You are using an outdated browser and your browsing experience will not be optimal. Please update to the latest version of Microsoft Edge, Google Chrome or Mozilla Firefox. Install Microsoft Edge

8 月 18, 2026

越南加密资产处罚新规将影响境外交易平台

一项关于加密资产市场相关违法行为处罚的新法令,为在越南未持有(且实际上无法取得)越南牌照的境外加密资产交易平台,以及继续在该等平台上进行交易的越南用户,带来了合规风险。

越南政府于2026年7月16日颁布的第284/2026/ND-CP号法令(以下简称“第284号法令”),正式确立了针对加密资产及加密资产市场相关违法行为的行政处罚制度。该法令自2026年9月1日起生效,并将在根据第05/2025/NQ-CP号决议开展的为期五年的试点计划期间持续有效;该试点计划预计于2030年9月结束。

对越南用户的直接处罚

对境外平台而言,最直接的商业风险在于,其越南用户如今将因使用其交易平台而承担直接的个人责任。越南用户在财政部许可的服务提供商之外交易加密资产的,可被处以最高5,000万越南盾(约1,900美元)的罚款;交易向外国用户发行或提供的加密资产的越南用户,则面临最高1亿越南盾(约3,800美元)的更高处罚。

预计在面临实际执法风险的情况下,越南用户将更愿意从境外平台转出。

对无牌服务提供商的处罚

未取得牌照而提供加密资产服务或发布加密资产相关服务广告的违法行为,可被处以最高2亿越南盾(约7,700美元)的罚款。未经适当授权经营加密资产交易市场的行为,亦适用同一最高处罚幅度。

违反发行、提供或信息披露规定的组织,可被处以最高2亿越南盾的罚款。

尽管单项违法行为的行政罚款上限为组织2亿越南盾、个人1亿越南盾,但该上限系按每项违法行为分别计算,且多次违法将被视为从重情节,主管机关可在法定幅度内加重处罚。

补充处罚与补救措施

除罚款外,第284号法令还授权主管机关采取一系列补充处罚及纠正措施,此类措施对境外交易平台造成的运营损害可能远大于罚款本身。这些措施包括:

  • 在规定期限内暂停经营活动(更适用于无牌照的境内交易平台)
  • 追缴因不合规活动所获取的违法所得
  • 没收用于违法行为或与违法行为相关的资产
  • 责令删除、暂停或整改不合规的平台、系统或信息
  • 强制作出纠正性披露
  • 责令返还投资者资金

鉴于组织单项违法行为的行政罚款上限约为7,700美元,按全球标准衡量,罚款本身或可被视为金额有限。然而,更大的潜在风险来自用户流失、平台被封锁、银行渠道关闭(越南各银行将获得拒绝相关交易的明确依据)、追缴未经授权向越南用户提供服务所获利润,以及因违反反洗钱规定和无牌经营而被移送刑事处理。此外,越南主管机关的执法行动还可能引起该交易平台母国或其运营所在其他市场监管机构的关注。

展望

第284号法令自2026年9月1日起生效。所有越南用户须在首家境内交易平台获得牌照后六个月内,将其交易活动转移至持牌的境内交易平台,否则将面临处罚。境外交易平台应提前应对并做好相应规划。

RELATED INSIGHTS​ 

3 月 12, 2025
越南的政治体制目前正经历重大重组,以优化政府运作并提升行政效率。为此,《141/KH-BCDTKNQ18号计划》于2024年12月6日发布,明确了对现有部委、部级机构及政府直属机构的重组指导方针。根据该计划,政府部委数量将通过合并和整合由18个减少至14个,并新增民族与宗教事务部。与此同时,部级机构将减少至3个,政府直属机构缩减至5个。此外,类似的精简措施也正在省级政府层面实施,以进一步提高行政管理效率。 新整合的国家机构将全面继承被合并机构的所有职能、权利和责任,并继续处理原机构负责的所有未决事项。以下是部分具体变更示例: 科学与技术部(MOST)将接管电信、信息技术应用、网络安全、电子交易及国家数字化转型等领域的管理职能,这些职能此前由信息与通信部(MIC)负责。此外,MOST还将负责与上述领域相关的许可审批,例如G1类在线游戏服务许可证及电信服务许可证的发放。与此同时,文化、体育与旅游部将接管新闻管理职能,该职能此前由MIC负责。 财政部将接管投资管理的国家管理职能,该职能此前由计划与投资部负责。此外,各省财政厅将负责签发投资注册证书(Investment Registration Certificates,IRC)和企业注册证书(Enterprise Registration Certificates,ERC),该职责此前由各省计划与投资厅承担。 内政部将负责劳动和就业事务。此外,各省内政厅将被授权签发工作许可证,并成为企业内部劳动规章注册的指定主管机关。 《第35/CV-BCDTKNQ18号公函》(2025年1月23日发布)要求所有部委在2025年2月5日前提交各自的职能、职责、权利及内部组织架构的法令草案,以供政府其他成员审议。经修订后的最终法令草案须在2025年2月10日前提交政府批准并颁布。这些法令草案将在国民议会正式通过新政府组织架构后立即生效。 对企业的利好影响 本次重组旨在简化法规并加快许可审批流程。通过减少政府机构数量并精简其职能,企业预计将面临更少的行政障碍,并能更快速地办理各类许可证、执照及审批事项。这一改革将有助于优化营商环境,提高企业运营效率,并增强投资者对越南市场的信心。 此外,政府正通过提高薪资、津贴及福利等措施(详见第179/2024/ND-CP号法令)来吸引并留住高素质人才,以提升公共部门的专业化水平和工作效率。预计这一举措将促使政府机构在政策执行和行政审批过程中做出更加专业、精准和高效的决策,从而进一步优化企业的营商环境并提高政策透明度和可预测性。 随着政府机构架构的精简,企业在办理相关事务时将减少与多个政府机构打交道的需求,从而节省大量时间和资源。这一变革预计将大幅降低企业的行政负担,使其能够将更多资源投入到核心业务,如产品研发、服务创新和市场拓展,从而提升竞争力并促进业务增长。 潜在挑战 尽管本次政府重组旨在提升行政效率、优化监管体系,并为企业带来长期利好,但在过渡期内,企业可能会面临以下短期挑战: 重组期间的业务中断:随着新组建的政府机构进行内部调整,其恢复正常运作可能需要一定时间。这可能导致审批流程暂时放缓,包括申请受理、许可证发放及其他与企业相关的行政事项,进而影响企业的日常运营和投资计划。 监管变更带来的不确定性:本次重组预计将涉及各行业的法规及行政程序调整。在过渡期内,企业可能面临政策不稳定的情况,需在不断变化的监管环境中调整合规策略。此外,新设立的政府机构在完全履行其职责之前,可能会暂缓许可证发放或重大行政决策,以适应新的管理职能。同时,部分监管程序的调整可能先于法律修订实施,导致法律框架存在空白,进而影响主管机关的决策效率。 可能需要重新办理许可证及执照:虽然在旧体制下颁发的许可证或执照在有效期内仍可能继续有效,直至具体监管调整正式实施,但预计政府重组后新的许可要求和审批程序将逐步引入。新整合的机构可能要求更换许可证格式,或依据新的监管规定重新申请许可证或执照,这可能给企业带来额外的行政负担,并可能导致业务运营的短期延误。 对企业的建议 随着越南政治体制的重大变革,企业应采取以下措施,以有效应对过渡期的挑战并确保业务的顺利运行: 随着越南政治体制的重大变革,企业应采取以下措施,以有效应对过渡期的挑战并确保业务的顺利运行: 定期审查法规动态,确保合规并避免潜在罚款 与相关政府机构建立清晰、高效的沟通机制,避免审批延误与额外成本
10 月 24, 2024
越南《个人数据保护法》草案(“草案PDPL”)的第一稿于2024年9月24日发布,公开征求意见至2024年11月24日(详情见此处)。预计该草案将在2024年底前提交国会,并将在2025年5月提交通过,计划于2026年1月1日生效。由于草案PDPL包含了大部分《2023年第13号法令/ND-CP》(“PDPD”)的条款,而PDPD自2023年7月1日生效以来一直是个人数据保护的主要法律工具,因此草案PDPL生效后可能会取代PDPD。 请注意,在公众咨询期结束后,草案可能会有进一步的修改。草案PDPL对多项服务提出了新的具体要求。当前版本的一些亮点包括: 营销服务:尽管营销服务已经在PDPD下受到监管,但草案PDPL现在承认,使用个人数据进行营销必须遵守反垃圾邮件法规。当前草案并未明确规定在反垃圾邮件制度下,组织是否可以在初次通话或消息中免于获得同意。营销服务提供商不得将服务外包给其他组织来执行或支持营销业务的实施,这可能会阻止个人数据的共享。 行为广告:行为广告(基于用户活动或个人数据的定向个性化广告)需要数据主体的同意,并且这种同意必须是可修改的,允许数据主体在不同的情境下拒绝共享数据。与营销服务一样,广告服务提供商只能使用通过其业务活动收集的个人数据来提供其广告服务。 大数据处理:组织可以自由利用数据主体在平台上公开的个人数据(这似乎允许处理任何公开可用的数据,只要数据主体不限制使用),只要收集的数据仅用于符合法律规定的业务活动。草案《个人数据保护法》规定,社交网络账户或OTT服务注册的信息不被视为公共数据,未经同意不得处理。 人工智能:组织有权将个人数据用于机器学习算法、人工智能及其他自动化系统的研究与开发,但须向数据主体告知(包括解释算法、人工智能或自动化系统对数据主体合法权益的影响),并应提供数据主体选择退出的权利。 云计算:根据《个人数据保护法》(草案),现要求云服务提供商的客户在云计算合同中包含某些内容,特别是云服务提供商仅为客户的利益并代表客户处理其数据(这与数据处理者的定义非常接近);必须明确规定赔偿损害的条款;列出安全、技术和组织措施;并确保实施技术措施,以合理分散数据访问权。此外,云服务提供商必须遵守影响评估文件的要求,并遵守关于个人数据保护的相关规定;设立数据保护部门;要求分包商遵守个人数据保护法规;并根据处理的规模和水平采取适当的技术和组织措施。 劳动与招聘:当使用技术手段监控员工时,组织必须确保数据主体的权利和利益,特别是员工必须知情并同意此类监控,且监控不得违反法律。《个人数据保护法》(草案)确认,员工必须同意处理其个人数据——这一规定与欧盟的做法不同,并未采纳员工由于与雇主之间的权力不对等关系可能导致其同意不具有自愿性的观点。对于在全球员工数据库系统中的集团内部数据共享,法律实体必须证明个人数据的收集和处理是合法的,员工则需对其提供信息的合法性负责。此外,草案还指出,员工同意将个人数据共享给集团的一个实体并不代表同意共享给集团的其他实体,每个实体的情况将独立考虑。 金融、银行及信用信息服务:金融机构、信用机构与信用信息机构之间禁止买卖信用信息,亦禁止发送或传输与数据主体相关的未加密金融和信用数据。使用数据主体的信用信息进行信用评分时,必须获得其明确同意。信用信息评估的结果只能是二元形式(如通过或不通过;是或否;真或假等),或基于从金融机构、信用机构、银行或信用信息机构的客户直接收集的数据库的评分方式。在处理的特定阶段,必须采取去标识化措施。信用信息服务/产品仅可提供给金融机构、银行及信用机构,且需遵守法律规定。 健康与保险:在收集和处理健康及保险信息时,必须获得数据主体的同意。健康领域的组织不得向医疗服务提供者或保险提供者提供个人数据,除非数据主体以书面形式提出请求。这表明,仅依赖数据主体的同意可能不足以进行此类共享,健康信息的共享只能由数据主体的请求发起。在再保险背景下的健康信息共享,任何数据传输都必须在与数据主体的合同中明确说明。 一般B2C业务:合同中必须包含个人数据保护条款,明确规定各方的责任、权利和义务。 《个人数据保护法》(草案)还认可了以下新型服务:(i) 个人数据保护信任评级机构,(ii) 个人数据保护组织和专家(尤其是“数据保护官服务”即DPO-as-a-service),这明确表明外包数据保护部门和数据保护官(DPO)是被接受的。   个人数据保护信任评级机构 个人数据保护信任评级机构评估组织全面遵守个人数据保护法规的能力。该评估将分析风险因素及其对履行个人数据保护义务能力的影响,重点涵盖市场和商业环境风险、技术风险、治理风险、人员风险及财务风险。评估结果将分为四个等级——“高度信任”、“信任”、“通过”和“未通过”,并将结果报告给“信任评级委员会”(该术语在《个人数据保护法》(草案)中尚未定义)。 组织必须满足某些资格要求才能获得提供信任评级服务的证书,这些要求包括但不限于以下方面: 注册资本不少于 50 亿越南盾; 至少具备一年个人数据保护领域的工作经验; 至少雇佣三名合格的个人数据保护信任分析师。 根据《个人数据保护法》(草案),所有处理敏感个人数据的组织必须获得信任评级。鉴于敏感个人数据的广泛定义,其中包括在雇佣关系中必须处理的个人数据(例如用于工资支付的个人数据),这一要求实际上将适用于所有组织。   个人数据保护专家和组织 个人数据保护专家(“PDP专家”)被定义为具备技术和/或法律能力的人员,由特定的处理实体任命,担任个人数据保护专员(即数据保护官)。PDP专家必须从认证机构获得资格证书,认证机构的职责是确保PDP专家具备足够的能力胜任其角色。公安部(MPS)将依赖经许可的认证机构向合格的PDP专家颁发资格证书,合格的PDP专家至少应持有相关领域的大学学位,并完成数据保护认证课程。 个人数据保护组织(“PDPO”)是指可以由特定数据处理实体(包括数据控制者、数据控制处理者、第三方、数据转让者和数据接收者,但不包括数据处理者)指定为其个人数据保护部门的实体。PDPO为其指定的实体提供个人数据保护服务,以满足其数据保护需求。公安部(MPS)将负责向PDPO颁发许可证,前提是PDPO必须至少雇佣一名具备技术和/或法律能力的PDP专家;从事与技术和/或法律相关的职能、任务、业务领域或行业;并获得“通过”或以上的信任评级。 《个人数据保护法》(草案)对从事数据处理服务的企业提出了新的要求,该业务现在被定义为一种有条件的业务类型(包括任何为数据控制者处理数据的数据处理者)。这些要求尤其包括:至少拥有一名技术和法律专家(或分别拥有一名技术专家和一名法律专家);注册与技术或法律服务相关的业务,或与个人数据保护相关的技术或法律咨询业务;并获得“通过”或以上的信任评级等级。   展望  总而言之,《个人数据保护法》(草案)认可了新的数据保护服务,似乎旨在通过PDP专家和PDPO的认证机制及信任评级机构建立信任,并为各行业制定具体的个人数据保护规定。鉴于越南在个人数据保护方面的意识仍然较低,这些新服务及行业特定的规定可能有助于公安部(MPS)在能力建设方面的努力。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/vietnams-draft-personal-data-protection-law-an-in-depth-look/
10 月 24, 2024
泰国电子交易发展局(ETDA)今年早些时候发布了关于管理数字平台服务(DPS)上广告的指南。该指南旨在防止欺诈、非法产品或服务的提供以及诱导实施非法行为,并可能为未来在此问题上加强监管奠定基础。 以下是指南中对数字平台服务业务运营商的主要义务的详细说明:   广告主筛选和数据收集 验证与数据收集:业务运营商必须建立验证和收集广告主数据的流程,包括注册广告主的步骤、方法和所需信息。 身份验证:业务运营商应遵循广告主注册的身份验证要求。这可能包括使用其他身份验证提供商的验证结果,或自行进行身份验证,确保最低身份保证级别(IAL)达到IAL2。 数据存储:广告主的数据必须以机器可读的格式存储。业务运营商还必须维护监控名单、黑名单和白名单的记录,以确保合规性和广告主的追踪管理。   广告发布前审查 审查流程:业务运营商应在广告发布前对广告进行审核。审核应考虑以下因素:是否为禁止或受限广告、广告是否具备必要的许可,以及避免涉及敏感用户数据的内容。   广告发布后监控: 广告监控:业务运营商必须通过自动化系统、员工或外包人员对已发布的广告进行监控,并制定优先审查的标准。 报告渠道:业务运营商应为用户提供举报非法或不当广告的渠道,并对举报进行及时处理,尤其是涉及知识产权所有者或多次可信举报的情况应优先处理。 广告主账户监控:业务运营商必须对广告主账户进行监控,包括考虑收到的举报/标记数量,以及广告主是否遵守服务协议和社区标准。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/thailand-issues-guidelines-for-advertising-on-digital-platforms/
10 月 24, 2024
2024年10月1日,泰国内阁对国家反腐败委员会(NACC)提出的有关防止网络赌博腐败的建议表示认可。泰国数字经济与社会部(MDES)被指定为牵头机构,与各相关部门合作,就网络赌博相关法律的修订和更新达成共识。 在指派数字经济与社会部(MDES)担任此角色时,内阁强调了以下关键事项的重要性: 成立国家委员会。国家委员会将由一名部长担任主席,成员包括相关机构,如政策制定机构、技术机构、频率管理机构、执法机构以及其他专家。委员会的主要职责是审议网络赌博相关法律的修订和更新。 网络赌博的紧急行动。由于网络赌博被视为一个需要紧急处理的严重问题,各相关机构如泰国皇家警察、泰国银行和反洗钱办公室将共同制定政策,以提升对网络赌博问题的重视。 公众意识与执法。将开展公众意识宣传活动,教育公众了解网络赌博的风险及其法律后果,并严格执行有关网络赌博及相关金融犯罪的法律。 遵守《网络安全法》。必须确保严格遵守《泰国网络安全法E. 2562 (2019)》,同时将政府数据系统迁移至云计算,以加强数据安全。   下一步行动 数字经济与社会部(MDES)负责总结相关讨论的结果、已采取的行动以及总体意见,并将总结报告提交给内阁秘书处,供内阁进一步审议。 这些措施旨在应对和减轻与网络赌博及相关腐败的风险。鼓励各相关方及时了解这些修订的进展,并参与即将开展的公众意识宣传活动。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/thailand-amends-online-gambling-laws/29/