La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Tailandia

Cumplimiento de la PDPA de Tailandia con ConsentX

Ley de Protección de Datos Personales B.E. 2562

La Ley de Protección de Datos Personales B.E. 2562 (2019) de Tailandia, conocida comúnmente como la PDPA tailandesa, es la principal norma del país en materia de protección de datos personales. Establece requisitos para la recopilación, el uso y la divulgación de datos personales y otorga a las personas derechos sobre su información personal. La ley se aplica a las organizaciones que operan en Tailandia y, en determinadas circunstancias, a organizaciones situadas fuera de Tailandia que ofrecen bienes o servicios a personas en Tailandia o monitorizan su comportamiento. La PDPA de Tailandia exige que las organizaciones establezcan una base legal válida antes de recopilar, usar o divulgar datos personales. El consentimiento es una de las bases legales disponibles. Cuando se requiere consentimiento, este generalmente debe ser libre, específico, informado e inequívoco. El tratamiento de datos personales sensibles está sujeto a requisitos más estrictos, incluido el consentimiento explícito en las circunstancias en que el consentimiento sea la base legal aplicable. La PDPA también establece requisitos sobre avisos de privacidad, derechos de los titulares, seguridad, notificación de brechas, transferencias internacionales, delegados de protección de datos y responsabilidad proactiva.
Región

Tailandia

Estado

Plenamente en vigor desde 2022

La Ley de Protección de Datos Personales se promulgó en 2019 y sus principales disposiciones entraron plenamente en vigor el 1 de junio de 2022.

Grupo

Asia y África

¿Quién debe cumplir la PDPA de Tailandia?

La PDPA se aplica a los responsables y encargados del tratamiento que recopilan, usan o divulgan datos personales dentro del ámbito de la Ley. También puede aplicarse a organizaciones situadas fuera de Tailandia cuando sus actividades de tratamiento se refieren a ofrecer bienes o servicios a personas en Tailandia, o a monitorizar el comportamiento de personas en Tailandia. Por tanto, las organizaciones deberían evaluar tanto su presencia física como sus actividades relacionadas con personas en Tailandia.

Sanciones bajo la PDPA de Tailandia

La PDPA de Tailandia contempla consecuencias administrativas, civiles y penales para determinadas infracciones. Las multas administrativas pueden alcanzar los 5 millones de THB para ciertas infracciones graves. También pueden aplicarse sanciones penales e indemnizaciones en las circunstancias previstas por la Ley, en particular para determinados tratamientos o divulgaciones ilícitas que impliquen datos personales sensibles. La sanción aplicable depende de la disposición concreta infringida y de las circunstancias de la infracción.

Obligaciones clave bajo la PDPA de Tailandia

  • Identificar una base legal válida antes de tratar datos personales.
  • Obtener un consentimiento válido cuando el consentimiento sea la base legal aplicable.
  • Proporcionar un aviso de privacidad adecuado.
  • Recopilar datos personales únicamente para finalidades legítimas y determinadas.
  • Tratar los datos personales conforme a las finalidades declaradas.
  • Respetar los derechos de los titulares.
  • Implementar medidas de seguridad técnicas y organizativas adecuadas.
  • Mantener registros y documentación de cumplimiento adecuados.
  • Notificar las brechas de datos personales que correspondan dentro del plazo exigido.
  • Designar un delegado de protección de datos cuando sea necesario.
  • Cumplir los requisitos de transferencia internacional de datos.
  • Aplicar salvaguardas reforzadas a los datos personales sensibles.

La guía oficial del gobierno de Tailandia también ofrece recursos para formularios de consentimiento, acuerdos de tratamiento de datos, solicitudes de derechos de los titulares, notificaciones de brechas y registros de actividades de tratamiento.

Bases de licitud para el tratamiento de datos personales

El consentimiento no es la única base legal bajo la PDPA de Tailandia.

Según la actividad de tratamiento, las organizaciones pueden apoyarse en otras bases de licitud reconocidas por la Ley.

Estas pueden incluir circunstancias relacionadas con:

  • Necesidad contractual
  • Obligaciones legales
  • Intereses vitales
  • Misión pública o interés público
  • Intereses legítimos
  • Otras circunstancias específicamente reconocidas por la PDPA

Por ello, las organizaciones deberían determinar la base legal adecuada para cada finalidad de tratamiento en lugar de solicitar automáticamente el consentimiento para toda actividad.

Requisitos de consentimiento

Cuando se requiere consentimiento, la PDPA establece requisitos específicos para obtener un consentimiento válido.

Por lo general, el consentimiento debe ser:

  • Libre
  • Específico
  • Informado
  • Inequívoco
  • Claramente distinguible de otros asuntos

Debe facilitarse a las personas información suficiente para comprender aquello a lo que están accediendo.

El consentimiento también debe poder retirarse, con sujeción a los requisitos legales aplicables y a las consecuencias de la retirada.

Para los sitios web, las organizaciones deberían por tanto evitar:

  • Opciones de consentimiento preseleccionadas
  • Consentimiento agrupado para finalidades no relacionadas
  • Lenguaje de consentimiento poco claro
  • Consentimiento escondido en términos extensos
  • Hacer que un tratamiento innecesario parezca obligatorio

Datos personales sensibles

La PDPA de Tailandia otorga protección adicional a los datos personales sensibles.

Las categorías sensibles incluyen información como:

  • Origen racial o étnico
  • Opiniones políticas
  • Creencias religiosas o filosóficas
  • Comportamiento sexual
  • Antecedentes penales
  • Información de salud
  • Discapacidad
  • Información sindical
  • Datos genéticos
  • Datos biométricos

El tratamiento de datos personales sensibles está sujeto a requisitos más estrictos que el de los datos personales ordinarios.

Cuando se requiere consentimiento explícito, las organizaciones deberían obtenerlo por separado y asegurarse de que las personas comprendan el tratamiento concreto de datos sensibles implicado.

Derechos de los titulares

La PDPA de Tailandia otorga a las personas varios derechos relativos a sus datos personales.

Entre ellos se incluyen:

  • Derecho de acceso: las personas pueden solicitar acceso a sus datos personales e información sobre su tratamiento.
  • Derecho a la portabilidad: en las circunstancias aplicables, las personas pueden solicitar sus datos personales en un formato que pueda transmitirse a otro responsable.
  • Derecho de rectificación: las personas pueden solicitar la corrección de datos personales inexactos o incompletos.
  • Derecho de supresión: las personas pueden solicitar la eliminación o destrucción de datos personales cuando se cumplan los requisitos legales.
  • Derecho de limitación: las personas pueden solicitar la limitación de determinadas actividades de tratamiento en las circunstancias previstas por la PDPA.
  • Derecho de oposición: las personas pueden oponerse a determinadas actividades de tratamiento, incluido el tratamiento basado en intereses legítimos en las circunstancias aplicables.
  • Derecho a retirar el consentimiento: cuando el tratamiento se basa en el consentimiento, las personas pueden retirarlo, con sujeción a los requisitos legales aplicables.

Las organizaciones deberían mantener flujos de trabajo documentados para recibir, verificar, hacer seguimiento y responder a estas solicitudes.

Avisos de privacidad y transparencia

Las organizaciones deben proporcionar a las personas información adecuada sobre la recopilación y el tratamiento de sus datos personales.

Un aviso de privacidad debería comunicar con claridad información pertinente como:

  • Identidad y datos de contacto del responsable
  • Datos personales que se recopilan
  • Finalidad de la recopilación y del tratamiento
  • Base legal aplicable
  • Plazo de conservación o criterios pertinentes
  • Categorías de destinatarios
  • Transferencias internacionales, cuando corresponda
  • Derechos de los titulares
  • Cómo pueden las personas ejercer sus derechos
  • Datos de contacto para consultas sobre privacidad

La guía del gobierno tailandés también subraya la importancia de comunicar las finalidades para las que se recopilarán, usarán o divulgarán los datos personales.

Seguridad de los datos

Los responsables y encargados del tratamiento deberían implementar medidas de seguridad adecuadas para proteger los datos personales frente a:

  • Acceso no autorizado
  • Pérdida
  • Destrucción
  • Alteración
  • Divulgación
  • Uso no autorizado

Las medidas de seguridad deberían ser adecuadas a la naturaleza y a los riesgos del tratamiento.

Un programa integral de cumplimiento de la PDPA debería incluir:

  • Controles de acceso
  • Clasificación de datos
  • Cifrado cuando corresponda
  • Monitorización de seguridad
  • Formación del personal
  • Respuesta a incidentes
  • Gestión de proveedores
  • Controles de conservación de datos
  • Revisiones periódicas de seguridad

Notificación de brechas de datos

La PDPA de Tailandia establece obligaciones relativas a las brechas de datos personales.

Cuando se produce una brecha que cumple los requisitos, el responsable debe evaluar el riesgo para las personas y determinar si se requiere notificar al Comité de Protección de Datos Personales (PDPC).

Cuando sea probable que la brecha entrañe un riesgo para los derechos y libertades de las personas, el responsable debe notificar al PDPC sin dilación y, cuando sea factible, dentro de las 72 horas desde que tuvo conocimiento de la brecha.

Cuando sea probable que una brecha entrañe un riesgo alto para las personas, también puede ser necesario notificar a los titulares afectados.

Por ello, las organizaciones deberían mantener un proceso de respuesta a incidentes capaz de:

  • Detectar la brecha.
  • Evaluar los datos afectados.
  • Valorar el riesgo.
  • Documentar el incidente.
  • Determinar las obligaciones de notificación.
  • Notificar al PDPC cuando se requiera.
  • Notificar a las personas afectadas cuando se requiera.
  • Aplicar medidas correctoras.

Delegado de protección de datos

La PDPA de Tailandia exige que determinadas organizaciones designen un delegado de protección de datos (DPO).

El requisito puede aplicarse en función de factores como la naturaleza de las actividades de la organización y la escala o características del tratamiento de datos personales.

Un DPO puede ser responsable de:

  • Asesorar a la organización sobre las obligaciones de la PDPA
  • Supervisar el cumplimiento
  • Apoyar las evaluaciones de impacto sobre la privacidad
  • Asesorar sobre los derechos de los titulares
  • Cooperar con el PDPC
  • Ofrecer orientación interna en materia de privacidad

Las organizaciones deberían evaluar sus actividades de tratamiento para determinar si se requiere un DPO.

Transferencias internacionales de datos

La PDPA de Tailandia regula la transferencia de datos personales a otros países.

Las organizaciones que transfieren datos personales fuera de Tailandia deberían evaluar:

  • País de destino
  • Organización destinataria
  • Categorías de datos personales
  • Finalidad de la transferencia
  • Salvaguardas aplicables
  • Requisitos de adecuación
  • Mecanismos contractuales adecuados
  • Exenciones aplicables

El marco de la PDPA incluye reglas sobre transferencias a países con estándares adecuados de protección de datos y mecanismos para determinadas transferencias a destinos que no alcanzan el estándar aplicable.

Para las transferencias dentro de grupos empresariales, las normas corporativas vinculantes (BCR) pueden ser relevantes cuando se cumplan los requisitos aplicables.

Encargados del tratamiento y acuerdos de tratamiento de datos

Las organizaciones que recurren a proveedores externos para tratar datos personales deberían establecer acuerdos contractuales adecuados.

Un acuerdo de tratamiento de datos (DPA) puede definir aspectos como:

  • Instrucciones de tratamiento
  • Alcance y finalidad del tratamiento
  • Requisitos de seguridad
  • Confidencialidad
  • Subencargados
  • Procedimientos ante brechas de datos
  • Eliminación o devolución de los datos
  • Asistencia con las solicitudes de los titulares

Los recursos del gobierno tailandés incluyen documentación modelo y orientación relativa a los acuerdos de tratamiento de datos.

Cookies y seguimiento en línea

Las cookies, los píxeles, las herramientas de analítica, las tecnologías publicitarias y otras tecnologías de seguimiento en línea pueden implicar la recopilación o el uso de datos personales.

Por ello, los operadores de sitios web deberían evaluar cada tecnología según:

  • Qué información recopila
  • Si identifica a una persona o puede vincularse a ella
  • La finalidad del tratamiento
  • La base legal aplicable
  • Si terceros reciben los datos
  • Si los datos se transfieren internacionalmente

Para las cookies y tecnologías de seguimiento no esenciales en las que se requiere consentimiento, las organizaciones deberían obtenerlo antes de su activación.

Una implementación conforme debería:

  • Identificar cookies y rastreadores
  • Categorizarlos por finalidad
  • Explicar su finalidad con claridad
  • Ofrecer opciones de consentimiento adecuadas
  • Impedir que los rastreadores aplicables se activen antes del consentimiento
  • Registrar la decisión de consentimiento del usuario

Conservación de datos

Las organizaciones no deberían conservar datos personales indefinidamente cuando ya no sean necesarios para la finalidad correspondiente o una obligación legal.

Un programa de privacidad debería definir plazos de conservación adecuados basados en:

  • Finalidad del tratamiento
  • Obligaciones legales
  • Requisitos contractuales
  • Requisitos de seguridad
  • Necesidades del negocio
  • Derechos de los titulares

Cuando la conservación ya no esté justificada, las organizaciones deberían eliminar, anonimizar o disponer de otro modo de la información de forma segura y conforme a los requisitos aplicables.

Cómo ayuda ConsentX con el cumplimiento de la PDPA de Tailandia

Captura de consentimiento previo

Captura el consentimiento antes de que se activen las cookies y los rastreadores no esenciales aplicables.

Consentimiento basado en finalidades

Explica las finalidades asociadas a la analítica, la publicidad, la personalización y otras actividades de tratamiento.

Consentimiento para datos sensibles

Admite experiencias de consentimiento separadas y claramente identificables para datos personales sensibles cuando se requiere consentimiento explícito.

Gestión de cookies y rastreadores

Escanea sitios web para identificar cookies y rastreadores y controla las tecnologías no esenciales aplicables.

Recibos de consentimiento

Conserva evidencia de las decisiones de los usuarios e información pertinente sobre el evento de consentimiento.

Gestión de solicitudes de titulares

Admite flujos de trabajo para acceso, supresión, rectificación, oposición y otros derechos aplicables.

Cumplimiento regional

Usa el motor de reglas por región de ConsentX para ofrecer una experiencia de consentimiento específica de Tailandia a los visitantes pertinentes.

Prepárate para la PDPA de Tailandia con ConsentX

Escanea tu sitio web → Identifica rastreadores → Mapea las finalidades de tratamiento → Configura el consentimiento → Bloquea los rastreadores aplicables → Registra el consentimiento → Gestiona las solicitudes de privacidad. Crea una experiencia de consentimiento transparente y auditable para los usuarios en Tailandia.

Esta página ofrece un resumen en lenguaje sencillo del marco tailandés de protección de datos personales con fines informativos generales y no constituye asesoramiento jurídico. Las organizaciones deberían evaluar sus actividades de tratamiento específicas y consultar con asesoría legal tailandesa cualificada cuando sea necesario.

Cómo cumplir la PDPA de Tailandia con ConsentX

  1. 1

    Escanea tu sitio web

    Escanea tu sitio web para identificar cookies, píxeles, rastreadores, scripts y tecnologías de terceros.

  2. 2

    Mapea las finalidades de tratamiento

    Identifica qué hace cada tecnología y determina la base legal aplicable para cada actividad de tratamiento.

  3. 3

    Configura un banner de consentimiento listo para Tailandia

    Cuando se requiera consentimiento, crea un banner que explique con claridad la finalidad del tratamiento y ofrezca al usuario una opción adecuada.

  4. 4

    Bloquea los rastreadores aplicables antes del consentimiento

    Impide que las cookies y los rastreadores no esenciales aplicables se activen hasta que se haya obtenido el consentimiento requerido.

  5. 5

    Registra la evidencia de consentimiento

    Almacena las decisiones de consentimiento y la información contextual pertinente en registros de consentimiento auditables.

  6. 6

    Gestiona las solicitudes de los titulares

    Centraliza las solicitudes de acceso, supresión, rectificación, oposición, portabilidad y otros derechos aplicables.

  7. 7

    Monitoriza tu sitio web

    Escanea con regularidad en busca de nuevas cookies, rastreadores, proveedores y scripts que puedan cambiar tus requisitos de cumplimiento en privacidad.

Preguntas frecuentes