English中文
Singapore flag

Singapore

新加坡的数据泄露通知义务

经独立事实核查作者 Recording Law 编辑团队8 分钟阅读

Independently fact-checked against primary sources (last audited 2026年7月22日). · 3 primary sources cited on this page. How we verify our legal content

新加坡的数据泄露通知义务

常见问题

新加坡机构何时必须报告数据泄露?

泄露须予通知时,机构必须报告,即该泄露已经或可能对受影响个人造成重大伤害,或属于受影响个人达500人或以上的重大规模。机构必须先评估是否满足其中任一触发标准。

数据泄露必须多快向PDPC报告?

须尽快报告,且不得迟于机构评估该泄露须予通知之日起3个日历日。3天的计时从机构自身的评估开始起算,而非从发现泄露的那一刻起算。

是否每一起大规模泄露都意味着必须通知每一位受影响人员?

不是。通知每一位受影响个人的义务与重大伤害分支相关联。仅因影响500人或以上而须予通知、但未涉及重大伤害的泄露事件,须通知PDPC,但本身并不要求通知每一位个人。

完全局限于机构内部的泄露是否须予通知?

一般而言不须。完全发生在机构内部、个人数据未被外部任何人访问的泄露事件,根据PDPA视为无须通知。

如果泄露是由供应商造成的,机构负有什么义务?

如果数据中介有理由相信其为另一机构处理的数据发生了泄露,必须毫不迟延地通知该机构。委托处理数据的机构随后负责进行评估,并向PDPC及受影响个人作出任何必要的通知。

更新记录

已根据引用的一手来源进行独立核查

PDPA的Part 6A所规定的强制性数据泄露通知义务开始生效,适用于自该日起发生的数据泄露。

来源与参考资料

  1. Personal Data Protection Act 2012, Part 6A(数据泄露通知,ss 26A to 26E)(sso.agc.gov.sg).gov
  2. Personal Data Protection (Notification of Data Breaches) Regulations 2021(reg 3重大伤害,reg 4的500人门槛)(sso.agc.gov.sg).gov
  3. Personal Data Protection Commission,关于管理与通知数据泄露的指南(pdpc.gov.sg).gov
分享: