国家:新加坡 · 数据隐私
新加坡 · 数据隐私
新加坡由《个人数据保护法 2012》(PDPA)规制个人数据,执法机构为个人数据保护委员会(PDPC)。无综合性数据本地化强制要求,但对跨境传输设有「可比保护」要求。
核心要点
- PDPA 核心原则包括:同意、告知、合理使用、保护义务、数据可携、访问与更正。
- 跨境传输:须确保接收方提供「可比保护水平」(通过合同条款或认证实现)。
- 数据泄露:须在 3 个日历日内向 PDPC 报告重大泄露事件。
- 无强制本地化:一般行业数据可出境,但须满足可比保护要求。
- 处罚:最高 S$100 万或年营业额的 10%(以较高者为准)。
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输或回传数据须通过安全评估(网信办令 11 号)、标准合同(13 号)或认证(网信办·市监总局令 20 号,2025-10-14)三种路径之一;2024–2025 年监管口径已放宽——《促进和规范数据跨境流动规定》(16 号)、《网络数据安全管理条例》(国务院令 790 号)落地,部分情形免予申报。
办理流程
- 数据清单与数据流图(含跨境)。
- 制定隐私政策与同意机制。
- 签署跨境传输合同或绑定企业规则。
- 建立泄露应急与 3 日报告机制。
- 指定数据保护官(DPO,建议但非绝对强制)。
硬性要求
- 同意与告知;可比保护跨境机制。
费用
合规体系建设与 DPO 人力配置。⏱ 周期:上线前完成合规框架搭建。⚠ 常见风险
- 跨境传输缺乏可比保护条款将面临处罚。
- 泄露未及时报告将加重处罚。
- 与国内《个人信息保护法》存在双重合规冲突(见 data 专题)。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在新加坡设立实体、运营网站/App/电商平台,或处理新加坡用户及员工个人数据的情形(含将数据传输回中国母公司)。
前置条件
- 在新加坡设有业务实体或拥有目标用户/员工
- 明确数据处理角色(控制者/处理者)
- 预留数据保护官人力与合规预算
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 开展数据盘点并绘制数据流图(含跨境传输) 梳理所收集个人数据的类别、来源、用途、存储位置及接收方,绘制包含「回传中国」流向的数据流图,并建立处理记录(ROPA)。 | 法务/IT合规 | 2-3 周 | 内部成本 | 个人数据清单、数据流图、ROPA | 须覆盖电子系统、纸本及第三方分包场景 罚则:无台账且在检查中被发现将加重处罚 |
| 2 | 制定隐私政策与同意机制(PDPA) 发布英文隐私政策,明确目的、范围及跨境接收方;采用具体、自愿、可撤回的同意方式(默认同意或预勾选无效)。 | 法务 | 1-2 周 | 内部成本 | 隐私政策、同意管理界面 | 敏感数据须取得明示同意 罚则:最高 S$100 万或年营业额 10%(以较高者为准) |
| 3 | 建立数据主体权利响应流程 建立访问、更正、撤回同意、删除等请求的受理与答复流程(PDPA 要求在合理时限内响应)。 | DPO/客服 | 持续(请求触发) | 内部成本 | DSAR 流程、工单系统 | 须保留响应记录 罚则:拒不响应可被投诉并处罚 |
| 4 | 跨境传输可比保护机制 向境外(含中国)传输前,应通过合同条款或集团绑定企业规则(BCR)/认证,确保接收方提供可比保护水平。 | 法务 | 2-4 周 | 内部/律师费 | 可比保护条款、BCR、认证 | 回传中国须同时办理中国侧出境机制(见 legal_review) 罚则:缺少可比保护条款可被 PDPC 处罚 |
| 5 | 数据泄露应急与 3 日报告 应建立泄露判定与应急流程,重大泄露须在 3 个日历日内向 PDPC 报告,并通知受影响个人。 | DPO/IT | 3 个日历日内 | 内部成本 | 泄露响应预案、PDPC 报告 | 应设置自动触发上报机制 罚则:重大泄露未及时报告将加重罚款 |
| 6 | 指定数据保护官(DPO) 建议任命可公开联系的数据保护官,统筹合规与监管对接工作(PDPA 强烈建议但非绝对强制)。 | 管理层 | 持续 | DPO 人力配置 | DPO 任命书及联系方式公示 | 赋予实际职权与资源 罚则:属建议性要求,不任命不会直接处罚,但会影响履职认定。 |
| 7 | 持续合规与年度复审 每年复审处理活动、更新隐私政策、开展员工培训,并配合 PDPC 检查。 | 合规 | 年度 | 内部成本 | 年度审计与培训记录 | 业务变更须同步更新相关文件与措施 罚则:持续违规将累积处罚风险 |
✅ 自查清单
⚠ 深度踩坑
以默认同意/预勾选代替明确同意影响:同意无效且面临罚款规避:采用主动 opt-in 并留存记录
回传中国仅依赖 PDPA 可比保护,忽略 PIPL 出境影响:中国侧与新加坡侧双重违规规避:同步办理中国侧出境三件套之一
泄露超 3 日才上报 PDPC影响:加重罚款规避:设置自动触发 3 日上报机制
DPO 形同虚设不实际履职影响:监管质疑整体合规性规避:赋予 DPO 实权与预算
数据清单不全(漏记纸本/第三方)影响:评估失真、跨境遗漏规避:全渠道盘点(含分包方)
误以为无本地化即无义务影响:同意与跨境仍受监管规避:完整建立 PDPA 合规框架
📅 成立后持续义务
- 年度处理活动审计与政策更新
- 员工定期数据保护培训
- 数据泄露即时报告 PDPC
- 配合 PDPC 检查并保留记录
- DSAR 请求持续响应
🔗 官方入口
📎 来源:https://www.pdpc.gov.sg ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握新加坡的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。