数字业务的快速发展使个人数据成为企业最有价值的资产之一。科技、金融服务、医疗、通信、电子商务和制造业等各行业的企业均在收集和处理大量个人数据,以提高运营效率和客户体验。然而,数字化转型也增加了未经授权访问、网络攻击以及个人信息被滥用的风险。
为应对上述挑战,印度尼西亚制定了2022年第27号《个人数据保护法》( Law Number 27 of 2022 on Personal Data Protection,以下简称“《个人数据保护法》”或“PDP Law”),建立了印度尼西亚首个全面规范个人数据收集、处理、存储、传输及删除的法律框架。《个人数据保护法》还与多项配套法规共同构成个人数据保护法律体系,包括2024年第1号关于修订《电子信息和交易法》的法律( Law Number 1 of 2024 (amending the Electronic Information and Transactions Law)、2019年第71号关于电子系统和交易的运营的政府条例(Government Regulation No. 71 of 2019 concerning the Operation of Electronic Systems and Transactions),以及金融服务提供商适用的金融服务管理局第6/POJK.07/2022号条例(OJK Regulation No. 6/POJK.07/2022 for financial service providers)等行业性规定。对于在印度尼西亚开展经营活动的企业而言,遵守《个人数据保护法》已不再仅仅是一项监管义务,同时也是企业治理、风险管理和建立客户信任的重要组成部分。
《个人数据保护法》将个人数据分为两类:
一般个人数据(General
Personal Data),包括个人姓名、性别、国籍、宗教和婚姻状况等能够识别个人身份的信息。
特定个人数据(Specific
Personal Data),由于其敏感性而受到更高程度的保护,包括生物识别数据、遗传信息、健康记录、犯罪记录、儿童数据以及金融信息。
该法律规范个人数据处理的整个生命周期,从个人数据的收集和获取开始,经处理和分析、存储、更新、传播或传输,最终至删除或销毁。个人数据处理的每一个环节均须遵守相关法定原则,以确保问责、透明度和安全性。《个人数据保护法》确立的核心原则包括合法性、公平性、透明度、目的限定、数据准确性、安全性、问责制以及存储期限限制。企业应当仅为合法的商业目的收集必要的个人数据,确保数据准确,并采取适当的安全保障措施;除非法律另有要求,在数据保存期限届满后,应当删除或销毁相关数据。
《个人数据保护法》最重要的特点之一,是要求每一项个人数据处理活动均具有有效的法律依据。
尽管同意是最广为人知的合法处理依据,但并非唯一的合法依据。在满足相应条件的情况下,个人数据还可以基于以下事由进行处理:
(1) 为了履行合同义务
(2) 遵守法律要求
(3) 保护重大利益、公共利益或履行政府职权,以及
(4) 数据控制者的合法利益。
但前提是应当在该等合法利益与数据主体的权利之间进行平衡。
当个人数据处理以同意作为法律依据时,该同意必须是在自由、自愿的基础上作出,具有具体性、知情性且明确无歧义。企业应确保同意请求与其他合同条款相互分开,以清晰易懂的语言进行表述,并确保数据主体能够方便地获取相关信息。此外,企业应当以电子或书面形式妥善保存同意记录,作为履行合规义务的证明。
现代企业经常利用第三方供应商、云服务提供商、支付处理机构以及关联公司支持其业务运营。因此,《个人数据保护法》对向外部主体共享个人数据提出了具体要求。
如果拟进行的数据披露超出了此前已向数据主体告知的处理目的,通常情况下,企业需要在进行传输前重新取得数据主体的同意。
《个人数据保护法》同时对个人数据跨境传输作出了规定。在满足以下任一条件的情况下,个人数据可以被传输至印度尼西亚境外:
(1) 接收方所在国家提供与印度尼西亚同等或更高水平的个人数据保护;
(2) 双方已经实施充分且具有约束力的保障措施;或
(3) 数据主体已明确同意进行该等传输。
某些受到监管的行业,尤其是金融服务行业,还可能规定额外的通知或批准要求。
《个人数据保护法》区分了个人数据控制者(Personal Data Controller)和个人数据处理者(Personal
Data Processor),并分别规定了二者的法律责任。
个人数据控制者决定个人数据处理的目的和方式,并对确保遵守适用法律承担主要责任。数据控制者通常负责取得有效同意,并对代表其开展数据处理活动的数据处理者承担相应责任。
相比之下,个人数据处理者仅根据数据控制者的指示处理个人数据,通常不独立决定个人数据处理的目的。
在特定情况下,企业还必须任命数据保护官(Data Protection Officer,DPO)。当个人数据处理涉及公共服务、涉及大规模系统性监控,或包括大规模处理敏感个人数据时,则企业有义务任命数据保护官。
DPO在企业数据治理中发挥重要作用,包括向企业提供合规建议、监督数据保护政策的实施、开展或监督数据保护影响评估(Data Protection Impact
Assessment,DPIA),以及就个人数据相关事项与监管机构进行联络。
《个人数据保护法》项下的合规义务并不仅限于企业的日常经营活动。在企业进行重组时,包括合并、收购、合并设立、分立或解散,数据控制者应当就个人数据的转移向受影响的数据主体进行通知。该通知通常应当在公司重大事项实施前后分别进行,并可以直接向数据主体发出,或通过公众可以访问的媒体进行发布。
上述要求使个人数据合规成为企业并购交易法律尽职调查的重要组成部分。收购方越来越重视审查目标公司是否建立了适当的隐私治理机制、是否取得了有效的客户同意、是否采取了适当的安全措施,以及是否遵守适用的数据保存义务。数据保护方面存在的缺陷可能使收购方在交易完成后面临监管制裁、合同责任以及声誉损失。
随着印尼个人数据保护法律体系的不断完善,数据合规已逐渐从单纯的监管要求转变为企业日常经营及公司治理的重要组成部分。对于在印尼开展业务的企业而言,从个人数据收集、处理、存储及共享,到第三方数据管理和跨境传输,均需要建立清晰、有效的数据合规机制。尤其对于涉及跨境业务的中资企业,提前识别数据处理活动中的法律风险、完善内部数据治理制度,不仅有助于降低监管处罚、数据泄露及商业纠纷风险,也能够为企业在印尼的长期、稳定运营提供更加坚实的法律保障。