大数跨境

企业出海越南需要注意哪些数据合规事项?

企业出海越南需要注意哪些数据合规事项? 合规社
2026-07-21
2

合规有数30秒

本篇文章有数君海砂为您带来:

1、越南数据合规及个人信息保护法律体系的变化有哪些?现行框架是什么?

2、越南最新法律框架下,对个人信息保护有哪些特别需要注意的地方?

3、中国企业出海越南有关跨境数据传输、App上线及数据本地化、事前审批有哪些要求?若违规,处罚力度如何?


越南数据保护法律体系有哪些变化?当前处于什么阶段?执法现状如何?

提到越南,大多数小伙伴肯定有对于越南的法律法规比较“不完善”的刻板印象,甚至并不觉得越南会有较为成熟的数据及个人信息保护法律体系。实际上,越南已开始逐渐发展其数据及个保法律体系,为便于大家理解,我们梳理了越南的数据及个人信息保护法律体系演进脉络。


阶段一(2006-2017年):分散空白期

这一时期越南尚无专门的数据保护法律体系,相关规则散见于《信息技术法》《消费者权益保护法》《电子交易法》《网络信息安全法》等,个人数据保护条款较为原则性,缺乏统一的数据定义、敏感数据特殊规则、跨境数据传输、数据泄露上报等完整合规制度,企业合规义务碎片化、监管执法力度较弱。


阶段二(2018-2025年):萌发期

2018年《网络安全法》的颁布是重要里程碑首次对在越南提供电信网络、互联网及增值服务的外国企业提出数据本地存储的要求2023年第13/2023/NĐ-CP号法令进一步专项规范个人数据处理活动,越南数据保护开始进入专门立法阶段。


阶段三(2025年至今):成熟期

《数据法》(第60/2024/QH15号)、《个人数据保护法》(以下简称"PDPL",第91/2025/QH15号)及其配套实施政令 356/2025/NĐ-CP(以下简称“Decree 356”)生效,共同构建越南数据治理的 "双轨体系":

  • 《数据法》:规制全部数字数据(含非个人数据),引入"重要数据/核心数据"分级分类体系

  • 《个人数据保护法》:过渡期第 13/2023/NĐ-CP 号政令,专注个人数据保护,立法框架对标欧盟GDPR,并引入企业营收挂钩的梯度高额罚则

另外,2026年7月1日《网络安全法》(第116/2025/QH15号)正式生效,该法整合统一网络安全监管规则,取代《网络安全法(2018)》《网络信息安全法(2015)》两部旧法。


那么小伙伴们不禁会好奇,越南的数据合规及个保真的有执法吗?根据我们的检索,相关处罚比我们想象的要多一些。2025年上半年,越南当局查处56起非法数据交易、涉及超1.1亿条记录;2025年5月,因Telegram未能配合官方要求监控、过滤和删除非法内容,当局宣布电信运营商需阻止其在越南的运营。更值得注意的是,2026年,越南国家竞争委员会曾以收集用户信息和数据过程中违反了消费者权益保护相关规定,处罚了母公司在中国的TikTok 8.8亿越南盾(约26.4万元人民币),所以越南以数据合规及个人信息保护为由的执法近年来并不少见。企业数据保护违规不仅面临罚款,还可能被阻断市场准入。



当前越南数据保护法体系的框架是什么样的?企业需要遵守哪些法律法规?

PDPL与《数据法》均具域外管辖效力,直接适用于在境外处理越南公民个人数据、或在越南境内开展数字数据活动的外国主体。因此即便服务器位于东南亚其他地区(例如新加坡)、母公司在中国,只要处理越南个人/数据,仍受越南法管辖。具体可见以下表格:



企业出海越南有哪些个人信息保护的特殊要点?和GDPR有哪些区别?

1. 越南敏感个人信息分类

越南PDPL实施细则将个人电子身份账号密码、身份证照片个人地理位置信息、 金融活动信息、网络行为追踪数据列为敏感数据,外延显著宽于 GDPR。


2、同意机制严格:颗粒度高、可验证

越南对“同意”的标准极为严格,须为自愿、充分知情的同意:

  • 同意须以清晰具体方式呈现,并以可打印或可书面复制的格式(含电子形式或可验证格式)留存

  • 每个具体目的必须单独获得同意

  • 沉默、默认勾选、捆绑同意均无效

如上文提及,2026年,越南国家竞争委员会处罚TikTok 8.8亿越南盾(约26.4万元人民币)、处罚Zalo母公司VNG集团8.1亿越南盾(约24.3万元人民币),主要原因就是,企业建立机制让用户自主选择是否同意提供个人信息,用户无法自主选择个人数据是否用于广告推送、商品推荐等商业用途。


