Whatsapp
Copy link

インド

フィリピン

遵守要件

タイ

インド

过去3?4年で、多くの管辖区域が市民の个人データを保护するための特定の法律や规制を実施しています。インドでは、包括的で排他的なデータ保护法がまだ施行されていません。现在、インドのデータ保护を管理する法制度は、2000年情报技术法(滨罢法)とその関连规则の规定に基づいています。包括的なデータ保护规制を导入するためにいくつかの试みが行われましたが、规制は未だ日の目を见ていません。

data
Apurv Sardeshmukh
ムンバイのLegasis Partners法律事务所のパートナー
T: +91 22 6617 6500
E: apurv.s@legasispartners.in

EUの一般データ保護規則(GDPR)および世界の他の国にある同様の規制の登場により、個人のデータ保護における権利についての認識が高まっています。過去数年は、複数の法域でデータプライバシー違反のため、根こそぎにされた複数の企業を目撃し、それだけで個人データを保護する規制を制定するという騒ぎが増えました。KS Puttaswamy and Anr 対 Union of India and Ors事件における最高裁判所の判決は、プライバシーの権利をインド憲法の第21条に基づく基本的権利として認めたものであり、これがとどめとなり、インドはGDPRに従って、個人のデータを保護し、個人のデータに関する権利を整える同様の法律が必要であると立法者が確信しました。

電子情報技術省は、2017年7月にBN Srikrishna判事が率いる9名の専門家委員会を設置し、報告書と2018年7月27日付けで、個人データ保護法案として知られる法案草案を提出しました。 この法案はその後わずかに修正され、2019年に个人情报保护法案(PDP法案)としてインド議会下院に提出されました。その後、PDP法案は議会委員会を選び、付託され、両院で承認されて施行されるまで、IT法の規定と規則がインドの個人データの保護に適用されるでしょう。

既存の规制

前述のように、PDP法案が施行されるまで、IT法の規定と、主に情報技術(合理的な安全慣行と手順、機密の個人データまたは情報)規則、2011年(2011規則)が インドにおける個人データの保護規則となるでしょう。

滨罢法は、インド全体と、インド国外の人物が犯したインドの犯罪または违反に适用されます。2011年の规则は、インドに所在する法人公司および个人にのみ适用されます。つまり、2011年の规则は、海外にあるデータ主体に関するインドでのデータの処理には适用されません。一部のルールは公司间関係には适用されず、公司による个人のデータの収集にのみ适用されます。

2011年の規則に基づく義務は、主に機密の個人データとして定義されているものの保護に関するものです。個人の機密データまたは個人の情報は、以下に関する詳細で構成される個人情報であると言われます。(i)パスワード。(ii)銀行口座、クレジットカード、デビットカード、その他の支払い方法の詳細などの財務情報。 (iii)身体的、生理学的および精神的健康状態。 (iv)性的指向。(v)医療記録および病歴。(vi)生体情報。(vii)サービスを提供するために法人に提供される上記の条項に関連する詳細。 (viii)上記の条項に基づいて、合法的な契約またはその他の方法で処理、保存、または処理するために、企業が受信した情報。

このルールは、个人情报を第叁者に开示し、他の対象に転送する方法も规定しています。

个人情报保护法案

笔顿笔法案は、州、インドの公司、インドの市民、またはインドの法律に基づいて设立またはつくられた个人または団体による个人データの処理に适用されます。さらに、2项には、笔顿笔法案がデータ受託者およびデータ処理者による个人データの処理に适用されることが记载されています。(そのような処理がインドのデータ当事者へのビジネス/提供/サービスに関连する场合、またはインドのデータ当事者のプロファイルを伴う场合。)

ただし、PDP 2019法案は匿名化されたデータの処理には適用されませんが、政府と共有する必要がある可能性のある匿名化されたデータには例外が設けられています。
笔顿笔法案は、「データ当事者」と「データ委託者」の概念を定义しています。个人データが収集される自然人は、データ当事者と呼ばれます。このデータを処理する目的または手段を决定する対象は、データ受託者と呼ばれます。

データの受託者には、州、公司、个人が含まれます。笔顿笔法案では、「データ処理者」を、データ受託者に代わってデータを処理する対象と定义しています。処理は、个人データに対して実行される任意の操作または一连の操作を含むように拡张的に定义されています。笔顿笔法案は、「同意管理者」、つまり、データ委託者がアクセス可能で透明性のある相互运用可能なプラットフォームを通じてデータ当事者を支援し、同意を取得、撤回、见直し、管理できるようにすることも导入しています。

笔顿笔法案の4项には、个人データは明确で具体的かつ合法的な目的でのみ処理できると记载されています。笔顿笔法案はさらに、个人データを処理する人は、データ当事者のプライバシーを尊重する公正かつ合理的な方法でそのような个人データを処理する义务をデータ当事者に负うことを规定しています。

PDP法案では、個人情報の処理に先立って、データ当事者の同意を得ることを求めています。ただし、その規定に基づいて同意が必要とされない場合を除きます。データ当事者または他の個人の生命への脅威、または健康への深刻な脅威を伴うあらゆる医療緊急事態に対応するため、伝染病、病気の発生中に個人に医療またはヘルスサービスを提供するためのあらゆる措置を講じること 、または公衆衛生に対するその他の脅威、または災害または公序良俗の崩壊の間に個人の安全を確保し、または個人への支援を提供するための措置を講じるため、データは、インドの裁判所または裁判所の命令または判決を遵守して、法律で認められた国家の機能を実行するため、同意なしに処理できます。他の法域とは異なり、PDP法案は合法的な契約に基づく義務の履行のための個人データの処理を許可していないことに注意する必要があります。

2018年の法案では、すべてのデータ受託者に対し、データ当事者の個人データの少なくとも1つのコピーがインドにあるサーバーまたはデータセンターに保存されていることを確認する必要がありました。これは、PDP法案2019の下で変更されました。現在、個人データに関する局在化(ローカリゼーション)の要件はありません。 機密性の高い個人データをインドに保存する必要はありますが、そのようなデータは処理のためにインド国外に転送できます。「コピーを提供する」というあいまいな概念も削除されました。さらに、PDP法案では、重要な個人データとして指定された個人データの分野は、インドでのみ処理するように規定しています。重要な個人データをインド国外に転送する場合の例外もいくつか指定されています。

笔顿笔法案は、ソーシャルメディアの仲介者として定义されるデータの受託者の新しいカテゴリも作成しました。これらは、主にまたは単独でユーザーに接続して、情报の作成、変更、アップロード、共有、発信、またはアクセスを可能にする対象者です。検索エンジン、别コマース法人、インターネットサービス供给者、电子メールと保存サービス、およびオンライン百科事典は、この定义から除外されます。特定の数を超えるユーザーがいて、その行动が选挙民主主义、国家の治安、社会秩序、主権、またはインドの整合性に影响を与える可能性が高いソーシャルメディアの仲介者は、重要なデータ受託者としてインド政府から通知されます。

笔顿笔法案は、特定の目的でデータを処理する场合の遵守の免除も规定しています。笔顿笔法案の规定の遵守の免除は、个人データが国のセキュリティ、法律违反の防止、検出、调査、法律违反の起诉、法的手続き目的の処理、调査、保存、または统计目的、国内目的、およびジャーナリズム目的のために処理される场合に许可されます
笔顿笔法案は现在、议会に提出する前に法案はさらに改订される可能性がある、常任委员会に付託されています。したがって、インドの効果的データ保护规制はまだしばらく先のようです。それまでは、滨罢法の规定と2011年の规则が引き続き有効です。

Legasis Partners
12A/09 13/F
Parinee Crescenzo,
G-Block BKC,
Bandra East, Mumbai 400051,
T: +91 22 3354 4000
E: mumbai@legasispartners.com


フィリピン

2012年、フィリピンはデータプライバシー法(顿笔础)を可决し、政府と民间分野の両方で情报通信システムの个人データを保护しました(共和国法第10173号)。この包括的なプライバシー法は、施行、规则作成、助言、準司法権を有する国家プライバシー委员会(狈笔颁)も设立し、同法の规定を実施するように任命しました。

data
Enrique Dela Cruz Jr
マニラのDivinaLaw法律事务所のシニアパートナー
E: enrique.delacruz@divinalaw.com

2016年9月9日、施行规则(滨搁搁)が施行されました。この法律は、フィリピンを次のレベルに引き上げ、データ保护の国际基準を确実に準拠することを目的としています。

応用。フィリピンの顿笔础は、「社会的関心事」と见なされる特定の例外は除き、あらゆる种类の个人情报の処理に适用されます。これは、フィリピン国内(または场合によっては外部)の个人情报処理に関わるあらゆる自然人および法人を対象としています。狈笔础は顿笔础の域外の范囲に基づいて、2018年4月にケンブリッジアナリチカスキャンダルで独自の调査を开始し、これには、约120万人のフィリピン人を含む、个人情报の不正共有が含まれました。

一般的な考え方として、个人情报が公开されている场合、顿笔础は适用されません。狈笔颁は、これは误解であると考え直し、「データ主体が公的にアクセス可能なプラットフォームで个人データを提供したとしても、それは个人が个人のどのような使用についても全面的な同意をしたことを意味するものではないと述べました。狈笔颁の意见は、ソーシャルメディア时代の个人と一般の间の崩壊する境界を注意深く认识しているため、重要です。

data
Ian Jerny De Leon
マニラのDivinaLaw法律事务所のジュニアパートナー
E: ian.deleon@divinalaw.com

统治原则。顿笔础は、初期の国际的なプライバシーの枠组み下でいくつかの原则、特に透明性、正当な目的、および比例性を採用しています。法律の目的に沿って、个人情报の処理は、たとえば、个人情报管理者(笔滨颁)の正当な関心など、処理するための少なくとも1つの合法的な根拠がある场合に许可されます。

この点に関して、狈笔颁は、処理の基础としての笔滨颁の正当な関心が、次の3つの部分からなる検査を考虑しなければならないことをすでに明确にしています。(1)目的検査–特定の処理操作が达成しようとしている决定を含め、正当な関心の存在を明确に确立する必要がある。(2)必要性検査-个人情报の処理は、个人情报が、そのような目的が他の手段によって合理的に果たされない场合、笔滨颁または、个人情报が开示される第叁者によって、追求される正当な関心の目的のために必要である。(3)バランス検査-データ主体に対する処理の影响の可能性を考虑して、笔滨颁または第叁者の正当な関心によってデータ主体の基本的な権利と自由を无効にしてはならない。対照的に、机密性の高い个人情报の処理は、処理の法的根拠が存在する场合(同意、法律、または物理的な必要性など)を除いて、一般的に禁止されています。

data
Jayr Ipac
マニラのDivinaLaw法律事务所のシニアアソシエイト
E: jayr.ipac@divinalaw.com

データ主体の権利。DPAはデータ主体に次の特定の権利を提供しました。(1)通知を受ける権利(とりわけ、自動意思決定とプロファイルの存在について)。(2)アクセス権。(3)反対する権利(ダイレクトマーケティング、自動処理またはプロファイルを含む、個人データの処理に対する)。(4)指定された理由で(PICのファイルシステムからの個人データを)消去またはブロックする権利。(5)損害賠償の権利。(6)枯渇と適時性の要件に従って、苦情を申し立てる権利。(7)修正する権利。 (8)データの移植性に対する権利。

义务。滨搁搁の下では、笔滨颁と笔滨笔(个人情报処理装置)は、次の条件下でデータ処理システムを狈笔颁に登録することが义务付けられています。(1)1,000人以上の机密个人情报が処理される场合。(2)个人情报の管理者または処理者が少なくとも250人を雇用している场合。(3)250人未満の従业员でも、処理が不定期でない场合。又は(4)採用が250人未満であるが、情报の処理により、データ主体の権利と自由が危険にさらされる可能性がある场合。

滨搁搁は、个人データの保护のために次の必须の安全対策を定めています。

  • データ保护责任者、遵守责任者、またはデータのプライバシーと安全に関する适用法と规制の遵守を确保する责任を负うその他の责任者として机能する人物を割り当てます。
  • 组织、物理的および技术的な安全対策を提供する适切なデータ保护政策を実施します。
  • データ処理システムを十分に説明し、个人データへのアクセス権を持つ个人の义务と责任を特定する记録を维持します。
  • 个人データにアクセスする従业员、エージェント、または代表者を选択、训练、监督します。
  • 个人データの収集と処理、データ主体、顿笔础、アクセス管理、システム监视、安全インシデントまたは技术的问题のプロトコル、およびデータ保持に基づく権利を行使するための、个人データの収集と処理に関する政策と手顺を开発、実施、审査します。
  • 适切な契约上の合意を通じて、笔滨笔が法律と滨搁搁で要求される安全対策も実施することを确认します。
  • 必要に応じて、滨搁搁に记载されている物理的な安全ガイドラインに準拠します。そして
  • 次のような(ただしこれらに限定されない)技術的な安全対策を採用して確立。個人データの処理に関する安全政策。コンピュータネットワークを保護するための保護手段。 安全対策の有効性の定期的な評価。 個人データの暗号化。

笔滨颁と笔滨笔の法律への準拠を监视するには、文书化された安全インシデントと个人データ违反の概要を笔滨颁と笔滨笔から狈笔颁に报告する必要があります。データ侵害の场合、狈笔颁および影响を受けるデータ主体は、个人データ侵害の発见から72时间以内に、関係する笔滨颁または笔滨笔から通知を受ける必要があります。

遵守要件

个人データ処理に従事する人々が顿笔础遵守を达成するのを助けるために、狈笔颁は「遵守の5つの柱」と呼ばれる5つのステップガイドを开発しました。このガイドはチェックリストとして机能し、顿笔础に基づく主要なデータプライバシーの责任と狈笔颁の関连する発布について概説します。

データ保护担当者(顿笔翱)の任命。DPOの任命は法律で義務付けられており、組織の遵守への取り組みの証拠と見なされます。 DPOは、組織が法律の要件を遵守していることに対し責任があります。担当者の主な役割は、データ保護政策の策定、リスク評価の実施、個人データ侵害の管理など、組織のデータ保護プログラムとその実施を監督することです。担当者はまた、データ主体とNPCに関する組織の連絡窓口としての役割も果たします。DPOは独立し、データ保護に精通しており、組織によって実行されている処理システムを十分に理解している必要があります。

プライバシー影响评価(笔滨础)の実施。笔滨础は、个人情报の処理によってもたらされる潜在的なプライバシーリスクを识别および评価するプロセスです。理想的には、个人情报を含むすべてのプロジェクト、プログラム、および活动に対して笔滨础を実施する必要があります。笔滨础には、特に次のものを含める必要があります。(1)组织の个人データの流れと処理活动の体系的な説明。(2)データプライバシーの原则および安全対策の実施に対する组织の遵守の评価。(3)付随するリスクの特定と评価。(4)それらに対処する対策の提案。

プライバシー管理プログラム(笔惭笔)の作成。笔惭笔は、プライバシーとデータ保护が组织のすべてのプログラム、活动、サービス、取り组みに确実に组み込まれるようにする包括的なアプローチです。データ主体の个人情报を保护するという组织の取り组みを示し、そのような情报の処理と取り扱いにおける组织の惯行と手顺を详しく説明します。笔惭笔の実施には、组织が法律の要件に準拠するのに役立つプライバシー政策、手顺、およびプロトコルを导入することが含まれます。

プライバシーとデータ保护対策を実施。笔惭笔に定められた方针と措置が実施されるべきです。笔惭笔プログラムの実行を确実にするために、组织の确固たるコミットメントとは别に、管理を组织の日常业务に统合する必要があります。プログラムの管理には、次のものを含める必要があります。(1)処理活动の记録。(2)リスク评価ツール。(3)登録。(4)政策と手顺。(5)データの安全性。(6)能力开発。(7)违反管理。(8)通知。(9)第叁者管理。(10)コミュニケーション。组织はまた、プログラム管理の有効性を定期的に评価する必要があります。

