本令由公安部主持,关于国家数据库和国家数据中心的规定,详细规定了各党、国家机关和社会政治组织之间数据管理、收集、更新和共享的具体事项。本令自2025年7月1日起生效。
Đối tượng áp dụng
适用于各部委、行业、地方及相关机构在国家数据管理中的应用。
Các điểm cốt lõi
- 数据管理
- 数据收集与更新
- 各信息系统之间的数据共享与连接
- 数据安全保护
- 支持数据共享和收集的资金
🌐 Tác động xã hội từ văn bản này
- 通过使用准确及时的数据提高国家管理效率。
- 加快各党、国家机关和社会政治组织的数字化转型。
❓ Câu hỏi thường gặp
本令何时生效?
本令自2025年7月1日起生效。
谁是本令的主要执行责任单位?
公安部是本令的主要执行单位,并与其他相关部委和行业合作。
Toàn văn
令
关于详细规定若干条款和实施《数据法》的措施
____________
根据2023年1月1日颁布的《政府组织法》8 月 02 年2025;
根据2024年11月30日《数据法》;
根据公安部部长的建议;
政府发布关于详细规定和实施《数据法》的法令。
第一章
总则
第一条 调整范围
本法令详细规定了《数据法》第13条第3款、第14条第5款、第15条第5款、第16条第3款、第17条第4款、第18条第4款、第20条第3款、第21条第5款、第22条第5款、第23条第4款、第25条第5款、第26条第4款、第27条第4款、第30条第3款、第31条第8款、第35条第5款、第36条第4款、第37条第3款的内容,以及数据的建设、发展、保护、管理、处理和使用;确保国家数据中心活动的资金来源;与数据活动有关的机关、组织和个人的责任。
第二条 适用对象
一、越南境内的机关、组织和个人。
二、在越南境内的外国机关、组织和个人。
三、直接参与或与越南境内数据活动有关的外国机关、组织和个人。
第二章
数据处理活动
第三条 数据重要性的确定标准
确定数据重要性依据数据可能对国家安全、独立、主权、统一和领土完整、保护党、国家、全国各族人民的大团结、政治安全、思想文化、经济、国防、外交、信息、社会、资源环境、农业、生物、卫生、劳动、建设、教育、培训、科技等领域造成的影响程度(不包括国家机密),包括:
一、可能导致对国家安全、独立、主权、统一和领土完整、保护党、国家、全国各族人民的大团结、政治安全、思想文化、经济、国防、外交、信息、社会、资源环境、农业、生物、卫生、劳动、建设、教育、培训、科技等领域造成危险影响的数据;
二、可能导致对外关系发展计划、国家利益和国际合作安全、越南在海外的投资项目、能源安全、海洋安全造成危险影响的数据;
三、可能导致宏观经济的发展和运行、国家重要经济部门、社会总供给和需求、国家经济总量、失业率、货币领域、贸易、进出口、基本商品和服务供应造成危险影响的数据;
四、可能导致机关、组织和个人的生命、健康、名誉、人格、财产、合法权益受到危险影响的数据;疾病防控工作、传染病预防、监测和治疗、食品安全、劳动力供应、公共服务提供;
第四条 核心数据的确定标准
确定核心数据依据数据直接可能对国家安全、独立、主权、统一和领土完整、保护党、国家、全国各族人民的大团结、政治安全、思想文化、经济、国防、外交、信息、社会、资源环境、农业、生物、卫生、劳动、建设、教育、培训、科技等领域造成的影响(不包括国家机密),包括:
一、直接可能导致国家安全、独立、主权、统一和领土完整、保护党、国家、全国各族人民的大团结、政治安全、思想文化、经济、国防、外交、信息、社会、资源环境、农业、生物、卫生、劳动、建设、教育、培训、科技等领域造成危险影响的数据;
二、直接可能导致对外关系发展计划、国家利益和国际合作安全、越南在海外的投资项目、能源安全、海洋安全造成危险影响的数据;
三、直接可能导致宏观经济的发展和运行、国家重要经济部门、社会总供给和需求、国家经济总量、失业率、货币领域、贸易、进出口、基本商品和服务供应造成危险影响的数据;
四、直接可能导致机关、组织和个人的生命、健康、名誉、人格、财产、合法权益受到危险影响的数据;疾病防控工作、传染病预防、监测和治疗、食品安全、劳动力供应、公共服务提供。
条 5. 数据存储活动
1. 数据所有者对其收集和创建的数据规定具体的存储期限。
2. 国家机关必须制定其管理的数据的技术流程,确保数据安全存储。
3. 国家数据中心建立数据存储服务,以满足数据所有者和管理者的需求。数据所有者和管理者与国家数据中心合作,根据具体的数据存储服务制定计划和实施路线图。
条 6. 数据访问和提取
1. 数据访问是指按照授予的权利接触和影响数据的行为,包括读取访问、写入访问、修改访问、删除访问、执行访问及其他类型的数据访问,由数据所有者和管理者规定。
2. 数据提取是指访问和提取数据的行为,包括手动提取、自动提取、实时提取及其他类型的数据提取,由数据所有者和管理者规定。
3. 数据访问和提取的实施原则:
a) 确保合法,遵守数据访问和提取流程;
b) 只在授予的权利范围内并在为实现特定目的所需的情况下进行数据访问和提取。
4. 国家机关必须制定其管理的数据的技术流程,包括以下主要内容:
a) 注册使用信息管理;
b) 数据访问和提取权限管理;
c) 数据访问和提取历史记录管理;
d) 数据访问和提取工具管理。
条 7. 支持数据所有者连接和共享数据给国家机关
国家机关采取措施支持数据所有者连接和共享数据给国家机关,包括:
1. 建立信息系统,确保数据连接和共享;保护并按确定的目的使用数据所有者共享的数据。
2. 制定程序、应用和软件,使数据所有者能够按照法律规定行使对提供给国家机关的数据的权利。
3. 部长、相当于部长级别的机构负责人、政府直属机构负责人以及省、直辖市人民政府主席决定支持数据所有者的事项,包括:
a) 提供连接线路;提供确保符合技术标准的连接和共享所需的工具;提供基础设施和信息安全保障;
b) 提供确保连接和共享的资金;补偿数据所有者按国家机关规定的定额创建和收集数据的成本;
c) 提供连接和共享数据的人力资源支持;提供培训和支持人力资源以促进连接和共享数据;
d) 其他形式的支持。
条 8. 向国家机关提供数据
1. 鼓励个人和组织自愿向国家机关分享数据,用于公共利益目标,如医疗保健、气候变化、改善交通、促进官方统计数据的汇总和传播、提高公共服务提供质量、政策规划或科学研究。组织和个人在获得数据主体同意处理与其相关的个人信息或数据所有者许可使用其非个人信息的情况下,自愿分享数据。
2. 国家机关根据《数据法》第十八条第二款的规定要求组织和个人提供数据如下:
a) 提出书面请求或其他形式,确保有关提供数据的要求得到确认,其中明确指出数据类型、详细程度、数据量、访问频率、提供方式、法律依据、理由、使用目的、使用期限和提供期限、预计的数据处理活动;
b) 将不履行提供数据要求将受到的处罚告知被要求提供数据的组织和个人。
3. 提供和接收要求的数据
a) 提供和接收数据应严格按照要求的对象、时间、数据类型、详细程度、数据量、访问频率、提供方式执行;
b) 提供和接收数据的参与者包括数据所有者、合法代表或合法管理和使用数据的人;被分配管理和使用数据的个人或组织代表;
c) 提供和接收数据必须形成书面记录;
d) 要求提供数据的一方有权要求提供数据的一方补充数据,如果提供的数据不符合要求的数据范围。
4. 撤销提供数据的要求
a) 在提供数据的要求违反《数据法》和其他相关法律;提供数据的要求未被执行但《数据法》第十八条第一款规定的提供数据条件不再存在;提供数据的要求未被执行但因客观原因数据已不存在的情况下,撤销提供数据的要求;
b) 撤销提供数据的要求必须以书面形式体现。
5. 修改或撤回提供数据的要求
a) 在指定的提供数据期限之前,数据所有者或其合法代表或合法管理和使用数据的人可以要求有管辖权的机关修改或撤回提供数据的要求;
b) 数据所有者或管理者可以在提供数据的要求违反《数据法》和其他相关法律;数据所有者或管理者的数据范围不在提供数据的要求之内;因客观原因数据已不存在的情况下,要求修改或撤回提供数据的要求。
6. 提供数据的权限 部长、相当于部级单位的主要负责人、省或中央直辖市人民政府主席、国家数据中心主任、省或中央直辖市公安厅厅长在其职责和权限范围内有权要求提供数据。
第九条 数据确认与验证
1. 数据确认按照以下方式进行:
a) 收集并更新到国家数据库、专业数据库或其他数据库的数据由数据所有者和管理者确认;
b) 各政府机构和社会政治组织之间的数据确认通过合作制度和连接、共享、提供数据的方式进行;
c) 除本款a项和b项规定的情况外,数据确认由数据使用者与管理者、所有者或其他组织根据法律规定协商确定;
d) 数据所有者和管理者对其提供的数据质量、可信度和合法性负责,并建立数据确认流程、形式和活动组织方式。
2. 数据所有者和管理者有责任自行建立数据验证流程、形式和活动组织方式,在其拥有和管理的范围内实施。
3. 数据验证的范围和时间由数据所有者决定。
4. 数据确认和验证应遵循电子验证法律及相关法律规定。
第十条 数据公开
1. 开放数据的公开应在数据被分类为开放数据后立即进行。数据所有者和管理者应以以下形式公开开放数据:
a) 国家数据门户;
b) 各部委、行业、地方和其他系统的开放数据门户、电子政务门户网站;
c) 用于连接、共享数据的中介系统或其他法律规定的形式。
2. 政府机构有责任公布其管理的开放数据目录,并将其提交公安部汇总,在国家数据门户上发布。
3. 不属于因国家安全、个人隐私、商业秘密或其他法律规定原因禁止公开的政府机构数据应作为开放数据公开。
4. 政府机构应制定并实施公布开放数据的决定,其中确定公布的开放数据目录、收集和分析个人和组织关于使用开放数据反馈信息的方法;评估开放数据的质量、可用性以及遵守相关法律法规的情况。
第十一条 数据加密与解密
1. 机关、组织和个人可以采用一种或多种符合其数据管理和治理活动的加密解决方案和解密流程,包括:
a) 在传输数据时使用的数据加密解决方案;
b) 在存储数据时使用的数据加密解决方案;
c) 在数字设备上使用的数据加密解决方案;
d) 旨在防止非法访问并确保加密/解密操作仅在安全环境中执行的硬件安全解决方案;
e) 解密流程需要对解密数据的人进行身份验证,确定并授予访问已加密数据的权限;
f) 记录加密和解密活动的解决方案,以确保合法、透明、公平并便于查询;
g) 其他法律规定的数据加密和解密解决方案及流程。
2. 公安部部长决定或授权决定在《数据法》第二十二条第四款规定的情况下,无需数据所有者和管理者同意即可采取措施解密数据,但军事和国防领域除外。
3. 国防部部长决定或授权决定在《数据法》第二十二条第四款规定的情况下,无需数据所有者和管理者同意即可采取措施解密涉及军事和国防的数据。
条 12. 跨境传输、处理数据
1. 数据所有者和数据管理者在需要跨境传输、处理核心数据或重要数据时,应按照本条第2款的规定进行影响评估。对将核心数据或重要数据传输到国外或将这些数据提供给外国组织和个人的影响评估,在组织或企业的运营期间仅需执行一次,并根据本条第8款的规定进行更新和补充。
2. 数据传输方必须针对以下问题进行影响评估:
a) 数据接收方处理数据的合法性、必要性、范围、传输方式以及处理方法;
b) 数据传输可能对国防、安全、经济活动、外交、社会稳定、公共利益或个人或组织的合法权利和利益造成的风险;数据被伪造、破坏、泄露、丢失或非法使用的风险;
c) 数据接收方的责任和义务,以及管理和技术措施;
d) 其他相关问题。
3. 数据传输方与数据接收方之间的协议必须明确以下内容:
a) 出口数据的目的、方法和范围,以及数据接收方处理数据的目的和方法;
b) 数据存储地点和时间,超出存储期限后处理数据的方法,以及完成已商定目标后的处理方法;
c) 对数据接收方提供已转移给第三方的数据的要求;
d) 数据接收方将采取的数据保护措施;
đ) 补救措施、赔偿损失、违反数据保护义务的违约责任处理措施以及解决争议的方法;
e) 各方在处理数据方面的责任。
4. 跨境传输、处理数据的影响评估文件包括跨境传输、处理数据的影响评估报告(根据本法令附表2)和其他相关文件。
5. 如果在国外传输、处理的是核心数据:
a) 数据传输方向公安部提交跨境传输、处理数据的影响评估文件,如果涉及军事、国防或机密领域,则向国防部提交;
b) 属于国防部或公安部负责的单位接收并检查文件的完整性和合规性。如果文件不完整,则要求数据传输方补充和完善文件;
c) 属于国防部或公安部负责的单位在收到完整且合规的文件之日起10日内完成跨境传输、处理数据的影响评估文件的评估工作;对于复杂情况,需要核实和检查的情况不超过15日;
d) 数据传输方必须以书面形式获得评估结果的通知。在接受评估结果合格后,数据管理者决定将核心数据传输到国外,处理跨境数据。
6. 如果需要跨境传输、处理的是重要数据:数据传输方必须在跨境传输、处理数据之前建立影响评估文件,以便公安部或国防部在必要时进行检查和评估(无需事先获得主管部门批准)。数据传输方应在处理数据前15天将一份正式文件提交给公安部或国防部,按照本法令附表格式。
7. 主管部门的影响评估集中于评估跨境传输、处理数据可能对国家安全、公共利益或个人、组织的合法权利和利益造成的风险,主要包括以下问题:
a) 数据传输和处理目的、范围和方法的合法性及必要性;
b) 数据接收国或地区的数据安全保护政策和网络安全环境对数据保密性的影响;数据接收方的数据保护水平与越南适用的技术标准和规范相比;
c) 数据规模、范围、类型,以及传输后被伪造、破坏、泄露、丢失、转移或非法使用的风险;
d) 相关各方的责任和义务;
đ) 影响国防、安全、国家利益、公共利益、数据主体和数据所有者的合法权利和利益的问题,根据越南法律和越南社会主义共和国是缔约方的国际条约规定。
8. 数据传输方必须修改和补充跨境传输、处理数据的影响评估文件的情况包括:
a) 当数据传输、处理目的、方法、范围、类型发生变化,或者数据接收方处理数据的目的或方法发生变化,影响数据安全;延长核心数据或重要数据的存储时间;
b) 数据接收国或地区的数据保护政策和网络安全环境发生变化,或者数据传输方或接收方的实际控制权变化以及其他影响数据保密性的因素。
9. 国防部和公安部决定要求数据传输方停止跨境传输、处理核心数据或重要数据的情况包括:
a) 核心数据或重要数据已被用于侵犯国防、安全、国家利益、公共利益或数据主体和数据所有者的合法权利和利益的行为,根据越南法律和越南社会主义共和国是缔约方的国际条约规定;
b) 数据传输方未遵守本条规定;
c) 存在违反数据保护规定的违法行为。
10. 数据核心和重要数据在跨境传输、处理时的数量确定,基于自2025年7月1日起至传输、处理数据之时已累计传输、处理的数据量来计算。
11. 根据本条第5款规定无需主管部门批准的跨境传输数据核心的情况,以及根据本条第6款规定无需向主管部门报告的跨境处理重要数据的情况包括:
a) 在紧急情况下,确实需要向国外提供个人数据以保护个人的生命、健康和财产安全;或执行法律规定的责任和义务;
b) 按照法律规定的人力资源跨境管理规则、劳动规章制度和集体劳动合同条款进行跨境人力资源管理;
c) 确实需要提供数据以签订或履行合同的情况,包括涉及跨境运输、后勤、转账、支付、开设银行账户和酒店、签证服务、检查服务的合同。
12. 根据本条第11款规定跨境传输、处理数据核心和重要数据的情况,应在实施后15天内按照本条第4款的规定向公安部(或国防部分管的数据由国防部管理)提交影响评估。
第十三条 其他数据处理活动
1. 回收、删除、销毁数据
a) 回收数据是指要求移交数据并执行删除、销毁已提供的数据,或在无法删除、销毁数据的情况下要求停止处理、使用数据。删除数据是指从存储结构和环境中移除数据。销毁数据是指从存储结构和环境中移除数据,并确保通过覆盖或物理破坏的方式永久消除恢复的可能性。
b) 数据的删除、销毁应在数据主体提出请求后的72小时内完成,并应将回收、删除、销毁数据的结果通知数据所有者,除非法律另有规定。如果无法删除、销毁数据,则数据所有者和管理者必须停止处理、使用数据。
2. 调整、更新数据是指在数据库或信息系统中补充或修改一个或多个记录。
第三章
数据管理与保护
第十四条 数据管理和保护
3. 数据库管理机构应制定详细的管理和保护框架,主要包括以下内容:
a) 主数据和通用目录代码管理机制;
b) 数据处理活动管理机制;数据存储扩展和备份方案;
c) 数据质量评估;数据质量标准和技术规范的应用;数据连接和共享;
d) 数据描述信息(元数据)管理机制;
đ) 数据架构和模型;
e) 数据连接和共享机制;
g) 数据保护机制;
h) 数据开发、利用和使用机制;
i) 实施、控制和监督机制。
4. 主数据和通用目录代码的管理
a) 数据库管理机构应与公安部协调一致,发布主数据和通用目录代码清单;
b) 主数据管理的治理和管理内容包括标识码分配原则;用于描述、标识和区分具体对象的基本信息;主数据创建、更新流程;选择技术工具以确保主数据准确、一致和完整地收集、更新、开发和使用;执行主数据创建、更新和管理;将主数据连接到国家综合数据库;与公安部合作监控和核对系统中的主数据质量;
c) 国家数据库和其他由负责创建和管理主数据的机构提供的数据库中的主数据具有正式使用价值,等同于有权机关提供的纸质文本;
d) 公安部应将主数据管理政策纳入国家综合数据库;建立主数据收集、更新、删除、使用、共享和协调的流程;明确各角色对主数据质量和完整性责任;监督主数据质量。
5. 执行国家数据库或专业数据库信息技术项目的政府机构,在建设、发展、保护、管理和使用数据方面,应征求公安部(国家数据中心)的意见,以避免浪费,确保统一和同步实施。
条 15. 确定和管理数据处理中产生的风险
1. 数据处理中产生的风险类型包括:
a) 因未遵守关于数据主体隐私权的法律规定而在处理和传输数据过程中发生的隐私风险;
b) 因未采取必要措施保护未公开的数据免受外部非法访问或数据泄露而发生的信息安全风险;
c) 因未能确保未公开数据不受非法访问而发生的身份验证和访问管理风险;
d) 其他数据处理风险包括:因无法保持对共享数据的控制而发生的数据共享风险;因数据质量不达标而发生的数据管理风险。
2. 预防数据处理中产生的一些风险措施包括:
a) 定期备份数据并确保其安全性;
b) 定期维护、保养和升级系统,以维持和提高数据库系统的性能、功能、安全性和一致性;制定恢复系统的方法以确保系统的连续性;
c) 根据规定实施数据保护措施;
d) 对不同类型的数据严格分级访问权限,防止非法访问;
đ) 使用入侵检测系统监控网络活动并发现异常行为或非法访问;
e) 安装并维护安全软件;
g) 每年定期进行风险评估,确定系统漏洞并采取相应的预防措施;
h) 制定应急计划,主动及时应对和解决事故;
i) 培训和提升数据保护技能,识别威胁的方式,发现安全风险时的处理方法;经常演练预防事故,监督、发现并及时应对和解决事故;
k) 法律规定的其他措施。
条 16. 数据保护
1. 政府机构有责任组织管理和保护在其管辖范围内的数据,包括建立管理系统、监督、评估风险和早期预警机制,在整个数据处理过程中实施;根据不同类型的数据显示适当的访问权限分配,确保遵守通用的数据保护政策。鼓励非政府机构的数据管理者建立自己的数据保护规定。
3. 数据管理者向不在本法令第十二条规定的组织或个人提供或委托处理核心数据和个人重要数据时,必须满足以下要求:
a) 与接收方就目的、方式、范围和安全义务通过合同达成协议,并监督接收方履行义务的情况。有关提供或委托给其他接收方的重要数据处理的记录必须保存至少三年;
b) 在提供或委托处理核心数据和个人重要数据时,数据管理者需要加密、数字签名并采取其他安全措施,以确保保密性、完整性和不可否认性;
c) 接收核心数据和个人重要数据的一方必须按照约定的目的、方式和范围履行数据保护和处理核心数据和个人重要数据的义务。
4. 数据保护措施包括:
a) 与数据处理相关的管理措施:制定安全和信息安全政策、标准和评价准则,确保符合技术规范、数据保护规定和其他法律规定的要求;
b) 与数据处理相关的技术措施:确保物理安全、访问控制、网络安全检查和其他法律规定的技术措施;
c) 数据保护人力资源管理:制定人员管理制度,培训数据保护人员;
d) 法律规定的其他数据保护措施。
条 17. 数据处理过程中的数据保护管理
1. 数据管理者必须建立一套在整个数据处理过程中用于数据保护的管理系统。
2. 数据管理者在数据收集和创建过程中实施数据保护措施。对于核心数据和重要数据,数据管理者需要执行以下内容:
a) 建立数据收集和创建流程,并在收集和创建数据之前评估并应用保护措施;
b) 检查数据的真实性,监控数据质量并追踪数据来源。
3. 数据管理者按照法律规定的方法和期限存储数据。对于核心数据和重要数据,数据管理者需要执行以下内容:
a) 建立数据存储流程,其中包括备份、恢复数据的过程,记录存储、备份、恢复数据的日志;
b) 建立数据存储管理系统,并采用技术工具和技术手段来保护存储过程中的数据,自动执行数据备份和恢复;
c) 在数据存储期限届满或不再需要用于处理目的时,执行数据删除和销毁。
4. 在处理和使用核心数据和重要数据时,数据管理者需要执行:
a) 制定并实施访问和提取数据的规定,确保在处理和使用数据的过程中遵循最小特权原则;
b) 建立数据访问控制系统,其中设立统一的访问管理和身份识别平台;采用技术手段保护数据,在处理和使用数据的过程中控制访问和提取数据。
5. 数据管理者有责任明确范围、目的、流程,制定保护规定并根据数据分类、级别和用途以及对外提供情况采取保护措施。
6. 数据所有者在公开数据前必须分析和评估对国防、安全、外交、宏观经济、社会稳定、公共健康和安全的影响。
7. 数据所有者和数据管理者应制定数据删除和销毁方案,明确目标、规则、流程、技术和记录保存活动。对于重要数据和核心数据的删除和销毁,数据管理者必须提供证明文件,确保无法恢复。
8. 如果数据管理者因重组、解散或破产需要转移数据,则必须明确转移计划并向受影响的机构、组织和个人通报。如果重组或解散的数据管理组织涉及核心数据和重要数据,数据管理者必须采取安全措施,报告处理数据的方案,接收方的名称或信息给相关有权机关。
9. 如果数据管理者委托其他组织或个人进行数据处理活动,则必须通过合同或委托协议明确委托方和受托方的数据保密责任。对于重要数据和核心数据的处理委托,委托方必须验证受托方的数据保护能力和水平。
10. 核心数据和重要数据的数据管理者必须在整个数据处理过程中记录数据处理日志。日志至少保留六个月。
11. 核心数据和重要数据的数据管理者每年必须对其管辖范围内核心数据和重要数据的处理活动进行风险评估,编制风险评估报告,并随时准备接受有权机关的检查和评估,除非已经根据本法令第十二条的规定编制跨境传输和处理数据影响评估文件。风险评估报告包括:
a) 数据管理者的基本信息,负责数据安全功能部门的信息,负责数据保护人员的姓名和联系方式;
b) 处理数据的目的、类型、数量、方法、范围、存储时间、存储位置、数据处理活动及其实施环境;
c) 数据保护管理系统,加密、备份、标记、访问控制和认证等技术措施及其他必要措施;
d) 已发现的数据安全风险、已发生的事件及解决办法;
e) 其他相关有权机关规定的报告内容。
条 18. 数据保护人员管理和培训
1. 数据所有者、关键数据和重要数据管理者必须确定负责数据保护的人员和数据安全保护部门。
2. 负责数据保护的人员具有管理、保护关键数据和重要数据的职能,包括制定重要数据安全保护计划,组织风险评估;直接向有关主管机关报告数据保护情况;必须接受数据保护知识的培训。
3. 数据安全保护部门具有以下职能:
a) 发展并实施数据保护管理系统、操作流程和紧急事件应对计划;
b) 定期组织和执行数据安全风险监控、风险评估、应急演练、宣传、教育、培训以及及时处理数据网络安全风险和事故;
c) 研究并提出关于关键数据和重要数据保护的决策;
d) 接收并处理单位的数据保护报告。
4. 数据所有者、关键数据和重要数据管理者必须执行:
a) 明确招聘、使用、培训、介绍、轮换、辞职、评价和选择人员的安全管理要求;
b) 不安排有信息技术或远程通信领域犯罪记录的人担任数据保护负责人;
c) 与处理数据的员工签订保密协议。
5. 制定并实施年度数据保护培训计划。
6. 数据保护负责人应与数据所有者、管理者就发生损害时的责任免除情况进行协商。
条 19. 数据安全监控、早期预警和紧急管理
1. 数据安全监控、早期预警和紧急管理的内容包括:
a) 建立数据安全风险监控机制;
b) 组织编写监控界面和标准;
c) 建立风险信息报告和共享机制,统一收集、分析、评估和报告数据安全风险信息;
d) 制定数据安全紧急事件应对计划。
2. 公安部负责除本条第三款规定内容外的数据安全监控、早期预警和紧急管理。
3. 国防部负责其管辖范围内数据的安全监控、早期预警和紧急管理。
4. 数据管理者负有责任:
a) 及时向数据所有者通报可能损害个人和组织合法权益的数据安全事件,并采取措施减少损失;
b) 在发生数据安全事件后,应及时按照紧急应对计划进行紧急响应,将涉及重要数据和关键数据的安全事件报告给公安部和国防部,尽快上报。
5. 公安部建立数据安全风险监控机制,制定监控和早期预警标准,配合建设技术监控和早期预警手段,形成监控、早期预警、调查、溯源能力,加强与相关部门的信息共享。数据管理者应及时调查潜在的安全风险,并采取必要措施防止数据安全风险。
6. 公安部建立风险信息报告和共享机制,统一收集、分析、评估和报告数据安全风险信息,鼓励提供安全服务的机构和科研机构分享风险信息。数据管理者应在管辖范围内总结和分析安全风险,并及时将可能导致重大安全事件的风险报告给公安部。
7. 公安部制定紧急事件应对计划,包括紧急组织结构和职责、事件分类和分级、监控和早期预警、紧急应对流程、保护措施,并组织协调对重要数据和关键数据的安全事件进行紧急应对。
8. 数据管理者应定期每六个月进行一次重要数据和关键数据安全事件的应急演练,保存演练档案并提交演练摘要报告,及时更新应急预案以适应系统处理数据或外部环境的重大变化。
第四章 实施细则
国家数据中心,国家综合数据库
条 20. 国家数据中心基础设施
1. 国家数据中心的信息系统与开发、测试和试验系统分离;确保按照不同级别保障信息安全,以控制、发现并阻止信息安全部门的风险。
2. 国家数据中心建设和发展云计算基础设施,并将其部署为功能区域,以满足国家机关的需求,确保集成、同步的子系统发展,数据利用以及高度的信息安全要求。
3. 国家数据中心建立高性能计算基础设施和数据分析系统,服务于管理工作的各种预测分析模型,从国家综合数据库中提取数据。提供技术支持,促进应用数学领域的研究与发展;支持制定国家机制政策、规划和战略的发展,以及数据产品和服务的发展,以促进经济和社会发展。
4. 国家数据中心设立国家数据门户,作为国家机关公布所管理的数据类型信息的中心;公布开放数据,提供开放数据,增强政府活动的透明度,促进创新和经济发展;组织和个人提供数据以服务公共利益目标,改善公共服务提供,政策规划或科学研究的共同利益目的;服务于机构、组织和个人访问、搜索、探索和使用开放数据。
5. 国家数据中心在数字设备上建立应用程序,用于国家数据中心数据的开发和使用,提供数据产品和服务,并发展其他便利设施,以服务机构、组织和个人。
6. 国家数据中心建立与个人和组织联系的系统,以支持国家数据中心的活动。
7. 国家数据中心提供以下服务:
a) 基础设施站点服务、主机放置服务,提供基础设施空间、电力、空调及相关设备,以便数据库管理者、有需求的机构和组织主动使用和控制自己的系统,可以采用共享空间或独立区域的形式,符合国家数据中心管理和运营规定;
b) 提供主机、网络设备、网络安全、网络保护、存储等多样配置的服务,对应于国家数据中心的空间位置,符合数据库管理者、有需求的机构和组织的要求;
c) 部署和运行技术基础设施服务,以支持国家数据库和信息系统、数据库和其他信息系统。
8. 国家机关、政治社会团体根据本条第7款的规定确定由国家数据中心提供的服务类型,确保符合现状、业务需求、使用财政资金的信息技术项目投资规定,并向国家数据中心提交书面请求,要求提供服务。请求内容需明确国家数据中心服务的使用需求;预计在国家数据中心部署系统的规模;对基础设施和信息系统管理运营的人力资源需求。
9. 公安部部长指导在具备基础设施条件的情况下,国家数据中心服务的提供和实施。
条 21. 国家数据中心的责任
1. 指导机关、组织和个人在应用国家数据中心范围内的数据技术标准和规范方面的工作。
2. 实施对共享和同步到国家数据中心的数据质量的监督和评估措施。
3. 协调国家综合数据库的数据。
4. 实施从数据处理开始直至整个过程中的数据保护措施,按照本法令第十六条第六款的规定执行。
5. 签订与国际机构的合作协议和备忘录,以促进国际间在数据管理、保护、科学研究、跨境数据转移、培训和提高相关能力等方面的国际合作,推动创新活动和技术转让,服务于经济社会发展。
6. 协助公安部实施国家对数据的管理。
条 22. 确保建设和发展国家数据中心的资源
1. 国家数据中心制定培训计划、国际合作项目,提升国家数据中心人力资源的质量。
