国家:泰国 · 数据隐私
泰国 · 数据隐私
泰国《个人数据保护法》(PDPA,2019)于2022-06-01全面生效,2025年起执法常态化(PDPC已开出多张罚单,最高单案700万铢)。该法适用于域内及域外。数据处理须具备合法性基础(如同意)、履行告知义务、采取安全措施并实施DPIA。跨境传输须基于充分性决定或适用SCC/BCR。监管机构为PDPC。
核心要点
- PDPA 2019全面生效,2025年执法强化(零数据泄露目标)。
- 合法性基础:同意、合同必要、合法利益等。
- 数据主体权利:访问、更正、删除、可携、反对。
- 数据泄露须于72小时内通报PDPC。
- 跨境传输:泰国未作出充分性决定(中国未列入),须适用SCC/BCR/认证。
- 中国数据出境义务(pkulaw核验2026-07):向境内传输或回传数据须通过安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025年监管口径已放宽——《促进和规范数据跨境流动规定》(16号)、《网络数据安全管理条例》(国务院令790号)落地,部分情形免予申报。
办理流程
- 个人数据盘点与处理记录(RoPA)。
- 发布隐私通知并管理同意。
- 高风险处理须实施DPIA;视情况任命DPO。
- 跨境传输须签署SCC或评估充分性。
- 建立72小时数据泄露通报机制。
硬性要求
- 合法性基础;告知;安全措施;DPO(特定情形);跨境SCC/BCR。
费用
合规体系建设;DPO;审计。⏱ 周期:PDPA自2022年已生效,2025年执法常态化。⚠ 常见风险
- 中国未获充分性决定,跨境传输须适用SCC/BCR。
- 同意存在瑕疵(预勾选无效)遭处罚。
- 数据泄露未通报将面临重罚(最高500万铢或刑事处罚)。
- 域外适用:在泰无实体亦可能受管辖。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在泰国处理泰国居民个人数据,或将其传输至中国的情形(受《个人数据保护法案》(PDPA)2019年规制,2022年6月1日全面生效,2025年执法常态化,由个人数据保护委员会(PDPC)监管,具有域外适用效力)。
前置条件
- 明确处理活动与合法基础(如同意等)。
- 评估是否须任命数据保护官(DPO)(特定情形)。
- 预留跨境标准合同条款(SCC)/约束性企业规则(BCR)与合规成本。
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 开展个人数据盘点并编制处理活动记录(ROPA)。 梳理个人数据类别、处理目的、接收方,建立处理活动记录(RoPA)。 | 法务/IT部门。 | 2 周 | 内部成本。 | 数据清单、RoPA。 | 域外适用。 罚则:最高处以500万泰铢罚款或追究刑事责任。 |
| 2 | 发布隐私通知并管理同意。 发布泰文/英文隐私通知,取得有效同意(预勾选无效)。 | 法务 | 1至2周。 | 内部/翻译成本。 | 隐私通知、同意记录。 | 须支持撤回。 罚则:同步骤1。 |
| 3 | 对高风险处理开展数据保护影响评估(DPIA)并任命数据保护官(DPO)。 对高风险或大规模敏感数据处理开展数据保护影响评估(DPIA);特定情形须任命数据保护官(DPO)。 | 合规/管理层 | 2-4 周 | DPO 人力 | DPIA 报告、DPO 任命 | 2025 年执法强化(零泄露目标) 罚则:应设未设或未做 DPIA 被罚 |
| 4 | 跨境传输 SCC/BCR 中国未获充分性决定,须签署标准合同条款(SCC)或 BCR/认证,并衔接 PIPL 出境。 | 法务 | 3-6 周 | 内部/律师费 | SCC/BCR、PIPL 出境文件 | 须保障可比保护 罚则:无合法机制传输被罚 |
| 5 | 72 小时泄露通报 泄露须于 72 小时内通报 PDPC,并建立登记机制。 | DPO/IT | 72 小时内 | 内部成本 | PDPC 泄露通报 | 设自动触发 罚则:未通报重罚(最高 500 万铢/刑事) |
| 6 | 数据主体权利响应 建立访问、更正、删除、可携、反对等请求的响应机制。 | 数据保护官/客服 | 持续 | 内部成本 | 数据主体权利请求(DSAR)流程 | 须记录 罚则:拒不响应面临处罚 |
| 7 | 持续合规与年度复审 定期复审、更新政策、开展培训(PDPC 已开出多张罚单,最高单案 700 万铢)。 | 合规 | 年度 | 内部成本 | 年度审计 | 执法常态化 罚则:持续违规累积风险 |
✅ 自查清单
⚠ 深度踩坑
中国未获充分性仍无 SCC/BCR 传输影响:违规(与《个人信息保护法》叠加处罚)规避:签署标准合同条款(SCC)/约束性企业规则(BCR)
预勾选同意影响:因同意无效被处罚规避:主动选择加入(opt-in)
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧合规机制
泄露超 72 小时才报影响:最高 500 万泰铢或刑事责任规避:设置自动触发上报机制
应设 DPO 未设影响:被罚规避:根据情形任命相关人员
误以为 PDPA 未执法影响:2025 年已常态化规避:立即开展合规工作
📅 成立后持续义务
- 数据保护官(DPO)履职(如适用)
- 72 小时内向个人数据保护委员会(PDPC)通报泄露事件
- 持续响应数据主体访问请求(DSAR)
- 标准合同条款(SCC)/约束性企业规则(BCR)与中国《个人信息保护法》出境机制持续有效
- 开展年度复审与培训
🔗 官方入口
📎 来源:泰国个人数据保护委员会(PDPC);个人数据保护法(PDPA B.E.2562, 2019);跨境传输条例(2024-03生效) ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握泰国的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。