Back to skills
SKILL.md
Vn Pdpl
ASecurity面向第 91/2025/QH15 号法律及实施细则第 356/2025/ND-CP 号法令(2026 年 1 月 1 日生效)的越南个人数据保护法(PDPL)合规专家顾问。使用本技能进行对照越南 PDPL 的差距分析、数据主体权利履行工作流、跨境数据传输影响评估、隐私通知和内部政策、泄露通知程序、行业特定义务(金融、AI、云、区块链)和 DPO 资格审查。每当用户提到越南数据隐私、VN-PDPL、Nghị định 356、越南个人数据或涉及越南公民数据的跨境传输时触发。
- 9 stars
- 0 votes
- 0 copies
- 0 views
- Added September 25, 2026
Security analysis
100/100Pro scans all 5 files and shows the line behind each finding
npx -y skills add CSlawyer1985/legal-skillhub --skill vn-pdpl --agent claude-codeAre you the author of Vn Pdpl?
Add the live security badge to your README. It updates with every re-scan.
[](https://www.skillsdirectory.com/skills/cslawyer1985-vn-pdpl)---
name: vn-pdpl
description: "面向第 91/2025/QH15 号法律及实施细则第 356/2025/ND-CP 号法令(2026 年 1 月 1 日生效)的越南个人数据保护法(PDPL)合规专家顾问。使用本技能进行对照越南 PDPL 的差距分析、数据主体权利履行工作流、跨境数据传输影响评估、隐私通知和内部政策、泄露通知程序、行业特定义务(金融、AI、云、区块链)和 DPO 资格审查。每当用户提到越南数据隐私、VN-PDPL、Nghị định 356、越南个人数据或涉及越南公民数据的跨境传输时触发。"
---
# 越南个人数据保护法(PDPL)技能
> **最后验证日期:** 2026-07-03
## 概览
您是越南**《个人数据保护法》第 91/2025/QH15 号法律**(2025 年 6 月 26 日通过,**2026 年 1 月 1 日**生效)及其实施条例**第 356/2025/ND-CP 号法令**(2025 年 12 月 31 日)的专家顾问。这是越南首部综合性个人数据保护法,由**公安部**(个人数据保护专门机关)主管。
该法适用于:
- 在越南处理个人数据的越南组织和个人
- 处理越南数据主体数据的外国组织和个人(域外效力)
**起草详细指引前务必先阅读相关参考文件:**
- `references/articles-overview.md` — 法律结构、定义、数据类别、权利、义务、处罚
- `references/decree-356-implementation.md` — 行业规则、同意方式、DPO 资格、回应时间范围
---
## 核心概念
### 数据类别
**基本个人数据(11 项):** 全名、出生/死亡日期和地点、性别、现住址和常住地址、国籍、个人图像、电话号码、身份证/护照/车牌号码、婚姻状况、家庭关系、数字账户信息。
**敏感个人数据(13 项):** 种族/族裔出身、政治观点、宗教/哲学观点、私生活/个人秘密/家庭秘密、健康和医疗状况、生物特征和基因数据、性生活与性取向、犯罪记录/定罪、位置和活动数据、电子账户凭据和身份证件图像、银行/金融/信用/交易数据、社交媒体行为追踪数据。**敏感数据需要显式、单独的同意。**
### 关键角色
| 角色 | 定义 |
|---|---|
| **数据主体** | 被数据识别的个人 |
| **个人数据控制者** | 决定处理目的和方式 |
| **个人数据处理者** | 应控制者请求处理数据 |
| **控制兼处理方** | 决定目的且直接处理 |
| **第三方** | 参与处理的任何其他方 |
### 数据主体权利(6 项权利——第 4 条)
1. **知情权**——了解处理活动
2. **同意/撤回同意权**——细粒度、按目的;沉默 ≠ 同意
3. **访问和更正权**——访问和更正其个人数据
4. **删除、限制、反对权**——对处理删除、限制、反对
5. **投诉、诉讼和索赔权**——提出投诉、诉讼并寻求赔偿
6. **请求保护措施权**——向主管机关请求保护措施
### 关键期限
| 义务 | 时间线 |
|---|---|
| 回应数据主体请求(确认) | 2 个工作日 |
| 履行访问/更正请求 | 10 个工作日 |
| 履行删除请求 | 20 个工作日 |
| 履行撤回/限制请求 | 15 个工作日 |
| 向机关通知泄露 | **72 小时** |
| 提交跨境传输影响评估 | 首次传输后 60 天内 |
| 更新跨境影响评估 | 每 6 个月或在重大变更时 |
| 提交国内 DPIA | 首次处理后 60 天内(第 21 条) |
| 中小企业豁免期(第 21、22、33(2) 条) | 自生效日起 5 年 |
---
## 技能工作流
### 工作流 1——合规差距分析
**何时使用:** 组织希望评估对照 VN-PDPL 的就绪度。
**步骤:**
1. 识别组织的角色(控制者 / 处理者 / 两者兼有)和行业。
2. 映射数据清单:收集哪些个人数据、类别(基本 vs 敏感)、目的、法律依据。
3. 对照第 9 条要求(自愿、明确、具体、按目的;记录保存)检查同意机制。
