DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Индонезия

Соответствие индонезийскому закону PDP с ConsentX

Закон о защите персональных данных, Закон № 27 от 2022 года

Закон Индонезии о защите персональных данных (закон PDP), Закон № 27 от 2022 года, — это комплексная правовая основа страны, регулирующая обработку и защиту персональных данных. Закон устанавливает требования к контролёрам данных (Pengendali Data Pribadi) и обработчикам данных (Prosesor Data Pribadi), определяет права людей, регулирует согласие и иные законные основания обработки, закрепляет обязанности в области безопасности и управления конфиденциальностью, регулирует трансграничные передачи данных и предусматривает административные и уголовные санкции за нарушения. Закон был принят 17 октября 2022 года и предусматривал двухлетний переходный период, чтобы организации привели свои операции обработки в соответствие с его требованиями. В отличие от системы, построенной исключительно на согласии, индонезийский закон PDP признаёт шесть правовых оснований для обработки персональных данных. Согласие — одно из них, и при опоре на него необходимо выполнить конкретные требования.
Регион

Индонезия

Статус

Действует

Закон № 27 от 2022 года был принят и обнародован 17 октября 2022 года. Закон предусматривал переходный период продолжительностью не более двух лет для контролёров, обработчиков и иных сторон, участвующих в обработке персональных данных.

Группа

Азия и Африка

Кто обязан соблюдать индонезийский закон PDP?

Закон PDP широко применяется к физическим лицам, государственным органам, частным организациям, компаниям, контролёрам данных, обработчикам данных и международным организациям. Закон также может применяться к организациям за пределами Индонезии, когда их операции обработки влекут правовые последствия в Индонезии и/или затрагивают граждан Индонезии, находящихся за пределами индонезийской территории. Это означает, что организация не освобождается автоматически от индонезийских обязанностей в сфере конфиденциальности лишь потому, что её бизнес или системы расположены за пределами Индонезии.

Ответственность по индонезийскому закону PDP

Закон PDP предусматривает как административные, так и уголовные санкции. Административные санкции могут включать письменные предупреждения, временное приостановление обработки персональных данных, удаление или уничтожение персональных данных и административные штрафы. Максимальный административный штраф составляет 2% годовой выручки или годовых поступлений, относящихся к соответствующему нарушению, как это предусмотрено статьёй 57. Закон также устанавливает уголовную ответственность за отдельные противоправные действия с персональными данными, включая незаконное получение, раскрытие, использование или фальсификацию. Юридические лица также могут нести корпоративную ответственность по этому закону.

Коротко о главном

  • Иметь действительное правовое основание для обработки персональных данных.
  • Получать действительное явное согласие, когда согласие выбрано в качестве правового основания.
  • Предоставлять надлежащую информацию об операциях обработки.
  • Обрабатывать данные только для определённых и законных целей.
  • Защищать персональные данные от несанкционированного доступа, раскрытия, изменения, неправомерного использования, уничтожения или утраты.
  • Уважать права субъектов данных, включая доступ, исправление, удаление, отзыв согласия, а также права на возражение или ограничение, когда они применимы.
  • Уведомлять о нарушениях безопасности персональных данных в установленный законом срок.
  • Проводить оценку воздействия на защиту данных (DPIA) для отдельных операций обработки с высоким риском.
  • Назначать лицо, ответственное за функции защиты данных, в предусмотренных случаях.
  • Выполнять требования к передаче персональных данных за пределы Индонезии.
  • Поддерживать подотчётность и подтверждения соответствия.

Индонезийский закон PDP не построен исключительно на согласии. Он признаёт шесть правовых оснований для обработки персональных данных, и согласие — одно из них.

Какие данные охватываются?

Закон PDP делит персональные данные на две большие категории.

К специфическим персональным данным относятся:

  • Сведения о здоровье и медицинская информация
  • Биометрические данные
  • Генетические данные
  • Сведения о судимости
  • Данные детей
  • Персональные финансовые данные
  • Иные категории, определённые применимыми нормативными актами

К общим персональным данным относятся:

  • Полное имя
  • Пол
  • Гражданство
  • Вероисповедание
  • Семейное положение
  • Персональные данные в сочетании с иной информацией, позволяющей идентифицировать человека

Это различие важно, поскольку специфические персональные данные могут создавать более высокие риски для людей и поэтому могут требовать дополнительных мер защиты.

Правовые основания обработки персональных данных

Индонезийский закон PDP требует, чтобы контролёр данных имел правовое основание для обработки персональных данных.

Статья 20 называет шесть правовых оснований:

  • Явное и действительное согласие на одну или несколько конкретных целей, сообщённых человеку.
  • Договорная необходимость, включая обработку, необходимую для исполнения договора или для выполнения запроса до его заключения.
  • Юридическая обязанность контролёра.
  • Жизненно важные интересы субъекта данных.
  • Общественный интерес, публичная услуга или осуществление официальных полномочий согласно применимому праву.
  • Законные интересы с учётом цели, необходимости, баланса интересов и прав субъекта данных.

Поэтому организациям не следует автоматически рассматривать согласие как правовое основание для каждой операции обработки.

Требования к согласию по индонезийскому закону PDP

Когда согласие используется как правовое основание, закон PDP устанавливает конкретные требования.

Согласие должно быть:

  • Действительным
  • Явным
  • Связанным с одной или несколькими конкретными целями
  • Надлежащим образом зафиксированным
  • Основанным на информации, предоставленной субъекту данных
  • Понятным
  • Чётко отличимым от других вопросов, когда речь идёт о нескольких целях

Согласие может быть дано в письменной или записанной форме и может быть направлено электронным или неэлектронным способом.

Если согласие охватывает дополнительные цели, запрос должен быть чётко отличимым, доступным и изложенным простым и понятным языком.

Контролёр также должен быть способен подтвердить полученное согласие. Поэтому записи о согласии и журналы аудита особенно важны для организаций, опирающихся на согласие.

Отзыв согласия

Люди вправе отозвать согласие на обработку.

Когда субъект данных отзывает согласие, контролёр обязан прекратить обработку, основанную на этом согласии, в течение 3 × 24 часов с момента получения требования об отзыве, с учётом закона и применимых обстоятельств.

ConsentX может помочь организациям зафиксировать первоначальное согласие, принять требования об отзыве и сохранить подтверждение последовавшего изменения предпочтений.

Уведомления о конфиденциальности и прозрачность

Когда обработка основана на согласии, организации должны предоставить информацию, включающую:

  • Правовое основание обработки
  • Цель обработки
  • Виды и относимость обрабатываемых персональных данных
  • Срок хранения документов, содержащих персональные данные
  • Подробности о собираемой информации
  • Период обработки
  • Права субъекта данных

Если эта информация изменяется, субъект данных должен быть проинформирован до вступления изменений в силу.

Поэтому уведомления о конфиденциальности должны быть понятными, доступными и достаточно конкретными, чтобы объяснить, как будут обрабатываться персональные данные.

Принципы обработки данных

Закон PDP закрепляет несколько базовых принципов обработки персональных данных.

Персональные данные должны обрабатываться:

  • Ограниченно и конкретно
  • Законно
  • Прозрачно
  • Для определённых целей
  • С уважением прав субъектов данных
  • Точно и полно
  • В актуальном состоянии и подотчётно
  • С надлежащими мерами безопасности
  • С надлежащей конфиденциальностью
  • В соответствии с применимыми требованиями к хранению

Закон также требует удалять или уничтожать персональные данные после истечения срока хранения либо когда применимые обстоятельства требуют удаления или уничтожения.

Права субъектов данных по закону PDP

Закон PDP предоставляет людям широкий набор прав в отношении их персональных данных.

К ним относятся права, касающиеся:

  • Информации об обработке
  • Доступа к персональным данным
  • Исправления и обновления
  • Удаления или уничтожения
  • Отзыва согласия
  • Ограничения или приостановления обработки
  • Возражения против отдельных операций обработки
  • Переносимости данных
  • Компенсации за нарушения
  • Прав, связанных с автоматизированными решениями, в применимых случаях

Закон также устанавливает конкретные требования к срокам ответа на отдельные запросы. Например, запросы о доступе, как правило, должны быть рассмотрены в течение 3 × 24 часов с момента получения, с учётом положений закона и исключений.

Точность и исправление данных

Контролёры обязаны обеспечивать, чтобы персональные данные были точными, полными и непротиворечивыми.

Если человек запрашивает обновление или исправление, контролёр, как правило, должен внести необходимое исправление в течение 3 × 24 часов с момента получения запроса и уведомить человека о результате.

Это создаёт важное операционное требование для организаций, работающих с большими объёмами информации о клиентах или сотрудниках.

Удаление и уничтожение персональных данных

Закон PDP определяет обстоятельства, при которых персональные данные подлежат удалению или уничтожению.

Контролёр обязан удалить персональные данные, в частности, когда:

  • Данные более не нужны для цели обработки.
  • Субъект данных отзывает согласие, если согласие является применимым основанием.
  • Субъект данных требует удаления.
  • Персональные данные были получены или обработаны незаконно.

Закон отдельно регулирует уничтожение, в том числе когда истёк применимый срок хранения либо когда уничтожение запрошено и допускается законом.

ConsentX может поддержать структурированные процессы обработки запросов о конфиденциальности для организаций, которым необходимо управлять удалением и иными запросами субъектов данных.

Персональные данные детей

Закон PDP предусматривает особую защиту персональных данных детей.

Обработка персональных данных детей должна осуществляться в соответствии с применимыми требованиями и требует согласия родителя и/или опекуна ребёнка, когда согласие требуется по закону.

Поэтому организациям, предоставляющим веб-сайты, приложения, образовательные сервисы, игровые платформы или иные услуги, которыми вероятно будут пользоваться дети, следует оценить свои механизмы защиты конфиденциальности, связанные с возрастом.

Чувствительные персональные данные и данные высокого риска

Индонезийский закон PDP использует не совсем ту же терминологию, что «особые категории персональных данных» в GDPR.

Вместо этого он определяет специфические персональные данные, включая:

  • Сведения о здоровье
  • Биометрическую информацию
  • Генетическую информацию
  • Сведения о судимости
  • Данные детей
  • Персональные финансовые данные

Операции обработки, затрагивающие эти категории, также могут повлечь дополнительные требования к управлению рисками.

Оценка воздействия на защиту данных (DPIA)

Контролёры обязаны проводить оценку воздействия на защиту данных, если обработка создаёт высокий уровень риска для субъектов данных.

К обработке высокого риска, названной законом PDP, относятся:

  • Автоматизированные решения, порождающие правовые или существенные последствия
  • Обработка специфических персональных данных
  • Крупномасштабная обработка
  • Систематическая оценка, скоринг или мониторинг
  • Сопоставление или объединение массивов данных
  • Использование новых технологий
  • Обработка, ограничивающая осуществление прав субъектов данных

Закон предусматривает, что дальнейшие требования к DPIA будут установлены подзаконными актами.

Поэтому организациям, использующим ИИ, профилирование, биометрию, крупномасштабную аналитику или иные технологии высокого риска, следует включить оценку воздействия на конфиденциальность в свою программу соответствия.

Обязанности по безопасности данных

Контролёры должны защищать персональные данные с помощью надлежащих технических и операционных мер.

Закон PDP требует от контролёров:

  • Защищать персональные данные от незаконной обработки.
  • Предотвращать несанкционированный доступ.
  • Поддерживать надлежащие системы безопасности.
  • Определять надлежащий уровень безопасности исходя из характера и риска персональных данных.
  • Обеспечивать конфиденциальность.
  • Контролировать стороны, участвующие в обработке под их контролем.

Поэтому меры безопасности должны быть соразмерны характеру и риску операции обработки.

Уведомление о нарушении безопасности персональных данных

Одно из важнейших операционных требований индонезийского закона PDP касается нарушений безопасности персональных данных.

В случае сбоя в защите персональных данных контролёр обязан не позднее чем в течение 3 × 24 часов направить письменное уведомление:

  • Затронутому субъекту данных
  • Соответствующему надзорному органу

Уведомление должно как минимум включать:

  • Затронутые или раскрытые персональные данные
  • Когда и как персональные данные были раскрыты
  • Меры, принятые контролёром для устранения последствий инцидента и восстановления

При определённых обстоятельствах может также потребоваться публичное уведомление.

Поэтому организациям следует поддерживать процесс реагирования на инциденты, способный быстро определить затронутые данные, людей, системы и меры по устранению последствий.

Специалист по защите данных и функция PDP

Закон PDP требует, чтобы контролёры и обработчики назначали лицо, ответственное за функции защиты данных, в предусмотренных случаях.

Это применяется, когда:

  • Персональные данные обрабатываются в целях публичных услуг.
  • Основная деятельность контролёра связана с регулярным и систематическим мониторингом персональных данных в крупном масштабе.
  • Основная деятельность контролёра связана с крупномасштабной обработкой специфических персональных данных и/или персональных данных, относящихся к преступным деяниям.

Лицо, выполняющее функцию защиты данных, должно обладать надлежащим профессионализмом, знаниями в области права и конфиденциальности и способностью выполнять требуемые обязанности. Оно может быть как внутренним, так и внешним по отношению к организации.

Обязанности обработчика и контролёра

Закон PDP различает две роли.

Контролёр данных. Сторона, определяющая цели и средства обработки персональных данных.

Обработчик данных. Сторона, обрабатывающая персональные данные от имени контролёра.

Контролёры по-прежнему отвечают за обеспечение соответствия операций обработки закону PDP и обязаны контролировать стороны, участвующие в обработке под их контролем.

Поэтому организациям следует оценивать обязанности в сфере конфиденциальности по всей экосистеме поставщиков и обработчиков.

Трансграничные передачи данных

Закон PDP допускает передачу персональных данных за пределы Индонезии, но устанавливает иерархию гарантий.

Контролёр, передающий персональные данные за пределы Индонезии, как правило, должен обеспечить, что:

  • Страна назначения обеспечивает уровень защиты персональных данных, равный уровню защиты по индонезийскому закону PDP или превышающий его; либо
  • Если это условие не выполнено, контролёр обеспечивает достаточную и обязывающую защиту; либо
  • Если ни одно из условий не выполнено, контролёр получает согласие субъекта данных.

Дальнейшие требования к международным передачам будут установлены подзаконными актами.

Поэтому организациям, использующим международных облачных провайдеров, аналитические сервисы, рекламные платформы, SaaS-приложения или иных зарубежных поставщиков, следует документировать свои механизмы передачи и гарантии.

Cookie и онлайн-отслеживание

Индонезийский закон PDP не действует как самостоятельный закон о согласии на cookie, требующий согласия на каждый файл cookie.

Вместе с тем cookie, пиксели, аналитические инструменты, рекламные технологии и иные технологии отслеживания могут быть связаны с обработкой персональных данных.

Поэтому организациям следует оценить:

  • Какую информацию собирает технология
  • Можно ли идентифицировать человека прямо или косвенно
  • Цель сбора
  • Применимое правовое основание
  • Требуется ли согласие или выбрано ли оно в качестве правового основания
  • Раскрывается ли информация третьим лицам
  • Передаётся ли информация за пределы Индонезии
  • Как долго хранится информация

Когда используется согласие, механизм его получения должен отвечать требованиям закона PDP к действительному, явному, информированному и зафиксированному согласию.

ConsentX может помочь организациям выявлять трекеры на сайте, настраивать средства управления согласием, блокировать необязательные технологии там, где это требуется, и сохранять подтверждения пользовательского выбора.

Прямой маркетинг и согласие

Закон PDP не делает согласие универсальным правовым основанием для любой маркетинговой деятельности.

Организациям следует определить надлежащее правовое основание для обработки персональных данных, используемых в:

  • Email-маркетинге
  • SMS-маркетинге
  • Рекламе
  • Персонализированных кампаниях
  • Профилировании клиентов
  • Ремаркетинге
  • Сегментации аудитории

Когда используется согласие, организациям следует обеспечить, чтобы запрос согласия ясно указывал соответствующую цель и был отдельно отличим, если представлено несколько целей.

Записи о согласии также следует сохранять в качестве подтверждения.

Автоматизированные решения и профилирование

Закон PDP относит автоматизированные решения, порождающие правовые последствия или существенное воздействие на людей, к обработке высокого риска.

Это может повлечь обязанность провести оценку воздействия на защиту данных.

Организациям, использующим перечисленное ниже, следует оценить, попадает ли их обработка в категории высокого риска по закону, и обеспечить надлежащую прозрачность и гарантии:

  • Системы принятия решений на основе ИИ
  • Автоматизированный скоринг
  • Профилирование
  • Выявление мошенничества
  • Оценку кредитоспособности
  • Поведенческий анализ
  • Автоматизированные решения о праве на получение услуг

Надзорный орган

Закон PDP предусматривает создание специального института, отвечающего за:

  • Разработку политики и стратегии защиты персональных данных
  • Надзор за обработкой персональных данных
  • Применение административного права
  • Содействие внесудебному урегулированию споров

По состоянию на 2026 год правительство Индонезии работает над созданием независимого органа по защите персональных данных. В июле 2026 года Министерство коммуникаций и цифровых дел заявило, что правительство завершает создание этого органа и подготовку соответствующего президентского постановления.

Поэтому организациям следует отслеживать дальнейшие регуляторные изменения, касающиеся окончательной институциональной структуры и подзаконных актов.

Текущая имплементация и регуляторные изменения

Индонезия продолжает развивать имплементационную базу, поддерживающую Закон № 27 от 2022 года.

Министерство коммуникаций и цифровых дел работает над подзаконными актами, охватывающими в том числе:

  • Обработку персональных данных
  • Управление защитой данных
  • Кибербезопасность
  • Новые технологии
  • Международные передачи данных
  • Требования к DPIA
  • Административное правоприменение

В 2025 году министерство сообщило, что проект правительственного постановления об имплементации закона PDP проходит согласование.

Поэтому организациям следует различать требования, уже установленные непосредственно законом PDP, и детальные требования, которые зависят от подзаконных актов.

Как ConsentX помогает соблюдать индонезийский закон PDP

Управление явным согласием

Фиксируйте явное согласие, когда согласие выбрано в качестве правового основания обработки.

Уведомления о конфиденциальности и сборе

Показывайте понятную информацию о цели и характере обработки в соответствующих точках сбора.

Управление региональными правилами

Применяйте настройки согласия и конфиденциальности для Индонезии наряду с требованиями других стран.

Трансграничная прозрачность

Поддерживайте понятное информирование о сторонних сервисах и международных операциях обработки данных.

Отзыв согласия

Принимайте требования об отзыве и поддерживайте операционный процесс прекращения обработки, основанной на согласии.

Согласие по целям

Представляйте раздельные и понятные варианты согласия для разных целей обработки вместо неясного объединённого согласия.

Аудиторские подтверждения согласия

Ведите централизованную запись событий согласия и предпочтений для поддержки аудитов и внутренних проверок соответствия.

DSAR и запросы о конфиденциальности

Управляйте запросами о доступе, исправлении, удалении, возражении и иными применимыми запросами субъектов данных через структурированный процесс.

Записи о согласии

Сохраняйте подтверждения согласия, включая контекст, в котором пользователь сделал выбор, чтобы поддержать обязанность контролёра доказать согласие.

Предварительная блокировка скриптов

Не допускайте срабатывания необязательных cookie, пикселей, аналитики и рекламных технологий до принятия требуемого решения о согласии или предпочтениях.

Соответствие индонезийскому закону PDP с ConsentX

Индонезийский закон PDP требует гораздо большего, чем простое размещение баннера cookie на сайте. ConsentX помогает организациям перевести требования конфиденциальности в практическую плоскость: управление явным согласием, согласие по целям, уведомления о конфиденциальности и сборе, предварительная блокировка скриптов, записи о согласии, отзыв согласия, процессы обработки запросов субъектов данных, аудиторские подтверждения, региональные правила конфиденциальности и контроль стороннего отслеживания. Создайте с ConsentX прозрачный и готовый к аудиту опыт конфиденциальности для пользователей в Индонезии. Начните работу с ConsentX или закажите демонстрацию, чтобы увидеть, как ConsentX может поддержать вашу глобальную программу соответствия.

Эта страница содержит общий, изложенный простым языком обзор Закона Индонезии о защите персональных данных (Закон № 27 от 2022 года) и связанных требований соответствия. Она не является юридической консультацией и не охватывает все отраслевые требования, изъятия, подзаконные акты, толкования регулятора или индивидуальные обстоятельства соответствия. Организациям следует изучить действующее индонезийское законодательство и разъяснения регулятора и при необходимости получить квалифицированную индонезийскую юридическую консультацию.

Как соблюдать индонезийский закон PDP с помощью ConsentX

  1. 1

    Просканируйте свой сайт

    Запустите сканирование конфиденциальности, чтобы выявить:

    • Cookie
    • Аналитику
    • Рекламные трекеры
    • Пиксели
    • Теги
    • Встроенные сторонние сервисы
    • Формы
    • Иные технологии, которые могут обрабатывать персональные данные
  2. 2

    Составьте карту сбора персональных данных

    Определите, где собираются персональные данные, включая:

    • Регистрацию
    • Вход в аккаунт
    • Формы обратной связи
    • Оформление заказа
    • Подписки на рассылку
    • Поддержку клиентов
    • Аналитику
    • Рекламу
    • Мобильные и веб-приложения
  3. 3

    Определите правовое основание

    Для каждой операции обработки определите, какое из шести правовых оснований закона PDP применяется.

    Не используйте согласие автоматически, если другое законное основание подходит лучше.

  4. 4

    Настройте явное согласие

    Когда правовым основанием является согласие, настройте понятный сценарий согласия, в котором указаны:

    • Цель
    • Затрагиваемые данные
    • Период обработки
    • Сведения о хранении
    • Применимые права
  5. 5

    Разделяйте разные цели

    Избегайте неясного объединённого согласия.

    Когда затрагивается несколько целей, предоставьте чётко различимые, понятные и доступные варианты выбора.

  6. 6

    Блокируйте необязательные трекеры

    Используйте предварительную блокировку скриптов, чтобы необязательные технологии отслеживания не работали до принятия соответствующего решения о согласии.

  7. 7

    Фиксируйте подтверждения согласия

    Сохраняйте записи о согласии, подтверждающие:

    • Что было сообщено человеку
    • Какая цель была представлена
    • Какой выбор был сделан
    • Когда выбор был сделан
    • Как выбор можно отозвать
  8. 8

    Управляйте отзывом согласия

    Предоставьте людям механизм изменения или отзыва согласия и направляйте запрос в соответствующие системы обработки.

  9. 9

    Управляйте запросами субъектов данных

    Создайте структурированный процесс для:

    • Доступа
    • Исправления
    • Удаления
    • Ограничения
    • Возражения
    • Отзыва согласия
    • Иных применимых запросов о конфиденциальности
  10. 10

    Пересмотрите международные передачи

    Определите поставщиков и обработчиков за пределами Индонезии и задокументируйте применимый механизм передачи и гарантии.

  11. 11

    Подготовьтесь к нарушениям безопасности данных

    Поддерживайте процедуры реагирования на инциденты, способные обеспечить выполнение требования закона PDP об уведомлении в течение 3 × 24 часов, когда оно применимо.

  12. 12

    Оцените обработку высокого риска

    Проводите DPIA для операций обработки, способных создать высокие риски, включая крупномасштабную обработку, специфические персональные данные, систематический мониторинг, автоматизированные решения, сопоставление данных и новые технологии.

Часто задаваемые вопросы

Страны под действием PDP Law