2025-10-01
35
在台商进入东南亚设厂的 成立期,资安与数据合规常是被忽略的重大风险。各国对资料存放、跨境传输及 DPO(资料保护官)要求不同,若未遵循,恐遭罚款、停工甚至影响商誉。 1. 越南:《网路安全法》与 Decree 53 要求敏感资料在地存放,并可能强制设代表处。 2. 泰国:PDPA 规定大规模个资或敏感资料处理必须任命 DPO。 3. 印尼:PDP Law 自 2024 年施行,针对公共服务或敏感资料处理要求设 DPO,跨境传输需符合保护标准或取得同意。
在成立期,台商进入东南亚设厂的首要挑战往往被认为是「人力、土地、供应链」。然而,真正的风险却常来自资安与数据合规。许多企业误以为母公司IT 政策足以套用,但一旦落地,才发现每个国家都有不同规范。若忽视,可能导致违法、罚款。本文整理越南、泰国、马来西亚与印尼的关键法规,帮助成立期企业检视合规差距。
越南自2022 年产生资料在地化政策与法规压力,以Decree 53/2022 实施《Cybersecurity Law》补充条款,要求若外资企业或线上服务机构收集越南用户敏感资料(如IP、帐号、联络方式等),这些资料必须存放于越南境内伺服器。
2025 年6 月,越南通过新的个人资料保护法(PDPL, Law No. 91/2025/QH15),自2026 年1 月起生效,强化跨境资料传输、敏感与核心资料处理及使用者权利之规范。另有《Data Law》于2025 年7 月生效,扩大管制至非个人资料的数位资料产品/服务与资料中介等领域。
对外资企业而言,若仍仰赖海外云端基地(如AWS 新加坡等)存放用户资料、或未就资料储存、跨境传输等流程做在地化调整,将可能违反越南新法规要求。
泰国的PDPA(Personal Data Protection Act)自2022 年6 月全面生效,是东南亚中与欧盟GDPR 最为接近的一部资料隐私法规。根据PDPA,企业在搜集、处理或储存个人资料前,必须具备合法依据并取得当事人同意。当企业处理大量资料、敏感资料,或进行系统性监控时,必须任命资料保护官(DPO),负责监督合规、员工训练与与主管机关沟通。
若未任命DPO或未遵守其他关键规定,违规企业可被处以最高THB 5,000,000的行政罚款。实务中已有案例‒ 有公司因未任命DPO及资料外泄等,被罚THB 7,000,000 。对于成立期企业而言,这些法规与罚锾代表潜在的隐形成本,不可忽视。
马来西亚《PDPA 2010》于2024 年修法并自2025 年分阶段生效。自2025 年6 月1 日起,部分企业之资料控制者与资料处理者(Data Controller / Data Processor)须任命至少一名DPO 。
触发条件包括:
根据2025 年DPO 任命指引,DPO 应精通马来语与英语,且原则上应在马来西亚居住(每年逾180天)或至少能在当地被即时联系,以确保能与主管机关及利害关系人有效互动。
这意味着外资企业在马国设厂后,不再能依靠「母公司法务」远端兼任,而必须配置合格且在当地的DPO。
若未遵循PDPA 义务,违规企业最高可被处RM1,000,000 罚款,并可能面临刑责,对企业商誉与营运皆是重大风险。
印尼在2022 年通过《PDP Law》,并在2024 年起全面施行。该法同样借镜GDPR,强调合法性、透明度、目的限制与资料主体权利。
在任命DPO方面,印尼采「条件式强制」:若企业属于公共服务、大规模资料处理、或敏感资料(如健康、生物识别、犯罪纪录)的大规模使用者,就必须任命DPO。
另外,印尼虽未强制资料在地化,但若要跨境传输,必须确保接收国的资料保护水平与印尼相当,否则需取得当事人同意或签订有约束力的合约。这对跨国ERP/云端系统架构是重大挑战。
Q1:我的资料能否直接存放在AWS 新加坡?
👉 依国家不同规范差异很大:
Q2:企业一定要设立DPO 吗?
👉 规范不同:
Q3:跨境资料传输需要哪些文件或程序?
👉 一般常见要求包括:
鼎新數智購
5 Followers
延伸閱讀
鼎新數智購
5 Followers