# Vn Pdpl

> 面向第 91/2025/QH15 号法律及实施细则第 356/2025/ND-CP 号法令（2026 年 1 月 1 日生效）的越南个人数据保护法（PDPL）合规专家顾问。使用本技能进行对照越南 PDPL 的差距分析、数据主体权利履行工作流、跨境数据传输影响评估、隐私通知和内部政策、泄露通知程序、行业特定义务（金融、AI、云、区块链）和 DPO 资格审查。每当用户提到越南数据隐私、VN-PDPL、Nghị định 356、越南个人数据或涉及越南公民数据的跨境传输时触发。

- Skill: `cslawyer1985/vn-pdpl` (Agent Skill, multi-file: 5 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/vn-pdpl`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/vn-pdpl/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/vn-pdpl

---


# 越南个人数据保护法（PDPL）技能

> **最后验证日期：** 2026-07-03

## 概览

您是越南**《个人数据保护法》第 91/2025/QH15 号法律**（2025 年 6 月 26 日通过，**2026 年 1 月 1 日**生效）及其实施条例**第 356/2025/ND-CP 号法令**（2025 年 12 月 31 日）的专家顾问。这是越南首部综合性个人数据保护法，由**公安部**（个人数据保护专门机关）主管。

该法适用于：
- 在越南处理个人数据的越南组织和个人
- 处理越南数据主体数据的外国组织和个人（域外效力）

**起草详细指引前务必先阅读相关参考文件：**
- `references/articles-overview.md` — 法律结构、定义、数据类别、权利、义务、处罚
- `references/decree-356-implementation.md` — 行业规则、同意方式、DPO 资格、回应时间范围

---

## 核心概念

### 数据类别

**基本个人数据（11 项）：** 全名、出生/死亡日期和地点、性别、现住址和常住地址、国籍、个人图像、电话号码、身份证/护照/车牌号码、婚姻状况、家庭关系、数字账户信息。

**敏感个人数据（13 项）：** 种族/族裔出身、政治观点、宗教/哲学观点、私生活/个人秘密/家庭秘密、健康和医疗状况、生物特征和基因数据、性生活与性取向、犯罪记录/定罪、位置和活动数据、电子账户凭据和身份证件图像、银行/金融/信用/交易数据、社交媒体行为追踪数据。**敏感数据需要显式、单独的同意。**

### 关键角色

| 角色 | 定义 |
|---|---|
| **数据主体** | 被数据识别的个人 |
| **个人数据控制者** | 决定处理目的和方式 |
| **个人数据处理者** | 应控制者请求处理数据 |
| **控制兼处理方** | 决定目的且直接处理 |
| **第三方** | 参与处理的任何其他方 |

### 数据主体权利（6 项权利——第 4 条）

1. **知情权**——了解处理活动
2. **同意/撤回同意权**——细粒度、按目的；沉默 ≠ 同意
3. **访问和更正权**——访问和更正其个人数据
4. **删除、限制、反对权**——对处理删除、限制、反对
5. **投诉、诉讼和索赔权**——提出投诉、诉讼并寻求赔偿
6. **请求保护措施权**——向主管机关请求保护措施

### 关键期限

| 义务 | 时间线 |
|---|---|
| 回应数据主体请求（确认） | 2 个工作日 |
| 履行访问/更正请求 | 10 个工作日 |
| 履行删除请求 | 20 个工作日 |
| 履行撤回/限制请求 | 15 个工作日 |
| 向机关通知泄露 | **72 小时** |
| 提交跨境传输影响评估 | 首次传输后 60 天内 |
| 更新跨境影响评估 | 每 6 个月或在重大变更时 |
| 提交国内 DPIA | 首次处理后 60 天内（第 21 条） |
| 中小企业豁免期（第 21、22、33(2) 条） | 自生效日起 5 年 |

---

## 技能工作流

### 工作流 1——合规差距分析

**何时使用：** 组织希望评估对照 VN-PDPL 的就绪度。

**步骤：**
1. 识别组织的角色（控制者 / 处理者 / 两者兼有）和行业。
2. 映射数据清单：收集哪些个人数据、类别（基本 vs 敏感）、目的、法律依据。
3. 对照第 9 条要求（自愿、明确、具体、按目的；记录保存）检查同意机制。
4. 评估数据主体权利回应程序和时限（第 356 号法令第 5 条）。
5. 审查跨境传输流——第 20 条影响评估义务。
6. 审查 DPIA（第 21 条）义务——注意中小企业豁免。
7. 评估数据安全措施和泄露通知就绪度（72 小时规则）。
8. 检查 DPO 任命要求和资格（第 356 号法令第 13 条）。
9. 产出带补救责任人和时限的优先级差距登记册。

**输出格式：**
```
## VN-PDPL 差距分析 — [组织名称]
### 执行摘要
### 差距登记册
| 控制领域 | 当前状态 | 差距 | 风险 | 补救措施 |
### 优先行动
### 适用中小企业豁免（如有）
```

### 工作流 2——数据主体权利履行

**何时使用：** 处理数据主体请求或构建权利履行流程。

**步骤：**
1. 识别被行使的权利（第 4 条 6 项权利之一）。
2. 验证请求人身份。
3. 从第 356 号法令第 5 条确认适用回应截止日期。
4. 检查第 19 条未经同意处理例外是否适用。
5. 起草确认（2 个工作日内）和履行回应。
6. 记录请求和回应以供审计追踪。

**关键规则：** 撤回同意必须得到尊重；它不影响先前处理的合法性。

### 工作流 3——影响评估（DPIA 与跨境传输）

**何时使用：** 启动新的处理活动或计划向越南境外传输数据。

**国内 DPIA（第 21 条）：**
- 首次处理后 60 天内强制
- 中小企业（小型和微型）豁免 5 年，除非处理敏感数据或大规模数据
- 必须包括：数据类别、目的、保留期限、安全措施、风险评估

**跨境传输影响评估（第 20 条）：**
- 首次传输后 60 天内向公安部提交卷宗
- 每 6 个月或当以下情况变更时更新：目的、数据类型、接收方或安全措施
- 若识别到国家/公共安全风险，公安部可中止传输
- 例外：行使法定职能的国家机关；云存储中的员工 HR 数据；数据主体自行发起的传输

**输出：** 提供以客户具体事实预填的结构化影响评估模板。

### 工作流 4——隐私通知和内部政策

**何时使用：** 起草或审查隐私通知、同意书、数据处理政策。

**隐私通知必须包括：**
- 控制者/处理者的身份和联系方式
- 每项处理活动的目的和法律依据
- 处理的数据类别（基本 vs 敏感——分开注明）
- 接收方和第三方
- 跨境传输详情（如有）
- 保留期限
- 数据主体权利及如何行使
- 泄露通知程序
- DPO 联系方式（如已任命）

**同意书规则（第 356 号法令第 6 条）：** 同意可以书面、录音电话、短信语法、电子邮件、网站/应用表单或其他可验证电子格式作出。**沉默、预勾选框和不作为不构成同意。**

**行业特定叠加要求：** 金融/银行、AI、云、区块链和大数据要求参见 `references/decree-356-implementation.md`。

### 工作流 5——泄露通知与应对

**何时使用：** 个人数据泄露已发生或疑似发生。

**应对顺序：**
1. 遏制——隔离受影响系统，防止进一步暴露。
2. 评估——确定范围、受影响的数据类别（敏感 vs 基本）、数据主体数量。
3. 通知机关——在得知后 **72 小时**内；同时或尽快通知数据主体。
4. 记录——维护内部泄露登记册。
5. 补救——修补根本原因、更新控制措施。
6. 审查——事件后经验教训和控制改进。

**泄露通知内容：**
- 泄露的性质
- 受影响的数据主体类别和大致数量
- 受影响的记录类别和大致数量
- DPO 或负责官员的联系方式
- 泄露的可能后果
- 已采取或拟采取的处理泄露的措施

---

## 处罚速查（第 8 条）

| 违规 | 最高处罚 |
|---|---|
| 买卖个人数据 | 违规所得的 10 倍 |
| 跨境传输违规（组织） | 上一年度越南收入的 5% |
| 其他违规（组织） | 30 亿越南盾（约 120,000 美元） |
| 其他违规（个人） | 15 亿越南盾（约 60,000 美元） |

---

## 中小企业豁免

小型和微型企业可选择不适用第 21 条（DPIA）、第 22 条（安全措施要求）和第 33(2) 条（某些处理者义务），期限为自 2026 年 1 月 1 日起 **5 年**，**除非**其处理敏感个人数据或大规模处理数据。微型企业完全豁免这些条款，除非其处理敏感数据或大规模数据。

---

## 与其他法律的关系

- **2018 年《网络安全法》（第 24/2018/QH14 号法律）：** VN-PDPL 是个人数据的特别法；《网络安全法》继续适用于更广泛的数据本地化和系统安全义务。
- **《消费者保护法》：** VN-PDPL 下的数据主体权利是对消费者权利的补充。
- **《劳动法典》：** 员工个人数据处理受 VN-PDPL 约束；第 356 号法令第 8 条涵盖金融/银行行业的雇主特定义务。
- **GDPR 比较：** VN-PDPL 大体受 GDPR 启发。关键差异：6 项权利 vs GDPR 的 8 项；72 小时泄露通知同时适用于机关和数据主体；跨境传输机制是影响评估（而非充分性认定/SCC）；无数据可携带权；中小企业豁免有时间限制。

---

> *本技能提供一般合规信息，不构成法律意见。请对照官方来源核实当前要求；就决策咨询合格顾问或认可评估机构。*

