Singapore
新加坡数据隐私法:PDPA合规完整指南(2026年)

新加坡通过《Personal Data Protection Act 2012》(PDPA)规范个人数据的收集、使用及披露,该法由个人数据保护委员会(Personal Data Protection Commission)负责执行。PDPC目前将该法围绕私营部门组织机构的11项数据保护义务进行阐述,其中第11项(数据可携带性,Data Portability)已完成立法但尚未生效。该制度因《Personal Data Protection (Amendment) Act 2020》而得到大幅强化。
这是一般法律信息,并非法律建议。请就您的具体情况咨询合格的执业律师(advocate and solicitor)。
新加坡建立了亚太地区最全面的数据隐私框架之一。《Personal Data Protection Act 2012》(PDPA)规范私营部门组织机构如何收集、使用、披露及管理个人数据。该法由个人数据保护委员会(PDPC)负责执行,PDPC是隶属于信息通信媒体发展局(Infocomm Media Development Authority,IMDA)的法定机构。
PDPA经历了最重大的一次改革,即国会于November 2020通过的《Personal Data Protection (Amendment) Act 2020》。这些修正案引入了强制性数据泄露通知、更高的罚款、扩大的同意例外情形,以及数据可携带性框架。相关变更自1 February 2021起分阶段实施,强化后的罚款制度则自1 October 2022起生效。
本指南涵盖了截至2026年您需要了解的关于新加坡数据隐私法的一切内容,包括11项数据保护义务、同意框架及其例外情形、强制性DPO要求、数据泄露通知规则、罚款、请勿致电登记册(Do Not Call registry)、跨境转移规则、人工智能治理指引,以及近期监管动态。
快速解答:新加坡的数据隐私法
新加坡主要的数据隐私法是《Personal Data Protection Act 2012》。该法由PDPC负责执行,适用于在新加坡运营的所有私营部门组织机构。该法要求组织机构在收集个人数据之前取得同意、告知个人收集目的、以合理的安全措施保护数据,并指定一名数据保护官。对于较大的组织机构,罚款最高可达SGD 1 million或新加坡年营业额的10%。请勿致电登记册通过限制未经请求的营销通讯,对PDPA起到补充作用。
立法框架:2012年PDPA与2020年修正案
PDPA于October 2012颁布,并于July 2014全面生效。该法建立了新加坡首个全面的数据保护制度,以一部涵盖所有私营部门个人数据处理活动的单一法规,取代了此前各行业分散的规则。
《Personal Data Protection (Amendment) Act 2020》
《Personal Data Protection (Amendment) Act 2020》是PDPA自颁布以来最重大的一系列修改。国会于2 November 2020通过该法案。这些修正案针对PDPA生效以来数年间逐渐显现的若干缺口作出了回应。
强制性数据泄露通知(第VIA部分)是一项重大新增内容。在2020年修正案之前,组织机构是否向PDPC报告泄露事件属于自由裁量事项。新规则将符合条件的泄露事件的通知设为强制性,并规定了明确的时限。
扩大的同意例外情形减轻了常见商业活动的合规负担。修正案新增了通过通知推定同意、因合同必要性而推定同意、合法利益例外(legitimate interests exception)以及业务改进例外(business improvement exception)。这些例外为组织机构提供了更大的灵活性,使其无需仅依赖明示同意即可处理数据。
更高的罚款被引入,但设定在较后日期生效。2020年法案将年营业额超过SGD 10 million的组织机构的最高罚款,从SGD 1 million上调至SGD 1 million或新加坡境内年营业额10%中的较高者。这些强化罚款自1 October 2022起生效,以便组织机构有时间进行调整。
数据可携带性条款依据第VIB部分完成立法,但生效日期留待未来确定,须待实施细则出台。
针对严重滥用行为的刑事责任也被新增。明知或罔顾后果地未经授权获取、使用或披露个人数据,以谋取不正当利益或造成损害的个人,现须承担刑事处罚。
主要附属立法
PDPA由若干附属立法予以支持,包括《Personal Data Protection Regulations 2021》(规定跨境转移机制及泄露通知程序)以及《Personal Data Protection (Notification of Data Breaches) Regulations 2021》(规定泄露通知的形式和内容)。

个人数据保护委员会(PDPC)
PDPC是新加坡的数据保护监管机构。该机构依据PDPA设立,作为信息通信媒体发展局(IMDA)下属的一个部门运作。其职能包括:
- 提升组织机构及个人对数据保护义务的认知
- 处理投诉并开展调查
- 发布指引文件及操作守则
- 对不合规行为处以罚款并发出指示
- 就数据保护事务开展国际合作
PDPC发布的指引文件虽不具有法律约束力,但代表了PDPC对PDPA的审慎解读,并对组织机构如何构建其合规计划产生重大影响。在实践中,遵循这些指引的组织机构就相关事项面临执法行动的可能性较低。
该委员会设有投诉平台,供个人就涉嫌违反PDPA的行为提出投诉。在提出投诉之前,个人被鼓励先直接向相关组织机构反映问题。PDPC会评估每一宗投诉,并决定是否展开调查、进行调解,或不采取进一步行动。
PDPA适用于哪些主体?
PDPA适用于新加坡境内所有收集、使用或披露个人数据的私营部门组织机构,包括公司、社团、合伙企业、独资经营者,以及任何法人或非法人团体。
存在若干重要的例外情形。公共机构(政府部门、法定机构及国家机关)不受PDPA数据保护条款的约束,而是遵循各自内部的数据治理政策。
2020年修正案在一个方面缩小了这一例外范围:取消了代表公共机构行事的组织机构的全面豁免。为政府机构服务的承包商及服务提供商,现须承担PDPA义务,即便公共机构本身仍不受该法约束。
PDPA也不适用于个人以组织机构雇员身份所涉及的个人数据。员工数据适用另一套独立框架,尽管组织机构仍被期望负责任地处理此类数据。
什么构成个人数据?
根据PDPA,「个人数据(personal data)」是指有关某个可从该数据、或从该数据结合组织机构已掌握或可能掌握的其他信息识别出的个人的数据,无论该数据是否真实。
该定义范围广泛,涵盖姓名、NRIC号码、电话号码、电子邮箱地址、照片、可与个人关联的IP地址、生物识别数据,以及任何其他可识别特定个人的信息。就PDPA而言,商业联系信息(姓名、职衔、商业电邮、商业电话)不属于个人数据。匿名化数据同样不受PDPA约束,因其已无法识别特定个人。而可通过附加信息重新识别身份的假名化数据,仍属于个人数据。
11项数据保护义务
PDPA的核心建立在每个受约束组织机构必须遵循的数据保护义务之上。PDPC目前将该法围绕其中11项进行阐述,这些义务规范了个人数据从收集到处置的整个生命周期:同意、目的限制、通知、查阅与更正、准确性、保护、保留限制、转移限制、数据泄露通知、问责(前称开放义务)以及数据可携带性。
以下先列出前八项。第九项数据泄露通知在后文设有专门的详细章节。第十项问责义务要求组织机构对其控制下的个人数据负责,并建立相应的配套政策与实践。第十一项数据可携带性已在2020年修正案中完成立法,但尚未生效,因此个人目前尚不能提出可携带性请求。
1. 同意义务
组织机构只能在个人知情并同意的情况下收集、使用或披露个人数据。同意可以是明示的(书面或口头),也可以是推定的(从个人的行为或通知中推断得出)。
2020年修正案大幅扩大了同意框架。组织机构现可在明示同意之外,依赖多项额外的合法依据。
因合同必要性而推定同意适用于为履行与个人订立的合同、或为回应个人在订立合同前提出的请求而必需收集个人数据的情形。数据收集必须是真正必要的,而非仅仅是为图方便。
通过通知推定同意适用于组织机构就目的作出清楚通知,并提供合理的退出机制,而个人未选择退出的情形。这适用于个人合理预期之内的附带性数据使用。
合法利益例外允许在组织机构或第三方的合法利益超过对个人可能造成的任何不利影响时,在未经同意的情况下进行处理。组织机构必须事先评估可能产生的不利影响。侦测或防止非法活动是一项公认的合法利益。PDPC于March 2023作出首宗适用该例外的执法决定,为其适用范围提供了更清晰的指引。
业务改进例外允许为提升运营效率、开发或改进商品或服务、了解客户行为与偏好,或个性化提供服务而进行处理。该例外不要求进行不利影响的权衡,但仅限于该组织机构及其关联公司。若处理行为会对个人造成不利影响,则不得使用该例外。
个人可随时在合理通知的情况下撤回同意。组织机构必须告知个人可能产生的后果,并在同意被撤回后停止处理。组织机构不得将同意作为提供产品或服务的条件,超出提供该产品或服务合理所需的范围。
2. 目的限制义务
组织机构只能为合理之人在相关情形下认为适当的目的,收集、使用或披露个人数据。该目的必须是已告知个人并取得其同意的目的,或存在公认的例外情形。
该义务旨在防止目的范围的不当扩张。为某一目的收集的数据,若无重新取得的同意或有效的例外情形,不得挪作与该目的无关的其他用途。
3. 通知义务
组织机构必须在收集个人数据之前或收集的同时,告知个人收集、使用或披露该数据的目的。这通常通过隐私声明或数据保护政策来实现。
通知必须清晰、具体且易于获取。模糊或过于宽泛的目的陈述不符合该义务的要求。若目的发生变更,则须在新用途开始之前重新发出通知。
4. 查阅与更正义务
应个人要求,组织机构必须提供其所持有的该个人的个人数据供其查阅,以及说明过去一年内该数据被如何使用或披露的信息。
个人还有权就不准确的个人数据要求更正。若组织机构确信更正理由充分,则必须作出更改,并通知在过去一年内收到原始数据的任何组织机构。
组织机构可对查阅请求收取合理费用,但不得就更正请求收费。
5. 准确性义务
组织机构必须作出合理努力,确保个人数据准确完整,尤其是在该数据将被用于作出影响该个人的决定,或将被披露给另一组织机构的情形下。
6. 保护义务
组织机构必须实施合理的安全安排,保护个人数据免受未经授权的访问、收集、使用、披露、复制、修改、处置或类似风险的影响。
何为「合理」取决于数据的性质、存储方式,以及泄露可能造成的潜在损害。PDPC一贯认为,组织机构既需要技术性保障措施(加密、访问控制、监测、补丁更新),也需要行政性保障措施(政策、员工培训、事件响应计划、供应商管理)。
该义务是PDPC绝大多数执法行动的依据。该委员会屡次发现在操作系统过时、密码政策薄弱、缺乏多因素身份验证以及缺乏供应商安全审查等方面存在失误。
7. 保留限制义务
一旦可以合理地认为收集个人数据的目的已不再适用,且出于法律或业务目的已无必要继续保留,组织机构必须停止保留该个人数据,或消除将该数据与特定个人相关联的手段。
组织机构应制定数据保留时间表,并定期审核继续保留特定数据集是否具有正当理由。
8. 转移限制义务
组织机构只有在接收方提供与PDPA相当的保护标准时,方可将个人数据转移至新加坡境外。「相当」并不意味着完全相同;接收方必须提供实质性的保障措施。该义务在下文的跨境转移部分详细论述。
10. 问责义务(前称开放义务)
曾被称为「开放(Openness)」的义务,现由PDPC定名为「问责(Accountability)」。组织机构必须应要求向公众提供有关其数据保护政策与实践的信息,并须通过建立必要的政策、实践及指定一名DPO,对其控制下的个人数据负责。这包括个人数据如何被管理、所持有数据的类型,以及个人如何联系DPO等信息。在实践中,只要发布清晰且易于获取的隐私政策,并确保DPO的联系方式易于查找,即可满足该义务。
第9项与第11项:数据泄露通知与数据可携带性
PDPC目前的清单在上述八项之外,另增加了两项义务。数据泄露通知(第9项义务)具有强制性,并在下文的专门章节中详述。数据可携带性(第11项义务)已在2020年修正案中完成立法,但尚未生效,因此目前不产生任何操作性义务。

强制性数据保护官(DPO)
PDPA下在实际运营中最具重要性的要求之一,是强制性指定数据保护官。根据PDPA的Section 11(3),每个受约束的组织机构必须指定至少一人,负责确保该组织机构遵守PDPA。
新加坡DPO要求的独特之处
与欧盟GDPR不同(GDPR仅在特定情形下,即大规模系统性监控或敏感数据处理,才强制要求设立DPO),新加坡的要求适用于所有受约束的组织机构,无论其规模或所属行业。仅持有少量客户记录的独资经营者,与一家跨国银行一样,都必须指定DPO。
公开联系信息要求
根据PDPA的Section 11(5),至少一名DPO的业务联系方式必须公开可查。该联系方式必须可从新加坡境内联系上,并在新加坡营业时间内可用;若提供电话号码,则必须是新加坡电话号码。组织机构通常在其网站上公布DPO的电子邮箱地址,或专门的数据保护电子邮箱地址。
登记:从BizFile+到PDPC门户
自1 December 2024起,组织机构不能再通过ACRA的BizFile+门户登记其DPO联系方式。PDPC已将DPO登记转移至PDPC网站上的自有在线表格。此前通过BizFile+登记的组织机构,应确保通过新渠道更新其记录。
谁可以担任DPO?
PDPA并未规定该职位的资格要求。PDPC已发布《DPO能力框架及培训路线图》,说明不同层级所需具备的知识与技能。在实践中,DPO可以是:
- 担任独立DPO职务的专职高级员工
- 在其他职责之外兼任DPO职责的现有员工(例如法务、合规或IT经理)
- 被委任为「虚拟DPO(virtual DPO)」、以外包方式履行该职能的外部专业人士或机构
PDPC建议DPO应能直接接触高级管理层,并拥有充足的预算以开展合规活动。若DPO并非高管级别人员,则应建立明确的上报渠道,以便向管理团队反映情况。
强制性数据泄露通知
2020年修正案引入了强制性数据泄露通知框架,该框架自1 February 2021起生效。在此变更之前,组织机构是否向PDPC报告事件属于自由裁量事项。
什么是须予通报的数据泄露?
