越南的网络安全与数据合规

越南的数据合规运作于多个相互叠加的法律框架之中:《个人数据保护法》、《网络安全法》、《数据法》及相关指导文件。

这些规则共同构成一个与GDPR差异显著的制度:特定情形下的数据本地化要求、跨境数据传输的强制性影响评估,以及多个共享管辖权的监管机构。对外国公司而言,不合规的后果可能十分严重,包括可能按营收计算的行政罚款、跨境数据传输受限及其他处置措施。越南的数据制度不是其他地区规则的本地化版本——它是一个独立的体系,必须按其自身规则完成评估和落地。

越南的网络安全与数据合规

《个人数据保护法》的合规要求围绕一系列义务展开——对熟悉GDPR的人来说看似眼熟,但决定公司是否真正合规的,是那些不同的操作细节。对许多私营部门处理活动而言,同意仍是关键基础,且同意必须是知情、具体的,并在数据主体清楚获知处理目的、方式、保留期限及其权利之后作出。敏感个人数据需要更高程度的审慎——公司不应指望用捆绑式或含糊的隐私措辞,替代经过妥善设计的同意流程。

敏感个人数据——包括生物识别、财务数据、健康数据和位置数据等类别——可能需要额外的内部必要性论证和文件化的合规措施。处理个人数据的组织还应建立数据保护影响评估档案,并随处理活动的变化及时更新。数据主体必须能够行使访问、更正、删除、撤回同意以及越南规则认可的其他权利。在实践中,合规不只是一份政策文件,而是一套企业真正能够执行的运转流程。

《个人数据保护法》还要求处理个人数据的组织任命数据保护官或指定专门部门,并将相关信息正式报送主管部门。满足这些监管要求不是一次性的文书工作;它意味着把同意流程、评估流程和对数据主体请求的响应能力,内建到公司在越南的实际运营方式之中。

越南的数据执法由多个管辖权交叉的监管机构共同承担。公安部——特别是其A05局——是主要的数据和网络安全监管机构,行业监管机构再叠加更多层级。

执法力度已然加强,处罚分量可观,新框架允许按营收课以大额罚款。调查或数据泄露发生时,响应有时限、有程序:《个人数据保护法》和《网络安全法》规定了向监管机构的严格泄露通知义务,通常须在72小时内报告——依相关消费者保护法律,甚至可能须在24小时内报告。公司在最初几天如何处理通知、监管沟通和补救措施,往往决定事件是止于可控事项,还是演变为更大的责任。有能直接对接监管机构的本地法律顾问,正是可控响应与不断升级之间的分野。

越南的《网络安全法》广泛适用于在越南运营信息系统或提供数字服务的组织。它施加基线安全义务,包括技术和管理保障,并可能在违规经通知仍未整改等特定情形下,触发数据本地化措施或本地存在要求。对外国公司而言,关键在于:越南的网络安全合规可能从一开始就影响基础设施设计、供应商管理、事件响应和本地监管沟通。

《数据法》与之并行,建立了数据分类分级制度——一般数据、重要数据和核心数据——各层级义务递进,并对影响国家安全的数据活动实施严格的监管审查。与《个人数据保护法》合在一起,这些法律意味着在越南,网络安全合规与数据保护无法作为相互独立的工作流推进:同一个系统可能同时承担《网络安全法》下的安全义务、《数据法》下的分级处理职责,以及《个人数据保护法》下的个人数据规则。对外商投资企业而言,实际结论是:IT基础设施、数据处理和隐私实践必须从一开始就按这套综合框架设计——事后补救要昂贵得多。

《网络安全法》为网络安全和信息系统保护设定基线,尤其针对涉及国家安全、网络安全和关键信息系统的情形。《数据法》建立数据分类分级制度,重点规制“重要数据”和“核心数据”,并引入严格的跨境限制和国家管理。《个人数据保护法》是越南全面的个人数据立法,与上述制度并行而非取代。在实践中,同一项数据处理活动可能同时触发三个框架下的义务——这往往是进入越南市场的公司遇到的第一个重大意外。

