Conformité à la PDPA thaïlandaise avec ConsentX
Loi sur la protection des données personnelles B.E. 2562
Thaïlande
Pleinement en vigueur depuis 2022
La loi sur la protection des données personnelles a été adoptée en 2019 et ses principales dispositions sont pleinement entrées en vigueur le 1er juin 2022.
Asie et Afrique
Qui doit se conformer à la PDPA thaïlandaise ?
La PDPA s'applique aux responsables du traitement et aux sous-traitants qui collectent, utilisent ou communiquent des données personnelles dans le champ de la loi. Elle peut également s'appliquer à des organisations situées hors de Thaïlande lorsque leurs activités de traitement portent sur l'offre de biens ou de services à des personnes en Thaïlande, ou sur la surveillance du comportement de personnes en Thaïlande. Les organisations devraient donc évaluer à la fois leur présence physique et leurs activités impliquant des personnes en Thaïlande.
Sanctions au titre de la PDPA thaïlandaise
La PDPA thaïlandaise prévoit des conséquences administratives, civiles et pénales pour certaines violations. Les amendes administratives peuvent atteindre 5 millions de THB pour certaines infractions graves. Des sanctions pénales et des indemnisations peuvent également s'appliquer dans les circonstances prévues par la loi, en particulier pour certains traitements ou communications illicites portant sur des données personnelles sensibles. La sanction applicable dépend de la disposition précise violée et des circonstances de la violation.
Obligations clés au titre de la PDPA thaïlandaise
- Identifier une base légale valable avant de traiter des données personnelles.
- Obtenir un consentement valable lorsque le consentement est la base légale applicable.
- Fournir un avis de confidentialité approprié.
- Ne collecter des données personnelles que pour des finalités légitimes et déterminées.
- Traiter les données personnelles conformément aux finalités annoncées.
- Respecter les droits des personnes concernées.
- Mettre en place des mesures de sécurité techniques et organisationnelles appropriées.
- Tenir des registres et une documentation de conformité appropriés.
- Notifier les violations de données personnelles concernées dans le délai requis.
- Désigner un délégué à la protection des données lorsque cela est requis.
- Respecter les exigences relatives aux transferts internationaux de données.
- Appliquer des garanties renforcées aux données personnelles sensibles.
Les orientations officielles du gouvernement thaïlandais fournissent également des ressources pour les formulaires de consentement, les contrats de sous-traitance, les demandes d'exercice des droits, les notifications de violation et les registres des activités de traitement.
Bases légales du traitement des données personnelles
Le consentement n'est pas la seule base légale au titre de la PDPA thaïlandaise.
Selon l'activité de traitement, les organisations peuvent s'appuyer sur d'autres bases légales reconnues par la loi.
Celles-ci peuvent inclure des circonstances relatives à :
- La nécessité contractuelle
- Les obligations légales
- Les intérêts vitaux
- Une mission publique ou l'intérêt public
- Les intérêts légitimes
- D'autres circonstances expressément reconnues par la PDPA
Les organisations devraient donc déterminer la base légale appropriée pour chaque finalité de traitement plutôt que de demander automatiquement le consentement pour chaque activité.
Exigences de consentement
Lorsque le consentement est requis, la PDPA fixe des exigences précises pour obtenir un consentement valable.
Le consentement devrait généralement être :
- Libre
- Spécifique
- Éclairé
- Univoque
- Clairement distinguable des autres matières
Les personnes devraient recevoir des informations suffisantes pour comprendre ce à quoi elles consentent.
Le consentement devrait également pouvoir être retiré, sous réserve des exigences légales applicables et des conséquences du retrait.
Pour les sites web, les organisations devraient donc éviter :
- Les options de consentement présélectionnées
- Le consentement groupé pour des finalités sans lien entre elles
- Une formulation du consentement peu claire
- Un consentement dissimulé dans de longues conditions
- De faire apparaître comme obligatoire un traitement non nécessaire
Données personnelles sensibles
La PDPA thaïlandaise offre une protection supplémentaire aux données personnelles sensibles.
Les catégories sensibles comprennent des informations telles que :
- Origine raciale ou ethnique
- Opinions politiques
- Convictions religieuses ou philosophiques
- Comportement sexuel
- Antécédents judiciaires
- Informations de santé
- Handicap
- Informations syndicales
- Données génétiques
- Données biométriques
Le traitement de données personnelles sensibles est soumis à des exigences plus strictes que celui des données personnelles ordinaires.
Lorsqu'un consentement explicite est requis, les organisations devraient l'obtenir séparément et s'assurer que les personnes comprennent le traitement précis de données sensibles concerné.
Droits des personnes concernées
La PDPA thaïlandaise confère aux personnes plusieurs droits relatifs à leurs données personnelles.
Ceux-ci comprennent :
- Droit d'accès - les personnes peuvent demander l'accès à leurs données personnelles et aux informations concernant leur traitement.
- Droit à la portabilité - dans les circonstances applicables, les personnes peuvent demander leurs données personnelles dans un format transmissible à un autre responsable du traitement.
