国内外企业与FDI企业的法律服务
个人数据出境
把人事数据发给境外母公司、用Google Workspace或Microsoft 365、存在AWS上、聘请外国合作伙伴处理客户数据——都可能构成91/2025/QH15号《个人数据保护法》第20条规定的“个人数据跨境转移”(自2026年1月1日起生效)。自此时起,企业须保障数据主体的同意,编制个人数据跨境转移影响评估档案,并在首次转移之日起60天内报送公安部所属个人数据保护专门机关。违反者可按330/2026/NĐ-CP号议定被处以上一年营业收入5%的罚款。FLAT律师事务所协助盘点全部数据流、起草影响评估档案、完善与接收方的约束责任文书、建立内部政策,让企业从一开始就合规。

个人数据出境:哪些企业需要关注?
- 跨国集团、FDI公司把人事、客户数据转移给境外母公司或区域数据中心。
- 使用设在越南领土外的平台处理在越南收集的数据的企业:Google Workspace、Microsoft 365、AWS、国际HRM/CRM系统。
- 聘请外国合作伙伴处理数据的企业:数据分析外包、客户服务、审计、可接触个人数据的咨询。
- 在外国供应商的云服务上存储个人数据的企业。
- 有网站、应用收集越南用户数据并同步到境外服务器的企业。
企业常遇到的法律问题
最常见的错误是以为只有“把文件发到境外”才算数据跨境转移。按91/2025/QH15号《个人数据保护法》第20条第1款,使用设在越南领土外的平台处理在越南收集的数据——如公司邮箱跑在Google Workspace或Microsoft 365上、数据存在AWS上——也构成个人数据跨境转移。很多企业正处在这种状态,却从未编制过任何档案。
第二个错误是误解豁免范围。法律对“机关、组织在云计算服务上存储本机关、本组织劳动者个人数据”的情形免除编制影响评估档案的义务——但该豁免只适用于存储。如果境外母公司还处理这些人事数据(绩效评估、集中算薪、人事分析等),企业须逐条数据流重新评估,而不能默认适用豁免。
第三个错误是有了劳动者/客户的笼统同意,却没有针对数据跨境转移目的的单独同意。法律要求同意须针对每个目的明确、具体,并须告知数据主体其数据被转移出境、接收数据的组织和处理目的——缺其中任何一项都可能被处罚。
另见个人数据跨境转移(FLAT律师事务所的实务文章)。
被视为个人数据跨境转移的三种情形
91/2025/QH15号《个人数据保护法》第20条第1款确定了三类行为:
- 把存储在越南的数据转移到越南社会主义共和国领土外的数据存储系统。
- 在越南的机关、组织、个人向境外的组织、个人转移个人数据——如把人事名单、客户档案发给母公司、合作伙伴、境外服务供应商。
- 使用越南领土外的平台处理在越南收集的个人数据——如邮箱系统、云存储、管理软件的服务器设在境外。
企业应先盘点全部数据流:什么数据、谁的、在哪里、谁能从境外访问。在评估合规义务前,这一步不可跳过。
合规条件与程序
- 保障数据主体对跨境转移目的的同意(91/2025/QH15号法律第9条):同意须针对每个目的明确、具体,可打印、可复制为书面形式——包括电子形式或可验证的格式。沉默或不回应不视为同意。同时须告知数据主体其数据被转移出境、接收数据的组织和处理目的。某些情形法律允许无需同意即可处理(紧急情况、履行法定义务等)——每宗具体情形须核对。
- 建立转移方与接收方之间的约束责任书面文件:合同或移交文书,载明各方个人数据保护责任、目的、范围、数据类型、处理/存储/删除期限,以及发生违规时的配合机制。对跨国集团而言,这通常是集团内部数据转移协议。
- 按356/2025/NĐ-CP号议定第18条编制个人数据跨境转移影响评估档案,含三个组成部分(见下表)。该档案不同于适用于一般数据处理活动的个人数据处理影响评估档案。
