La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Vietnam

PDP Law

Ley de Protección de Datos Personales (Law No. 91/2025/QH15)

En resumen

La Ley de Protección de Datos Personales (Law No. 91/2025/QH15) de Vietnam es el marco integral vigente del país en materia de protección de datos personales. La ley se aprobó el 26 de junio de 2025 y entró en vigor el 1 de enero de 2026, en sustitución del marco anterior basado en el Decree 13/2023/ND-CP. El Decree 356/2025/ND-CP, también vigente desde el 1 de enero de 2026, establece las normas detalladas de desarrollo.

La ley regula cómo las organizaciones recopilan, tratan, utilizan, almacenan, transfieren y protegen los datos personales. Se aplica a las organizaciones y personas vietnamitas, a las organizaciones y personas extranjeras presentes en Vietnam y a determinadas partes extranjeras que intervienen en el tratamiento de datos personales de ciudadanos vietnamitas y de personas de origen vietnamita que cumplan los requisitos.

Para las empresas que operan sitios web, aplicaciones, servicios digitales, plataformas de comercio electrónico o tecnologías de marketing en Vietnam, el cumplimiento exige mucho más que mostrar un aviso de privacidad. Las organizaciones necesitan bases legales adecuadas para el tratamiento, prácticas de información transparentes, controles de seguridad apropiados, evidencia del consentimiento cuando se basen en él, procesos de derechos de los titulares y controles para el tratamiento transfronterizo.

El marco vigente de protección de datos personales de Vietnam se basa en:

  • Law No. 91/2025/QH15 sobre Protección de Datos Personales
  • Decree No. 356/2025/ND-CP, que desarrolla la aplicación de la ley
  • Normas adicionales y requisitos sectoriales cuando resulten aplicables

La ley reconoce el consentimiento como una base legal importante para el tratamiento, pero el consentimiento no es la única base posible para tratar datos personales. Las organizaciones deben determinar la base legal aplicable y cumplir los requisitos legales correspondientes antes de tratar los datos.

Cuando el consentimiento sea obligatorio o se recurra a él, las organizaciones deben asegurarse de que se obtiene de forma adecuada y de que puede acreditarse. El Decree 356/2025/ND-CP contempla formas de consentimiento reproducibles, incluidos los métodos escritos y electrónicos.

La Ley de Protección de Datos Personales de Vietnam de un vistazo

RequisitoVietnam
Ley principalLaw No. 91/2025/QH15
Decreto de desarrolloDecree No. 356/2025/ND-CP
Fecha de entrada en vigor1 de enero de 2026
Marco anteriorDecree 13/2023/ND-CP
Datos reguladosDatos personales básicos y sensibles
ConsentimientoUna base legal; no universal
Transferencias internacionalesReguladas
Evaluaciones de impactoObligatorias en determinadas circunstancias
Notificación de violaciones de datos72 horas para las infracciones sujetas a notificación
Multa administrativa máxima especificadaHasta el 5% de los ingresos del año anterior en determinadas infracciones transfronterizas; hasta 3.000 millones de VND en otras infracciones especificadas
Principal autoridad de aplicaciónMinisterio de Seguridad Pública
Región

Vietnam

Estado

En vigor desde el 1 de enero de 2026

Grupo

Asia y África

¿Quién debe cumplir la Ley de Protección de Datos Personales de Vietnam?

La ley se aplica a:

  • Los organismos, organizaciones y personas vietnamitas;
  • Los organismos, organizaciones y personas extranjeras presentes en Vietnam; y
  • Los organismos, organizaciones y personas extranjeras que participen directamente o intervengan de otro modo en el tratamiento de datos personales de ciudadanos vietnamitas y de determinadas personas de origen vietnamita residentes en Vietnam.

Esto significa que las organizaciones situadas fuera de Vietnam pueden tener que evaluar igualmente sus obligaciones cuando sus actividades impliquen datos personales incluidos en el ámbito de aplicación de la ley.

Por tanto, las empresas deben evaluar sus actividades de tratamiento en lugar de basarse únicamente en su ubicación física.

Sanciones por incumplimiento

La Ley de Protección de Datos Personales de Vietnam establece límites máximos de sanción administrativa significativos para determinadas infracciones.

En el caso de determinadas infracciones transfronterizas relativas a datos personales, la multa administrativa máxima puede alcanzar el 5% de los ingresos del año anterior. Para otras infracciones administrativas especificadas, la multa máxima es de 3.000 millones de VND. El marco legal establece que la multa máxima aplicable a una persona física que cometa la misma infracción equivale, por lo general, a la mitad del máximo previsto para las organizaciones.

Las empresas deben evaluar su exposición potencial en función de la infracción concreta, de las normas de desarrollo aplicables y de las circunstancias de la actividad de tratamiento.

Principios clave de la protección de datos personales

La ley vietnamita establece varios principios básicos para el tratamiento de datos personales.

Las organizaciones deben garantizar que los datos personales:

  • Se traten dentro de una finalidad específica y lícita;
  • Se recopilen y traten únicamente dentro de un alcance adecuado;
  • Sean exactos y puedan corregirse o actualizarse cuando sea necesario;
  • Se conserven durante un periodo adecuado en función de la finalidad del tratamiento, salvo que otra ley disponga lo contrario;
  • Estén protegidos mediante medidas institucionales, técnicas y humanas adecuadas; y
  • Estén protegidos frente al acceso, el uso, la divulgación, la alteración y la pérdida ilícitos, así como frente a otras formas de vulneración.

Estos principios implican que el cumplimiento en materia de privacidad debe integrarse en el programa más amplio de gobernanza de datos y de seguridad de la organización.

¿Qué son los datos personales según la ley vietnamita?

La Ley de Protección de Datos Personales de Vietnam define los datos personales de forma amplia como los datos digitales o la información en otro formato que identifican o ayudan a identificar a una persona concreta.

El marco distingue entre:

Datos personales básicos

Los datos personales básicos comprenden la información personal común y los datos de perfil utilizados en las transacciones y en las relaciones sociales, incluidos dentro de las categorías que determine el Gobierno.

Como ejemplos pueden citarse los datos empleados para identificar a una persona o para comunicarse con ella, según la clasificación aplicable.

Datos personales sensibles

Los datos personales sensibles son los datos personales asociados a los derechos de privacidad de una persona cuya vulneración podría afectar directamente a los derechos e intereses legítimos de las partes implicadas.

La clasificación detallada de los datos personales sensibles se determina mediante disposiciones reglamentarias del Gobierno.

Por tanto, las organizaciones deben mantener un inventario de datos que identifique tanto el tipo de datos personales tratados como si estos pertenecen a una categoría especialmente protegida.

Bases legales para el tratamiento de datos personales

El consentimiento no es un requisito general para todas las actividades de tratamiento conforme a la ley vietnamita vigente.

La ley define el consentimiento como la autorización otorgada por el titular de los datos personales para el tratamiento de sus datos personales, salvo que la ley disponga otra cosa.

En consecuencia, las organizaciones deben determinar:

  1. Qué datos personales se están tratando;
  2. Por qué se tratan los datos;
  3. Qué base legal permite el tratamiento;
  4. Si se requiere consentimiento;
  5. Qué información debe facilitarse;
  6. Qué salvaguardas resultan aplicables; y
  7. Si se exige una evaluación de impacto u otra documentación.

Se trata de un cambio importante frente a la descripción del marco vietnamita como un régimen que simplemente exige consentimiento para todo tratamiento.

Requisitos del consentimiento

Cuando el consentimiento sea la base legal aplicable, las empresas deben diseñar sus mecanismos de consentimiento de modo que sean claros, demostrables y estén debidamente documentados.

Conforme al marco vigente:

  • El consentimiento es una autorización otorgada por el titular de los datos para el tratamiento;
  • Los requisitos legales aplicables determinan cuándo se exige el consentimiento;
  • Las organizaciones deben poder acreditar la base del tratamiento;
  • El consentimiento debe recogerse mediante un mecanismo adecuado y reproducible cuando así se exija; y
  • Las organizaciones deben conservar evidencias que respalden la actividad de tratamiento.

El Decree 356/2025/ND-CP reconoce métodos como el consentimiento por escrito, las llamadas grabadas, los SMS, el correo electrónico, los sitios web, las plataformas, las aplicaciones y otros métodos que permitan su reproducción o verificación.

El consentimiento no debe considerarse un sustituto de la gobernanza de la privacidad

Un banner de consentimiento por sí solo no acredita el cumplimiento completo.

Las empresas deben conectar la gestión del consentimiento con:

  • Los avisos de privacidad;
  • Los inventarios de datos;
  • Los registros de tratamiento;
  • Los flujos de trabajo de derechos de los titulares;
  • Las políticas de conservación;
  • Los controles de seguridad;
  • La gestión de proveedores;
  • Los controles de transferencias transfronterizas; y
  • La documentación de las evaluaciones de impacto cuando corresponda.

Avisos de privacidad y transparencia

Las organizaciones deben facilitar a las personas información adecuada sobre el tratamiento de sus datos personales.

Un aviso de privacidad práctico debe explicar, cuando resulte pertinente:

  • Qué datos personales se recopilan;
  • La finalidad del tratamiento;
  • Cómo se utilizan los datos;
  • La base legal aplicable;
  • Los destinatarios o categorías de destinatarios pertinentes;
  • Las consideraciones sobre la conservación de los datos;
  • Las transferencias internacionales o transfronterizas;
  • Los derechos de las personas;
  • Cómo pueden las personas ejercer sus derechos;
  • Los datos de contacto para las solicitudes relacionadas con la privacidad; y
  • Cualquier otra información exigida por la legislación aplicable.

En el caso de los sitios web y las aplicaciones, la transparencia debe extenderse a las cookies, la analítica, las tecnologías publicitarias, las tecnologías de seguimiento y otros identificadores en línea cuando impliquen datos personales.

Derechos de los titulares de los datos

La Ley de Protección de Datos Personales de Vietnam reconoce derechos a los titulares de datos personales y establece las responsabilidades correspondientes para las organizaciones que tratan datos personales.

Según las circunstancias aplicables, las organizaciones deben estar preparadas para gestionar solicitudes relativas a:

  • El acceso a los datos personales;
  • La rectificación o actualización de datos inexactos;
  • La revocación del consentimiento cuando el tratamiento se base en él;
  • La supresión cuando resulte legalmente aplicable;
  • La limitación del tratamiento cuando proceda;
  • La oposición u otros derechos reconocidos por la ley; y
  • Los demás derechos previstos en la Ley de Protección de Datos Personales y en sus normas de desarrollo.

Las organizaciones deben establecer un flujo de trabajo interno para recibir, autenticar, hacer seguimiento y responder a las solicitudes de los titulares dentro de los plazos legales aplicables.

Datos personales de menores

El tratamiento de datos personales relativos a menores exige salvaguardas adicionales conforme al marco vietnamita de protección de datos personales.

Las empresas que prestan servicios a menores o que tratan conscientemente datos personales de menores deben evaluar:

  • Los requisitos relacionados con la edad;
  • Los requisitos de consentimiento;
  • La intervención de los padres o del representante legal cuando sea necesaria;
  • Los avisos de privacidad adecuados;
  • La minimización de datos;
  • Las salvaguardas de seguridad; y
  • Los requisitos de conservación y supresión.

Los servicios dirigidos a menores deben incorporar estos requisitos al diseño del producto en lugar de tratarlos como algo secundario.

Datos personales sensibles

Los datos personales sensibles reciben una protección reforzada en el marco vietnamita.

Las empresas que tratan datos personales sensibles deben identificar la categoría pertinente y evaluar si se aplican obligaciones adicionales en materia de:

  • Base legal;
  • Transparencia;
  • Seguridad;
  • Gobernanza;
  • Evaluaciones de impacto;
  • Controles de acceso;
  • Conservación;
  • Transferencias de datos; y
  • Gestión de incidentes.

Un programa de privacidad debe mantener un inventario claro que muestre dónde se recopilan, tratan, almacenan o transfieren datos personales sensibles.

Evaluaciones de impacto del tratamiento de datos personales

El marco vigente de Vietnam incluye requisitos de evaluación de impacto para determinadas actividades de tratamiento.

Las organizaciones deben evaluar si su tratamiento requiere un expediente de evaluación de impacto del tratamiento de datos personales y asegurarse de que la documentación exigida se mantiene y se presenta conforme a las normas aplicables.

Una evaluación eficaz debe tener en cuenta:

  • Las categorías de datos personales;
  • Las finalidades del tratamiento;
  • Los métodos de tratamiento;
  • Los riesgos para los titulares de los datos;
  • Las salvaguardas de seguridad;
  • La conservación;
  • Los acuerdos de comunicación de datos;
  • Los encargados del tratamiento y los terceros;
  • El tratamiento transfronterizo; y
  • Las medidas empleadas para reducir los riesgos identificados.

Transferencias transfronterizas de datos

El tratamiento transfronterizo es un ámbito de cumplimiento importante conforme a la ley vietnamita vigente.

El Decree 356/2025/ND-CP define de forma amplia las actividades de transferencia transfronteriza, incluidas las situaciones que implican el movimiento o el tratamiento de datos personales recopilados o almacenados en Vietnam a través de infraestructuras situadas en el extranjero, servicios en la nube extranjeros o destinatarios fuera del país.

Las empresas que utilicen:

  • Proveedores internacionales de servicios en la nube;
  • Sistemas CRM globales;
  • Plataformas de analítica en el extranjero;
  • Plataformas publicitarias internacionales;
  • Aplicaciones SaaS extranjeras;
  • Herramientas globales de atención al cliente; o
  • Proveedores de tratamiento de datos deslocalizados

deben evaluar si sus actividades constituyen un tratamiento transfronterizo regulado.

Según las circunstancias, una organización puede tener que preparar o mantener un expediente de evaluación de impacto de la transferencia transfronteriza de datos personales o cumplir otro mecanismo legal aplicable.

Requisitos de seguridad de los datos

Las organizaciones que tratan datos personales deben implantar salvaguardas organizativas, técnicas y humanas adecuadas.

Las medidas de seguridad pueden incluir:

  • Controles de acceso;
  • Autenticación;
  • Cifrado cuando proceda;
  • Seguridad de la red y de las aplicaciones;
  • Registro y monitorización;
  • Gestión de vulnerabilidades;
  • Copias de seguridad y recuperación;
  • Formación de los empleados;
  • Controles de seguridad de los proveedores;
  • Procedimientos de respuesta a incidentes; y
  • Controles de minimización y de conservación de datos.

La seguridad debe ser proporcional a la naturaleza y a los riesgos asociados a los datos tratados.

Notificación de violaciones de datos personales

La Ley de Protección de Datos Personales vigente en Vietnam establece un requisito de notificación en 72 horas para las infracciones de datos personales sujetas a notificación desde que la organización correspondiente descubre la infracción.

El requisito se aplica a las infracciones cualificadas que puedan perjudicar aspectos como la defensa o la seguridad nacional, el orden y la seguridad públicos, la vida o la salud, el honor y la dignidad, o el patrimonio, con sujeción a las condiciones legales.

Por tanto, las organizaciones deben mantener un proceso de respuesta a incidentes capaz de:

  1. Detectar una posible violación de datos;
  2. Evaluar el incidente;
  3. Determinar si se alcanza el umbral legal;
  4. Escalar el incidente internamente;
  5. Preparar las notificaciones exigidas;
  6. Documentar la respuesta; y
  7. Adoptar medidas correctoras.

El proceso de gestión de incidentes de privacidad debe estar conectado con el programa más amplio de respuesta a incidentes de ciberseguridad de la organización.

Responsables y encargados del tratamiento

Las empresas deben definir con claridad sus funciones cuando tratan datos personales.

Según la actividad, una organización puede actuar como:

  • Responsable del tratamiento de datos personales;
  • Encargado del tratamiento de datos personales;
  • Parte que desempeña a la vez funciones de responsable y de encargado; u
  • Otro participante regulado en la cadena de tratamiento.

Los contratos con encargados del tratamiento y con proveedores deben establecer con claridad:

  • Las finalidades del tratamiento;
  • Las categorías de datos;
  • Las obligaciones de seguridad;
  • La confidencialidad;
  • La subcontratación del tratamiento;
  • La conservación de los datos;
  • La supresión o devolución de los datos;
  • La notificación de incidentes;
  • El apoyo a las solicitudes de los titulares; y
  • Las responsabilidades relativas al tratamiento transfronterizo.

Conservación y supresión de datos

El marco vietnamita exige que los datos personales se almacenen durante un periodo adecuado que se corresponda con la finalidad del tratamiento, salvo que otra ley disponga lo contrario.

Por tanto, las organizaciones deben mantener calendarios de conservación documentados que abarquen:

  • La información de clientes;
  • Los datos de empleados;
  • Las bases de datos de marketing;
  • La información de las cuentas;
  • Los registros de consentimiento;
  • Los datos de cookies y de seguimiento;
  • Los registros de atención al cliente;
  • Las solicitudes de los titulares;
  • Los registros de seguridad; y
  • Los datos personales en poder de los proveedores.

La conservación no debe prolongarse indefinidamente por el simple hecho de que almacenar datos resulte técnicamente barato.

Cookies y seguimiento en línea

Las empresas que operan sitios web en Vietnam deben evaluar sus cookies y tecnologías de seguimiento como parte de su programa de cumplimiento en materia de datos personales.

Esto incluye:

  • Las cookies de analítica;
  • Las cookies publicitarias;
  • Las tecnologías de retargeting;
  • Los píxeles de redes sociales;
  • El seguimiento de conversiones;
  • Las tecnologías de sesión;
  • Los identificadores de dispositivo;
  • Los SDK; y
  • Otras tecnologías que recopilen información que permita identificar a personas o que esté relacionada con ellas.

Los requisitos de consentimiento dependen de la base legal aplicable y de las circunstancias. Las organizaciones no deben dar por supuesto que toda cookie requiere consentimiento, pero tampoco deben desplegar tratamientos de datos personales sin establecer previamente la base legal y las salvaguardas adecuadas.

ConsentX puede ayudar a las empresas a poner en práctica este proceso mediante:

  • El análisis de los sitios web en busca de cookies y rastreadores;
  • La categorización de las tecnologías de seguimiento;
  • El bloqueo de determinadas tecnologías antes de obtener el permiso aplicable;
  • El registro de las decisiones de consentimiento;
  • La gestión de experiencias de consentimiento específicas por región; y
  • La conservación de evidencias de consentimiento auditables.

Marketing directo y publicidad

Las actividades de marketing implican con frecuencia datos personales y, por tanto, deben incorporarse al programa de cumplimiento en materia de privacidad de la organización.

Las empresas deben evaluar:

  • El origen de los datos de marketing;
  • La base legal del tratamiento;
  • Si se requiere consentimiento;
  • Cómo se registran las preferencias de marketing;
  • Los mecanismos de baja y de revocación;
  • Las plataformas publicitarias de terceros;
  • La comunicación de datos;
  • La elaboración de perfiles;
  • La conservación; y
  • Las transferencias internacionales.

El consentimiento para marketing debe separarse claramente de condiciones no relacionadas cuando se exija consentimiento.

Tratamiento automatizado, elaboración de perfiles e IA

Las empresas que utilizan IA, decisiones automatizadas, elaboración de perfiles o analítica del comportamiento deben evaluar si estas actividades implican datos personales y si resultan aplicables requisitos adicionales.

Una evaluación de privacidad debe tener en cuenta:

  • Qué datos se facilitan al sistema;
  • La finalidad del tratamiento;
  • Si intervienen datos personales sensibles;
  • Si los datos se transfieren a un proveedor situado en el extranjero;
  • Si las decisiones afectan de forma significativa a las personas;
  • Si las personas reciben información adecuada;
  • Los controles de seguridad y de acceso;
  • La conservación;
  • El tratamiento por parte de proveedores; y
  • La supervisión humana cuando proceda.

Las organizaciones deben documentar sus casos de uso de IA y de tratamiento automatizado como parte de su programa más amplio de gobernanza de datos personales.

Pequeñas empresas y startups

La Ley de Protección de Datos Personales de Vietnam contiene disposiciones transitorias de cumplimiento para determinadas pequeñas empresas y startups.

Conforme a la ley, las pequeñas empresas y startups que cumplan los requisitos pueden decidir si aplican determinadas disposiciones durante un periodo de cinco años desde la fecha de entrada en vigor de la ley, con sujeción a las excepciones legales. Por lo general, la exención no se aplica cuando la empresa presta servicios de tratamiento de datos personales, trata directamente datos personales sensibles o trata datos personales relativos a un gran número de titulares.

El Decree 356/2025/ND-CP ofrece detalles adicionales sobre los umbrales y las exenciones pertinentes.

Por tanto, las empresas deben determinar si cumplen los requisitos en lugar de dar por supuesto que todas las startups o pequeñas empresas quedan automáticamente exentas de los requisitos de privacidad de Vietnam.

