资安就是营运命脉-台商东南亚设厂资安合规提醒

2025-10-01

35

在台商进入东南亚设厂的 成立期,资安与数据合规常是被忽略的重大风险。各国对资料存放、跨境传输及 DPO(资料保护官)要求不同,若未遵循,恐遭罚款、停工甚至影响商誉。 1. 越南:《网路安全法》与 Decree 53 要求敏感资料在地存放,并可能强制设代表处。 2. 泰国:PDPA 规定大规模个资或敏感资料处理必须任命 DPO。 3. 印尼:PDP Law 自 2024 年施行,针对公共服务或敏感资料处理要求设 DPO,跨境传输需符合保护标准或取得同意。

在成立期,台商进入东南亚设厂的首要挑战往往被认为是「人力、土地、供应链」。然而,真正的风险却常来自资安与数据合规。许多企业误以为母公司IT 政策足以套用,但一旦落地,才发现每个国家都有不同规范。若忽视,可能导致违法、罚款。本文整理越南、泰国、马来西亚与印尼的关键法规,帮助成立期企业检视合规差距。


越南:资料在地化与代表处要求

越南自2022 年产生资料在地化政策与法规压力,以Decree 53/2022 实施《Cybersecurity Law》补充条款,要求若外资企业或线上服务机构收集越南用户敏感资料(如IP、帐号、联络方式等),这些资料必须存放于越南境内伺服器。

2025 年6 月,越南通过新的个人资料保护法(PDPL, Law No. 91/2025/QH15),自2026 年1 月起生效,强化跨境资料传输、敏感与核心资料处理及使用者权利之规范。另有《Data Law》于2025 年7 月生效,扩大管制至非个人资料的数位资料产品/服务与资料中介等领域。

对外资企业而言,若仍仰赖海外云端基地(如AWS 新加坡等)存放用户资料、或未就资料储存、跨境传输等流程做在地化调整,将可能违反越南新法规要求。


泰国:PDPA 与DPO 强制任命

泰国的PDPA(Personal Data Protection Act)自2022 年6 月全面生效,是东南亚中与欧盟GDPR 最为接近的一部资料隐私法规。根据PDPA,企业在搜集、处理或储存个人资料前,必须具备合法依据并取得当事人同意。当企业处理大量资料、敏感资料,或进行系统性监控时,必须任命资料保护官(DPO),负责监督合规、员工训练与与主管机关沟通。

若未任命DPO或未遵守其他关键规定,违规企业可被处以最高THB 5,000,000的行政罚款。实务中已有案例‒ 有公司因未任命DPO及资料外泄等,被罚THB 7,000,000 。对于成立期企业而言,这些法规与罚锾代表潜在的隐形成本,不可忽视。


马来西亚:2024 起大量资料处理之企业需设置DPO

马来西亚《PDPA 2010》于2024 年修法并自2025 年分阶段生效。自2025 年6 月1 日起,部分企业之资料控制者与资料处理者(Data Controller / Data Processor)须任命至少一名DPO


触发条件包括:

  • 企业主要业务涉及大规模个资处理(例如大量客户、员工或交易纪录);
  • 涉及敏感资料(如健康、财务、宗教、政治、刑事纪录);
  • 或进行系统性与定期监控(例如金融交易监控、员工监控)。

根据2025 年DPO 任命指引,DPO 应精通马来语与英语,且原则上应在马来西亚居住(每年逾180天)或至少能在当地被即时联系,以确保能与主管机关及利害关系人有效互动。

这意味着外资企业在马国设厂后,不再能依靠「母公司法务」远端兼任,而必须配置合格且在当地的DPO。

若未遵循PDPA 义务,违规企业最高可被处RM1,000,000 罚款,并可能面临刑责,对企业商誉与营运皆是重大风险。


印尼:PDP Law 与跨境传输规范

印尼在2022 年通过《PDP Law》,并在2024 年起全面施行。该法同样借镜GDPR,强调合法性、透明度、目的限制与资料主体权利。

在任命DPO方面,印尼采「条件式强制」:若企业属于公共服务、大规模资料处理、或敏感资料(如健康、生物识别、犯罪纪录)的大规模使用者,就必须任命DPO。

另外,印尼虽未强制资料在地化,但若要跨境传输,必须确保接收国的资料保护水平与印尼相当,否则需取得当事人同意或签订有约束力的合约。这对跨国ERP/云端系统架构是重大挑战。


常见FAQ

Q1:我的资料能否直接存放在AWS 新加坡?

👉 依国家不同规范差异很大:

  • 越南:敏感个资需本地存放,跨境需影响评估与主管机关核准。
  • 泰国:允许,但须确认接收国保障水准,并签订传输协议或取得同意。
  • 马来西亚:原则上禁止,除非在白名单、取得同意或合约保障。
  • 印尼:可行,但需等效保障或合约,并向主管机关通报。

Q2:企业一定要设立DPO 吗?

👉 规范不同:

  • 越南:尚无明文强制,但需设代表处或指定联络窗口。
  • 泰国:若处理大量或敏感资料、进行监控,必须任命DPO。
  • 马来西亚:自2025-06-01 起,大规模个资处理之企业必须设置DPO。
  • 印尼:若属公共服务、大规模或敏感资料处理者,则强制要求DPO。

Q3:跨境资料传输需要哪些文件或程序?

👉 一般常见要求包括:

  • 影响评估与主管机关核备(越南、印尼);
  • 跨境资料传输合约或标准契约条款(泰国、印尼、马来西亚);
  • 资料主体同意书(马来西亚、泰国、印尼常用);
  • 白名单制度(马来西亚)。


【服务咨询单】让任何想法转变为行动吧!



鼎新數智購

5 Followers

鼎新數智在東南亞深耕近二十年,於越南、馬來西亞、泰國為新南向的服務軸心,向外包含印尼、菲律賓、柬…等國提供服務,具備豐富的跨國營運管理知識與在地服務團隊,為製造企業全球化提供數智化解決方案。
知識主題
成立方案

我们使用本身的Cookie和第三方的Cookie进行分析,并根据您的浏览习惯和个人资料向您展示与您的偏好相关的广告。如欲了解更多信息,您可以查阅我们的隐私权政策隐私权政策