泰国数据合规监管框架全景:从PDPA到网络安全与行业监管——泰国数据合规系列(第一期)
当企业谈到“泰国数据合规”时,最容易首先想到的是《个人数据保护法》(Personal Data Protection Act,简称“PDPA”)。但从企业实际合规角度看,PDPA只是整个监管体系的主轴,而不是全部。泰国现行规则已经形成了一个由个人数据保护、网络与信息系统安全、计算机犯罪、电子交易与数字平台、公共部门数据治理以及金融、电信、保险等行业规则共同构成的多层监管体系。
因此,对在泰国经营的企业而言,判断数据合规义务不能只问“是否适用PDPA”,还需要继续判断:企业属于什么行业、处理什么类型的数据、使用什么信息系统、是否存在跨境传输或云服务、是否属于关键基础设施或受特定行业监管,以及发生安全事件后是否需要向多个主管机关分别报告。
本文以截至目前可检索的泰国官方法律、政府公报及主管机关公开资料为基础,对泰国数据合规的主要监管框架和监管机构作一幅“全景图”。
从企业合规视角,可以把泰国的数据监管体系理解为四个层次:
2019年的《个人数据保护法》是泰国一般性个人数据保护制度的基础法律。其适用范围覆盖个人数据的收集、使用、披露、保存、安全保护、数据主体权利、跨境传输、数据泄露应对以及数据控制者和处理者的责任,并设置民事责任、刑事责任及行政罚款机制。
即使某项事件没有直接构成PDPA意义上的个人数据违法,只要涉及计算机系统、网络攻击、非法访问、数据篡改、关键基础设施、电子身份或数字平台,也可能同时进入《网络安全法》《计算机相关犯罪法》《电子交易法》及数字平台监管规则的适用范围。
银行、支付、证券、数字资产、电信和保险等行业,本身受到专业监管机构监管。这些监管机关普遍对IT风险、网络韧性、外包、云服务、客户信息安全、事故报告和业务连续性提出比一般企业更细化的要求。
政府机关除适用PDPA及其配套规则外,还受到数字政府、官方信息公开和政府数据治理规则约束。尤其是2026年6月新生效的政府部门间个人信息披露规则,进一步完善了政府数据联通与个人信息保护之间的制度衔接。
PDPA于2019年公布,在经历延期安排后,主要实质性个人数据保护义务自2022年6月1日起全面进入执行阶段。对绝大多数在泰国经营、雇佣员工、向消费者提供产品或服务,或在泰国建立数据处理体系的企业而言,PDPA通常都是第一部需要审查的法律。
PDPA的核心制度包括:处理个人数据必须具有合法基础并遵守目的限制、数据最小化和透明性要求;处理敏感个人数据适用更严格条件;企业应履行隐私告知义务并建立数据主体权利响应机制;数据控制者和数据处理者应采取适当的安全措施,并在符合条件时保存处理活动记录(ROPA)、指定数据保护官(DPO)、签署数据处理协议,以及建立数据保存和删除机制。
对于数据安全事件,PDPA第37条要求数据控制者在发现个人数据泄露后进行风险判断;如该事件可能对个人权利和自由造成风险,应在可行情况下于72小时内向泰国个人数据保护委员会办公室报告;如可能造成高风险,还需无不当延迟地通知受影响的数据主体,并说明补救措施。
PDPA还具有一定域外适用效力。即使数据控制者或处理者不在泰国,只要其向泰国境内的数据主体提供商品或服务,或监测其在泰国境内的行为,也可能落入泰国PDPA的适用范围。对跨国集团、跨境电商、SaaS、云服务和区域总部而言,这一点尤其重要。
PDPA本身提供原则性框架,而真正决定企业“如何做”的大量要求来自个人数据保护委员会(PDPC)发布的配套通知。现阶段最值得企业持续关注的包括:
(1)2022年个人数据控制者安全措施通知:要求采取适当的组织、技术和必要的物理安全措施,并根据风险、技术和业务变化进行审查和更新。
(2)2022年处理活动记录(ROPA)规则:细化数据控制者/处理者记录处理活动的内容、保存和适用标准,并对部分主体设置条件性豁免。
(3)2022年个人数据泄露通知规则:进一步细化泄露事件的风险评估、向监管机关报告以及高风险情形下通知数据主体的程序。
(4)2023年DPO配套规则:PDPA第41条规定,在特定情形下,数据控制者或数据处理者必须设置数据保护官(DPO),主要包括:属于PDPC指定的政府机关;因处理大量个人数据而需要对个人数据或相关系统进行定期监测;以及核心活动涉及PDPA第26条所规定的敏感个人数据处理。PDPC于2023年进一步发布DPO配套规则,其中有关第41条第(2)项的通知自2023年12月13日起生效。
(5)2023年跨境数据传输规则:PDPC围绕PDPA第28条和第29条建立了更具可操作性的跨境传输机制,涉及目的地保护水平、同一集团内部的约束性公司规则(BCRs)、适当保障措施及合同性保障等。相关通知于2023年12月公布,并于2024年3月进入实施。
《网络安全法》(Cybersecurity Act)与PDPA同于2019年公布,但监管目标不同:PDPA主要保护自然人的个人数据权益,而《网络安全法》更侧重国家层面的网络安全、关键系统与关键基础设施的韧性,以及网络威胁的预防、处置和协调。
对被认定为关键信息基础设施(Critical Information
Infrastructure, CII)的机构而言,网络安全不再只是内部IT管理问题,而可能成为法定义务。企业需要根据所属行业和主管机关要求开展风险评估、落实安全措施、建立事件响应机制,并在发生或可能发生重大网络威胁时履行相应的通报和配合义务。
实务中,同一场勒索软件或系统入侵事件可能既是“网络安全事件”,又是“个人数据泄露事件”。如果受影响企业同时属于受监管行业,甚至可能出现PDPC、国家网络安全机关以及行业监管机关多线并行的报告义务。
《计算机相关犯罪法》(Computer-Related Crime Act)主要规制未经授权访问计算机系统或数据、非法拦截、破坏或篡改数据、特定违法计算机内容以及与相关犯罪有关的服务提供者义务。现行框架以2007年法律及2017年第二次修法为基础,由数字经济与社会部负责实施,并有关于计算机流量数据保存等配套规则。
因此,平台运营商、互联网和云服务企业在设计日志留存、账号权限、网络取证、监管协查和内容处置流程时,不能只从PDPA的“最小保存”角度出发,还要核对计算机犯罪法及其配套规则可能要求的法定保存或协查义务。
《电子交易法》B.E. 2544(2001)及后续修法确立电子数据、电文、电子签名和电子交易的法律效力,并逐步扩展至数字身份等制度。电子交易委员会(Electronic Transactions
Commission)负责重要政策和规则,电子交易发展局(ETDA)承担大量具体监管和实施工作。
对数字平台而言,2022年《须事先通知的数字平台服务经营皇家法令》建立了专门监管框架,并由ETDA持续发布配套通知。该制度并非“隐私法”,但其中的经营者识别、用户条款、透明度、投诉与风险管理等要求会与用户数据治理发生直接交叉。ETDA截至2025—2026年仍在持续更新数字平台配套规则。
公共部门的数据合规还受到《数字化公共行政和服务提供法》B.E. 2562(2019)及政府数据治理框架约束。DGA推动的政府数据治理体系强调数据全生命周期的责任、数据质量、安全、隐私、互操作和跨部门共享。
值得特别关注的是,2026年6月29日泰国政府公报公布《关于政府机关向其他政府机关披露其控制的个人信息资料的皇家法令》B.E. 2569(2026),并自次日起生效。该法令依据《官方信息法》B.E. 2540(1997)建立政府机关之间为依法开展政府机关间数据共享、数字化公共服务以及相关公共行政目的进行个人信息联通的特别机制,同时要求接收机关严格保护取得的信息并遵守相应安全条件。该规则不是PDPA的配套法规,但已成为理解泰国公共数据治理体系的重要新组成部分。
对于受许可或强监管行业,企业的数据合规义务通常由PDPA与行业专项监管规则共同构成。根据PDPA第3条,特定行业已有个人数据保护规定的,应结合该等特别规定适用;与此同时,PDPA有关个人数据收集、使用、披露、数据主体权利及相关责任的规定在法律规定的范围内具有补充适用作用。因此,金融、电信、证券、保险等行业企业不能仅完成一般PDPA合规,还需要进一步核查行业主管机关的专项要求:
1. 银行、金融机构和支付:泰国银行(BOT)对金融机构、支付系统和支付服务提供者的IT风险治理、访问控制、信息保密性与完整性、业务连续性、网络安全和事故响应持续实施监管。
2. 证券、资本市场和数字资产:泰国证券交易委员会办公室(SEC)建立了专门的Cyber Resilience监管体系,并持续更新信息技术、第三方风险和网络安全相关规则与指南。
3. 电信:泰国国家广播电视和电信委员会(NBTC)依据电信监管相关法律,对电信用户个人数据、隐私权及通信自由实施专门监管。相关权限和义务来源包括《频谱分配及广播电视电信监管组织法》及《电信业务法》B.E. 2544(2001)等法律和配套规则。除遵守PDPA外,持牌电信运营商还需遵守NBTC关于用户个人信息保护、通信保密及网络安全等方面的专项要求。
4. 保险:泰国保险委员会办公室(Office of Insurance Commission, OIC)已发布客户个人数据保护、IT外包和信息系统安全等监管要求,例如要求外包协议覆盖个人数据安全、未经授权使用或披露的防范、异常和泄露报告、数据返还/删除及监管审计权等事项。
此外,信用信息、医疗健康、劳工雇佣等领域还可能存在专门法律和监管要求。企业应根据具体业务模式进行“行业叠加审查”,而不能以完成一套通用PDPA文件即视为全部合规完成。
泰国没有一个监管机关能够覆盖所有“数据问题”。不同法律对应不同机关,而行业监管机关又可能与通用监管机关并行执法。对企业而言,最实用的方式是建立一张“事项—法律—主管机关”的对应表。
|
监管机构 |
主要监管领域 |
企业何时需要重点关注 |
|
个人数据保护委员会(PDPC)及其办公室(Office of
PDPC) |
PDPA、配套通知、个人数据投诉、调查检查、行政执法和合规指引 |
处理员工、客户、用户或其他自然人个人数据;发生个人数据泄露;跨境传输;DPO、ROPA、数据主体权利等 |
|
国家网络安全委员会体系及国家网络安全局(NCSA) |
《网络安全法》、国家网络安全政策、关键基础设施与重大网络威胁处置 |
属于或可能属于CII;发生重大网络攻击或影响关键系统的事件 |
|
数字经济与社会部(MDES) |
《计算机相关犯罪法》及部长级配套规则、数字政策 |
涉及计算机犯罪、服务提供者日志、监管协查、违法计算机数据等 |
|
电子交易委员会 / 电子交易发展局(ETDA) |
电子交易、电子签名、数字身份、数字平台服务监管 |
运营数字平台、电子交易服务、电子身份或其他受ETDA专门监管的数字服务 |
|
数字政府发展局(DGA)及数字政府治理体系 |
政府数据治理、公共部门数字化、政府数据标准和互操作 |
政府机关、承接政府数字化项目、参与政府数据交换或公共数据平台 |
|
泰国银行(BOT) |
金融机构、支付系统和支付服务的IT风险、网络安全、外包及运营韧性 |
银行、金融机构、支付机构、FinTech及其重要技术服务商 |
|
泰国证券交易委员会办公室(SEC) |
资本市场、证券中介、基金、数字资产经营者的IT与网络韧性监管 |
证券、基金、资本市场服务、数字资产及其技术/外包服务 |
|
国家广播电视和电信委员会(NBTC) |
电信用户个人信息、通信隐私、通信服务监管 |
电信运营商、持牌通信服务及相关技术服务 |
泰国数据监管的发展方向已经非常清晰:PDPA继续作为个人数据保护的基本法;网络安全和计算机犯罪制度负责系统与行为安全;电子交易和数字平台规则规范数字经营场景;政府数据规则推动公共数据在安全和权利保护前提下流通;金融、电信、证券、保险等行业监管机关则把数据安全和网络韧性嵌入牌照监管。
对企业而言,最稳妥的合规方法不是孤立地“做一套PDPA文件”,而是根据自身行业、数据流和技术架构,建立一套能够同时覆盖隐私、网络安全、跨境传输、第三方管理、事件响应和行业监管的统一治理体系。