
2026年APEC进入“中国时间”,数字贸易与数据跨境流动成为核心议题。但各经济体个人信息保护法规趋严、标准不一,如何保证数据合规,是企业出海的必答题。为此,南方都市报、南都大数据研究院联合广东省网络数据安全与个人信息保护协会、广信君达律师事务所闪涛律师团队开设“APEC个人信息保护合规观察”专栏。本专栏将系统梳理APEC各经济体个人信息保护法律要点,持续追踪最新监管风向,为出海企业提供清晰、实用的合规指引。
2026年11月,亚太经合组织(APEC)领导人非正式会议将在深圳举行。距这场盛会还有100天,亚太经贸合作与数字规则协调正进入加速期。而在个人信息保护这一关键议题上,新加坡的实践值得关注。
个保立法十余载,新加坡个人数据保护已从“轻监管”走向“强执法”。截至2026年,PDPC已发布超过120件公开执法决定,执法密度位居亚洲前列。在AI等前沿领域,PDPC同样没有缺位,7月20日发布《生成式AI中个人数据使用咨询指南》,为大模型训练等前沿场景中的个人数据处理设立了明确合规框架。
新加坡数据监管究竟有多严?在新企业个保合规如何做?本期APEC个人信息保护合规观察,梳理新加坡个人信息保护的法律法规框架、监管重点与合规要点。
硬法立规,软法施教 大量使用咨询指南提供实操指引,而非仅依赖硬性法律条文
新加坡个人数据保护的法律框架,以2012年10月通过的《个人数据保护法》(Personal Data Protection Act 2012,简称PDPA)为核心。这部法律从2013年开始分阶段逐步实施,先是部分条款率先生效、个人数据保护委员会(PDPC)成立。2014年,“谢绝来电”登记册正式上线,允许公众登记电话号码以拒绝营销骚扰电话,反映了新加坡立法者对民众最直接感受的数据保护痛点——营销电线月,PDPA关于个人数据收集、使用和披露的主要条款全面生效,为组织设定了从数据收集到销毁的全生命周期义务框架。
从诞生至今,PDPA每一次重大修订都伴随着罚款上限的提升和执法力度的加强,监管逻辑逐渐从“轻度监管”转向“强力执法”。2018年,新加坡保健服务集团(SingHealth)遭遇了一次严重的数据泄露事故,约150万名患者的个人数据被未经授权访问,其中包括时任总理李显龙的个人医疗信息。这次事件暴露了PDPA的两大缺陷:罚款上限过低,对大型企业缺乏威慑力;同时缺乏强制数据泄露通知义务,导致事件发现和响应流程混乱。该事件直接推动了PDPA自颁布以来的首次全面修订,2020年11月,新加坡国会通过了PDPA修正案,引入了强制数据泄露通知义务、数据可携权,扩充了私人诉权适用范围并扩大了同意例外情形。2022年10月1日起,罚款上限进一步提升至100万新元或年营业额10%(取较高者),新加坡一跃成为亚洲数据保护罚款上限最高的司法管辖区之一。
PDPA并非一部孤立的单行法律,而是嵌入在一个由一般法、行业特别法、附属立法和监管指南共同构成的规范体系之中。在一般法层面,新加坡采取“公私分治”模式,PDPA主要适用于私营部门,政府机构的数据处理行为则由《公共部门(治理)法》单独规制。此外,在行业特别法层面,银行业受《银行法》保密条款约束,对客户信息的保护要求甚至高于PDPA基线标准;医疗领域则受《医疗服务法》等专门法规约束。因此,企业在合规审查时不仅需要遵守PDPA,还须同步核查所在行业是否存在更高个人信息保护门槛。
而在PDPA主法之下,大量操作性细节,如哪些情形构成“视为同意”、跨境传输的合规路径如何落地等,则由附属立法和PDPC发布的各类咨询指南予以细化。新加坡的一个显著特点是,PDPC大量使用咨询指南提供实操指引,而非仅依赖硬性法律条文。其中,2024年3月发布的《儿童个人数据指南》反映了全球监管机构对未成年人数据保护日益严格的趋势。在人工智能领域,PDPC先后发布了两份指南,2024年发布的《AI推荐与决策系统中个人数据使用咨询指南》为企业开发推荐算法、自动化决策系统等传统AI场景提供了合规框架;2026年7月20日发布的《生成式AI中个人数据使用咨询指南》,则进一步回应了大模型训练等前沿AI场景中的数据保护需求。
PDPC领衔,多机构协同 设定十大数据保护义务,个保执法密度位居亚洲前列
新加坡的个人数据保护执法工作,由个人数据保护委员会(Personal Data Protection Commission,简称PDPC)统一负责。PDPC隶属于数码发展及新闻部(MDDI,前身为通讯及新闻部),是新加坡个人数据保护的最高监管机构。自2013年成立以来,PDPC的角色已从最初的“指南发布者”逐步转型为“主动执法者”。截至2026年,PDPC已发布超过120件公开执法决定,执法密度在亚洲各数据保护监管机构中属于较高水平。值得一提的是,PDPC的每份执法决定均以完整PDF格式对外公开,详细载明案件事实、法律分析、处罚理由和罚款计算过程,为企业合规实践提供了极具参考价值的素材。
在执法策略上,PDPC采用“胡萝卜加大棒”的双轨模式:对首次违规且主动配合调查、及时补救的组织,倾向于适用快速裁决程序给予罚款折扣;对屡次违规、有意隐瞒或安全措施严重不足的组织,则全额处罚并公开通报,以此形成差异化震慑。
不过,PDPC虽是最主要的数据保护监管机构,却并非唯一的监管者。新加坡的数据保护治理呈现“多机构协同”格局,各行业监管机构在其领域内与PDPC形成分工协作。以金融领域为例,新加坡金融管理局与PDPC协同监管,金融机构不仅要遵守PDPA的一般义务,还需满足金融管理局提出的更高行业标准,如数据驻留方面的要求就比PDPA更为严格。医疗领域亦是如此,卫生部对电子病历数据的保护设有独立规范框架,与PDPA形成“双重合规”要求。
PDPA为组织设定了十大数据保护义务,涵盖同意、目的限制、通知、查阅和更正、准确性、保护、保留限制、传输限制、数据泄露通知、问责等环节,覆盖从数据收集到销毁的全生命周期。而在这十项义务中,第24条“保护义务”是PDPC执法中最常援引的条款,也是企业违规的高发地带。PDPC在多个执法案例中反复强调:仅靠文本层面的隐私政策远不足以满足PDPA要求,技术层面的安全措施才是执法的重点审查对象。就监管重心而言,根据PDPC近年来的执法决定和公开声明,当前及近期重点监管方向主要集中在五个领域:数据安全措施不足、跨境数据传输合规、涉及未成年人数据、AI应用中的数据保护,以及DPO登记合规。
规模越大,责任越重 企业管理疏忽致逾66万名会员信息泄露,PDPC开出高额罚单
2025年10月28日,新加坡个人数据保护委员会对滨海湾金沙开出了一张31.5万新元(约合24.3万美元)的罚单。这是PDPA自2012年颁布以来,PDPC开出的第二高单笔机构罚款。滨海湾金沙是新加坡标志性综合度假村,2023年10月,该公司在web服务器系统迁移时安全访问控制配置未正确应用于新环境,导致受保护的个人数据页面失去安全策略屏障。这一漏洞持续存在约6个月后被利用,逾66万名会员的姓名、电子邮件地址、电话号码、居住国等个人数据被非法访问并在暗网出售。
PDPC认定滨海湾金沙违反了PDPA第24条“保护义务”,指出系统迁移过程中未能确保访问控制策略延续性,不能归因于技术复杂性或不可抗力,而是组织管理层面的疏忽。值得关注的是,PDPC特别强调了组织的规模和资源对“合理性”判断的影响。作为大型跨国企业,滨海湾金沙拥有充足资源保护数据,PDPC对其“合理措施”的期待标准相应更高。在罚款计算上,PDPC考量了受影响人数超66万、泄露持续6个月、数据类型涵盖联系信息与会员数据、数据在暗网被出售等因素,最终适用全决定程序,未给予罚款折扣。
此案对企业的核心启示在于,系统变更管理是数据保护的高风险领域,大量泄露发生在系统升级、迁移、合并或退役的过渡期,企业须建立安全策略继承验证机制,在变更完成后由独立安全团队对全部安全控制措施进行重验证。而安全漏洞的“存在时间”是PDPC裁量的加重因素,持续6个月未被发现,被明确作为加重处罚的考量,因此,企业须建立持续安全监控机制而非仅依赖季度或年度审计。此外,“暗网出售”的事实加剧了事件严重性,PDPC指出数据在暗网公开出售增加了受影响个人遭受后续欺诈和身份盗用的风险,企业发现泄露后不仅须履行通知义务,还应主动监控暗网是否出现其持有数据被出售的迹象。
滨海湾金沙案给所有在新加坡运营或涉及新加坡个人数据的企业敲响了警钟。对中国企业而言,PDPA以属地管辖为基本原则,主要适用于在新加坡境内收集、使用或披露个人数据的组织,但这并不意味着外国企业可以置身事外。两类中国企业尤其需要警惕:一类是通过线上平台或App向新加坡用户提供服务的中国互联网企业,只要涉及收集新加坡用户的个人数据,即便企业在中国注册且服务器位于中国境内,也可能因“在新加坡境内收集数据”而被纳入PDPA管辖;另一类是在新加坡设有子公司或分支机构的中国跨国企业,母子公司之间的数据传输同样受PDPA第26条传输限制义务约束,不会仅因传输发生在集团内部而豁免。
对此,广信君达律师事务所闪涛律师团队建议,涉及新加坡业务的中国企业应将PDPA合规前置到出海筹备阶段。首先,尽快开展自查,核验是否在新加坡境内收集、使用或披露个人数据,是否通过线上平台向新加坡用户提供服务,是否将个人数据从新加坡转移至境外处理。任一答案为“是”,即意味着须遵守PDPA。
其次,扎实完成基础合规建设。隐私政策不能简单从中国《个人信息保护法》版本“翻译”过来,PDPA还要求明确披露数据是否被传输至新加坡境外及接收方所在国家;同意机制应采用层级式设计,对未满16周岁未成年人的数据须取得监护人同意;数据保护官须在PDPC在线表格完成登记;强密码策略、多因素认证、加密存储和传输、访问权限分级等措施须尽快落地;同时应建立72小时数据泄露应急响应流程。此外,跨境数据传输是合规难点。企业需全面盘点数据出境场景、绘制数据流动图,与境外接收方签订包含PDPA标准保护条款的合同,对金融、医疗等关键数据考虑在新加坡本地化存储。
随着PDPC执法力度持续加强,数据保护合规已成为中国企业进入新加坡市场的“入场券”。建议企业将PDPA合规纳入常态化管理,定期进行安全审计和员工培训,跟踪法规更新,提前布局AI治理等前沿领域的合规能力。
- 手机:
- 13968960023
- 邮箱:
- kuyou@chaoshuntong.com
- 电话:
- 010-80480367
- 地址:
- 北京市怀柔区琉璃庙镇老公营村293号-20室
