A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

Vietnã

PDP Law

Lei de Proteção de Dados Pessoais (Law No. 91/2025/QH15)

Em resumo

A Lei de Proteção de Dados Pessoais (Law No. 91/2025/QH15) do Vietnã é o atual marco abrangente de proteção de dados pessoais do país. A lei foi aprovada em 26 de junho de 2025 e entrou em vigor em 1º de janeiro de 2026, substituindo o marco anterior centrado no Decree 13/2023/ND-CP. O Decree 356/2025/ND-CP, também vigente desde 1º de janeiro de 2026, estabelece regras detalhadas de implementação.

A lei regula a forma como as organizações coletam, tratam, usam, armazenam, transferem e protegem dados pessoais. Ela se aplica a organizações e indivíduos vietnamitas, a organizações e indivíduos estrangeiros no Vietnã e a determinadas partes estrangeiras envolvidas no tratamento de dados pessoais de cidadãos vietnamitas e de pessoas de origem vietnamita que se enquadrem.

Para empresas que operam sites, aplicativos, serviços digitais, plataformas de comércio eletrônico ou tecnologias de marketing no Vietnã, a conformidade exige mais do que simplesmente exibir um aviso de privacidade. As organizações precisam de fundamentos legais adequados para o tratamento, práticas de informação transparentes, controles de segurança adequados, evidências de consentimento quando o consentimento for a base utilizada, processos de direitos dos titulares de dados e controles para o tratamento transfronteiriço.

O atual marco de proteção de dados pessoais do Vietnã se baseia em:

  • Law No. 91/2025/QH15 sobre Proteção de Dados Pessoais
  • Decree No. 356/2025/ND-CP, que detalha a implementação da lei
  • Regulamentações adicionais e requisitos setoriais, quando aplicáveis

A lei reconhece o consentimento como uma base legal importante para o tratamento, mas o consentimento não é a única base possível para o tratamento de dados pessoais. As organizações devem identificar a base legal aplicável e atender aos requisitos legais correspondentes antes de tratar os dados.

Quando o consentimento é exigido ou utilizado como base, as organizações devem garantir que ele seja obtido de forma adequada e possa ser demonstrado. O Decree 356/2025/ND-CP prevê formas reproduzíveis de consentimento, incluindo métodos escritos e eletrônicos.

A Lei de Proteção de Dados Pessoais do Vietnã em resumo

RequisitoVietnã
Lei principalLaw No. 91/2025/QH15
Decreto de implementaçãoDecree No. 356/2025/ND-CP
Data de vigência1º de janeiro de 2026
Marco anteriorDecree 13/2023/ND-CP
Dados reguladosDados pessoais básicos e sensíveis
ConsentimentoUma das bases legais; não é universal
Transferências internacionaisReguladas
Avaliações de impactoExigidas em circunstâncias especificadas
Notificação de violações72 horas para as violações que se enquadrem
Multa administrativa máxima especificadaAté 5% do faturamento do ano anterior para determinadas violações transfronteiriças; até VND 3 bilhões para outras violações especificadas
Principal autoridade de implementaçãoMinistério da Segurança Pública
Região

Vietnã

Situação

Em vigor desde 1º de janeiro de 2026

Grupo

Ásia e África

Quem deve cumprir a Lei de Proteção de Dados Pessoais do Vietnã?

A lei se aplica a:

  • Órgãos, organizações e indivíduos vietnamitas;
  • Órgãos, organizações e indivíduos estrangeiros no Vietnã; e
  • Órgãos, organizações e indivíduos estrangeiros que participem diretamente ou de outra forma estejam envolvidos no tratamento de dados pessoais de cidadãos vietnamitas e de determinadas pessoas de origem vietnamita residentes no Vietnã.

Isso significa que organizações fora do Vietnã também podem precisar avaliar suas obrigações quando suas atividades envolverem dados pessoais abrangidos pelo escopo da lei.

Por isso, as empresas devem avaliar suas atividades de tratamento, em vez de se basear apenas em sua localização física.

Penalidades por descumprimento

A Lei de Proteção de Dados Pessoais do Vietnã estabelece tetos significativos de penalidades administrativas para determinadas violações.

Para determinadas violações transfronteiriças de dados pessoais, a multa administrativa máxima pode chegar a 5% do faturamento do ano anterior. Para outras violações administrativas especificadas, a multa máxima é de VND 3 bilhões. O marco legal prevê que a multa máxima aplicável a uma pessoa física que cometa a mesma violação corresponde, em geral, à metade do máximo previsto para organizações.

As empresas devem avaliar sua exposição potencial com base na violação específica, nas regulamentações de implementação aplicáveis e nos fatos da atividade de tratamento.

Princípios fundamentais da proteção de dados pessoais

A lei do Vietnã estabelece diversos princípios fundamentais para o tratamento de dados pessoais.

As organizações devem garantir que os dados pessoais sejam:

  • Tratados dentro de uma finalidade específica e lícita;
  • Coletados e tratados apenas dentro de um escopo adequado;
  • Exatos e passíveis de correção ou atualização quando necessário;
  • Conservados por um período adequado à finalidade do tratamento, salvo disposição legal em contrário;
  • Protegidos por medidas institucionais, técnicas e humanas adequadas; e
  • Protegidos contra acesso, uso, divulgação, alteração e perda ilícitos e outras formas de violação.

Esses princípios significam que a conformidade com a privacidade deve estar integrada ao programa mais amplo de governança de dados e de segurança da organização.

O que são dados pessoais na lei do Vietnã?

A Lei de Proteção de Dados Pessoais do Vietnã define dados pessoais de forma ampla, como dados digitais ou informações em outro formato que identifiquem ou ajudem a identificar uma pessoa específica.

O marco distingue entre:

Dados pessoais básicos

Os dados pessoais básicos abrangem informações pessoais comuns e dados cadastrais utilizados em transações e relações sociais, incluídos nas categorias determinadas pelo Governo.

Os exemplos podem incluir informações usadas para identificar uma pessoa ou para se comunicar com ela, conforme a classificação aplicável.

Dados pessoais sensíveis

Dados pessoais sensíveis são dados pessoais associados aos direitos de privacidade de uma pessoa, cuja violação possa afetar diretamente os direitos e interesses legítimos das partes envolvidas.

A classificação detalhada dos dados pessoais sensíveis é determinada por regulamentação do Governo.

Por isso, as organizações devem manter um inventário de dados que identifique tanto o tipo de dado pessoal tratado quanto se ele se enquadra em uma categoria de proteção especial.

Bases legais para o tratamento de dados pessoais

O consentimento não é um requisito geral para toda atividade de tratamento na atual lei do Vietnã.

A lei define consentimento como a permissão do titular dos dados pessoais para o tratamento de seus dados pessoais, salvo disposição legal em contrário.

Assim, as organizações devem determinar:

  1. Quais dados pessoais estão sendo tratados;
  2. Por que os dados estão sendo tratados;
  3. Qual base legal permite o tratamento;
  4. Se o consentimento é exigido;
  5. Quais informações devem ser fornecidas;
  6. Quais salvaguardas se aplicam; e
  7. Se é exigida uma avaliação de impacto ou outra documentação.

Essa é uma mudança importante em relação à descrição do marco do Vietnã como algo que simplesmente exige consentimento para todo tratamento.

Requisitos de consentimento

Quando o consentimento é a base legal aplicável, as empresas devem projetar seus mecanismos de consentimento de modo que sejam claros, demonstráveis e adequadamente documentados.

No marco atual:

  • O consentimento é uma permissão concedida pelo titular dos dados para o tratamento;
  • Os requisitos legais aplicáveis determinam quando o consentimento é exigido;
  • As organizações devem ser capazes de demonstrar a base do tratamento;
  • O consentimento deve ser captado por um mecanismo adequado e reproduzível quando exigido; e
  • As organizações devem manter evidências que sustentem a atividade de tratamento.

O Decree 356/2025/ND-CP reconhece métodos que incluem consentimento por escrito, chamadas gravadas, SMS, e-mail, sites, plataformas, aplicativos e outros métodos passíveis de reprodução ou verificação.

