数据、科技与合规

越南敏感个人数据处理

越南敏感个人数据处理

敏感数据在个人数据法中处于最高风险层级——被侵犯时对数据主体的损害直接且难补救。《个人数据保护法》第91/2025/QH15号(2026年1月1日生效)于第2条第3款定义敏感个人数据;第356/2025/ND-CP号议定第4条的目录较第13/2023号议定大幅扩展。处理敏感数据使企业被排除在可延期影响评估义务之外(第38条第2、3款)。

什么是敏感个人数据

第2条第3款定义敏感个人数据为与个人隐私相关的个人数据,被侵犯时直接影响合法权利利益——属政府发布的目录。第356/2025/ND-CP号议定第4条列举:种族、民族来源;政治、宗教、信仰观点;私生活、个人和家庭秘密;健康;生物识别、遗传特征;性生活、性取向;执法机关收集、存储的犯罪、违法数据;定位服务的位置;登录信息、电子身份账户密码、身份证图像;银行账户、金融交易历史、信用、证券、保险;网络行为跟踪数据。

较第13/2023号议定,新目录在三点扩展:第一,一般的违法数据(此前仅达刑事处理的犯罪);第二,金融数据扩展到证券、保险;第三,网络行为跟踪数据——直接影响数字平台、行为广告企业。

敏感数据为何需要更高保护

敏感数据与隐私相关,被侵犯时直接影响合法权利利益。邮箱泄露是麻烦;但生物识别数据泄露不能像改密码那样”换”——人脸、指纹唯一且永久。健康信息、性生活、政治宗教观点被披露可损害名誉、人格。

法律通过两个主要机制反映该风险:第一,分领域特殊规定(第24–32条)大多围绕敏感数据;第二,处理敏感数据使企业被排除在可延期、豁免影响评估和指定数据保护人员义务之外(第38条)。

处理敏感数据的一般原则

第3条所有原则都适用于敏感数据,但更严格:限制收集——仅在真正必要时收集;目的明确——须具体确定,不用笼统目的为广泛收集辩护;相称安全——加密、严格权限、访问日志;限期保存——目的实现后须按第14条以安全措施删除、销毁,防止未经授权恢复;能去标识则去标识——去标识后不再是个人数据(第2条第1款),但第14条第6款禁止重新识别,法律另有规定的除外。

处理敏感数据时的同意

91/2025号法律未为敏感数据设”单独同意”制度,但第9条条件适用于敏感数据时要求更高审慎。要求主体”清楚知晓”数据类型、处理目的(第9条第2款)意味着企业须具体、易懂地说明数据的敏感性质和相关风险。按目的分别同意的原则(第9条第4款a项)要求敏感数据的同意须分开。

良好实务是为每类敏感数据设计单独、清楚的同意机制:收集生物识别考勤数据一个单独复选框,员工保险项目中处理健康信息一个单独文件。另见同意管理指南。

金融、银行、信用中的敏感数据

第27条为金融、银行、征信活动设定特殊责任框架。责任包括:全面执行敏感数据保护规定及金融银行活动中的安全保密标准;未经主体同意不得用信用信息进行信用评分、信用评级、信用评估;银行、金融、信用账户信息泄露、丢失时通知主体。

对金融科技、电子钱包、证券、保险,这些规定在处理客户金融数据时均适用,因为第356/2025号议定第4条将金融、证券、保险信息列为敏感数据。合规实务:为信用评分分开同意机制;账户数据泄露丢失时的通报流程;完整的处理活动日志。

健康数据与保险业务中的数据

第26条调整健康信息和保险业务中的个人数据保护:收集、处理须经主体同意——(如医疗急救)。健康领域活动组织、个人不得向第三方提供个人数据即医疗保健、保险服务提供商——主体书面要求或属第19条情形的除外。

受影响群体包括:私立医院、诊所;人寿、健康保险公司;在线诊疗平台、健康跟踪应用;实施员工健康项目的FDI企业。注意:企业组织的员工定期体检结果仍是敏感数据——仅按已通知目的使用并经同意,无依据不分享给第三方。

