大数跨境

越南《个人信息保护法》执法将至,中企合规压力升级

越南《个人信息保护法》执法将至,中企合规压力升级 山海图越南咨询
2026-09-15
5
导读:出海就找山海图

2026年1月1日,越南《个人信息保护法》(Law No.91/2025/QH15,以下简称PDPL)正式生效。这是越南首部专门性个人信息保护立法,取代了此前第13/2023/ND-CP号法令下的个人数据保护制度。


法律从生效到落地需要实践,而实践是未知的。法律会不会真执行?执行到什么程度?过去大半年,多数在越中企对这两个问题持观望态度。


然后,某中国企业被罚了。2026年5月7日,越南国家竞争委员会(VCC)颁布第123/QĐ-XPHC号决定,对该企业处以2.9亿越南盾罚款,三项违规事由之一,正是消费者个人信息被用于广告推送,却没有给消费者选择权。


这次处罚依据的虽是《消费者权益保护法》(LPCR),但事由与PDPL高度关联,值得每一家在越中企认真读一遍。


紧接着,2026年8月19日,越南政府颁布第330/2026/NĐ-CP号法令并立即生效,为PDPL下的违规行为建立了完整的处罚框架。


其中,非法跨境传输个人数据,违规组织最高可处上一年度越南营收的5%或30亿越南盾(取较高值),违规个人最高处2.5%营收或15亿越南盾;一般违规最高罚款30亿越南盾;非法买卖个人信息,罚款可达违法所得10倍。


从政府公开信息看,PDPL的执法即将加强


术语准备


简称

中文全称

PDPL

越南《个人信息保护法》

LPCR

越南《消费者权益保护法》

VCC

越南国家竞争委员会

MPS

越南公安部

DPIA

个人数据处理影响评估

TIA

跨境个人信息传输影响评估

DPO

数据保护负责人

KOL/KOC

关键意见领袖 / 关键意见消费者

第330号法令

第330/2026/NĐ-CP号法令

第356号政令

第356/2025/NĐ-CP号政令


1. 从实践看越南执法风向


2026年5月7日,国家竞争委员会颁布第123/QĐ-XPHC号决定,对越南某中国企业有限责任公司处以290,000,000越南盾罚款。三项违规行为分别是:


  • 未给予消费者选择权:收集消费者个人信息后直接用于广告、产品推介及其他商业活动,未让消费者选择是否允许,违反LPCR第18条第4款b点;


  • 未披露网红赞助关系:资助有影响力人士进行商业推广,未事先告知或向公众公开付费合作关系,违反第10条第1款h点;


  • 格式条款违规:在通用交易条件中规定了法律不允许的条款,违反第25条。


中国企业越南方面迅速回应,表示会配合整改。在此之前,2026年1月14日,VCC还依据同一条款(第10条第1款h点),对本土美妆品牌Cocoon的独家经销商Y&B股份公司开出5000万越南盾罚单(第03/QĐ-XPHC号决定)。本地品牌与外资企业,一视同仁。



为什么按LPCR处罚,却要引起PDPL的警惕


处罚事由与PDPL管的是同一类行为。总结该案违法事实是:“个人信息用于商业推送而未给消费者选择权”法律依据是据是LPCR,但同一类行为,PDPL同样在管。


VCC已经认定"收集信息用于营销必须让消费者主动选择、不得默认勾选",而PDPL第9条对同意的要求只会更严:自愿、明确、具体且可验证,沉默或默许不视为同意。


消费者保护执法已经在个人信息领域动真格,专司PDPL执法的机构没有理由更宽松。


2. 重点关注

执法机构越南公安部


PDPL明确,越南公安部是国家个人信息保护管理的牵头部门,具体由网络安全司(网络安全和网络犯罪预防司)负责执行。


这个区别,决定了执法的力度和方式。


  • 权力大:公安部可调取DPIA/TIA档案检查,要求限期完善;档案不完整、不准确的,可要求数据输出方停止跨境传输;传输后发生数据泄露或丢失的,可叫停传输;跨境违规情节严重的,业务可被暂停6至12个月;用于违规的服务器、硬件或软件系统可被没收,非法收集的个人数据可被强制删除。


  • 有技术手段:公安部门的执法不是"收材料走形式"。网络安全司本身就是网络犯罪预防的专门力量,具备直接核查数据流向、追溯违规传输的技术能力。企业的跨境传输走哪些系统、传了什么数据、有没有备案,在技术手段面前很难含糊过去。


  • 罚则已经齐备:第330号法令下,非法跨境传输个人数据,违规组织最高可处上一年度越南营收的5%或30亿越南盾(取较高值),违规个人最高处2.5%营收或15亿越南盾;一般违规行为(同意机制违规、数据泄露未通知、DPIA未提交等)最高罚款30亿越南盾;非法买卖个人数据,罚款可达违法所得的10倍。


对企业而言,过去大半年的观望态度,本身已经成为风险。执法将至,企业至少要先弄清楚一件事:法律到底要求我做什么?



