借助 ConsentX 落实印度尼西亚《个人数据保护法》合规
个人数据保护法,2022年第27号法律
印度尼西亚
施行中
2022年第27号法律于2022年10月17日制定并颁布。该法为控制者、处理者及其他参与个人数据处理的各方设定了最长两年的过渡期,以便其达到该法的要求。
亚洲与非洲
谁需要遵守印度尼西亚《个人数据保护法》?
《个人数据保护法》广泛适用于个人、公共机构、私营组织、企业、数据控制者、数据处理者以及国际组织。当组织的处理活动在印度尼西亚产生法律后果,和/或影响身处印度尼西亚境外的印度尼西亚公民时,该法也可能适用于印度尼西亚境外的组织。这意味着,组织不会仅仅因为其业务或系统位于印度尼西亚境外,就当然免于印度尼西亚的隐私义务。
印度尼西亚《个人数据保护法》下的处罚
《个人数据保护法》同时规定了行政处罚和刑事处罚。行政处罚可包括书面警告、暂停个人数据处理、删除或销毁个人数据以及行政罚款。根据第57条,行政罚款上限为与相关违法行为相对应的年度收入或年度营业收入的2%。该法还就涉及个人数据的特定违法行为规定了刑事处罚,包括非法获取、披露、使用或伪造。法人实体同样可能依该法承担相应的法人责任。
要点一览
- 就个人数据处理具备有效的合法依据。
- 在选择以同意作为合法依据时,取得有效、明示的同意。
- 就处理活动提供适当的信息。
- 仅为特定且合法的目的处理数据。
- 保护个人数据免遭未经授权的访问、披露、篡改、滥用、销毁或丢失。
- 尊重数据主体的权利,包括查阅、更正、删除、撤回同意,以及在适用情形下的反对或限制权利。
- 在法定期限内通报个人数据泄露事件。
- 对特定高风险处理开展数据保护影响评估(DPIA)。
- 在规定情形下指定负责数据保护职能的人员。
- 满足向印度尼西亚境外传输个人数据的相关要求。
- 保持问责机制和合规证据。
印度尼西亚《个人数据保护法》并非仅以同意为基础的框架。该法认可六项个人数据处理的合法依据,同意是其中之一。
哪些数据受到规范?
《个人数据保护法》将个人数据分为两大类。
特定个人数据包括:
- 健康与医疗信息
- 生物识别数据
- 遗传数据
- 犯罪记录
- 儿童数据
- 个人财务数据
- 适用法规指定的其他类别
一般个人数据包括:
- 完整姓名
- 性别
- 国籍
- 宗教
- 婚姻状况
- 与其他可识别个人的信息相结合的个人数据
这一区分之所以重要,是因为特定个人数据可能给个人带来更大风险,因而可能需要额外的保护措施。
个人数据处理的合法依据
印度尼西亚《个人数据保护法》要求数据控制者在处理个人数据时具备合法依据。
第20条规定了六项合法依据:
- 就已向个人告知的一项或多项特定目的取得明示且有效的同意。
- 合同必要性,包括为履行合同或在订立合同前回应请求所必需的处理。
- 控制者的法定义务。
- 数据主体的重大利益。
- 依适用法律的公共利益、公共服务或公权力的行使。
- 正当利益,并需考虑目的、必要性、利益平衡以及数据主体的权利。
因此,组织不应自动将同意视为所有处理活动的合法依据。
印度尼西亚《个人数据保护法》的同意要求
当以同意作为合法依据时,《个人数据保护法》设定了具体要求。
同意必须:
- 有效
- 明示
- 与一项或多项特定目的相关
- 得到妥善记录
- 以向数据主体提供的信息为基础
- 易于理解
- 在涉及多项目的时与其他事项明确区分
同意可以书面或录制形式作出,并可以电子或非电子方式提交。
当同意涵盖额外目的时,相关请求必须明确可区分、便于获取,并以简单清晰的语言书写。
控制者还必须能够证明已取得同意的证据。因此,对于依赖同意的组织而言,同意记录和审计轨迹尤为重要。
撤回同意
个人有权撤回其对处理的同意。
当数据主体撤回同意时,控制者必须在收到撤回请求后的 3 × 24 小时内停止基于该同意的处理,并受法律和具体情形的约束。
ConsentX 可帮助组织记录最初的同意、接收撤回请求,并保留由此产生的偏好变更证据。
隐私告知与透明度
当处理以同意为基础时,组织必须提供的信息包括:
- 处理的合法依据
- 处理的目的
- 所处理个人数据的类型及其相关性
- 含有个人数据的文件的保存期限
- 所收集信息的详细内容
- 处理的期间
- 数据主体的权利
如果上述信息发生变化,必须在变更生效前告知数据主体。
因此,隐私告知应当清晰、便于获取,并足够具体,以说明个人数据将如何被处理。
数据处理原则
《个人数据保护法》为个人数据处理确立了若干核心原则。
个人数据的处理必须:
- 以有限且具体的方式进行
- 合法
- 透明
- 服务于特定目的
- 尊重数据主体的权利
- 准确且完整
- 保持更新并具备问责性
- 配备适当的安全保障措施
- 保持适当的保密性
- 符合适用的保存要求
该法还要求在保存期限届满后,或在适用情形要求删除或销毁时,对个人数据予以删除或销毁。
《个人数据保护法》下数据主体的权利
《个人数据保护法》赋予个人与其个人数据相关的广泛权利。
这些权利涉及:
- 关于处理的信息
- 查阅个人数据
- 更正与更新
- 删除或销毁
- 撤回同意
- 限制或暂停处理
- 反对特定处理活动
- 数据可携带性
- 就违法行为获得赔偿
- 在适用情形下与自动化决策相关的权利
该法还对某些请求设定了具体的响应要求。例如,查阅请求通常须在收到后的 3 × 24 小时内处理,并受法律规定及例外情形的约束。
数据准确性与更正
控制者必须确保个人数据准确、完整且一致。
当个人请求更新或更正时,控制者通常须在收到请求后的 3 × 24 小时内作出必要更正,并将结果告知该个人。
这对处理大量客户或员工信息的组织构成了一项重要的运营要求。
个人数据的删除与销毁
《个人数据保护法》规定了必须删除或销毁个人数据的情形。
控制者必须删除个人数据的情形包括:
- 该数据对于处理目的已不再必要。
- 在以同意为适用依据的情况下,数据主体撤回同意。
- 数据主体请求删除。
- 该个人数据系非法获取或非法处理。
该法对销毁另作规定,包括适用保存期限已届满,或依法请求并获允许进行销毁的情形。
ConsentX 可为需要管理删除及其他数据主体请求的组织,提供结构化的隐私请求处理流程。
儿童个人数据
《个人数据保护法》对儿童个人数据规定了专门保护。
处理儿童个人数据必须依照适用要求进行;在法律要求取得同意的情形下,须取得儿童父母和/或监护人的同意。
因此,提供网站、应用程序、教育服务、游戏平台或其他儿童可能使用的服务的组织,应当评估其与年龄相关的隐私管控措施。
敏感与高风险个人数据
印度尼西亚《个人数据保护法》并未使用与 GDPR“特殊类别个人数据”完全相同的术语。
该法转而规定了特定个人数据,包括:
- 健康信息
- 生物识别信息
- 遗传信息
- 犯罪记录
- 儿童数据
- 个人财务数据
涉及这些类别的处理活动还可能触发额外的风险管理要求。
数据保护影响评估(DPIA)
当处理活动对数据主体构成高度风险时,控制者必须开展数据保护影响评估。
《个人数据保护法》列明的高风险处理包括:
- 产生法律后果或重大影响的自动化决策
- 处理特定个人数据
- 大规模处理
- 系统性的评估、评分或监测
- 对数据集进行比对或合并
- 使用新技术
- 限制数据主体行使权利的处理
该法规定,关于数据保护影响评估的进一步要求将通过实施细则确定。
因此,使用人工智能、用户画像、生物识别、大规模分析或其他高风险技术的组织,应当将隐私影响评估纳入其合规方案。
数据安全义务
控制者必须通过适当的技术与运营措施保护个人数据。
《个人数据保护法》要求控制者:
- 保护个人数据免遭非法处理。
- 防止未经授权的访问。
- 维持适当的安全体系。
- 根据个人数据的性质和风险确定适当的安全水平。
- 维护保密性。
- 监督在其控制下参与处理的各方。
因此,安全控制措施应当与处理活动的性质和风险相称。
个人数据泄露通知
印度尼西亚《个人数据保护法》中最重要的运营要求之一涉及个人数据泄露事件。
发生个人数据保护失效时,控制者必须在不迟于 3 × 24 小时内以书面形式通知:
- 受影响的数据主体
- 相关监管机构
通知至少必须包含:
- 受影响或被泄露的个人数据
- 个人数据于何时、以何种方式被泄露
- 控制者为应对并从该事件中恢复所采取的措施
在特定情形下,还可能需要进行公开通知。
因此,组织应当维持一套能够迅速识别受影响数据、个人、系统及补救措施的事件响应流程。
数据保护官与 PDP 职能
《个人数据保护法》要求控制者和处理者在规定情形下指定负责数据保护职能的人员。
适用情形包括:
- 为公共服务目的处理个人数据。
- 控制者的核心活动涉及对个人数据进行大规模、定期且系统的监测。
- 控制者的核心活动涉及大规模处理特定个人数据和/或与犯罪行为有关的个人数据。
履行数据保护职能的人员应当具备相应的专业素养、法律与隐私知识,以及履行所需职责的能力。该人员可以是组织内部人员,也可以是外部人员。
处理者与控制者的责任
《个人数据保护法》区分了两种角色。
数据控制者。确定个人数据处理目的和方式的一方。
数据处理者。代表控制者处理个人数据的一方。
控制者仍需负责确保处理活动符合《个人数据保护法》,并必须监督在其控制下参与处理的各方。
因此,组织应当在其供应商和处理者生态体系中全面评估隐私义务。
跨境数据传输
《个人数据保护法》允许向印度尼西亚境外传输个人数据,但确立了保护措施的优先顺序。
向印度尼西亚境外传输个人数据的控制者通常必须确保:
- 接收国提供的个人数据保护水平等于或高于印度尼西亚《个人数据保护法》所规定的保护水平;或者
- 在上述条件未获满足时,控制者提供充分且具有约束力的保护;或者
- 在上述两项条件均未满足时,控制者取得数据主体的同意。
关于国际传输的进一步要求将通过实施细则确定。
因此,使用国际云服务商、分析服务、广告平台、SaaS 应用或其他境外供应商的组织,应当记录其传输安排与保护措施。
Cookie 与在线追踪
印度尼西亚《个人数据保护法》并不作为一部独立的 Cookie 同意法,要求对每一个 Cookie 取得同意。
然而,Cookie、像素、分析工具、广告技术及其他追踪技术可能涉及个人数据的处理。
因此,组织应当评估:
- 该技术收集哪些信息
- 能否直接或间接识别个人
- 收集的目的
- 适用的合法依据
- 是否需要同意,或是否选择以同意为合法依据
- 信息是否向第三方披露
- 信息是否被传输至印度尼西亚境外
- 信息保存多长时间
在依赖同意的情况下,同意机制应当满足《个人数据保护法》关于有效、明示、知情且有记录的同意的要求。
ConsentX 可帮助组织识别网站追踪器、配置同意管控、在需要时阻断非必要技术,并保留用户选择的证据。
直接营销与同意
《个人数据保护法》并未将同意作为所有营销活动的普遍合法依据。
组织应当为下列活动中使用的个人数据处理确定适当的合法依据:
- 电子邮件营销
- 短信营销
- 广告
- 个性化营销活动
- 客户画像
- 再营销
- 受众细分
在依赖同意的情况下,组织应当确保同意请求清楚说明相关目的,并在呈现多项目的时可以单独区分。
同意记录也应当作为证据予以保留。
自动化决策与用户画像
《个人数据保护法》将对个人产生法律后果或重大影响的自动化决策列为一种高风险处理。
这可能触发开展数据保护影响评估的义务。
使用下列技术的组织应当评估其处理是否落入该法的高风险类别,并确保适当的透明度与保护措施:
- 基于人工智能的决策系统
- 自动化评分
- 用户画像
- 欺诈检测
- 信用评估
- 行为分析
- 自动化资格判定
监管机构
《个人数据保护法》规定设立专门机构,负责:
- 制定个人数据保护的政策与战略
- 监督个人数据处理活动
- 执行行政法规
- 促进诉讼外争议解决
截至2026年,印度尼西亚政府一直在推动设立独立的个人数据保护机构。2026年7月,通信与数字事务部表示,政府正在最终敲定该机构的设立及相关的总统条例。
因此,组织应当持续关注有关最终制度框架与实施细则的后续监管动态。
当前实施情况与监管动态
印度尼西亚仍在继续完善支撑2022年第27号法律的实施框架。
通信与数字事务部一直在制定实施细则,涵盖的领域包括:
- 个人数据处理
- 数据保护治理
- 网络安全
- 新兴技术
- 国际数据传输
- 数据保护影响评估要求
- 行政执法
2025年,该部报告称,一项实施《个人数据保护法》的政府条例草案正在协调之中。
因此,组织应当区分《个人数据保护法》已直接确立的要求,与有赖于实施细则的具体要求。
ConsentX 如何助力印度尼西亚《个人数据保护法》合规
明示同意管理
在选择以同意作为处理的合法依据时,采集明示同意。
隐私与收集告知
在相关收集环节展示关于处理目的和性质的清晰信息。
跨境透明度
支持就第三方服务和国际数据处理活动进行清晰沟通。
撤回同意
接收撤回请求,并支持停止基于同意的处理的运营流程。
同意审计证据
集中保存同意与偏好事件的记录,以支持审计和内部合规检查。
区域规则管理
在其他国家要求的基础上,同时应用面向印度尼西亚的同意与隐私配置。
数据主体请求与隐私请求
通过结构化流程管理查阅、更正、删除、反对及其他适用的数据主体请求。
按目的分类的同意
针对不同处理目的提供彼此独立且易于理解的同意选项,而非依赖含混的打包同意。
同意记录
保留同意的证据,包括用户作出选择时的具体情境,以支持控制者履行证明同意的义务。
脚本预先阻断
在取得所需的同意或偏好决定之前,阻止非必要的 Cookie、像素、分析和广告技术触发。
本页面以通俗语言概述印度尼西亚《个人数据保护法》(2022年第27号法律)及相关合规要求,仅供一般参考。本页面不构成法律意见,也未涵盖所有行业专门要求、豁免情形、实施细则、监管解释或具体的合规情况。组织应当查阅现行的印度尼西亚法律与监管指引,并在必要时取得具备资质的印度尼西亚法律意见。
如何使用 ConsentX 遵守印度尼西亚《个人数据保护法》
- 1
扫描您的网站
运行隐私扫描,以识别:
- Cookie
- 分析工具
- 广告追踪器
- 像素
- 标签
- 嵌入的第三方服务
- 表单
- 其他可能处理个人数据的技术
- 2
梳理个人数据的收集环节
识别个人数据在何处被收集,包括:
- 注册
- 登录
- 联系表单
- 结算流程
- 新闻订阅
- 客户支持
- 分析工具
- 广告
- 移动端与网页应用
- 3
确定合法依据
针对每一项处理活动,判断《个人数据保护法》六项合法依据中的哪一项适用。
当另一项合法依据更为适当时,不要自动采用同意。
- 4
配置明示同意
当以同意为合法依据时,配置清晰的同意体验,明确说明:
- 目的
- 涉及的数据
- 处理期间
- 保存期限信息
- 适用的权利
- 5
区分不同目的
避免含混的打包同意。
当涉及多项目的时,提供清晰可区分、易于理解且便于获取的选项。
- 6
阻断非必要追踪器
使用脚本预先阻断,防止非必要的追踪技术在相应同意决定作出之前运行。
- 7
记录同意证据
存储可以证明以下内容的同意记录:
- 向个人告知了哪些内容
- 呈现了哪一项目的
- 作出了何种选择
- 该选择于何时作出
- 该选择可以如何撤回
- 8
管理同意撤回
为个人提供更改或撤回同意的机制,并将该请求传递至相关处理系统。
- 9
管理数据主体请求
针对以下事项建立结构化流程:
- 查阅
- 更正
- 删除
- 限制
- 反对
- 撤回同意
- 其他适用的隐私请求
- 10
复核国际传输
识别位于印度尼西亚境外的供应商和处理者,并记录适用的传输机制与保护措施。
- 11
为数据泄露做好准备
维持能够在适用情形下满足《个人数据保护法》 3 × 24 小时通知要求的事件响应程序。
- 12
评估高风险处理
针对可能产生高风险的处理活动开展数据保护影响评估,包括大规模处理、特定个人数据、系统性监测、自动化决策、数据比对以及新技术。