自2026年1月1日起生效。无论您是经营企业、管理团队,还是只是在越南上网,这部法律现在都适用于您。(本文最初于2026年4月17日发表在我们的Substack上)
本文目录17
回想一下您上一次注册某个应用的情形。屏幕上弹出一份长达数段的隐私声明。您滑到底部,点了“接受”。短短几秒内,这个应用就获得了您的姓名、电话号码、位置记录、设备标识符,以及您数月来浏览行为留下的轨迹。您一个字都没读,大多数人也没读。事情过去就是这样运作的。
再想想这笔交易的另一方。您经营一家小企业。一位客户在您的网站上填写了联系表单,在交流活动上递给您一张名片,或者订阅了您的电子通讯。您把他们的信息录入CRM,然后继续忙别的。这感觉不像一项法律行为,而只是在做生意。
这两种情形现在都受到越南法律的规范,您如何处理它们会产生相应的后果。
Luật Bảo vệ dữ liệu cá nhân(个人数据保护法)第91/2025/QH15号由Quốc hội(国会)通过,并于2026年1月1日正式生效。在此之前,越南的相关规定零散分布在各种议定和规章中。现在,有了一部统一的法律涵盖个人数据的整个生命周期,规定了实实在在的义务和处罚。以下是这部新法对个人和企业而言的要点概述。
首先:这部法律到底适用于谁?
如果您正在越南阅读本文,它很可能适用于您。
该法适用于越南的机关、组织和个人;适用于在越南境内活动的外国机关、组织和个人;也适用于完全位于越南境外、但直接参与或涉及处理越南公民个人数据的外国实体。
最后这一类对科技公司、SaaS平台以及任何拥有越南用户的数字产品运营者影响重大。您的服务器托管在哪里并不会改变这一点。直接参与或涉及处理越南公民个人数据的外国组织,无论在哪里注册,都在适用范围之内。
“个人数据”究竟是什么?
该法将个人数据定义为能够识别或有助于识别特定个人的任何数字数据或其他形式的信息。
个人数据分为两类,这一区分在实际运营中分量很重。
基本个人数据是日常类型的数据:全名、出生日期、性别、电话号码、电子邮件地址、住址、身份证或公民身份号码,以及婚姻状况。这些数据点一直在各种业务流程中流转,例如登记表、求职申请、客户数据库和电子邮件营销名单。
敏感个人数据是一个单独的、受更高保护的类别。它包括健康记录和病史、生物识别数据(指纹、人脸识别、声纹)、性生活信息、财务和信用信息、宗教信仰、政治观点、犯罪记录以及个人位置数据。儿童数据不在此列,但有其单独的保护规定,下文将会介绍。凡涉及这些数据,持有者须承担的义务都要严格得多。
有一点技术层面的说明值得记住:数据一旦完全匿名化,根据该法就不再被视为个人数据。这对于使用汇总分析或匿名数据集进行研究的企业很重要。
您作为个人的权利
这部分往往会让人感到意外,因为事实证明,您对自己数据的掌控力比大多数人意识到的要大得多。
根据第4条,每个人(法律中称为“数据主体”)都享有以下权利。
知情权。您有权了解涉及处理您个人数据的任何及所有活动:谁持有这些数据、在用它们做什么,以及为什么。
同意或拒绝的权利,以及撤回的权利。您可以同意让他人处理您的数据,也可以拒绝。更重要的是,您可以随时改变主意并撤回同意。撤回不会撤销已经发生的事情,但会从那一刻起停止进一步的处理。
查阅和更正的权利。您可以查看公司或组织持有的您自己的数据,并在有错误或过时的情况下要求更正。
要求删除或限制的权利。您可以要求删除您的数据,或要求将其使用限制在特定目的范围内。您还可以正式反对某些处理活动并要求停止。
投诉、举报和提起诉讼的权利。如果您认为自己的数据权利受到侵犯,可以提出投诉、向有关机关举报违法行为、提起法律诉讼并要求赔偿损失。
要求采取保护措施的权利。这一点常被忽视,但法律中有明确规定。您可以要求主管国家机关,或参与处理您数据的任何机关、组织或个人,依法采取具体措施保护您的个人数据。换句话说,您不必等到泄露发生。您可以主动要求相关方采取行动。
有一条规则把所有这些权利联系在一起,也改变了当前许多商业做法需要运作的方式:沉默不等于同意。预先勾选的复选框不等于同意。埋在条款中、声称继续使用服务即表示同意的条文也不等于同意。同意必须是自愿的、知情的、明确表达的,并且针对每一项具体目的。您不能把对某人数据的五种不同用途捆绑成一次批准就算了事。
您作为个人的义务
权利伴随着相应的责任。该法也对数据主体本身规定了义务。
您有责任保护自己的个人数据。您应当尊重并保护他人的数据。在合法情形下与他人共享数据时,您有义务提供准确、完整的信息。您还须遵守数据保护法律,并在力所能及的范围内参与防范违法行为。
