PDP Law
《个人数据保护法》(Law No. 91/2025/QH15)
越南的《个人数据保护法》(Law No. 91/2025/QH15)是该国现行的综合性个人数据保护框架。该法于2025年6月26日通过,并于2026年1月1日生效,取代了此前以 Decree 13/2023/ND-CP 为核心的框架。Decree No. 356/2025/ND-CP 同样自2026年1月1日起施行,规定了详细的实施规则。
该法规范组织如何收集、处理、使用、存储、传输和保护个人数据。它适用于越南的组织和个人、在越南境内的外国组织和个人,以及参与处理越南公民和符合条件的越南裔人士个人数据的特定外国主体。
对于在越南运营网站、应用程序、数字服务、电子商务平台或营销技术的企业而言,合规远不止于展示一份隐私声明。组织需要具备适当的处理合法依据、透明的信息实践、适当的安全控制、在依赖同意时的同意证据、数据主体权利处理流程,以及针对跨境处理的控制措施。
越南现行的个人数据保护框架以下列规范为基础:
- Law No. 91/2025/QH15《个人数据保护法》
- Decree No. 356/2025/ND-CP,该法令对法律的实施作出了详细规定
- 在适用情况下的其他规定和行业专门要求
该法承认同意是处理个人数据的重要法律依据,但同意并非处理个人数据的唯一可能依据。组织应在处理数据之前确定适用的法律依据,并满足相应的法定要求。
在需要同意或依赖同意的情形下,组织应确保以适当方式取得同意并能够加以证明。Decree 356/2025/ND-CP 规定了可复现的同意形式,包括书面方式和电子方式。
越南《个人数据保护法》一览
| 要求 | 越南 |
|---|---|
| 主要法律 | Law No. 91/2025/QH15 |
| 实施法令 | Decree No. 356/2025/ND-CP |
| 生效日期 | 2026年1月1日 |
| 此前框架 | Decree 13/2023/ND-CP |
| 受规范的数据 | 基本个人数据和敏感个人数据 |
| 同意 | 合法依据之一;并非普遍适用 |
| 国际传输 | 受到监管 |
| 影响评估 | 在特定情形下必须开展 |
| 数据泄露通知 | 符合条件的违法行为为72小时 |
| 特定行政罚款上限 | 特定跨境违法行为最高可达上一年度营业额的5%;其他特定违法行为最高为 VND 3 billion |
| 主要实施主管机关 | 公安部 |
越南
自2026年1月1日起施行
亚洲与非洲
谁必须遵守越南《个人数据保护法》?
该法适用于:
- 越南的机关、组织和个人;
- 在越南境内的外国机关、组织和个人;以及
- 直接参与或以其他方式涉及处理越南公民和在越南居住的特定越南裔个人的个人数据的外国机关、组织和个人。
这意味着,越南境外的组织如果其活动涉及属于该法适用范围的个人数据,仍可能需要评估自身的义务。
因此,企业应评估自身的处理活动,而不应仅凭所处的实际地点作出判断。
违规处罚
越南《个人数据保护法》针对特定违法行为规定了较高的行政处罚上限。
对于某些跨境个人数据违法行为,行政罚款上限可达上一年度营业额的5%。对于其他特定行政违法行为,罚款上限为 VND 3 billion。法定框架规定,个人实施同类违法行为的罚款上限一般为组织罚款上限的二分之一。
企业应结合具体违法行为、适用的实施性规定以及处理活动的实际情况,评估潜在的风险敞口。
个人数据保护的主要原则
越南法律为个人数据处理确立了若干核心原则。
组织应确保个人数据:
- 在具体且合法的目的范围内处理;
- 仅在适当的范围内收集和处理;
- 保持准确,并能够在必要时更正或更新;
- 根据处理目的保存适当的期限,法律另有规定的除外;
- 通过适当的组织管理、技术和人员措施予以保护;以及
- 防止非法访问、使用、披露、篡改、丢失和其他形式的侵害。
这些原则意味着,隐私合规应当纳入组织更广泛的数据治理与安全方案之中。
越南法律下的个人数据是指什么?
越南《个人数据保护法》对个人数据作出了宽泛的定义,即以数字形式或其他形式存在、能够识别或有助于识别特定个人的数据或信息。
该框架区分以下两类:
基本个人数据
基本个人数据涵盖在交易和社会关系中使用的常见个人信息和背景资料,并属于政府确定的类别范围。
根据适用的分类,示例可能包括用于识别个人或与个人联系的信息。
敏感个人数据
敏感个人数据是指与个人隐私权相关的个人数据,一旦受到侵害可能直接影响相关方的合法权益。
敏感个人数据的具体分类由政府规定确定。
因此,组织应建立数据清单,既标明所处理个人数据的类型,也标明其是否属于特别保护类别。
处理个人数据的法律依据
在越南现行法律下,同意并不是每一项处理活动都必须满足的普遍要求。
该法将同意定义为个人数据主体对处理其个人数据作出的许可,法律另有规定的除外。
因此,组织应确定:
- 处理的是哪些个人数据;
- 为什么要处理这些数据;
- 哪一项法律依据允许该处理;
- 是否需要取得同意;
- 必须提供哪些告知;
- 适用哪些保障措施;以及
- 是否需要开展影响评估或准备其他文档。
与将越南框架简单描述为所有处理都需要同意相比,这是一项重要变化。
同意要求
在同意是适用法律依据的情形下,企业应设计清晰、可证明且有适当记录的同意机制。
在现行框架下:
- 同意是数据主体就处理活动作出的许可;
- 适用的法律要求决定何时需要取得同意;
- 组织应能够证明处理所依据的依据;
- 在需要时,应通过适当且可复现的机制采集同意;以及
- 组织应保存支持该处理活动的证据。
Decree 356/2025/ND-CP 认可的方式包括书面同意、通话录音、短信、电子邮件、网站、平台、应用程序以及其他能够复现或核验的方式。
同意不应被视为隐私治理的替代
仅有同意横幅并不能构成完整的合规。
企业应将同意管理与下列事项相衔接:
- 隐私声明;
- 数据清单;
- 处理记录;
- 数据主体权利工作流;
- 保存期限政策;
- 安全控制;
- 供应商管理;
- 跨境传输控制;以及
- 在适用情况下的影响评估文档。
隐私声明与透明度
组织应就个人数据的处理情况向个人提供适当的信息。
一份实用的隐私声明应在相关情况下说明:
- 收集哪些个人数据;
- 处理目的;
- 数据如何使用;
- 适用的法律依据;
- 相关的接收方或接收方类别;
- 数据保存期限的考量;
- 国际传输或跨境传输;
- 个人权利;
- 个人如何行使其权利;
- 隐私相关请求的联系方式;以及
- 适用法律要求的其他信息。
对于网站和应用程序,当 Cookie、分析、广告技术、跟踪技术和其他在线标识符涉及个人数据时,透明度也应覆盖这些内容。
数据主体权利
越南《个人数据保护法》为个人数据主体规定了各项权利,并为处理个人数据的组织设定了相应的责任。
视具体情形而定,组织应做好准备处理与下列事项相关的请求:
- 访问个人数据;
- 更正或更新不准确的数据;
- 在处理依赖同意时撤回同意;
- 在法律适用的情况下删除数据;
- 在适用情况下限制处理;
- 反对权或法律承认的其他权利;以及
- 《个人数据保护法》及实施性规定赋予的其他权利。
组织应建立内部工作流,在适用的法定期限内接收、验证、跟踪和回应数据主体请求。
儿童个人数据
在越南个人数据保护框架下,处理与儿童相关的个人数据需要采取额外的保障措施。
面向儿童提供服务或明知正在处理儿童个人数据的企业,应评估:
- 与年龄相关的要求;
- 同意要求;
- 在需要时由父母或法定代理人参与;
- 适当的隐私声明;
- 数据最小化;
- 安全保障措施;以及
- 保存和删除要求。
面向儿童的服务应将这些要求纳入产品设计,而不是事后才加以考虑。
敏感个人数据
在越南的框架下,敏感个人数据享有更高水平的保护。
