没有系统能绝对免于数据事件——关键是企业在最初几小时如何反应。《个人数据保护法》第91/2025/QH15号(2026年1月1日生效)以第23条专门规定违规通报义务,时限严格:发现可能造成严重损害的违规行为后最迟72小时。本文介绍法律框架和企业实务中的数据事件应急流程。
按91/2025号法律,什么是个人数据违规事件
第23条调整”违反个人数据保护规定”——比通常理解的”数据泄露”范围更宽。按第23条第1款,发现可能造成损害国防、国家安全、社会秩序安全,或侵犯数据主体生命、健康、名誉、人格、财产的违规行为时,通报义务即产生。范围包括:网络攻击窃取数据库;员工越权访问、复制;配置错误导致数据公开;存储设备丢失;提供商泄露数据。
“可能造成损害”门槛是关键:法律不要求实际损害已发生才产生通报义务。不能自行认定”尚无损害、无需报告”。实践中应审慎评估——若不能排除造成损害的可能,就通报——并以内部文件记录。
72小时通报义务:谁须报、报给谁
第23条第1款将通报义务放在三个主体:个人数据控制方、个人数据控制兼处理方和第三方——发现上述范围的违规时,须向主管机关(公安部,第33条)通报,最迟为发现后72小时。处理方(如云提供商、外包单位)发现违规须及时通知控制方——合同应规定具体时限(如24小时),以便控制方有足够时间履行72小时义务。
72小时自发现时起算,而非事件发生时——一次攻击可能在被发现前已发生数周。因此,须以客观依据记录发现时点:系统告警日志、内部事件报告邮件、紧急会议笔录。这是职能机关评估合规时首先检查的点;没有发现时点的依据,企业很难在被认定迟报时自证。
制作确认笔录并与主管机关配合
第23条第2款要求控制方、控制兼处理方制作关于发生违规行为的确认笔录,并与主管机关配合处理。笔录记录事件性质、受影响数据范围、发现时点和已采取措施——是职能机关核对、企业证明已履行义务的依据。
第23条第4款更广泛地分配责任:主管机关接收通报、处理违规;控制方、控制兼处理方、第三方及相关方有责任制止违规行为、补救后果并与主管机关配合。实践中的”配合”包括:提供信息、系统日志协助调查,执行防止事件扩散的技术要求,报告补救进展。企业应在内部流程中指定配合对接人——通常是法务和信息技术。
数据主体和其他组织发送通报的情形
除控制方的义务外,第23条第3款规定机关、组织、个人在以下情形向主管机关通报:发现违规;数据被用于错误目的、不符合与数据主体的约定;未保障或未正确执行数据主体的权利;法律规定的其他情形。这是数据主体本人——或任何发现违规者——向主管机关报告的渠道。
后果:事件已影响数据主体时,企业不能指望”内部悄悄处理”,因为主体完全可能自行向职能机关通报。此时,已主动按时通报、已制作笔录并积极补救,相比被主体通报发现而企业沉默,是极为有利的情节。
违规通报应包含什么内容
第23条第5款交由政府规定违规通报内容——细则在第356/2025/ND-CP号议定。完整通报须有:通报方信息;事件性质描述和发现时点;受影响数据类型和估计主体数量;可能损害程度评估;已采取措施;配合对接人。
应从现在起准备内部事件通报模板,而不是等事件发生后在72小时压力下匆忙起草。模板应让技术人员快速填写技术信息(受影响系统、攻击痕迹、范围),法务补充法律评估,领导批准后发送。定期演练该流程是处理大规模数据的企业应采用的实务。
内部事件应急流程:从发现到总结经验
事件应急流程应包括六个阶段:第1阶段——发现和记录:监控系统的每条告警、员工报告或客户反馈都以准确时点记录——72小时起算点;第2阶段——隔离:隔离受影响系统,防止扩散,保全技术证据;第3阶段——评估:确定数据类型、主体数量、可能损害程度——决定通报义务范围。
