2026年7月16日,泰国个人数据保护委员会(Personal Data Protection Committee,简称“PDPC”)在《政府公报》上公布了一项公告,就数据主体依据佛历2562年(2019年)《个人数据保护法》(简称“PDPA”)第30条所享有的访问权,订立了详细规则。该公告将自公布之日起满60日后生效,即2026年9月中旬,留给数据控制者调整流程以实现合规的时间十分有限。
适用范围
该公告适用于访问个人数据或获取个人数据副本的请求,以及要求披露未经同意而收集的数据之来源的请求。数据主体可自行行使其权利,亦可通过受委托的代理人行使。
主要要求
该公告规定的重要要求包括以下各项:
必设的请求渠道。数据控制者须至少提供两种请求渠道:在营业场所当面提交,以及挂号邮寄。电子渠道并非强制,但如已提供,亦可用于处理和满足相关请求。
请求的内容。请求须以书面或电子形式作出,并应载明数据主体的姓名、其希望采用的访问方式、所请求数据的详情以及请求人的签名。数据控制者可根据需要要求提供额外的身份识别信息。
身份及授权的核验。数据控制者可要求提供官方身份证明文件以供核验。受委托的代理人须提供授权文件,以及数据主体和代理人双方的身份证明文件。在不对数据主体行使权利构成不合理阻碍的前提下,允许采用替代性的核验方式(例如数字身份认证)。
审查与答复期限。数据控制者须在15日内完成对请求的审查。如请求内容不完整,数据控制者须通知请求人,并给予其至少15日的期限补正缺漏。逾期未补正的,该请求可视为已被放弃。请求经核验后,数据控制者须在30日内予以满足;对于数据量大或情形复杂的请求,可再延长30日,但须通知请求人。
提供访问或副本的方式。数据控制者可通过允许查阅、提供文件副本或授予电子访问权限的方式满足请求。如请求系以电子方式提交,答复亦应在可行的情况下以电子方式作出。
拒绝或限制的理由。在法律或法院命令允许的情形下,或在满足请求将损害第三方权利(包括个人数据、商业秘密或知识产权)的情形下,或在请求明显缺乏依据或将造成不合理负担的情形下,数据控制者可拒绝该请求。数据控制者须以书面形式向数据主体说明拒绝的理由,并须将该拒绝记载于其记录之中。
可收取的费用。对于无需特殊记录或递送成本的电子访问,原则上应免费提供。在允许收费的情形下,费用须合理、不得超过实际成本,并须符合公告所附的收费标准。费用详情须在收到任何请求之前事先向数据主体披露。
记录保存。数据控制者须将请求及答复的记录保存至少两年。允许以电子方式保存记录。
与其他法律的衔接。如其他法律就访问相关义务另有规定,数据控制者须遵守该等法律,同时保持与本公告所定程序的一致性。
后续应对措施
受PDPA规制的数据控制者,无论其位于泰国境内或境外,均应对照公告的各项要求评估其现行的数据访问请求处理程序,包括是否已提供强制性的请求渠道,以及能否满足规定的各项期限。重点行动包括:
对照新规要求,对现行程序开展差距分析。
更新隐私声明及内部政策,以清晰说明请求渠道、收费标准和处理期限。
建立或升级请求管理系统,以跟踪请求、核验状态、办理期限及记录留存情况。
就新的期限与程序,对相关人员开展培训,特别是数据保护官、客户服务团队以及法律与合规人员。
准备答复模板,包括载明理由的拒绝通知、补正通知以及视为放弃的通知。
鉴于合规窗口期较短,尚未建立正式数据访问请求处理程序的机构应尽快启动落实工作。