数据、科技与合规

越南个人数据保护人员与职能

越南个人数据保护人员与职能

自2026年1月1日起,《个人数据保护法2025》(第91/2025/QH15号)正式生效。该法第33条第2款规定了具体的人员要求:机关、组织须指定具备能力条件的部门、人员执行个人数据保护任务,或聘请提供个人数据保护服务的组织、个人。

对FDI企业,数据分散在多个系统:集团软件上的人事档案、境外服务器CRM上的客户数据、工厂的摄像头、考勤用的生物识别数据。没有负责人,企业容易陷入有纸面政策却无人执行的状态。

快速摘要

主要法律依据91/2025/QH15号法律第33条第2款;第356/2025/ND-CP号议定第13条;第38条第2、3款
要求指定具备能力条件的部门、人员,或聘请提供个人数据保护服务的组织、个人
对象FDI企业、外国投资者、内部法务和人事团队

法律要求:企业必须有数据负责人

第13/2023/ND-CP号议定此前已要求数据控制方成立个人数据保护部门,但规定较笼统,许多企业只在档案中写一名IT人员的名而未交实质任务。91/2025/QH15号法律在第33条第2款收紧,第356/2025/ND-CP号议定第13条具体化条件、任务。

该义务不区分企业处理基本数据还是敏感数据。只有第38条豁免的情形(小企业、成立5年内的初创企业、个体户、超小企业)才可选择执行或不执行。指定须以正式书面决定进行,附具体任务、权限描述。

两种组织模式:内部部门与聘请服务组织、个人

内部模式适合数据处理量大、系统复杂或经常处理敏感数据的企业。优点是负责人深入了解内部运营,事件发生时反应快。缺点是成本高,难招聘既懂法律又懂技术的人。许多FDI企业派现有法务或合规人员参加深度培训,结合IT部门的技术支持。

外包模式适合数据处理相对简单的企业,优点是接触有经验的专家、成本灵活。但外包不等于转移法律责任:企业仍是数据控制方。服务合同须明确工作范围、事件发生时的响应时间、保密义务。

第356号议定下数据保护人员的能力标准

第356/2025/ND-CP号议定第13条规定三项”硬”标准:大专以上学历;毕业后在法务、信息技术、网络安全、数据安全、风险管理、合规控制、人事管理、干部组织等领域至少02年工作经验;已接受个人数据保护法律知识和专业技能的培训、培养。

三项标准表明立法者希望负责人”两条腿”:既懂法律,又懂技术或管理。法律未指定唯一的强制证书,但企业应留存人员参加91/2025/QH15号法律和第356/2025/ND-CP号议定培训课程的证据,以在检查时证明”具备能力条件”。

数据保护人的具体任务与责任

企业须将法律的任务框架具体化为岗位描述:向领导和各部门咨询数据保护义务;监督内部政策和法律规定的遵守;作为接收、处理数据主体请求的对接人;配合制作、更新影响评估档案;参与数据泄露事件处理;检查时作为与主管机关工作的对接人。

一个常被遗漏的任务是审查处理数据的第三方合同:软件提供商、营销单位、外包人事服务公司。这些合同须有符合第356/2025/ND-CP号议定第7条的数据处理条款。这也与科技供应商与网络安全审查工作交叉,应同步开展。

在组织架构中的位置:独立与避免利益冲突

常见错误是将数据保护任务交给正在决定数据处理目的的人,如营销负责人兼管其部门收集的客户数据保护。利益冲突明显:既想为业务收集越多数据越好,又要监督自己遵守最小收集原则。

因此,数据保护人应放在足够独立的位置,最好直接向高级领导汇报。任命决定须明确其查阅所有数据处理相关系统、文件的权利,要求各部门配合的权利,以及发现严重违规时直接向最高领导汇报的权利。同时须为长期缺勤情形指定替补人。

可选择执行或不执行的情形:小企业、初创、个体户

91/2025/QH15号法律第38条第2、3款为小规模主体提供”软”政策。小企业和初创企业自法律生效之日起05年内可选择执行或不执行第21、22条和第33条第2款。个体户和超小企业完全豁免这些义务。

但有重要例外:经营数据处理服务、直接处理敏感数据或处理大量主体数据的企业不适用豁免。且”可选择不执行”不等于可违反其他义务:数据处理原则、同意要求、主体权利保障、事件通报自2026年1月1日起仍全面适用。

集团模式:一个对接人管在越南的多家子公司?

