PDP Law
قانون حماية البيانات الشخصية (القانون رقم 91/2025/QH15)
يُعد قانون حماية البيانات الشخصية (القانون رقم 91/2025/QH15) في فيتنام الإطار الشامل الحالي لحماية البيانات الشخصية في البلاد. وقد اعتُمد القانون في 26 يونيو 2025 ودخل حيز النفاذ في 1 يناير 2026، ليحل محل الإطار السابق الذي كان يتمحور حول المرسوم 13/2023/ND-CP. ويقدّم المرسوم 356/2025/ND-CP، الساري أيضًا اعتبارًا من 1 يناير 2026، قواعد تنفيذية تفصيلية.
ينظّم القانون كيفية جمع المؤسسات للبيانات الشخصية ومعالجتها واستخدامها وتخزينها ونقلها وحمايتها. وهو يسري على المؤسسات والأفراد الفيتناميين، والمؤسسات والأفراد الأجانب الموجودين في فيتنام، وبعض الأطراف الأجنبية المشاركة في معالجة البيانات الشخصية للمواطنين الفيتناميين والأشخاص المؤهلين من أصل فيتنامي.
وبالنسبة إلى الشركات التي تدير مواقع إلكترونية أو تطبيقات أو خدمات رقمية أو منصات تجارة إلكترونية أو تقنيات تسويقية في فيتنام، يتطلب الامتثال ما هو أكثر من مجرد عرض إشعار خصوصية. فالمؤسسات بحاجة إلى أسس قانونية مناسبة للمعالجة، وممارسات إعلامية شفافة، وضوابط أمنية مناسبة، وأدلة على الموافقة حيثما يُعتمد عليها، وإجراءات لحقوق أصحاب البيانات، وضوابط للمعالجة العابرة للحدود.
يقوم الإطار الحالي لحماية البيانات الشخصية في فيتنام على:
- القانون رقم 91/2025/QH15 بشأن حماية البيانات الشخصية
- المرسوم رقم 356/2025/ND-CP، الذي يفصّل تنفيذ القانون
- لوائح إضافية ومتطلبات خاصة بقطاعات معينة حيثما تنطبق
يعترف القانون بالموافقة بوصفها أساسًا قانونيًا مهمًا للمعالجة، لكن الموافقة ليست الأساس الوحيد الممكن لمعالجة البيانات الشخصية. وينبغي للمؤسسات تحديد الأساس القانوني المعمول به واستيفاء المتطلبات القانونية المقابلة قبل معالجة البيانات.
وحيثما تكون الموافقة مطلوبة أو يُعتمد عليها، ينبغي للمؤسسات ضمان الحصول على الموافقة على النحو المناسب وإمكانية إثباتها. وينص المرسوم 356/2025/ND-CP على أشكال للموافقة قابلة لإعادة الإنتاج، تشمل الوسائل المكتوبة والإلكترونية.
قانون حماية البيانات الشخصية في فيتنام في لمحة
| المتطلب | فيتنام |
|---|---|
| القانون الأساسي | القانون رقم 91/2025/QH15 |
| مرسوم التنفيذ | المرسوم رقم 356/2025/ND-CP |
| تاريخ السريان | 1 يناير 2026 |
| الإطار السابق | المرسوم 13/2023/ND-CP |
| البيانات المنظَّمة | البيانات الشخصية الأساسية والحساسة |
| الموافقة | أحد الأسس القانونية؛ وليست شاملة |
| عمليات النقل الدولية | منظَّمة |
| تقييمات الأثر | مطلوبة في حالات محددة |
| الإخطار بالخرق | 72 ساعة للمخالفات المستوجبة للإخطار |
| الحد الأقصى للغرامة الإدارية المحددة | ما يصل إلى 5% من إيرادات العام السابق للمخالفات المحددة العابرة للحدود؛ وما يصل إلى VND 3 مليارات للمخالفات المحددة الأخرى |
| الجهة الرئيسية المعنية بالتنفيذ | وزارة الأمن العام |
فيتنام
ساري المفعول منذ 1 يناير 2026
آسيا وأفريقيا
من يجب عليه الامتثال لقانون حماية البيانات الشخصية في فيتنام؟
يسري القانون على:
- الوكالات والمؤسسات والأفراد الفيتناميين؛
- الوكالات والمؤسسات والأفراد الأجانب الموجودين في فيتنام؛ و
- الوكالات والمؤسسات والأفراد الأجانب المشاركين مباشرةً أو بأي شكل آخر في معالجة البيانات الشخصية للمواطنين الفيتناميين وبعض الأفراد من أصل فيتنامي المقيمين في فيتنام.
وهذا يعني أن المؤسسات خارج فيتنام قد تظل بحاجة إلى تقييم التزاماتها متى انطوت أنشطتها على بيانات شخصية تقع ضمن نطاق القانون.
لذلك ينبغي للشركات تقييم أنشطة المعالجة لديها بدلًا من الاعتماد على موقعها الجغرافي وحده.
عقوبات عدم الامتثال
يضع قانون حماية البيانات الشخصية في فيتنام سقوفًا مرتفعة للعقوبات الإدارية على المخالفات المحددة.
فبالنسبة إلى بعض مخالفات البيانات الشخصية العابرة للحدود، يمكن أن تصل الغرامة الإدارية القصوى إلى 5% من إيرادات العام السابق. أما بالنسبة إلى المخالفات الإدارية المحددة الأخرى، فتبلغ الغرامة القصوى VND 3 مليارات. وينص الإطار القانوني على أن الحد الأقصى للغرامة المفروضة على فرد يرتكب المخالفة نفسها يكون عمومًا نصف الحد الأقصى المقرر للمؤسسات.
وينبغي للشركات تقييم مدى تعرّضها المحتمل استنادًا إلى المخالفة المحددة واللوائح التنفيذية المعمول بها ووقائع نشاط المعالجة.
المبادئ الرئيسية لحماية البيانات الشخصية
يضع القانون الفيتنامي عدة مبادئ أساسية لمعالجة البيانات الشخصية.
وينبغي للمؤسسات ضمان أن تكون البيانات الشخصية:
- معالَجة ضمن غرض محدد ومشروع؛
- مجموعة ومعالَجة ضمن نطاق مناسب فقط؛
- دقيقة وقابلة للتصحيح أو التحديث عند الاقتضاء؛
- محفوظة لمدة مناسبة استنادًا إلى غرض المعالجة، ما لم ينص قانون آخر على خلاف ذلك؛
- محمية من خلال تدابير مؤسسية وتقنية وبشرية مناسبة؛ و
- محمية من الوصول والاستخدام والإفصاح والتغيير والفقدان غير المشروعة وغيرها من أشكال التعدي.
وتعني هذه المبادئ أن الامتثال للخصوصية ينبغي أن يكون مدمجًا في برنامج حوكمة البيانات والأمن الأوسع لدى المؤسسة.
ما المقصود بالبيانات الشخصية بموجب القانون الفيتنامي؟
يعرّف قانون حماية البيانات الشخصية في فيتنام البيانات الشخصية تعريفًا واسعًا بأنها البيانات الرقمية أو المعلومات الواردة بأي شكل آخر التي تحدد هوية فرد بعينه أو تساعد في تحديدها.
ويميّز الإطار بين:
البيانات الشخصية الأساسية
تشمل البيانات الشخصية الأساسية المعلومات الشخصية الشائعة وتفاصيل الخلفية المستخدمة في المعاملات والعلاقات الاجتماعية، والمدرجة ضمن الفئات التي تحددها الحكومة.
وقد تشمل الأمثلة المعلومات المستخدمة لتحديد هوية الفرد أو التواصل معه، بحسب التصنيف المعمول به.
البيانات الشخصية الحساسة
البيانات الشخصية الحساسة هي البيانات الشخصية المرتبطة بحقوق الفرد في الخصوصية، والتي يمكن أن يؤثر التعدي عليها تأثيرًا مباشرًا في الحقوق والمصالح المشروعة للأطراف المعنية.
ويُحدَّد التصنيف التفصيلي للبيانات الشخصية الحساسة بموجب اللوائح الحكومية.
لذلك ينبغي للمؤسسات الاحتفاظ بجرد للبيانات يحدد نوع البيانات الشخصية المعالَجة وما إذا كانت تقع ضمن فئة تتمتع بحماية خاصة.
الأسس القانونية لمعالجة البيانات الشخصية
الموافقة ليست شرطًا شاملًا لكل نشاط معالجة بموجب القانون الفيتنامي الحالي.
ويعرّف القانون الموافقة بأنها إذن من صاحب البيانات الشخصية بمعالجة بياناته الشخصية، ما لم ينص القانون على خلاف ذلك.
وبناءً عليه، ينبغي للمؤسسات تحديد:
- ما البيانات الشخصية التي تجري معالجتها؛
- لماذا تُعالَج البيانات؛
- أي أساس قانوني يجيز المعالجة؛
- ما إذا كانت الموافقة مطلوبة؛
- ما الإشعار الذي يجب تقديمه؛
- ما الضمانات المنطبقة؛ و
- ما إذا كان يلزم إجراء تقييم أثر أو إعداد وثائق أخرى.
ويُعد هذا تغييرًا مهمًا عن وصف الإطار الفيتنامي بأنه يشترط ببساطة الموافقة على جميع عمليات المعالجة.
متطلبات الموافقة
حيثما تكون الموافقة هي الأساس القانوني المعمول به، ينبغي للشركات تصميم آليات الموافقة لديها بحيث تكون واضحة وقابلة للإثبات وموثقة على النحو المناسب.
وبموجب الإطار الحالي:
- الموافقة إذن يمنحه صاحب البيانات للمعالجة؛
- تحدد المتطلبات القانونية المعمول بها الحالات التي تكون فيها الموافقة مطلوبة؛
- ينبغي أن تكون المؤسسات قادرة على إثبات الأساس القانوني للمعالجة؛
- ينبغي الحصول على الموافقة من خلال آلية مناسبة وقابلة لإعادة الإنتاج حيثما يكون ذلك مطلوبًا؛ و
- ينبغي للمؤسسات الاحتفاظ بأدلة تدعم نشاط المعالجة.
ويعترف المرسوم 356/2025/ND-CP بوسائل منها الموافقة المكتوبة والمكالمات المسجلة والرسائل النصية القصيرة (SMS) والبريد الإلكتروني والمواقع الإلكترونية والمنصات والتطبيقات وغيرها من الوسائل القابلة لإعادة الإنتاج أو التحقق.
لا ينبغي التعامل مع الموافقة بوصفها بديلًا عن حوكمة الخصوصية
فلافتة الموافقة وحدها لا تحقق الامتثال الكامل.
وينبغي للشركات ربط إدارة الموافقة بما يلي:
- إشعارات الخصوصية؛
- جرد البيانات؛
- سجلات المعالجة؛
- مسارات عمل حقوق أصحاب البيانات؛
- سياسات الاحتفاظ؛
- الضوابط الأمنية؛
- إدارة الموردين؛
- ضوابط النقل عبر الحدود؛ و
- وثائق تقييم الأثر حيثما ينطبق ذلك.
إشعارات الخصوصية والشفافية
ينبغي للمؤسسات تزويد الأفراد بمعلومات مناسبة عن معالجة بياناتهم الشخصية.
وينبغي أن يوضح إشعار الخصوصية العملي، حيثما كان ذلك ذا صلة:
- ما البيانات الشخصية التي تُجمع؛
- الغرض من المعالجة؛
- كيفية استخدام البيانات؛
- الأساس القانوني المعمول به؛
- المستلمون ذوو الصلة أو فئات المستلمين؛
- اعتبارات الاحتفاظ بالبيانات؛
- عمليات النقل الدولية أو العابرة للحدود؛
- حقوق الأفراد؛
- كيف يمكن للأفراد ممارسة حقوقهم؛
- بيانات الاتصال الخاصة بالطلبات المتعلقة بالخصوصية؛ و
- المعلومات الأخرى التي يشترطها القانون المعمول به.
وبالنسبة إلى المواقع الإلكترونية والتطبيقات، ينبغي أن تمتد الشفافية إلى ملفات تعريف الارتباط وأدوات التحليلات وتقنيات الإعلان وتقنيات التتبع وغيرها من المعرّفات على الإنترنت متى انطوت على بيانات شخصية.
حقوق أصحاب البيانات
يمنح قانون حماية البيانات الشخصية في فيتنام حقوقًا لأصحاب البيانات الشخصية، ويضع مسؤوليات مقابلة على المؤسسات التي تعالج البيانات الشخصية.
وبحسب الظروف المعمول بها، ينبغي أن تكون المؤسسات مستعدة لإدارة الطلبات المتعلقة بما يلي:
- الوصول إلى البيانات الشخصية؛
- تصحيح البيانات غير الدقيقة أو تحديثها؛
- سحب الموافقة حيثما تعتمد المعالجة على الموافقة؛
- الحذف حيثما ينطبق ذلك قانونًا؛
- تقييد المعالجة حيثما ينطبق ذلك؛
- الاعتراض أو غيره من الحقوق المعترف بها بموجب القانون؛ و
- الحقوق الأخرى التي ينص عليها قانون حماية البيانات الشخصية ولوائحه التنفيذية.
وينبغي للمؤسسات إنشاء مسار عمل داخلي لتلقي طلبات أصحاب البيانات والتحقق من هويتهم وتتبع الطلبات والرد عليها خلال المدد القانونية المعمول بها.
