PDP Law
Loi sur la protection des données personnelles (loi n° 91/2025/QH15)
La loi sur la protection des données personnelles (loi n° 91/2025/QH15) du Vietnam constitue le cadre complet actuel de protection des données personnelles du pays. La loi a été adoptée le 26 juin 2025 et est entrée en vigueur le 1er janvier 2026, remplaçant le cadre antérieur articulé autour du décret 13/2023/ND-CP. Le décret n° 356/2025/ND-CP, également en vigueur depuis le 1er janvier 2026, en précise les modalités détaillées d'application.
La loi encadre la manière dont les organisations collectent, traitent, utilisent, conservent, transfèrent et protègent les données personnelles. Elle s'applique aux organisations et aux personnes vietnamiennes, aux organisations et aux personnes étrangères présentes au Vietnam, ainsi qu'à certaines parties étrangères participant au traitement de données personnelles de citoyens vietnamiens et de personnes éligibles d'origine vietnamienne.
Pour les entreprises qui exploitent des sites web, des applications, des services numériques, des plateformes de commerce électronique ou des technologies marketing au Vietnam, la conformité ne se limite pas à l'affichage d'un avis de confidentialité. Les organisations doivent disposer de bases légales appropriées pour leurs traitements, de pratiques d'information transparentes, de mesures de sécurité adaptées, de preuves du consentement lorsque celui-ci est invoqué, de processus de traitement des droits des personnes concernées et de contrôles pour les traitements transfrontaliers.
Le cadre actuel de protection des données personnelles du Vietnam repose sur :
- Loi n° 91/2025/QH15 sur la protection des données personnelles
- Décret n° 356/2025/ND-CP, qui précise les modalités d'application de la loi
- Les réglementations complémentaires et les exigences sectorielles applicables
La loi reconnaît le consentement comme une base légale importante du traitement, mais le consentement n'est pas la seule base possible du traitement des données personnelles. Les organisations doivent identifier la base légale applicable et satisfaire aux exigences légales correspondantes avant de traiter des données.
Lorsque le consentement est requis ou invoqué, les organisations doivent veiller à ce qu'il soit recueilli de manière appropriée et puisse être démontré. Le décret 356/2025/ND-CP prévoit des formes de consentement reproductibles, notamment par écrit et par voie électronique.
La loi vietnamienne sur la protection des données personnelles en un coup d'œil
| Exigence | Vietnam |
|---|---|
| Loi principale | Loi n° 91/2025/QH15 |
| Décret d'application | Décret n° 356/2025/ND-CP |
| Date d'entrée en vigueur | 1er janvier 2026 |
| Cadre antérieur | Décret 13/2023/ND-CP |
| Données encadrées | Données personnelles de base et données personnelles sensibles |
| Consentement | Une base légale parmi d'autres ; pas universelle |
| Transferts internationaux | Encadrés |
| Analyses d'impact | Requises dans les cas prévus |
| Notification des violations | 72 heures pour les violations concernées |
| Amende administrative maximale prévue | Jusqu'à 5 % du chiffre d'affaires de l'année précédente pour certaines violations transfrontalières ; jusqu'à 3 milliards VND pour les autres violations visées |
| Autorité principale chargée de la mise en œuvre | Ministère de la Sécurité publique |
Vietnam
En vigueur depuis le 1er janvier 2026
Asie et Afrique
Qui doit se conformer à la loi vietnamienne sur la protection des données personnelles ?
La loi s'applique :
- Aux organismes, organisations et personnes vietnamiens ;
- Aux organismes, organisations et personnes étrangers présents au Vietnam ; et
- Aux organismes, organisations et personnes étrangers qui participent directement ou sont autrement associés au traitement de données personnelles de citoyens vietnamiens et de certaines personnes d'origine vietnamienne résidant au Vietnam.
Cela signifie que des organisations établies hors du Vietnam peuvent néanmoins avoir à évaluer leurs obligations lorsque leurs activités portent sur des données personnelles entrant dans le champ d'application de la loi.
Les entreprises doivent donc évaluer leurs activités de traitement plutôt que de se fier uniquement à leur implantation géographique.
Sanctions en cas de non-conformité
La loi vietnamienne sur la protection des données personnelles fixe des plafonds de sanctions administratives élevés pour certaines violations.
Pour certaines violations transfrontalières relatives aux données personnelles, l'amende administrative maximale peut atteindre 5 % du chiffre d'affaires de l'année précédente. Pour les autres violations administratives visées, l'amende maximale est de 3 milliards VND. Le cadre légal prévoit que l'amende maximale applicable à une personne physique commettant la même violation correspond généralement à la moitié du maximum prévu pour une organisation.
Les entreprises doivent évaluer leur exposition potentielle en fonction de la violation en cause, des textes d'application applicables et des circonstances propres à l'activité de traitement.
Principes clés de la protection des données personnelles
La loi vietnamienne établit plusieurs principes fondamentaux pour le traitement des données personnelles.
Les organisations doivent veiller à ce que les données personnelles soient :
- Traitées dans le cadre d'une finalité déterminée et licite ;
- Collectées et traitées uniquement dans une mesure appropriée ;
- Exactes et susceptibles d'être rectifiées ou mises à jour lorsque cela est nécessaire ;
- Conservées pendant une durée appropriée au regard de la finalité du traitement, sauf disposition légale contraire ;
- Protégées par des mesures institutionnelles, techniques et humaines appropriées ; et
- Protégées contre l'accès, l'utilisation, la divulgation, la modification et la perte illicites ainsi que contre les autres formes d'atteinte.
Ces principes impliquent que la conformité en matière de vie privée soit intégrée au programme plus large de gouvernance des données et de sécurité de l'organisation.
Qu'est-ce qu'une donnée personnelle au sens de la loi vietnamienne ?
La loi vietnamienne sur la protection des données personnelles définit largement la donnée personnelle comme une donnée numérique ou une information sous une autre forme qui identifie ou permet d'identifier une personne déterminée.
Le cadre distingue :
Données personnelles de base
Les données personnelles de base recouvrent les informations personnelles courantes et les éléments d'identité utilisés dans les transactions et les relations sociales, dans la limite des catégories déterminées par le Gouvernement.
Elles peuvent inclure, selon la classification applicable, les informations utilisées pour identifier une personne ou communiquer avec elle.
Données personnelles sensibles
Les données personnelles sensibles sont les données personnelles liées au droit à la vie privée d'une personne, dont l'atteinte pourrait affecter directement les droits et intérêts légitimes des parties concernées.
La classification détaillée des données personnelles sensibles est déterminée par la réglementation gouvernementale.
Les organisations doivent donc tenir un inventaire des données identifiant à la fois le type de données personnelles traitées et le fait qu'elles relèvent ou non d'une catégorie faisant l'objet d'une protection particulière.
Bases légales du traitement des données personnelles
Le consentement n'est pas une exigence générale applicable à toutes les activités de traitement au titre de la loi vietnamienne actuelle.
La loi définit le consentement comme l'autorisation donnée par une personne concernée au traitement de ses données personnelles, sauf disposition contraire de la loi.
Les organisations doivent donc déterminer :
- Quelles données personnelles sont traitées ;
- Pourquoi ces données sont traitées ;
- Quelle base légale autorise le traitement ;
- Si le consentement est requis ;
- Quelles informations doivent être fournies ;
- Quelles garanties s'appliquent ; et
- Si une analyse d'impact ou une autre documentation est requise.
Il s'agit d'un changement important par rapport à la présentation du cadre vietnamien comme exigeant simplement un consentement pour tout traitement.
Exigences en matière de consentement
Lorsque le consentement constitue la base légale applicable, les entreprises doivent concevoir leurs mécanismes de consentement de manière qu'ils soient clairs, démontrables et correctement documentés.
Dans le cadre actuel :
- Le consentement est une autorisation accordée par la personne concernée en vue du traitement ;
- Les exigences légales applicables déterminent les cas dans lesquels le consentement est requis ;
- Les organisations doivent être en mesure de démontrer la base du traitement ;
- Le consentement doit être recueilli, lorsque cela est requis, au moyen d'un mécanisme approprié et reproductible ; et
- Les organisations doivent conserver les preuves justifiant l'activité de traitement.
Le décret 356/2025/ND-CP reconnaît notamment le consentement écrit, les appels enregistrés, les SMS, les courriels, les sites web, les plateformes, les applications et les autres méthodes susceptibles d'être reproduites ou vérifiées.
