国家:印尼 · 数据隐私
中可信更新 2026-08-31手册级

印尼 · 数据隐私

印尼《个人数据保护法》(PDP Law 27/2022)于2024-10-17全面生效,确立与GDPR类似的同意、目的限制及数据主体权利框架,并设立独立的个人数据保护局(Komdigi)。处理个人数据须具备合法基础、任命数据保护官(DPO)并履行泄露通知义务。跨境传输须满足接收国充分性认定或标准合同条款。涉及印尼子公司处理中国员工或客户数据,以及与母国PIPL形成双重合规要求。

核心要点

办理流程

  1. 数据映射与分类(是否涉及印尼居民个人数据)。
  2. 确立合法处理基础,并取得同意或签署合同条款。
  3. 任命DPO并建立内部数据保护制度。
  4. 跨境传输前评估接收国充分性或签署SCC。
  5. 建立泄露响应与监管报告机制。

硬性要求

费用

合规体系建设;DPO人力;可能认证。⏱ 周期:制度搭建需数周;持续合规。

⚠ 常见风险

  • 未任命DPO或制度缺失将面临处罚。
  • 跨境传输无充分性认定构成违规(与PIPL叠加适用)。
  • 泄露未及时通知将放大责任。
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:中资企业在印尼处理印尼居民个人数据,或将其传回中国的情形(受PDP Law 27/2022规制,2024-10-17全面生效,由Komdigi监管)。

前置条件

  • 明确处理活动与合法基础
  • 须任命数据保护官(DPO)
  • 预留 DPO 人力与合规体系成本
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据映射与分类
判断是否处理印尼居民个人数据,梳理数据类别、处理目的及接收方。
法务/IT2 周内部成本数据清单原则与 GDPR 相同
罚则:最高处年营收 2% 或行政制裁
2确立合法基础并获取同意
依据 PDP Law 确定合法基础(同意/合同/法等),取得同意或签署条款。
法务1-2 周内部成本隐私政策、同意书/条款目的限定、最小化
罚则:与步骤 1 上限相同
3任命 DPO 并建立制度
依法任命数据保护官(DPO),建立内部数据保护制度与问责机制。
管理层持续DPO 人力DPO 任命与内部制度强制性要求
罚则:未任命 DPO 遭处罚
4跨境传输评估与标准合同条款(SCC)
传输前须评估接收国充分性;若不充分,应签署标准合同条款或取得同意,并与 PIPL 出境要求相衔接。
法务3-6 周内部及律师费用充分性评估、SCC、PIPL 出境文件中国未被列入充分性认定名单
罚则:无合法传输机制构成违规(与 PIPL 违规情形叠加)
5泄露后 72 小时内通知义务
发生个人数据泄露时,须在 72 小时内通知监管机构(Komdigi)及数据主体。
DPO/IT72 小时内内部成本Komdigi 泄露通知设置自动触发机制
罚则:迟报或瞒报将加重责任
6数据主体权利响应
建立访问、更正、删除、撤回等请求的响应流程。
DPO 或客服持续内部成本DSAR 流程须记录
罚则:拒不响应被罚
7持续合规与年度审计
定期复审制度、更新政策、培训员工。
合规年度内部成本年度审计、培训Komdigi 执法常态化
罚则:持续违规累积

✅ 自查清单

⚠ 深度踩坑

未任命 DPO影响:直接违规被处罚规避:依法强制任命
跨境无充分性认定即传影响:违规(与《个人信息保护法》叠加适用)规避:签署标准合同条款或取得同意
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧合规机制
泄露超 72 小时才通知影响:扩大责任范围规避:设置自动触发上报机制
目的外二次使用未重新同意影响:违反目的限定原则规避:二次使用需重新取得同意
误以为 PDP Law 未生效影响:2024年10月已全面生效规避:立即开展合规工作

📅 成立后持续义务

  • 数据保护官持续履职
  • 72小时内向通信与信息部通报泄露事件
  • 持续响应数据主体访问请求
  • 回传中国《个人信息保护法》出境机制持续有效
  • 年度审计与员工培训

🔗 官方入口

📎 来源:印尼个人数据保护法(PDP Law 27/2022);个人数据保护局(Komdigi);东盟数据保护框架 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握印尼的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。