Vietnamesisches Gesetz zum Schutz personenbezogener Daten (PDPL)

Vietnamesisches Gesetz zum Schutz personenbezogener Daten (PDPL), Gesetz Nr. 91/2025/QH15, in Kraft seit 1. Januar 2026. Compliance-Anforderungen, Rechte der betroffenen Personen, Einwilligungsregeln und Sanktionen.

Was ist Vietnams Gesetz zum Schutz personenbezogener Daten (PDPL)?

Vietnams Gesetz zum Schutz personenbezogener Daten (PDPL), Gesetz Nr. 91/2025/QH15, ist das erste umfassende Datenschutzgesetz des Landes. Es wurde am 26. Juni 2025 von der Nationalversammlung verabschiedet und trat am 1. Januar 2026 in Kraft. Es löst das Dekret 13/2023/ND-CP ab, das seit dem 1. Juli 2023 den primären Rahmen für personenbezogene Daten bildete. Das PDPL führt durchsetzbare Rechte betroffener Personen, verpflichtende Datenschutzbeauftragte, formale Anforderungen an Folgenabschätzungen sowie strafrechtliche Sanktionen neben Bußgeldern ein.

Die Durchsetzung obliegt dem Ministerium für Öffentliche Sicherheit über seine Abteilung für Cybersicherheit und Prävention von Hightech-Kriminalität (A05), anstatt einer unabhängigen Datenschutzbehörde.

Für wen gilt das vietnamesische PDPL?

Das Gesetz gilt für jede Organisation oder Einzelperson, die personenbezogene Daten von Personen innerhalb des Hoheitsgebiets Vietnams erhebt, speichert, nutzt, offenlegt oder überträgt. Der Anwendungsbereich umfasst sowohl inländische als auch ausländische Stellen, die personenbezogene Daten innerhalb Vietnams verarbeiten oder an deren Verarbeitung beteiligt sind, unabhängig davon, wo sie ansässig sind.

Organisationen ohne physische Präsenz in Vietnam müssen dennoch einen lokalen Vertreter oder Ansprechpartner benennen, wenn sie Daten von Personen in Vietnam in großem Umfang verarbeiten.

Rechtsgrundlagen für die Verarbeitung personenbezogener Daten

Die Einwilligung ist die primäre Rechtsgrundlage nach dem PDPL. Anders als bei der DSGVO gibt es keine allgemeine Grundlage des berechtigten Interesses: Artikel 19.1(a) führt eine eng gefasste Grundlage des berechtigten Interesses ein, die jedoch auf defensive Situationen beschränkt ist, die mit dem Schutz vor Verletzungen der Rechte des Verantwortlichen oder eines Dritten zusammenhängen. Sie unterstützt nicht die allgemeine Abwägungsprüfung, die Artikel 6.1(f) der DSGVO zulässt, und ein rein kommerzielles Interesse stellt keine gültige Rechtfertigung für die Verarbeitung dar.

Neben der Einwilligung sind die weiteren anerkannten Rechtsgrundlagen die vertragliche Notwendigkeit, die rechtliche Verpflichtung, lebenswichtige Interessen sowie das gesetzlich definierte öffentliche Interesse. Für sensible personenbezogene Daten ist unabhängig von jeder anderen Grundlage eine ausdrückliche Einwilligung erforderlich. Organisationen, die sich derzeit auf berechtigte Interessen nach der DSGVO stützen, müssen ihre Verarbeitungsverzeichnisse überprüfen und in den meisten Fällen zu einer einwilligungsbasierten Erhebung übergehen.

Anforderungen an die Einwilligung

Die Einwilligung nach dem PDPL muss freiwillig erteilt, auf den angegebenen Zweck bezogen, informiert und durch eine eindeutige aktive Handlung ausgedrückt werden. Die Einwilligung muss klar und spezifisch dargestellt werden, in einem Format, das gedruckt oder schriftlich kopiert werden kann, einschließlich elektronischer Formate. Sie muss jederzeit widerrufbar sein, ohne dass der betroffenen Person daraus ein Nachteil entsteht. Es ist untersagt, den Zugang zu einem Dienst von der Einwilligung in sachfremde Zwecke abhängig zu machen.

Bereits angekreuzte Kästchen, pauschale Einwilligungen, die mit Nutzungsbedingungen gebündelt sind, sowie durch Dark Patterns erlangte Einwilligungen sind nicht gültig. Einwilligungsnachweise müssen aufbewahrt werden und auf Anfrage von A05 abrufbar sein.

Sensible personenbezogene Daten

Die Kategorien sensibler personenbezogener Daten sind im Dekret 356/2025/ND-CP aufgeführt. Für alle ist eine ausdrückliche Einwilligung sowie ein höheres Schutzniveau erforderlich:

  • Ethnische oder rassische Herkunft
  • Politische Ansichten oder Mitgliedschaft in einer politischen Partei
  • Religiöse oder philosophische Überzeugungen
  • Privatleben, persönliche Geheimnisse oder Familiengeheimnisse
  • Gesundheitsdaten, einschließlich Krankenakten
  • Biometrische Daten und genetische Merkmale, die zur eindeutigen Identifizierung verwendet werden
  • Sexualleben oder sexuelle Orientierung
  • Standortdaten von Personen, die durch Positionierungsdienste ermittelt werden
  • Familienbeziehungen, einschließlich Beziehungen zu Eltern, Kindern und Ehepartner
  • Online-Kontodaten, einschließlich Benutzernamen und Passwörter für elektronische Identifizierungskonten; Abbildungen von Ausweisdokumenten
  • Finanzdaten, einschließlich Bankkontonummern, Bankkarteninformationen und Transaktionsaufzeichnungen
  • Verhaltens- und Nutzungsdaten aus Telekommunikationsdiensten, sozialen Netzwerken, Online-Medienplattformen und Cyberspace-Diensten
  • Strafregistereinträge oder Historie von Rechtsverstößen

Das Dekret 356 erweiterte den Umfang sensibler Daten im Vergleich zum früheren Dekret 13. Online-Kontodaten, Abbildungen von Ausweisdokumenten sowie Verhaltens- und Nutzungsverfolgungsdaten auf digitalen Plattformen wurden als neue sensible Kategorien hinzugefügt. Aktivitäten und die Aktivitätshistorie im Cyberspace, zuvor als grundlegende personenbezogene Daten eingestuft, wurden als sensibel neu eingestuft.

Rechte der betroffenen Personen

Das PDPL legt 11 Rechte fest:

  1. Recht auf Information darüber, welche Organisationen ihre Daten besitzen und auf welcher Grundlage
  2. Recht, eine Einwilligung zu erteilen und deren Einhaltung zu verlangen
  3. Auskunftsrecht zur Anforderung einer Kopie der gespeicherten personenbezogenen Daten
  4. Recht auf jederzeitigen Widerruf der Einwilligung
  5. Recht auf Löschung personenbezogener Daten
  6. Recht auf Einschränkung der Verarbeitung
  7. Recht auf Datenbereitstellung
  8. Recht auf Widerspruch gegen die Verarbeitung auf jeglicher Grundlage
  9. Recht, Beschwerden, Anzeigen oder Klagen bei der Durchsetzungsbehörde oder den Gerichten einzureichen
  10. Recht auf Schadensersatz für durch unrechtmäßige Verarbeitung verursachte Schäden
  11. Recht auf Selbstverteidigung gegen unrechtmäßige Verarbeitung

Ablehnungen von Anfragen betroffener Personen müssen mit Begründung dokumentiert werden. Der Zeitrahmen für die Bearbeitung von Anfragen umfasst eine erste Bestätigung innerhalb von zwei Werktagen und eine inhaltliche Antwort innerhalb von sieben bis zehn Werktagen.

Anforderung eines Datenschutzbeauftragten (DPO)

Alle für die Verarbeitung Verantwortlichen und Auftragsverarbeiter müssen einen Datenschutzbeauftragten benennen. Es gibt, anders als bei der DSGVO, keinen Schwellenwert nach Umfang oder Art der Verarbeitung.

Ausnahmen und Übergangsfristen richten sich nach der Unternehmensgröße. Kleinstunternehmen und Haushaltsbetriebe sind vollständig befreit. Kleine Unternehmen und Startups haben eine fünfjährige Übergangsfrist ab dem 1. Januar 2026, jedoch nur, sofern sie nicht als Anbieter von Datenverarbeitungsdiensten tätig sind und keine sensiblen personenbezogenen Daten oder große Datenmengen verarbeiten. Wer dies tut, muss unverzüglich einen Datenschutzbeauftragten benennen. Alle anderen Organisationen müssen ab dem Inkrafttreten des Gesetzes compliant sein.

Datenschutz-Folgenabschätzungen (DPIA)

Organisationen, die personenbezogene Daten mit erhöhtem Risiko verarbeiten, müssen eine Datenschutz-Folgenabschätzung durchführen und diese innerhalb von 60 Tagen nach dem ersten Datum der Verarbeitung personenbezogener Daten bei A05 einreichen. Die Bewertung muss die verarbeiteten Datenkategorien, die Zwecke, die Notwendigkeit und Verhältnismäßigkeit der Verarbeitung, Risiken für betroffene Personen, Minderungsmaßnahmen sowie die angewandten technischen und organisatorischen Schutzmaßnahmen dokumentieren. DPIAs müssen aktualisiert werden, wenn sich die Verarbeitungstätigkeiten wesentlich ändern.

Grenzüberschreitende Datenübermittlungen

Personenbezogene Daten dürfen nur dann ins Ausland übermittelt werden, wenn bestimmte Bedingungen erfüllt sind. Organisationen müssen eine Transfer Impact Assessment (TIA) durchführen und diese innerhalb von 60 Tagen nach der ersten grenzüberschreitenden Übermittlung bei A05 einreichen. Innerhalb von 15 Tagen nach Einreichung prüft A05 die TIA und fordert bei unvollständigen Unterlagen Nachbesserungen an. TIAs müssen bei regulierten Änderungen alle sechs Monate aktualisiert werden.

Empfängerländer müssen ein angemessenes Datenschutzniveau bieten, oder es müssen geeignete Garantien in Form verbindlicher vertraglicher Klauseln vorhanden sein. Vietnam hat noch keine formale Liste angemessener Länder veröffentlicht, sodass die meisten internationalen Übermittlungen sowohl vertragliche Schutzmaßnahmen als auch eine TIA-Registrierung bei A05 erfordern.

Meldung von Datenschutzverletzungen

Organisationen müssen A05 innerhalb von 72 Stunden nach Kenntniserlangung einer Verletzung des Schutzes personenbezogener Daten benachrichtigen. Die Meldung muss eine Beschreibung der Verletzung, die Kategorien und die ungefähre Menge der betroffenen Daten, die wahrscheinlichen Folgen, ergriffene oder geplante Maßnahmen sowie die Kontaktdaten des Datenschutzbeauftragten oder der verantwortlichen Person enthalten. Betrifft die Verletzung sensible personenbezogene Daten, müssen auch die betroffenen Personen innerhalb von 72 Stunden nach Entdeckung benachrichtigt werden.

Sanktionen bei Nichteinhaltung

Bußgelder nach dem PDPL folgen einer gestaffelten Struktur:

  • Verstöße bei grenzüberschreitenden Datenübermittlungen: bis zu 5 % des Umsatzes der Organisation in Vietnam im vorangegangenen Jahr oder 3 Milliarden VND (etwa 115.000 USD), je nachdem, welcher Betrag höher ist
  • Illegaler Handel oder Verkauf personenbezogener Daten: bis zum Zehnfachen des durch die rechtswidrige Tätigkeit erzielten Umsatzes oder 3 Milliarden VND, je nachdem, welcher Betrag höher ist
  • Sonstige Verstöße: bis zu 3 Milliarden VND

Bußgelder können mit einer Aussetzung der Verarbeitungstätigkeiten, verpflichtenden Audits oder der Verpflichtung zur Löschung unrechtmäßig verarbeiteter Daten kombiniert werden. Nach dem vietnamesischen Strafgesetzbuch drohen Einzelpersonen bei vorsätzlicher unrechtmäßiger Erhebung, Übermittlung oder Nutzung personenbezogener Daten bis zu 7 Jahre Freiheitsstrafe, zusammen mit Geldstrafen zwischen 30 Millionen und 1 Milliarde VND.

Auswirkungen auf digitale Werbung und Marketing

Der einwilligungsorientierte Ansatz des PDPL wirkt sich unmittelbar auf cookiebasiertes Tracking, verhaltensbasierte Werbung und die Weitergabe von Daten an Dritte aus. Organisationen, die die Einwilligung nicht ordnungsgemäß einholen, riskieren den Verlust der Rechtsgrundlage für ihre Werbedaten, was bedeutet, dass Werbeplattformen diese Daten nicht mehr für Targeting oder Messung nutzen können.

Große Werbeplattformen setzen bereits Einwilligungsanforderungen für Vietnam durch:

  • Microsoft Advertising führt Vietnam ab dem 30. Juni 2026 als einwilligungspflichtigen Markt ein. Ab diesem Datum schaltet Microsoft keine personalisierten Anzeigen für Traffic aus Vietnam mehr ohne gültige, über IAB TCF 2.3 übermittelte Einwilligungssignale. Microsoft-Geräteidentifikatoren (z. B. Cookies) dürfen ohne ordnungsgemäße Einwilligung nicht auf Endgeräten der Nutzer gesetzt werden.
  • Google Ads verlangt konforme Einwilligungssignale über Google Consent Mode v2 für Nutzer in regulierten Märkten. Ohne gültige Einwilligung werden Anzeigenanfragen als nicht eingewilligt behandelt, wodurch personalisierte Anzeigen deaktiviert und die CPMs gesenkt werden.

Ohne konforme Einwilligungserhebung drohen Organisationen geringere Werbeeinnahmen, eine verschlechterte Kampagnenleistung und mögliche regulatorische Maßnahmen von A05.

Wie UniConsent Ihnen hilft, das vietnamesische PDPL einzuhalten

Da das PDPL einwilligungszentriert ist, benötigen Organisationen Mechanismen zur Einwilligungserhebung, die die Anforderungen des Gesetzes an Spezifität, Granularität und Widerrufbarkeit erfüllen. UniConsent bietet die Werkzeuge zur Einhaltung, ohne die Werbeleistung zu beeinträchtigen:

  • Lokalisierte Einwilligungsbanner, konzipiert für vietnamesische Nutzer, mit vollständiger Unterstützung der vietnamesischen Sprache und klaren Zweckbeschreibungen, die die Transparenzanforderungen des PDPL erfüllen
  • Granularität auf Zweckebene für jede Verarbeitungstätigkeit, sodass Nutzer unabhängig voneinander in Analyse-, Werbe- und funktionale Cookies einwilligen können, wie von den Spezifitätsregeln des PDPL gefordert
  • Google Consent Mode v2-Integration, die konforme Einwilligungssignale an Google Ads, Google Analytics und andere Google-Dienste sendet und so die Anzeigenmessung und Conversion-Modellierung erhält, selbst wenn Nutzer personalisiertes Tracking ablehnen
  • Unterstützung von IAB TCF v2.3 für programmatische Werbung, um sicherzustellen, dass Einwilligungssignale korrekt entlang der Anzeigen-Lieferkette an Demand-Side-Plattformen, SSPs und Werbepartner, einschließlich Microsoft Advertising, weitergegeben werden
  • Präferenzverwaltungszentrum, das es Nutzern ermöglicht, ihre Einwilligung jederzeit zu aktualisieren oder zu widerrufen, wodurch die Widerrufsanforderungen des PDPL erfüllt werden, ohne die Nutzererfahrung zu beeinträchtigen
  • Manipulationssichere Einwilligungsnachweise, gespeichert mit Zeitstempeln, Einwilligungsentscheidungen und Versionshistorie, die die Dokumentation liefern, die Organisationen benötigen, um bei Anfragen von A05 den Nachweis einer gültigen Einwilligung zu erbringen

Durch die von Anfang an ordnungsgemäße Erhebung der Einwilligung schützen Organisationen ihre Werbeeinnahmequellen, erhalten sich den Zugang zu den vollen Funktionen der Werbeplattformen von Google, Microsoft und programmatischen Partnern und schaffen eine überprüfbare Compliance-Dokumentation, die sowohl die Anforderungen des PDPL als auch die Richtlinien der Werbepartner erfüllt.

Erfüllen Sie globale Datenschutzvorschriften

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner
Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren