You are using an outdated browser and your browsing experience will not be optimal. Please update to the latest version of Microsoft Edge, Google Chrome or Mozilla Firefox. Install Microsoft Edge

8 月 18, 2026

越南《电子商务法》重塑网络知识产权执法格局

Managing Intellectual Property

越南新《电子商务法》已于2026年7月1日与其实施细则第248/2026/ND-CP号法令(下称“第248号法令”)一并生效。该法的出台标志着越南在网络知识产权执法方面的重大进展,体现出监管思路已从被动的中介责任模式,明确转向要求平台在防范侵权方面发挥更为积极作用的模式。

从“通知—删除”到平台责任

《电子商务法》带来的最重大变化,在于重塑了电子商务平台的法律地位。根据《知识产权法》现行的避风港条款,以及第17/2023/ND-CP号法令(下称“第17号法令”)所确立的著作权“通知—删除”机制,中介服务提供者原则上仅须在收到侵权通知后采取行动;一旦侵权内容被删除,平台的法律义务即一般视为已履行完毕。新法采取了根本不同的进路。

《电子商务法》第17条要求中介平台在信息发布前对与商品和服务有关的信息进行审查,以防止假冒商品、侵犯知识产权商品及来源不明商品的信息上架。平台不再仅依赖权利人投诉,而应在侵权商品信息公开展示之前即采取预防性措施。

第248号法令进一步要求平台根据主管机关发布的建议更新关键词过滤机制。该等过滤机制旨在防止被禁止的商品信息在平台上出现,进一步摆脱了纯粹以投诉为驱动的执法模式。

新法还首次在越南确立了法定的“持续下架”(stay-down)义务。根据《电子商务法》及第248号法令,大型数字平台须建立能够审查、警示并删除违法商品信息的自动化系统,同时采取措施防止重复侵权行为;第248号法令将“重复侵权行为”界定为平台此前已认定并处理、但仍持续发生的行为。

该项义务针对的是网络品牌保护中最为棘手的问题之一。在原有制度框架下,假冒商品信息在被删除后往往很快以其他卖家账户或经轻微修改的商品描述重新出现,致使权利人陷入反复提交删除请求的无尽循环。新法要求平台不仅须删除侵权商品信息,还须采取合理措施减少其再次出现。

尽管新法并未规定应采用何种特定技术,但合规要求很可能促使平台投入图像识别、商品指纹识别及卖家行为分析等工具。相关措施的实施能否始终行之有效尚待观察,但可以明确的是,大型平台被要求主动采取措施预防网络侵权,而非仅在侵权发生后作出回应。

涵盖各类知识产权的统一执法框架

另一项重大改革是将法定的网络执法范围扩展至著作权以外的领域。越南第17号法令规定的“通知—删除”程序仅适用于著作权及相关权。商标权人、专利权人和工业设计权人长期以来只能依靠行政执法或民事诉讼,而这两种途径均不具备平台层面执法所具有的效率与灵活性。

2025年《知识产权法》修正案以及现行《电子商务法》取消了上述区别对待。上述法律禁止交易侵犯知识产权的商品,且未将保护范围限于任何特定类别的知识产权;第248号法令则要求平台应主管机关的要求,对与任何侵犯知识产权商品有关的信息进行检查、审核并及时删除。

新法亦将电子商务平台与权利人之间的协作予以制度化。第248号法令要求平台建立公开的投诉机制,知识产权权利人可通过该机制请求对存在侵权嫌疑的商品信息予以审核、临时删除或屏蔽。尽管许多大型平台此前已自愿推出品牌保护计划,但新法将此项实践上升为法定义务。

值得注意的是,《电子商务法》并未设立与第17号法令针对著作权争议所规定的反通知程序相当的法定机制。政府指令删除的情形仍须接受行政复核,而权利人直接提交的投诉一般依照各平台公布的投诉程序处理。与著作权制度相比,此种进路为权利人提供了更强的确定性,但同时也使平台承担了更重的责任,须维持公平、透明的投诉机制。

对于在越南提起的网络知识产权执法行动中占多数的商标权人而言,此次改革首次为平台层面的执法提供了专门的法定框架。

平台之外的执法延伸

2025年《知识产权法》确立了规范网络空间中介服务提供者的一般性框架。《电子商务法》及第248号法令在此基础上,通过对支持网络交易的经营者设定具体义务,明确了上述原则在电子商务领域的适用方式,将合规义务延伸至整个电子商务生态,从而使越南更为广泛的中介责任改革得以落到实处。

第248号法令将上述义务的适用主体从电子商务平台扩展至技术基础设施提供者、物流企业及支付服务提供者。应主管机关的要求,该等主体可能被要求屏蔽对不合规平台的访问、暂停为侵权商品提供物流服务,或终止为侵权活动提供支付服务。

这显著强化了针对商业规模网络侵权行为的执法框架。新法不再仅着眼于单个商品信息,而是使执法机关能够针对支撑假冒经营的更广泛基础设施采取行动。在许多情形下,切断支付、物流或技术服务可能比反复删除侵权商品信息更为有效。

《电子商务法》还强化了越南对境外平台的管辖。与越南消费者交易额超过规定门槛的境外平台,须向工贸部办理登记,在越南设立法律实体或委任授权代表,并遵守与境内平台相同的义务。上述本地化要求实质性地提升了越南法律对跨境平台的可执行性。

展望

越南《电子商务法》标志着该国网络知识产权执法框架的重大演进。实施层面的诸多问题仍将通过监管指引与执法实践逐步明确。但可以肯定的是,越南已超越纯粹被动的中介责任模式,转向要求大型数字平台在防范网络侵权方面发挥积极作用的模式。

本文首发于 Managing Intellectual Property.

RELATED INSIGHTS​ 

10 月 24, 2024
越南《个人数据保护法》草案(“草案PDPL”)的第一稿于2024年9月24日发布,公开征求意见至2024年11月24日(详情见此处)。预计该草案将在2024年底前提交国会,并将在2025年5月提交通过,计划于2026年1月1日生效。由于草案PDPL包含了大部分《2023年第13号法令/ND-CP》(“PDPD”)的条款,而PDPD自2023年7月1日生效以来一直是个人数据保护的主要法律工具,因此草案PDPL生效后可能会取代PDPD。 请注意,在公众咨询期结束后,草案可能会有进一步的修改。草案PDPL对多项服务提出了新的具体要求。当前版本的一些亮点包括: 营销服务:尽管营销服务已经在PDPD下受到监管,但草案PDPL现在承认,使用个人数据进行营销必须遵守反垃圾邮件法规。当前草案并未明确规定在反垃圾邮件制度下,组织是否可以在初次通话或消息中免于获得同意。营销服务提供商不得将服务外包给其他组织来执行或支持营销业务的实施,这可能会阻止个人数据的共享。 行为广告:行为广告(基于用户活动或个人数据的定向个性化广告)需要数据主体的同意,并且这种同意必须是可修改的,允许数据主体在不同的情境下拒绝共享数据。与营销服务一样,广告服务提供商只能使用通过其业务活动收集的个人数据来提供其广告服务。 大数据处理:组织可以自由利用数据主体在平台上公开的个人数据(这似乎允许处理任何公开可用的数据,只要数据主体不限制使用),只要收集的数据仅用于符合法律规定的业务活动。草案《个人数据保护法》规定,社交网络账户或OTT服务注册的信息不被视为公共数据,未经同意不得处理。 人工智能:组织有权将个人数据用于机器学习算法、人工智能及其他自动化系统的研究与开发,但须向数据主体告知(包括解释算法、人工智能或自动化系统对数据主体合法权益的影响),并应提供数据主体选择退出的权利。 云计算:根据《个人数据保护法》(草案),现要求云服务提供商的客户在云计算合同中包含某些内容,特别是云服务提供商仅为客户的利益并代表客户处理其数据(这与数据处理者的定义非常接近);必须明确规定赔偿损害的条款;列出安全、技术和组织措施;并确保实施技术措施,以合理分散数据访问权。此外,云服务提供商必须遵守影响评估文件的要求,并遵守关于个人数据保护的相关规定;设立数据保护部门;要求分包商遵守个人数据保护法规;并根据处理的规模和水平采取适当的技术和组织措施。 劳动与招聘:当使用技术手段监控员工时,组织必须确保数据主体的权利和利益,特别是员工必须知情并同意此类监控,且监控不得违反法律。《个人数据保护法》(草案)确认,员工必须同意处理其个人数据——这一规定与欧盟的做法不同,并未采纳员工由于与雇主之间的权力不对等关系可能导致其同意不具有自愿性的观点。对于在全球员工数据库系统中的集团内部数据共享,法律实体必须证明个人数据的收集和处理是合法的,员工则需对其提供信息的合法性负责。此外,草案还指出,员工同意将个人数据共享给集团的一个实体并不代表同意共享给集团的其他实体,每个实体的情况将独立考虑。 金融、银行及信用信息服务:金融机构、信用机构与信用信息机构之间禁止买卖信用信息,亦禁止发送或传输与数据主体相关的未加密金融和信用数据。使用数据主体的信用信息进行信用评分时,必须获得其明确同意。信用信息评估的结果只能是二元形式(如通过或不通过;是或否;真或假等),或基于从金融机构、信用机构、银行或信用信息机构的客户直接收集的数据库的评分方式。在处理的特定阶段,必须采取去标识化措施。信用信息服务/产品仅可提供给金融机构、银行及信用机构,且需遵守法律规定。 健康与保险:在收集和处理健康及保险信息时,必须获得数据主体的同意。健康领域的组织不得向医疗服务提供者或保险提供者提供个人数据,除非数据主体以书面形式提出请求。这表明,仅依赖数据主体的同意可能不足以进行此类共享,健康信息的共享只能由数据主体的请求发起。在再保险背景下的健康信息共享,任何数据传输都必须在与数据主体的合同中明确说明。 一般B2C业务:合同中必须包含个人数据保护条款,明确规定各方的责任、权利和义务。 《个人数据保护法》(草案)还认可了以下新型服务:(i) 个人数据保护信任评级机构,(ii) 个人数据保护组织和专家(尤其是“数据保护官服务”即DPO-as-a-service),这明确表明外包数据保护部门和数据保护官(DPO)是被接受的。   个人数据保护信任评级机构 个人数据保护信任评级机构评估组织全面遵守个人数据保护法规的能力。该评估将分析风险因素及其对履行个人数据保护义务能力的影响,重点涵盖市场和商业环境风险、技术风险、治理风险、人员风险及财务风险。评估结果将分为四个等级——“高度信任”、“信任”、“通过”和“未通过”,并将结果报告给“信任评级委员会”(该术语在《个人数据保护法》(草案)中尚未定义)。 组织必须满足某些资格要求才能获得提供信任评级服务的证书,这些要求包括但不限于以下方面: 注册资本不少于 50 亿越南盾; 至少具备一年个人数据保护领域的工作经验; 至少雇佣三名合格的个人数据保护信任分析师。 根据《个人数据保护法》(草案),所有处理敏感个人数据的组织必须获得信任评级。鉴于敏感个人数据的广泛定义,其中包括在雇佣关系中必须处理的个人数据(例如用于工资支付的个人数据),这一要求实际上将适用于所有组织。   个人数据保护专家和组织 个人数据保护专家(“PDP专家”)被定义为具备技术和/或法律能力的人员,由特定的处理实体任命,担任个人数据保护专员(即数据保护官)。PDP专家必须从认证机构获得资格证书,认证机构的职责是确保PDP专家具备足够的能力胜任其角色。公安部(MPS)将依赖经许可的认证机构向合格的PDP专家颁发资格证书,合格的PDP专家至少应持有相关领域的大学学位,并完成数据保护认证课程。 个人数据保护组织(“PDPO”)是指可以由特定数据处理实体(包括数据控制者、数据控制处理者、第三方、数据转让者和数据接收者,但不包括数据处理者)指定为其个人数据保护部门的实体。PDPO为其指定的实体提供个人数据保护服务,以满足其数据保护需求。公安部(MPS)将负责向PDPO颁发许可证,前提是PDPO必须至少雇佣一名具备技术和/或法律能力的PDP专家;从事与技术和/或法律相关的职能、任务、业务领域或行业;并获得“通过”或以上的信任评级。 《个人数据保护法》(草案)对从事数据处理服务的企业提出了新的要求,该业务现在被定义为一种有条件的业务类型(包括任何为数据控制者处理数据的数据处理者)。这些要求尤其包括:至少拥有一名技术和法律专家(或分别拥有一名技术专家和一名法律专家);注册与技术或法律服务相关的业务,或与个人数据保护相关的技术或法律咨询业务;并获得“通过”或以上的信任评级等级。   展望  总而言之,《个人数据保护法》(草案)认可了新的数据保护服务,似乎旨在通过PDP专家和PDPO的认证机制及信任评级机构建立信任,并为各行业制定具体的个人数据保护规定。鉴于越南在个人数据保护方面的意识仍然较低,这些新服务及行业特定的规定可能有助于公安部(MPS)在能力建设方面的努力。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/vietnams-draft-personal-data-protection-law-an-in-depth-look/
10 月 24, 2024
泰国电子交易发展局(ETDA)今年早些时候发布了关于管理数字平台服务(DPS)上广告的指南。该指南旨在防止欺诈、非法产品或服务的提供以及诱导实施非法行为,并可能为未来在此问题上加强监管奠定基础。 以下是指南中对数字平台服务业务运营商的主要义务的详细说明:   广告主筛选和数据收集 验证与数据收集:业务运营商必须建立验证和收集广告主数据的流程,包括注册广告主的步骤、方法和所需信息。 身份验证:业务运营商应遵循广告主注册的身份验证要求。这可能包括使用其他身份验证提供商的验证结果,或自行进行身份验证,确保最低身份保证级别(IAL)达到IAL2。 数据存储:广告主的数据必须以机器可读的格式存储。业务运营商还必须维护监控名单、黑名单和白名单的记录,以确保合规性和广告主的追踪管理。   广告发布前审查 审查流程:业务运营商应在广告发布前对广告进行审核。审核应考虑以下因素:是否为禁止或受限广告、广告是否具备必要的许可,以及避免涉及敏感用户数据的内容。   广告发布后监控: 广告监控:业务运营商必须通过自动化系统、员工或外包人员对已发布的广告进行监控,并制定优先审查的标准。 报告渠道:业务运营商应为用户提供举报非法或不当广告的渠道,并对举报进行及时处理,尤其是涉及知识产权所有者或多次可信举报的情况应优先处理。 广告主账户监控:业务运营商必须对广告主账户进行监控,包括考虑收到的举报/标记数量,以及广告主是否遵守服务协议和社区标准。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/thailand-issues-guidelines-for-advertising-on-digital-platforms/
10 月 24, 2024
2024年10月1日,泰国内阁对国家反腐败委员会(NACC)提出的有关防止网络赌博腐败的建议表示认可。泰国数字经济与社会部(MDES)被指定为牵头机构,与各相关部门合作,就网络赌博相关法律的修订和更新达成共识。 在指派数字经济与社会部(MDES)担任此角色时,内阁强调了以下关键事项的重要性: 成立国家委员会。国家委员会将由一名部长担任主席,成员包括相关机构,如政策制定机构、技术机构、频率管理机构、执法机构以及其他专家。委员会的主要职责是审议网络赌博相关法律的修订和更新。 网络赌博的紧急行动。由于网络赌博被视为一个需要紧急处理的严重问题,各相关机构如泰国皇家警察、泰国银行和反洗钱办公室将共同制定政策,以提升对网络赌博问题的重视。 公众意识与执法。将开展公众意识宣传活动,教育公众了解网络赌博的风险及其法律后果,并严格执行有关网络赌博及相关金融犯罪的法律。 遵守《网络安全法》。必须确保严格遵守《泰国网络安全法E. 2562 (2019)》,同时将政府数据系统迁移至云计算,以加强数据安全。   下一步行动 数字经济与社会部(MDES)负责总结相关讨论的结果、已采取的行动以及总体意见,并将总结报告提交给内阁秘书处,供内阁进一步审议。 这些措施旨在应对和减轻与网络赌博及相关腐败的风险。鼓励各相关方及时了解这些修订的进展,并参与即将开展的公众意识宣传活动。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/thailand-amends-online-gambling-laws/29/
10 月 24, 2024
泰国数字经济与社会部(MDES)下属的个人数据保护委员会(PDPC)宣布根据《个人数据保护法》B.E. 2562(2019)(PDPA)做出的首例行政罚款裁定。一家大型私营公司因未遵守PDPA的特定规定,导致个人数据未经授权泄露给诈骗电话团伙(电话诈骗犯),被罚款700万泰铢。 不合规的主要发现 个人数据保护委员会认定,该公司存在三项违反《个人数据保护法》特定要求的主要违规行为: 未任命数据保护官(DPO):尽管该公司在其核心业务中处理了超过10万人的个人数据,但未按要求任命数据保护官。 安全措施不足:该公司未采取必要的安全措施,导致数据泄露事件,涉及电话诈骗团伙,造成广泛损害。 数据泄露通知延迟:该公司未在规定的时间内向相关当局通报数据泄露事件,也未及时处理该事件,致使问题无法得到有效解决。 除罚款外,个人数据保护委员会及《个人数据保护法》专家委员会还发布了整改命令,要求该公司采取以下行动,并在接到命令后七天内向PDPC办公室报告相关的整改措施: 实施最新的安全措施:该公司必须改进现有的安全措施,以防止未来的数据泄露,并确保这些安全措施与不断变化的技术同步更新。 提高员工意识:公司必须对相关人员进行培训,确保其了解数据合规性和数据保护的实践。 这一重大行政行动为泰国政府和商业部门处理数据泄露事件树立了先例,同时也确认了遵守《个人数据保护法》的重要性,特别是加强安全措施、及时进行数据泄露通知以及任命专职数据保护官的必要性。 此次罚款凸显了与不合规相关的财务和声誉风险。各组织不仅需要完善的数据保护措施以遵守法规,还需通过保护个人数据来维护公众信任。 这一具有里程碑意义的裁决为泰国的数据保护与合规设立了新的标准。凡在泰国运营或与泰国有业务联系的企业,应重新审视其数据保护策略,确保其符合最新法律要求,避免今后出现类似的违规行为及相关处罚。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/landmark-fine-imposed-under-thailands-personal-data-protection-act/