La PDPL de Vietnam y la GDPR no son la misma ley. Aquí es donde los exportadores tienen problemas.

El 1 de enero de 2026 entró en vigor la Ley vietnamita de Protección de Datos Personales. La Ley 91/2025/QH15 fue aprobada por la Asamblea Nacional en junio de 2025, y el Decreto 356/2025/ND-CP llegó el último día del año para explicar cómo funcionará en la práctica.

Si has seguido la cobertura, probablemente has visto la misma frase una y otra vez: el PDPL se basa en el RGPD. Eso es correcto en líneas generales, y es precisamente la razón por la que muchos exportadores vietnamitas chocarán pronto contra un muro.

“Basado en” no es lo mismo que “equivalente a”. Y quienes venden a la Unión Europea —y con casi 74 mil millones de dólares en comercio bidireccional en 2025, son muchos— ahora viven bajo dos leyes a la vez. Pasar una auditoría no significa que pasarán la otra.

Estas son las siete diferencias que encontramos con mayor frecuencia.


En Vietnam, el consentimiento es la norma. En Europa, es el último recurso.

La PDPL.

Los supervisores europeos lo ven de manera muy diferente. Bajo el GDPR, el consentimiento es una de seis bases legales, y los supervisores han estado empujando a las empresas durante años weg — dado que el consentimiento puede retirarse en cualquier momento y dado que rara vez se otorga libremente en un contexto laboral o B2B. Un jurista europeo que lea tu declaración de privacidad y vea en todas partes “procesamos sus datos basándonos en su consentimiento” no lo leerá como exhaustivo. Lo leerá como falta de preparación.

Tus funciones: Asigna a cada tratamiento la base jurídica correspondiente del RGPD —contrato, obligación legal o interés legítimo— y limita el consentimiento a lo que sea realmente necesario, como el marketing. Luego, anota el motivo.


2. La transferencia transfronteriza: ahí está el dinero

La PDPL prevé multas de hasta 5% de la facturación anual del año anterior en caso de infracciones relacionadas con las transferencias transfronterizas de datos. No es un error de redondeo, y te indica exactamente hacia dónde se dirige la aplicación de la ley en Vietnam.

El RGPD cuenta con un régimen propio para el mismo problema, pero en sentido contrario: la transferencia de datos personales europeos fuera de Europa requiere una decisión de adecuación, cláusulas contractuales tipo u otro mecanismo previsto en el Capítulo V, además de una evaluación de impacto de la transferencia. Vietnam no cuenta con una decisión de adecuación europea.

Así pues, un fabricante vietnamita con una oficina de ventas en Europa, un sistema de CRM europeo y un equipo de soporte técnico en Vietnam opera dos regímenes de transferencia en direcciones opuestas. Y, por lo general, no cuenta con documentación para ninguno de los dos.

Tus funciones: Dibuja los flujos reales de datos. No el organigrama, sino los flujos. Qué sistema contiene qué, dónde está alojado, quién tiene acceso a él y en qué país. Nueve de cada diez veces, eso revela al menos una transferencia que nadie tenía en mente, por lo general una herramienta de soporte o una unidad compartida.


3. Probablemente necesites un representante de la UE, y probablemente no tengas uno

Esta es la obligación que vemos que se cumple con menos frecuencia.

El artículo 27 del RGPD obliga a las organizaciones fuera de la UE que ofrecen bienes o servicios a personas en la UE, o que monitorean su comportamiento, a tener un representante con sede en la Unión para designar. Por escrito. Mencionar en tu declaración de privacidad. Accesible para las partes interesadas y para los supervisores.

Esto se aplica a una empresa vietnamita con una tienda en línea que tiene como objetivo el mercado europeo. Se aplica si utilizas herramientas de análisis o píxeles publicitarios que rastrean a los visitantes europeos. No está cubierto por un distribuidor europeo, un abogado europeo ni un agente comercial europeo.

Los precios de mercado para ese servicio oscilan entre aproximadamente 490 € al año para la opción automatizada y entre 1,500 y 5,000 € para un servicio estándar, y entre 5,000 y 15,000 € cuando se incluye apoyo para la DPIA y auditorías. El costo de no contar con este servicio es que aparecerá como una observación en el primer cuestionario serio que te envíe un comprador europeo.

Tus funciones: Verifica si el artículo 27 se aplica a tu caso. Si es así: designa a alguien y incluye los datos en tu declaración de privacidad. Es una deficiencia menor, de bajo costo y totalmente subsanable; precisamente por eso se ve tan mal mientras siga sin resolverse.


4. La pregunta sobre el DPO tiene dos respuestas diferentes

La PDPL y el decreto de aplicación establecen cuándo una organización vietnamita debe contar con un cargo de protección de datos y registrarse. El RGPD aplica, en su artículo 37, un criterio diferente, basado en las actividades principales, la escala y si se procesan categorías especiales de datos.

En Vietnam es fácil que te clasifiquen en el grupo de “no obligatorio”, mientras que en Europa podrías estar en el de “sí obligatorio”. Las dos pruebas no son iguales.

Tus funciones: Realiza ambas pruebas por separado y anota el razonamiento, en ambas direcciones. “Hemos evaluado esto y hemos llegado a la conclusión de que no se requiere un DPO, por estas razones” es una postura defendible. El silencio no lo es.


5. Los plazos de notificación no son los mismos

Las 72 horas que establece el RGPD para notificar una filtración de datos a la autoridad de protección de datos son bien conocidas, y 72 horas son mucho menos de lo que parece si el incidente comienza un viernes por la noche.

Vietnam tiene sus propios requisitos de notificación con un plazo específico. Si tu plan de incidentes se basa en uno de ellos, fallará en el otro — y un incidente es precisamente el momento en el que nadie tiene tiempo para averiguar qué regla se aplica.

Tus funciones: Un único guion, elaborado con la mayor precisión posible, que incluya las rutas de contacto de ambos supervisores. Pruébalos una vez con el equipo. Un ejercicio teórico lleva una tarde.


6. Los derechos de los interesados son más amplios en Europa

Acceso, rectificación, borrado, limitación, oposición y portabilidad. Especialmente este último —el derecho a recibir tus datos en un formato estructurado y legible por máquina, y a que se transfieran a otro responsable del tratamiento— pone en aprietos a las empresas cuyos sistemas nunca fueron diseñados para exportar datos de manera adecuada.

Esto no se resuelve con tu política. Es un problema del sistema, y si la respuesta es “tendríamos que hacerlo manualmente”, tienes un mes para crear algo mejor.

Tus funciones: Toma los tres sistemas que más datos manejan y hazte una pregunta sencilla: si un cliente europeo solicitara hoy toda la información que tenemos sobre él, en un archivo legible por máquina, ¿cuánto tiempo tardaríamos? Si la respuesta es más de un día, ahí tienes tu proyecto.


7. Tu política de privacidad ya es un documento de venta

Esta sección no trata sobre el derecho, sino exclusivamente sobre las ventas.

Los compradores europeos cada vez revisan más a fondo a los proveedores antes de firmar. El equipo de compras de un minorista o distribuidor europeo revisa tu política de privacidad, solicita tu mapa de flujo de datos, pregunta quién es tu representante en la UE y cómo gestionas a los subencargados del tratamiento. No porque les guste hacerlo, sino porque sus propias obligaciones se transmiten a lo largo de la cadena de suministro.

Las empresas que pueden responder a eso en una semana se llevan los contratos frente a aquellas que tardan tres meses. Lo hemos visto con nuestros propios ojos. El expediente de cumplimiento ya no es un documento de defensa. Es material de ventas.


Lo que esto significa concretamente

La Ley de Protección de Datos Personales de Vietnam (PDPL) es una ley auténtica y seria que establece multas reales, y aplicarla correctamente no es una opción. Pero la tratan como el El proyecto de privacidad de 2026 es un error para cualquier empresa con clientes europeos, ya que ambos marcos se superponen quizás en un setenta por ciento — y es precisamente el treinta por ciento restante el que aparece en el cuestionario de un comprador.

La buena noticia: la mayor parte del trabajo se comparte. Un inventario de datos sirve a ambos. Un conjunto de acuerdos de procesamiento debidamente redactados sirve a ambos. Un manual de incidentes, construido sobre el plazo más estricto, sirve a ambos. La carga doble es menor de lo que parece, pero solo si diseñas para ambas desde el principio en lugar de agregar la segunda más tarde.


Donde podemos ser útiles

Chuyenso está ubicada en Bélgica. Nuestro fundador cuenta con certificación EADPP bajo el marco europeo GDPR, contamos con más de quince años de experiencia en datos, hosting e infraestructura de privacidad, y acompañamos a empresas fuera de Europa que desean vender en este continente sin que el expediente de cumplimiento retrase la operación.

Once Escaneo Europa se extenderá durante tres semanas. La primera semana la dedicaremos a mapear tu situación actual. La segunda semana clasificaremos las brechas según el riesgo y el ingreso en juego. La tercera semana te entregaremos un plan de 90 días y un resumen de cumplimiento que podrás enviar de inmediato a un comprador europeo.

¿Prefieres hablar primero simplemente: reserva una consulta de bienvenida gratuita de 25 minutos. Te diremos honestamente si este es un problema que tienes o no.

Reservar una sesión


Chuyenso — literalmente: transformación digital. Ayudamos a empresas fuera de Europa a estar listas para Europa: legal, técnica y comercialmente.

Fuentes Ley de Protección de Datos Personales de Vietnam: Un Análisis Detallado (Tilleke & Gibbins) 
· Nuevo decreto proporciona orientación para la Ley de Protección de Datos Personales de Vietnam (Tilleke & Gibbins) 
· Artículo 27 del RGPD: La guía completa para empresas no pertenecientes a la UE · Proveedores Representantes de la UE Comparados (2026)

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Desplazar hacia arriba