数据违规通知流程
第一部分 – 目的、依据与定义
第 1 条、目的
1.1. 本程序规定了在发生个人数据泄露事件时的通知顺序、期限、内容和责任,以确保 HiTechCloud 遵守越南法律和适用国际法下的通知义务,同时保护数据主体的合法权益。
1.2. 本流程是个人数据保护政策(PDPD)第 14 条的专门化文件,并与信息安全故障响应流程(IR)紧密配合;适用于 HiTechCloud 作为数据控制者、数据控制与处理者或数据处理者的所有情形。
第2条. 法律依据
- 《个人数据保护法》2025(法律第 91/2025/QH15 号),特别是关于个人数据保护违规通知的第 23 条;
- Nghị định 356/2025/NĐ-CP quy định chi tiết Luật Bảo vệ dữ liệu cá nhân, đặc biệt Điều 28 về thông báo vi phạm (Mẫu số 08) — thay thế Nghị định 356/2025/NĐ-CP kể từ 01/01/2026;
- 2025年《网络安全法》(第116/2025/QH15号法律);2024年《数据法》;
- 2015年《刑法》(2017年修订);2015年《民法》关于损害赔偿;
- GDPR(第 33、34 条)——适用于范围内的数据主体。
第 3 条. “个人数据违规”的定义
3.1. “个人数据违规”是指违反个人数据保护规定的故障,包括但不限于个人数据丢失;被未经授权访问、收集、披露、修改、复制、使用;或被损毁,从而对数据主体的合法权益、国家安全、社会秩序和公共安全造成或可能造成影响的情形。
第二部分 – 检测、评估和分类
第4条. 发现与受理
4.1. 数据违规可能通过以下途径发现:监控系统(SIEM、DLP、IDS/IPS、EDR);员工的内部报告;客户/数据主体的报告;来自处理方/合作伙伴的通知;来自主管部门或第三方的通知。
4.2. 任何疑似数据违规必须立即向 DPO 和安全事件响应团队(CSIRT)报告,通过 dpo@photuesoftware.com / report@photuesoftware.com. 72小时计时自发现违规之时起开始计算。
条 5. 评估和严重程度分类
5.1. DPO 与 CSIRT 协调尽早评估:(a) 受影响的数据类型(基本/敏感);(b) 受影响的数据主体数量;(c) 原因和范围;(d) 对数据主体造成伤害的可能性;(e) 已采取的缓解措施。
5.2. 严重程度分类:
| 级别 | 特点 | 通知义务 |
|---|---|---|
| 严重 | 敏感数据(位置、生物识别、财务、违法违规行为);大量主体;高风险 | 在 72 小时内通知 A05 和数据主体 |
| 平均 | 基础数据;中等风险 | 在 72 小时内通知 A05;存在风险时通知数据主体 |
| 低 | 已受控,无造成实际损害的可能性 | 记录内部档案;按法律规定进行通知 |
第 III 部分 – 通知义务
第 6 条。向专门机构通知(A05)
6.1 发现违反个人数据保护规定时,数据控制者或数据控制者与处理者 通知公安部(网络安全和高技术犯罪防范部门 – A05)最迟 72 小时内 自发现违规之时起,根据《个人数据保护法》2025 年和《法令》356/2025/NĐ-CP 第 28 条第 23 条,使用 表格 08 随法令一同颁布。
6.2. 若在 72 小时期限后发送通知,必须说明通知延迟或不完整的原因。
第7条. 通知内容
7.1. 违规通知至少包括:(a) 描述违规事件的性质、发生的时间和地点;(b) 受影响个人数据的类型和数量;(c) 受影响的数据主体数量(预估);(d) DPO/联络人的联系信息;(e) 可能产生的后果、损失及缓解措施;(f) 已部署和将要部署的补救措施。
7.2. 如在 72 小时内无法提供完整信息,HiTechCloud 按阶段通知(补充通知)并说明进度。
条 8。向数据主体通知
8.1. 对于涉及敏感数据(特别是位置、生物识别、财务数据)的违规,或可能对主体的权益造成高风险的违规,HiTechCloud 将在发现之日起 72 小时内通知受影响的数据主体,或进行公开通告并尽快发送给主体。
8.2. 对数据主体的通知应采用清晰易懂的语言编写,包括:违规描述、受影响的数据类别、可能产生的后果、HiTechCloud 已采取的措施以及建议数据主体采取的自我保护措施(更改密码、监控账户、警惕欺诈)。
第9条. 控制方与处理方之间的协作
9.1. 当 HiTechCloud 作为数据处理者(例如存储客户的数据库)时,HiTechCloud 在发现违规后将毫不拖延地通知客户(数据控制者),以便数据控制者依法履行通知义务;同时配合提供必要的信息与证据。
9.2. 当HiTechCloud作为控制者时,HiTechCloud主要负责向A05和数据主体发送通知。
第 IV 部分 – 记录、补救与责任
第10条. 违规记录的建立与存储
10.1. 所有数据违规(包括无需广泛通知的低级别违规)均必须记录并保存档案,包括:事件经过、评估、通知决定(或不予通知的理由)、已通知内容以及补救措施。
10.2. 违规记录被保存 至少 05 年 自修复完成起,用于配合主管部门的问责与审查(法令 356/2025/NĐ-CP 第 31 条)。
条 11。补救和防止重复发生
11.1. 在发出通知的同时,HiTechCloud 将根据安全事件响应(IR)流程部署遏制与补救措施,并根据信息安全系统安全政策更新防范措施。
第 12 条. 责任与制裁
12.1. 未能通知、延迟通知或故意延迟通知可能被视为行政违规行为,并按照《个人数据保护法》2025年第8条进行处理(组织因其他个人数据保护违规行为被罚款最高30亿越南盾;因数据跨境传输违规被罚款最高相当于前一年收入的5%;因买卖数据被罚款最高相当于收益的10倍),此外还需承担赔偿责任和按照规定承担刑事责任。
12.2. 本程序的实施责任由DPO(主持)、CSIRT(技术)、法律部门(法律审查)承担,由董事会监督。
第五部分 – 国际管辖地域与效力
第 13 条。根据 GDPR 和其他地域的通知
13.1. 对于 EU/EEA 境内主体的数据:根据 GDPR 第 33 条在 72 小时内通知监管机构;存在高风险时根据 GDPR 第 34 条通知数据主体。
13.2. 对于所在地域有独立通知要求的数据主体:应遵守相应地域的规定。
第 14 条。效力
14.1. 流程自 01/07/2026 起生效,至少每 12 个月审查 1 次或在法律发生变更时进行审查。越南语版本具有最高法律效力。