DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Вьетнам

PDP Law

Закон о защите персональных данных (Law No. 91/2025/QH15)

Кратко

Вьетнамский Закон о защите персональных данных (Law No. 91/2025/QH15) — действующая в стране комплексная система защиты персональных данных. Закон был принят 26 июня 2025 года и вступил в силу 1 января 2026 года, заменив прежнюю систему, основанную на Decree 13/2023/ND-CP. Decree 356/2025/ND-CP, также действующий с 1 января 2026 года, устанавливает подробные правила его применения.

Закон регулирует то, как организации собирают, обрабатывают, используют, хранят, передают и защищают персональные данные. Он распространяется на вьетнамские организации и физических лиц, иностранные организации и физических лиц во Вьетнаме, а также на отдельные иностранные стороны, участвующие в обработке персональных данных граждан Вьетнама и подпадающих под действие закона лиц вьетнамского происхождения.

Для компаний, которые управляют веб-сайтами, приложениями, цифровыми сервисами, платформами электронной коммерции или маркетинговыми технологиями во Вьетнаме, соблюдение требований предполагает не просто размещение уведомления о конфиденциальности. Организациям необходимы надлежащие законные основания для обработки, прозрачные практики информирования, надлежащие меры обеспечения безопасности, доказательства согласия там, где обработка основана на согласии, процессы реализации прав субъектов данных, а также меры контроля трансграничной обработки.

Действующая во Вьетнаме система защиты персональных данных основана на:

  • Law No. 91/2025/QH15 о защите персональных данных
  • Decree No. 356/2025/ND-CP, детализирующем порядок применения закона
  • Дополнительных нормативных актах и отраслевых требованиях, где они применимы

Закон признаёт согласие важным законным основанием для обработки, однако согласие не является единственным возможным основанием для обработки персональных данных. Организациям следует определить применимое законное основание и выполнить соответствующие установленные законом требования до начала обработки данных.

Если согласие требуется или используется в качестве основания, организациям следует обеспечить, чтобы оно было получено надлежащим образом и могло быть подтверждено. Decree 356/2025/ND-CP предусматривает воспроизводимые формы согласия, включая письменные и электронные способы.

Закон Вьетнама о защите персональных данных: краткий обзор

ТребованиеВьетнам
Основной законLaw No. 91/2025/QH15
Постановление о порядке примененияDecree No. 356/2025/ND-CP
Дата вступления в силу1 января 2026 года
Прежняя системаDecree 13/2023/ND-CP
Регулируемые данныеБазовые и чувствительные персональные данные
СогласиеОдно из законных оснований; не универсальное
Международные передачиРегулируются
Оценки воздействияТребуются в установленных случаях
Уведомление об утечке72 часа для подпадающих под требования нарушений
Максимальный установленный административный штрафДо 5% выручки за предыдущий год за отдельные нарушения, связанные с трансграничной передачей; до VND 3 млрд за другие установленные нарушения
Основной орган, отвечающий за применениеМинистерство общественной безопасности
Регион

Вьетнам

Статус

Действует с 1 января 2026 года

Группа

Азия и Африка

Кто обязан соблюдать Закон Вьетнама о защите персональных данных?

Закон применяется к:

  • Вьетнамским органам, организациям и физическим лицам;
  • Иностранным органам, организациям и физическим лицам во Вьетнаме; и
  • Иностранным органам, организациям и физическим лицам, непосредственно участвующим или иным образом вовлечённым в обработку персональных данных граждан Вьетнама и отдельных лиц вьетнамского происхождения, проживающих во Вьетнаме.

Это означает, что организациям за пределами Вьетнама всё же может потребоваться оценить свои обязанности, если их деятельность связана с персональными данными, подпадающими под сферу действия закона.

Поэтому компаниям следует оценивать свою деятельность по обработке, а не полагаться исключительно на своё физическое местонахождение.

Санкции за несоблюдение

Закон Вьетнама о защите персональных данных устанавливает значительные предельные размеры административных санкций за отдельные нарушения.

За отдельные нарушения, связанные с трансграничной передачей персональных данных, максимальный административный штраф может достигать 5% выручки за предыдущий год. За другие установленные административные правонарушения максимальный штраф составляет VND 3 млрд. Нормативная база предусматривает, что максимальный размер штрафа для физического лица, совершившего то же нарушение, как правило, составляет половину максимума, установленного для организаций.

Компаниям следует оценивать возможные риски исходя из конкретного нарушения, применимых подзаконных актов и фактических обстоятельств деятельности по обработке.

Ключевые принципы защиты персональных данных

Закон Вьетнама устанавливает несколько основных принципов обработки персональных данных.

Организациям следует обеспечить, чтобы персональные данные:

  • Обрабатывались в рамках конкретной и законной цели;
  • Собирались и обрабатывались только в надлежащем объёме;
  • Были точными и могли быть исправлены или обновлены при необходимости;
  • Хранились в течение надлежащего срока, соответствующего цели обработки, если иное не предусмотрено другим законом;
  • Защищались надлежащими институциональными, техническими и кадровыми мерами; и
  • Были защищены от незаконного доступа, использования, раскрытия, изменения, утраты и иных форм посягательства.

Эти принципы означают, что соблюдение требований конфиденциальности следует встроить в более широкую программу управления данными и обеспечения безопасности в организации.

Что такое персональные данные по законодательству Вьетнама?

Закон Вьетнама о защите персональных данных определяет персональные данные широко — как данные в цифровой или иной форме, которые идентифицируют или помогают идентифицировать конкретное физическое лицо.

Система разграничивает:

Базовые персональные данные

Базовые персональные данные охватывают распространённые сведения о человеке и биографические данные, используемые в сделках и социальных отношениях и включённые в категории, определяемые Правительством.

Примеры могут включать сведения, используемые для идентификации физического лица или для связи с ним, в зависимости от применимой классификации.

Чувствительные персональные данные

Чувствительные персональные данные — это персональные данные, связанные с правом физического лица на неприкосновенность частной жизни, нарушение которых может непосредственно затронуть законные права и интересы соответствующих сторон.

Подробная классификация чувствительных персональных данных определяется нормативными актами Правительства.

Поэтому организациям следует вести реестр данных, в котором указаны как тип обрабатываемых персональных данных, так и то, относятся ли они к категории с особой защитой.

Законные основания для обработки персональных данных

Согласие не является всеобщим требованием для каждой операции обработки по действующему законодательству Вьетнама.

Закон определяет согласие как разрешение субъекта персональных данных на обработку его персональных данных, за исключением случаев, когда законом предусмотрено иное.

Соответственно, организациям следует определить:

  1. Какие персональные данные обрабатываются;
  2. Для чего эти данные обрабатываются;
  3. Какое законное основание допускает обработку;
  4. Требуется ли согласие;
  5. Какая информация должна быть предоставлена;
  6. Какие меры защиты применяются; и
  7. Требуется ли оценка воздействия или иная документация.

Это важное изменение по сравнению с описанием вьетнамской системы как просто требующей согласия на любую обработку.

Требования к согласию

Если согласие является применимым законным основанием, компаниям следует проектировать свои механизмы согласия так, чтобы они были понятными, подтверждаемыми и надлежащим образом задокументированными.

В рамках действующей системы:

  • Согласие — это разрешение, предоставляемое субъектом данных на обработку;
  • Применимые правовые требования определяют, когда согласие необходимо;
  • Организации должны быть способны подтвердить основание для обработки;
  • Согласие следует фиксировать с помощью надлежащего и воспроизводимого механизма там, где это требуется; и
  • Организациям следует хранить доказательства, подтверждающие деятельность по обработке.

Decree 356/2025/ND-CP признаёт такие способы, как письменное согласие, записанные телефонные разговоры, SMS, электронная почта, веб-сайты, платформы, приложения и иные способы, допускающие воспроизведение или проверку.

Согласие не следует рассматривать как замену управления конфиденциальностью

Один лишь баннер согласия не обеспечивает полного соблюдения требований.

Компаниям следует связать управление согласием с:

  • Уведомлениями о конфиденциальности;
  • Реестрами данных;
  • Записями об обработке;
  • Рабочими процессами реализации прав субъектов данных;
  • Политиками хранения;
  • Мерами обеспечения безопасности;
  • Управлением поставщиками;
  • Мерами контроля трансграничной передачи; и
  • Документацией по оценке воздействия, где она применима.

Уведомления о конфиденциальности и прозрачность

Организациям следует предоставлять физическим лицам надлежащую информацию об обработке их персональных данных.

Практичное уведомление о конфиденциальности должно разъяснять, где это уместно:

  • Какие персональные данные собираются;
  • Цель обработки;
  • Как данные используются;
  • Применимое законное основание;
  • Соответствующих получателей или категории получателей;
  • Соображения, связанные со сроками хранения данных;
  • Международные или трансграничные передачи;
  • Права физических лиц;
  • Как физические лица могут реализовать свои права;
  • Контактные данные для запросов, связанных с конфиденциальностью; и
  • Иную информацию, требуемую применимым законодательством.

Для веб-сайтов и приложений прозрачность должна распространяться на cookie, аналитику, рекламные технологии, технологии отслеживания и иные онлайн-идентификаторы, если они связаны с персональными данными.

Права субъектов данных

Закон Вьетнама о защите персональных данных предоставляет права субъектам персональных данных и устанавливает соответствующие обязанности для организаций, обрабатывающих персональные данные.

В зависимости от применимых обстоятельств организациям следует быть готовыми обрабатывать запросы, касающиеся:

  • Доступа к персональным данным;
  • Исправления или обновления неточных данных;
  • Отзыва согласия, если обработка основана на согласии;
  • Удаления, где это юридически применимо;
  • Ограничения обработки, где это применимо;
  • Возражения или иных прав, признаваемых законом; и
  • Иных прав, предусмотренных Законом о защите персональных данных и подзаконными актами.

Организациям следует выстроить внутренний процесс приёма, проверки, отслеживания и рассмотрения запросов субъектов данных в установленные законом сроки.

Персональные данные детей

Обработка персональных данных, относящихся к детям, требует дополнительных мер защиты в рамках вьетнамской системы защиты персональных данных.

Компаниям, которые оказывают услуги детям или осознанно обрабатывают персональные данные детей, следует оценить:

  • Требования, связанные с возрастом;
  • Требования к согласию;
  • Участие родителя или законного представителя, где это требуется;
  • Надлежащие уведомления о конфиденциальности;
  • Минимизацию данных;
  • Меры обеспечения безопасности; и
  • Требования к хранению и удалению.

Сервисам, ориентированным на детей, следует закладывать эти требования в проектирование продукта, а не рассматривать их как нечто второстепенное.

Чувствительные персональные данные

Чувствительные персональные данные пользуются усиленной защитой в рамках вьетнамской системы.

Компаниям, обрабатывающим чувствительные персональные данные, следует определить соответствующую категорию и оценить, применяются ли дополнительные обязанности в отношении:

  • Законного основания;
  • Прозрачности;
  • Безопасности;
  • Управления;
  • Оценок воздействия;
  • Контроля доступа;
  • Хранения;
  • Передачи данных; и
  • Управления инцидентами.

Программа защиты конфиденциальности должна вести понятный реестр, показывающий, где чувствительные персональные данные собираются, обрабатываются, хранятся или передаются.

Оценки воздействия обработки персональных данных

Действующая во Вьетнаме система предусматривает требования об оценке воздействия для отдельных видов обработки.

Организациям следует оценить, требуется ли для их обработки досье оценки воздействия обработки персональных данных, и обеспечить ведение и представление необходимой документации в соответствии с применимыми правилами.

Эффективная оценка должна учитывать:

  • Категории персональных данных;
  • Цели обработки;
  • Способы обработки;
  • Риски для субъектов данных;
  • Меры обеспечения безопасности;
  • Сроки хранения;
  • Механизмы обмена данными;
  • Обработчиков и третьих лиц;
  • Трансграничную обработку; и
  • Меры, применяемые для снижения выявленных рисков.

Трансграничная передача данных

Трансграничная обработка — важная область соблюдения требований по действующему законодательству Вьетнама.

Decree 356/2025/ND-CP широко определяет деятельность по трансграничной передаче, включая случаи перемещения или обработки персональных данных, собранных или хранящихся во Вьетнаме, с использованием зарубежной инфраструктуры, иностранных облачных сервисов или зарубежных получателей.

Компаниям, использующим:

  • Международных облачных провайдеров;
  • Глобальные CRM-системы;
  • Зарубежные аналитические платформы;
  • Международные рекламные платформы;
  • Иностранные SaaS-приложения;
  • Глобальные инструменты поддержки клиентов; или
  • Зарубежных подрядчиков по обработке данных

следует оценить, представляет ли их деятельность регулируемую трансграничную обработку.

В зависимости от обстоятельств организации может потребоваться подготовить или вести досье оценки воздействия трансграничной передачи персональных данных либо выполнить иной применимый установленный законом механизм.

Требования к безопасности данных

Организациям, обрабатывающим персональные данные, следует внедрить надлежащие организационные, технические и кадровые меры защиты.

Меры безопасности могут включать:

  • Контроль доступа;
  • Аутентификацию;
  • Шифрование, где это уместно;
  • Безопасность сетей и приложений;
  • Журналирование и мониторинг;
  • Управление уязвимостями;
  • Резервное копирование и восстановление;
  • Обучение сотрудников;
  • Меры контроля безопасности поставщиков;
  • Процедуры реагирования на инциденты; и
  • Меры минимизации данных и контроля сроков хранения.

Уровень безопасности должен быть соразмерен характеру обрабатываемых данных и связанным с ними рискам.

Уведомление о нарушениях в отношении персональных данных

Действующий Закон Вьетнама о защите персональных данных устанавливает 72-часовое требование об уведомлении о подпадающих под него нарушениях в отношении персональных данных с момента, когда соответствующая организация обнаружила нарушение.

Требование применяется к подпадающим под него нарушениям, которые могут причинить вред таким объектам, как национальная оборона или безопасность, общественный порядок и безопасность, жизнь или здоровье, честь и достоинство либо имущество, с учётом установленных законом условий.

Поэтому организациям следует поддерживать процесс реагирования на инциденты, способный обеспечить:

  1. Обнаружение возможной утечки;
  2. Оценку инцидента;
  3. Определение того, достигнут ли установленный законом порог;
  4. Эскалацию инцидента внутри организации;
  5. Подготовку необходимых уведомлений;
  6. Документирование принятых мер; и
  7. Принятие мер по устранению последствий.

Процесс управления инцидентами в сфере конфиденциальности следует связать с более широкой программой реагирования на инциденты кибербезопасности в организации.

Операторы и обработчики

Компаниям следует чётко определять свои роли при обработке персональных данных.

В зависимости от вида деятельности организация может выступать как:

  • Оператор персональных данных;
  • Обработчик персональных данных;
  • Сторона, выполняющая одновременно функции оператора и обработчика; или
  • Иной регулируемый участник цепочки обработки.

Договоры с обработчиками и поставщиками должны чётко определять:

  • Цели обработки;
  • Категории данных;
  • Обязанности по обеспечению безопасности;
  • Конфиденциальность;
  • Привлечение субобработчиков;
  • Сроки хранения данных;
  • Удаление или возврат данных;
  • Уведомление об инцидентах;
  • Содействие в обработке запросов субъектов данных; и
  • Обязанности в отношении трансграничной обработки.

Хранение и удаление данных

Вьетнамская система требует, чтобы персональные данные хранились в течение надлежащего срока, соответствующего цели обработки, если иное не предусмотрено другим законом.

Поэтому организациям следует вести документированные графики хранения, охватывающие:

  • Информацию о клиентах;
  • Данные сотрудников;
  • Маркетинговые базы данных;
  • Информацию об учётных записях;
  • Записи о согласии;
  • Данные cookie и отслеживания;
  • Записи обращений в поддержку;
  • Запросы субъектов данных;
  • Журналы безопасности; и
  • Персональные данные, находящиеся у поставщиков.

Хранение не должно продолжаться бесконечно лишь потому, что хранить данные технически недорого.

Cookie и онлайн-отслеживание

Компаниям, которые управляют веб-сайтами во Вьетнаме, следует оценивать свои cookie и технологии отслеживания в рамках программы соблюдения требований к персональным данным.

Сюда относятся:

  • Аналитические cookie;
  • Рекламные cookie;
  • Технологии ретаргетинга;
  • Пиксели социальных сетей;
  • Отслеживание конверсий;
  • Сессионные технологии;
  • Идентификаторы устройств;
  • SDK; и
  • Иные технологии, собирающие информацию, которая позволяет идентифицировать физических лиц или относится к ним.

Требования к согласию зависят от применимого законного основания и обстоятельств. Организациям не следует исходить из того, что согласие требуется для каждого cookie, но им также следует избегать развёртывания обработки персональных данных без определения надлежащего законного основания и мер защиты.

ConsentX помогает компаниям практически выстроить этот процесс за счёт:

  • Сканирования веб-сайтов на наличие cookie и трекеров;
  • Категоризации технологий отслеживания;
  • Блокировки выбранных технологий до получения применимого разрешения;
  • Фиксации выбора в отношении согласия;
  • Управления региональными сценариями получения согласия; и
  • Ведения пригодных для аудита доказательств согласия.

Прямой маркетинг и реклама

Маркетинговая деятельность часто связана с персональными данными, и поэтому её следует включать в программу соблюдения требований конфиденциальности организации.

Компаниям следует оценить:

  • Источник маркетинговых данных;
  • Законное основание для обработки;
  • Требуется ли согласие;
  • Как фиксируются маркетинговые предпочтения;
  • Механизмы отказа и отзыва согласия;
  • Сторонние рекламные платформы;
  • Обмен данными;
  • Профилирование;
  • Сроки хранения; и
  • Международные передачи.

Согласие на маркетинг следует чётко отделять от не связанных с ним условий, если согласие требуется.

Автоматизированная обработка, профилирование и ИИ

Компаниям, использующим ИИ, автоматизированное принятие решений, профилирование или поведенческую аналитику, следует оценить, связана ли эта деятельность с персональными данными и применяются ли дополнительные требования.

При оценке в сфере конфиденциальности следует учитывать:

  • Какие данные передаются в систему;
  • Цель обработки;
  • Задействованы ли чувствительные персональные данные;
  • Передаются ли данные зарубежному поставщику;
  • Существенно ли решения затрагивают физических лиц;
  • Получают ли физические лица надлежащую информацию;
  • Меры контроля безопасности и доступа;
  • Сроки хранения;
  • Обработку со стороны поставщиков; и
  • Человеческий надзор, где это уместно.

Организациям следует документировать сценарии использования ИИ и автоматизированной обработки в рамках более широкой программы управления персональными данными.

Малый бизнес и стартапы

Закон Вьетнама о защите персональных данных содержит переходные положения о соблюдении требований для отдельных малых предприятий и стартапов.

Согласно закону, соответствующие критериям малые предприятия и стартапы могут самостоятельно решать, применять ли отдельные положения, в течение пятилетнего периода с даты вступления закона в силу, с учётом установленных законом исключений. Освобождение, как правило, не применяется, если компания оказывает услуги по обработке персональных данных, непосредственно обрабатывает чувствительные персональные данные либо обрабатывает персональные данные большого числа субъектов данных.

Decree 356/2025/ND-CP содержит дополнительные сведения о соответствующих пороговых значениях и освобождениях.

Поэтому компаниям следует проверять своё соответствие критериям, а не исходить из того, что все стартапы или малые предприятия автоматически освобождены от вьетнамских требований в сфере конфиденциальности.

Переход от Decree 13/2023

Система защиты конфиденциальности во Вьетнаме существенно изменилась 1 января 2026 года.

Новый Закон о защите персональных данных прямо предусматривает переходный режим для отдельных видов обработки, которые уже осуществлялись на основании согласия или соглашений в соответствии с Decree 13/2023/ND-CP до вступления нового закона в силу. Отдельные ранее поданные досье оценки воздействия также могут сохранять действие согласно переходным правилам.

В то же время Decree 356/2025/ND-CP устанавливает, что Decree 13/2023/ND-CP утрачивает силу с 1 января 2026 года.

Поэтому компаниям следует обновить свои программы соблюдения требований, а не продолжать полагаться исключительно на руководства, разработанные для прежнего режима Decree 13.

Закон Вьетнама о защите персональных данных — ключевой чек-лист соответствия

Используйте этот чек-лист для проверки программы соблюдения требований конфиденциальности вашей организации во Вьетнаме:

  • Определите собираемые и обрабатываемые персональные данные
  • Классифицируйте базовые и чувствительные персональные данные
  • Составьте карту целей обработки
  • Определите применимое законное основание
  • Проверьте механизмы согласия там, где согласие требуется
  • Храните доказательства согласия
  • Обновите уведомления о конфиденциальности
  • Установите процедуры обработки запросов субъектов данных
  • Внедрите надлежащие меры обеспечения безопасности
  • Пересмотрите сроки хранения данных
  • Определите обработчиков и третьих лиц
  • Проверьте международные и трансграничные передачи
  • Оцените требования к оценке воздействия
  • Установите процедуры реагирования на утечки
  • Подготовьтесь к применимым 72-часовым уведомлениям
  • Проверьте маркетинговые и рекламные технологии
  • Просканируйте cookie и трекеры веб-сайта
  • Блокируйте выбранные несущественные технологии до получения применимого разрешения
  • Регулярно пересматривайте и обновляйте меры контроля конфиденциальности

Почему соблюдение вьетнамских требований конфиденциальности важно для цифрового бизнеса

Для организаций, которые управляют веб-сайтами, приложениями и цифровыми платформами во Вьетнаме, соблюдение требований к персональным данным всё чаще требует координации между командами по конфиденциальности, безопасности, юридическими, маркетинговыми и техническими командами.

Поэтому современная программа соответствия должна сочетать:

Законное основание + прозрачность + управление согласием + управление данными + безопасность + управление правами + контроль передач + доказательства для аудита.

ConsentX может обеспечить уровень управления согласием и конфиденциальностью на веб-сайте, в то время как организации поддерживают более широкие юридические и организационные меры контроля, требуемые вьетнамской системой.

Закон о защите персональных данных действует в рамках правовой системы Вьетнама, а также содержит положения, затрагивающие отдельные иностранные организации и отдельных иностранных физических лиц, участвующих в обработке подпадающих под его действие персональных данных.

Другие нормативные акты о конфиденциальности

Компаниям, работающим на международном уровне, может также потребоваться оценить:

  • GDPR — Европейский союз
  • UK GDPR — Великобритания
  • CCPA/CPRA — Калифорния
  • LGPD — Бразилия
  • PIPEDA — Канада
  • DPDP Act — Индия
  • PDPA — Сингапур
  • PDPA — Таиланд
  • POPIA — Южно-Африканская Республика
  • FADP — Швейцария
  • Law 25 — Квебек, Канада
  • LFPDPPP — Мексика
  • PDPL — Аргентина
  • Law 21.719 — Чили
  • Law 1581 — Колумбия
  • Law 29733 — Перу
  • Law 18.331 — Уругвай

Применимые требования зависят от организации, вида обработки, затрагиваемых физических лиц и юрисдикции.

Как ConsentX помогает соблюдать требования конфиденциальности во Вьетнаме

ConsentX помогает организациям практически реализовать ключевые элементы программы соблюдения требований к персональным данным.

1. Выявляйте cookie и трекеры

Просканируйте свой веб-сайт, чтобы выявить cookie, скрипты, пиксели и технологии отслеживания, которые могут обрабатывать персональные данные.