Transición desde el Decree 13/2023

El marco de privacidad de Vietnam cambió de forma sustancial el 1 de enero de 2026.

La nueva Ley de Protección de Datos Personales prevé expresamente un tratamiento transitorio para determinadas actividades de tratamiento que ya se llevaban a cabo con consentimiento o con acuerdos conforme al Decree 13/2023/ND-CP antes de la entrada en vigor de la nueva ley. Determinados expedientes de evaluación de impacto presentados con anterioridad también pueden continuar al amparo de las reglas transitorias.

Al mismo tiempo, el Decree 356/2025/ND-CP establece que el Decree 13/2023/ND-CP deja de estar en vigor a partir del 1 de enero de 2026.

Por tanto, las empresas deben actualizar sus programas de cumplimiento en lugar de seguir basándose exclusivamente en orientaciones diseñadas para el anterior régimen del Decree 13.

Ley de Protección de Datos Personales de Vietnam — Lista de comprobación clave de cumplimiento

Utiliza esta lista de comprobación para revisar el programa de privacidad de tu organización en Vietnam:

  • Identificar los datos personales recopilados y tratados
  • Clasificar los datos personales básicos y sensibles
  • Mapear las finalidades del tratamiento
  • Identificar la base legal aplicable
  • Revisar los mecanismos de consentimiento cuando se exija consentimiento
  • Conservar evidencias del consentimiento
  • Actualizar los avisos de privacidad
  • Establecer procedimientos para las solicitudes de los titulares
  • Implantar salvaguardas de seguridad adecuadas
  • Revisar los periodos de conservación de los datos
  • Identificar a los encargados del tratamiento y a los terceros
  • Revisar las transferencias internacionales y transfronterizas
  • Evaluar los requisitos de evaluación de impacto
  • Establecer procedimientos de respuesta ante violaciones de datos
  • Prepararse para las notificaciones aplicables en 72 horas
  • Revisar las tecnologías de marketing y publicidad
  • Analizar las cookies y los rastreadores del sitio web
  • Bloquear determinadas tecnologías no esenciales antes del permiso aplicable
  • Revisar y actualizar periódicamente los controles de privacidad

Por qué el cumplimiento en materia de privacidad en Vietnam importa a las empresas digitales

Para las organizaciones que operan sitios web, aplicaciones y plataformas digitales en Vietnam, el cumplimiento en materia de datos personales exige cada vez más la coordinación entre los equipos de privacidad, seguridad, legal, marketing y tecnología.

Por tanto, un programa de cumplimiento moderno debe combinar:

Base legal + transparencia + gestión del consentimiento + gobernanza de datos + seguridad + gestión de derechos + controles de transferencia + evidencias auditables.

ConsentX puede dar soporte a la capa de gestión del consentimiento y de privacidad del sitio web, mientras las organizaciones mantienen los controles legales y organizativos más amplios que exige el marco vietnamita.

La Ley de Protección de Datos Personales se aplica dentro del marco jurídico de Vietnam y contiene además disposiciones que afectan a determinadas organizaciones y personas extranjeras que intervienen en el tratamiento de los datos personales cubiertos.

Otras normativas de privacidad

Las empresas que operan a escala internacional también pueden tener que evaluar:

  • GDPR — Unión Europea
  • UK GDPR — Reino Unido
  • CCPA/CPRA — California
  • LGPD — Brasil
  • PIPEDA — Canadá
  • DPDP Act — India
  • PDPA — Singapur
  • PDPA — Tailandia
  • POPIA — Sudáfrica
  • FADP — Suiza
  • Law 25 — Quebec, Canadá
  • LFPDPPP — México
  • PDPL — Argentina
  • Law 21.719 — Chile
  • Law 1581 — Colombia
  • Law 29733 — Perú
  • Law 18.331 — Uruguay

Los requisitos aplicables dependen de la organización, de la actividad de tratamiento, de las personas implicadas y de la jurisdicción.

Cómo ayuda ConsentX a cumplir la normativa de privacidad de Vietnam

ConsentX ayuda a las organizaciones a poner en práctica elementos clave de su programa de cumplimiento en materia de datos personales.

1. Detecta cookies y rastreadores

Analiza tu sitio web para identificar cookies, scripts, píxeles y tecnologías de seguimiento que puedan tratar datos personales.

