English中文
Singapore flag

Singapore

新加坡企业的PDPA合规指南

经独立事实核查作者 Recording Law 编辑团队11 分钟阅读

Independently fact-checked against primary sources (last audited 2026年7月23日). · 6 primary sources cited on this page. How we verify our legal content

新加坡企业的PDPA合规指南

常见问题

新加坡每家企业都需要一名数据保护官吗?

需要。PDPA的Section 11(3)要求每一家处理个人数据的机构,都指定至少一名负责确保遵守该法令的人员,PDPC将该人员称为数据保护官(DPO)。这里不设规模或营业额门槛,因此该要求对一人企业与大型公司同样适用。

DPO是PDPA中使用的术语吗?

不是。该法令本身并未使用数据保护官(Data Protection Officer)这一说法,也未使用其缩写DPO。Section 11(3)仅要求机构指定一名或多名负责确保合规的个人。DPO是PDPC为该被指定人员所使用的称呼,因此一份要求指定DPO的清单,实际上指的是s 11(3)下的指定。

指定DPO会限制我企业的责任吗?

不会。Section 11(6)明确规定,指定某一个人,不会免除机构在该法令下的任何义务。指定DPO是一项合规步骤,而非责任屏障。若机构违反PDPA,无论其DPO是谁,机构本身依然须承担责任。

企业必须在多快时间内向PDPC报告数据泄露?

依据s 26D,机构必须在其评估该泄露属于须通报的数据泄露事件当日起,不迟于3个日历日内通报PDPC。计时从机构自身的评估开始起算,而非从发现泄露之时起算。若泄露影响500人或以上,或可能造成重大损害,即属须通报。

违反PDPA会有什么罚则?

PDPC可以依据s 48J发出指示及处以罚款。自2022年10月1日起,若机构在新加坡的年度营业额超过S$10 million,最高可处以该营业额10%的罚款,否则最高为S$1 million。个人则适用另一套较低的罚款级别。

更新记录

已根据引用的一手来源进行独立核查

s 48J下提高后的罚款级别正式生效,若机构在新加坡的年度营业额超过S$10 million,罚款最高可达该营业额的10%。

来源与参考资料

  1. Personal Data Protection Act 2012(sso.agc.gov.sg).gov
  2. Personal Data Protection Act 2012, s 11(指定负责合规的人员;责任不予转移)(sso.agc.gov.sg).gov
  3. Personal Data Protection Commission,数据保护官入门指南(pdpc.gov.sg).gov
  4. Personal Data Protection Act 2012, s 26D(须通报数据泄露事件予Commission的义务)(sso.agc.gov.sg).gov
  5. Personal Data Protection (Notification of Data Breaches) Regulations 2021, reg 4(受影响人数为500人即属须通报事件)(sso.agc.gov.sg).gov
  6. Personal Data Protection Act 2012, s 48J(就违规行为处以罚款)(sso.agc.gov.sg).gov
分享: