APEC个人信息保护合规观察

2026年APEC进入“中国时间”,数字贸易与数据跨境流动成为核心议题。但各经济体个人信息保护法规趋严、标准不一,如何保证数据合规,是企业出海的必答题。为此,广东省网络数据安全与个人信息保护协会、南都大数据研究院、广信君达律师事务所闪涛律师团队开设“APEC个人信息保护合规观察”专栏。本专栏将系统梳理APEC各经济体个人信息保护法律要点,持续追踪最新监管风向,为出海企业提供清晰、实用的合规指引。

与印尼的“执法空窗”不同,越南的个人数据保护已率先走完了从立法到执法的制度闭环。2026年8月,越南颁布了个人数据保护领域的行政处罚细则,标志着该国正式进入“有罚可执”的新阶段。与此同时,由公安部主导的监管架构将个人数据保护深度嵌入国家安全框架,“以刑为主”的执法底色尤为突出。对于在越南运营的中资企业而言,数据合规已不仅是经营层面的义务,更与刑事法律风险直接挂钩。

从法令到法律 越南个保制度框架已落地

越南的个人数据保护立法走过了一条“由散到整、由低到高”的演进之路。2023年之前,相关规则散见于宪法、民法典、刑法典、网络信息安全法、网络安全法以及电子商务、劳动、医疗等行业立法中,呈现典型的“碎片化”格局。2023年4月,越南政府颁布《第13/2023/ND-CP号法令》(PDPD),首次以专门立法形式系统界定个人数据保护规则,但作为政府法令,其法律位阶较低、处罚力度有限,难以应对日益复杂的数据治理需求。

2025年6月26日,越南国会通过《个人数据保护法》(Law on Personal Data Protection,简称PDP Law,编号91/2025/QH15),将数据保护制度提升至国家法律层面,2026年1月1日正式生效。该法整体架构借鉴了欧盟《通用数据保护条例》的基本框架,同时嵌入了越南特有的国家安全考量,并设置了域外管辖条款,将适用范围延伸至处理越南公民数据的境外主体。从启动立法到最终通过仅历时四个月,立法节奏明显快于国际一般水平,反映出越南对跨境数据主权与数字经济发展的双重考量。该法配套实施细则《第356/2025/ND-CP号法令》(Decree 356)于2025年12月31日颁布,与PDP Law同日生效,正式取代PDPD,对个人数据的分类清单、各方法律角色、数据处理影响评估与跨境传输影响评估的申报程序、数据保护官的任职资格等作出细化规定。

理解越南PDP Law,还需将其置于《数据法》的框架之下。2024年11月通过的《数据法》自2025年7月生效,是越南数据治理的基础性法律,从“数据作为资源”的角度确立数据权与数据治理框架,而PDP Law则从“个人数据作为人格权益”的角度确立保护规则。两者在跨境传输等问题上形成叠加义务,企业向境外转移数据时可能同时触发两套法律的通知或评估要求。

2026年8月19日,越南政府颁布的《第330/2026/ND-CP号法令》正式生效,规定了网络安全和个人数据保护领域的行政处罚细则。该法令针对未经同意处理已收集的个人数据、非法使用他人个人数据、以及在数据主体保持沉默或不回应的情况下收集处理个人数据等违规行为,设定了多层级的罚款机制。这部法令的颁布,标志着越南个人数据保护从“有法可依”迈向了“有罚可执”的新阶段。

越南个保监管由公安主导 执法底色“以刑为主”

在监管架构上,越南个人数据保护的主管机关是公安部(MPS),根据越南PDP Law与《数据法》,公安部是负责个人数据保护国家管理的“牵头机关”,国防部则对涉国防领域的数据保护事项承担相应职责。与新加坡、韩国等以“隐私保护与市场秩序”为导向的监管机构不同,越南将个人数据保护置于国家安全框架之下,执法重点天然向“危害国家安全与社会秩序”的违法行为倾斜,非法买卖、窃取个人数据被视为网络犯罪链条的源头,公安机关直接介入刑事调查与追诉,监管工具更多依赖刑事手段而非事先指导。

在2023至2025年的旧法令时期,越南执法以刑事打击为主线,全国共查处30余起非法数据交易案件,涉及医疗、教育、银行、电信等行业,被非法获取的个人数据记录约1.6亿条。这些案件背后,是越南日益严峻的网络诈骗问题。个人数据非法交易与电信诈骗之间已形成紧密的产业链共生关系,“数据源头(内部泄露或系统漏洞)——中间商(Telegram等平台批量交易)——下游(诈骗团伙、营销公司)”的黑色产业链条日益成熟。据MPS网络安全与高科技犯罪预防打击局(A05局)统计,仅2026年上半年,越南就记录了959起网络诈骗案件,造成约5700万美元损失。

MPS在执法通报中指出,非法获取的个人数据大量流向电信诈骗与网络诈骗团伙,用于实施精准冒充(冒充公检法、冒充客服等)诈骗。部分案件显示,受害人的姓名、身份证号、家庭住址、银行账户等数据被诈骗团伙提前掌握,显著提高了诈骗成功率。其中,银行账户信息、银行卡数据与金融交易记录属于非法交易的高价品类,犯罪团伙通过钓鱼网站、木马程序与内部人员勾结等方式获取银行客户数据,再批量出售给诈骗团伙用于精准诈骗。正因如此,公安部门将审查、发现并严格处理非法利用或交易个人数据的主体作为执法重点。对企业而言,数据一旦被用于诈骗,数据保护责任将升级为公共安全责任,舆情与监管双重压力陡增。

2026年越南PDP Law生效后,越南进入行政监管与刑事打击并行的新阶段,但“以刑为主”的底色并未改变,对企业而言,在越南的数据合规绝不仅是经营层面的合规,更须守住刑事法律风险的底线。

越南已进入“有罚可执”阶段 企业须立即启动合规建设

对中国出海企业而言,越南的个人数据保护已进入实质性执法阶段,合规工作不能再“观望”。

首先需要自查是否触发越南PDP Law的域外适用。越南PDP Law的域外管辖范围不仅覆盖越南公民,还延伸至居住在越南的越南裔人员。触发情形包括面向越南市场运营电商或社交媒体、为越南员工提供人力资源管理服务、作为SaaS服务商在云端处理越南公民数据等。与旧法令主要锚定“在越南境内处理”不同,新法转向“数据主体国籍和业务关联”标准,使得大量此前被认为“与越南无关”的境外数据处理活动被纳入监管视野。判断的关键在于数据主体身份与业务实质关联,而非服务器位置,企业应尽早开展数据流向盘点。

在确认适用后,基础合规建设须立即跟进。越南要求按处理目的细分获取用户的明确同意——同意必须是自愿、知情、明确且按处理目的细分的,传统的“一揽子勾选”将不再有效;建立数据分类清单,将敏感数据单独标识并强化保护;建立数据主体权利响应标准操作程序,以及数据泄露应急响应预案,越南要求发现泄露后72小时内通知监管机构。此外,越南要求所有处理个人数据的组织设立内部数据保护部门或任命数据保护官。其中,家庭经营、微型企业可直接免除该义务;小规模企业、初创企业,在不处理敏感个人数据、且不属于大规模处理个人数据(处理量不超过10万条)的前提下,可享受最长五年的宽限期;但若提供个人数据处理服务、处理敏感数据、处理规模超限,则不适用宽限期。

跨境数据传输是越南PDP Law合规体系中风险高、处罚重的领域之一。越南的跨境传输采取“影响评估加备案”模式,要求企业在首次向境外传输个人数据后60日内向公安部提交跨境传输影响评估档案,且这一义务同样适用于集团内部的数据共享——“集团内部共享”同样属于跨境传输,不因“同一集团”而豁免。涉及重要或核心数据的,还需同步核查《数据法》的申报义务。

最后,合规不是一次性工程,需要及时追踪相关法规的最新动态,更新合规策略。越南已将AI、云计算、生物识别等新兴领域纳入行业专项监管,并引入了去标识化制度,但技术标准尚待实践明确。此外,越南新版《网络安全法》已于2026年7月1日生效,部分境外网络服务企业将触发本地存储、设立分支机构等叠加义务;《数据安全法》草案计划2026年10月提交国会审议,拟对核心、重要数据的跨境流动设置新的管制规则,出海企业需要同步跟踪该法案走向。

越南的个人信息保护制度虽已完成“有罚可执”的制度闭环,但行业专项细则仍在完善之中。在监管快速成形的阶段,企业需建立动态跟踪机制,及时调整合规策略。

打开网易新闻 查看精彩图片

注:以上均根据公开信息研究与检索,如有错漏,欢迎读者指正。本解读不代表任何正式法律意见,仅供研究学习之用,如遇具体问题,请咨询专业人士。

策划:王卫国 邹莹

统筹:凌慧珊 陈袁

采写:南都N视频记者 陈袁 实习生 王海鑫

支持: 广信君达律师事务所闪涛律师团队

设计:何欣