La legge vietnamita sulla protezione dei dati personali (PDPL), Legge n. 91/2025/QH15, è la prima normativa organica del paese in materia di protezione dei dati personali. Approvata dall'Assemblea nazionale il 26 giugno 2025 e in vigore dal 1° gennaio 2026, sostituisce il Decreto 13/2023/ND-CP, che era stato il principale quadro normativo sui dati personali dal 1° luglio 2023. La PDPL introduce diritti degli interessati azionabili, responsabili della protezione dei dati obbligatori, requisiti formali di valutazione d'impatto e sanzioni penali accanto alle sanzioni amministrative.
L'applicazione spetta al Ministero della Pubblica Sicurezza tramite il suo Dipartimento per la sicurezza informatica e la prevenzione dei crimini ad alta tecnologia (A05), anziché a un'autorità indipendente per la protezione dei dati.
La legge si applica a qualsiasi organizzazione o persona che raccoglie, conserva, utilizza, divulga o trasferisce dati personali di persone che si trovano nel territorio del Vietnam. L'ambito copre sia i soggetti nazionali sia quelli esteri che trattano dati personali o sono coinvolti nel trattamento di dati personali in Vietnam, indipendentemente dal luogo in cui sono stabiliti.
Le organizzazioni prive di una presenza fisica in Vietnam devono comunque nominare un rappresentante o un punto di contatto locale se trattano su larga scala dati di persone in Vietnam.
Il consenso è la principale base giuridica ai sensi della PDPL. A differenza del GDPR, non esiste una base ampia di legittimo interesse: l'articolo 19.1(a) introduce un fondamento ristretto di legittimo interesse, ma limitato a situazioni difensive legate alla tutela contro la violazione dei diritti del titolare del trattamento o di terzi. Non consente il bilanciamento generale ammesso dall'articolo 6.1(f) del GDPR, e il solo interesse commerciale non è una giustificazione valida per il trattamento.
Oltre al consenso, le altre basi riconosciute sono la necessità contrattuale, l'obbligo legale, gli interessi vitali e l'interesse pubblico come definito dalla legge. Per i dati personali sensibili è richiesto il consenso esplicito indipendentemente da qualsiasi altra base. Le organizzazioni che attualmente si basano sul legittimo interesse ai sensi del GDPR dovranno rivedere i propri registri dei trattamenti e, nella maggior parte dei casi, passare a una raccolta basata sul consenso.
Il consenso ai sensi della PDPL deve essere prestato liberamente, specifico per la finalità dichiarata, informato ed espresso mediante un'azione affermativa chiara. Il consenso deve essere presentato in modo chiaro e specifico, in un formato che possa essere stampato o copiato per iscritto, anche in forma elettronica. Deve poter essere revocato in qualsiasi momento senza pregiudizio per la persona. È vietato subordinare l'accesso al servizio al consenso per finalità non correlate.
Caselle preselezionate, consenso generico abbinato ai termini di servizio e consenso ottenuto tramite dark pattern non sono validi. Le registrazioni del consenso devono essere conservate e recuperabili su richiesta di A05.
Le categorie di dati personali sensibili sono elencate nel Decreto 356/2025/ND-CP. Tutte richiedono il consenso esplicito e livelli di protezione più elevati:
Il Decreto 356 ha ampliato l'ambito dei dati sensibili rispetto al precedente Decreto 13. Credenziali di account online, immagini dei documenti d'identità e dati di tracciamento comportamentale e di utilizzo sulle piattaforme digitali sono stati aggiunti come nuove categorie sensibili. Le attività e la cronologia delle attività nel cyberspazio, in precedenza classificate come dati personali di base, sono state riclassificate come sensibili.
La PDPL stabilisce 11 diritti:
Il rifiuto di dare seguito alle richieste degli interessati deve essere documentato e motivato. I tempi di gestione delle richieste prevedono una conferma iniziale entro due giorni lavorativi e una risposta nel merito entro sette-dieci giorni lavorativi.
Tutti i titolari e i responsabili del trattamento devono nominare un responsabile della protezione dei dati (Data Protection Officer). A differenza del GDPR, non esiste una soglia basata sulla scala o sul tipo di trattamento.
Esenzioni e periodi di tolleranza dipendono dalle dimensioni dell'impresa. Le microimprese e le imprese familiari sono completamente esenti. Le piccole imprese e le startup dispongono di un periodo di tolleranza di cinque anni a partire dal 1° gennaio 2026, ma solo se non operano come fornitori di servizi di trattamento dei dati e non trattano dati personali sensibili o grandi volumi di dati. Quelle che lo fanno devono nominare un DPO senza indugio. Tutte le altre organizzazioni devono conformarsi a partire dalla data di entrata in vigore.
Le organizzazioni che trattano dati personali con un rischio elevato devono effettuare una valutazione d'impatto sulla protezione dei dati (DPIA) e presentarla ad A05 entro 60 giorni dalla data di inizio del trattamento dei dati personali. La valutazione deve documentare le categorie di dati trattati, le finalità, la necessità e la proporzionalità del trattamento, i rischi per gli interessati, le misure di attenuazione e le misure di sicurezza tecniche e organizzative applicate. Le DPIA devono essere aggiornate quando le attività di trattamento cambiano in modo sostanziale.
I dati personali possono essere trasferiti al di fuori del Vietnam solo se sono soddisfatte condizioni specifiche. Le organizzazioni devono effettuare una valutazione d'impatto del trasferimento (Transfer Impact Assessment, TIA) e presentarla ad A05 entro 60 giorni dal primo trasferimento transfrontaliero. Entro 15 giorni dalla presentazione, A05 valuterà la TIA e ne chiederà la revisione se il fascicolo è incompleto. Le TIA devono essere aggiornate ogni sei mesi in caso di modifiche regolamentate.
I paesi destinatari devono offrire un livello adeguato di protezione dei dati, oppure devono essere previste garanzie adeguate mediante clausole contrattuali vincolanti. Il Vietnam non ha ancora pubblicato un elenco ufficiale dei paesi adeguati, quindi la maggior parte dei trasferimenti internazionali richiede sia tutele contrattuali sia la registrazione della TIA presso A05.
Le organizzazioni devono notificare ad A05 una violazione dei dati personali entro 72 ore dal momento in cui ne vengono a conoscenza. La notifica deve includere una descrizione della violazione, le categorie e il volume approssimativo dei dati coinvolti, le probabili conseguenze, le misure adottate o proposte e i recapiti del DPO o del responsabile incaricato. Se la violazione riguarda dati personali sensibili, anche le persone interessate devono essere informate entro 72 ore dalla scoperta.
Le sanzioni amministrative previste dalla PDPL seguono una struttura a livelli:
Le sanzioni possono essere combinate con la sospensione delle attività di trattamento, audit obbligatori o l'obbligo di cancellare i dati trattati illecitamente. Ai sensi del Codice penale vietnamita, le persone fisiche rischiano la reclusione fino a 7 anni per la raccolta, il trasferimento o l'uso illecito e intenzionale di dati personali, oltre a sanzioni pecuniarie da 30 milioni a 1 miliardo di VND.
L'approccio della PDPL incentrato sul consenso incide direttamente sul tracciamento basato sui cookie, sulla pubblicità comportamentale e sulla condivisione di dati con terze parti. Le organizzazioni che raccolgono il consenso in modo improprio rischiano di perdere la base giuridica per i propri dati pubblicitari, il che significa che le piattaforme pubblicitarie non possono utilizzare tali dati per il targeting o la misurazione.
Le principali piattaforme pubblicitarie stanno già applicando i requisiti di consenso per il Vietnam:
Senza una raccolta del consenso conforme, le organizzazioni vanno incontro a minori ricavi pubblicitari, a un peggioramento del rendimento delle campagne e a possibili azioni regolamentari da parte di A05.
Poiché la PDPL è incentrata sul consenso, le organizzazioni hanno bisogno di meccanismi di raccolta del consenso che soddisfino i requisiti di specificità, granularità e revocabilità previsti dalla legge. UniConsent fornisce gli strumenti per conformarsi senza sacrificare il rendimento pubblicitario:
Raccogliendo correttamente il consenso fin dall'inizio, le organizzazioni proteggono i propri flussi di ricavi pubblicitari, mantengono l'accesso a tutte le funzionalità delle piattaforme pubblicitarie di Google, Microsoft e dei partner programmatici, e costruiscono un registro di conformità verificabile che soddisfa sia i requisiti della PDPL sia le policy dei partner pubblicitari.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati