资讯中心 · NEWS CENTER 政策合规

东南亚主要国家数据保护法规通览:泰国 PDPA、印尼个人数据保护法与越南相关规定(2026版)

什么是东南亚数据保护法规体系

东南亚数据保护法规体系是指东南亚主要国家为规范个人数据收集、存储、使用、传输行为而建立的法律法规总和。各国法规在立法模式、保护范围、执行机制上存在差异,但均以欧盟 GDPR 为参照框架,强调数据主体权利保护与数据控制者合规义务。对于在东南亚运营的中国企业而言,理解这些法规的共性与差异,是规避合规风险的基础。

核心维度对比表

维度泰国 PDPA印尼个人数据保护法越南相关规定
实施/生效状态2022年6月全面生效2022年通过,2024年10月起分阶段执行网络安全法2019年生效,专法草案推进中
数据本地化要求敏感数据须境内存储;一般数据可跨境但须满足充分保护条件原则上须境内存储,离境需政府批准或满足特定条件须在境内设立数据存储设施,特定行业要求更严格
告知义务收集须事先告知并获同意收集须事先告知并获明确同意收集须告知目的;部分场景须备案
数据留存期限收集目的实现后应删除,可保留必要期限保留至合同/目的实现后,可依法定期限保留依行业规定,无统一期限
主体权利保护访问、更正、删除、反对、可携带权访问、更正、删除、反对、可携带权访问、更正、删除、撤回同意权
跨境传输机制充分保护标准或单独协议政府批准或充分保护标准须满足安全评估要求
违规处罚行政罚款、刑事处罚并行行政罚款为主,情节严重可追刑责罚款、整改,情节严重追责

一、告知义务维度分析

告知义务是数据保护合规的第一道门槛。泰国 PDPA 规定,数据控制者在收集个人数据前必须以清晰易懂的方式告知数据主体收集目的、使用范围、保存期限、接收方类别等关键信息,并取得明确同意。敏感数据(如生物识别、健康信息)的收集须获得书面同意,且须单独告知额外信息。

印度尼西亚个人数据保护法同样要求在收集阶段即向数据主体披露收集目的、法律依据、数据类型、保存期限及数据主体权利。印尼法规特别强调知情同意须具有自愿性,排除因权力不对等导致的“捆绑同意”。

越南网络安全法及相关规定要求网络服务提供商在收集用户信息时告知收集目的、范围,但相较于泰国与印尼,越南对同意形式的要求较为灵活,主要通过事前的隐私政策声明实现告知。值得注意的是,越南对安防类场景(如公共区域监控)有专项规定,企业需关注是否涉及须备案情形。

对于安防设备厂商而言,在东南亚部署视频监控系统或人脸识别门禁时,务必在系统部署前完成隐私告知机制设计,包括标识设置、公示位置、声明确认流程等。

二、数据留存维度分析

数据留存期限直接关系到企业存储成本与合规风险。泰国 PDPA 并未设定统一的数据留存时限,而是要求数据控制者根据收集目的确定合理期限,一旦目的实现即应删除,但允许在以下情形保留:法律义务履行、档案保存、公共利益存档或科研统计。此灵活性要求企业建立内部数据生命周期管理制度。

印度尼西亚个人数据保护法要求数据保留期限与收集目的相匹配,合同终止或目的实现后应删除数据。印尼法规同时规定了特定行业的强制留存期限,企业须按所属行业规定执行。

越南目前尚无统一的个人数据留存时限立法,但各行业主管部门有专项规定。例如,金融、电信等关键领域有各自的留存周期要求。对于安防场景下的视频监控数据,建议参考行业惯例与客户协议确定留存周期,并建立定期清理机制。

从安防行业实践看,视频监控数据通常保留 30 至 90 天,具体周期需根据场景风险等级、存储成本、合规要求综合确定。涉及人脸识别或生物识别数据时,建议优先缩短留存周期,降低合规风险。

三、数据主体权利维度分析

保障数据主体权利是各国数据保护法的核心目标。泰国 PDPA 赋予数据主体访问权、更正权、删除权、限制处理权、数据可携带权及反对权,数据控制者须在收到请求后 30 日内响应。印尼个人数据保护法赋予类似权利,并要求控制者在收到请求后 3 个工作日内确认,14 日内完成处理。

越南法规赋予数据主体访问权、更正权、删除权和撤回同意权,但具体响应时限与程序尚待细化。目前越南相关执法实践案例有限,企业可参照泰国、印尼标准建立响应机制。

对于安防企业而言,响应数据主体权利请求需要技术层面支持。视频监控系统应具备按人员、按时间段检索特定人员影像的能力;门禁系统应可导出特定人员的通行记录。系统设计阶段须预留数据导出与删除接口,避免后期改造增加成本。

四、跨境数据传输维度分析

跨境数据传输是东南亚中资企业高度关注的合规议题。泰国 PDPA 允许在以下情形向境外传输个人数据:接收方所在国家或国际组织具有充分数据保护水平,或通过签署标准合同条款(SCCs)等方式确保充分保护。敏感数据跨境传输须满足更严格要求。

印度尼西亚个人数据保护法原则上要求个人数据在境内存储,跨境传输须满足以下条件之一:接收国具有同等保护水平、政府批准、或数据主体明确同意。印尼政府尚未公布白名单国家清单,企业跨境传输须逐案评估。

越南网络安全法要求在境内设立数据存储中心,境外数据传输须满足安全评估要求。对于在越南设有生产基地或分支机构的安防企业,建议优先采用本地化存储方案,确需跨境传输时提前与主管部门沟通。

从安防行业看,若企业在东南亚多国设有分支机构,总部需汇总各工厂、园区监控数据时,跨境传输合规是必须解决的问题。建议优先考虑在各运营地就近存储,仅传输必要分析结果;如需传输原始视频流,应评估各国法规要求,必要时采用加密通道并签署数据处理协议。

五、合规实操建议

针对在东南亚部署安防系统的中资企业,提出以下实操建议:

建立数据分类分级机制。将安防系统收集的数据按敏感程度分类,人脸识别、车辆识别、人员轨迹等数据属于较高敏感级别,视频录像属于一般数据,不同级别适用不同保护措施与留存周期。

完善隐私告知与同意流程。在监控区域显著位置设置告知标识,说明监控目的、范围、数据控制者信息及数据主体权利行使方式。对于涉及人脸识别的场景,建议增设单独的同意获取环节。

设计数据主体权利响应预案。提前规划响应数据访问、更正、删除请求的流程与时限,配置相应技术工具,确保在法规要求的时限内完成响应。

审慎评估数据本地化需求。根据各国法规要求与自身业务架构,确定数据存储地点。对于须跨境汇总数据的场景,提前设计合规路径。

关注各国法规更新动态。东南亚数据保护立法仍在完善中,越南专法有望近期出台。建议建立法规跟踪机制,及时调整合规策略。

总结与展望

东南亚数据保护法规体系呈现“追赶 GDPR”的整体趋势,但各国进度与细节存在显著差异。泰国法规相对完善,企业合规参照明确;印尼法规已生效,执行力度有待观察;越南法规框架尚待细化,企业需保持关注。

对于中国安防企业而言,合规已成东南亚市场拓展的必答题而非选答题。建议将数据保护合规纳入海外业务整体战略,从系统设计阶段即嵌入隐私保护理念,方能在合规框架内实现业务稳健增长。

常见问题

Q:泰国 PDPA 对安防视频监控有哪些特殊要求?

A:泰国 PDPA 将生物识别数据(包括人脸图像)列为敏感数据,收集须获得书面同意并单独告知。公共区域监控若涉及人脸识别,建议在系统部署前完成同意机制设计,并在显著位置设置告知标识。

Q:印尼个人数据保护法对视频存储地点有何要求?

A:印尼原则上要求个人数据在境内存储。若需将印尼工厂监控数据传回国内总部,须满足充分保护标准或获得政府批准。建议优先采用境内存储方案,仅汇总必要分析结果。

Q:越南目前有专门的数据保护法吗?

A:越南目前主要依据网络安全法及相关规定管理数据处理行为。专门的个人数据保护法草案正在推进中,预计将进一步完善权利保护与跨境传输规则。企业应持续关注立法进展。

Q:跨境传输安防数据有哪些合规路径?

A:主要路径包括:确保接收方所在国具有充分保护水平、签署标准合同条款、获得数据主体明确同意、或满足各国法定例外情形。具体路径选择需根据传输目的国法规与企业实际情况确定。

Q:安防企业应如何建立海外数据保护合规体系?

A:建议从以下方面着手:任命数据保护负责人、建立数据分类分级制度、完善告知与同意机制、设计数据主体权利响应流程、审慎评估跨境传输合规性、定期开展合规审计与培训。

政策合规Policy & Compliance东南亚数据保护法规
← 上一篇 2026年东南亚安防相关法规动态追踪与更新机制