- 向公安部所属个人数据保护专门机关报送档案:自首次转移之日起60天内报送1份正本。档案有变化时须更新,并随时备查,供有权机关检查、评估。
- 在转移中和转移后采取安全措施和安全方案:加密、访问控制、接收方适用的数据保护标准。
以上程序适用于一般情形。视数据转移模式(集团内部、外包、云等)不同,工作顺序和重点可能不同——请联系FLAT律师事务所为您设计合适的路线。
个人数据跨境转移影响评估档案的组成
| 组成(356/2025/NĐ-CP号议定第18条第2款) | 主要内容 |
|---|---|
| 按第09号表格的影响评估报告(356/2025/NĐ-CP号议定附录) | 转移方、接收方、处理方及相关方的资讯和联络方式;个人数据保护部门/人员;目的、数据类型、转移/处理活动的细节和数据流图;征求数据主体同意;存储、删除、销毁政策;转移后的安全保障方案、保护措施和适用标准;接收方存储/处理系统图 |
| 数据转移合同或移交文书的复印件 | 体现跨境转移方与接收方组织、个人之间的约束、责任 |
| 政策、流程、规定、表格及相关文件 | 有数据跨境转移活动的当事方的个人数据保护文件(隐私政策、内部流程、同意表格等) |
免于编制影响评估档案的情形
91/2025/QH15号法律第20条第6款免除四类情形的档案义务:
- 有权限的国家机关的个人数据跨境转移。
- 机关、组织在云计算服务上存储本机关、本组织劳动者的个人数据。
- 数据主体自行转移本人的个人数据出境。
- 政府规定的其他情形。
重要提示:免于编制档案不等于免于一切义务。属豁免情形的企业仍须遵守其他个人数据保护原则(保密、目的限制、保障数据主体权利等)。特别是“在云上存储劳动者数据”的豁免:如果境外接收方还实施超出单纯存储范围的处理活动,企业应重新评估而不能默认适用豁免——这是检查团常重点看的一点。
FLAT律师事务所提供什么帮助?
- 审查和盘点数据流:确定哪些数据正在被转移出境,属于第20条三类情形中的哪一类,是否属于豁免情形。
- 起草数据跨境转移影响评估档案:第09号表格报告、数据流描述、风险评估和安全保障方案——另见我们的实务文章。
- 起草约束责任文书:与外国合作伙伴的数据转移合同;FDI企业的集团内部数据转移协议(intra-group agreement)。
- 完善同意和通知机制:针对跨境转移目的的同意表格、告知数据主体的内容——按第9条保障明确、具体、可验证。
- 建立内部政策:个人数据保护政策、数据主体请求处理流程、数据泄露丢失事件应急流程。
- 代表与有权机关对接:准备并向公安部所属个人数据保护专门机关报送档案;有补正要求或检查时配合。
- 内部培训:为员工培训日常工作中的个人数据保护义务——另见常年法律顾问和FDI企业常年法律顾问。
办理流程
- 接收信息:企业的经营模式、正在使用的系统(邮箱、云、HRM/CRM)、现有的数据出境流。
- 盘点和分类:绘制数据流图(数据类型、主体、接收方、目的、转移形式),对照第20条第1款的三类情形和第6款的四类豁免。
- 合规差距分析:同意、约束文书、安全措施、已有/缺失的档案。
- 起草档案:第09号表格影响评估报告、转移合同/文书、配套政策和表格。
- 在转移前完善数据主体的同意和通知机制。
- 在首次转移之日起60天内向公安部所属个人数据保护专门机关报送档案;跟踪并处理补正要求(如有)。
- 移交和维持:内部政策、档案有变化时的更新日程、事件应急流程。
客户应准备的档案/材料
- 正在处理/存储个人数据的系统清单(邮箱、云、HRM/CRM/ERP、网站/应用)。
- 现有的数据出境流描述:什么数据、谁的、转给谁、在哪里、以什么方式。
- 与外国服务供应商的合同(Google、Microsoft、AWS、外包合作伙伴等)。
- 集团内部数据共享协议(如有)。
- 现行隐私政策、内部数据规定(如有)。
- 劳动合同范本、与劳动者的保密协议。
- 负责信息技术和法务的人员联络方式。
预计时间与费用
完成时间取决于数据流的复杂程度:只用几个常用云平台的企业,通常在数周内完成审查和档案;有多条并行数据流(集团内部、外包、多国)的集团,需要更长时间盘点和起草。注意法律时点:档案须在首次转移之日起60天内报送专门机关——正在转移数据而尚无档案的企业应立即启动,避免违规状态长期持续。
服务费在确定范围后具体报价(数据流数量、接收方数量、有无跨国集团因素)——请联系我们获取报价。
FDI企业特别注意事项
- 向母公司转移数据:这是第20条第1款b点的典型情形(在越南的组织向境外组织转移数据)。企业需要集团内部数据转移协议,载明母公司的数据保护责任,并设机制让越南的劳动者/客户在数据转移后行使权利。
- 人事数据与客户数据:两类数据的敏感程度和处理目的不同——影响评估档案应分流单列,而不应并成一份粗糙的报告。
- 全球共用系统:很多集团强制子公司共用服务器在境外的HRM/CRM。这种情形下,在越南的公司仍是须遵守越南法律的义务主体——不能以“全球政策”替代国内规定的档案。
- 多语言配合:同意表格、告知数据主体的内容和内部政策通常需要双语版本,以兼顾越南法律和集团流程。FLAT律师事务所以越南语、中文和英语工作——另见外国在越投资和公司法律。
违反的风险与制裁
- 5000万至1亿越盾罚款(330/2026/NĐ-CP号议定),针对以下行为:转移方与接收方之间没有约束责任的合同/移交文书;未保障数据主体对跨境转移目的的同意或未通知数据主体;未采取适当安全措施或没有转移后的安全保障方案;妨碍检查;在被要求停止后继续转移;发现违规或数据泄露丢失事件时未通知并要求接收方停止处理。
- 按营业收入罚款,针对未编制影响评估档案即跨境转移数据、隐瞒或谎报数据流导致个人数据泄露丢失,或在被要求停止后继续转移的行为,按在越南市场上一财年营业收入的:1%至2%(泄露丢失1万至10万名越南公民数据主体的);2%至3%(10万至100万名主体的);3%至5%(100万名主体及以上,或损害国防、国家安全的)。
- 最高:违反个人数据跨境转移规定的组织,处上一年营业收入的5%(91/2025/QH15号法律第8条第6款)。
- 除罚款外:视违规性质、程度,还可适用附加处罚和责令整改;造成损害的须依法赔偿。
罚款按营业收入比例计算,从一开始就合规的成本永远低于违规后整改的成本——对数据量大的企业尤其如此。
截至2026年9月的法律更新
91/2025/QH15号《个人数据保护法》自2026年1月1日起生效,是越南第一部全面调整个人数据保护的法律。
356/2025/NĐ-CP号议定(2025年12月31日颁布,自2026年1月1日起生效)详细规定并指导实施该法,完全取代13/2023/NĐ-CP号议定。重要新点:行政手续用10个表格标准化(其中第09号表格为数据跨境转移影响评估报告);对云计算、人工智能、区块链的专门规定;对数据处理服务经营的条件更严格。
330/2026/NĐ-CP号议定规定网络安全和个人数据保护领域的行政处罚,自2026年8月19日起生效——首次明确具体制裁,包括对数据跨境转移违规按营业收入最高5%的罚款。
曾按13/2023/NĐ-CP号议定框架编制过档案的企业,应全部重新审查以确保符合91/2025号法律和356/2025号议定——很多表格和要求已变化。本页内容须对照办理时的有效文本。
为什么选择FLAT律师事务所?
数据跨境转移合规不是“填个表格了事”——而是一整套体系,包括数据流盘点、同意机制、约束合同、风险评估和日常运行的内部政策。FLAT律师事务所按这个思路切入:我们先审查企业的实际运营,再设计合适的档案和文书——而不是给所有客户套同一套模板。凭为FDI企业和跨国集团提供咨询的经验,我们懂得调和集团全球政策与越南法律强制要求。另见公司法律。
常见问题
公司用Google Workspace / Microsoft 365 / AWS算数据出境吗?
算。这属于“使用越南领土外的平台处理在越南收集的个人数据”(91/2025/QH15号法律第20条第1款c点),须全面合规:数据主体的同意、约束责任文书、编制影响评估档案并报送公安部所属专门机关——除非属于第20条第6款四类豁免情形之一。
母公司要求把人事数据发到境外总部,怎么办?
这是“在越南的组织向境外组织转移数据”的情形。企业需要:(1)保障劳动者对数据跨境转移目的的同意,并明确告知接收组织、处理目的;(2)签署集团内部数据转移协议,载明母公司的数据保护责任;(3)编制个人数据跨境转移影响评估档案;(4)在首次转移之日起60天内向公安部所属专门机关报送档案。注意:“在云上存储劳动者数据”的豁免只适用于存储——如果母公司还处理数据(评估、分析等),须逐宗重新评估。
数据跨境转移影响评估档案包括什么?
按356/2025/NĐ-CP号议定第18条第2款,档案含三个组成部分:(1)按该议定附录第09号表格的影响评估报告;(2)体现转移方与接收方之间约束、责任的数据转移合同或移交文书复印件;(3)个人数据保护相关的政策、流程、规定、表格和文件。
向公安部报送档案的期限是多久?
转移方在首次转移数据之日起60天内,向公安部所属个人数据保护专门机关报送1份正本。档案有变化时须更新,并随时备查供检查、评估。
哪些情形免于编制影响评估档案?
91/2025/QH15号法律第20条第6款免除四类情形:(1)有权限的国家机关转移数据;(2)组织在云计算服务上存储本组织劳动者的数据;(3)数据主体自行转移本人的数据;(4)政府规定的其他情形。免于编制档案不等于免于其他数据保护义务。
违反数据出境规定罚多少?
按330/2026/NĐ-CP号议定(自2026年8月19日起生效):对没有约束责任的书面文件、未保障数据主体同意或未通知数据主体、未采取安全措施等行为,罚款5000万至1亿越盾。对未编制影响评估档案转移数据、谎报数据流导致个人数据泄露丢失,或在被要求停止后继续转移的:按在越南市场上一财年营业收入的1%至5%罚款,视影响规模而定,最高为上一年营业收入的5%。
劳动者/客户的同意须如何体现?
按91/2025/QH15号法律第9条,同意须针对每个目的明确、具体,可打印、可复制为书面形式——包括电子形式或可验证的格式。沉默或不回应不视为同意。法律还规定某些情形无需同意即可处理数据(紧急情况、履行法定义务等)——每宗具体情形须与律师核对。
有用链接
以下情形应与律师沟通:
- 企业正在使用Google Workspace、Microsoft 365、AWS或服务器在境外的系统,但从未编制过影响评估档案。
- 母公司/集团要求把人事或客户数据转移到境外。
- 企业聘请外国合作伙伴处理数据(外包、分析、客户服务等)。
- 与境外接收方没有约束数据保护责任的书面文件。
- 已按13/2023/NĐ-CP号议定框架编制过档案,需按91/2025号法律和356/2025号议定重新审查。
- 想建立内部个人数据保护政策和数据泄露丢失事件应急流程。
与FLAT律师事务所的律师沟通
请发送正在使用的系统清单和现有的数据转移流——我们将盘点、评估合规差距,并按新规定编制完整档案。
发送法律咨询需求办理时间可能随档案、数据流规模、有权机关和提交时间而变化。网站内容仅供一般信息参考,不能替代针对具体案件的法律意见。
法律法规、国家机关职权和行政手续可能随时间、地区和具体档案而变化。贵方在作出决定或进行交易前应咨询律师意见。