O consentimento não deve ser tratado como substituto da governança de privacidade

Um banner de consentimento, por si só, não estabelece conformidade completa.

As empresas devem conectar a gestão de consentimento com:

  • Avisos de privacidade;
  • Inventários de dados;
  • Registros de tratamento;
  • Fluxos de direitos dos titulares de dados;
  • Políticas de retenção;
  • Controles de segurança;
  • Gestão de fornecedores;
  • Controles de transferência transfronteiriça; e
  • Documentação de avaliação de impacto, quando aplicável.

Avisos de privacidade e transparência

As organizações devem fornecer às pessoas informações adequadas sobre o tratamento de seus dados pessoais.

Um aviso de privacidade prático deve explicar, quando pertinente:

  • Quais dados pessoais são coletados;
  • A finalidade do tratamento;
  • Como os dados são usados;
  • A base legal aplicável;
  • Os destinatários pertinentes ou as categorias de destinatários;
  • Considerações sobre a retenção de dados;
  • Transferências internacionais ou transfronteiriças;
  • Os direitos das pessoas;
  • Como as pessoas podem exercer seus direitos;
  • Dados de contato para solicitações relacionadas à privacidade; e
  • Outras informações exigidas pela legislação aplicável.

Para sites e aplicativos, a transparência deve abranger cookies, ferramentas de análise, tecnologias de publicidade, tecnologias de rastreamento e outros identificadores on-line quando envolverem dados pessoais.

Direitos dos titulares de dados

A Lei de Proteção de Dados Pessoais do Vietnã confere direitos aos titulares de dados pessoais e estabelece responsabilidades correspondentes para as organizações que tratam dados pessoais.

Conforme as circunstâncias aplicáveis, as organizações devem estar preparadas para gerenciar solicitações relativas a:

  • Acesso aos dados pessoais;
  • Correção ou atualização de dados inexatos;
  • Revogação do consentimento quando o tratamento se basear em consentimento;
  • Exclusão, quando legalmente aplicável;
  • Limitação do tratamento, quando aplicável;
  • Oposição ou outros direitos reconhecidos pela lei; e
  • Outros direitos previstos na Lei de Proteção de Dados Pessoais e nas regulamentações de implementação.

As organizações devem estabelecer um fluxo interno para receber, autenticar, acompanhar e responder às solicitações dos titulares de dados dentro dos prazos legais aplicáveis.

Dados pessoais de crianças

O tratamento de dados pessoais de crianças exige salvaguardas adicionais no marco vietnamita de proteção de dados pessoais.

As empresas que prestam serviços a crianças ou que tratam conscientemente dados pessoais de crianças devem avaliar:

  • Requisitos relacionados à idade;
  • Requisitos de consentimento;
  • A participação dos pais ou do representante legal, quando exigida;
  • Avisos de privacidade adequados;
  • Minimização de dados;
  • Salvaguardas de segurança; e
  • Requisitos de retenção e exclusão.

Os serviços voltados a crianças devem incorporar esses requisitos ao design do produto, em vez de tratá-los como algo secundário.

Dados pessoais sensíveis

Os dados pessoais sensíveis recebem proteção reforçada no marco do Vietnã.

As empresas que tratam dados pessoais sensíveis devem identificar a categoria pertinente e avaliar se há obrigações adicionais quanto a:

  • Base legal;
  • Transparência;
  • Segurança;
  • Governança;
  • Avaliações de impacto;
  • Controles de acesso;
  • Retenção;
  • Transferências de dados; e
  • Gestão de incidentes.

Um programa de privacidade deve manter um inventário claro que mostre onde os dados pessoais sensíveis são coletados, tratados, armazenados ou transferidos.

Avaliações de impacto do tratamento de dados pessoais

O marco atual do Vietnã inclui requisitos de avaliação de impacto para atividades de tratamento especificadas.

As organizações devem avaliar se o seu tratamento exige um dossiê de avaliação de impacto do tratamento de dados pessoais e garantir que a documentação exigida seja mantida e apresentada de acordo com as regras aplicáveis.

