新加坡企业的PDPA合规指南

新加坡任何收集、使用或披露个人数据的机构,都在Personal Data Protection Act 2012下负有相应义务,而这些义务并不会等到企业达到某个规模之后才生效。本指南说明企业实际的合规步骤,首先从人们最常弄错的一项要求开始:指定负责数据保护的人员。
本文为一般法律信息,并非法律意见。请就您的具体情况咨询合格的律师(advocate and solicitor)。信息最后核实于2026年7月23日。
PDPA适用于每一家机构
PDPA约束的是机构,而非私人个人,但它并不依据规模、营业收入或员工人数划定界线。收集客户联系方式的独资经营者,与跨国企业,同样都在其规管范围之内。若您的企业处理关于可识别个人(无论是客户、会员还是求职者)的个人数据,该法令即适用于您。
这对小型企业而言常常出乎意料。核心的数据保护义务并不存在小型企业豁免,也不存在某个门槛之下即可免除指定负责人员这一要求的情况。
第一步:指定负责人员(DPO)
最基础的合规步骤规定于s 11(3):机构必须指定一名或多名个人,负责确保该机构遵守该法令。这正是人们通常所说的指定数据保护官这一要求。

有必要准确理解这一点,因为这会影响您对该法律的解读方式。数据保护官(Data Protection Officer)这一说法及其缩写DPO,均未出现在该法令中。DPO是PDPC为机构须依据s 11(3)指定的个人所使用的称呼。因此,当一份合规清单要求您指定一名DPO时,其背后真正的法律义务其实是s 11(3)下的指定。PDPC确认,新加坡每一家处理个人数据的机构,都必须指定至少一名这样的人员。
被指定的个人可以将其职责委托给另一人(s 11(4)),但指定某人负责这一义务本身依然存在。
公开联系信息
仅仅指定人员本身是不够的。依据s 11(5),机构必须向公众公开至少一名被指定人员的业务联系信息,以便公众知道就该机构处理个人数据的事宜应联系谁。
您可以通过公开联系方式(例如发布在您的网站或隐私政策上)来满足这一要求。PDPC还指出,向PDPC登记您的DPO,可自动同时满足指定与公开联系信息这两项要求,对小型机构而言,这是一条便捷的途径。
DPO并非责任屏障
有一项误解值得直接纠正。指定DPO并不会将法律责任从企业转移到该人员身上。Section 11(6)明确规定,指定某一个人,不会免除机构在该法令下的任何义务。
换言之,指定DPO是一项合规步骤,而不是将责任外包出去的方式。若机构违反该法令,无论其DPO是谁、该人员做了什么或未做什么,机构本身依然须承担责任。
您所须遵守的各项义务
PDPC将该法令的各项要求归纳为11项数据保护义务,涵盖同意、目的告知、目的限制、查阅与更正、准确性、保护(安全)、保留限制、转移限制、问责,以及较近期新增的数据可携带。

有一项限定说明对规划而言十分重要。第十一项义务,即数据可携带,虽由PDPC列出,但尚未生效。它须待配套规例发布后方才生效,因此企业目前尚不会收到,也无需就正式的数据可携带请求采取行动。其余各项义务目前均已生效并可予以执行。
一套行之有效的合规做法通常包括:取得有效同意,或依赖其他合法依据;告知个人您收集其数据的原因;将使用限于这些目的之内;保持数据的准确性;以合理的安排加以保护;不超出所需期限保留数据;并能够回应查阅与更正请求。Section 12另行要求机构制定并落实内部政策与做法,以满足这些义务。
泄露通报
若您的机构发生数据泄露,您必须评估该泄露是否属于须通报事件,若属须通报,则须通报PDPC。依据s 26D,通报必须在机构评估该泄露属于须通报的数据泄露事件当日起,不迟于3个日历日内作出。
请仔细留意这一时限。3天的计时从您自身评估该泄露属于须通报事件之时起算,而非从您发现泄露的那一刻起算。若泄露影响500人或以上,即属重大规模,因而须予通报,这一数字由Personal Data Protection (Notification of Data Breaches) Regulations 2021的reg 4订定。可能对受影响个人造成重大损害的泄露事件,同样须予通报。受影响的个人一般也必须获得通知,但须受该法令下各项例外规定的约束。详细的运作机制,请参阅数据泄露通报指南。
出错的罚则
PDPC可以调查涉嫌违规的行为,并发出指示及处以罚款。Section 48J订明了罚款上限。自2022年10月1日起,若机构在新加坡的年度营业额超过S$10 million,其罚款最高可达该营业额的10%,否则最高为S$1 million。个人则适用另一套较低的罚款级别。
未能指定负责人员,或未能满足Part 3下的任何其他义务,均属于PDPC可以采取行动的行为之列。对企业而言,实际的启示是:合规的成本低于罚款,而第一个低成本的步骤,就是指定您的负责人员,并公开其联系方式。
后续步骤
有关该法令整体架构,包括受影响个人如何投诉,以及寻求损害赔偿的私人诉讼权利,请参阅数据保护与PDPA专题页。有关泄露事件的逐步处理流程、门槛与时限,请参阅数据泄露通报指南。

常见问题
新加坡每家企业都需要一名数据保护官吗?
需要。PDPA的Section 11(3)要求每一家处理个人数据的机构,都指定至少一名负责确保遵守该法令的人员,PDPC将该人员称为数据保护官(DPO)。这里不设规模或营业额门槛,因此该要求对一人企业与大型公司同样适用。
DPO是PDPA中使用的术语吗?
不是。该法令本身并未使用数据保护官(Data Protection Officer)这一说法,也未使用其缩写DPO。Section 11(3)仅要求机构指定一名或多名负责确保合规的个人。DPO是PDPC为该被指定人员所使用的称呼,因此一份要求指定DPO的清单,实际上指的是s 11(3)下的指定。
指定DPO会限制我企业的责任吗?
不会。Section 11(6)明确规定,指定某一个人,不会免除机构在该法令下的任何义务。指定DPO是一项合规步骤,而非责任屏障。若机构违反PDPA,无论其DPO是谁,机构本身依然须承担责任。
企业必须在多快时间内向PDPC报告数据泄露?
依据s 26D,机构必须在其评估该泄露属于须通报的数据泄露事件当日起,不迟于3个日历日内通报PDPC。计时从机构自身的评估开始起算,而非从发现泄露之时起算。若泄露影响500人或以上,或可能造成重大损害,即属须通报。
违反PDPA会有什么罚则?
PDPC可以依据s 48J发出指示及处以罚款。自2022年10月1日起,若机构在新加坡的年度营业额超过S$10 million,最高可处以该营业额10%的罚款,否则最高为S$1 million。个人则适用另一套较低的罚款级别。
更新记录
s 48J下提高后的罚款级别正式生效,若机构在新加坡的年度营业额超过S$10 million,罚款最高可达该营业额的10%。
来源与参考资料
- Personal Data Protection Act 2012(sso.agc.gov.sg).gov
- Personal Data Protection Act 2012, s 11(指定负责合规的人员;责任不予转移)(sso.agc.gov.sg).gov
- Personal Data Protection Commission,数据保护官入门指南(pdpc.gov.sg).gov
- Personal Data Protection Act 2012, s 26D(须通报数据泄露事件予Commission的义务)(sso.agc.gov.sg).gov
- Personal Data Protection (Notification of Data Breaches) Regulations 2021, reg 4(受影响人数为500人即属须通报事件)(sso.agc.gov.sg).gov
- Personal Data Protection Act 2012, s 48J(就违规行为处以罚款)(sso.agc.gov.sg).gov