在《出海新加坡:数据合规要点(上篇)》中,我们概述了新加坡的数据保护法律体系,介绍了PDPA的重点概念,以及其与PIPL重点概念的对比和相似之处。在本篇中,我们将继续探讨PDPA以及PIPL之下与“个人数据跨境传输”、“个人数据本地化存储”、“开展个人数据保护影响评估”、“任命数据保护官”、“个人数据存储期限”、“个人数据保护义务”、“个人数据泄露”、“自动化决策”、“个人诉权”、“主管机关的职责”和“法律责任”相关的内容,以及分享PDPC近期的执法案例。
(八)个人数据跨境传输
组织不得将任何个人数据传输至新加坡以外的国家或地区,除非根据PDPA采取了适当措施以确定和确保个人数据接收方满足依法可强制执行的义务,对被传输的个人数据的保护水平与PDPA的保护标准相当。依法可强制执行的义务包括任何法律,与PDPA保护标准相当的合同,有约束力的公司规则,亚太经济合作组织数据处理者隐私识别体系或亚太经济合作组织跨境隐私规则授予的认证等。此外,取得了个人的同意或推定同意的个人数据跨境传输,为保护个人重大利益或国家利益所必需的个人数据跨境传输,以及过境个人数据和公开个人数据的跨境传输亦被视为个人数据接收方满足了依法可强制执行的义务。
PDPA |
PIPL |
第26条 (1)组织不得将任何个人数据传输到新加坡以外的国家或地区,除非根据本法规定的要求进行传输,以确保其他组织对被传输的个人数据的保护水平与PDPA的保护标准相当。 (2)PDPC可根据任何组织的申请,以书面通知的形式豁免该组织遵守第(1)款中关于传输个人数据的任何要求。 |
第三十八条 个人信息处理者因业务等需要,确需向中华人民共和国境外提供个人信息的,应当具备下列条件之一: (一)依照本法第四十条的规定通过国家网信部门组织的安全评估; (二)按照国家网信部门的规定经专业机构进行个人信息保护认证; (三)按照国家网信部门制定的标准合同与境外接收方订立合同,约定双方的权利和义务; (四)法律、行政法规或者国家网信部门规定的其他条件。 中华人民共和国缔结或者参加的国际条约、协定对向中华人民共和国境外提供个人信息的条件等有规定的,可以按照其规定执行。 个人信息处理者应当采取必要措施,保障境外接收方处理个人信息的活动达到本法规定的个人信息保护标准。
第三十九条 个人信息处理者向中华人民共和国境外提供个人信息的,应当向个人告知境外接收方的名称或者姓名、联系方式、处理目的、处理方式、个人信息的种类以及个人向境外接收方行使本法规定权利的方式和程序等事项,并取得个人的单独同意。 |
《个人数据保护条例 (2021)》 |
|
第10条 (1)就PDPA第26条而言,在2021年2月1日或之后向新加坡以外的国家或地区传输个人数据之前,传输组织应采取适当的措施以确定并确保个人数据接收方受依法可强制执行的义务(即根据第11条)的约束,对被传输的个人数据的保护水平至少与PDPA的保护标准相当。 (2)若传输组织将个人数据传输给新加坡以外的国家或地区的接收方,满足以下要求则视其已满足第(1)款的要求:(a)在遵守第(3)款规定的前提之下,个人同意将其个人数据传输给该国家或地区的接收方;(b)个人被推定同意了传输组织根据PDPA第15(3)、(4)、(5)、(6)、(7)或(8)条向接收方披露其个人数据;(c)将个人数据传输给接收方是根据PDPA附表1的第1部分或第2部分第2段使用或披露个人数据所必需的(注:即为保护个人重大利益或国家利益所必需的),并且传输组织已采取合理措施确保被传输的个人数据不会被接收方出于任何其他目的使用或披露;(d)个人数据是过境数据;或(e)个人数据为新加坡的公开个人数据。
第11(1)条 就本条例第10(1)条而言,依法可强制执行的义务包括根据以下规定对个人数据接收方施加的义务:(a)任何法律;(b)符合本条第(2)款的任何合同;(c)符合本条第(3)款的任何有约束力的公司规则;或(d)任何其他具有法律约束力的文书。
第12条 (1)就本条例第10(1)条而言,在新加坡以外的国家或地区的个人数据接收方持有该国或地区法律承认或授予的特定认证,则视为受到依法可强制执行的义务的约束,对被传输的个人数据的保护水平至少与PDPA的保护标准相当。 (2)在本条中,就个人数据接收方而言,“特定认证”指以下认证:(a)如果接收方是数据中介,亚太经济合作组织数据处理者隐私识别体系或亚太经济合作组织跨境隐私规则授予的认证;或(b)在任何其他情况下:亚太经济合作组织跨境隐私规则授予的认证。 |
|
《促进和规范数据跨境流动规定》 |
|
第三条 国际贸易、跨境运输、学术合作、跨国生产制造和市场营销等活动中收集和产生的数据向境外提供,不包含个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。
第四条 数据处理者在境外收集和产生的个人信息传输至境内处理后向境外提供,处理过程中没有引入境内个人信息或者重要数据的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。
第五条 数据处理者向境外提供个人信息,符合下列条件之一的,免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证: (一)为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的; (二)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的; (三)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的; (四)关键信息基础设施运营者以外的数据处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的。 前款所称向境外提供的个人信息,不包括重要数据。
第六条 自由贸易试验区在国家数据分类分级保护制度框架下,可以自行制定区内需要纳入数据出境安全评估、个人信息出境标准合同、个人信息保护认证管理范围的数据清单(以下简称负面清单),经省级网络安全和信息化委员会批准后,报国家网信部门、国家数据管理部门备案。 自由贸易试验区内数据处理者向境外提供负面清单外的数据,可以免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证。 |
(九)个人数据本地化存储
PDPA并未要求本地化存储个人数据。
PDPA |
PIPL |
没有相关规定。 |
第四十条 关键信息基础设施运营者和处理个人信息达到国家网信部门规定数量的个人信息处理者,应当将在中华人民共和国境内收集和产生的个人信息存储在境内。确需向境外提供的,应当通过国家网信部门组织的安全评估;法律、行政法规和国家网信部门规定可以不进行安全评估的,从其规定。 |
(十)开展个人数据保护影响评估
PDPA规定了组织在取得未经通知反对的推定同意,以及为保护组织或其他人的重要利益而收集、使用或披露个人数据之前,应开展个人数据保护影响评估。评估时,组织应识别可能对个人产生的任何不利影响,并采取合理措施来消除或减轻这些影响。组织还应告知个人关于拟收集、使用或披露个人数据的意图、目的、个人反对的合理期限和方式等。
PDPA |
PIPL |
第15A条 (注:即取得未经通知反对的推定同意) (4)就第(2)款第(a)项而言,组织在收集、使用或披露个人数据前应:(a)进行评估,以确定拟收集、使用或披露的个人数据不太可能对个人产生不利影响;(b)采取合理措施,提请个人注意以下信息:(i)组织收集、使用或披露个人数据的意图;(ii)收集、使用或披露个人数据的目的;(iii)个人可告知组织其不同意组织拟收集、使用或披露其个人数据的合理期限及合理方式;及(c)满足任何其他规定的目的。 (5)就第(4)款第(a)项规定的评估而言,组织应:(a)识别为有关目的而拟收集、使用或披露的个人数据可能对个人产生的任何不利影响;(b)识别并实施合理措施,以:(i)消除不利影响;(ii)减少不利影响发生的可能性;或(iii)减轻不利影响;及(c)遵守任何其他规定的要求。 |
