資安就是營運命脈-台商東南亞設廠資安合規提醒

2025-10-01

35

在台商進入東南亞設廠的 成立期,資安與數據合規常是被忽略的重大風險。各國對資料存放、跨境傳輸及 DPO(資料保護官)要求不同,若未遵循,恐遭罰款、停工甚至影響商譽。 1. 越南:《網路安全法》與 Decree 53 要求敏感資料在地存放,並可能強制設代表處。 2. 泰國:PDPA 規定大規模個資或敏感資料處理必須任命 DPO。 3. 印尼:PDP Law 自 2024 年施行,針對公共服務或敏感資料處理要求設 DPO,跨境傳輸需符合保護標準或取得同意。

在成立期,台商進入東南亞設廠的首要挑戰往往被認為是「人力、土地、供應鏈」。然而,真正的風險卻常來自 資安與數據合規。許多企業誤以為母公司 IT 政策足以套用,但一旦落地,才發現每個國家都有不同規範。若忽視,可能導致違法、罰款。本文整理越南、泰國、馬來西亞與印尼的關鍵法規,幫助成立期企業檢視合規差距。


越南:資料在地化與代表處要求

越南自 2022 年產生資料在地化政策與法規壓力,以 Decree 53/2022 實施 《Cybersecurity Law》補充條款,要求若外資企業或線上服務機構收集越南用戶敏感資料(如 IP、帳號、聯絡方式等),這些資料必須存放於越南境內伺服器。

2025 年 6 月,越南通過新的個人資料保護法 (PDPL, Law No. 91/2025/QH15),自 2026 年 1 月起生效,強化跨境資料傳輸、敏感與核心資料處理及使用者權利之規範。另有《Data Law》於 2025 年 7 月生效,擴大管制至非個人資料的數位資料產品/服務與資料中介等領域。

對外資企業而言,若仍仰賴海外雲端基地(如 AWS 新加坡等)存放用戶資料、或未就資料儲存、跨境傳輸等流程做在地化調整,將可能違反越南新法規要求。


泰國:PDPA 與 DPO 強制任命

泰國的 PDPA(Personal Data Protection Act)自 2022 年 6 月全面生效,是東南亞中與歐盟 GDPR 最為接近的一部資料隱私法規。根據 PDPA,企業在蒐集、處理或儲存個人資料前,必須具備合法依據並取得當事人同意。當企業處理大量資料、敏感資料,或進行系統性監控時,必須任命資料保護官 (DPO),負責監督合規、員工訓練與與主管機關溝通。

若未任命 DPO或未遵守其他關鍵規定,違規企業可被處以最高 THB 5,000,000 的行政罰款。實務中已有案例 ‒ 有公司因未任命 DPO及資料外洩等,被罰 THB 7,000,000。對於成立期企業而言,這些法規與罰鍰代表潛在的隱形成本,不可忽視。


馬來西亞:2024 起大量資料處理之企業需設置 DPO

馬來西亞《PDPA 2010》於 2024 年修法並自 2025 年分階段生效。自 2025 年 6 月 1 日 起,部分企業之資料控制者與資料處理者(Data Controller / Data Processor)須任命至少一名 DPO


觸發條件包括:

  • 企業主要業務涉及 大規模個資處理(例如大量客戶、員工或交易紀錄);
  • 涉及 敏感資料(如健康、財務、宗教、政治、刑事紀錄);
  • 或進行 系統性與定期監控(例如金融交易監控、員工監控)。

根據 2025 年 DPO 任命指引,DPO 應精通 馬來語與英語,且原則上應在馬來西亞居住(每年逾180天)或至少能在當地被即時聯繫,以確保能與主管機關及利害關係人有效互動。

這意味著外資企業在馬國設廠後,不再能依靠「母公司法務」遠端兼任,而必須配置合格且在當地的 DPO。

若未遵循 PDPA 義務,違規企業最高可被處 RM1,000,000 罰款,並可能面臨刑責,對企業商譽與營運皆是重大風險。


印尼:PDP Law 與跨境傳輸規範

印尼在 2022 年通過《PDP Law》,並在 2024 年起全面施行。該法同樣借鏡 GDPR,強調合法性、透明度、目的限制與資料主體權利。

在任命 DPO 方面,印尼採「條件式強制」:若企業屬於公共服務、大規模資料處理、或敏感資料(如健康、生物識別、犯罪紀錄)的大規模使用者,就必須任命 DPO。

另外,印尼雖未強制資料在地化,但若要跨境傳輸,必須確保接收國的資料保護水平與印尼相當,否則需取得當事人同意或簽訂有約束力的合約。這對跨國 ERP/雲端系統架構是重大挑戰。


常見 FAQ

Q1:我的資料能否直接存放在 AWS 新加坡?

👉 依國家不同規範差異很大:

  • 越南:敏感個資需本地存放,跨境需影響評估與主管機關核准。
  • 泰國:允許,但須確認接收國保障水準,並簽訂傳輸協議或取得同意。
  • 馬來西亞:原則上禁止,除非在白名單、取得同意或合約保障。
  • 印尼:可行,但需等效保障或合約,並向主管機關通報。

Q2:企業一定要設立 DPO 嗎?

👉 規範不同:

  • 越南:尚無明文強制,但需設代表處或指定聯絡窗口。
  • 泰國:若處理大量或敏感資料、進行監控,必須任命 DPO。
  • 馬來西亞:自 2025-06-01 起,大規模個資處理之企業必須設置 DPO。
  • 印尼:若屬公共服務、大規模或敏感資料處理者,則強制要求 DPO。

Q3:跨境資料傳輸需要哪些文件或程序?

👉 一般常見要求包括:

  • 影響評估與主管機關核備(越南、印尼);
  • 跨境資料傳輸合約或標準契約條款(泰國、印尼、馬來西亞);
  • 資料主體同意書(馬來西亞、泰國、印尼常用);
  • 白名單制度(馬來西亞)。


【服務諮詢單】讓任何想法轉變為行動吧!



鼎新數智購

5 Followers

鼎新數智在東南亞深耕近二十年,於越南、馬來西亞、泰國為新南向的服務軸心,向外包含印尼、菲律賓、柬…等國提供服務,具備豐富的跨國營運管理知識與在地服務團隊,為製造企業全球化提供數智化解決方案。
知識主題
成立方案

我們使用本身的Cookie和第三方的Cookie進行分析,並根據您的瀏覽習慣和個人資料向您展示與您的偏好相關的廣告。如欲瞭解更多資訊,您可以查閱我們的隱私權政策隱私權政策