You are using an outdated browser and your browsing experience will not be optimal. Please update to the latest version of Microsoft Edge, Google Chrome or Mozilla Firefox. Install Microsoft Edge

10 月 24, 2024

泰国《个人数据保护法》下的标志性罚款裁定

泰国数字经济与社会部(MDES)下属的个人数据保护委员会(PDPC)宣布根据《个人数据保护法》B.E. 2562(2019)(PDPA)做出的首例行政罚款裁定。一家大型私营公司因未遵守PDPA的特定规定,导致个人数据未经授权泄露给诈骗电话团伙(电话诈骗犯),被罚款700万泰铢。

不合规的主要发现

个人数据保护委员会认定,该公司存在三项违反《个人数据保护法》特定要求的主要违规行为:

  • 未任命数据保护官(DPO):尽管该公司在其核心业务中处理了超过10万人的个人数据,但未按要求任命数据保护官。
  • 安全措施不足:该公司未采取必要的安全措施,导致数据泄露事件,涉及电话诈骗团伙,造成广泛损害。
  • 数据泄露通知延迟:该公司未在规定的时间内向相关当局通报数据泄露事件,也未及时处理该事件,致使问题无法得到有效解决。

除罚款外,个人数据保护委员会及《个人数据保护法》专家委员会还发布了整改命令,要求该公司采取以下行动,并在接到命令后七天内向PDPC办公室报告相关的整改措施:

  • 实施最新的安全措施:该公司必须改进现有的安全措施,以防止未来的数据泄露,并确保这些安全措施与不断变化的技术同步更新。
  • 提高员工意识:公司必须对相关人员进行培训,确保其了解数据合规性和数据保护的实践。

这一重大行政行动为泰国政府和商业部门处理数据泄露事件树立了先例,同时也确认了遵守《个人数据保护法》的重要性,特别是加强安全措施、及时进行数据泄露通知以及任命专职数据保护官的必要性。

此次罚款凸显了与不合规相关的财务和声誉风险。各组织不仅需要完善的数据保护措施以遵守法规,还需通过保护个人数据来维护公众信任。

这一具有里程碑意义的裁决为泰国的数据保护与合规设立了新的标准。凡在泰国运营或与泰国有业务联系的企业,应重新审视其数据保护策略,确保其符合最新法律要求,避免今后出现类似的违规行为及相关处罚。

 

注意:本文为英文文章的中文翻译。原文请参见以下链接。
www.tilleke.com/insights/landmark-fine-imposed-under-thailands-personal-data-protection-act/

RELATED INSIGHTS​ 

5 月 9, 2025
越南个人数据保护法草案(PDPL)正在不断发展,且对在该地区运营的企业具有重要影响。2025年3月发布的最新草案与之前的版本相比,包含了若干值得注意的变化,企业在制定数据保护战略和合规框架时应予以关注。该草案预计将在2025年5月提交全国人民代表大会投票表决,并计划于2026年1月1日正式生效。 最新草案个人数据保护法(PDPL)中的关键变化 个人数据分类的重新定义 个人数据保护法草案对个人数据的分类作出了重要修订: 基本个人数据:个人影像不再被归类为基本个人数据。 敏感个人数据:银行账户信息已被移除该分类(现视为基本个人数据),但新增了两个类别: (i) 工资、津贴及其他收入来源; (ii) 土地使用者信息及包含该类信息的土地信息。 组织应审查其数据分类方案,并相应更新保护措施,特别是对于工资和薪酬信息的保护。 数据加密要求 草案个人数据保护法明确规定,加密数据仍被视为个人数据。此外,草案要求敏感个人数据在存储、传输、接收或在网络空间共享时必须进行加密。组织和个人可以自由选择一种或多种适合其个人数据管理和行政活动的加密解决方案和加密/解密过程。 生物识别数据处理 最新草案个人数据保护法增加了对生物识别数据的新保护要求。处理生物识别数据(如指纹)的组织必须: 实施针对存储和传输生物识别数据设备的物理安全措施; 在传输和存储过程中使用强加密方法; 限制对生物识别数据的访问; 配备早期检测监控系统,以检测生物识别数据保护规定的违规行为; 遵守相关法律和国际标准。 合规宽限期 草案个人数据保护法维持了对个人数据保护组织(PDPO)和个人数据保护专家(PDPE)的要求,但现在为这些特定义务的合规提供了一年宽限期,给予企业准备的时间。 需要注意的未更改要求 尽管越南个人数据保护法草案的多个方面已作更新,但一些关键要求与之前的草案保持一致,仍需企业在制定数据合规策略时予以关注。 员工监控 雇主仍需: 获得员工对监控活动的明确同意; 在合同中包含个人数据保护条款; 在合同中明确监控技术和措施。 这可能需要对现有劳动合同或相关文件进行修订。 影响评估报告提交要求 数据处理影响评估(DPIA)和转移影响评估(TIA)义务保持不变,要求: 在发生变化时每六个月进行一次更新; 在组织变更、PDPO/PDPE变更或业务服务修改时立即更新。 尽管这些评估的详细要求将在未来的政府法令中规定,组织应建立定期评估和报告的流程。 展望 尽管这些要求仍处于草案阶段,组织应制定策略,为立法变更做好准备。提前进行合规规划不仅能降低监管风险,还能增强客户信任和运营安全。
5 月 9, 2025
2025年4月12日,泰国发布了修订后的数字资产监管条例,涵盖了向泰国用户提供跨境服务的离岸运营数字资产企业。此类企业将需遵守《2018年数字资产业务运营皇家法令(B.E. 2561)》的许可要求,该法令由泰国证券交易委员会(SEC)监管。 如果数字资产企业符合以下任一条件,将被视为在泰国提供服务,因此需遵守《数字资产业务运营皇家法令》的相关要求: 全部或部分展示泰文内容; 注册“.th”或“.ไทย”域名,包含与泰国相关的任何名称,或使用泰文字符书写的域名; 允许或要求使用泰铢(THB)支付,或通过泰国银行账户或电子钱包接收支付; 选择泰国法律管辖交易或选择泰国法院解决任何争议; 向在线搜索引擎支付费用,以吸引泰国用户使用其服务; 在泰国设有办公室、机构或人员,以支持或协助国内用户; 符合证券交易委员会(SEC)规定的其他标准。 为了在泰国合法运营,符合上述任一条件的离岸运营商将需要在泰国设立本地公司,以便向证券交易委员会申请数字资产业务许可证。
3 月 12, 2025
越南的政治体制目前正经历重大重组,以优化政府运作并提升行政效率。为此,《141/KH-BCDTKNQ18号计划》于2024年12月6日发布,明确了对现有部委、部级机构及政府直属机构的重组指导方针。根据该计划,政府部委数量将通过合并和整合由18个减少至14个,并新增民族与宗教事务部。与此同时,部级机构将减少至3个,政府直属机构缩减至5个。此外,类似的精简措施也正在省级政府层面实施,以进一步提高行政管理效率。 新整合的国家机构将全面继承被合并机构的所有职能、权利和责任,并继续处理原机构负责的所有未决事项。以下是部分具体变更示例: 科学与技术部(MOST)将接管电信、信息技术应用、网络安全、电子交易及国家数字化转型等领域的管理职能,这些职能此前由信息与通信部(MIC)负责。此外,MOST还将负责与上述领域相关的许可审批,例如G1类在线游戏服务许可证及电信服务许可证的发放。与此同时,文化、体育与旅游部将接管新闻管理职能,该职能此前由MIC负责。 财政部将接管投资管理的国家管理职能,该职能此前由计划与投资部负责。此外,各省财政厅将负责签发投资注册证书(Investment Registration Certificates,IRC)和企业注册证书(Enterprise Registration Certificates,ERC),该职责此前由各省计划与投资厅承担。 内政部将负责劳动和就业事务。此外,各省内政厅将被授权签发工作许可证,并成为企业内部劳动规章注册的指定主管机关。 《第35/CV-BCDTKNQ18号公函》(2025年1月23日发布)要求所有部委在2025年2月5日前提交各自的职能、职责、权利及内部组织架构的法令草案,以供政府其他成员审议。经修订后的最终法令草案须在2025年2月10日前提交政府批准并颁布。这些法令草案将在国民议会正式通过新政府组织架构后立即生效。 对企业的利好影响 本次重组旨在简化法规并加快许可审批流程。通过减少政府机构数量并精简其职能,企业预计将面临更少的行政障碍,并能更快速地办理各类许可证、执照及审批事项。这一改革将有助于优化营商环境,提高企业运营效率,并增强投资者对越南市场的信心。 此外,政府正通过提高薪资、津贴及福利等措施(详见第179/2024/ND-CP号法令)来吸引并留住高素质人才,以提升公共部门的专业化水平和工作效率。预计这一举措将促使政府机构在政策执行和行政审批过程中做出更加专业、精准和高效的决策,从而进一步优化企业的营商环境并提高政策透明度和可预测性。 随着政府机构架构的精简,企业在办理相关事务时将减少与多个政府机构打交道的需求,从而节省大量时间和资源。这一变革预计将大幅降低企业的行政负担,使其能够将更多资源投入到核心业务,如产品研发、服务创新和市场拓展,从而提升竞争力并促进业务增长。 潜在挑战 尽管本次政府重组旨在提升行政效率、优化监管体系,并为企业带来长期利好,但在过渡期内,企业可能会面临以下短期挑战: 重组期间的业务中断:随着新组建的政府机构进行内部调整,其恢复正常运作可能需要一定时间。这可能导致审批流程暂时放缓,包括申请受理、许可证发放及其他与企业相关的行政事项,进而影响企业的日常运营和投资计划。 监管变更带来的不确定性:本次重组预计将涉及各行业的法规及行政程序调整。在过渡期内,企业可能面临政策不稳定的情况,需在不断变化的监管环境中调整合规策略。此外,新设立的政府机构在完全履行其职责之前,可能会暂缓许可证发放或重大行政决策,以适应新的管理职能。同时,部分监管程序的调整可能先于法律修订实施,导致法律框架存在空白,进而影响主管机关的决策效率。 可能需要重新办理许可证及执照:虽然在旧体制下颁发的许可证或执照在有效期内仍可能继续有效,直至具体监管调整正式实施,但预计政府重组后新的许可要求和审批程序将逐步引入。新整合的机构可能要求更换许可证格式,或依据新的监管规定重新申请许可证或执照,这可能给企业带来额外的行政负担,并可能导致业务运营的短期延误。 对企业的建议 随着越南政治体制的重大变革,企业应采取以下措施,以有效应对过渡期的挑战并确保业务的顺利运行: 随着越南政治体制的重大变革,企业应采取以下措施,以有效应对过渡期的挑战并确保业务的顺利运行: 定期审查法规动态,确保合规并避免潜在罚款 与相关政府机构建立清晰、高效的沟通机制,避免审批延误与额外成本
10 月 24, 2024
越南《个人数据保护法》草案(“草案PDPL”)的第一稿于2024年9月24日发布,公开征求意见至2024年11月24日(详情见此处)。预计该草案将在2024年底前提交国会,并将在2025年5月提交通过,计划于2026年1月1日生效。由于草案PDPL包含了大部分《2023年第13号法令/ND-CP》(“PDPD”)的条款,而PDPD自2023年7月1日生效以来一直是个人数据保护的主要法律工具,因此草案PDPL生效后可能会取代PDPD。 请注意,在公众咨询期结束后,草案可能会有进一步的修改。草案PDPL对多项服务提出了新的具体要求。当前版本的一些亮点包括: 营销服务:尽管营销服务已经在PDPD下受到监管,但草案PDPL现在承认,使用个人数据进行营销必须遵守反垃圾邮件法规。当前草案并未明确规定在反垃圾邮件制度下,组织是否可以在初次通话或消息中免于获得同意。营销服务提供商不得将服务外包给其他组织来执行或支持营销业务的实施,这可能会阻止个人数据的共享。 行为广告:行为广告(基于用户活动或个人数据的定向个性化广告)需要数据主体的同意,并且这种同意必须是可修改的,允许数据主体在不同的情境下拒绝共享数据。与营销服务一样,广告服务提供商只能使用通过其业务活动收集的个人数据来提供其广告服务。 大数据处理:组织可以自由利用数据主体在平台上公开的个人数据(这似乎允许处理任何公开可用的数据,只要数据主体不限制使用),只要收集的数据仅用于符合法律规定的业务活动。草案《个人数据保护法》规定,社交网络账户或OTT服务注册的信息不被视为公共数据,未经同意不得处理。 人工智能:组织有权将个人数据用于机器学习算法、人工智能及其他自动化系统的研究与开发,但须向数据主体告知(包括解释算法、人工智能或自动化系统对数据主体合法权益的影响),并应提供数据主体选择退出的权利。 云计算:根据《个人数据保护法》(草案),现要求云服务提供商的客户在云计算合同中包含某些内容,特别是云服务提供商仅为客户的利益并代表客户处理其数据(这与数据处理者的定义非常接近);必须明确规定赔偿损害的条款;列出安全、技术和组织措施;并确保实施技术措施,以合理分散数据访问权。此外,云服务提供商必须遵守影响评估文件的要求,并遵守关于个人数据保护的相关规定;设立数据保护部门;要求分包商遵守个人数据保护法规;并根据处理的规模和水平采取适当的技术和组织措施。 劳动与招聘:当使用技术手段监控员工时,组织必须确保数据主体的权利和利益,特别是员工必须知情并同意此类监控,且监控不得违反法律。《个人数据保护法》(草案)确认,员工必须同意处理其个人数据——这一规定与欧盟的做法不同,并未采纳员工由于与雇主之间的权力不对等关系可能导致其同意不具有自愿性的观点。对于在全球员工数据库系统中的集团内部数据共享,法律实体必须证明个人数据的收集和处理是合法的,员工则需对其提供信息的合法性负责。此外,草案还指出,员工同意将个人数据共享给集团的一个实体并不代表同意共享给集团的其他实体,每个实体的情况将独立考虑。 金融、银行及信用信息服务:金融机构、信用机构与信用信息机构之间禁止买卖信用信息,亦禁止发送或传输与数据主体相关的未加密金融和信用数据。使用数据主体的信用信息进行信用评分时,必须获得其明确同意。信用信息评估的结果只能是二元形式(如通过或不通过;是或否;真或假等),或基于从金融机构、信用机构、银行或信用信息机构的客户直接收集的数据库的评分方式。在处理的特定阶段,必须采取去标识化措施。信用信息服务/产品仅可提供给金融机构、银行及信用机构,且需遵守法律规定。 健康与保险:在收集和处理健康及保险信息时,必须获得数据主体的同意。健康领域的组织不得向医疗服务提供者或保险提供者提供个人数据,除非数据主体以书面形式提出请求。这表明,仅依赖数据主体的同意可能不足以进行此类共享,健康信息的共享只能由数据主体的请求发起。在再保险背景下的健康信息共享,任何数据传输都必须在与数据主体的合同中明确说明。 一般B2C业务:合同中必须包含个人数据保护条款,明确规定各方的责任、权利和义务。 《个人数据保护法》(草案)还认可了以下新型服务:(i) 个人数据保护信任评级机构,(ii) 个人数据保护组织和专家(尤其是“数据保护官服务”即DPO-as-a-service),这明确表明外包数据保护部门和数据保护官(DPO)是被接受的。   个人数据保护信任评级机构 个人数据保护信任评级机构评估组织全面遵守个人数据保护法规的能力。该评估将分析风险因素及其对履行个人数据保护义务能力的影响,重点涵盖市场和商业环境风险、技术风险、治理风险、人员风险及财务风险。评估结果将分为四个等级——“高度信任”、“信任”、“通过”和“未通过”,并将结果报告给“信任评级委员会”(该术语在《个人数据保护法》(草案)中尚未定义)。 组织必须满足某些资格要求才能获得提供信任评级服务的证书,这些要求包括但不限于以下方面: 注册资本不少于 50 亿越南盾; 至少具备一年个人数据保护领域的工作经验; 至少雇佣三名合格的个人数据保护信任分析师。 根据《个人数据保护法》(草案),所有处理敏感个人数据的组织必须获得信任评级。鉴于敏感个人数据的广泛定义,其中包括在雇佣关系中必须处理的个人数据(例如用于工资支付的个人数据),这一要求实际上将适用于所有组织。   个人数据保护专家和组织 个人数据保护专家(“PDP专家”)被定义为具备技术和/或法律能力的人员,由特定的处理实体任命,担任个人数据保护专员(即数据保护官)。PDP专家必须从认证机构获得资格证书,认证机构的职责是确保PDP专家具备足够的能力胜任其角色。公安部(MPS)将依赖经许可的认证机构向合格的PDP专家颁发资格证书,合格的PDP专家至少应持有相关领域的大学学位,并完成数据保护认证课程。 个人数据保护组织(“PDPO”)是指可以由特定数据处理实体(包括数据控制者、数据控制处理者、第三方、数据转让者和数据接收者,但不包括数据处理者)指定为其个人数据保护部门的实体。PDPO为其指定的实体提供个人数据保护服务,以满足其数据保护需求。公安部(MPS)将负责向PDPO颁发许可证,前提是PDPO必须至少雇佣一名具备技术和/或法律能力的PDP专家;从事与技术和/或法律相关的职能、任务、业务领域或行业;并获得“通过”或以上的信任评级。 《个人数据保护法》(草案)对从事数据处理服务的企业提出了新的要求,该业务现在被定义为一种有条件的业务类型(包括任何为数据控制者处理数据的数据处理者)。这些要求尤其包括:至少拥有一名技术和法律专家(或分别拥有一名技术专家和一名法律专家);注册与技术或法律服务相关的业务,或与个人数据保护相关的技术或法律咨询业务;并获得“通过”或以上的信任评级等级。   展望  总而言之,《个人数据保护法》(草案)认可了新的数据保护服务,似乎旨在通过PDP专家和PDPO的认证机制及信任评级机构建立信任,并为各行业制定具体的个人数据保护规定。鉴于越南在个人数据保护方面的意识仍然较低,这些新服务及行业特定的规定可能有助于公安部(MPS)在能力建设方面的努力。   注意:本文为英文文章的中文翻译。原文请参见以下链接。 www.tilleke.com/insights/vietnams-draft-personal-data-protection-law-an-in-depth-look/