VIETER
VIETNAM INDUSTRY BRIEFING

新数据法推动公司超越合规清单

泰雷兹高管 Garen Ling 解释了越南的数据保护法如何推动公司从合规文书工作转向真正的问责制。

核心摘要:泰雷兹高管 Garen Ling 解释了越南的数据保护法如何推动公司从合规文书工作转向真正的问责制。

在基于信任的商业环境中,个人数据保护法的准备情况最好被视为治理、弹性和信任问题,而不是法律清单。

新数据法推动公司超越合规清单
新数据法推动公司超越合规清单

越南的数字经济不再只要求企业数字化的速度有多快。人们越来越多地询问他们是否可以信任地进行数字化。随着越来越多的服务转移到网上,个人数据现在成为客户关系、支付、员工管理和日常运营的中心。数据保护正在成为数字业务运营许可证的一部分。

《个人数据保护法》使这一转变成为焦点。其义务之一是对时间敏感的要求:某些可能造成损害的个人数据保护违规行为可能需要在发现后 72 小时内发出通知,具体取决于具体情况和监管要求。

重要的词是检测。企业无法清楚地报告其未检测到的数据,如果不知道数据所在的位置,则无法评估哪些数据受到了影响。许多组织会在这里陷入困境,不是因为意图薄弱,而是因为可见性薄弱。法律检验的是一个组织能够展示什么,而不仅仅是它的意图。

合规性正在从意图转变为证据

越南个人数据保护法 (PDPL)(第 91/2025/QH15 号法律)于 1 月 1 日生效,该法建立在之前的第 13 号法令框架之上,为越南的个人数据保护提供了更明确的法律基础。

对于董事会、高管和 CISO 来说,真正的转变不仅仅是规则手册的扩大。现在,合规性需要从声明的承诺转向操作证据。隐私政策解释了意图。同意语言获得许可。内部准则定义了责任。一切仍然很重要。但 PDPL 提出了一个更实际的领导问题:组织能否证明个人数据在日常运营中得到了正确处理?

这意味着了解个人数据的存储位置、谁可以访问这些数据、如何保护这些数据、何时共享这些数据,以及在出现问题时组织可以多快做出响应。

在基于信任的商业环境中,个人数据事件不仅仅会引发监管响应。它可能会削弱客户信心、令合作伙伴不安、增加利益相关者的审查并扰乱业务势头。对于处理消费者、员工、财务、健康、位置或身份数据的组织来说,一旦失去信任就很难重建。

这就是为什么 PDPL 准备情况最好被视为治理、弹性和信任问题,而不是法律清单。

最困难的实际差距往往是最容易描述的:许多组织对个人数据的存储位置没有完整的了解。

个人数据很少位于一个整洁的系统中。在许多越南企业中,它分布在本地系统、遗留数据库、本地服务器、业务应用程序、分支机构和业务部门中。

它还与第三方合作:薪资提供商、分销商、保险公司和服务提供商。数据已经在这些本地环境、分支机构、业务部门之间以及第三方之间不断移动。问题不仅仅是数据存储在哪里。这是它旅行的地方。

组织无法保护它看不到的内容、删除它找不到的内容或限制对其从未分类的数据的访问。如果不知道哪些数据受到影响,它就无法快速响应事件,如果数据图不完整,它就无法证明合规性。