越南個資跨境傳輸衝擊評估(TIA):台商必備文件與申報流程
越南個資跨境傳輸,是指把在越南蒐集、儲存的個人資料,傳到越南境外的伺服器、雲端或組織。依越南第 91/2025/QH15 號《個人資料保護法》第 20 條,進行跨境傳輸的企業須建立「個資跨境傳輸衝擊評估文件」(業界常稱 TIA),並自首次傳輸起 60 日內送交公安部的個資保護專責機關。
對台商來說,這幾乎是必碰的義務:越南工廠用台灣總部的 ERP 處理訂單、把客戶資料放在境外雲端、委託台灣的團隊分析銷售資料,都可能構成跨境傳輸。這篇依法條與第 356/2025/NĐ-CP 號議定原文,說明哪些情況要做、文件要寫什麼、怎麼送件與更新,並整理常見錯誤與一份檢查清單。需要協助建置文件,可以參考我們的 越南 TIA 文件建置 服務。
重點整理
- 跨境傳輸包括三種情況:把越南的個資存到境外伺服器或雲端、傳給境外的組織或個人,以及傳到境外平台繼續處理。
- 文件依第 356/2025/NĐ-CP 號議定第 09 號範本撰寫,連同與接收方的合約及個資保護政策,自首次傳輸起 60 日內送交 1 份正本。
- 專責機關在 15 日內通知是否符合要求;文件不完整時,須在 30 日內補正。
- 組織把自家員工個資存放在雲端,以及依勞動規章進行跨境人事管理,可不必建立這份文件,但其他用途仍需評估。

什麼是越南個資跨境傳輸?
依第 356/2025/NĐ-CP 號議定第 17 條第 1 項,個資跨境傳輸包括三種情況:把在越南蒐集、儲存的個資移轉到境外伺服器,或境外業者的雲端服務;由越南的機關、組織或個人,把個資傳給境外的組織或個人;以及把在越南蒐集的個資,傳到境外平台繼續處理。
很多台商以為「沒有寄檔案出去」就不算跨境,其實第一種與第三種情況更常見。越南廠的員工打卡、薪資、客戶訂單一旦存進伺服器在台灣或其他國家的系統,就已經構成跨境傳輸。
文件的名稱在越南法規中是「個資跨境傳輸衝擊評估文件」。它和 DPIA 個資處理衝擊評估是兩份不同的文件:DPIA 評估處理活動本身的風險,跨境傳輸文件則聚焦資料離開越南後的保護程度。
哪些越南個資跨境傳輸需要做 TIA?
原則上,只要進行上述三種跨境傳輸,傳輸方就要建立文件。越南個資法第 20 條第 6 項與議定第 17 條第 3 項列出不必建立的例外,台商最常用到的是員工資料相關的兩項。
| 情況 | 是否需要 TIA | 依據 |
|---|---|---|
| 越南廠訂單、客戶資料由台灣總部系統處理 | 需要 | 議定第 17 條第 1 項 |
| 使用伺服器在境外的 CRM、電子郵件行銷或分析工具 | 需要 | 議定第 17 條第 1 項 |
| 委託境外團隊或廠商處理越南客戶資料 | 需要 | 議定第 17 條第 1 項 |
| 組織把自家員工的個資存放在雲端服務 | 不需要 | 個資法第 20 條第 6 項 |
| 依勞動規則、規章或團體協約進行跨境人事管理 | 不需要 | 議定第 17 條第 3 項 |
| 為簽約或辦理運輸、物流、匯款、付款、訂房、簽證、獎學金而提供資料 | 不需要 | 議定第 17 條第 3 項 |
| 當事人自行傳輸自己的資料 | 不需要 | 個資法第 20 條第 6 項 |

員工資料的豁免要看用途。依勞動規章進行跨境人事管理,例如台灣總部統一管理越南廠的組織與人事作業,可以適用例外;但若把員工資料另作行銷、提供給第三方,或用於與人事管理無關的分析,仍應回到一般規定判斷。豁免的是這份評估文件,不是其他義務,取得同意與安全措施仍須做到。
TIA 文件要包含哪些內容?
依議定第 18 條第 2 項,送件內容有三部分:依第 09 號範本撰寫的跨境傳輸衝擊評估報告、證明傳輸雙方權責的合約或移轉文件副本,以及傳輸方的個資保護政策、程序、規章與表單。第 18 條第 3 項再列出評估報告必須涵蓋的 9 項內容。
| 報告內容 | 撰寫重點 |
|---|---|
| 傳輸方、接收方、處理者與其他相關方的資訊 | 境外子公司、雲端業者、委外廠商都要列 |
| 個資保護部門或人員的聯絡方式 | 雙方都要寫明實際窗口 |
| 傳輸目的、個資類型、傳輸與處理活動、資料流向圖 | 目的要具體,流向圖要畫到接收後的系統 |
| 取得當事人同意的方式,保存、刪除與銷毀政策 | 保存期限要對應目的 |
| 傳輸後的資料安全方案與採用的保護標準 | 可對應 ISO 27001、ISO 27701 等標準 |
| 接收方儲存與處理系統的架構圖與功能說明 | 需要接收方提供資料 |
| 接收方再提供給第三方的流程 | 例如總部再交給外部稽核或廠商 |
| 傳輸方遵循個資保護規定的自我評估結果 | 列出尚未符合項目與改善時程 |
| 接收方的保護程度、傳輸風險與降低風險措施 | 風險要連到具體措施 |

最難寫的通常是「接收方」相關的三項。台商常以為總部是自己人就不必寫清楚,但文件要說明資料到台灣後存在哪個系統、誰能存取、會不會再交給第三方。若接收方是 Microsoft、Google、AWS 等大型雲端業者,也要確認其資料處理條款是否足以約束雙方責任。
送件流程與期限
TIA 文件要在開始跨境傳輸後 60 日內,以線上、臨櫃或郵寄方式,將 1 份正本連同第 01a 或 01b 號範本的送件通知,送交公安部的個資保護專責機關。機關會在 15 日內通知文件是否符合要求;不完整時,會要求在 30 日內補正。
- 盤點境外資料流:列出所有伺服器在越南境外的系統、雲端服務與資料接收方。
- 判斷是否需要建立文件:對照上方表格,確認哪些資料流適用例外。
- 準備文件:完成第 09 號範本報告,備齊與接收方的合約,以及個資保護政策與程序。
- 送件:自首次傳輸起 60 日內,送交 1 份正本並附送件通知。
- 追蹤結果:15 日內取得結果;需補正時,30 日內完成。

跨境傳輸文件依個資法第 20 條第 3 項只需建立 1 次,之後依第 22 條更新。專責機關也可以進行檢查,定期檢查原則上每年不超過 1 次,發現違規或資料外洩時則可隨時檢查。越南個資法的其他義務,可以參考 越南個資法 全解析。
TIA 常見錯誤與檢查清單
越南個資跨境傳輸文件最常見的錯誤,是漏掉不明顯的境外資料流、把目的寫得太籠統,以及沒有與接收方簽好責任約束文件。這些錯誤會讓文件被要求補正,嚴重時也可能被認定違反跨境傳輸規定。
從實務經驗來看,最常被漏掉的是行銷與分析工具。業務部門自行開通的電子郵件行銷平台、網站分析工具或線上表單,伺服器多半在境外,IT 部門卻不一定知道。另一個常見問題是目的只寫「集團管理需要」,沒有說明實際用途,審查時很難判斷是否合理。
| 檢查項目 | 已完成 |
|---|---|
| 列出所有伺服器在越南境外的系統與服務 | ☐ |
| 確認每條資料流是否適用例外 | ☐ |
| 每條資料流都寫明具體目的與個資類型 | ☐ |
| 資料流向圖畫到接收方的系統 | ☐ |
| 與每個接收方都有合約或資料處理條款 | ☐ |
| 寫明接收方是否再提供給第三方 | ☐ |
| 備妥個資保護政策、程序與表單 | ☐ |
| 在首次傳輸起 60 日內送件 | ☐ |
| 指定負責追蹤更新的人員 | ☐ |
罰則方面,越南個資法第 8 條規定,違反跨境傳輸規定的組織,最高可處前一年營收 5% 的罰款;專責機關也可在資料被用於危害國防安全等情形時,要求停止跨境傳輸。
TIA 什麼時候要更新?
跨境傳輸文件不是送出去就結束。依第 356/2025/NĐ-CP 號議定第 20 條,自首次送件起,若出現新的傳輸目的,或傳輸方、接收方、處理者與第三方有新增或變動,應每 6 個月更新;組織重整、終止營業、解散或破產,更換個資保護服務提供者,或相關營業項目有變動時,須在 10 日內立即更新。

更新時使用第 03a 或 03b 號範本。實務上,最容易觸發更新的是更換雲端業者或委外廠商,以及推出新的跨境服務;建議把「是否需要更新 TIA」加進採購與新系統上線的檢查流程。
同時有歐盟業務的企業,也會遇到類似的跨境傳輸問題:GDPR 要求以標準契約條款等機制保護傳出歐盟的資料。兩地要求不同,但可以共用同一份資料流盤點,詳細可參考 GDPR 重點整理。
越南 TIA 現在要先準備什麼?
面對越南個資跨境傳輸,最務實的起點,是先畫出越南據點的資料流:哪些系統的伺服器在境外、哪些資料會傳回台灣總部、哪些交給外部廠商。這張圖畫完,需要建立幾份文件、哪些可以適用例外,答案就很清楚。
如果越南據點已經開始跨境傳輸卻還沒送件,或不確定員工資料是否適用例外,可以參考我們的 越南 TIA 文件建置,或 預約一次免費諮詢。
越南 TIA 常見問題
越南員工資料傳回台灣要做 TIA 嗎?
要看用途。組織把自家員工個資存放在雲端服務,依越南個資法第 20 條第 6 項不必建立跨境傳輸文件;依勞動規則、規章或團體協約進行跨境人事管理,依第 356/2025/NĐ-CP 號議定第 17 條第 3 項也不必建立。但若員工資料用於其他目的或提供給第三方,仍應建立文件。
使用境外雲端服務也算跨境傳輸嗎?
算。依第 356/2025/NĐ-CP 號議定第 17 條第 1 項,把在越南蒐集、儲存的個資移轉到境外伺服器或境外業者的雲端服務,就屬於跨境傳輸。例外是組織把自家員工的個資存放在雲端,依個資法第 20 條第 6 項不必建立文件。
沒有送交 TIA 文件會怎樣?
依越南個資法第 8 條,違反跨境傳輸規定的組織,最高可處前一年營收 5% 的罰款。此外,資料被用於危害國防安全等情形時,機關可要求停止跨境傳輸。
TIA 和 DPIA 要分開做嗎?
要。DPIA 評估個資處理活動本身的風險,依第 10 號範本撰寫;跨境傳輸文件評估資料傳出越南後的保護程度,依第 09 號範本撰寫,兩者各自送件。兩份文件可以共用同一份資料流盤點與風險評估方法,減少重工。
參考資料
- 越南第 91/2025/QH15 號《個人資料保護法》 – 第 8、20、22 條跨境傳輸、更新與罰則。越南國會 · 2025 年
- 第 356/2025/NĐ-CP 號議定 – 第 17、18、20 條跨境傳輸情形、文件內容與更新。越南政府 · 2025 年 12 月 31 日
