Ley de Protección de Datos Personales de Vietnam (PDPL)

Ley de Protección de Datos Personales de Vietnam (PDPL), Ley N.º 91/2025/QH15, vigente desde el 1 de enero de 2026. Requisitos de cumplimiento, derechos de los interesados, normas de consentimiento y sanciones.

¿Qué es la Ley de Protección de Datos Personales de Vietnam (PDPL)?

La Ley de Protección de Datos Personales de Vietnam (PDPL), Ley N.º 91/2025/QH15, es el primer estatuto integral de protección de datos personales del país. Aprobada por la Asamblea Nacional el 26 de junio de 2025 y en vigor desde el 1 de enero de 2026, reemplaza al Decreto 13/2023/ND-CP, que había sido el marco principal de datos personales desde el 1 de julio de 2023. La PDPL introduce derechos exigibles para los titulares de los datos, la obligación de designar delegados de protección de datos, requisitos formales de evaluación de impacto y sanciones penales junto con multas administrativas.

La aplicación de la ley recae en el Ministerio de Seguridad Pública, a través de su Departamento de Ciberseguridad y Prevención de Delitos de Alta Tecnología (A05), en lugar de una autoridad independiente de protección de datos.

¿A quién se aplica la PDPL de Vietnam?

La ley se aplica a cualquier organización o persona que recopile, almacene, use, divulgue o transfiera datos personales de personas dentro del territorio de Vietnam. El alcance cubre tanto a entidades nacionales como extranjeras que procesen datos personales o participen en el procesamiento de datos personales dentro de Vietnam, independientemente de dónde estén establecidas.

Las organizaciones sin presencia física en Vietnam deben, de todos modos, designar un representante local o punto de contacto si procesan datos de personas en Vietnam a gran escala.

Bases legales para el procesamiento de datos personales

El consentimiento es la base legal principal bajo la PDPL. A diferencia del RGPD, no existe una base amplia de interés legítimo: el Artículo 19.1(a) introduce un fundamento de interés legítimo restringido, pero se limita a situaciones defensivas relacionadas con la protección contra la infracción de los derechos del responsable del tratamiento o de un tercero. No admite la prueba de ponderación general que permite el Artículo 6.1(f) del RGPD, y el interés comercial por sí solo no es una justificación válida para el procesamiento.

Además del consentimiento, las demás bases reconocidas son la necesidad contractual, la obligación legal, los intereses vitales y el interés público según lo definido por la ley. Para los datos personales sensibles, se requiere consentimiento explícito independientemente de cualquier otra base. Las organizaciones que actualmente se basan en el interés legítimo bajo el RGPD deberán revisar sus registros de procesamiento y, en la mayoría de los casos, pasar a una recopilación basada en el consentimiento.

Requisitos de consentimiento

El consentimiento bajo la PDPL debe ser otorgado libremente, específico para el propósito declarado, informado y expresado mediante una acción afirmativa clara. El consentimiento debe mostrarse de manera clara y específica, en un formato que pueda imprimirse o copiarse por escrito, incluidos los formularios electrónicos. Debe poder retirarse en cualquier momento sin perjuicio para la persona. Está prohibido condicionar el acceso a un servicio al consentimiento para fines no relacionados.

Las casillas premarcadas, el consentimiento general combinado con los términos de servicio y el consentimiento obtenido mediante patrones oscuros (dark patterns) no son válidos. Los registros de consentimiento deben mantenerse y ser recuperables a solicitud de A05.

Datos personales sensibles

Las categorías de datos personales sensibles se enumeran en el Decreto 356/2025/ND-CP. Todas requieren consentimiento explícito y niveles más altos de protección:

  • Origen étnico o racial
  • Opiniones políticas o afiliación a partidos políticos
  • Creencias religiosas o filosóficas
  • Vida privada, secretos personales o secretos familiares
  • Datos de salud, incluidos los historiales médicos
  • Datos biométricos y características genéticas utilizados para la identificación única
  • Vida sexual u orientación sexual
  • Datos de ubicación individual determinados mediante servicios de posicionamiento
  • Relaciones familiares, incluidas las relaciones con padres, hijos y cónyuge
  • Credenciales de cuentas en línea, incluidos nombres de usuario y contraseñas de cuentas de identificación electrónica; imágenes de documentos de identidad
  • Datos financieros, incluidos números de cuentas bancarias, información de tarjetas bancarias y registros de transacciones
  • Datos de comportamiento y de uso de servicios de telecomunicaciones, redes sociales, plataformas de medios en línea y servicios del ciberespacio
  • Antecedentes penales o historial de infracciones legales

El Decreto 356 amplió el alcance de los datos sensibles en comparación con el anterior Decreto 13. Las credenciales de cuentas en línea, las imágenes de documentos de identidad y los datos de comportamiento y seguimiento de uso en plataformas digitales se añadieron como nuevas categorías sensibles. Las actividades y el historial de actividad en el ciberespacio, previamente clasificados como datos personales básicos, fueron reclasificados como sensibles.

Derechos de los titulares de los datos

La PDPL establece 11 derechos:

  1. Derecho a ser informado sobre qué organizaciones tienen sus datos y con qué base
  2. Derecho a otorgar el consentimiento y a que dicho consentimiento sea respetado
  3. Derecho de acceso para solicitar una copia de los datos personales en poder de la organización
  4. Derecho a retirar el consentimiento en cualquier momento
  5. Derecho a la eliminación de los datos personales
  6. Derecho a la limitación del procesamiento
  7. Derecho a la provisión de datos
  8. Derecho a oponerse al procesamiento sobre cualquier base
  9. Derecho a presentar quejas, denuncias o demandas ante la autoridad de aplicación o los tribunales
  10. Derecho a reclamar daños y perjuicios por el perjuicio causado por el procesamiento ilícito
  11. Derecho a la autodefensa contra el procesamiento ilícito

Las negativas a cumplir con las solicitudes de los titulares de los datos deben documentarse con las razones correspondientes. El plazo para atender las solicitudes incluye un acuse de recibo inicial dentro de dos días hábiles y una respuesta sustantiva dentro de siete a diez días hábiles.

Requisito de Delegado de Protección de Datos (DPO)

Todos los responsables y encargados del tratamiento de datos deben designar un Delegado de Protección de Datos. No existe un umbral basado en la escala o el tipo de procesamiento, a diferencia del RGPD.

Las exenciones y los períodos de gracia dependen del tamaño de la empresa. Las microempresas y los negocios familiares están totalmente exentos. Las pequeñas empresas y las startups tienen un período de gracia de cinco años a partir del 1 de enero de 2026, pero solo si no actúan como proveedores de servicios de procesamiento de datos y no procesan datos personales sensibles ni grandes volúmenes de datos. Aquellas que sí lo hagan deben designar un DPO sin demora. Todas las demás organizaciones deben cumplir a partir de la fecha de entrada en vigor.

Evaluaciones de Impacto en la Protección de Datos (DPIA)

Las organizaciones que procesan datos personales que presentan un riesgo elevado deben realizar una Evaluación de Impacto en la Protección de Datos y presentarla a A05 dentro de los 60 días posteriores a la primera fecha de procesamiento de datos personales. La evaluación debe documentar las categorías de datos procesados, los propósitos, la necesidad y proporcionalidad del procesamiento, los riesgos para los titulares de los datos, las medidas de mitigación y las salvaguardas técnicas y organizativas aplicadas. Las DPIA deben actualizarse cuando las actividades de procesamiento cambien de manera material.

Transferencias de datos transfronterizas

Los datos personales solo pueden transferirse fuera de Vietnam si se cumplen condiciones específicas. Las organizaciones deben realizar una Evaluación de Impacto de Transferencia (TIA) y presentarla a A05 dentro de los 60 días posteriores a la primera transferencia transfronteriza. Dentro de los 15 días posteriores a la presentación, A05 evaluará la TIA y solicitará revisiones si el expediente está incompleto. Las TIA deben actualizarse cada seis meses en caso de cambios regulados.

Los países receptores deben ofrecer un nivel adecuado de protección de datos, o deben existir salvaguardas apropiadas mediante cláusulas contractuales vinculantes. Vietnam aún no ha publicado una lista formal de países adecuados, por lo que la mayoría de las transferencias internacionales requieren tanto protecciones contractuales como el registro de la TIA ante A05.

Notificación de violaciones de datos

Las organizaciones deben notificar a A05 dentro de las 72 horas posteriores a tomar conocimiento de una violación de datos personales. La notificación debe incluir una descripción de la violación, las categorías y el volumen aproximado de datos afectados, las consecuencias probables, las medidas tomadas o propuestas, y los datos de contacto del DPO o del responsable. Cuando la violación involucre datos personales sensibles, las personas afectadas también deben ser notificadas dentro de las 72 horas posteriores al descubrimiento.

Sanciones por incumplimiento

Las multas administrativas bajo la PDPL siguen una estructura escalonada:

  • Infracciones de transferencia de datos transfronterizas: hasta el 5% de los ingresos del año anterior de la organización en Vietnam, o 3,000 millones de VND (aproximadamente USD 115,000), lo que sea mayor
  • Comercio o venta ilegal de datos personales: hasta 10 veces los ingresos generados por la actividad ilícita, o 3,000 millones de VND, lo que sea mayor
  • Otras infracciones: hasta 3,000 millones de VND

Las multas pueden combinarse con la suspensión de las actividades de procesamiento, auditorías obligatorias o requisitos para eliminar los datos procesados ilícitamente. Según el Código Penal de Vietnam, las personas pueden enfrentar hasta 7 años de prisión por la recopilación, transferencia o uso ilícito e intencional de datos personales, junto con multas monetarias que oscilan entre 30 millones y 1,000 millones de VND.

Impacto en la publicidad y el marketing digital

El enfoque de "consentimiento primero" de la PDPL afecta directamente al seguimiento basado en cookies, la publicidad conductual y el intercambio de datos con terceros. Las organizaciones que recopilan el consentimiento de manera incorrecta corren el riesgo de perder la base legal para sus datos publicitarios, lo que significa que las plataformas publicitarias no podrán usar esos datos para segmentación o medición.

Las principales plataformas publicitarias ya están aplicando requisitos de consentimiento para Vietnam:

  • Microsoft Advertising está añadiendo a Vietnam como mercado con consentimiento obligatorio a partir del 30 de junio de 2026. Después de esta fecha, Microsoft no mostrará anuncios personalizados para el tráfico de Vietnam sin señales de consentimiento válidas transmitidas mediante IAB TCF 2.3. Los identificadores de dispositivo de Microsoft (por ejemplo, las cookies) no deben colocarse en los dispositivos de los usuarios finales sin el consentimiento adecuado.
  • Google Ads requiere señales de consentimiento conformes mediante Google Consent Mode v2 para los usuarios en mercados regulados. Sin un consentimiento válido, las solicitudes de anuncios se tratan como no consentidas, lo que deshabilita los anuncios personalizados y reduce los CPM.

Sin una recopilación de consentimiento conforme, las organizaciones enfrentan una reducción de los ingresos publicitarios, un rendimiento degradado de las campañas y una posible acción regulatoria por parte de A05.

Cómo UniConsent le ayuda a cumplir con la PDPL de Vietnam

Dado que la PDPL está centrada en el consentimiento, las organizaciones necesitan mecanismos de recopilación de consentimiento que cumplan con los requisitos de especificidad, granularidad y capacidad de retiro de la ley. UniConsent proporciona las herramientas para cumplir sin sacrificar el rendimiento publicitario:

  • Banners de consentimiento localizados diseñados para usuarios vietnamitas, con soporte completo del idioma vietnamita y descripciones de propósito claras que cumplen con los requisitos de transparencia de la PDPL
  • Granularidad a nivel de propósito para cada actividad de procesamiento, que permite a los usuarios consentir de forma independiente el análisis, la publicidad y las cookies funcionales, según lo exigen las reglas de especificidad de la PDPL
  • Integración con Google Consent Mode v2 que envía señales de consentimiento conformes a Google Ads, Google Analytics y otros servicios de Google, preservando la medición de anuncios y el modelado de conversiones incluso cuando los usuarios rechazan el seguimiento personalizado
  • Soporte para IAB TCF v2.3 para publicidad programática, que garantiza que las señales de consentimiento se transmitan correctamente a través de la cadena de suministro publicitario a las plataformas del lado de la demanda, los SSP y los socios publicitarios, incluido Microsoft Advertising
  • Centro de gestión de preferencias que permite a los usuarios actualizar o retirar el consentimiento en cualquier momento, cumpliendo con los requisitos de retiro de la PDPL sin interrumpir la experiencia del usuario
  • Registros de consentimiento a prueba de manipulaciones almacenados con marcas de tiempo, opciones de consentimiento e historial de versiones, que proporcionan la documentación que las organizaciones necesitan para demostrar el cumplimiento si A05 solicita evidencia de un consentimiento válido

Al recopilar el consentimiento correctamente desde el principio, las organizaciones protegen sus flujos de ingresos publicitarios, mantienen el acceso a todas las capacidades de las plataformas publicitarias de Google, Microsoft y socios programáticos, y construyen un registro de cumplimiento auditable que satisface tanto los requisitos de la PDPL como las políticas de los socios publicitarios.

Cumple con las normativas de privacidad globales

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner
La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate