在印度尼西亚经营的中资企业,通常需要将当地业务接入中国总部的管理系统。例如,总部查看印尼子公司的销售报表和员工信息,中国工程师远程调取设备日志,或者印尼数据进入集团统一使用的ERP系统、云平台及数据分析工具。
跨境数据合规并不只取决于服务器存放在哪里。即使服务器仍位于印度尼西亚,只要中国境内人员能够查看、提取、复制、分析或者使用相关数据,也应纳入企业的跨境数据审查范围。印度尼西亚法律原则上允许此类安排,但具体要求仍取决于数据类型、电子系统性质及企业所属行业。
一、哪些日常经营行为应纳入跨境数据审查?
跨境数据合规审查既要关注数据是否存储于境外,也要关注中国境内人员对印尼本地数据的访问和使用。
中资企业常见的相关场景包括:
- 中国母公司查看印尼子公司的客户、员工或者销售数据;
- 中国境内工程师远程登录印尼业务系统,调取应用程序或设备运行日志;
- 印尼子公司使用集团统一的人力资源、财务、采购或客户管理系统;
- 印尼系统与中国系统通过API接口实时连接;
- 印尼本地数据被传回中国,用于数据分析、风险管理或者产品研发。
二、企业首先需要判断:传输的是什么数据?
企业应当根据系统中实际包含的数据,将其初步区分为个人数据、非个人电子数据以及受到行业专项监管的数据。
- 个人数据主要适用印度尼西亚2022年第27号《个人数据保护法》
- 不包含个人数据的其他电子数据,主要适用2019年第71号政府条例
- 金融、医疗、公共系统及关键信息基础设施等行业,还可能适用专项监管规则
(一)个人数据
个人数据,是指能够直接或者间接识别具体自然人的信息,包括客户资料、员工档案、电话号码、用户账号、个人金融信息、位置数据以及其他可以与个人建立联系的信息。
涉及将个人数据传输至印度尼西亚境外的,企业应当遵守《个人数据保护法》第56条,并按照该条规定的递进路径判断和落实相应的跨境传输保障机制。
如果仍可通过其他可获得的信息识别具体个人,仅删除姓名不足以实现匿名化。例如,员工编号、账户号码、设备标识符或位置轨迹等信息,仍可能使相关数据构成个人数据。
一套看似只包含生产或者经营信息的系统,也可能同时包含两类数据。例如:
- 设备运行状态、机器温度、故障代码和生产数量,通常属于普通业务电子数据;
- 员工账号、客户手机号、车辆位置和支付记录,则可能属于个人数据。
只要系统中包含个人数据,且相关个人数据被传输至中国或者可由中国境内人员访问,企业就需要将该部分数据纳入《个人数据保护法》第56条的审查范围。
(二)不含个人信息的普通电子数据
不包含个人数据的运营数据、工业数据、设备数据及机器生成数据,适用不同的监管框架。
根据2019年第71号政府条例第21条,私人电子系统运营者可以在印度尼西亚境内或者境外管理、处理和存储其电子系统及电子数据,但仍需确保主管机关能够进行有效监管,并为监管和执法依法提供访问权限。这类数据可能包括:设备运行状态及温压参数、故障代码及固件版本、生产产量及维修记录、工业遥测数据。
企业是否属于相关私人电子系统运营者,以及其数据安排是否还受到其他规则约束,仍需结合具体业务模式判断。
(三)受行业专项监管的数据
除通用数据规则外,银行、支付服务提供者、部分非银行金融机构、医疗服务运营者、公共部门系统及关键信息基础设施企业,还可能受到额外的行业监管要求。
相关规则可能涉及:
- 境内处理;
- 本地系统部署;
- 事前登记;
- 监管访问;
- 主管机关批准。
因此,企业不能只根据数据类型作出判断,还需要同步考虑电子系统所处的行业及其监管属性。
对于数据类型复杂、多个系统交叉使用,或者同时涉及员工、客户及设备信息的企业,仅依据系统名称进行分类可能并不充分。企业通常还需要结合具体字段、访问权限和实际使用目的,对数据流进行逐项核查。
三、印尼子公司与中国总部:谁承担数据合规责任?