Le consentement ne doit pas se substituer à la gouvernance de la vie privée
Un bandeau de consentement ne suffit pas à lui seul à établir une conformité complète.
Les entreprises doivent relier la gestion du consentement :
- Aux avis de confidentialité ;
- Aux inventaires de données ;
- Aux registres de traitement ;
- Aux flux de traitement des droits des personnes concernées ;
- Aux politiques de conservation ;
- Aux mesures de sécurité ;
- À la gestion des fournisseurs ;
- Aux contrôles des transferts transfrontaliers ; et
- À la documentation des analyses d'impact, le cas échéant.
Avis de confidentialité et transparence
Les organisations doivent fournir aux personnes des informations appropriées sur le traitement de leurs données personnelles.
Un avis de confidentialité opérationnel doit expliquer, lorsque cela est pertinent :
- Quelles données personnelles sont collectées ;
- La finalité du traitement ;
- La manière dont les données sont utilisées ;
- La base légale applicable ;
- Les destinataires ou catégories de destinataires concernés ;
- Les considérations relatives à la conservation des données ;
- Les transferts internationaux ou transfrontaliers ;
- Les droits des personnes ;
- Les modalités d'exercice de ces droits ;
- Les coordonnées de contact pour les demandes relatives à la vie privée ; et
- Les autres informations exigées par la législation applicable.
Pour les sites web et les applications, la transparence doit s'étendre aux cookies, aux outils d'analyse, aux technologies publicitaires, aux technologies de suivi et aux autres identifiants en ligne lorsqu'ils impliquent des données personnelles.
Droits des personnes concernées
La loi vietnamienne sur la protection des données personnelles confère des droits aux personnes concernées et établit les responsabilités correspondantes pour les organisations qui traitent des données personnelles.
Selon les circonstances applicables, les organisations doivent être prêtes à gérer des demandes portant sur :
- L'accès aux données personnelles ;
- La rectification ou la mise à jour de données inexactes ;
- Le retrait du consentement lorsque le traitement repose sur celui-ci ;
- La suppression lorsqu'elle est juridiquement applicable ;
- La limitation du traitement le cas échéant ;
- L'opposition ou les autres droits reconnus par la loi ; et
- Les autres droits prévus par la loi sur la protection des données personnelles et ses textes d'application.
Les organisations doivent mettre en place un processus interne de réception, d'authentification, de suivi et de réponse aux demandes des personnes concernées dans les délais légaux applicables.
Données personnelles des enfants
Le traitement de données personnelles relatives à des enfants exige des garanties supplémentaires dans le cadre vietnamien de protection des données personnelles.
Les entreprises qui fournissent des services à des enfants ou qui traitent sciemment des données personnelles d'enfants doivent évaluer :
- Les exigences liées à l'âge ;
- Les exigences en matière de consentement ;
- L'intervention des parents ou du représentant légal lorsqu'elle est requise ;
- Les avis de confidentialité appropriés ;
- La minimisation des données ;
- Les mesures de sécurité ; et
- Les exigences de conservation et de suppression.
Les services destinés aux enfants doivent intégrer ces exigences dès la conception du produit plutôt que de les traiter après coup.
Données personnelles sensibles
Les données personnelles sensibles bénéficient d'une protection renforcée dans le cadre vietnamien.
Les entreprises qui traitent des données personnelles sensibles doivent identifier la catégorie concernée et déterminer si des obligations supplémentaires s'appliquent en matière de :
- Base légale ;
- Transparence ;
- Sécurité ;
- Gouvernance ;
- Analyses d'impact ;
- Contrôles d'accès ;
- Conservation ;
- Transferts de données ; et
- Gestion des incidents.
Un programme de protection de la vie privée doit tenir un inventaire clair indiquant où les données personnelles sensibles sont collectées, traitées, stockées ou transférées.
Analyses d'impact relatives au traitement de données personnelles
Le cadre actuel du Vietnam prévoit des exigences d'analyse d'impact pour certaines activités de traitement.
Les organisations doivent déterminer si leurs traitements nécessitent un dossier d'analyse d'impact relative au traitement de données personnelles et veiller à ce que la documentation requise soit conservée et transmise conformément aux règles applicables.
