DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

泰国

借助 ConsentX 实现泰国 PDPA 合规

个人数据保护法 B.E. 2562

泰国《个人数据保护法》B.E. 2562(2019),通常称为泰国 PDPA,是该国个人数据保护领域的主要法律。它为个人数据的收集、使用和披露设定了要求,并赋予个人对其个人信息的权利。该法适用于在泰国经营的组织;在特定情形下,也适用于位于泰国境外、向泰国境内个人提供商品或服务或监测其行为的组织。泰国 PDPA 要求组织在收集、使用或披露个人数据之前确立有效的法律依据。同意是可用的法律依据之一。当需要取得同意时,通常必须是自由作出、具体、知情且明确的。敏感个人数据的处理适用更严格的要求,在同意为适用法律依据的情形下需取得明示同意。PDPA 还就隐私声明、数据主体权利、安全、数据泄露通报、跨境传输、数据保护官和问责等方面设定了要求。
地区

泰国

状态

自 2022 年起全面生效

《个人数据保护法》于 2019 年颁布,其主要条款自 2022 年 6 月 1 日起全面生效。

分组

亚洲和非洲

谁必须遵守泰国 PDPA?

PDPA 适用于在该法适用范围内收集、使用或披露个人数据的数据控制者和数据处理者。当处理活动涉及向泰国境内个人提供商品或服务,或监测泰国境内个人的行为时,该法也可适用于位于泰国境外的组织。因此,组织应同时评估其实体存在以及与泰国境内个人相关的活动。

泰国 PDPA 下的处罚

泰国 PDPA 针对某些违法行为规定了行政、民事和刑事后果。对某些严重违法行为,行政罚款最高可达 500 万泰铢。在该法规定的情形下,还可能适用刑事处罚和损害赔偿,尤其是涉及敏感个人数据的某些非法处理或披露。适用的处罚取决于所违反的具体条款以及违法行为的具体情形。

泰国 PDPA 下的主要义务

  • 在处理个人数据之前确定有效的法律依据。
  • 当同意为适用的法律依据时,取得有效同意。
  • 提供适当的隐私声明。
  • 仅为正当且特定的目的收集个人数据。
  • 按照所声明的目的处理个人数据。
  • 尊重数据主体权利。
  • 实施适当的技术和组织安全措施。
  • 保存适当的记录和合规文档。
  • 在规定时限内通报符合条件的个人数据泄露事件。
  • 在必要时任命数据保护官。
  • 遵守跨境数据传输要求。
  • 对敏感个人数据适用强化的保障措施。

泰国政府的官方指引还就同意书、数据处理协议、数据主体权利请求、泄露通报和处理活动记录提供了相关资源。

处理个人数据的法律依据

在泰国 PDPA 下,同意并非唯一的法律依据。

视处理活动而定,组织可以依赖该法认可的其他法律依据。

这些可能包括与以下方面有关的情形:

  • 合同必要性
  • 法定义务
  • 重大利益
  • 公共任务或公共利益
  • 正当利益
  • PDPA 明确认可的其他情形

因此,组织应针对每一处理目的确定适当的法律依据,而不是对每项活动都自动请求同意。

同意要求

在需要取得同意的情形下,PDPA 就取得有效同意设定了具体要求。

同意通常应当是:

  • 自由作出的
  • 具体的
  • 知情的
  • 明确的
  • 与其他事项清楚区分的

应向个人提供足够的信息,使其理解所同意的内容。

同意还应当可以撤回,但须遵守适用的法律要求以及撤回所产生的后果。

就网站而言,组织因此应避免:

  • 预先勾选的同意选项
  • 将不相关目的捆绑在一起的同意
  • 含糊不清的同意措辞
  • 隐藏在冗长条款中的同意
  • 使非必要的处理显得具有强制性

敏感个人数据

泰国 PDPA 对敏感个人数据提供额外保护。

敏感类别包括以下信息:

  • 种族或族裔出身
  • 政治观点
  • 宗教或哲学信仰
  • 性行为
  • 犯罪记录
  • 健康信息
  • 残疾
  • 工会相关信息
  • 遗传数据
  • 生物识别数据

敏感个人数据的处理适用比普通个人数据更严格的要求。

在需要明示同意的情形下,组织应单独取得该同意,并确保个人理解所涉及的具体敏感数据处理。

数据主体权利

泰国 PDPA 赋予个人多项与其个人数据有关的权利。

其中包括:

  • 访问权——个人可以请求访问其个人数据以及与其处理有关的信息。
  • 数据可携带权——在适用情形下,个人可以请求以能够传输给其他控制者的格式获取其个人数据。
  • 更正权——个人可以请求更正不准确或不完整的个人数据。
  • 删除权——在满足法律要求的情况下,个人可以请求删除或销毁个人数据。
  • 限制处理权——在 PDPA 规定的情形下,个人可以请求限制特定的处理活动。
  • 反对权——个人可以对特定处理活动提出异议,包括在适用情形下基于正当利益的处理。
  • 撤回同意权——当处理以同意为依据时,个人可以撤回该同意,但须遵守适用的法律要求。

组织应保持有文档记录的工作流程,用于接收、核验、跟踪和回应这些请求。

隐私声明与透明度

组织必须就个人数据的收集和处理向个人提供适当的信息。

隐私声明应清楚传达以下相关信息:

  • 控制者的身份和联系方式
  • 所收集的个人数据
  • 收集和处理的目的
  • 适用的法律依据
  • 保存期限或相关标准
  • 接收方类别
  • 适用情况下的跨境传输
  • 数据主体权利
  • 个人如何行使其权利
  • 隐私相关咨询的联系方式

泰国政府指引还强调应传达收集、使用或披露个人数据的目的。

数据安全

数据控制者和处理者应实施适当的安全措施,以保护个人数据免受:

  • 未经授权的访问
  • 丢失
  • 销毁
  • 变更
  • 披露
  • 未经授权的使用

安全措施应与处理的性质和风险相称。

一套全面的 PDPA 合规方案应包括:

  • 访问控制
  • 数据分类
  • 在适当情况下加密
  • 安全监控
  • 员工培训
  • 事件响应
  • 供应商管理
  • 数据保存控制
  • 定期安全审查

数据泄露通报

泰国 PDPA 就个人数据泄露设定了义务。

当发生符合条件的泄露时,数据控制者必须评估对个人的风险,并判断是否需要向个人数据保护委员会(PDPC)通报。

当泄露可能对个人的权利和自由造成风险时,控制者必须不迟延地通报 PDPC,并在可行的情况下于知悉泄露后 72 小时内完成通报。

当泄露可能对个人造成高风险时,可能还需要通知受影响的数据主体。

因此,组织应维持一套能够完成以下工作的事件响应流程:

  • 检测泄露。
  • 评估受影响的数据。
  • 评估风险。
  • 记录事件。
  • 判断通报义务。
  • 在需要时通报 PDPC。
  • 在需要时通知受影响的个人。
  • 实施纠正措施。

数据保护官

泰国 PDPA 要求特定组织任命数据保护官(DPO)。

该要求可能基于组织活动的性质以及个人数据处理的规模或特征等因素而适用。

DPO 可能负责:

  • 就 PDPA 义务向组织提供建议
  • 监督合规情况
  • 支持隐私影响评估
  • 就数据主体权利提供建议
  • 与 PDPC 配合
  • 在内部提供隐私指导

组织应评估其处理活动,以确定是否需要任命 DPO。

跨境数据传输

泰国 PDPA 对向其他国家传输个人数据作出规范。

将个人数据传输至泰国境外的组织应评估:

  • 目的地国家
  • 接收方组织
  • 个人数据的类别
  • 传输的目的
  • 适用的保障措施
  • 充分性要求
  • 适当的合同机制
  • 适用的豁免