涉及个人数据时,印尼子公司与中国总部在数据处理活动中的角色,将直接影响双方承担的法律责任。
根据印度尼西亚《个人数据保护法》:
- 数据控制者负责决定个人数据的处理目的,并控制数据的使用方式;
- 数据处理者代表数据控制者处理个人数据,并应当按照控制者的指示开展相关处理活动。
例如,印尼子公司决定为何收集员工信息,而中国关联公司仅根据印尼子公司的要求,负责运营集团人力资源系统。在这种情况下,印尼子公司通常作为数据控制者,中国关联公司则可能作为数据处理者。
但中国公司的角色并不是固定不变的。
如果中国总部不只是提供系统维护服务,而是将印尼数据用于自身的数据分析、员工考核、风险管理、产品研发或者其他商业目的,中国公司可能就相关使用行为被认定为数据控制者。
如果印尼公司与中国公司共同决定个人数据的处理目的和方式,双方需要就各自角色、责任以及与数据主体之间的关系作出明确约定。尽管相关法律未明确要求采用书面形式,但从实务操作和举证角度,双方仍应以书面形式记录相关安排,以明确各方权利、义务及合规责任。
相关合同不能只使用概括性的集团数据共享表述,而应当如实反映中国公司实际访问和使用个人数据的具体场景。
四、个人数据传回中国,需要完成哪些合规安排?
《个人数据保护法》第56条为个人数据跨境传输设置了递进式合规路径。
《个人数据保护法》第56条要求企业按照顺序落实相应的跨境传输路径:首先确认接收国的数据保护水平;无法满足该条件时,落实充分且具有约束力的保障机制;前两种机制均无法适用时,取得数据主体同意。三种机制并非同时适用。
- 第一层:判断接收国的数据保护水平印尼本地的数据控制者首先需要确保,个人数据接收国所提供的数据保护水平等同于或者高于印度尼西亚法律规定的保护水平。
- 第二层:建立充分且具有约束力的保障机制如果企业无法确认接收国的数据保护水平达到上述标准,数据控制者需要确保存在充分且具有约束力的数据保护安排。
- 第三层:取得数据主体同意只有在前述两种机制均无法适用的情况下,才需要通过取得数据主体同意的方式完成跨境传输安排。
目前为止,印度尼西亚尚未根据《个人数据保护法》第56条公布一般性的充分性国家名单或者官方标准合同条款。
在实践中,企业可以通过集团内部数据协议、数据处理协议、云服务协议、服务协议,或者其他具有约束力合同中的专项条款,对充分且具有约束力的数据保护安排进行书面记录和落实。
需要注意的是,签署协议只是数据跨境合规安排的一部分。企业还需要同步落实合法处理、透明告知、安全保障以及数据主体权利保护等其他法定义务。
五、中资企业可以如何开展初步自查?
多数企业通常无需全盘重构现有业务系统。企业可以按照以下四个步骤,逐步梳理和完善跨境数据合规安排。
(一)画出实际数据流
统计存储于印度尼西亚、传输至中国、可由中国境内人员远程访问,或者进入集团统一系统的数据,并结合实际权限、远程运维方式和业务流程进行核查。
(二)完成数据分类
将相关数据区分为个人数据、非个人电子数据和受行业专项规则监管的数据。同一套系统可能同时包含多种数据,应当按照具体字段和使用场景判断,而不能仅按照系统名称整体分类。
(三)识别各方角色及跨境传输机制
涉及个人数据时,企业应重点判断:
- 由谁决定数据处理目的、由谁具体处理;
- 中国总部是否将数据用于自身商业目的,或者与印尼公司共同决定处理方式;
- 企业拟采用第56条下哪一种跨境传输保障机制。
对于其他电子数据,应确认相关安排符合私人电子系统监管框架,并确保主管机关仍能够依法监管和访问。
四、调整合同和内部管理制度
根据实际数据流,统一调整集团数据共享及处理协议、隐私告知、访问权限、数据保存和删除规则,以及安全控制、泄露应急和后续传输安排。
专项审查触发场景:
- 中国总部可直接登录印尼子公司的业务系统;
- 印尼公司与中国总部共用人事、财务或客户管理平台;
- 数据被用于集团考核、风险管理或产品研发;
- 企业涉及金融、支付、医疗或关键信息基础设施行业;
- 现有集团协议尚未明确数据范围、使用目的及后续传输限制。
结语
对于多数一般企业,跨境数据合规并不意味着需要停止现有业务。
在完成数据分类、识别各方责任并落实必要保障措施后,现有的印度尼西亚与中国之间的数据流通常可以继续开展。企业真正需要避免的,并不是数据跨境本身,而是在没有了解实际数据流、主体角色及行业要求的情况下,长期依赖与实际业务不一致的合同和管理制度。
企业可以通过数据流盘点、主体责任识别、跨境传输机制设计以及合同和隐私文件调整,使相关合规安排与实际业务保持一致。
来源:印尼投资
作者:
- Ricky Hasiholan Hutasoit,拓维雅加达办公室合伙人;邮箱:ricky@topwe-law.com
- 李晴妍,拓维雅加达办公室律师助理;邮箱:liqy@topwe-law.com
声明:本文系印尼投资独家原创内容,文中涉及的政策对比数据、案例复盘、法律条款解析等核心内容均为团队独立研究成果,受《著作权法》保护。

