Révisé par ThaiLawOnline, un cabinet d'avocats thaïlandais agréé exerçant en Thaïlande depuis 2006. Avocate thaïlandaise en charge du dossier : Wichuda Atthamethakon, LL.M., licence du barreau thaïlandais 3149/2556.
Dernière mise à jour :
Le PDPA (พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562, the Loi sur la protection des données personnelles de B.E. 2562 (2019), parfois écrit PDPA thaïlandaise ou PDPA de la Thaïlande) est la loi générale sur la protection des données de la Thaïlande, modelée sur le RGPD européen et pleinement en vigueur depuis le 1er juin 2022. Elle réglemente quiconque collecte, utilise or divulgue des informations sur une personne physique identifiable, exige une base légale pour le faire, confère à l'individu des droits sur les données et assortit ces règles d'amendes, dégâts et, pour les données sensibles, la prison. Un étranger y est confronté en tant que propriétaire d'entreprise, employeur, bailleur et en tant que personne dont le passeport est photocopié.
Table des matières
Ce que la loi impose au responsable du traitement
Portée. La loi s'applique à un responsable du traitement (qui décide pourquoi et comment les données sont utilisées) et à un sous-traitant (qui les traite selon les instructions du responsable) établis en Thaïlande, ainsi que, selon l'article 5, à ceux situés à l'étranger qui proposent des biens ou des services à des personnes en Thaïlande ou qui surveillent leur comportement. L'utilisation purement personnelle ou domestique en est exclue.
Base légale et données sensibles. Personal data may be collected only with consent or on another basis the Act lists: performance of a contract, a legal obligation, vital interests, a public task or the controller’s legitimate interests. Section 26 treats data on race, ethnicity, political opinion, religion, sexual behaviour, casier judiciaire, la santé, le handicap, l'appartenance syndicale, les données génétiques et biométriques comme étant sensibles, nécessitant un consentement explicite à moins qu'une exception étroite ne s'applique. Les responsables du traitement doivent indiquer aux personnes ce qui est collecté et pourquoi, assurer la sécurité des données, notifier l'autorité de régulation d'une violation dans les 72 heures et honorer les demandes d'accès, de rectification, de suppression ou de portabilité des données.
Là où un étranger rencontre la PDPA en pratique
Diriger une entreprise. Une entreprise thaïlandaise ayant des clients, du personnel ou un site Web a besoin d'un avis de confidentialité, de formulations de consentement pour le marketing, d'un registre des activités de traitement (les petites entreprises en sont partiellement exemptées), de contrats avec des sous-traitants tels que des prestataires de paie, et d'un délégué à la protection des données si elle surveille des personnes à grande échelle ou traite des données sensibles en tant activité principale. Les transferts à l'étranger, y compris vers un siège social étranger, ne sont autorisés en vertu de l'article 28 que vers des pays assurant un niveau de protection adéquat ou moyennant des garanties telles que des règles d'entreprise contraignantes ou des clauses contractuelles types.
En tant que propriétaire, hôte ou copropriété. Copie du passeport d'un locataire pour archiver un TM30 repose sur une obligation légale et ne nécessite aucun consentement, mais conserver la copie pendant des années, ou un personne morale de copropriété partager des images de vidéosurveillance ou des listes de résidents, ne le fait pas. L'organisme de régulation est le Comité de protection des données personnelles rattaché au ministère de l'Économie numérique et de la Société.
Sanctions et différences entre la PDPA et d'autres lois
Des amendes administratives pouvant aller jusqu'à 5 000 000 de bahts par infraction sont infligées par le Comité. Les actions civiles intentées par la personne concernée permettent au tribunal d'accorder des dommages-intérêts punitifs pouvant atteindre le double du préjudice réel. La responsabilité pénale en vertu de l'article 79 s'applique à l'utilisation ou à la divulgation illégale de données sensibles qui cause un préjudice ou est effectuée dans un but lucratif : jusqu'à 1 an d'emprisonnement, une amende pouvant aller jusqu'à 1 000 000 de bahts, ou les deux, et lorsqu'une entreprise commet l'infraction, son directeur responsable est tenu pour responsable, à moins qu'il ne puisse être prouvé qu'il n'était pas impliqué.
Le PDPA n'est pas le Loi sur la cybercriminalité, qui punit le piratage et les faux contenus en ligne, et ce n'est pas la diffamation, qui concerne la réputation. Une liste de clients divulguée relève de la PDPA ; une fausse publication sur un client relève de la diffamation ; s'introduire par effraction dans la base de données relève de la cybercriminalité.
Foire aux questions
Est-ce que la PDPA s'applique à une petite entreprise ou à une entreprise étrangère en Thaïlande ?
Oui aux deux. Toute entreprise en Thaïlande qui détient des données personnelles sur des clients ou du personnel est un responsable du traitement, et l'article 5 étend la loi aux entreprises étrangères qui vendent à des personnes en Thaïlande ou les surveillent. Les petites entreprises bénéficient d'un allègement limité, principalement en ce qui concerne l'obligation de tenir un registre des activités de traitement, et non de la loi elle-même.
Quelles sont les sanctions prévues par la loi thaïlandaise sur la protection des données personnelles (PDPA) ?
Des amendes administratives pouvant aller jusqu'à 5 000 000 de bahts par infraction, des dommages-intérêts civils, y compris des dommages et intérêts punitifs pouvant aller jusqu'à deux fois la perte réelle, et pour l'utilisation illégale de données sensibles, jusqu'à 1 an d'emprisonnement et une amende pouvant aller jusqu'à 1 000 000 de bahts. Les administrateurs peuvent être tenus personnellement responsables de l'infraction commise par une entreprise.
Un propriétaire en Thaïlande peut-il conserver une copie de mon passeport en vertu de la PDPA ?
Le propriétaire peut copier le passeport pour remplir ses obligations légales, telles que la notification TM30 et l'exécution du bail, sans consentement distinct. Le conserver au-delà de cette finalité, le partager ou l'utiliser à d'autres fins nécessite une base légale, et le locataire peut demander quelles données sont conservées ainsi que leur suppression une fois la finalité atteinte.
Voir aussi : Loi sur la cybercriminalité, Diffamation, TM30, Directeur, responsabilité pénale des entreprises en Thaïlande ET le droit des affaires en Thaïlande.
Actualités juridiques thaïlandaises, gratuites par courriel
Des informations claires et concises sur les changements législatifs thaïlandais concernant les étrangers : propriété, visas, mariage, affaires et testaments. Un court courriel par mois, envoyé par un cabinet d’avocats établi depuis 2006. Zéro spam, désabonnement possible à tout moment.