第五十五条 有下列情形之一的,个人信息处理者应当事前进行个人信息保护影响评估,并对处理情况进行记录: (一)处理敏感个人信息; (二)利用个人信息进行自动化决策; (三)委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息; (四)向境外提供个人信息; (五)其他对个人权益有重大影响的个人信息处理活动。 |
第五十六条 个人信息保护影响评估应当包括下列内容: (一)个人信息的处理目的、处理方式等是否合法、正当、必要; (二)对个人权益的影响及安全风险; (三)所采取的保护措施是否合法、有效并与风险程度相适应。 个人信息保护影响评估报告和处理情况记录应当至少保存三年。 |
|
附表1的第3部分第1条 (注:即为保护组织或其他人的重要利益) (1) 在遵守第(2)、(3)和(4)款规定的前提之下:(a)收集、使用或披露(视情况而定)有关个人的个人数据是为了组织或另一个人的重要利益;及(b)组织或其他个人的重要利益超过对个人的任何不利影响。 (2)就第(1)款而言,组织应:(a)在收集、使用或披露个人数据(视情况而定)之前进行评估,以确定是否符合第(1)款… |
(十一)任命数据保护官(“DPO”)
组织应指定一名或多名个人负责确保组织遵守PDPA,该个人可以将该指定所赋予的职责委托给另一名个人。组织应向公众提供负责人的业务联系信息。但即使指定了负责人,组织并不会被免除在PDPA之下应承担的各项义务。PDPC还在官方网站上建议,组织可以通过PDPC推荐的渠道注册其DPO,以满足公开DPO业务联系信息的要求,但组织也可以选择以其他形式公开DPO的信息。
PDPA |
PIPL |
第11条 (3)组织应指定一名或多名个人负责确保组织遵守本法。 (4)根据第(3)款指定的个人可以将该指定所赋予的职责委托给另一名个人。 (5)组织应向公众提供至少一名根据第(3)款指定或根据第(4)款委托的个人的业务联系信息。 (5A)在不限制第(5)款的前提下,如组织以任何规定的方式提供第(3)款所述的任何个人的业务联系信息,则组织可被视为已满足第(5)款的要求。 (6)组织根据第(3)款对个人的指定,并不免除组织在本法下的任何义务。 |
第五十二条 处理个人信息达到国家网信部门规定数量的个人信息处理者应当指定个人信息保护负责人,负责对个人信息处理活动以及采取的保护措施等进行监督。 个人信息处理者应当公开个人信息保护负责人的联系方式,并将个人信息保护负责人的姓名、联系方式等报送履行个人信息保护职责的部门。 |
(十二)个人数据存储期限
PDPA并未规定具体的个人数据最短存储期限,但要求组织在个人数据不再符合收集目的且不再出于法律或商业目的所需时,停止保留或删除这些数据。
PDPA |
PIPL |
第25条 任何组织应在合理假设出现以下情况时,停止保留其包含个人数据的文件,或移除将个人数据与特定个人相关联的方法:(a)保留该等个人数据不再符合收集该等个人数据的目的;及(b)该等保留不再是出于法律或商业目的所必需的。 |
第十九条 除法律、行政法规另有规定外,个人信息的保存期限应当为实现处理目的所必要的最短时间。 |
(十三)个人数据保护义务
在PDPA之下,组织是个人数据保护义务的义务主体,数据中介承担的是协助义务。组织需采取合理的安全措施保护其持有或控制的个人数据,以防止未经授权的访问、收集、使用、披露、复制、修改或弃置,或类似风险;存储个人数据的任何存储介质或设备丢失。
PDPA |
PIPL |
第24条 组织需采取合理的安全措施,保护其持有或控制的个人数据,以防止:(a)未经授权的访问、收集、使用、披露、复制、修改或弃置,或类似风险;及(b)丢失任何存储个人数据的存储介质或设备。 |
第五十一条 个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取下列措施确保个人信息处理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失: (一)制定内部管理制度和操作规程; (二)对个人信息实行分类管理; (三)采取相应的加密、去标识化等安全技术措施; (四)合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训; (五)制定并组织实施个人信息安全事件应急预案; (六)法律、行政法规规定的其他措施。 |
第4(3)条 组织在本法下对于由数据中介代表其并为其目的处理的个人数据,承担与自行处理该个人数据时相同的义务。 |
第九条 个人信息处理者应当对其个人信息处理活动负责,并采取必要措施保障所处理的个人信息的安全。 |
第五十九条 接受委托处理个人信息的受托人,应当依照本法和有关法律、行政法规的规定,采取必要措施保障所处理的个人信息的安全,并协助个人信息处理者履行本法规定的义务。 |
(十四)个人数据泄露
根据PDPA,个人数据泄露不必然等同于应通知的个人数据泄露。组织应在有理由相信发生了个人数据泄露时进行评估,以判断该数据泄露是否属于应通知的个人数据泄露。如果个人数据泄露对受影响的个人造成或很可能造成重大伤害,或者构成或很可能构成大规模的个人数据泄露,则该数据泄露属于应通知的个人数据泄露。组织一般应在得出前述评估结果后的3日内通知PDPC和受影响的个人。
PDPA |
PIPL |
第26A条 “个人数据泄露”指的是(a)未经授权访问、收集、使用、披露、复制、修改或弃置个人数据;或(b)在很可能发生未经授权访问、收集、使用、披露、复制、修改或弃置个人数据的情况下,存储个人数据的介质或设备丢失。 |
没有相关定义。 |
第26B(1)条 数据泄露是应通知的数据泄露,如果数据泄露:(a)对受影响的个人造成或可能造成重大伤害;或(b)构成或可能构成大规模。 |
第五十七条 发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括下列事项: (一)发生或者可能发生个人信息泄露、篡改、丢失的信息种类、原因和可能造成的危害; (二)个人信息处理者采取的补救措施和个人可以采取的减轻危害的措施; (三)个人信息处理者的联系方式。 个人信息处理者采取措施能够有效避免信息泄露、篡改、丢失造成危害的,个人信息处理者可以不通知个人;履行个人信息保护职责的部门认为可能造成危害的,有权要求个人信息处理者通知个人。 |
第26D条 (1)如组织根据第26C条评估,数据泄露属于应通知的数据泄露,组织应在切实可行的范围内尽快通知PDPC,但在任何情况下不得迟于组织作出该评估之日起的3个日历日。 (2)在遵守第(5)、(6)及(7)款规定的前提下,在根据第(1)款通知PDPC之时或之后,组织还应以在相关情况下任何合理的方式,通知每一位受第26B(1)(a)条所述的应通知的数据泄露影响的个人。 (3)根据第(1)或(2)款所作的通知,应包含在通知PDPC或受影响的个人(视情况而定)时,组织所知悉和相信的所有为此目的规定的信息。 … (5)第(2)款不适用于与受影响的个人有关的组织,如果该组织:(a)在评估数据泄露是应通知的数据泄露之时或之后,按照任何规定的要求采取任何行动,使该应通知的数据泄露不太可能对受影响的个人造成重大伤害;或(b)在发生应通知的数据泄露之前,实施了任何技术措施,使应通知的数据泄露不太可能对受影响的个人造成重大伤害。 |
(十五)自动化决策
PDPA未对组织利用个人数据进行自动化决策时的义务作出规定。
PDPA |
PIPL |
没有相关规定。 |
第二十四条 通过自动化决策方式向个人进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供便捷的拒绝方式。 通过自动化决策方式作出对个人权益有重大影响的决定,个人有权要求个人信息处理者予以说明,并有权拒绝个人信息处理者仅通过自动化决策的方式作出决定。 |
(十六)个人诉权
PDPA |
PIPL |
第48O(1)(a)条 如果个人因组织违反PDPA第4、5、6、6A或6B部分的规定而直接遭受损失或损害,其有权向法院提起民事诉讼以寻求救济。 |
第五十条 个人信息处理者拒绝个人行使权利的请求的,个人可以依法向人民法院提起诉讼。 |
(十七)主管机关的职责
PDPC负责处理新加坡国内个人数据保护相关的事项,并代表新加坡政府在国际上处理数据保护相关的事务。PDPC有权要求以调解的方式解决个人对相关投诉的争议,对个人的投诉进行审查,发布合规指令并在法院登记,对组织和个人处以罚款,接受并监督组织或个人提供的自愿承诺,应要求重新审议其发布的指令和决定,调查组织是否违反PDPA并要求其提供相关文件并进入相关场所,发布相关咨询指南和制定必要的附属条例等。
PDPA |
PIPL |
第6条 PDPC的职能包括: (a)在新加坡推广数据保护意识; (b)提供与数据保护有关的咨询、顾问、技术、管理或其他专业服务; (c)向政府提供与数据保护相关的所有事项的建议; (d)代表政府在国际上处理数据保护相关的事务; (e)开展与数据保护相关的研究和调查,以及与数据保护相关的推广教育活动,包括组织和举办相关的研讨会、工作坊和专题讨论会,并支持其他组织开展此类活动; (f)以自己的名义或代表政府,与其他组织,包括外国数据保护机构和国际或政府间组织,管理数据保护领域的技术合作和交流; (g)管理和执行本法; (h)履行任何其他成文法赋予PDPC的职能;及 (i)从事新加坡通信及信息部通过政府公报的命令所允许的或分配给PDPC的其他活动和职能。 |
第六十一条 履行个人信息保护职责的部门履行下列个人信息保护职责: (一)开展个人信息保护宣传教育,指导、监督个人信息处理者开展个人信息保护工作; (二)接受、处理与个人信息保护有关的投诉、举报; (三)组织对应用程序等个人信息保护情况进行测评,并公布测评结果; (四)调查、处理违法个人信息处理活动; (五)法律、行政法规规定的其他职责。
第六十二条 国家网信部门统筹协调有关部门依据本法推进下列个人信息保护工作: (一)制定个人信息保护具体规则、标准; (二)针对小型个人信息处理者、处理敏感个人信息以及人脸识别、人工智能等新技术、新应用,制定专门的个人信息保护规则、标准; (三)支持研究开发和推广应用安全、方便的电子身份认证技术,推进网络身份认证公共服务建设; (四)推进个人信息保护社会化服务体系建设,支持有关机构开展个人信息保护评估、认证服务; (五)完善个人信息保护投诉、举报工作机制。
第六十五条 任何组织、个人有权对违法个人信息处理活动向履行个人信息保护职责的部门进行投诉、举报。收到投诉、举报的部门应当依法及时处理,并将处理结果告知投诉、举报人。 |
第48G条 PDPC有权在未征得投诉人和组织同意的情况下,将投诉事项交由调解解决。 (注:本概念之下的条款在此仅作总结归纳,具体细节请参阅条款原文,下同。) |
|
第48H条 PDPC有权就投诉人的申请进行审查。 |
|
第48I条 PDPC有权向违反PDPA相关规定的组织或个人发出相关合规指令。 |
|
第48J条 PDPC有权对故意或过失违反PDPA的相关组织和个人处以罚款。 |
|
第48L条 PDPC有权接受违反了PDPA相关规定的组织或个人所提供的自愿承诺,并在其不履行自愿承诺的内容时采取处罚措施。 |
|
第48M条 PDPC有权将发出的合规指令等在法院进行登记,使其与法院的命令具备同等效力。 |
|
第48N条 对PDPC相关指令或决定不满的组织或个人可书面向PDPC申请重新审议该指令或决定。一般情况下,PDPC应重新审议。 |
|
第49条 PDPC有权发布书面咨询指南,说明其将如何解释本法的规定。 |
|
第50条 PDPC有权根据投诉或主动调查组织或个人是否遵守PDPA。 |
|
第65条 经新加坡通信及信息部批准,PDPC有权为实现本法的目的和规定,以及为规定本法可能要求或授权规定的任何事项,制定必要或适宜的条例。 |
|
附表9 PDPC有权要求组织提供特定文件或信息,并在满足一定条件后进入相关场所。 |
第六十三条 履行个人信息保护职责的部门履行个人信息保护职责,可以采取下列措施: (一)询问有关当事人,调查与个人信息处理活动有关的情况; (二)查阅、复制当事人与个人信息处理活动有关的合同、记录、账簿以及其他有关资料; (三)实施现场检查,对涉嫌违法的个人信息处理活动进行调查; (四)检查与个人信息处理活动有关的设备、物品;对有证据证明是用于违法个人信息处理活动的设备、物品,向本部门主要负责人书面报告并经批准,可以查封或者扣押。 履行个人信息保护职责的部门依法履行职责,当事人应当予以协助、配合,不得拒绝、阻挠。 |
(十八)法律责任
PDPA规定了组织和个人违反PDPA将面临的行政处罚和刑事责任。从行政罚款的角度来看,对于组织违反PDPA的行为:如果组织在新加坡的年营业额超过1000万新元,则罚款不得超过其年营业额的10%;在其他情况下,罚款不得超过100万新元。罚款的计算会综合考虑受影响的个人数据类型和性质,违法方是否采取了减轻违法后果的措施及其及时性和有效性,违法方是否实施了充分和适当的数据保护措施等。若违反PDPA的行为已构成犯罪,则PDPC不再对该行为处以行政罚款。
PDPA |
PIPL |
第48J(1)(a)条 在遵守第(2)款规定的前提下,如果PDPC确信组织故意或过失违反第3、4、5、6、6A或6B部分的任何规定,可以书面通知的形式要求该组织支付罚款。 (注:本概念之下的条款在此仅作总结归纳,具体细节请参阅条款原文,下同。) |
第六十六条 违反本法规定处理个人信息,或者处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或者终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。 有前款规定的违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照;对直接负责的主管人员和其他直接责任人员处十万元以上一百万元以下罚款,并可以决定禁止其在一定期限内担任相关企业的董事、监事、高级管理人员和个人信息保护负责人。
第六十九条 处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。 前款规定的损害赔偿责任按照个人因此受到的损失或者个人信息处理者因此获得的利益确定;个人因此受到的损失和个人信息处理者因此获得的利益难以确定的,根据实际情况确定赔偿数额。 |
第48J(3)条 如果组织在新加坡的年营业额超过1000万新元,则罚款不得超过其年营业额的10%;在其他情况下,罚款不得超过100万新元。 |
|
第48J(6)条 在根据第(1)款确定施加的罚款金额时,PDPC必须考虑以下所有事项,并给予其认为适当的权重:违法行为的性质、严重程度和持续时间;受影响的个人数据类型和性质;违法方是否因此获得了经济利益或避免了经济损失;违法方是否采取了减轻违法后果的措施及其及时性和有效性;违法方是否为遵守本法规定的要求采取了充分和适当的措施;违法方是否有本法之下的历史违法记录,违法方是否遵守了PDPC先前发布的合规指令,拟施加的罚款是否与实现本法的合规以及阻止不合规行为相称且有效,罚款对违法方的影响等。 |
|
第48J(2)条 第(1)款不适用于任何违反本法规定且已构成犯罪的行为。 |
第六十四条 履行个人信息保护职责的部门在履行职责中,发现违法处理个人信息涉嫌犯罪的,应当及时移送公安机关依法处理。 |
第七十一条 违反本法规定,构成违反治安管理行为的,依法给予治安管理处罚;构成犯罪的,依法追究刑事责任。 |
|
第51-56条 组织和个人的相关犯罪行为会面临不同程度的刑事处罚,如:若故意逃避根据PDPA第21条或第22条所提出的个人数据访问或更正请求,弃置、修改、伪造、隐藏或指使他人弃置、修改、伪造、隐藏包含个人数据或有关个人数据收集、使用或披露的记录,个人可被处以不超过5000新元的罚款或最长12个月的监禁或两者并罚,组织可被处以不超过50000新元的罚款。 |
《中华人民共和国刑法》 |
第二百五十三条之一 【侵犯公民个人信息罪】 违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。 违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。 窃取或者以其他方法非法获取公民个人信息的,依照第一款的规定处罚。 单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照各该款的规定处罚。 |
(注:本文对PDPA及相关条例的翻译仅供参考,请以官方发布的文本为准。)
三、数据保护领域执法动态
PDPC在其官方网站上公开了对违反PDPA的组织的处罚决定。自2024年初以来,PDPC已公布了14项处罚决定,主要涉及组织未能履行数据安全保护义务的情况。处罚措施包括但不限于罚款、要求遵守PDPC的合规指令,或者两者并施。以下将概述2024年以来PDPC所公布的14项处罚决定中,罚款金额最高的3起案例:
-
某企业于2022年10月向PDPC通报其服务器数据遭未经授权访问和泄露的事件。经调查,PDPC发现其服务器在相关时期被其与其子公司用作共享资源存储个人数据。在2020年5月的数据迁移至云端后,该企业未删除前述服务器上的个人数据,并于2022年7月时再次忽略该问题。此次事件影响了约22,659名个人的数据安全,其中多达7,184名个人的个人数据可能已被泄露。该企业因此违反了PDPA第24条规定的数据保护义务。在综合考虑了该企业所采取的补救措施以及对调查的配合态度等因素后,PDPC最终对其处以120,000新元的罚款。
-
某提供在线学习服务的企业于2022年5月向PDPC通报了一起未经授权访问其在线平台上的个人数据安全事件。经调查,该企业未能对被入侵的管理员账户实施充分的安全措施,过失违反了PDPA第24条规定的数据保护义务;同时,该企业自成立以来未任命DPO,违反了PDPA第11(3)条规定的问责义务。此次事件影响557,144名个人的个人数据。在综合考虑了未有证据表明前述个人数据被外泄或滥用,以及该企业所采取的补救措施、对调查的配合态度等因素后,PDPC最终对其处以74,000新元的罚款。
-
某提供在线交易服务的企业分别于2022年9月和10月向PDPC通报了两起个人数据安全事件。经调查,该企业在对平台聊天功能进行更改时未进行合理范围的预发布测试以及未能充分记录软件功能和技术规格。两起事件均违反了PDPA第24条规定的数据保护义务,各导致44,477名和至少260万名个人的个人数据被泄露。在综合考虑了该企业所采取的补救措施、对调查的配合态度以及无相关历史违法记录等因素后,PDPC最终对其处以58,000新元的罚款,并要求其遵守PDPC的相关合规指令。
四、小结
对于有意拓展新加坡业务的中国企业而言,我们建议从出海初期就将数据合规纳入整体建设规划之中,把数据合规融入产品与服务的设计环节和发展路径,采取主动预防而非被动应对的前瞻性策略,确保个人数据收集、使用和披露的全过程符合PDPA以及相关法规的规定,从而避免因后期数据合规问题而面临的潜在风险与合规成本,例如高昂的罚款、耗时的调查以及声誉受损等情况,以实现稳健发展、建立用户信任并提升品牌价值。对于想要了解PIPL的境外执业律师而言,我们希望通过本文为其在处理国际业务中的中国数据合规问题提供思路。如果各位读者对相关细节有进一步了解的需求,或者希望获得更加个性化、一站式的法律咨询与支持服务,欢迎随时垂询。