新加坡的数据保护与PDPA

新加坡的数据保护主要依据一部法令运作,即Personal Data Protection Act 2012,由Personal Data Protection Commission负责监管。本节说明该法令的架构、当机构不当处理您的数据时如何提出投诉,以及POFMA下另一套独立的网络不实信息制度如何与之并行。
本文提供的是一般法律信息,并非法律意见。请就您的具体情况咨询合格的律师(advocate and solicitor)。
本文信息最后核实于2026年7月22日。本页提供的是关于新加坡法律的一般法律信息,并非针对个别案件的法律意见。
PDPA涵盖的范围
PDPA规范机构收集、使用及披露个人数据的行为。个人数据指的是关于可识别个人的数据,该法令订明机构在处理这类数据时必须履行的各项义务。
该法令并不规范以私人身份行事的个人。Section 4(1)(a)订明,数据保护义务不适用于以个人或家庭身份行事的个人。该法令以机构为规范对象的性质,决定了其适用范围:公司、雇主或社团须受约束,而处理自己私人联络人资料的个人则不受约束。
数据保护义务
PDPC将该法令的要求描述为一套11项数据保护义务,涵盖同意、目的限制、告知、查阅与更正、准确性、保护、保留限制、转移限制及问责等事项。

这里有一项重要的限定说明。第十一项义务,即数据可携带义务,虽然由PDPC列出,但尚未生效。PDPC表示,该义务须待配套规例发布后方才生效。不应告诉读者目前就可以提出数据可携带请求,因为这项权利尚未生效。
数据泄露通报
自强制性数据泄露通报制度实施以来,发生数据泄露的机构必须评估该次泄露是否属于须通报的事件,若属须通报,则须通报PDPC。依据s 26D,机构须在评估该次泄露属于须通报的数据泄露事件当日起,不迟于3个日历日内通报PDPC。
计算通报期限的时间起点,是机构自身评估该次泄露属于须通报事件之日,而非发现泄露事件之日。若数据泄露事件影响500人或以上,即属重大规模事件,因而须予通报,这一数字由Personal Data Protection (Notification of Data Breaches) Regulations 2021的reg 4订定。可能对受影响个人造成重大损害的泄露事件,同样须予通报。受影响的个人一般也必须获得通知,但须受该法令下各项例外规定的约束。
罚则与执法
PDPC可以调查涉嫌违规的行为,并可发出指示及处以罚款。Section 48J订明机构罚款的上限。自2022年10月1日起,该上限为机构在新加坡的年度营业额的10%(如该营业额超过S$10 million),否则上限为S$1 million。个人则适用另一套较低的罚款级别。

PDPC的执法行动,与向受影响人士作出赔偿是两回事。PDPC所发出的指示与罚款属于监管性质,并不会将款项交到数据遭不当处理的个人手中。
获得赔偿:私人诉讼权利
因违规行为而直接蒙受损失或损害的个人,依据s 48O另享有提起私人诉讼的权利。这是一项在法庭提起的民事索偿,其济助可包括损害赔偿、禁制令或宣告。

这里有一道时间上的门槛。若PDPC已就同一违规行为作出决定,该私人诉讼通常须待该决定成为定案、不再享有上诉权利后,方可提起。有关先向PDPC提出诉求的详细流程,请参阅如何向PDPC提出投诉指南。
POFMA与PDPA并行,而非其一部分
数据保护并非人们所关注的唯一一部涉及网络的法律。Protection from Online Falsehoods and Manipulation Act 2019,即POFMA,是一套独立的制度,让部长可以针对在新加坡传播、违反公共利益的不实事实陈述发出指示。它并非PDPA的一部分,也不涉及个人数据。该机制以及它与诽谤索偿的区别,请参阅POFMA详解指南。
本节相关指南
- 如何向PDPC提出投诉 详细说明如何先联系相关机构、升级投诉的时间窗口,以及PDPC能做与不能做的事项。
- POFMA详解 说明更正指示(Correction Direction)、停止传播指示(Stop Communication Direction),以及向高等法院上诉的途径。

如需查看作为全球数据隐私法概览一部分撰写的较简短的国家层面摘要,请参阅全球数据隐私法概览中的新加坡条目。更完整的法律概览请见新加坡法律概览,相关的录音规则请见新加坡录音法专题页面。
常见问题
新加坡的PDPA是什么?
Personal Data Protection Act 2012(PDPA)是新加坡主要的数据保护法令。它规范机构收集、使用及披露个人数据的方式,并由Personal Data Protection Commission(PDPC)负责监管。该法令为机构订立了一套数据保护义务,要求就特定数据泄露事件作出通报,并订有罚款及私人诉讼权利的规定。
PDPA下共有多少项数据保护义务?
PDPC列出了11项数据保护义务。第十一项,即数据可携带义务,虽已列出但尚未生效。PDPC表示,该义务须待配套规例发布后方才生效,因此个人目前尚不能提出数据可携带请求。
数据泄露事件必须在什么时候通报PDPC?
依据PDPA的s 26D,机构必须在评估某次数据泄露属于须通报事件当日起,不迟于3个日历日内通报PDPC。依据Notification of Data Breaches Regulations 2021的reg 4,影响500人或以上的数据泄露事件属于重大规模事件,因而须予通报;可能造成重大损害的泄露事件同样须予通报。
PDPC可以判给我赔偿吗?
不可以。PDPC的角色是监管机构。它可以对机构发出指示及处以罚款,但不会向受影响的个人判给损害赔偿。若要寻求赔偿,个人须使用PDPA s 48O下另一项独立的私人诉讼权利,这是一项在法庭提起的民事索偿,通常须待PDPC就同一违规行为作出的任何决定成为定案后,方可提起。
POFMA是PDPA的一部分吗?
不是。POFMA,即Protection from Online Falsehoods and Manipulation Act 2019,是一部独立的法令。它让部长可以针对在新加坡传播、违反公共利益的不实事实陈述发出指示。它不涉及个人数据,也不是由PDPC负责执行。
更新记录
PDPA s 48J下提高后的罚款级别正式生效,机构罚款上限可达其在新加坡的年度营业额的10%(如该营业额超过S$10 million)。
来源与参考资料
- Personal Data Protection Act 2012(sso.agc.gov.sg).gov
- Personal Data Protection Commission,PDPA下的数据保护义务(pdpc.gov.sg).gov
- Personal Data Protection Act 2012, s 4(1)(a)(以个人或家庭身份行事的个人不受此义务约束)(sso.agc.gov.sg).gov
- Personal Data Protection Act 2012, s 26D(须通报数据泄露事件予Commission的义务)(sso.agc.gov.sg).gov
- Personal Data Protection (Notification of Data Breaches) Regulations 2021, reg 4(规定受影响人数为500人)(sso.agc.gov.sg).gov
- Personal Data Protection Act 2012, s 48J(就违规行为处以罚款)(sso.agc.gov.sg).gov
- Personal Data Protection Act 2012, s 48O(私人诉讼权利)(sso.agc.gov.sg).gov