越南的数据合规格局正进入新阶段,《个人数据保护法》(PDPL)、《网络安全法》(CSL)、《数据法》(DL)及其配套指导文件共同构建了一个日益全面的监管框架。与GDPR不同,越南的框架不仅涵盖个人数据保护,还涉及网络安全、数据分类和政府管理。对于在越南运营的外国企业而言,不合规可能导致严重后果,包括可能参照营业收入计算的行政罚款、跨境数据传输限制以及其他补救措施。因此,企业应将越南的数据规则视为一个独立的法律框架来理解,而非简单套用GDPR或其他国际标准。
越南框架的一个关键特征是多部法律之间的交互作用。《网络安全法》确立了网络安全和信息安全系统保护的基础性要求,特别是在涉及国家安全、网络安全和关键信息系统时。《数据法》引入了针对一般数据、重要数据和核心数据的分类体系,根据数据的敏感性不同,义务要求也愈加严格。与此同时,《个人数据保护法》提供了个人数据保护的全面框架,涵盖合法处理、数据主体权利、同意、敏感个人数据及泄露通知等领域。在实践中,单一的数据处理活动可能同时触发上述三部法律下的义务,这意味着网络安全、数据分类和个人数据保护不能作为完全独立的合规工作流程来对待。
对于在越南处理个人数据的企业,《个人数据保护法》规定了若干实操性要求。其中部分要求与GDPR类似,但也存在重要差异。在许多私营部门的数据处理活动中,同意仍然至关重要,且必须是在知情基础上作出的具体授权。企业必须明确告知数据主体处理的目的和方式、存储期限及其享有的权利。敏感个人数据(包括生物识别、金融、健康和位置数据)需要额外审慎对待并采取相应的合规措施。企业还必须编制并维护数据保护影响评估(DPIA)档案,并在处理活动发生变化时予以更新。此外,处理个人数据的企业必须任命数据保护官(DPO)或指定负责部门,并正式向主管机关提交相关信息。因此,合规不仅仅是有隐私政策,企业还需要建立关于同意、数据评估及响应数据主体请求的实际操作流程。
跨境数据传输是越南数据合规框架中最为复杂的领域之一。将个人数据传输到境外的企业,必须在首次跨境个人数据传输之日(或数据处理活动开始之日)起60天内,准备跨境传输影响评估(CTIA)档案并正式提交给公安部(MPS)。该档案必须包含发送方和接收方的信息、境外接收方的法律义务以及用于保护数据的技术措施。企业还必须持续履行合规义务,包括在数据处理或传输活动发生变化时向主管机关更新信息。对于跨国企业而言,这意味着越南的要求可能需要与其他国家的数据保护规则一并考虑。例如,欧盟与越南之间的数据传输可能需要同时符合欧盟一方的GDPR要求和越南的CTIA要求。未经授权的跨境传输可能导致严重处罚,包括最高可达违规者在越南上一年度营业收入5%的罚款。
另一方面,外国企业在越南设立运营时,还应考虑数据本地化和信息安全要求。根据《网络安全法》及相关规定,提供电信、互联网和增值服务的某些外国企业可能被要求在越南境内存储用户数据,并依法在越南设立当地办事处或代表处。《网络安全法》还要求信息系统达到一定的技术和管理标准,以防止网络间谍活动和未经授权的数据窃取。同时,《数据法》的数据分类制度影响着不同类型的数据应如何处理。这些要求可能影响企业的IT系统、供应商、数据管理和事件响应。因此,在系统建设之初就考虑这些要求,比事后整改更为务实和经济高效。
对于在越南运营的企业而言,执法力度日益加强。公安部(特别是A05部门)是主要监管机构,而行业特定主管部门也可能提出额外要求。企业应快速响应数据泄露事件或调查,并遵守相应的通知要求。因此,数据合规应被视为一个持续的过程,而非一次性的文档编制工作。
对于外国企业而言,越南不断发展的数据框架凸显了将网络安全和数据合规从最初就纳入业务运营的必要性。企业应根据《个人数据保护法》《网络安全法》和《数据法》审查自身的数据流,在需要时维护DPIA和CTIA文件,并考虑数据本地化和信息安全要求。理解和遵循越南本地框架将有助于企业管理监管风险并保持合规运营。