《个人数据保护法》与GDPR有一些共同概念——合法性基础、数据主体权利、泄露通知义务——但在关键的操作细节上存在差异。在许多私营部门处理活动中,同意仍是核心基础,该法对告知、目的限制和敏感个人数据处理有严格规定;它还适用于涉及越南境内个人数据的某些境外处理活动,这意味着公司不能假设海外架构可以自动绕开越南的合规义务。此外,跨境传输评估等本地合规步骤与GDPR机制并不一一对应——把《个人数据保护法》当作“越南版GDPR”是一种过度简化,可能直接造成合规缺口。

执法由多个管辖权交叉的监管机构承担——以公安部为主导——金融服务、医疗健康和关键信息系统运营者所在行业的监管机构再各自叠加规则。执法具有实质威慑力:跨境传输违规如今可触发最高达违规者上一年度越南营收5%的罚款。对外国公司而言,这意味着合规不是一次性申报,而是须在多个监管机构面前持续维持的状态。

作为常驻越南的网络安全与数据合规法律团队,我们为必须同时遵守《个人数据保护法》、《网络安全法》和《数据法》的外国企业提供数据合规服务。我们的越南执业律师在本地处理相关工作:回应企业关于数据安全和个人数据保护的咨询,开展合规与数据分类分级分析,起草隐私通知和政策,并协助编制并向公安部报送跨境传输影响评估和数据保护影响评估档案。

我们越南团队的数据保护律师还负责面向监管机构的一侧——回应公安部问询、办理泄露通知、在调查中代表客户——而我们的欧洲及亚洲网络,会把越南项目与公司的GDPR及其他义务对齐,使欧盟—越南数据流动在两端得到协调一致的处理。

由于数据合规很少孤立存在,同一团队还依托我们的公司、雇佣和合同业务——供应协议中的数据条款、人力资源中的员工数据、交易中的尽职调查——让公司得到的是一个协调一致的项目,而非来自不同律所的零散建议。

越南的《网络安全法》与《数据法》

越南的数据跨境传输

数据跨境传输,是越南数据合规中操作上最复杂的部分。将个人数据传输至境外,须在首次传输后60天内编制跨境传输影响评估档案,并正式报送公安部。

其适用门槛很低:在越南收集的个人数据,几乎所有出境传输都落入合规范围,且须每六个月向主管部门更新。跨境传输影响评估档案必须详细载明发送方与接收方信息、对境外接收方具有约束力的法律义务,以及所落实的具体技术保障措施。

在实践中,评估是最难啃的环节:它需要细致的数据梳理,可能需要大量准备时间,并处于国家层面的积极审查之下。对欧盟—越南数据流动,两套制度叠加——同一项传输可能同时需要欧盟侧的GDPR传输机制和越南侧的跨境传输影响评估。在这个环节出错绝非理论风险:未经授权的跨境传输是当前活跃的执法重点,未经批准的数据输出,可能招致最高达营收5%的罚款,以及企业赖以运营的数据流被叫停。

外国公司在越南搭建IT基础设施时,常被两项要求打个措手不及:数据本地化和强制性信息安全保护标准。

数据本地化最直接适用于《网络安全法》及其指导法令下提供电信、互联网和增值服务的外国企业:在收到警告后仍未整改网络安全违规的,须在越南境内存储用户数据并设立本地办事处。信息安全标准在《网络安全法》下具有强制性,要求网络系统满足明确的技术和管理要求,防范网络间谍活动和未经授权的数据提取。外国公司在越南搭建系统时常常忽视这些安全框架,直到审计或交易中才发现这项义务。在这些要求之下,还叠加着《数据法》的分类分级方案——它决定了特定数据集必须按何种严格程度处理。从一开始就按这些要求设计基础设施和数据处理,远比事后补救便宜。

《个人数据保护法》合规:关键义务

越南的数据本地化与安全要求

越南的执法与监管应对

我们作为越南网络安全与数据合规律师事务所的角色

为什么越南的数据合规与众不同

联系我们
进行咨询

沪ICP备2021027594号-1 沪公网安备31010402336534号