自2026年1月1日起生效。無論您是經營企業、管理團隊,還是隻是在越南上網,這部法律現在都適用於您。(本文最初於2026年4月17日發表在我們的Substack上)
本文目錄17
回想一下您上一次註冊某個應用的情形。螢幕上彈出一份長達數段的隱私聲明。您滑到底部,點了“接受”。短短幾秒內,這個應用就獲得了您的姓名、電話號碼、位置記錄、設備標識符,以及您數月來瀏覽行為留下的軌跡。您一個字都沒讀,大多數人也沒讀。事情過去就是這樣運作的。
再想想這筆交易的另一方。您經營一家小企業。一位客戶在您的網站上填寫了聯繫表單,在交流活動上遞給您一張名片,或者訂閱了您的電子通訊。您把他們的資訊錄入CRM,然後繼續忙別的。這感覺不像一項法律行為,而只是在做生意。
這兩種情形現在都受到越南法律的規範,您如何處理它們會產生相應的後果。
Luật Bảo vệ dữ liệu cá nhân(個人資料保護法)第91/2025/QH15號由Quốc hội(國會)通過,並於2026年1月1日正式生效。在此之前,越南的相關規定零散分佈在各種議定和規章中。現在,有了一部統一的法律涵蓋個人資料的整個生命週期,規定了實實在在的義務和處罰。以下是這部新法對個人和企業而言的要點概述。
首先:這部法律到底適用於誰?
如果您正在越南閱讀本文,它很可能適用於您。
該法適用於越南的機關、組織和個人;適用於在越南境內活動的外國機關、組織和個人;也適用於完全位於越南境外、但直接參與或涉及處理越南公民個人資料的外國實體。
最後這一類對科技公司、SaaS平台以及任何擁有越南用戶的數字產品運營者影響重大。您的伺服器託管在哪裡並不會改變這一點。直接參與或涉及處理越南公民個人資料的外國組織,無論在哪裡註冊,都在適用範圍之內。
“個人資料”究竟是什麼?
該法將個人資料定義為能夠識別或有助於識別特定個人的任何數字資料或其他形式的資訊。
個人資料分為兩類,這一區分在實際運營中分量很重。
基本個人資料是日常類型的資料:全名、出生日期、性別、電話號碼、電子郵件地址、住址、身份證或公民身份號碼,以及婚姻狀況。這些資料點一直在各種業務流程中流轉,例如登記表、求職申請、客戶資料庫和電子郵件營銷名單。
敏感個人資料是一個單獨的、受更高保護的類別。它包括健康記錄和病史、生物識別資料(指紋、人臉識別、聲紋)、性生活資訊、財務和信用資訊、宗教信仰、政治觀點、犯罪記錄以及個人位置資料。兒童資料不在此列,但有其單獨的保護規定,下文將會介紹。凡涉及這些資料,持有者須承擔的義務都要嚴格得多。
有一點技術層面的說明值得記住:資料一旦完全匿名化,根據該法就不再被視為個人資料。這對於使用匯總分析或匿名資料集進行研究的企業很重要。
您作為個人的權利
這部分往往會讓人感到意外,因為事實證明,您對自己資料的掌控力比大多數人意識到的要大得多。
根據第4條,每個人(法律中稱為“資料主體”)都享有以下權利。
知情權。您有權瞭解涉及處理您個人資料的任何及所有活動:誰持有這些資料、在用它們做什麼,以及為什麼。
同意或拒絕的權利,以及撤回的權利。您可以同意讓他人處理您的資料,也可以拒絕。更重要的是,您可以隨時改變主意並撤回同意。撤回不會撤銷已經發生的事情,但會從那一刻起停止進一步的處理。
查閱和更正的權利。您可以查看公司或組織持有的您自己的資料,並在有錯誤或過時的情況下要求更正。
要求刪除或限制的權利。您可以要求刪除您的資料,或要求將其使用限制在特定目的範圍內。您還可以正式反對某些處理活動並要求停止。
投訴、舉報和提起訴訟的權利。如果您認為自己的資料權利受到侵犯,可以提出投訴、向有關機關舉報違法行為、提起法律訴訟並要求賠償損失。
要求採取保護措施的權利。這一點常被忽視,但法律中有明確規定。您可以要求主管國家機關,或參與處理您資料的任何機關、組織或個人,依法採取具體措施保護您的個人資料。換句話說,您不必等到洩露發生。您可以主動要求相關方採取行動。
有一條規則把所有這些權利聯繫在一起,也改變了當前許多商業做法需要運作的方式:沉默不等於同意。預先勾選的複選框不等於同意。埋在條款中、聲稱繼續使用服務即表示同意的條文也不等於同意。同意必須是自願的、知情的、明確表達的,並且針對每一項具體目的。您不能把對某人資料的五種不同用途捆綁成一次批准就算了事。
您作為個人的義務
權利伴隨著相應的責任。該法也對資料主體本身規定了義務。
您有責任保護自己的個人資料。您應當尊重並保護他人的資料。在合法情形下與他人共享資料時,您有義務提供準確、完整的資訊。您還須遵守資料保護法律,並在力所能及的範圍內參與防範違法行為。
在行使權利時,您不得妨礙持有您資料的一方的合法運作,也不得侵犯其他各方的合法權利。

統領一切的六項核心原則
在介紹各個行業需要做什麼之前,先了解整部法律所依據的六項原則會有所幫助。
第一是合法性:所有資料處理都必須符合憲法和相關法律。
第二是目的限制:資料只能為明確界定的具體目的而收集和使用。
第三是準確性:資料必須保持準確,有誤時予以更正,並且只在所述目的需要的期限內存儲。
第四是安全性:必須實施並維持適當的技術、制度和人員措施。
第五是主動預防:必須預見違法行為並及時處理。
第六是相稱性:個人資料保護必須與國家利益以及所有相關方的合法權利相平衡。
法律明確禁止的行為
第7條列出了該法絕對禁止的行為清單。瞭解這些對個人和企業都很有用,因為其中有好幾項描述的正是越南數字環境中已經司空見慣的做法。
處理資料以對抗國家。嚴禁以破壞國家安全、公共秩序或組織和個人合法權利的方式使用個人資料。
妨礙資料保護。不得干擾、阻撓或破壞保護個人資料的活動。
以資料保護為幌子。明確禁止打著“資料保護”的旗號違反其他法律。
非法處理資料。禁止任何違反該法規定收集、存儲、使用或傳輸個人資料的行為。
非法使用他人資料,或放任自己的資料被濫用。這包括利用他人資料實施違法行為,以及明知而允許另一方將您自己的資料用於非法目的。
買賣個人資料。禁止個人資料的商業交易,法律另有具體規定的除外。正是這一條款,使許多獲客做法、資料經紀業務和購買的營銷名單在法律上存在問題。
侵佔、故意洩露或導致個人資料丟失。竊取資料、故意洩露資料或導致資料丟失,都屬於禁止行為。
同意在實踐中如何運作
由於同意是整個框架的核心,有必要準確說明它實際上要求什麼。
只有當給予同意的人真正理解並自由同意以下三件事時,同意才有效:正在處理的是哪類資料,由誰處理以及出於什麼目的,以及他們在整個過程中享有哪些權利。
同意必須針對每一項具體目的分別作出。如果您想用客戶的電子郵件地址發送電子通訊,同時又想把它分享給廣告合作伙伴,那就是兩項單獨的同意。您不能把它們合併到一個複選框裡,還指望這樣站得住腳。
形式必須清晰、具體,以書面或可核實的電子形式表達。在非正式場合的口頭同意不符合法律標準。
同意在當事人撤回之前一直有效。如果有人改變主意,必須提交書面撤回請求(電子形式也可以),資料控制者必須在法定期限內處理。關鍵在於,撤回只對之後生效,不會使請求提出之前已進行的處理失效。
一項重要的操作原則:沉默或不回應不能被視為同意。如果用戶沒有回應資料請求,那並不表示同意。
資料的完整生命週期:收集、加密、更正、刪除和傳輸
該法規範了個人資料從被收集到被刪除的每一個階段。第11條至第18條的這些規定,對任何在經營中處理資料的人都很重要。
收集和分析。個人資料只有在事先取得資料主體同意的情況下才能收集,法律另有例外規定的除外。除獲授權的國家機關外,其他組織只能從依法允許處理的來源分析或彙總個人資料。
加密。被列為國家秘密的個人資料必須依照相關法律加密。對於其他個人資料,組織自行決定加密方式,但必須與處理活動相適應。加密後的資料仍然屬於個人資料。
更正。資料主體有權在技術上可行的情況下直接更正自己的資料,或要求資料控制者更正。控制者有義務應要求進行更正,或書面說明無法更正的理由。他們還必須通知收到原始資料的任何第三方更正其記錄。
刪除和去標識化。在以下情況下必須刪除個人資料:資料主體提出要求(並接受相關風險)、處理目的已經實現、儲存期限屆滿,或主管機關下令刪除。刪除後,不得故意恢復資料。去除資料中識別資訊的去標識化處理,必須受到嚴格監督,以防止未經授權的重新識別。資料一旦去標識化,除法律明確允許的情形外,不得重新識別。
提供資料。資料主體可以授權將其資料提供給其他方,資料控制者也可以在特定條件下向其他方提供資料:資料主體同意、法律要求,或法律規定的其他特定情形。向另一方提供資料本身並不構成對該資料的商業出售。
公開披露。個人資料只能為特定、正當的目的公開披露。披露範圍必須與目的相符,不得超出資料主體同意的範圍,也不得侵犯其合法權利。公開披露個人資料的組織必須主動監控和控制此後對所披露資料的訪問。
傳輸資料。個人資料可以為正當的處理目的在組織內部傳輸,可以依據合同傳輸給獲授權的處理者或第三方,也可以應主管國家機關的要求進行傳輸。部門之間的內部傳輸不構成商業出售,法律對此規定得很清楚。
其他處理活動。個人資料的存儲、檢索、連接、協調、核實和認證,都必須符合該法以及任何相關資料法律的規定。作為越南國家數字化轉型議程的一部分,該法還優先將個人資料用於支持國家管理和公共服務活動。
什麼情況下可以在未經同意的情況下處理資料?
該法允許在一系列限定的情形下無需資料主體同意即可處理資料。這些並不是寬泛的例外,而是附帶各自的義務。
在以下情形下允許無需同意的處理:在緊急情況下保護生命、健康、名譽或財產;應對國家安全威脅或預防犯罪;支持合法的國家管理活動;履行資料主體已經同意的合同義務;以及法律規定的其他情形。
依賴這些例外的組織不能只是援引一下就了事。它們必須建立內部監督機制,包括書面程序、定期風險評估,以及接收和處理相關方異議的有效管道。
跨境資料傳輸
這項規定往往最讓科技公司和國際企業在運營上感到擔憂。
該法將三種情形界定為跨境資料傳輸:將存儲在越南的資料轉移到越南境外的存儲系統;越南組織將資料傳輸給外國合作伙伴;以及使用託管在越南境外的平台處理最初在越南境內收集的資料。
如果您運營的產品將用戶資料存儲在AWS、Google Cloud或任何境外託管的基礎設施上,那麼第三種情形就直接適用於您。
進行跨境傳輸的組織必須編制資料傳輸影響評估,並在首次傳輸之日起60天內提交給Bộ Công an(公安部)下屬的個人資料保護專責機構,實際上就是網路安全和防範打擊高科技犯罪局(A05)。這項評估不是一次性的工作。當出現新的處理目的,或控制者、處理者或第三方有新增或變更時,必須每六個月更新一次。發生重大變化時,例如重組或解散、負責資料保護的服務提供商變更,或與資料處理相關的業務範圍新增或變更,還必須在10天內更新。
如果主管機關認定資料的使用方式威脅國家安全,可以下令停止傳輸。
本文後面將介紹的小型企業和初創企業五年寬免,並不涵蓋跨境傳輸影響評估。有關同意、目的限制和資料安全的核心要求,也從第一天起就適用。
影響評估與洩露通知
資料控制者必須從開始處理的第一天起編制個人資料處理影響評估檔案,並須在60天內提交給主管機關。當出現新的處理目的,或控制者、處理者或第三方有新增或變更時,必須每六個月更新一次;在重組或解散、資料保護服務提供商變更,或與資料處理相關的業務範圍新增或變更後,須在10天內更新。
關於洩露通知:如果發現的違法行為可能危害國家安全、公共安全或資料主體的生命、健康或財產,資料控制者、控制兼處理者或第三方必須在發現後72小時內通知主管機關。發現違法行為的處理者必須及時通知控制者。控制者還必須編制正式的洩露記錄,並配合主管機關處理違法行為。這72小時的時限與GDPR的標準一致,而且沒有通融餘地。
各行業企業必須做什麼
兒童、未成年人和行為能力受限的個人
這一類別值得關注,因為相關規定比許多組織目前意識到的要嚴格。
兒童、喪失或限制民事行為能力的個人以及有認知困難的個人的個人資料,必須以更高的謹慎程度處理。由法定代理人代為行使資料權利。關鍵在於,對於七歲及以上的兒童,處理其個人資料以披露其私生活資訊,需要取得兒童本人及其法定代理人雙方的明確同意。不是其中之一,而是雙方。
對於運營兒童使用的應用、平台或服務的組織來說,這直接影響到同意流程的設計、註冊時收集哪些資料,以及如何取得並記錄家長同意。
招聘和管理員工
在招聘過程中,貴組織只能向求職者索取與招聘直接相關的資訊,並且必須取得他們的同意才能處理這些資訊。如果某人未被錄用,其資料必須刪除,除非另有保留資料的書面協議。
對於在職員工,資料只能在法定期限內存儲,並在僱傭關係結束時刪除,法律或具體協議另有規定的除外。任何工作場所監控技術,無論是攝像頭、活動追蹤軟體還是鍵盤記錄,都必須向員工披露,並符合該法關於透明度和目的限制的要求。
保險
未經客戶書面同意,保險公司和醫療服務提供者不得將客戶的健康資料分享給第三方保險公司或醫療服務機構。醫療和保險領域的應用必須完全符合個人資料保護要求。任何涉及資料傳輸的再保險或轉分保安排,都必須在與客戶簽訂的合同中明確說明。
金融服務和銀行
未經事先同意,銀行和金融機構不得將客戶的信用資訊用於評分、排名或信用評估。一旦發生涉及銀行、金融或信用資訊的資料洩露,相關組織必須立即通知受影響的客戶。徵信機構必須維持嚴格的技術安全措施,制定資料恢復計劃,並在整個收集和處理過程中對為信用評估收集的所有資料保密。
廣告
只有在客戶同意並清楚瞭解自己同意的內容(即將收到的廣告的內容、管道、形式和頻率)時,客戶資料才能用於廣告。必須為用戶提供一種簡便的機制,讓他們可以隨時選擇不再接收廣告資訊,組織也必須尊重這些請求。
廣告企業不得將依賴資料的業務完全分包給另一方。對於個性化或行為廣告,只有在用戶明確同意的情況下,才允許通過網站或應用追蹤收集資料。組織還必須讓用戶能夠拒絕資料共享、設定儲存期限,並在資料不再需要時將其刪除。
社交媒體和線上平台
在越南運營的平台須承擔一套詳細而具體的義務。用戶安裝或註冊時,平台必須清楚披露其具體收集哪些個人資料。平台不得將要求用戶提供身份證件圖片或影片作為標準的帳戶驗證步驟。必須提供拒絕Cookie的選項,必須設有“請勿追蹤”設置。未經同意,不得截取或錄製電話和私信。隱私政策必須以清晰易懂的語言公開,平台必須為用戶提供查閱、更正和刪除其資料的機制。
AI、大資料、區塊鏈和雲計算
該法通過具體要求延伸到了新興技術領域。由AI系統處理或在大資料環境中處理的資料,只能在所述目的必要的範圍內處理,並且必須符合越南的道德標準和社會規範。使用個人資料的AI系統必須配備適當的安全控制、認證機制和訪問限制。基於AI的資料處理必須按風險等級分類,並按風險程度相應採取保護措施。
該法明確禁止開發或部署以危害國家安全、公共秩序或個人人身安全、名譽或經濟利益的方式使用個人資料的AI、大資料、區塊鏈、元宇宙或雲計算系統。
位置資料和生物識別資料
未經同意,不得使用RFID或類似技術進行位置追蹤,執法機關或主管機關要求的情形除外。收集位置資料的手機應用必須通知用戶,並提供切實可行的選項,讓用戶控制這些資料的使用方式。
生物識別資料,包括指紋、人臉識別和聲音識別,要求對存儲和傳輸基礎設施採取物理安全措施、實施嚴格的訪問控制,並配備主動監控系統以發現未經授權的訪問。如果生物識別資料的處理對資料主體造成損害,收集方必須直接通知該個人。
在公共場所錄音錄像
在特定、明確的情形下,允許未經個人同意在公共場所錄音或錄像:國防和安全行動,會議、研討會、體育比賽或文藝演出等公共活動(前提是錄製內容不損害個人的尊嚴或名譽),以及法律規定的其他情形。
即使錄製是合法的,除法律另有規定外,負責的組織也必須通知個人他們正在被錄製。通過錄制收集的資料只能在所述收集目的必要的期限內存儲,期滿後必須刪除。
處罰:如果忽視這些規定會怎樣
該法規定了三個主要的處罰檔次。
對於非法買賣個人資料,罰款最高可達違法活動所得收入的10倍。如果沒有可追溯的收入,或按收入計算的數額低於一般上限,則改為適用一般上限。
對於違反跨境資料傳輸要求的組織,最高罰款為該組織上一財年收入的5%。對於一家年收入為1,000億VND的公司來說,這意味著50億VND的風險敞口。
對於個人資料保護領域的所有其他違法行為,對組織的最高行政罰款為30億VND。實施相同違法行為的個人,最高罰款為15億VND,即組織上限的一半。
除行政罰款外,該法明確規定,視違法行為的性質和嚴重程度,可能被追究刑事責任。任何因資料違法行為造成實際損害的人,還須賠償受影響的各方。
具體罰款由關於網路安全和個人資料保護領域處罰的第330/2026/ND-CP號議定規定,該議定於2026年8月19日生效。沒有一個統一的標誌性數字;罰款取決於具體的違法行為。以組織為例:未經同意處理個人資料罰款3,000萬至5,000萬VND,超過72小時才通知洩露罰款4,000萬至6,000萬VND,未提交處理影響評估罰款2,000萬至3,000萬VND,未提交跨境傳輸影響評估罰款3,000萬至5,000萬VND。個人按組織罰款額的一半繳納。
資料洩露時,究竟誰該負責?
這是該法實施以來的幾個月裡,越南媒體和法律界一直在討論的問題。
個人資料洩露時,公眾的本能反應有時會集中在受影響的個人本可以怎麼做。法律專家和評論人士,包括《青年報》(Thanh Nien)的分析,一直在明確反駁這種看法。他們認為,責任主要應由收集和處理資料的組織承擔,而不是由把資訊託付給這些組織的個人承擔。
該法支持這一立場。資料控制者依法必須實施適當的技術和組織安全措施,制定洩露應對計劃,並賠償因其過失而受到損害的個人。保護的責任在處理者一方,而不在資料所屬的個人一方。
話雖如此,實際層面的爭論仍在繼續。在資料洩露頻繁發生、許多組織尚未建立完善的安全基礎設施、新處罰議定下的執法才剛剛開始的環境中,法律要求與實際情況之間的差距,仍是一個值得關注的現實問題。
執法體系是什麼樣的
該法建立了一個由四部分組成的個人資料保護體系。Bộ Công an(公安部)下屬的個人資料保護專責機構,實際上就是網路安全和防範打擊高科技犯罪局(A05),擔任牽頭的主管機關。組織和機關必須指定專門的資料保護人員或部門。也可以聘請第三方資料保護服務提供商來滿足這些要求。此外,必要時還可以動員相關組織,實現更廣泛的社會參與。
在組織層面,該法明確規定了資料控制者的責任。他們負責確定資料處理的目的和方式、實施適當的安全措施、向主管機關通報違法行為、確保資料主體的權利得到尊重,並在調查期間與Bộ Công an(公安部)充分合作。
對於大多數企業來說,自2026年1月1日起就須全面遵守該法。不過,有一項過渡條款值得仔細瞭解。小型企業和初創企業自2026年1月1日起五年內可以選擇不履行三項要求:個人資料處理影響評估、其更新,以及設立資料保護人員的要求。個體工商戶和微型企業免於這三項要求。這項寬免不適用於提供個人資料處理服務、直接處理敏感個人資料,或處理10萬人或以上個人資料的企業,也不涵蓋跨境傳輸影響評估。對於需要更多時間搭建必要基礎設施的小型經營者來說,這是一項有意義的讓步。但它並不是對該法的全面豁免。有關同意、資料主體權利、目的限制和安全的義務仍從第一天起適用。寬免涵蓋的是特定的評估和人員配置要求,而不是基本原則。
坦誠的總結
越南《個人資料保護法》的全面程度是以往的資料法規所不具備的。它建立了一個有實際後果的真正法律框架,而且適用範圍很廣:本地公司、國際企業、個人、平台、僱主、廣告商,以及任何在工作或日常生活中處理個人資料的人。
對個人而言,該法賦予了您在越南法律下前所未有的、對自己資料的法律控制權。請行使這些權利:要求查看公司持有的關於您的資訊;在不再放心時撤回同意;如果您的權利被忽視,就提出投訴。
對企業而言,這部法律要求您真正審查當前的做法。同意機制、隱私政策、資料儲存計劃、洩露應對計劃以及員工資料處理,都需要對照新要求進行審查。問題不在於是否要認真對待,而在於您是現在就開始、留出準備時間,還是日後在壓力下倉促應對。
對於任何在技術、資料和用戶信任交匯處運營的人來說,無論處罰如何,這部法律所描述的都是一個值得努力達到的標準:只收集您需要的資料,如實說明您如何使用這些資料,給予人們真正的控制權,並建立妥善保護資料的基礎設施。這些不是需要打勾的合規項目,而是打造一個人們真正能夠信任的產品或企業的方式。
執法基礎設施仍在發展之中。第330/2026/ND-CP號議定中的具體處罰規定自2026年8月19日起適用。該法已經生效,方向也很明確。
如果您正在越南創辦或經營企業,個人資料保護現在是您需要儘早做好的事情。
如果您需要幫助審查流程,或瞭解哪些規定適用於您的情況,Easytiger.vn可以為您對接合適的法律和合規專家。
本文僅供參考,不構成法律或稅務建議。如需針對您企業具體情況的指導,請諮詢合格的律師或顧問。
資料來源:
Luật Bảo vệ dữ liệu cá nhân(個人資料保護法),第91/2025/QH15號法律













