English中文
Singapore flag

Singapore

新加坡数据隐私法:PDPA合规完整指南(2026年)

经独立事实核查作者 Recording Law 编辑团队审阅日期 2026年7月23日71 分钟阅读
新加坡数据隐私法:PDPA合规完整指南(2026年)

常见问题

PDPA是否适用于在新加坡运营的外国公司?

是的。PDPA适用于在新加坡境内收集、使用或披露个人数据的所有组织机构,无论该组织机构在何地注册成立。若一家外国公司通过在新加坡境内的运营或活动处理新加坡个人的个人数据,则必须遵守PDPA。PDPA的域外效力比GDPR更为有限,一般适用于在新加坡具有实体或运营存在的组织机构,而非适用于处理新加坡居民数据的全球任何组织机构。

向PDPC报告数据泄露事件的期限是多久?

组织机构必须在确定某次数据泄露须予通报之日起3个日历日内通知PDPC。计时自该确定作出之日的次日开始。若某次泄露可能对任何受影响个人造成重大损害,或影响500名或以上个人,则须予通报。PDPC期望从发现泄露到完成评估的整体时间不超过30天。组织机构不得无理由地拖延内部评估以延长通知期限。

根据PDPA,我是否需要指定一名数据保护官?

是的。每个受PDPA约束的组织机构,都必须指定至少一人担任其数据保护官(DPO)。DPO的职责是确保该组织机构遵守PDPA,其业务联系方式必须公开可查。自1 December 2024起,DPO联系方式通过PDPC的在线表格登记,而非通过ACRA BizFile+。与GDPR仅在特定情形下要求设立DPO不同,新加坡的要求适用于所有组织机构,无论其规模大小。

我可以将个人数据从新加坡转移到另一个国家吗?

可以,但前提是海外接收方提供与PDPA相当的数据保护标准。这可以通过与海外接收方签订合同协议、企业集团内部具约束力的企业规则、APEC CBPR或PRP认证、东盟示范合同条款,或个人的知情同意来实现。无需事先获得PDPC批准。最常见的做法是签订合同协议,要求海外接收方以相当标准保护数据。

违反新加坡PDPA会面临哪些处罚?

对于新加坡境内年营业额超过SGD 10 million的组织机构,PDPC可处以最高相当于新加坡年营业额10%的罚款。对于规模较小的组织机构,最高罚款为SGD 1 million。这些强化罚款自1 October 2022起生效。PDPC还可发出指示,要求停止处理数据、销毁数据,或对受影响个人作出补偿。明知而滥用个人数据以谋取不正当利益或造成损害的个人,最高可面临SGD 5,000罚款及2年监禁的刑事处罚。

新加坡的PDPA下是否已提供数据可携带性?

数据可携带性义务已在《Personal Data Protection (Amendment) Act 2020》中完成立法,并作为PDPA第VIB部分新增。然而,截至May 2026,该义务尚未付诸实施。PDPC仍在敲定实施细则。组织机构目前尚无需处理数据可携带性请求,但应留意PDPC关于生效日期的公告。

NRIC身份验证禁令是什么?何时生效?

February 2026,PDPC宣布私营组织机构必须于31 December 2026之前停止将NRIC号码用作身份验证因素。这涵盖将完整或部分NRIC号码用作密码、登录凭证、默认身份验证令牌或验证因素的行为。执法行动将自1 January 2027起展开。将NRIC号码用于身份验证被视为违反保护义务,因为NRIC号码广为人知,可能被利用以获取个人数据。

PDPA对营销信息及DNC登记册有何规定?

PDPA的请勿致电条款禁止组织机构向已在DNC登记册登记的新加坡电话号码发送指定的营销信息(语音通话、SMS、MMS、传真,以及通过WhatsApp等以电话号码为基础的应用程序发送的信息),除非接收者已给予明确的事先同意。企业必须以一次性SGD 30的费用在DNC登记册进行登记,并须在发送前查核号码。违反DNC规则的最高罚款为SGD 1 million,或对于规模较大的组织机构处以新加坡年营业额10%的罚款,以较高者为准。

更新记录

新增了PDPC于20 July 2026发布的《关于在生成式人工智能中使用个人数据的咨询指引》,与现有的March 2024人工智能指引并列列出。将Air Sino-Euro Associates Travel执法小标题从October 2025更正为PDPC实际裁决日期8 January 2026(SGD 47,000罚款及336,759名受影响个人数字不变)。确认数据可携带性仍未生效。新增了指向新加坡数据保护板块(数据泄露通知、请勿致电登记册、PDPA适用主体)以及跨国数据保护官要求比较页面的入站链接。

为确保准确性并符合新加坡语言风格进行了更新。将义务数量更新为PDPC目前所采用的11项义务框架(第11项数据可携带性仍未生效),新增section 48J下针对个人的SGD 200,000罚款层级,说明了DNC查核结果30天的有效期,并将页面转换为英式拼写。

已根据引用的一手来源进行独立核查

文章篇幅从约3,150字扩展至约6,200字。新增了以下完整独立章节:强制性DPO要求,包括December 2024从BizFile+迁移至PDPC门户;儿童数据指引(March 2024);人工智能治理框架,包括智能体AI框架(January 2026);NRIC身份验证禁令(February 2026公告,December 2026截止期限);并扩充了执法章节,涵盖Marina Bay Sands的SGD 315,000罚款(October 2025)、Air Sino-Euro的SGD 47,000罚款(October 2025)以及January 2026的执法决定。确认截至May 2026数据可携带性仍未生效。确认10%营业额罚款上限自1 October 2022起生效。新增了企业合规清单及与GDPR的比较表。

来源与参考资料

  1. 《Personal Data Protection Act 2012》(完整法规)(sso.agc.gov.sg).gov
  2. 《Personal Data Protection (Amendment) Act 2020》(sso.agc.gov.sg).gov
  3. PDPC数据保护义务概述(pdpc.gov.sg).gov
  4. PDPC该法的执法情况(pdpc.gov.sg).gov
  5. PDPC《数据泄露管理与通知指南》(pdpc.gov.sg).gov
  6. 《Personal Data Protection (Notification of Data Breaches) Regulations 2021》(sso.agc.gov.sg).gov
  7. PDPC《PDPA核心概念指引》(pdpc.gov.sg).gov
  8. PDPC《关于数字环境中儿童数据的PDPA指引》(2024年3月)(pdpc.gov.sg).gov
  9. 请勿致电登记册与您的企业(pdpc.gov.sg).gov
  10. PDPC《请勿致电条款指引》(pdpc.gov.sg).gov
  11. PDPC对Marina Bay Sands处以罚款(2025年10月)(pdpc.gov.sg).gov
  12. PDPC关于Air Sino-Euro Associates Travel Pte Ltd的决定(pdpc.gov.sg).gov
  13. PDPC对IHIS及SingHealth均处以罚款(2019年1月)(pdpc.gov.sg).gov
  14. 组织机构须于2026年12月31日之前停止将NRIC号码用于身份验证(pdpc.gov.sg).gov
  15. PDPC《人工智能治理示范框架》(pdpc.gov.sg).gov
  16. IMDA《智能体人工智能治理示范框架》(2026年1月)(imda.gov.sg).gov
  17. 《2025-2026年数据保护法律与法规报告:新加坡》(ICLG)(iclg.com)
  18. PDPA下最高罚款自2022年10月1日起提高(Allen and Gledhill)(allenandgledhill.com)
  19. PDPC《关于在生成式人工智能中使用个人数据的咨询指引》(20 July 2026)(pdpc.gov.sg)
分享: