国家:新加坡 · 数据隐私
新加坡 · 数据隐私
新加坡由《个人数据保护法 2012》(PDPA)规制个人数据,执法机构为个人数据保护委员会(PDPC)。无综合数据本地化强制,但对跨境传输设「可比保护」要求。
核心要点
- PDPA 核心:同意、告知、合理使用、保护义务、数据可携、访问更正
- 跨境传输:须确保接收方提供「可比保护水平」(合同条款/认证)
- 数据泄露:须在 3 个日历日内向 PDPC 报告重大泄露
- 无强制本地化:一般行业数据可出境,但须满足可比保护
- 处罚:最高 S$100 万或年营业额 10%(以高者)
- 中国数据出境义务(pkulaw 核验 2026-07):向境内传输/回传数据须走安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025 口径已放宽——促进和规范数据跨境流动规定(16号)、网络数据安全管理条例(国务院令790号)落地,部分情形免申报。
办理流程
- 数据清单与数据流图(含跨境)
- 制定隐私政策与同意机制
- 签署跨境传输合同/绑定企业规则
- 建立泄露应急与 3 日报告机制
- 指定数据保护官(DPO,建议但非绝对强制)
硬性要求
- 同意与告知;可比保护跨境机制
费用
合规建设与 DPO 人力⏱ 周期:上线前完成合规框架⚠ 常见风险
- 跨境无可比保护条款被罚
- 泄露未及时报告加重处罚
- 与国内《个人信息保护法》双重合规冲突(见 data 专题)
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在新加坡设立实体、运营网站/App/电商平台,或处理新加坡用户、员工个人数据的情形(含将数据传输回中国母公司)。
前置条件
- 在新加坡有业务实体或目标用户/员工
- 明确数据处理角色(控制者/处理者)
- 预留 DPO 人力与合规预算
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据盘点与数据流图(含跨境) 梳理所收集个人数据类别、来源、用途、存储位置及接收方,绘制含「回传中国」流向的数据流图,建立处理记录(ROPA)。 | 法务/IT合规 | 2-3 周 | 内部成本 | 个人数据清单、数据流图、ROPA | 须覆盖电子系统及纸本、第三方分包场景 罚则:无台账被查将加重处罚 |
| 2 | 制定隐私政策与同意机制(PDPA) 发布英文隐私政策,明确目的、范围、跨境接收方;采用具体、自由、可撤回的同意(默认同意/预勾选无效)。 | 法务 | 1-2 周 | 内部成本 | 隐私政策、同意管理界面 | 敏感数据须明示同意 罚则:最高 S$100 万或年营业额 10%(以高者) |
| 3 | 建立数据主体权利响应流程 建立访问、更正、撤回同意、删除等请求的受理与答复流程(PDPA 要求合理时限内响应)。 | DPO/客服 | 持续(请求触发) | 内部成本 | DSAR 流程、工单系统 | 须保留响应记录 罚则:拒不响应可被投诉并处罚 |
| 4 | 跨境传输可比保护机制 向境外(含中国)传输前,通过合同条款或集团绑定企业规则(BCR)/认证确保接收方提供「可比保护水平」。 | 法务 | 2-4 周 | 内部/律师费 | 可比保护条款、BCR、认证 | 回传中国须同时办理中国侧出境机制(见 legal_review) 罚则:缺可比保护条款可被 PDPC 处罚 |
| 5 | 数据泄露应急与 3 日报告 建立泄露判定与应急流程,重大泄露须在 3 个日历日内向 PDPC 报告,并通知受影响个人。 | DPO/IT | 3 个日历日内 | 内部成本 | 泄露响应预案、PDPC 报告 | 设自动触发上报机制 罚则:重大泄露未及时报告加重罚款 |
| 6 | 指定数据保护官(DPO) 建议任命可公开联系的数据保护官,统筹合规与监管对接(PDPA 强烈建议但非绝对强制)。 | 管理层 | 持续 | DPO 人力 | DPO 任命书、联系方式公示 | 赋予实权与资源 罚则:建议性要求,不任命不直接罚但影响履职认定 |
| 7 | 持续合规与年度复审 每年复审处理活动、更新隐私政策、开展员工培训,配合 PDPC 检查。 | 合规 | 年度 | 内部成本 | 年度审计、培训记录 | 业务变更须同步更新 罚则:持续违规累积处罚风险 |
✅ 自查清单
⚠ 深度踩坑
以默认同意/预勾选代替明确同意影响:同意无效且面临罚款规避:采用主动 opt-in 并记录
回传中国仅依赖 PDPA 可比保护,忽略 PIPL 出境影响:中国侧与新加坡侧双重违规规避:同步办理中国侧出境三件套之一
泄露超 3 日才上报 PDPC影响:加重罚款规避:设自动触发 3 日上报
DPO 形同虚设不实际履职影响:监管质疑整体合规规避:赋予 DPO 实权与预算
数据清单不全(漏记纸本/第三方)影响:评估失真、跨境遗漏规避:全渠道盘点含分包方
误以为无本地化即无义务影响:同意与跨境仍受管规避:完整建立 PDPA 合规框架
📅 成立后持续义务
- 年度处理活动审计与政策更新
- 员工定期数据保护培训
- 数据泄露即时报告 PDPC
- 配合 PDPC 检查并保留记录
- DSAR 请求持续响应
🔗 官方入口
📎 来源:https://www.pdpc.gov.sg ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握新加坡的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。