法规解读

印尼个人数据保护法实施条例解读:与GDPR的主要区别

印尼个人数据保护法实施条例解读:与GDPR的主要区别

2026年7月16日,印度尼西亚公布《2026年第33号政府条例》(以下简称“PP 33/2026”),细化《2022年第27号个人数据保护法》(Personal Data Protection Law,以下简称“PDPL”)的实施要求。条例共225条,将于2027年1月16日生效。文中印尼法规的中英文名称均为工作译名。

据Hogan Lovells介绍,经认证的条例副本到8月下旬才开始广泛流传。不过,第225条规定的六个月期限仍从公布之日,也就是7月16日起计算。

PP 33/2026涉及处理依据、个人权利、处理记录、泄露通报和跨境传输等多方面内容。虽然这些制度与GDPR有不少相似之处,但具体要求有所不同。部分差异早已规定在PDPL中,例如域外适用范围、访问和更正请求的处理期限,以及2%的罚款上限。本次条例则进一步明确了合同应写明哪些内容、处理活动应记录哪些信息,以及取得同意后仍须满足哪些跨境传输条件。

一、域外适用范围

PP 33/2026第2条沿用了PDPL的规定。企业即使位于印尼境外,只要其与个人数据保护有关的行为在印尼境内产生法律后果,或者对居住在境外的印尼公民产生法律后果,仍可能适用印尼法。

GDPR第3条首先适用于企业在欧盟设立的机构开展相关业务时进行的数据处理。对于未在欧盟设立机构的企业,则主要看其是否向位于欧盟的个人提供商品或服务,或者监测个人在欧盟境内的行为。个人持有欧盟成员国护照,本身不足以使这两项域外适用规定成立。

印尼法还明确保护位于境外的本国公民。因此,一家企业在第三国向当地的印尼公民提供服务,也需要结合其处理行为及法律后果判断是否适用PDPL,不能仅因业务不在印尼开展便排除适用。

二、同意与合同履行的适用条件

PDPL和PP 33/2026规定了六项处理依据,包括同意、履行合同、履行法定义务、保护重大利益、执行公共利益任务,以及其他合法利益。

企业选择同意作为依据时,印尼法要求取得“有效的明示同意”(persetujuan yang sah secara eksplisit)。GDPR的一般要求是,个人应当在知情的情况下自由作出具体、明确的同意,并通过肯定行为表达;涉及特殊类别数据等特定情形时,还须取得明示同意(explicit consent)。两者的用语有所区别,但这并不代表印尼法要求所有数据处理都另行签署同意书。

对于拒绝同意的情形,PP 33/2026第35条规定,控制者原则上仍须提供商品、服务或设施,且不得降低质量;如果相关处理确实是提供这些商品、服务或设施所必需的,则可以例外。GDPR也通过同意须自由作出的要求及第7条第4款,限制企业将非必要的数据处理与服务捆绑。印尼条例进一步写明了拒绝同意后,企业在服务提供和质量方面的义务。

以履行合同为依据时,印尼条例还对合同内容提出了要求。第43条列出九项必须记载的内容,包括处理目的及其与合同目的的关系、个人权利与控制者义务、服务内容、不处理数据的后果、对个人权利的影响、合规及权利保障承诺,以及参与处理的主体。合同缺少规定内容,控制者就不能以履行合同为由处理数据。

GDPR第6条第1款(b)项主要要求,数据处理确为履行与个人的合同所必需,或者为应个人请求采取订约前措施所必需,并未规定同样的九项合同内容。因此,即使企业已经按照GDPR确认了处理的必要性,在印尼法下仍需检查合同是否写明了这些事项。

三、数据主体权利的处理期限

PDPL已要求控制者在收到访问、更正请求后3×24小时内处理。PP 33/2026第71条和第77条沿用了这一期限,并补充了请求核验、数据更正和提供访问的具体要求。虽然控制者需要先核验请求,但处理期限仍从收到请求时开始计算。

相比之下,GDPR第12条第3款要求控制者及时答复个人,告知其就第15至22条所涉请求采取了哪些措施,最迟不得超过收到请求后一个月;请求较为复杂或数量较多时,可以再延长两个月,但须在最初一个月内通知个人并说明理由。

撤回同意的规则有所不同。PP 33/2026第92条要求控制者在收到撤回请求后,最迟于3×24小时内停止相关处理。GDPR第7条第3款则规定,个人可以随时撤回同意;撤回后,控制者就不能继续依赖原同意处理数据。一个月的答复期限,不代表企业在个人撤回同意后还可以继续处理一个月。

四、处理活动记录、保存政策与审计

PDPL已经要求控制者记录全部处理活动。PP 33/2026第74条进一步列明13类必须记录的信息。除了主体信息、处理目的、数据类别、保存期限和安全措施,还须记录处理依据、数据来源与传输目的地、个人权利的履行情况,以及数据流图。GDPR第30条没有直接列出其中部分内容,但企业为证明合规,仍可能需要掌握这些信息。

两者在记录义务的例外上也有区别。GDPR第30条第5款允许雇员少于250人的组织在一定条件下免于记录;不过,只要处理可能给个人权利和自由带来风险、并非偶发,或涉及特殊类别及犯罪相关数据,就仍须记录。PP 33/2026第74条没有规定同样的小规模组织例外。

第75条还要求控制者制定保存期限政策,写明保存期限及依据、涉及的个人和数据类型、销毁方式、对处理者的要求、责任人、记录和通知等十项内容。

审计也是一项明确要求。第138条要求控制者开展内部和外部个人数据保护审计。GDPR要求控制者证明合规,并根据风险采取适当措施、定期检查和更新,但法规正文没有普遍要求所有控制者同时开展内部与外部隐私审计。

五、数据泄露的通报要求

PDPL第46条已规定,发生个人数据保护失败时,控制者须在3×24小时内通知个人和监管机构。PP 33/2026第114条进一步明确了起算时间,即控制者确定且合理地知悉事件之时。配套条文说明要求根据控制者的事件记录判断其何时知悉。通知中还须提供数据保护官或指定联系人的信息。

GDPR对通知监管机构和通知个人设置了不同条件。根据第33条,控制者知悉泄露后应及时通知监管机构,并在可行时于72小时内完成;如果泄露不太可能给个人权利和自由带来风险,则可以免于通报。第34条要求,泄露可能造成高风险时,才须通知个人,并规定了数据已得到有效保护等例外。

PP 33/2026第114条直接要求通知个人和监管机构,没有采用GDPR同样的风险门槛。因此,企业即使按照GDPR判断事件未达到高风险,也不能就此决定不通知印尼个人。涉及法定公共职能等特殊情形时,则还需考虑PDPL第50条规定的例外。

六、跨境传输机制及风险评估

PP 33/2026第165条沿用了PDPL第56条的要求。向境外传输数据前,控制者应首先确认接收国家是否提供相当或更高水平的保护;不能满足时,应确保存在充分且有约束力的保障;前两项均无法满足时,才通过取得个人同意进行传输。条例同时规定了充分性名单、标准合同条款和集团约束性规则的制定或审批方式。

取得同意后,传输仍须满足第173条规定的条件。例如,传输不得反复进行,只能涉及有限数量的个人,不能使个人利益及权利自由让位于传输目的,并且已经完成风险评估、采取保护措施。控制者还须向监管机构和个人说明传输情况,以及需要通过传输实现的迫切合法利益(kepentingan sah yang mendesak)。因此,持续开展的集团数据同步或常态化云服务传输,很难满足其中“非重复性”的要求。

GDPR第49条的安排不同。第1款首段(a)项允许在充分告知风险并取得明示同意后,例外开展传输。同款第二段才规定非重复性、人数有限、迫切合法利益等条件,而且只有在充分性决定、适当保障以及前述各项例外均无法适用时,才可以使用这一规定。

也就是说,印尼条例把类似条件直接加在了同意传输上,而GDPR将两者分别规定。但GDPR第49条下的例外也须从严适用,企业同样不能将其作为持续性传输的一般替代办法。

除选择传输依据外,PP 33/2026第161至164条还要求控制者梳理数据传输情况,评估所用法律工具能否有效保护个人,必要时增加保护措施并定期复核。传输前,还须向个人说明目的、保障机制、风险及缓解措施。

欧盟在Schrems II判决及欧洲数据保护委员会指引下,已有相应的评估和补充措施要求。印尼条例在此主要是将具体步骤直接写入法规,不能将传输评估本身视为印尼独有的义务。

七、行政罚款的上限与计算因素

PDPL第57条已将行政罚款上限规定为年度收入或年度进款的2%。PP 33/2026第185条进一步说明,计算罚款时应考虑违法影响、持续时间、数据类型、受影响人数、企业配合程度、业务规模和支付能力等因素,特定情况下罚款可以低至0。

GDPR第83条根据违法类型设置两档上限,分别为1000万欧元或企业上一财政年度全球营业额的2%,以及2000万欧元或该营业额的4%,均取较高者。

印尼条文没有写明按全球年度营业额计算。后续仍需结合配套规则确定收入计算范围,不能因为两部法规都出现2%的比例,就认定它们采用相同的计算基数。

八、监管机构及配套规则进展

PP 33/2026中的部分要求还需要监管机构制定配套规则。印度尼西亚通信和数字事务部在2026年7月22日表示,机构组建规则仍在定稿。截至本次核验,尚未查到正式设立该机构,以及发布上述跨境传输工具的官方文件。

后续仍需关注机构成立、标准合同条款、集团约束性规则审批和罚款程序的进展。PDPL已经生效的义务仍须履行,不能因实施条例到2027年1月才生效,就将这些义务一并推迟。

参考文献

PDPL官方文本见:https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/;PP 33/2026认证副本(第三方镜像)见:https://docs.paralegal.id/PP/2026/PP-33-2026.pdf;印度尼西亚语全文检索工具见:https://pppdp2026.karsa-siber.com/;GDPR官方文本见:https://eur-lex.europa.eu/eli/reg/2016/679/oj;欧洲数据保护委员会跨境补充措施建议见:https://www.edpb.europa.eu/our-work-tools/our-documents/recommendations/recommendations-012020-measures-supplement-transfer_en;印度尼西亚监管机构组建说明见:https://portal.komdigi.go.id/kanal-publik/berita-kini/10412;Hogan Lovells对文本流传情况的介绍[二手]见:https://www.hlc.com/en/publications/indonesias-personal-data-protection-law-implementing-regulation-arrives-quietly

相关阅读

Kaamel
info@kaamel.com
340 E Middlefield Rd, Mountain View, CA 94043
AICPA Drata
© 2026 Kaamel Inc. All rights reserved.