資訊
EOR、PEO與薪資外包:越南員工資料跨境傳輸規則
作者 Nguyễn Quốc Trung — 副總經理 · 更新於
越南員工的資料——薪資、出勤、人事檔案——一旦傳送或提供給境外公司,即構成《個人資料保護法》第91/2025/QH15號第20條第1項所規定的個人資料跨境傳輸。傳輸方必須編製影響評估檔案,並在首次傳輸之日起60日內提交公安部所屬的個人資料保護專責機關,但符合豁免情形者除外。在EOR、PEO與薪資外包中,關鍵問題是誰是傳輸方:服務商,還是貴公司自己。
本文寫給透過服務商在越南僱用員工的外國企業,以及需要向集團總部報告人事資料的越南子公司。文中引用的每一條規定,都出自2026年1月1日同時生效的第91/2025/QH15號法律與第356/2025/NĐ-CP號議定原文。
人事資料在什麼情況下被視為「傳輸到境外」?
第91/2025/QH15號法律將三類活動視為個人資料跨境傳輸,而這三類在帶有涉外因素的人事管理中都很常見:
- 境外儲存:把儲存在越南的資料移轉到位於境外的系統,例如集團共用的人事平台。
- 傳送給境外組織:越南境內組織把資料交給境外的組織或個人,例如向客戶或母公司寄送詳細的薪資報告。
- 在境外平台處理:使用位於境外的平台處理在越南蒐集的資料,例如使用伺服器位於境外的薪資軟體。
第356/2025/NĐ-CP號議定第17條重申這三種情形,並明確適用於所有角色——控制者、處理者與第三方。換言之,應客戶要求把資料傳往境外的服務商,本身也在進行跨境傳輸。
境外客戶只在入口網站上查看資料,也算跨境傳輸嗎?
審慎的解讀是「算」。法律沒有為「僅查看」設下任何例外,而第91/2025/QH15號法律第2條第6項把「提供」資料列為一種處理活動。境外人員開啟薪資畫面時,資料會傳到其裝置上,因此可以視為已提供給境外組織。
但這不代表「僅查看」的做法沒有價值——正好相反。影響評估檔案必須說明資料傳輸後的安全保障方案,以及接收方向第三方再移轉資料的流程(第356/2025/NĐ-CP號議定第18條第3項)。如果客戶只能在傳輸方的系統內查看,資料副本更少、外洩點更少,傳輸方也能證明自己始終掌控資料。「僅查看」不能免除義務,卻是履行義務最有力的方式。
使用EOR、PEO或薪資外包時,由誰提交檔案?
檔案由實際向境外傳輸資料的一方提交,而這取決於誰是雇主。在EOR中,服務商是雇主,也是向境外客戶提供資料的一方,因此由服務商提交。在PEO與薪資外包中,貴公司的越南法人是雇主;當該法人與母公司共享資料時,義務在該法人。
| 模式 | 雇主 | 服務商的資料角色 | 誰向境外傳輸資料 |
|---|---|---|---|
| EOR | EOR服務商 | 控制兼處理者 | 服務商——向境外客戶提供資料時 |
| PEO | 客戶的越南法人 | 處理者 | 越南法人——與母公司共享時 |
| 薪資外包 | 客戶企業 | 處理者 | 客戶企業——與母公司共享時 |
PEO與薪資外包最清楚的分工是:服務商把報告交給貴公司的越南法人,是否再轉給集團由雇主決定,也列入雇主自己的檔案。如果您要求服務商直接寄給母公司,服務商也會成為傳輸方,必須在檔案中列名。兩種模式的完整差異請見EOR與PEO的差別。
傳輸資料給母公司可以免除影響評估嗎?
如果是為了依照勞動規則、勞動規章與團體協約進行跨境人事管理,可以豁免。這是第356/2025/NĐ-CP號議定第17條第3項d款新增的豁免情形,專為在多國管理員工的集團而設。
條件就寫在條文裡:資料共享必須依照雇主的勞動規則、勞動規章與團體協約進行。尚未把向集團報告人事資料寫入這些文件的企業,很難援引這項豁免。法律還有另一項豁免,但範圍很窄:組織把本身員工的資料儲存在雲端運算服務上(第91/2025/QH15號法律第20條第6項b款)。這項豁免只涵蓋儲存;把同樣的資料傳送或共享給境外母公司,仍屬於需要提交檔案的傳輸。
為什麼EOR難以依靠人事管理豁免?
在EOR中,境外客戶不是雇主:它不簽勞動契約、不訂定工作規則,也與服務商不屬於同一集團。資料從雇主流向境外另一家法人,正是人事管理豁免並未針對的「向境外組織傳輸」情形。目前尚無指引明確這一點,因此審慎做法是視為一般跨境傳輸並提交檔案。
免於提交檔案不等於免於守法。其他義務依然存在:合法的處理依據、安全保障、約束接收方的契約,以及在勞動契約終止時刪除員工資料,除非另有約定或法律另有規定(第91/2025/QH15號法律第25條第2項)。此外,個人資料處理影響評估是另一份獨立檔案,控制者須在首次處理資料之日起60日內提交(第91/2025/QH15號法律第21條)——免於提交傳輸檔案,並不等於免於提交這份檔案。
與境外客戶的契約必須約束哪些內容?
契約必須為境外接收方設定具體責任,因為該契約副本是影響評估檔案的必備組成部分(第356/2025/NĐ-CP號議定第18條第2項b款)。應採用的原則是:客戶只能為指揮工作而查看資料,其他一切處理活動均予排除:
- 僅限查看,用途明確:在分派任務與驗收所需範圍內查看出勤、薪資與人事檔案。
- 不得自行蒐集、儲存:不把個人資料複製到客戶自己的系統。
- 不得為其他目的分析、彙整:不為員工另建檔案。
- 不得修改:一切變更都須經由雇主。
- 不得提供或再移轉:不交給子公司、合作夥伴或任何第三方。
- 通報事故並收回權限:查看帳號外洩時立即通報;服務契約終止時關閉帳號並刪除所有既有副本。
這份清單逐項對應第91/2025/QH15號法律第2條第6項所定義的「個人資料處理」活動:蒐集、分析、彙整、修改、提供、移轉。把這些活動逐一排除在客戶權限之外,才能讓「僅查看、不處理」條款有法律依據,而不只是一句承諾。挑選服務商時,請詢問對方是否已備妥這項條款——完整的問題清單請見如何在越南挑選EOR服務商。
依第356號議定,哪些人事資料屬於「敏感資料」?
依第356/2025/NĐ-CP號議定第4條,人事工作中最常見的敏感資料有四類:身分證影像、透過定位服務確定的位置、生物特徵資料以及健康狀況。相較之下,身分證號碼與電話號碼只屬於基本資料(第3條)。
這條界線決定了哪些資料應該傳往境外:
- 招募檔案中的身分證影像:境外客戶指揮工作時並不需要。
- 出勤應用程式中的位置資訊:上下班時間就已足夠,不需要座標。
- 打卡機中的指紋與人臉資料:生物特徵資料應留在原系統中。
- 體檢證明、病假單:只傳送工作所需的資訊,例如請假天數,不傳送病歷。
總原則:盡可能傳送彙整或去識別化的報告。去識別化資料是指無法識別、也無法協助識別特定個人的資料(第91/2025/QH15號法律第2條第11項)。小群體要特別留意:只有一名員工的部門,其「按部門」薪資彙整仍然是這個人的資料。
不合規會面臨哪些風險?
組織違反跨境傳輸規定的罰鍰上限為前一年度營業收入的5%;如前一年度沒有收入,或5%低於30億越南盾,上限為30億越南盾(第91/2025/QH15號法律第8條第4項、第5項)。
除罰鍰外,還有三個程序節點需要記住:
- 60日:提交檔案的期限,自首次向境外傳輸資料之日起算(第91/2025/QH15號法律第20條第2項)。
- 編製一次,隨時備查:檔案針對整個營運期間編製一次,但必須隨時可供專責機關檢查。
- 6個月:出現新目的,或控制者、處理者、第三方有所變動時,定期更新(第356/2025/NĐ-CP號議定第20條)。
6個月更新對EOR尤其重要:每一個新的境外客戶都是新的資料接收方。挑選服務商時,您完全可以直接詢問:對方的影響評估檔案是否已提交,流向貴公司的資料是否已更新到檔案中。
仁傑如何處理境外客戶的資料?
仁傑依模式劃分角色。在EOR中,仁傑是雇主,也是傳輸方,因此影響評估檔案的義務由仁傑承擔,不轉嫁給客戶;境外客戶依「僅查看、不處理」原則簽署接收方承諾。在PEO與薪資外包中,仁傑是依契約行事的處理者,把報告交給客戶的越南法人。
這樣的分工讓客戶清楚知道自己的職責。使用越南EOR服務時,您簽署接收方承諾;使用薪資外包或PEO時,與集團的進一步共享納入貴公司自己的勞動規章與檔案。
Nhan Kiet Manpower Supply Company Limited(稅務代碼0308022768)成立於2009年4月,今年是第17年,依據第15/2019/SHCM號勞務再派遣許可證營運,持有ISO 9001:2015、ISO 45001與ISO 14001認證,在34個省市為500多家客戶管理40,000多名勞動者。
參考來源
- 《個人資料保護法》第91/2025/QH15號——第2、8、20、25條;2026年1月1日生效
- 第356/2025/NĐ-CP號議定——第3、4、17、18、20條;2026年1月1日生效,取代第13/2023/NĐ-CP號議定
本文整理相關規定供企業掌握方向,具體情況需要個別諮詢。
聯絡諮詢
在使用EOR、PEO或薪資外包時需要理順人事資料跨境流程的企業,可聯絡:
- 阮國忠 — 副總經理
- 電話:0908 636 108 — [email protected]
- 總機:028 3505 4224
- 總部:胡志明市濱城坊黎氏紅錦街57號57大廈202室
Call +84 908 636 108 or see labour compliance, payroll outsourcing, EOR Vietnam.