2025年から2026年にかけて、ベトナムは一連の新たな法規範文書を公布し、個人データ保護に関する法的枠組みの整備を継続的に進めてきた。主な法令は以下のとおりである。
- 2025年個人データ保護法(以下「個人データ保護法」)
- 政令第356/2025/NĐ-CP号(個人データ保護法の施行細則を定める政令。以下「政令第356号」)
- 政令第330/2026/NĐ-CP号(サイバーセキュリティ及び個人データ保護分野における行政違反の処罰を定める政令。以下「政令第330号」)
これらの法令は、2023年に公布された政令第13/2023/NĐ-CP号(以下「政令第13号」)に代わり、その規律範囲を拡大するものである。同時に、より詳細なコンプライアンス義務、より高度な技術基準及びより厳格な制裁の体系を構築するものであり、データガバナンスにおける重要な転換点といえる。
したがって、多くの企業が政令第13号に基づく対応及び報告を既に完了しているとしても、当該対応のみでは現行の法的要件を満たさない可能性がある。政令第13号に基づく基本的なコンプライアンス体制を構築済みの企業であっても、個人データ保護法及び新たに公布された政令への適合を確保するため、個人データ保護に関する方針、手続及び技術的措置について、包括的な見直し及び更新を行う必要がある。
主なポイント
- 新法は政令第13号に代わるものであり、個人データの処理について、より詳細かつ体系的な規定を設けている。
- 個人データの収集、移転及び処理に関する違反に対しては、売上高の最大5%の制裁金が科される可能性がある。
- 政令第13号に基づく義務を既に履行している企業であっても、速やかにコンプライアンスを確保するため、手続、技術、契約及び関連書類の見直し・更新を行うことが推奨される。
政令第13号への対応済み企業に直接影響を及ぼす主な改正点
個人データに関する規定の強化及びセンシティブ個人データに係るセキュリティ要件の厳格化
個人データに関する規定がより明確化され、デジタルデータのみならず、その他の形式のデータ(紙媒体の書類、電子記録等)も対象に含まれることとなった。本法は、引き続き個人データを基本個人データとセンシティブ個人データに分類しているが、政令第13号のように具体的に列挙するのではなく、概括的な定義を設けるにとどめている。
- 基本個人データ:人的属性、経歴、並びに取引及び社会的関係において通常用いられる情報を示すもの(氏名、生年月日、性別、住所、国籍、画像、個人識別番号、連絡先情報、婚姻状況、家族関係、デジタルアカウント等)。
- センシティブ個人データ:プライバシーに関わり、侵害された場合に個人の権利及び正当な利益に直接影響を及ぼし得るもの(人種的出自、政治的・宗教的見解、私生活、健康、生体情報、性生活、犯罪データ、位置情報、電子識別情報、金融・銀行データ、取引履歴、サイバー空間上の行動等)。
センシティブ個人データについては、企業は、データ処理のライフサイクル全体を通じて安全性を確保するため、アクセス権限に関する規程、処理手続及びこれに対応するセキュリティ措置を整備することが義務付けられる。
個人データ処理プロセス全体におけるデータフロー及び責任の透明化
企業は、役割ごとの個人データ処理フロー及び越境データ移転フローについて、処理目的及び処理活動を網羅的に記載することが求められる。データ主体、処理目的及び処理対象となるデータの種類の特定に加え、センシティブデータの国外移転(該当する場合)及びこれに関連する処理活動についても明らかにしなければならない。
また、企業は、処理のライフサイクル全体におけるデータの流れを明示したプロセスフロー図及びデータ処理システム図を作成しなければならない。この新たな要件により、企業は、データの入口・出口となる各ポイントを洗い出して特定・可視化するとともに、処理チェーンにおける各当事者の責任を明確化することが求められる。これは、コンプライアンス義務を適切に配分し、必要に応じてその履行を証明できるようにすることを目的とするものである。この点に関し、企業は以下の事項に留意する必要がある。
(i) 同意に関する義務 – 個別性及び透明性の強化
新たな規定は、データ主体の同意の取得及び管理について、より高い基準を設けている。企業は、同意の取得を処理目的ごとに個別に行うことを確保しなければならず、包括的な同意取得や曖昧な表現は認められない。「デフォルトでの同意」、同意の強要、又は沈黙を承諾とみなす方式は、いずれも厳格に禁止されている。センシティブデータについては、本法は、企業に対し処理開始前に明確な通知を行うことを求めるとともに、データ主体から要求があった場合には直ちに処理を停止することを義務付けている。当該時点以降に処理を継続する行為は、すべて重大な違反とみなされ、高額の制裁の対象となる。
(ii) データ主体の権利 – 回答期限は2日間に短縮
新たな規定によれば、企業は、すべての有効な請求に対し2営業日以内に回答しなければならず、これは従来の実務と比較して大幅に短い期限である。さらに、企業は単に回答するにとどまらず、データ主体の権利行使に適切に対応したことを示す証拠(書類、システムログ、社内確認記録等)を提供しなければならない。そのため、請求の受付・処理・保管が一貫して行われ、かつ検証可能となるよう、明確な手続、統一された書式及び具体的な責任窓口を整備することが求められる。