处理敏感个人数据的企业应确定相关类别,并评估下列方面是否适用额外义务:
- 法律依据;
- 透明度;
- 安全;
- 治理;
- 影响评估;
- 访问控制;
- 保存期限;
- 数据传输;以及
- 事件管理。
隐私方案应保持清晰的清单,说明敏感个人数据在何处被收集、处理、存储或传输。
个人数据处理影响评估
越南现行框架对特定处理活动规定了影响评估要求。
组织应评估其处理活动是否需要编制个人数据处理影响评估档案,并确保按照适用规则保存和提交所需文档。
一份有效的评估应考虑:
- 个人数据的类别;
- 处理目的;
- 处理方式;
- 对数据主体的风险;
- 安全保障措施;
- 保存期限;
- 数据共享安排;
- 处理者和第三方;
- 跨境处理;以及
- 为降低已识别风险而采取的措施。
跨境数据传输
在越南现行法律下,跨境处理是一个重要的合规领域。
Decree 356/2025/ND-CP 对跨境传输活动作出了宽泛的定义,包括通过境外基础设施、境外云服务或境外接收方转移或处理在越南收集或存储的个人数据等情形。
使用下列服务的企业:
- 国际云服务商;
- 全球 CRM 系统;
- 境外分析平台;
- 国际广告平台;
- 境外 SaaS 应用;
- 全球客户支持工具;或
- 离岸数据处理供应商
应评估其活动是否构成受监管的跨境处理。
视具体情形而定,组织可能需要编制或保存个人数据跨境传输影响评估档案,或者遵守其他适用的法定机制。
数据安全要求
处理个人数据的组织应实施适当的组织管理、技术和人员保障措施。
安全措施可能包括:
- 访问控制;
- 身份验证;
- 在适当情况下的加密;
- 网络与应用安全;
- 日志记录与监控;
- 漏洞管理;
- 备份与恢复;
- 员工培训;
- 供应商安全控制;
- 事件响应程序;以及
- 数据最小化与保存控制。
安全措施应与所处理数据的性质及相关风险相称。
个人数据泄露通知
越南现行《个人数据保护法》确立了针对符合条件的个人数据违法行为的72小时通知要求,自相关组织发现该违法行为时起算。
该要求适用于可能危害国防或国家安全、社会秩序与安全、生命或健康、名誉与尊严或者财产等事项的符合条件的违法行为,并须符合法定条件。
因此,组织应保持一套事件响应流程,能够:
- 发现潜在的数据泄露;
- 评估事件;
- 判断是否达到法定门槛;
- 在内部上报事件;
- 准备所需的通知;
- 记录响应过程;以及
- 采取补救措施。
隐私事件管理流程应与组织更广泛的网络安全事件响应方案相衔接。
控制者与处理者
企业在处理个人数据时应明确界定自身的角色。
视具体活动而定,组织可能作为:
- 个人数据控制者;
- 个人数据处理者;
- 同时履行控制和处理职能的主体;或
- 处理链条中其他受监管的参与方。
与处理者和供应商签订的合同应明确约定:
- 处理目的;
- 数据类别;
- 安全义务;
- 保密;
- 转委托处理;
- 数据保存期限;
- 数据的删除或返还;
- 事件通知;
- 对数据主体请求的支持;以及
- 跨境处理责任。
数据保存与删除
越南的框架要求个人数据的存储期限应与处理目的相适应,法律另有规定的除外。
因此,组织应保持书面的保存期限表,涵盖:
- 客户信息;
- 员工数据;
- 营销数据库;
- 账户信息;
- 同意记录;
- Cookie 与跟踪数据;
- 客户支持记录;
- 数据主体请求;
- 安全日志;以及
- 供应商持有的个人数据。
不应仅仅因为存储数据在技术上成本低廉,就无限期地继续保存。
Cookie 与在线跟踪
在越南运营网站的企业,应将 Cookie 和跟踪技术纳入其个人数据合规方案进行评估。
这包括:
- 分析类 Cookie;
- 广告类 Cookie;
- 再营销技术;
- 社交媒体像素;
- 转化跟踪;
- 会话技术;
- 设备标识符;
- SDK;以及
- 其他收集可识别个人或与个人相关信息的技术。
同意要求取决于适用的法律依据和具体情形。组织不应假定每一个 Cookie 都需要取得同意,但同样也应避免在未确立适当法律依据和保障措施的情况下开展个人数据处理。
ConsentX 可以通过以下方式帮助企业将这一流程落到实处:
- 扫描网站上的 Cookie 和跟踪器;
- 对跟踪技术进行分类;
- 在取得相应许可之前拦截选定的技术;
- 记录同意选择;
- 管理面向特定地区的同意体验;以及
- 保存可供审计的同意证据。
直接营销与广告
营销活动经常涉及个人数据,因此应纳入组织的隐私合规方案。
企业应评估:
- 营销数据的来源;
- 处理的法律依据;
- 是否需要取得同意;
- 营销偏好的记录方式;
- 选择退出与撤回机制;
- 第三方广告平台;
- 数据共享;
- 用户画像;
- 保存期限;以及
- 国际传输。
在需要同意的情况下,营销同意应与无关条款明确区分开来。
自动化处理、用户画像与人工智能
使用人工智能、自动化决策、用户画像或行为分析的企业,应评估这些活动是否涉及个人数据,以及是否适用额外要求。
隐私评估应考虑:
- 向系统提供了哪些数据;
- 处理目的;
- 是否涉及敏感个人数据;
- 数据是否传输给境外服务商;
- 相关决策是否对个人产生实质影响;
- 个人是否获得了适当的信息;
- 安全与访问控制;
- 保存期限;
- 供应商的处理活动;以及
- 在适当情况下的人工监督。
组织应将其人工智能和自动化处理用例纳入更广泛的个人数据治理方案,并形成文档。
小型企业与初创企业
越南《个人数据保护法》为特定小型企业和初创企业规定了过渡性合规条款。
根据该法,符合条件的小型企业和初创企业可以自主决定是否在自该法生效之日起的五年期间内实施某些条款,但法定例外情形除外。如果企业提供个人数据处理服务、直接处理敏感个人数据,或者处理涉及大量数据主体的个人数据,该豁免一般不适用。
Decree 356/2025/ND-CP 对相关门槛和豁免作出了进一步的详细规定。
因此,企业应确定自身是否符合条件,而不应假定所有初创企业或小型企业都自动免于遵守越南的隐私要求。
从 Decree 13/2023 的过渡
越南的隐私框架自2026年1月1日起发生了重大变化。
新的《个人数据保护法》明确规定,对于在新法生效之前已根据 Decree 13/2023/ND-CP 取得同意或达成协议而开展的某些处理活动,适用过渡性安排。此前已提交的部分影响评估档案也可以按照过渡规则继续有效。
与此同时,Decree 356/2025/ND-CP 规定,Decree 13/2023/ND-CP 自2026年1月1日起失效。
因此,企业应更新其合规方案,而不应继续完全依赖为原 Decree 13 制度设计的指引。
越南《个人数据保护法》——主要合规清单
使用本清单检查贵组织的越南隐私方案:
- 识别所收集和处理的个人数据
- 对基本个人数据和敏感个人数据进行分类
- 梳理处理目的
- 确定适用的法律依据
- 在需要同意的情况下检查同意机制
- 保存同意证据
- 更新隐私声明
- 建立数据主体请求处理程序
- 实施适当的安全保障措施
- 检查数据保存期限
- 识别处理者和第三方
- 检查国际传输和跨境传输
- 评估影响评估要求
- 建立数据泄露响应程序
- 为适用的72小时通知做好准备
- 检查营销与广告技术
- 扫描 Cookie 和网站跟踪器
- 在取得相应许可之前拦截选定的非必要技术
- 定期检查和更新隐私控制措施
越南隐私合规为何对数字业务至关重要
对于在越南运营网站、应用和数字平台的组织而言,个人数据合规越来越需要隐私、安全、法务、营销和技术团队之间的协同配合。
因此,现代合规方案应当结合:
