वियतनाम का व्यक्तिगत डेटा संरक्षण डिक्री और कानून: 2026 के लिए कुकी सहमति और प्रकाशक अनुपालन गाइड

वियतनाम तीन साल से थोड़े अधिक समय में लगभग कोई एकीकृत व्यक्तिगत डेटा ढांचा न होने से दक्षिण पूर्व एशिया में सबसे अधिक मांग वाले सहमति व्यवस्थाओं में से एक रखने तक पहुँच गया है। व्यक्तिगत डेटा संरक्षण डिक्री (PDPD), डिक्री 13/2023/ND-CP, जुलाई 2023 में लागू हुई। व्यक्तिगत डेटा संरक्षण कानून (PDPL), जिसे राष्ट्रीय सभा ने 2025 में पारित किया, 1 जनवरी 2026 को लागू हुआ और डिक्री के अधिकांश सिद्धांतों को मजबूत प्रवर्तन और व्यापक दायरे के साथ प्राथमिक कानून में ऊपर उठाता है। किसी भी प्रकाशक, विज्ञापनदाता या प्लेटफ़ॉर्म के लिए जो वियतनामी उपयोगकर्ताओं के डेटा को संसाधित करता है — चाहे वह वियतनाम में आधारित हो या नहीं — 2026 का वातावरण उस से काफी अलग है जो केवल एक साल पहले था। यह गाइड उस पर चलती है जो कानून वास्तव में आवश्यक है, कुकी सहमति कैसे कॉन्फ़िगर की जानी चाहिए, सीमा पार स्थानांतरण कैसे काम करते हैं, और व्यवहार में प्रवर्तन कैसा दिखता है।

2026 में वियतनामी डेटा संरक्षण कानून की संरचना

वियतनाम की व्यवस्था अब एक दो-परत का ढांचा है: 2023 का PDPD और 2026 का PDPL। दोनों लागू हैं, और प्रकाशकों को यह समझना होगा कि कौन सी परत कौन से दायित्व को नियंत्रित करती है।

PDPD — डिक्री 13/2023/ND-CP

डिक्री ने वियतनाम की पहली व्यापक व्यक्तिगत डेटा परिभाषा, डेटा विषयों के अधिकारों की एक सूची, सहमति की आवश्यकताएं, सीमा पार डेटा स्थानांतरण पर नियम और मौलिक व्यक्तिगत डेटा प्रसंस्करण प्रभाव मूल्यांकन (DPIA) दायित्व की शुरुआत की। यह लागू रहती है और परिचालन विवरणों को नियंत्रित करना जारी रखती है।

PDPL — 2026 से लागू

PDPL ने ढांचे को उच्च दंड और व्यापक दायरे के साथ प्राथमिक कानून में उठाया। यह सहमति-केंद्रित मॉडल को मजबूत करता है, डेटा विषयों के लिए अधिकारों को मजबूत करता है, और सार्वजनिक सुरक्षा मंत्रालय (MPS) के लिए प्रवर्तन शक्तियों का विस्तार करता है, जो प्राथमिक नियामक बना हुआ है। PDPL संवेदनशील व्यक्तिगत डेटा, स्वचालित निर्णय लेने और नाबालिगों के डेटा के प्रसंस्करण के लिए स्पष्ट नियम भी पेश करता है।

किसे विनियमित किया जाता है

कानून वियतनामी व्यक्तिगत डेटा के किसी भी प्रसंस्करण पर लागू होता है, चाहे प्रोसेसर कहीं भी स्थित हो। एक अमेरिका-आधारित प्रकाशक जो एक स्थानीयकृत साइट के माध्यम से वियतनामी उपयोगकर्ताओं की सेवा करता है या एक प्रोग्रामेटिक खरीदार जो वियतनामी इन्वेंटरी पर बोली लगाता है, दायरे में है। यह बाह्य क्षेत्रीय पहुँच GDPR के पैटर्न को दर्शाती है और वियतनामी ढांचे के अधिक आक्रामक तत्वों में से एक है।

व्यक्तिगत डेटा के रूप में क्या गिना जाता है

व्यक्तिगत डेटा की वियतनामी परिभाषा व्यापक है और अंतरराष्ट्रीय मानक का बारीकी से अनुसरण करती है। व्यक्तिगत डेटा कोई भी जानकारी है जो एक विशिष्ट प्राकृतिक व्यक्ति की पहचान करती है या कर सकती है, और यह दो श्रेणियों में विभाजित होती है जो कुकी सहमति के लिए बहुत महत्वपूर्ण हैं।

बुनियादी व्यक्तिगत डेटा

बुनियादी व्यक्तिगत डेटा में नाम, जन्म तिथि, पहचान संख्या, संपर्क विवरण, डिवाइस पहचानकर्ता, IP पते और ऑनलाइन गतिविधि डेटा शामिल हैं। कुकी द्वारा एकत्र किए गए अधिकांश डेटा यहाँ आते हैं, जिसमें विज्ञापन पहचानकर्ता, सत्र ID और ब्राउज़िंग इतिहास से निर्मित व्यवहार प्रोफाइल शामिल हैं।

संवेदनशील व्यक्तिगत डेटा

संवेदनशील व्यक्तिगत डेटा में राजनीतिक और धार्मिक विचार, स्वास्थ्य जानकारी, आनुवंशिक डेटा, बायोमेट्रिक डेटा, यौन अभिविन्यास, आपराधिक रिकॉर्ड, वित्तीय डेटा और — विशेष रूप से — स्थान डेटा जिसका उपयोग किसी विशिष्ट व्यक्ति की पहचान करने के लिए किया जा सकता है शामिल हैं। संवेदनशील डेटा सबसे कड़ी सहमति आवश्यकताओं को ट्रिगर करता है, जिसमें विशिष्ट, अलग और कुछ मामलों में लिखित या इलेक्ट्रॉनिक रूप से सत्यापन योग्य सहमति शामिल है।

कुकीज़ के लिए यह क्यों मायने रखता है

एक कुकी जो केवल एक बुनियादी सत्र पहचानकर्ता एकत्र करती है वह बुनियादी व्यक्तिगत डेटा है। एक कुकी जो एक स्थान-आधारित विज्ञापन दर्शकों को फीड करती है — रिटार्गेटिंग और जियो-लक्षित अभियानों में सामान्य — जब स्थान पहचानने योग्य हो जाता है तो संभवतः संवेदनशील व्यक्तिगत डेटा को छू रही है। CMP कॉन्फ़िगरेशन को इन उद्देश्यों को अलग करना होगा।

वियतनामी कानून के तहत कुकी सहमति

वियतनाम opt-in सहमति मॉडल का पालन करता है। व्यक्तिगत डेटा एकत्र करने वाली कुकीज़ के लिए कोई नोटिस-एंड-चॉइस फ़ॉलबैक नहीं है, और वैध सहमति के लिए बार GDPR मानक के समान है।

चार सहमति आवश्यकताएं

वियतनामी कानून के तहत सहमति होनी चाहिए:

एक अनुपालन CMP कैसा दिखता है

2026 में वियतनामी ट्रैफ़िक के लिए कॉन्फ़िगर किया गया CMP प्रस्तुत करना चाहिए:

सहमति रिकॉर्ड

प्रोसेसरों को सहमति के रिकॉर्ड बनाए रखने होंगे — किसने सहमति दी, कब, किसके लिए, किस इंटरफ़ेस के माध्यम से। वियतनाम की प्रवर्तन कार्रवाइयों ने पहले से ही गुम या असत्यापित सहमति लॉग का हवाला दिया है, और PDPL इस दायित्व को औपचारिक रूप देता है। एक CMP जो निर्यात योग्य, टाइमस्टैम्प सहमति लॉग नहीं बनाता वह अनुपालन में नहीं है।

सीमा पार डेटा स्थानांतरण — सबसे कठिन हिस्सा

वियतनाम की सीमा पार स्थानांतरण व्यवस्था इस क्षेत्र में सबसे अधिक मांग वाली है और वह तत्व है जिसके साथ अधिकांश विदेशी प्रकाशक संघर्ष करते हैं।

स्थानांतरण प्रभाव मूल्यांकन

वियतनामी व्यक्तिगत डेटा को विदेश भेजने से पहले — जिसमें कुकी-व्युत्पन्न पहचानकर्ताओं को एक विदेशी विज्ञापन एक्सचेंज या विश्लेषण विक्रेता को भेजना शामिल है — नियंत्रक को एक स्थानांतरण प्रभाव मूल्यांकन तैयार करना होगा। मूल्यांकन को उद्देश्य, डेटा श्रेणियां, प्राप्तकर्ता देश और प्राप्तकर्ता, तकनीकी और संगठनात्मक सुरक्षा उपाय, और स्थानांतरण के लिए कानूनी आधार का दस्तावेजीकरण करना होगा।

MPS के साथ दाखिल करना

मूल्यांकन को प्रसंस्करण शुरू होने के 60 दिनों के भीतर सार्वजनिक सुरक्षा मंत्रालय के साथ दाखिल किया जाना चाहिए। MPS के पास सीमा पार स्थानांतरण को निलंबित करने की शक्ति है यदि मूल्यांकन अपर्याप्त है या यदि गंतव्य क्षेत्राधिकार को अपर्याप्त माना जाता है।

प्रकाशकों के लिए व्यावहारिक निहितार्थ

एक विशिष्ट प्रोग्रामेटिक विज्ञापन स्टैक मिलीसेकंड में दर्जनों विदेशी विक्रेताओं के माध्यम से उपयोगकर्ता डेटा रूट करता है। उन प्रवाहों में से प्रत्येक, सख्ती से, वियतनामी व्यक्तिगत डेटा का सीमा पार स्थानांतरण है। 2026 की वास्तविकता यह है कि अधिकांश विदेशी प्रकाशक या तो अपनी पूरी विक्रेता सूची के लिए समेकित मूल्यांकन दाखिल कर रहे हैं या मूल्यांकन बोझ को कम करने के लिए अपने विक्रेता सेट की छंटाई कर रहे हैं। कोई भी तुच्छ नहीं है, और MPS ने संकेत दिया है कि वह 2026 के दौरान सीमा पार प्रवाहों पर अधिक सक्रिय प्रवर्तन शुरू करेगा।

डेटा विषय अधिकार

PDPL डिक्री के तहत प्रदत्त अधिकारों को समेकित और मजबूत करता है। वियतनामी डेटा विषयों को अधिकार है:

प्रतिक्रिया समयसीमा

नियंत्रकों को अधिकांश मामलों में 72 घंटों के भीतर डेटा विषय अनुरोधों का जवाब देना होगा — GDPR के 30-दिन के मानक की तुलना में काफी संकरी खिड़की। इस समयसीमा के लिए परिचालन तैयारी विदेशी प्रकाशकों के लिए अधिक सामान्य अनुपालन अंतराल में से एक है और उन उपकरणों और रनबुक की आवश्यकता है जो अन्य क्षेत्रों में जो विशिष्ट है उससे तेज हैं।

नाबालिगों के लिए विशेष नियम

PDPL नाबालिगों के व्यक्तिगत डेटा के प्रसंस्करण के लिए समर्पित सुरक्षा प्रदान करता है। 15 वर्ष से कम उम्र के व्यक्ति के डेटा के प्रसंस्करण के लिए सहमति माता-पिता या कानूनी अभिभावक द्वारा दी जानी चाहिए। 15 से 18 वर्ष की आयु के लोगों के डेटा के प्रसंस्करण के लिए नाबालिग की अपनी सहमति की आवश्यकता है, लेकिन पारदर्शिता और देखभाल के बढ़े हुए कर्तव्यों के साथ। उन साइटों पर कुकी सहमति UI जो 18 वर्ष से कम उम्र के महत्वपूर्ण दर्शकों को आकर्षित करती हैं, उन्हें उम्र-जागरूक प्रवाहों की आवश्यकता है, जिन्हें कुछ विदेशी प्रकाशकों ने डिफ़ॉल्ट रूप से बनाया है।

दंड और प्रवर्तन

PDPL प्रशासनिक जुर्माने पर सीमा को महत्वपूर्ण रूप से बढ़ाता है। प्रतिबंधों में शामिल हैं:

प्रवर्तन रुझान

MPS 2023 और 2024 की शुरुआत में अपेक्षाकृत शांत था क्योंकि डिक्री स्थापित हो रही थी, लेकिन प्रवर्तन 2025 के दौरान और 2026 में तेज हो गया है। विदेशी प्रकाशकों को कई प्रकाशित कार्रवाइयों में उद्धृत किया गया है, लगभग हमेशा तीन मुद्दों में से एक पर केंद्रित: गुम या अपर्याप्त सहमति, अनदाखिल सीमा पार स्थानांतरण मूल्यांकन, या 72-घंटे की खिड़की के भीतर डेटा विषय अनुरोधों का जवाब देने में विफलता।

2026 में वियतनामी ट्रैफ़िक के लिए ऑडिट चेकलिस्ट

2026 का दृष्टिकोण

वियतनाम का नियामक प्रक्षेपवक्र स्पष्ट है। PDPD ने ढांचा स्थापित किया। PDPL ने इसे कड़ा किया। प्रवर्तन का विस्तार हो रहा है। प्रकाशकों और विज्ञापनदाताओं के लिए जिन्होंने वियतनाम को हल्के-स्पर्श बाजार के रूप में माना है, 2026 वह वर्ष है जब वह दृष्टिकोण महंगा हो जाता है। अच्छी खबर यह है कि एक आधुनिक GDPR-ग्रेड सहमति स्टैक अधिकांश वह है जो आवश्यक है — अंतराल आमतौर पर 72-घंटे की प्रतिक्रिया विंडो, स्थानांतरण प्रभाव मूल्यांकन दाखिल करना और CMP और गोपनीयता नीति का वियतनामी-भाषा स्थानीयकरण है। वे अंतराल परिचालन हैं, वास्तुशिल्प नहीं, और उन्हें तिमाहियों के बजाय हफ्तों में बंद किया जा सकता है। जो प्रकाशक MPS के उनके दरवाजे पर आने से पहले उन्हें बंद करते हैं वे संक्रमण को नोटिस नहीं करेंगे। जो इंतजार करेंगे वे करेंगे।

← ब्लaderegistrdelays delays सभी पढ़ें →