概念定义
PDPA(Personal Data Protection Act)是泰国于 2022 年正式施行的数据保护法律,旨在规范个人数据的收集、使用与披露。GDPR(General Data Protection Regulation)是欧盟于 2018 年施行的数据保护条例,适用于欧盟境内及向欧盟居民提供服务的境外企业。两部法规均将视频监控、生物识别等安防场景产生的影像与生物数据纳入个人数据保护范畴。
核心维度对比
一、适用范围与连接点
| 维度 | 泰国 PDPA | 欧盟 GDPR |
|---|---|---|
| 地域适用范围 | 泰国境内的数据控制者与处理者;在泰国境内提供服务的境外主体 | 向欧盟居民提供商品或服务的境外主体;监控欧盟境内数据主体的境外主体 |
| 适用门槛 | 无营业额门槛要求 | 无营业额门槛要求,但中小企业有部分豁免 |
| 连接点判断 | 数据处理行为发生在泰国境内 | 数据主体在欧盟境内 |
二、合法性基础(Lawful Basis)
两部法规均要求数据处理必须具备合法依据,但在具体表述与适用灵活性上有所不同。
泰国 PDPA 规定的合法基础包括:数据主体同意、合同履行、法律义务、保护生命利益、公共利益、政府履职、合法利益等七项。
欧盟 GDPR 规定的合法基础包括:同意、合同履行、法律义务、保护生命利益、公共任务、合法利益等六项。
在安防监控场景中,两部法规均认可“合法利益”作为数据处理的依据。例如,企业在其工厂、园区或工地的监控区域张贴明显标识,说明监控目的与范围,可主张合法利益基础。但需注意,GDPR 对合法利益的适用有更详细的利益平衡测试要求,需证明企业利益未被数据主体权利所覆盖。
对于涉及人脸识别、指纹考勤等生物识别数据的处理,GDPR 将其列为特殊类别数据,要求明确的同意或特定例外情形;PDPA 同样将生物数据列为敏感个人数据,处理须满足更严格的条件。主流安防厂商(如海康威视、大华、宇视、Axis、Bosch)推出的智能监控解决方案,在欧洲与泰国市场均需针对这一要求进行合规适配。
三、跨境数据传输机制
| 维度 | 泰国 PDPA | 欧盟 GDPR |
|---|---|---|
| 跨境传输限制 | 限制向未达到同等保护水平的境外接收方传输数据 | 限制向未达到充分保护水平的第三国传输数据 |
| 合规机制 | 数据主体同意、特定认证、标准合同条款等 | 充分性认定、标准合同条款、有约束力企业规则、认证机制等 |
| 数据本地化 | 无强制本地化要求,但需评估接收方保护水平 | 无强制本地化要求,但需确保转移机制合规 |
四、数据主体权利保障
| 权利类型 | 泰国 PDPA | 欧盟 GDPR |
|---|---|---|
| 访问权 | 数据主体有权请求访问其个人数据及处理信息 | 数据主体有权请求访问其个人数据 |
| 更正权 | 有权请求更正不完整或不准确的数据 | 有权请求更正不准确的数据 |
| 删除权 | 有权请求删除不再必要的数据 | 有权请求在特定情形下删除数据(被遗忘权) |
| 限制处理权 | 有权请求限制处理 | 有权请求限制处理 |
| 数据可携带权 | 未明确单独立法 | 有权请求以结构化格式接收其数据 |
| 拒绝权 | 有权基于合法利益拒绝处理 | 有权基于合法利益或公共任务拒绝处理 |
五、处罚与执法机制
| 维度 | 泰国 PDPA | 欧盟 GDPR |
|---|---|---|
| 最高罚款 | 刑事罚金最高 100 万泰铢;民事罚款最高 500 万泰铢(具体以官方发布为准) | 最高 2000 万欧元或全球年营业额 4%,取较高值 |
| 执法机构 | 个人数据保护委员会(PDPC) | 各欧盟成员国数据保护机构(DPA) |
| 执法重点 | 数据控制者与处理者的合规义务 | 数据控制者与处理者的合规义务 |
合规建议
对于同时在东南亚与欧洲开展业务的安防企业,建议采取以下措施:
分区域制定隐私政策。根据 PDPA 与 GDPR 的不同要求,分别制定适用于泰国与欧盟市场的隐私声明与数据处理告知。
完善监控区域公示。在所有监控点位设置明显标识,说明监控目的、数据留存期限及联系窗口,满足两部法规的透明度要求。
建立数据主体请求响应流程。针对访问、更正、删除等权利请求,制定标准化处理流程,确保在规定时限内完成响应。
评估跨境传输合规路径。若需将境外监控数据传输至境内,需提前评估并落实合规的跨境传输机制。
常见问题
泰国 PDPA 与 GDPR 能否同时适用?
是的。若企业在泰国与欧盟均开展业务,且监控对象包括泰国与欧盟居民,则需同时满足两部法规的要求。两部法规在核心原则上一致,但在具体条款与适用细节上存在差异。
安防企业的人脸识别系统是否需要额外许可?
两部法规均将生物识别数据列为敏感数据,处理须满足更严格的条件。具体是否需要额外许可,需根据实际应用场景、数据类型、处理目的等因素综合判断,建议咨询当地法律顾问。
数据保留期限有何要求?
两部法规均要求数据保留期限不得超过实现处理目的所必需的时间。安防监控数据的保留期限需根据具体场景(如工厂安全、门禁管理、公共区域监控等)合理设定,并在隐私声明中明确告知。
员工监控是否适用相同规则?
工作场所监控在两部法规下均受到限制。GDPR 要求雇主在合法利益与员工隐私权之间取得平衡,PDPA 同样要求雇主履行透明度义务并限制监控范围。建议企业在实施员工监控前制定专门的员工隐私政策。
违反规定会面临什么后果?
除罚款外,两部法规均赋予监管机构采取执法行动的权力,包括发出整改通知、暂停数据处理活动等。具体处罚金额与执法程序以官方发布为准,建议企业将合规纳入日常运营管理。