Conformidade com a PDPA da Tailândia usando o ConsentX
Lei de Proteção de Dados Pessoais B.E. 2562
Tailândia
Plenamente em vigor desde 2022
A Lei de Proteção de Dados Pessoais foi promulgada em 2019, e suas principais disposições passaram a vigorar plenamente em 1º de junho de 2022.
Ásia e África
Quem deve cumprir a PDPA da Tailândia?
A PDPA se aplica a controladores e operadores que coletam, usam ou divulgam dados pessoais no âmbito da Lei. Ela também pode se aplicar a organizações situadas fora da Tailândia quando suas atividades de tratamento se referem a oferecer bens ou serviços a pessoas na Tailândia, ou a monitorar o comportamento de pessoas na Tailândia. Por isso, as organizações devem avaliar tanto sua presença física quanto suas atividades envolvendo pessoas na Tailândia.
Penalidades sob a PDPA da Tailândia
A PDPA da Tailândia prevê consequências administrativas, civis e criminais para determinadas violações. As multas administrativas podem chegar a THB 5 milhões para certas infrações graves. Penalidades criminais e indenizações também podem ser aplicadas nas circunstâncias previstas pela Lei, especialmente para determinados tratamentos ou divulgações ilícitas que envolvam dados pessoais sensíveis. A penalidade aplicável depende do dispositivo específico violado e das circunstâncias da violação.
Principais obrigações sob a PDPA da Tailândia
- Identificar uma base legal válida antes de tratar dados pessoais.
- Obter consentimento válido quando o consentimento for a base legal aplicável.
- Fornecer um aviso de privacidade adequado.
- Coletar dados pessoais apenas para finalidades legítimas e determinadas.
- Tratar os dados pessoais de acordo com as finalidades declaradas.
- Respeitar os direitos dos titulares.
- Implementar medidas de segurança técnicas e organizacionais adequadas.
- Manter registros e documentação de conformidade adequados.
- Notificar as violações de dados pessoais cabíveis dentro do prazo exigido.
- Nomear um encarregado de proteção de dados quando exigido.
- Cumprir os requisitos de transferência internacional de dados.
- Aplicar salvaguardas reforçadas aos dados pessoais sensíveis.
As orientações oficiais do governo tailandês também oferecem recursos para formulários de consentimento, acordos de tratamento de dados, solicitações de direitos dos titulares, notificações de incidentes e registros das atividades de tratamento.
Bases legais para o tratamento de dados pessoais
O consentimento não é a única base legal sob a PDPA da Tailândia.
Dependendo da atividade de tratamento, as organizações podem se apoiar em outras bases legais reconhecidas pela Lei.
Estas podem incluir circunstâncias relativas a:
- Necessidade contratual
- Obrigações legais
- Interesses vitais
- Função pública ou interesse público
- Legítimos interesses
- Outras circunstâncias especificamente reconhecidas pela PDPA
Por isso, as organizações devem determinar a base legal adequada para cada finalidade de tratamento, em vez de solicitar automaticamente o consentimento para toda atividade.
Requisitos de consentimento
Quando o consentimento é exigido, a PDPA estabelece requisitos específicos para a obtenção de um consentimento válido.
Em geral, o consentimento deve ser:
- Livre
- Específico
- Informado
- Inequívoco
- Claramente distinguível de outros assuntos
As pessoas devem receber informações suficientes para compreender aquilo com que estão concordando.
O consentimento também deve poder ser revogado, observados os requisitos legais aplicáveis e as consequências da revogação.
Para sites, as organizações devem portanto evitar:
- Opções de consentimento pré-selecionadas
- Consentimento agrupado para finalidades não relacionadas
- Linguagem de consentimento pouco clara
- Consentimento escondido em termos extensos
- Fazer com que um tratamento desnecessário pareça obrigatório
Dados pessoais sensíveis
A PDPA da Tailândia oferece proteção adicional aos dados pessoais sensíveis.
As categorias sensíveis incluem informações como:
- Origem racial ou étnica
- Opiniões políticas
- Crenças religiosas ou filosóficas
- Comportamento sexual
- Antecedentes criminais
- Informações de saúde
- Deficiência
- Informações sindicais
- Dados genéticos
- Dados biométricos
O tratamento de dados pessoais sensíveis está sujeito a requisitos mais rigorosos do que o de dados pessoais comuns.
Quando o consentimento explícito for exigido, as organizações devem obtê-lo separadamente e assegurar que as pessoas compreendam o tratamento específico de dados sensíveis envolvido.
Direitos dos titulares
A PDPA da Tailândia confere às pessoas diversos direitos relativos aos seus dados pessoais.
Entre eles estão:
- Direito de acesso: as pessoas podem solicitar acesso aos seus dados pessoais e a informações sobre seu tratamento.
- Direito à portabilidade: nas circunstâncias aplicáveis, as pessoas podem solicitar seus dados pessoais em formato que possa ser transmitido a outro controlador.
- Direito de retificação: as pessoas podem solicitar a correção de dados pessoais inexatos ou incompletos.
- Direito de eliminação: as pessoas podem solicitar a exclusão ou destruição de dados pessoais quando os requisitos legais forem atendidos.
- Direito de restrição: as pessoas podem solicitar a restrição de determinadas atividades de tratamento nas circunstâncias previstas pela PDPA.
- Direito de oposição: as pessoas podem se opor a determinadas atividades de tratamento, incluindo o tratamento baseado em legítimos interesses nas circunstâncias aplicáveis.
- Direito de revogar o consentimento: quando o tratamento se baseia no consentimento, as pessoas podem revogá-lo, observados os requisitos legais aplicáveis.
As organizações devem manter fluxos de trabalho documentados para receber, verificar, acompanhar e responder a essas solicitações.
Avisos de privacidade e transparência
As organizações devem fornecer às pessoas informações adequadas sobre a coleta e o tratamento de seus dados pessoais.
Um aviso de privacidade deve comunicar com clareza informações pertinentes, como:
- Identidade e dados de contato do controlador
- Dados pessoais coletados
- Finalidade da coleta e do tratamento
- Base legal aplicável
- Prazo de retenção ou critérios pertinentes
- Categorias de destinatários
- Transferências internacionais, quando aplicável
- Direitos dos titulares
- Como as pessoas podem exercer seus direitos
- Dados de contato para questões de privacidade
As orientações do governo tailandês também destacam a comunicação das finalidades para as quais os dados pessoais serão coletados, usados ou divulgados.
Segurança dos dados
Controladores e operadores devem implementar medidas de segurança adequadas para proteger os dados pessoais contra:
- Acesso não autorizado
- Perda
- Destruição
- Alteração
- Divulgação
- Uso não autorizado
As medidas de segurança devem ser adequadas à natureza e aos riscos do tratamento.
Um programa abrangente de conformidade com a PDPA deve incluir:
- Controles de acesso
- Classificação de dados
- Criptografia quando apropriado
- Monitoramento de segurança
- Treinamento de colaboradores
- Resposta a incidentes
- Gestão de fornecedores
- Controles de retenção de dados
- Revisões periódicas de segurança
Notificação de violação de dados
A PDPA da Tailândia estabelece obrigações relativas a violações de dados pessoais.
Quando ocorre uma violação enquadrada, o controlador deve avaliar o risco às pessoas e determinar se é necessária a notificação ao Comitê de Proteção de Dados Pessoais (PDPC).
Quando for provável que a violação resulte em risco aos direitos e liberdades das pessoas, o controlador deve notificar o PDPC sem demora e, quando viável, em até 72 horas após tomar conhecimento da violação.
Quando for provável que a violação resulte em alto risco às pessoas, também pode ser exigida a notificação aos titulares afetados.
Por isso, as organizações devem manter um processo de resposta a incidentes capaz de:
- Detectar a violação.
- Avaliar os dados afetados.
- Avaliar o risco.
- Documentar o incidente.
- Determinar as obrigações de notificação.
- Notificar o PDPC quando exigido.
- Notificar as pessoas afetadas quando exigido.
- Implementar medidas corretivas.
Encarregado de proteção de dados
A PDPA da Tailândia exige que determinadas organizações nomeiem um encarregado de proteção de dados (DPO).
A exigência pode se aplicar com base em fatores como a natureza das atividades da organização e a escala ou as características do tratamento de dados pessoais.
Um DPO pode ser responsável por:
- Orientar a organização quanto às obrigações da PDPA
- Monitorar a conformidade
- Apoiar avaliações de impacto à privacidade
- Orientar sobre os direitos dos titulares
- Cooperar com o PDPC
- Fornecer orientação interna sobre privacidade
As organizações devem avaliar suas atividades de tratamento para determinar se um DPO é exigido.
Transferências internacionais de dados
A PDPA da Tailândia regula a transferência de dados pessoais para outros países.
As organizações que transferem dados pessoais para fora da Tailândia devem avaliar:
- País de destino
- Organização destinatária
- Categorias de dados pessoais
- Finalidade da transferência
- Salvaguardas aplicáveis
- Requisitos de adequação
- Mecanismos contratuais apropriados
- Isenções aplicáveis
O marco da PDPA inclui regras sobre transferências para países com padrões adequados de proteção de dados e mecanismos para determinadas transferências a destinos que não atendam ao padrão aplicável.
Para transferências dentro de grupos empresariais, as normas corporativas vinculantes (BCRs) podem ser relevantes quando os requisitos aplicáveis forem atendidos.
Operadores e acordos de tratamento de dados
As organizações que usam fornecedores terceiros para tratar dados pessoais devem estabelecer arranjos contratuais adequados.
