国家:塔吉克斯坦 · 数据隐私
中可信更新 2026-08-02手册级

塔吉克斯坦 · 数据隐私

塔吉克斯坦个人数据保护以《个人数据保护法》(第 1537 号法,2018-08-03)为基础,监管由通信服务主管机关(khadamotialoqa.tj)负责。制度框架较新、细则仍在完善,与中国《个人信息保护法》、欧盟 GDPR 相比,对个人数据的收集、处理、存储与跨境传输提出了原则性要求,但公开可查的执法案例与配套细则有限。值得注意的是,公开资料未明确要求设立数据保护官(DPO)或强制性的数据泄露通知时限,但这不意味可无约束处理——仍以法条与主管机关要求为准。中资企业(尤其涉及用户、员工、客户数据的电信、电商、金融与平台类业务)应建立最小必要、目的限定、知情同意与安全管理的基础合规;跨境传输须评估接收国与合同条款。本卡为基于公开法规的通用指引,具体义务以主管机关最新要求为准,建议重大数据处理前咨询本地法务。

核心要点

办理流程

  1. 数据资产盘点:梳理在塔收集的员工、客户、用户个人数据类别、来源、用途与存储位置。
  2. 合法性基础确认:为每类处理活动确定合法基础(同意/合同/法定义务等),形成处理记录。
  3. 隐私文件与告知:制定隐私政策/告知文本,以塔语/俄语向数据主体说明收集目的、范围与权利。
  4. 安全措施落地:实施访问控制、加密、日志与第三方管理,保障存储与传输安全。
  5. 跨境传输评估:对向境外(含中国境内集团)传输的数据,评估接收方与合同条款并留存依据。
  6. 内控与问责:建立数据主体请求响应、内部培训与定期审计机制,重大处理前咨询本地法务。

硬性要求

费用

隐私合规咨询与文件:约 1,000–5,000 美元技术安全措施(加密/访问控制/日志):约 2,000–2 万美元(视规模)数据映射与审计:约 1,000–5,000 美元/年本地法务与监管沟通:约 500–3,000 美元/次跨境传输合同与评估:约 1,000–5,000 美元⏱ 周期:数据盘点与隐私文件 2–4 周;安全措施落地 1–3 个月;持续维护与年度审计。具体申报/登记义务以主管机关要求为准。

⚠ 常见风险

  • 过度收集:超出最小必要,违反处理原则并引发争议。
  • 告知缺失:未以本地语言告知,同意效力受损。
  • 安全措施不足:泄露导致名誉与法律责任风险。
  • 跨境无序传输:未评估即传境外,触碰合规红线。
  • 细则误判:以"无明确罚则"为由懈怠,主管机关仍可追责。
  • 第三方失控:供应商/合作方处理失控,责任仍由企业承担。
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:在塔吉克斯坦运营并收集/处理个人数据(员工、客户、用户)的中资企业,尤其电信、电商、金融、平台与人力资源场景。

前置条件

  • 已识别在塔个人数据处理场景
  • 已配置或外聘本地合规与法务支持
  • 已明确数据是否跨境传输至中国或其他国家
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据资产盘点与映射
梳理在塔收集的个人数据类型、来源、用途、存储位置与访问方,绘制数据流向图与处理记录。
数据合规 + IT1–2 周内部 + 顾问约 1,000–3,000 美元数据映射表;处理记录覆盖员工、客户、用户全场景,含第三方处理方。
2合法性基础与告知
为每类处理确定合法基础(同意/合同/法定义务),制定塔语/俄语隐私政策与告知文本,在收集时向数据主体说明目的、范围与权利。
法务 + 业务1–3 周咨询与文件约 1,000–5,000 美元隐私政策;同意记录语言以本地官方要求为准,建议塔/俄语双语。
罚则:未告知或同意瑕疵的,处理合法性受质疑。
3安全措施落地
实施基于角色的访问控制、传输与存储加密、操作日志、漏洞管理与第三方安全评估,保障个人数据保密与完整。
IT/安全1–3 个月约 2,000–2 万美元安全制度;技术配置记录建议参照 PIPL/GDPR 精神自建更高标准。
罚则:安全措施严重不足致泄露的,承担法律责任与名誉损失。
4跨境传输评估
对向境外(含中国集团)传输的个人数据,评估接收国保护水平、合同条款与必要性,签署数据处理协议并留存依据。
法务 + 数据合规1–3 周约 1,000–5,000 美元跨境传输评估;数据处理协议以《个人数据保护法》与主管机关要求为准。
罚则:未评估无序传输的,触碰合规红线并可被追责。
5数据主体请求与内控
建立访问、更正、删除等请求响应流程与时限,开展员工培训,定期内部审计并留存证据。
数据合规 + HR持续维护约 1,000–5,000 美元/年响应记录;培训与审计报告即便无强制 DPO,仍建议设内部责任人。
罚则:长期无响应机制削弱合规可信度。
6监管沟通与重大评估
就重大或敏感数据处理、跨境方案与通信服务主管机关(khadamotialoqa.tj)保持沟通,以最新要求校准合规。
法务 + 外部顾问按需约 500–3,000 美元/次监管沟通记录;合规意见细则有限,主动沟通降低不确定性。
罚则:以"无细则"为由懈怠的,仍可能按法条追责。

✅ 自查清单

⚠ 深度踩坑

过度收集数据影响:违反最小必要原则,争议与监管风险。规避:按业务必要限定字段,定期清理冗余。
未本地语言告知影响:同意效力受损,处理合法性受质疑。规避:提供塔/俄语隐私告知,留存同意证据。
安全措施裸奔影响:泄露致法律与名誉损失。规避:实施加密、访问控制与日志,定期渗透测试。
跨境无序传输影响:触碰合规红线并可被追责。规避:传输前评估接收方与合同,签数据处理协议。
以无细则为由懈怠影响:主管机关仍可依法追责。规避:参照 PIPL/GDPR 精神自建更高标准内控制度。
第三方失控影响:责任仍由企业承担。规避:供应商尽调 + 数据处理协议 + 持续监督。

📅 成立后持续义务

  • 持续维护数据映射与处理记录并更新告知文本
  • 按内部时限响应数据主体请求并留证
  • 定期对安全措施与第三方进行审计
  • 跟踪《个人数据保护法》细则与主管机关要求变化
  • 重大跨境或敏感处理前主动与 khadamotialoqa.tj 沟通

🔗 官方入口

📎 来源:塔吉克斯坦《个人数据保护法》(第 1537 号法,2018-08-03);通信服务主管机关(khadamotialoqa.tj);相关通信与网络安全法规
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握塔吉克斯坦的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。