保护客户信息和数据是保护隐私和消费者利益的关键因素。在数字时代,确保数据安全有助于防止个人信息丢失和泄露的风险。因此,信息安全法律法规日益完善,以建立信任,促进可持续发展。在下面的文章中,NPLaw邀请读者探讨与客户信息和数据保护有关的法律问题。
I、客户信息和数据保护现状
客户信息和数据保护的现状仍然不足,令人担忧。尽管越南法律规定了保护个人数据的规定,但在实践中,许多企业未能完全遵守或缺乏有效的信息安全系统。

客户数据收集非常普遍,许多组织未能明确告知客户预期的使用目的,也没有采取足够的技术和组织措施来确保数据安全。泄露、交易和未经授权使用个人信息的案件正在增加,特别是在电子商务、金融银行和在线服务等领域。主要原因是企业意识有限、技术基础设施投资不足以及执法措施缺乏威慑作用。
II、与客户信息和数据保护有关的法律规定
1.客户信息和数据保护责任
根据2023年《消费者保护法》第15条,企业有责任 保护客户信息和数据,具体如下:
- 无论是直接还是通过其他组织,企业在收集、存储、使用、修改、更新或删除个人信息时,必须确保数据安全并严格遵守法律要求;
- 如果企业授权或雇佣其他方处理客户信息,则数据的传输必须得到消费者的同意。此类授权或约定必须以书面形式作出,明确规定数据处理的允许范围、各方在保护消费者数据方面的责任以及遵守所有相关法律法规;
- 当消费者通过中介或第三方平台进行交易时,此类第三方同样有责任依法确保信息安全。
2.建立客户信息和数据保护政策
在收集、存储和使用客户信息时,企业需要制定信息保护政策,作为合法合规措施,并保护消费者权益。根据2023年《消费者保护法》第16条,企业必须明确以下内容:
- 信息收集的目的;
- 信息使用范围;
- 信息存储的持续时间;
- 保护信息的措施。
这些政策必须公开透明,要么张贴在企业办公室或交易地点的显眼位置,要么发布在网站、移动应用程序或其他用于消费者互动的电子平台上。
3.信息和数据保护承诺的基本内容
目前,企业和客户之间没有具体的信息保护承诺法定模板。然而,为了确保法律安全并证明企业在保护个人信息方面的责任,承诺通常应包括以下内容:
- 各方信息;
- 受保护信息的范围;
- 收集和使用目的;
- 企业的保密义务;
- 数据存储的持续时间;
- 违约的处理措施,包括损害赔偿责任(如有);
- 承诺的有效性;
- 双方签字。
III、 客户信息和数据保护问题
1.违反客户信息和数据保护的制裁措施是什么?
根据第98/2020/NĐ-CP号法令第46条,违反客户信息和数据保护的行为将被处以10000000越南盾至20000000越南盾的罚款,具体行为如下:
- 未能明确告知消费者数据收集和使用的目的;
- 将信息用于消费者同意以外的目的;
- 在收集、使用或传输数据时,未能确保其安全性、准确性和完整性;
- 不允许消费者更正信息中的错误;
- 未经消费者同意将数据传输给第三方(法律允许的情况除外)。

此外,如果被侵犯的信息构成个人机密(如财务、健康或身份信息),罚款将加倍,从20000000越南盾到40000000越南盾不等。
2.数据保护承诺最重要的内容是什么,为什么?
数据保护承诺的最关键要素是受保护信息的范围以及收集和使用的目的。这些规定定义了收集、处理和保护哪些类别的个人数据,并澄清了企业为什么需要这些信息。对范围和目的的明确定义使消费者能够了解他们的权利以及他们的信息将如何被使用,从而防止滥用或未经授权的披露。它也是确定企业违约责任的法律依据。
3.在收集消费者的信息和数据时,是否有必要通知消费者?
根据2023年《消费者权益保护法》第17条,企业在收集和使用客户信息时必须严格遵守以下规定:
- 在收集之前,企业必须明确并公开告知消费者信息存储的目的、范围和期限;
- 企业必须建立明确的机制,让消费者选择他们同意提供的信息,并明确表示他们对每一项的同意或拒绝;
- 如果信息已经由消费者公开披露(例如在社交媒体上),或者在法律规定的特定情况下,则不需要通知和同意。
因此,在收集客户数据时,企业有义务就收集和使用的相关方面提供透明和公开的通知。
4.企业在客户信息和数据保护方面必须遵守哪些规定?
根据2023年《消费者保护法》第15条和第17条,收集和使用客户信息的企业必须遵守:
- 严格依法确保消费者信息的安全,包括在授权或外包给第三方时;
- 仅在消费者同意的情况下授权或外包数据处理,并且必须记录此类授权,明确各方的范围和责任;
- 建立明确的机制,让消费者选择是否同意共享个人信息;
- 在收集信息之前,向消费者明确告知信息的目的、范围、使用和存储期限,并获得同意,但特殊的法定例外情况除外;
- 参与交易的第三方也有责任依法保护客户信息。
5.客户数据泄露的法律后果是什么?
客户数据泄露可能会给企业带来严重的法律后果。根据第98/2020/NĐ-CP号法令第46条的规定,公司可能会因违反有关收集、使用和保护消费者信息的规定而受到行政制裁。如果泄露的数据构成个人机密,制裁可能会加倍。
6.当客户数据发生机密泄露时,企业应该做什么?
当发生违反客户数据保护的情况时,企业应:
- 企业及时发现和评估:确定受影响数据的范围、严重程度和类型;
- 企业必须预防和控制:采取技术措施阻止进一步的泄漏或入侵,并保护系统;
- 企业及时通知:依法通知有关部门、受影响客户和监管机构;
- 企业需要调查和补救:确定根本原因并实施纠正措施以防止再次发生;
- 企业必须支持客户:提供指导、保护服务,或在必要时提供赔偿,以减轻损害;
- 企业必须审查和加强安全:更新安全政策,改进程序,培训员工以加强未来的预防。
IV、 客户信息和数据保护法律咨询服务
上述条款由NPLaw提供,涉及客户的信息和数据保护。NPLaw拥有一支经验丰富的律师和法律专家团队,随时准备就有关信息和数据保护的法律事务陪伴、建议和支持客户。如需法律支持,请联系NPLaw。