
如果您在泰国运营网站,并使用Google Analytics、Facebook Pixel或甚至登录系统 — 您正在处理访客的个人数据。这项活动属于个人数据保护法 B.E. 2562,称为PDPA。本文从头到尾解释了什么是PDPA、您的网站需要做什么,以及AsiaGB如何处理所有这些。
什么是PDPA?
PDPA代表个人数据保护法。这是泰国的个人数据保护法,于2019年5月27日在政府公报上公布,自2022年6月1日起完全生效。
它的主要灵感来自欧盟的GDPR(通用数据保护规则),世界上最严格的数据保护法。泰国的PDPA遵循相同原则,但针对泰国背景进行了调整。
个人数据是指任何能够直接或间接识别自然人的信息 — 例如姓名、电子邮件地址、电话号码、IP地址、浏览行为或可与身份关联的cookie。
谁必须遵守PDPA?
PDPA适用于收集、使用或披露泰国境内自然人个人数据的每个组织和个人 — 无论该组织本身是否在泰国。如果您的网站有泰国用户,您就受此法律约束。
- 业务网站所有者 — 收集成员、客户或潜在客户数据
- 在线商店 — 收集订单信息和送货地址
- 博客和在线媒体 — 使用分析来跟踪访客
- 移动和网络应用程序 — 收集用户数据
- 组织和政府机构 — 收集公民数据
什么是Cookie及存在哪些类型?
Cookie是网站在用户浏览器中存储的小文本文件,用于记住某些信息 — 例如登录状态、用户偏好或浏览行为。
| 类型 | 目的 | 需要同意? |
|---|---|---|
| 严格必要 | 会话登录、CSRF令牌、购物车 — 没有它们网站无法运行 | 否 |
| 分析 | Google Analytics、访客统计、页面速度测量 | 是 |
| 营销 | Facebook Pixel、Google Ads、再营销、定向广告 | 是 |
| 偏好 | 用户选择的语言、主题或字体大小 | 建议 |
PDPA和Cookie — 您的网站需要做什么?
PDPA第19条规定收集个人数据需要数据主体的事先同意。第24条在特定情况下允许在不同意的情况下进行处理 — 例如履行合同或追求合法利益。
PDPA第19条:"数据控制者必须在收集前或收集时获得数据主体的同意,除非第24或26条另有规定。"
合法合规的Cookie同意系统必须包含的内容
- 在cookie被激活之前通知用户 — 不是在页面已经加载之后
- 清楚地解释收集了什么数据以及为什么
- 使拒绝与接受一样容易
- 允许用户随时撤回同意
- 保留同意日志作为审计证据
- 提供完整隐私政策的链接
- 不要使用预先勾选的框或暗示模式强制接受
- 在获得同意前不要加载分析cookie
AsiaGB如何处理PDPA
AsiaGB选择构建自己的Cookie同意系统,而不是依赖外国第三方供应商。两个主要原因:完全控制数据和从一开始就支持原生泰语。
系统满足每项法律要求
🛡️ 同意前已阻止
Google Consent Mode v2默认设置analytics_storage=denied。在用户点击"接受"前GA4不记录任何内容。
🌐 2种语言,自动检测
横幅在泰语页面上显示泰语,在英文页面上显示英文 — 自动从HTML lang属性检测,无需额外配置。
📋 完整同意日志
每项操作都被写入MySQL,包含UTC时间戳、选择、政策版本、语言、页面URL、匿名IP和UA哈希。
↩️ 随时撤回
每个页面的页脚中都有"管理Cookie"链接,让用户可以改变主意。系统将"撤回"和"重新接受"事件与初始同意分开记录。
📅 保存1年
同意日志保留365天,以便AsiaGB在PDPC收到投诉或进行检查时能提供证据。
🏢 覆盖所有域名
同一系统在asiagb.com和billing.in.th(WHMCS)上都有效。所有日志都输入一个数据库,具有用于每个网站报告的推荐人列。
每个同意事件存储的数据
| 字段 | 数据 | 原因 |
|---|---|---|
ts | 同意的UTC时间戳 | 法律证据 |
choice | 接受/拒绝/撤回/重新接受 | 明确的同意状态 |
version | 同意表格版本 | 追踪表格更改 |
policy_ver | 隐私政策版本 | 了解用户看到了哪个政策 |
lang | 横幅上显示的语言 | 确认用户理解文本 |
page | 给予同意的页面URL | 同意背景 |
categories | 同意的Cookie类别 | 定义同意范围 |
ip_anon | 仅IP /24前缀(例如171.6.129.0) | 不是个人可识别,但确认设备 |
ua_hash | 用户代理SHA-256哈希 | 确认真实浏览器,不是机器人 |
referrer | 仅引用域(例如billing.in.th) | 报告中的每个网站分解 |
AsiaGB的隐私政策
除了同意系统,AsiaGB维护一份隐私政策,按照完整PDPA标准编写,涵盖法律要求的每个主题:
- 数据控制者 — 明确标识为Injan Network,asiagb.com和billing.in.th的运营者
- 收集的数据 — 分为直接提供的数据(注册)和自动收集的数据(分析)
- 目的和法律依据 — 每项处理活动都映射到PDPA第24条下的法律依据
- 保留期限 — 客户账户:合同结束后7年;分析:90天
- 数据主体权利 — PDPA下的所有8项权利,包括删除权
- 投诉渠道 — 电子邮件、Line和支持工单,承诺30天内回复
泰国网站所有者的清单
如果您运营网站但还未处理PDPA合规,以下是需要完成的最少清单:
- 确定您网站使用的cookie(DevTools → Application → Cookies)
- 如果使用Google Analytics → 在其加载前需要同意系统
- 使用Google Consent Mode v2,以便GA4以拒绝模式启动
- 在任何分析cookie启动前显示横幅
- 使"拒绝"与"接受"一样容易点击
- 存储同意日志作为证据
- 在每个页面上添加"撤回同意/管理Cookie"链接
- 编写全面且易于找到的隐私政策
- 如果使用Facebook Pixel或Google Ads → 也需要营销同意
- 如果从未成年人(泰国20岁以下)收集数据 → 需要父母同意
不遵守PDPA的处罚
PDPA规定了民事、刑事和行政处罚。总结如下:
- 行政罚款 — 每次违反最高500万泰铢
- 刑事处罚 — 对于某些类型的违反:最高1年监禁和/或最高100万泰铢的罚款
- 民事责任 — 向数据主体赔偿加上最多实际损失2倍的惩罚性赔偿
注意:虽然处罚很重,但目前的执法仍然相对有限。也就是说,从今天开始遵守是值得的投资 — 既是为了客户信任,也是针对未来风险的保险。
总结
PDPA不是需要害怕的东西 — 它是需要为之准备的东西。任何使用分析的网站都需要正确的同意系统、完整的隐私政策和随时可向监管机构显示的同意日志。AsiaGB已完成所有这些步骤,准备为重视用户隐私的客户服务。