国家:印尼 · 数据隐私
印尼 · 数据隐私
印尼《个人数据保护法》(PDP Law 27/2022)于2024-10-17全面生效,确立与GDPR类似的同意、目的限制及数据主体权利框架,并设立独立的个人数据保护局(Komdigi)。处理个人数据须具备合法基础、任命数据保护官(DPO)并履行泄露通知义务。跨境传输须满足接收国充分性认定或标准合同条款。涉及印尼子公司处理中国员工或客户数据,以及与母国PIPL形成双重合规要求。
核心要点
- PDP Law 27/2022(2024-10-17全面生效)确立同意、目的限定、最小化及安全保障原则。
- 独立监管:个人数据保护局(Komdigi)取代此前分散监管模式。
- 义务:具备合法性基础、任命DPO、数据泄露72小时内通知、跨境传输合规。
- 跨境传输:须接收国具备充分保护水平,或签署标准合同条款并取得同意。
- 处罚:最高处年营收2%罚款或行政制裁(警告、暂停、吊销)。
- 中国数据出境义务(pkulaw核验2026-07):向境内传输或回传数据须通过安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025口径已放宽——《促进和规范数据跨境流动规定》(16号)及《网络数据安全管理条例》(国务院令790号)落地,部分情形免申报。
办理流程
- 数据映射与分类(是否涉及印尼居民个人数据)。
- 确立合法处理基础,并取得同意或签署合同条款。
- 任命DPO并建立内部数据保护制度。
- 跨境传输前评估接收国充分性或签署SCC。
- 建立泄露响应与监管报告机制。
硬性要求
- 合法基础;DPO;跨境传输合规;泄露通知机制。
费用
合规体系建设;DPO人力;可能认证。⏱ 周期:制度搭建需数周;持续合规。⚠ 常见风险
- 未任命DPO或制度缺失将面临处罚。
- 跨境传输无充分性认定构成违规(与PIPL叠加适用)。
- 泄露未及时通知将放大责任。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在印尼处理印尼居民个人数据,或将其传回中国的情形(受PDP Law 27/2022规制,2024-10-17全面生效,由Komdigi监管)。
前置条件
- 明确处理活动与合法基础
- 须任命数据保护官(DPO)
- 预留 DPO 人力与合规体系成本
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据映射与分类 判断是否处理印尼居民个人数据,梳理数据类别、处理目的及接收方。 | 法务/IT | 2 周 | 内部成本 | 数据清单 | 原则与 GDPR 相同 罚则:最高处年营收 2% 或行政制裁 |
| 2 | 确立合法基础并获取同意 依据 PDP Law 确定合法基础(同意/合同/法等),取得同意或签署条款。 | 法务 | 1-2 周 | 内部成本 | 隐私政策、同意书/条款 | 目的限定、最小化 罚则:与步骤 1 上限相同 |
| 3 | 任命 DPO 并建立制度 依法任命数据保护官(DPO),建立内部数据保护制度与问责机制。 | 管理层 | 持续 | DPO 人力 | DPO 任命与内部制度 | 强制性要求 罚则:未任命 DPO 遭处罚 |
| 4 | 跨境传输评估与标准合同条款(SCC) 传输前须评估接收国充分性;若不充分,应签署标准合同条款或取得同意,并与 PIPL 出境要求相衔接。 | 法务 | 3-6 周 | 内部及律师费用 | 充分性评估、SCC、PIPL 出境文件 | 中国未被列入充分性认定名单 罚则:无合法传输机制构成违规(与 PIPL 违规情形叠加) |
| 5 | 泄露后 72 小时内通知义务 发生个人数据泄露时,须在 72 小时内通知监管机构(Komdigi)及数据主体。 | DPO/IT | 72 小时内 | 内部成本 | Komdigi 泄露通知 | 设置自动触发机制 罚则:迟报或瞒报将加重责任 |
| 6 | 数据主体权利响应 建立访问、更正、删除、撤回等请求的响应流程。 | DPO 或客服 | 持续 | 内部成本 | DSAR 流程 | 须记录 罚则:拒不响应被罚 |
| 7 | 持续合规与年度审计 定期复审制度、更新政策、培训员工。 | 合规 | 年度 | 内部成本 | 年度审计、培训 | Komdigi 执法常态化 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
未任命 DPO影响:直接违规被处罚规避:依法强制任命
跨境无充分性认定即传影响:违规(与《个人信息保护法》叠加适用)规避:签署标准合同条款或取得同意
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧合规机制
泄露超 72 小时才通知影响:扩大责任范围规避:设置自动触发上报机制
目的外二次使用未重新同意影响:违反目的限定原则规避:二次使用需重新取得同意
误以为 PDP Law 未生效影响:2024年10月已全面生效规避:立即开展合规工作
📅 成立后持续义务
- 数据保护官持续履职
- 72小时内向通信与信息部通报泄露事件
- 持续响应数据主体访问请求
- 回传中国《个人信息保护法》出境机制持续有效
- 年度审计与员工培训
🔗 官方入口
📎 来源:印尼个人数据保护法(PDP Law 27/2022);个人数据保护局(Komdigi);东盟数据保护框架 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握印尼的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。