(iii) 個人データの提供・公開・削除/破棄・移転
本法は、提供、公開から削除・破棄及び移転に至るまで、データ処理のライフサイクル全体における企業の義務を大幅に拡大している。第三者へのデータ提供はすべて、データ主体の有効な同意に基づかなければならず、企業は当該提供が事前に通知した目的に合致していることを証明しなければならない。データの公開については、データ主体の権利及び正当な利益の侵害を防止するため、具体的な目的を特定し、公開範囲を限定したうえで、適切な管理措置を講じることが求められる。他方、企業は所定の手続に従って削除・破棄を実施し、データが復元不可能であること、及び非識別化されたデータの再識別を一切行わないことを確保しなければならない。データの移転、とりわけセンシティブデータの移転については、責任分担に関する合意の締結、暗号化や匿名化等のセキュリティ措置の適用、並びにリスク又は違反が生じた場合のデータ回収の仕組みの構築が求められる。
(iv) 個人データ保護措置
データ保護措置に関する要件は、政令第13号の内容を引き続き踏襲しており、管理的・技術的措置、セキュリティ基準、サイバーセキュリティ検査、担当部署又は担当者の指定、並びにセンシティブデータ処理時の通知義務の記載が含まれる。新法では、特に個人データを国外に移転する場合におけるデータの安全確保策を明確化すること、及び国外の受領者のデータ保護措置を評価することが新たに求められている。政令第356号は、データ移転者の責任水準を引き上げ、企業に対し、データ受領者による個人データ保護状況を多角的に確認・監督し、処理チェーン全体が安全性及びコンプライアンスの要件を満たすことを確保するよう求めている。
(v) 違反通知義務 – 72時間以内の通知が必須
本法は、データインシデントへの対応についても厳格な要件を設けており、特に、違反を発見した時点から72時間以内に通知する義務を定めている。本法は、企業に対し、規制当局へ速やかに通知することのみならず、調査、是正及び被害拡大防止の過程において専門機関と十分に連携することも求めている。期限内に通知義務を履行しない場合又は履行が遅延した場合には、6,000万〜8,000万ドンの制裁金が科される可能性がある。
個人データ保護担当者/担当部署
政令第13号と同様に、個人データ保護法も、個人データ保護を専任とする部署又は担当者を配置することにより、組織体制を強化することを引き続き企業に求めている。当該担当者・担当部署は、データ処理プロセス全体の監督に責任を負うとともに、秘密保持契約を締結し、定期的な研修を受け、かつその機能、任務及び権限が社内文書において明確に定められていなければならない。政令第13号に基づく従来の情報申告に加え、企業は現在、当該部署又は担当者が個人データ保護法及び政令第356号に定める要件を満たしていることを証明する書類、又は専門の組織・個人に委託する場合には個人データ保護サービス契約を追加で提出しなければならない。
新たな法的リスク – 違反行為に対する厳格な制裁
- 違法な技術を用いたデータ収集行為に対し、8億ドンの制裁金
- 個人データ処理影響評価/越境データ移転影響評価の書類において虚偽の情報を提供した行為に対し、1億ドンの制裁金
- 大規模な越境データ移転に関する違反に対し、会計年度の売上高の1〜5%の制裁金
- 規定に違反して収集又は処理されたデータについて、復元不可能な形での破棄・削除の強制
- 要求される書類の整備が完了するまでのデータ処理停止の強制
- 違反行為により得た収益全額の返還の強制
企業が直ちに取るべき対応
方針・手続の見直し及び更新
- 新法に従い、個人データ保護方針を改定する
- 取引先・データ受領者との契約を見直し、責任及びセキュリティに関する条項を追加する
- 同意取得フォーム及びデータ処理に関する通知を更新する
- 2営業日以内の請求対応手続及び72時間以内の違反通知手続を整備する
- データの削除・破棄手続及びデータ移転手続(暗号化、匿名化)を標準化する
技術及びシステムの見直し
- 監視システム、カメラ及びソフトウェアを点検し、範囲を超えたデータ収集や違法な収集が行われていないことを確認する
- センシティブデータに対するセキュリティ措置を講じる
- インシデント監視及びデータ漏えい警報システムを構築する
法的書類の見直し及び更新
- すべてのデータ処理活動について、個人データ処理影響評価を見直し、更新する
- 国外へのデータフローについて、越境データ移転影響評価及び越境データ移転関連書類を作成又は更新する
- データ主体の権利行使への対応に関する証拠を適切に保管する
- データの再移転を管理する仕組みを構築し、データ受領者との間で責任に関する合意を締結する
人員体制の整備:専任の担当者・担当部署の任命、秘密保持契約の締結、定期的な研修の実施。
以上のとおり、政令第13号への対応を完了していることは重要な基盤となるものの、新たな法的要件を満たすにはもはや十分ではない。個人データ保護法は、より高度かつ詳細なコンプライアンス基準を定めるとともに、厳格な制裁を伴うものである。貴社においては、現在のコンプライアンス状況を改めて評価するとともに、個人データ処理影響評価/越境データ移転影響評価の書類を更新し、社内手続を補完することが推奨される。
本記事は概要をまとめたものであり、実際の適用にあたっては必ず原文の法令をご確認ください。