3中企的基本义务有哪些?


PDPL与第356/2025/NĐ-CP号政令构成越南个人信息保护的制度框架,中企义务分两条线。


本地处理线:四项基础义务


同意机制(第9条):同意须自愿、明确、具体、可验证,分别针对各处理目的作出;沉默或默许不视为同意;不得捆绑无关目的。踩雷点:入职一揽子授权、App默认勾选、会员注册捆绑营销授权。


影响评估 DPIA(第21条):开始处理60天内向公安部报送评估副本,每半年更新。注意:不是只有互联网公司要做,系统化处理员工或客户信息就在义务范围内。


数据保护负责人 DPO(第33条、第356号政令第13条):必须指定,任职需大专以上学历+2年相关经验+专业培训;DPO是DPIA/TIA申报的必备材料。


泄露通知:发生泄露、丢失须通知主管机关和数据主体。


跨境传输线:两项专门义务


TIA(第20条):首次跨境传输60天内向公安部网络安全司报送评估副本,每半年更新,档案信息变更须10天内更新。TIA须列明传输方与接收方、传输目的、数据类型、保护措施及投诉机制;瞒报、虚假申报导致泄露的,直接落入第330号法令最重罚则。


跨境认定范围:三类情形均属跨境——传至境外系统、向境外主体提供、用境外平台在越南收集处理;数据留在越南境内但境外可远程访问,同样算跨境。总部远程查看越南ERP/HR,就可能触发TIA。


补充两点:第1条确立域外管辖,在越南无实体、仅向越南用户提供跨境服务的中企同样受约束;跨境传输有豁免情形(如劳动管理的云存储),小型企业/初创企业DPIA有五年过渡期,但直接提供处理服务、处理敏感或大量数据的不适用豁免。



4. 企业现在应该做什么?


以下问题供企业对照自查,分三类。多数答不上来的,或答案是一句"没有、不清楚"的,就是合规缺口所在


第一类:基础盘点


  • 我们目前收集了哪些员工、客户、供应商个人信息?


  • 这些信息由哪些部门使用?保存在哪里(本地/云/纸质)?


  • 是否使用第三方系统或云服务处理这些信息?


第二类:跨境链路(优先排查)


  • 越南公司与中国总部之间,是否存在个人信息共享或传输?


  • 如果有,走的是哪些系统(ERP/HR/CRM/云平台)?有没有做过TIA评估、有没有备案?


  • 总部能否远程访问越南本地系统?


第三类:制度建设


  • 是否任命了数据保护负责人?其资质是否满足学历、经验、培训三项条件?


  • 是否建立了个人信息处理制度?是否做过DPIA?


  • 发生个人信息事件,公司是否清楚由谁负责、如何通知、如何响应?


结语


山海图将持续关注越南个人信息保护执法动态,为在越企业提供政策解读与合规落地支持。


如有需要数据合规自查清单的企业,可添加微信获取。


参考资料:

1. 越南国家竞争委员会(VCC)第123/QĐ-XPHC号、第03/QĐ-XPHC号行政处罚决定及公告

2. 越南《个人信息保护法》(Law No.91/2025/QH15)及第356/2025/NĐ-CP号政令

3. 越南政府第330/2026/NĐ-CP号法令(2026年8月19日颁布并生效)

4. Tilleke & Gibbins、DLA Piper等律所关于第330号法令的分析


免责声明:本文所载信息仅供一般性参考,不构成法律、税务或任何其他专业领域的建议。相关政策及法规可能随时变动,请以越南政府及监管机构最新官方文件为准。


·END·

山海图(越南)目前主要的业务范围:


工商类:公司/代表处/分行/PMO注册、变更、注销及股份转让,各行业资质许可等;

财税:记账报税、财务尽调、税收优惠申请、退税、转让定价等;

法务类:常年法律咨询、法律意见书、法律尽调、M&A投融资并购等;

认证类:化妆品公布、食品/保健品公布、医疗器械公布等;

人事类:薪酬社保统计(Payroll)、薪酬管理制度咨询、劳动内规咨询。

 关注我们,获取更多出海资讯  






【声明】内容源于网络
0
0
山海图越南咨询
为出海企业提供越南最本土化的行业资讯,最准确的政策法规,最有营养的海外创业心得。努力打造“一站式”出海服务平台,让企业出海不再难!
内容 319
粉丝 0
山海图越南咨询 为出海企业提供越南最本土化的行业资讯,最准确的政策法规,最有营养的海外创业心得。努力打造“一站式”出海服务平台,让企业出海不再难!
总阅读1.1k
粉丝0
内容319