当今企业对技术供应商依赖很深:管理软件、云服务、IT外包商、摄像头与考勤系统供应商、营销平台。每一家供应商都会在一定程度上接触企业的数据,而每个接触点都是一个风险点。当供应商遭受网络攻击或违规处理数据时,企业是第一个必须向客户和主管部门作出说明的一方。
自2026年1月1日起,越南法律对企业就代其处理数据的第三方所承担的责任提出了更明确的要求,尤其是第356/2025/ND-CP号法令第7条关于个人数据处理协议的规定。
快速摘要
| 主要依据 | 第356/2025/ND-CP号法令第7条;第91/2025/QH15号法律;2018年《网络安全法》 |
|---|---|
| 核心要点 | 按风险对供应商分类;数据处理协议为强制要求;签约后持续监督 |
| 适用对象 | 使用多家技术供应商的企业的采购、IT与法务部门 |
为什么要审查技术供应商
在现代商业模式下,企业的数据很少完整地存放在内部系统。客户数据在外包的CRM上,人事数据同步到集团系统,邮件运行在云平台上,网站由代理公司管理。每一家供应商都是代企业处理数据的”处理方”,法律不允许企业以”这是供应商的过错”为由推卸责任。
在法律上,作为数据控制方的企业须对全部数据处理活动负责,包括交由第三方执行的部分。当数据泄露事件源于供应商系统时,企业仍是必须向主管部门报告、向客户说明并承担处罚的一方。因此,审查供应商不是形式手续,而是必须的自我保护措施。
实践中的技术供应链风险
最常见的风险情形都源于供应商。情形一:云服务或软件供应商遭受攻击,包括企业在内的大量客户数据被窃取。情形二:IT外包商的员工因权限管理松散而非法访问企业数据。情形三:供应商破产或突然终止服务,企业无法取回自己的数据。
情形四较少被关注但日益普遍:供应商将企业数据用于自身目的,例如用企业客户数据训练其AI模型,或在企业不知情的情况下将汇总数据分享给第三方。这些情形的共同点是:企业只有在损失发生后才发现问题,因为从一开始就没有审查和监督机制。
调整与技术供应商关系的法律框架
三个法律领域共同调整这一关系。第一,个人数据保护法:第91/2025/QH15号法律和第356/2025/ND-CP号法令,其中第356号法令第7条规定了数据控制方与处理方之间关于个人数据处理的协议、合同,并明确了必须包含的内容。第二,网络安全法:2018年《网络安全法》及相关指导文件,当企业或供应商的信息系统属于其调整范围时适用。
第三是一般合同法:2015年《民法典》和2005年《商法》调整各方的权利义务以及违约赔偿责任。对于提供SaaS等跨境服务的外国供应商,还会产生跨境数据传输和承包商税问题。
按风险等级对供应商分类
并非所有供应商都需要同等程度的审查。有效的方法是按其对数据的接触程度和对经营活动的重要性进行分类。高风险组包括处理敏感个人数据或大量数据主体数据的供应商:HR系统供应商、CRM、支付平台、有权访问核心系统的IT外包商。该组需要在签约前进行深入评估,并在履行过程中密切监督。
中风险组包括与数据接触有限的供应商:仅接收汇总数据的营销代理、数字办公用品供应商、硬件维护商。低风险组是几乎不接触数据的供应商。
技术供应商评估的内容
有效的供应商评估需要兼顾法律和技术两个方面。法律方面:核查法人资格与签约能力;评估供应商的数据保护政策;核实其对数据保护与网络安全规定的遵守情况;如有公开信息,审查其违规、争议历史。技术与运营方面:评估供应商采取的安全措施;权限与访问管理政策;事件应急流程;数据备份与恢复政策。
对于高风险组供应商,企业应要求其填写详细的评估问卷并提供安全认证、审计报告(如有)。评估结果应存档备查。评估不是一次性工作:应定期重复,对高风险组至少每年一次。
与技术供应商合同的关键条款
