Ley de Protección de Datos Personales de Vietnam (PDPL), Ley N.º 91/2025/QH15, vigente desde el 1 de enero de 2026. Requisitos de cumplimiento, derechos de los interesados, normas de consentimiento y sanciones.
La Ley de Protección de Datos Personales de Vietnam (PDPL), Ley N.º 91/2025/QH15, es el primer estatuto integral de protección de datos personales del país. Aprobada por la Asamblea Nacional el 26 de junio de 2025 y en vigor desde el 1 de enero de 2026, reemplaza al Decreto 13/2023/ND-CP, que había sido el marco principal de datos personales desde el 1 de julio de 2023. La PDPL introduce derechos exigibles para los titulares de los datos, la obligación de designar delegados de protección de datos, requisitos formales de evaluación de impacto y sanciones penales junto con multas administrativas.
La aplicación de la ley recae en el Ministerio de Seguridad Pública, a través de su Departamento de Ciberseguridad y Prevención de Delitos de Alta Tecnología (A05), en lugar de una autoridad independiente de protección de datos.
La ley se aplica a cualquier organización o persona que recopile, almacene, use, divulgue o transfiera datos personales de personas dentro del territorio de Vietnam. El alcance cubre tanto a entidades nacionales como extranjeras que procesen datos personales o participen en el procesamiento de datos personales dentro de Vietnam, independientemente de dónde estén establecidas.
Las organizaciones sin presencia física en Vietnam deben, de todos modos, designar un representante local o punto de contacto si procesan datos de personas en Vietnam a gran escala.
El consentimiento es la base legal principal bajo la PDPL. A diferencia del RGPD, no existe una base amplia de interés legítimo: el Artículo 19.1(a) introduce un fundamento de interés legítimo restringido, pero se limita a situaciones defensivas relacionadas con la protección contra la infracción de los derechos del responsable del tratamiento o de un tercero. No admite la prueba de ponderación general que permite el Artículo 6.1(f) del RGPD, y el interés comercial por sí solo no es una justificación válida para el procesamiento.
Además del consentimiento, las demás bases reconocidas son la necesidad contractual, la obligación legal, los intereses vitales y el interés público según lo definido por la ley. Para los datos personales sensibles, se requiere consentimiento explícito independientemente de cualquier otra base. Las organizaciones que actualmente se basan en el interés legítimo bajo el RGPD deberán revisar sus registros de procesamiento y, en la mayoría de los casos, pasar a una recopilación basada en el consentimiento.
El consentimiento bajo la PDPL debe ser otorgado libremente, específico para el propósito declarado, informado y expresado mediante una acción afirmativa clara. El consentimiento debe mostrarse de manera clara y específica, en un formato que pueda imprimirse o copiarse por escrito, incluidos los formularios electrónicos. Debe poder retirarse en cualquier momento sin perjuicio para la persona. Está prohibido condicionar el acceso a un servicio al consentimiento para fines no relacionados.
Las casillas premarcadas, el consentimiento general combinado con los términos de servicio y el consentimiento obtenido mediante patrones oscuros (dark patterns) no son válidos. Los registros de consentimiento deben mantenerse y ser recuperables a solicitud de A05.
Las categorías de datos personales sensibles se enumeran en el Decreto 356/2025/ND-CP. Todas requieren consentimiento explícito y niveles más altos de protección:
El Decreto 356 amplió el alcance de los datos sensibles en comparación con el anterior Decreto 13. Las credenciales de cuentas en línea, las imágenes de documentos de identidad y los datos de comportamiento y seguimiento de uso en plataformas digitales se añadieron como nuevas categorías sensibles. Las actividades y el historial de actividad en el ciberespacio, previamente clasificados como datos personales básicos, fueron reclasificados como sensibles.
La PDPL establece 11 derechos:
Las negativas a cumplir con las solicitudes de los titulares de los datos deben documentarse con las razones correspondientes. El plazo para atender las solicitudes incluye un acuse de recibo inicial dentro de dos días hábiles y una respuesta sustantiva dentro de siete a diez días hábiles.
Todos los responsables y encargados del tratamiento de datos deben designar un Delegado de Protección de Datos. No existe un umbral basado en la escala o el tipo de procesamiento, a diferencia del RGPD.
Las exenciones y los períodos de gracia dependen del tamaño de la empresa. Las microempresas y los negocios familiares están totalmente exentos. Las pequeñas empresas y las startups tienen un período de gracia de cinco años a partir del 1 de enero de 2026, pero solo si no actúan como proveedores de servicios de procesamiento de datos y no procesan datos personales sensibles ni grandes volúmenes de datos. Aquellas que sí lo hagan deben designar un DPO sin demora. Todas las demás organizaciones deben cumplir a partir de la fecha de entrada en vigor.
Las organizaciones que procesan datos personales que presentan un riesgo elevado deben realizar una Evaluación de Impacto en la Protección de Datos y presentarla a A05 dentro de los 60 días posteriores a la primera fecha de procesamiento de datos personales. La evaluación debe documentar las categorías de datos procesados, los propósitos, la necesidad y proporcionalidad del procesamiento, los riesgos para los titulares de los datos, las medidas de mitigación y las salvaguardas técnicas y organizativas aplicadas. Las DPIA deben actualizarse cuando las actividades de procesamiento cambien de manera material.
Los datos personales solo pueden transferirse fuera de Vietnam si se cumplen condiciones específicas. Las organizaciones deben realizar una Evaluación de Impacto de Transferencia (TIA) y presentarla a A05 dentro de los 60 días posteriores a la primera transferencia transfronteriza. Dentro de los 15 días posteriores a la presentación, A05 evaluará la TIA y solicitará revisiones si el expediente está incompleto. Las TIA deben actualizarse cada seis meses en caso de cambios regulados.
Los países receptores deben ofrecer un nivel adecuado de protección de datos, o deben existir salvaguardas apropiadas mediante cláusulas contractuales vinculantes. Vietnam aún no ha publicado una lista formal de países adecuados, por lo que la mayoría de las transferencias internacionales requieren tanto protecciones contractuales como el registro de la TIA ante A05.
Las organizaciones deben notificar a A05 dentro de las 72 horas posteriores a tomar conocimiento de una violación de datos personales. La notificación debe incluir una descripción de la violación, las categorías y el volumen aproximado de datos afectados, las consecuencias probables, las medidas tomadas o propuestas, y los datos de contacto del DPO o del responsable. Cuando la violación involucre datos personales sensibles, las personas afectadas también deben ser notificadas dentro de las 72 horas posteriores al descubrimiento.
Las multas administrativas bajo la PDPL siguen una estructura escalonada:
Las multas pueden combinarse con la suspensión de las actividades de procesamiento, auditorías obligatorias o requisitos para eliminar los datos procesados ilícitamente. Según el Código Penal de Vietnam, las personas pueden enfrentar hasta 7 años de prisión por la recopilación, transferencia o uso ilícito e intencional de datos personales, junto con multas monetarias que oscilan entre 30 millones y 1,000 millones de VND.
El enfoque de "consentimiento primero" de la PDPL afecta directamente al seguimiento basado en cookies, la publicidad conductual y el intercambio de datos con terceros. Las organizaciones que recopilan el consentimiento de manera incorrecta corren el riesgo de perder la base legal para sus datos publicitarios, lo que significa que las plataformas publicitarias no podrán usar esos datos para segmentación o medición.
Las principales plataformas publicitarias ya están aplicando requisitos de consentimiento para Vietnam:
Sin una recopilación de consentimiento conforme, las organizaciones enfrentan una reducción de los ingresos publicitarios, un rendimiento degradado de las campañas y una posible acción regulatoria por parte de A05.
Dado que la PDPL está centrada en el consentimiento, las organizaciones necesitan mecanismos de recopilación de consentimiento que cumplan con los requisitos de especificidad, granularidad y capacidad de retiro de la ley. UniConsent proporciona las herramientas para cumplir sin sacrificar el rendimiento publicitario:
Al recopilar el consentimiento correctamente desde el principio, las organizaciones protegen sus flujos de ingresos publicitarios, mantienen el acceso a todas las capacidades de las plataformas publicitarias de Google, Microsoft y socios programáticos, y construyen un registro de cumplimiento auditable que satisface tanto los requisitos de la PDPL como las políticas de los socios publicitarios.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate