国家:泰国 · 数据隐私
高可信更新 2026-07-15手册级

泰国 · 数据隐私

泰国《个人数据保护法》(PDPA, 2019)于2022-06-01全面生效,2025起执法常态化(PDPC已开多张罚单,最高单案700万铢)。适用域内+域外。处理须合法性基础(同意等)、告知、安全措施、DPIA。跨境传输须充分性决定或SCC/BCR。监管为PDPC。

核心要点

办理流程

  1. 个人数据盘点与处理记录(RoPA)
  2. 发布隐私通知并管理同意
  3. 高风险处理做DPIA;任命DPO(如适用)
  4. 跨境传输签SCC或评估充分性
  5. 建立72小时breach通报机制

硬性要求

费用

合规体系建设;DPO;审计⏱ 周期:PDPA自2022已生效,2025执法常态化

⚠ 常见风险

  • 中国未获充分性决定,跨境须SCC/BCR
  • 同意瑕疵(预勾选无效)被罚
  • breach未通报重罚(最高500万铢/刑事)
  • 域外适用:在泰无实体也可能受管辖
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:中资企业在泰国处理泰居民个人数据,或将其传回中国的情形(受 PDPA 2019 规制,2022-06-01 全面生效、2025 执法常态化,PDPC 监管,域外适用)。

前置条件

  • 明确处理活动与合法基础(同意等)
  • 评估是否须任命 DPO(特定情形)
  • 预留跨境 SCC/BCR 与合规成本
步骤操作责任方时限费用官方表单/系统要点与罚则
1个人数据盘点与 ROPA
梳理个人数据类别、目的、接收方,建立处理记录(RoPA)。
法务/IT2 周内部成本数据清单、RoPA域外适用
罚则:最高 500 万铢或刑事责任
2发布隐私通知并管理同意
发布泰/英隐私通知,取得有效同意(预勾选无效)。
法务1-2 周内部/翻译成本隐私通知、同意记录须可撤回
罚则:同步骤1
3高风险处理做 DPIA 并任 DPO
对高风险/大规模敏感处理做 DPIA;特定情形须任命 DPO。
合规/管理层2-4 周DPO 人力DPIA 报告、DPO 任命2025 执法强化(零泄露目标)
罚则:应设未设/未做 DPIA 被罚
4跨境传输 SCC/BCR
中国未获充分性决定,须签标准合同条款(SCC)或 BCR/认证,并衔接 PIPL 出境。
法务3-6 周内部/律师费SCC/BCR、PIPL 出境文件须保障可比保护
罚则:无合法机制传输被罚
572 小时 breach 通报
泄露须 72 小时内通报 PDPC,并建立登记机制。
DPO/IT72 小时内内部成本PDPC 泄露通报设自动触发
罚则:未通报重罚(最高 500 万铢/刑事)
6数据主体权利响应
建立访问、更正、删除、可携、反对等响应。
DPO/客服持续内部成本DSAR 流程须记录
罚则:拒不响应被罚
7持续合规与年度复审
定期复审、更新政策、培训(PDPC 已开多张罚单,最高单案 700 万铢)。
合规年度内部成本年度审计执法常态化
罚则:持续违规累积

✅ 自查清单

⚠ 深度踩坑

中国未获充分性仍无 SCC/BCR 传输影响:违规(与 PIPL 叠加)规避:签 SCC/BCR
预勾选同意影响:同意无效被罚规避:主动 opt-in
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧机制
泄露超 72 小时才报影响:最高 500 万铢/刑事规避:设自动触发上报
应设 DPO 未设影响:被罚规避:按情形任命
误以为 PDPA 未执法影响:2025 已常态化规避:立即合规

📅 成立后持续义务

  • DPO 履职(如适用)
  • 72 小时 PDPC 泄露通报
  • DSAR 持续响应
  • SCC/BCR 与中国 PIPL 出境机制持续有效
  • 年度复审与培训

🔗 官方入口

📎 来源:泰国个人数据保护委员会(PDPC);个人数据保护法(PDPA B.E.2562, 2019);跨境传输条例(2024-03生效) ; https://www.cac.gov.cn
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握泰国的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。