Uma avaliação eficaz deve considerar:

  • Categorias de dados pessoais;
  • Finalidades do tratamento;
  • Métodos de tratamento;
  • Riscos para os titulares de dados;
  • Salvaguardas de segurança;
  • Retenção;
  • Acordos de compartilhamento de dados;
  • Operadores e terceiros;
  • Tratamento transfronteiriço; e
  • Medidas usadas para reduzir os riscos identificados.

Transferências transfronteiriças de dados

O tratamento transfronteiriço é uma área importante de conformidade na atual lei do Vietnã.

O Decree 356/2025/ND-CP define de forma ampla as atividades de transferência transfronteiriça, incluindo situações que envolvam a movimentação ou o tratamento de dados pessoais coletados ou armazenados no Vietnã por meio de infraestrutura no exterior, serviços de nuvem estrangeiros ou destinatários no exterior.

As empresas que utilizam:

  • Provedores internacionais de nuvem;
  • Sistemas globais de CRM;
  • Plataformas de análise no exterior;
  • Plataformas internacionais de publicidade;
  • Aplicativos SaaS estrangeiros;
  • Ferramentas globais de atendimento ao cliente; ou
  • Fornecedores de tratamento de dados no exterior

devem avaliar se suas atividades constituem tratamento transfronteiriço regulado.

Conforme as circunstâncias, a organização pode precisar preparar ou manter um dossiê de avaliação de impacto de transferência transfronteiriça de dados pessoais ou cumprir outro mecanismo legal aplicável.

Requisitos de segurança de dados

As organizações que tratam dados pessoais devem implementar salvaguardas organizacionais, técnicas e humanas adequadas.

As medidas de segurança podem incluir:

  • Controles de acesso;
  • Autenticação;
  • Criptografia, quando adequado;
  • Segurança de rede e de aplicações;
  • Registro de logs e monitoramento;
  • Gestão de vulnerabilidades;
  • Backup e recuperação;
  • Treinamento de funcionários;
  • Controles de segurança de fornecedores;
  • Procedimentos de resposta a incidentes; e
  • Controles de minimização e de retenção de dados.

A segurança deve ser proporcional à natureza e aos riscos associados aos dados tratados.

Notificação de violação de dados pessoais

A atual Lei de Proteção de Dados Pessoais do Vietnã estabelece um requisito de notificação em 72 horas para as violações de dados pessoais que se enquadrem, contadas a partir do momento em que a organização descobre a violação.

O requisito se aplica às violações que se enquadrem e que possam prejudicar aspectos como a defesa ou a segurança nacional, a ordem e a segurança sociais, a vida ou a saúde, a honra e a dignidade ou o patrimônio, observadas as condições legais.

Por isso, as organizações devem manter um processo de resposta a incidentes capaz de:

  1. Detectar uma possível violação;
  2. Avaliar o incidente;
  3. Determinar se o limiar legal foi atingido;
  4. Escalonar o incidente internamente;
  5. Preparar as notificações exigidas;
  6. Documentar a resposta; e
  7. Adotar medidas de remediação.

O processo de gestão de incidentes de privacidade deve estar conectado ao programa mais amplo de resposta a incidentes de cibersegurança da organização.

Controladores e operadores

As empresas devem definir com clareza seus papéis ao tratar dados pessoais.

Conforme a atividade, uma organização pode atuar como:

  • Controlador de dados pessoais;
  • Operador de dados pessoais;
  • Parte que exerce ao mesmo tempo funções de controle e de operação; ou
  • Outro participante regulado da cadeia de tratamento.

Os contratos com operadores e fornecedores devem estabelecer com clareza:

  • Finalidades do tratamento;
  • Categorias de dados;
  • Obrigações de segurança;
  • Confidencialidade;
  • Suboperação;
  • Retenção de dados;
  • Exclusão ou devolução dos dados;
  • Notificação de incidentes;
  • Apoio às solicitações dos titulares de dados; e
  • Responsabilidades relativas ao tratamento transfronteiriço.

Retenção e exclusão de dados

O marco do Vietnã exige que os dados pessoais sejam armazenados por um período adequado, correspondente à finalidade do tratamento, salvo disposição legal em contrário.

Por isso, as organizações devem manter cronogramas de retenção documentados que abranjam:

  • Informações de clientes;
  • Dados de funcionários;
  • Bases de dados de marketing;
  • Informações de contas;
  • Registros de consentimento;
  • Dados de cookies e de rastreamento;
  • Registros de atendimento;
  • Solicitações de titulares de dados;
  • Logs de segurança; e
  • Dados pessoais em posse de fornecedores.

A retenção não deve continuar indefinidamente apenas porque armazenar dados é tecnicamente barato.

Cookies e rastreamento on-line

As empresas que operam sites no Vietnã devem avaliar seus cookies e tecnologias de rastreamento como parte de seu programa de conformidade em dados pessoais.

Isso inclui:

  • Cookies de análise;
  • Cookies de publicidade;
  • Tecnologias de retargeting;
  • Pixels de redes sociais;
  • Rastreamento de conversões;
  • Tecnologias de sessão;
  • Identificadores de dispositivo;
  • SDKs; e
  • Outras tecnologias que coletam informações capazes de identificar pessoas ou de se relacionar com elas.

Os requisitos de consentimento dependem da base legal aplicável e das circunstâncias. As organizações não devem presumir que todo cookie exige consentimento, mas também devem evitar implantar tratamentos de dados pessoais sem estabelecer a base legal e as salvaguardas adequadas.

A ConsentX pode ajudar as empresas a operacionalizar esse processo ao:

  • Fazer a varredura de sites em busca de cookies e rastreadores;
  • Categorizar as tecnologias de rastreamento;
  • Bloquear tecnologias selecionadas antes da obtenção da permissão aplicável;
  • Registrar as escolhas de consentimento;
  • Gerenciar experiências de consentimento específicas por região; e
  • Manter evidências de consentimento auditáveis.

Marketing direto e publicidade

As atividades de marketing frequentemente envolvem dados pessoais e, por isso, devem ser incorporadas ao programa de conformidade em privacidade da organização.

As empresas devem avaliar:

  • A origem dos dados de marketing;
  • A base legal do tratamento;
  • Se o consentimento é exigido;
  • Como as preferências de marketing são registradas;
  • Mecanismos de descadastramento e de revogação;
  • Plataformas de publicidade de terceiros;
  • Compartilhamento de dados;
  • Criação de perfis;
  • Retenção; e
  • Transferências internacionais.

O consentimento para marketing deve ser claramente separado de termos não relacionados quando o consentimento for exigido.

Tratamento automatizado, criação de perfis e IA

As empresas que usam IA, tomada de decisões automatizada, criação de perfis ou análise comportamental devem avaliar se essas atividades envolvem dados pessoais e se há requisitos adicionais aplicáveis.

Uma avaliação de privacidade deve considerar:

  • Quais dados são fornecidos ao sistema;
  • A finalidade do tratamento;
  • Se há dados pessoais sensíveis envolvidos;
  • Se os dados são transferidos a um provedor no exterior;
  • Se as decisões afetam as pessoas de forma significativa;
  • Se as pessoas recebem informações adequadas;
  • Controles de segurança e de acesso;
  • Retenção;
  • Tratamento por fornecedores; e
  • Supervisão humana, quando adequada.

As organizações devem documentar seus casos de uso de IA e de tratamento automatizado como parte de seu programa mais amplo de governança de dados pessoais.

Pequenas empresas e startups

A Lei de Proteção de Dados Pessoais do Vietnã contém disposições transitórias de conformidade para determinadas pequenas empresas e startups.

Nos termos da lei, as pequenas empresas e startups elegíveis podem escolher se implementam determinadas disposições durante um período de cinco anos contado da data de vigência da lei, observadas as exceções legais. Em geral, a isenção não se aplica quando a empresa presta serviços de tratamento de dados pessoais, trata diretamente dados pessoais sensíveis ou trata dados pessoais relativos a um grande número de titulares de dados.

O Decree 356/2025/ND-CP traz detalhes adicionais sobre os limiares e as isenções pertinentes.

Por isso, as empresas devem verificar sua elegibilidade, em vez de presumir que todas as startups ou pequenas empresas estão automaticamente isentas dos requisitos de privacidade do Vietnã.

Transição do Decree 13/2023

O marco de privacidade do Vietnã mudou significativamente em 1º de janeiro de 2026.

A nova Lei de Proteção de Dados Pessoais prevê expressamente um tratamento transitório para determinadas atividades de tratamento que já vinham sendo realizadas com consentimento ou com base em acordos nos termos do Decree 13/2023/ND-CP antes da entrada em vigor da nova lei. Determinados dossiês de avaliação de impacto já apresentados também podem prosseguir sob as regras de transição.

Ao mesmo tempo, o Decree 356/2025/ND-CP estabelece que o Decree 13/2023/ND-CP deixa de produzir efeitos a partir de 1º de janeiro de 2026.

Portanto, as empresas devem atualizar seus programas de conformidade, em vez de continuar a se basear exclusivamente em orientações elaboradas para o antigo regime do Decree 13.

Lei de Proteção de Dados Pessoais do Vietnã — Checklist essencial de conformidade

Use este checklist para revisar o programa de privacidade da sua organização no Vietnã:

  • Identificar os dados pessoais coletados e tratados
  • Classificar os dados pessoais básicos e sensíveis
  • Mapear as finalidades do tratamento
  • Identificar a base legal aplicável
  • Revisar os mecanismos de consentimento quando o consentimento for exigido
  • Manter evidências do consentimento
  • Atualizar os avisos de privacidade
  • Estabelecer procedimentos para solicitações dos titulares de dados
  • Implementar salvaguardas de segurança adequadas
  • Revisar os períodos de retenção de dados
  • Identificar operadores e terceiros
  • Revisar as transferências internacionais e transfronteiriças
  • Avaliar os requisitos de avaliação de impacto
  • Estabelecer procedimentos de resposta a violações
  • Preparar-se para as notificações aplicáveis em 72 horas
  • Revisar as tecnologias de marketing e de publicidade
  • Fazer a varredura de cookies e rastreadores do site
  • Bloquear as tecnologias não essenciais selecionadas antes da permissão aplicável
  • Revisar e atualizar regularmente os controles de privacidade

Por que a conformidade com a privacidade no Vietnã importa para os negócios digitais

Para organizações que operam sites, aplicativos e plataformas digitais no Vietnã, a conformidade em dados pessoais exige cada vez mais a coordenação entre as equipes de privacidade, segurança, jurídico, marketing e tecnologia.

Um programa de conformidade moderno deve, portanto, combinar:

Base legal + transparência + gestão de consentimento + governança de dados + segurança + gestão de direitos + controles de transferência + evidências para auditoria.

A ConsentX pode dar suporte à camada de gestão de consentimento e de privacidade do site, enquanto as organizações mantêm os controles legais e organizacionais mais amplos exigidos pelo marco do Vietnã.

A Lei de Proteção de Dados Pessoais se aplica no âmbito do ordenamento jurídico do Vietnã e também contém disposições que afetam determinadas organizações e determinados indivíduos estrangeiros envolvidos no tratamento dos dados pessoais abrangidos.

Outras regulamentações de privacidade

As empresas que atuam internacionalmente também podem precisar avaliar:

  • GDPR — União Europeia
  • UK GDPR — Reino Unido
  • CCPA/CPRA — Califórnia
  • LGPD — Brasil
  • PIPEDA — Canadá
  • DPDP Act — Índia
  • PDPA — Singapura
  • PDPA — Tailândia
  • POPIA — África do Sul
  • FADP — Suíça
  • Law 25 — Quebec, Canadá
  • LFPDPPP — México
  • PDPL — Argentina
  • Law 21.719 — Chile
  • Law 1581 — Colômbia
  • Law 29733 — Peru
  • Law 18.331 — Uruguai

Os requisitos aplicáveis dependem da organização, da atividade de tratamento, das pessoas envolvidas e da jurisdição.

Como a ConsentX ajuda na conformidade com a privacidade no Vietnã

A ConsentX ajuda as organizações a operacionalizar elementos essenciais de seu programa de conformidade em dados pessoais.

1. Descubra cookies e rastreadores

Faça a varredura do seu site para identificar cookies, scripts, pixels e tecnologias de rastreamento que possam tratar dados pessoais.

2. Controle o tratamento anterior ao consentimento

Use o bloqueio prévio de scripts para impedir que tecnologias não essenciais selecionadas sejam executadas antes da obtenção da permissão aplicável.

3. Capture o consentimento

Implante experiências de consentimento configuráveis e registre as escolhas dos usuários por meio de um sistema auditável de gestão de consentimento.

4. Mantenha evidências de consentimento

Crie registros de consentimento que possam ajudar a demonstrar:

  • Com o que o usuário concordou;
  • Quando o consentimento foi fornecido;
  • Qual finalidade se aplicava;
  • Qual versão do aviso de consentimento foi apresentada; e
  • Qual escolha o usuário fez.

5. Gerencie revogações e solicitações de privacidade

Ofereça fluxos de trabalho para gerenciar a revogação do consentimento e as solicitações dos titulares de dados.

6. Aplique regras por região

Use a configuração por região para oferecer diferentes experiências de consentimento e de privacidade conforme os requisitos legais aplicáveis.

7. Apoie a governança de privacidade

Conecte a gestão de consentimento do site a processos mais amplos de privacidade, incluindo descoberta de dados, registros, solicitações de direitos e evidências de conformidade.

Prepare PDP Law com a ConsentX

A ConsentX pode dar suporte à camada de gestão de consentimento e de privacidade do site, enquanto as organizações mantêm os controles legais e organizacionais mais amplos exigidos pelo marco do Vietnã.

Como cumprir a Lei de Proteção de Dados Pessoais do Vietnã usando a ConsentX

  1. 1

    Faça a varredura do seu site

    Execute uma varredura de privacidade da ConsentX para identificar cookies, rastreadores, scripts e tecnologias de terceiros em funcionamento no seu site.

  2. 2

    Mapeie suas atividades de tratamento

    Identifique quais dados pessoais são coletados, por que são coletados, onde são armazenados e quais fornecedores os recebem.

  3. 3

    Identifique a base legal aplicável

    Determine se o tratamento se baseia no consentimento ou em outra base legal disponível na lei do Vietnã.

  4. 4

    Configure sua experiência de consentimento

    Quando o consentimento for exigido, implemente um mecanismo de consentimento claro que registre a decisão do usuário e forneça as informações pertinentes.

  5. 5

    Bloqueie as tecnologias selecionadas antes do consentimento

    Configure o bloqueio prévio de scripts para que os cookies e rastreadores selecionados não sejam executados antes da obtenção da permissão aplicável.

  6. 6

    Registre evidências de consentimento

    Mantenha registros de consentimento estruturados que possam ser usados como evidência da escolha do usuário.

  7. 7

    Gerencie revogações e solicitações de direitos

    Ofereça aos usuários mecanismos práticos para revogar o consentimento e exercer os direitos aplicáveis dos titulares de dados.

  8. 8

    Revise as transferências internacionais

    Identifique fornecedores no exterior, serviços de nuvem, provedores de análise e outros destinatários envolvidos no tratamento de dados pessoais vietnamitas.

  9. 9

    Revise os requisitos de avaliação de impacto

    Determine se o seu tratamento ou suas atividades transfronteiriças exigem um dossiê de avaliação de impacto nos termos da lei atual e do decreto de implementação.

  10. 10

    Monitore e atualize

    A conformidade com a privacidade é contínua. Faça novas varreduras do seu site regularmente, revise fornecedores, atualize os avisos de privacidade e ajuste as configurações de consentimento quando as atividades de tratamento mudarem.

Perguntas frequentes

País sujeito a esta regulamentação

Aviso legal

Esta página oferece uma visão geral, em linguagem simples, da Lei de Proteção de Dados Pessoais do Vietnã (Law No. 91/2025/QH15) e do Decree 356/2025/ND-CP para fins informativos gerais. Ela não constitui aconselhamento jurídico.

As obrigações podem variar conforme a organização, a atividade de tratamento, as pessoas envolvidas e a jurisdição. As organizações devem verificar os requisitos vigentes na lei, em suas regulamentações de implementação e em quaisquer regras setoriais, e obter aconselhamento jurídico vietnamita qualificado quando necessário.