新加坡的数据泄露通知义务

自2021年起,新加坡机构负有报告严重数据泄露的法律义务。相关规则规定了泄露事件何时必须报告、须有多迅速,以及须通知谁:监管机构、受影响人员,或两者兼有。本指南将梳理这一流程,以及决定其适用的各项门槛。
这是一般法律信息,不构成法律意见。请就您的具体情况咨询合格的律师(advocate and solicitor)。信息最后核实于2026年7月23日。
两个问题:是否构成泄露,是否须予通知
该制度分两个阶段运作。首先,是否确实发生了数据泄露?PDPA将数据泄露广义地定义为未经授权访问、收集、使用、披露、复制、修改或处置个人数据,或存储设备遗失且可能导致此类未经授权访问的情形。
其次,该泄露是否须予通知?并非每一起泄露都必须报告。只有达到两项门槛之一的泄露才会触发通知义务,机构必须自行判断是否适用,以及适用哪一项。
评估义务
机构一旦有理由相信发生了泄露,必须以合理且迅速的方式评估该泄露是否须予通知。评估步骤本身并无固定期限,标准是合理且迅速。随后的期限由评估结果触发,而非由发现泄露的那一刻触发。

两项触发标准:重大伤害或重大规模
只要满足其中一项触发标准,泄露即须予通知。第一项是重大伤害:该泄露已经或可能对受影响个人造成重大伤害。可能引发重大伤害风险的数据类别,例如身份证号码与财务或账户信息的组合,规定于相关条例中。
第二项是重大规模。如果泄露影响500人或以上,即属重大规模。这是Notification of Data Breaches Regulations 2021所设定的固定数字,因此即使对每个人造成的伤害有限,泄露仍可能仅因规模而须予通知。
有一项重要的例外情形。完全发生在机构内部、个人数据未被外部任何人访问的泄露事件,视为无须通知。
通知PDPC:3天时限
如果机构评估认定该泄露须予通知,必须尽快通知PDPC,且无论如何不得迟于作出该评估之日起3个日历日。计时从评估之时起算,而非从首次发现泄露之时起算,因此评估这一步骤十分重要:正是它启动了3天的计时。
通知受影响个人:仅限重大伤害分支
通知个人的义务比通知PDPC的义务范围更窄。机构只有在泄露因重大伤害分支而须予通知时,才必须同时通知每一位受影响个人。仅因规模(受影响个人达500人或以上)而须予通知、但未涉及重大伤害的泄露事件,须通知PDPC,但本身并不要求通知每一位受影响个人。

这是一个容易弄错的区分点。认为任何影响500人的泄露都意味着必须致函每一个人,这种说法并不正确。PDPC始终必须被告知;个人只有在触发重大伤害分支时才须被告知。
通知个人的例外情形
即使满足重大伤害分支的条件,在某些情形下仍无须通知个人。如果机构已采取补救措施,使个人遭受重大伤害的可能性降低,或受影响数据已受到加密等具有同等效果的技术措施保护,则无须通知。此外,若执法机构指示机构不予通知,或PDPC另有指示,则同样不得通知;PDPC还可根据书面申请豁免该项要求。
数据中介与通知链条
许多机构使用数据中介代其处理个人数据,例如IT供应商或薪资处理机构。如果数据中介有理由相信其为另一机构处理的数据发生了泄露,必须毫不迟延地通知该另一机构。委托处理数据的机构随后承担评估和通知义务。PDPA规定的义务是在任何行业特定泄露报告规则之外附加适用,而非取而代之。
机构未予通知会有什么后果
数据泄露通知是PDPC执法的义务之一,未予通知除可能因潜在的安全疏漏而受罚外,还可能导致罚款。如果您是受泄露影响的个人,通知义务是同时对监管机构和您本人而言的;如果您希望寻求赔偿,另有相应途径。关于如何提出投诉,请参阅如何向PDPC投诉指南,关于整体框架,请参阅数据保护与PDPA专题页。

常见问题
新加坡机构何时必须报告数据泄露?
泄露须予通知时,机构必须报告,即该泄露已经或可能对受影响个人造成重大伤害,或属于受影响个人达500人或以上的重大规模。机构必须先评估是否满足其中任一触发标准。
数据泄露必须多快向PDPC报告?
须尽快报告,且不得迟于机构评估该泄露须予通知之日起3个日历日。3天的计时从机构自身的评估开始起算,而非从发现泄露的那一刻起算。
是否每一起大规模泄露都意味着必须通知每一位受影响人员?
不是。通知每一位受影响个人的义务与重大伤害分支相关联。仅因影响500人或以上而须予通知、但未涉及重大伤害的泄露事件,须通知PDPC,但本身并不要求通知每一位个人。
完全局限于机构内部的泄露是否须予通知?
一般而言不须。完全发生在机构内部、个人数据未被外部任何人访问的泄露事件,根据PDPA视为无须通知。
如果泄露是由供应商造成的,机构负有什么义务?
如果数据中介有理由相信其为另一机构处理的数据发生了泄露,必须毫不迟延地通知该机构。委托处理数据的机构随后负责进行评估,并向PDPC及受影响个人作出任何必要的通知。
更新记录
PDPA的Part 6A所规定的强制性数据泄露通知义务开始生效,适用于自该日起发生的数据泄露。
来源与参考资料
- Personal Data Protection Act 2012, Part 6A(数据泄露通知,ss 26A to 26E)(sso.agc.gov.sg).gov
- Personal Data Protection (Notification of Data Breaches) Regulations 2021(reg 3重大伤害,reg 4的500人门槛)(sso.agc.gov.sg).gov
- Personal Data Protection Commission,关于管理与通知数据泄露的指南(pdpc.gov.sg).gov