术信息、变更时更新的责任。

法律规定三类豁免或暂缓义务的群体。有权国家机关无需执行影响评估规定(第21条第6款)。小企业、初创企业可选择5年内不执行第21、22条和第33条第2款——从事数据处理服务、直接处理敏感数据或处理大量主体数据的除外(第38条第2款)。个体户、超小企业无需执行这些规定,例外情形相同(第38条第3款)。

60天期限:从何时起算

第21条第1款规定报送期限为首次处理个人数据之日起60天。对法律生效后新设企业,”首次处理日”通常与开始收集数据挂钩——如收到第一份应聘简历之日、CRM记录第一位客户数据之日、部署生物识别考勤系统之日。

对2026年1月1日前已运营的企业,注意第39条的过渡规定:按第13/2023号议定建立、且在法律生效前已被主管机关接收的档案继续使用,无需重建——但之后按新法更新。从未按第13/2023号议定建立档案的企业,应以2026年1月1日为参照计算60天期限,主动完善档案。对持续、多系统的处理活动,应以内部文件(部署决定、验收笔录)记录时间点,作为说明依据。

影响评估档案应包含的内容

第21条第7款交由政府规定档案组成、评估条件、程序——细则在第356/2025/ND-CP号议定。从逻辑上,完整档案须回答几组问题:(1) 控制方信息和个人数据保护负责人;(2) 处理活动描述——数据类型、目的、方式和流程;(3) 评估处理活动相对既定目的的必要性和相称性;(4) 识别对数据主体合法权益的风险;(5) 风险缓释措施——管理、技术、人员。

关键:风险评估与缓释措施须相称。若档案称泄露风险高,措施却只有”笼统的内部规定”、缺少具体技术措施(加密、权限、访问日志),档案难被认定合格。第21条第4款允许主管机关在档案不完整时要求补正——因此应从首次建立就投入质量。

建立档案时控制方与处理方的关系

在外包模式——云服务、人力资源软件、外包营销——中,控制方(企业)承担报送义务,但技术内容很大程度上依赖处理方(提供商)。第21条第3款规定处理方按与控制方的约定建立、保存档案;同时第37条规定处理方须有协议、合同后才能接收数据,并须按已签协议处理。

合同应规定:提供建立档案所需的技术信息;变更处理方式、系统时通知;主管机关要求补正时配合;支持定期更新。若现有合同没有,企业应签补充协议——这是《个人数据保护法》总体合规框架的一部分。

更新档案:每6个月定期更新和即时更新

第21条第2款规定评估在整个运营期间进行1次,但须按第22条更新:有变更时每6个月定期更新,或在以下情形即时更新:重组、终止、解散、破产;数据保护服务提供组织、个人的信息变更;新增/变更与已登记数据处理相关的经营行业。

更新在国家个人数据保护门户或主管机关进行(第22条第3款)。对FDI企业,这些事件相当频繁:更换云提供商、部署新系统(如从指纹考勤换为人脸识别)、新增经营行业、集团重组。

向哪个机关报送、通过什么渠道

接收机关是个人数据保护主管机关——按第33条,为公安部下属机关,是向政府负责该领域国家管理工作的对接点(第36条)。档案以1份正本在60天内报送;之后的更新在国家个人数据保护门户或主管机关进行。

须区分”报送档案”与”获批准”:法律规定报送义务和主管机关评估、要求补正的权利(第21条第4款),没有档案”许可”程序。按时报送完整档案是合规善意的重要证据——在发生违规或被检查时有减免意义。

从第13/2023号议定的过渡规定

第39条为两类群体规定过渡。第一,在法律生效前按第13/2023号议定经主体同意或按协议进行的处理活动继续执行,无需重新取得同意。第二,按第13/2023号议定建立的数据处理影响评估档案和数据出境影响评估档案,已被主管机关接收的,在法律生效前继续使用,无需重建;之后按新法更新。

即使已接收的档案仍须按新框架审查——如按第356/2025号议定第4条补充扩大的敏感数据的风险评估,或按领域特殊规定(第24–32条)更新保护措施。

未建立或未按时报送档案的风险

未建立、未报送或未按时报送档案直接违反第21条,可被处行政罚款,对组织最高30亿越盾(第8条第5款——”其他违规行为”组)。除罚款外:检查时被要求补正档案;发生事件时失去已预防的证明依据;尽调中被合作伙伴要求证明合规时影响声誉。

对FDI企业,许多集团要求子公司在全球合规计划中证明遵守当地数据法;缺少越南法律要求的档案可能使子公司在内部审计中被评为”不合规”。

建立影响评估档案的实务清单

建议实施顺序如下。第1步——盘点:列出正在处理的个人数据,按第356/2025号议定第3、4条分类基本/敏感,确定收集来源和流转路径。第2步——确定角色:各数据流是控制方、处理方还是控制兼处理方;列出相关处理方、第三方。第3步——风险评估:按数据类型和环节(收集、存储、使用、共享、删除)评估。第4步——确定缓释措施:管理(流程、权限)、技术(加密、访问日志、备份)和人员(培训、保密承诺)——其中按第33条指定合格的个人数据保护人员、部门是强制的。

第5步——起草、内部批准并报有权人。第6步——向主管机关报送1份正本,在60天内,保存回执。第7步——更新计划:每6个月审查,第22条事件发生时即时更新。另见影响评估专题文章。FLAT律所协助数据盘点、档案起草和定期更新流程建设。

常见问题

数据处理方(服务提供商)须向主管机关报送DPIA档案吗?

不。按第21条第1款和第3款,报送1份正本的义务在控制方和控制兼处理方。处理方按约定建立、保存档案,配合提供技术信息。

已按第13/2023号议定建立档案的企业须重建吗?

视情况。按第39条第2款,按第13/2023号议定建立、且在2026年1月1日前已被主管机关接收的档案继续使用,无需重建;之后按新法更新。若未报送或未被接收,应按91/2025号法律和第356/2025号议定建立新档案。

正在运营企业的60天报送期限从何时起算?

法律规定”首次处理个人数据之日起60天”(第21条第1款)。对法律生效前已运营、从未建立档案的企业,实际参照点是2026年1月1日。应以内部文件记录时间点,主动在期限内报送并保存回执作为合规证据。

更换云服务提供商须更新影响评估档案吗?

多数情况下是。第22条要求在数据保护服务提供组织、个人的信息变更,或新增/变更与已登记数据处理相关的经营行业时即时更新。更换云提供商——尤其变更存储位置或安全方式时——改变了档案内容,须在国家门户或主管机关更新。

未报送影响评估档案罚多少?

未建立、报送档案可被处行政罚款,对组织最高30亿越盾(第8条第5款——”其他违规行为”组)。除罚款外,企业在检查时还被要求补正档案,发生事件时失去已预防的证明依据。