PDPA 框架包含关于向具备充分数据保护标准的国家传输的规则,以及针对某些向未达到适用标准的目的地传输的机制。

对于企业集团内部的传输,在满足适用要求的情况下,具有约束力的公司规则(BCR)可能具有相关性。

数据处理者与数据处理协议

使用第三方供应商处理个人数据的组织应建立适当的合同安排。

数据处理协议(DPA)可以就以下事项作出约定:

  • 处理指令
  • 处理的范围和目的
  • 安全要求
  • 保密义务
  • 次级处理者
  • 数据泄露处理程序
  • 数据删除或返还
  • 协助处理数据主体请求

泰国政府资源包含与数据处理协议有关的示范文件和指引。

Cookie 与在线跟踪

Cookie、像素、分析工具、广告技术及其他在线跟踪技术可能涉及个人数据的收集或使用。

因此,网站运营者应按以下方面评估每项技术:

  • 它收集哪些信息
  • 它是否识别个人或可与个人关联
  • 处理的目的
  • 适用的法律依据
  • 第三方是否接收这些数据
  • 数据是否跨境传输

对于需要取得同意的非必要 Cookie 和跟踪技术,组织应在其启用前取得同意。

合规的实施应当:

  • 识别 Cookie 和跟踪器
  • 按目的进行分类
  • 清楚说明其目的
  • 提供适当的同意选项
  • 防止相关跟踪器在取得同意前触发
  • 记录用户的同意决定

数据保存

当个人数据对相关目的或法定义务不再必要时,组织不应无限期保存。

隐私方案应基于以下因素确定适当的保存期限:

  • 处理的目的
  • 法定义务
  • 合同要求
  • 安全要求
  • 业务需要
  • 数据主体权利

当保存不再具有正当理由时,组织应按照适用要求安全地删除、匿名化或以其他方式处置相关信息。

ConsentX 如何帮助实现泰国 PDPA 合规

事先同意采集

在相关非必要 Cookie 和跟踪器启用之前采集同意。

基于目的的同意

说明与分析、广告、个性化及其他处理活动相关的目的。

敏感数据同意

在需要明示同意的情形下,为敏感个人数据提供独立且清晰可辨的同意体验。

Cookie 与跟踪器管理

扫描网站以识别 Cookie 和跟踪器,并控制相关的非必要技术。

同意回执

保存用户选择的证据以及与同意事件有关的信息。

数据主体请求管理

支持访问、删除、更正、反对及其他适用权利的工作流。

区域合规

使用 ConsentX 的地区规则引擎,为相关访问者提供泰国专属的同意体验。

借助 ConsentX 做好泰国 PDPA 准备

扫描您的网站 → 识别跟踪器 → 梳理处理目的 → 配置同意 → 拦截相关跟踪器 → 记录同意 → 管理隐私请求。为泰国用户打造透明且可审计的同意体验。

本页面以通俗语言概述泰国的个人数据保护框架,仅供一般参考,不构成法律意见。组织应评估其具体处理活动,并在必要时咨询具备资质的泰国法律顾问。

如何借助 ConsentX 遵守泰国 PDPA

  1. 1

    扫描您的网站

    扫描您的网站,识别 Cookie、像素、跟踪器、脚本和第三方技术。

  2. 2

    梳理处理目的

    确定每项技术的作用,并为每项处理活动确定适用的法律依据。

  3. 3

    配置适用于泰国的同意横幅

    在需要取得同意的情形下,创建一个清楚说明处理目的并为用户提供适当选择的横幅。

  4. 4

    在取得同意前拦截相关跟踪器

    在取得所需同意之前,阻止相关非必要 Cookie 和跟踪器启用。

  5. 5

    记录同意证据

    将同意选择和相关上下文信息保存在可供审计的同意记录中。

  6. 6

    管理数据主体请求

    集中处理访问、删除、更正、反对、可携带及其他适用权利的请求。

  7. 7

    监测您的网站

    定期扫描是否出现可能改变您隐私合规要求的新 Cookie、跟踪器、供应商和脚本。

常见问题