除了个人隐私权,数据管理政策还对网络安全、企业声誉和业务运营中的法律责任产生直接影响。

I.当前与数据管理政策有关的问题

在快速数字化转型的背景下,数据已成为企业和监管机构最有价值的资产之一。然而,越南目前的 数据管理政策 框架仍然存在诸多不足。关于个人数据的收集、存储、共享、安全和处理的某些规定在各种法律中仍然不一致,例如2018年《网络安全法》、2025年《个人数据保护法》、2023年《电子交易法》(2024年修订)、2024年《数据法》等。这种不一致导致实践中的应用无效,给监管机构和企业带来了困难。

与此同时,许多企业尚未建立标准化的内部数据治理体系,主要依靠人工管理方法,缺乏有效的监督和访问控制机制。它大大增加了数据泄露、非法交易或滥用客户数据的风险。大量涉及在线广泛销售个人信息的案件被记录在案,直接侵犯了个人隐私权,损害了企业信誉。

此外,用户和企业对数据保护重要性的认识仍然有限。许多个人在没有充分考虑其使用目的的情况下,很容易提供个人信息,而企业往往缺乏足够的控制程序、员工培训计划,或者未能按照法律要求实施先进的安全措施。

II、数据管理策略的概念

随着数据日益成为关键的企业资产,建立强有力的治理框架是确保信息安全、法律合规和客户信任的决定性因素。因此,数据管理策略在企业的整体数据操作系统中起着基础性的作用。

1.什么是数据管理政策?

根据2024年《数据法》第3条第1款,数字数据是指与物体、现象和事件有关的数据,包括以数字形式表示的声音、图像、数字、字母、符号中的一种或多种(以下简称“数据”)。

与此同时,《2024年数据法》第15条规定:

  • 数据治理包括数据所有者和数据管理员制定有关数据的政策、计划、程序、流程和标准,以持续有效的方式管理数据,确保数据的完整性、准确性、完整性、一致性、统一性、标准化、安全性、安全性和及时性。
  • 数据管理是本条第1款规定的数据治理活动的组织和实施。

因此,数据管理策略是企业颁布的一套原则、规则和方向,用于管理整个数据,确保以标准化、一致和合法的方式收集、使用、存储和保护数据。

换句话说,它是一份基础文件,反映了企业如何控制数据,以确保其在整个运营过程中的完整性、准确性、完整性、安全性和机密性。

2.为什么企业需要颁布数据管理政策?

企业需要颁布数据管理政策,因为这些政策是保护信息资产的重要基础,而信息资产是当今最有价值的资产形式之一。制定该政策有助于企业降低数据泄露、滥用或被第三方盗用的风险。

此外,明确的政策使企业能够遵守适用的法律(如《2025年个人数据保护法》和《2018年网络安全法》),从而避免严厉的行政制裁。 

此外,数据管理政策通过证明数据以透明和专业的方式得到保护,提高了内部运营效率,加强了客户和合作伙伴之间的信任。

3.数据管理策略与数据管理程序有何不同?

数据管理策略是一份高级战略文件,它确立了适用于整个组织和数据保护的规则。相比之下,数据管理程序为如何实施这些要求提供了技术和详细的指导。

例如,虽然该政策可能要求企业确保客户数据安全,但程序将指定加密方法、访问授权机制、存储方法和事件响应流程。

因此,政策本质上是强制性和战略性的,而程序是详细的,以实施为导向。

III、 与数据管理政策相关的法律法规

1.制定和实施数据管理政策的基本原则

在制定数据管理政策时,企业必须遵守《2024年数据法》第5条规定的数据创建、开发、保护、治理、处理和使用原则,包括:

  • 遵守宪法、本法和其他有关法律规定;保障机关、组织和个人的人权、公民权利和其他合法权益。
  • 依法确保数据访问、利用和使用的透明度、公开性和平等性。
  • 确保准确的数据收集、更新和调整;维护数据完整性、可靠性、安全性和安全性。
  • 以与数据开发和扩展同步和集成的方式实施数据保护。
  • 确保数据存储、连接、协调、共享、开发和使用对机构、组织和个人在提供公共服务、行政程序和其他活动时高效、简单和方便。

这些原则为企业制定合法有效的数据管理政策,同时最大限度地降低数据治理风险提供了法律依据。

2.参与数据管理政策进程的实体

根据《2024年数据法》第3条和第4条、第15条以及第165/2025/ND-CP号法令第14条提供的指导,参与数据管理政策过程的实体包括:

  • 数据所有者和数据管理员是国家机构,负责与国家数据中心协调数据管理活动。
  • 数据所有者和数据管理员是组织或个人,他们应根据实际情况对收集、生成和拥有的数据进行数据治理和管理。

多个部门的参与和协调确保了数据管理政策在实践中得到有效实施,而不仅仅是以书面形式存在。

3.越南法律如何规范企业数据管理政策的制定和实施?

尽管越南法律没有明确定义“数据管理政策”一词,但它确实包含了关于企业内部数据管理机制的发展和实施的规定,例如:

  • 《2024年数据法》第15条第4款规定,作为组织或个人的数据所有者和数据管理员应根据实际情况对其收集、生成和拥有的数据进行数据治理和管理。 
  • 《2025年个人数据保护法》第37条规定了个人数据控制者、个人数据处理者以及控制和处理个人数据的实体的责任。

为了有效履行上述法律义务,必须制定和应用数据管理政策。

4.根据现行规定,企业是否需要颁布数据管理政策?

根据现行法规,企业没有明确要求颁布数据管理政策。但是,应注意与数据管理相关的法律要求,特别是个人数据,例如:

  • 个人数据处理影响评估(《2025年个人数据保护法》第60条):个人数据控制者和控制和处理个人数据的实体必须在首次数据处理之日起60天内准备、保留并向专门的个人数据保护机构提交一份个人数据处理影响力评估档案原件。
  • 处理过程中的数据保护管理(2024年《数据法》第17条):数据管理员必须建立一个在整个数据处理过程中管理数据保护的系统;在数据收集和生成过程中实施数据保护措施;按照法律规定的方法和保留期存储数据;并制定数据存储程序,规定备份、恢复和日志记录过程;建立数据存储管理系统;并应用技术工具和措施在存储过程中保护数据,包括自动备份和恢复机制。

因此,尽管法律没有明确使用数据管理政策这一术语,但其要求有效地迫使企业维护同等的内部文件。

IV、 关于数据管理政策的问题

1.企业是否需要为每种类型的数据制定单独的数据管理策略?

在实践中,法律并不要求企业为每种类型的数据制定单独的政策。然而,个人数据分为基本个人数据和敏感个人数据,每种数据都受到不同程度的保护和技术要求。因此,企业应当:

  • 在其政策范围内对数据进行分类;
  • 为每个数据类别采取适当的保护措施;
  • 为每种数据类型建立相应的处理程序。

因此,虽然不需要多个单独的策略,但统一的策略必须明确反映数据分类和差异化的处理方法。

2.企业可以如何以及何时修改数据管理政策?

企业可以随时修改数据管理政策,前提是:

  • 修改后的规定不违反适用法律;
  • 如果修改影响员工或数据主体的权利,则会通知他们;
  • 相应地更新内部系统和相关技术程序;
  • 在涉及敏感个人数据处理的情况下,可能需要更新个人数据影响评估报告。

需要修改政策的常见情况包括:

  • 采用新技术(人工智能、云计算等);
  • 商业模式的变化;
  • 涉及数据共享的新合作伙伴的参与;
  • 数据安全风险或事件的发生。

数据管理政策应根据实际发展和技术进步灵活更新,而不是被视为静态文件。

3.企业是否应该在数据管理政策中应用新技术(云、人工智能)?

鼓励企业在数据管理政策中采用云计算和人工智能等新技术。然而,必须谨慎采用这种技术,因为这些技术可能会带来更高的数据泄露风险。在整合云或人工智能解决方案时,企业应该:

  • 明确指定数据存储位置(陆上或海上);
  • 评估服务提供商的安全流程;
  • 控制云平台上的数据访问权限;
  • 根据数据最小化和透明度原则,明确规范人工智能对个人数据的使用。

虽然技术采用是必要的,但必须在政策中明确规定,以管理法律和技术风险。

4.未能制定数据管理政策是否构成违法行为?

如上所述,根据现行法律,企业没有明确要求颁布数据管理政策。

然而,不遵守与数据收集、使用和处理相关的法律要求可能会导致行政或刑事制裁,具体取决于违规的性质和严重程度。根据《2025年个人数据保护法》第8条,违反个人数据保护规定的组织和个人可能受到行政处罚或刑事责任,必须依法赔偿损失。

5.如果企业与合作伙伴共享数据,数据管理政策是否必须明确规定数据保护责任?

在与合作伙伴共享数据的情况下,数据管理政策必须明确规定数据保护责任。在这种情况下,政策应规定:

  • 合伙人的保密义务;
  • 数据使用目的;
  • 承诺不再向第三方披露数据;
  • 数据保护和加密措施;
  • 数据泄露时的损害赔偿责任。

除了内部政策外,企业还必须与合作伙伴签订数据处理协议(DPA),明确规定各方的法律责任。所有数据共享活动都必须受到明确的合同条款的约束,以保护企业免受法律风险。

V、为什么要就数据管理政策问题向NPLaw寻求法律建议?

数据管理政策的制定和实施需要法律、网络安全和技术方面的深入专业知识。NPLaw是一家信誉良好的法律服务提供商,能够为企业提供全面的支持,包括:

  • 就制定适合商业模式和法律要求的数据管理政策提供咨询;
  • 评估与处理个人数据和敏感数据相关的法律风险;
  • 协助建立数据处理程序、访问控制和技术合规措施;
  • 起草企业与合作伙伴之间的保密协议和数据共享协议;
  • 在与数据违规相关的纠纷中保护企业。

以上信息仅供参考。对于针对特定案件量身定制的具体法律建议,我们鼓励客户联系NPLaw进行及时咨询。