若泄露事件符合以下两项门槛标准之一,则须予通报:
重大损害检验(Significant harm test): 该泄露事件可能对受影响个人造成重大损害。重大损害包括未经授权访问NRIC号码、财务账户详情、医疗信息、生物识别数据、儿童的个人数据,以及《Personal Data Protection (Notification of Data Breaches) Regulations 2021》所规定的其他类别。
规模检验(Scale test): 该泄露事件影响500名或以上个人的个人数据,无论数据敏感程度如何。
若泄露事件符合上述任一门槛,则必须强制通知PDPC。对于符合重大损害检验的泄露事件,还须通知受影响个人,除非组织机构已采取补救措施消除损害风险,例如证明被窃取的数据已加密且无法读取。
通知时限
PDPC通知期限: 自组织机构确定该泄露事件须予通报之日起3个日历日内。计时自该确定作出之日的次日开始。PDPC期望从发现到确定的整体时间不超过30天。组织机构不得无理由地拖延内部评估以延长通知期限。
个人通知: 一旦组织机构确定须予通知,须在切实可行的情况下尽快作出通知。
数据中介机构(代表他人处理数据的组织机构,例如云服务提供商或薪资处理机构)在发现或怀疑其代表数据控制者处理的数据发生泄露时,必须毫不迟延地通知该数据控制者组织机构。随后由数据控制者决定该泄露事件是否符合通知门槛。
PDPC通知的内容
向PDPC提交的通知必须包括泄露事件的事实(性质、情况、日期)、受影响个人数据的类型和数量、可能产生的后果、已采取或计划采取的应对措施、受影响个人的名单及其联系方式(如有),以及DPO的联系方式。
请勿致电(DNC)登记册
DNC登记册是新加坡个人数据框架的另一支柱,依据PDPA第VIII至X部分设立。该登记册赋予个人选择退出发送至其新加坡电话号码的未经请求电话营销信息的权利。
DNC登记册如何运作
个人可在PDPC的DNC登记册门户登记其新加坡电话号码。登记免费,并在30天内生效。号码一经登记,组织机构在未取得该个人明确且清晰的事先同意的情况下,禁止向该号码发送指定的营销信息。
「指定信息(specified messages)」涵盖为宣传或推广商品、服务、土地或投资机会而发送的语音通话、SMS、MMS及传真信息。由于电话号码仍是相关的识别依据,DNC条款也适用于使用电话号码作为识别标识的通讯应用程序,例如WhatsApp和Telegram。
DNC豁免情形
若组织机构已取得接收者明确且清晰的事先同意,则无需查核DNC登记册。豁免于DNC规则的其他类别还包括:不宣传商品或服务的纯粹市场调研或问卷信息;慈善或宗教组织发送的信息;个人发送的私人信息;公共机构信息;以及政治性信息。
DNC下的企业义务
希望向新加坡号码发送营销信息的企业,必须在DNC登记册进行登记,一次性费用为SGD 30(海外公司为SGD 60),并且必须在发送前查核该号码是否在登记册中。企业每次最多可手动查核10个号码,或提交CSV文件进行批量查核,结果将于24小时内返回。DNC查核结果有效期最长为30天,因此在此期限内,已确认未登记的号码无需重新查核即可发送信息。查核记录必须予以保存。
违反DNC规则的最高罚款为SGD 1 million,或对于年营业额超过SGD 10 million的组织机构处以新加坡境内年营业额10%的罚款,以较高者为准。
跨境数据转移
新加坡对跨境数据转移采取务实的做法。PDPA的Section 26限制将个人数据转移至新加坡境外,除非接收方提供相当水平的保护标准。无需事先获得PDPC批准。
「相当保护」的含义
PDPC并未发布正式的、经认可国家的充分性白名单。相反,组织机构必须自行评估接收方的保护措施是否相当。PDPC会考虑接收方所在司法管辖区是否具备数据保护立法、监管监督及执法机制。该标准要求实质上对等的保障措施,而非PDPA的镜像复制。
可采用的转移机制
根据《Personal Data Protection Regulations 2021》,组织机构可通过多种途径实现合法的跨境转移。
合同协议是最常见的做法。组织机构与海外接收方订立具有约束力的协议,要求其以相当标准保护数据。该协议必须具有可执行性,并赋予转移方组织机构在发生违约时的补救权利。
APEC跨境隐私规则(CBPR)及处理者隐私认可(PRP)认证: 新加坡参与APEC CBPR体系。经CBPR或PRP认证的接收方,被视为提供相当水平的保护,可在无需另行签订合同协议的情况下接收数据。
东盟示范合同条款(ASEAN Model Contractual Clauses,MCCs): 用于东盟内部转移的标准化条款。January 2024,PDPC发布了更新版的联合指南,将ASEAN MCCs与欧盟标准合同条款进行比较,以帮助跨国企业管理双重合规。
具约束力的企业规则(Binding corporate rules): 跨国组织机构可制定涵盖集团所有实体的集团层面数据保护政策。尽管PDPA没有像GDPR那样正式的BCR审批程序,但实施BCR被认可为一种有效的转移机制。
知情同意: 只要已明确告知个人接收国的保护标准可能与新加坡有所不同,组织机构即可在取得该个人特别同意的情况下将数据转移至海外。
数据可携带性:已完成立法但尚未生效
2020年修正案在PDPA第VIB部分引入了数据可携带性义务。该义务一旦生效,将赋予个人权利,要求组织机构以常用的机器可读格式,将其个人数据传输给另一组织机构。
截至May 2026,数据可携带性义务尚未付诸实施。PDPC仍在敲定实施细则。组织机构应留意PDPC的公告,但目前尚无需就可携带性请求建立操作流程。

罚款与执法
罚款框架
PDPA的罚款制度经2020年修正案大幅强化,强化后的结构自1 October 2022起生效。
对于新加坡境内年营业额超过SGD 10 million的组织机构,最高罚款为新加坡境内年营业额10%或SGD 1 million中的较高者。对于新加坡境内年营业额为SGD 10 million或以下的组织机构,最高罚款为SGD 1 million。在October 2022之前,无论组织机构规模大小,最高罚款均为SGD 1 million。
PDPC在确定罚款金额时会权衡多项因素:泄露事件的严重程度及持续时间、受影响个人的数量、组织机构是否配合调查、是否主动采取了补救措施、是否存在此前的违规记录,以及该组织机构的规模与资源。
除罚款外,PDPC还可发出指示,要求组织机构停止收集、使用或披露个人数据;销毁数据;实施指定的安全措施;向受影响个人支付补偿;或采取实现合规所必需的其他任何措施。
对个人的刑事处罚
2020年修正案引入了针对严重滥用行为的个人刑事责任。明知或罔顾后果地未经授权获取、使用或披露个人数据,以谋取不正当利益或对受影响个人造成损害的个人,最高可处罚款SGD 5,000或最高监禁2年,或两者并罚。
与该刑事罪行分开,section 48J中强化的罚款框架为个人设定了低于组织机构的上限。若PDPC就某项违规行为对个人处以罚款,最高为SGD 200,000,而适用于组织机构的上限则为SGD 1 million或新加坡营业额10%。
值得关注的执法行动
SingHealth与IHiS(January 2019): 这一具有里程碑意义的执法行动,源于一次网络攻击,导致150万名患者的个人数据泄露,其中包括16万份门诊处方记录。PDPC对Integrated Health Information Systems处以SGD 750,000罚款,对SingHealth处以SGD 250,000罚款。合计SGD 1 million的罚款是当时可处的最高额度。PDPC认定其安全措施不足,事件响应准备不充分。
Marina Bay Sands(October 2025): PDPC在一次发生于2023年、导致665,495名顾客个人数据泄露的事件后,处以SGD 315,000罚款。该泄露事件发生在系统迁移期间,当时一名员工手动编制API配置,且未经二层验证。这一疏漏长达六个月未被发现,被窃取的数据其后出现在暗网上出售。PDPC认定,存在单点故障且缺乏验证步骤的手动流程,违反了保护义务。
Air Sino-Euro Associates Travel(January 2026): PDPC针对一次导致336,759名个人的个人数据被窃取的泄露事件,处以SGD 47,000罚款。该委员会认定该公司未能定期开展安全审查、未更新过时的操作系统,也未对管理账户实施多因素身份验证。该组织机构还被指示指定一名DPO,这证实了缺乏DPO在执法中被视为一项加重因素。
May 2024执法批次: PDPC在一次批次中,对三家组织机构合计处以SGD 102,000罚款,均因违反保护义务。这些案件一致指出,IT安全不足及缺乏供应商管理框架,是反复出现的系统性失误。
People Central Pte Ltd(January 2026): 因一次导致数据库被删除、95,000名个人的个人数据被窃取的泄露事件,被处以SGD 17,500罚款。
Singapore Data Hub Pte Ltd(January 2026): 因一次导致689,000名个人的个人数据被窃取的泄露事件,被处以SGD 17,500罚款。
2026年动态:NRIC身份验证禁令
2 February 2026,PDPC宣布私营组织机构必须于31 December 2026之前停止将NRIC号码用于身份验证。该公告是在PDPC与新加坡网络安全局(Cyber Security Agency of Singapore,CSA)于June 2025发布联合指引、明确NRIC号码不得用作身份验证凭证之后作出的。
该禁令涵盖将完整或部分NRIC号码用作密码、登录凭证、默认身份验证令牌或验证因素的行为,包括与出生日期等其他易被猜测的个人数据组合使用的情形。依赖NRIC号码进行身份验证,被视为未能依据保护义务实施合理安全安排的行为,因为NRIC号码广为人知,可能被未经授权方利用以获取个人数据。
组织机构应过渡至更为稳健的身份验证方式,包括多因素身份验证、强密码政策、硬件或软件令牌,以及生物识别验证。新加坡金融管理局(Monetary Authority of Singapore,MAS)已针对金融服务业发布行业指引,卫生部(Ministry of Health,MOH)针对医疗保健行业发布指引,信息通信媒体发展局(IMDA)则针对电信行业发布指引。
自1 January 2027起,PDPC将对继续依赖NRIC进行身份验证的组织机构,采取积极的执法行动,包括发出指示及处以罚款。
人工智能治理与数据保护
新加坡在人工智能治理方面发挥了区域领导作用,倾向于采取指引导向而非立法导向的做法。
PDPC关于人工智能的指引(March 2024)
1 March 2024,PDPC发布了《关于在AI推荐及决策系统中使用个人数据的指引》。这些指引阐明了当个人数据被用于训练或开发AI系统时,PDPA现有义务应如何适用。
该指引的要点如下:
- 同意与通知义务完全适用。组织机构在使用个人数据训练AI模型或填充推荐引擎之前,必须取得同意,或依赖公认的例外情形。
- 若AI开发旨在提升运营效率或个性化服务,且处理行为不会对个人造成不利影响,则业务改进例外可能适用。
- 组织机构应尽可能在AI系统中使用匿名化数据,因为匿名化数据不受PDPA约束。
- 问责义务要求建立与AI系统决策对个人影响程度相称的内部公平性保障措施。
- 组织机构必须就AI系统如何使用个人数据保持透明,并能够解释影响输出结果的数据类型与属性。
March 2024的指引并未专门针对生成式AI的训练作出规定。20 July 2026,PDPC发布了独立的《关于在生成式人工智能中使用个人数据的咨询指引》(Advisory Guidelines on Use of Personal Data in Generative AI),就个人数据被用于开发或部署生成式AI系统时PDPA现有义务应如何适用,提供了同样不具约束力的指引。
更广泛的人工智能治理框架
新加坡更广泛的人工智能治理格局,包括若干主要由IMDA制定的自愿性框架:
- 《人工智能治理示范框架》(2019年,2020年更新): 就所有行业负责任地部署AI提供自愿性指引
- AI Verify(2022年): 一套开源AI测试工具包,供组织机构依据伦理原则评估AI系统
- 《生成式人工智能治理示范框架》(2024年): 针对大语言模型特有的风险,包括幻觉、偏见及知识产权问题
- 《智能体人工智能治理示范框架》(January 2026): 最新增设的框架,针对代表用户执行操作的自主AI智能体所带来的治理挑战
PDPA现有的数据保护义务,是AI系统中个人数据的具有约束力的法律框架。这些治理框架则为构建或部署AI的组织机构提供了实务性的实施指引。
儿童个人数据
March 2024,PDPC发布了《关于数字环境中儿童个人数据的PDPA指引》。就该指引而言,「儿童」被定义为年满18岁或以下的任何个人。
该指引适用于其产品或服务「很可能被儿童访问」的组织机构,既涵盖专为儿童设计的服务,也涵盖儿童在实际中会访问的服务。
同意年龄门槛: 13至17岁的儿童可依据PDPA作出有效同意,前提是隐私政策以该年龄段能够理解的语言撰写。13岁以下的儿童须取得父母或监护人的同意。若组织机构有理由相信某13至17岁的儿童对作出同意的性质及后果缺乏充分理解,同样须取得父母同意。
更高的保护标准: 儿童的个人数据被视为敏感个人数据,需要更高标准的谨慎处理。组织机构必须采取与这种敏感性相称的技术性及组织性措施。
隐私设计(Privacy by design): 该指引鼓励组织机构为面向儿童的服务默认设置强隐私保护选项。
新加坡PDPA与其他框架的比较
新加坡的PDPA在结构上与欧盟的GDPR有相似之处,但在若干重要方面存在差异:
| 特征 | 新加坡PDPA | 欧盟GDPR |
|---|---|---|
| 同意方式 | 以同意为基础,并有扩大的例外情形 | 除同意外还有多种合法依据 |
| 泄露通知期限 | 评估后3天 | 知悉后72小时 |
| 最高罚款 | 本地营业额的10%或SGD 1M | 全球营业额的4%或EUR 20M |
| 数据可携带性 | 已立法,尚未生效 | 完全实施 |
| 公共部门覆盖 | 不受PDPA约束 | 受GDPR约束 |
| DPO要求 | 所有组织机构均须强制设立 | 仅特定情形下强制要求 |
| 域外效力 | 有限(以存在为基础) | 广泛(以居住地为基础) |
| 专门的人工智能立法 | 无(仅有指引框架) | 适用欧盟AI法案 |
新加坡的框架通常被认为比GDPR更有利于企业运营:同意例外情形更为宽泛,不强制要求数据保护影响评估,也没有正式的转移审批程序。然而,自2022年以来强化的罚款及加强的执法力度,清楚显示出合规要求日趋严格的趋势。
对于在新加坡运营、同时又服务于欧盟个人的企业而言,PDPA与GDPR各自独立运作。符合GDPR并不自动意味着符合PDPA。
企业合规清单
治理与问责
- 指定至少一名DPO,并通过PDPC门户登记其业务联系方式
- 在您的网站上公开DPO的联系方式
- 起草并发布一份涵盖适用数据保护义务的隐私政策
- 建立内部监督机制,以持续遵守PDPA
同意与目的
- 审查所有数据收集流程,确认存在有效的同意机制或适用的例外情形
- 就所收集的每一类个人数据记录其同意依据
- 确保隐私声明对收集目的作出具体说明
数据安全
- 对持有个人数据的系统进行年度安全审查
- 对拥有个人数据特权访问权限的账户实施多因素身份验证
- 确保所有处理个人数据的第三方供应商均已签署数据处理协议
- 于31 December 2026之前停止将NRIC号码用作身份验证因素
泄露应对
- 制定并测试书面的事件响应计划
- 培训员工识别潜在数据泄露事件并立即上报
- 建立在发现泄露后30天内完成的内部评估流程
- 建立用于提交PDPC通知及通知受影响个人的模板
营销与DNC合规
- 若向新加坡电话号码发送营销信息,须在DNC登记册进行登记
- 在每次营销活动前查核DNC登记册
- 保存DNC查核记录,以及直接从联系人处取得的任何同意记录
跨境转移
- 梳理所有流向新加坡境外的数据流
- 确认每一次转移均由有效机制予以覆盖
- 随着数据流的变化,每年审查跨境转移协议
内部链接
本网站的数据保护及录音板块中,还有更详细的新加坡指南。
- 新加坡数据保护是PDPA及相关规则的板块枢纽页面。
- 如何向PDPC投诉介绍了先联系DPO的途径,以及PDPC职权的范围与限制。
- POFMA explained涵盖针对网络虚假信息的更正指示及停止通信指示。
- 新加坡录音法涵盖了个人及组织机构的录音同意规则。
常见问题
PDPA是否适用于在新加坡运营的外国公司?
是的。PDPA适用于在新加坡境内收集、使用或披露个人数据的所有组织机构,无论该组织机构在何地注册成立。若一家外国公司通过在新加坡境内的运营或活动处理新加坡个人的个人数据,则必须遵守PDPA。PDPA的域外效力比GDPR更为有限,一般适用于在新加坡具有实体或运营存在的组织机构,而非适用于处理新加坡居民数据的全球任何组织机构。
向PDPC报告数据泄露事件的期限是多久?
组织机构必须在确定某次数据泄露须予通报之日起3个日历日内通知PDPC。计时自该确定作出之日的次日开始。若某次泄露可能对任何受影响个人造成重大损害,或影响500名或以上个人,则须予通报。PDPC期望从发现泄露到完成评估的整体时间不超过30天。组织机构不得无理由地拖延内部评估以延长通知期限。
根据PDPA,我是否需要指定一名数据保护官?
是的。每个受PDPA约束的组织机构,都必须指定至少一人担任其数据保护官(DPO)。DPO的职责是确保该组织机构遵守PDPA,其业务联系方式必须公开可查。自1 December 2024起,DPO联系方式通过PDPC的在线表格登记,而非通过ACRA BizFile+。与GDPR仅在特定情形下要求设立DPO不同,新加坡的要求适用于所有组织机构,无论其规模大小。
我可以将个人数据从新加坡转移到另一个国家吗?
可以,但前提是海外接收方提供与PDPA相当的数据保护标准。这可以通过与海外接收方签订合同协议、企业集团内部具约束力的企业规则、APEC CBPR或PRP认证、东盟示范合同条款,或个人的知情同意来实现。无需事先获得PDPC批准。最常见的做法是签订合同协议,要求海外接收方以相当标准保护数据。
违反新加坡PDPA会面临哪些处罚?
对于新加坡境内年营业额超过SGD 10 million的组织机构,PDPC可处以最高相当于新加坡年营业额10%的罚款。对于规模较小的组织机构,最高罚款为SGD 1 million。这些强化罚款自1 October 2022起生效。PDPC还可发出指示,要求停止处理数据、销毁数据,或对受影响个人作出补偿。明知而滥用个人数据以谋取不正当利益或造成损害的个人,最高可面临SGD 5,000罚款及2年监禁的刑事处罚。
新加坡的PDPA下是否已提供数据可携带性?
数据可携带性义务已在《Personal Data Protection (Amendment) Act 2020》中完成立法,并作为PDPA第VIB部分新增。然而,截至May 2026,该义务尚未付诸实施。PDPC仍在敲定实施细则。组织机构目前尚无需处理数据可携带性请求,但应留意PDPC关于生效日期的公告。
NRIC身份验证禁令是什么?何时生效?
February 2026,PDPC宣布私营组织机构必须于31 December 2026之前停止将NRIC号码用作身份验证因素。这涵盖将完整或部分NRIC号码用作密码、登录凭证、默认身份验证令牌或验证因素的行为。执法行动将自1 January 2027起展开。将NRIC号码用于身份验证被视为违反保护义务,因为NRIC号码广为人知,可能被利用以获取个人数据。
PDPA对营销信息及DNC登记册有何规定?
PDPA的请勿致电条款禁止组织机构向已在DNC登记册登记的新加坡电话号码发送指定的营销信息(语音通话、SMS、MMS、传真,以及通过WhatsApp等以电话号码为基础的应用程序发送的信息),除非接收者已给予明确的事先同意。企业必须以一次性SGD 30的费用在DNC登记册进行登记,并须在发送前查核号码。违反DNC规则的最高罚款为SGD 1 million,或对于规模较大的组织机构处以新加坡年营业额10%的罚款,以较高者为准。
更新记录
新增了PDPC于20 July 2026发布的《关于在生成式人工智能中使用个人数据的咨询指引》,与现有的March 2024人工智能指引并列列出。将Air Sino-Euro Associates Travel执法小标题从October 2025更正为PDPC实际裁决日期8 January 2026(SGD 47,000罚款及336,759名受影响个人数字不变)。确认数据可携带性仍未生效。新增了指向新加坡数据保护板块(数据泄露通知、请勿致电登记册、PDPA适用主体)以及跨国数据保护官要求比较页面的入站链接。
为确保准确性并符合新加坡语言风格进行了更新。将义务数量更新为PDPC目前所采用的11项义务框架(第11项数据可携带性仍未生效),新增section 48J下针对个人的SGD 200,000罚款层级,说明了DNC查核结果30天的有效期,并将页面转换为英式拼写。
文章篇幅从约3,150字扩展至约6,200字。新增了以下完整独立章节:强制性DPO要求,包括December 2024从BizFile+迁移至PDPC门户;儿童数据指引(March 2024);人工智能治理框架,包括智能体AI框架(January 2026);NRIC身份验证禁令(February 2026公告,December 2026截止期限);并扩充了执法章节,涵盖Marina Bay Sands的SGD 315,000罚款(October 2025)、Air Sino-Euro的SGD 47,000罚款(October 2025)以及January 2026的执法决定。确认截至May 2026数据可携带性仍未生效。确认10%营业额罚款上限自1 October 2022起生效。新增了企业合规清单及与GDPR的比较表。
来源与参考资料
- 《Personal Data Protection Act 2012》(完整法规)(sso.agc.gov.sg).gov
- 《Personal Data Protection (Amendment) Act 2020》(sso.agc.gov.sg).gov
- PDPC数据保护义务概述(pdpc.gov.sg).gov
- PDPC该法的执法情况(pdpc.gov.sg).gov
- PDPC《数据泄露管理与通知指南》(pdpc.gov.sg).gov
- 《Personal Data Protection (Notification of Data Breaches) Regulations 2021》(sso.agc.gov.sg).gov
- PDPC《PDPA核心概念指引》(pdpc.gov.sg).gov
- PDPC《关于数字环境中儿童数据的PDPA指引》(2024年3月)(pdpc.gov.sg).gov
- 请勿致电登记册与您的企业(pdpc.gov.sg).gov
- PDPC《请勿致电条款指引》(pdpc.gov.sg).gov
- PDPC对Marina Bay Sands处以罚款(2025年10月)(pdpc.gov.sg).gov
- PDPC关于Air Sino-Euro Associates Travel Pte Ltd的决定(pdpc.gov.sg).gov
- PDPC对IHIS及SingHealth均处以罚款(2019年1月)(pdpc.gov.sg).gov
- 组织机构须于2026年12月31日之前停止将NRIC号码用于身份验证(pdpc.gov.sg).gov
- PDPC《人工智能治理示范框架》(pdpc.gov.sg).gov
- IMDA《智能体人工智能治理示范框架》(2026年1月)(imda.gov.sg).gov
- 《2025-2026年数据保护法律与法规报告:新加坡》(ICLG)(iclg.com)
- PDPA下最高罚款自2022年10月1日起提高(Allen and Gledhill)(allenandgledhill.com)
- PDPC《关于在生成式人工智能中使用个人数据的咨询指引》(20 July 2026)(pdpc.gov.sg)