由于公司未能控制第三方的数据使用而导致的法律风险正变得越来越大。起草松散的协议和监管不力很容易导致数据泄露和滥用。

I、公司未能控制第三方数据使用的现状

由于许多企业目前聘请第三方处理或管理个人数据,缺乏强有力的控制机制会导致相当大的法律风险。如果第三方非法使用个人数据或未能确保其安全,根据适用的个人数据保护法规,包括关于个人数据保护的第13/2023/ND-CP号法令,主要企业仍可能承担责任。这种情况往往源于合同安排不明确、缺乏定期监控要求以及对信息安全风险评估不足。

因此,企业应建立选择、监督和具有法律约束力的第三方的综合程序,以维护数据主体的权益,并最大限度地降低纠纷风险。这些措施不仅确保了法律合规,而且提高了企业在业务运营中的声誉和信息安全。

II、公司未能控制第三方数据使用的概念

1.公司未能控制第三方的数据使用意味着什么?

当一家公司向第三方提供个人数据,但未能对这些数据的使用方式进行充分控制时,这种情况被称为公司未能控制第三方的数据使用。监管不足、合同安排不明确或缺乏适当的安全措施可能会使个人数据泄露、滥用或未经授权的披露。

因此,建立有效的控制机制、监督程序和对第三方具有法律约束力的义务对于保护个人数据和降低法律风险至关重要。这是确保监管合规和维护数据主体权益的关键一步。

2.为什么无法控制第三方会产生数据安全风险?

公司未能有效监督处理个人数据的第三方可能会导致重大的法律问题和网络安全风险。如果第三方没有采取适当的保护措施,个人数据可能会被访问、用于未经授权的目的或被披露。此外,企业仍可能对任何违规行为承担法律责任,包括行政处罚、赔偿义务和声誉损害。缺乏有效的监督也使得在发生争议时更难监督活动和确定责任。因此,合同保障、定期监督和遵守安全标准是减轻此类风险不可或缺的措施。

3.公司必须控制第三方以何种形式使用数据?

公司必须监控的第三方个人数据使用形式包括根据约定目的收集、存储、处理、分析和共享个人数据。根据第13/2023/ND-CP号法令第38条和第39条,数据控制者必须选择合适的数据处理者,监督安全措施的实施,并确保数据主体的权利。同时,数据处理者只能根据处理协议授权进行处理活动,负责保护个人数据,并且必须在完成分配的任务后返回或删除数据。

对此类活动的严格监督有助于防止数据泄露、未经授权使用个人数据以及公司的潜在法律责任。 

III、 关于公司未能控制第三方数据使用的法律规定

1.根据越南法律,第三方的哪些行为被视为违反数据保护?

根据第13/2023/ND-CP号法令,第三方未经数据主体同意或超出同意的范围和目的收集、存储、使用、转移或披露个人数据,即被视为违反个人数据保护法。此外,根据第38条和第39条,如果第三方未能采取足够的安全措施,保存数据处理活动的记录,或在处理安排终止后删除和归还个人数据,则可能被视为违反规定。

此外,第13/2023/ND-CP号法令第8条规定了禁止的行为,包括:非法处理个人数据(第1条);出于对国家安全、社会秩序和安全或组织和个人的合法权益产生不利影响的目的处理个人数据(第3条);妨碍主管当局进行的个人数据保护活动(第4条);滥用个人数据保护活动实施非法行为(第5条)。 

根据违规行为的严重程度,这些行为可能会导致行政制裁或刑事起诉。

2.企业必须采取哪些措施来监督第三方的数据使用?

根据第13/2023/ND-CP号法令第3条,企业有责任制定监督措施,以确保第三方对个人数据的处理符合适用法律(第1条),出于注册或公开披露的目的(第3条),并保持在必要的处理范围内(第4条)。因此,企业必须要求第三方严格按照约定的目的、范围和期限处理个人数据;避免购买、出售或非法使用个人数据;并确保个人数据保持准确和更新,以便进行处理(第5条)。

此外,企业必须实施技术和组织措施,在整个处理生命周期内保护个人数据,包括访问控制、系统安全措施,以及第3条第6款规定的防止丢失或数据泄露的措施。监管义务还包括限制数据保留期(第7条)和证明第三方遵守个人数据保护原则,这属于第3条第8款规定的数据控制者的责任。

3.法律是否要求企业与第三方签订强制性数据管理协议?

根据第13/2023/ND-CP号法令,没有一般法律要求企业必须与接收个人数据的每个第三方签署协议。根据第39条第1款,签订书面协议的义务特别适用于个人数据控制者和个人数据处理者之间的关系,其中接收方代表企业处理个人数据。

对于第2条第12款中定义的第三方,该法令没有单独规定强制执行合同。然而,企业仍有责任确保第三方进行的任何处理活动符合第3条规定的个人数据保护原则,并根据第3条第8款和第38条第1款和第4款证明其合规性。因此,在实践中,与第三方签订协议或纳入具有法律约束力的合同条款仍然是履行数据控制和安全义务以及最大限度地降低法律风险的必要措施,尽管此类协议并非在所有情况下都是强制性的。 

4.未依法监督第三方的公司将受到哪些制裁?

首先,未能监督第三方或允许第三方非法使用个人数据的公司可能会受到《2025年个人数据保护法》第8条规定的行政处罚和赔偿义务。根据第8条第1款,违法组织可根据违法行为的性质、严重程度和后果受到行政处罚,并必须赔偿由此造成的任何损失。关于罚款,第8条第5款规定,个人数据保护领域其他违规行为的最高罚款为30亿越南盾。

如果公司允许购买或出售个人数据,适用的罚款可能高达第8条第3款规定的非法活动所产生收入的十倍。如果违规行为涉及因第三方控制不足而导致的个人数据跨境转移,根据第8条第4款,公司可能会被处以上一年收入5%以下的罚款。这些制裁适用于第8条第6款规定的组织。

如果不监督第三方导致严重侵犯个人隐私或机密信息,企业内的个人也可能面临刑事责任。具体而言,根据2015年《刑法典》(2017年修订和补充)第159条第1款,任何非法侵犯他人隐私或信息安全的人都可能被处以20000000越南盾至50000000越南盾的罚款、最长三年的非监禁改造或最高达三年的监禁。如果犯罪行为是有组织的,涉及滥用职位或权力,或造成严重后果,根据第159条第2款,监禁期可从一年到三年不等。

此外,如果个人数据在网络空间被非法发布、交易或以其他方式滥用,该行为可能会根据《刑法》(2017年修订和补充)第288条受到起诉。根据第288条第1款,适用的罚款包括3000万至2000万越南盾的罚款、最长三年的非监禁改造或六个月至三年的监禁。在情节严重的情况下,根据第288条第2款,罪犯可能面临最高七年的监禁。

IV、 关于公司未能控制第三方数据使用的问题

1.如果客户的数据因公司未能进行适当控制而被第三方非法使用,客户可以提出投诉吗?

根据关于个人数据保护的第13/2023/ND-CP号法令第9条和第38条,如果由于公司未能行使适当的控制权,客户的个人数据被第三方非法使用,客户有权提出投诉。数据主体可以要求企业解决侵权问题,提起法律诉讼,或就侵权造成的损害寻求赔偿。企业仍对数据主体因处理个人数据而造成的损害负责。

了解这些权利使客户能够更好地保护自己的隐私,同时鼓励企业根据适用法律实施更严格的数据监督和管理措施。

2.如果第三方位于海外,由于公司未能控制第三方的数据使用,在解决争议时可能会出现什么困难?

如果第三方位于越南境外,企业未能控制个人数据的处理可能会在监督、违规处理和争议解决方面带来重大挑战。根据第13/2023/ND-CP号法令第25条,个人数据的跨境转移须接受影响评估、向主管当局的通知要求以及适当的数据保护措施的实施。此外,如果海外第三方不合作,第38条和第39条规定的与记录保存、数据安全以及删除或归还个人数据有关的义务可能难以执行。

在发生违规行为的情况下,由于各国管辖权的差异,根据越南法律进行的调查和执法协调也可能受到限制。因此,企业在签订协议、进行风险评估和监督第三方时应谨慎行事,以保护数据主体的权益。

3.如果公司未能控制第三方的数据使用,客户可以要求公司赔偿吗?

如果由于公司未能行使足够的控制权,客户的个人数据被第三方非法使用,客户完全有权向公司索赔。根据第13/2023/ND-CP号法令第9条第10款,数据主体有权在违反个人数据保护规定的情况下寻求赔偿。此外,根据第13/2023/ND-CP号法令第38条和第39条,个人数据控制者和个人数据处理者都应对数据主体因数据处理活动而造成的损害负责。

如果公司未能监督第三方或忽视实施适当的数据保护措施,任何披露、滥用或未经授权使用个人数据的行为都可能导致赔偿责任。因此,对第三方的严格监督不仅是一项法律义务,也是保护客户权利、降低企业风险的重要措施。

4.当公司未能控制第三方的数据使用时,哪种类型的数据最容易被滥用?

当企业未能监督第三方数据使用时,最容易被滥用的数据类别包括敏感的个人数据,如健康信息、生物特征数据、宗教信仰、政治观点、私人生活信息和种族出身,以及身份和财务信息,包括国家身份证号码、护照号码、银行账户详细信息、电话号码、地址和交易历史。

根据第13/2023/ND-CP号法令第2条和第28条,此类数据必须使用严格的安全措施进行处理,并且只能用于数据主体同意的目的。不监督第三方可能会导致侵犯隐私、信息安全漏洞和个人经济损失。

因此,企业应建立健全的控制机制,并与第三方建立明确的合同安排,以保护敏感的个人数据。这是确保法律合规和减少潜在法律责任的关键一步。

5.当第三方不受控制地使用数据导致事件发生时,公司是否需要聘请独立的调查公司?

根据第13/2023/ND-CP号法令,当第三方非法使用个人数据时,企业无需依法聘请独立调查公司。作为数据控制者,企业必须根据第38条和第39条的规定,维护处理记录,保留相关信息,报告违规行为,并在调查期间与国家主管部门合作。

聘请独立调查公司可被视为一种内部风险管理措施,以提高透明度和问责制;然而,这不是强制性的法律要求。然而,企业仍对由此造成的任何损害承担直接责任,必须采取一切必要的法律措施保护数据主体的权益。因此,建议实施此类措施,作为加强治理和合规的一种手段。

V、您为什么要就公司未能控制第三方数据使用而产生的问题向NPLaw寻求法律建议?

当出现有关第三方监管、合同安排或外部服务提供商处理个人数据的法律问题时,向NPLaw经验丰富的律师寻求帮助是一种切实可行的解决方案,可以确保遵守法律,最大限度地降低风险,保护商业利益和客户权利。

NPLaw的律师可以协助企业进行风险评估、审查合同安排、起草符合法律规定的协议,并代表企业与业务伙伴或主管当局打交道。这种支持使企业能够节省时间和成本,同时为有效的数据治理和合规性建立坚实的法律基础。

上述信息仅供参考。如果您需要有关特定事项的详细建议,请联系NPLaw以获得及时的法律援助。

NGOC PHU LAW COMPANY LIMITED