客户名单被前员工带走那天,老板才发现自己也违反了PDPA
泰国PDPA的老板责任,不是等出事才想起来——从一家普吉岛美容诊所的数据泄露故事,看懂同意书设计、访问权限管理和72小时上报怎么做。
普吉岛芭东(Patong)有一家开业六年的医美护肤诊所"Ploy's Skin Lab",老板娘Ploy从一张美容床起家,现在已经开出三家分店,雇了十二名员工。每位客人第一次上门,前台都会让她填一张纸质表格:姓名、电话、身份证号,还有"过敏史、慢性病、是否怀孕"——这些信息是出于医疗安全考虑,店里从没想过这叠表格本身就是法律风险。
表格填完,前台顺手用手机拍照存进公司LINE群的相册,方便美容师上门服务时随时查资料。客户名单另外还有一份Excel,姓名、电话、生日都在里面,营销专员每个月从Excel导出号码群发促销短信。三个月前,店里一位资深美容师离职,转身在附近开了自己的工作室。开业当天,Ploy的老客户一个接一个收到那位前员工发来的LINE消息——附着折扣码,还准确说得出客人上次做过什么项目。
Ploy这才惊觉:那份Excel和LINE相册里的资料,那位美容师离职前随时都能打开、复制、带走。她想去投诉,做律师的朋友却反问她一句:"你当初让客人签过同意书吗?公司自己的信息安全措施做到位了吗?"Ploy愣住了——原来在这件事上,她自己可能才是先违规的一方。
为什么
泰国《个人数据保护法》(PDPA, พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562)自2022年6月全面生效以来,主管机关"个人数据保护委员会"(PDPC)近年查处力度明显加大——2025年一年内就对多家公私机构合计开出超过两千万泰铢的行政罚款,其中一家因为没有指定数据保护负责人、发生泄露又没有及时上报,单一罚款就高达700万泰铢。这不是"大公司才要操心"的法规,任何采集顾客电话、身份证、健康信息的中小企业,都属于"数据控制者"(data controller),责任一体适用。
出问题的公司,通常不是老板不知道有这条法律,而是"个人信息保护"在企业里根本没有主人。内部控制常提到的COSO框架"三道防线"概念可以套用在这里:第一道是一线员工(前台、营销、业务)日常经手数据时的自律;第二道是管理制度——谁能访问什么数据、数据存在哪里、多久删除;第三道是稽核与外部合规检查。多数中小企业的问题恰恰出在第二道完全空白——数据散落在Excel、LINE相册、纸质表格里,谁都能拿,没人被明确赋予"出了问题算谁的"这份责任,直到员工离职把数据一起带走,老板才发现自己连客人有没有同意都答不上来。
更关键的是,PDPA对"敏感个人信息"要求更高的同意门槛——健康史、宗教、病历、犯罪记录等,依法第26条需要当事人"明示同意",不能用"填了表格就算默示同意"来搪塞。Ploy诊所采集的过敏史、慢性病、是否怀孕信息,正好全部落在这一类。
先读完 7 门入门必修课程打好底子(目前 0/7),即可解锁全部管理者课程。
去读入门必修