越南数据、科技与合规
数据和技术正从企业的配角变成主要风险来源之一。网站、应用、CRM、客户收集表单、人事数据和与供应商的数据共享都可能带来法律义务。企业需要弄清自己在收集什么数据、用于什么目的、存在哪里、分享给谁,以及有无证明合规的机制。
快速摘要:数据、科技与合规
| 适用对象 | 通过网站、应用或CRM收集客户数据的企业;电子商务企业;以及与供应商共享数据的企业。 |
|---|---|
| 核心文件 | 数据流图、收集表单、已发布的隐私政策、与数据处理供应商的合同和在用系统清单。 |
| 核查要点 | 每类数据的处理依据、同意的取得与撤回机制、数据出境和合规证明档案。 |
常见需求
- 隐私政策、数据处理告知和同意条款。
- 数据处理合同、数据共享和供应商审查。
- 网站、应用、电子商务和数字广告审查。
- 数据合规档案检查与内部培训。
FLAT律所能做什么?
- 绘制数据地图,识别关键处理流程。
- 起草与数据相关的政策、表单和合同。
- 审查网站/应用、cookie、联系表单和同意收集流程。
- 评估合规差距,制定整改计划。
常见风险
- 网站上有隐私政策,但不反映实际运营。
- 收集超出必要的数据或缺少适当依据。
- 向供应商共享数据却没有管控条款。
- 被检查或客户投诉时拿不出证明档案。
应准备的文件
- 数据流、收集表单、隐私政策、数据处理合同和系统清单。
- 网站、应用、CRM、供应商、数据接收方和在用的处理依据。
- 事件历史、客户要求和现有合规档案。
从数据地图开始,而不是从隐私政策开始
一份漂亮但不反映实际运营的隐私政策是风险而不是保护:它会成为承诺与实际之间差距的证据。因此第一步永远是画数据地图——企业在收集什么、向谁收集、通过什么渠道、存在哪里、谁能访问、分享给哪些第三方。
有了这张地图,才能确定每个流程的处理依据,才知道哪些流程需要同意、哪些基于其他依据。这一步也会发现企业持有但并不真正需要的数据——这是最便宜的风险消除来源。
最后一步是档案。在数据领域,证明自己做对了的能力和做对本身同等重要:留痕的同意表单、有管控条款的供应商合同、数据主体请求处理流程和事件应急流程。
现行个人信息法律框架
越南已从法令机制转向法律机制:第91/2025/QH15号《个人信息保护法》自2026年1月1日起施行,第356/2025/NĐ-CP号法令(2025年12月31日颁布,自2026年1月1日起施行)配套实施并替代原来的第13/2023/NĐ-CP号法令。变化内容包括数据主体的权利、数据控制方和处理方的义务、个人信息处理影响评估(DPIA)档案和数据出境规定。
按旧规定建了合规档案的企业需要重新审查而不是原样保留。由于该领域的配套文件还在陆续颁布和修改,本页面内容仅供指引,需与适用时的现行有效规定对照。
2025年《个人信息保护法》及配套法令全文可在政府规范性法律文件系统查询。
常见问题
小企业需要数据政策吗?
原则上,所有收集和处理个人信息的企业都受《个人信息保护法》调整。但小企业和初创企业可选择在2026年1月1日起5年内履行或不履行部分义务——如编制数据处理影响评估档案和指定个人信息保护负责人;个体户和超小企业豁免更宽。企业经营个人信息处理服务、直接处理敏感信息或处理大量数据主体的信息时,不适用豁免。
cookie横幅足以合规吗?
不够。这只是整个数据处理系统的一部分。
软件供应商合同需要数据条款吗?
如果供应商有权访问或为企业处理数据,通常需要。
应该做定期合规检查吗?
应该。数据系统随产品、人员和供应商变化。
从哪里开始?
先弄清现有数据、使用目的和正在接触数据的各方。
有用链接
与FLAT律所交流
您可以把现有文件、目标和预期期限发给我们,团队会评估下一步。
以下情形建议与律师交流:
- 企业没有数据地图,却已在网站上发布隐私政策;
- 向供应商、国外合作伙伴共享客户或人事数据;
- 合规档案按第13/2023/NĐ-CP号法令建立,未按第91/2025/QH15号法律重新审查;
- 企业收到数据主体的要求或出现数据泄露事件迹象。