位置数据与生物识别数据

第31条专门规定两类技术性强的敏感数据。个人位置数据是通过定位技术确定以知晓位置并帮助识别特定人的数据。法律禁止通过RFID标签和其他技术跟踪定位,主体同意、主管机关要求或法律另有规定的除外。移动应用平台提供商须告知位置数据使用,阻止无关方收集,并向用户提供位置跟踪选项。生物识别数据是关于个人独特、稳定的身体属性、生物特征的数据——指纹、人脸、虹膜、声音。第31条第4款要求收集、处理方:物理保卫存储和传输设备;限制访问权限;有监控系统以预防、发现侵犯;遵守法律规定和国际标准。处理给主体造成损害的,收集、处理方须按政府规定通知该主体。对实施指纹考勤、人脸识别或AI摄像头的企业,这些是直接义务——另见摄像头、生物识别数据与合规风险。

劳动者敏感数据

劳动者是企业处理敏感数据类型最多的主体群体:生物识别考勤、健康信息、发薪银行账户、位置数据。第25条设定框架:仅按法律规定为招聘、管理、使用劳动目的要求信息;按规定或约定期限保存数据;合同终止时删除、销毁,另有约定或法律另有规定的除外。

三项须立即规范的实务。第一,生物识别考勤:须有劳动者单独同意,清楚告知采用的技术手段(第25条第3款),并按第31条第4款采取安全措施。第二,健康数据:仅按正确目的使用,无依据不分享给第三方。第三,合同终止后:删除已离职劳动者的敏感数据,法律要求保存的数据除外。

敏感数据的影响评估与技术措施

处理敏感数据提高按第21条的影响评估档案中的风险等级——并使企业被排除在可延期该义务之外(第38条)。档案中,企业须单独识别正在处理的每类敏感数据,评估相应风险并确定更高水平的缓释措施。

技术措施方面,法律在第12条(加密——加密后仍是个人数据)和第14条(去标识)提示工具。对敏感数据,企业应采用:存储和传输时加密;按最小原则的访问权限;完整访问日志;敏感数据单独存储环境;目的实现后的安全删除、销毁流程。

合规清单与FLAT的支持

处理敏感数据的企业应按以下清单审查。(1)分类:按第356/2025号议定第4条盘点、分类全部敏感数据——注意较第13/2023号议定新增的组。(2)处理依据:为每类确定依据——按第9条的单独同意或按第19条不需同意的情形。(3)影响评估档案:按第21条制作、报送档案,敏感数据有单独风险评估部分(注意按第38条不属可延期)。(4)保护措施:加密、权限、访问日志、安全删除。(5)人员:按第33条指定具备能力条件的数据保护部门、人员——强制义务,不可延期。(6)事件应急:针对敏感数据事件的专门预案,确保按第23条的72小时通报义务。另见《个人数据保护法》总体义务框架。FLAT律所协助FDI企业盘点、分类敏感数据,起草影响评估档案,规范同意机制,建设适当的保护措施。

常见问题

第356/2025号议定下的敏感个人数据目录包括什么?

第356/2025/ND-CP号议定第4条完整列举各组——见本文开头部分的详细目录。较第13/2023号议定的三点扩展:一般的违法数据;金融数据扩展到证券、保险;网络行为跟踪数据。

指纹考勤需要劳动者单独同意吗?

需要。指纹数据是生物识别数据——第356/2025号议定第4条下的敏感数据组。企业须有满足第9条的劳动者同意,清楚告知采用的技术手段(第25条第3款),并按第31条第4款采取安全措施。

处理敏感数据的小企业可以延期影响评估义务吗?

不可以。第38条第2款允许小企业、初创企业5年内不执行第21、22条和第33条第2款——但直接处理敏感个人数据的情形除外;直接处理敏感数据的个体户、超小企业也不豁免(第38条第3款)。

加密后的数据还须遵守敏感数据规定吗?

须。第12条第1款:加密后的个人数据仍是个人数据。加密受鼓励(第12条第3款)但不改变数据的法律性质。只有数据被去标识到无法识别特定人时,才不再是个人数据(第2条第1款)。

员工离职后可以保存其健康数据吗?

原则上须删除、销毁。第25条第2款要求合同终止时删除、销毁劳动者的个人数据,另有约定或法律另有规定的除外。