新法将在促进数字经济发展方面发挥关键作用。
21世纪经济报道实习生童佳璇记者郭广州报道
近日,泰国国家新闻委员会宣布,泰国《个人数据保护法》B.E. 2562 (PDPA)将于2022年6月1日生效。
PDPA最初于2019年5月在泰国皇家公报上颁布,宽限期为一年。但由于新冠肺炎疫情爆发,当地企业准备不足,泰国政府发布皇家法令,将达标期限延长至2022年6月1日。作为泰国数字经济转型路线中12项与数字相关的法律之一,泰国数字经济与社会部部长Chaiwut Thanakamanusorn认为,新法将对数字经济的发展起到关键的推动作用。
泰国首部数据保护法
PDPA是泰国颁布的第一部管理和保护数据的法律。该法律适用于在泰国处理个人数据以向泰国提供产品或服务的实体。PDPA规定了数据控制者和数据处理者(公共和私营实体)在处理、收集或披露个人数据之前应如何获得数据主体的同意。此外,PDPA规定,数据主体有权要求查阅其个人数据,并有权删除此类数据。数据主体也有权反对收集、使用或披露其个人数据。
事实上,PDPA还在许多方面体现了欧盟《一般数据保护条例》( GDPR)的内容。具体来说,这一规定要求数据控制者和处理者在处理个人数据(即能够直接或间接识别活着的自然人的数据)时具有有效的法律依据。如果此类个人数据是敏感的个人数据(如健康数据、生物特征数据、种族、宗教、性取向和犯罪记录),数据控制者和处理者必须确保数据主体明确同意收集、使用或披露此类数据...
在惩罚措施方面,《泰国皇家公报》概述了三种责任:刑事、民事和行政责任。根据违反的程度和类型,刑事处罚包括最高100万泰铢(约合19万人民币)的罚款和最高一年的监禁,而行政处罚可能导致最高500万泰铢(约合97万人民币)的罚款和最高两倍于实际损失金额的惩罚性赔偿。
此外,泰国个人数据保护委员会(CDPC)近日在社交媒体上表示,该法案将在某些特定情况下给予数据用户豁免权。比如未经他人许可拍摄包含他人个人信息的照片或视频,如果拍摄者没有恶意,就不算违法。在上传这类照片或视频时,如果内容不是用于商业目的,或者对当事人造成伤害,这种行为就不违法。如果在房主的房子里安装了监视摄像机,例如为了防止犯罪或确保房主的安全,摄像机不需要标有警告标志。当用于公共利益、合同义务、重大利益或遵守法律时,数据使用者无需在每次使用数据前获得个人数据所有者的许可。
中小企业面临合规压力。
PDPA最终在泰国落地,对加强泰国个人数据保护,推动泰国数字经济建设起到了关键作用。然而,由于新冠肺炎疫情对经济的影响,泰国许多企业还没有做好合规准备。
根据泰国贸易委员会和泰国商会大学进行的一项关于PDPA合规准备的调查,在近4000家受访企业中,只有8%的企业表示他们已采取措施全面适应新法,而31%的企业表示他们甚至尚未开始合规流程。
泰国工业联合会董事会董事普拉农萨·提塔武诺(Pranontha Titavunno)在接受媒体采访时表示,大型上市公司可能已经按照PDPA的要求采取了合规措施,但80%-90%的公司仍对如何合规感到困惑。
泰国最大的移动运营商Advanced Info Service(AIS)首席执行官Somchai Lertsutiwong在接受采访时表示,自2019年PDPA发布以来,该公司一直在研究、开发和改进设备和流程,以确保合规,目前已为立法的实施做好了充分准备。在国际企业方面,中国电子商务巨头阿里巴巴集团的云计算服务部阿里云上个月推出了第一个泰国数据中心,注册资本为10.6亿泰铢。泰国阿里巴巴全国经理Tyler Qiu表示,数据中心已获得相关证书,符合PDPA和泰国银行发布的金融监管指引。
对于大型企业来说,可以聘请专业人士帮助他们遵守规定,实施PDPA不会给企业经营带来很大的麻烦。然而,对于许多中小企业和网商来说,在疫情背景下实施新法无疑会增加企业经营的负担。
普拉农萨说,在过去两年中,许多企业受到新冠肺炎疫情的影响,他们对PDPA的实施毫无准备。为了遵守法律,企业必须寻求法律顾问的帮助,这增加了他们的经济负担。此外,泰国工商银行联合常务委员会(JSCCIB)已要求政府推迟全面实施PDPA。
面对法律实施过程中的种种困难,个人数据保护委员会法律小组委员会成员Paiboon Amornpinyokiat表示,在PDPA实施的第一年,政府只会专注于警告违法者,敦促他们遵守法律。他说,第一年的核心任务是保护人民的数据保护权利,同时加大力度提高有关方面对法律的认识。
(作者:郭,实习生童佳璇编辑:吴立阳)