Legge vietnamita sulla protezione dei dati personali (PDPL)

Legge vietnamita sulla protezione dei dati personali (PDPL), Legge n. 91/2025/QH15, in vigore dal 1° gennaio 2026. Requisiti di conformità, diritti degli interessati, regole sul consenso e sanzioni.

Che cos'è la legge vietnamita sulla protezione dei dati personali (PDPL)?

La legge vietnamita sulla protezione dei dati personali (PDPL), Legge n. 91/2025/QH15, è la prima normativa organica del paese in materia di protezione dei dati personali. Approvata dall'Assemblea nazionale il 26 giugno 2025 e in vigore dal 1° gennaio 2026, sostituisce il Decreto 13/2023/ND-CP, che era stato il principale quadro normativo sui dati personali dal 1° luglio 2023. La PDPL introduce diritti degli interessati azionabili, responsabili della protezione dei dati obbligatori, requisiti formali di valutazione d'impatto e sanzioni penali accanto alle sanzioni amministrative.

L'applicazione spetta al Ministero della Pubblica Sicurezza tramite il suo Dipartimento per la sicurezza informatica e la prevenzione dei crimini ad alta tecnologia (A05), anziché a un'autorità indipendente per la protezione dei dati.

A chi si applica la PDPL vietnamita?

La legge si applica a qualsiasi organizzazione o persona che raccoglie, conserva, utilizza, divulga o trasferisce dati personali di persone che si trovano nel territorio del Vietnam. L'ambito copre sia i soggetti nazionali sia quelli esteri che trattano dati personali o sono coinvolti nel trattamento di dati personali in Vietnam, indipendentemente dal luogo in cui sono stabiliti.

Le organizzazioni prive di una presenza fisica in Vietnam devono comunque nominare un rappresentante o un punto di contatto locale se trattano su larga scala dati di persone in Vietnam.

Basi giuridiche per il trattamento dei dati personali

Il consenso è la principale base giuridica ai sensi della PDPL. A differenza del GDPR, non esiste una base ampia di legittimo interesse: l'articolo 19.1(a) introduce un fondamento ristretto di legittimo interesse, ma limitato a situazioni difensive legate alla tutela contro la violazione dei diritti del titolare del trattamento o di terzi. Non consente il bilanciamento generale ammesso dall'articolo 6.1(f) del GDPR, e il solo interesse commerciale non è una giustificazione valida per il trattamento.

Oltre al consenso, le altre basi riconosciute sono la necessità contrattuale, l'obbligo legale, gli interessi vitali e l'interesse pubblico come definito dalla legge. Per i dati personali sensibili è richiesto il consenso esplicito indipendentemente da qualsiasi altra base. Le organizzazioni che attualmente si basano sul legittimo interesse ai sensi del GDPR dovranno rivedere i propri registri dei trattamenti e, nella maggior parte dei casi, passare a una raccolta basata sul consenso.

Requisiti del consenso

Il consenso ai sensi della PDPL deve essere prestato liberamente, specifico per la finalità dichiarata, informato ed espresso mediante un'azione affermativa chiara. Il consenso deve essere presentato in modo chiaro e specifico, in un formato che possa essere stampato o copiato per iscritto, anche in forma elettronica. Deve poter essere revocato in qualsiasi momento senza pregiudizio per la persona. È vietato subordinare l'accesso al servizio al consenso per finalità non correlate.

Caselle preselezionate, consenso generico abbinato ai termini di servizio e consenso ottenuto tramite dark pattern non sono validi. Le registrazioni del consenso devono essere conservate e recuperabili su richiesta di A05.

Dati personali sensibili

Le categorie di dati personali sensibili sono elencate nel Decreto 356/2025/ND-CP. Tutte richiedono il consenso esplicito e livelli di protezione più elevati:

  • Origine etnica o razziale
  • Opinioni politiche o appartenenza a partiti politici
  • Convinzioni religiose o filosofiche
  • Vita privata, segreti personali o segreti di famiglia
  • Dati sanitari, incluse le cartelle cliniche
  • Dati biometrici e caratteristiche genetiche utilizzati per l'identificazione univoca
  • Vita sessuale o orientamento sessuale
  • Dati sulla posizione della persona determinati tramite servizi di localizzazione
  • Rapporti familiari, inclusi i rapporti con genitori, figli e coniuge
  • Credenziali di account online, inclusi nomi utente e password degli account di identificazione elettronica; immagini dei documenti d'identità
  • Dati finanziari, inclusi numeri di conto bancario, informazioni sulle carte bancarie e registrazioni delle transazioni
  • Dati comportamentali e di utilizzo provenienti da servizi di telecomunicazione, social network, piattaforme di media online e servizi del cyberspazio
  • Precedenti penali o cronologia di violazioni di legge

Il Decreto 356 ha ampliato l'ambito dei dati sensibili rispetto al precedente Decreto 13. Credenziali di account online, immagini dei documenti d'identità e dati di tracciamento comportamentale e di utilizzo sulle piattaforme digitali sono stati aggiunti come nuove categorie sensibili. Le attività e la cronologia delle attività nel cyberspazio, in precedenza classificate come dati personali di base, sono state riclassificate come sensibili.

Diritti degli interessati

La PDPL stabilisce 11 diritti:

  1. Diritto di essere informati su quali organizzazioni detengono i loro dati e su quale base
  2. Diritto di prestare il consenso e di vederlo rispettato
  3. Diritto di accesso per richiedere una copia dei dati personali detenuti
  4. Diritto di revocare il consenso in qualsiasi momento
  5. Diritto alla cancellazione dei dati personali
  6. Diritto alla limitazione del trattamento
  7. Diritto alla fornitura dei dati
  8. Diritto di opporsi al trattamento su qualsiasi base
  9. Diritto di presentare reclami, denunce o azioni legali all'autorità competente o ai tribunali
  10. Diritto di chiedere il risarcimento dei danni causati da un trattamento illecito
  11. Diritto di autotutela contro il trattamento illecito

Il rifiuto di dare seguito alle richieste degli interessati deve essere documentato e motivato. I tempi di gestione delle richieste prevedono una conferma iniziale entro due giorni lavorativi e una risposta nel merito entro sette-dieci giorni lavorativi.

Obbligo di nomina del responsabile della protezione dei dati (DPO)

Tutti i titolari e i responsabili del trattamento devono nominare un responsabile della protezione dei dati (Data Protection Officer). A differenza del GDPR, non esiste una soglia basata sulla scala o sul tipo di trattamento.

Esenzioni e periodi di tolleranza dipendono dalle dimensioni dell'impresa. Le microimprese e le imprese familiari sono completamente esenti. Le piccole imprese e le startup dispongono di un periodo di tolleranza di cinque anni a partire dal 1° gennaio 2026, ma solo se non operano come fornitori di servizi di trattamento dei dati e non trattano dati personali sensibili o grandi volumi di dati. Quelle che lo fanno devono nominare un DPO senza indugio. Tutte le altre organizzazioni devono conformarsi a partire dalla data di entrata in vigore.

Valutazioni d'impatto sulla protezione dei dati (DPIA)

Le organizzazioni che trattano dati personali con un rischio elevato devono effettuare una valutazione d'impatto sulla protezione dei dati (DPIA) e presentarla ad A05 entro 60 giorni dalla data di inizio del trattamento dei dati personali. La valutazione deve documentare le categorie di dati trattati, le finalità, la necessità e la proporzionalità del trattamento, i rischi per gli interessati, le misure di attenuazione e le misure di sicurezza tecniche e organizzative applicate. Le DPIA devono essere aggiornate quando le attività di trattamento cambiano in modo sostanziale.

Trasferimenti transfrontalieri di dati

I dati personali possono essere trasferiti al di fuori del Vietnam solo se sono soddisfatte condizioni specifiche. Le organizzazioni devono effettuare una valutazione d'impatto del trasferimento (Transfer Impact Assessment, TIA) e presentarla ad A05 entro 60 giorni dal primo trasferimento transfrontaliero. Entro 15 giorni dalla presentazione, A05 valuterà la TIA e ne chiederà la revisione se il fascicolo è incompleto. Le TIA devono essere aggiornate ogni sei mesi in caso di modifiche regolamentate.

I paesi destinatari devono offrire un livello adeguato di protezione dei dati, oppure devono essere previste garanzie adeguate mediante clausole contrattuali vincolanti. Il Vietnam non ha ancora pubblicato un elenco ufficiale dei paesi adeguati, quindi la maggior parte dei trasferimenti internazionali richiede sia tutele contrattuali sia la registrazione della TIA presso A05.

Notifica delle violazioni dei dati

Le organizzazioni devono notificare ad A05 una violazione dei dati personali entro 72 ore dal momento in cui ne vengono a conoscenza. La notifica deve includere una descrizione della violazione, le categorie e il volume approssimativo dei dati coinvolti, le probabili conseguenze, le misure adottate o proposte e i recapiti del DPO o del responsabile incaricato. Se la violazione riguarda dati personali sensibili, anche le persone interessate devono essere informate entro 72 ore dalla scoperta.

Sanzioni per la mancata conformità

Le sanzioni amministrative previste dalla PDPL seguono una struttura a livelli:

  • Violazioni relative ai trasferimenti transfrontalieri di dati: fino al 5% del fatturato realizzato in Vietnam dall'organizzazione nell'anno precedente, oppure 3 miliardi di VND (circa 115.000 USD), se superiore
  • Commercio o vendita illegale di dati personali: fino a 10 volte i ricavi generati dall'attività illecita, oppure 3 miliardi di VND, se superiore
  • Altre violazioni: fino a 3 miliardi di VND

Le sanzioni possono essere combinate con la sospensione delle attività di trattamento, audit obbligatori o l'obbligo di cancellare i dati trattati illecitamente. Ai sensi del Codice penale vietnamita, le persone fisiche rischiano la reclusione fino a 7 anni per la raccolta, il trasferimento o l'uso illecito e intenzionale di dati personali, oltre a sanzioni pecuniarie da 30 milioni a 1 miliardo di VND.

Impatto sulla pubblicità e sul marketing digitale

L'approccio della PDPL incentrato sul consenso incide direttamente sul tracciamento basato sui cookie, sulla pubblicità comportamentale e sulla condivisione di dati con terze parti. Le organizzazioni che raccolgono il consenso in modo improprio rischiano di perdere la base giuridica per i propri dati pubblicitari, il che significa che le piattaforme pubblicitarie non possono utilizzare tali dati per il targeting o la misurazione.

Le principali piattaforme pubblicitarie stanno già applicando i requisiti di consenso per il Vietnam:

  • Microsoft Advertising aggiungerà il Vietnam tra i mercati con obbligo di consenso a partire dal 30 giugno 2026. Dopo tale data, Microsoft non pubblicherà annunci personalizzati sul traffico dal Vietnam senza segnali di consenso validi trasmessi tramite IAB TCF. Gli identificatori dei dispositivi Microsoft (ad es. i cookie) non devono essere impostati sui dispositivi degli utenti finali senza un consenso adeguato.
  • Google Ads richiede segnali di consenso conformi tramite Google Consent Mode v2 per gli utenti nei mercati regolamentati. Senza un consenso valido, le richieste di annunci vengono trattate come prive di consenso, disattivando gli annunci personalizzati e riducendo i CPM.

Senza una raccolta del consenso conforme, le organizzazioni vanno incontro a minori ricavi pubblicitari, a un peggioramento del rendimento delle campagne e a possibili azioni regolamentari da parte di A05.

Come UniConsent ti aiuta a conformarti alla PDPL vietnamita

Poiché la PDPL è incentrata sul consenso, le organizzazioni hanno bisogno di meccanismi di raccolta del consenso che soddisfino i requisiti di specificità, granularità e revocabilità previsti dalla legge. UniConsent fornisce gli strumenti per conformarsi senza sacrificare il rendimento pubblicitario:

  • Banner del consenso localizzati progettati per gli utenti vietnamiti, con supporto completo per la lingua vietnamita e descrizioni chiare delle finalità che soddisfano i requisiti di trasparenza della PDPL
  • Granularità a livello di finalità per ogni attività di trattamento, che consente agli utenti di acconsentire in modo indipendente ai cookie di analisi, pubblicitari e funzionali, come richiesto dalle regole di specificità della PDPL
  • Integrazione con Google Consent Mode v2 che invia segnali di consenso conformi a Google Ads, Google Analytics e altri servizi Google, preservando la misurazione degli annunci e la modellazione delle conversioni anche quando gli utenti rifiutano il tracciamento personalizzato
  • Supporto IAB TCF per la pubblicità programmatica, garantendo che i segnali di consenso vengano trasmessi correttamente lungo la filiera pubblicitaria a demand-side platform, SSP e partner pubblicitari, tra cui Microsoft Advertising
  • Centro di gestione delle preferenze che consente agli utenti di aggiornare o revocare il consenso in qualsiasi momento, soddisfacendo i requisiti di revoca della PDPL senza compromettere l'esperienza utente
  • Registrazioni del consenso a prova di manomissione conservate con marca temporale, scelte di consenso e cronologia delle versioni, che forniscono la documentazione di cui le organizzazioni hanno bisogno per dimostrare la conformità se A05 richiede prove di un consenso valido

Raccogliendo correttamente il consenso fin dall'inizio, le organizzazioni proteggono i propri flussi di ricavi pubblicitari, mantengono l'accesso a tutte le funzionalità delle piattaforme pubblicitarie di Google, Microsoft e dei partner programmatici, e costruiscono un registro di conformità verificabile che soddisfa sia i requisiti della PDPL sia le policy dei partner pubblicitari.

Rispetta le normative globali sulla privacy

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner
Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati