В'єтнам переходить до суворіших правил кібербезпеки та захисту даних
Уряд В'єтнаму видав Декрет № 330/2026/ND-CP — нове регулювання, яке встановлює адміністративні санкції за порушення у сфері кібербезпеки та захисту персональних даних. Згідно з юридичним аналізом Indochine Counsel та інших фірм, що відстежують впровадження, декрет набрав чинності негайно після його видання 19 серпня 2026 року, що свідчить про намір регуляторів швидко перейти від письмової політики до активного правозастосування.
Для бізнесу, що працює у В'єтнамі або обробляє дані з цієї країни, це не рутинне оновлення. Декрет № 330 розвиває основу, закладену Декретом № 13/2023/ND-CP — попередньою рамкою В'єтнаму щодо захисту персональних даних, — і додає реальної сили у вигляді конкретних штрафів. Якщо попередній декрет встановлював зобов'язання, то Декрет № 330 визначає наслідки для організацій, які не виконують ці вимоги.
Що насправді змінює Декрет № 330
Згідно з юридичними коментарями щодо декрету, він охоплює кілька практичних сфер, які компанії мають ретельно переглянути. До них належать заходи захисту на рівні систем, захист дітей у кіберпросторі, вимоги щодо зберігання даних, а також правила щодо підтримання локальної присутності у В'єтнамі для компаній, які обробляють дані в'єтнамських користувачів. Останній пункт відображає ширший тренд, який спостерігається в законах про захист даних у Південно-Східній Азії та за її межами: регулятори дедалі частіше вимагають локалізації даних або принаймні доступу до них для місцевих органів влади, а не повної обробки за межами країни.
Акцент на захисті дітей у кіберпросторі також виділяється. Декрет № 330 розглядає кібербезпеку та захист персональних даних не суто як технічні чи контрактні питання, а як проблеми з прямими наслідками для вразливих користувачів, а не просто як елементи корпоративних комплаєнс-переліків.
Оскільки декрет набрав чинності негайно, а не після перехідного періоду, компанії, що працюють у В'єтнамі, включно з міжнародними фірмами з місцевими дочірніми компаніями, постачальниками чи клієнтською базою, мають менше часу, ніж могли очікувати, щоб привести політики, контракти та технічні заходи контролю у відповідність.
Чому це посилення правозастосування важливе саме зараз
Регулятори рідко посилюють правозастосування у вакуумі. Глобальний контекст включає постійний потік інцидентів із витоком даних, які обґрунтовують необхідність сильніших правових стримувальних механізмів. Нещодавні приклади в інших країнах ілюструють, що поставлено на карту: витік, що зачепив нішеву спільнотну платформу, детально описаний у нашому матеріалі про витік FindFemboys, показав, як швидко записи користувачів можуть опинитися у продажу після збою в системі безпеки. Окремо попередження ФБР про групу програмістів-вимагачів, які фізично видають себе за ІТ-персонал юридичних фірм, підкреслює, що зловмисники готові поєднувати цифрові та фізичні тактики, щоб зламати навіть організації, які мали б знати краще.
Ці інциденти не пов'язані безпосередньо з В'єтнамом чи Декретом № 330, але вони відображають середовище, на яке реагують регулятори в усьому світі. Коли рамки захисту персональних даних не мають механізмів правозастосування, компанії мають менше стимулів пріоритезувати інвестиції в безпеку. Адміністративні санкції Декрету № 330 — це відповідь В'єтнаму на цю прогалину, що має на меті зробити комплаєнс бізнес-необхідністю, а не просто передовою практикою.
Що це означає для вас
Якщо ви керуєте бізнесом з операціями, клієнтами чи процесами обробки даних, пов'язаними з В'єтнамом, Декрет № 330 потребує негайної уваги. Юридичні бюлетені, що відстежують цей декрет, зазначають, що він застосовується широко, тому компаніям не варто припускати, що під дію потрапляють лише великі технологічні платформи чи місцеві фірми.
Для пересічних користувачів у В'єтнамі практичний вплив із часом має означати сильніший захист того, як зберігаються, поширюються та захищаються персональні дані, а також спеціальні гарантії для дітей в інтернеті. Такі правозастосовні декрети існують тому, що принципи захисту даних працюють лише тоді, коли за їх ігнорування настають реальні наслідки.
Для споживачів будь-де ця історія є нагадуванням, що регулювання захисту даних прискорюється глобально, а не лише у Сполучених Штатах чи Європейському Союзі. В'єтнам приєднується до зростаючого списку юрисдикцій, які розглядають захист персональних даних як питання активного регуляторного правозастосування, а не добровільних рекомендацій.
Ключові висновки
- Декрет № 330/2026/ND-CP набрав чинності негайно 19 серпня 2026 року та запроваджує адміністративні санкції за порушення у сфері кібербезпеки та захисту персональних даних у В'єтнамі.
- Декрет розвиває попередній Декрет № 13/2023/ND-CP та додає вимоги щодо заходів захисту на рівні систем, захисту дітей в інтернеті, зберігання даних і локальної присутності для компаній, що обробляють в'єтнамські дані.
- Компаніям із будь-яким зв'язком із В'єтнамом, включно з дочірніми підприємствами, постачальниками чи платформами, що обслуговують в'єтнамських користувачів, слід негайно перевірити свій комплаєнс-статус з огляду на негайне набрання чинності.
- Перегляд практик обробки даних, місць зберігання та планів реагування на інциденти вже зараз є практичним способом зменшити ризики в умовах посилення правозастосування.
- Інформування про еволюцію правил захисту даних, чи то у В'єтнамі, чи в інших країнах, залишається одним із найпростіших способів для приватних осіб і бізнесу захистити себе у дедалі більш регульованому цифровому середовищі.




