洞察 | 笛那谷

通过我们法律团队的深入解析,助您保持信息领先。
我们坚信知识就是力量,而全面理解法律环境是做出自信决策的关键。在本“洞察”栏目中,您将找到文章、更新以及专业观点,旨在阐明复杂的法律问题,并帮助您随时掌握最新动态。

数据泄露后的黄金72小时:在泰企业应如何应对? | DRKI

客户资料误发、员工电脑遗失、数据库遭受攻击、云服务商发生安全事件……当企业发现相关事件可能涉及个人数据时,法定的72小时倒计时可能已经开始。

根据泰国《个人数据保护法》B.E. 2562(2019)(Personal Data Protection Act,简称“PDPA”)第37(4)条及相关配套规定,数据控制者在知悉个人数据泄露事件后,应当在无不当延误的情况下向泰国个人数据保护委员会办公室(Personal Data Protection Committee Office,简称“PDPC Office”)报告,并在可行情况下于72小时内完成报告。

值得注意的是,72小时通常自数据控制者“知悉”泄露事件时起计算,而非从企业完成内部调查或确认全部事实后起算。因此,企业能否在事件发生后的最初数小时内完成内部升级、证据保全和初步风险评估,往往直接影响其是否能够依法履行报告义务。

一、什么属于个人数据泄露?

个人数据泄露并不限于黑客攻击或大规模数据库外泄。

按照PDPA及相关规定,任何导致个人数据被意外或非法销毁、丢失、修改、未经授权披露、访问或使用的安全事件,均可能构成个人数据泄露。其通常涉及以下一种或多种情形:

保密性受损(Confidentiality Breach):个人数据被未经授权访问、披露或使用;完整性受损(Integrity Breach):个人数据被未经授权修改或破坏;可用性受损(Availability Breach):个人数据被意外或非法销毁、丢失,或无法正常访问和使用。

常见事件包括:

  • 将客户、员工或供应商资料发送给错误收件人;
  • 文件夹、共享链接或数据库权限设置错误,导致外部人员可以访问;
  • 含有个人数据的电脑、手机、移动硬盘或其他设备遗失;
  • 员工擅自下载、复制、转发或披露个人数据;
  • 数据库、电子邮箱或业务系统遭受未经授权访问;
  • 勒索软件加密、删除或破坏个人数据;
  • 云服务商、数据中心、外包商或其他数据处理者发生泄露;
  • 纸质文件被遗失、错误交付或未经授权查阅。

即使企业尚未发现数据已被实际滥用,只要个人数据的保密性、完整性或可用性受到影响,也应立即启动泄露事件评估程序。

二、企业首先需要确认:谁负有报告义务?

数据控制者

数据控制者负责决定个人数据处理的目的和方式。根据PDPA第37(4)条,数据控制者承担评估泄露风险、向PDPC Office报告以及在必要时通知受影响个人的主要责任。

数据处理者

数据处理者根据数据控制者的指示处理个人数据,例如云服务商、IT服务商、薪酬外包商或数据存储服务商。

数据处理者发现个人数据泄露后,必须在无不当延误的情况下通知数据控制者,并提供数据控制者进行风险评估和监管报告所需的信息。数据处理者不应等到调查全部完成后才发出通知。

因此,企业在与云服务商、数据中心及其他外包商签署数据处理协议时,应明确约定:

  • 事件通知时限;
  • 通知内容及负责人;
  • 日志和证据保全义务;
  • 调查与监管报告配合义务;
  • 补救和费用承担机制。

如果供应商作为数据处理者,直到事件发生后的第60小时甚至第70小时才通知企业,数据控制者可能难以在法定期限内完成风险评估及报告

三、“黄金72小时”:企业应当如何响应?

0—24小时:控制事件并保全证据

企业应立即启动由IT、法务、DPO、信息安全、业务部门及管理层共同参与的事件响应机制。

首要行动通常包括:

  • 阻止或限制未经授权的访问;
  • 隔离受影响的设备、账户、系统或网络;
  • 暂停存在风险的用户权限或外部接口;
  • 重置密码、访问密钥及身份验证凭证;
  • 保存系统日志、访问记录、邮件、设备及其他相关证据;
  • 确认泄露是否仍在持续;
  • 识别可能涉及的数据系统和业务流程;
  • 要求相关员工、供应商及服务提供商立即提供信息;
  • 记录企业首次知悉事件的时间及内部处理时间线。

采取控制措施时,应注意避免不当删除日志、覆盖数据或破坏后续调查所需的电子证据。

24—48小时:调查事实并开展风险评估

企业应根据现有信息判断:

  • 涉及哪些个人数据及数据主体;
  • 受影响人数和数据规模;
  • 是否会对相关个人造成严重影响或损害;
  • 是否涉及身份证件、银行账户、账户密码、健康信息、生物识别信息或其他敏感个人数据;
  • 数据是否经过加密、匿名化或其他保护;
  • 未经授权的第三方是否已经查看、下载、复制、公开或使用数据;
  • 泄露是否可能导致诈骗、身份盗用、经济损失、人身安全风险、歧视或名誉损害;
  • 是否会对其业务及公众产生更广泛的影响;
  • 事件是否可能持续扩大;
  • 企业在相关处理活动中属于数据控制者还是数据处理者;
  • 是否涉及其他国家或地区,以及是否触发其他法域的报告义务。

