Das DPDPA ist in Indien in Kraft. Führen Sie einen kostenlosen Datenschutz-Scan Ihrer Website durch. Jetzt scannen

Thailand

Thailand PDPA - Compliance mit ConsentX

Personal Data Protection Act B.E. 2562

Thailands Personal Data Protection Act B.E. 2562 (2019), allgemein als Thailand PDPA bekannt, ist das zentrale Gesetz des Landes zum Schutz personenbezogener Daten. Es stellt Anforderungen an die Erhebung, Nutzung und Offenlegung personenbezogener Daten und gewährt Einzelpersonen Rechte an ihren personenbezogenen Informationen. Das Gesetz gilt für Organisationen, die in Thailand tätig sind, und unter bestimmten Umständen auch für Organisationen ausserhalb Thailands, die Personen in Thailand Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Der thailändische PDPA verlangt von Organisationen, vor der Erhebung, Nutzung oder Offenlegung personenbezogener Daten eine gültige Rechtsgrundlage zu bestimmen. Die Einwilligung ist eine der verfügbaren Rechtsgrundlagen. Wo eine Einwilligung erforderlich ist, muss sie in der Regel freiwillig, spezifisch, informiert und unmissverständlich sein. Die Verarbeitung besonders schützenswerter personenbezogener Daten unterliegt strengeren Anforderungen, einschliesslich einer ausdrücklichen Einwilligung in den Fällen, in denen die Einwilligung die anwendbare Rechtsgrundlage ist. Der PDPA stellt zudem Anforderungen an Datenschutzhinweise, Betroffenenrechte, Sicherheit, die Meldung von Datenpannen, internationale Übermittlungen, Datenschutzbeauftragte und die Rechenschaftspflicht.
Region

Thailand

Status

Seit 2022 vollständig in Kraft

Der Personal Data Protection Act wurde 2019 erlassen; seine wesentlichen Bestimmungen wurden am 1. Juni 2022 vollständig wirksam.

Gruppe

Asien & Afrika

Wer muss den thailändischen PDPA einhalten?

Der PDPA gilt für Verantwortliche und Auftragsverarbeiter, die personenbezogene Daten im Anwendungsbereich des Gesetzes erheben, nutzen oder offenlegen. Er kann auch für Organisationen ausserhalb Thailands gelten, wenn ihre Verarbeitungstätigkeiten damit zusammenhängen, Personen in Thailand Waren oder Dienstleistungen anzubieten oder das Verhalten von Personen in Thailand zu beobachten. Organisationen sollten daher sowohl ihre physische Präsenz als auch ihre Tätigkeiten mit Bezug zu Personen in Thailand beurteilen.

Sanktionen nach dem thailändischen PDPA

Der thailändische PDPA sieht für bestimmte Verstösse verwaltungsrechtliche, zivilrechtliche und strafrechtliche Folgen vor. Verwaltungsrechtliche Bussgelder können bei bestimmten schweren Verstössen bis zu 5 Millionen THB erreichen. Zudem können in den vom Gesetz vorgesehenen Fällen Strafen und Schadenersatz hinzukommen, insbesondere bei bestimmten rechtswidrigen Verarbeitungen oder Offenlegungen besonders schützenswerter personenbezogener Daten. Die anwendbare Sanktion hängt von der konkret verletzten Bestimmung und den Umständen des Verstosses ab.

Wichtigste Pflichten nach dem thailändischen PDPA

  • Vor der Verarbeitung personenbezogener Daten eine gültige Rechtsgrundlage bestimmen.
  • Eine wirksame Einwilligung einholen, wenn die Einwilligung die anwendbare Rechtsgrundlage ist.
  • Einen angemessenen Datenschutzhinweis bereitstellen.
  • Personenbezogene Daten nur für legitime und festgelegte Zwecke erheben.
  • Personenbezogene Daten im Einklang mit den angegebenen Zwecken verarbeiten.
  • Die Rechte der Betroffenen respektieren.
  • Angemessene technische und organisatorische Sicherheitsmassnahmen umsetzen.
  • Angemessene Aufzeichnungen und Compliance-Dokumentation führen.
  • Meldepflichtige Verletzungen des Schutzes personenbezogener Daten innerhalb der vorgeschriebenen Frist melden.
  • Einen Datenschutzbeauftragten benennen, sofern erforderlich.
  • Die Anforderungen an internationale Datenübermittlungen einhalten.
  • Erhöhte Schutzmassnahmen auf besonders schützenswerte personenbezogene Daten anwenden.

Die offiziellen Leitlinien der thailändischen Regierung stellen zudem Hilfsmittel für Einwilligungsformulare, Auftragsverarbeitungsverträge, Betroffenenanfragen, Meldungen von Datenpannen und Verzeichnisse von Verarbeitungstätigkeiten bereit.

Rechtsgrundlagen für die Verarbeitung personenbezogener Daten

Die Einwilligung ist nicht die einzige Rechtsgrundlage nach dem thailändischen PDPA.

Je nach Verarbeitungstätigkeit können sich Organisationen auf andere im Gesetz anerkannte Rechtsgrundlagen stützen.

Dazu können Umstände gehören, die Folgendes betreffen:

  • Vertragliche Erforderlichkeit
  • Rechtliche Verpflichtungen
  • Lebenswichtige Interessen
  • Öffentliche Aufgabe oder öffentliches Interesse
  • Berechtigte Interessen
  • Weitere im PDPA ausdrücklich anerkannte Umstände

Organisationen sollten daher für jeden Verarbeitungszweck die passende Rechtsgrundlage bestimmen, statt für jede Tätigkeit automatisch eine Einwilligung einzuholen.

Einwilligungsanforderungen

Wo eine Einwilligung erforderlich ist, stellt der PDPA besondere Anforderungen an deren Wirksamkeit.

Die Einwilligung sollte grundsätzlich sein:

  • Freiwillig
  • Spezifisch
  • Informiert
  • Unmissverständlich
  • Klar von anderen Sachverhalten unterscheidbar

Betroffenen sollten ausreichende Informationen bereitgestellt werden, um zu verstehen, worin sie einwilligen.

Die Einwilligung sollte zudem widerrufbar sein, vorbehaltlich der anwendbaren rechtlichen Anforderungen und der Folgen des Widerrufs.

Bei Websites sollten Organisationen daher Folgendes vermeiden:

  • Vorausgewählte Einwilligungsoptionen
  • Gebündelte Einwilligung für nicht zusammenhängende Zwecke
  • Unklare Einwilligungssprache
  • In langen Bedingungen versteckte Einwilligung
  • Nicht erforderliche Verarbeitung als verpflichtend erscheinen zu lassen

Besonders schützenswerte personenbezogene Daten

Der thailändische PDPA sieht einen zusätzlichen Schutz für besonders schützenswerte personenbezogene Daten vor.

Zu den sensiblen Kategorien zählen Informationen wie:

  • Rassische oder ethnische Herkunft
  • Politische Meinungen
  • Religiöse oder weltanschauliche Überzeugungen
  • Sexualverhalten
  • Vorstrafen
  • Gesundheitsinformationen
  • Behinderung
  • Gewerkschaftsbezogene Informationen
  • Genetische Daten
  • Biometrische Daten

Die Verarbeitung besonders schützenswerter personenbezogener Daten unterliegt strengeren Anforderungen als die gewöhnlicher personenbezogener Daten.

Wo eine ausdrückliche Einwilligung erforderlich ist, sollten Organisationen sie gesondert einholen und sicherstellen, dass die Betroffenen die konkrete Verarbeitung sensibler Daten verstehen.

Rechte der Betroffenen

Der thailändische PDPA gewährt Einzelpersonen mehrere Rechte in Bezug auf ihre personenbezogenen Daten.

Dazu gehören:

  • Auskunftsrecht - Betroffene können Zugang zu ihren personenbezogenen Daten und Informationen über deren Verarbeitung verlangen.
  • Recht auf Datenübertragbarkeit - unter den anwendbaren Umständen können Betroffene ihre personenbezogenen Daten in einem Format verlangen, das an einen anderen Verantwortlichen übermittelt werden kann.
  • Recht auf Berichtigung - Betroffene können die Korrektur unrichtiger oder unvollständiger personenbezogener Daten verlangen.
  • Recht auf Löschung - Betroffene können die Löschung oder Vernichtung personenbezogener Daten verlangen, sofern die rechtlichen Voraussetzungen erfüllt sind.
  • Recht auf Einschränkung - Betroffene können unter den im PDPA vorgesehenen Umständen die Einschränkung bestimmter Verarbeitungstätigkeiten verlangen.
  • Widerspruchsrecht - Betroffene können bestimmten Verarbeitungstätigkeiten widersprechen, einschliesslich einer auf berechtigten Interessen beruhenden Verarbeitung unter den anwendbaren Umständen.
  • Recht auf Widerruf der Einwilligung - beruht die Verarbeitung auf einer Einwilligung, können Betroffene diese widerrufen, vorbehaltlich der anwendbaren rechtlichen Anforderungen.

Organisationen sollten dokumentierte Abläufe vorhalten, um solche Anfragen entgegenzunehmen, zu prüfen, nachzuverfolgen und zu beantworten.

Datenschutzhinweise und Transparenz

Organisationen müssen Betroffenen angemessene Informationen über die Erhebung und Verarbeitung ihrer personenbezogenen Daten bereitstellen.

Ein Datenschutzhinweis sollte massgebliche Informationen klar vermitteln, etwa:

  • Identität und Kontaktdaten des Verantwortlichen
  • Erhobene personenbezogene Daten
  • Zweck der Erhebung und Verarbeitung
  • Anwendbare Rechtsgrundlage
  • Aufbewahrungsdauer oder massgebliche Kriterien
  • Kategorien von Empfängern
  • Internationale Übermittlungen, sofern zutreffend
  • Rechte der Betroffenen
  • Wie Betroffene ihre Rechte ausüben können
  • Kontaktdaten für datenschutzbezogene Anfragen

Die Leitlinien der thailändischen Regierung betonen zudem, die Zwecke zu kommunizieren, für die personenbezogene Daten erhoben, genutzt oder offengelegt werden.

Datensicherheit

Verantwortliche und Auftragsverarbeiter sollten angemessene Sicherheitsmassnahmen umsetzen, um personenbezogene Daten zu schützen vor:

  • Unbefugtem Zugriff
  • Verlust
  • Zerstörung
  • Veränderung
  • Offenlegung
  • Unbefugter Nutzung

Die Sicherheitsmassnahmen sollten der Art und den Risiken der Verarbeitung angemessen sein.

Ein umfassendes PDPA-Compliance-Programm sollte Folgendes umfassen:

  • Zugriffskontrollen
  • Datenklassifizierung
  • Verschlüsselung, wo angemessen
  • Sicherheitsüberwachung
  • Mitarbeiterschulungen
  • Incident Response
  • Lieferantenmanagement
  • Kontrollen zur Datenaufbewahrung
  • Regelmässige Sicherheitsüberprüfungen

Meldung von Datenpannen

Der thailändische PDPA begründet Pflichten im Zusammenhang mit Verletzungen des Schutzes personenbezogener Daten.

Tritt eine meldepflichtige Verletzung ein, muss der Verantwortliche das Risiko für die Betroffenen beurteilen und bestimmen, ob eine Meldung an das Personal Data Protection Committee (PDPC) erforderlich ist.

Ist die Verletzung voraussichtlich mit einem Risiko für die Rechte und Freiheiten der Betroffenen verbunden, muss der Verantwortliche das PDPC unverzüglich und, soweit machbar, innerhalb von 72 Stunden nach Kenntniserlangung benachrichtigen.

Ist eine Verletzung voraussichtlich mit einem hohen Risiko für die Betroffenen verbunden, kann zusätzlich eine Benachrichtigung der betroffenen Personen erforderlich sein.

Organisationen sollten daher einen Incident-Response-Prozess vorhalten, der Folgendes leisten kann:

  • Die Verletzung erkennen.
  • Die betroffenen Daten beurteilen.
  • Das Risiko bewerten.
  • Den Vorfall dokumentieren.
  • Die Meldepflichten bestimmen.
  • Das PDPC benachrichtigen, wo erforderlich.
  • Betroffene Personen benachrichtigen, wo erforderlich.
  • Korrekturmassnahmen umsetzen.

Datenschutzbeauftragter

Der thailändische PDPA verpflichtet bestimmte Organisationen, einen Datenschutzbeauftragten (DPO) zu benennen.

