2025-10-01
蔡叡瑩
35
在台商進入東南亞設廠的 成立期,資安與數據合規常是被忽略的重大風險。各國對資料存放、跨境傳輸及 DPO(資料保護官)要求不同,若未遵循,恐遭罰款、停工甚至影響商譽。 1. 越南:《網路安全法》與 Decree 53 要求敏感資料在地存放,並可能強制設代表處。 2. 泰國:PDPA 規定大規模個資或敏感資料處理必須任命 DPO。 3. 印尼:PDP Law 自 2024 年施行,針對公共服務或敏感資料處理要求設 DPO,跨境傳輸需符合保護標準或取得同意。
在成立期,台商進入東南亞設廠的首要挑戰往往被認為是「人力、土地、供應鏈」。然而,真正的風險卻常來自 資安與數據合規。許多企業誤以為母公司 IT 政策足以套用,但一旦落地,才發現每個國家都有不同規範。若忽視,可能導致違法、罰款。本文整理越南、泰國、馬來西亞與印尼的關鍵法規,幫助成立期企業檢視合規差距。
越南自 2022 年產生資料在地化政策與法規壓力,以 Decree 53/2022 實施 《Cybersecurity Law》補充條款,要求若外資企業或線上服務機構收集越南用戶敏感資料(如 IP、帳號、聯絡方式等),這些資料必須存放於越南境內伺服器。
2025 年 6 月,越南通過新的個人資料保護法 (PDPL, Law No. 91/2025/QH15),自 2026 年 1 月起生效,強化跨境資料傳輸、敏感與核心資料處理及使用者權利之規範。另有《Data Law》於 2025 年 7 月生效,擴大管制至非個人資料的數位資料產品/服務與資料中介等領域。
對外資企業而言,若仍仰賴海外雲端基地(如 AWS 新加坡等)存放用戶資料、或未就資料儲存、跨境傳輸等流程做在地化調整,將可能違反越南新法規要求。
泰國的 PDPA(Personal Data Protection Act)自 2022 年 6 月全面生效,是東南亞中與歐盟 GDPR 最為接近的一部資料隱私法規。根據 PDPA,企業在蒐集、處理或儲存個人資料前,必須具備合法依據並取得當事人同意。當企業處理大量資料、敏感資料,或進行系統性監控時,必須任命資料保護官 (DPO),負責監督合規、員工訓練與與主管機關溝通。
若未任命 DPO或未遵守其他關鍵規定,違規企業可被處以最高 THB 5,000,000 的行政罰款。實務中已有案例 ‒ 有公司因未任命 DPO及資料外洩等,被罰 THB 7,000,000。對於成立期企業而言,這些法規與罰鍰代表潛在的隱形成本,不可忽視。
馬來西亞《PDPA 2010》於 2024 年修法並自 2025 年分階段生效。自 2025 年 6 月 1 日 起,部分企業之資料控制者與資料處理者(Data Controller / Data Processor)須任命至少一名 DPO。
觸發條件包括:
根據 2025 年 DPO 任命指引,DPO 應精通 馬來語與英語,且原則上應在馬來西亞居住(每年逾180天)或至少能在當地被即時聯繫,以確保能與主管機關及利害關係人有效互動。
這意味著外資企業在馬國設廠後,不再能依靠「母公司法務」遠端兼任,而必須配置合格且在當地的 DPO。
若未遵循 PDPA 義務,違規企業最高可被處 RM1,000,000 罰款,並可能面臨刑責,對企業商譽與營運皆是重大風險。
印尼在 2022 年通過《PDP Law》,並在 2024 年起全面施行。該法同樣借鏡 GDPR,強調合法性、透明度、目的限制與資料主體權利。
在任命 DPO 方面,印尼採「條件式強制」:若企業屬於公共服務、大規模資料處理、或敏感資料(如健康、生物識別、犯罪紀錄)的大規模使用者,就必須任命 DPO。
另外,印尼雖未強制資料在地化,但若要跨境傳輸,必須確保接收國的資料保護水平與印尼相當,否則需取得當事人同意或簽訂有約束力的合約。這對跨國 ERP/雲端系統架構是重大挑戰。
Q1:我的資料能否直接存放在 AWS 新加坡?
👉 依國家不同規範差異很大:
Q2:企業一定要設立 DPO 嗎?
👉 規範不同:
Q3:跨境資料傳輸需要哪些文件或程序?
👉 一般常見要求包括:
鼎新數智購
5 Followers
延伸閱讀
鼎新數智購
5 Followers