Equipo en Vietnam y RGPD: qué hacer con los datos, en orden
Vietnam no figura en la lista oficial de decisiones de adecuación de la Comisión Europea (consulta del 1 de octubre de 2026). Si tu equipo allí accede a datos personales de clientes europeos, necesitas una garantía del artículo 46 del RGPD, normalmente las cláusulas contractuales tipo. Este artículo ordena los pasos.
Qué significa que Vietnam no tenga adecuación
Una decisión de adecuación es una resolución de la Comisión que declara que un país protege los datos personales de forma adecuada. Con ella, los datos viajan a ese país sin más trámite (RGPD, art. 45.1). Sin ella, cada transferencia necesita garantías adecuadas (art. 44 y art. 46.1).
Una transferencia internacional es dar acceso a datos personales a un receptor situado fuera de la UE. El responsable del tratamiento es quien decide para qué y cómo se usan los datos (art. 4.7). El encargado del tratamiento los trata por cuenta del responsable (art. 4.8).
El acceso remoto también es una transferencia
Mucha gente cree que, si los servidores están en la UE, no hay transferencia. Las directrices 05/2021 del Comité Europeo de Protección de Datos (CEPD, versión 2.0, febrero de 2023) dicen lo contrario en su apartado 2.2. El acceso remoto desde un tercer país, "even if it takes place only by means of displaying personal data on a screen", se considera transferencia.
Para que lo sea se cumplen tres criterios a la vez. El exportador está sujeto al RGPD. Pone los datos a disposición de otro responsable o encargado, el importador. El importador está en un tercer país.
Un ingeniero en Ha Noi que abre una base de datos alojada en la UE cumple los tres. Si el equipo no ve ningún dato personal, no hay transferencia de datos personales.
Garantías disponibles cuando no hay adecuación
Cláusulas contractuales tipo
Son modelos de contrato redactados por la Comisión en la Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021 (RGPD, art. 46.2.c). Hay versiones de responsable a encargado y entre encargados. Hay que firmarlas y completar sus anexos.
Una startup pequeña puede cerrar esta vía con su abogado habitual.
Normas corporativas vinculantes
Son políticas internas de protección de datos de un grupo de empresas, aprobadas por una autoridad (art. 47). La AEPD ha aprobado las de grupos como Iberdrola o Prosegur. Aplican a transferencias dentro del mismo grupo.
Si tu startup y el socio vietnamita son empresas independientes, no aplican. El trabajo de redacción y aprobación tampoco encaja con una empresa pequeña.
Excepciones del artículo 49
El artículo 49.1 permite transferir sin garantías en casos concretos: consentimiento explícito, ejecución de un contrato, intereses vitales, interés público, reclamaciones legales y registros públicos.
Un equipo que accede al repositorio cada semana no es una situación puntual. Usa las cláusulas tipo para el acceso continuo.
La evaluación de impacto de la transferencia
Es un análisis escrito con una pregunta: ¿puede el receptor en Vietnam cumplir las cláusulas? La cláusula 14 de las cláusulas tipo exige valorar si las leyes y prácticas del país de destino podrían impedirlo, según las preguntas y respuestas de la Comisión sobre las cláusulas (pregunta 41).
La hace el exportador, es decir, el responsable europeo, con información del receptor. Las recomendaciones 01/2020 del CEPD (versión final del 18 de junio de 2021) ayudan a elegir medidas complementarias.
Tiene que mirar cuatro cosas:
- Qué datos personales se transfieren y cuán sensibles son.
- Quién accede, desde dónde y con qué herramientas (VPN, escritorio remoto, copia local).
- Qué leyes vietnamitas permiten a las autoridades pedir datos al receptor. PENDIENTE: análisis jurídico local, no incluido en este artículo.
- Qué medidas técnicas reducen el riesgo: acceso mínimo, datos sintéticos en desarrollo, cifrado y registro de accesos.
Quién es responsable y quién encargado en un montaje como el de Vantu
La startup europea suele ser la responsable: decide qué datos de sus clientes se tratan y para qué (art. 4.7). Quien presta el servicio técnico por cuenta de la startup actúa como encargado (art. 4.8). El criterio es quién decide fines y medios, no quién firma las nóminas.
En el montaje de Vantu, el contrato de trabajo lo firma un socio local. Eso no lo hace responsable. Si sus empleados tratan datos siguiendo instrucciones de la startup o de Vantu, el socio es encargado o subencargado, según quién le dé las instrucciones.
El artículo 28 del RGPD obliga a regular el encargo por contrato entre responsable y encargado. La cadena completa debe quedar escrita: startup, Vantu y socio local. PENDIENTE: confirmar con Vantu qué entidad firma cada eslabón.

Obligaciones concretas del responsable
| Obligación | Quién la cumple | Documento que la acredita | Base legal |
|---|---|---|---|
| Regular el encargo del tratamiento | Responsable y encargado | Contrato de encargado | RGPD, art. 28 |
| Elegir una garantía para la transferencia | Responsable (exportador) y receptor en Vietnam | Cláusulas contractuales tipo firmadas con anexos | RGPD, arts. 44, 46.1 y 46.2.c; Decisión (UE) 2021/914 |
| Evaluar la transferencia | Exportador, con información del receptor | Informe de evaluación de impacto de la transferencia | Cláusula 14 de las cláusulas tipo; Recomendaciones 01/2020 del CEPD |
| Informar a los titulares | Responsable | Política de privacidad actualizada | RGPD, arts. 13 y 14. PENDIENTE: apartado exacto |
| Registrar el tratamiento | Responsable y encargado | Registro de actividades | RGPD, art. 30. PENDIENTE: verificar texto en EUR-Lex |
| Aplicar medidas de seguridad | Responsable y encargado | Política de accesos y registro de accesos | RGPD, art. 32. PENDIENTE: verificar texto en EUR-Lex |
| Cumplir la ley vietnamita | Entidad que trata los datos en Vietnam | Expediente de evaluación de impacto y delegado de protección de datos, si procede | Ley 91/2025/QH15 y Decreto 356/2025/ND-CP. PENDIENTE: artículos |
Qué exige la normativa vietnamita
El instrumento vigente es la Ley 91/2025/QH15 de protección de datos personales, aprobada el 26 de junio de 2025 y en vigor desde el 1 de enero de 2026. Su decreto de desarrollo es el Decreto 356/2025/ND-CP, del 31 de diciembre de 2025, también en vigor desde el 1 de enero de 2026. Sustituye al Decreto 13/2023/ND-CP, según Rajah & Tann y LuatVietnam.
Según DLA Piper, las organizaciones que tratan datos deben presentar un expediente de evaluación de impacto al Ministerio de Seguridad Pública (A05) en 60 días desde que empiezan a tratarlos. Según EY, las pequeñas empresas y startups tienen cinco años de exención desde el 1 de enero de 2026, salvo que traten datos sensibles o lleguen a 100.000 titulares.
Ninguna de estas fuentes es el texto oficial. PENDIENTE: abrir la ley y el decreto en el boletín oficial vietnamita y confirmar tres puntos: si se aplican a datos de ciudadanos de la UE tratados en Vietnam, quién presenta el expediente y si hay una reforma en trámite.
Qué no cubre este artículo
No cubre derecho laboral vietnamita, propiedad intelectual del código, fiscalidad ni transferencias posteriores desde Vietnam. Tampoco analiza el acceso de las autoridades vietnamitas a los datos.
Lista de comprobación
- Haz el inventario de datos personales que el equipo verá. Reduce el acceso al mínimo y usa datos sintéticos en desarrollo.
- Define por escrito quién es responsable, encargado y subencargado en la cadena.
- Firma el contrato de encargado del tratamiento (art. 28).
- Firma las cláusulas contractuales tipo con el receptor en Vietnam (art. 46.2.c) y completa los anexos.
- Redacta la evaluación de impacto de la transferencia y aplica las medidas técnicas que salgan de ella.
- Actualiza la política de privacidad y el registro de actividades, y confirma con el socio local sus trámites en Vietnam.
Preguntas frecuentes
Si mis servidores están en la UE, ¿hay transferencia?
Sí. El CEPD considera transferencia el acceso remoto desde un tercer país, aunque solo se vean datos en pantalla (directrices 05/2021, apartado 2.2).
¿Puedo pedir consentimiento a mis clientes y ahorrarme las cláusulas?
El consentimiento explícito es una de las excepciones del artículo 49.1. Es una excepción para casos puntuales. Para un acceso continuo, la vía habitual es el artículo 46. Confírmalo con tu abogado.
¿También me afecta la ley de Vietnam?
A la entidad que trata los datos en Vietnam, probablemente sí (Ley 91/2025/QH15, en vigor desde el 1 de enero de 2026). Si aplica a datos de clientes de la UE: PENDIENTE.
¿Y si el equipo solo ve código, sin datos?
Entonces no hay transferencia de datos personales en esa parte. Revisa que el repositorio no tenga credenciales, registros ni bases de prueba con datos reales.
Esta guía es información general, no asesoramiento jurídico, y cada caso debe revisarse con un abogado.
Primer paso
Si tu equipo en Vietnam ya accede al repositorio, empieza por el paso 1: lista qué datos personales ve cada persona. Con esa lista, tu abogado puede cerrar el contrato y las cláusulas. Escríbenos y revisamos cómo organizar el acceso.
Fuentes
Consulta de todas las fuentes: 1 de octubre de 2026.
- Decisiones de adecuación. Comisión Europea. Actualizada en 2026. https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en
- Reglamento (UE) 2016/679 (RGPD). Parlamento Europeo y Consejo, 2016. https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
- Decisión de Ejecución (UE) 2021/914 (cláusulas contractuales tipo). Comisión Europea, 2021. https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj
- Cláusulas contractuales tipo. Comisión Europea, 2021. https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en
- Preguntas y respuestas sobre las cláusulas contractuales tipo. Comisión Europea, 2022. https://commission.europa.eu/system/files/2022-05/questions_answers_on_sccs_en.pdf
- Directrices 05/2021 sobre la interacción entre el artículo 3 y el capítulo V del RGPD, versión 2.0. CEPD, 2023. https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052021-interplay-between-application-article-3_en
- Recomendaciones 01/2020 sobre medidas que complementan las herramientas de transferencia. CEPD, 2021. https://edpb.europa.eu/our-work-tools/our-documents/recommendations/recommendations-012020-measures-supplement-transfer_en
- Garantías para las transferencias de datos personales a terceros países. AEPD. https://www.aepd.es/en/rights-and-duties/fulfill-your-duties/measures-compliance/international-data-flows
- Ley 91/2025/QH15 y Decreto 356/2025/ND-CP, vía Rajah & Tann (2026), https://www.rajahtannasia.com/viewpoints/new-decree-implementing-the-law-on-personal-data-protection-passed/ ; LuatVietnam (2026), https://luatvietnam.vn/legal-updates/the-latest-law-on-personal-data-protection-and-the-guiding-documents-892-106778-article.html ; DLA Piper (2026), https://www.dlapiperdataprotection.com/?c=VN&t=law ; EY Vietnam (marzo de 2026), https://www.ey.com/content/dam/ey-unified-site/ey-com/en-vn/technical/tax/documents/ey-vietnam-legal-alert-march-2026-decree-no356-2025-nd-cp-providing-detailed-guidance-for-implementation-of-personal-data-protection-law-eng.pdf