APEC个人信息保护合规观察
2026年APEC进入“中国时间”,数字贸易与数据跨境流动成为核心议题。但各经济体个人信息保护法规趋严、标准不一,如何保证数据合规,是企业出海的必答题。为此,广东省网络数据安全与个人信息保护协会、南都大数据研究院、广信君达律师事务所闪涛律师团队开设“APEC个人信息保护合规观察”专栏。本专栏将系统梳理APEC各经济体个人信息保护法律要点,持续追踪最新监管风向,为出海企业提供清晰、实用的合规指引。
2022年10月,印尼总统签署《个人数据保护法》(PDP Law),结束了此前数据保护规则散落于多部法律法规的“碎片化”格局。然而,这部被视为里程碑式的法律自2024年10月全面生效以来,已过去近两年,却陷入了一种颇为尴尬的境地:法律已生效,但独立的执法机构迟迟未能成立,关键的配套实施细则也仍在审批阶段。与此同时,既有的旧法规仍在继续适用,构成了新旧交织的复杂合规环境。对于出海印尼的中国企业而言,理解这种“有法无罚、新旧并行”的特殊状态,是在当地开展数字业务的前提。
印尼个保法已全面生效
实施细则与监管机构仍“缺位”
2022年10月,印尼总统签署《个人数据保护法》(PDP Law),这是印尼第一部统一的个人数据保护专门立法。此前,印尼的个人数据保护规则散落在《电子信息和交易法》、政府条例、部门规章以及银行、电信等行业的专门立法中,保护标准不统一,执法主体分散,缺乏统一监管。PDP Law的出台结束了这种“碎片化”格局。这部法律共16章76条,明确了个人数据的定义与分类、数据处理原则、数据主体权利、控制者与处理者义务,以及行政处罚与刑事处罚框架,2024年10月17日,PDP Law正式全面生效。
然而,法律生效并不等于规则齐备。印尼PDP Law将大量实施细节授权给政府条例规定。2023年8月,实施细则草案公开征求意见,涵盖特定个人数据定义、合法利益评估机制、高风险处理认定、数据保护官具体职责、跨境传输评估标准等内容,但历经多轮讨论后至今仍未正式颁布,但已进入总统审批阶段。实施细则的缺位带来显著的不确定性,罚款计算规则、数据保护影响评估的详细流程、跨境传输评估的操作标准等关键细节均无法落地。与此同时,PDP Law规定设立的独立个人数据保护机构(Lembaga Pelindungan Data Pribadi,简称PDP Agency)也尚未成立。
在法律过渡期内,印尼此前已存在的相关法规仍继续有效,前提是不与新法相抵触。这些继续适用的既有规则包括作为电子交易基础框架的《电子信息和交易法》及其重要实施条例《电子系统与交易实施政府条例》(GR 71/2019),以及通信与信息部(现为“通信与数字部”)颁布的《电子系统中个人数据保护条例》和《私营电子系统运营者条例》,前者细化电子系统中的数据保护要求,后者规定私营电子系统运营者须完成登记。此外还有针对公共电子系统运营者的《通信与数字部2025年第5号条例》(MOCD Reg. 5/2025),以及2026年初颁布的《刑事条款调整法》,该法对包括印尼PDP Law在内的多部法律的刑事处罚条款进行了统一调整。与此同时,银行、金融服务、医疗健康等行业专门立法中的零散数据保护条款,只要不与印尼PDP Law冲突,同样继续有效。这些既有规则与新法共同构成了印尼当前复杂而多层次的数据保护规范环境。
印尼个保仍处执法空窗期
刑事通道是当前唯一活跃的执法方式
印尼选择设立独立的个人数据保护机构PDP Agency,根据印尼PDP Law,该机构由总统直接领导,不属于任何部委,承担政策制定、执法监督与争议解决等职能,并拥有评估跨境传输、接收投诉、开展检查等广泛权限。然而,截至目前,PDP Agency尚未成立,设立该机构的总统条例草案已于2026年2月对外公开,但尚未正式签发,同时印尼PDP法正面临宪法法院合宪性审查,机构落地时间存在不确定性。
