NHÂN KIỆTSince 2009

Nyheder

Overførsel af medarbejderdata ud af Vietnam: EOR, PEO, løn

Når data om medarbejdere i Vietnam — løn, tidsregistrering, personalesager — sendes til eller stilles til rådighed for en virksomhed i udlandet, er det en grænseoverskridende overførsel af personoplysninger efter artikel 20, stk. 1, i lov om beskyttelse af personoplysninger nr. 91/2025/QH15. Den overførende part skal udarbejde en konsekvensanalyse og indgive den til den specialiserede myndighed for beskyttelse af personoplysninger under Ministeriet for Offentlig Sikkerhed senest 60 dage efter den første overførsel, medmindre en undtagelse gælder. Ved EOR, PEO og outsourcet lønbehandling er det afgørende spørgsmål derfor hvem der er den overførende part: leverandøren eller din egen virksomhed.

Artiklen er skrevet til udenlandske virksomheder, der ansætter medarbejdere i Vietnam via en leverandør, og til vietnamesiske datterselskaber, der rapporterer HR-data til koncernen. Alle bestemmelser, der citeres, stammer fra den originale tekst til lov 91/2025/QH15 og dekret 356/2025/NĐ-CP, som begge har været i kraft siden 1. januar 2026.

Hvornår regnes HR-data for overført ud af Vietnam?

Lov 91/2025/QH15 regner tre aktiviteter som grænseoverskridende overførsel af personoplysninger, og alle tre er almindelige, så snart HR har et udenlandsk element:

Artikel 17 i dekret 356/2025/NĐ-CP gentager de tre tilfælde og fastslår, at de gælder for alle roller — dataansvarlig, databehandler og tredjepart. Med andre ord foretager en leverandør, der sender data til udlandet på kundens anmodning, selv en grænseoverskridende overførsel.

Er det stadig en overførsel, hvis en udenlandsk kunde kun ser data på en portal?

Den forsigtige læsning er ja. Loven har ingen undtagelse for "kun visning", og artikel 2, stk. 6, i lov 91/2025/QH15 nævner "at stille data til rådighed" som en form for behandling. Når en person i udlandet åbner et lønskærmbillede, sendes data til vedkommendes enhed, så de kan anses for stillet til rådighed for en organisation i udlandet.

Det gør ikke tilgangen "kun visning" værdiløs — tværtimod. Konsekvensanalysen skal beskrive, hvordan data sikres efter overførslen, og hvordan modtageren videregiver data til tredjeparter (artikel 18, stk. 3, i dekret 356/2025/NĐ-CP). Når kunden kun kan se data i den overførende parts system, er der færre kopier og færre lækagepunkter, og den overførende part kan dokumentere, at den har kontrol med data hele vejen. "Kun visning" fjerner ikke forpligtelsen, men er den stærkeste måde at opfylde den på.

Hvem indgiver konsekvensanalysen ved EOR, PEO eller lønoutsourcing?

Analysen indgives af den part, der overfører data til udlandet, og det afhænger af, hvem der er arbejdsgiver. Ved EOR er leverandøren arbejdsgiver og den part, der stiller data til rådighed for den udenlandske kunde, så leverandøren indgiver. Ved PEO og lønoutsourcing er din vietnamesiske enhed arbejdsgiver; når den deler data med moderselskabet, ligger forpligtelsen hos den.

ModelArbejdsgiverLeverandørens datarolleHvem overfører data til udlandet
EOREOR-leverandørenDataansvarlig og databehandlerLeverandøren, når den stiller data til rådighed for den udenlandske kunde
PEOKundens vietnamesiske enhedDatabehandlerDen vietnamesiske enhed, når den deler med moderselskabet
LønoutsourcingKundevirksomhedenDatabehandlerKundevirksomheden, når den deler med moderselskabet

Den klareste rollefordeling ved PEO og løn: leverandøren leverer rapporterne til din vietnamesiske enhed, og videresendelse til koncernen er arbejdsgiverens beslutning — og arbejdsgiverens analyse. Beder du leverandøren om at sende direkte til moderselskabet, bliver leverandøren også en overførende part og skal fremgå af analysen. Den fulde forskel på de to modeller gennemgås i EOR eller PEO i Vietnam.

Er overførsler til et moderselskab undtaget fra konsekvensanalysen?

Det kan de være, hvis overførslen tjener grænseoverskridende personaleledelse efter arbejdsregler, personalereglementer og kollektive overenskomster. Det er en ny undtagelse i artikel 17, stk. 3, litra d, i dekret 356/2025/NĐ-CP, skrevet til koncerner, der leder medarbejdere i flere lande.

Betingelsen står i selve ordlyden: delingen skal ske efter arbejdsgiverens arbejdsregler, personalereglement og kollektive overenskomst. En virksomhed, der ikke har skrevet HR-rapportering til koncernen ind i disse dokumenter, vil have svært ved at påberåbe sig undtagelsen. Loven har endnu en undtagelse, men den er snæver: en organisation, der opbevarer data om sine egne medarbejdere i en cloudtjeneste (artikel 20, stk. 6, litra b, i lov 91/2025/QH15). Den dækker kun opbevaring; at sende eller dele de samme data med et moderselskab i udlandet er stadig en overførsel, der kræver analysen.

Hvorfor kan EOR vanskeligt støtte sig på undtagelsen for personaleledelse?

Ved EOR er den udenlandske kunde ikke arbejdsgiver: den underskriver ingen ansættelseskontrakt, udsteder ingen arbejdsregler og er ikke i samme koncern som leverandøren. Data går fra arbejdsgiveren til en anden juridisk enhed i udlandet — netop det tilfælde af "overførsel til en udenlandsk organisation", som undtagelsen for personaleledelse ikke er skrevet til. Der findes endnu ingen vejledning om spørgsmålet, så den forsigtige vej er at behandle det som en almindelig grænseoverskridende overførsel og indgive analysen.

En undtagelse fra analysen er ikke en undtagelse fra loven. Alle andre pligter gælder fortsat: et lovligt behandlingsgrundlag, sikkerhed, en kontrakt der binder modtageren, og sletning af medarbejderens data, når ansættelseskontrakten ophører, medmindre andet er aftalt eller følger af lov (artikel 25, stk. 2, i lov 91/2025/QH15). Desuden er konsekvensanalysen for behandling af personoplysninger en særskilt analyse, som den dataansvarlige skal indgive senest 60 dage efter den første behandling (artikel 21 i lov 91/2025/QH15) — en undtagelse fra overførselsanalysen fritager ikke for denne.

Hvad skal kontrakten med en udenlandsk kunde binde modtageren til?

Kontrakten skal pålægge den udenlandske modtager konkrete forpligtelser, fordi en kopi af kontrakten er en obligatorisk del af konsekvensanalysen (artikel 18, stk. 2, litra b, i dekret 356/2025/NĐ-CP). Princippet er, at kunden kun må se data for at lede arbejdet, og at al anden behandling er udelukket:

Listen følger de aktiviteter, som artikel 2, stk. 6, i lov 91/2025/QH15 definerer som "behandling af personoplysninger": indsamling, analyse, sammenstilling, ændring, videregivelse, overførsel. At udelukke hver af dem fra kundens område er det, der giver en klausul om "kun visning, ingen behandling" et juridisk fundament i stedet for at være et løfte. Når du vurderer en leverandør, så spørg, om klausulen er klar — den fulde spørgeliste findes i sådan vælger du en Employer of Record i Vietnam.

Hvilke HR-data er "følsomme" efter dekret 356?

Efter artikel 4 i dekret 356/2025/NĐ-CP er de fire typer følsomme HR-data, man oftest møder, billeder af ID-kort, placering bestemt via positioneringstjenester, biometriske data og helbredstilstand. Derimod er ID-nummer og telefonnummer kun almindelige data (artikel 3).

Den grænse afgør, hvad der bør sendes til udlandet:

Den generelle regel: send samlede eller afidentificerede rapporter, hvor det er muligt. Afidentificerede data er data, der ikke kan identificere eller hjælpe med at identificere en bestemt person (artikel 2, stk. 11, i lov 91/2025/QH15). Pas på små grupper: en lønoversigt "pr. afdeling" for en afdeling med én person er stadig den persons data.

Hvad risikerer man ved manglende overholdelse?

Den højeste bøde for en organisation, der overtræder reglerne om grænseoverskridende overførsel, er 5 % af omsætningen i det foregående år; er der ingen omsætning i det foregående år, eller er 5 % mindre end 3 mia. VND, er maksimum 3 mia. VND (artikel 8, stk. 4 og 5, i lov 91/2025/QH15).

Ud over bøden er der tre procedurefrister at huske:

Den halvårlige opdatering betyder særligt meget ved EOR: hver ny udenlandsk kunde er en ny modtager af data. Når du vælger leverandør, kan du spørge direkte, om konsekvensanalysen er indgivet, og om dataflowet til din virksomhed er føjet til den.

Hvordan håndterer Nhan Kiet data for udenlandske kunder?

Nhan Kiet adskiller rollerne efter model. Ved EOR er Nhan Kiet arbejdsgiver og overførende part, så forpligtelsen til konsekvensanalysen ligger hos Nhan Kiet og skubbes ikke over på kunden; den udenlandske kunde underskriver modtagerforpligtelser efter princippet "kun visning, ingen behandling". Ved PEO og lønoutsourcing er Nhan Kiet databehandler efter kontrakt og leverer rapporter til kundens vietnamesiske enhed.

Den fordeling viser hver kunde præcis, hvad der er dens del. Med EOR-tjenester i Vietnam underskriver du modtagerforpligtelserne. Med lønoutsourcing eller PEO hører videre deling med koncernen under din egen virksomheds personalereglement og analyse.

Nhan Kiet Manpower Supply Company Limited (skattenummer 0308022768) blev stiftet i april 2009 og er nu i sit 17. år. Selskabet driver virksomhed under licens til udlejning af arbejdskraft nr. 15/2019/SHCM, er certificeret efter ISO 9001:2015, ISO 45001 og ISO 14001 og betjener mere end 500 kunder med mere end 40.000 medarbejdere i 34 provinser og byer.

Kilder

Artiklen sammenfatter reglerne til orientering; konkrete situationer kræver individuel rådgivning.

Kontakt os

Virksomheder, der skal organisere, hvordan HR-data flyder til udlandet ved EOR, PEO eller lønoutsourcing, kan kontakte:

Need advice for your own headcount?
Call +84 908 636 108 or see labour compliance, payroll outsourcing, EOR Vietnam.

← Alle artikler

Ring +84 908 636 108 Skriv på Zalo