在行使权利时,您不得妨碍持有您数据的一方的合法运作,也不得侵犯其他各方的合法权利。

统领一切的六项核心原则
在介绍各个行业需要做什么之前,先了解整部法律所依据的六项原则会有所帮助。
第一是合法性:所有数据处理都必须符合宪法和相关法律。
第二是目的限制:数据只能为明确界定的具体目的而收集和使用。
第三是准确性:数据必须保持准确,有误时予以更正,并且只在所述目的需要的期限内存储。
第四是安全性:必须实施并维持适当的技术、制度和人员措施。
第五是主动预防:必须预见违法行为并及时处理。
第六是相称性:个人数据保护必须与国家利益以及所有相关方的合法权利相平衡。
法律明确禁止的行为
第7条列出了该法绝对禁止的行为清单。了解这些对个人和企业都很有用,因为其中有好几项描述的正是越南数字环境中已经司空见惯的做法。
处理数据以对抗国家。严禁以破坏国家安全、公共秩序或组织和个人合法权利的方式使用个人数据。
妨碍数据保护。不得干扰、阻挠或破坏保护个人数据的活动。
以数据保护为幌子。明确禁止打着“数据保护”的旗号违反其他法律。
非法处理数据。禁止任何违反该法规定收集、存储、使用或传输个人数据的行为。
非法使用他人数据,或放任自己的数据被滥用。这包括利用他人数据实施违法行为,以及明知而允许另一方将您自己的数据用于非法目的。
买卖个人数据。禁止个人数据的商业交易,法律另有具体规定的除外。正是这一条款,使许多获客做法、数据经纪业务和购买的营销名单在法律上存在问题。
侵占、故意泄露或导致个人数据丢失。窃取数据、故意泄露数据或导致数据丢失,都属于禁止行为。
同意在实践中如何运作
由于同意是整个框架的核心,有必要准确说明它实际上要求什么。
只有当给予同意的人真正理解并自由同意以下三件事时,同意才有效:正在处理的是哪类数据,由谁处理以及出于什么目的,以及他们在整个过程中享有哪些权利。
同意必须针对每一项具体目的分别作出。如果您想用客户的电子邮件地址发送电子通讯,同时又想把它分享给广告合作伙伴,那就是两项单独的同意。您不能把它们合并到一个复选框里,还指望这样站得住脚。
形式必须清晰、具体,以书面或可核实的电子形式表达。在非正式场合的口头同意不符合法律标准。
同意在当事人撤回之前一直有效。如果有人改变主意,必须提交书面撤回请求(电子形式也可以),数据控制者必须在法定期限内处理。关键在于,撤回只对之后生效,不会使请求提出之前已进行的处理失效。
一项重要的操作原则:沉默或不回应不能被视为同意。如果用户没有回应数据请求,那并不表示同意。
数据的完整生命周期:收集、加密、更正、删除和传输
该法规范了个人数据从被收集到被删除的每一个阶段。第11条至第18条的这些规定,对任何在经营中处理数据的人都很重要。
收集和分析。个人数据只有在事先取得数据主体同意的情况下才能收集,法律另有例外规定的除外。除获授权的国家机关外,其他组织只能从依法允许处理的来源分析或汇总个人数据。
加密。被列为国家秘密的个人数据必须依照相关法律加密。对于其他个人数据,组织自行决定加密方式,但必须与处理活动相适应。加密后的数据仍然属于个人数据。
更正。数据主体有权在技术上可行的情况下直接更正自己的数据,或要求数据控制者更正。控制者有义务应要求进行更正,或书面说明无法更正的理由。他们还必须通知收到原始数据的任何第三方更正其记录。
删除和去标识化。在以下情况下必须删除个人数据:数据主体提出要求(并接受相关风险)、处理目的已经实现、保存期限届满,或主管机关下令删除。删除后,不得故意恢复数据。去除数据中识别信息的去标识化处理,必须受到严格监督,以防止未经授权的重新识别。数据一旦去标识化,除法律明确允许的情形外,不得重新识别。
提供数据。数据主体可以授权将其数据提供给其他方,数据控制者也可以在特定条件下向其他方提供数据:数据主体同意、法律要求,或法律规定的其他特定情形。向另一方提供数据本身并不构成对该数据的商业出售。
公开披露。个人数据只能为特定、正当的目的公开披露。披露范围必须与目的相符,不得超出数据主体同意的范围,也不得侵犯其合法权利。公开披露个人数据的组织必须主动监控和控制此后对所披露数据的访问。
传输数据。个人数据可以为正当的处理目的在组织内部传输,可以依据合同传输给获授权的处理者或第三方,也可以应主管国家机关的要求进行传输。部门之间的内部传输不构成商业出售,法律对此规定得很清楚。
其他处理活动。个人数据的存储、检索、连接、协调、核实和认证,都必须符合该法以及任何相关数据法律的规定。作为越南国家数字化转型议程的一部分,该法还优先将个人数据用于支持国家管理和公共服务活动。
什么情况下可以在未经同意的情况下处理数据?
该法允许在一系列限定的情形下无需数据主体同意即可处理数据。这些并不是宽泛的例外,而是附带各自的义务。
在以下情形下允许无需同意的处理:在紧急情况下保护生命、健康、名誉或财产;应对国家安全威胁或预防犯罪;支持合法的国家管理活动;履行数据主体已经同意的合同义务;以及法律规定的其他情形。
依赖这些例外的组织不能只是援引一下就了事。它们必须建立内部监督机制,包括书面程序、定期风险评估,以及接收和处理相关方异议的有效渠道。
跨境数据传输
这项规定往往最让科技公司和国际企业在运营上感到担忧。
该法将三种情形界定为跨境数据传输:将存储在越南的数据转移到越南境外的存储系统;越南组织将数据传输给外国合作伙伴;以及使用托管在越南境外的平台处理最初在越南境内收集的数据。
如果您运营的产品将用户数据存储在AWS、Google Cloud或任何境外托管的基础设施上,那么第三种情形就直接适用于您。
进行跨境传输的组织必须编制数据传输影响评估,并在首次传输之日起60天内提交给Bộ Công an(公安部)下属的个人数据保护专责机构,实际上就是网络安全和防范打击高科技犯罪局(A05)。这项评估不是一次性的工作。当出现新的处理目的,或控制者、处理者或第三方有新增或变更时,必须每六个月更新一次。发生重大变化时,例如重组或解散、负责数据保护的服务提供商变更,或与数据处理相关的业务范围新增或变更,还必须在10天内更新。
如果主管机关认定数据的使用方式威胁国家安全,可以下令停止传输。
本文后面将介绍的小型企业和初创企业五年宽免,并不涵盖跨境传输影响评估。有关同意、目的限制和数据安全的核心要求,也从第一天起就适用。
影响评估与泄露通知
数据控制者必须从开始处理的第一天起编制个人数据处理影响评估档案,并须在60天内提交给主管机关。当出现新的处理目的,或控制者、处理者或第三方有新增或变更时,必须每六个月更新一次;在重组或解散、数据保护服务提供商变更,或与数据处理相关的业务范围新增或变更后,须在10天内更新。
关于泄露通知:如果发现的违法行为可能危害国家安全、公共安全或数据主体的生命、健康或财产,数据控制者、控制兼处理者或第三方必须在发现后72小时内通知主管机关。发现违法行为的处理者必须及时通知控制者。控制者还必须编制正式的泄露记录,并配合主管机关处理违法行为。这72小时的时限与GDPR的标准一致,而且没有通融余地。
各行业企业必须做什么
儿童、未成年人和行为能力受限的个人
这一类别值得关注,因为相关规定比许多组织目前意识到的要严格。
儿童、丧失或限制民事行为能力的个人以及有认知困难的个人的个人数据,必须以更高的谨慎程度处理。由法定代理人代为行使数据权利。关键在于,对于七岁及以上的儿童,处理其个人数据以披露其私生活信息,需要取得儿童本人及其法定代理人双方的明确同意。不是其中之一,而是双方。
对于运营儿童使用的应用、平台或服务的组织来说,这直接影响到同意流程的设计、注册时收集哪些数据,以及如何取得并记录家长同意。
招聘和管理员工
在招聘过程中,贵组织只能向求职者索取与招聘直接相关的信息,并且必须取得他们的同意才能处理这些信息。如果某人未被录用,其数据必须删除,除非另有保留数据的书面协议。
对于在职员工,数据只能在法定期限内存储,并在雇佣关系结束时删除,法律或具体协议另有规定的除外。任何工作场所监控技术,无论是摄像头、活动追踪软件还是键盘记录,都必须向员工披露,并符合该法关于透明度和目的限制的要求。
保险
未经客户书面同意,保险公司和医疗服务提供者不得将客户的健康数据分享给第三方保险公司或医疗服务机构。医疗和保险领域的应用必须完全符合个人数据保护要求。任何涉及数据传输的再保险或转分保安排,都必须在与客户签订的合同中明确说明。
金融服务和银行
