You are using an outdated browser and your browsing experience will not be optimal. Please update to the latest version of Microsoft Edge, Google Chrome or Mozilla Firefox. Install Microsoft Edge

8 月 18, 2026

泰国就数据主体访问请求发布新规

2026年7月16日,泰国个人数据保护委员会(Personal Data Protection Committee,简称“PDPC”)在《政府公报》上公布了一项公告,就数据主体依据佛历2562年(2019年)《个人数据保护法》(简称“PDPA”)第30条所享有的访问权,订立了详细规则。该公告将自公布之日起满60日后生效,即2026年9月中旬,留给数据控制者调整流程以实现合规的时间十分有限。

适用范围

该公告适用于访问个人数据或获取个人数据副本的请求,以及要求披露未经同意而收集的数据之来源的请求。数据主体可自行行使其权利,亦可通过受委托的代理人行使。

主要要求

该公告规定的重要要求包括以下各项:

必设的请求渠道。数据控制者须至少提供两种请求渠道:在营业场所当面提交,以及挂号邮寄。电子渠道并非强制,但如已提供,亦可用于处理和满足相关请求。

请求的内容。请求须以书面或电子形式作出,并应载明数据主体的姓名、其希望采用的访问方式、所请求数据的详情以及请求人的签名。数据控制者可根据需要要求提供额外的身份识别信息。

身份及授权的核验。数据控制者可要求提供官方身份证明文件以供核验。受委托的代理人须提供授权文件,以及数据主体和代理人双方的身份证明文件。在不对数据主体行使权利构成不合理阻碍的前提下,允许采用替代性的核验方式(例如数字身份认证)。

审查与答复期限。数据控制者须在15日内完成对请求的审查。如请求内容不完整,数据控制者须通知请求人,并给予其至少15日的期限补正缺漏。逾期未补正的,该请求可视为已被放弃。请求经核验后,数据控制者须在30日内予以满足;对于数据量大或情形复杂的请求,可再延长30日,但须通知请求人。

提供访问或副本的方式。数据控制者可通过允许查阅、提供文件副本或授予电子访问权限的方式满足请求。如请求系以电子方式提交,答复亦应在可行的情况下以电子方式作出。

拒绝或限制的理由。在法律或法院命令允许的情形下,或在满足请求将损害第三方权利(包括个人数据、商业秘密或知识产权)的情形下,或在请求明显缺乏依据或将造成不合理负担的情形下,数据控制者可拒绝该请求。数据控制者须以书面形式向数据主体说明拒绝的理由,并须将该拒绝记载于其记录之中。

可收取的费用。对于无需特殊记录或递送成本的电子访问,原则上应免费提供。在允许收费的情形下,费用须合理、不得超过实际成本,并须符合公告所附的收费标准。费用详情须在收到任何请求之前事先向数据主体披露。

记录保存。数据控制者须将请求及答复的记录保存至少两年。允许以电子方式保存记录。

与其他法律的衔接。如其他法律就访问相关义务另有规定,数据控制者须遵守该等法律,同时保持与本公告所定程序的一致性。

后续应对措施

受PDPA规制的数据控制者,无论其位于泰国境内或境外,均应对照公告的各项要求评估其现行的数据访问请求处理程序,包括是否已提供强制性的请求渠道,以及能否满足规定的各项期限。重点行动包括:

对照新规要求,对现行程序开展差距分析。

更新隐私声明及内部政策,以清晰说明请求渠道、收费标准和处理期限。

建立或升级请求管理系统,以跟踪请求、核验状态、办理期限及记录留存情况。

就新的期限与程序,对相关人员开展培训,特别是数据保护官、客户服务团队以及法律与合规人员。

准备答复模板,包括载明理由的拒绝通知、补正通知以及视为放弃的通知。

鉴于合规窗口期较短,尚未建立正式数据访问请求处理程序的机构应尽快启动落实工作。

RELATED INSIGHTS​ 

10 月 24, 2024
2024年10月1日,泰国内阁对国家反腐败委员会(NACC)提出的有关防止网络赌博腐败的建议表示认可。泰国数字经济与社会部(MDES)被指定为牵头机构,与各相关部门合作,就网络赌博相关法律的修订和更新达成共识。 在指派数字经济与社会部(MDES)担任此角色时,内阁强调了以下关键事项的重要性: 成立国家委员会。国家委员会将由一名部长担任主席,成员包括相关机构,如政策制定机构、技术机构、频率管理机构、执法机构以及其他专家。委员会的主要职责是审议网络赌博相关法律的修订和更新。 网络赌博的紧急行动。由于网络赌博被视为一个需要紧急处理的严重问题,各相关机构如泰国皇家警察、泰国银行和反洗钱办公室将共同制定政策,以提升对网络赌博问题的重视。 公众意识与执法。将开展公众意识宣传活动,教育公众了解网络赌博的风险及其法律后果,并严格执行有关网络赌博及相关金融犯罪的法律。 遵守《网络安全法》。必须确保严格遵守《泰国网络安全法E. 2562 (2019)》,同时将政府数据系统迁移至云计算,以加强数据安全。   下一步行动 数字经济与社会部(MDES)负责总结相关讨论的结果、已采取的行动以及总体意见,并将总结报告提交给内阁秘书处,供内阁进一步审议。 这些措施旨在应对和减轻与网络赌博及相关腐败的风险。鼓励各相关方及时了解这些修订的进展,并参与即将开展的公众意识宣传活动。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/thailand-amends-online-gambling-laws/29/
10 月 24, 2024
泰国数字经济与社会部(MDES)下属的个人数据保护委员会(PDPC)宣布根据《个人数据保护法》B.E. 2562(2019)(PDPA)做出的首例行政罚款裁定。一家大型私营公司因未遵守PDPA的特定规定,导致个人数据未经授权泄露给诈骗电话团伙(电话诈骗犯),被罚款700万泰铢。 不合规的主要发现 个人数据保护委员会认定,该公司存在三项违反《个人数据保护法》特定要求的主要违规行为: 未任命数据保护官(DPO):尽管该公司在其核心业务中处理了超过10万人的个人数据,但未按要求任命数据保护官。 安全措施不足:该公司未采取必要的安全措施,导致数据泄露事件,涉及电话诈骗团伙,造成广泛损害。 数据泄露通知延迟:该公司未在规定的时间内向相关当局通报数据泄露事件,也未及时处理该事件,致使问题无法得到有效解决。 除罚款外,个人数据保护委员会及《个人数据保护法》专家委员会还发布了整改命令,要求该公司采取以下行动,并在接到命令后七天内向PDPC办公室报告相关的整改措施: 实施最新的安全措施:该公司必须改进现有的安全措施,以防止未来的数据泄露,并确保这些安全措施与不断变化的技术同步更新。 提高员工意识:公司必须对相关人员进行培训,确保其了解数据合规性和数据保护的实践。 这一重大行政行动为泰国政府和商业部门处理数据泄露事件树立了先例,同时也确认了遵守《个人数据保护法》的重要性,特别是加强安全措施、及时进行数据泄露通知以及任命专职数据保护官的必要性。 此次罚款凸显了与不合规相关的财务和声誉风险。各组织不仅需要完善的数据保护措施以遵守法规,还需通过保护个人数据来维护公众信任。 这一具有里程碑意义的裁决为泰国的数据保护与合规设立了新的标准。凡在泰国运营或与泰国有业务联系的企业,应重新审视其数据保护策略,确保其符合最新法律要求,避免今后出现类似的违规行为及相关处罚。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/landmark-fine-imposed-under-thailands-personal-data-protection-act/