数据、科技与合规

越南个人数据跨境传输

越南个人数据跨境传输

对FDI企业,个人数据很少只在越南境内:集团人力资源系统、外国提供商的云服务、区域客户服务中心——都是跨境数据流。《个人数据保护法》第91/2025/QH15号(2026年1月1日生效)以第20条专门调整该活动,规定建立影响评估档案的义务和个人数据保护主管机关的检查、停止转移机制。违反数据跨境转移规定的,处该法最高的行政罚款——对组织最高为上一年度营业收入的5%(第8条第4款)。

哪些情形属于个人数据跨境传输

第20条第1款列举构成个人数据跨境传输的三种情形。第一,将存储在越南的数据转移到越南领土外的存储系统——如将客户数据备份到集团数据中心。第二,在越南的组织、个人向境外组织、个人转移数据——如向母公司发送人员名单或向合作伙伴共享客户数据。第三,在越南或境外的机关、组织、个人使用越南领土外的平台处理在越南收集的个人数据。

第三种情形范围很宽、最易被忽略:使用CRM软件、分析工具、招聘平台或邮件——若提供商服务器设在越南境外——都可能构成跨境数据传输,即使企业没有”主动发送”数据。审查时须列出全部技术提供商并确定各提供商的服务器位置。

按第356/2025号议定的跨境传输条件

91/2025号法律在第20条设框架;第356/2025/ND-CP号议定在第18条细化,条件比第13/2023号议定更严。据此,向境外转移数据的企业必须建立个人数据跨境转移影响评估档案并通知公安部(按第33条,主管机关属公安部)。特别地,企业须有与境外数据接收方约束法律责任的书面协议,其中接收方承诺保护越南数据主体的合法权益。

个人数据跨境转移影响评估档案

第20条第2款要求跨境数据转移方建立个人数据跨境转移影响评估档案,在首次转移之日起60天内向主管机关报送1份正本。该档案在整个运营期间进行1次(第20条第3款),并按第22条更新——有变更时每6个月定期更新,或在重组、更换提供商、相关经营行业等事件时即时更新。

档案内容须明确:转移哪些数据流、接收方是谁、在哪个国家、转移目的、数据类型(敏感数据须单独识别)、境外传输和存储时的保护措施、接收方违反承诺时的处理机制。政府细化档案组成、条件、程序(第20条第7款)。另见个人数据处理影响评估档案指引以区分两种档案。

无需进行影响评估的情形

第20条第6款列举无需进行跨境数据转移影响评估的情形。第一,有权国家机关的数据转移。第二,机关、组织将其所属劳动者的个人数据存储在云计算服务上——对使用云人力资源软件的企业有重大实际意义的例外。第三,数据主体自行跨境转移自己的数据。第四,政府规定的其他情形。

该例外须正确理解范围:仅免除该存储活动的影响评估档案义务,不免除其他数据保护义务——企业仍须遵守第25条(只收集必要数据;合同终止时删除数据,另有约定或法律另有规定的除外)。若同一云系统还存储客户数据或超出员工数据范围的敏感数据,该部分数据不在例外内。

检查与要求停止转移的权利

第20条第4款赋予主管机关每年不超过1次的定期检查权,或在发现违规、发生数据泄露丢失事件时的突击检查权。第20条第5款规定,主管机关在发现数据被转移用于可能危害国防、国家安全的活动时,决定要求停止转移数据。

若流向集团系统的数据流被要求停止,企业可能须暂时用越南独立系统运营。因此,高度依赖跨境系统的企业应建立技术应急预案——如被要求停止转移时,将越南数据流分离独立运营。将此纳入总体风险治理计划,及《个人数据保护法》总体合规框架。

处罚:最高为上一年度营业收入的5%

第8条第4款规定,违反个人数据跨境转移规定的组织,最高罚款为上一年度营业收入的5%。没有上一年度营业收入,或按收入计算的罚款低于第8条第5款30亿越盾最高额的,适用30亿越盾。这是该法唯一的按收入比例罚款——对年收入数万亿越盾的企业,5%可达数百上千亿越盾——远超其他违规30亿越盾的固定罚款。

