大数跨境

印尼个人数据保护法实施条例解读:与GDPR的主要区别

印尼个人数据保护法实施条例解读:与GDPR的主要区别 Kaamel隐私保护
2026-09-09
3
导读:印尼个人数据保护法实施条例与GDPR有何不同?本文梳理处理依据、个人权利、处理记录、泄露通报和跨境传输等主要差异。

撰文、编辑 / Kaamel Labs

2026 年 7 月 16 日,印度尼西亚正式发布《2026 年第 33 号政府条例》(PP 33/2026),作为《2022 年第 27 号个人数据保护法》(PDPL)的配套实施细则。该条例共 225 条,涵盖数据处理依据、主体权利、记录保存、泄露通报及跨境传输等核心领域,将于 2027 年 1 月 16 日正式生效。

尽管条例副本直至 8 月下旬才广泛流传,但法定的六个月过渡期仍自公布日(7 月 16 日)起算。PP 33/2026 在借鉴 GDPR 框架的同时,针对合同条款、处理记录及跨境传输条件等方面提出了更具印尼特色的具体要求。

一、域外适用范围

PP 33/2026 第 2 条延续了 PDPL 的域外效力原则:即便企业位于境外,只要其数据处理行为在印尼境内产生法律后果,或对境外的印尼公民产生法律后果,均受印尼法律管辖。

与 GDPR 主要关注“向欧盟境内个人提供服务”或“监测境内行为”不同,印尼法明确将保护范围延伸至境外的本国公民。这意味着,第三国企业若向当地印尼公民提供服务,不能仅以业务未在印尼开展为由排除适用,需结合具体处理行为及法律后果进行合规判断。

二、同意与合同履行的适用条件

印尼法规定了六项合法处理依据。当以“同意”为基础时,要求取得“有效的明示同意”。虽然用语与 GDPR 的"explicit consent"略有差异,但核心逻辑一致,即强调知情、自由及明确性,并非强制要求所有场景均需单独签署同意书。

针对用户拒绝同意的情形,PP 33/2026 第 35 条明确规定:除非数据处理为提供服务所必需,否则控制者不得降低服务质量或拒绝提供商品/服务。这一规定比 GDPR 更具体地限制了“捆绑同意”的行为。

以履行合同为依据时,印尼条例对合同内容提出了强制性要求。第 43 条列举了九项必须记载的事项,包括处理目的、权利义务、不处理的后果及合规承诺等。若合同缺失上述内容,企业将无法援引“履行合同”作为合法处理依据。这一点是印尼法区别于 GDPR 的关键差异,企业需重点审查合同条款的完备性。

三、数据主体权利的处理期限

PDPL 及其实施条例均设定了极短的响应时限:控制者须在收到访问、更正或撤回同意请求后的 3×24 小时内完成处理或停止相关活动。该期限自收到请求时起算,包含核验时间

相比之下,GDPR 允许最长一个月的答复期(复杂情况可延长两个月)。值得注意的是,GDPR 的一个月答复期绝不意味着企业在收到撤回同意后可继续处理一个月,而印尼法则直接要求在 72 小时内停止处理,合规压力显著更大。

四、处理活动记录、保存政策与审计

PP 33/2026 第 74 条细化了处理活动记录(ROPA)的要求,除基础信息外,还强制要求记录处理依据、数据来源与去向、权利履行情况及数据流图等 13 类信息。此外,印尼法未像 GDPR 那样为少于 250 人的组织提供豁免条款,意味着所有规模的控制者均需履行记录义务。

条例第 75 条要求制定详细的保存期限政策,涵盖销毁方式、责任人等十项内容。第 138 条更是明确要求控制者必须开展内部和外部个人数据保护审计,这与 GDPR 仅要求“证明合规”及采取适当措施有所不同,体现了更强的监管主动性。

五、数据泄露的通报要求

PDPL 及 PP 33/2026 规定,一旦发生数据泄露,控制者须在知悉事件后的 3×24 小时内同时通知监管机构和个人,并提供联系人信息。

GDPR 对此设有风险门槛:仅在泄露可能导致高风险时才需通知个人,且低风险事件可免于通报监管机构。印尼法则取消了这一风险门槛,原则上要求所有泄露事件均需通报。除非涉及法定公共职能等特殊例外,否则企业不能沿用 GDPR 的风险评估结果来决定是否通知印尼用户。

六、跨境传输机制及风险评估

跨境传输需遵循层级递进原则:首选充分性认定国家,其次采用充分保障措施(如标准合同条款),最后才可依赖个人同意。

即便取得个人同意,传输仍须满足严格限制。PP 33/2026 第 173 条规定,基于同意的传输必须是“非重复性”的、涉及有限数量的个人,且出于迫切的合法利益。这使得常态化的集团数据同步或云服务传输难以通过“同意”路径合规。相比之下,GDPR 将这些限制作为兜底例外条款,而印尼法将其直接附加在同意机制之上。

此外,条例强制要求控制者在传输前进行风险评估,向个人披露风险及缓解措施,并定期复核保护机制的有效性。

七、行政罚款的上限与计算因素

PDPL 将行政罚款上限设定为企业年度收入或进款的 2%。PP 33/2026 进一步明确了裁量因素,包括违法影响、持续时间、数据类型及企业配合度等。

需注意,印尼法并未明确按“全球”营业额计算,这与 GDPR 基于全球营业额的阶梯式罚款(最高 4%)存在基数差异。具体的收入计算范围仍有待后续配套规则明确,企业不可简单等同视之。

八、监管机构及配套规则进展

截至当前,印尼通信和数字事务部尚未正式公布监管机构组建细则及跨境传输工具(如标准合同条款)的官方文件。企业需密切关注相关进展。

特别提示:尽管实施条例于 2027 年生效,但 PDPL 中已生效的义务(如基本原则、部分主体责任)仍需立即履行,不可因等待细则而推迟合规工作。

Kaamel 简介

Kaamel 始终致力于通过技术驱动的方式,帮助企业识别并解决隐私合规风险。依托创新的 Kaamel AI 检测引擎及主流法规判例库,我们为企业提供全方位的隐私合规解决方案,助力出海业务有效应对监管挑战,建立国际化市场的隐私信任。

【声明】内容源于网络
0
0
Kaamel隐私保护
各类跨境出海行业相关资讯
内容 228
粉丝 0
Kaamel隐私保护 各类跨境出海行业相关资讯
总阅读11.9k
粉丝0
内容228