Nyheder
Overførsel af medarbejderdata ud af Vietnam: EOR, PEO, løn
Af Nguyễn Quốc Trung — Vicedirektør · Opdateret
Når data om medarbejdere i Vietnam — løn, tidsregistrering, personalesager — sendes til eller stilles til rådighed for en virksomhed i udlandet, er det en grænseoverskridende overførsel af personoplysninger efter artikel 20, stk. 1, i lov om beskyttelse af personoplysninger nr. 91/2025/QH15. Den overførende part skal udarbejde en konsekvensanalyse og indgive den til den specialiserede myndighed for beskyttelse af personoplysninger under Ministeriet for Offentlig Sikkerhed senest 60 dage efter den første overførsel, medmindre en undtagelse gælder. Ved EOR, PEO og outsourcet lønbehandling er det afgørende spørgsmål derfor hvem der er den overførende part: leverandøren eller din egen virksomhed.
Artiklen er skrevet til udenlandske virksomheder, der ansætter medarbejdere i Vietnam via en leverandør, og til vietnamesiske datterselskaber, der rapporterer HR-data til koncernen. Alle bestemmelser, der citeres, stammer fra den originale tekst til lov 91/2025/QH15 og dekret 356/2025/NĐ-CP, som begge har været i kraft siden 1. januar 2026.
Hvornår regnes HR-data for overført ud af Vietnam?
Lov 91/2025/QH15 regner tre aktiviteter som grænseoverskridende overførsel af personoplysninger, og alle tre er almindelige, så snart HR har et udenlandsk element:
- Opbevaring i udlandet: data, der opbevares i Vietnam, flyttes til et system uden for landet, for eksempel en fælles HR-platform i koncernen.
- Afsendelse til en udenlandsk organisation: en organisation i Vietnam overdrager data til en organisation eller person i udlandet, for eksempel en detaljeret lønrapport til en kunde eller et moderselskab.
- Behandling på en udenlandsk platform: data indsamlet i Vietnam behandles på en platform uden for landet, for eksempel lønsoftware med servere i udlandet.
Artikel 17 i dekret 356/2025/NĐ-CP gentager de tre tilfælde og fastslår, at de gælder for alle roller — dataansvarlig, databehandler og tredjepart. Med andre ord foretager en leverandør, der sender data til udlandet på kundens anmodning, selv en grænseoverskridende overførsel.
Er det stadig en overførsel, hvis en udenlandsk kunde kun ser data på en portal?
Den forsigtige læsning er ja. Loven har ingen undtagelse for "kun visning", og artikel 2, stk. 6, i lov 91/2025/QH15 nævner "at stille data til rådighed" som en form for behandling. Når en person i udlandet åbner et lønskærmbillede, sendes data til vedkommendes enhed, så de kan anses for stillet til rådighed for en organisation i udlandet.
Det gør ikke tilgangen "kun visning" værdiløs — tværtimod. Konsekvensanalysen skal beskrive, hvordan data sikres efter overførslen, og hvordan modtageren videregiver data til tredjeparter (artikel 18, stk. 3, i dekret 356/2025/NĐ-CP). Når kunden kun kan se data i den overførende parts system, er der færre kopier og færre lækagepunkter, og den overførende part kan dokumentere, at den har kontrol med data hele vejen. "Kun visning" fjerner ikke forpligtelsen, men er den stærkeste måde at opfylde den på.
Hvem indgiver konsekvensanalysen ved EOR, PEO eller lønoutsourcing?
Analysen indgives af den part, der overfører data til udlandet, og det afhænger af, hvem der er arbejdsgiver. Ved EOR er leverandøren arbejdsgiver og den part, der stiller data til rådighed for den udenlandske kunde, så leverandøren indgiver. Ved PEO og lønoutsourcing er din vietnamesiske enhed arbejdsgiver; når den deler data med moderselskabet, ligger forpligtelsen hos den.
| Model | Arbejdsgiver | Leverandørens datarolle | Hvem overfører data til udlandet |
|---|---|---|---|
| EOR | EOR-leverandøren | Dataansvarlig og databehandler | Leverandøren, når den stiller data til rådighed for den udenlandske kunde |
| PEO | Kundens vietnamesiske enhed | Databehandler | Den vietnamesiske enhed, når den deler med moderselskabet |
| Lønoutsourcing | Kundevirksomheden | Databehandler | Kundevirksomheden, når den deler med moderselskabet |
Den klareste rollefordeling ved PEO og løn: leverandøren leverer rapporterne til din vietnamesiske enhed, og videresendelse til koncernen er arbejdsgiverens beslutning — og arbejdsgiverens analyse. Beder du leverandøren om at sende direkte til moderselskabet, bliver leverandøren også en overførende part og skal fremgå af analysen. Den fulde forskel på de to modeller gennemgås i EOR eller PEO i Vietnam.
Er overførsler til et moderselskab undtaget fra konsekvensanalysen?
Det kan de være, hvis overførslen tjener grænseoverskridende personaleledelse efter arbejdsregler, personalereglementer og kollektive overenskomster. Det er en ny undtagelse i artikel 17, stk. 3, litra d, i dekret 356/2025/NĐ-CP, skrevet til koncerner, der leder medarbejdere i flere lande.
Betingelsen står i selve ordlyden: delingen skal ske efter arbejdsgiverens arbejdsregler, personalereglement og kollektive overenskomst. En virksomhed, der ikke har skrevet HR-rapportering til koncernen ind i disse dokumenter, vil have svært ved at påberåbe sig undtagelsen. Loven har endnu en undtagelse, men den er snæver: en organisation, der opbevarer data om sine egne medarbejdere i en cloudtjeneste (artikel 20, stk. 6, litra b, i lov 91/2025/QH15). Den dækker kun opbevaring; at sende eller dele de samme data med et moderselskab i udlandet er stadig en overførsel, der kræver analysen.
Hvorfor kan EOR vanskeligt støtte sig på undtagelsen for personaleledelse?
Ved EOR er den udenlandske kunde ikke arbejdsgiver: den underskriver ingen ansættelseskontrakt, udsteder ingen arbejdsregler og er ikke i samme koncern som leverandøren. Data går fra arbejdsgiveren til en anden juridisk enhed i udlandet — netop det tilfælde af "overførsel til en udenlandsk organisation", som undtagelsen for personaleledelse ikke er skrevet til. Der findes endnu ingen vejledning om spørgsmålet, så den forsigtige vej er at behandle det som en almindelig grænseoverskridende overførsel og indgive analysen.
En undtagelse fra analysen er ikke en undtagelse fra loven. Alle andre pligter gælder fortsat: et lovligt behandlingsgrundlag, sikkerhed, en kontrakt der binder modtageren, og sletning af medarbejderens data, når ansættelseskontrakten ophører, medmindre andet er aftalt eller følger af lov (artikel 25, stk. 2, i lov 91/2025/QH15). Desuden er konsekvensanalysen for behandling af personoplysninger en særskilt analyse, som den dataansvarlige skal indgive senest 60 dage efter den første behandling (artikel 21 i lov 91/2025/QH15) — en undtagelse fra overførselsanalysen fritager ikke for denne.
Hvad skal kontrakten med en udenlandsk kunde binde modtageren til?
Kontrakten skal pålægge den udenlandske modtager konkrete forpligtelser, fordi en kopi af kontrakten er en obligatorisk del af konsekvensanalysen (artikel 18, stk. 2, litra b, i dekret 356/2025/NĐ-CP). Princippet er, at kunden kun må se data for at lede arbejdet, og at al anden behandling er udelukket:
- Kun visning til det aftalte formål: tidsregistrering, løn og personalesager i det omfang, det er nødvendigt for at tildele og godkende arbejde.
- Ingen egen indsamling eller opbevaring: personoplysninger kopieres ikke over i kundens egne systemer.
- Ingen analyse eller sammenstilling til andre formål: der oprettes ikke særskilte profiler af medarbejderne.
- Ingen ændringer: alle rettelser går gennem arbejdsgiveren.
- Ingen videregivelse eller videreoverførsel: intet gives til datterselskaber, partnere eller andre tredjeparter.
- Hændelsesrapportering og fjernelse af adgang: straks give besked, hvis en visningskonto er kompromitteret; konti lukkes og alle kopier slettes, når servicekontrakten ophører.
Listen følger de aktiviteter, som artikel 2, stk. 6, i lov 91/2025/QH15 definerer som "behandling af personoplysninger": indsamling, analyse, sammenstilling, ændring, videregivelse, overførsel. At udelukke hver af dem fra kundens område er det, der giver en klausul om "kun visning, ingen behandling" et juridisk fundament i stedet for at være et løfte. Når du vurderer en leverandør, så spørg, om klausulen er klar — den fulde spørgeliste findes i sådan vælger du en Employer of Record i Vietnam.
Hvilke HR-data er "følsomme" efter dekret 356?
Efter artikel 4 i dekret 356/2025/NĐ-CP er de fire typer følsomme HR-data, man oftest møder, billeder af ID-kort, placering bestemt via positioneringstjenester, biometriske data og helbredstilstand. Derimod er ID-nummer og telefonnummer kun almindelige data (artikel 3).
Den grænse afgør, hvad der bør sendes til udlandet:
- Billeder af ID-kort i rekrutteringssager: en udenlandsk kunde har ikke brug for dem til at lede arbejdet.
- Placeringsdata fra apps til tidsregistrering: møde- og gåtider er nok, koordinater er unødvendige.
- Fingeraftryk og ansigtsdata fra tidsregistreringsterminaler: biometriske data bør blive i kildesystemet.
- Lægeattester og sygemeldinger: send kun det, arbejdet kræver, for eksempel antal fraværsdage, aldrig journaler.
Den generelle regel: send samlede eller afidentificerede rapporter, hvor det er muligt. Afidentificerede data er data, der ikke kan identificere eller hjælpe med at identificere en bestemt person (artikel 2, stk. 11, i lov 91/2025/QH15). Pas på små grupper: en lønoversigt "pr. afdeling" for en afdeling med én person er stadig den persons data.
Hvad risikerer man ved manglende overholdelse?
Den højeste bøde for en organisation, der overtræder reglerne om grænseoverskridende overførsel, er 5 % af omsætningen i det foregående år; er der ingen omsætning i det foregående år, eller er 5 % mindre end 3 mia. VND, er maksimum 3 mia. VND (artikel 8, stk. 4 og 5, i lov 91/2025/QH15).
Ud over bøden er der tre procedurefrister at huske:
- 60 dage: fristen for at indgive analysen, regnet fra den første dag data overføres til udlandet (artikel 20, stk. 2, i lov 91/2025/QH15).
- Udarbejdes én gang, altid klar: analysen udarbejdes én gang for hele driftsperioden, men skal altid være klar til myndighedens kontrol.
- 6 måneder: periodisk opdatering, når et nyt formål opstår, eller når en dataansvarlig, databehandler eller tredjepart skifter (artikel 20 i dekret 356/2025/NĐ-CP).
Den halvårlige opdatering betyder særligt meget ved EOR: hver ny udenlandsk kunde er en ny modtager af data. Når du vælger leverandør, kan du spørge direkte, om konsekvensanalysen er indgivet, og om dataflowet til din virksomhed er føjet til den.
Hvordan håndterer Nhan Kiet data for udenlandske kunder?
Nhan Kiet adskiller rollerne efter model. Ved EOR er Nhan Kiet arbejdsgiver og overførende part, så forpligtelsen til konsekvensanalysen ligger hos Nhan Kiet og skubbes ikke over på kunden; den udenlandske kunde underskriver modtagerforpligtelser efter princippet "kun visning, ingen behandling". Ved PEO og lønoutsourcing er Nhan Kiet databehandler efter kontrakt og leverer rapporter til kundens vietnamesiske enhed.
Den fordeling viser hver kunde præcis, hvad der er dens del. Med EOR-tjenester i Vietnam underskriver du modtagerforpligtelserne. Med lønoutsourcing eller PEO hører videre deling med koncernen under din egen virksomheds personalereglement og analyse.
Nhan Kiet Manpower Supply Company Limited (skattenummer 0308022768) blev stiftet i april 2009 og er nu i sit 17. år. Selskabet driver virksomhed under licens til udlejning af arbejdskraft nr. 15/2019/SHCM, er certificeret efter ISO 9001:2015, ISO 45001 og ISO 14001 og betjener mere end 500 kunder med mere end 40.000 medarbejdere i 34 provinser og byer.
Kilder
- Lov om beskyttelse af personoplysninger nr. 91/2025/QH15 — artikel 2, 8, 20, 25; i kraft fra 1. januar 2026
- Dekret 356/2025/NĐ-CP — artikel 3, 4, 17, 18, 20; i kraft fra 1. januar 2026, erstatter dekret 13/2023/NĐ-CP
Artiklen sammenfatter reglerne til orientering; konkrete situationer kræver individuel rådgivning.
Kontakt os
Virksomheder, der skal organisere, hvordan HR-data flyder til udlandet ved EOR, PEO eller lønoutsourcing, kan kontakte:
- Nguyen Quoc Trung — vicedirektør
- Telefon: 0908 636 108 — [email protected]
- Omstilling: 028 3505 4224
- Hovedkontor: Kontor 202, Bygning 57, 57 Le Thi Hong Gam, Ben Thanh-distriktet, Ho Chi Minh-byen
Call +84 908 636 108 or see labour compliance, payroll outsourcing, EOR Vietnam.