Skip to main content

数据合规PDPA · 中文对接

PDPA不是翻译一份隐私政策,而是证明你的数据流本来就合法

泰国《个人资料保护法》(PDPA)自2022年全面施行,罚则包含最高500万泰铢行政罚款、民事惩罚性赔偿至实际损害的两倍,以及特定情形的刑事责任。监管机关看的不是网站上有没有一段政策文字,而是你能不能拿出资料清单(RoPA)、合法性基础的对应表与处理者合同。中资企业最常见的缺口是把中国总部的隐私文本直接搬来用,而两套法律的合法性基础并不相同。

合规顾问与企业IT主管一起梳理个人资料流向图与处理记录
先画资料流向图,再写政策文字——顺序反了,政策就会与事实不符。

同意不是万能:七项合法性基础的正确用法

PDPA规定的合法性基础包括:同意、合同履行、法定义务、重大利益、公共任务、正当利益与历史研究等。凡是能落在合同履行或法定义务上的处理(发薪、开票、社保申报),就不应该去要同意——一旦用了同意,员工与客户随时可以撤回,反而把自己逼到墙角。

敏感个人资料(健康、宗教、犯罪记录、生物特征、工会成员身份)原则上需要明示同意,例外极窄。指纹考勤机是泰国最常被检举的场景之一:生物特征属于敏感资料,雇佣关系下的同意还可能被质疑非自愿,必须同时提供替代打卡方式。

跨境传输:把资料回传总部要先过这一关

向境外传输个人资料,原则上要求目的地具备充分保护水平,或采用经批准的适当保障措施(如具约束力的集团内部规则BCR、标准合同条款),或落入同意、合同必要等例外。把泰国子公司的人事与客户资料回传到中国或香港的服务器,属于典型的跨境传输,需要成文依据而不是内部惯例。

实务上最快落地的方式是集团内部签署资料传输协议,并在隐私通知中明确列出接收方类别、所在国家与传输目的。云服务供应商所在地也要一并盘点——很多企业忘了自己的CRM与邮件服务器其实在境外。

必须具备的六份文件与一个角色

RoPA处理活动记录、隐私通知(对外)、内部资料保护政策、资料主体请求处理流程、外泄应变程序、与处理者签署的资料处理协议(DPA)。这六份构成监管检查时的第一批调阅清单,缺一份就很难主张已尽合理注意。

特定情形须指定资料保护官(DPO):核心业务涉及大规模系统性监控,或大规模处理敏感资料,或为公务机关。DPO可由外部担任并须向委员会申报联系方式。对中小型泰国子公司,外部DPO通常比内部兼任更能符合独立性要求。

资料外泄与资料主体请求:两个72小时的压力点

发生外泄后,除非对个人权利自由风险低,否则须在知悉后72小时内通报个资保护委员会;若可能造成高风险,还须通知当事人。72小时从「知悉」起算,包含周末,因此事前要有值班与判定流程,而不是事发才拉群讨论。

资料主体有权查阅、更正、删除、限制处理、携带与反对。企业须在法定期限内回应,通常为30天。我们会为客户建立标准回应模板与身份验证步骤,避免因误将资料交给冒名者而引发第二次违规。

常见问题

公司注册在境外、没有泰国实体,也要遵守PDPA吗?
要。PDPA具有域外效力:向泰国境内的资料主体提供商品服务,或监控其在泰国境内的行为,即受规范,并应指定泰国境内代表。跨境电商与App业者最常忽略这一点。
员工可以撤回同意吗?撤回后我们还能处理吗?
同意随时可撤回。但若该处理另有合同履行或法定义务基础(如薪资、税务、社保),不因撤回而停止。这正是不要凡事依赖同意的实务理由。
监控摄像头与门禁记录也算个人资料吗?
算。影像可识别个人即属个人资料,人脸辨识更属敏感资料。需要张贴符合要求的告示、设定保存期限并限制调阅权限,保存期限过长是常见缺失。

其他中文服务

返回服务总览泰文版详情English version

contact@tla.co.thจ.–ส. 9–18น.15 นาที