El marco normativo
El marco normativo de Tailandia se basa en la Ley de Protección de Datos Personales (PDPA), adoptada en 2019, con la Personal Data Protection Committee como autoridad de control.
Eso ubica a Tailandia dentro de la mayoría mundial de opt-in, donde el permiso precede al tratamiento y el marketing espera el consentimiento.
Instrumentos clave
Ley de Protección de Datos Personales (PDPA)
El PDPA de Tailandia, plenamente vigente desde junio de 2022, es un primo cercano del RGPD, con un regulador en funcionamiento. La PDPC impuso su primera multa, de THB 7 millones, en agosto de 2024 contra un minorista en línea por fallos que incluyeron la falta de un DPO, seguridad débil y una filtración no notificada, seguida de otras cinco multas en 2025, y sigue desarrollando subreglamentos sobre seguridad, transferencias y notificación de filtraciones.
Marketing y publicidad
Bases inspiradas en el RGPD, incluido el interés legítimo, pero el consentimiento debe ser explícito cuando se invoque esa base, y en la práctica el marketing directo se apoya en el consentimiento; se espera consentimiento de cookies para el rastreo. Esa sola frase determina aquí la mayoría de los planes de canal.
Transferencias internacionales
Adecuación, garantías apropiadas (tipo SCC), BCR o consentimiento.
Aplicación y sanciones
Multas administrativas de hasta THB 5 millones, sanciones penales por infracciones con datos sensibles, y daños legales con multiplicadores punitivos.