3、数据主体权利:行权期限严格

PDPL赋予数据主体多项权利,企业须在法定期限内响应,详见以下表格:

企业必须建立数据主体权利响应机制,包括接收请求的渠道、内部审批流程、执行跟踪等,否则将面临合规风险。


4、DPIA门槛较低,义务不轻

DPIA的触发门槛非常低。处理影响评估适用于任何收集、存储、分析、传输、披露或删除数据的行为,只要企业作为数据控制者或"控制兼处理者"对越南个人数据开展实质性处理,原则上就须编制DPIA。与此同时,企业需履行如下合规义务:


  • 自数据处理首次日期起 60天内,编制并保存DPIA档案

  • 向公安部网络安全局提交一份正本

  • 每 6个月 定期更新一次


5、处罚力度较高

PDPL确立了对标GDPR的营收挂钩罚则,并对违法买卖个人数据设绝对禁令,详情见以下表格:



在数据跨境传输方面,越南有哪些法律风险需要注意?

1、跨境传输的广义认定

PDPL与Decree 356对跨境传输采取广义定义,下列任一情形均构成个人数据跨境传输:

  • 将存储于越南的个人数据转移至越南境外的存储系统

  • 越南境内的组织/个人将个人数据转移给境外主体

  • 越南境内或境外主体使用位于越南境外的平台处理在越南收集的个人数据


即便企业仅"使用位于境外的云或数据服务器"存储或处理数据,也被视为发生了跨境传输。区域数据中心、全球HR系统、集中式CRM、境外分析环境等均明确落入跨境监管范围。


2、完整合规路径

  • 取得数据主体明示同意(每个传输目的须单独同意)

  • 完成TIA评估并编制档案

  • 在首次传输后60日内向公安部网络安全局备案

  • 与境外接收方签订符合越南数据保护标准的数据传输协议

  • 落实技术和组织措施,保障传输中和静态存储的数据安全


3、"重要数据/核心数据"的额外审批

若传输的数据可能影响国防、安全、外交、宏观经济、社会稳定、公共健康和公共安全并且是属于总理颁布目录管理的数据,则可能被认定为《数据法》项下的 "重要数据" 或 "核心数据",则不能仅通过个人信息TIA路径完成,还须额外编制《数据法》项下的跨境数据传输和处理影响评估

  • 重要数据:提交评估文件至公安部,若无国家安全风险,监管不出具禁止文书,企业可自主出境

  • 核心数据:提交评估文件至公安部,必须拿到书面核准才能出境



出海企业在越南上线APP是否需要电信牌照?是否需要向相关部门备案?

1、电信牌照规则

社交App:在越南境内提供面向公众的双向即时通讯服务,属于互联网基础电信服务,需要办理电信备案

设备交互App:仅用户&设备上传数据、下发控制指令,不存在用户之间通讯,不属于电信服务,无需办理电信牌照/备案


2、APP备案规则

根据《互联网服务及网络信息的管理、提供与使用》第147/2024/ND-CP号法令,从事跨境信息提供服务的外国企业,若利用越南境内的数据档案租赁服务为越南境内的实体提供服务,或每月从越南进行的常规访问次数(按连续6个月的平均统计数据计算)达到或超过100,000次,则需承担备案等责任。



总体而言,对企业出海越南的合规行动有哪些建议?

1、 数据分类

  • 个人信息:可经PDPL路径处理完成DPIA,在有数据跨境情况下完成TIA

  • 重要数据/核心数据:建议默认在越南境内存储与处理,避免轻率出境。确需出境的,先完成《数据法》项下评估


2、 公司架构与流程

  • 在必要情况下设立越南分支机构(例如代表处或子公司),以应对政府本地化要求及方便进行本地对接

  • 指定数据保护官(DPO)并明确HR、IT、法务/合规的数据治理职责分工

  • 编制并维护DPIA与TIA档案,建立备案与情形变化更新机制,建立配合应对相关政府部门请求的SOP

  • 对重要/核心数据建立定期风险评估


3、隐私政策与同意机制

更新隐私政策并提供越南语版本,明确数据收集、处理、与跨境传输等条款,符合PDPL披露要求并取得明示、具体、知情同意。注意设置可留证的同意机制,并打通用户行权路径。


越南数据合规已进入第三阶段成熟期,法律框架日趋完善,执法力度持续加强。对于计划在越南开展业务的中国企业而言,需应引起重视。


点个赞吧

【声明】内容源于网络
0
0
合规社
数据安全与隐私保护新知分享平台
内容 634
粉丝 1
合规社 数据安全与隐私保护新知分享平台
总阅读1.6k
粉丝1
内容634