资讯中心 · NEWS CENTER 泰国专精

泰国 PDPA 对视频监控的约束:采集、告知、留存与跨境传输

泰国 PDPA 对视频监控的约束:采集、告知、留存与跨境传输

什么是 PDPA?

PDPA(Personal Data Protection Act)是泰国于 2019 年颁布、2022 年正式施行的个人数据保护法律,适用对象涵盖在泰国境内处理个人数据的所有组织。视频监控系统采集的人脸图像、车牌信息、出入记录等,均属于该法定义的「个人数据」范畴,企业须在合法基础上方可处理。


背景:中资企业的合规压力

近年来,越来越多中国企业在泰国设立工厂、园区或承包工程项目,视频监控成为安保与管理的标配设施。然而,PDPA 对个人数据的收集、存储、传输均设有严格约束,违规企业可能面临行政处罚乃至刑事责任。相较于国内安防建设侧重技术性能,东南亚市场更强调数据合规与隐私保护,这对习惯了国内做法的企业IT与行政团队提出了新课题。


核心分析:四个环节的合规要点

一、数据采集:合法基础的选取

PDPA 规定,个人数据的收集必须具备合法依据,常见路径包括数据主体明确同意、履行合同必要、合法利益或法律义务等。对于公共区域或工作场所的 CCTV 采集,企业难以逐一获取每位被拍摄者的书面同意,因此通常主张「合法利益」作为处理依据。

实操要点

二、知情告知:透明化义务的落实

数据控制者须在采集时或采集前向数据主体提供必要信息,包括数据控制者身份、采集目的、数据类型、保存期限及接收方类别等。企业安装 CCTV 时,应通过标识牌、公告或内部通知等方式履行这一义务。

实操要点

三、数据留存:期限管理与安全保护

PDPA 要求个人数据的保存期限不超过实现收集目的所必需的时间。企业需建立数据留存策略,明确 CCTV 录像的保留周期(如 30 天、90 天等),并在该期限届满后主动删除或匿名化处理。

实操要点

四、跨境传输:接收方的合规能力

将视频数据传回中国总部或第三方云平台时,企业需确保境外接收方具备足够的数据保护水平。PDPA 允许在满足特定条件(如充分性认定、标准合同条款、数据主体同意等)时进行跨境传输。

实操要点


四环节合规对比

维度核心要求常见误区合规建议
数据采集明确合法基础以「安全需要」代替同意留存合法利益评估记录
知情告知透明化标识仅在内部张贴、无人知晓标识牌置于入口、多渠道通知
数据留存期限管理无限期保存「以备查」设定周期、自动删除机制
跨境传输接收方合规能力直接传回国内不留痕评估标准合同条款或充分性
---

实操建议

  1. 建立数据处理清单:梳理现有 CCTV 点位、采集数据类型、存储位置与传输路径,形成完整的个人数据处理活动记录。
  1. 完善标识与通知体系:在所有监控区域设置符合 PDPA 要求的标识牌,同步更新员工手册与入职培训内容。
  1. 设定分层留存策略:根据区域敏感度(如办公区、生产区、周界)设定差异化留存周期,减少不必要的长期存储。
  1. 规范跨境传输流程:与总部 IT 部门协同,评估数据传输必要性,优先采用本地化存储方案。
  1. 定期合规审查:每年至少一次对视频监控系统进行合规审计,及时更新标识内容与留存策略。

常见问题

Q:CCTV 采集的人脸是否属于敏感数据?

A:人脸属于生物识别信息,在 PDPA 框架下可能被认定为需要更高保护水平的数据类型。企业应格外审慎,确保采集目的正当且措施充分。

Q:工厂大门安装车牌识别系统需要额外注意什么?

A:车牌属于个人数据范畴,企业需在标识牌中明确说明车牌采集目的,并确保存储期限与访问权限受到限制。

Q:员工能否要求查看自己被监控的录像?

A:数据主体享有访问权与更正权,企业应建立相应的申请处理流程,在法定期限内予以响应。

Q:数据留存期限如何确定?

A:以实现采集目的所需的最短时间为原则,同时参考行业惯例与潜在争议处理需求,建议留存周期不超过 90 天(具体以业务场景为准)。

Q:与泰国本地安防服务商合作时,数据责任如何划分?

A:双方应通过数据处理协议明确各自职责,控制者承担主要合规义务,服务商作为处理者须按控制者指令行事。


总结与展望

泰国 PDPA 为中资企业的视频监控建设划定了清晰的合规框架,核心在于将隐私保护嵌入系统设计与管理流程的每一个环节。从采集告知到留存删除,从跨境传输到服务商管理,企业需构建全生命周期的数据治理能力。随着东南亚各国数据保护立法趋严,合规投入将成为安防出海的基础门槛,而非可选项。建议出海企业尽早将 PDPA 合规纳入安防系统建设的顶层设计,以降低法律风险,为业务稳健运营提供制度保障。

泰国专精Thailand Focus泰国PDPA 视频监控
← 上一篇 泰国安防市场进入路径对比:直接设点、代理、合资