Une analyse efficace doit prendre en compte :
- Les catégories de données personnelles ;
- Les finalités du traitement ;
- Les modalités du traitement ;
- Les risques pour les personnes concernées ;
- Les mesures de sécurité ;
- La conservation ;
- Les modalités de partage des données ;
- Les sous-traitants et les tiers ;
- Les traitements transfrontaliers ; et
- Les mesures mises en œuvre pour réduire les risques identifiés.
Transferts transfrontaliers de données
Le traitement transfrontalier constitue un domaine de conformité important au titre de la loi vietnamienne actuelle.
Le décret 356/2025/ND-CP définit largement les activités de transfert transfrontalier, y compris les situations impliquant le déplacement ou le traitement de données personnelles collectées ou stockées au Vietnam au moyen d'infrastructures situées à l'étranger, de services cloud étrangers ou de destinataires établis hors du pays.
Les entreprises qui recourent :
- À des fournisseurs de cloud internationaux ;
- À des systèmes CRM mondiaux ;
- À des plateformes d'analyse situées à l'étranger ;
- À des plateformes publicitaires internationales ;
- À des applications SaaS étrangères ;
- À des outils mondiaux de support client ; ou
- À des prestataires de traitement de données délocalisés
doivent déterminer si leurs activités constituent un traitement transfrontalier encadré.
Selon les circonstances, une organisation peut devoir établir ou conserver un dossier d'analyse d'impact relative au transfert transfrontalier de données personnelles ou respecter un autre mécanisme légal applicable.
Exigences de sécurité des données
Les organisations qui traitent des données personnelles doivent mettre en œuvre des garanties organisationnelles, techniques et humaines appropriées.
Les mesures de sécurité peuvent inclure :
- Les contrôles d'accès ;
- L'authentification ;
- Le chiffrement lorsqu'il est approprié ;
- La sécurité des réseaux et des applications ;
- La journalisation et la supervision ;
- La gestion des vulnérabilités ;
- Les sauvegardes et la restauration ;
- La formation des collaborateurs ;
- Les mesures de sécurité applicables aux fournisseurs ;
- Les procédures de réponse aux incidents ; et
- La minimisation des données et les contrôles de conservation.
La sécurité doit être proportionnée à la nature des données traitées et aux risques qui leur sont associés.
Notification des violations de données personnelles
La loi vietnamienne actuelle sur la protection des données personnelles instaure une obligation de notification dans un délai de 72 heures pour les violations de données personnelles concernées, à compter de la découverte de la violation par l'organisation concernée.
Cette obligation vise les violations susceptibles de porter atteinte à des intérêts tels que la défense ou la sécurité nationale, l'ordre et la sécurité publics, la vie ou la santé, l'honneur et la dignité, ou les biens, sous réserve des conditions prévues par la loi.
Les organisations doivent donc maintenir un processus de réponse aux incidents permettant :
- De détecter une violation potentielle ;
- D'évaluer l'incident ;
- De déterminer si le seuil légal est atteint ;
- De faire remonter l'incident en interne ;
- De préparer les notifications requises ;
- De documenter la réponse apportée ; et
- De prendre des mesures correctives.
Le processus de gestion des incidents de confidentialité doit être relié au programme plus large de réponse aux incidents de cybersécurité de l'organisation.
Responsables du traitement et sous-traitants
Les entreprises doivent définir clairement leur rôle lorsqu'elles traitent des données personnelles.
Selon l'activité concernée, une organisation peut agir en tant que :
- Responsable du traitement de données personnelles ;
- Sous-traitant de données personnelles ;
- Partie exerçant à la fois des fonctions de responsable du traitement et de sous-traitant ; ou
- Autre intervenant encadré de la chaîne de traitement.
Les contrats conclus avec les sous-traitants et les fournisseurs doivent établir clairement :
- Les finalités du traitement ;
- Les catégories de données ;
- Les obligations de sécurité ;
- La confidentialité ;
- La sous-traitance ultérieure ;
- La conservation des données ;
- La suppression ou la restitution des données ;
- La notification des incidents ;
- L'assistance en matière de demandes des personnes concernées ; et
- Les responsabilités relatives aux traitements transfrontaliers.
Conservation et suppression des données
Le cadre vietnamien exige que les données personnelles soient conservées pendant une durée appropriée correspondant à la finalité du traitement, sauf disposition légale contraire.
Les organisations doivent donc tenir des calendriers de conservation documentés couvrant :
- Les informations relatives aux clients ;
- Les données des collaborateurs ;
- Les bases de données marketing ;
- Les informations de compte ;
- Les registres de consentement ;
- Les données de cookies et de suivi ;
- Les enregistrements liés au support ;
- Les demandes des personnes concernées ;
- Les journaux de sécurité ; et
- Les données personnelles détenues par les fournisseurs.
La conservation ne doit pas se prolonger indéfiniment au seul motif que le stockage des données est techniquement peu coûteux.
Cookies et suivi en ligne
Les entreprises qui exploitent des sites web au Vietnam doivent examiner leurs cookies et technologies de suivi dans le cadre de leur programme de conformité relatif aux données personnelles.
Cela comprend :
- Les cookies d'analyse ;
- Les cookies publicitaires ;
- Les technologies de reciblage ;
- Les pixels de réseaux sociaux ;
- Le suivi des conversions ;
- Les technologies de session ;
- Les identifiants d'appareil ;
- Les SDK ; et
- Les autres technologies qui collectent des informations susceptibles d'identifier des personnes ou de se rapporter à elles.
Les exigences de consentement dépendent de la base légale applicable et des circonstances. Les organisations ne doivent pas présumer que chaque cookie nécessite un consentement, mais elles doivent également éviter de déployer des traitements de données personnelles sans avoir établi la base légale et les garanties appropriées.
ConsentX peut aider les entreprises à rendre ce processus opérationnel en :
- Analysant les sites web à la recherche de cookies et de traceurs ;
- Catégorisant les technologies de suivi ;
- Bloquant les technologies sélectionnées avant l'obtention de l'autorisation applicable ;
- Enregistrant les choix de consentement ;
- Gérant des expériences de consentement propres à chaque région ; et
- Conservant des preuves de consentement vérifiables.
Marketing direct et publicité
Les activités marketing impliquent fréquemment des données personnelles et doivent donc être intégrées au programme de conformité en matière de vie privée de l'organisation.
Les entreprises doivent évaluer :
- L'origine des données marketing ;
- La base légale du traitement ;
- La nécessité ou non d'un consentement ;
- La manière dont les préférences marketing sont enregistrées ;
- Les mécanismes d'opposition et de retrait ;
- Les plateformes publicitaires tierces ;
- Le partage de données ;
- Le profilage ;
- La conservation ; et
- Les transferts internationaux.
Lorsque le consentement est requis, le consentement marketing doit être clairement dissocié des conditions sans rapport avec lui.
Traitement automatisé, profilage et IA
Les entreprises qui utilisent l'IA, la prise de décision automatisée, le profilage ou l'analyse comportementale doivent déterminer si ces activités impliquent des données personnelles et si des exigences supplémentaires s'appliquent.
Une évaluation en matière de vie privée doit prendre en compte :
- Les données fournies au système ;
- La finalité du traitement ;
- L'implication éventuelle de données personnelles sensibles ;
- Le transfert éventuel de données à un prestataire situé à l'étranger ;
- Le point de savoir si les décisions affectent de manière significative les personnes ;
- Le point de savoir si les personnes reçoivent des informations appropriées ;
- Les contrôles de sécurité et d'accès ;
- La conservation ;
- Le traitement assuré par les fournisseurs ; et
- La supervision humaine lorsqu'elle est appropriée.
Les organisations doivent documenter leurs cas d'usage d'IA et de traitement automatisé dans le cadre de leur programme plus large de gouvernance des données personnelles.
Petites entreprises et startups
La loi vietnamienne sur la protection des données personnelles comporte des dispositions transitoires de conformité pour certaines petites entreprises et startups.
En vertu de la loi, les petites entreprises et startups éligibles peuvent choisir d'appliquer ou non certaines dispositions pendant une période de cinq ans à compter de la date d'entrée en vigueur de la loi, sous réserve des exceptions légales. Cette dispense ne s'applique généralement pas lorsque l'entreprise fournit des services de traitement de données personnelles, traite directement des données personnelles sensibles ou traite des données personnelles concernant un grand nombre de personnes concernées.
Le décret 356/2025/ND-CP apporte des précisions supplémentaires sur les seuils et les exemptions applicables.
Les entreprises doivent donc vérifier leur éligibilité plutôt que de présumer que toutes les startups ou petites entreprises sont automatiquement dispensées des exigences vietnamiennes en matière de vie privée.
Transition depuis le décret 13/2023
Le cadre vietnamien de protection de la vie privée a profondément changé le 1er janvier 2026.
La nouvelle loi sur la protection des données personnelles prévoit expressément un traitement transitoire pour certaines activités de traitement déjà menées sur la base d'un consentement ou d'accords conclus au titre du décret 13/2023/ND-CP avant l'entrée en vigueur du nouveau texte. Certains dossiers d'analyse d'impact déjà déposés peuvent également continuer de produire leurs effets au titre des règles transitoires.
Parallèlement, le décret 356/2025/ND-CP prévoit que le décret 13/2023/ND-CP cesse de produire ses effets à compter du 1er janvier 2026.
Les entreprises doivent donc mettre à jour leurs programmes de conformité plutôt que de continuer à s'appuyer exclusivement sur des orientations conçues pour l'ancien régime du décret 13.
Loi vietnamienne sur la protection des données personnelles — liste de contrôle des points clés de conformité
Utilisez cette liste de contrôle pour passer en revue le programme de protection de la vie privée de votre organisation au Vietnam :
- Identifier les données personnelles collectées et traitées
- Classer les données personnelles de base et sensibles
- Cartographier les finalités de traitement
- Identifier la base légale applicable
- Examiner les mécanismes de consentement lorsque le consentement est requis
- Conserver les preuves du consentement
- Mettre à jour les avis de confidentialité
- Établir des procédures de traitement des demandes des personnes concernées
- Mettre en œuvre des mesures de sécurité appropriées
- Revoir les durées de conservation des données
- Identifier les sous-traitants et les tiers
- Examiner les transferts internationaux et transfrontaliers
- Évaluer les exigences en matière d'analyse d'impact
- Établir des procédures de réponse aux violations
- Se préparer aux notifications applicables dans les 72 heures
- Passer en revue les technologies marketing et publicitaires
- Analyser les cookies et les traceurs du site web
- Bloquer les technologies non essentielles sélectionnées avant l'autorisation applicable
- Réexaminer et mettre à jour régulièrement les contrôles de confidentialité
Pourquoi la conformité vietnamienne en matière de vie privée est importante pour les entreprises numériques
Pour les organisations qui exploitent des sites web, des applications et des plateformes numériques au Vietnam, la conformité relative aux données personnelles exige de plus en plus une coordination entre les équipes chargées de la vie privée, de la sécurité, du juridique, du marketing et de la technologie.
Un programme de conformité moderne doit donc combiner :
Base légale + transparence + gestion du consentement + gouvernance des données + sécurité + gestion des droits + contrôles des transferts + preuves auditables.
ConsentX peut prendre en charge la couche de gestion du consentement et de confidentialité du site web, tandis que les organisations conservent la responsabilité des contrôles juridiques et organisationnels plus larges exigés par le cadre vietnamien.
La loi sur la protection des données personnelles s'applique dans le cadre juridique vietnamien et contient également des dispositions visant certaines organisations et personnes étrangères participant au traitement des données personnelles couvertes.
Autres réglementations sur la confidentialité
Les entreprises actives à l'international peuvent également avoir à évaluer :
- GDPR — Union européenne
- UK GDPR — Royaume-Uni
- CCPA/CPRA — Californie
- LGPD — Brésil
- PIPEDA — Canada
- DPDP Act — Inde
- PDPA — Singapour
- PDPA — Thaïlande
- POPIA — Afrique du Sud
- FADP — Suisse
- Law 25 — Québec, Canada
- LFPDPPP — Mexique
- PDPL — Argentine
- Law 21.719 — Chili
- Law 1581 — Colombie
- Law 29733 — Pérou
- Law 18.331 — Uruguay
Les exigences applicables dépendent de l'organisation, de l'activité de traitement, des personnes concernées et de la juridiction.
Comment ConsentX vous aide à vous conformer aux exigences vietnamiennes en matière de vie privée
ConsentX aide les organisations à rendre opérationnels les éléments clés de leur programme de conformité relatif aux données personnelles.
1. Détecter les cookies et les traceurs
Analysez votre site web pour identifier les cookies, scripts, pixels et technologies de suivi susceptibles de traiter des données personnelles.
2. Maîtriser les traitements antérieurs au consentement
Utilisez le blocage préalable des scripts pour empêcher les technologies non essentielles sélectionnées de s'exécuter avant l'obtention de l'autorisation applicable.
3. Recueillir le consentement
Déployez des expériences de consentement configurables et enregistrez les choix des utilisateurs au moyen d'un système de gestion du consentement vérifiable.
4. Conserver les preuves de consentement
Créez des registres de consentement permettant de démontrer :
- Ce à quoi l'utilisateur a consenti ;
- À quel moment le consentement a été donné ;
- Quelle finalité était concernée ;
- Quelle version de l'avis de consentement a été présentée ; et
- Quel choix l'utilisateur a effectué.
5. Gérer les retraits et les demandes relatives à la vie privée
Proposez des flux de travail pour gérer le retrait du consentement et les demandes des personnes concernées.
6. Appliquer des règles par région
Utilisez une configuration par région pour proposer des expériences de consentement et de confidentialité différentes selon les exigences légales applicables.
7. Soutenir la gouvernance de la vie privée
Reliez la gestion du consentement de votre site web à des processus de confidentialité plus larges, notamment la découverte des données, les registres, les demandes d'exercice des droits et les preuves de conformité.
Préparez PDP Law avec ConsentX
ConsentX peut prendre en charge la couche de gestion du consentement et de confidentialité du site web, tandis que les organisations conservent la responsabilité des contrôles juridiques et organisationnels plus larges exigés par le cadre vietnamien.
Comment se conformer à la loi vietnamienne sur la protection des données personnelles avec ConsentX
- 1
Analysez votre site web
Lancez une analyse de confidentialité ConsentX pour identifier les cookies, traceurs, scripts et technologies tierces présents sur votre site web.
- 2
Cartographiez vos activités de traitement
Identifiez quelles données personnelles sont collectées, pourquoi elles le sont, où elles sont stockées et quels fournisseurs les reçoivent.
- 3
Identifiez la base légale applicable
Déterminez si le traitement repose sur le consentement ou sur une autre base légale prévue par la loi vietnamienne.
- 4
Configurez votre expérience de consentement
Lorsque le consentement est requis, mettez en place un mécanisme de consentement clair qui enregistre la décision de l'utilisateur et fournit les informations pertinentes.
- 5
Bloquez les technologies sélectionnées avant le consentement
Configurez le blocage préalable des scripts afin que les cookies et traceurs sélectionnés ne s'exécutent pas avant l'obtention de l'autorisation applicable.
- 6
Enregistrez les preuves de consentement
Conservez des registres de consentement structurés pouvant servir de preuve du choix de l'utilisateur.
- 7
Gérez les retraits et les demandes d'exercice des droits
Offrez aux utilisateurs des mécanismes concrets pour retirer leur consentement et exercer les droits applicables des personnes concernées.
- 8
Passez en revue les transferts internationaux
Identifiez les fournisseurs étrangers, les services cloud, les prestataires d'analyse et les autres destinataires impliqués dans le traitement de données personnelles vietnamiennes.
- 9
Examinez les exigences d'analyse d'impact
Déterminez si vos traitements ou vos activités transfrontalières nécessitent un dossier d'analyse d'impact au titre de la loi actuelle et de son décret d'application.
- 10
Surveillez et mettez à jour
La conformité en matière de vie privée est un processus continu. Réanalysez régulièrement votre site web, réexaminez vos fournisseurs, mettez à jour vos avis de confidentialité et ajustez vos configurations de consentement lorsque vos activités de traitement évoluent.
Questions fréquentes
Pays soumis à cette réglementation
Avertissement juridique
Cette page fournit une présentation en langage clair de la loi vietnamienne sur la protection des données personnelles (loi n° 91/2025/QH15) et du décret 356/2025/ND-CP, à des fins d'information générale. Elle ne constitue pas un conseil juridique.
Les obligations peuvent varier selon l'organisation, l'activité de traitement, les personnes concernées et la juridiction. Les organisations doivent vérifier les exigences en vigueur au regard de la loi, de ses textes d'application et des éventuelles règles sectorielles, et obtenir, si nécessaire, un avis juridique qualifié au Vietnam.