许多跨国集团倾向为整个区域指定一名数据保护人,设在新加坡或香港,然后视为在越南的子公司已满足要求。该做法有风险:越南法律要求在越南处理数据的机关、组织须有自己的部门、人员(或聘请服务),懂越南法律并能用越南语直接与主管机关工作。

更可行的模式是每家在越南的法人至少指定一名满足第356号议定第13条标准的内部对接人,同时参加集团的数据保护网络以确保政策一致。每家子公司是独立的数据控制方,因此影响评估档案和任命决定应为每家公司单独制作。母子公司间的数据流转也须遵守个人数据跨境传输规定。

与各部门的配合:法务、信息技术、人事、业务

数据分散在每个部门:人事掌握劳动者档案,业务掌握客户数据,营销运营收集活动,IT管理系统和访问权限。指定后,企业应发布内部配合规章,每部门派一名对接人,定期报告新的或变更的数据处理活动。

对人事部门,招聘时的数据收集、劳动档案管理、摄像头或软件监控、合同终止时的数据处理等决定在实施前都应有数据保护人的意见(另见企业内人事数据处理一文)。对IT,重点是最小访问权限和敏感数据加密。

内部培训与合规证明档案

大多数数据泄露事件源于人为错误:错发含客户名单的邮件、用弱密码、通过个人聊天应用分享内部数据。培训项目应按组设计:全体员工学习识别个人数据和基本保密原则;直接处理数据的部门学习自己的具体流程;领导学习法律责任。培训须定期组织并留存完整证据。

证明档案方面,严格适用”无档案视为未执行”原则。最低档案包括:附任务描述的任命决定;人员能力证据;内部数据保护政策和数据地图;已报送主管机关的个人数据处理影响评估档案;数据主体同意文件模板;与第三方的数据处理合同;培训笔录;主体请求处理和事件日志。

未指定或形式化指定的风险

最直接的风险是行政处罚。91/2025/QH15号法律规定严格的处罚框架,包括罚款和强制删除数据、暂停处理活动等补救后果。属强制情形而未指定数据保护部门、人员是独立违规,即使未发生数据泄露事件也可被处罚。

第二风险是事件发生时,无负责人会使损害大得多:事件被隐瞒或处理迟缓,从客户投诉或媒体被发现,企业既被重罚又失去市场信任。事件通报期限为发现后72小时,没有常设对接人无法满足。

FLAT律所为企业提供什么支持

FLAT律所协助企业全面建设个人数据保护职能:咨询选择合适模式;起草任命决定、任务描述、内部配合规章;按第356/2025/ND-CP号议定第13条标准审查拟指定人员的能力并提出补充培训项目。

我们还协助制作影响评估档案并完成向主管机关的报送手续;建设同意文件体系;审查与供应商、合作伙伴合同中的数据处理条款;建设按时接收、处理数据主体请求的流程;建设事件应急预案。对FDI企业,我们用越南语、中文和英语工作。另见数据与科技合规清单或《个人数据保护法》及其对企业的影响中的总体法律框架。

常见问题

企业必须指定个人数据保护人员吗?

是的,按91/2025/QH15号法律第33条第2款。只有小企业、初创企业(5年内)、个体户和超小企业可选择执行或不执行,经营数据处理服务、处理敏感数据或大量主体数据的情形除外。

IT负责人兼任数据保护职位可以吗?

法律不禁止兼任,但兼任者须完全满足第356/2025/ND-CP号议定第13条标准并避免利益冲突。

可以聘请外部咨询单位提供数据保护服务吗?

可以,按91/2025/QH15号法律第33条第2款。但企业作为数据控制方仍承担法律责任,因此服务合同须明确工作范围和配合机制。

未指定数据保护人员会如何处理?

这是独立的行政义务违规,即使未发生数据泄露事件也可被处罚。事件发生而无处理对接人,企业还面临迟报和被评估为缺乏合规诚意。

企业违规时数据保护人承担个人责任吗?

主要法律责任属企业作为数据控制方。数据保护人未完成任务时,可按企业规定和劳动合同承担内部责任。

与FLAT律所交流

如企业需要咨询建设个人数据保护部门或审查91/2025/QH15号法律合规现状,FLAT律所愿以越南语、中文和英语提供支持。