返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

泰国PDPA数据保护

泰国《个人数据保护法》PDPA以欧盟GDPR为蓝本,于2022年6月全面生效。敏感个人数据(种族、宗教、健康信息、生物特征)须获得数据主体的明确同意方可收集;违规可面临每次最高500万泰铢的行政罚款、数据主体的民事赔偿请求,以及最高1年监禁和100万泰铢罚金的刑事责任。这份指南详解了PDPA的适用范围、合法处理依据、数据主体权利与合规要点。

PDPA的适用范围与关键定义

《个人数据保护法》B.E.2562(2019)是泰国的主要数据保护立法,旨在保护个人隐私权,为数据控制者和处理者设定明确的义务和责任。PDPA适用于任何在泰国境内收集、使用或披露个人数据的境内外机构,也适用于向泰国个人提供商品或服务或监控泰国境内个人行为的外国实体。

关键定义方面,“个人数据”指任何可以直接或间接识别个人的信息(姓名、身份证号码、位置数据、IP地址)。“敏感个人数据”指更具隐私侵犯性的特定类别信息——种族或民族、宗教或哲学信仰、健康信息、性取向或性行为、政治观点、工会会员资格、基因数据或生物特征数据(指纹、面部识别、虹膜扫描)、犯罪记录——须获得明确同意且受更严格保护。“数据主体”指个人数据所属的个人,“数据控制者”决定如何及为何处理数据,“数据处理者”代表数据控制者处理数据。

合法处理依据与敏感数据要求

PDPA下个人数据收集、使用或披露须具备合法依据。最常见的是同意——须在收集或使用前明确、清晰、自由地获得,数据主体须被告知收集目的、存储期限、权利及涉及的第三方,且同意可随时撤回。

其他合法依据包括:合同必要性(为履行与数据主体的合同需处理数据)、法律义务(为遵守适用法律或监管要求需处理数据)、重大利益(保护个人生命或健康所必需)、公共利益或官方授权(政府机构履行公务)、合法利益(为数据控制者或第三方合法利益所需,但不得妨碍数据主体基本权利和自由)。

敏感个人数据(种族、宗教、健康、生物特征、性取向)须获得明确同意,除非适用特定法律例外(如重大切身利益或公共卫生),且受更严格保护和更高处罚。

处罚机制与合规要点

PDPA违规可能导致三种责任。行政罚款——个人数据保护委员会对每次违规处以最高500万泰铢罚款。民事责任——数据主体可要求赔偿非法数据处理造成的损害,包括惩罚性赔偿。刑事处罚——未经同意收集或披露个人数据等严重罪行,个人或组织可能面临最高1年监禁、最高100万泰铢罚款,或两者并罚。

为降低不合规风险,所有在泰国处理个人数据的组织应开展彻底的尽职调查——识别和纠正数据保护实践中的漏洞、实施全面政策和程序、提供定期员工培训、保持准确和最新的文档记录。BOI优惠公司同样适用PDPA要求,无任何豁免。
点击阅读报告原文: 北京天驰君泰律师事务所上海分所:2026泰国投资机会指南(97页)
相关报告