2026年7月7日,泰国个人数据保护委员会办公室(PDPC)发布了两份PDPA配套指引草案,分别针对“个人数据处理合法依据”和“营销与直接营销”进行细化说明,并面向社会公开征求意见。尽管草案目前暂不具备法律约束力,但清晰释放了监管机构未来的执法重点,对包含A2P营销短信在内的各类营销业务具有重要参考价值。
在数据处理合法依据方面,草案为企业提供了一套五步选择流程:首先识别数据处理活动,其次评估适配的合法依据,然后核验数据处理必要性,在适用场景下还需开展合法利益评估(LIA),最后通过隐私告知落实透明度要求。草案完整解读了PDPA第24条所列的全部合法处理基础,特别提醒企业不应把“用户同意”当作万能兜底选项,而应优先根据实际业务场景选择合适的法律依据。如果采用“合法利益”作为处理基础,企业必须完成并留存LIA评估文档;涉及敏感个人数据时,还需根据风险等级增设额外保护措施。与此同时,草案强化了问责要求,企业应当妥善留存隐私告知、处理活动记录(ROPA)、合法利益评估等全套合规文档,以备监管审计。
对于A2P营销短信业务而言,这份草案传达的核心合规要求可归结为三点:获取同意时必须确保用户主动、明确地勾选,不得预勾选或捆绑;每条营销短信必须提供便捷的退订方式,用户撤回同意后须立即停止发送;企业须完整保存用户的同意记录、退订请求及相关合规文档以备审计。目前两份草案尚处于征求意见阶段,但已清晰表明了PDPC的执法方向,建议相关企业提前按照草案标准调整合规流程,以应对未来更趋严格的监管环境。
