Dekret i Zakon o zaštiti ličnih podataka Vijetnama: Vodič za pristanak na kolačiće i usklađenost izdavača za 2026.

Vijetnam je, za nešto više od tri godine, prešao put od gotovo nikakvih jedinstvenih propisa o ličnim podacima do jednog od najzahtevnijih režima pristanka u Jugoistočnoj Aziji. Dekret o zaštiti ličnih podataka (PDPD), Dekret 13/2023/ND-CP, stupio je na snagu jula 2023. Zakon o zaštiti ličnih podataka (PDPL), koji je Narodna skupština usvojila 2025. godine, stupio je na snagu 1. januara 2026. i podiže većinu principa Dekreta na nivo primarnog zakonodavstva sa strožijim sprovođenjem i širim domašajem. Za svakog izdavača, oglašivača ili platformu koja obrađuje podatke vijetnamskih korisnika — bez obzira na to gde se nalaze — okruženje 2026. godine suštinski se razlikuje od onog od pre samo godinu dana. Ovaj vodič objašnjava šta zakon zapravo zahteva, kako treba konfigurisati pristanak na kolačiće, kako funkcionišu prekogranični prenosi i kako izgleda sprovođenje u praksi.

Struktura vijetnamskog zakona o zaštiti podataka u 2026.

Vijetnamski režim je sada dvoslojna struktura: PDPD iz 2023. i PDPL iz 2026. Oba su na snazi i izdavači moraju razumeti koji sloj reguliše koje obaveze.

PDPD — Dekret 13/2023/ND-CP

Dekret je uveo prvu sveobuhvatnu definiciju ličnih podataka u Vijetnamu, katalog prava subjekata podataka, zahteve za pristanak, pravila o prekograničnim prenosima podataka i temeljnu obavezu Procene uticaja na zaštitu ličnih podataka (DPIA). Ostaje na snazi i nastavlja da reguliše operativne detalje.

PDPL — Na snazi od 2026.

PDPL podiže okvir na nivo primarnog zakonodavstva sa višim kaznama i širim domašajem. On jača model zasnovan na pristanku, osnažuje prava subjekata podataka i proširuje ovlašćenja za sprovođenje Ministarstva javne bezbednosti (MPS), koje ostaje primarni regulator. PDPL takođe uvodi jasnije propise za osetljive lične podatke, automatizovano donošenje odluka i obradu podataka maloletnika.

Ko podleže regulaciji

Zakon se primenjuje na svaku obradu vijetnamskih ličnih podataka, bez obzira na to gde se obrađivač nalazi. Izdavač sa sedištem u SAD koji opslužuje vijetnamske korisnike putem lokalizovanog sajta ili programski kupac koji licitira za vijetnamski inventar su u domašaju zakona. Ovaj ekstrateritorijalni domašaj odražava GDPR obrazac i jedan je od agresivnijih elemenata vijetnamskog okvira.

Šta se smatra ličnim podacima

Vijetnamska definicija ličnih podataka je široka i usko prati međunarodni standard. Lični podaci su svaka informacija koja identifikuje ili može identifikovati određeno fizičko lice, i dele se u dve kategorije koje su od velikog značaja za pristanak na kolačiće.

Osnovni lični podaci

Osnovni lični podaci uključuju ime, datum rođenja, identifikacione brojeve, kontakt podatke, identifikatore uređaja, IP adrese i podatke o onlajn aktivnostima. Većina podataka prikupljenih putem kolačića spada ovde, uključujući identifikatore oglasa, ID-ove sesija i bihevioralne profile izgrađene iz istorije pregledanja.

Osetljivi lični podaci

Osetljivi lični podaci uključuju politička i verska gledišta, zdravstvene informacije, genetske podatke, biometrijske podatke, seksualnu orijentaciju, krivičnu evidenciju, finansijske podatke i — što je ključno — podatke o lokaciji koji mogu biti korišćeni za identifikovanje određenog pojedinca. Osetljivi podaci aktiviraju najstrože zahteve za pristanak, uključujući specifičan, odvojen i u nekim slučajevima pismeni ili elektronski verifikabilni pristanak.

Zašto je ovo važno za kolačiće

Kolačić koji prikuplja samo osnovni identifikator sesije predstavlja osnovne lične podatke. Kolačić koji napaja publiku za oglašavanje zasnovanu na lokaciji — uobičajeno u retargetingu i geo-ciljnim kampanjama — verovatno dotiče osetljive lične podatke čim lokacija postane identifikaciona. Konfiguracija CMP mora odvojiti ove svrhe.

Pristanak na kolačiće prema vijetnamskom pravu

Vijetnam sledi model opt-in pristanka. Ne postoji alternativa obaveštenja i izbora za kolačiće koji prikupljaju lične podatke, a standard za valjani pristanak sličan je GDPR standardu.

Četiri zahteva za pristanak

Pristanak prema vijetnamskom pravu mora biti:

Kako izgleda usklađen CMP

CMP konfigurisan za vijetnamski saobraćaj u 2026. treba da prikazuje:

Evidencija pristanka

Obrađivači moraju voditi evidenciju o pristanku — ko je pristao, kada, na šta i putem kog interfejsa. Vijetnamske akcije sprovođenja su već citirale nedostajuće ili neprovjerljive evidencije pristanka, a PDPL formalizuje ovu obavezu. CMP koji ne proizvodi izvozive, vremenski označene evidencije pristanka nije usklađen.

Prekogranični prenos podataka — Najteži deo

Vijetnamski režim prekograničnih prenosa je jedan od najzahtevnijih u regionu i element sa kojim se strani izdavači najčešće bore.

Procena uticaja prenosa

Pre prenosa vijetnamskih ličnih podataka u inostranstvo — što uključuje slanje identifikatora izvedenih iz kolačića prekomorskoj oglasnoj berzi ili analitičkom dobavljaču — kontrolor mora pripremiti Procenu uticaja prenosa. Procena mora dokumentovati svrhu, kategorije podataka, odredišnu zemlju i primaoca, tehničke i organizacione zaštitne mere i pravni osnov za prenos.

Podnošenje MPS-u

Procena mora biti podneta Ministarstvu javne bezbednosti u roku od 60 dana od početka obrade. MPS ima ovlašćenje da suspenduje prekogranične prenose ako je procena neadekvatna ili ako se odredišna jurisdikcija smatra nedovoljnom.

Praktične implikacije za izdavače

Tipičan programski oglasni stek rutira korisničke podatke kroz desetine prekomorskih dobavljača u milisekundama. Svaki od tih tokova je, strogo govoreći, prekogranični prenos vijetnamskih ličnih podataka. Realnost 2026. je da većina stranih izdavača ili podnosi konsolidovane procene za celu listu dobavljača ili smanjuje skup dobavljača kako bi smanjila teret procene. Nijedno nije trivijalno, a MPS je signalizovao da će tokom 2026. početi aktivnije sprovođenje u pogledu prekograničnih tokova.

Prava subjekata podataka

PDPL konsoliduje i jača prava dodeljena Dekretom. Vijetnamski subjekti podataka imaju pravo da:

Rokovi za odgovor

Kontrolori moraju odgovoriti na zahteve subjekata podataka u roku od 72 sata u većini slučajeva — znatno kraći vremenski okvir od GDPR standarda od 30 dana. Operativna spremnost za ovaj rok je jedan od češćih nedostataka usklađenosti za strane izdavače i zahteva alate i priručnike koji su brži od onoga što je uobičajeno u drugim regionima.

Posebna pravila za maloletnike

PDPL uvodi posebne zaštitne mere za obradu ličnih podataka maloletnika. Pristanak za obradu podataka lica mlađih od 15 godina mora dati roditelj ili zakonski zastupnik. Obrada podataka lica uzrasta od 15 do 18 godina zahteva sopstveni pristanak maloletnika, ali uz pojačane obaveze transparentnosti i pažnje. Korisnički interfejsi za pristanak na kolačiće na sajtovima koji privlače značajnu publiku mlađu od 18 godina zahtevaju tokove svesne dobi, koje mali broj stranih izdavača podrazumevano gradi.

Kazne i sprovođenje

PDPL značajno podiže plafone za administrativne kazne. Sankcije uključuju:

Trend sprovođenja

MPS je bio relativno tih tokom 2023. i početkom 2024. dok se Dekret uhodavao, ali je sprovođenje ubrzano tokom 2025. i u 2026. godini. Strani izdavači su citirani u nekoliko javno objavljenih akcija, gotovo uvek usmerenih na jedno od tri pitanja: nedostajući ili neadekvatni pristanak, nepodnete procene prekograničnog prenosa ili neuspeh da se odgovori na zahteve subjekata podataka u roku od 72 sata.

Kontrolna lista revizije za vijetnamski saobraćaj u 2026.

Perspektiva za 2026.

Regulatorna putanja Vijetnama je jasna. PDPD je uspostavio okvir. PDPL ga učvršćuje. Sprovođenje se širi. Za izdavače i oglašivače koji su tretirali Vijetnam kao tržište sa lakšim propisima, 2026. je godina kada taj pristup postaje skup. Dobra vest je da je moderni GDPR-klase stek pristanka uglavnom ono što je potrebno — praznine su obično rok od 72 sata za odgovor, podnošenja Procene uticaja prenosa i lokalizacija na vijetnamski jezik CMP-a i politike privatnosti. Te praznine su operativne, ne arhitekturalne, i mogu se zatvoriti za nedelje, a ne tromesečja. Izdavači koji ih zatvore pre nego što MPS pokuca na njihova vrata neće primetiti prelaz. Oni koji čekaju — hoće.

← Blog Прочитај све →