风险评估不应只以受影响人数为依据。即使仅涉及少数个人,如泄露内容包含健康数据、生物识别数据、财务信息或账户凭证,也可能构成较高风险。

如果企业认为相关事件不太可能对个人的权利和自由造成风险,可以不向PDPC Office报告,但应保存完整的调查记录、风险评估过程及不报告理由,以便接受后续监管审查

48—72小时:作出报告决定并准备提交

如果泄露事件可能对个人的权利和自由造成风险,数据控制者原则上应在知悉事件后的72小时内向PDPC Office报告。

报告内容通常应包括:

  • 泄露事件的性质、发生时间及发现过程;
  • 涉及的个人数据类别;
  • 受影响数据主体的类别及大致人数;
  • 受影响数据记录的大致数量;
  • 可能造成的后果和风险;
  • 企业已经采取或计划采取的控制、缓解和补救措施;
  • DPO或其他指定联系人的姓名及联系方式;
  • 其他有助于监管机关了解和评估事件的信息。

如果企业无法在72小时内确认全部事实,可以根据当时掌握的信息提交初步报告,并在取得进一步调查结果后分阶段补充。

企业不宜以“调查尚未完成”为由等待全部事实明确后再报告。如未能在72小时内报告,应准备说明延迟原因,并完整保留内部决策和调查记录。

四、什么时候需要通知受影响个人?

如果个人数据泄露可能对个人的权利和自由造成高风险,数据控制者除向PDPC Office报告外,还应当在无不当延误的情况下通知受影响个人,并同时说明相应补救措施。

通知应当采用清晰、易懂的语言,通常包括:

  • 发生了什么;
  • 涉及哪些个人数据;
  • 事件可能造成的影响;
  • 企业已经采取或计划采取哪些措施;
  • 个人可以采取哪些自我保护措施;
  • 如何联系企业、DPO或指定负责人。

根据具体事件,企业可能需要建议受影响个人:

  • 修改账户密码;
  • 启用多因素身份验证;
  • 冻结银行卡或支付账户;
  • 留意异常交易和诈骗信息;
  • 防范钓鱼邮件、电话或短信;
  • 向相关机构报案或申请身份保护措施。

通知内容应在满足法律披露要求与避免扩大安全风险之间取得平衡。例如,企业不应在公开通知中披露可能帮助攻击者继续利用系统漏洞的技术细节。

五、企业可能面临哪些法律责任?

未依法履行个人数据泄露报告义务的数据控制者,可能面临最高300万泰铢的行政罚款。

  • 如果事件同时涉及其他不合规事项,例如:
  • 未采取适当的技术和组织安全措施;
  • 未依法任命DPO;
  • 未建立数据处理活动记录;
  • 非法收集、使用或披露个人数据;
  • 非法处理敏感个人数据;
  • 未妥善管理数据处理者;
  • 不配合PDPC Office调查或整改要求,相关行为可能被分别认定为独立违法事项,并可能产生叠加责任。

除行政处罚外,企业还可能面临:

  • 对受影响个人承担民事赔偿责任;
  • 最高不超过实际损害赔偿金额两倍的惩罚性赔偿;
  • 客户、合作伙伴或数据控制者提出的合同索赔;
  • 行业监管机构采取的处罚或整改措施;
  • 业务中断、事件调查及系统修复成本;
  • 客户流失及声誉损害;
  • 在特定严重违法披露情形下产生刑事责任。

实际责任将取决于事件性质、涉及的数据类别、企业采取的安全措施、响应速度、补救效果及对监管调查的配合程度。

六、企业应当提前建立哪些机制?

72小时不是企业从零开始建立响应机制的时间窗口。有效的事件响应依赖事前准备。

企业至少应建立:

个人数据泄露事件响应制度
   明确事件识别、内部升级、调查、风险评估、报告和补救流程。

跨部门响应团队
   明确IT、信息安全、法务、DPO、业务部门、公关及管理层的职责和决策权限。

监管报告及个人通知模板
   提前准备中英文或泰英文版本,避免事件发生后临时起草。

证据保全和事件记录机制
   记录知悉时间、调查过程、风险评估、决策理由及采取的补救措施。

供应商事件通知制度
   在数据处理协议和服务合同中约定严格的通知时限、调查协助及责任承担机制。

定期演练和员工培训
   通过模拟邮件误发、设备遗失、勒索软件及供应商泄露等场景,检验企业能否在72小时内完成响应。

结语

数据泄露发生后的72小时,是企业控制损失、履行监管义务并降低法律风险的关键窗口。企业应避免将数据泄露简单视为IT部门的技术问题。是否需要向监管机关报告、是否需要通知受影响个人、应如何保存证据及对外沟通,均涉及法律、技术、管理和商业判断。

有效的响应可以概括为:
立即控制、保全证据、快速调查、准确评估、依法报告、持续补救。

企业越早建立事件响应流程、报告模板和供应商通知机制,越有可能在真实事件发生时作出及时、可解释且符合法律要求的决策。

法律依据

泰国《个人数据保护法》B.E. 2562(2019)第37(4)条;泰国个人数据保护委员会《关于个人数据泄露通知标准和方法的公告》B.E. 2565(2022)。

本文仅供一般信息参考,不构成针对任何具体事实或事项的法律意见。企业是否需要报告数据泄露或通知受影响个人,应结合事件性质、涉及的数据类别、潜在影响及当时可获得的信息进行个案评估。