- Droit de rectification - les personnes peuvent demander la correction de données personnelles inexactes ou incomplètes.
- Droit à l'effacement - les personnes peuvent demander la suppression ou la destruction de données personnelles lorsque les exigences légales sont réunies.
- Droit à la limitation - les personnes peuvent demander la limitation de certaines activités de traitement dans les circonstances prévues par la PDPA.
- Droit d'opposition - les personnes peuvent s'opposer à certaines activités de traitement, y compris un traitement fondé sur les intérêts légitimes dans les circonstances applicables.
- Droit de retirer son consentement - lorsque le traitement repose sur le consentement, les personnes peuvent le retirer, sous réserve des exigences légales applicables.
Les organisations devraient maintenir des flux de travail documentés pour recevoir, vérifier, suivre et traiter ces demandes.
Avis de confidentialité et transparence
Les organisations doivent fournir aux personnes une information appropriée sur la collecte et le traitement de leurs données personnelles.
Un avis de confidentialité devrait communiquer clairement des informations pertinentes telles que :
- L'identité et les coordonnées du responsable du traitement
- Les données personnelles collectées
- La finalité de la collecte et du traitement
- La base légale applicable
- La durée de conservation ou les critères pertinents
- Les catégories de destinataires
- Les transferts internationaux le cas échéant
- Les droits des personnes concernées
- La manière dont les personnes peuvent exercer leurs droits
- Les coordonnées pour les questions relatives à la vie privée
Les orientations du gouvernement thaïlandais soulignent également l'importance de communiquer les finalités pour lesquelles les données personnelles seront collectées, utilisées ou communiquées.
Sécurité des données
Les responsables du traitement et les sous-traitants devraient mettre en place des mesures de sécurité appropriées pour protéger les données personnelles contre :
- L'accès non autorisé
- La perte
- La destruction
- L'altération
- La divulgation
- L'utilisation non autorisée
Les mesures de sécurité devraient être adaptées à la nature et aux risques du traitement.
Un programme complet de conformité à la PDPA devrait comprendre :
- Des contrôles d'accès
- Une classification des données
- Le chiffrement lorsque cela est approprié
- Une surveillance de la sécurité
- La formation du personnel
- La réponse aux incidents
- La gestion des fournisseurs
- Des contrôles de conservation des données
- Des revues de sécurité régulières
Notification des violations de données
La PDPA thaïlandaise établit des obligations concernant les violations de données personnelles.
Lorsqu'une violation entrant dans le champ de la loi survient, le responsable du traitement doit évaluer le risque pour les personnes et déterminer si une notification au Personal Data Protection Committee (PDPC) est requise.
Lorsque la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes, le responsable doit notifier le PDPC sans délai et, lorsque cela est réalisable, dans les 72 heures suivant la prise de connaissance de la violation.
Lorsqu'une violation est susceptible d'engendrer un risque élevé pour les personnes, une notification aux personnes concernées peut également être requise.
Les organisations devraient donc maintenir un processus de réponse aux incidents capable de :
- Détecter la violation.
- Évaluer les données concernées.
- Apprécier le risque.
- Documenter l'incident.
- Déterminer les obligations de notification.
- Notifier le PDPC lorsque cela est requis.
- Notifier les personnes concernées lorsque cela est requis.
- Mettre en œuvre des mesures correctives.
Délégué à la protection des données
La PDPA thaïlandaise impose à certaines organisations de désigner un délégué à la protection des données (DPO).
Cette obligation peut s'appliquer en fonction de facteurs tels que la nature des activités de l'organisation et l'ampleur ou les caractéristiques du traitement de données personnelles.
Un DPO peut être chargé de :
- Conseiller l'organisation sur les obligations de la PDPA
- Contrôler la conformité
- Appuyer les analyses d'impact relatives à la vie privée
- Conseiller sur les droits des personnes concernées
- Coopérer avec le PDPC
- Fournir des orientations internes en matière de vie privée
Les organisations devraient évaluer leurs activités de traitement afin de déterminer si un DPO est requis.
Transferts internationaux de données
La PDPA thaïlandaise encadre le transfert de données personnelles vers d'autres pays.
Les organisations qui transfèrent des données personnelles hors de Thaïlande devraient évaluer :
- Le pays de destination
- L'organisation destinataire
- Les catégories de données personnelles
- La finalité du transfert
- Les garanties applicables
- Les exigences d'adéquation
- Les mécanismes contractuels appropriés
- Les exemptions applicables
Le cadre de la PDPA comprend des règles concernant les transferts vers des pays offrant un niveau adéquat de protection des données ainsi que des mécanismes pour certains transferts vers des destinations qui n'atteignent pas la norme applicable.
Pour les transferts au sein de groupes d'entreprises, les règles d'entreprise contraignantes (BCR) peuvent être pertinentes lorsque les exigences applicables sont satisfaites.
Sous-traitants et contrats de sous-traitance
Les organisations qui recourent à des prestataires tiers pour traiter des données personnelles devraient mettre en place des arrangements contractuels appropriés.
Un contrat de sous-traitance (DPA) peut définir des éléments tels que :
- Les instructions de traitement
- La portée et la finalité du traitement
- Les exigences de sécurité
- La confidentialité
- Les sous-traitants ultérieurs
- Les procédures en cas de violation de données
- La suppression ou la restitution des données
- L'assistance pour les demandes des personnes concernées
Les ressources du gouvernement thaïlandais comprennent des modèles de documents et des orientations relatives aux contrats de sous-traitance.
Cookies et suivi en ligne
Les cookies, pixels, outils d'analyse, technologies publicitaires et autres technologies de suivi en ligne peuvent impliquer la collecte ou l'utilisation de données personnelles.
Les exploitants de sites web devraient donc évaluer chaque technologie selon :
- Les informations qu'elle collecte
- Si elle identifie une personne ou peut y être rattachée
- La finalité du traitement
- La base légale applicable
- Si des tiers reçoivent les données
- Si les données sont transférées à l'international
Pour les cookies et technologies de suivi non essentiels pour lesquels un consentement est requis, les organisations devraient l'obtenir avant l'activation.
Une mise en œuvre conforme devrait :
- Identifier les cookies et traceurs
- Les catégoriser par finalité
- Expliquer clairement leur finalité
- Proposer des choix de consentement appropriés
- Empêcher les traceurs concernés de se déclencher avant le consentement
- Enregistrer la décision de consentement de l'utilisateur
Conservation des données
Les organisations ne devraient pas conserver indéfiniment des données personnelles lorsqu'elles ne sont plus nécessaires à la finalité concernée ou à une obligation légale.
Un programme de confidentialité devrait définir des durées de conservation appropriées en fonction de :
- La finalité du traitement
- Les obligations légales
- Les exigences contractuelles
- Les exigences de sécurité
- Les besoins de l'entreprise
- Les droits des personnes concernées
Lorsque la conservation n'est plus justifiée, les organisations devraient supprimer, anonymiser ou éliminer de manière sécurisée les informations conformément aux exigences applicables.
Comment ConsentX vous aide à respecter la PDPA thaïlandaise
Recueil d'un consentement préalable
Recueillez le consentement avant l'activation des cookies et traceurs non essentiels concernés.
Consentement par finalité
Expliquez les finalités associées à l'analyse, à la publicité, à la personnalisation et à d'autres activités de traitement.
Consentement pour les données sensibles
Prend en charge des parcours de consentement distincts et clairement identifiables pour les données personnelles sensibles lorsqu'un consentement explicite est requis.
Gestion des cookies et des traceurs
Analysez les sites web pour identifier les cookies et traceurs et contrôlez les technologies non essentielles concernées.
Reçus de consentement
Conservez la preuve des choix des utilisateurs et les informations pertinentes sur l'événement de consentement.
Gestion des demandes des personnes concernées
Prend en charge des flux de travail pour l'accès, l'effacement, la rectification, l'opposition et d'autres droits applicables.
Conformité régionale
Utilisez le moteur de règles régionales de ConsentX pour proposer aux visiteurs concernés une expérience de consentement propre à la Thaïlande.
Préparez-vous à la PDPA thaïlandaise avec ConsentX
Analysez votre site web → Identifiez les traceurs → Cartographiez les finalités de traitement → Configurez le consentement → Bloquez les traceurs concernés → Enregistrez le consentement → Gérez les demandes de confidentialité. Créez une expérience de consentement transparente et auditable pour les utilisateurs en Thaïlande.
Cette page fournit un résumé en langage clair du cadre thaïlandais de protection des données personnelles à des fins d'information générale et ne constitue pas un avis juridique. Les organisations devraient évaluer leurs activités de traitement spécifiques et consulter un conseil juridique thaïlandais qualifié si nécessaire.
Comment se conformer à la PDPA thaïlandaise avec ConsentX
- 1
Analysez votre site web
Analysez votre site web pour identifier les cookies, pixels, traceurs, scripts et technologies tierces.
- 2
Cartographiez les finalités de traitement
Identifiez ce que fait chaque technologie et déterminez la base légale applicable à chaque activité de traitement.
- 3
Configurez une bannière de consentement adaptée à la Thaïlande
Lorsque le consentement est requis, créez une bannière qui explique clairement la finalité du traitement et offre un choix approprié à l'utilisateur.
- 4
Bloquez les traceurs concernés avant le consentement
Empêchez les cookies et traceurs non essentiels concernés de s'activer tant que le consentement requis n'a pas été obtenu.
- 5
Enregistrez les preuves de consentement
Conservez les choix de consentement et les informations contextuelles pertinentes dans des registres de consentement auditables.
- 6
Gérez les demandes des personnes concernées
Centralisez les demandes d'accès, d'effacement, de rectification, d'opposition, de portabilité et d'autres droits applicables.
- 7
Surveillez votre site web
Analysez régulièrement votre site à la recherche de nouveaux cookies, traceurs, fournisseurs et scripts susceptibles de modifier vos exigences de conformité.