2. Контролируйте обработку до получения согласия

Используйте предварительную блокировку скриптов, чтобы выбранные несущественные технологии не запускались до получения применимого разрешения.

3. Фиксируйте согласие

Разверните настраиваемые интерфейсы согласия и фиксируйте выбор пользователей с помощью пригодной для аудита системы управления согласием.

4. Храните доказательства согласия

Создавайте записи о согласии, которые помогут подтвердить:

  • На что согласился пользователь;
  • Когда было предоставлено согласие;
  • Какая цель применялась;
  • Какая версия уведомления о согласии была показана; и
  • Какой выбор сделал пользователь.

5. Управляйте отзывом согласия и запросами в сфере конфиденциальности

Обеспечьте рабочие процессы для управления отзывом согласия и запросами субъектов данных.

6. Применяйте региональные правила

Используйте настройку на основе регионов, чтобы предоставлять разные сценарии согласия и конфиденциальности в зависимости от применимых правовых требований.

7. Поддерживайте управление конфиденциальностью

Свяжите управление согласием на веб-сайте с более широкими процессами конфиденциальности, включая обнаружение данных, ведение записей, запросы о реализации прав и доказательства соответствия.

Подготовьтесь к PDP Law вместе с ConsentX

ConsentX может обеспечить уровень управления согласием и конфиденциальностью на веб-сайте, в то время как организации поддерживают более широкие юридические и организационные меры контроля, требуемые вьетнамской системой.

Как соблюдать Закон Вьетнама о защите персональных данных с помощью ConsentX

  1. 1

    Просканируйте свой веб-сайт

    Запустите сканирование конфиденциальности ConsentX, чтобы выявить cookie, трекеры, скрипты и сторонние технологии, работающие на вашем веб-сайте.

  2. 2

    Составьте карту своей деятельности по обработке

    Определите, какие персональные данные собираются, зачем они собираются, где хранятся и какие поставщики их получают.

  3. 3

    Определите применимое законное основание

    Установите, основана ли обработка на согласии или на ином законном основании, доступном по законодательству Вьетнама.

  4. 4

    Настройте свой процесс получения согласия

    Там, где согласие требуется, внедрите понятный механизм согласия, который фиксирует решение пользователя и предоставляет соответствующую информацию.

  5. 5

    Блокируйте выбранные технологии до получения согласия

    Настройте предварительную блокировку скриптов так, чтобы выбранные cookie и трекеры не запускались до получения применимого разрешения.

  6. 6

    Фиксируйте доказательства согласия

    Ведите структурированные записи о согласии, которые могут использоваться как доказательство выбора пользователя.

  7. 7

    Управляйте отзывами согласия и запросами о правах

    Предоставьте пользователям практичные механизмы отзыва согласия и реализации применимых прав субъектов данных.

  8. 8

    Проверьте международные передачи

    Определите зарубежных поставщиков, облачные сервисы, поставщиков аналитики и иных получателей, участвующих в обработке вьетнамских персональных данных.

  9. 9

    Проверьте требования к оценке воздействия

    Определите, требуется ли для вашей обработки или трансграничной деятельности досье оценки воздействия согласно действующему закону и постановлению о порядке его применения.

  10. 10

    Отслеживайте и обновляйте

    Соблюдение требований конфиденциальности — постоянный процесс. Регулярно пересканируйте свой веб-сайт, проверяйте поставщиков, обновляйте уведомления о конфиденциальности и корректируйте настройки согласия при изменении деятельности по обработке.

Часто задаваемые вопросы

Страна, на которую распространяется Закон о защите персональных данных

Правовая оговорка

Эта страница содержит изложенный простым языком обзор Закона Вьетнама о защите персональных данных (Law No. 91/2025/QH15) и Decree 356/2025/ND-CP в общих информационных целях. Она не является юридической консультацией.

Обязанности могут различаться в зависимости от организации, вида обработки, затрагиваемых физических лиц и юрисдикции. Организациям следует сверять актуальные требования с законом, подзаконными актами к нему и любыми отраслевыми правилами, а при необходимости получать квалифицированную юридическую консультацию во Вьетнаме.