自2026年1月1日起,《个人数据保护法》第91/2025/QH15号生效,为越南境内一切个人数据处理活动建立统一法律框架。同时,实施细则第356/2025/ND-CP号议定也生效,替代第13/2023/ND-CP号议定。对企业、尤其是FDI企业,该法规定了同意、影响评估、违规通报等具体义务,视行为处以最高5%营业收入或30亿越盾的处罚。
新法律框架:91/2025号法律与356/2025号议定
国会于2025年6月26日通过第91/2025/QH15号法律;法律自2026年1月1日起生效(第38条)。政府于2025年12月31日颁布第356/2025/ND-CP号议定,细化若干条款,自2026年1月1日起生效,替代第13/2023/ND-CP号议定。值得注意的是,91/2025号法律在法律文本中直接规定了以往只在议定中的许多内容:最高罚款(第8条)、同意生效条件(第9条)、影响评估档案(第21、22条)、72小时违规通报(第23条),以及劳动、医疗、金融—银行、广告、数字平台等领域的特殊规定(第24至32条)。
适用对象:哪些企业受调整
按第1条,调整范围覆盖越南领土上的个人数据保护活动,适用于越南机关、组织、个人;在越南的外国组织、个人;以及直接参与或涉及处理越南公民个人数据活动的外国组织、个人。对FDI企业,境外母公司或服务器设在越南境外的云服务提供商,在处理越南境内个人的数据时都可能落入调整范围。
法律区分企业须自我认定的三种角色:个人数据控制方(决定处理目的和手段)、个人数据处理方(按合同依控制方要求处理)、个人数据控制兼处理方(既决定又直接处理),以及第三方概念(第2条)。
企业须区分的基础概念
第2条给出12个定义。个人数据是确定或帮助确定特定个人的数字形式数据或其他形式信息,包括基本个人数据和敏感个人数据;去标识化后的数据不再是个人数据。个人数据处理定义很宽:一切影响数据的活动,如收集、分析、加密、编辑、删除、销毁、去标识化、提供、公开、转移。区分基本和敏感是关键点,因为保护程度不同:基本数据反映交易中常见的人身、履历因素;敏感数据与隐私权相连,被侵犯时直接影响合法权益。具体目录由政府在第356/2025/ND-CP号议定第3条和第4条颁布。
企业须遵守的个人数据保护原则
第3条规定六项个人数据保护原则。对企业运营影响最直接的三项:仅在具体、明确的范围和目的内收集、处理数据;保证准确性,必要时修正、更新,且仅在与处理目的相符的期限内存储;实施配套的制度、技术、人员措施保护数据。实践中,违规常在组织处理方式上:过度收集、无限期保留、缺少更新流程。
数据主体的权利与企业的回应义务
第4条列举数据主体的权利:知悉处理活动;同意、不同意和撤回同意;查看、修正;要求提供、删除、限制处理;反对处理;投诉、举报、起诉和要求赔偿损失。第4条第5款要求控制方和控制兼处理方在法定期限内及时执行要求——第356/2025号议定第5条具体化:收到有效要求后2个工作日内回应;撤回同意、限制、反对处理在15天内(如需处理方、第三方配合则20天);查看、修正、提供数据在10天内(涉及处理方、第三方则15天);删除数据在20天内(涉及处理方、第三方则30天)。复杂情形可延长一次相应期限,须通知理由并证明必要性、合理性。
数据主体的同意及无需同意的情形
第9条规定同意生效条件:基于自愿,主体清楚知晓数据类型、处理目的、数据控制方及自身权利义务。同意以明确、具体、可打印复制的方式表示——包括电子形式。第9条第4款四项原则:按目的逐项同意;不得附带强制同意其他目的的条件;效力持续至主体变更;沉默或不回应不视为同意。第19条列举无需同意的情形:紧急情况下保护生命、健康;处理紧急状态、预防犯罪;服务国家机关活动;履行主体与相关机关、组织、个人的协议;法律规定的其他情形。按第19条处理的企业仍须建立监督机制:处理流程、适当的保护措施、定期风险评估、定期检查、接收反馈。
个人数据处理影响评估义务
第21条要求控制方和控制兼处理方建立、保存个人数据处理影响评估档案,在首次处理数据之日起60天内向主管机关报送1份正本;处理方按与控制方的约定建立、保存。评估在整个运营期间进行1次(第21条第2款),按第22条更新:有变更时每6个月定期更新,或在重组、终止、解散、破产时立即更新;更换数据保护服务提供机构时;或新增、变更经营行业时。法律生效前已运营的企业须最迟24个月内完成档案,即不晚于2027年12月31日(第39条第1款)。详细指引见影响评估档案文章。
个人数据跨境传输
第20条调整三种情形:将存储在越南的数据转移到越南领土外的系统;在越南的组织、个人向境外组织、个人转移数据;使用越南领土外的平台处理在越南收集的数据——如外国提供商的云服务、CRM、人力资源管理软件。跨境数据转移方须建立个人数据跨境转移影响评估档案,在首次转移之日起60天内向主管机关报送1份正本。主管机关可定期检查(每年不超过1次)或突击检查,发现数据被转移用于可能危害国防、国家安全的活动时,要求停止转移。以下情形无需评估:有权国家机关的数据转移;员工数据存储在云计算上;主体自行转移自己的数据。深入分析见个人数据跨境传输文章。
违规通报与数据事件应急
第23条规定通报义务:发现可能危害国防、国家安全、社会秩序安全,或侵犯数据主体生命、健康、名誉、人格、财产的个人数据保护违规时,控制方、控制兼处理方、第三方须在发现后最迟72小时内通知主管机关;处理方发现违规须及时通知控制方;控制方须制作确认笔录、配合处理;相关方有责任制止违规、补救后果。72小时自发现时起算,企业须有依据地记录该时点(系统日志、内部笔录)。完整应急流程见数据违规事件应急文章。
处罚与企业合规路线图
第8条规定三档最高罚款:买卖个人数据——最高为违规所得的10倍(第3款),同时是第7条第6款的禁止行为;违反数据跨境转移规定的组织——最高为上一年度营业收入的5%(第4款);其他违规——最高30亿越盾(第5款);个人为组织标准的一半(第6款)。除行政处罚外,还可被追究刑事责任和赔偿损失。建议合规路线图:(1) 按第356/2025号议定第3、4条盘点、分类数据;(2) 确定各数据流中的角色;(3) 按第9、10条规范同意机制——见同意管理文章;(4) 60天内建立、报送影响评估档案;(5) 审查跨境数据流,建立相应档案;(6) 按第33条指定数据保护人员或聘请服务机构;(7) 建立满足02/10/15/20天时限的主体要求处理流程;(8) 建立保障72小时通报的应急预案。FLAT律所协助FDI企业按91/2025号法律和第356/2025号议定落实上述内容。
常见问题
91/2025号《个人数据保护法》何时生效、替代哪些文件?
第91/2025/QH15号法律于2025年6月26日通过,自2026年1月1日起生效(第38条)。第356/2025/ND-CP号议定为实施细则,于2025年12月31日颁布,自2026年1月1日起生效,替代第13/2023/ND-CP号议定。法律生效前按第13/2023号议定建立的同意协议和影响评估档案按第39条继续使用。
境外母公司须遵守91/2025号法律吗?
可能。第1条适用于直接参与或涉及处理越南公民个人数据活动的外国组织、个人。母公司或集团服务提供商处理越南境内个人的数据即落入调整范围,不论在越南有无法定实体。
小企业须建立影响评估档案吗?
按第38条第2款,小企业和初创企业可选择在法律生效后5年内执行或不执行第21、22条和第33条第2款——从事数据处理服务、直接处理敏感数据或处理大量主体数据的除外。个体户、超小企业同样豁免(第38条第3款)。
违反数据跨境转移规定的最高罚款是多少?
按第8条第4款,违规组织最高处上一年度营业收入的5%。个人实施同一行为,最高为组织标准的一半。
企业发现数据泄露须在72小时内做什么?
按第23条,发现可能危害国防、国家安全、社会秩序安全,或侵犯数据主体生命、健康、名誉、人格、财产的违规时,控制方、控制兼处理方、第三方须在发现后最迟72小时内通知主管机关;同时制作笔录、制止违规、补救后果并配合处理。
