Le cadre juridique
Le cadre thaïlandais repose sur la loi sur la protection des données à caractère personnel (PDPA), adoptée en 2019, avec le Comité de protection des données à caractère personnel comme autorité de contrôle.
Cela place la Thaïlande dans la majorité mondiale opt-in, où l'autorisation précède le traitement et où la prospection attend le consentement.
Principaux textes
Loi sur la protection des données personnelles (PDPA)
La PDPA thaïlandaise, pleinement appliquée depuis juin 2022, s'apparente de près au RGPD et dispose d'un régulateur opérationnel. La PDPC a prononcé sa première amende, 7 millions THB, en août 2024 contre un détaillant en ligne pour des manquements incluant l'absence de DPO, une sécurité insuffisante et une violation de données non déclarée, suivie de cinq autres amendes en 2025, et elle continue de développer des règlements d'application sur la sécurité, les transferts et la notification des violations.
Marketing et publicité
Des fondements calqués sur le RGPD, dont l'intérêt légitime, mais le consentement doit être explicite lorsqu'il est invoqué, et la pratique du marketing direct s'appuie sur le consentement ; un consentement aux cookies est attendu pour le suivi. Cette seule règle détermine ici la plupart des choix de canaux.
Transferts transfrontaliers
Adéquation, garanties appropriées (de type CCT), BCR ou consentement.
Application et sanctions
Amendes administratives jusqu'à 5 millions THB, sanctions pénales pour les violations concernant des données sensibles, et dommages-intérêts légaux assortis de multiplicateurs punitifs.