La presente legge si applica alla raccolta, all'utilizzo o alla divulgazione di dati personali nel Regno di Thailandia da parte di qualsiasi incaricato o responsabile del trattamento dei dati, anche quando tale divulgazione, utilizzo o raccolta non avvengono in Thailandia. Se un incaricato o un responsabile del trattamento dei dati si trova al di fuori della Tailandia, la Legge si applicherà comunque agli interessati in Tailandia.
Per "dati personali" si intende qualsiasi informazione relativa a una determinata persona che ne consenta l'identificazione, diretta o indiretta, ad esclusione delle informazioni sulle persone decedute;
Per "responsabile del trattamento dei dati" si intende una persona fisica o giuridica che ha il potere e i doveri di prendere decisioni in merito alla raccolta, all'utilizzo o alla divulgazione dei dati personali;
Per "incaricato del trattamento" si intende una persona fisica o giuridica che opera in relazione alla raccolta, all'utilizzo o alla divulgazione dei dati personali in base agli ordini impartiti da o per conto di un titolare del trattamento, laddove tale persona fisica o giuridica non sia il titolare del trattamento.
La legge sulla protezione dei dati personali è stata pubblicata per la prima volta nel 2019, e c'è stato un periodo di un anno durante il quale le aziende e le altre entità hanno potuto conformarsi alla legge in termini di sanzioni per la non conformità, obblighi del responsabile del trattamento dei dati e diritti dell'interessato.
L'Ufficio del Comitato per la protezione dei dati è la principale autorità di controllo e il Ministero dell'economia e della società digitali è il supervisore del PDPA.
Applicazione della conformità al PDPA
In generale, il PDPA si applica a qualsiasi divulgazione, utilizzo e raccolta di dati in Thailandia o relativi a cittadini thailandesi. Ci sono alcuni casi in cui i responsabili e gli incaricati del trattamento dei dati devono aderire al PDPA anche quando operano al di fuori della Tailandia:
Motivi legali per la raccolta, l'uso e la divulgazione dei dati personali
Esistono solo sei autorizzazioni legali per questa pratica. In ogni altro caso, è necessario il consenso dell'interessato.
Le pratiche legalmente consentite includono:
Esistono dei criteri che devono essere soddisfatti affinché il consenso sia considerato valido:
Un'informativa sulla privacy deve essere fornita all'interessato nel momento in cui i dati vengono raccolti. L'avviso deve contenere le seguenti informazioni:
Una volta che il titolare del trattamento dei dati viene a conoscenza di una violazione dei dati personali che incide sulla protezione dei dati, ha 72 ore di tempo per notificarla all'ufficio. Se la violazione dei dati ha un impatto significativo o comporta un rischio elevato per la libertà e i diritti dell'interessato, anche quest'ultimo deve essere informato il prima possibile.
Il responsabile del trattamento dei dati ha il dovere di mantenerli al sicuro:
Sebbene gli "standard adeguati di protezione dei dati" non siano ancora stati ufficialmente stabiliti, si prevede che quando i dati personali vengono trasferiti in altre parti del mondo, il Paese deve avere standard di protezione adeguati che disciplinino la protezione dei dati. L'unica eccezione è rappresentata dalle esenzioni.
A seconda della gravità delle violazioni della legge sulla protezione dei dati personali, si possono applicare multe amministrative, multe penali, responsabilità penale o responsabilità civile.
Ad esempio, se il consenso era richiesto dalla legge, ma un responsabile del trattamento dei dati ha raccolto dati da un soggetto interessato senza consenso, riceverà una multa fino a 3 milioni di THB.
I dati raccolti prima del 27 maggio 2020 possono ancora essere utilizzati, a condizione che il titolare del trattamento adotti le seguenti misure:
Potrebbe essere più facile garantire la conformità nelle imprese più piccole, in quanto cose come lo sfruttamento indebito sono più difficili da nascondere. Altri aspetti chiave sono più facili da tenere sotto controllo ed è possibile una comunicazione più diretta con i soggetti interessati. I titolari dei dati possono investire tempo e sforzi reali nella portabilità dei dati, se necessario, nonché nella ricerca del consenso laddove necessario e nell'assicurarsi che la legge consolidata sia seguita da vicino dai responsabili del trattamento. Anche la comunicazione e la trasparenza con l'interessato prima della raccolta dei dati sono più facili nell'era digitale, e le attività di trattamento sono meno dispendiose in termini di tempo quando il pool di dati è più piccolo.
Ricordate che in caso di trasferimento dei dati, dovreste assicurarvi che il responsabile del trattamento invii le notifiche relative a tali informazioni. Il governo thailandese applicherà sia danni punitivi che sanzioni penali in caso di violazione della riservatezza e di mancato rispetto degli standard di proprietà intellettuale. L'era digitale ha fortemente influenzato il modo in cui i dati e i relativi interessi vengono gestiti in tutto il mondo e la Thailandia non è l'unico Paese a dotarsi di una nuova legge sulla protezione dei dati.
Le sanzioni possono essere severe come una multa salata o fino a un anno di reclusione, soprattutto nel caso di violazioni di dati molto sensibili (ad esempio, la salute pubblica) o di grandi dimensioni. Ricordiamo che questa legge è un decreto reale e ha lo scopo di preparare la Thailandia a soddisfare gli standard internazionali.
Se siete vittime di una violazione o di una fuga di dati personali, non esitate a contattarci. Juslaws & Consult è sempre qui per proteggere i vostri interessi.