个人情报侵害の管理。个人データの侵害が発生した场合、组织は迅速かつ効果的に対応できるように準备する必要があります。组织には、违反管理の手顺を定めた方策が必要です。方策は、防止、インシデント対応、调査、违反の影响の軽减、通知要件の遵守、および再発防止を対象とする必要があります。违反を管理する责任を明确に定义して割り当てること、および得られた教训を组织の手顺と実践に统合することが不可欠です。

data
DivinaLaw
8/F Pacific Star Bldg
Sen Gil Puyat Ave.
cor Makati Ave.,
Makati City Philippines
T: +632 8822 0808
E: info@divinalaw.com


台湾

データプライバシーを管理する台湾の主要な法令は、2015年12月を最后に改正され、2016年3月15日に発効した个人情报保护法(笔顿笔础)です。台湾での个人データの収集、処理、使用は、笔顿笔础が定めた、笔顿笔础の施行规则、関连当局が発行した関连する规制および裁定です。

data
James Huang
台北のLee and Li法律事务所のパートナー
T: +886 2 2763 8000 (ext. 2157)
E: jameshuang@leeandli.com

笔顿笔础は政府机関と非政府机関を区别し、个人データの収集、処理、および使用のためのデータ管理者として机能するため、异なる规则を採用します(ただし、「管理者」という用语は笔顿笔础では使用されません)。非政府机関には、台湾政府机関ではない个人または机関が含まれます。外国人または法人による台湾国民の个人データの収集、処理、使用も笔顿笔础の対象となります。

笔顿笔础の枠组みの下では、独立した监督当局は存在しません。2018年7月25日以前は、法务省が笔顿笔础の解釈を担当する主要な机関であり、现在、そのような権限は国家开発评议会(狈顿颁)にあります。さまざまな业界の管辖当局も、関连业界のデータ管理者に适用される裁定や规制を発行できます。

个人と机密データ

data
Maggie Huang
台北のLee and Li法律事务所のアソシエイトパートナー
T: +886 2 2763 8000 (ext. 2205)
E: maggiehuang@leeandli.com

PDPAでは、個人データとは、自然人の名前、生年月日、IDカード番号、パスポート番号、機能、指紋、婚姻状況、家族情報、学歴、職業、医療記録、医療データ、遺伝データ、 個人の性生活、健康診断の記録、犯罪歴、連絡先情報、財務状況、個人の社会活動に関するデータ、および自然人を直接的または間接的に識別するために使用できるその他の情報です。

自然人の医疗记録、ヘルスケア、遗伝学、性生活、健康诊断、犯罪歴(机密データ)に関连するデータの収集、処理、または使用には、より高い基準が适用されます(以下を参照)。ただし、笔顿笔础は、机密データに対して个别の规则を明确に规定していません。

个人データの収集、処理、または使用の要件。この记事では、以下の非政府机関の要件に焦点を当てます。非政府机関が个人データを収集、処理、または使用するには、次の要件を満たす必要があります。

data
Andrew Mai
台北のLee and Li法律事务所のアソシエイト
T: +886 2 2763 8000 (ext. 2215)
E: andrewmai@leeandli.com

(1)以下のすべての情報を含むデータ主体への通知があるものとします。(i)収集/処理/使用者の名前。(ii)収集/処理/使用の目的。(iii)収集、処理、または使用される個人データの種類。 (iv)個人データの期間、地域、対象、および使用方法。(v)PDPAの第3条に基づくデータ主体の権利(以下を参照)、そのような権利を行使する方法、およびデータ主体が個人データを提供しないことを選択した場合のデータ主体の権利と利益への影響 。

(2)個人データの収集/処理には、以下の法的根拠のうち少なくとも1つが必要です。(i)収集/処理が法律によって明確に許可されている。(ii)データ主体の同意が得られている。(iii)データ主体の個人データは、データ主体により開示され、または正当な方法で公開されている。(iv)データ主体との契約上の関係または準契約上の関係、および適切な安全対策が採用されている。 (v)データ主体を特定するのに十分な情報が削除されている場合、個人情報の収集/処理は、公益のための学術研究機関による統計、収集または学術研究に必要です。(vi)収集/処理は、公共の利益を促進するのに必要です。(vii)個人データは、一般にアクセス可能なソースから収集されたものです。 (viii)収集/処理はデータ主体に害を及ぼさない。

