术语准备
简称 |
中文全称 |
PDPL |
越南《个人信息保护法》 |
LPCR |
越南《消费者权益保护法》 |
VCC |
越南国家竞争委员会 |
MPS |
越南公安部 |
DPIA |
个人数据处理影响评估 |
TIA |
跨境个人信息传输影响评估 |
DPO |
数据保护负责人 |
KOL/KOC |
关键意见领袖 / 关键意见消费者 |
第330号法令 |
第330/2026/NĐ-CP号法令 |
第356号政令 |
第356/2025/NĐ-CP号政令 |
1. 从实践看越南执法风向
2026年5月7日,国家竞争委员会颁布第123/QĐ-XPHC号决定,对越南某中国企业有限责任公司处以290,000,000越南盾罚款。三项违规行为分别是:
未给予消费者选择权:收集消费者个人信息后直接用于广告、产品推介及其他商业活动,未让消费者选择是否允许,违反LPCR第18条第4款b点;
未披露网红赞助关系:资助有影响力人士进行商业推广,未事先告知或向公众公开付费合作关系,违反第10条第1款h点;
格式条款违规:在通用交易条件中规定了法律不允许的条款,违反第25条。
中国企业越南方面迅速回应,表示会配合整改。在此之前,2026年1月14日,VCC还依据同一条款(第10条第1款h点),对本土美妆品牌Cocoon的独家经销商Y&B股份公司开出5000万越南盾罚单(第03/QĐ-XPHC号决定)。本地品牌与外资企业,一视同仁。
为什么按LPCR处罚,却要引起PDPL的警惕
处罚事由与PDPL管的是同一类行为。总结该案违法事实是:“个人信息用于商业推送而未给消费者选择权”法律依据是据是LPCR,但同一类行为,PDPL同样在管。
VCC已经认定"收集信息用于营销必须让消费者主动选择、不得默认勾选",而PDPL第9条对同意的要求只会更严:自愿、明确、具体且可验证,沉默或默许不视为同意。
消费者保护执法已经在个人信息领域动真格,专司PDPL执法的机构没有理由更宽松。
2. 重点关注
执法机构越南公安部
PDPL明确,越南公安部是国家个人信息保护管理的牵头部门,具体由网络安全司(网络安全和网络犯罪预防司)负责执行。
这个区别,决定了执法的力度和方式。
权力大:公安部可调取DPIA/TIA档案检查,要求限期完善;档案不完整、不准确的,可要求数据输出方停止跨境传输;传输后发生数据泄露或丢失的,可叫停传输;跨境违规情节严重的,业务可被暂停6至12个月;用于违规的服务器、硬件或软件系统可被没收,非法收集的个人数据可被强制删除。
有技术手段:公安部门的执法不是"收材料走形式"。网络安全司本身就是网络犯罪预防的专门力量,具备直接核查数据流向、追溯违规传输的技术能力。企业的跨境传输走哪些系统、传了什么数据、有没有备案,在技术手段面前很难含糊过去。
罚则已经齐备:第330号法令下,非法跨境传输个人数据,违规组织最高可处上一年度越南营收的5%或30亿越南盾(取较高值),违规个人最高处2.5%营收或15亿越南盾;一般违规行为(同意机制违规、数据泄露未通知、DPIA未提交等)最高罚款30亿越南盾;非法买卖个人数据,罚款可达违法所得的10倍。
对企业而言,过去大半年的观望态度,本身已经成为风险。执法将至,企业至少要先弄清楚一件事:法律到底要求我做什么?
3. 中企的基本义务有哪些?
PDPL与第356/2025/NĐ-CP号政令构成越南个人信息保护的制度框架,中企义务分两条线。
本地处理线:四项基础义务
同意机制(第9条):同意须自愿、明确、具体、可验证,分别针对各处理目的作出;沉默或默许不视为同意;不得捆绑无关目的。踩雷点:入职一揽子授权、App默认勾选、会员注册捆绑营销授权。
影响评估 DPIA(第21条):开始处理60天内向公安部报送评估副本,每半年更新。注意:不是只有互联网公司要做,系统化处理员工或客户信息就在义务范围内。
数据保护负责人 DPO(第33条、第356号政令第13条):必须指定,任职需大专以上学历+2年相关经验+专业培训;DPO是DPIA/TIA申报的必备材料。
泄露通知:发生泄露、丢失须通知主管机关和数据主体。
跨境传输线:两项专门义务
TIA(第20条):首次跨境传输60天内向公安部网络安全司报送评估副本,每半年更新,档案信息变更须10天内更新。TIA须列明传输方与接收方、传输目的、数据类型、保护措施及投诉机制;瞒报、虚假申报导致泄露的,直接落入第330号法令最重罚则。
跨境认定范围:三类情形均属跨境——传至境外系统、向境外主体提供、用境外平台在越南收集处理;数据留在越南境内但境外可远程访问,同样算跨境。总部远程查看越南ERP/HR,就可能触发TIA。
补充两点:第1条确立域外管辖,在越南无实体、仅向越南用户提供跨境服务的中企同样受约束;跨境传输有豁免情形(如劳动管理的云存储),小型企业/初创企业DPIA有五年过渡期,但直接提供处理服务、处理敏感或大量数据的不适用豁免。
4. 企业现在应该做什么?
以下问题供企业对照自查,分三类。多数答不上来的,或答案是一句"没有、不清楚"的,就是合规缺口所在。
第一类:基础盘点
我们目前收集了哪些员工、客户、供应商个人信息?
这些信息由哪些部门使用?保存在哪里(本地/云/纸质)?
是否使用第三方系统或云服务处理这些信息?
第二类:跨境链路(优先排查)
越南公司与中国总部之间,是否存在个人信息共享或传输?
如果有,走的是哪些系统(ERP/HR/CRM/云平台)?有没有做过TIA评估、有没有备案?
总部能否远程访问越南本地系统?
第三类:制度建设
是否任命了数据保护负责人?其资质是否满足学历、经验、培训三项条件?
是否建立了个人信息处理制度?是否做过DPIA?
发生个人信息事件,公司是否清楚由谁负责、如何通知、如何响应?
结语
山海图将持续关注越南个人信息保护执法动态,为在越企业提供政策解读与合规落地支持。
如有需要数据合规自查清单的企业,可添加微信获取。
参考资料:
1. 越南国家竞争委员会(VCC)第123/QĐ-XPHC号、第03/QĐ-XPHC号行政处罚决定及公告
2. 越南《个人信息保护法》(Law No.91/2025/QH15)及第356/2025/NĐ-CP号政令
3. 越南政府第330/2026/NĐ-CP号法令(2026年8月19日颁布并生效)
4. Tilleke & Gibbins、DLA Piper等律所关于第330号法令的分析
免责声明:本文所载信息仅供一般性参考,不构成法律、税务或任何其他专业领域的建议。相关政策及法规可能随时变动,请以越南政府及监管机构最新官方文件为准。
·END·
山海图(越南)目前主要的业务范围:
工商类:公司/代表处/分行/PMO注册、变更、注销及股份转让,各行业资质许可等;
财税类:记账报税、财务尽调、税收优惠申请、退税、转让定价等;
法务类:常年法律咨询、法律意见书、法律尽调、M&A投融资并购等;
认证类:化妆品公布、食品/保健品公布、医疗器械公布等;
人事类:薪酬社保统计(Payroll)、薪酬管理制度咨询、劳动内规咨询。
关注我们,获取更多出海资讯

