DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Таиланд

Соответствие PDPA Таиланда с ConsentX

Закон о защите персональных данных B.E. 2562

Закон Таиланда о защите персональных данных B.E. 2562 (2019), широко известный как тайский PDPA, является основным законом страны о защите персональных данных. Он устанавливает требования к сбору, использованию и раскрытию персональных данных и наделяет людей правами в отношении их персональной информации. Закон применяется к организациям, работающим в Таиланде, а в определённых случаях — и к организациям за пределами Таиланда, которые предлагают товары или услуги людям в Таиланде либо отслеживают их поведение. Тайский PDPA требует, чтобы организации определили действительное правовое основание до сбора, использования или раскрытия персональных данных. Согласие является одним из доступных правовых оснований. Если согласие требуется, оно, как правило, должно быть свободным, конкретным, информированным и недвусмысленным. Обработка чувствительных персональных данных подчиняется более строгим требованиям, включая явное согласие в случаях, когда согласие является применимым правовым основанием. PDPA также устанавливает требования к уведомлениям о конфиденциальности, правам субъектов данных, безопасности, уведомлению об утечках, международным передачам, специалистам по защите данных и подотчётности.
Регион

Таиланд

Статус

Полностью действует с 2022 года

Закон о защите персональных данных был принят в 2019 году, а его основные положения полностью вступили в силу 1 июня 2022 года.

Группа

Азия и Африка

Кто обязан соблюдать тайский PDPA?

PDPA применяется к контролёрам и обработчикам данных, которые собирают, используют или раскрывают персональные данные в сфере действия закона. Он также может применяться к организациям за пределами Таиланда, когда их деятельность по обработке связана с предложением товаров или услуг людям в Таиланде либо с отслеживанием поведения людей в Таиланде. Поэтому организациям следует оценивать как своё физическое присутствие, так и деятельность, затрагивающую людей в Таиланде.

Санкции по тайскому PDPA

Тайский PDPA предусматривает административные, гражданско-правовые и уголовные последствия за отдельные нарушения. Административные штрафы могут достигать 5 миллионов батов за некоторые серьёзные нарушения. В предусмотренных законом случаях также могут применяться уголовные санкции и компенсация, особенно за отдельные виды незаконной обработки или раскрытия чувствительных персональных данных. Применимая санкция зависит от конкретного нарушенного положения и обстоятельств нарушения.

Ключевые обязанности по тайскому PDPA

  • Определить действительное правовое основание до обработки персональных данных.
  • Получить действительное согласие, если согласие является применимым правовым основанием.
  • Предоставить надлежащее уведомление о конфиденциальности.
  • Собирать персональные данные только для законных и определённых целей.
  • Обрабатывать персональные данные в соответствии с заявленными целями.
  • Соблюдать права субъектов данных.
  • Внедрить надлежащие технические и организационные меры безопасности.
  • Вести надлежащие записи и документацию по соответствию.
  • Уведомлять о подпадающих под требования утечках персональных данных в установленный срок.
  • Назначить специалиста по защите данных, где это требуется.
  • Соблюдать требования к международной передаче данных.
  • Применять усиленные гарантии к чувствительным персональным данным.

Официальные разъяснения правительства Таиланда также содержат материалы по формам согласия, договорам об обработке данных, запросам субъектов данных, уведомлениям об утечках и реестрам операций обработки.

Правовые основания обработки персональных данных

Согласие не является единственным правовым основанием по тайскому PDPA.

В зависимости от вида обработки организации могут опираться на другие правовые основания, признанные законом.

К ним могут относиться обстоятельства, связанные с:

  • Договорной необходимостью
  • Правовыми обязанностями
  • Жизненно важными интересами
  • Публичной функцией или общественным интересом
  • Законными интересами
  • Иными обстоятельствами, прямо признанными PDPA

Поэтому организациям следует определять подходящее правовое основание для каждой цели обработки, а не запрашивать согласие автоматически для каждой деятельности.

Требования к согласию

Если согласие требуется, PDPA устанавливает конкретные требования к получению действительного согласия.

Согласие, как правило, должно быть:

  • Свободным
  • Конкретным
  • Информированным
  • Недвусмысленным
  • Чётко отличимым от других вопросов

Людям следует предоставлять достаточную информацию, чтобы понимать, на что они соглашаются.

Согласие также должно поддаваться отзыву с учётом применимых правовых требований и последствий отзыва.

Применительно к сайтам организациям следует избегать:

  • Предварительно выбранных вариантов согласия
  • Объединённого согласия для не связанных между собой целей
  • Неясных формулировок согласия
  • Согласия, скрытого внутри длинных условий
  • Представления необязательной обработки как обязательной

Чувствительные персональные данные

Тайский PDPA предусматривает дополнительную защиту чувствительных персональных данных.

К чувствительным категориям относится информация о:

  • Расовом или этническом происхождении
  • Политических взглядах
  • Религиозных или философских убеждениях
  • Сексуальном поведении
  • Судимости
  • Состоянии здоровья
  • Инвалидности
  • Членстве в профсоюзе
  • Генетических данных
  • Биометрических данных

Обработка чувствительных персональных данных подчиняется более строгим требованиям, чем обработка обычных персональных данных.

Если требуется явное согласие, организациям следует получать его отдельно и обеспечивать, чтобы люди понимали, какая именно обработка чувствительных данных предполагается.

Права субъектов данных

Тайский PDPA наделяет людей рядом прав в отношении их персональных данных.

К ним относятся:

  • Право на доступ - человек может запросить доступ к своим персональным данным и сведения об их обработке.
  • Право на переносимость - в применимых случаях человек может запросить свои персональные данные в формате, пригодном для передачи другому контролёру.
  • Право на исправление - человек может потребовать исправления неточных или неполных персональных данных.
  • Право на удаление - при соблюдении правовых требований человек может потребовать удаления или уничтожения персональных данных.
  • Право на ограничение - в предусмотренных PDPA случаях человек может потребовать ограничения отдельных операций обработки.
  • Право на возражение - человек может возражать против отдельных операций обработки, включая обработку на основании законных интересов в применимых случаях.
  • Право отозвать согласие - если обработка основана на согласии, человек может отозвать его с учётом применимых правовых требований.

Организациям следует поддерживать документированные процессы приёма, проверки, отслеживания и рассмотрения таких запросов.

Уведомления о конфиденциальности и прозрачность

Организации должны предоставлять людям надлежащую информацию о сборе и обработке их персональных данных.

Уведомление о конфиденциальности должно ясно сообщать такие сведения, как:

  • Личность и контактные данные контролёра
  • Собираемые персональные данные
  • Цель сбора и обработки
  • Применимое правовое основание
  • Срок хранения или соответствующие критерии
  • Категории получателей
  • Международные передачи, когда это применимо
  • Права субъектов данных
  • Как человек может реализовать свои права
  • Контактные данные для вопросов о конфиденциальности

Разъяснения правительства Таиланда также подчёркивают необходимость сообщать цели, для которых персональные данные будут собираться, использоваться или раскрываться.

Безопасность данных

Контролёрам и обработчикам следует применять надлежащие меры безопасности для защиты персональных данных от:

  • Несанкционированного доступа
  • Утраты
  • Уничтожения
  • Изменения
  • Раскрытия
  • Несанкционированного использования

Меры безопасности должны соответствовать характеру и рискам обработки.

Комплексная программа соответствия PDPA должна включать:

  • Контроль доступа
  • Классификацию данных
  • Шифрование там, где это уместно
  • Мониторинг безопасности
  • Обучение сотрудников
  • Реагирование на инциденты
  • Управление поставщиками
  • Контроль сроков хранения данных
  • Регулярные проверки безопасности

Уведомление об утечках данных

Тайский PDPA устанавливает обязанности в связи с утечками персональных данных.

При наступлении подпадающей под требования утечки контролёр должен оценить риск для людей и определить, требуется ли уведомление Комитета по защите персональных данных (PDPC).

Если утечка с большой вероятностью создаёт риск для прав и свобод людей, контролёр должен уведомить PDPC без промедления и, когда это осуществимо, в течение 72 часов с момента, когда стало известно об утечке.

Если утечка с большой вероятностью создаёт высокий риск для людей, может также потребоваться уведомление затронутых субъектов данных.

Поэтому организациям следует поддерживать процесс реагирования на инциденты, способный:

  • Обнаружить утечку.
  • Оценить затронутые данные.
  • Оценить риск.
  • Задокументировать инцидент.
  • Определить обязанности по уведомлению.
  • Уведомить PDPC, где это требуется.
  • Уведомить затронутых людей, где это требуется.
  • Реализовать корректирующие меры.

Специалист по защите данных

Тайский PDPA обязывает отдельные организации назначить специалиста по защите данных (DPO).

Это требование может применяться исходя из таких факторов, как характер деятельности организации и масштаб или особенности обработки персональных данных.

DPO может отвечать за:

  • Консультирование организации по обязанностям PDPA
  • Контроль соблюдения требований
  • Поддержку оценок воздействия на приватность
  • Консультирование по правам субъектов данных
  • Взаимодействие с PDPC
  • Внутреннее консультирование по вопросам приватности

Организациям следует оценить свою деятельность по обработке, чтобы определить, требуется ли назначение DPO.

Международные передачи данных

Тайский PDPA регулирует передачу персональных данных в другие страны.

Организациям, передающим персональные данные за пределы Таиланда, следует оценить:

  • Страну назначения
  • Организацию-получателя
  • Категории персональных данных
  • Цель передачи
  • Применимые гарантии
  • Требования к адекватности
  • Подходящие договорные механизмы
  • Применимые исключения

Система PDPA включает правила о передачах в страны с адекватным уровнем защиты данных, а также механизмы для отдельных передач в юрисдикции, не отвечающие применимому стандарту.

Для передач внутри групп компаний могут иметь значение обязательные корпоративные правила (BCR), если применимые требования соблюдены.

Обработчики и договоры об обработке данных

Организациям, привлекающим сторонних поставщиков для обработки персональных данных, следует оформить надлежащие договорные отношения.

Договор об обработке данных (DPA) может определять такие вопросы, как:

  • Инструкции по обработке
  • Объём и цель обработки
  • Требования к безопасности
  • Конфиденциальность
  • Субобработчики
  • Процедуры при утечке данных
  • Удаление или возврат данных
  • Содействие в рассмотрении запросов субъектов данных

Материалы правительства Таиланда включают типовую документацию и разъяснения, касающиеся договоров об обработке данных.

Файлы cookie и онлайн-отслеживание

Файлы cookie, пиксели, аналитические инструменты, рекламные технологии и другие технологии онлайн-отслеживания могут быть связаны со сбором или использованием персональных данных.

Поэтому операторам сайтов следует оценивать каждую технологию по следующим критериям:

  • Какую информацию она собирает
  • Идентифицирует ли она человека или может быть с ним связана
  • Цель обработки
  • Применимое правовое основание
  • Получают ли данные третьи лица
  • Передаются ли данные за рубеж

Для неосновных файлов cookie и технологий отслеживания, где требуется согласие, организациям следует получать его до активации.

Соответствующая требованиям реализация должна:

  • Выявлять файлы cookie и трекеры
  • Классифицировать их по цели
  • Ясно объяснять их назначение
  • Предоставлять надлежащий выбор согласия
  • Не допускать срабатывания соответствующих трекеров до согласия
  • Фиксировать решение пользователя о согласии

Сроки хранения данных

Организациям не следует хранить персональные данные бессрочно, если они более не нужны для соответствующей цели или правовой обязанности.

Программа приватности должна определять надлежащие сроки хранения исходя из:

  • Цели обработки
  • Правовых обязанностей
  • Договорных требований
  • Требований безопасности
  • Потребностей бизнеса
  • Прав субъектов данных

Когда хранение более не обосновано, организациям следует безопасно удалить, обезличить или иным образом уничтожить информацию в соответствии с применимыми требованиями.

Чем ConsentX помогает в соблюдении тайского PDPA

Фиксация предварительного согласия

Получайте согласие до активации соответствующих неосновных файлов cookie и трекеров.

Согласие по целям

Объясняйте цели, связанные с аналитикой, рекламой, персонализацией и другими операциями обработки.

Согласие на чувствительные данные

Поддерживает отдельные и чётко различимые сценарии согласия для чувствительных персональных данных там, где требуется явное согласие.

Управление файлами cookie и трекерами

Сканируйте сайты для выявления файлов cookie и трекеров и контролируйте соответствующие неосновные технологии.

Квитанции согласия

Сохраняйте доказательства выбора пользователей и значимую информацию о событии согласия.

Управление запросами субъектов данных

Поддерживает рабочие процессы для доступа, удаления, исправления, возражения и других применимых прав.

Региональное соответствие

Используйте механизм региональных правил ConsentX, чтобы предоставлять соответствующим посетителям опыт согласия, характерный для Таиланда.

Подготовьтесь к тайскому PDPA вместе с ConsentX

Просканируйте сайт → Выявите трекеры → Сопоставьте цели обработки → Настройте согласие → Заблокируйте соответствующие трекеры → Зафиксируйте согласие → Управляйте запросами о приватности. Создайте прозрачный и пригодный для аудита опыт согласия для пользователей в Таиланде.

Эта страница содержит краткое изложение простым языком тайской системы защиты персональных данных для общего информирования и не является юридической консультацией. Организациям следует оценить свои конкретные операции обработки и при необходимости обратиться к квалифицированным тайским юристам.

Как соблюдать тайский PDPA с помощью ConsentX

  1. 1

    Просканируйте свой сайт

    Просканируйте сайт, чтобы выявить файлы cookie, пиксели, трекеры, скрипты и сторонние технологии.

  2. 2

    Сопоставьте цели обработки

    Определите, что делает каждая технология, и установите применимое правовое основание для каждой операции обработки.

  3. 3

    Настройте баннер согласия для Таиланда

    Там, где требуется согласие, создайте баннер, который ясно объясняет цель обработки и предоставляет пользователю надлежащий выбор.

  4. 4

    Блокируйте соответствующие трекеры до согласия

    Не допускайте активации соответствующих неосновных файлов cookie и трекеров до получения необходимого согласия.

  5. 5

    Фиксируйте доказательства согласия

    Сохраняйте решения о согласии и значимую контекстную информацию в пригодных для аудита записях о согласии.

  6. 6

    Управляйте запросами субъектов данных

    Централизуйте запросы о доступе, удалении, исправлении, возражении, переносимости и других применимых правах.

  7. 7

    Отслеживайте свой сайт

    Регулярно сканируйте сайт на предмет новых файлов cookie, трекеров, поставщиков и скриптов, которые могут изменить ваши требования к соответствию.

Часто задаваемые вопросы