2026 年 PDPA 与网站主机选择
网站主 PDPA 合规指南——合法收集数据、选择主机、服务器位置与核查清单
目录
PDPA 是什么及其对网站的影响
PDPA 是泰国《个人数据保护法令》B.E. 2562,自 2022 年 6 月起全面执行。它要求收集、使用或披露个人数据必须有合法依据,且数据必须妥善保护。任何收集姓名、电子邮件、电话号码或 Cookie 的网站都属于其规范范围。
- 自 2022 年 6 月起全面执行
- 涵盖识别人身份的数据:姓名、电子邮件、电话号码、IP 地址
- 需要有合法依据来收集数据,例如同意
- 违规会面临民事、刑事和行政处罚
- 适用于进行商业数据处理的公司和个人
数据控制者 vs 数据处理者
PDPA 区分了数据控制者(决定收集和使用何种数据的人)和数据处理者(代表其处理数据的人)。网站所有者通常是控制者,而主机提供商通常是处理者——因此双方之间需要签订协议。
- 数据控制者:决定数据政策的网站所有者/企业
- 数据处理者:代表其处理数据的主机、云服务和其他服务
- 你应该与提供商签订《数据处理协议》(DPA)
- 控制者必须确保处理者拥有充分的安全措施
- 某些组织必须任命数据保护官 (DPO)
网站常见的个人数据采集
在实现 PDPA 合规之前,你必须知道你的网站收集了什么数据。许多网站收集的数据比他们意识到的要多——来自表单、评论和会员系统,到跟踪 Cookie 和服务器日志。
- 联系/注册表单:姓名、电子邮件、电话、地址
- 会员和购物车:账户和订单历史
- Cookie 和分析:行为和 IP 地址
- 服务器日志:IP 地址和访问时间
- 支付数据(通常通过网关,不自己存储)
如何选择 PDPA 合规的主机
主机是个人数据实际存储的地方,因此选择一个具有明确安全措施和流程的主机是 PDPA 合规的关键部分。根据我们的评估,需要检查服务器位置、加密、备份和访问控制等因素。
- 安全措施:免费 SSL、防火墙、恶意软件扫描
- 定期的、可恢复的备份
- 访问控制和访问日志
- 愿意签订《数据处理协议》(DPA)
- 能够真正回答安全问题的技术支持
服务器位置对 PDPA 有关系吗?
PDPA 对跨境数据传输有规定。将数据保存在泰国服务器上可以降低国际传输的复杂性,同时通常也能为本地访客提供更快的网站速度。
- 向国外发送数据有额外条件
- 泰国的服务器降低了跨境转移问题
- 本地数据驻留更容易向用户和审计人员解释
- 为泰国访客提供更快速度是额外收获
- 外国云服务需要采取适当的保护措施
在你的网站上采取的措施
除了选择一个好的主机,网站所有者还必须尽自己的责任:发布隐私政策、设置 Cookie 横幅、收集同意、以及为数据主体提供行使其权利(如访问或删除数据)的渠道。
- 发布清晰的隐私政策
- 设置 Cookie 横幅并在跟踪前收集同意
- 为用户提供访问/更正/删除其数据的渠道
- 仅收集必要的数据(数据最小化)
- 使用 HTTPS 在每一页加密数据传输
发生数据泄露时
PDPA 要求在发生个人数据泄露时,立即(一般在发现后 72 小时内)通知《个人数据保护委员会》办公室。良好的备份和日志记录使在事实之后进行响应和调查成为可能。
- 立即报告泄露(约 72 小时指导方针)
- 如果对权利构成高风险,还要通知数据主体
- 备份可在攻击后进行恢复
- 访问日志帮助追踪原因
- 提前准备事件响应计划
PDPA 就绪检查清单
这是一份可行的总结。PDPA 合规不是一次性任务,而是一个持续的过程——从这些基础开始,并定期检查。
- 选择一个提供免费 SSL、备份和 DPA 准备的主机
- 在每一页启用 HTTPS 并强制重定向
- 创建隐私政策和 Cookie 横幅
- 仅收集必要的数据并定义保留期
- 提供数据主体权利渠道和事件应急计划
常见问题
小型个人网站需要遵守 PDPA 吗?
如果网站为了商业目的而收集个人数据,那么即使规模很小,也受 PDPA 约束。纯粹个人或家庭用途可能豁免,但任何带有联系表单或商店的网站应该遵守以确保安全。
必须使用泰国的服务器吗?
严格来说不一定,但在泰国服务器上存储数据会降低跨境转移的复杂性,也更容易向用户和审计人员解释数据驻留。使用外国云服务需要采取适当的保护措施。
主机对 PDPA 有多大帮助?
主机提供商可以帮助基础设施安全——SSL、备份、防火墙和访问控制——但政策、同意和处理数据主体权利仍然是网站所有者的责任。
每个组织都必须任命数据保护官吗?
不是每个都必须。PDPA 仅在某些情况下要求任命数据保护官,比如大规模处理或将敏感数据作为核心活动。小企业可能不需要,但仍应有一个明确负责数据的人。