Philippines flag

Philippines

Data Privacy Act of 2012 ng Pilipinas (RA 10173): Kumpletong Gabay (2026)

By Recording Law Editorial TeamReviewed Agosto 20, 202632 min read
Data Privacy Act of 2012 ng Pilipinas (RA 10173): Kumpletong Gabay (2026)

Frequently Asked Questions

Naaangkop ba ang Philippine Data Privacy Act sa mga dayuhang kompanya?

Oo. May extraterritorial na aplikasyon ang DPA. Naaangkop ito sa anumang organisasyong nagpoproseso ng personal na datos ng mga indibidwal sa Pilipinas, gumagamit ng kagamitang matatagpuan sa Pilipinas para sa pagproseso, o nagpapanatili ng opisina, sangay, o ahensya sa bansa. Ang isang dayuhang kompanyang may mga server, cloud infrastructure, o mga empleyado sa Pilipinas na humahawak ng personal na datos ay saklaw ng DPA kahit saan man matatagpuan ang punong tanggapan nito.

Ano ang mga administratibong multa para sa mga paglabag sa pagkapribado ng datos sa Pilipinas?

Sa ilalim ng NPC Circular 2022-01, mula 0.5% hanggang 3% ng taunang kabuuang kita ang mga administratibong multa para sa mga malubhang paglabag tulad ng mga paglabag sa pagproseso na nakaaapekto sa 1,000 o higit pang tao, at mula 0.25% hanggang 2% para sa mga mataas na paglabag tulad ng kabiguan sa hakbang ng seguridad. Ang mga kabiguan sa rehistrasyon at pag-abiso ay may multang PHP 50,000 hanggang PHP 200,000. Ang hindi pagsunod sa mga utos ng NPC ay may PHP 20,000 hanggang PHP 50,000 kada insidente. Ang kabuuang maipapataw na multa para sa isang gawa ay limitado sa PHP 5 milyon.

Ano ang parusa sa kabiguang iulat ang isang paglabag sa datos sa loob ng 72 oras?

Ang pagtatago ng isang paglabag sa seguridad na nangangailangan ng pag-abiso ay isang paglabag na kriminal sa ilalim ng Section 30 ng DPA: 1 taon 6 na buwan hanggang 5 taon ng pagkabilanggo kasama ang multang PHP 500,000 hanggang PHP 1,000,000. Maaari ding magpataw ang NPC ng mga administratibong multa sa ilalim ng NPC Circular 2022-01 at maglabas ng compliance order, cease and desist order, o pansamantala o permanenteng pagbabawal sa pagproseso.

Kailangan bang sumunod ng isang maliit na negosyo sa Data Privacy Act?

Oo. Naaangkop ang DPA sa lahat ng natural at juridical na tao na kasangkot sa pagproseso ng personal na impormasyon, anuman ang laki. Naaangkop ang sapilitang rehistrasyon sa NPC partikular sa mga organisasyong may 250 o higit pang empleyado o nagpoproseso ng sensitibong personal na impormasyon ng 1,000 o higit pang indibidwal. Kahit ang maliliit na negosyong regular na nagpoproseso ng personal na datos ay kailangang magtalaga ng isang Data Protection Officer, ipatupad ang naaangkop na hakbang sa seguridad, at igalang ang mga karapatan ng data subject.

Maaari bang humiling ang isang data subject sa Pilipinas ng pagbura ng kanilang personal na datos?

Oo. Sa ilalim ng Karapatan sa Pagbura o Pagharang sa Kabanata IV ng DPA, maaaring hilingin ng mga data subject ang pagharang, pagtanggal, o pagsira ng kanilang personal na datos kapag ito ay hindi kumpleto, luma na, mali, iligal na nakuha, ginagamit para sa hindi awtorisadong layunin, o hindi na kailangan para sa orihinal na layunin ng pangongolekta. Kailangang kumilos ang mga controller sa mga wastong kahilingan sa pagbura nang mabilis at walang bayad para sa data subject.

Paano hinahawakan ng Pilipinas ang mga cross-border na paglilipat ng datos?

Walang pinapanatiling whitelist ang Pilipinas ng mga aprubadong bansa para sa paglilipat ng datos. Sinusuri ang mga paglilipat nang isa-isa. Kailangang magsagawa ang mga organisasyon ng isang Data Privacy Impact Assessment bago maglipat ng datos sa ibang bansa, magtatag ng mga model contractual clause o katumbas na legal na pananggalang, at irehistro ang kanilang mga sistema ng pagproseso ng datos sa NPC kung nagpoproseso sila ng 1,000 o higit pang talaan. Nananatiling ganap na may pananagutan ang naglilipat na organisasyon para tiyakin na ang tumatanggap na partido ay nagbibigay ng sapat na proteksyon.

Balido ba sa ilalim ng batas ng Pilipinas ang pahintulot na nakuha sa pamamagitan ng mga insentibong pananalapi?

Hindi ito maaasahan. Itinatag ng cease and desist order ng NPC noong Oktubre 2025 laban sa Tools for Humanity (World App) na ang pahintulot na nakuha sa pamamagitan ng mga insentibong pananalapi ay hindi maituturing na malayang ibinigay. Iniaatas ng DPA na ang pahintulot ay malayang ibinigay, tiyak, at may kaalaman. Kung saan ang pahintulot ay hinihikayat ng bayad o makabuluhang benepisyo, susuriin ng NPC kung ang data subject ay may tunay na malayang pagpili. Dapat maingat na i-audit ng mga organisasyong umaasa sa pahintulot bilang isang lehitimong batayan kung may anumang anyo ng insentibo.

Kailangan bang sumunod ang mga sistemang AI sa Philippine Data Privacy Act?

Oo. Iniaangkop ng NPC Advisory 2024-04, na inilabas noong Disyembre 2024, ang DPA sa mga sistemang AI sa bawat yugto ng kanilang lifecycle kabilang ang pagpapaunlad, pagsasanay, pagsubok, at deployment. Kailangang magbigay ng transparent na pagsisiwalat ng mga personal information controller na gumagamit ng AI sa mga data subject tungkol sa pagprosesong nakabatay sa AI, magsagawa ng mga privacy impact assessment bago i-deploy, ipatupad ang mga hakbang na privacy-by-design, at tiyakin na maipaliwanag ang mga desisyong nabuo ng AI na nakaaapekto sa mga indibidwal.

Updates

Iwinasto ang petsa ng cease and desist order ng Tools for Humanity/World App sa buong artikulo (dating nakasaad bilang Setyembre 2025 / Setyembre 23, 2025; kinumpirma ng primary source na ang tamang petsa ay Oktubre 8, 2025, ayon sa privacy.gov.ph). Nilinaw ang buod ng administratibong multa sa panimulang talata para isaad ang buong saklaw ng porsyento para sa malubha (0.5-3%) at mataas (0.25-2%) na paglabag pati na ang PHP 5,000,000 na hangganang kabuuan, sa halip na ipahiwatig na 3% ang absolutong hangganan. Idinagdag ang maikling seksyon tungkol sa NPC Circular 2024-02 (Mga Sistema ng CCTV). Idinagdag ang mga link na kaugnay sa gabay sa Data Protection Officer Requirements at GDPR vs. CCPA.

Iwinasto ang saklaw ng parusang kriminal para sa SPI sa ilalim ng Section 25(b) sa talahanayan ng mga parusa: ang pagkabilanggo ay 3-6 na taon (hindi 2-7) at ang multa ay PHP 500K-4M (hindi 500K-2M), ayon sa RA 10173 Section 25 gaya ng nailathala sa lawphil.net.

Malaking pagpapalawak at pag-update: idinagdag ang seksyon ng batayang konstitusyonal, detalye ng administratibong multa sa ilalim ng NPC Circular 2022-01 kasama ang isang graduated na talahanayan ng multa, mga kaganapan ng NPC sa 2024-2026 (Advisory 2024-04 tungkol sa AI, Circular 2025-01 tungkol sa body-worn camera, Advisory 2026-01 tungkol sa data scraping, cease and desist order laban sa Tools for Humanity), pinalawak na cross-border transfers, talahanayan ng parusang kriminal, na-update na compliance checklist, at mga bagong FAQ tungkol sa AI at incentivized consent.

Unang paglalathala.

Sources and References

  1. Republic Act No. 10173 -- Data Privacy Act of 2012 (Full Text)(privacy.gov.ph).gov
  2. 1987 Constitution of the Republic of the Philippines -- Article III, Bill of Rights(officialgazette.gov.ph).gov
  3. Implementing Rules and Regulations of RA 10173 (Original, 2016)(officialgazette.gov.ph).gov
  4. Implementing Rules and Regulations of RA 10173 (As Amended, 2023)(privacy.gov.ph).gov
  5. National Privacy Commission -- Powers and Functions(privacy.gov.ph).gov
  6. NPC Circular 2022-01 -- Guidelines on Administrative Fines (August 8, 2022)(privacy.gov.ph).gov
  7. NPC Circular 2022-04 -- Registration of DPO and Data Processing Systems(privacy.gov.ph).gov
  8. NPC Circular 16-03 -- Personal Data Breach Management(privacy.gov.ph).gov
  9. NPC Circular 2023-07 -- Guidelines on Legitimate Interest (December 2023)(privacy.gov.ph).gov
  10. National Privacy Commission -- Appointing a Data Protection Officer(privacy.gov.ph).gov
  11. National Privacy Commission -- Enforcement Decisions(privacy.gov.ph).gov
  12. NPC -- Cease and Desist Order Against Tools for Humanity (World App, September 2025)(privacy.gov.ph).gov
  13. NPC Circular 2025-01 -- Guidelines on Processing Personal Data Collected Using Body-Worn Cameras(privacy.gov.ph).gov
  14. NPC Advisory 2024-04 -- Guidelines on AI Systems Processing Personal Data (December 2024)(privacy.gov.ph).gov
  15. Republic Act No. 10173 -- LawPhil Full Text(lawphil.net)
  16. DLA Piper -- Data Protection Laws of the World: Philippines(dlapiperdataprotection.com)
  17. Baker McKenzie -- Philippines: Regulators, Enforcement Priorities and Penalties(resourcehub.bakermckenzie.com)
  18. National Privacy Commission -- Advisories and Circulars (Index)(privacy.gov.ph).gov
Share: