Das DPDPA ist in Indien in Kraft. Führen Sie einen kostenlosen Datenschutz-Scan Ihrer Website durch. Jetzt scannen

Vietnam

PDP Law

Gesetz zum Schutz personenbezogener Daten (Gesetz Nr. 91/2025/QH15)

Kurz gesagt

Vietnams Gesetz zum Schutz personenbezogener Daten (Gesetz Nr. 91/2025/QH15) ist der derzeit geltende umfassende Rahmen des Landes für den Schutz personenbezogener Daten. Das Gesetz wurde am 26. Juni 2025 verabschiedet und trat am 1. Januar 2026 in Kraft; es ersetzt den bisherigen, auf das Dekret 13/2023/ND-CP gestützten Rahmen. Das Dekret 356/2025/ND-CP, das ebenfalls seit dem 1. Januar 2026 gilt, enthält detaillierte Umsetzungsregeln.

Das Gesetz regelt, wie Organisationen personenbezogene Daten erheben, verarbeiten, nutzen, speichern, übermitteln und schützen. Es gilt für vietnamesische Organisationen und Einzelpersonen, für ausländische Organisationen und Einzelpersonen in Vietnam sowie für bestimmte ausländische Beteiligte, die an der Verarbeitung personenbezogener Daten vietnamesischer Staatsangehöriger und erfasster Personen vietnamesischer Herkunft mitwirken.

Für Unternehmen, die in Vietnam Websites, Anwendungen, digitale Dienste, E-Commerce-Plattformen oder Marketingtechnologien betreiben, erfordert die Compliance mehr als nur das Anzeigen eines Datenschutzhinweises. Organisationen benötigen geeignete Rechtsgrundlagen für die Verarbeitung, transparente Informationspraktiken, angemessene Sicherheitskontrollen, Nachweise der Einwilligung, soweit sie herangezogen wird, Prozesse für Betroffenenrechte sowie Kontrollen für grenzüberschreitende Verarbeitungen.

Vietnams aktueller Rahmen für den Schutz personenbezogener Daten beruht auf:

  • Gesetz Nr. 91/2025/QH15 zum Schutz personenbezogener Daten
  • Dekret Nr. 356/2025/ND-CP, das die Umsetzung des Gesetzes im Einzelnen regelt
  • Weiteren Vorschriften und branchenspezifischen Anforderungen, soweit einschlägig

Das Gesetz erkennt die Einwilligung als wichtige Rechtsgrundlage für die Verarbeitung an, doch die Einwilligung ist nicht die einzige mögliche Grundlage für die Verarbeitung personenbezogener Daten. Organisationen sollten vor der Verarbeitung von Daten die anwendbare Rechtsgrundlage bestimmen und die entsprechenden gesetzlichen Anforderungen erfüllen.

Wo eine Einwilligung erforderlich ist oder herangezogen wird, sollten Organisationen sicherstellen, dass die Einwilligung ordnungsgemäß eingeholt wird und nachgewiesen werden kann. Das Dekret 356/2025/ND-CP sieht reproduzierbare Formen der Einwilligung vor, einschließlich schriftlicher und elektronischer Verfahren.

Vietnams Gesetz zum Schutz personenbezogener Daten im Überblick

AnforderungVietnam
Maßgebliches GesetzGesetz Nr. 91/2025/QH15
DurchführungsdekretDekret Nr. 356/2025/ND-CP
Datum des Inkrafttretens1. Januar 2026
Bisheriger RahmenDekret 13/2023/ND-CP
Regulierte DatenGrundlegende und sensible personenbezogene Daten
EinwilligungEine von mehreren Rechtsgrundlagen; nicht allgemein erforderlich
Internationale ÜbermittlungenReguliert
FolgenabschätzungenIn bestimmten Fällen erforderlich
Meldung von Datenschutzverletzungen72 Stunden bei meldepflichtigen Verstößen
Höchste festgelegte VerwaltungsgeldbußeBis zu 5% des Vorjahresumsatzes bei bestimmten grenzüberschreitenden Verstößen; bis zu VND 3 Milliarden bei anderen bestimmten Verstößen
Wichtigste DurchführungsbehördeMinisterium für öffentliche Sicherheit
Region

Vietnam

Status

In Kraft seit 1. Januar 2026

Gruppe

Asien und Afrika

Wer muss Vietnams Gesetz zum Schutz personenbezogener Daten einhalten?

Das Gesetz gilt für:

  • Vietnamesische Behörden, Organisationen und Einzelpersonen;
  • Ausländische Behörden, Organisationen und Einzelpersonen in Vietnam; und
  • Ausländische Behörden, Organisationen und Einzelpersonen, die unmittelbar oder auf andere Weise an der Verarbeitung personenbezogener Daten vietnamesischer Staatsangehöriger und bestimmter in Vietnam ansässiger Personen vietnamesischer Herkunft beteiligt sind.

