‌·
分享到:

泰国首部个人数据保护法进入实质性执法阶段,从发布指南转向开出罚单,监管开始“动真格”

企业业务面向泰国用户 应重点梳理数据跨境流向 选择适宜合规路径

来源:南方都市报     2026年08月26日        版次:GA15    作者:陈袁

  泰国正成为中国企业出海的重要目的地,跨境电商、数字服务等领域的中资企业持续涌入。与此同时,泰国国内数字经济快速扩张,数据泄露、电信诈骗等问题日益突出。在此背景下,泰国首部个人数据保护法(《Personal Data Protection Act B.E. 2562 (2019)》,简称PDPA)于2022年6月生效。这部借鉴欧盟《通用数据保护条例》(GDPR)的法律目前已进入实质性执法阶段,个人数据保护委员会(Personal Data Protection Committee,简称PDPC)已从发布指南转向开出罚单。企业在泰国面对的,不再只是纸面合规,而是数据收集、跨境传输、安全管理等一整套实操要求。

  背景 数字经济发展、电信诈骗猖獗 泰国民众对个人信息安全诉求升温

  泰国的个人信息保护核心法律是《佛历2562年(2019年)个人数据保护法》,该法于2019年5月27日颁布,于2022年6月1日正式全面生效。PDPA是泰国第一部全面规范个人数据保护的法律,从立法蓝本来看,PDPA深受欧盟《通用数据保护条例》(GDPR)影响。无论是数据处理的法律依据、个人对其数据的控制权利,还是数据跨境传输的规则,PDPA在制度设计上都与GDPR有着高度的结构性相似。这种“GDPR式”的立法选择并非偶然,作为东盟主要经济体和全球重要的旅游目的地,泰国的数字经济高度依赖跨境数据流动,采用与国际接轨的数据保护标准,不仅有助于提升泰国在全球数字经济中的竞争力,也为泰国与欧盟、美国等主要经济体之间的跨国数据传输提供了制度基础。

  PDPA的出台,也回应了泰国国内的现实需求。随着“泰国4.0”战略的推进,数字经济在泰国经济中的比重不断上升,大量公民的个人数据被各类企业收集和处理。与此同时,数据泄露事件频发、电信诈骗猖獗、个人信息非法买卖等问题日益严重,公众对个人信息安全的关注持续升温,PDPA正是对这一社会关切的制度回应。

  PDPA虽然以GDPR为蓝本,同时也融入了泰国本土的法律传统和制度设计,其配套法规体系仍在逐步完善中。目前泰国PDPA的配套法规主要包括充分性国家通知、适当保障措施通知、安全措施法规、处理活动记录(ROPA)标准、小型企业豁免等。值得注意的是,泰国PDPA的许多实施细则,如数据保护官(DPO)的具体标准、数据泄露通知的具体流程,都是通过泰国个人数据保护委员会(PDPC)发布的指南和通知逐步明确。这种“先立法、后补细则”的方式,为监管留下了灵活空间,但也让企业在合规中面临一定的不确定性,企业需要持续关注PDPC发布的最新指引,及时调整自身的合规策略。

  过程 从规则建设到实质执法 泰国个人数据保护监管转向

  泰国个人数据保护的监管体系以个人数据保护委员会(PDPC)为核心,PDPC依据PDPA设立,负责制定数据保护政策、发布指南和通知、监督PDPA的实施。PDPC下设多个机构,其中专家委员会(Expert Committee)负责具体案件的行政罚款决定,数据保护办公室(Office of the Personal Data Protection Committee)则是PDPC的执行机构,负责日常事务的运转。

  PDPA全面实施以来,泰国的个人信息保护监管经历了一个逐步变化的过程。从2022年6月法律生效到2024年7月,PDPC的工作主要集中在宣传、教育和发布各类实施指南上,为企业适应新法留出了缓冲空间。2024年8月,PDPC开出了首个行政罚款,2025年8月又集中公布了5起罚款案例,涉及的机构既有政府单位,也有私立医院、科技零售商等私营企业,数据控制者和数据处理者均被追责。从这些案例来看,安全措施不足、泄露通知缺失、数据保护官任命不到位等基础合规问题,是罚款的高发事由。这些罚款案例也表明,泰国个人信息保护监管已进入实质性的执法阶段。

  2024年4月,泰国PDPC发布了《泰国国家个人数据促进与保护总体规划(2024-2027年)》,明确了未来四年的监管方向。该规划提出了四项战略:一是加强执法的有效性和平衡性,推动法律执行更加严格、透明;二是提升公众对个人数据保护的认知和信任;三是促进数字经济发展,加强国内外合作;四是推动数据保护相关的研发与技术创新。规划还确定了旅游业、公共安全与政府服务、信息通信技术、电子商务、金融、公共卫生、教育等七个重点监管行业。这一规划的出台,同样标志着泰国PDPA进入“全面执法”的新阶段。

  案例 泰国PDPC开出首张罚单 划出数据泄露通知等合规红线

  2024年8月21日,泰国PDPC对一家从事在线销售的大型科技零售公司开出了PDPA实施以来的首张行政罚单,罚款金额700万泰铢,约合20.5万美元。这起案件的起因是,该公司在数据处理过程中发生了客户个人数据泄露事件,大量客户的姓名、电话、地址等信息流入了“呼叫中心诈骗团伙”手中被用于电信诈骗活动。PDPC在调查中发现了该公司存在多项违规行为:首先,公司未实施符合PDPA要求的技术和组织安全措施,这也是导致数据泄露给诈骗团伙的直接原因;其次,作为大型数据处理者,公司并未按照法律规定任命数据保护官;此外,在数据泄露发生后,公司既未向监管机构报告,也未通知受影响的数据主体。PDPC对每项违规分别处以行政罚款后累加,最终达到了700万泰铢。除罚款外,委员会还责令该公司实施最新的安全措施、对相关人员进行培训,在七天内向PDPC报告整改进展。

  从这起案件中可以清晰地看到安全措施、数据保护官任命、数据泄露通知这三项基础义务是PDPC执法的三大重点。数据泄露的“下游风险”同样不容忽视,泄露数据一旦流向诈骗团伙,会显著加大处罚力度。此外,PDPC不仅检查企业是否有制度文件,更关注安全措施是否真正落地、员工是否真正接受过培训,合规正在从“纸面”走向“实质”。

  2025年8月1日,泰国PDPC一次性公布了八项行政罚款,涉及五个案件,合计金额约2150万泰铢(约合65万美元)。这是泰国PDPA执法史上规模最大的一次集中处罚,意味着个人数据保护执法已进入“系统性”阶段。这批案件中,最具示范意义的是涉及在线预订系统数据泄露的一起,该案的特殊之处在于,数据处理者(即受委托处理数据的服务商)被处以300万泰铢的罚款,远高于数据控制者的50万泰铢。PDPC认定的违规要点包括,数据处理者未及时将数据泄露情况通知数据控制者、未采取迅速的补救措施,以及缺乏作为数据处理者应有的问责机制。这一案例表明,PDPC将沿着数据处理链条全程追责,在数据保护的合规体系中,每一个环节的责任主体都无法置身事外。

  实操 涉及敏感数据处理场景的企业 应主动进行数据保护影响评估

  泰国是中国企业出海的重要目的地之一。近年来,大量中资企业通过跨境电商、游戏出海、数字服务等方式面向泰国用户提供服务,也因此在业务运营中积累了大量泰国消费者的个人数据。对这些企业而言,PDPA第5条确立的域外适用规则尤为关键。根据该条规定,即使数据处理者身在泰国境外,只要符合以下两种情形之一,就必须遵守PDPA:一是向泰国境内的数据主体提供商品或服务(无论是否收费),二是对泰国境内数据主体的行为进行监控。这意味着即使未在泰国设立实体、服务器也不在泰国境内,只要业务面向泰国用户并处理其个人数据,就必须遵守PDPA的全部规定。泰国外资企业的员工数据管理、跨境传输安排等,也都在PDPA的管辖范围之内。

  对于计划进入泰国市场的企业,广信君达律师事务所闪涛律师团队建议首先进行一次全面自查,确认企业是否因面向泰国用户提供商品或服务而受到PDPA约束,并梳理实际处理的个人数据、敏感数据及跨境传输情况。同时,企业应根据自身业务判断是否需要任命数据保护官,并检查现有隐私政策、同意机制和数据安全措施是否符合泰国要求。

  在此基础上,企业还应重点梳理泰国个人数据的跨境流向,明确哪些数据会传输至中国或其他境外地区,并据此选择相应的合规路径。泰国尚未发布充分性认定名单,因此中泰之间的数据传输通常需要依靠标准合同条款或取得数据主体的明确同意。此外,合规工作并非一劳永逸,企业应建立定期维护机制。当前,人工智能和生物识别数据的处理已逐渐成为泰国监管的重点关注领域。涉及AI应用、面部识别、健康数据等敏感数据处理场景的企业,应主动进行数据保护影响评估,确保敏感数据处理的书面同意机制完备,并持续关注PDPC的最新执法动向。

  策划:王卫国 邹莹

  统筹:凌慧珊 陈袁

  采写:南都记者 陈袁 实习生 王海鑫

  设计:何欣

  支持:广信君达律师事务所闪涛律师团队

手机看报
返回奥一网 意见反馈