在机构缺位的过渡期,实际监管由通信与数字事务部(MOCD,Komdigi)代为行使,该部通过2025年第1号部长规章明确过渡期监管权责,执法依据仍为印尼PDP Law之前的旧法规,主要围绕电子系统运营者登记、数据泄露响应等事项展开。2024年10月印尼PDP Law全面生效后,该国陷入了“法律生效、机构缺位”的执法空窗,行政罚款无法实施,跨境传输评估缺乏受理部门,数据主体投诉无门,刑事执法成为当前唯一活跃的执法通道。总体来看,印尼数据执法正处于“旧法已退、新法待熟”的过渡期,2026年的关键观察点在于PDP Agency能否如期成立,实施细则能否落地。
回顾印尼数据保护的立法历程,多起影响深远的数据泄露事件起到了一定的催化作用。2021年5月,印尼国家社会保险机构BPJS Kesehatan发生重大数据泄露,约2.79亿条健康保险参保人记录被公开售卖,包括姓名、身份证号、家庭住址、电话号码、收入等级、医疗档案等敏感数据。这起被称为印尼历史上规模最大的数据泄露事件,直接推动了PDP Law立法进程的加速。另一典型案例是2020年5月,印尼最大电商平台之一Tokopedia约9100万用户数据被泄露并在暗网售卖,泄露数据包括用户姓名、电子邮件、电话号码与加密密码。虽然Tokopedia事件在当时主要面临监管约谈与整改要求,未产生高额罚款,但PDP Law生效后,同类事件将直接触发最高2%年收入的行政罚款与刑事条款,责任与成本远高于旧法时代。
出海企业合规要点:
抓紧窗口期,做好基础建设
对中国出海企业而言,尽管印尼PDP Law的执法尚未全面启动,但合规准备工作已刻不容缓。
首先需要自查是否触发印尼PDP Law的域外适用。印尼PDP Law适用于任何对印尼境内数据主体产生法律影响的数据处理行为,无论处理者位于何处。面向印尼用户运营平台并收集其数据、在印尼设立实体并处理员工信息、通过当地经销商获取终端用户数据等情形均可能触发合规义务。
其次是做好基础合规建设。按处理目的细分获取用户的明确同意,并建立与获取同等便利的撤回通道;建立数据分类清单,将一般与特定个人数据区分管理;建立数据主体权利响应标准操作程序,以及数据泄露应急响应预案,印尼要求发现泄露后72小时内通知监管机构和数据主体(具体通知内容和程序待实施细则进一步明确)。此外,印尼PDP Law要求在特定条件下任命数据保护官,大规模处理特定个人数据、大规模处理刑事犯罪数据,或进行高风险监控处理,任一条件满足即须任命。
跨境数据传输是另一个不容忽视的课题。印尼则尚未设置明确的备案时限,目前仍需依据旧法规向通信与数字事务部完成传输前后的两次报告,同时跟踪未来PDP Agency成立后的评估机制。此外,印尼还有一项特殊的硬性门槛,即电子系统运营者登记,任何在印尼提供服务或系统被当地用户使用的企业,均须完成登记并取得证书。
最后,持续跟踪法规进展同样不可或缺。印尼的PDP Agency何时成立、实施细则何时颁布,这些动态都直接影响合规的具体要求。前瞻布局方面,印尼MOCD第9/2026号儿童保护电子系统条例(GR 17/2025的实施细则)已于2026年3月生效,对未成年人数字服务提出强制年龄分级、年龄核验等硬性要求,AI治理相关规则亦在推进中。在监管快速成形的阶段,合规制度变动较快,企业需建立动态跟踪机制,及时调整合规策略。
注:以上均根据公开信息研究与检索,如有错漏,欢迎读者指正。本解读不代表任何正式法律意见,仅供研究学习之用,如遇具体问题,请咨询专业人士。
策划:王卫国 邹莹
统筹:凌慧珊 陈袁
采写:南都N视频记者 陈袁 实习生 王海鑫
支持: 广信君达律师事务所闪涛律师团队
设计:何欣
更多报道请看专题:APEC个人信息保护合规观察