You are using an outdated browser and your browsing experience will not be optimal. Please update to the latest version of Microsoft Edge, Google Chrome or Mozilla Firefox. Install Microsoft Edge

8 月 18, 2026

泰国就数据主体访问请求发布新规

2026年7月16日,泰国个人数据保护委员会(Personal Data Protection Committee,简称“PDPC”)在《政府公报》上公布了一项公告,就数据主体依据佛历2562年(2019年)《个人数据保护法》(简称“PDPA”)第30条所享有的访问权,订立了详细规则。该公告将自公布之日起满60日后生效,即2026年9月中旬,留给数据控制者调整流程以实现合规的时间十分有限。

适用范围

该公告适用于访问个人数据或获取个人数据副本的请求,以及要求披露未经同意而收集的数据之来源的请求。数据主体可自行行使其权利,亦可通过受委托的代理人行使。

主要要求

该公告规定的重要要求包括以下各项:

必设的请求渠道。数据控制者须至少提供两种请求渠道:在营业场所当面提交,以及挂号邮寄。电子渠道并非强制,但如已提供,亦可用于处理和满足相关请求。

请求的内容。请求须以书面或电子形式作出,并应载明数据主体的姓名、其希望采用的访问方式、所请求数据的详情以及请求人的签名。数据控制者可根据需要要求提供额外的身份识别信息。

身份及授权的核验。数据控制者可要求提供官方身份证明文件以供核验。受委托的代理人须提供授权文件,以及数据主体和代理人双方的身份证明文件。在不对数据主体行使权利构成不合理阻碍的前提下,允许采用替代性的核验方式(例如数字身份认证)。

审查与答复期限。数据控制者须在15日内完成对请求的审查。如请求内容不完整,数据控制者须通知请求人,并给予其至少15日的期限补正缺漏。逾期未补正的,该请求可视为已被放弃。请求经核验后,数据控制者须在30日内予以满足;对于数据量大或情形复杂的请求,可再延长30日,但须通知请求人。

提供访问或副本的方式。数据控制者可通过允许查阅、提供文件副本或授予电子访问权限的方式满足请求。如请求系以电子方式提交,答复亦应在可行的情况下以电子方式作出。

拒绝或限制的理由。在法律或法院命令允许的情形下,或在满足请求将损害第三方权利(包括个人数据、商业秘密或知识产权)的情形下,或在请求明显缺乏依据或将造成不合理负担的情形下,数据控制者可拒绝该请求。数据控制者须以书面形式向数据主体说明拒绝的理由,并须将该拒绝记载于其记录之中。

可收取的费用。对于无需特殊记录或递送成本的电子访问,原则上应免费提供。在允许收费的情形下,费用须合理、不得超过实际成本,并须符合公告所附的收费标准。费用详情须在收到任何请求之前事先向数据主体披露。

记录保存。数据控制者须将请求及答复的记录保存至少两年。允许以电子方式保存记录。

与其他法律的衔接。如其他法律就访问相关义务另有规定,数据控制者须遵守该等法律,同时保持与本公告所定程序的一致性。

后续应对措施

受PDPA规制的数据控制者,无论其位于泰国境内或境外,均应对照公告的各项要求评估其现行的数据访问请求处理程序,包括是否已提供强制性的请求渠道,以及能否满足规定的各项期限。重点行动包括:

对照新规要求,对现行程序开展差距分析。

更新隐私声明及内部政策,以清晰说明请求渠道、收费标准和处理期限。

建立或升级请求管理系统,以跟踪请求、核验状态、办理期限及记录留存情况。

就新的期限与程序,对相关人员开展培训,特别是数据保护官、客户服务团队以及法律与合规人员。

准备答复模板,包括载明理由的拒绝通知、补正通知以及视为放弃的通知。

鉴于合规窗口期较短,尚未建立正式数据访问请求处理程序的机构应尽快启动落实工作。

RELATED INSIGHTS​