Inicio Qué es Vantu Talento en Vietnam El método Vantu Testimonios y FAQ Insights Hablemos
Volver a Insights

Equipo en Vietnam y RGPD: qué hacer con los datos, en orden

Publicado · 7 min de lectura

Persona tomando notas en un portapapeles junto a un portátil en un escritorio
Foto: Zulfugar Karimov, Unsplash

Vietnam no figura en la lista oficial de decisiones de adecuación de la Comisión Europea (consulta del 1 de octubre de 2026). Si tu equipo allí accede a datos personales de clientes europeos, necesitas una garantía del artículo 46 del RGPD, normalmente las cláusulas contractuales tipo. Este artículo ordena los pasos.

Qué significa que Vietnam no tenga adecuación

Una decisión de adecuación es una resolución de la Comisión que declara que un país protege los datos personales de forma adecuada. Con ella, los datos viajan a ese país sin más trámite (RGPD, art. 45.1). Sin ella, cada transferencia necesita garantías adecuadas (art. 44 y art. 46.1).

Una transferencia internacional es dar acceso a datos personales a un receptor situado fuera de la UE. El responsable del tratamiento es quien decide para qué y cómo se usan los datos (art. 4.7). El encargado del tratamiento los trata por cuenta del responsable (art. 4.8).

El acceso remoto también es una transferencia

Mucha gente cree que, si los servidores están en la UE, no hay transferencia. Las directrices 05/2021 del Comité Europeo de Protección de Datos (CEPD, versión 2.0, febrero de 2023) dicen lo contrario en su apartado 2.2. El acceso remoto desde un tercer país, "even if it takes place only by means of displaying personal data on a screen", se considera transferencia.

Para que lo sea se cumplen tres criterios a la vez. El exportador está sujeto al RGPD. Pone los datos a disposición de otro responsable o encargado, el importador. El importador está en un tercer país.

Un ingeniero en Ha Noi que abre una base de datos alojada en la UE cumple los tres. Si el equipo no ve ningún dato personal, no hay transferencia de datos personales.

Garantías disponibles cuando no hay adecuación

Cláusulas contractuales tipo

Son modelos de contrato redactados por la Comisión en la Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021 (RGPD, art. 46.2.c). Hay versiones de responsable a encargado y entre encargados. Hay que firmarlas y completar sus anexos.

Una startup pequeña puede cerrar esta vía con su abogado habitual.

Normas corporativas vinculantes

Son políticas internas de protección de datos de un grupo de empresas, aprobadas por una autoridad (art. 47). La AEPD ha aprobado las de grupos como Iberdrola o Prosegur. Aplican a transferencias dentro del mismo grupo.

Si tu startup y el socio vietnamita son empresas independientes, no aplican. El trabajo de redacción y aprobación tampoco encaja con una empresa pequeña.

Excepciones del artículo 49

El artículo 49.1 permite transferir sin garantías en casos concretos: consentimiento explícito, ejecución de un contrato, intereses vitales, interés público, reclamaciones legales y registros públicos.

Un equipo que accede al repositorio cada semana no es una situación puntual. Usa las cláusulas tipo para el acceso continuo.

La evaluación de impacto de la transferencia

Es un análisis escrito con una pregunta: ¿puede el receptor en Vietnam cumplir las cláusulas? La cláusula 14 de las cláusulas tipo exige valorar si las leyes y prácticas del país de destino podrían impedirlo, según las preguntas y respuestas de la Comisión sobre las cláusulas (pregunta 41).

La hace el exportador, es decir, el responsable europeo, con información del receptor. Las recomendaciones 01/2020 del CEPD (versión final del 18 de junio de 2021) ayudan a elegir medidas complementarias.

Tiene que mirar cuatro cosas:

  1. Qué datos personales se transfieren y cuán sensibles son.
  2. Quién accede, desde dónde y con qué herramientas (VPN, escritorio remoto, copia local).
  3. Qué leyes vietnamitas permiten a las autoridades pedir datos al receptor. PENDIENTE: análisis jurídico local, no incluido en este artículo.
  4. Qué medidas técnicas reducen el riesgo: acceso mínimo, datos sintéticos en desarrollo, cifrado y registro de accesos.

Quién es responsable y quién encargado en un montaje como el de Vantu

La startup europea suele ser la responsable: decide qué datos de sus clientes se tratan y para qué (art. 4.7). Quien presta el servicio técnico por cuenta de la startup actúa como encargado (art. 4.8). El criterio es quién decide fines y medios, no quién firma las nóminas.

En el montaje de Vantu, el contrato de trabajo lo firma un socio local. Eso no lo hace responsable. Si sus empleados tratan datos siguiendo instrucciones de la startup o de Vantu, el socio es encargado o subencargado, según quién le dé las instrucciones.

El artículo 28 del RGPD obliga a regular el encargo por contrato entre responsable y encargado. La cadena completa debe quedar escrita: startup, Vantu y socio local. PENDIENTE: confirmar con Vantu qué entidad firma cada eslabón.

Flujo de datos de un cliente europeo: 1 cliente final (titular de los datos), 2 startup europea (responsable), 3 entidad de Vantu (encargado), todos en la Unión Europea; 4 socio local empleador (encargado o subencargado, importador) y 5 ingenieros en Ha Noi o Ho Chi Minh con acceso remoto, en Vietnam. La transferencia internacional (art. 44) ocurre en el acceso remoto, con cláusulas contractuales tipo (Decisión (UE) 2021/914, art. 46.2.c) y evaluación de impacto. Si el equipo reenvía datos fuera de Vietnam, se aplican además las normas vietnamitas.

Obligaciones concretas del responsable

Obligación Quién la cumple Documento que la acredita Base legal
Regular el encargo del tratamiento Responsable y encargado Contrato de encargado RGPD, art. 28
Elegir una garantía para la transferencia Responsable (exportador) y receptor en Vietnam Cláusulas contractuales tipo firmadas con anexos RGPD, arts. 44, 46.1 y 46.2.c; Decisión (UE) 2021/914
Evaluar la transferencia Exportador, con información del receptor Informe de evaluación de impacto de la transferencia Cláusula 14 de las cláusulas tipo; Recomendaciones 01/2020 del CEPD
Informar a los titulares Responsable Política de privacidad actualizada RGPD, arts. 13 y 14. PENDIENTE: apartado exacto
Registrar el tratamiento Responsable y encargado Registro de actividades RGPD, art. 30. PENDIENTE: verificar texto en EUR-Lex
Aplicar medidas de seguridad Responsable y encargado Política de accesos y registro de accesos RGPD, art. 32. PENDIENTE: verificar texto en EUR-Lex
Cumplir la ley vietnamita Entidad que trata los datos en Vietnam Expediente de evaluación de impacto y delegado de protección de datos, si procede Ley 91/2025/QH15 y Decreto 356/2025/ND-CP. PENDIENTE: artículos

Qué exige la normativa vietnamita

El instrumento vigente es la Ley 91/2025/QH15 de protección de datos personales, aprobada el 26 de junio de 2025 y en vigor desde el 1 de enero de 2026. Su decreto de desarrollo es el Decreto 356/2025/ND-CP, del 31 de diciembre de 2025, también en vigor desde el 1 de enero de 2026. Sustituye al Decreto 13/2023/ND-CP, según Rajah & Tann y LuatVietnam.

Según DLA Piper, las organizaciones que tratan datos deben presentar un expediente de evaluación de impacto al Ministerio de Seguridad Pública (A05) en 60 días desde que empiezan a tratarlos. Según EY, las pequeñas empresas y startups tienen cinco años de exención desde el 1 de enero de 2026, salvo que traten datos sensibles o lleguen a 100.000 titulares.

Ninguna de estas fuentes es el texto oficial. PENDIENTE: abrir la ley y el decreto en el boletín oficial vietnamita y confirmar tres puntos: si se aplican a datos de ciudadanos de la UE tratados en Vietnam, quién presenta el expediente y si hay una reforma en trámite.

Qué no cubre este artículo

No cubre derecho laboral vietnamita, propiedad intelectual del código, fiscalidad ni transferencias posteriores desde Vietnam. Tampoco analiza el acceso de las autoridades vietnamitas a los datos.

Lista de comprobación

  1. Haz el inventario de datos personales que el equipo verá. Reduce el acceso al mínimo y usa datos sintéticos en desarrollo.
  2. Define por escrito quién es responsable, encargado y subencargado en la cadena.
  3. Firma el contrato de encargado del tratamiento (art. 28).
  4. Firma las cláusulas contractuales tipo con el receptor en Vietnam (art. 46.2.c) y completa los anexos.
  5. Redacta la evaluación de impacto de la transferencia y aplica las medidas técnicas que salgan de ella.
  6. Actualiza la política de privacidad y el registro de actividades, y confirma con el socio local sus trámites en Vietnam.

Preguntas frecuentes

Si mis servidores están en la UE, ¿hay transferencia?

Sí. El CEPD considera transferencia el acceso remoto desde un tercer país, aunque solo se vean datos en pantalla (directrices 05/2021, apartado 2.2).

¿Puedo pedir consentimiento a mis clientes y ahorrarme las cláusulas?

El consentimiento explícito es una de las excepciones del artículo 49.1. Es una excepción para casos puntuales. Para un acceso continuo, la vía habitual es el artículo 46. Confírmalo con tu abogado.

¿También me afecta la ley de Vietnam?

A la entidad que trata los datos en Vietnam, probablemente sí (Ley 91/2025/QH15, en vigor desde el 1 de enero de 2026). Si aplica a datos de clientes de la UE: PENDIENTE.

¿Y si el equipo solo ve código, sin datos?

Entonces no hay transferencia de datos personales en esa parte. Revisa que el repositorio no tenga credenciales, registros ni bases de prueba con datos reales.

Esta guía es información general, no asesoramiento jurídico, y cada caso debe revisarse con un abogado.

Primer paso

Si tu equipo en Vietnam ya accede al repositorio, empieza por el paso 1: lista qué datos personales ve cada persona. Con esa lista, tu abogado puede cerrar el contrato y las cláusulas. Escríbenos y revisamos cómo organizar el acceso.

Fuentes

Consulta de todas las fuentes: 1 de octubre de 2026.