2. Controla el tratamiento previo al consentimiento

Utiliza el bloqueo previo de scripts para impedir que determinadas tecnologías no esenciales se ejecuten antes de obtener el permiso aplicable.

3. Recoge el consentimiento

Despliega experiencias de consentimiento configurables y recoge las elecciones de los usuarios mediante un sistema auditable de gestión del consentimiento.

4. Conserva evidencias del consentimiento

Crea registros de consentimiento que ayuden a acreditar:

  • A qué dio su consentimiento el usuario;
  • Cuándo se prestó el consentimiento;
  • Qué finalidad resultaba aplicable;
  • Qué versión del aviso de consentimiento se mostró; y
  • Qué elección realizó el usuario.

5. Gestiona la revocación y las solicitudes de privacidad

Ofrece flujos de trabajo para gestionar la revocación del consentimiento y las solicitudes de los titulares.

6. Aplica reglas por región

Utiliza la configuración por región para ofrecer experiencias de consentimiento y de privacidad distintas en función de los requisitos legales aplicables.

7. Respalda la gobernanza de la privacidad

Conecta la gestión del consentimiento del sitio web con procesos de privacidad más amplios, como el descubrimiento de datos, los registros, las solicitudes de derechos y las evidencias de cumplimiento.

Prepara PDP Law con ConsentX

ConsentX puede dar soporte a la capa de gestión del consentimiento y de privacidad del sitio web, mientras las organizaciones mantienen los controles legales y organizativos más amplios que exige el marco vietnamita.

Cómo cumplir la Ley de Protección de Datos Personales de Vietnam con ConsentX

  1. 1

    Analiza tu sitio web

    Ejecuta un análisis de privacidad de ConsentX para identificar las cookies, los rastreadores, los scripts y las tecnologías de terceros que funcionan en tu sitio web.

  2. 2

    Mapea tus actividades de tratamiento

    Identifica qué datos personales se recopilan, por qué se recopilan, dónde se almacenan y qué proveedores los reciben.

  3. 3

    Identifica la base legal aplicable

    Determina si el tratamiento se basa en el consentimiento o en otra base legal disponible conforme a la ley vietnamita.

  4. 4

    Configura tu experiencia de consentimiento

    Cuando se exija consentimiento, implementa un mecanismo de consentimiento claro que registre la decisión del usuario y facilite la información pertinente.

  5. 5

    Bloquea determinadas tecnologías antes del consentimiento

    Configura el bloqueo previo de scripts para que las cookies y los rastreadores seleccionados no se ejecuten antes de obtener el permiso aplicable.

  6. 6

    Registra evidencias del consentimiento

    Mantén registros de consentimiento estructurados que puedan utilizarse como prueba de la elección del usuario.

  7. 7

    Gestiona las revocaciones y las solicitudes de derechos

    Ofrece a los usuarios mecanismos prácticos para revocar su consentimiento y ejercer los derechos aplicables como titulares de los datos.

  8. 8

    Revisa las transferencias internacionales

    Identifica a los proveedores en el extranjero, los servicios en la nube, los proveedores de analítica y otros destinatarios que intervienen en el tratamiento de datos personales vietnamitas.

  9. 9

    Revisa los requisitos de evaluación de impacto

    Determina si tu tratamiento o tus actividades transfronterizas requieren un expediente de evaluación de impacto conforme a la ley vigente y a su decreto de desarrollo.

  10. 10

    Supervisa y actualiza

    El cumplimiento en materia de privacidad es un proceso continuo. Vuelve a analizar tu sitio web con regularidad, revisa a tus proveedores, actualiza los avisos de privacidad y ajusta las configuraciones de consentimiento cuando cambien las actividades de tratamiento.

Preguntas frecuentes

País sujeto a esta normativa

Aviso legal

Esta página ofrece una visión general, en lenguaje sencillo, de la Ley de Protección de Datos Personales de Vietnam (Law No. 91/2025/QH15) y del Decree 356/2025/ND-CP con fines informativos generales. No constituye asesoramiento legal.

Las obligaciones pueden variar en función de la organización, de la actividad de tratamiento, de las personas implicadas y de la jurisdicción. Las organizaciones deben verificar los requisitos vigentes frente a la ley, sus normas de desarrollo y cualquier regla sectorial, y obtener asesoramiento legal vietnamita cualificado cuando sea necesario.