こんにちは。東京コンサルティングファームの下田です。今回は、ベトナムの個人データ保護法についてみていきます。
2026年1月1日、ベトナムで「個人データ保護法(Personal Data Protection Law、以下PDPL/Law No. 91/2025/QH15)」が施行されました。あわせて施行細則である政令356/2025号も整備され、従来の政令13/2023号に代わる、個人データ保護の中心的な枠組みとなっています。
ベトナムで事業を行う日系企業は、従業員情報や顧客情報といった個人データを日常的に取り扱っており、また業務システムやデータを海外のクラウドサービス上で運用しているケースも少なくありません。
本稿では、PDPLのもとで日系企業が特に意識しておくべきポイントを、法律上の建付けと実務の実態の両面から整理します。
1. PDPLで求められる主な対応
PDPLのもとで企業に求められる代表的な対応として、次の2つの書類整備があります。
| 書類 | 内容 |
|---|---|
| 個人データ処理影響評価書(DPIA) | 自社がどのような個人データを、どの目的で、どのように処理しているかを評価・記録し、当局へ提出するもの |
| 越境データ移転影響評価書(CTIA) | ベトナム国内で収集した個人データを国外へ移転する場合に、その移転の適法性やリスクを評価して当局へ提出するもの |
2. データの「国内保管」とクラウド利用
ベトナムでは、以前からサイバーセキュリティ法(2018年)および政令53/2022号により、一定のデータをベトナム国内に保管すること(データローカライゼーション)が議論されてきました。
実務上、特に論点となりやすいのが、海外リージョンのクラウドにデータを保存している場合です。こうしたケースは「国外へのデータ移転」に該当し得るため、上記のCTIAの整備が直接関係してきます。
まずは自社のデータがどこに保管されているかを把握することが、対応の第一歩になります。
3. 罰則
PDPLは、違反に対する制裁金の上限を法律自体で定めています。
| 違反の類型 | 制裁金の上限 |
|---|---|
| 多くの違反 | 最大30億ベトナムドン(約11.5万米ドル) |
| 越境データ移転に関する違反 | 前年の年間売上高の最大5% |
ただし、こうした制裁を実際に科すための具体的な手続きなどを定める専門の処罰政令は、本稿執筆時点(2026年6月)でもまだ草案段階にあり、公布されていません。
4. 法律上と実務上のギャップ ― 現時点の運用実態
一方で、現場の運用実態は法律の文言とは少し温度差があります。
現時点では、DPIAやCTIAが未整備であることを直接の理由として、企業が処罰・制裁を受けた事例は確認されていません。これは、データ保護という考え方が企業にとってまだ新しく、当局側も直ちに厳格な遵守を求めるのは難しいと理解しているためと考えられます。
ただし、この流れが今後も続くとは限りません
2025年10月には、国連サイバー犯罪条約(通称「ハノイ条約」)の署名式がハノイで開催され、ベトナムは開催国として存在感を示しました。
政府がデータ・サイバー分野への取り組みを強化していることがうかがえ、近い将来、当局が特定の企業に調査・監査を行い、違反が見つかれば処分に踏み切る可能性は十分にあります。
5. 今後の見通しと企業がとるべき対応
2026年7月1日には、新たな「サイバーセキュリティ法(Law No. 116/2025/QH15)」も施行されます。これは従来の情報セキュリティ法(2015年)とサイバーセキュリティ法(2018年)を統合するものです。
ただし、詳細を定める施行細則(政令)は本稿執筆時点でまだ公布されておらず、データ保管に関する具体的な取り扱いを含め、今後の動向を注視する必要があります。
罰則事例がまだ少ない今は、いわば「準備のための猶予期間」とも言えます。DPIAやCTIAの整備には、社内規程の見直しや社内承認の取得など一定の時間を要します。将来的なリスクを避けるためにも、早めに自社の状況を確認し、準備に着手しておくことをお勧めします。
6. よくある質問(FAQ)
Q. 日本の親会社にベトナム従業員のデータを共有する場合もCTIAは必要ですか?
A. はい、必要です。ベトナム国内の個人データを国外へ移転することになるため、越境データ移転影響評価書(CTIA)の整備と当局への提出が求められます。
Q. 海外のクラウドサービスを利用しているだけで処罰されますか?
A. 海外サーバーへの保存も「データ移転」に該当するためCTIAの対象となりますが、直ちに処罰されるわけではなく、法令に従って必要な評価書を適切に整備・提出することが求められます。
東京コンサルティングファーム ベトナム拠点では、DPIAやCTIAの作成支援、各種社内規程のレビューなどのサポートを行っております。お気軽にご相談ください。
- 個人データ保護法(PDPL/Law No. 91/2025/QH15):2026年1月1日施行
- 施行細則 政令356/2025号(従来の政令13/2023号に代わるもの)
- サイバーセキュリティ法(Law No. 116/2025/QH15):2026年7月1日施行予定
- サイバーセキュリティ法(2018年)および政令53/2022号
- 上記は執筆時点(2026年6月)の情報に基づきます。法律・制度は変更される場合があります。
本記事は、執筆時点(2026年6月17日)の法令・実務情報等に基づいて作成しております。法令改正や行政運用の変更等により、内容が変更となる場合があります。
また、本記事の内容は一般的な情報提供を目的としたものであり、法的助言を行うものではありません。個別案件については、必ず専門家へご相談ください。
本記事の利用により生じたいかなる損害についても、当社は責任を負いかねますので、あらかじめご了承ください。