为企业提供的个人信息法律服务
个人信息处理影响评估
自2026年1月1日起,2025年《个人信息保护法》(第91/2025/QH15号)正式生效,取代第13/2023/ND-CP号议定的法律框架。根据该法第21条,个人信息控制者必须编制个人信息处理影响评估档案(DPIA),并在首次处理数据之日起60天内向个人信息保护专责机关提交一份正本。这不是走形式:档案必须真实反映企业的数据流,严肃评估风险并提出具体的补救措施——否则,档案将被要求完善,企业将面临高威慑力度的处罚。FLAT律师事务所协助企业按正确格式(第356/2025/ND-CP号议定附表10)、按期、按实际运营编制DPIA档案。

个人信息处理影响评估:服务对象是谁?
- 大规模收集和分析用户数据的科技公司、SaaS、数字平台。
- 处理客户敏感数据的保险公司、银行、信贷机构、消费金融公司。
- 处理健康数据——典型敏感数据(另见医疗卫生领域法律)的医院、诊所、医疗机构。
- 有会员计划、基于行为营销的零售、电子商务企业。
- 在集团全球平台上运营人事系统、客户数据的FDI企业。
- 使用AI摄像头、生物识别(指纹、人脸)考勤、门禁的企业。
- 已按第13/2023/ND-CP号议定编制档案、需要按第356/2025/ND-CP号议定新格式审查更新的企业。
客户常见的法律问题
最常见的错误是把影响评估档案当作”填完就行”的表格。实际上,个人信息保护专责机关负责评估档案,不完整、不合规的将被要求完善。一份从通用模板复制的档案——不反映企业收集的数据类型、不指明谁是控制者谁是处理者、不实质评估风险——几乎肯定被退回,企业在60天期限继续流逝的同时浪费时间返工。
第二个混淆是把个人信息处理影响评估(DPIA)档案等同于个人信息出境影响评估档案。根据第91/2025/QH15号法律,这是两份独立的档案(分别为第356/2025/ND-CP号议定附表10和附表09):向境外传输数据的企业——例如存储在越南境外服务器或同步至母公司系统——可能需要同时编制两份。
第三类是认为自己完全豁免的小企业。法律对小企业、初创企业和微型企业有专门政策(第38条),但这些政策不适用于经营个人信息处理服务、直接处理敏感个人信息,或处理大量主体数据的企业。以大规模处理用户数据的科技初创企业,仍属于必须编制档案的范围。
哪些企业必须编制影响评估档案?
2025年《个人信息保护法》第21条规定:个人信息控制者、控制兼处理者有义务编制、留存个人信息处理影响评估档案,并自首次处理个人信息之日起60天内向个人信息保护专责机关提交01份正本。个人信息处理者按与控制者的约定编制和留存档案。
- 适用范围广:该义务适用于所有个人信息控制者,不限行业和处理规模——这与第13/2023/ND-CP号议定时期”只有大企业才要做”的理解有本质区别。
- 编制一次,变更时更新:影响评估在整个经营期间进行01次,已提交内容发生变化时更新、补充(第21、22条)。
- 有权国家机关无需执行关于个人信息处理影响评估的规定(第21条第6款)。
- 小企业、初创企业:在法律生效之日起05年内可选择执行或不执行——但经营个人信息处理服务、直接处理敏感个人信息或处理大量主体个人信息的除外(第38条第2款)。
- 个体工商户、微型企业:无需执行——上述类似例外情形除外(第38条第3款)。
确定企业属于必须编制、可选择还是豁免——尤其处理敏感数据或大规模数据的企业——需对照文本和企业实际情况直接判断。另见数据、科技与合规。
影响评估档案包括哪些内容?
政府在第356/2025/ND-CP号议定中详细规定了影响评估档案的组成、条件、顺序和程序(个人信息处理影响评估档案按附表10)。结构上,一份合规档案通常包括三大内容板块:
- 数据处理活动描述:收集的个人信息类型(基础数据、敏感数据);处理目的;收集、存储、使用、共享、删除数据的方式;参与方(控制者、处理者、接收数据的第三方);存储期限和处理地域范围。
- 风险评估:识别处理活动对数据主体权利和合法利益产生的风险——泄露、未授权访问、超目的使用、服务商风险;评估每项风险的严重程度和发生可能性。
- 补救和缓解措施:技术措施(加密、访问权限、系统日志)和管理措施(内部政策、与处理者的数据处理合同、人员培训、事件应急流程),与每项已识别风险对应。
档案的详细组成按第356/2025/ND-CP号议定的附表和指引执行。具体内容须基于每家企业的实际数据流构建——不应复制通用模板。
档案编制分步流程
- 审查实际数据流:绘制数据地图(data mapping)——企业收集哪些类型数据、从哪些来源、在哪里存储、谁可访问、与哪些第三方共享、保存多久。这是决定整个档案质量的基础步骤。
- 确定法律角色:区分每项活动中个人信息控制者、处理者、控制兼处理者——对IT服务外包、使用云平台或属于跨国集团的企业尤为重要。
- 风险评估:针对每项处理活动,识别对数据主体的风险并评估风险等级。
- 制定补救措施:提出相应的技术和管理措施,明确责任人和实施路线图。
- 按格式编制档案:汇总成第356/2025/ND-CP号议定附表10的个人信息处理影响评估档案。
- 提交并跟踪:自首次处理个人信息之日起60天内向个人信息保护专责机关提交01份正本;跟踪评估结果,被要求时完善档案。
- 维护和更新:已提交内容发生变化时更新、补充档案——例如上线新系统、更换数据处理服务商、扩大处理目的。
FLAT律师事务所提供哪些服务?
- 评估企业是否属于必须编制档案的范围——包括审查豁免条件、依据第91/2025/QH15号法律第38条的小企业、初创企业选择适用。
- 审查数据流和法律角色划分:确定每项处理活动中的控制者、处理者,包括与服务商及母公司/子公司的关系。
- 按第356/2025/ND-CP号议定的正确格式起草影响评估档案,风险评估内容和补救措施按实际运营专门构建——不使用复制的通用模板。
- 审查与处理者的数据处理合同、协议,以及与供应商的保密条款,确保与档案内容一致。
- 代表客户与专责机关对接:准备提交材料,跟踪评估结果,被要求时完善档案。
- 建立档案定期更新流程及变更时更新——帮助企业持续合规,而非做一次就遗忘。
- 对向境外传输数据的企业:同步评估编制跨境个人信息传输影响评估档案(附表09)的义务——另见文章个人信息处理影响评估档案。
客户应准备的材料
- 正在收集、存储个人信息的系统、应用清单(CRM、HRM、网站、手机应用……)。
- 现行隐私政策、个人信息处理通知(如有)。
- 与IT服务商、云服务、数据处理外包单位的合同。
- 与劳动者数据相关的人事政策;监控摄像头、生物识别考勤规定(如有)。
- 数据/IT部门组织架构图;个人信息保护负责人信息(如已指定)。
- 已按第13/2023/ND-CP号议定编制的影响评估档案(如有),用于审查更新。
- 给FLAT律师事务所的授权书(我们提供范本)。
预计时间与费用
法定期限:档案必须自首次处理个人信息之日起60天内提交给个人信息保护专责机关。对2026年1月1日(法律生效日)前已运营的企业,期限起算点须按过渡规定审慎确定——企业应与律师沟通,避免算错期限。
服务实施时间取决于数据流复杂程度:只有几个简单系统的企业可在数周内完成;有多系统、多处理者、跨境数据的集团需要更长的审查时间。服务费在确定范围后具体报价——请联系我们获取报价。
导致档案被要求完善的常见错误
- 复制通用模板:档案不反映企业的实际数据类型、系统和流程——专责机关评估时最先发现的错误。
- 处理活动描述粗糙:缺少数据流图,未指明数据经过哪些方、在哪里存储、保存多久。
- 风险评估走形式:罗列泛泛的风险,不分析等级,不与企业的具体处理活动挂钩。
- 补救措施不对等:写泛泛的措施(”加强安全”),而非有责任人、有实施路线图的具体技术和管理措施。
- 做完就遗忘:上线新系统、更换服务商、扩大处理目的时不更新档案——而法律要求发生变化时更新、补充。
- 混淆两类档案:只做了DPIA,实际向境外传输数据的企业却遗漏了跨境个人信息传输影响评估档案。
个人信息出境注意事项
许多FDI企业和科技公司既在越南处理数据,又向境外传输数据——例如将人事数据同步至母公司系统、存储在越南境外的服务器,或使用国际云平台。这种情形下,除个人信息处理影响评估档案(附表10)外,企业还须按第91/2025/QH15号法律和第356/2025/ND-CP号议定编制跨境个人信息传输影响评估档案(附表09)。
法律也规定了无需进行跨境传输影响评估的情形——例如有权国家机关的数据传输,或劳动者自行在云计算服务上存储数据。确定企业是否属于例外情形,需逐个具体情形仔细对照。这是FLAT律师事务所将发展为独立服务页面的内容——联系我们获取针对您情况的咨询。
未编制或档案不合规的风险
- 行政处罚按现行规定执行:2025年《个人信息保护法》构建了高威慑力度的处罚框架,对部分严重违法行为的罚款可达上一年度总收入的5%。每种行为(未编制、未提交、未更新)的具体罚款按处理时的个人信息保护行政处罚规定执行。
- 档案被要求完善拉长合规时间,而法定义务继续产生——尤其在企业融资、并购或扩张、被合作方要求证明合规时风险突出。
- 发生事件时的风险:发生个人信息泄露、丢失时,没有有效的影响评估档案,企业难以证明已采取充分保护措施——直接影响赔偿责任和声誉。
截至2026年9月的法律更新
2025年《个人信息保护法》(第91/2025/QH15号)于2025年6月26日经国会通过,自2026年1月1日起施行(第38条)。该法取代第13/2023/ND-CP号议定的个人信息保护法律框架,有多处新变化:第21条的影响评估义务、第38条对小企业/初创企业/微型企业的专门政策,以及高威慑力度的处罚框架。
第356/2025/ND-CP号议定细化《个人信息保护法》若干条款和实施措施,包括个人信息处理影响评估档案附表(附表10)和跨境个人信息传输影响评估档案附表(附表09),以及小企业适用指引(第41条)。
过渡规定(第91/2025/QH15号法律第39条):法律生效前按第13/2023/ND-CP号议定正在进行的个人信息处理活动可继续;已按第13/2023/ND-CP号议定编制影响评估档案的企业,应按新法和第356/2025/ND-CP号议定的新附表和新程序审查更新档案。
上述文件全文可在政府法律法规文件系统查询。本页内容需与实施时现行有效的文本对照。
为什么选择FLAT律师事务所?
影响评估档案只有真实讲述您的企业——正确的数据、正确的系统、正确的风险——才有价值。FLAT律师事务所不出售现成的档案模板:我们从审查实际数据流开始,与企业的技术和法务团队共同识别风险,再按第356/2025/ND-CP号议定的正确格式起草档案。这种做法既帮助档案通过专责机关的评估,又真正可作为内部风险管理工具。团队以越南语、中文和英语工作——适合需要向越南监管机关解释集团全球数据政策的FDI企业。另见数据、科技与合规。
常见问题
个人信息处理影响评估(DPIA)是什么?
这是个人信息控制者编制的档案,描述自身的数据处理活动,评估对数据主体权利和合法利益的风险,并提出补救和缓解措施。档案按第356/2025/ND-CP号议定的格式(附表10)编制,向个人信息保护专责机关提交一份正本。
哪些企业必须编制影响评估档案?
根据2025年《个人信息保护法》第21条,个人信息控制者、控制兼处理者必须编制档案。法律对小企业、初创企业(05年内可选择执行或不执行)、微型企业和个体工商户(无需执行)有专门政策——但经营个人信息处理服务、直接处理敏感个人信息或处理大量主体个人信息的除外。有权国家机关无需执行。
编制和提交档案的期限是何时?
自首次处理个人信息之日起60天内。对2026年1月1日前已运营的企业,期限起算点须按过渡规定审慎确定——请与律师沟通,避免算错期限。
档案编制一次还是按每项处理活动编制?
影响评估在个人信息控制者的整个经营期间进行01次,已提交内容发生变化时更新、补充——例如上线新系统、更换数据处理服务商或扩大处理目的(第91/2025/QH15号法律第21、22条)。
已按第13/2023/ND-CP号议定编制档案的企业需要重做吗?
根据第91/2025/QH15号法律的过渡规定,按第13/2023/ND-CP号议定正在进行的处理活动可继续。但企业应按新法和第356/2025/ND-CP号议定的新附表和新程序审查更新已编制的档案,因为档案组成和评估要求已显著变化。FLAT律师事务所支持旧档案与新法律框架的差距审查。
DPIA与个人信息出境影响评估有何区别?
这是两份独立的档案:个人信息处理影响评估档案(附表10)适用于一般数据处理活动;跨境个人信息传输影响评估档案(附表09)适用于企业向越南境外传输数据的情形。既处理数据又向境外传输数据的企业可能需要同时编制两份档案。
未编制影响评估档案如何处理?
企业可能被按现行规定处以行政处罚;2025年《个人信息保护法》构建了高威慑力度的处罚框架。除罚款外,不合规的档案还使企业在发生数据泄露、丢失时难以证明已采取充分保护措施。每种行为的具体罚款取决于处理时的处罚规定——请与律师沟通获取准确评估。
有用链接
如果您遇到以下情况,建议与律师沟通:
- 企业正在处理个人信息,但未按第91/2025/QH15号法律编制影响评估档案。
- 未确定企业属于必须编制、可选择还是豁免(该法第38条)。
- 已按第13/2023/ND-CP号议定编制档案,需要按第356/2025/ND-CP号议定新格式审查更新。
- 企业处理敏感数据(健康、生物识别、金融)或大规模数据。
- 有个人信息出境——需要同步评估跨境数据传输档案义务。
- 准备融资、并购或扩张,需要向合作方证明个人信息保护合规。
与FLAT律师事务所的律师沟通
请描述企业当前的个人信息处理活动——我们将评估编制义务,审查合规差距,按正确格式、按期起草影响评估档案。
提交法律咨询需求办理时间可能因案件、数据范围、主管机关和实施时间而异。本网站内容仅供一般信息参考,不能替代针对具体案件的法律意见。
法律法规、国家机关管辖权和行政程序可能随时间、领域和具体案件而变化。作出决定或进行交易前,请咨询律师意见。