البيانات الشخصية للأطفال
تتطلب معالجة البيانات الشخصية المتعلقة بالأطفال ضمانات إضافية بموجب إطار حماية البيانات الشخصية في فيتنام.
وينبغي للشركات التي تقدم خدمات للأطفال أو تعالج عن علم بيانات شخصية للأطفال أن تقيّم ما يلي:
- المتطلبات المتعلقة بالعمر؛
- متطلبات الموافقة؛
- مشاركة أحد الوالدين أو الممثل القانوني حيثما كان ذلك مطلوبًا؛
- إشعارات الخصوصية المناسبة؛
- تقليل البيانات؛
- الضمانات الأمنية؛ و
- متطلبات الاحتفاظ والحذف.
وينبغي للخدمات الموجهة إلى الأطفال دمج هذه المتطلبات في تصميم المنتج بدلًا من التعامل معها كأمر لاحق.
البيانات الشخصية الحساسة
تحظى البيانات الشخصية الحساسة بحماية معززة بموجب الإطار الفيتنامي.
وينبغي للشركات التي تعالج بيانات شخصية حساسة تحديد الفئة ذات الصلة وتقييم ما إذا كانت تنطبق التزامات إضافية على ما يلي:
- الأساس القانوني؛
- الشفافية؛
- الأمن؛
- الحوكمة؛
- تقييمات الأثر؛
- ضوابط الوصول؛
- الاحتفاظ؛
- عمليات نقل البيانات؛ و
- إدارة الحوادث.
وينبغي لبرنامج الخصوصية الاحتفاظ بجرد واضح يبيّن أماكن جمع البيانات الشخصية الحساسة أو معالجتها أو تخزينها أو نقلها.
تقييمات أثر معالجة البيانات الشخصية
يتضمن الإطار الفيتنامي الحالي متطلبات لتقييم الأثر بالنسبة إلى أنشطة معالجة محددة.
وينبغي للمؤسسات تقييم ما إذا كانت معالجتها تستلزم ملف تقييم أثر معالجة البيانات الشخصية، وضمان الاحتفاظ بالوثائق المطلوبة وتقديمها وفقًا للقواعد المعمول بها.
وينبغي أن يراعي التقييم الفعّال ما يلي:
- فئات البيانات الشخصية؛
- أغراض المعالجة؛
- أساليب المعالجة؛
- المخاطر على أصحاب البيانات؛
- الضمانات الأمنية؛
- الاحتفاظ؛
- ترتيبات مشاركة البيانات؛
- المعالِجون والأطراف الثالثة؛
- المعالجة العابرة للحدود؛ و
- التدابير المستخدمة للحد من المخاطر المحددة.
عمليات نقل البيانات عبر الحدود
تُعد المعالجة العابرة للحدود مجالًا مهمًا من مجالات الامتثال بموجب القانون الفيتنامي الحالي.
ويعرّف المرسوم 356/2025/ND-CP أنشطة النقل عبر الحدود تعريفًا واسعًا، يشمل الحالات التي تنطوي على نقل أو معالجة البيانات الشخصية المجمّعة أو المخزّنة في فيتنام عبر بنية تحتية في الخارج أو خدمات سحابية أجنبية أو مستلمين في الخارج.
والشركات التي تستخدم:
- مزودي خدمات سحابية دوليين؛
- أنظمة CRM عالمية؛
- منصات تحليلات في الخارج؛
- منصات إعلانية دولية؛
- تطبيقات SaaS أجنبية؛
- أدوات دعم عملاء عالمية؛ أو
- موردي معالجة بيانات في الخارج
ينبغي لها تقييم ما إذا كانت أنشطتها تشكّل معالجة عابرة للحدود خاضعة للتنظيم.
وبحسب الظروف، قد تحتاج المؤسسة إلى إعداد ملف تقييم أثر نقل البيانات الشخصية عبر الحدود أو الاحتفاظ به، أو الامتثال لآلية قانونية أخرى معمول بها.
متطلبات أمن البيانات
ينبغي للمؤسسات التي تعالج البيانات الشخصية تطبيق ضمانات تنظيمية وتقنية وبشرية مناسبة.
وقد تشمل التدابير الأمنية ما يلي:
- ضوابط الوصول؛
- المصادقة؛
- التشفير حيثما كان مناسبًا؛
- أمن الشبكات والتطبيقات؛
- تسجيل السجلات والمراقبة؛
- إدارة الثغرات؛
- النسخ الاحتياطي والاستعادة؛
- تدريب الموظفين؛
- الضوابط الأمنية للموردين؛
- إجراءات الاستجابة للحوادث؛ و
- ضوابط تقليل البيانات والاحتفاظ بها.
وينبغي أن يكون الأمن متناسبًا مع طبيعة البيانات المعالَجة والمخاطر المرتبطة بها.
الإخطار بمخالفات البيانات الشخصية
يضع قانون حماية البيانات الشخصية الحالي في فيتنام متطلب إخطار خلال 72 ساعة بمخالفات البيانات الشخصية المستوجبة للإخطار بعد اكتشاف المؤسسة المعنية للمخالفة.
وينطبق هذا المتطلب على المخالفات المستوجبة للإخطار التي قد تضر بأمور مثل الدفاع الوطني أو الأمن، أو النظام والسلامة الاجتماعيين، أو الحياة أو الصحة، أو الشرف والكرامة، أو الممتلكات، مع مراعاة الشروط القانونية.
لذلك ينبغي للمؤسسات الحفاظ على إجراءات للاستجابة للحوادث قادرة على:
- اكتشاف الخرق المحتمل؛
- تقييم الحادث؛
- تحديد ما إذا كان الحد القانوني قد تحقق؛
- تصعيد الحادث داخليًا؛
- إعداد الإخطارات المطلوبة؛
- توثيق الاستجابة؛ و
- اتخاذ تدابير المعالجة.
وينبغي ربط عملية إدارة حوادث الخصوصية ببرنامج الاستجابة لحوادث الأمن السيبراني الأوسع لدى المؤسسة.
المتحكمون والمعالِجون
ينبغي للشركات تحديد أدوارها بوضوح عند معالجة البيانات الشخصية.
وبحسب النشاط، قد تعمل المؤسسة بصفة:
- متحكم في البيانات الشخصية؛
- معالِج للبيانات الشخصية؛
- طرف يؤدي وظيفتي التحكم والمعالجة معًا؛ أو
- مشارك آخر خاضع للتنظيم في سلسلة المعالجة.
وينبغي أن تحدد العقود المبرمة مع المعالِجين والموردين بوضوح ما يلي:
- أغراض المعالجة؛
- فئات البيانات؛
- الالتزامات الأمنية؛
- السرية؛
- المعالجة من الباطن؛
- الاحتفاظ بالبيانات؛
- حذف البيانات أو إعادتها؛
- الإخطار بالحوادث؛
- دعم طلبات أصحاب البيانات؛ و
- مسؤوليات المعالجة العابرة للحدود.
الاحتفاظ بالبيانات وحذفها
يشترط الإطار الفيتنامي تخزين البيانات الشخصية لمدة مناسبة تتوافق مع غرض المعالجة، ما لم ينص قانون آخر على خلاف ذلك.
لذلك ينبغي للمؤسسات الاحتفاظ بجداول احتفاظ موثقة تغطي ما يلي:
- معلومات العملاء؛
- بيانات الموظفين؛
- قواعد بيانات التسويق؛
- معلومات الحسابات؛
- سجلات الموافقة؛
- بيانات ملفات تعريف الارتباط والتتبع؛
- سجلات الدعم؛
- طلبات أصحاب البيانات؛
- سجلات الأمن؛ و
- البيانات الشخصية المحفوظة لدى الموردين.
ولا ينبغي أن يستمر الاحتفاظ إلى أجل غير مسمى لمجرد أن تخزين البيانات غير مكلف من الناحية التقنية.
ملفات تعريف الارتباط والتتبع عبر الإنترنت
ينبغي للشركات التي تدير مواقع إلكترونية في فيتنام تقييم ملفات تعريف الارتباط وتقنيات التتبع لديها كجزء من برنامج الامتثال الخاص بالبيانات الشخصية.
ويشمل ذلك:
- ملفات تعريف الارتباط الخاصة بالتحليلات؛
- ملفات تعريف الارتباط الإعلانية؛
- تقنيات إعادة الاستهداف؛
- بكسلات وسائل التواصل الاجتماعي؛
- تتبع التحويلات؛
- تقنيات الجلسات؛
- معرّفات الأجهزة؛
- حزم SDK؛ و
- التقنيات الأخرى التي تجمع معلومات يمكن أن تحدد هوية الأفراد أو ترتبط بهم.
تعتمد متطلبات الموافقة على الأساس القانوني والظروف المعمول بها. وينبغي للمؤسسات ألا تفترض أن كل ملف تعريف ارتباط يتطلب موافقة، لكن ينبغي لها كذلك تجنّب تشغيل معالجة للبيانات الشخصية دون إرساء الأساس القانوني والضمانات المناسبة.
يمكن أن تساعد ConsentX الشركات على تفعيل هذه العملية من خلال:
- فحص المواقع الإلكترونية بحثًا عن ملفات تعريف الارتباط وأدوات التتبع؛
- تصنيف تقنيات التتبع؛
- حظر تقنيات محددة قبل الحصول على الإذن المعمول به؛
- تسجيل خيارات الموافقة؛
- إدارة تجارب الموافقة الخاصة بكل منطقة؛ و
- الاحتفاظ بأدلة موافقة قابلة للتدقيق.
التسويق المباشر والإعلان
كثيرًا ما تنطوي الأنشطة التسويقية على بيانات شخصية، ولذلك ينبغي إدراجها ضمن برنامج الامتثال للخصوصية لدى المؤسسة.
وينبغي للشركات تقييم ما يلي:
- مصدر البيانات التسويقية؛
- الأساس القانوني للمعالجة؛
- ما إذا كانت الموافقة مطلوبة؛
- كيفية تسجيل تفضيلات التسويق؛
- آليات إلغاء الاشتراك وسحب الموافقة؛
- منصات الإعلان التابعة لأطراف ثالثة؛
- مشاركة البيانات؛
- إعداد الملفات التعريفية؛
- الاحتفاظ؛ و
- عمليات النقل الدولية.
وينبغي فصل الموافقة على التسويق بوضوح عن الشروط غير المرتبطة بها حيثما تكون الموافقة مطلوبة.
المعالجة الآلية وإعداد الملفات التعريفية والذكاء الاصطناعي
ينبغي للشركات التي تستخدم الذكاء الاصطناعي أو اتخاذ القرارات الآلي أو إعداد الملفات التعريفية أو تحليلات السلوك أن تقيّم ما إذا كانت هذه الأنشطة تنطوي على بيانات شخصية وما إذا كانت تنطبق متطلبات إضافية.
وينبغي أن يراعي تقييم الخصوصية ما يلي:
- ما البيانات التي تُزوَّد بها المنظومة؛
- الغرض من المعالجة؛
- ما إذا كانت تنطوي على بيانات شخصية حساسة؛
- ما إذا كانت البيانات تُنقل إلى مزود في الخارج؛
- ما إذا كانت القرارات تؤثر تأثيرًا جوهريًا في الأفراد؛
- ما إذا كان الأفراد يتلقون معلومات مناسبة؛
- الأمن وضوابط الوصول؛
- الاحتفاظ؛
- معالجة الموردين؛ و
- الإشراف البشري حيثما كان مناسبًا.
وينبغي للمؤسسات توثيق حالات استخدام الذكاء الاصطناعي والمعالجة الآلية لديها كجزء من برنامجها الأوسع لحوكمة البيانات الشخصية.
الشركات الصغيرة والشركات الناشئة
يتضمن قانون حماية البيانات الشخصية في فيتنام أحكامًا انتقالية للامتثال تخص بعض المؤسسات الصغيرة والشركات الناشئة.
وبموجب القانون، يجوز للمؤسسات الصغيرة والشركات الناشئة المؤهلة أن تختار ما إذا كانت ستطبق أحكامًا معينة لمدة خمس سنوات من تاريخ سريان القانون، مع مراعاة الاستثناءات القانونية. ولا ينطبق الإعفاء عمومًا حين تقدم الشركة خدمات معالجة للبيانات الشخصية، أو تعالج مباشرةً بيانات شخصية حساسة، أو تعالج بيانات شخصية تخص أعدادًا كبيرة من أصحاب البيانات.
ويقدّم المرسوم 356/2025/ND-CP تفاصيل إضافية بشأن العتبات والإعفاءات ذات الصلة.
لذلك ينبغي للشركات تحديد أهليتها بدلًا من افتراض أن جميع الشركات الناشئة أو الصغيرة معفاة تلقائيًا من متطلبات الخصوصية في فيتنام.
الانتقال من المرسوم 13/2023
تغيّر إطار الخصوصية في فيتنام تغيرًا جوهريًا في 1 يناير 2026.
وينص قانون حماية البيانات الشخصية الجديد صراحةً على معاملة انتقالية لبعض أنشطة المعالجة التي كانت تُنفَّذ بالفعل بموجب موافقات أو اتفاقات في إطار المرسوم 13/2023/ND-CP قبل بدء سريان القانون الجديد. كما يجوز أن تستمر بعض ملفات تقييم الأثر المقدَّمة سابقًا بموجب القواعد الانتقالية.
وفي الوقت نفسه، ينص المرسوم 356/2025/ND-CP على أن المرسوم 13/2023/ND-CP يتوقف عن السريان اعتبارًا من 1 يناير 2026.
ولذلك ينبغي للشركات تحديث برامج الامتثال لديها بدلًا من الاستمرار في الاعتماد حصريًا على إرشادات مصممة لنظام المرسوم 13 السابق.
قانون حماية البيانات الشخصية في فيتنام — قائمة التحقق الرئيسية للامتثال
استخدم قائمة التحقق هذه لمراجعة برنامج الخصوصية الخاص بمؤسستك في فيتنام:
- حدد البيانات الشخصية التي تُجمع وتُعالَج
- صنّف البيانات الشخصية الأساسية والحساسة
- ارسم خريطة أغراض المعالجة
- حدد الأساس القانوني المعمول به
- راجع آليات الموافقة حيثما تكون الموافقة مطلوبة
- احتفظ بأدلة على الموافقة
- حدّث إشعارات الخصوصية
- ضع إجراءات لطلبات أصحاب البيانات
- طبّق ضمانات أمنية مناسبة
- راجع مدد الاحتفاظ بالبيانات
- حدد المعالِجين والأطراف الثالثة
- راجع عمليات النقل الدولية والعابرة للحدود
- قيّم متطلبات تقييم الأثر
- ضع إجراءات للاستجابة للخروقات
- استعد للإخطارات المعمول بها خلال 72 ساعة
- راجع تقنيات التسويق والإعلان
- افحص ملفات تعريف الارتباط وأدوات التتبع على الموقع الإلكتروني
- احظر تقنيات غير أساسية محددة قبل الحصول على الإذن المعمول به
- راجع ضوابط الخصوصية وحدّثها بانتظام
لماذا يهم الامتثال للخصوصية في فيتنام بالنسبة إلى الشركات الرقمية
بالنسبة إلى المؤسسات التي تدير مواقع إلكترونية وتطبيقات ومنصات رقمية في فيتنام، يتطلب الامتثال في مجال البيانات الشخصية على نحو متزايد التنسيق بين فرق الخصوصية والأمن والشؤون القانونية والتسويق والتقنية.
ولذلك ينبغي أن يجمع برنامج الامتثال الحديث بين ما يلي:
الأساس القانوني + الشفافية + إدارة الموافقة + حوكمة البيانات + الأمن + إدارة الحقوق + ضوابط النقل + أدلة التدقيق.
ويمكن أن تدعم ConsentX طبقة إدارة الموافقة وخصوصية الموقع الإلكتروني، بينما تحافظ المؤسسات على الضوابط القانونية والتنظيمية الأوسع التي يقتضيها الإطار الفيتنامي.
ويسري قانون حماية البيانات الشخصية ضمن الإطار القانوني لفيتنام، كما يتضمن أحكامًا تؤثر في بعض المؤسسات والأفراد الأجانب المشاركين في معالجة البيانات الشخصية المشمولة.
لوائح الخصوصية الأخرى
قد تحتاج الشركات العاملة دوليًا إلى تقييم ما يلي أيضًا:
- GDPR — الاتحاد الأوروبي
- UK GDPR — المملكة المتحدة
- CCPA/CPRA — كاليفورنيا
- LGPD — البرازيل
- PIPEDA — كندا
- DPDP Act — الهند
- PDPA — سنغافورة
- PDPA — تايلاند
- POPIA — جنوب أفريقيا
- FADP — سويسرا
- Law 25 — كيبيك، كندا
- LFPDPPP — المكسيك
- PDPL — الأرجنتين
- Law 21.719 — تشيلي
- Law 1581 — كولومبيا
- Law 29733 — بيرو
- Law 18.331 — أوروغواي
تتوقف المتطلبات المعمول بها على المؤسسة ونشاط المعالجة والأفراد المعنيين والولاية القضائية.
كيف تساعدك ConsentX على الامتثال للخصوصية في فيتنام
تساعد ConsentX المؤسسات على تفعيل العناصر الرئيسية في برنامج الامتثال الخاص بالبيانات الشخصية لديها.
1. اكتشف ملفات تعريف الارتباط وأدوات التتبع
افحص موقعك الإلكتروني لتحديد ملفات تعريف الارتباط والبرامج النصية والبكسلات وتقنيات التتبع التي قد تعالج بيانات شخصية.
2. تحكّم في المعالجة السابقة للموافقة
استخدم الحظر المسبق للبرامج النصية لمنع تقنيات غير أساسية محددة من العمل قبل الحصول على الإذن المعمول به.
3. احصل على الموافقة
اعرض تجارب موافقة قابلة للتهيئة وسجّل اختيارات المستخدمين من خلال نظام لإدارة الموافقة قابل للتدقيق.
4. احتفظ بأدلة الموافقة
أنشئ سجلات موافقة يمكن أن تساعد في إثبات:
- ما وافق عليه المستخدم؛
- متى قُدّمت الموافقة؛
- أي غرض كان منطبقًا؛
- أي إصدار من إشعار الموافقة عُرض؛ و
- ما الخيار الذي اتخذه المستخدم.
5. أدِر سحب الموافقة وطلبات الخصوصية
وفّر مسارات عمل لإدارة سحب الموافقة وطلبات أصحاب البيانات.
6. طبّق القواعد الخاصة بالمناطق
استخدم التهيئة القائمة على المنطقة لتقديم تجارب موافقة وخصوصية مختلفة بحسب المتطلبات القانونية المعمول بها.
7. ادعم حوكمة الخصوصية
اربط إدارة الموافقة على الموقع الإلكتروني بعمليات الخصوصية الأوسع، بما في ذلك اكتشاف البيانات والسجلات وطلبات الحقوق وأدلة الامتثال.
استعد لـ PDP Law مع ConsentX
يمكن أن تدعم ConsentX طبقة إدارة الموافقة وخصوصية الموقع الإلكتروني، بينما تحافظ المؤسسات على الضوابط القانونية والتنظيمية الأوسع التي يقتضيها الإطار الفيتنامي.
كيفية الامتثال لقانون حماية البيانات الشخصية في فيتنام باستخدام ConsentX
- 1
افحص موقعك الإلكتروني
أجرِ فحص خصوصية باستخدام ConsentX لتحديد ملفات تعريف الارتباط وأدوات التتبع والبرامج النصية وتقنيات الأطراف الثالثة العاملة على موقعك الإلكتروني.
- 2
ارسم خريطة أنشطة المعالجة لديك
حدد البيانات الشخصية التي تُجمع، وسبب جمعها، وأماكن تخزينها، والموردين الذين يتلقونها.
- 3
حدد الأساس القانوني المعمول به
حدد ما إذا كانت المعالجة تعتمد على الموافقة أو على أساس قانوني آخر متاح بموجب القانون الفيتنامي.
- 4
هيّئ تجربة الموافقة لديك
حيثما تكون الموافقة مطلوبة، طبّق آلية موافقة واضحة تسجّل قرار المستخدم وتقدم المعلومات ذات الصلة.
- 5
احظر تقنيات محددة قبل الموافقة
هيّئ الحظر المسبق للبرامج النصية بحيث لا تعمل ملفات تعريف الارتباط وأدوات التتبع المحددة قبل الحصول على الإذن المعمول به.
- 6
سجّل أدلة الموافقة
احتفظ بسجلات موافقة منظمة يمكن استخدامها كدليل على اختيار المستخدم.
- 7
أدِر عمليات السحب وطلبات الحقوق
وفّر للمستخدمين آليات عملية لسحب الموافقة وممارسة حقوق أصحاب البيانات المعمول بها.
- 8
راجع عمليات النقل الدولية
حدد الموردين في الخارج والخدمات السحابية ومزودي التحليلات وغيرهم من المستلمين المشاركين في معالجة البيانات الشخصية الفيتنامية.
- 9
راجع متطلبات تقييم الأثر
حدد ما إذا كانت معالجتك أو أنشطتك العابرة للحدود تستلزم ملف تقييم أثر بموجب القانون الحالي والمرسوم التنفيذي.
- 10
راقب وحدّث
الامتثال للخصوصية عملية مستمرة. أعد فحص موقعك الإلكتروني بانتظام، وراجع الموردين، وحدّث إشعارات الخصوصية، واضبط تهيئات الموافقة عند تغير أنشطة المعالجة.
الأسئلة الشائعة
الدولة الخاضعة لقانون حماية البيانات الشخصية
إخلاء المسؤولية القانونية
تقدم هذه الصفحة نظرة عامة مبسطة على قانون حماية البيانات الشخصية في فيتنام (القانون رقم 91/2025/QH15) والمرسوم 356/2025/ND-CP لأغراض إعلامية عامة. وهي لا تُعد استشارة قانونية.
وقد تختلف الالتزامات بحسب المؤسسة ونشاط المعالجة والأفراد المعنيين والولاية القضائية. وينبغي للمؤسسات التحقق من المتطلبات الحالية في ضوء القانون ولوائحه التنفيذية وأي قواعد خاصة بقطاعات معينة، والحصول على استشارة قانونية فيتنامية مؤهلة عند الحاجة.