法律依据 + 透明度 + 同意管理 + 数据治理 + 安全 + 权利管理 + 传输控制 + 审计证据。
ConsentX 可以支持同意管理和网站隐私层面的工作,同时由组织维持越南框架所要求的更广泛的法律和组织控制措施。
《个人数据保护法》在越南的法律框架内适用,同时也包含影响特定外国组织和个人处理受规范个人数据的条款。
其他隐私法规
在国际范围内运营的企业可能还需要评估:
- GDPR — 欧盟
- UK GDPR — 英国
- CCPA/CPRA — 加利福尼亚州
- LGPD — 巴西
- PIPEDA — 加拿大
- DPDP Act — 印度
- PDPA — 新加坡
- PDPA — 泰国
- POPIA — 南非
- FADP — 瑞士
- Law 25 — 加拿大魁北克
- LFPDPPP — 墨西哥
- PDPL — 阿根廷
- Law 21.719 — 智利
- Law 1581 — 哥伦比亚
- Law 29733 — 秘鲁
- Law 18.331 — 乌拉圭
适用的要求取决于组织、处理活动、涉及的个人以及司法辖区。
ConsentX 如何帮助实现越南隐私合规
ConsentX 帮助组织将个人数据合规方案的关键环节落到实处。
1. 发现 Cookie 与跟踪器
扫描您的网站,识别可能处理个人数据的 Cookie、脚本、像素和跟踪技术。
2. 控制同意前的处理
使用脚本预先拦截,防止选定的非必要技术在取得相应许可之前执行。
3. 采集同意
部署可配置的同意体验,并通过可供审计的同意管理系统记录用户的选择。
4. 保存同意证据
创建同意记录,帮助证明:
- 用户同意了哪些内容;
- 何时作出了同意;
- 适用于哪一处理目的;
- 向用户展示的是哪一版本的同意声明;以及
- 用户作出了何种选择。
5. 管理撤回与隐私请求
提供用于管理同意撤回和数据主体请求的工作流。
6. 应用地区规则
使用基于地区的配置,根据适用的法律要求提供不同的同意与隐私体验。
7. 支持隐私治理
将网站同意管理与更广泛的隐私流程相衔接,包括数据发现、记录、权利请求和合规证据。
如何借助 ConsentX 遵守越南《个人数据保护法》
- 1
扫描您的网站
运行 ConsentX 隐私扫描,识别您网站上运行的 Cookie、跟踪器、脚本和第三方技术。
- 2
梳理您的处理活动
识别收集了哪些个人数据、为何收集、存储在何处,以及哪些供应商会接收这些数据。
- 3
确定适用的法律依据
判断处理活动是依赖同意,还是依赖越南法律规定的其他法律依据。
- 4
配置您的同意体验
在需要同意的情况下,实施清晰的同意机制,记录用户的决定并提供相关信息。
- 5
在同意之前拦截选定的技术
配置脚本预先拦截,使选定的 Cookie 和跟踪器在取得相应许可之前不会执行。
- 6
记录同意证据
保存结构化的同意记录,可用作用户选择的证据。
- 7
管理撤回与权利请求
为用户提供撤回同意和行使适用数据主体权利的实用机制。
- 8
检查国际传输
识别参与处理越南个人数据的境外供应商、云服务、分析服务商和其他接收方。
- 9
检查影响评估要求
根据现行法律和实施法令,判断您的处理活动或跨境活动是否需要编制影响评估档案。
- 10
持续监控与更新
隐私合规是一项持续的工作。定期重新扫描您的网站、审查供应商、更新隐私声明,并在处理活动发生变化时调整同意配置。
常见问题
适用本法规的国家
法律免责声明
本页面以通俗易懂的方式概述越南《个人数据保护法》(Law No. 91/2025/QH15)和 Decree 356/2025/ND-CP,仅供一般参考,不构成法律建议。
义务可能因组织、处理活动、涉及的个人以及司法辖区而有所不同。组织应对照法律、其实施性规定以及任何行业专门规则核实当前要求,并在必要时获取合格的越南法律意见。