软件开发的数据传输是技术操作中不可或缺的一步,但它也带来了重大的法律风险。缺乏控制、违反处理目的或安全措施不足可能会使企业受到严厉制裁。

I. 软件开发数据传输的现状

在软件开发过程中,许多企业仍然在没有足够健全的控制程序的情况下传输数据,特别是在与第三方供应商或海外合作伙伴合作时。未能充分评估与数据保护相关的法律、安全和合规风险,会增加数据泄露、滥用和法律责任出现的可能性。

II、软件开发中的数据传输概念

为了正确理解相关的风险和法律义务,企业必须掌握软件开发数据传输的真实性质,包括共享数据的范围、使用目的和参与方的责任。

1.什么是软件开发的数据传输?

软件开发数据传输是指企业根据商定的目标,为软件设计、编程、测试、操作或升级的目的提供、共享或允许另一方访问数据(包括个人数据、内部数据和业务数据)。

2.企业为软件开发转移数据时可能会出现哪些风险?

在为软件开发转移数据时,企业可能面临各种法律和运营风险。特别是,数据在传输、存储或处理过程中可能会泄露、被盗或未经授权的访问。

数据接收方可能将数据用于不正当目的,超出约定的软件开发范围,或未经授权继续保留或向第三方披露数据。

这些风险不仅会导致违反数据保护法规、产生赔偿责任和行政处罚,还会严重影响企业的声誉、商业秘密和运营稳定性。

III、 与软件开发数据传输有关的法律规定

服务于 软件开发的数据传输 活动必须遵守有关个人数据保护、网络安全和信息安全的法律规定,以及民事交易中的保密义务,以确保数据用于正当目的并在允许的范围内,同时最大限度地降低企业的法律风险。

1.企业在为软件开发转移数据时必须遵守哪些原则?

在为软件开发转移个人数据时,企业必须充分遵守以下原则:

(i) 《2025年个人数据保护法》的原则(第3条)

  • 遵守宪法、本法和其他有关法律规定。
  • 严格在合法、具体和明确界定的目的和范围内收集和处理个人数据。
  • 确保个人数据的准确性,必要时及时纠正、更新和补充;除非法律另有规定,否则仅在与处理目的一致的期限内保留。
  • 以协调和有效的方式实施适当的制度、技术和人力措施来保护个人数据。
  • 主动预防、检测、威慑和及时处理违反个人数据保护法的行为。
  • 保护个人数据,同时维护国家利益、社会经济发展、国防、安全和外交关系,同时确保个人数据保护与机构、组织和个人的合法权益之间的平衡。

(ii)2024年《数据法》规定的原则(第5条)

  • 遵守宪法、本法和其他有关法律规定;保障机关、组织和个人的人权、公民权利和其他合法权益。
  • 确保依法公开、透明和平等地获取、利用和使用数据。
  • 连续准确地收集、更新和调整数据;确保完整性、可靠性、安全性和安全性。
  • 数据保护将与数据开发和部署一起以协调和严格的方式实施。
  • 在公共服务提供、行政程序和其他活动中,以高效、简单和方便的方式为机构、组织和个人存储、连接、协调、共享、利用和使用数据。

此外,软件开发的数据传输必须符合企业颁布的内部程序和数据治理标准,以确保整个过程的控制、安全和问责制。

2.参与软件开发数据传输的第三方必须满足哪些条件?

根据《2025年个人数据保护法》第2条第10款,第三方是指既不是数据主体也不是数据控制者或数据处理者,但依法参与个人数据处理的组织或个人。在软件开发数据传输的背景下,第三方必须满足以下法律和实际条件:

第一,在合法范围内参与数据处理。尽管《2025年个人数据保护法》没有单独规定第三方的具体权利,但根据法律定义,第三方只能参与与相关方商定的既定目的、范围和法律依据一致的个人数据处理活动(如收集、分析、加密、匿名化、传输、存储或删除)。

第二,遵守数据主体同意要求,除非法律另有规定。第三方只有在获得数据主体的有效同意的情况下才能处理个人数据,但不需要同意的情况除外,包括:

  • 在紧急情况下保护数据主体或其他人的生命、健康、荣誉、尊严或合法权益;
  • 预防和应对威胁国家安全、恐怖主义、犯罪或违法行为的紧急情况;
  • 主管机关执行国家管理或公共职责;
  • 数据主体与相关机构、组织或个人签订的协议的履行情况;
  • 法律规定的其他情形。

第三,遵守保密和法律责任要求。第三方必须遵守个人数据保护义务,实施适当的技术和组织措施,并在数据处理造成损害或违反数据保护规定时承担法律责任。

总之,第三方只能在有明确法律依据、符合处理目的、保证数据安全和遵守法律允许范围的情况下参与软件开发的数据传输。

3.是否有关于保留为软件开发而传输的数据的规定?

目前,没有具体和独立的法律规定直接管理仅用于软件开发目的的数据保留。然而,在这种情况下,保留义务是由关于数据和个人数据保护的一般法律规定间接规定的。

根据2024年《数据法》第14条(以第165/2025/ND-CP号法令第5条为指导),对于非国家机构的组织和个人,数据所有者有权决定保留其收集、创建或拥有的数据。如果为软件开发而传输的数据构成重要数据或核心数据,则保留必须符合《数据法》规定的具体安全和安保要求;存储位置和基础设施可由各方商定,包括根据服务合同在国家数据中心的存储。

同时,根据《2025年个人数据保护法》第18条,数据控制者、数据处理者和第三方可以以适合其运营的形式保留个人数据,但必须在整个保留期内采取数据保护措施。数据的存储、访问、利用或互连必须符合处理目的,符合法律规定,并符合各方协议。

4.如果出于不正当目的进行软件开发数据传输,将受到哪些制裁?

如果出于与通知或约定不一致的目的或违反个人数据保护规定的目的进行软件开发数据传输,相关组织和个人将根据《2025年个人数据保护法》第8条受到制裁,包括:

  • 首先,行政处罚取决于违法行为的性质和严重程度。特别是,非法交易个人数据可能会被处以高达非法所得金额十倍的罚款;与跨境转移个人数据有关的违规行为可能会被处以高达上一年收入5%的罚款。
  • 对于个人数据保护领域的其他违规行为,组织的最高行政罚款可能达到30亿越南盾;实施相同行为的个人将被处以组织级别一半的罚款。

此外,如果不正当目的的数据传输造成严重后果,侵犯个人、组织或社会的合法权益,则可能根据相关刑法规定追究刑事责任。

非法转移、披露或使用财务数据造成严重后果的,可以追究刑事责任。根据2015年《刑法典》(2017年修订)第288条关于在计算机网络或电信网络上非法提供或使用信息的罪行,侵犯合法权益的非法使用他人在此类网络上的信息,包括个人财务数据,可能会导致罚款或监禁,具体取决于违法行为的严重程度。

此外,如果造成实际损害,违约方必须根据2015年《民法典》第584条赔偿民事损害,包括财产损失、收入损失、补救费用和精神损害(在法律上有正当理由的情况下)。

IV、 关于软件开发数据传输的问题

在实践中,企业经常在软件开发的数据传输过程中提出对法律条件、各方责任和风险控制措施的担忧。以下是为便于正确理解和遵守而提出的常见问题。

1.内部部门之间的软件开发数据传输是否需要单独的内部控制程序?

根据第356/2025/ND-CP号法令第7条第4款,如果机构或组织出于既定的处理目的在内部部门之间共享个人数据,则必须建立管理数据共享和使用的内部控制程序。这些程序确保数据在适当的范围、权限和目的内使用。

企业还必须采取措施防范内部风险,特别是防止人员未经授权向第三方披露个人数据。它表明,即使是软件开发的内部数据传输也不能随意进行,而必须受到明确、透明和负责任的控制机制的约束。

2.企业必须保留与软件开发数据传输相关的记录多长时间?

根据第53/2022/ND-CP号法令第27条第1款,数据保留期从企业收到保留请求之时起计算,直至请求结束,最短保留期为24个月。这一要求适用于根据第53/2022/ND-CP号法令第26条强制保留的数据,包括服务于网络安全保证和相关活动的数据。

此外,用于调查和处理网络安全违规行为的系统日志必须保留至少12个月。关于软件开发的数据传输,企业应评估数据的性质以及《网络安全法》和第53/2022/ND-CP号法令的适用性,以确定相应的保留义务,并建立适当的内部保留程序,以确保合规性,并在需要时做好检查或审计的准备。

3.如果在软件开发的数据传输过程中发生数据泄露,会产生什么责任?

根据违规行为的性质、严重程度和后果,企业可能会受到《2025年个人数据保护法》第8条规定的以下制裁:

  • 行政处罚:
    • 如果数据泄露不涉及非法数据交易,也不构成跨境转移,则第8条第5款规定的组织最高罚款为30亿越南盾。
    • 如果违规行为涉及个人数据的跨境转移,第8条第4款规定的最高罚款可达企业上一年收入的5%。
    • 如果发生个人数据非法交易,第8条第3款规定的最高罚款可达非法所得的十倍。
  • 刑事责任:如果数据泄露符合2015年《刑法典》(2017年修订)规定的刑事犯罪构成要件,特别是关于非法入侵计算机网络、电信网络或他人电子手段的第289条,相关组织或个人可能会依法承担刑事责任。
  • 损害民事责任:如果数据泄露对数据主体或第三方造成实际损害,企业必须根据2015年《民法典》第584条赔偿损害,无论是否受到行政处罚。

因此,根据具体情况,数据传输过程中的数据泄露可能会使企业面临巨额罚款(高达30亿越南盾,收入的5%,或非法收益的十倍),以及潜在的刑事责任和民事赔偿义务。

4.是否有必要准备会议记录或文件,证明软件开发的数据传输过程?

企业需要准备和保留记录和文件,证明在软件开发过程中处理个人数据的数据传输过程。

具体而言,根据《2025年个人数据保护法》第21条(以第356/2025/ND-CP号法令第19条为指导):

  • 控制和处理数据的数据控制者或实体必须准备和保留个人数据处理影响评估档案,并在数据处理开始后60天内向个人数据保护专门机构提交一份原件。
  • 数据处理者(如外包软件开发提供商)还必须根据与数据控制者的协议准备和保留影响评估档案。
  • 此类档案在整个运营期间只准备一次,但必须在目的、范围、数据类别、安全措施或传输方式发生变化时进行更新。
  • 如果档案不完整或不符合要求,主管当局可以要求补充。

在实践中,记录应包括数据传输记录、数据处理协议、个人数据处理影响评估、内部安全程序和访问日志。这些不仅构成法律合规义务,而且在发生风险或争议的情况下,也可作为合规责任的证据。

5.向国际软件供应商传输软件开发数据时是否有法律限制?

在越南企业与国际软件开发供应商合作的情况下,数据的传输,特别是在越南收集的个人数据,受到个人数据保护法的严格监管,不得随意进行。

根据《2025年个人数据保护法》第20条,外国软件开发合作伙伴的参与通常构成个人数据的跨境转移,包括:

  • 将存储在越南的个人数据传输到位于越南境外的系统;
  • 越南企业向外国组织或个人转移个人数据;或
  • 使用位于越南境外的平台处理在越南收集的个人数据。

在这种情况下,企业必须准备跨境个人数据转移影响评估档案,并在首次转移后60天内向专门的个人数据保护机构提交一份原件,除非适用豁免。对整个运营进行一次评估,但必须在发生变化时依法更新。

个人数据保护专门机构有权检查跨境数据传输活动,并在个人数据用于可能危害国防、国家安全或违反个人数据保护规定的活动时要求暂停传输。

该法还规定了影响评估义务的某些豁免,例如国家主管部门的转移、在云服务上存储员工个人数据的企业、将自己的个人数据转移到国外的数据主体,或政府规定的其他情况。

V、当软件开发的数据传输出现问题时,为什么要向NPLaw寻求法律建议

软件开发中的数据传输涉及重大的法律风险,并受到多种专门监管制度的约束。NPLAW协助企业评估风险,就合规义务提供建议,审查合同,并建立合法的数据传输程序,包括在跨境数据传输场景中。聘请法律顾问有助于企业最大限度地减少违规行为,避免制裁,并确保安全有效的项目实施。

以上信息仅供参考。如需针对具体案例提供量身定制的建议,请联系NPLAW进行及时咨询。