Das bedeutet, dass auch Organisationen außerhalb Vietnams ihre Pflichten prüfen müssen, wenn ihre Tätigkeiten personenbezogene Daten betreffen, die in den Anwendungsbereich des Gesetzes fallen.

Unternehmen sollten daher ihre Verarbeitungstätigkeiten bewerten, anstatt sich allein auf ihren physischen Standort zu verlassen.

Sanktionen bei Verstößen

Vietnams Gesetz zum Schutz personenbezogener Daten sieht für bestimmte Verstöße erhebliche Höchstgrenzen für Verwaltungssanktionen vor.

Bei bestimmten grenzüberschreitenden Verstößen im Zusammenhang mit personenbezogenen Daten kann die höchste Verwaltungsgeldbuße 5% des Vorjahresumsatzes erreichen. Für andere bestimmte Verwaltungsverstöße beträgt die Höchstgeldbuße VND 3 Milliarden. Der gesetzliche Rahmen sieht vor, dass die Höchstgeldbuße für eine natürliche Person, die denselben Verstoß begeht, in der Regel die Hälfte des für Organisationen geltenden Höchstbetrags beträgt.

Unternehmen sollten ihr potenzielles Risiko anhand des konkreten Verstoßes, der geltenden Durchführungsvorschriften und der Umstände der Verarbeitungstätigkeit bewerten.

Zentrale Grundsätze des Schutzes personenbezogener Daten

Vietnams Gesetz legt mehrere zentrale Grundsätze für die Verarbeitung personenbezogener Daten fest.

Organisationen sollten sicherstellen, dass personenbezogene Daten:

  • Innerhalb eines bestimmten und rechtmäßigen Zwecks verarbeitet werden;
  • Nur in einem angemessenen Umfang erhoben und verarbeitet werden;
  • Richtig sind und bei Bedarf berichtigt oder aktualisiert werden können;
  • Für einen dem Verarbeitungszweck entsprechenden Zeitraum aufbewahrt werden, sofern kein anderes Gesetz etwas anderes vorsieht;
  • Durch angemessene institutionelle, technische und personelle Maßnahmen geschützt werden; und
  • Vor unrechtmäßigem Zugriff, unrechtmäßiger Nutzung, Offenlegung, Veränderung, Verlust und sonstigen Formen der Beeinträchtigung geschützt werden.

Diese Grundsätze bedeuten, dass die Datenschutz-Compliance in das umfassendere Datenmanagement- und Sicherheitsprogramm einer Organisation eingebettet werden sollte.

Was sind personenbezogene Daten nach vietnamesischem Recht?

Vietnams Gesetz zum Schutz personenbezogener Daten definiert personenbezogene Daten weit als digitale Daten oder Informationen in anderer Form, die eine bestimmte Person identifizieren oder zu ihrer Identifizierung beitragen.

Der Rahmen unterscheidet zwischen:

Grundlegende personenbezogene Daten

Grundlegende personenbezogene Daten umfassen allgemeine personenbezogene Informationen und Angaben zur Person, die im Geschäftsverkehr und in sozialen Beziehungen verwendet werden und in die von der Regierung festgelegten Kategorien fallen.

Beispiele können je nach anwendbarer Einstufung Informationen sein, die der Identifizierung einer Person oder der Kommunikation mit ihr dienen.

Sensible personenbezogene Daten

Sensible personenbezogene Daten sind personenbezogene Daten, die mit dem Recht einer Person auf Privatsphäre verbunden sind und bei deren Verletzung die berechtigten Rechte und Interessen der betroffenen Parteien unmittelbar beeinträchtigt werden können.

Die genaue Einstufung sensibler personenbezogener Daten wird durch Regierungsvorschriften bestimmt.

Organisationen sollten daher ein Datenverzeichnis führen, das sowohl die Art der verarbeiteten personenbezogenen Daten ausweist als auch, ob diese in eine besonders geschützte Kategorie fallen.

Rechtsgrundlagen für die Verarbeitung personenbezogener Daten

Nach Vietnams geltendem Recht ist die Einwilligung keine pauschale Voraussetzung für jede Verarbeitungstätigkeit.

Das Gesetz definiert die Einwilligung als Erlaubnis der betroffenen Person zur Verarbeitung ihrer personenbezogenen Daten, sofern das Gesetz nichts anderes bestimmt.

Organisationen sollten daher Folgendes bestimmen:

  1. Welche personenbezogenen Daten verarbeitet werden;
  2. Warum die Daten verarbeitet werden;
  3. Welche Rechtsgrundlage die Verarbeitung erlaubt;
  4. Ob eine Einwilligung erforderlich ist;
  5. Welche Informationen bereitgestellt werden müssen;
  6. Welche Schutzmaßnahmen gelten; und
  7. Ob eine Folgenabschätzung oder eine sonstige Dokumentation erforderlich ist.

Dies ist eine wichtige Änderung gegenüber der Darstellung, Vietnams Rahmen verlange schlicht eine Einwilligung für jede Verarbeitung.

Anforderungen an die Einwilligung

Wo die Einwilligung die maßgebliche Rechtsgrundlage ist, sollten Unternehmen ihre Einwilligungsmechanismen so gestalten, dass sie klar, nachweisbar und angemessen dokumentiert sind.

Nach dem aktuellen Rahmen gilt:

  • Die Einwilligung ist eine von der betroffenen Person erteilte Erlaubnis zur Verarbeitung;
  • Die geltenden rechtlichen Anforderungen bestimmen, wann eine Einwilligung erforderlich ist;
  • Organisationen sollten die Grundlage der Verarbeitung nachweisen können;
  • Die Einwilligung sollte, soweit erforderlich, über einen geeigneten und reproduzierbaren Mechanismus erfasst werden; und
  • Organisationen sollten Nachweise führen, die die Verarbeitungstätigkeit belegen.

Das Dekret 356/2025/ND-CP erkennt unter anderem folgende Verfahren an: schriftliche Einwilligung, aufgezeichnete Anrufe, SMS, E-Mail, Websites, Plattformen, Anwendungen und weitere Verfahren, die eine Reproduktion oder Überprüfung ermöglichen.

Die Einwilligung sollte nicht als Ersatz für Datenschutz-Governance behandelt werden

Ein Einwilligungsbanner allein begründet keine vollständige Compliance.

Unternehmen sollten das Einwilligungsmanagement verknüpfen mit:

  • Datenschutzhinweisen;
  • Datenverzeichnissen;
  • Verarbeitungsverzeichnissen;
  • Workflows für Betroffenenrechte;
  • Aufbewahrungsrichtlinien;
  • Sicherheitskontrollen;
  • Dienstleistermanagement;
  • Kontrollen für grenzüberschreitende Übermittlungen; und
  • Dokumentation von Folgenabschätzungen, soweit einschlägig.

Datenschutzhinweise und Transparenz

Organisationen sollten Personen angemessene Informationen über die Verarbeitung ihrer personenbezogenen Daten bereitstellen.

Ein praxistauglicher Datenschutzhinweis sollte, soweit relevant, Folgendes erläutern:

  • Welche personenbezogenen Daten erhoben werden;
  • Den Zweck der Verarbeitung;
  • Wie die Daten genutzt werden;
  • Die anwendbare Rechtsgrundlage;
  • Maßgebliche Empfänger oder Kategorien von Empfängern;
  • Erwägungen zur Datenaufbewahrung;
  • Internationale oder grenzüberschreitende Übermittlungen;
  • Die Rechte der betroffenen Personen;
  • Wie Personen ihre Rechte ausüben können;
  • Kontaktdaten für datenschutzbezogene Anfragen; und
  • Weitere nach geltendem Recht erforderliche Informationen.

Bei Websites und Anwendungen sollte sich die Transparenz auch auf Cookies, Analysetools, Werbetechnologien, Tracking-Technologien und andere Online-Kennungen erstrecken, soweit diese personenbezogene Daten betreffen.

Rechte der betroffenen Personen

Vietnams Gesetz zum Schutz personenbezogener Daten gewährt betroffenen Personen Rechte und begründet entsprechende Pflichten für Organisationen, die personenbezogene Daten verarbeiten.

Je nach den anwendbaren Umständen sollten Organisationen darauf vorbereitet sein, Anfragen zu folgenden Punkten zu bearbeiten:

  • Auskunft über personenbezogene Daten;
  • Berichtigung oder Aktualisierung unrichtiger Daten;
  • Widerruf der Einwilligung, soweit sich die Verarbeitung auf eine Einwilligung stützt;
  • Löschung, soweit rechtlich einschlägig;
  • Einschränkung der Verarbeitung, soweit anwendbar;
  • Widerspruch oder sonstige nach dem Gesetz anerkannte Rechte; und
  • Weitere Rechte nach dem Gesetz zum Schutz personenbezogener Daten und den Durchführungsvorschriften.

Organisationen sollten einen internen Ablauf einrichten, um Anfragen betroffener Personen entgegenzunehmen, zu authentifizieren, nachzuverfolgen und innerhalb der geltenden gesetzlichen Fristen zu beantworten.

Personenbezogene Daten von Kindern

Die Verarbeitung personenbezogener Daten von Kindern erfordert nach Vietnams Rahmen für den Schutz personenbezogener Daten zusätzliche Schutzmaßnahmen.

Unternehmen, die Dienste für Kinder anbieten oder wissentlich personenbezogene Daten von Kindern verarbeiten, sollten Folgendes prüfen:

  • Altersbezogene Anforderungen;
  • Anforderungen an die Einwilligung;
  • Die Einbeziehung von Eltern oder gesetzlichen Vertretern, soweit erforderlich;
  • Angemessene Datenschutzhinweise;
  • Datenminimierung;
  • Sicherheitsvorkehrungen; und
  • Anforderungen an Aufbewahrung und Löschung.

Auf Kinder ausgerichtete Dienste sollten diese Anforderungen bereits in der Produktgestaltung berücksichtigen, statt sie nachträglich zu behandeln.

Sensible personenbezogene Daten

Sensible personenbezogene Daten genießen nach Vietnams Rahmen einen erhöhten Schutz.

Unternehmen, die sensible personenbezogene Daten verarbeiten, sollten die maßgebliche Kategorie bestimmen und prüfen, ob in folgenden Bereichen zusätzliche Pflichten gelten:

  • Rechtsgrundlage;
  • Transparenz;
  • Sicherheit;
  • Governance;
  • Folgenabschätzungen;
  • Zugriffskontrollen;
  • Aufbewahrung;
  • Datenübermittlungen; und
  • Vorfallmanagement.

Ein Datenschutzprogramm sollte ein klares Verzeichnis führen, aus dem hervorgeht, wo sensible personenbezogene Daten erhoben, verarbeitet, gespeichert oder übermittelt werden.

Folgenabschätzungen für die Verarbeitung personenbezogener Daten

Vietnams aktueller Rahmen enthält Anforderungen an Folgenabschätzungen für bestimmte Verarbeitungstätigkeiten.

Organisationen sollten prüfen, ob ihre Verarbeitung ein Dossier zur Folgenabschätzung der Verarbeitung personenbezogener Daten erfordert, und sicherstellen, dass die erforderliche Dokumentation geführt und gemäß den geltenden Regeln eingereicht wird.

Eine wirksame Abschätzung sollte Folgendes berücksichtigen:

  • Kategorien personenbezogener Daten;
  • Verarbeitungszwecke;
  • Verarbeitungsverfahren;
  • Risiken für die betroffenen Personen;
  • Sicherheitsvorkehrungen;
  • Aufbewahrung;
  • Vereinbarungen zur Datenweitergabe;
  • Auftragsverarbeiter und Dritte;
  • Grenzüberschreitende Verarbeitung; und
  • Maßnahmen zur Verringerung der festgestellten Risiken.

Grenzüberschreitende Datenübermittlungen

Die grenzüberschreitende Verarbeitung ist nach Vietnams geltendem Recht ein wichtiger Compliance-Bereich.

Das Dekret 356/2025/ND-CP definiert grenzüberschreitende Übermittlungstätigkeiten weit und erfasst dabei auch Konstellationen, in denen in Vietnam erhobene oder gespeicherte personenbezogene Daten über Infrastruktur im Ausland, ausländische Cloud-Dienste oder Empfänger im Ausland bewegt oder verarbeitet werden.

Unternehmen, die Folgendes nutzen:

  • Internationale Cloud-Anbieter;
  • Globale CRM-Systeme;
  • Analyseplattformen im Ausland;
  • Internationale Werbeplattformen;
  • Ausländische SaaS-Anwendungen;
  • Globale Kundensupport-Tools; oder
  • Datenverarbeitungsdienstleister im Ausland

sollten prüfen, ob ihre Tätigkeiten eine regulierte grenzüberschreitende Verarbeitung darstellen.

Je nach den Umständen kann eine Organisation ein Dossier zur Folgenabschätzung für die grenzüberschreitende Übermittlung personenbezogener Daten erstellen oder führen oder einen anderen anwendbaren gesetzlichen Mechanismus einhalten müssen.

Anforderungen an die Datensicherheit

Organisationen, die personenbezogene Daten verarbeiten, sollten angemessene organisatorische, technische und personelle Schutzmaßnahmen umsetzen.

Zu den Sicherheitsmaßnahmen können gehören:

  • Zugriffskontrollen;
  • Authentifizierung;
  • Verschlüsselung, wo angemessen;
  • Netzwerk- und Anwendungssicherheit;
  • Protokollierung und Überwachung;
  • Schwachstellenmanagement;
  • Sicherung und Wiederherstellung;
  • Mitarbeiterschulungen;
  • Sicherheitskontrollen bei Dienstleistern;
  • Verfahren zur Reaktion auf Vorfälle; und
  • Datenminimierung und Aufbewahrungskontrollen.

Die Sicherheit sollte in einem angemessenen Verhältnis zur Art und zu den Risiken der verarbeiteten Daten stehen.

Meldung von Verletzungen des Schutzes personenbezogener Daten

Vietnams geltendes Gesetz zum Schutz personenbezogener Daten begründet eine 72-Stunden-Meldepflicht für meldepflichtige Verstöße im Zusammenhang mit personenbezogenen Daten ab dem Zeitpunkt, zu dem die betreffende Organisation den Verstoß entdeckt.

Die Pflicht gilt für meldepflichtige Verstöße, die Belange wie die Landesverteidigung oder die Sicherheit, die öffentliche Ordnung und Sicherheit, Leben oder Gesundheit, Ehre und Würde oder Eigentum beeinträchtigen können, vorbehaltlich der gesetzlichen Voraussetzungen.

Organisationen sollten daher einen Prozess zur Reaktion auf Vorfälle unterhalten, der Folgendes leisten kann:

  1. Eine mögliche Verletzung erkennen;
  2. Den Vorfall bewerten;
  3. Feststellen, ob die gesetzliche Schwelle erreicht ist;
  4. Den Vorfall intern eskalieren;
  5. Erforderliche Meldungen vorbereiten;
  6. Die Reaktion dokumentieren; und
  7. Abhilfemaßnahmen ergreifen.

Ein Prozess zum Management von Datenschutzvorfällen sollte mit dem umfassenderen Programm der Organisation zur Reaktion auf Cybersicherheitsvorfälle verknüpft sein.

Verantwortliche und Auftragsverarbeiter

Unternehmen sollten ihre Rollen bei der Verarbeitung personenbezogener Daten klar bestimmen.

Je nach Tätigkeit kann eine Organisation auftreten als:

  • Verantwortlicher für personenbezogene Daten;
  • Auftragsverarbeiter personenbezogener Daten;
  • Stelle, die sowohl Verantwortlichkeits- als auch Verarbeitungsfunktionen wahrnimmt; oder
  • Sonstiger regulierter Beteiligter in der Verarbeitungskette.

Verträge mit Auftragsverarbeitern und Dienstleistern sollten Folgendes klar regeln:

  • Verarbeitungszwecke;
  • Datenkategorien;
  • Sicherheitspflichten;
  • Vertraulichkeit;
  • Unterauftragsverarbeitung;
  • Datenaufbewahrung;
  • Löschung oder Rückgabe der Daten;
  • Meldung von Vorfällen;
  • Unterstützung bei Anfragen betroffener Personen; und
  • Verantwortlichkeiten bei grenzüberschreitender Verarbeitung.

Aufbewahrung und Löschung von Daten

Vietnams Rahmen verlangt, dass personenbezogene Daten für einen dem Verarbeitungszweck entsprechenden Zeitraum gespeichert werden, sofern kein anderes Gesetz etwas anderes vorsieht.

Organisationen sollten daher dokumentierte Aufbewahrungsfristen für folgende Bereiche führen:

  • Kundeninformationen;
  • Beschäftigtendaten;
  • Marketingdatenbanken;
  • Kontoinformationen;
  • Einwilligungsaufzeichnungen;
  • Cookie- und Tracking-Daten;
  • Supportaufzeichnungen;
  • Anfragen betroffener Personen;
  • Sicherheitsprotokolle; und
  • Bei Dienstleistern gespeicherte personenbezogene Daten.

Die Aufbewahrung sollte nicht allein deshalb unbegrenzt fortgesetzt werden, weil die Speicherung von Daten technisch günstig ist.

Cookies und Online-Tracking

Unternehmen, die in Vietnam Websites betreiben, sollten ihre Cookies und Tracking-Technologien im Rahmen ihres Compliance-Programms für personenbezogene Daten bewerten.

Dazu gehören:

  • Analyse-Cookies;
  • Werbe-Cookies;
  • Retargeting-Technologien;
  • Social-Media-Pixel;
  • Conversion-Tracking;
  • Sitzungstechnologien;
  • Gerätekennungen;
  • SDKs; und
  • Sonstige Technologien, die Informationen erheben, welche Personen identifizieren oder sich auf sie beziehen können.

Ob eine Einwilligung erforderlich ist, hängt von der anwendbaren Rechtsgrundlage und den Umständen ab. Organisationen sollten nicht davon ausgehen, dass jedes Cookie eine Einwilligung erfordert, sollten aber ebenso wenig personenbezogene Daten verarbeiten, ohne zuvor die geeignete Rechtsgrundlage und die erforderlichen Schutzmaßnahmen festzulegen.

ConsentX hilft Unternehmen, diesen Prozess umzusetzen, durch:

  • Das Scannen von Websites auf Cookies und Tracker;
  • Die Kategorisierung von Tracking-Technologien;
  • Das Blockieren ausgewählter Technologien, bevor die maßgebliche Erlaubnis vorliegt;
  • Die Aufzeichnung von Einwilligungsentscheidungen;
  • Die Verwaltung regionsspezifischer Einwilligungserlebnisse; und
  • Die Führung prüffähiger Einwilligungsnachweise.

Direktmarketing und Werbung

Marketingaktivitäten betreffen häufig personenbezogene Daten und sollten daher in das Datenschutz-Compliance-Programm einer Organisation einbezogen werden.

Unternehmen sollten Folgendes prüfen:

  • Die Herkunft der Marketingdaten;
  • Die Rechtsgrundlage der Verarbeitung;
  • Ob eine Einwilligung erforderlich ist;
  • Wie Marketingpräferenzen aufgezeichnet werden;
  • Mechanismen für Opt-out und Widerruf;
  • Werbeplattformen von Dritten;
  • Datenweitergabe;
  • Profiling;
  • Aufbewahrung; und
  • Internationale Übermittlungen.

Wo eine Einwilligung erforderlich ist, sollte die Marketingeinwilligung klar von nicht damit zusammenhängenden Bedingungen getrennt werden.

Automatisierte Verarbeitung, Profiling und KI

Unternehmen, die KI, automatisierte Entscheidungsfindung, Profiling oder Verhaltensanalysen einsetzen, sollten prüfen, ob diese Tätigkeiten personenbezogene Daten betreffen und ob zusätzliche Anforderungen gelten.

Eine Datenschutzbewertung sollte Folgendes berücksichtigen:

  • Welche Daten dem System zugeführt werden;
  • Den Zweck der Verarbeitung;
  • Ob sensible personenbezogene Daten betroffen sind;
  • Ob Daten an einen Anbieter im Ausland übermittelt werden;
  • Ob Entscheidungen Personen wesentlich betreffen;
  • Ob Personen angemessene Informationen erhalten;
  • Sicherheits- und Zugriffskontrollen;
  • Aufbewahrung;
  • Verarbeitung durch Dienstleister; und
  • Menschliche Aufsicht, wo angemessen.

Organisationen sollten ihre Anwendungsfälle für KI und automatisierte Verarbeitung im Rahmen ihres umfassenderen Governance-Programms für personenbezogene Daten dokumentieren.

Kleine Unternehmen und Start-ups

Vietnams Gesetz zum Schutz personenbezogener Daten enthält Übergangsregelungen für bestimmte kleine Unternehmen und Start-ups.

Nach dem Gesetz können berechtigte kleine Unternehmen und Start-ups für einen Zeitraum von fünf Jahren ab dem Inkrafttreten des Gesetzes selbst entscheiden, ob sie bestimmte Vorschriften umsetzen, vorbehaltlich der gesetzlichen Ausnahmen. Die Befreiung gilt in der Regel nicht, wenn das Unternehmen Dienstleistungen zur Verarbeitung personenbezogener Daten erbringt, unmittelbar sensible personenbezogene Daten verarbeitet oder personenbezogene Daten einer großen Zahl betroffener Personen verarbeitet.

Das Dekret 356/2025/ND-CP enthält weitere Einzelheiten zu den maßgeblichen Schwellenwerten und Ausnahmen.

Unternehmen sollten daher ihre Berechtigung prüfen, statt anzunehmen, dass alle Start-ups oder kleinen Unternehmen automatisch von Vietnams Datenschutzanforderungen befreit sind.

Übergang vom Dekret 13/2023

Vietnams Datenschutzrahmen hat sich zum 1. Januar 2026 grundlegend geändert.

Das neue Gesetz zum Schutz personenbezogener Daten sieht ausdrücklich Übergangsregelungen für bestimmte Verarbeitungstätigkeiten vor, die bereits vor dem Inkrafttreten des neuen Gesetzes auf Grundlage von Einwilligungen oder Vereinbarungen nach dem Dekret 13/2023/ND-CP durchgeführt wurden. Auch bestimmte bereits eingereichte Dossiers zur Folgenabschätzung können nach den Übergangsregelungen fortgeführt werden.

Zugleich bestimmt das Dekret 356/2025/ND-CP, dass das Dekret 13/2023/ND-CP mit Wirkung zum 1. Januar 2026 außer Kraft tritt.

Unternehmen sollten daher ihre Compliance-Programme aktualisieren, statt weiterhin ausschließlich auf Leitlinien zu vertrauen, die für das frühere Regime des Dekrets 13 entwickelt wurden.

Vietnams Gesetz zum Schutz personenbezogener Daten — Checkliste der wichtigsten Compliance-Schritte

Nutzen Sie diese Checkliste, um das Datenschutzprogramm Ihrer Organisation für Vietnam zu überprüfen:

  • Erhobene und verarbeitete personenbezogene Daten ermitteln
  • Grundlegende und sensible personenbezogene Daten einstufen
  • Verarbeitungszwecke erfassen
  • Die anwendbare Rechtsgrundlage bestimmen
  • Einwilligungsmechanismen überprüfen, wo eine Einwilligung erforderlich ist
  • Nachweise der Einwilligung führen
  • Datenschutzhinweise aktualisieren
  • Verfahren für Anfragen betroffener Personen einrichten
  • Angemessene Sicherheitsvorkehrungen umsetzen
  • Aufbewahrungsfristen überprüfen
  • Auftragsverarbeiter und Dritte ermitteln
  • Internationale und grenzüberschreitende Übermittlungen überprüfen
  • Anforderungen an Folgenabschätzungen bewerten
  • Verfahren für die Reaktion auf Datenschutzverletzungen einrichten
  • Auf die geltenden 72-Stunden-Meldungen vorbereiten
  • Marketing- und Werbetechnologien überprüfen
  • Cookies und Website-Tracker scannen
  • Ausgewählte nicht essenzielle Technologien blockieren, bevor die maßgebliche Erlaubnis vorliegt
  • Datenschutzkontrollen regelmäßig überprüfen und aktualisieren

Warum Datenschutz-Compliance in Vietnam für digitale Unternehmen wichtig ist

Für Organisationen, die in Vietnam Websites, Apps und digitale Plattformen betreiben, erfordert die Compliance im Bereich personenbezogener Daten zunehmend eine Abstimmung zwischen den Teams für Datenschutz, Sicherheit, Recht, Marketing und Technologie.

Ein modernes Compliance-Programm sollte daher Folgendes verbinden:

Rechtsgrundlage + Transparenz + Einwilligungsmanagement + Datenmanagement + Sicherheit + Rechteverwaltung + Übermittlungskontrollen + Prüfnachweise.

ConsentX kann die Ebene des Einwilligungsmanagements und des Website-Datenschutzes unterstützen, während Organisationen die umfassenderen rechtlichen und organisatorischen Kontrollen aufrechterhalten, die Vietnams Rahmen verlangt.

Das Gesetz zum Schutz personenbezogener Daten gilt innerhalb des vietnamesischen Rechtsrahmens und enthält zudem Bestimmungen, die bestimmte ausländische Organisationen und Einzelpersonen betreffen, die an der Verarbeitung erfasster personenbezogener Daten beteiligt sind.

Weitere Datenschutzgesetze

Unternehmen, die international tätig sind, müssen möglicherweise auch Folgendes prüfen:

  • GDPR — Europäische Union
  • UK GDPR — Vereinigtes Königreich
  • CCPA/CPRA — Kalifornien
  • LGPD — Brasilien
  • PIPEDA — Kanada
  • DPDP Act — Indien
  • PDPA — Singapur
  • PDPA — Thailand
  • POPIA — Südafrika
  • FADP — Schweiz
  • Law 25 — Québec, Kanada
  • LFPDPPP — Mexiko
  • PDPL — Argentinien
  • Law 21.719 — Chile
  • Law 1581 — Kolumbien
  • Law 29733 — Peru
  • Law 18.331 — Uruguay

Welche Anforderungen gelten, hängt von der Organisation, der Verarbeitungstätigkeit, den betroffenen Personen und der Rechtsordnung ab.

Wie ConsentX bei der Datenschutz-Compliance in Vietnam hilft

ConsentX hilft Organisationen, zentrale Elemente ihres Compliance-Programms für personenbezogene Daten umzusetzen.

1. Cookies und Tracker erkennen

Scannen Sie Ihre Website, um Cookies, Skripte, Pixel und Tracking-Technologien zu identifizieren, die personenbezogene Daten verarbeiten können.

2. Verarbeitung vor der Einwilligung kontrollieren

Nutzen Sie die Vorabblockierung von Skripten, um zu verhindern, dass ausgewählte nicht essenzielle Technologien ausgeführt werden, bevor die maßgebliche Erlaubnis vorliegt.

3. Einwilligungen erfassen

Setzen Sie konfigurierbare Einwilligungserlebnisse ein und erfassen Sie die Entscheidungen der Nutzer über ein prüffähiges Einwilligungsmanagementsystem.

4. Einwilligungsnachweise führen

Erstellen Sie Einwilligungsaufzeichnungen, mit denen sich Folgendes belegen lässt:

  • Wozu der Nutzer eingewilligt hat;
  • Wann die Einwilligung erteilt wurde;
  • Welcher Zweck galt;
  • Welche Version des Einwilligungshinweises angezeigt wurde; und
  • Welche Entscheidung der Nutzer getroffen hat.

5. Widerruf und Datenschutzanfragen verwalten

Stellen Sie Workflows für die Verwaltung des Einwilligungswiderrufs und von Anfragen betroffener Personen bereit.

6. Regionale Regeln anwenden

Nutzen Sie eine regionsbasierte Konfiguration, um je nach geltenden rechtlichen Anforderungen unterschiedliche Einwilligungs- und Datenschutzerlebnisse bereitzustellen.

7. Datenschutz-Governance unterstützen

Verknüpfen Sie das Einwilligungsmanagement auf der Website mit umfassenderen Datenschutzprozessen, einschließlich Datenerkennung, Aufzeichnungen, Rechteanfragen und Compliance-Nachweisen.

Machen Sie PDP Law mit ConsentX bereit

ConsentX kann die Ebene des Einwilligungsmanagements und des Website-Datenschutzes unterstützen, während Organisationen die umfassenderen rechtlichen und organisatorischen Kontrollen aufrechterhalten, die Vietnams Rahmen verlangt.

So erfüllen Sie Vietnams Gesetz zum Schutz personenbezogener Daten mit ConsentX

  1. 1

    Scannen Sie Ihre Website

    Führen Sie einen ConsentX-Datenschutzscan durch, um Cookies, Tracker, Skripte und Technologien von Drittanbietern zu identifizieren, die auf Ihrer Website aktiv sind.

  2. 2

    Erfassen Sie Ihre Verarbeitungstätigkeiten

    Ermitteln Sie, welche personenbezogenen Daten erhoben werden, warum sie erhoben werden, wo sie gespeichert werden und welche Dienstleister sie erhalten.

  3. 3

    Bestimmen Sie die anwendbare Rechtsgrundlage

    Stellen Sie fest, ob sich die Verarbeitung auf eine Einwilligung oder auf eine andere nach vietnamesischem Recht verfügbare Rechtsgrundlage stützt.

  4. 4

    Konfigurieren Sie Ihr Einwilligungserlebnis

    Setzen Sie dort, wo eine Einwilligung erforderlich ist, einen klaren Einwilligungsmechanismus um, der die Entscheidung der Nutzer aufzeichnet und die maßgeblichen Informationen bereitstellt.

  5. 5

    Blockieren Sie ausgewählte Technologien vor der Einwilligung

    Konfigurieren Sie die Vorabblockierung von Skripten so, dass ausgewählte Cookies und Tracker nicht ausgeführt werden, bevor die maßgebliche Erlaubnis vorliegt.

  6. 6

    Zeichnen Sie Einwilligungsnachweise auf

    Führen Sie strukturierte Einwilligungsaufzeichnungen, die als Nachweis der Entscheidung der Nutzer dienen können.

  7. 7

    Verwalten Sie Widerrufe und Rechteanfragen

    Bieten Sie Nutzern praktikable Mechanismen, um ihre Einwilligung zu widerrufen und die geltenden Betroffenenrechte auszuüben.

  8. 8

    Überprüfen Sie internationale Übermittlungen

    Ermitteln Sie ausländische Dienstleister, Cloud-Dienste, Analyseanbieter und weitere Empfänger, die an der Verarbeitung vietnamesischer personenbezogener Daten beteiligt sind.

  9. 9

    Überprüfen Sie die Anforderungen an Folgenabschätzungen

    Stellen Sie fest, ob Ihre Verarbeitung oder Ihre grenzüberschreitenden Tätigkeiten nach dem geltenden Gesetz und dem Durchführungsdekret ein Dossier zur Folgenabschätzung erfordern.

  10. 10

    Überwachen und aktualisieren Sie laufend

    Datenschutz-Compliance ist eine Daueraufgabe. Scannen Sie Ihre Website regelmäßig erneut, überprüfen Sie Dienstleister, aktualisieren Sie Datenschutzhinweise und passen Sie Einwilligungskonfigurationen an, wenn sich Verarbeitungstätigkeiten ändern.

Häufig gestellte Fragen

Land unter dieser Regelung

Rechtlicher Hinweis

Diese Seite bietet einen allgemein verständlichen Überblick über Vietnams Gesetz zum Schutz personenbezogener Daten (Gesetz Nr. 91/2025/QH15) und das Dekret 356/2025/ND-CP zu allgemeinen Informationszwecken. Sie stellt keine Rechtsberatung dar.

Die Pflichten können je nach Organisation, Verarbeitungstätigkeit, betroffenen Personen und Rechtsordnung variieren. Organisationen sollten die aktuellen Anforderungen anhand des Gesetzes, seiner Durchführungsvorschriften und etwaiger branchenspezifischer Regeln überprüfen und bei Bedarf qualifizierten vietnamesischen Rechtsrat einholen.