未经事先同意,银行和金融机构不得将客户的信用信息用于评分、排名或信用评估。一旦发生涉及银行、金融或信用信息的数据泄露,相关组织必须立即通知受影响的客户。征信机构必须维持严格的技术安全措施,制定数据恢复计划,并在整个收集和处理过程中对为信用评估收集的所有数据保密。
广告
只有在客户同意并清楚了解自己同意的内容(即将收到的广告的内容、渠道、形式和频率)时,客户数据才能用于广告。必须为用户提供一种简便的机制,让他们可以随时选择不再接收广告信息,组织也必须尊重这些请求。
广告企业不得将依赖数据的业务完全分包给另一方。对于个性化或行为广告,只有在用户明确同意的情况下,才允许通过网站或应用追踪收集数据。组织还必须让用户能够拒绝数据共享、设定保存期限,并在数据不再需要时将其删除。
社交媒体和在线平台
在越南运营的平台须承担一套详细而具体的义务。用户安装或注册时,平台必须清楚披露其具体收集哪些个人数据。平台不得将要求用户提供身份证件图片或视频作为标准的账户验证步骤。必须提供拒绝Cookie的选项,必须设有“请勿追踪”设置。未经同意,不得截取或录制电话和私信。隐私政策必须以清晰易懂的语言公开,平台必须为用户提供查阅、更正和删除其数据的机制。
AI、大数据、区块链和云计算
该法通过具体要求延伸到了新兴技术领域。由AI系统处理或在大数据环境中处理的数据,只能在所述目的必要的范围内处理,并且必须符合越南的道德标准和社会规范。使用个人数据的AI系统必须配备适当的安全控制、认证机制和访问限制。基于AI的数据处理必须按风险等级分类,并按风险程度相应采取保护措施。
该法明确禁止开发或部署以危害国家安全、公共秩序或个人人身安全、名誉或经济利益的方式使用个人数据的AI、大数据、区块链、元宇宙或云计算系统。
位置数据和生物识别数据
未经同意,不得使用RFID或类似技术进行位置追踪,执法机关或主管机关要求的情形除外。收集位置数据的手机应用必须通知用户,并提供切实可行的选项,让用户控制这些数据的使用方式。
生物识别数据,包括指纹、人脸识别和声音识别,要求对存储和传输基础设施采取物理安全措施、实施严格的访问控制,并配备主动监控系统以发现未经授权的访问。如果生物识别数据的处理对数据主体造成损害,收集方必须直接通知该个人。
在公共场所录音录像
在特定、明确的情形下,允许未经个人同意在公共场所录音或录像:国防和安全行动,会议、研讨会、体育比赛或文艺演出等公共活动(前提是录制内容不损害个人的尊严或名誉),以及法律规定的其他情形。
即使录制是合法的,除法律另有规定外,负责的组织也必须通知个人他们正在被录制。通过录制收集的数据只能在所述收集目的必要的期限内存储,期满后必须删除。
处罚:如果忽视这些规定会怎样
该法规定了三个主要的处罚档次。
对于非法买卖个人数据,罚款最高可达违法活动所得收入的10倍。如果没有可追溯的收入,或按收入计算的数额低于一般上限,则改为适用一般上限。
对于违反跨境数据传输要求的组织,最高罚款为该组织上一财年收入的5%。对于一家年收入为1,000亿VND的公司来说,这意味着50亿VND的风险敞口。
对于个人数据保护领域的所有其他违法行为,对组织的最高行政罚款为30亿VND。实施相同违法行为的个人,最高罚款为15亿VND,即组织上限的一半。
除行政罚款外,该法明确规定,视违法行为的性质和严重程度,可能被追究刑事责任。任何因数据违法行为造成实际损害的人,还须赔偿受影响的各方。
具体罚款由关于网络安全和个人数据保护领域处罚的第330/2026/ND-CP号议定规定,该议定于2026年8月19日生效。没有一个统一的标志性数字;罚款取决于具体的违法行为。以组织为例:未经同意处理个人数据罚款3,000万至5,000万VND,超过72小时才通知泄露罚款4,000万至6,000万VND,未提交处理影响评估罚款2,000万至3,000万VND,未提交跨境传输影响评估罚款3,000万至5,000万VND。个人按组织罚款额的一半缴纳。
数据泄露时,究竟谁该负责?
这是该法实施以来的几个月里,越南媒体和法律界一直在讨论的问题。
个人数据泄露时,公众的本能反应有时会集中在受影响的个人本可以怎么做。法律专家和评论人士,包括《青年报》(Thanh Nien)的分析,一直在明确反驳这种看法。他们认为,责任主要应由收集和处理数据的组织承担,而不是由把信息托付给这些组织的个人承担。
该法支持这一立场。数据控制者依法必须实施适当的技术和组织安全措施,制定泄露应对计划,并赔偿因其过失而受到损害的个人。保护的责任在处理者一方,而不在数据所属的个人一方。
话虽如此,实际层面的争论仍在继续。在数据泄露频繁发生、许多组织尚未建立完善的安全基础设施、新处罚议定下的执法才刚刚开始的环境中,法律要求与实际情况之间的差距,仍是一个值得关注的现实问题。
执法体系是什么样的
该法建立了一个由四部分组成的个人数据保护体系。Bộ Công an(公安部)下属的个人数据保护专责机构,实际上就是网络安全和防范打击高科技犯罪局(A05),担任牵头的主管机关。组织和机关必须指定专门的数据保护人员或部门。也可以聘请第三方数据保护服务提供商来满足这些要求。此外,必要时还可以动员相关组织,实现更广泛的社会参与。
在组织层面,该法明确规定了数据控制者的责任。他们负责确定数据处理的目的和方式、实施适当的安全措施、向主管机关通报违法行为、确保数据主体的权利得到尊重,并在调查期间与Bộ Công an(公安部)充分合作。
对于大多数企业来说,自2026年1月1日起就须全面遵守该法。不过,有一项过渡条款值得仔细了解。小型企业和初创企业自2026年1月1日起五年内可以选择不履行三项要求:个人数据处理影响评估、其更新,以及设立数据保护人员的要求。个体工商户和微型企业免于这三项要求。这项宽免不适用于提供个人数据处理服务、直接处理敏感个人数据,或处理10万人或以上个人数据的企业,也不涵盖跨境传输影响评估。对于需要更多时间搭建必要基础设施的小型经营者来说,这是一项有意义的让步。但它并不是对该法的全面豁免。有关同意、数据主体权利、目的限制和安全的义务仍从第一天起适用。宽免涵盖的是特定的评估和人员配置要求,而不是基本原则。
坦诚的总结
越南《个人数据保护法》的全面程度是以往的数据法规所不具备的。它建立了一个有实际后果的真正法律框架,而且适用范围很广:本地公司、国际企业、个人、平台、雇主、广告商,以及任何在工作或日常生活中处理个人数据的人。
对个人而言,该法赋予了您在越南法律下前所未有的、对自己数据的法律控制权。请行使这些权利:要求查看公司持有的关于您的信息;在不再放心时撤回同意;如果您的权利被忽视,就提出投诉。
对企业而言,这部法律要求您真正审查当前的做法。同意机制、隐私政策、数据保存计划、泄露应对计划以及员工数据处理,都需要对照新要求进行审查。问题不在于是否要认真对待,而在于您是现在就开始、留出准备时间,还是日后在压力下仓促应对。
对于任何在技术、数据和用户信任交汇处运营的人来说,无论处罚如何,这部法律所描述的都是一个值得努力达到的标准:只收集您需要的数据,如实说明您如何使用这些数据,给予人们真正的控制权,并建立妥善保护数据的基础设施。这些不是需要打勾的合规项目,而是打造一个人们真正能够信任的产品或企业的方式。
执法基础设施仍在发展之中。第330/2026/ND-CP号议定中的具体处罚规定自2026年8月19日起适用。该法已经生效,方向也很明确。
如果您正在越南创办或经营企业,个人数据保护现在是您需要尽早做好的事情。
如果您需要帮助审查流程,或了解哪些规定适用于您的情况,Easytiger.vn可以为您对接合适的法律和合规专家。
本文仅供参考,不构成法律或税务建议。如需针对您企业具体情况的指导,请咨询合格的律师或顾问。
资料来源:
Luật Bảo vệ dữ liệu cá nhân(个人数据保护法),第91/2025/QH15号法律