第4阶段——通报:72小时内向主管机关发送通报;同时在法律规定的情形向数据主体通报(如第27条第1款d项,金融机构、银行在账户信息泄露丢失时)。第5阶段——补救:修补漏洞、重置访问权限、协助数据主体减少损失。第6阶段——总结经验:编写总结报告,按第22条更新影响评估档案,调整保护措施。每阶段须明确负责人——通常是跨部门团队:信息技术、法务、数据保护人员、公关。
向数据主体通报:何时、如何
91/2025号法律规定向主管机关通报的义务(第23条),同时在某些特定领域规定向数据主体通报的义务——如第27条第1款d项,金融机构、银行、征信机构在账户信息泄露丢失时。法律规定情形之外,良好实务是当事件可能给主体造成实际损害时主动通知受影响主体——如登录数据泄露、财务信息被盗。
给数据主体的通报应谨慎起草:清楚描述事件(不隐瞒但不超出证据推测)、受影响数据类型、已采取措施,以及主体自我保护的具体指引(改密码、监控账户、联系哪个对接人)。危机沟通直接影响被投诉、被起诉索赔的风险(第4条第1款丁项)。诚实、及时、有具体指引的通报,总比让客户从媒体获知好。
与影响评估档案和预防措施的关联
事件应急与预防是同一义务的两面。按第21条,影响评估档案要求在事件发生前识别风险和缓释措施;实际事件是对档案质量的检验。若档案正确识别了风险且缓释措施已落实,实际损失通常更低,企业有依据证明已履行预防义务。
每次事件后,企业须按第22条更新影响评估档案——事件证明此前的风险评估可能不完整。须审查技术措施:加密(第12条)、权限、访问日志、备份和恢复能力。对敏感数据——生物识别、金融、健康——保护须与风险相称,因为被侵犯时对主体的损害直接且难补救。另见法律总体义务框架和同意管理规定。
违反事件应急义务的处罚
违反通报和事件应急义务可按第8条处行政处罚,对组织最高30亿越盾(第8条第5款)。除罚款外,企业还可能按第4条第1款丁项和第8条第1款赔偿数据主体损失——赔偿额取决于证实的实际损失。
企业的准备与FLAT的支持
事件应急准备包括三组:第一,文件:发布应急流程、记录和通报模板、给数据主体的通报脚本。第二,人员:成立跨部门应急团队,指定配合对接人,定期演练;第三,技术:入侵监控告警、完整访问日志以确定发现时点、影响范围——没有日志就无法证明遵守72小时时限。隐私通知也应审查,以准确反映承诺的流程。FLAT律所协助建设事件应急流程、起草模板,并在事件发生时提供处理咨询。
常见问题
72小时违规通报期限从何时起算?
按第23条第1款,72小时自发现违规行为时起算——而非事件发生时。须以客观依据记录发现时点(系统日志、报告邮件、内部笔录),因为这是职能机关首先检查的点。
服务提供商(处理方)发现事件该做什么?
按第23条第1款,处理方发现违规须及时通知控制方或控制兼处理方。法律用”及时”标准而未定小时数;与提供商的合同应规定具体时限(如24小时),以便控制方有足够时间履行72小时义务。
除向职能机关报告,企业须通知受影响客户吗?
91/2025号法律直接规定向主管机关通报的义务(第23条),并在某些特定领域规定向数据主体通报的义务——如金融机构、银行在账户信息泄露丢失时须通报(第27条第1款d项)。良好实务是当事件可能造成实际损害时主动通知受影响主体,内容诚实、有具体自我保护指引。
未在72小时内通报事件罚多少?
违反通报义务可按第8条处行政处罚,对组织最高30亿越盾(第8条第5款,”其他违规行为”组)。除罚款外,企业还可能按第4条第1款丁项和第8条第1款赔偿数据主体损失。
事件后企业须更新影响评估档案吗?
应该。第22条要求已报送档案内容有变更时更新影响评估档案,实际事件证明此前的风险评估可能不完整。事件后更新档案——补充新识别的风险和补救措施——既履行义务,又证明已吸取教训。