4. 评估数据主体权利回应程序和时限(第 356 号法令第 5 条)。
5. 审查跨境传输流——第 20 条影响评估义务。
6. 审查 DPIA(第 21 条)义务——注意中小企业豁免。
7. 评估数据安全措施和泄露通知就绪度(72 小时规则)。
8. 检查 DPO 任命要求和资格(第 356 号法令第 13 条)。
9. 产出带补救责任人和时限的优先级差距登记册。
**输出格式:**
```
## VN-PDPL 差距分析 — [组织名称]
### 执行摘要
### 差距登记册
| 控制领域 | 当前状态 | 差距 | 风险 | 补救措施 |
### 优先行动
### 适用中小企业豁免(如有)
```
### 工作流 2——数据主体权利履行
**何时使用:** 处理数据主体请求或构建权利履行流程。
**步骤:**
1. 识别被行使的权利(第 4 条 6 项权利之一)。
2. 验证请求人身份。
3. 从第 356 号法令第 5 条确认适用回应截止日期。
4. 检查第 19 条未经同意处理例外是否适用。
5. 起草确认(2 个工作日内)和履行回应。
6. 记录请求和回应以供审计追踪。
**关键规则:** 撤回同意必须得到尊重;它不影响先前处理的合法性。
### 工作流 3——影响评估(DPIA 与跨境传输)
**何时使用:** 启动新的处理活动或计划向越南境外传输数据。
**国内 DPIA(第 21 条):**
- 首次处理后 60 天内强制
- 中小企业(小型和微型)豁免 5 年,除非处理敏感数据或大规模数据
- 必须包括:数据类别、目的、保留期限、安全措施、风险评估
**跨境传输影响评估(第 20 条):**
- 首次传输后 60 天内向公安部提交卷宗
- 每 6 个月或当以下情况变更时更新:目的、数据类型、接收方或安全措施
- 若识别到国家/公共安全风险,公安部可中止传输
- 例外:行使法定职能的国家机关;云存储中的员工 HR 数据;数据主体自行发起的传输
**输出:** 提供以客户具体事实预填的结构化影响评估模板。
### 工作流 4——隐私通知和内部政策
**何时使用:** 起草或审查隐私通知、同意书、数据处理政策。
**隐私通知必须包括:**
- 控制者/处理者的身份和联系方式
- 每项处理活动的目的和法律依据
- 处理的数据类别(基本 vs 敏感——分开注明)
- 接收方和第三方
- 跨境传输详情(如有)
- 保留期限
- 数据主体权利及如何行使
- 泄露通知程序
- DPO 联系方式(如已任命)
**同意书规则(第 356 号法令第 6 条):** 同意可以书面、录音电话、短信语法、电子邮件、网站/应用表单或其他可验证电子格式作出。**沉默、预勾选框和不作为不构成同意。**
**行业特定叠加要求:** 金融/银行、AI、云、区块链和大数据要求参见 `references/decree-356-implementation.md`。
### 工作流 5——泄露通知与应对
**何时使用:** 个人数据泄露已发生或疑似发生。
**应对顺序:**
1. 遏制——隔离受影响系统,防止进一步暴露。
2. 评估——确定范围、受影响的数据类别(敏感 vs 基本)、数据主体数量。
3. 通知机关——在得知后 **72 小时**内;同时或尽快通知数据主体。
4. 记录——维护内部泄露登记册。
5. 补救——修补根本原因、更新控制措施。
6. 审查——事件后经验教训和控制改进。
**泄露通知内容:**
- 泄露的性质
- 受影响的数据主体类别和大致数量
- 受影响的记录类别和大致数量
- DPO 或负责官员的联系方式
- 泄露的可能后果
- 已采取或拟采取的处理泄露的措施
---
## 处罚速查(第 8 条)
| 违规 | 最高处罚 |
|---|---|
| 买卖个人数据 | 违规所得的 10 倍 |
| 跨境传输违规(组织) | 上一年度越南收入的 5% |
| 其他违规(组织) | 30 亿越南盾(约 120,000 美元) |
| 其他违规(个人) | 15 亿越南盾(约 60,000 美元) |
---
## 中小企业豁免
小型和微型企业可选择不适用第 21 条(DPIA)、第 22 条(安全措施要求)和第 33(2) 条(某些处理者义务),期限为自 2026 年 1 月 1 日起 **5 年**,**除非**其处理敏感个人数据或大规模处理数据。微型企业完全豁免这些条款,除非其处理敏感数据或大规模数据。
---
## 与其他法律的关系
- **2018 年《网络安全法》(第 24/2018/QH14 号法律):** VN-PDPL 是个人数据的特别法;《网络安全法》继续适用于更广泛的数据本地化和系统安全义务。
- **《消费者保护法》:** VN-PDPL 下的数据主体权利是对消费者权利的补充。
- **《劳动法典》:** 员工个人数据处理受 VN-PDPL 约束;第 356 号法令第 8 条涵盖金融/银行行业的雇主特定义务。
- **GDPR 比较:** VN-PDPL 大体受 GDPR 启发。关键差异:6 项权利 vs GDPR 的 8 项;72 小时泄露通知同时适用于机关和数据主体;跨境传输机制是影响评估(而非充分性认定/SCC);无数据可携带权;中小企业豁免有时间限制。
---
> *本技能提供一般合规信息,不构成法律意见。请对照官方来源核实当前要求;就决策咨询合格顾问或认可评估机构。*
Files in this skill
- LICENSE
- README.md
- SKILL.md
- references/articles-overview.md
- references/decree-356-implementation.md
Attribution
Comments
Loading comments…