Passer au contenu principal
Easytiger
  • Trouver un professionnel
  • Analyses
Easytiger

Nous vous mettons en relation avec des experts juridiques, financiers et administratifs vérifiés au Vietnam.

Mentions légales

  • Conditions d'utilisation
  • Politique de confidentialité
  • Politique relative aux cookies

Services

  • Services juridiques
  • Comptabilité et fiscalité
  • Visa et immigration
  • Immobilier
  • Création d'entreprise
  • Assurance
  • Audit et conformité
  • Notariat et légalisation
  • Traduction et interprétation
  • Déménagement
  • Permis et licences
  • RH et paie

Easytiger

  • À propos
  • Comment ça marche
  • Pour les professionnels
  • Tarifs
  • Contact
  • FAQ

Ressources

  • Analyses
  • Guides
  • Assistant IA

Easytiger.vn, exploité par Uxbox Company Limited (ouvre dans un nouvel onglet), est un annuaire en ligne de professionnels du droit et de l'entreprise au Vietnam. Les informations des fiches sont fournies par les professionnels référencés ; bien que nous prenions des mesures raisonnables pour les vérifier, nous n'offrons aucune garantie quant à leur exactitude, leur exhaustivité ou leur fiabilité.

Easytiger.vn et Uxbox Company Limited ne fournissent pas de services juridiques, fiscaux ou professionnels connexes, ne recommandent aucun professionnel référencé et ne sont pas partie aux missions conclues entre les utilisateurs et les professionnels. Le contenu de ce site est fourni à titre d'information générale et ne constitue pas un conseil juridique ou professionnel. L'utilisation de ce site ne crée aucune relation client avec un professionnel référencé. Consultez nos Conditions d'utilisation (ouvre dans un nouvel onglet) pour l'accord complet.

© 2026 Uxbox Company Limited|Référencez vos services sur easytiger.vn

  • Trouver un professionnel
  • Analyses
  • Technologie · Vietnam 2026

    Loi vietnamienne sur la protection des données personnelles (2026) : règles clés et implications pour les entreprises et les particuliers

    Kylie Nguyen
    Kylie NguyenCo-founder at Easytiger.vn · 17 avril 2026 · 29 min de lecture
    Loi vietnamienne sur la protection des données personnelles (2026) : règles clés et implications pour les entreprises et les particuliers

    Dans cet article

    • Première chose d’abord : qui cette loi couvre‑t‑elle réellement ?
    • Qu’est‑ce que exactement les « données personnelles » ?
    • Vos droits en tant qu’individu
    • Vos obligations en tant qu’individu
    • Les six principes fondamentaux qui régissent tout
    • Ce que la loi interdit explicitement
    • Comment le consentement fonctionne en pratique
    • Le cycle complet des données : collecte, chiffrement, correction, suppression et transfert
    • Quand les données peuvent‑elles être traitées sans consentement ?
    • Transferts transfrontaliers de données
    • Évaluation d’impact et notification de violation
    • Ce que les entreprises doivent faire par secteur
    • Sanctions : que se passe-t-il si vous ignorez cela
    • Qui est réellement responsable en cas de fuite de données ?
    • À quoi ressemble la structure d’application
    • Résumé honnête
    • Foire aux questions

    Easytiger Match

    Trouver le professionnel adapté

    1. 1Dites‑nous ce dont vous avez besoin
    2. 2Nous présélectionnons les professionnel(s) et vous les présentons
    Obtenez une mise en relation

    En vigueur le 1er janvier 2026. Que vous dirigiez une entreprise, gériez une équipe ou utilisiez simplement Internet au Vietnam, cette loi s’applique désormais à vous. (Cet article a été publié à l’origine le 17 avril 2026 sur notre Substack)

    Dans cet article17
    • Première chose d’abord : qui cette loi couvre‑t‑elle réellement ?
    • Qu’est‑ce que exactement les « données personnelles » ?
    • Vos droits en tant qu’individu
    • Vos obligations en tant qu’individu
    • Les six principes fondamentaux qui régissent tout
    • Ce que la loi interdit explicitement
    • Comment le consentement fonctionne en pratique
    • Le cycle complet des données : collecte, chiffrement, correction, suppression et transfert
    • Quand les données peuvent‑elles être traitées sans consentement ?
    • Transferts transfrontaliers de données
    • Évaluation d’impact et notification de violation
    • Ce que les entreprises doivent faire par secteur
    • Sanctions : que se passe-t-il si vous ignorez cela
    • Qui est réellement responsable en cas de fuite de données ?
    • À quoi ressemble la structure d’application
    • Résumé honnête
    • Foire aux questions

    Pensez à la dernière fois où vous vous êtes inscrit à une application. Un avis de confidentialité est apparu, plusieurs paragraphes longs. Vous avez fait défiler jusqu’en bas et avez tapé Accepter. En quelques secondes, l’application a eu accès à votre nom, votre numéro de téléphone, votre historique de localisation, les identifiants de votre appareil et une trace comportementale construite à partir de mois de navigation. Vous n’avez rien lu. La plupart des gens non plus. C’était simplement ainsi que les choses fonctionnaient.

    Imaginez maintenant l’autre côté de cette transaction. Vous dirigez une petite entreprise. Un client remplit un formulaire de contact sur votre site web, vous remet une carte lors d’un événement de réseautage, ou s’abonne à votre newsletter. Vous ajoutez ses coordonnées à votre CRM et continuez. Cela ne vous semblait pas être un acte juridique. Cela ressemblait à la gestion d’une entreprise.

    Ces deux situations sont désormais régulées par le droit vietnamien, et la manière dont vous les gérez a des conséquences.

    La loi sur la protection des données personnelles (loi n° 91/2025/QH15) a été adoptée par l’Assemblée nationale et est entrée en vigueur le 1er janvier 2026. Avant cela, le Vietnam disposait de dispositions éparses réparties dans divers décrets et réglementations. Il existe désormais une loi unique couvrant l’ensemble du cycle de vie des données personnelles, avec de réelles obligations et de réelles sanctions. Voici un résumé de ce qui compte dans cette nouvelle loi pour les particuliers et les entreprises.

    Première chose d’abord : qui cette loi couvre‑t‑elle réellement ?

    Si vous lisez ceci au Vietnam, il vous concerne probablement.

    La loi s’applique aux agences, organisations et particuliers vietnamiens. Elle s’applique aux agences, organisations et particuliers étrangers opérant à l’intérieur du Vietnam. Et elle s’applique aux entités étrangères situées entièrement hors du Vietnam si elles sont directement impliquées ou liées au traitement des données personnelles des citoyens vietnamiens.

    Cette dernière catégorie est celle où les enjeux deviennent importants pour les entreprises technologiques, les plateformes SaaS et toute personne proposant un produit numérique avec des utilisateurs au Vietnam. Le lieu d’hébergement de vos serveurs ne change rien. Les organisations étrangères directement impliquées dans le traitement ou liées à celui‑ci des données personnelles des citoyens vietnamiens sont concernées, quel que soit leur pays d’enregistrement.

    Qu’est‑ce que exactement les « données personnelles » ?

    La loi définit les données personnelles comme toute donnée numérique ou toute information sous quelque forme que ce soit permettant d’identifier ou d’aider à identifier une personne physique spécifique.

    Cela se divise en deux catégories, et la distinction a un réel poids opérationnel.

    Données personnelles de base est le type quotidien : nom complet, date de naissance, sexe, numéro de téléphone, adresse e‑mail, adresse domicile, numéro d’identification nationale ou de carte d’identité, et état civil. Ce sont les points de données qui circulent constamment à travers les processus métier, les formulaires d’inscription, les candidatures, les bases de données clients, les listes de marketing par e‑mail.

    Données personnelles sensibles est une catégorie distincte, à protection renforcée. Elle comprend les dossiers de santé et l’historique médical, les données biométriques (empreintes digitales, reconnaissance faciale, empreintes vocales), les informations sur la vie sexuelle, les informations financières et de crédit, les convictions religieuses, les opinions politiques, les casiers judiciaires et les données de localisation personnelles. Les données des enfants ne figurent pas sur cette liste, mais elles bénéficient de protections séparées, décrites ci‑dessous. Lorsqu’une de ces données est concernée, les obligations du détenteur de ces données sont nettement plus exigeantes.

    Une note technique à garder à l’esprit : une fois les données entièrement anonymisées, elles ne sont plus considérées comme des données personnelles au regard de cette loi. Cela importe pour les entreprises qui utilisent des analyses agrégées ou des ensembles de données anonymisées à des fins de recherche.

    Vos droits en tant qu’individu

    C’est la section qui a tendance à surprendre, car il s’avère que vous disposez de bien plus de pouvoir sur vos propres données que la plupart des gens ne le pensent.

    En vertu de l’article 4, chaque personne, désignée dans la loi comme le « sujet de données », bénéficie des droits suivants.

    Le droit d’être informé. Vous avez le droit d’être informé de toute activité impliquant le traitement de vos données personnelles : qui les détient, ce qu’ils en font et pourquoi.

    Le droit de consentir ou de refuser, et de retirer le consentement. Vous pouvez accepter que quelqu’un traite vos données, ou dire non. Mieux encore, vous pouvez changer d’avis et retirer votre consentement à tout moment. Le retrait ne revient pas en arrière sur ce qui a déjà été fait, mais il stoppe tout traitement ultérieur à partir de ce moment.

    Le droit d’accéder et de rectifier. Vous pouvez consulter les données que détient une entreprise ou une organisation vous concernant et demander des corrections si quelque chose est erroné ou périmé.

    Le droit d’exiger la suppression ou la restriction. Vous pouvez demander la suppression de vos données, ou solliciter que leur utilisation soit limitée à des finalités précises. Vous pouvez également formuler une objection officielle à certains traitements et demander qu’ils cessent.

    Le droit de déposer une plainte, de signaler et d’engager une action judiciaire. Si vous estimez que vos droits sur les données ont été violés, vous pouvez déposer une plainte, signaler la violation aux autorités compétentes, engager une procédure judiciaire et réclamer des dommages‑intérêts.

    Le droit de demander des mesures de protection. Celle‑ci est souvent négligée, mais elle figure explicitement dans la loi. Vous pouvez demander aux autorités étatiques compétentes, ou à toute agence, organisation ou personne impliquée dans le traitement de vos données, de prendre des mesures spécifiques pour protéger vos données personnelles conformément à la loi. Autrement dit, vous n’avez pas besoin d’attendre qu’une violation se produise. Vous pouvez solliciter activement les parties concernées pour qu’elles agissent.

    Il existe une règle qui lie tous ces droits ensemble et modifie la façon dont de nombreuses pratiques commerciales actuelles doivent fonctionner : Le silence n’est pas un consentement. Une case pré‑cochée n’est pas un consentement. Une clause enfouie dans les conditions générales indiquant que le fait de continuer à utiliser un service constitue un accord n’est pas un consentement. Le consentement doit être volontaire, éclairé, exprimé clairement et spécifique à chaque finalité individuelle. Vous ne pouvez pas regrouper cinq utilisations différentes des données de quelqu’un en une seule approbation et prétendre que c’est suffisant.

    Vos obligations en tant qu’individu

    Les droits s’accompagnent de responsabilités correspondantes. La loi impose également des obligations aux personnes concernées elles‑mêmes.

    Vous êtes responsable de la protection de vos propres données personnelles. Vous devez respecter et protéger les données des autres personnes. Vous êtes tenu de fournir des informations exactes et complètes lorsque vous partagez des données avec d’autres dans des circonstances légales. Vous devez également vous conformer aux lois sur la protection des données et participer à la prévention des violations lorsque vous le pouvez.

    Lorsque vous exercez vos droits, vous ne pouvez pas le faire d’une manière qui entrave les opérations légales de celui qui détient vos données, ou qui porte atteinte aux droits légitimes des autres parties.

    Rendu 3D d’une personne à côté d’un ordinateur portable ouvert avec divers éléments d’interface 3D surgissant de l’écran.
    En tant qu’individu, vous êtes également tenu d’agir de manière responsable quant à la façon dont vous partagez vos informations personnelles.

    Les six principes fondamentaux qui régissent tout

    Avant d’aborder ce que les secteurs spécifiques doivent faire, il est utile de comprendre les six principes sur lesquels repose l’ensemble de la loi.

    Le premier est légalité : tout traitement de données doit être conforme à la Constitution et à la législation pertinente.

    Le deuxième est limitation des finalités : les données ne peuvent être collectées et utilisées que pour une finalité clairement définie et spécifique.

    Le troisième est exactitude : les données doivent être maintenues exactes, corrigées en cas d’erreur, et conservées uniquement pendant la durée requise par la finalité déclarée.

    Le quatrième est sécurité : des mesures techniques, institutionnelles et humaines appropriées doivent être mises en œuvre et maintenues.

    Le cinquième est prévention proactive : les violations doivent être anticipées et traitées rapidement.

    Le sixième est proportionnalité : la protection des données personnelles doit être équilibrée par rapport à l’intérêt national et aux droits légitimes de toutes les parties concernées.

    Ce que la loi interdit explicitement

    L’article 7 énumère une liste d’actes qui sont absolument interdits par cette loi. Les comprendre est utile tant pour les particuliers que pour les entreprises, car plusieurs d’entre eux décrivent des pratiques qui sont devenues courantes dans le paysage numérique du Vietnam.

    Traiter des données contre l’État. Utiliser des données personnelles de manière à compromettre la sécurité nationale, l’ordre public ou les droits légitimes des organisations et des individus est strictement interdit.

    Entraver la protection des données. Interférer avec, bloquer ou perturber les activités qui protègent les données personnelles n’est pas autorisé.

    Exploiter la protection des données comme couverture. Utiliser le prétexte de « protection des données » pour commettre des violations d’autres lois est expressément interdit.

    Traiter des données illégalement. Toute collecte, stockage, utilisation ou transfert de données personnelles qui viole les dispositions de cette loi est interdit.

    Utiliser illégalement les données d’une autre personne, ou permettre que les vôtres soient détournées. Cela inclut l’utilisation des données de quelqu’un d’autre pour commettre des actes illicites, ainsi que le fait de permettre sciemment à une autre partie d’utiliser vos propres données à des fins illégales.

    Acheter et vendre des données personnelles. Le commerce commercial des données personnelles est interdit, sauf dans les cas où la loi prévoit explicitement une exception. C’est la disposition qui rend de nombreuses pratiques de génération de leads, les activités de courtiers en données et les listes marketing achetées juridiquement problématiques.

    S’approprier indûment, divulguer intentionnellement ou provoquer la perte de données personnelles. Voler des données, les divulguer délibérément ou provoquer leur perte sont tous des actes interdits.

    Comment le consentement fonctionne en pratique

    Étant donné que le consentement est au cœur de l’ensemble du cadre, il convient d’être précis sur ce qu’il exige réellement.

    Le consentement n’est valable que lorsque la personne qui le donne comprend réellement et accepte librement trois éléments : le type de données traitées, qui les traite et dans quel but, ainsi que ses droits tout au long du processus.

    Le consentement doit être donné séparément pour chaque finalité spécifique. Si vous souhaitez utiliser l’adresse e‑mail d’un client pour une newsletter et la partager également avec vos partenaires publicitaires, il s’agit de deux consentements distincts. Vous ne pouvez pas les regrouper en une seule case à cocher et vous attendre à ce que cela soit valable.

    Le format doit être clair et précis, exprimé par écrit ou sous forme électronique vérifiable. Un accord verbal dans un cadre informel ne satisfait pas la norme juridique.

    Le consentement reste valable jusqu’à ce que la personne le retire. Si quelqu’un change d’avis, il doit soumettre une demande de retrait écrite (une forme électronique est acceptable), et le responsable du traitement doit y répondre dans le délai légalement prescrit. Il est crucial de noter que le retrait ne s’applique qu’à l’avenir. Il n’invalide pas le traitement effectué avant la demande.

    Un principe opérationnel important : le silence ou l'absence de réponse ne peut être considéré comme un consentement. Si un utilisateur ne répond pas à une demande de données, ce n’est pas un accord.

    Le cycle complet des données : collecte, chiffrement, correction, suppression et transfert

    La loi encadre chaque étape du traitement des données personnelles, du moment où elles sont collectées jusqu’au moment où elles sont supprimées. Ces dispositions des articles 11 à 18 concernent toute personne qui manipule des données dans le cadre de la gestion d’une entreprise.

    Collecte et analyse. Les données personnelles ne peuvent être collectées qu’avec le consentement préalable de la personne concernée, sauf si la loi prévoit une exception. Les organisations autres que les agences d’État autorisées ne peuvent analyser ou agréger les données personnelles que provenant de sources légalement autorisées au traitement.

    Chiffrement. Les données personnelles classées comme secret d’État doivent être chiffrées conformément à la loi applicable. Pour les autres données personnelles, les organisations définissent leur propre méthode de chiffrement, mais celle‑ci doit être adaptée à l’activité de traitement. Les données chiffrées restent des données personnelles.

    Correction. Les personnes concernées ont le droit de corriger leurs propres données directement lorsque cela est techniquement possible, ou de demander des corrections au responsable du traitement. Les responsables sont tenus d’apporter les corrections sur demande, ou d’expliquer par écrit pourquoi ils ne le peuvent pas. Ils doivent également informer les tiers qui ont reçu les données originales afin qu’ils corrigent leurs dossiers.

    Suppression et désidentification. Les données personnelles doivent être supprimées lorsque la personne concernée le demande (et accepte les risques associés), lorsque la finalité du traitement est atteinte, à l’expiration de la période de conservation, ou sur ordre d’une autorité compétente. Après la suppression, les données ne doivent pas être restaurées intentionnellement. La désidentification, qui élimine les informations permettant d’identifier les données, doit être surveillée avec soin afin d’éviter toute réidentification non autorisée. Une fois désidentifiées, les données ne peuvent être réidentifiées que dans les cas où la loi le permet explicitement.

    Fourniture de données. Les personnes concernées peuvent autoriser la fourniture de leurs données à d’autres parties, et les responsables du traitement peuvent fournir des données à d’autres parties sous des conditions spécifiques : lorsque la personne concernée consent, lorsque la loi l’exige, ou dans certaines autres circonstances définies par la loi. Fournir des données à une autre partie ne constitue pas, en soi, une vente commerciale de ces données.

    Divulgation publique. Les données personnelles ne peuvent être divulguées publiquement que pour un but précis et légitime. L’étendue de la divulgation doit correspondre à la finalité. Elle ne doit pas dépasser le consentement de la personne concernée et ne doit pas porter atteinte à ses droits légaux. Les organisations qui divulguent publiquement des données personnelles doivent surveiller activement et contrôler l’accès continu à ces données divulguées.

    Transfert de données. Les données personnelles peuvent être transférées en interne au sein d’une organisation à des fins de traitement légitimes, transférées à des sous‑traitants autorisés ou à des tiers sous contrat, ou transférées à la demande d’une autorité d’État compétente. Les transferts internes entre services ne constituent pas une vente commerciale. La loi est claire à ce sujet.

    Autres activités de traitement. Le stockage, la récupération, la connexion, la coordination, la vérification et l’authentification des données personnelles doivent tous être conformes aux dispositions de cette loi et à toute législation connexe sur les données. La loi privilégie également l’utilisation des données personnelles pour soutenir la gestion de l’État et les activités de service public dans le cadre du programme national de transformation numérique du Vietnam.

    Quand les données peuvent‑elles être traitées sans consentement ?

    La loi autorise le traitement des données sans le consentement de la personne concernée dans un ensemble défini de situations. Il ne s’agit pas d’exceptions larges. Elles s’accompagnent de leurs propres obligations.

    Le traitement sans consentement est autorisé pour protéger la vie, la santé, la réputation ou les biens en cas d’urgence ; pour faire face aux menaces à la sécurité nationale ou prévenir la criminalité ; pour soutenir les activités de gestion de l’État légales ; pour satisfaire les obligations contractuelles déjà acceptées par la personne concernée ; et dans les autres cas prévus par la loi.

    Les organisations qui s’appuient sur ces exceptions ne peuvent pas simplement les invoquer et passer à autre chose. Elles doivent mettre en place un mécanisme de contrôle interne incluant des procédures documentées, des évaluations régulières des risques et un canal fonctionnel de réception et de traitement des objections des parties concernées.

    Transferts transfrontaliers de données

    Il s’agit de la disposition qui suscite le plus de préoccupations opérationnelles pour les entreprises technologiques et les sociétés internationales.

    La loi définit trois scénarios de transferts transfrontaliers de données. Déplacer les données stockées au Vietnam vers un système de stockage hors du territoire vietnamien. Transférer les données d’une organisation vietnamienne à un partenaire étranger. Et utiliser une plateforme hébergée hors du Vietnam pour traiter des données initialement collectées au Vietnam.

    Si vous exploitez un produit qui stocke les données des utilisateurs sur AWS, Google Cloud ou toute infrastructure hébergée à l’international, ce troisième scénario s’applique directement à votre situation.

    Les organisations effectuant des transferts transfrontaliers doivent préparer une évaluation d’impact du transfert de données et la soumettre à l’agence spécialisée en protection des données personnelles relevant du Ministry of Public Security, en pratique le Department of Cyber Security and High-Tech Crime Prevention (A05), dans les 60 jours suivant la date du premier transfert. Cette évaluation n’est pas un exercice ponctuel. Elle doit être mise à jour tous les six mois lorsqu’il existe un nouveau motif de traitement ou un responsable, sous‑traitant ou tiers nouveau ou modifié. Elle doit également être mise à jour dans les 10 jours lorsqu’il survient des changements significatifs, tels qu’une réorganisation ou dissolution, un changement de prestataire de services de protection des données, ou de nouvelles lignes d’activité ou lignes modifiées liées au traitement des données.

    L’autorité compétente peut ordonner l’arrêt des transferts si elle détermine que les données sont utilisées d’une manière qui menace la sécurité nationale.

    L’allègement de cinq ans pour les petites entreprises et les startups, expliqué plus loin dans cet article, ne couvre pas l’évaluation d’impact du transfert transfrontalier. Les exigences essentielles en matière de consentement, de limitation de la finalité et de sécurité des données s’appliquent également dès le premier jour.

    Évaluation d’impact et notification de violation

    Les responsables du traitement doivent préparer un dossier d’évaluation d’impact du traitement des données personnelles dès le premier jour du traitement. Celui‑ci doit être soumis à l’autorité compétente dans les 60 jours. Il doit être mis à jour tous les six mois lorsqu’il existe un nouveau motif de traitement ou un responsable, sous‑traitant ou tiers nouveau ou modifié, et dans les 10 jours d’une réorganisation ou dissolution, d’un changement de prestataire de services de protection des données, ou de nouvelles lignes d’activité ou lignes modifiées liées au traitement des données.

    En matière de notification de violation : si une infraction est découverte et pourrait plausiblement nuire à la sécurité nationale, à la sécurité publique ou à la vie, à la santé ou aux biens d’un sujet de données, le responsable du traitement, le responsable‑sous‑traitant ou le tiers doit notifier l’autorité compétente dans les 72 heures suivant la découverte. Un sous‑traitant qui découvre une violation doit immédiatement en informer le responsable. Le responsable doit également préparer un registre formel de la violation et coopérer avec l’autorité pour traiter la violation. Ce délai de 72 heures est conforme aux normes du RGPD et n’est pas flexible.

    Ce que les entreprises doivent faire par secteur

    Enfants, mineurs et personnes à capacité limitée

    Il s'agit d'une catégorie qui mérite de l'attention, car les règles sont plus strictes que ce que de nombreuses organisations réalisent actuellement.

    Les données personnelles des enfants, des personnes qui ont perdu ou ont une capacité juridique limitée, et des personnes présentant des difficultés cognitives doivent être traitées avec une attention accrue. Les représentants légaux exercent les droits sur les données en leur nom. Il est crucial, pour les enfants âgés de sept ans et plus, que le traitement de leurs données personnelles afin de divulguer des informations sur leur vie privée nécessite le consentement explicite à la fois de l'enfant et de son représentant légal. Pas l'un ou l'autre. Les deux.

    Pour les organisations qui proposent des applications, des plateformes ou des services utilisés par les enfants, cela a des implications directes sur la conception des flux de consentement, les données collectées lors de l'inscription et la manière dont le consentement parental est obtenu et documenté.

    Recrutement et gestion des employés

    Lors du recrutement, votre organisation ne peut demander aux candidats que des informations directement pertinentes pour le processus d'embauche, et vous devez obtenir leur consentement pour les traiter. Si une personne n'est pas embauchée, ses données doivent être supprimées, sauf si un accord écrit distinct prévoit de les conserver.

    Pour les employés existants, les données doivent être conservées uniquement pendant la période légalement prescrite et supprimées à la fin de l'emploi, sauf si la loi ou un accord spécifique en dispose autrement. Toute technologie de surveillance sur le lieu de travail, qu'il s'agisse de caméras, de logiciels de suivi d'activité ou de journalisation des frappes, doit être divulguée aux employés et doit respecter les exigences légales en matière de transparence et de limitation des finalités.

    Assurance

    Les assureurs et les prestataires de services de santé ne peuvent pas partager les données de santé d'un client avec des compagnies d'assurance tierces ou des organisations de services de santé sans le consentement écrit du client. Les applications dans le domaine de la santé et de l'assurance doivent se conformer pleinement aux exigences de protection des données personnelles. Tout arrangement de réassurance ou de rétrocession impliquant des transferts de données doit être explicitement indiqué dans le contrat avec le client.

    Services financiers et bancaires

    Les banques et les institutions financières ne peuvent pas utiliser les informations de crédit d’un client pour le scoring, le classement ou l’évaluation de la fiabilité sans consentement préalable. En cas de violation de données impliquant des informations bancaires, financières ou de crédit, l’organisation doit informer immédiatement les clients concernés. Les agences d’information de crédit doivent maintenir des mesures de sécurité techniques strictes, disposer d’un plan de récupération des données et garder toutes les données collectées à des fins d’évaluation du crédit confidentielles tout au long du processus de collecte et de traitement.

    Publicité

    Les données client ne peuvent être utilisées à des fins publicitaires que lorsque le client a donné son consentement et comprend clairement ce à quoi il consent : le contenu, le canal, le format et la fréquence de la publicité qu’il recevra. Les utilisateurs doivent disposer d’un mécanisme simple pour se désabonner des communications publicitaires à tout moment, et les organisations doivent respecter ces demandes.

    Les entreprises publicitaires ne peuvent pas sous‑contracter entièrement leurs opérations dépendantes des données à un tiers. Pour la publicité personnalisée ou comportementale, la collecte de données via le suivi de sites web ou d’applications n’est autorisée qu’avec le consentement explicite de l’utilisateur. Les organisations doivent également offrir aux utilisateurs la possibilité de refuser le partage de données, de définir une durée de conservation et de supprimer les données lorsqu’elles ne sont plus nécessaires.

    Réseaux sociaux et plateformes en ligne

    Les plateformes opérant au Vietnam sont soumises à un ensemble d’obligations détaillées et spécifiques. Lorsqu’un utilisateur installe ou s’inscrit, la plateforme doit divulguer clairement quelles données personnelles elle collecte. Les plateformes ne peuvent pas exiger des utilisateurs qu’ils fournissent des images ou des vidéos de documents d’identité comme étape standard de vérification de compte. Une option de refus des cookies doit être disponible. Un paramètre « Do Not Track » doit exister. Les appels téléphoniques et les messages privés ne peuvent pas être interceptés ou enregistrés sans consentement. Les politiques de confidentialité doivent être publiées publiquement dans un langage clair et accessible, et les plateformes doivent offrir aux utilisateurs des mécanismes d’accès, de correction et de suppression de leurs données.

    IA, Big Data, blockchain et cloud computing

    La loi s’étend aux environnements technologiques récents avec des exigences spécifiques. Les données traitées par des systèmes d’IA ou dans des environnements Big Data ne doivent être manipulées que dans la mesure nécessaire à la finalité déclarée et doivent se conformer aux normes éthiques vietnamiennes et aux normes sociales. Les systèmes d’IA qui utilisent des données personnelles doivent intégrer des contrôles de sécurité appropriés, des mécanismes d’authentification et des restrictions d’accès. Le traitement des données basé sur l’IA doit être classé selon le niveau de risque, avec des mesures de protection appliquées proportionnellement à ce risque.

    La loi interdit explicitement le développement ou le déploiement de systèmes d’IA, de Big Data, de blockchain, de métavers ou de cloud computing qui utilisent des données personnelles de manière à nuire à la sécurité nationale, à l’ordre public ou à la sécurité physique, à la réputation ou aux intérêts financiers des individus.

    Données de localisation et données biométriques

    Le suivi de localisation utilisant la RFID ou des technologies similaires n’est pas autorisé sans consentement, sauf lorsque les forces de l’ordre ou les autorités compétentes l’exigent. Les applications mobiles qui collectent des données de localisation doivent informer les utilisateurs et offrir des options significatives pour contrôler l’utilisation de ces données.

    Les données biométriques, y compris les empreintes digitales, la reconnaissance faciale et l’identification vocale, nécessitent des mesures de sécurité physique pour le stockage et l’infrastructure de transmission, des contrôles d’accès stricts et des systèmes de surveillance actifs afin de détecter tout accès non autorisé. Si le traitement des données biométriques cause un préjudice à la personne concernée, la partie collectrice doit informer directement cette personne.

    Enregistrement dans les espaces publics

    L’enregistrement audio ou vidéo dans les espaces publics sans le consentement individuel est autorisé dans des circonstances spécifiques et définies : les opérations de défense et de sécurité nationales, les événements publics tels que les conférences, séminaires, compétitions sportives ou performances artistiques (à condition que l’enregistrement ne porte pas atteinte à la dignité ou à la réputation des individus), ainsi que les autres cas définis par la loi.

    Même lorsque l’enregistrement est légal, l’organisation responsable doit informer les individus qu’ils sont enregistrés, sauf si la loi en dispose autrement. Les données collectées lors de l’enregistrement ne peuvent être conservées que pendant la durée nécessaire à la finalité déclarée de la collecte, et doivent être supprimées une fois cette période terminée.

    Sanctions : que se passe-t-il si vous ignorez cela

    La loi prévoit trois niveaux principaux de sanctions.

    Pour le achat et vente illégaux de données personnelles, l'amende peut atteindre jusqu'à 10 fois le chiffre d'affaires généré par l'activité illicite. S'il n'y a pas de chiffre d'affaires traçable, ou si le calcul basé sur le chiffre d'affaires est inférieur au plafond général, le plafond général s'applique à la place.

    Pour les organisations qui violent les exigences de transfert transfrontalier de données, l'amende maximale est de 5% du chiffre d'affaires de l'organisation de l'exercice financier précédent. Pour une entreprise déclarant 100 billion VND de chiffre d'affaires annuel, cela représente une exposition de 5 billion VND.

    Pour toutes les autres violations dans le domaine de la protection des données personnelles, l'amende administrative maximale est de 3 billion VND pour les organisations. Les particuliers qui commettent les mêmes violations font face à un maximum de 1.5 billion VND, soit la moitié du plafond organisationnel.

    Au‑delà des amendes administratives, la loi précise que la responsabilité pénale est possible en fonction de la nature et de la gravité de la violation. Toute personne qui cause un préjudice réel par une violation de données doit également indemniser les parties affectées.

    Le détail des amendes est fixé par le Décret 330/2026/ND-CP sur les sanctions en cybersécurité et protection des données personnelles, qui est entré en vigueur le 19 août 2026. Il n'existe pas de chiffre unique ; l'amende dépend de la violation spécifique. Pour les organisations, les exemples incluent 30 à 50 million VND pour le traitement de données personnelles sans consentement, 40 à 60 million VND pour la notification d'une violation après plus de 72 heures, 20 à 30 million VND pour le défaut de dépôt d'une évaluation d'impact du traitement, et 30 à 50 million VND pour le défaut de dépôt d'une évaluation d'impact d'un transfert transfrontalier. Les particuliers paient la moitié des montants fixés pour les organisations.

    Qui est réellement responsable en cas de fuite de données ?

    C’est la question qui se joue dans les médias et la communauté juridique vietnamienne depuis les mois qui ont suivi la mise en œuvre de la loi.

    Lorsque des données personnelles sont divulguées, la réaction instinctive du public se concentre parfois sur ce que les personnes concernées auraient pu faire différemment. Des experts juridiques et des commentateurs, dont des analyses du journal Thanh Nien, repoussent clairement ce cadrage. Selon eux, la responsabilité doit incomber principalement aux organisations qui collectent et traitent les données, et non aux individus qui ont confié leurs informations à ces organisations.

    La loi soutient cette position. Les responsables du traitement sont légalement tenus de mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées, de maintenir un plan de réponse aux violations et d’indemniser les personnes lésées par leurs manquements. La charge de la protection incombe au processeur, et non à la personne dont les données sont concernées.

    Cela dit, le débat pratique se poursuit. Dans un contexte où les fuites de données surviennent régulièrement, où de nombreuses organisations ne disposent pas encore d’une infrastructure de sécurité robuste, et où l’application du nouveau décret pénal vient à peine de commencer, l’écart entre ce que la loi exige et ce qui se passe réellement demeure une préoccupation réelle à suivre.

    À quoi ressemble la structure d’application

    La loi instaure un système de protection des données personnelles en quatre volets. L’agence spécialisée en protection des données personnelles placée sous le ministère de la Sécurité publique, en pratique le Département de la cybersécurité et de la prévention de la criminalité high‑tech (A05), agit comme autorité compétente principale. Les organisations et les administrations doivent désigner du personnel ou des services dédiés à la protection des données. Des prestataires de services de protection des données tiers peuvent également être sollicités pour répondre à ces exigences. Une participation sociétale plus large est prévue grâce à la mobilisation d’organisations concernées lorsque cela est nécessaire.

    Du côté organisationnel, la loi impose une responsabilité claire aux responsables du traitement. Ils sont chargés de déterminer les finalités et les moyens du traitement des données, de mettre en œuvre des mesures de sécurité appropriées, de notifier les autorités en cas de violation, de garantir le respect des droits des personnes concernées, et de coopérer pleinement avec le ministère de la Sécurité publique lors des enquêtes.

    Pour la plupart des entreprises, la conformité totale à la loi s’applique à partir du 1er janvier 2026. Cependant, une disposition transitoire mérite d’être comprise avec attention. Les petites entreprises et les start‑ups peuvent choisir de ne pas appliquer trois exigences pendant cinq ans à compter du 1er janvier 2026 : l’évaluation d’impact du traitement des données personnelles, ses mises à jour, et l’obligation de disposer d’un personnel dédié à la protection des données. Les entreprises familiales et les micro‑entreprises sont exemptées de ces trois exigences. Cette dispense ne s’applique pas aux entreprises qui vendent des services de traitement de données personnelles, qui traitent directement des données personnelles sensibles, ou qui traitent les données personnelles de 100 000 personnes ou plus. Elle ne couvre pas non plus l’évaluation d’impact des transferts transfrontaliers. Il s’agit d’une concession significative pour les petits opérateurs qui ont besoin de plus de temps pour mettre en place l’infrastructure nécessaire. Ce n’est toutefois pas une exemption générale de la loi. Les obligations relatives au consentement, aux droits des personnes concernées, à la limitation des finalités et à la sécurité restent en vigueur dès le premier jour. La dispense porte uniquement sur les exigences d’évaluation et de dotation en personnel, et non sur les principes fondamentaux.

    Résumé honnête

    La loi vietnamienne sur la protection des données personnelles est exhaustive d’une manière que les réglementations antérieures ne l’étaient pas. Elle crée un véritable cadre juridique avec de réelles conséquences, et s’applique largement : aux entreprises locales, aux sociétés internationales, aux particuliers, aux plateformes, aux employeurs, aux annonceurs et à toute personne qui traite des données personnelles dans le cadre de son travail ou de sa vie quotidienne.

    Pour les particuliers, la loi vous offre davantage de contrôle juridique sur vos propres données que jamais auparavant en droit vietnamien. Utilisez ces droits. Demandez à voir ce qu’une entreprise détient à votre sujet. Retirez votre consentement lorsque vous n’êtes plus à l’aise. Déposez une plainte si vos droits sont ignorés.

    Pour les entreprises, cette loi impose un audit réel de vos pratiques actuelles. Les mécanismes de consentement, les politiques de confidentialité, les calendriers de conservation des données, les plans de réponse aux violations et la gestion des données des employés doivent tous être revus à la lumière des nouvelles exigences. La question n’est pas de savoir s’il faut prendre cela au sérieux. Il s’agit de savoir si vous commencez dès maintenant, avec le temps de vous préparer, ou plus tard sous la pression.

    Pour toute personne qui évolue à l’intersection de la technologie, des données et de la confiance des utilisateurs, cette loi définit une norme vers laquelle il vaut la peine de tendre, quels que soient les montants des sanctions. Collecter uniquement ce dont vous avez besoin, être transparent sur votre utilisation, offrir aux personnes un contrôle réel, et mettre en place l’infrastructure nécessaire pour protéger correctement les données. Il ne s’agit pas simplement de cocher des cases de conformité. C’est ainsi que vous construisez un produit ou une entreprise en laquelle les gens peuvent réellement avoir confiance.

    L’infrastructure d’application est encore en cours de développement. Les règles détaillées de pénalité du décret 330/2026/ND-CP sont en vigueur depuis le 19 août 2026. La loi est applicable et la direction est claire.

    Si vous créez ou gérez une entreprise au Vietnam, la protection des données personnelles est désormais un aspect que vous devez maîtriser dès le départ.

    Si vous avez besoin d’aide pour examiner vos processus ou comprendre ce qui s’applique à votre situation, Easytiger.vn peut vous mettre en relation avec les spécialistes juridiques et de conformité appropriés.

    Cet article est fourni à titre informatif uniquement et ne constitue pas un avis juridique ou fiscal. Consultez un avocat ou un conseiller qualifié pour obtenir des conseils adaptés à la situation de votre entreprise.

    Source :
    Loi sur la protection des données personnelles, Loi n° 91/2025/QH15

    Foire aux questions

    La loi sur la protection des données personnelles (loi n° 91/2025/QH15) est entrée en vigueur le 1er janvier 2026. Son décret d’application, le décret 356/2025/ND‑CP, est entré en vigueur le même jour et a abrogé le décret 13/2023/ND‑CP, le précédent décret principal sur la protection des données personnelles. Les traitements déjà consentis en vertu du décret 13/2023/ND‑CP peuvent se poursuivre sans nouveau consentement, et les dossiers d’évaluation d’impact déjà acceptés sous ce décret restent valables, les mises à jour ultérieures devant suivre la nouvelle loi.

    Oui, dans de nombreux cas. La loi n° 91/2025/QH15 couvre les organisations et les particuliers vietnamiens, les organisations et les particuliers étrangers présents au Vietnam, ainsi que les organisations et les particuliers étrangers directement impliqués ou liés au traitement des données personnelles des citoyens vietnamiens. L’utilisation d’une plateforme située hors du Vietnam pour traiter des données personnelles collectées au Vietnam constitue également un transfert transfrontalier, qui entraîne une obligation de dépôt d’évaluation d’impact.

    Le consentement n’est valable que s’il est volontaire et que la personne connaît le type de données, la finalité, qui contrôle le traitement et ses propres droits (article 9 de la loi n° 91/2025/QH15). Il doit être donné pour chaque finalité, ne peut être conditionné à des finalités non liées, et doit revêtir une forme claire et vérifiable, y compris électronique. Le silence ou l’absence de réponse ne constitue pas un consentement, et le décret 356/2025/ND‑CP interdit le consentement pré‑configuré par défaut.

    Pour les organisations, l’amende maximale est de 10 fois le produit des achats ou ventes illégaux de données personnelles, de 5 % du chiffre d’affaires de l’année précédente pour les violations de transfert transfrontalier, et de 3 milliards VND pour les autres infractions, selon la loi n° 91/2025/QH15. Lorsque le montant basé sur le chiffre d’affaires est inférieur ou indisponible, le plafond de 3 milliards VND s’applique. Les particuliers encourent la moitié de ces montants maximaux. Les amendes détaillées sont fixées par le décret 330/2026/ND‑CP, en vigueur depuis le 19 août 2026.

    Oui, la plupart le font. En vertu de la loi n° 91/2025/QH15, les responsables de traitement doivent déposer un dossier d’évaluation d’impact du traitement dans les 60 jours suivant le début du traitement des données personnelles, et ceux qui transfèrent des données personnelles à l’étranger doivent généralement déposer une évaluation d’impact du transfert transfrontalier dans les 60 jours suivant le premier transfert. Les deux dossiers sont adressés au Département de cybersécurité et de prévention de la criminalité high‑tech du ministère de la Sécurité publique (A05), en ligne, en personne ou par courrier, et doivent être mis à jour lorsque les informations changent.

