导读
随着数字经济在老挝的快速发展,外资企业日益依赖数字化经营,数据跨境流转与云端存储成为常态。然而,部分投资者误以为老挝缺乏完善的数据保护制度,从而忽视合规要求。事实上,老挝自 2017 年颁布《电子数据保护法》及配套实施指南以来,已构建起涵盖数据分类、安全管理及跨境传输的完整法律框架。对于在老外资企业而言,建立数据保护体系不仅是信息安全需求,更是依法合规经营的核心要件。
一、老挝数据保护法律体系构成
老挝电子数据保护主要由两项核心规范构成,企业在合规建设中需结合适用:
1. 《电子数据保护法》(第 25/NA 号,2017 年):作为基础法律,全面规定了数据分类、管理者义务、主体权利及法律责任。
2. 《电子数据保护法实施指南》(第 2526/ປທສ号,2018 年):由主管部门发布,细化了技术标准、数据分类细则、安全措施及执法要求,是企业落地合规的重要操作依据。
二、法律适用范围与约束对象
《电子数据保护法》具有广泛的域内效力,适用于在老挝境内生活或开展活动的所有个人、法人和组织,不区分本国与外国实体。
只要企业在老挝境内经营并涉及电子数据的收集、处理、存储或传输,无论是外商独资、合资企业,还是分支机构及代表处,均须遵守该法。特别是能源、矿业、基建、金融、电信及互联网行业,因日常经营涉及大量客户资料、财务信息及商业秘密,面临更为突出的数据合规压力。
三、数据分类与分级保护机制
老挝法律将电子数据划分为两大类,并针对重要官方数据设定了安全等级:
1. 一般数据
原则上可依法公开使用,但需注明数据来源,如姓名、职务、联系方式及一般统计信息等。
2. 特定数据
未经所有者或相关组织许可,严禁收集、使用、披露或传播。此类数据包括客户资料、财务信息、医疗记录、项目方案、预算资料、商业秘密及官方保密信息等。
3. 重要官方数据安全等级
实施指南进一步将重要数据细分为两个等级:
- 一级数据:泄露后可能损害国家、企业或个人合法权益,例如客户信息、财务账簿、医疗记录等;
- 二级数据:泄露后可能造成重大损害或影响公共利益,例如知识产权、科研成果、项目招标文件、预算及审计资料等。
大型工程企业的项目预算、招标文件、设计图纸及重大合同通常属于重点保护对象,必须采取高等级安全措施。
四、企业核心合规义务
作为数据管理者,企业必须履行以下七项核心义务:
- 设立管理机构:指定专门机构或人员负责数据安全管理,明确内部责任。
- 完善管理制度:建立覆盖数据全生命周期(收集、使用、存储、备份、恢复)的制度,并确保有效运行。
- 定期风险评估:每年至少开展一次信息系统安全风险评估,及时整改问题并保存记录备查。
- 严格权限管控:实行岗位访问权限管理,完整保存访问日志,确保操作可追溯。
- 通信数据留存:电子邮件、通话记录等通信数据原则上保存期限不少于 90 天。
- 知情同意原则:收集个人数据前,须向所有者说明目的、用途及内容,并取得明确同意。
- 跨境传输限制:未经授权或法律允许,不得擅自将个人或官方数据传输至境外。
- 应急响应报告:发生网络攻击或泄露时,立即启动应急预案并向老挝计算机应急响应中心(LaoCERT)报告。
五、技术防护措施要求
除制度建设外,实施指南对技术层面提出明确要求:
在传输金融、银行、投资及会计等关键数据时,必须采用主管部门认可的安全技术,如 CA 数字证书、PGP 加密等。同时,企业需建立数据备份与日志管理机制,完整记录访问、修改、删除及下载行为。一旦系统遭受入侵,应立即处置;若无法自行解决,须及时向 LaoCERT 报告并配合应急工作。
六、数据安全负责人制度
法律强制要求数据管理者配备专门的数据安全管理机构或人员。尽管目前尚未规定具体的资格认证或学历门槛,但这意味着企业不能仅由 IT 部门兼职应付,必须落实专人专责。
建议企业参照 ISO/IEC 27001 信息安全管理体系或 NIST 网络安全框架,建立符合国际标准的数据安全岗位,明确职责权限与工作流程,以应对未来可能细化的监管标准。
七、违法法律责任
违反《电子数据保护法》将面临行政、民事及刑事三重责任:
- 行政责任:主管机关可对违规收集、使用或披露数据的行为处以罚款;
- 民事责任:造成他人损失的,需承担相应赔偿责任;
- 刑事责任:构成犯罪的,将依据《刑法典》及《打击计算机犯罪法》追究刑责。
此外,主管部门有权开展定期、专项或突击检查,企业必须确保制度真正落地执行。
八、外资企业合规建设建议
针对在老投资经营的企业,建议重点推进以下七项工作:
- 资产梳理与分类:全面盘点数据资产,按一般数据与特定数据进行分类,识别重点保护对象。
- 组织架构搭建:设立专门数据安全管理岗位,明确职责并完善制度文件。
- 风险评估机制:建立年度评估机制,形成报告与整改记录闭环。
- 技术防护升级:落实数据加密、权限控制、日志管理及备份留存等技术措施。
- 跨境传输审批:建立严格的跨境传输审批流程,确保每次传输均有合法依据。
- 应急预案演练:完善数据泄露应急预案,并与 LaoCERT 建立常态化沟通机制。
- 合同条款约束:在与供应商、合作伙伴及外包商签订合同时,增加数据保护与保密条款,明确各方责任以降低连带风险。