合同是控制供应商风险最重要的法律工具。核心条款包括:明确服务范围和各方责任;供应商关于保密与数据保护的承诺;发现事件时及时通知的义务;企业对供应商系统的检查、评估权;以及合同终止时的数据处理条款。
关于赔偿责任,合同应明确规定供应商在发生数据泄露或违反保密承诺时的责任,包括赔偿企业实际遭受的损失,如补救费用、客户通知费用、行政罚款等。应避免责任限额远低于风险规模的条款。
根据第356号法令第7条与数据处理方的协议
第356/2025/ND-CP号法令第7条规定了各方之间关于个人数据处理的协议、合同,这是企业必须与处理数据的供应商签订约束性文件的直接法律依据。该协议可以是主合同的附件或独立文件,但必须包括核心内容:明确数据控制方、处理方的角色;所处理数据的范围;处理目的;处理期限;处理方的保密与数据保护义务。
特别重要的是处理方仅得按控制方的指示处理数据、未经同意不得将数据用于自身目的的义务;协助控制方回应数据主体权利的义务;以及合同结束时删除、返还数据的义务。企业应统一制定适用于所有供应商的数据处理协议范本(另见越南企业SaaS合同)。
评估供应商的网络安全能力
除法律评估外,企业还需要评估供应商实际的网络安全能力,因为这是保护数据的直接防线。评估内容包括:数据存储与传输时的加密措施;身份认证与访问授权机制;漏洞修补与系统更新流程;事件发现与应急能力;备份政策与事后恢复计划。
合同应规定供应商维持已承诺安全水平的义务、系统架构发生重大变化时通知的义务,并允许企业或独立第三方在必要时进行评估。
签约后的持续监督
审查不会在合同签署时结束。在履行过程中,企业需要维持监督机制:通过供应商的定期报告跟踪其对保密承诺的遵守情况;当供应商在系统、关键人员或所有权结构上发生重大变化时重新评估;在出现异常迹象时进行突击检查。对高风险组,每年至少应有一次定期审查会议。
企业还需跟踪影响与供应商关系的法律变化,以便及时审查、补充档案。
供应商违约或合同终止时的处理
当发现供应商违约或发生事件时:要求供应商报告详情和补救措施;评估影响程度;如达到阈值,履行向主管部门和数据主体报告的义务;保留依据合同要求赔偿的权利。
合同终止时,终止后的数据处理条款具有决定性意义:供应商必须以可用的格式将全部数据返还企业,然后删除其系统中的所有副本并书面确认。企业应在签约之初就制定供应商转换计划(退出计划),包括转换时间、技术支持和相关费用,以免被”锁定”在单一供应商。
FLAT律所能为企业提供什么
FLAT律所协助企业建立技术供应商审查流程:设计分类与评估标准;起草通用的数据处理协议范本;就保密、责任和终止时的数据处理条款审查、谈判供应商合同;评估技术合同中的网络安全合规。
当事件源于供应商时,我们协助处理危机:评估报告义务、与主管部门沟通、谈判赔偿。我们以越南语、中文和英语工作。另请参阅使用AI时的合同与风险治理和数据与技术合规清单。
常见问题
供应商泄露数据,谁承担责任?
作为数据控制方,企业仍须向主管部门和数据主体承担责任。此后,企业可依据合同和已签署的数据处理协议要求供应商赔偿。
与供应商的数据处理协议是强制的吗?
是。第356/2025/ND-CP号法令第7条规定了数据控制方与处理方之间关于个人数据处理的协议、合同。企业应统一制定适用于所有供应商的协议范本。
供应商多久评估一次?
应在签约前进行深入评估,并定期重新评估——对高风险组供应商至少每年一次,同时在履行过程中持续监督。
合同终止时数据如何处理?
供应商必须以可用格式返还全部数据,然后删除所有副本并书面确认。企业应在签约之初就制定供应商转换计划。
提供SaaS服务的外国供应商还有哪些注意事项?
需要额外评估跨境数据传输义务、数据存储地条款以及承包商税问题。另见越南企业SaaS合同一文。
与FLAT律所交流
如企业需要建立技术供应商审查流程或与供应商谈判合同,FLAT律所以越南语、中文和英语随时提供协助。