    Seulement partiellement. En vertu de l’article 38 de la loi n° 91/2025/QH15 et du décret 356/2025/ND‑CP, les petites entreprises et les startups peuvent se dispenser de l’évaluation d’impact du traitement, de ses mises à jour et de l’obligation de disposer d’un personnel dédié à la protection des données pendant cinq ans à compter du 1er janvier 2026, et les entreprises familiales et les micro‑entreprises en sont exemptées. Cette dispense ne s’applique pas aux sociétés qui vendent des services de traitement de données, qui traitent directement des données sensibles, ou qui ont traité les données d’au moins 100 000 personnes.

    Dans les 72 heures. En vertu de l’article 23 de la loi n° 91/2025/QH15, un responsable de traitement, un responsable‑sous‑traitant ou un tiers qui découvre une violation susceptible de nuire à la défense nationale, à la sécurité, à l’ordre public ou à la vie, la santé, l’honneur, la dignité ou les biens d’une personne doit en informer l’agence de protection des données du ministère de la Sécurité publique dans les 72 heures suivant la découverte. Un sous‑traitant doit en avertir rapidement le responsable. Un signalement tardif peut coûter aux organisations entre 40 millions et 60 millions VND selon le décret 330/2026/ND‑CP.

    En principe oui. L’article 33 de la loi n° 91/2025/QH15 oblige les organisations à désigner une unité ou un membre du personnel qualifié en protection des données, ou à faire appel à un prestataire de services de protection des données. Selon le décret 356/2025/ND‑CP, la nomination doit être consignée dans un document écrit officiel, et la personne doit posséder un diplôme universitaire ou supérieur, deux ans d’expérience dans des domaines tels que le droit, l’informatique, la cybersécurité ou la conformité, ainsi qu’une formation en protection des données. Les petites entreprises et les startups éligibles bénéficient d’une option de cinq ans, et la plupart des entreprises familiales et micro‑entreprises en sont exemptées.

    Partager l'article

    Easytiger Match

    Trouver le professionnel adapté

    1. 1Dites‑nous ce dont vous avez besoin
    2. 2Nous présélectionnons les professionnel(s) et vous les présentons
    Obtenez une mise en relation

    Lecture recommandée

    • Le Vietnam fait histoire : la première loi sur l'IA en Asie du Sud‑Est est désormais en vigueurTechnologie

      Le Vietnam fait histoire : la première loi sur l'IA en Asie du Sud‑Est est désormais en vigueur

    • Suspension temporaire vs dissolution d’entreprise au Vietnam 2026 : différences clés, procédures et liste de contrôle de conformitéEntreprise et fiscalité

      Suspension temporaire vs dissolution d’entreprise au Vietnam 2026 : différences clés, procédures et liste de contrôle de conformité

    • Audit annuel au Vietnam 2026 : exigences, délais, coûts et sanctions pour les entreprisesEntreprise et fiscalité

      Audit annuel au Vietnam 2026 : exigences, délais, coûts et sanctions pour les entreprises

    Obtenez l'aide d'un professionnel

    Professionnels qui peuvent vous aider

    Voir plus de professionnels
    • UNITED CONSULTING, Business Services & Advisory
      Entreprise

      HCMCEN / VI / ZH

      UNITED CONSULTINGProfessionnel vérifiéProfessionnel vérifié

      Business Services & Advisory

    • Harley Miller Law Firm, Corporate, M&A , Family Law, Will & Estate
      Juridique

      HCMCEN / VI

      Harley Miller Law FirmProfessionnel vérifiéProfessionnel vérifié

      Corporate, M&A , Family Law, Will & Estate

    • Crown Worldwide Group, Relocation, Global Mobility & Information Management
      Déménagement

      HCMC· +2dans 2 autres localisationsEN / VI

      Crown Worldwide GroupProfessionnel vérifiéProfessionnel vérifié

      Relocation, Global Mobility & Information Management

    • LUẬT HỒNG PHÚC, Business Setup & Licensing
      Juridique

      HCMCEN / VI / YUE / DE / KO

      LUẬT HỒNG PHÚCProfessionnel vérifiéProfessionnel vérifié

      Business Setup & Licensing

    • Nam Thi, Business Setup, Accounting, Tax & Immigration
      Entreprise

      HCMCEN / VI

      Nam ThiProfessionnel vérifiéProfessionnel vérifié

      Business Setup, Accounting, Tax & Immigration

    • UNITED CONSULTING, Business Services & Advisory
      Entreprise

      UNITED CONSULTINGProfessionnel vérifiéProfessionnel vérifié

      Business Services & Advisory

      HCMCENanglais/VIvietnamien/ZHmandarin
      View full profile of UNITED CONSULTING
    • Harley Miller Law Firm, Corporate, M&A , Family Law, Will & Estate
      Juridique

      Harley Miller Law FirmProfessionnel vérifiéProfessionnel vérifié

      Corporate, M&A , Family Law, Will & Estate

      HCMCENanglais/VIvietnamien
      View full profile of Harley Miller Law Firm
    • Crown Worldwide Group, Relocation, Global Mobility & Information Management
      Déménagement

      Crown Worldwide GroupProfessionnel vérifiéProfessionnel vérifié

      Relocation, Global Mobility & Information Management

      HCMC+2dans 2 autres localisationsENanglais/VIvietnamien
      View full profile of Crown Worldwide Group
    • LUẬT HỒNG PHÚC, Business Setup & Licensing
      Juridique

      LUẬT HỒNG PHÚCProfessionnel vérifiéProfessionnel vérifié

      Business Setup & Licensing

      HCMCENanglais/VIvietnamien/YUEcantonais/DEallemand/KOcoréen
      View full profile of LUẬT HỒNG PHÚC
    • Nam Thi, Business Setup, Accounting, Tax & Immigration
      Entreprise

      Nam ThiProfessionnel vérifiéProfessionnel vérifié

      Business Setup, Accounting, Tax & Immigration

      HCMCENanglais/VIvietnamien
      View full profile of Nam Thi
    Trouver un professionnel
      Catégorie
      Province / Ville
      Langue
      Demandez à Easytiger

      Les réponses sont générées par IA. Pas un avis juridique.

      Se connecterRéférencer vos services