您的企业是否将个人数据转移到海外?在保留数据传输记录时,一个看似微小的错误可能会使您的企业面临重大的法律风险和重大制裁。以下文章可作为实用指南,帮助您在保护宝贵信息资产的同时遵守适用法律。

I.当前与保留数据传输记录有关的问题

在快速数字化转型的时代,保留数据传输记录已成为企业面临的重大挑战和基本的合规要求。数据越来越成为一种宝贵的资产,在系统、业务合作伙伴之间以及跨境之间不断交换。然而,许多企业仍然对维护适当的数据传输记录的重要性以及管理此类活动的法律要求了解有限。

在实践中,许多企业优先考虑数据的快速传输,而忽视了维护记录传输过程的全面记录的需要。因此,当网络安全事件发生、数据来源出现争议或主管当局进行监管检查时,企业往往难以提供足够的证据来证明数据是如何转移的、转移给谁、何时转移以及是否获得了适当的同意。它不仅阻碍了事件的追踪和补救,还造成了违反个人数据保护和网络安全法律的重大风险,可能导致重大的经济损失和声誉损害。

II、了解数据传输记录保留

1.什么是数据传输记录保留?

数据传输记录的保留是指记录、组织和保存与数据从一个组织、系统或个人传输到另一个组织,系统或个人有关的文档和信息的过程。维护这些记录的目的是对数据传输过程建立清晰透明的审计跟踪,从而促进法律合规、争议解决、网络安全事件调查,并证明有关各方的问责制。

数据传输记录保留创建了数据活动的文件化痕迹,并作为证明数据传输过程合法性和安全性的关键证据。

2.数据传输记录保留与普通数据保留有何不同?

根据第13/2023/ND-CP号法令第7条第2款关于数据处理和第25条关于跨境数据传输的规定,这两项活动在性质和法律目的上存在显著差异。

  • 首先,普通数据保留是数据处理中的一项活动。保留的对象是数据本身(如客户信息或员工记录),目的是使其能够在业务运营中使用。根据适用法律,主要重点是根据通知数据主体的保留期确保此类数据的机密性、完整性和保留。
  • 其次,数据传输记录的保留是对法律合规性文件证据的保存。根据关于跨境个人数据传输影响评估档案的第13/2023/ND-CP号法令第25条第3款,企业必须保留与数据传输有关的评估档案、合同协议和系统日志。其目的不是促进所传输数据的使用,而是使国家主管当局能够进行检查、评估风险,并在发生事故时确定责任。

3.数据传输记录中必须包含哪些信息?

为确保法律有效性和透明度,第13/2023/ND-CP号法令第24条第2款要求与跨境数据传输有关的记录包含以下核心信息类别:

  • 数据传输方和数据接收方的信息和联系方式。
  • 代表数据传输方负责的个人或组织的全名和联系方式。
  • 对个人数据转移到海外后处理目的的描述和解释。
  • 对所传输的个人数据类别的描述。
  • 证明符合第13/2023/ND-CP号法令规定的说明,包括数据主体同意的证据。
  • 对数据处理活动的影响进行评估,包括潜在风险和不利后果,以及为减轻或消除此类风险和危害而采取的措施。
  • 数据主体同意的证据,表明数据主体已充分了解在发生事件或其他问题时提供反馈、提出投诉和行使权利的机制。
  • 一份具有法律约束力的文件,规定了数据传输方和数据接收方在处理个人数据方面的权利、义务和责任。

III、 关于保留数据传输记录的法律规定

1.现行立法如何规定企业保留数据传输记录的义务?

根据第13/2023/ND-CP号法令,企业必须在整个运营过程中准备和保留相关文件。对于所有个人数据处理活动,第24条要求企业准备并保留个人数据处理影响评估档案。特别是,如果个人数据被转移到海外,第25条要求企业准备并维护跨境个人数据转移影响评估档案,该档案必须随时可供公安部检查。此外,2015年《网络信息安全法》要求组织保留相关文件和系统日志,以确保网络安全和透明度,包括关于信息传输管理的第10条、关于收集和使用个人信息的第17条和关于确保网络空间个人信息安全的第19条的规定。

根据《2025年个人数据保护法》第8条,如果企业在数据相关事件后无法出示合规证明文件,则可能因普通违规行为被处以高达30亿越南盾的行政罚款,或因涉及跨境个人数据传输的违规行为被处以上一财年企业总收入的5%的行政罚款。

2.数据传输档案中通常包含哪些信息?

为确保法律有效性并严格遵守第13/2023/ND-CP号法令,数据传输档案(无论是与国内还是国际传输有关)通常应包含以下主要类别的文件:

- 第一,基础性法律文件。这些构成了使数据传输合法化的基本法律文书,包括:

  • 明确规定双方权利和义务的数据传输协议或数据传输合同(根据第26条第2款规定的管理措施);和
  • 最重要的是,除非法律另有规定,否则应根据第14条第7款规定的个人数据提供要求获得数据主体的同意。

- 第二,影响评估文件(强制性)。根据第13/2023/ND-CP号法令第24条,每项个人数据处理活动,包括数据传输,都需要准备个人数据处理影响评估档案。根据第24条第1款的要求,此类档案必须明确标识接收数据的组织或个人。如果转移涉及个人数据的跨境转移,企业必须根据第25条额外准备跨境个人数据转移影响评估档案。

- 第三,技术和操作证据。为证明遵守第26条(个人数据保护措施)和第27条(基本个人数据保护)规定的个人数据保护,如加密和安全传输渠道,企业应保留:

  • 数据移交记录;
  • 记录传输数据的日期、时间和数量的系统日志;和
  • 移交前准备的网络安全评估报告。

3.数据传输记录的最短保留期是多久?

越南法律没有规定适用于所有类型记录的单一固定保留期。相反,企业应根据以下法律要求,适用最长适用期保留记录的原则:

  • 个人数据保护档案(包括个人数据处理影响评估档案和跨境个人数据传输影响评估档案):根据第13/2023/ND-CP号法令第24条第4款和第25条第6款,这些档案必须持续保留,以方便公安部进行检查。因此,它们应在相关数据处理活动的整个生命周期内以及之后的适当时期内得到保存。
  • 会计和财务记录:如果传输的数据与财务交易有关,根据2015年《会计法》第41条第5款,适用的保留期为十(10)年或永久,具体取决于记录的性质。
  • 争议解决目的:记录应在相关合同终止后至少保留三(3)年,与2015年《民法典》第429条规定的合同索赔时效相对应。 

4.哪些机构有权检查企业的数据传输记录保留情况?

主要机构是公安部网络安全和高科技犯罪预防司(A05)。根据第13/2023/ND-CP号法令第29条和第42条,A05是负责个人数据保护的专门机构,有权审查影响评估档案,并要求企业提供与其个人数据处理活动有关的信息。

此外,根据业务部门和所涉数据的性质,企业也可能受到以下方面的检查:

  • 科学技术部(或负责网络安全事务的其他主管机构)关于遵守2015年《网络信息安全法》的监察局;
  • 税务和财务部门在会计和财务记录方面的权限;和
  • 如果出现争议或涉嫌刑事违法行为,法院或刑事调查机构。

IV、 关于保留数据传输记录的问题

1.法律是否要求企业在保留期间加密数据传输记录?

尽管现行立法没有明确要求数据传输记录本身进行加密,但加密被广泛认为是一项隐含的法律要求。

根据第13/2023/ND-CP号法令第26条第2款,企业必须采取适当的技术措施,在整个数据处理生命周期(包括存储)中保护个人数据。由于数据传输记录经常包含敏感信息或个人数据本身,如果发生未经授权的披露,未加密此类记录可能被视为未采取足够的安全措施。

2.数据传输记录必须以电子形式保留吗?

企业可以自由地以硬拷贝形式、电子形式或两者兼有的形式保留记录,前提是记录按照第13/2023/ND-CP号法令第25条第4款的要求随时可供检查。

但是,如果保留电子记录,企业必须遵守2023年《电子交易法》。根据第8条,数据电文具有与纸质文件相同的法律效力,前提是其完整性得到保护,并且在需要时仍能以完整形式访问和使用。

3.如果企业未能保留完整和合规的数据传输记录,可能会产生哪些法律风险?

第一,行政责任。这是监管检查期间最直接的后果。根据《2025年个人数据保护法》第8条,无法提供所需合规文件(如影响评估档案)的企业可能会因普通违规行为被处以高达30亿越南盾的罚款。更重要的是,如果没有与跨境个人数据传输有关的文件,适用的罚款可能达到企业上一财年总收入的5%。

第二,民事责任。保留的文件是法庭上的关键证据。在发生争议或投诉的情况下,缺乏此类记录可能会使企业无法证明其遵守了保密义务或正确获得了数据主体的同意。根据2015年《民法典》第584条,这大大增加了不利判决的可能性,可能要求企业赔偿客户或商业伙伴所遭受的所有实际损失。

第三,刑事责任。如果丢失的记录导致特别严重的后果或意图掩盖数据的非法销售或转移,根据2015年《刑法典》,责任人可能会受到刑事起诉,包括第288条规定的与在计算机或电信网络上非法提供或使用信息有关的罪行,或第337条规定的涉及故意披露、盗用、出售或销毁国家机密的罪行(如适用)。

4.企业是否应该跨多个系统备份数据传输记录以确保其安全?

尽管法律没有规定备份副本的具体数量,但关于个人数据控制者责任的第13/2023/ND-CP号法令第38条要求企业确保个人数据的安全性、保密性和可用性,同时防止数据丢失。

仅在单个系统上维护记录会产生单点故障。如果该系统遭到破坏,记录可能会永久丢失,从而可能违反企业有关数据保护的法律义务。

5.如果数据传输记录丢失,企业应如何应对?

  • 步骤1:企业应立即调查损失的原因(如技术故障、网络攻击或人为错误),并评估其范围,包括受影响的记录类别、相关时间段和影响程度。
  • 步骤2:如果备份副本可用,企业应尽快恢复记录。
  • 步骤3:如果丢失的记录涉及个人数据(例如,跨境个人数据传输影响评估档案),企业应评估对受影响数据主体的权利和合法利益的潜在影响。企业还应采取适当的技术和组织措施,补救造成损失的漏洞,防止类似事件再次发生。
  • 步骤4:根据第13/2023/ND-CP号法令第23条,如果发生个人数据泄露或丢失,个人数据控制者和个人数据处理者必须在意识到事件后72小时内通知公安部。
  • 步骤5:如果无法实现恢复,企业应使用所有可用信息及时重建记录,同时确保符合适用的法律要求。
  • 步骤6:企业应审查其关于保留数据传输记录的政策,并加强其安全措施,以防止将来发生类似事件。

V.为什么要就数据传输记录保留咨询NPLaw?

遵守有关保留数据传输记录的法律要求不仅使企业能够避免重大的行政处罚,而且还体现了专业精神、健全的公司治理和对法律合规的坚定承诺。然而,鉴于适用法律框架的复杂性、不断演变的性质和技术方面,企业在独立解释和实施这些要求时经常遇到相当大的挑战。

如果您的企业在制定、审查或更新与保留数据传输记录有关的政策方面需要帮助,寻求有关个人数据保护和网络安全的法律要求的建议,或者需要与国家主管当局进行的检查或审计有关的法律代表,NPLaw愿意提供全面的法律支持。

上述信息仅供参考。如果您需要根据您的具体情况量身定制的法律建议,请联系NPLaw进行及时的专业咨询。