数据合规经常从寻找一套隐私政策或同意书开始。问题在于,同一家公司可能同时处理员工考勤、消费者注册、供应商联系人、监控录像、跨境集团系统和并购数据室。业务场景不同,责任主体、处理目的、数据位置和风险也不同。
第一步:按场景画出数据流
每个场景至少应回答:谁收集、收集什么、为何使用、存放在哪里、谁可以访问、是否跨境、与谁共享、保留多久以及如何删除。没有这张地图,文件往往与真实系统不一致。
第二步:区分企业在数据链条中的角色
集团总部、越南子公司、SaaS供应商、人力资源服务商、电商平台与物流商可能分别决定目的、执行处理或共同参与。合同和内部责任必须与实际角色一致。
第三步:把跨境传输拆成具体路径
“数据上云”并不是足够精确的描述。应明确服务器、备份、远程访问、集团报表、技术支持和第三方子处理者的位置及访问方式,再判断适用要求。
第四步:建立可证明的治理证据
- 业务场景与数据资产清单;
- 角色、责任人与审批链;
- 通知、同意、合同与内部制度;
- 供应商尽调与跨境安排;
- 访问、保留、删除和事件响应记录;
- 规则变更与文件更新日志。
AI项目的额外问题:
还应核对训练或提示数据、模型供应商、输出用途、人工复核、权限、日志、知识产权以及模型是否把信息用于进一步训练。
越南数据与个人信息规则处于持续发展中。本文提供治理方法,不代替根据具体数据、行业、系统、传输路径和届时有效法律进行的专项审查。