Um acordo de tratamento de dados (DPA) pode definir aspectos como:
- Instruções de tratamento
- Escopo e finalidade do tratamento
- Requisitos de segurança
- Confidencialidade
- Suboperadores
- Procedimentos em caso de violação de dados
- Exclusão ou devolução dos dados
- Assistência com solicitações dos titulares
Os recursos do governo tailandês incluem documentação modelo e orientações relativas a acordos de tratamento de dados.
Cookies e rastreamento on-line
Cookies, pixels, ferramentas de analytics, tecnologias de publicidade e outras tecnologias de rastreamento on-line podem envolver a coleta ou o uso de dados pessoais.
Por isso, os operadores de sites devem avaliar cada tecnologia conforme:
- Quais informações ela coleta
- Se identifica uma pessoa ou pode ser associada a ela
- A finalidade do tratamento
- A base legal aplicável
- Se terceiros recebem os dados
- Se os dados são transferidos internacionalmente
Para cookies e tecnologias de rastreamento não essenciais em que o consentimento é exigido, as organizações devem obtê-lo antes da ativação.
Uma implementação em conformidade deve:
- Identificar cookies e rastreadores
- Categorizá-los por finalidade
- Explicar sua finalidade com clareza
- Oferecer opções de consentimento adequadas
- Impedir que os rastreadores aplicáveis disparem antes do consentimento
- Registrar a decisão de consentimento do usuário
Retenção de dados
As organizações não devem reter dados pessoais indefinidamente quando eles não forem mais necessários para a finalidade pertinente ou para uma obrigação legal.
Um programa de privacidade deve definir prazos de retenção adequados com base em:
- Finalidade do tratamento
- Obrigações legais
- Requisitos contratuais
- Requisitos de segurança
- Necessidades do negócio
- Direitos dos titulares
Quando a retenção deixar de ser justificada, as organizações devem excluir, anonimizar ou descartar as informações de forma segura e conforme os requisitos aplicáveis.
Como o ConsentX ajuda na conformidade com a PDPA da Tailândia
Captura de consentimento prévio
Capture o consentimento antes de os cookies e rastreadores não essenciais aplicáveis serem ativados.
Consentimento baseado em finalidades
Explique as finalidades associadas a analytics, publicidade, personalização e outras atividades de tratamento.
Consentimento para dados sensíveis
Ofereça experiências de consentimento separadas e claramente identificáveis para dados pessoais sensíveis quando o consentimento explícito for exigido.
Gestão de cookies e rastreadores
Escaneie sites para identificar cookies e rastreadores e controle as tecnologias não essenciais aplicáveis.
Recibos de consentimento
Mantenha evidências das escolhas dos usuários e informações relevantes sobre o evento de consentimento.
Gestão de solicitações dos titulares
Ofereça fluxos de trabalho para acesso, exclusão, retificação, oposição e outros direitos aplicáveis.
Conformidade regional
Use o mecanismo de regras por região do ConsentX para oferecer uma experiência de consentimento específica da Tailândia aos visitantes pertinentes.
Prepare-se para a PDPA da Tailândia com o ConsentX
Escaneie seu site → Identifique rastreadores → Mapeie as finalidades de tratamento → Configure o consentimento → Bloqueie os rastreadores aplicáveis → Registre o consentimento → Gerencie as solicitações de privacidade. Crie uma experiência de consentimento transparente e auditável para os usuários na Tailândia.
Esta página fornece um resumo em linguagem simples do marco tailandês de proteção de dados pessoais para fins informativos gerais e não constitui aconselhamento jurídico. As organizações devem avaliar suas atividades de tratamento específicas e consultar assessoria jurídica tailandesa qualificada quando necessário.
Como cumprir a PDPA da Tailândia usando o ConsentX
- 1
Escaneie seu site
Escaneie seu site para identificar cookies, pixels, rastreadores, scripts e tecnologias de terceiros.
- 2
Mapeie as finalidades de tratamento
Identifique o que cada tecnologia faz e determine a base legal aplicável para cada atividade de tratamento.
- 3
Configure um banner de consentimento pronto para a Tailândia
Quando o consentimento for exigido, crie um banner que explique com clareza a finalidade do tratamento e ofereça ao usuário uma escolha adequada.
- 4
Bloqueie os rastreadores aplicáveis antes do consentimento
Impeça que cookies e rastreadores não essenciais aplicáveis sejam ativados até que o consentimento exigido tenha sido obtido.
- 5
Registre a evidência de consentimento
Armazene as escolhas de consentimento e informações contextuais relevantes em registros de consentimento auditáveis.
- 6
Gerencie as solicitações dos titulares
Centralize as solicitações de acesso, exclusão, retificação, oposição, portabilidade e outros direitos aplicáveis.
- 7
Monitore seu site
Escaneie regularmente em busca de novos cookies, rastreadores, fornecedores e scripts que possam alterar seus requisitos de conformidade em privacidade.