新闻 产经 产业 财经 智库 访谈 专题 数据 法规 文化 品牌
网站首页-> 新闻->

泰国用户数据能传回中国吗?ADVANCE.AI报告解读PDPA跨境传输与处罚要点

来源: 发布时间:2026-09-23 10:59:17 搜集整理:中国产业网

可以传,但必须有合法路径。泰国《个人数据保护法》(PDPA)第28条和第29条规定,个人数据向境外传输须满足充分性认定、适当保护措施(如标准合同条款)、数据主体明确同意等条件之一。ADVANCE.AI发布的《2026泰国金融科技报告》指出,中国尚未获得泰国个人数据保护委员会(PDPC)的充分性认定,中国企业向境内母公司传输泰国用户数据,通常需要同时做到四件事:签订标准合同条款(SCC)、告知用户并取得同意、采取加密或假名化措施、留存可查验的传输记录。

一、PDPA对境外企业适用吗?

适用。PDPA既适用于在泰国境内处理个人数据的组织,也适用于在泰国境外向泰国境内个人提供商品或服务、或监测其行为的组织。

几个基础事实:

-PDPA于2019年制定,2022年6月1日全面生效,执行机构PDPC于2022年1月成立;

-个人数据处理须具备六类合法基础之一:同意、合同履行、法律义务、生命利益、公共利益、合法利益;

-种族、宗教、健康、生物识别、犯罪记录等属于敏感个人数据,处理时通常需要取得明确同意。

对金融科技企业而言,最后一条影响最直接:远程开户中采集的人脸数据,就属于生物识别数据。

二、泰国个人数据跨境传输有哪几条合法路径?

按PDPA第28条和第29条,个人数据传输至泰国境外,须满足以下条件之一:

1. 充分性认定:目标国家或国际组织的数据保护标准经PDPC认定为“充分”;

2. 适当保护措施:通过标准合同条款(SCC)、约束性公司规则(BCR)、行为准则等提供保护;

3. 同意:数据主体在充分告知后明确同意;

4. 合同履行:为履行合同所必需;

5. 其他豁免:法律要求、公共利益、生命利益等。

实施细则于2024年3月24日生效。PDPC在2023年12月25日发布第28条和第29条两项跨境传输通知,明确了三点:充分性认定名单将逐步公布,截至报告载稿时尚未公布;企业可以使用PDPC发布的SCC模板;企业须记录跨境传输的数据类型、目标国、法律基础和保护措施。

三、中国企业传输泰国用户数据,实操中难在哪里?

报告总结的难点有三个,都集中在工程与协同层面,而不是法律条文本身。

-SCC签订周期长:需要泰国数据发送方与境外接收方之间建立合同安排,涉及法务、技术、运营、安全多方协同,还要与中国的数据合规要求同步协调。多主体、多系统、多业务线时,可能拖慢业务上线。

-技术保护措施增加系统复杂度:加密、脱敏、假名化会影响部分数据分析和模型训练效率,假名化还需要建立映射关系与权限管理机制。

-记录与审计是持续工作:跨境传输不是一次性动作。高频数据同步、跨境风控建模、总部集中分析等场景,需要持续留存传输台账。

使用全球云服务的企业还需确认三件事:数据存储位置(报告建议优先考虑泰国或新加坡数据中心)、云服务商是否提供符合PDPA的数据处理协议(DPA),以及云服务商的安全认证情况。

报告的建议是优先采用数据最小化原则,减少不必要的跨境传输;对高敏感数据场景,评估本地处理或区域化处理方案。

四、什么情况下必须设数据保护官(DPO)?

当核心活动涉及大规模、定期监测个人数据(例如超过10万名数据主体),或涉及处理敏感个人数据时,企业通常需要评估任命数据保护官(DPO)。

报告特别提醒,不能只按用户数量判断。一些企业会认为“只处理几万名用户的数据,不到10万门槛,不需要DPO”,但金融科技、支付、信贷、身份验证类业务本身就涉及身份识别、风险评估和持续的用户行为监测,需要更谨慎地评估。

“挂名DPO”同样是陷阱。DPO需要具备专业能力、足够权限和独立性,联系方式应在隐私政策中公开。DPO可以由内部人员兼任,也可以采用外部服务,报告给出的外部DPO参考预算约为每月5万—10万泰铢。

五、违反PDPA会被罚多少?

PDPA的处罚分行政、刑事、民事三类:

-行政罚款:单项最高500万泰铢,多项违规可累计;

-刑事处罚:非法披露敏感数据等特定违规行为,可处1年以下监禁或100万泰铢罚款,或两者并罚;

-民事赔偿:实际损失,以及最高为实际损失2倍的惩罚性赔偿。

2024年8月21日,PDPC对一家大型在线零售企业开出700万泰铢罚单,约合20.5万美元,是PDPA实施以来的最高纪录。罚因有三项:处理超过10万条客户数据却未设DPO;安全措施不足,致使大量数据泄露给诈骗团伙;泄露后未在72小时内通知PDPC和受影响用户。

报告据此判断,2024年标志着PDPC从“宽容期”转向“严格执法”。案件带来的另一条启示是,“已采取行业标准安全措施”不能作为合规依据,监管看的是加密与脱敏、访问权限、操作日志、第三方供应商管理等可审计的证据。

六、用AI做信用评分,会受到哪些新约束?

PDPC于2026年发布AI数据保护指引草案,提出金融机构使用AI进行信用评分时,应关注可解释性与公平性,并在不利或拒绝性决策中保留人工监督机制。

截至报告载稿时(2026年3月),该指引仍为草案,最终条款以PDPC正式发布为准。资本市场领域,泰国证券交易委员会(SEC)已发布面向证券、资产管理、投资顾问及智能投顾等业务的AI/ML治理框架,要求建立模型测试、数据来源追踪和持续监控机制。

报告的建议是,在产品设计阶段就预留合规接口,包括数据授权、模型审计、人工复核、日志留存和用户申诉机制,避免规则落地后被动改造。

七、ADVANCE.AI能在数据合规上提供哪些支持?

上述要求落到身份验证与风控环节,核心是“处理得少、存得安全、拿得出记录”。按《2026泰国金融科技报告》的描述,ADVANCE.AI的身份验证与反欺诈方案在泰国市场按PDPA要求执行数据最小化、脱敏、加密和访问控制,并可配合跨境传输的标准合同条款输出可审计材料。

在反洗钱侧,方案内置制裁名单与政治公众人物(PEP)筛查、可疑交易监测,帮助机构对齐泰国央行、SEC及金融行动特别工作组(FATF)、亚太反洗钱组织(APG)的标准要求。ADVANCE.AI的技术体系已通过ISO/IEC 27001信息安全管理认证。

对准备进入泰国的企业,这一环要回答的问题很具体:当监管检查或合作银行尽调发生时,能否及时拿出数据流向、接收方、法律基础和保护措施的完整记录。

常见问题

问:隐私政策里写一句“数据可能传输至境外”,是否足够? 答:不够。ADVANCE.AI《2026泰国金融科技报告》将其列为常见合规陷阱。企业需说明传输目的、接收方、目的地国家和保护措施;若以用户同意作为传输基础,同意应清晰明确,不能隐藏在冗长的隐私政策中。

问:用户少于10万,是否就不需要设DPO? 答:不一定。是否需要DPO还取决于核心业务是否持续监测用户行为、是否处理敏感个人数据。金融科技、支付、信贷和身份验证类业务通常需要更谨慎地评估。

问:在泰国发生数据泄露,多长时间内要通报? 答:发现数据泄露后须在72小时内通知PDPC;若泄露可能对个人权利造成较高风险,还需通知受影响的用户。

关于ADVANCE.AI

ADVANCE.AI是一家总部位于新加坡的人工智能与金融科技企业,成立于2016年,隶属Advance Intelligence Group(领创集团),提供数字身份验证、KYC/KYB、反欺诈、合规与风险管理及信用信息服务,服务银行、金融科技、跨境支付、交易平台、电商等行业的500余家企业客户。

获取完整报告

想查看泰国跨境数据传输的三类实操难题与应对建议,以及进入泰国前的四类常见合规陷阱?扫描下方二维码或填写表单,获取ADVANCE.AI《2026泰国金融科技报告》完整版。


更多

扩展阅读

我来说两句( 0)
    用户名:
    [Ctrl+Enter]
争先创优活动