2. 在国家数据中心工作的干部和战士每天工作日可享受500,000越南盾的支持,该支持来源于国家数据中心从国家综合数据库中收取的数据使用费,在上缴国家财政后发放。属于国家数据中心的事业单位可以利用这种支持制度来决定有关数据专业人员的待遇。
3. 公安部部长发布国家数据中心的工作岗位目录;制定吸引、重用和奖励高质量人才为国家数据中心工作的机制。
条 23. 开发和使用国家综合数据库
1. 通过直接连接和分享信息的方式开发国家综合数据库
a) 国家数据中心为机关和组织提供访问国家综合数据库的信息账户;
b) 获得国家数据中心提供的账户的机关和组织负责在其已连接到国家综合数据库的信息系统中建立和管理自己的账户,并根据分配的任务向其管理下的个人授予账户使用权;
c) 被授予使用机关或组织账户权限的个人可以通过其机关或组织的信息系统查询和开发国家综合数据库中的公民信息;
d) 机关或组织的信息系统通过国家数据中心提供的账户向国家综合数据库发送信息开发请求。开发结果将以纸质或电子文本形式存储在已连接、分享和开发信息的信息系统中;
e) 国家数据中心负责验证账户信息并根据账户的权限和开发信息范围提供开发结果。
2. 机关、组织和个人通过国家数据中心的国家数据门户、国家公共服务门户以及公安部指导的设备、工具和软件开发国家综合数据库中的信息。
3. 机关、组织和个人按照部委、部级机构、政府直属机构或省、直辖市人民委员会的指导,通过门户网站和行政事务处理信息系统开发国家综合数据库中的信息。
4. 通过书面申请开发和提供信息
a) 机关、组织和个人提交书面申请,要求开发和提供国家综合数据库中的信息,并将其发送给国家数据中心;
b) 书面申请必须明确说明开发信息的目的、内容和范围,并承诺在获得信息后对其使用承担责任;
c) 自收到书面申请之日起三个工作日内,有权人审查并决定是否批准开发信息;
d) 同意开发信息的情况下,应书面回复并提供信息。不同意开发信息的情况下,也应书面回复并说明理由。
5. 国家综合数据库用于办理行政手续
a) 当国家综合数据库中已具备办理行政手续所需的信息和数据时,自动为个人和组织办理行政手续、制度和政策。机关和有权人主动根据已连接、分享和开发自国家综合数据库的信息和数据,以及个人和组织的同意,办理行政手续、制度和政策;
b) 开发和再利用数据,集中构建国家公共服务门户上的在线服务,确保简单、畅通、便利、用户友好、节约和高效。
c)连接国家综合数据库与中央和省级行政事务信息系统,为个人和组织提供行政事务的受理和处理服务,确保不重复要求个人和组织申报已在国家综合数据库中的信息和文件;同步数字化档案、行政事务处理结果从中央和省级行政事务信息系统、由部门、机构、地方管理的国家级和专业级数据库到国家公共服务门户和国家综合数据库,以支持数据的利用和再利用,确保个人和组织只需向政府机关提供一次信息、数据和文件以完成行政事务和服务。
第二十四条 国家综合数据库的数据连接与共享
一、国家机关数据库主管单位在建设与国家数据中心连接的数据库时,应遵守国家数据中心的指导,以确保数据连接和共享。
二、国家数据中心和数据库管理部门应当就数据连接和共享达成协议,包括以下内容:
a) 数据共享的目的;
b) 共享数据的范围;
c) 数据连接和共享的方式;
d) 数据共享的时间和频率;
戌) 其他相关事项。
三、数据共享方式
a) 政府机关数据库之间的数据共享通过国家数据中心的数据共享和协调平台以及其他集成和共享数据平台进行;
b) 组织和个人与国家综合数据库之间的数据共享通过数据共享和协调平台、数据门户、文件传输和其他双方约定的方式进行;
四、国家数据中心通过监控系统监督数据共享活动,并对数据的提供和使用情况进行评估。
第二十五条 向国家综合数据库提供数据
一、非政府机关的组织和个人通过与国家数据中心达成协议向国家综合数据库提供数据。数据提供协议文本必须明确数据提供的目的;提供的数据范围;数据提供方式;提供时间和频率以及相关其他内容。
二、数据库管理部门向国家综合数据库提供数据的责任
a) 根据《数据法》第三十四条第一款的规定,将数据同步至国家综合数据库;
b) 在国家综合数据库中调整或更新后,立即同步主数据和用于处理行政事务的数据到国家公共服务门户,属于其管理范围内;
c) 对于其他数据,在调整或更新后根据与国家数据中心的协议进行同步。
三、国家数据中心应与数据库管理部门合作,采取适当的技术措施,确保当主数据发生变化时,参考数据库中的相应数据能够同步更新。
第五章
各机关、组织的责任
条26. 公安部的责任
1. 主持并与有关机关合作组织实施、指导、检查、督促执行本法令。
2. 主持并与有关机关合作管理数据的建设、发展、保护、治理、处理和使用;保障数据安全,打击预防犯罪及其他违法行为;对数据产品和服务经营活动进行管理、监督。
3. 主持并与有关机关合作推进国家数据中心建设,符合数据中心的技术规定和标准。
4. 主持制定或提交有权限的国家机关发布并指导实施关于数据的法律法规实施细则。
5. 主持与司法部、政府办公厅、科技部和其他相关机构合作审查、汇总并向政府提出建议,指导各部委、机关、地方制定、修改和补充与国家数据中心建设和运营相关的文件。
6. 组织实施信息系统的连接、共享和协调,将机关、组织和个人的数据系统与国家综合数据库通过国家数据中心的数据共享平台连接起来。
7. 确保为党的机关、国家机关和社会政治组织提供信息技术基础设施,以支持数据管理和处理工作。
8. 主持并与科技部合作评估、检查、支持监督和协调应对网络安全和信息安全事件,在国家数据中心建设、部署和运行过程中涉及的信息系统和数据库。
9. 主持并与科技部合作制定数据组织、连接、共享和同步的标准和技术规范。
10. 制定国家数据中心软件架构标准。
11. 指导党、国家机关和社会政治组织的数据分类;在全国范围内组织和指导数据专业培训工作。
12. 建设和运行国家数据门户。
13. 公安部部长根据与财政部长和科技部长协商一致的结果,决定支持经费连接、共享活动的资金水平;补偿建立和收集数据的成本。
条27. 国防部的责任
1. 对政府负责,管理国家对在其管辖范围内的数据的工作。
2. 与公安部和其他机关、组织配合,安排适当力量和手段,远程发现和阻止任何侵犯国家数据中心的行为,无论是地理上还是网络空间。
3. 主管数据存储、保护和安全保障工作;管理、监督、组织信息系统和数据库之间的连接、共享和协调;应用科学技术处理、管理和利用数据;管理对外数据转移许可;使用国家数据发展基金用于其管辖范围内的数据。
条28. 科学技术和工业部的责任
1. 指导党、国家机关、政治社会团体发展和完善信息技术基础设施,制定和改进组织、连接、共享、同步数据的技术标准和技术规范;实施标准化、连接、共享数据以及在新建基础设施投资与使用国家数据中心提供的基础设施之间进行优化计算。
2. 审查评估各机关专用数据传输网络的能力,制定升级方案,确保各单位能够通过专用数据传输网络访问和管理国家数据中心的系统。
3. 与公安部和其他相关机构合作,在国家重点科技项目中研究掌握和应用数字技术、数字数据,形成产品和服务,以支持数字政府、数字行政管理和经济社会数字化发展。
4. 与公安部合作确定支持费用水平,用于保障连接和共享活动;补偿建立和收集数据的成本。
条29. 政府办公厅的责任
1. 主持建设功能需求、业务流程、用户界面;协助和支持各部委、行业、地方处理关于国家公共服务平台的功能、业务流程、数据问题;与公安部合作,在国家数据中心运营和管理国家公共服务平台;根据政府的要求执行其他关于国家公共服务平台发展的任务。
2. 与公安部和其他相关单位合作,评估需求并实施信息技术基础设施迁移,以服务于政府的指导和管理。
条30. 国家密码管理局的责任
1. 主持与相关单位合作部署加密解密数据的产品。
2. 国家密码管理局协助国防部长履行对机密数据的国家管理职责。
3. 与公安部合作实施确保信息安全、验证和保密的措施;为党政机关、政治社会团体的信息系统和数据库提供政府专用数字认证服务。
条 31. 财政部的责任
1. 与公安部合作确定支持费用水平,用于保障连接和共享活动;补偿建立和收集数据的成本。
2. 制定通知,规定在综合国家数据库、国家数据库和专业数据库中开发和使用信息的收费办法,基于各部委、相当于部级的机构的建议。
条32. 各部委、相当于部级的机构、政府所属机构和省、直辖市人民委员会的责任
1. 主持并与公安部、国防部和其他相关机构合作管理在其管辖范围内收集、更新、调整、复制、共享、转移、删除、销毁数据、存储和保护数据的活动。
2. 根据本法令的规定,将管辖范围内的数据同步到国家数据中心,并与公安部合作监督和核对,以确保数据的准确性。
3. 各部委、行业、地方与政府办公厅、公安部和其他相关单位合作,按照收集、更新、同步综合国家数据库数据的时间表重组流程,修改相关法律法规。
4. 在使用国家数据中心基础设施时,对机关的基础设施和设备进行升级、维护和修理。
5. 就综合国家数据库、国家数据库和专业数据库中的开发和使用信息的收费标准、缴纳、减免、管理和使用的建议向财政部提出。
第六章
实施条款
条 33. 生效
本决定自2025年7月1日起生效。
条 34. 责任执行
各部部长、相当于部级的机构首长、政府所属机构首长、省、直辖市人民委员会主席及相关机构、组织和个人负责执行本法令。
|
|
附件一 用于发现道路交通秩序和安全行政违法行为的技术设备清单 (附于2026年2月13日国务院令第61号) |
|
|
聂文俊 |
|
|
阮志勇 |
Bản đồ quan hệ
Bấm vào một văn bản để mở. Viền đỏ = quan hệ làm thay đổi hiệu lực.
Bản dịch
Văn bản này có sẵn ở các ngôn ngữ sau: