国家:印尼 · 数据隐私
中可信更新 2026-07-15手册级

印尼 · 数据隐私

印尼《个人数据保护法》(PDP Law 27/2022)于2024-10-17全面生效,确立与GDPR类似的同意、目的限制、数据主体权利框架,并设立独立个人数据保护局(Komdigi)。处理个人数据须有合法基础、任命数据保护官(DPO)、履行泄露通知义务。跨境传输须满足接收国充分性认定或标准合同条款。与印尼子公司处理中国员工/客户数据、及母国PIPL形成双重合规。

核心要点

办理流程

  1. 数据映射与分类(是否与印尼居民个人数据相关)
  2. 确立合法处理基础并获同意/签约条款
  3. 任命DPO并建立内部数据保护制度
  4. 跨境传输前评估接收国充分性或签署SCC
  5. 建立泄露响应与监管报告机制

硬性要求

费用

合规体系建设;DPO人力;可能认证⏱ 周期:制度搭建数周;持续合规

⚠ 常见风险

  • 未任命DPO或制度缺失遭处罚
  • 跨境传输无充分性认定违规(与PIPL叠加)
  • 泄露未及时通知放大责任
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:中资企业在印尼处理印尼居民个人数据,或将其传回中国的情形(受 PDP Law 27/2022 规制,2024-10-17 全面生效,Komdigi 监管)。

前置条件

  • 明确处理活动与合法基础
  • 须任命数据保护官(DPO)
  • 预留 DPO 人力与合规体系成本
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据映射与分类
判断是否处理印尼居民个人数据,梳理类别、目的、接收方。
法务/IT2 周内部成本数据清单原则同 GDPR
罚则:最高年营收 2% 或行政制裁
2确立合法基础并获同意
依 PDP Law 确定合法基础(同意/合同/法等),取得同意或签条款。
法务1-2 周内部成本隐私政策、同意/条款目的限定、最小化
罚则:同步骤1上限
3任命 DPO 并建立制度
依法任命数据保护官(DPO),建立内部数据保护制度与问责。
管理层持续DPO 人力DPO 任命、内部制度强制性要求
罚则:未任命 DPO 遭处罚
4跨境传输评估与 SCC
传输前评估接收国充分性;否则签标准合同条款或取得同意,并衔接 PIPL 出境。
法务3-6 周内部/律师费充分性评估、SCC、PIPL 出境文件中国未列充分性
罚则:无合法机制违规(与 PIPL 叠加)
5泄露 72 小时通知
发生个人数据泄露须在 72 小时内通知监管(Komdigi)与数据主体。
DPO/IT72 小时内内部成本Komdigi 泄露通知设自动触发
罚则:迟报/瞒报放大责任
6数据主体权利响应
建立访问、更正、删除、撤回等响应流程。
DPO/客服持续内部成本DSAR 流程须记录
罚则:拒不响应被罚
7持续合规与年度审计
定期复审制度、更新政策、培训员工。
合规年度内部成本年度审计、培训Komdigi 执法常态化
罚则:持续违规累积

✅ 自查清单

⚠ 深度踩坑

未任命 DPO影响:直接违规被罚规避:依法强制任命
跨境无充分性认定即传影响:违规(与 PIPL 叠加)规避:签 SCC 或取同意
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
泄露超 72 小时才通知影响:放大责任规避:设自动触发上报
目的外二次使用未重新同意影响:违反目的限定规避:二次使用重取同意
误以为 PDP Law 未生效影响:2024-10 已全面生效规避:立即合规

📅 成立后持续义务

  • DPO 持续履职
  • 72 小时泄露通知 Komdigi
  • DSAR 持续响应
  • 回传中国 PIPL 出境机制持续有效
  • 年度审计与员工培训

🔗 官方入口

📎 来源:印尼个人数据保护法(PDP Law 27/2022);个人数据保护局(Komdigi);东盟数据保护框架 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握印尼的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。