国家:新加坡 · 数据隐私
高可信更新 2026-07-15手册级

新加坡 · 数据隐私

新加坡由《个人数据保护法 2012》(PDPA)规制个人数据,执法机构为个人数据保护委员会(PDPC)。无综合数据本地化强制,但对跨境传输设「可比保护」要求。

核心要点

办理流程

  1. 数据清单与数据流图(含跨境)
  2. 制定隐私政策与同意机制
  3. 签署跨境传输合同/绑定企业规则
  4. 建立泄露应急与 3 日报告机制
  5. 指定数据保护官(DPO,建议但非绝对强制)

硬性要求

费用

合规建设与 DPO 人力⏱ 周期:上线前完成合规框架

⚠ 常见风险

  • 跨境无可比保护条款被罚
  • 泄露未及时报告加重处罚
  • 与国内《个人信息保护法》双重合规冲突(见 data 专题)
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:中资企业在新加坡设立实体、运营网站/App/电商平台,或处理新加坡用户、员工个人数据的情形(含将数据传输回中国母公司)。

前置条件

  • 在新加坡有业务实体或目标用户/员工
  • 明确数据处理角色(控制者/处理者)
  • 预留 DPO 人力与合规预算
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据盘点与数据流图(含跨境)
梳理所收集个人数据类别、来源、用途、存储位置及接收方,绘制含「回传中国」流向的数据流图,建立处理记录(ROPA)。
法务/IT合规2-3 周内部成本个人数据清单、数据流图、ROPA须覆盖电子系统及纸本、第三方分包场景
罚则:无台账被查将加重处罚
2制定隐私政策与同意机制(PDPA)
发布英文隐私政策,明确目的、范围、跨境接收方;采用具体、自由、可撤回的同意(默认同意/预勾选无效)。
法务1-2 周内部成本隐私政策、同意管理界面敏感数据须明示同意
罚则:最高 S$100 万或年营业额 10%(以高者)
3建立数据主体权利响应流程
建立访问、更正、撤回同意、删除等请求的受理与答复流程(PDPA 要求合理时限内响应)。
DPO/客服持续(请求触发)内部成本DSAR 流程、工单系统须保留响应记录
罚则:拒不响应可被投诉并处罚
4跨境传输可比保护机制
向境外(含中国)传输前,通过合同条款或集团绑定企业规则(BCR)/认证确保接收方提供「可比保护水平」。
法务2-4 周内部/律师费可比保护条款、BCR、认证回传中国须同时办理中国侧出境机制(见 legal_review)
罚则:缺可比保护条款可被 PDPC 处罚
5数据泄露应急与 3 日报告
建立泄露判定与应急流程,重大泄露须在 3 个日历日内向 PDPC 报告,并通知受影响个人。
DPO/IT3 个日历日内内部成本泄露响应预案、PDPC 报告设自动触发上报机制
罚则:重大泄露未及时报告加重罚款
6指定数据保护官(DPO)
建议任命可公开联系的数据保护官,统筹合规与监管对接(PDPA 强烈建议但非绝对强制)。
管理层持续DPO 人力DPO 任命书、联系方式公示赋予实权与资源
罚则:建议性要求,不任命不直接罚但影响履职认定
7持续合规与年度复审
每年复审处理活动、更新隐私政策、开展员工培训,配合 PDPC 检查。
合规年度内部成本年度审计、培训记录业务变更须同步更新
罚则:持续违规累积处罚风险

✅ 自查清单

⚠ 深度踩坑

以默认同意/预勾选代替明确同意影响:同意无效且面临罚款规避:采用主动 opt-in 并记录
回传中国仅依赖 PDPA 可比保护,忽略 PIPL 出境影响:中国侧与新加坡侧双重违规规避:同步办理中国侧出境三件套之一
泄露超 3 日才上报 PDPC影响:加重罚款规避:设自动触发 3 日上报
DPO 形同虚设不实际履职影响:监管质疑整体合规规避:赋予 DPO 实权与预算
数据清单不全(漏记纸本/第三方)影响:评估失真、跨境遗漏规避:全渠道盘点含分包方
误以为无本地化即无义务影响:同意与跨境仍受管规避:完整建立 PDPA 合规框架

📅 成立后持续义务

  • 年度处理活动审计与政策更新
  • 员工定期数据保护培训
  • 数据泄露即时报告 PDPC
  • 配合 PDPC 检查并保留记录
  • DSAR 请求持续响应

🔗 官方入口

📎 来源:https://www.pdpc.gov.sg ; https://www.cac.gov.cn
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握新加坡的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。