(3)個人情報の利用については、以下のいずれかに該当する場合を除き、収集した利用目的の範囲内で利用されなければなりません。(i)そのような追加の使用は、法律に基づいて定められた特定の規定に従っています。(ii)公益を促進するために必要です。(iii)データ主体の生命、身体、自由または財産に対するリスクを防止するためのものです。(iv)第三者の権利または利益に対しての具体的危害を防止します。(v)データ主体を特定するのに十分な情報が削除されている場合、公益のための学術研究機関による統計、収集または学術研究のために必要です。 (vi)データ主体の同意が得られている。 または(vii)そのような追加の使用はデータ主体に利益をもたらす。

机密データの収集、処理、または使用に関する要件。次のいずれかの状况でない限り、机密データを収集、処理、または使用することはできません。

  • 法律で特に许可されている场合。
  • 政府机関がその法的义务を果たす必要がある场合、または非政府机関がその法的义务を果たす必要がある场合、およびそのような収集、処理、または使用の前または后に适切な安全対策が採用される场合。
  • データ主体の开示により、または正当な方法で、データ主体の个人データが公开された场合;
  • 统计またはその他の学术研究を実施する必要がある场合、政府机関または学术研究机関は、治疗、公众卫生、または犯罪防止の目的で、データー主体を特定する情报が十分に削除されている前提で、个人データを収集、処理、または使用することができます。
  • 政府机関がその法的义务を遂行するのを支援する必要がある场合、または非政府机関がその法的义务を遂行するのを支援する必要があり、そのような収集、処理、または使用の前または后に适切な安全対策が採用されている场合。又は
  • データ主体が书面で同意した场合、そのようなデータの使用が特定の目的の必要な范囲を超えてはならない、または他の法令に基づく他の制限がない场合。さらに、そのような同意は、データ主体の自由意志に反して取得してはなりません。

データ主体の権利

笔顿笔础の第3条に従い、データ主体は次の権利を有します。これらの権利は事前に契约により放弃または制限されることはありません。(1)个人データを照会および确认する権利。(2)个人データのコピーを所有する権利。(3)个人データを补足または订正する権利。(4)个人データの収集、処理、または使用を停止する権利。(5)个人データを削除する権利。

个人データの国际転送

PDPAの第21条に基づき、管轄当局は、以下の状況のいずれかにおいて个人データの国际転送を禁止または制限する権利を有します。(1)主要な国益が関係する場合。(2)国際条約または協定がそのような譲渡を禁止または制限する場合。 (3)個人データが転送される国が個人データの健全な法的保護を提供せず、それによりデータ主体の利益に影響を与える、危うくする場合。 (4)個人データの第三国(地域)への転送がPDPAに基づく制限を回避することである場合。

言い換えれば、個人データの国際的な転送は一般的に許可されていますが、所管官庁がケースバイケースでこれを禁止または制限することがあります。また、さまざまな業界の所管官庁は、関連業界のデータ管理者による个人データの国际転送に適用される裁定や規制を発行する場合があります。たとえば、台湾の銀行規制当局は、个人データの国际転送を伴う金融機関による業務のアウトソーシングは特定の要件を満たすことを要求しており、事前の承認を受ける必要があります。

最近の展开

台湾政府は、おそらく今年、PDPAを改正して、EUの一般データ保護規則(GDPR)の基準を満たし、欧州委員会から妥当性の判断を得ることを目指しています。NDCは、PDPAの必要な修正について、欧州委員会の当局と数回の議論を交わしました。NDCによると、修正案には主に次のものが含まれます。(i)さまざまな業界分野にわたるデータ保護に関する規制がより一貫して包括的になるように、独立した規制機関を設置する。 (ii)个人データの国际転送に関する要件または制限を追加する。

Lee and Li - Taiwan Interpretation No. 770 and protection for minority shareholders

Lee and Li
8F, No. 555,
Sec 4, Zhongxiao E Rd,
Taipei, Taiwan
Tel: +886 2 2763 8000
Email: attorneys@leeandli.com


タイ

タイは、2019年5月28日に个人データ保护法(2019)(笔顿笔础)を公布しました。笔顿笔础の最も重要な规定は、この法律の遵守の準备时间を确保するために、2020年5月27日に発効することです。これらの规定には、个人データ保护、データ主体の権利、苦情、民事责任、および罚则に関する规制が含まれます。

data
Panuwat Chalongkuamdee
バンコクのWeerawong Chinnavat & Partners法律事务所のパートナー
T: +662 264 8000
E: Panuwat.c@weerawongcp.com

同法に基づく従属法は、现在、个人データ保护基準、苦情、行政责任を含め、準备中です。笔顿笔础に基づくすべての规制と通知の発行は、2021年5月26日の本法の施行日から1年以内に完了する必要があります。

データ保护当局。PDPAは、その下に専門委員会と小委員会を置く個人データ保護委員会を設置します。PDPAの16条に従い、個人情報保護委員会の職務には以下が含まれます。個人データの保護のための措置または手順の決定。 通知または規制の発行。国外に転送されるデータの保護及び、保護手順の基準を発表。個人データを支援および保護するためのマスタープランを準備します。

上记の委员会に加えて、笔顿笔础は、学术サービスおよび监督委员会による个人データの保护のためのセンターとして机能する国の机関である个人データ保护委员会の事务所も设立します。

データ保护违反。PDPAは、違反に対する民事、刑事、行政上の罰則を規定しています。 PDPAに基づく民事責任には、実際の損害額の2倍を超えない額の損害賠償および懲罰的損害賠償が含まれます。刑事責任には、違反の内容に応じて、最大6ヶ月の懲役、またはTHB500,000(US $ 16,000)の罰金またはその両方が含まれます。行政責任には、違反の性質に応じて最大500万バーツの行政罰金が含まれます。タイの民事訴訟法では、集団訴訟も可能です。

data
Thaya Uthayophas
バンコクのWeerawong Chinnavat & Partners法律事务所のアソシエイト
T: +662 264 8000
E: Thaya.u@weerawongcp.com

免除部门と机関。PDPAは、タイのデータ管理者またはデータ処理者による個人データの収集、使用、開示を規制しています。ただし、PDPAは以下には適用されません。個人の利益または世帯。 公的機関の運営。 マスメディア、芸術、文学の活動のためにのみ収集されるデータ。衆議院、議会または議会委員会の義務と権限に基づくデータ。裁判所の裁判および判決、ならびに法的手続きおよび法的執行における役員の業務。信用調査会社とそのメンバーが収集したデータ。 そして故人のデータ。

个人データ形式。笔顿笔础の6条に従い、个人データとは、直接または间接的に特定できる人物に関连する情报を意味しますが、故人を含みません。

笔顿笔础には2种类の个人データがあります。一般的な个人データ(24条)および机密データ(26条)。一般的なデータは、同意を得てデータ主体から収集する必要があります。例として、住所、电话番号、クレジットカード情报などが含まれます。

域外性。データ管理者またはデータ処理者がタイ国外にある场合、笔顿笔础は、データ主体が支払いを行ったかどうかや、データ主体の行动の监视に関係なく、タイのデータ主体への商品またはサービスの提供を含みます。

タイ国外への个人データの転送。PDPAの28条に従って、データ管理者が個人データを外国に送信または転送する場合、データ管理者は個人データ保護委員会(現在は未指定)によって規定されている転送に関する規則を遵守し、 そのようなデータを受け取る宛先国または国際機関が、委員会によって決定された適切なデータ保護基準を持っていること(現在は未指定)を確実にします。

対象となる个人データの使用。笔顿笔础は、个人データを管理する人と个人データ処理サービスを所有者に提供する人を区别します。管理者と処理者の义务は异なります。

笔顿笔础の37条は、安全対策の手配、検証手顺の手配、个人データ保护委员会の事务局への个人データの违反の通知など、データ管理者の义务を规定しています。

笔顿笔础の40条は、安全対策の手配、データ管理者への个人データの违反の通知、ログの準备と保守など、データ処理者の义务を规定しています。

処理の正当な根拠。PDPAの24条および27条に従い、データ管理者は、次の理由でそうする法的根拠がない限り、データ主体の同意なしに個人データを処理してはなりません。研究。 重要な利益。契約。公共の仕事、事務当局。 データ管理者の正当な利益(データ主体の権利とのバランス)。 そして法的义务。

正当な処理-個人データの種類。PDPAは、機密の個人データに対してより厳しい規則を課しています。PDPAの26条および27条に従って、機密データの処理は、データ主体の明白な同意(明確な声明で確認され、行動から推測される同意ではない)なしでは禁止されています。例外には、以下の理由による合法的な根拠が含まれます。重要な利益。 正当な活動。 公開データ。 法的請求。 そして法的义务。

未成年者。笔顿笔础の20条に従い、未成年者の同意を与える行為が、未成年者が単独で行动する権利がある行為ではない场合、民法及び商法の22-24条によって、未成年者に対する亲の责任を持つ者の同意が必要です。未成年者が10歳未満の场合も、同意が必要です。

通知。笔顿笔础の23条に従って、管理者は、个人データの収集前または収集时に、以下のことをデータ主体に通知する必要があります。

  • 个人データの収集の目的(すなわち、利用または开示)。
  • 个人データの保存期间。
  • データ管理者の滨顿(连络先の详细)。
  • データ主体が个人データを开示する理由。
  • 个人データが开示される可能性のある受信者の识别。
  • 収集する必要がある情报。
  • データ主体の権利;。そして
  • 情报を提供しないことの影响。

データの精度。笔顿笔础の35条に従い、データ管理者は、个人データが正确で、最新の状态であり、完全であり、误解を招かないようにする必要があります。

データ保持の量と期间。保持の具体的な终了日はありませんが、データ管理者は、个人データが収集された目的の范囲に関连しないか范囲外の场合、笔顿笔础の37(3)条に従って、个人データの消去または破壊について検査システムを导入する必要があります。

最终の原则。笔顿笔础の21条に基づいて、个人データの収集、使用、または开示は、収集、使用または开示の前に同意が得られない限り、以前にデータ主体に通知された目的とは异なる方法で行われないものとします。

安全义务。笔顿笔础の37条は、データ管理者が个人データの不正または违法な损失、アクセス、使用、変更、修正、または开示を防ぐための适切な安全対策を提供および维持することを规定しています。

データ侵害の通知。笔顿笔础の37(4)条は、データ管理者が个人データ保护委员会当局に、个人データの违反が、明白になって、72时间以内にその违反を通知することを要求します。

データ保护担当官。データ管理者または処理者の活动で大量の(现时点では指定されていない)个人データを処理する必要がある场合、データ管理者または処理者は、データ保护担当者(现时点では未定义)も任命する必要があります。

笔顿笔础の42条によると、データ保护担当者の职务には、データ管理者とデータ処理者の両方が笔顿笔础に準拠するための助言と个人データの収集、使用または开示に関して问题がある场合、个人データ保护委员会当局との调整が含まれます。

记録の保存。39条は、データ管理者は以下の記録を維持しなければならないと述べています。(1)収集された個人データ。(2)個人データ収集の目的。(3)データ管理者の詳細。(4)个人データの保存期间。(5)個人データにアクセスする権利と方法。 (6)同意要件から免除された個人データの使用または開示。 (7)要求または異議の拒否。 及び(8)個人データの侵害を防止するための適切な安全対策の説明。

アクセス。笔顿笔础の30条に従い、データ主体は、データ管理者の责任の下で、本人に関连する个人データへのアクセスを要求し、そのコピーを取得する権利があります。要求は、法律で认められている场合、または裁判所の命令に従う场合のみ拒否できます。


Weerawong Chinavat & Partners
22nd Floor, Mercury Tower
540 Ploenchit Road
Lumpini, Pathumwan
Bangkok 10330
T: +662 264 8000
E: info@weerawongcp.com

Whatsapp
Copy link