泰國個資法(PDPA)2026 台商合規指南:執法轉折、跨境傳輸與 BCR 新制
俞伯璋律師(Raymond Yu) 首席律師/集團創辦人兼執行長
重點速覽
- 泰國《個人資料保護法》(PDPA)B.E. 2562 自 2022 年 6 月 1 日全面施行,主管機關為個人資料保護委員會(PDPC),行政罰鍰由其下的專家委員會裁處。
- 執法已經開始,而且不是象徵性的。 2024 年首筆 700 萬泰銖罰鍰;2025 年 8 月 1 日一次公布 8 筆罰鍰、5 件案件、合計約 1,450 萬泰銖,施行以來累計約 2,150 萬泰銖,且資料處理者也被直接處罰。
- 三個被反覆點名的缺口:資安措施不足、資料外洩未通報、未指定資料保護長(DPO)。
- 台灣不在 PDPC 的適足性名單上——因為 PDPC 至今尚未公布任何適足性名單。台泰之間的員工、客戶資料傳輸,每一筆都需要第 28 條例外或第 29 條的合法基礎。
- 跨境傳輸的四條常用路徑:當事人同意、契約必要(第 28 條的例外);標準契約條款(SCC)、企業約束規則(BCR)(第 29 條)。
- BCR 審查與認證規則 B.E. 2568 已於 2026 年 2 月 17 日刊登公報並生效,集團內部傳輸自此有正式的認證途徑。
- 罰則:行政罰鍰依違規類型最高 100 萬、300 萬或 500 萬泰銖(跨境傳輸敏感資料違規為 500 萬);刑責最高一年有期徒刑或 100 萬泰銖罰金,或併科。
- PDPA 修正草案尚未通過:2025 年 11 月與 2026 年 7 月至 8 月先後有兩個版本公開諮詢,截至 2026 年 9 月仍未完成立法。現階段以現行法為準。
多數台商對泰國個資法的印象停留在 2022 年:法律生效了,但沒人被罰,於是「先放著」。
這個印象在 2025 年 8 月 1 日之後已經不成立。
那一天,泰國個人資料保護委員會(PDPC)公布第一波大規模行政處罰:8 筆罰鍰、5 件案件、合計約 1,450 萬泰銖;連同 2024 年的首筆罰鍰,施行以來累計約 2,150 萬泰銖。被罰的不只是資料控制者,資料處理者也被直接開罰。而被點名的違規項目——資安措施不足、外洩未通報、未指定 DPO——正好是多數在泰台商子公司現在的狀態。
本文從執法案例反推台商最常見的合規缺口,並說明對台商影響最直接的一項:台泰之間每天都在發生的跨境資料傳輸,該怎麼做才合法。
一、執法轉折:從零到 2,150 萬泰銖
2024 年:第一筆罰鍰
2024 年 8 月,PDPC 的專家委員會對一家線上販售電腦與資訊設備的大型業者開出首筆高額罰鍰 700 萬泰銖。該公司持有超過 10 萬名客戶的資料,資料外洩後被電話詐騙集團利用。三項缺失各罰到法定上限:未指定 DPO 100 萬、資安措施不足 300 萬、未通報外洩 300 萬。
2025 年 8 月 1 日:第一波大規模處罰
PDPC 一次公布 8 筆行政罰鍰、5 件案件、合計約 1,450 萬泰銖。連同前一年的 700 萬,PDPA 施行以來累計 6 件、9 筆、約 2,150 萬泰銖。
| 案件 | 被罰對象 | 罰鍰(泰銖) |
|---|---|---|
| 政府機關的網路應用程式遭入侵,20 萬筆以上資料流入暗網 | 政府機關(控制者)、系統開發商(處理者) | 各 153,120 |
| 私立醫院銷毀文件過程中,1,000 多筆病歷外流 | 醫院(控制者)、承包的個人(處理者) | 醫院 1,210,000;承包人 16,940 |
| 電腦與資訊設備零售商的客戶資料流入詐騙集團,未補償受害人 | 零售商(控制者) | 7,000,000 |
| 化妝品業者的客戶資料流入詐騙集團,事後有補償受害人 | 業者(控制者) | 2,500,000 |
| 收藏玩具業者的預購系統遭入侵 | 業者(控制者)、系統供應商(處理者) | 業者 500,000;供應商 3,000,000 |
三個值得注意的訊號:
一、資料處理者被直接處罰。 五件裡有三件的處理者被罰;玩具業者那一件,系統供應商的罰鍰是業者本身的六倍。過去多數人以為只有控制者(例如公司本身)會被罰,處理者(例如代為處理資料的外包商、系統商)不會。這波處罰確認了處理者的獨立責任,但控制者對供應商的監督責任並未因此減輕——政府機關與醫院兩件,都同時被指出未簽資料處理契約、未監督處理者。
二、處罰的核心理由高度重複。 五件都涉及資安措施不足;外洩通報與 DPO 指定也一再出現。這三項是 PDPC 目前的執法重點。
三、有沒有補救,罰鍰差很多。 同樣是客戶資料流入詐騙集團,未補償受害人的零售商罰 700 萬,事後補償的化妝品業者罰 250 萬。知悉違規後採取的補救措施,是專家委員會裁量罰鍰時的考量因素之一。
執法態勢
PDPC 的監測中心(PDPC Eagle Eye)自 2023 年 11 月起持續巡查網站、社群與暗網上的個資外洩。2025 年 11 月,專家委員會命一家虹膜掃描服務的泰國營運商暫停蒐集虹膜資料,並刪除約 120 萬名使用者的資料,理由是以加密貨幣換取的同意並非出於自願。2026 年 2 月,PDPC 發布 AI 開發與使用的個資保護指引草案。執法環境在 2026 年與 2022 年已是質的差異。
二、從執法案例反推:台商最常踩的三個坑
坑一:資安措施「有」但不「適當」
PDPA 第 37 條要求控制者採取適當的安全措施,並符合 PDPC 公告的最低標準;違反者最高罰 300 萬泰銖。實務上檢視的重點不是有沒有防火牆,而是:存取權限是否分級、是否有紀錄、離職員工權限是否即時移除、資料是否加密、是否定期檢視。
台商子公司的典型狀態:資安政策是從台灣母公司複製來的中文文件,泰國員工沒看過;系統管理員帳號多人共用;離職員工帳號三個月後還在。
坑二:資料外洩沒在 72 小時內通報
PDPA 第 37 條要求控制者於知悉外洩後不遲延地、可行時於 72 小時內通報 PDPC 辦公室,外洩不太可能對當事人權利造成風險者除外;若外洩可能造成高度風險,另須不遲延地通知當事人並說明補救措施。未通報者最高罰 300 萬泰銖。
台商子公司的典型狀態:沒有外洩應變流程;發生事件時第一反應是「先內部處理,看能不能壓下來」;等到確認要通報時已超過 72 小時。
坑三:該指定 DPO 卻沒指定
依第 41 條,下列情形必須指定資料保護長(DPO):
| 情形 | 說明 |
|---|---|
| 公務機關 | 由 PDPC 公告指定。2025 年 10 月的公告擴大了須指定 DPO 的公務機關名單,同年 12 月 9 日生效,不影響民間企業 |
| 大規模的定期監控 | 業務活動因持有大量個資,而須定期、系統性地監控個資或系統。PDPC 2023 年的公告以多項因素判斷「大規模」,處理 10 萬名以上當事人的資料是其中一項參考指標 |
| 核心業務為處理敏感資料 | 核心業務是蒐集、使用或揭露第 26 條的敏感個資 |
未指定者最高罰 100 萬泰銖(第 82 條)。
DPO 可以是內部員工或外部服務商,但其聯絡方式必須提供給當事人並通知 PDPC 辦公室。
台商子公司的典型狀態:不確定自己是否達到「大規模」門檻,於是不指定;或指定了 HR 經理兼任,但從未通知 PDPC。
三、跨境傳輸:台泰之間每天都在發生的事
這一節對台商的影響最直接。
為什麼台商一定會碰到
幾乎每一家在泰國設有子公司的台灣企業,都有以下至少一種資料流:
- 泰國員工的人事資料進入台灣母公司的 HR 系統
- 泰國客戶資料同步至台灣的 CRM 或 ERP
- 泰國員工使用台灣母公司管理的雲端帳號、郵件系統
- 財務、稽核資料定期回傳台灣
每一項都是把資料交給台灣母公司——另一個法人,屬於 PDPA 第 28 條所稱的跨境傳輸,需要合法基礎。
台灣不在適足性名單上
PDPA 第 28 條的原則是:資料只能傳輸至具備適足保護標準的國家。
但 PDPC 至今尚未公布任何適足性國家名單。 這代表:不是台灣被排除,而是目前沒有任何國家被列入。所有跨境傳輸都必須另有依據:第 28 條本身列出的例外,或第 29 條的保護機制。
四條常用路徑
| 路徑 | 法條 | 適用情形 | 實務評估 |
|---|---|---|---|
| 當事人同意 | 第 28 條的例外 | 告知目的地保護標準不足後,取得當事人同意 | 最直接,但員工資料靠同意有爭議——雇傭關係下的同意是否出於自願,可能被質疑 |
| 契約必要 | 第 28 條的例外 | 傳輸為履行與當事人之契約所必要 | 適用範圍有限,須逐項論證 |
| 標準契約條款(SCC) | 第 29 條 | 傳輸方與接收方簽署符合 PDPC 公告要求的契約條款 | PDPC 公告明文認可 ASEAN 示範契約條款與歐盟 GDPR 的 SCC,對已有歐盟架構的集團最方便 |
| 企業約束規則(BCR) | 第 29 條 | 同一集團內部傳輸,政策經 PDPC 辦公室審查認證 | 2026 年 2 月 17 日起有正式規則,適合集團內多實體、持續性傳輸 |
第 28 條另有法律遵循、保護生命、重大公共利益等例外,一般商業傳輸較少用到。
BCR:2026 年的新工具
《同一關係企業或同一集團內企業約束規則審查與認證規則》B.E. 2568 於 2026 年 2 月 17 日刊登政府公報並生效。
BCR 不只是一份契約,而是企業層級的治理機制——包含內部政策、稽核、訓練、申訴處理,以及集團各實體間的一致執行。經 PDPC 辦公室認證後,集團內部的跨境傳輸即有持續性的合法基礎,不必逐筆取得同意或逐案簽署 SCC。
申請由集團在泰國設立的成員提出,文件以泰文提交;辦公室應於 180 日內作成決定,不收規費。
對台商的意義:若集團在台灣、泰國、越南都有實體,且資料持續在三地流動,BCR 是最有效率的長期方案。但認證需要時間與投入,適合規模較大、傳輸頻繁的集團。
已有 GDPR BCR 者,規則設有專門的審查途徑,應評估能否延伸適用於泰國認證。
一個常見誤解
「資料存在新加坡或台灣的伺服器,公司自己擁有,所以不算跨境傳輸。」
這個理解只對了一半。 PDPC 的公告明定:資料只是經由境外網路傳送,或存放在境外的伺服器、雲端,而除了傳送方自己及其員工、承包商以外沒有其他人能存取,不算跨境傳輸。但台灣母公司是另一個法人,母公司人員可以存取泰國子公司的資料、或集團系統主動同步,就不在這個排除範圍內,需要合法基礎。
四、域外效力:台灣母公司也可能直接適用
PDPA 第 5 條規定,即使控制者或處理者在泰國境外,若其活動涉及向泰國境內當事人提供商品或服務(不論是否收費)、或監控其在泰國境內的行為,PDPA 仍適用。
對台商的意義:
- 台灣母公司若直接經營面向泰國消費者的網站、電商、App,母公司本身適用 PDPA,不只是泰國子公司
- 網站若有泰文版、以泰國市場為目標,即可能構成「向泰國當事人提供服務」
- 此時台灣母公司原則上須以書面指定在泰國的代表(第 37 條);不處理敏感個資、且資料量未達 PDPC 所定「大量」標準者,得免指定(第 38 條)
五、罰則總表
| 違規類型 | 行政罰鍰上限 | 法條 |
|---|---|---|
| 跨境傳輸敏感個資違規 | 500 萬泰銖 | 第 84 條(控制者)、第 87 條(處理者) |
| 跨境傳輸一般個資違規 | 300 萬泰銖 | 第 83 條(控制者)、第 86 條(處理者) |
| 未採適當安全措施 | 300 萬泰銖 | 第 83 條 |
| 未通報資料外洩 | 300 萬泰銖 | 第 83 條 |
| 境外控制者未指定泰國代表 | 300 萬泰銖 | 第 83 條 |
| 未指定 DPO | 100 萬泰銖 | 第 82 條(控制者)、第 85 條(處理者) |
每一項違規分別計罰,可以累加——2024 年的 700 萬就是三項相加。專家委員會也可以先命改正或警告,並依情節輕重、事業規模等因素裁量(第 90 條)。
另有刑事責任(第 79 條):就敏感個資違法使用、揭露或跨境傳輸,可能使他人受損害、名譽受損或受人輕視者,處六個月以下有期徒刑或 50 萬泰銖以下罰金,或併科;意圖為自己或他人不法利益而為之者,處一年以下有期徒刑或 100 萬泰銖以下罰金,或併科。屬可和解罪;法人違反時,負責的董事或經理人同受處罰(第 81 條)。
另有民事責任(第 78 條):當事人得請求損害賠償,法院得在實際損害之外,另判不超過實際損害二倍的懲罰性賠償。
六、2026 年動態
| 項目 | 狀態 |
|---|---|
| BCR 審查與認證規則 | 2026 年 2 月 17 日刊登公報並生效 |
| AI 個資保護指引草案 | 2026 年 2 月 17 日發布並徵求意見,不具拘束力 |
| PDPC 新指引(六項主題) | 2026 年 3 月啟動公開諮詢,涵蓋合法基礎、安全措施與外洩通報、DPO、行銷、處理紀錄等;7 月提出 DPO 指引草案 |
| 自願認證制度(Trust Mark) | 2026 年 6 月 18 日兩份公告刊登公報並生效,由 PDPC 辦公室審核,證書效期三年 |
| PDPA 修正草案 | 2025 年 11 月、2026 年 7 月 16 日至 8 月 15 日先後公開諮詢,截至 2026 年 9 月尚未通過 |
實務建議:修正草案尚未通過,現階段應以現行法為準。但草案方向值得關注,特別是合法基礎架構的調整——2026 年的版本擬讓「同意」成為數種合法基礎之一。
七、台商合規檢查清單
以下依執法重點排序:
資安措施
- 資安政策有泰文版,且泰國員工已受訓
- 存取權限分級,管理員帳號不共用
- 離職員工帳號於離職當日移除
- 敏感資料加密儲存
外洩應變
- 有書面的外洩應變流程,含 72 小時通報的責任人與步驟
- 全員知道發現外洩時第一步該通知誰
DPO
- 已評估是否達到第 41 條的指定門檻
- 若指定,聯絡方式已提供給當事人並通知 PDPC 辦公室
跨境傳輸
- 已盤點所有從泰國流向台灣(及其他國家)的資料流
- 每一條資料流都有第 28 條例外或第 29 條的合法基礎(同意/契約必要/SCC/BCR)
- 與台灣母公司及外部處理者簽有資料處理契約
當事人權利
- 有泰文的隱私聲明,載明蒐集目的、法律基礎、保存期限、當事人權利
- 有處理當事人查詢、更正、刪除請求的流程
處理者管理
- 與所有代為處理資料的外包商、系統商簽有資料處理契約
- 契約載明處理者的安全義務與外洩通報義務
泰國 PDPA 從 2022 年生效到 2025 年開始大規模執法,中間隔了三年。多數台商在這三年裡什麼都沒做。
現在的風險結構是:執法已經啟動、處罰理由高度集中在三個項目、而那三個項目正是多數台商子公司的現狀。
但這也意味著合規的路徑很清楚——資安、外洩應變、DPO、跨境傳輸基礎,四件事做對,就覆蓋了執法重點的大部分。
萬國萬佳法律顧問集團(Louis Group)在 台北 與 曼谷 均設有據點,由泰國執業律師與台灣律師協作,協助台商處理泰國 PDPA 合規:資料流盤點與跨境傳輸合法基礎設計、SCC 與資料處理契約的擬定、BCR 認證評估與申請、DPO 指定與通知、外洩應變流程建置、泰文隱私聲明與員工訓練,以及 PDPC 調查的應對。
若貴公司的泰國子公司自 2022 年以來尚未進行過個資合規檢視,建議在 PDPC 的下一波執法前先行盤點。
泰國法部分核稿: 蔡楚城(Sopon Sirimongkolrat) |萬國萬佳法律顧問集團 曼谷所創辦人
本文為一般法律資訊分享,不構成個案法律意見。PDPC 的執法標準、指引與修法進度持續變動,實際合規規劃請諮詢具泰國執業資格之律師,並以泰國個人資料保護委員會最新公告為準。
延伸閱讀
- 泰國公司設立流程 2026:外資 49% 持股、人頭股東風險與 BOI 一次看懂
- 泰國子公司法律查核 2026:台商 IPO 與募資前的「重要子公司」實務
- 泰國合資與股東協議 2026:人頭查核升級與修法方向下,保護條款的界線在哪裡
常見問題(FAQ)
泰國 PDPA 真的有在執法嗎?
有,而且從 2024 年起明顯加速。2024 年 8 月 PDPC 開出首筆 700 萬泰銖罰鍰,涉及客戶資料外洩後被用於電話詐騙,三項缺失為未指定 DPO、資安措施不足、未通報外洩。2025 年 8 月 1 日,PDPC 一次公布 8 筆行政罰鍰、5 件案件、合計約 1,450 萬泰銖,施行以來累計約 2,150 萬泰銖,其中三件的資料處理者也被直接處罰。2025 年 11 月,專家委員會另命一家虹膜掃描服務的營運商暫停蒐集虹膜資料,並刪除約 120 萬人的資料。2026 年的執法環境與 2022 年已是質的差異,「先放著」的策略不再可行。
泰國子公司的員工資料傳回台灣母公司,算跨境傳輸嗎?
算,而且每一筆都需要合法基礎。PDPA 第 28 條原則上只允許傳輸至具適足保護標準的國家,但 PDPC 至今尚未公布任何適足性名單——不是台灣被排除,而是目前沒有任何國家被列入。因此須另有依據:第 28 條的例外,如當事人同意(但雇傭關係下的同意是否自願可能被質疑)或契約必要;或第 29 條的機制,如符合 PDPC 公告的標準契約條款(ASEAN 示範條款或 GDPR SCC)、企業約束規則(BCR)。資料只是存放在海外伺服器、且外部人員無法存取者不算傳輸;但台灣母公司是另一個法人,其人員可以存取泰國資料,即屬傳輸。
什麼是 BCR?台商該不該做?
企業約束規則(Binding Corporate Rules)是集團內部跨境傳輸的認證機制。BCR 審查與認證規則 B.E. 2568 已於 2026 年 2 月 17 日刊登公報並生效。BCR 不只是契約,而是企業層級的治理機制,包含內部政策、稽核、訓練、申訴處理與集團各實體的一致執行;經 PDPC 辦公室認證後,集團內部傳輸即有持續性的合法基礎,不必逐筆同意或逐案簽 SCC。適合集團在台泰越多地設有實體、資料持續流動的企業;規模較小、傳輸零星者,SCC 可能更務實。已有 GDPR BCR 的集團,規則設有專門的審查途徑,應評估能否延伸適用。
我們公司需要指定 DPO 嗎?
依第 41 條,三種情形必須指定:PDPC 公告指定的公務機關;因持有大量個資而須定期、系統性監控(處理 10 萬名以上當事人的資料,是 PDPC 列出的參考指標之一);核心業務為處理敏感個資。未指定者最高罰 100 萬泰銖,且這是 PDPC 執法案例點名的缺失。DPO 可為內部員工或外部服務商,但聯絡方式必須提供給當事人並通知 PDPC 辦公室——實務上常見的錯誤是指定了 HR 兼任卻從未通知。即使未達法定門檻,指定 DPO 仍是較穩妥的作法。
發生資料外洩要在多久內通報?沒通報會怎樣?
控制者須於知悉後不遲延地、可行時於 72 小時內通報 PDPC 辦公室,外洩不太可能造成風險者除外;若可能對當事人造成高度風險,另須通知當事人。未通報最高罰 300 萬泰銖。這是 2024 年首筆罰鍰與 2025 年 8 月處罰中一再出現的缺失。台商子公司常見的問題是:沒有書面應變流程、發生事件時先試圖內部處理、確認要通報時已逾期。建議事先建立流程,明訂發現外洩後的第一通知對象與 72 小時內的責任分工。補救措施是裁罰時的考量因素:2025 年的案例中,事後補償受害人的業者罰 250 萬,未補償的罰 700 萬。
台灣母公司沒有在泰國設公司,也會適用 PDPA 嗎?
可能。PDPA 第 5 條有域外效力:境外的控制者或處理者,若其活動涉及向泰國境內當事人提供商品或服務、或監控其在泰國境內的行為,PDPA 仍適用。台灣母公司若直接經營面向泰國消費者的網站、電商或 App,母公司本身即適用;網站若有泰文版並以泰國市場為目標,即可能構成提供服務。此時原則上須指定在泰國的代表,不處理敏感個資且資料量不大者得免指定。這一點對同時經營多國市場的台灣品牌特別重要——有泰文版網站,就要有 PDPA 合規。
PDPA 修法了嗎?2026 年要注意什麼?
還沒有。 修正草案在 2025 年 11 月與 2026 年 7 月 16 日至 8 月 15 日先後公開諮詢,截至 2026 年 9 月尚未通過,現階段仍以現行法為準。2026 年已生效或進行中的變動有:BCR 審查與認證規則 2 月 17 日生效;AI 個資保護指引草案 2 月發布;PDPC 於 3 月啟動六項新指引的公開諮詢;自願認證制度的兩份公告 6 月 18 日生效。建議關注修正草案對合法基礎架構的調整,但不宜為尚未通過的修法預先調整架構。