越南数据监管再升级:新版数据保护草案即将落地,跨境企业迎来“评估与本地化双重考验”
越南正在进入一个新的数据监管周期。
消息人士与多家法律机构(包括Viet An Law、Asia Business Law Journal)确认,越南政府拟在近期发布新版《个人数据保护草案》(Draft Decree on Personal Data Protection, PDP 2.0),草案内容较2023年版本大幅收紧,将对 跨境数据传输、数据安全评估许可及本地存储义务 提出更严格要求。
这意味着,从制造企业到跨境电商、从金融科技到云服务提供商,所有涉及越南个人或业务数据的企业,都将迎来一次合规重构。
在政策语境中,越南正试图建立一个“数据有主权、跨境可控、监管在地”的新模式。
新版PDP收紧:三把“闸刀”落下
越南信息通信部(MIC)透露,新版草案预计将于 2025年上半年提交政府审批,重点针对以下三类行为设定监管边界:
1.跨境数据传输许可制度(Cross-border Data Transfer License)
任何跨境传输越南境内收集的个人数据的行为,均需事先通过政府审批并获得传输许可证。
草案要求企业提交:
数据类别与数量说明
数据目的、接收方与存储地点
安全与加密措施报告
风险评估与事前影响分析(DPIA)
2.本地存储与镜像要求(Local Storage & Data Mirroring)
在越南境内运营、收集或处理用户数据的企业,需在本地建立服务器或数据中心,并在境外存储的同时保存一份数据副本(mirror)。
3.安全与合规评估制度(Security & Compliance Assessment)
草案新增“定期数据安全审计”机制,企业须每两年提交安全评估报告,涵盖数据加密、访问权限、第三方共享与应急响应机制。
这一系列措施,意味着越南正在从“信息保护”走向“数据主权”的更高阶段。
监管转弯:从吸引流量到守住数据
过去十年,越南的数字化发展主要依赖开放政策:吸引跨境平台、云计算与外资服务进入市场。
但在数据安全成为全球治理焦点之后,越南监管方向开始发生系统性转变。可以用一句话概括:从“吸引流量”转向“守住数据”。
新草案的逻辑与欧盟GDPR有相似之处,但监管手段更接近中国的《数据出境安全评估办法》。
这一政策变化背后有三重动因:
① 国家安全导向
越南将个人数据与关键基础设施、公共信息并列为“国家重要资产”。
跨境传输限制旨在防止敏感数据外流。
② 区域竞争压力
印尼、泰国已相继推出数据本地化政策,
越南需要在区域层面保持监管平衡与互认。
③ 产业政策配合
数据本地化要求将促进本地IDC(数据中心)、云计算与安全服务产业增长。
这符合越南数字经济发展战略的长期目标。
双轨压力:跨境许可+本地镜像
对于在越南有业务的跨境企业,新版草案带来的是“合规双重化”。
01跨境数据传输更难获批
企业必须事先提交数据传输申请,审批流程预计持续30–60天,且需在通过后方可执行。这意味着跨国公司需提前规划数据流向与时序,否则可能面临业务中断风险。
02本地存储成本上升
对云服务、制造、零售、电商等行业而言,新规将迫使企业在越南建立本地数据节点或租赁IDC机房。这将带来明显的IT成本上升与运维复杂化。
03数据审计与报告频率提高
每两年一次的安全审计要求,意味着企业需建立长期的合规机制与监控体系。特别是金融科技与跨境电商企业,需同步升级数据治理与隐私保护制度。
被激活的赛道:IDC与合规服务
虽然草案带来更多约束,但从产业生态角度看,也意味着新的市场机会:
✦ IDC与云计算基础设施
越南境内的数据中心建设需求将激增。政府已在河内、胡志明市和岘港批准多家IDC项目,为外资云厂商与本地服务商创造新增长点。
✦ 数据合规咨询与安全服务
随着企业需要提交DPIA与审计报告,合规咨询、安全评估与认证市场将快速扩张。
✦ 本地人才与技术生态
法规推动高校与科技园区发展网络安全、数据分析等新专业,提升本地人才供给。
这将形成“监管带动产业”的典型模式——越南监管越严,数字经济生态越完整。
中资实操:从数据映射到合同落地
对中国企业而言,这一轮监管升级既是挑战,也可成为竞争优势。
1.提前进行数据映射(Data Mapping)
梳理在越南业务中的数据流向、存储位置与共享范围,明确哪些属于跨境传输、哪些可本地化存储。
2.建立本地合规节点
在越南设立合规实体或数据代表(Local Data Representative),作为与监管部门沟通的唯一窗口。
3.选择本地云与混合架构
考虑与本地IDC或云服务商合作,采用“本地+国际”混合部署方式,在满足监管要求的同时保持系统弹性。
4.强化合同与供应链管理
更新与客户、合作伙伴的合同条款,明确数据处理责任与合规义务,防止连带风险。
这四步将决定企业能否顺利跨越监管门槛。
万企帮视角:如何搭建“合规中枢结构”
在我们为跨境与制造型客户设计落地方案时,通常采用“三层合规中枢”模式应对数据监管升级:
1.战略层:在新加坡或香港设区域数据控股公司,负责数据资产授权与合规统筹。
2.本地执行层(越南):设立数据代表或子公司,负责本地数据收集、存储、审计与报告。
3.技术层:使用多区域云架构(Multi-Region Cloud),实现数据主备分离与访问权限控制。
这套结构的优势在于:可在符合法规的前提下,维持跨境数据的可用性与业务连续性。
时间表与变数:Q1审议至26年执法
根据当前草案时间表:
·2025年Q1:草案通过政府审议
·2025年Q2:正式颁布并设6个月过渡期
·2026年起:全面实施与执法检查
潜在风险主要包括:
·监管解释差异(地方与中央口径不一)
·审批周期长、审批量大
·成本上升导致中小企业“出局”
因此,企业若计划在越南设厂或运营数字业务,必须在2025年上半年前完成数据合规评估与本地化方案设计。
经营要点:把合规沉到架构里
越南即将推出的新版数据保护草案,标志着东南亚正在形成自己的“数据主权体系”。它既借鉴GDPR的合规框架,又融入中国与印尼式的本地化逻辑。
对企业而言,这不只是监管升级,而是市场进入方式的再定义:未来出海不只是“产品出境”,更是“数据在地”。
在万企帮看来,合规已不再是成本,而是结构竞争力。
谁能更早构建稳健的数据合规与本地化结构,谁就能在新的监管格局中占据主动。
越南正在为整个东盟数字市场提供一个新样本:数据安全的代价是本地化,而本地化的回报是可持续。


