الامتثال لقانون PDPA التايلاندي مع ConsentX
قانون حماية البيانات الشخصية B.E. 2562
تايلاند
ساري بالكامل منذ 2022
صدر قانون حماية البيانات الشخصية عام 2019، وأصبحت أحكامه الرئيسية نافذة بالكامل في 1 يونيو 2022.
آسيا وأفريقيا
من يجب عليه الامتثال لقانون PDPA التايلاندي؟
ينطبق القانون على المتحكمين في البيانات ومعالجيها الذين يجمعون البيانات الشخصية أو يستخدمونها أو يفصحون عنها ضمن نطاق القانون. وقد ينطبق أيضًا على المؤسسات الواقعة خارج تايلاند عندما تتصل أنشطة معالجتها بتقديم سلع أو خدمات لأفراد في تايلاند، أو برصد سلوك أفراد في تايلاند. ولذلك ينبغي للمؤسسات تقييم وجودها المادي وأنشطتها المتعلقة بالأفراد في تايلاند على حد سواء.
العقوبات بموجب قانون PDPA التايلاندي
ينص القانون التايلاندي على تبعات إدارية ومدنية وجنائية لبعض المخالفات. ويمكن أن تبلغ الغرامات الإدارية 5 ملايين بات تايلاندي في بعض المخالفات الجسيمة. كما قد تُطبَّق عقوبات جنائية وتعويضات في الحالات التي يقرّها القانون، ولا سيما في بعض عمليات المعالجة أو الإفصاح غير المشروعة المتعلقة ببيانات شخصية حساسة. وتتوقف العقوبة السارية على الحكم المخالَف تحديدًا وعلى ظروف المخالفة.
الالتزامات الرئيسية بموجب قانون PDPA التايلاندي
- تحديد أساس قانوني صحيح قبل معالجة البيانات الشخصية.
- الحصول على موافقة صحيحة عندما تكون الموافقة هي الأساس القانوني الساري.
- تقديم إشعار خصوصية ملائم.
- جمع البيانات الشخصية لأغراض مشروعة ومحددة فقط.
- معالجة البيانات الشخصية وفقًا للأغراض المعلنة.
- احترام حقوق أصحاب البيانات.
- تطبيق تدابير أمنية تقنية وتنظيمية ملائمة.
- الاحتفاظ بسجلات ووثائق امتثال ملائمة.
- الإبلاغ عن خروقات البيانات الشخصية المشمولة خلال المهلة المطلوبة.
- تعيين مسؤول لحماية البيانات حيثما كان ذلك مطلوبًا.
- الامتثال لمتطلبات نقل البيانات دوليًا.
- تطبيق ضمانات معزّزة على البيانات الشخصية الحساسة.
توفّر الإرشادات الرسمية للحكومة التايلاندية أيضًا موارد لنماذج الموافقة واتفاقيات معالجة البيانات وطلبات حقوق أصحاب البيانات وإشعارات الخروقات وسجلات أنشطة المعالجة.
الأسس القانونية لمعالجة البيانات الشخصية
الموافقة ليست الأساس القانوني الوحيد بموجب قانون PDPA التايلاندي.
وبحسب نشاط المعالجة، قد تتمكن المؤسسات من الاستناد إلى أسس قانونية أخرى يقرّها القانون.
وقد تشمل هذه الأسس حالات تتعلق بـ:
- الضرورة التعاقدية
- الالتزامات القانونية
- المصالح الحيوية
- المهام العامة أو المصلحة العامة
- المصالح المشروعة
- حالات أخرى يقرّها القانون تحديدًا
ولذلك ينبغي للمؤسسات تحديد الأساس القانوني المناسب لكل غرض من أغراض المعالجة بدلًا من طلب الموافقة تلقائيًا لكل نشاط.
متطلبات الموافقة
حيثما تكون الموافقة مطلوبة، يضع القانون متطلبات محددة للحصول على موافقة صحيحة.
ينبغي أن تكون الموافقة عمومًا:
- حرة
- محددة
- مستنيرة
- لا لبس فيها
- قابلة للتمييز بوضوح عن المسائل الأخرى
وينبغي تزويد الأفراد بمعلومات كافية لفهم ما يوافقون عليه.
كما ينبغي أن تكون الموافقة قابلة للسحب، مع مراعاة المتطلبات القانونية السارية وآثار السحب.
وفيما يتعلق بالمواقع الإلكترونية، ينبغي للمؤسسات تجنّب:
- خيارات الموافقة المحددة مسبقًا
- الموافقة المجمّعة لأغراض غير مترابطة
- صياغات الموافقة غير الواضحة
- الموافقة المخبأة داخل شروط مطوّلة
- إظهار معالجة غير ضرورية وكأنها إلزامية
البيانات الشخصية الحساسة
يوفّر القانون التايلاندي حماية إضافية للبيانات الشخصية الحساسة.
وتشمل الفئات الحساسة معلومات مثل:
- الأصل العرقي أو الإثني
- الآراء السياسية
- المعتقدات الدينية أو الفلسفية
- السلوك الجنسي
- السجلات الجنائية
- المعلومات الصحية
- الإعاقة
- المعلومات النقابية
- البيانات الجينية
- البيانات البيومترية
تخضع معالجة البيانات الشخصية الحساسة لمتطلبات أكثر صرامة من البيانات الشخصية العادية.
وحيثما تكون الموافقة الصريحة مطلوبة، ينبغي للمؤسسات الحصول عليها بصورة منفصلة وضمان فهم الأفراد لمعالجة البيانات الحساسة المعنية تحديدًا.
حقوق أصحاب البيانات
يمنح القانون التايلاندي الأفراد عدة حقوق تتعلق ببياناتهم الشخصية.
وتشمل هذه الحقوق:
- الحق في الاطلاع - يمكن للأفراد طلب الاطلاع على بياناتهم الشخصية وعلى المعلومات المتعلقة بمعالجتها.
- الحق في قابلية نقل البيانات - في الظروف السارية، يمكن للأفراد طلب بياناتهم الشخصية بصيغة يمكن نقلها إلى متحكم آخر.
- الحق في التصحيح - يمكن للأفراد طلب تصويب البيانات الشخصية غير الدقيقة أو الناقصة.
- الحق في الحذف - يمكن للأفراد طلب حذف البيانات الشخصية أو إتلافها عند استيفاء المتطلبات القانونية.
- الحق في التقييد - يمكن للأفراد طلب تقييد أنشطة معالجة معيّنة في الحالات التي يقرّها القانون.
- الحق في الاعتراض - يمكن للأفراد الاعتراض على أنشطة معالجة معيّنة، بما في ذلك المعالجة القائمة على المصالح المشروعة في الظروف السارية.
- الحق في سحب الموافقة - عندما تستند المعالجة إلى الموافقة، يجوز للأفراد سحبها مع مراعاة المتطلبات القانونية السارية.
وينبغي للمؤسسات الحفاظ على مسارات عمل موثّقة لتلقّي هذه الطلبات والتحقق منها وتتبعها والرد عليها.
إشعارات الخصوصية والشفافية
يجب على المؤسسات تزويد الأفراد بمعلومات ملائمة عن جمع بياناتهم الشخصية ومعالجتها.
وينبغي أن يوصّل إشعار الخصوصية بوضوح معلومات ذات صلة مثل:
- هوية المتحكم وبيانات الاتصال به
- البيانات الشخصية التي تُجمع
- الغرض من الجمع والمعالجة
- الأساس القانوني الساري
- مدة الاحتفاظ أو المعايير ذات الصلة
- فئات الجهات المستلمة
- عمليات النقل الدولية حيثما ينطبق ذلك
- حقوق أصحاب البيانات
- كيف يمكن للأفراد ممارسة حقوقهم
- بيانات الاتصال للاستفسارات المتعلقة بالخصوصية
كما تشدّد إرشادات الحكومة التايلاندية على الإفصاح عن الأغراض التي ستُجمع من أجلها البيانات الشخصية أو تُستخدم أو يُفصح عنها.
أمن البيانات
ينبغي للمتحكمين في البيانات ومعالجيها تطبيق تدابير أمنية ملائمة لحماية البيانات الشخصية من:
- الوصول غير المصرح به
- الفقدان
- الإتلاف
- التعديل
- الإفصاح
- الاستخدام غير المصرح به
وينبغي أن تكون التدابير الأمنية متناسبة مع طبيعة المعالجة ومخاطرها.
وينبغي أن يتضمن برنامج امتثال شامل للقانون ما يلي:
- ضوابط الوصول
- تصنيف البيانات
- التشفير عند الاقتضاء
- مراقبة الأمن
- تدريب الموظفين
- الاستجابة للحوادث
- إدارة المورّدين
- ضوابط الاحتفاظ بالبيانات
- مراجعات أمنية دورية
الإبلاغ عن خروقات البيانات
يقرّ القانون التايلاندي التزامات تتعلق بخروقات البيانات الشخصية.
وعند وقوع خرق مشمول، يجب على المتحكم تقييم المخاطر على الأفراد وتحديد ما إذا كان الإبلاغ إلى لجنة حماية البيانات الشخصية (PDPC) مطلوبًا.
وحيثما يُرجَّح أن يؤدي الخرق إلى خطر على حقوق الأفراد وحرياتهم، يجب على المتحكم إبلاغ اللجنة دون تأخير، وخلال 72 ساعة من العلم بالخرق متى كان ذلك ممكنًا عمليًا.
وحيثما يُرجَّح أن يؤدي الخرق إلى خطر مرتفع على الأفراد، قد يلزم أيضًا إبلاغ أصحاب البيانات المتضررين.
ولذلك ينبغي للمؤسسات الحفاظ على عملية للاستجابة للحوادث قادرة على:
- اكتشاف الخرق.
- تقييم البيانات المتأثرة.
- تقدير المخاطر.
- توثيق الحادث.
- تحديد التزامات الإبلاغ.
- إبلاغ اللجنة عند الاقتضاء.
- إبلاغ الأفراد المتضررين عند الاقتضاء.
- تنفيذ تدابير تصحيحية.
مسؤول حماية البيانات
يشترط القانون التايلاندي على مؤسسات معيّنة تعيين مسؤول لحماية البيانات (DPO).
وقد ينطبق هذا الشرط استنادًا إلى عوامل مثل طبيعة أنشطة المؤسسة ونطاق معالجة البيانات الشخصية أو خصائصها.
وقد يكون مسؤول حماية البيانات مكلفًا بما يلي:
- إسداء المشورة للمؤسسة بشأن التزامات القانون
- رصد الامتثال
- دعم تقييمات أثر الخصوصية
- إسداء المشورة بشأن حقوق أصحاب البيانات
- التعاون مع اللجنة
- تقديم إرشادات داخلية بشأن الخصوصية
وينبغي للمؤسسات تقييم أنشطة معالجتها لتحديد ما إذا كان تعيين مسؤول لحماية البيانات مطلوبًا.
عمليات نقل البيانات الدولية
ينظّم القانون التايلاندي نقل البيانات الشخصية إلى بلدان أخرى.
وينبغي للمؤسسات التي تنقل بيانات شخصية خارج تايلاند تقييم:
- بلد الوجهة
- المؤسسة المستلمة
- فئات البيانات الشخصية
- الغرض من النقل
- الضمانات السارية
- متطلبات الكفاية
- الآليات التعاقدية الملائمة
- الاستثناءات السارية
ويتضمن إطار القانون قواعد بشأن عمليات النقل إلى بلدان تتمتع بمعايير كافية لحماية البيانات، وآليات لبعض عمليات النقل إلى وجهات لا تستوفي المعيار الساري.
وبالنسبة إلى عمليات النقل داخل مجموعات الشركات، قد تكون القواعد المؤسسية المُلزِمة (BCR) ذات صلة عند استيفاء المتطلبات السارية.
معالجو البيانات واتفاقيات معالجة البيانات
ينبغي للمؤسسات التي تستعين بمورّدين خارجيين لمعالجة البيانات الشخصية إبرام ترتيبات تعاقدية ملائمة.
ويمكن لاتفاقية معالجة البيانات (DPA) أن تحدد مسائل مثل:
- تعليمات المعالجة
- نطاق المعالجة والغرض منها
- متطلبات الأمن
- السرية
- المعالجون من الباطن
- إجراءات خرق البيانات
- حذف البيانات أو إعادتها
- المساعدة في طلبات أصحاب البيانات
تتضمن موارد الحكومة التايلاندية وثائق نموذجية وإرشادات تتعلق باتفاقيات معالجة البيانات.
ملفات تعريف الارتباط والتتبع عبر الإنترنت
قد تنطوي ملفات تعريف الارتباط والبكسلات وأدوات التحليلات وتقنيات الإعلان وغيرها من تقنيات التتبع عبر الإنترنت على جمع بيانات شخصية أو استخدامها.
ولذلك ينبغي لمشغّلي المواقع تقييم كل تقنية وفق:
- ما المعلومات التي تجمعها
- ما إذا كانت تحدد هوية فرد أو يمكن ربطها به
- الغرض من المعالجة
- الأساس القانوني الساري
- ما إذا كانت أطراف ثالثة تتلقى البيانات
- ما إذا كانت البيانات تُنقل دوليًا
وبالنسبة إلى ملفات تعريف الارتباط وتقنيات التتبع غير الضرورية التي تتطلب موافقة، ينبغي للمؤسسات الحصول عليها قبل التفعيل.
وينبغي للتطبيق المتوافق أن:
- يحدد ملفات تعريف الارتباط وأدوات التتبع
- يصنّفها بحسب الغرض
- يشرح غرضها بوضوح
- يوفّر خيارات موافقة ملائمة
- يمنع أدوات التتبع المعنية من العمل قبل الموافقة
- يسجّل قرار المستخدم بشأن الموافقة
الاحتفاظ بالبيانات
ينبغي ألا تحتفظ المؤسسات بالبيانات الشخصية إلى أجل غير مسمى عندما تصبح غير ضرورية للغرض المعني أو لالتزام قانوني.
وينبغي لبرنامج الخصوصية تحديد مدد احتفاظ ملائمة استنادًا إلى:
- الغرض من المعالجة
- الالتزامات القانونية
- المتطلبات التعاقدية
- المتطلبات الأمنية
- احتياجات العمل
- حقوق أصحاب البيانات
وعندما لا يعود الاحتفاظ مبرَّرًا، ينبغي للمؤسسات حذف المعلومات أو إخفاء هويتها أو التخلص منها بطريقة آمنة وفقًا للمتطلبات السارية.
كيف يساعد ConsentX في الامتثال لقانون PDPA التايلاندي
التقاط موافقة مسبقة
احصل على الموافقة قبل تفعيل ملفات تعريف الارتباط وأدوات التتبع غير الضرورية المعنية.
موافقة قائمة على الغرض
اشرح الأغراض المرتبطة بالتحليلات والإعلان والتخصيص وغيرها من أنشطة المعالجة.
الموافقة على البيانات الحساسة
يدعم تجارب موافقة منفصلة وواضحة التمييز للبيانات الشخصية الحساسة حيثما تكون الموافقة الصريحة مطلوبة.
إدارة ملفات تعريف الارتباط وأدوات التتبع
افحص المواقع لتحديد ملفات تعريف الارتباط وأدوات التتبع وتحكّم في التقنيات غير الضرورية المعنية.
إيصالات الموافقة
احتفظ بأدلة على اختيارات المستخدمين وبالمعلومات ذات الصلة بواقعة الموافقة.
إدارة طلبات أصحاب البيانات
يدعم مسارات عمل للاطلاع والحذف والتصحيح والاعتراض وغيرها من الحقوق السارية.
الامتثال الإقليمي
استخدم محرك القواعد الإقليمية في ConsentX لتقديم تجربة موافقة خاصة بتايلاند للزوار المعنيين.
استعد لقانون PDPA التايلاندي مع ConsentX
افحص موقعك ← حدّد أدوات التتبع ← ارسم خريطة أغراض المعالجة ← هيّئ الموافقة ← احجب أدوات التتبع المعنية ← سجّل الموافقة ← أدر طلبات الخصوصية. ابنِ تجربة موافقة شفافة وقابلة للتدقيق للمستخدمين في تايلاند.
تقدّم هذه الصفحة ملخصًا بلغة مبسطة لإطار حماية البيانات الشخصية في تايلاند لأغراض المعلومات العامة ولا تُعد استشارة قانونية. وينبغي للمؤسسات تقييم أنشطة معالجتها المحددة واستشارة محامٍ تايلاندي مؤهل عند الاقتضاء.
كيفية الامتثال لقانون PDPA التايلاندي باستخدام ConsentX
- 1
افحص موقعك الإلكتروني
افحص موقعك لتحديد ملفات تعريف الارتباط والبكسلات وأدوات التتبع والنصوص البرمجية وتقنيات الأطراف الثالثة.
- 2
ارسم خريطة أغراض المعالجة
حدّد ما تفعله كل تقنية وعيّن الأساس القانوني الساري لكل نشاط معالجة.
- 3
هيّئ لافتة موافقة ملائمة لتايلاند
حيثما تكون الموافقة مطلوبة، أنشئ لافتة تشرح بوضوح الغرض من المعالجة وتتيح للمستخدم خيارًا ملائمًا.
- 4
احجب أدوات التتبع المعنية قبل الموافقة
امنع ملفات تعريف الارتباط وأدوات التتبع غير الضرورية المعنية من التفعيل إلى أن يتم الحصول على الموافقة المطلوبة.
- 5
سجّل أدلة الموافقة
احفظ اختيارات الموافقة والمعلومات السياقية ذات الصلة في سجلات موافقة قابلة للتدقيق.
- 6
أدر طلبات أصحاب البيانات
وحّد طلبات الاطلاع والحذف والتصحيح والاعتراض وقابلية النقل وغيرها من الحقوق السارية في مكان واحد.
- 7
راقب موقعك الإلكتروني
افحص موقعك بانتظام بحثًا عن ملفات تعريف ارتباط وأدوات تتبع ومورّدين ونصوص برمجية جديدة قد تغيّر متطلبات امتثالك للخصوصية.