政府规定”上一年度营业收入”的计算方法和违规所得的确定方法(第8条第7款)。该处罚适用于违反数据跨境转移规定——包括未建立影响评估档案、未通知、在被要求停止后仍转移数据。按收入罚款的风险使该领域的合规成为直接的财务风险治理措施。

对FDI企业的实际影响

FDI企业三类常见活动受直接影响。第一,集团系统:人员数据、报告、客户数据同步到服务器设在总部或区域数据中心的ERP、HRM。第二,云和外包软件:全球提供商的邮件、存储、CRM、分析工具。第三,跨境外包:客户服务、数据处理设在其他国家。

对每类须回答三个问题:转移哪些数据(按第356/2025号议定第3、4条分类)、转移给谁、在哪里(接收方、国家)、现有约束责任文件是否满足第356/2025号议定第18条。许多FDI企业多年来运营这些数据流却从未按第13/2023号议定建立档案;在91/2025号法律2026年1月1日生效、按收入罚款下,维持现状是不可接受的风险。

与境外数据接收方建立书面协议

与境外接收方约束责任的书面协议是第356/2025号议定的强制条件,也是接收方发生事件时保护企业的工具。合格文件应包括:数据类型和转移目的;承诺仅按目的处理;对等的安全措施;发现事件时及时通知;违反时赔偿;合作终止时删除/销毁数据。

对集团内部数据流,应与集团法务合作发布/修订集团内部数据转移协议,补充越南法律要求的内容——全球隐私政策通常按GDPR起草,未必涵盖第20条和第356/2025号议定第18条的特殊要求。对服务提供商,这些内容应纳入主合同附带的数据处理附录(DPA)。

从第13/2023号议定的过渡规定

按第39条第2款,按第13/2023号议定建立、且在法律生效前已被主管机关接收的数据出境影响评估档案继续使用,无需重建;之后按新法更新。已有第13/2023号议定档案的企业应审查、补充新内容——尤其与境外接收方约束责任的书面协议,该要求在第356/2025号议定中收紧。

合规路线图与FLAT的支持

建议合规路线图:(1) 盘点全部跨境数据流,包括经服务器设在越南境外的平台、软件的”隐性”流;(2) 分类数据,确定按第20条第6款豁免的流;(3) 规范与境外接收方约束责任的书面协议;(4) 60天内建立、报送跨境数据转移影响评估档案;(5) 建立更换提供商、系统、数据流时的档案更新流程;(6) 建立被要求停止转移时的技术应急预案。另见个人数据出境专题文章。FLAT律所协助FDI企业审查跨境数据流、起草档案、规范与境外接收方的协议,按91/2025号法律和第356/2025号议定执行。

常见问题

使用外国提供商的软件(服务器在境外)属于跨境数据传输吗?

可能。第20条第1款列举三种情形,包括使用越南领土外的平台处理在越南收集的个人数据。若CRM、HRM、邮件或分析工具的服务器设在越南境外,该活动可能构成跨境数据传输并产生建立档案义务——第20条第6款豁免情形除外。

员工数据存储在云服务上须建立跨境转移影响评估档案吗?

在例外范围内不。按第20条第6款,将劳动者的个人数据存储在云计算服务上免除影响评估义务。但例外仅免除该存储活动建立档案的义务;企业仍须按法律第25条履行其他劳动者数据保护义务。

与境外数据接收方的书面协议须包含什么内容?

按第356/2025/ND-CP号议定第18条,须有与境外接收方约束法律责任的书面协议,其中接收方承诺保护越南数据主体的合法权益。文件应明确数据类型、转移目的、保密义务、事件通知、赔偿责任、争议解决机制和合作终止时删除/销毁数据。

哪个机关有权要求企业停止向境外转移数据?

主管机关(按第33条属公安部)在发现数据被转移用于可能危害国防、国家安全的活动时,决定要求停止跨境数据转移(第20条第5款)。该机关还每年定期检查不超过1次,或在发现违规、发生数据泄露丢失事件时突击检查(第20条第4款)。

已有第13/2023号议定的数据转移影响评估档案须重建吗?

若档案在91/2025号法律生效(2026年1月1日)前已被主管机关接收则无需重建——按第39条第2款继续使用。但之后按新法更新档案;企业应审查补充第356/2025号议定收紧的要求,尤其与境外接收方的书面协议。