Die Pflicht kann sich aus Faktoren wie der Art der Tätigkeiten der Organisation und dem Umfang oder den Merkmalen der Verarbeitung personenbezogener Daten ergeben.

Ein DPO kann zuständig sein für:

  • Beratung der Organisation zu PDPA-Pflichten
  • Überwachung der Einhaltung
  • Unterstützung von Datenschutz-Folgenabschätzungen
  • Beratung zu Betroffenenrechten
  • Zusammenarbeit mit dem PDPC
  • Interne Datenschutzberatung

Organisationen sollten ihre Verarbeitungstätigkeiten beurteilen, um festzustellen, ob ein DPO erforderlich ist.

Internationale Datenübermittlungen

Der thailändische PDPA regelt die Übermittlung personenbezogener Daten in andere Länder.

Organisationen, die personenbezogene Daten aus Thailand übermitteln, sollten Folgendes beurteilen:

  • Bestimmungsland
  • Empfangende Organisation
  • Kategorien personenbezogener Daten
  • Zweck der Übermittlung
  • Anwendbare Garantien
  • Angemessenheitsanforderungen
  • Geeignete vertragliche Mechanismen
  • Anwendbare Ausnahmen

Der PDPA-Rahmen enthält Regeln für Übermittlungen in Länder mit angemessenem Datenschutzniveau sowie Mechanismen für bestimmte Übermittlungen in Zielländer, die den anwendbaren Standard nicht erfüllen.

Für Übermittlungen innerhalb von Unternehmensgruppen können verbindliche interne Datenschutzvorschriften (BCR) relevant sein, sofern die anwendbaren Anforderungen erfüllt sind.

Auftragsverarbeiter und Auftragsverarbeitungsverträge

Organisationen, die Drittanbieter mit der Verarbeitung personenbezogener Daten beauftragen, sollten angemessene vertragliche Regelungen treffen.

Ein Auftragsverarbeitungsvertrag (DPA) kann unter anderem Folgendes regeln:

  • Verarbeitungsweisungen
  • Umfang und Zweck der Verarbeitung
  • Sicherheitsanforderungen
  • Vertraulichkeit
  • Unterauftragsverarbeiter
  • Verfahren bei Datenpannen
  • Löschung oder Rückgabe der Daten
  • Unterstützung bei Betroffenenanfragen

Die Ressourcen der thailändischen Regierung umfassen Mustervorlagen und Leitlinien zu Auftragsverarbeitungsverträgen.

Cookies und Online-Tracking

Cookies, Pixel, Analysewerkzeuge, Werbetechnologien und andere Online-Tracking-Technologien können die Erhebung oder Nutzung personenbezogener Daten umfassen.

Website-Betreiber sollten daher jede Technologie danach beurteilen:

  • Welche Informationen sie erhebt
  • Ob sie eine Person identifiziert oder mit ihr verknüpft werden kann
  • Den Zweck der Verarbeitung
  • Die anwendbare Rechtsgrundlage
  • Ob Dritte die Daten erhalten
  • Ob Daten international übermittelt werden

Für nicht essenzielle Cookies und Tracking-Technologien, bei denen eine Einwilligung erforderlich ist, sollten Organisationen diese vor der Aktivierung einholen.

Eine konforme Umsetzung sollte:

  • Cookies und Tracker identifizieren
  • Sie nach Zweck kategorisieren
  • Ihren Zweck klar erläutern
  • Angemessene Einwilligungsoptionen bieten
  • Verhindern, dass die betreffenden Tracker vor der Einwilligung feuern
  • Die Einwilligungsentscheidung der Nutzerin oder des Nutzers aufzeichnen

Datenaufbewahrung

Organisationen sollten personenbezogene Daten nicht unbegrenzt aufbewahren, wenn sie für den betreffenden Zweck oder eine rechtliche Verpflichtung nicht mehr erforderlich sind.

Ein Datenschutzprogramm sollte angemessene Aufbewahrungsfristen festlegen, gestützt auf:

  • Zweck der Verarbeitung
  • Rechtliche Verpflichtungen
  • Vertragliche Anforderungen
  • Sicherheitsanforderungen
  • Geschäftliche Erfordernisse
  • Rechte der Betroffenen

Ist die Aufbewahrung nicht mehr gerechtfertigt, sollten Organisationen die Informationen sicher löschen, anonymisieren oder anderweitig im Einklang mit den anwendbaren Anforderungen entsorgen.

So unterstützt ConsentX bei der Einhaltung des thailändischen PDPA

Erfassung vorheriger Einwilligungen

Erfassen Sie die Einwilligung, bevor die betreffenden nicht essenziellen Cookies und Tracker aktiviert werden.

Zweckbasierte Einwilligung

Erläutern Sie die Zwecke im Zusammenhang mit Analyse, Werbung, Personalisierung und anderen Verarbeitungstätigkeiten.

Einwilligung für sensible Daten

Unterstützt gesonderte und klar erkennbare Einwilligungsabläufe für besonders schützenswerte personenbezogene Daten, wo eine ausdrückliche Einwilligung erforderlich ist.

Cookie- und Tracker-Verwaltung

Scannen Sie Websites, um Cookies und Tracker zu identifizieren, und steuern Sie die betreffenden nicht essenziellen Technologien.

Einwilligungsbelege

Bewahren Sie Nachweise über Nutzerentscheidungen und massgebliche Informationen zum Einwilligungsvorgang auf.

Verwaltung von Betroffenenanfragen

Unterstützt Workflows für Auskunft, Löschung, Berichtigung, Widerspruch und weitere anwendbare Rechte.

Regionale Compliance

Nutzen Sie die Regionsregel-Engine von ConsentX, um relevanten Besucherinnen und Besuchern ein auf Thailand zugeschnittenes Einwilligungserlebnis zu bieten.

Mit ConsentX bereit für den thailändischen PDPA

Website scannen → Tracker identifizieren → Verarbeitungszwecke zuordnen → Einwilligung konfigurieren → Betreffende Tracker blockieren → Einwilligung aufzeichnen → Datenschutzanfragen verwalten. Schaffen Sie ein transparentes und prüfbares Einwilligungserlebnis für Nutzerinnen und Nutzer in Thailand.

Diese Seite bietet eine allgemein verständliche Zusammenfassung des thailändischen Rahmens zum Schutz personenbezogener Daten zu allgemeinen Informationszwecken und stellt keine Rechtsberatung dar. Organisationen sollten ihre konkreten Verarbeitungstätigkeiten beurteilen und bei Bedarf qualifizierte thailändische Rechtsberatung hinzuziehen.

So erfüllen Sie den thailändischen PDPA mit ConsentX

  1. 1

    Scannen Sie Ihre Website

    Scannen Sie Ihre Website, um Cookies, Pixel, Tracker, Skripte und Technologien von Drittanbietern zu identifizieren.

  2. 2

    Ordnen Sie die Verarbeitungszwecke zu

    Bestimmen Sie, was jede Technologie tut, und legen Sie für jede Verarbeitungstätigkeit die anwendbare Rechtsgrundlage fest.

  3. 3

    Konfigurieren Sie ein für Thailand geeignetes Einwilligungsbanner

    Wo eine Einwilligung erforderlich ist, erstellen Sie ein Banner, das den Verarbeitungszweck klar erläutert und der Nutzerin oder dem Nutzer eine angemessene Wahl bietet.

  4. 4

    Blockieren Sie betreffende Tracker vor der Einwilligung

    Verhindern Sie, dass die betreffenden nicht essenziellen Cookies und Tracker aktiviert werden, bevor die erforderliche Einwilligung vorliegt.

  5. 5

    Zeichnen Sie Einwilligungsnachweise auf

    Speichern Sie Einwilligungsentscheidungen und massgebliche Kontextinformationen in prüfbaren Einwilligungsaufzeichnungen.

  6. 6

    Verwalten Sie Betroffenenanfragen

    Bündeln Sie Anfragen zu Auskunft, Löschung, Berichtigung, Widerspruch, Datenübertragbarkeit und weiteren anwendbaren Rechten.

  7. 7

    Überwachen Sie Ihre Website

    Scannen Sie regelmässig nach neuen Cookies, Trackern, Anbietern und Skripten, die Ihre Datenschutz-Compliance-Anforderungen verändern können.

Häufig gestellte Fragen