本法适用于任何数据处理者或数据控制者在泰王国收集、使用或披露个人数据的行为,即使此类披露、使用或收集行为并非发生在泰国。如果数据处理者或数据控制者位于泰国境外,本法仍适用于泰国境内的数据主体。
"个人资料 "系指与特定个人有关的、可直接或间接识别该人身份的任何信息,但不包括已故人员的信息;
"数据控制者 "是指有权力和义务就收集、使用或披露个人数据做出决定的普通人或法人;
"数据处理者 "是指根据数据控制者或其代表下达的指令收集、使用或披露个人数据的自然人或法人,而该自然人或法人并非数据控制者。
个人数据保护法》于 2019 年首次公布,公司和其他实体可在一年时间内遵守该法关于违规处罚、数据控制者义务和数据主体权利的规定。
数据保护委员会办公室是主要监督机构,数字经济和社会部是《个人数据保护法》的监督机构。
遵守《个人数据保护法》的适用范围
一般来说,《个人数据保护法》适用于在泰国或与泰国公民有关的任何数据披露、使用和收集。在某些情况下,即使数据处理者和数据控制者在泰国境外运营,也必须遵守 PDPA:
收集、使用和披露个人数据的法律依据
这种做法只有六种合法许可。在任何其他情况下,都必须征得数据当事人的同意。
法律允许的做法包括:
必须满足一些标准,才能认为同意是有效的。
在收集数据时需要向当事人发出隐私通知。通知必须包括以下信息:
一旦数据控制者发现影响个人数据保护的数据泄露,他们必须在 72 小时内通知办公室。如果数据泄露会对当事人的自由和权利造成重大影响或带来高风险,则也必须尽快通知当事人。
保持数据安全是数据控制者的责任。
虽然 "充分的数据保护标准 "尚未正式确立,但人们期望,当个人数据被转移到世界其他地方时,该国必须有充分的保护标准,因为它们制约着数据保护。唯一的例外是符合豁免条件的情况。
根据违反《个人数据保护法》的严重程度,可适用行政罚款、刑事罚款、刑事责任或民事责任。
例如,如果法律要求征得同意,但数据控制者在未经同意的情况下收集了数据主体的数据,他们将被处以最高 300 万泰铢的罚款。
2020 年 5 月 27 日之前收集的任何数据仍可使用,前提是数据控制者采取以下步骤:
你可能会发现,小型企业更容易确保合规,因为不正当剥削等问题更难掩盖。其他关键方面也更容易跟踪,而且可以与主体进行更直接的沟通。如有必要,数据所有者可以在数据可携带性方面投入真正的时间和精力,并在必要时寻求获得同意,确保数据控制者严格遵守合并后的法律。在数字时代,数据收集前与数据主体的沟通和透明度也更容易,当数据池较小时,处理活动也更省时。
切记,在数据传输的情况下,应确保数据控制者发出有关此类信息的通知。泰国政府将对违反保密规定和不符合知识产权标准的行为实施惩罚性赔偿和刑事处罚。数字时代对全球管理数据和此类利益的方式产生了很大影响,泰国并不是唯一一个制定了新数据保护法的国家。
惩罚的严厉程度可高达巨额罚款或长达一年的监禁,尤其是在非常敏感(如公共卫生)或大数据泄露的情况下。请记住,这项法律是一项皇家法令,目的是让泰国做好准备,达到国际标准。
如果您是任何个人数据侵权或泄漏的受害者,请立即与我们联系。Juslaws & Consult 公司始终致力于保护您的利益。