核心摘要:随着《2025 年个人数据保护法》(“PDP 法”)和第 356/2025/ND-CP 号法令的颁布,个人数据保护已成为在越南经营的企业日益重要的合规领域。为了加强这一框架的执行,公安部还发布了关于对网络安全和个人数据保护违法行为进行行政处罚的法令草案(“行政处罚法令草案”),其中对违规行为提出了严厉处罚,包括最高30亿越南盾的罚款,或者在某些情况下最高可达上一年收入5%的罚款。在此背景下,个人数据保护不再仅仅被视为运营合规问题。对于并购交易,个人数据保护已成为一个独立的法律尽职调查工作流程,允许在早期阶段识别潜在的合规风险并在交易完成前解决。
一、并购尽职调查的重点审查领域及常见风险识别
了解 Target 的数据生态系统
对个人数据保护合规性的评估应从了解目标的数据生态系统开始。这包括识别参与处理活动的各方、收集的个人数据的类别、处理的目的以及可能访问此类数据的任何第三方。虽然个人数据问题通常与技术或面向客户的业务相关,但个人数据保护合规性与所有行业都相关。即使是贸易、制造和服务公司也会例行处理与员工、客户、供应商和业务联系人相关的个人数据。应特别关注客户数据库、员工记录、通过网站和移动应用程序收集的用户信息以及营销数据库,因为这些通常是目标公司最有价值的商业资产。清楚地了解目标公司的数据生态系统可以进行更有针对性的尽职调查,并有助于识别与个人数据的收集、使用、共享和传输相关的潜在合规风险。
同意和透明度要求
尽职调查的另一个重要领域是目标公司对 PDP 法规定的同意收集和披露机制的合规程度。投资者应评估目标公司是否在相关渠道(例如网站、移动应用程序、招聘流程和人力资源管理系统)实施了适当的隐私声明和同意机制,以及是否保留了足够的记录以证明合规性。同意收集或透明度义务方面的缺陷仍然是最常见的合规问题,可能会影响目标公司在交易完成后合法使用个人数据的能力。如果买方打算将获取的数据用于超出最初向数据主体披露的目的,则可能需要考虑额外的合规性要求。
《行政处罚法令草案》进一步强调了这些义务的重要性,该草案提议对不遵守同意要求的行为处以行政罚款(可能从 5000 万越南盾到 1 亿越南盾不等),并采取额外的制裁和补救措施,例如暂时中止个人数据处理活动和强制删除非法处理的个人数据。这些措施可能会直接影响企业继续使用其客户和员工数据库的能力,因此投资者在尽职调查期间验证个人数据处理的法律依据至关重要。
文件和监管备案
投资者应核实目标公司是否已准备并保存PDP法要求的强制性文件,包括个人数据处理影响评估档案(“DPIA”)以及跨境个人数据传输影响评估档案(“DTIA”)(如适用)。这些文件可以提供有关目标数据处理和传输活动的宝贵见解,并帮助识别潜在的合规差距。
此类文件的缺失、不完整或不准确可能表明存在更广泛的合规缺陷,使目标公司面临监管风险,并导致交易完成后产生额外的补救成本。
《行政处罚法令草案》同样对未能准备或保存强制性 DPIA 和 DTIA 档案的行为实施行政处罚(罚款可能从 5000 万越南盾到 1 亿越南盾不等),同时采取补救措施,要求组织填写或更正相关文件。如果发现违规行为,还可能对更严重的违规行为实施额外制裁。这些要求凸显了验证目标公司合规文件完整性和准确性的重要性,因为缺陷可能需要在交割后进行大量补救工作。
第三方数据处理安排
许多企业聘请第三方服务提供商代表他们处理个人数据。尽管某些处理活动可能会外包,但目标公司通常仍负责遵守适用的个人数据保护要求。因此,投资者应在尽职调查中审查涉及个人数据处理的协议,以评估发生数据相关事件时的责任分配、保密义务和风险分担机制。第三方监督或合同安排的缺陷可能会使目标面临监管风险和潜在责任,特别是在与外部服务提供商共享个人数据或在不同司法管辖区处理个人数据的情况下。
鉴于行政处罚法令草案提出的日益严格的执行框架,依赖第三方处理者的企业应确保适当的合同和治理安排到位,以减轻潜在的合规风险。