
●Complynx Insight
01|PDP进入常态执法阶段,企业数据处理正从"制度过渡期"进入"持续治理期"。
02|跨境数据传输并未被禁止,但企业需要为每一次数据流动建立清晰、可证明的法律依据。
03|数据治理正在从法务工作演变为企业进入印尼市场的一项基础经营能力。

过去几年,中国企业进入印尼市场时,大多沿用同一套成熟的技术架构:产品部署在印尼,研发团队在国内,数据中台设在中国,客服、风控和AI训练模型也主要依赖国内服务器完成。
这种模式曾经是互联网企业全球化最经济、最高效的选择。
然而,当一名雅加达用户注册你的 App,上传身份证完成实名认证,留下手机号、定位信息、支付记录,甚至与 AI 助手展开一段对话时,一个过去很少被讨论的问题,如今正逐渐成为企业进入印尼市场必须回答的经营问题:这些数据,还能像过去一样回传中国吗?
答案已经不再是简单的"可以"或"不可以"。
随着印尼《个人数据保护法》(Law No.27 of 2022 concerning Personal Data Protection,以下简称 PDP Law)两年过渡期于 2024 年 10 月 17 日正式结束,企业已进入持续履行个人数据保护义务的新阶段。自2025年起,印尼通信与数字部(Kementerian Komunikasi dan Digital,Komdigi)持续推进PDP配套制度建设,数据治理逐渐从企业内部管理问题,演变为监管重点关注的合规议题。
更值得关注的是,2025年7月印尼宪法法院(Mahkamah Konstitusi)作出的第151/PUU-XXII/2024号判决,对PDP Law第53条关于数据保护官(Data Protection Officer,DPO)的适用条件进行了具有里程碑意义的解释。法院认为,个人数据保护属于印尼宪法保障的人格权,应当获得最大程度的法律保护,因此进一步扩大了企业必须设立DPO的义务适用范围。
对于中国企业而言,这意味着一个更加现实的变化:未来监管关注的,不只是你的服务器放在哪里,而是你的数据治理体系是否真正建立起来。
一、PDP进入"经营时代",企业真正需要关注的不是罚款
不少企业第一次接触PDP Law,都会先问一个问题:"罚款最高多少钱?"
但真正值得关注的,其实不是处罚金额,而是监管逻辑已经发生了变化。
过去几年,中国企业讨论印尼市场,更多聚焦于准入许可、税务政策、本地股权比例和劳动合规;数据治理往往被视为技术部门或法务部门的工作,直到产品上线后才开始补充隐私政策和用户协议。
PDP Law改变了这种思维方式。根据PDP Law第74条规定:所有个人数据处理活动,应当自本法生效之日起两年内完成调整。也就是说,自2022年10月17日法律公布,到2024年10月17日过渡期结束,企业拥有两年的准备时间。如今,这一窗口期已经关闭。

很多企业会认为:"我们没有发生数据泄露,应该问题不大"。事实上,PDP Law监管的重点并不仅仅是数据泄露。
根据PDP Law第16条,在法律体系中,"个人数据处理(Processing of Personal Data)"几乎覆盖了企业运营从数据收集、使用、分析、存储、共享到删除的整个生命周期。
换句话说,从用户注册账号开始,到AI模型训练、客服系统调用、营销画像、跨境备份,每一个环节都属于PDP监管范围。
因此,今天企业真正需要思考的问题已经变成:我们的每一次数据处理,都有合法依据吗?
很多国内互联网企业习惯把"用户同意"视为数据处理的唯一依据。
但PDP Law采用了与欧盟GDPR(通用数据保护条例)相近的合法处理基础,说明合法处理,比获得同意更重要。根据PDP Law第20条第(2)款,个人数据处理可以建立在多种法律基础之上,共计六项,例如:
数据主体明确同意(Consent):数据主体针对一个或多个特定目的给出的合法且明确的同意;
履行合同(Performance of Contract):当数据主体是协议的一方,为履行协议义务或在签订协议时满足数据主体的请求;
法定义务(Legal Obligation):数据控制者根据法律法规规定履行法律义务;
保护数据主体重大利益(Vital Interests):为保护数据主体或其他自然人生命攸关的重大利益所必需,例如紧急医疗救助场景;
公共利益(Public Interest):为了公共利益、公共服务或数据控制者根据法律法规行使法定职权而执行任务;
合法利益(Legitimate Interest) :为了满足其他合法利益,同时兼顾目的、需求以及数据控制者利益与数据主体权利之间的平衡。企业在适用该基础时,通常需要进行并留存“利益平衡测试(Legitimate Interest Assessment, LIA)”,以证明企业利益确实优于用户的数据权利。
这意味着,企业不能简单依赖一份隐私政策,而需要能够说明:为什么处理这些数据?为什么处理到这个程度?为什么保存这么长时间?
如果这些问题没有清晰答案,那么即使用户已经点击"同意",仍然可能面临合规风险。
二、你的App还能把数据传回中国吗?
这是几乎所有中国互联网企业都会提出的问题。答案其实写在PDP Law第56至58条。
很多人误以为:"印尼是不是要求所有数据必须留在本地?"
事实上,PDP Law并没有实行数据本地化(Data Localization)制度。根据PDP Law第56条第(1)款规定:“Pengendali Data Pribadi dapat melakukan transfer Data Pribadi kepada Pengendali Data Pribadi dan/atau Prosesor Data Pribadi di luar wilayah hukum Negara Republik Indonesia sesuai dengan ketentuan yang diatur dalarn Undang- Undang ini. ”——法律允许数据控制者将个人数据传输至印度尼西亚共和国法律管辖范围之外的数据控制者或数据处理者。

进一步来看,PDP Law第56条至58条构建了印尼跨境数据传输的三层合规路径:
第一层:充分性保护(Adequacy of Protection)
第56条第(2)款,如果接收方所在国拥有等同于或高于印尼PDP法的个人数据保护水平数据控制者可以依法开展跨境传输。
第二层:适当保障措施(Appropriate Safeguards)
第56条第(3)款,如果目的地未达到充分保护水平,则企业需要建立具有法律约束力的数据保护机制。例如通过合同安排、集团内部数据治理规则或其他具有法律约束力的数据保护机制。
第三层:数据主体同意(Consent)
第56条第(4)款,如果前两项条件均无法满足,则应取得数据主体的明确同意后方可实施跨境传输。
同时,虽然PDP Law第57条与58条不直接定义以上路径,但规定后续程序及违反上述跨境传输要求的行政处罚,确保印尼公民的数据在流向海外时依然受到严密的法律保护。
未来在印尼涉及数据信息的中国企业,可能需要重新回答几个经营问题:
服务器为什么部署在中国?
AI模型为什么必须调用国内数据中心?
客服系统为什么需要访问印尼用户数据?
集团总部为什么需要统一存储海外数据?
这些都不再只是IT架构问题,而需要能够说明其法律依据和治理安排。
换句话说,PDP Law并没有禁止数据回传中国。它要求企业证明:每一次跨境传输都是必要的、合法的、可管理的。
对于跨境电商、金融科技、SaaS、游戏、AI应用等行业而言,这意味着数据跨境将越来越像税务或财务一样,成为企业需要持续管理的一项经营能力,而不是一次性的法律文件准备。
三、为什么越来越多企业开始招聘DPO?
如果说,PDP Law改变的是企业处理数据的方式,那么2025年印尼宪法法院的一份判决,则进一步改变了企业内部的组织结构。
过去,不少中国企业认为,数据保护官(Data Protection Officer,以下简称DPO)更像是一项形式上的合规要求。尤其对于互联网企业而言,只要法务或信息安全团队能够兼顾相关职责,就没有必要单独设立岗位。

但这种理解,正在发生变化。2025年7月30日,印尼宪法法院(Mahkamah Konstitusi)在第151/PUU-XXII/2024号判决中,对《个人数据保护法》第53条进行了具有重要影响的合宪性解释。
法院并未修改法条文本,而是通过有条件违宪(conditionally unconstitutional)解释,对第53条进行了具有约束力的解释。PDP Law第53条规定,在特定情形下,数据控制者(Data Controller)和数据处理者(Data Processor)应当任命负责个人数据保护职能的人员。
宪法法院认为,第53条第(1)款a、b、c三项中所列条件,即:
a项:为公共服务目的处理个人数据;
b项:核心业务涉及大规模、系统性地持续监督个人数据;
c项:大规模处理敏感个人数据或与犯罪行为相关的个人数据。
以第53条第(1)款b项为例,”kegiatan inti Pengendali Data Pribadi memiliki sifat, ruang lingkup, dan/ atau tujuan yang memerlukan pemantauan secara teratur dan sistematis atas Data Pribadi dengan skala besar; dan“。原文的末尾确实使用了连接词 "dan"(和),这一表述容易被理解为企业需要同时满足多个条件才需要设立DPO,不利于实现法律保护个人数据的目的。因此,法院裁定,第53条第(1)款中末尾的 "dan" 应解释为 "dan/atau"(和/或),从而扩大了DPO义务的适用范围。
这一改动意味着,a、b、c三项已成为三个并列的独立触发条件。企业只要满足"为公共服务目的处理数据(a项)"、“核心业务涉及大规模持续监督(b项)”或“大规模处理敏感数据/犯罪数据(c项)”中的任意一项,就必须强制设立 DPO。这使得几乎所有在印尼运营的 B2C 互联网平台,以及涉及公共服务数据处理的企业,都将无法规避设立 DPO 的法定义务。
法院在判决中指出:个人数据保护是人格权的重要组成部分,应当获得国家提供的最大程度法律保护。
这一判断并不仅仅是文字调整,而是明确了PDP Law未来的解释方向:当法律存在不同理解时,应优先选择更有利于保护个人数据的解释。
对于企业来说,这意味着一个重要信号——监管将更加关注企业是否真正建立了数据治理体系,而不仅是是否完成了几份法律文件。

那么DPO,是否只是法务岗位?
很多企业第一次听到DPO,会自然联想到国内《个人信息保护法》中的个人信息保护负责人。两者确实存在相似之处,但PDP Law赋予DPO的角色更接近欧盟GDPR体系中的治理负责人。
一个成熟的DPO,通常不仅负责审核隐私政策,更承担着连接业务、技术、法务与监管的职责,例如参与新产品的数据影响评估(DPIA)、审核跨境数据传输安排、建立数据分类分级制度、协调数据泄露事件响应、对接Komdigi等监管机构。
因此,对于计划长期经营印尼市场的企业而言,DPO越来越像财务负责人、税务负责人一样,是企业治理体系的一部分,而不是一个"应付检查"的岗位。
四、如果今天上线印尼市场,你的团队需要回答五个问题
如果把PDP Law理解成一份企业体检报告,那么真正需要检查的,并不是服务器,而是企业是否已经具备一套能够持续运行的数据治理能力。
结合PDP Law及近年来监管关注重点,我们建议企业至少完成以下五项合规审计。
第一问:我们到底收集了哪些数据?
不少企业直到准备修改隐私政策时,才第一次发现,自己的App已经收集了几十项个人信息。
手机号、邮箱、定位、设备标识符、身份证号码、支付记录、聊天记录、面部识别信息……这些数据可能来自产品、客服、营销、支付等不同模块。
如果企业连"有哪些数据"都无法回答,就很难进一步回答"为什么需要这些数据"。建立数据资产地图(Data Mapping),应成为所有企业数据治理工作的起点。

第二问:这些数据为什么必须传回中国?
对于不少中国互联网企业而言,数据回传中国并不是一次经过法律论证后的经营决策,而更多是过去几年形成的技术惯性。
例如,AI模型部署在国内、风控系统集中运行于总部、客服平台统一管理、海外业务数据最终汇集至国内数据中台,这些架构能够有效降低研发和运维成本,也便于集团统一管理全球业务。
然而,当PDP Law开始规范跨境数据传输后,企业需要重新思考一些问题。
AI模型是否必须调用中国服务器完成训练,是否可以采用区域化部署?
总部集中风控是否属于履行合同或合法利益所必需?
集团内部的数据共享是否已经通过合同、内部规则等方式建立了足够的保障机制?
因为,监管关注的,并不是服务器位置,而是企业是否能够证明跨境传输具有合法依据。
第三问:谁真正对这些数据负责?
数据治理最大的风险,往往不是制度缺失,而是责任缺失。
产品团队认为数据采集属于研发设计,研发团队认为服务器和权限由IT管理,IT部门则认为隐私政策和合规要求应由法务负责。

当业务规模不断扩大,数据在产品、运营、市场、客服等多个部门之间流转时,如果没有一个能够统筹协调的人,企业往往很难准确回答监管部门关于数据来源、处理目的、保存期限以及跨境流向等问题。
也正因如此,明确 DPO 或相应负责人的意义,并不仅仅是新增一个岗位,而是搭建企业内部的数据治理机制,同时也是企业防范数据治理风险的重要一步。
第四问:我们的隐私政策,真的符合印尼法律吗?
很多企业进入印尼市场时,直接将中国版本或英文版本隐私政策翻译成印尼语。
但PDP Law关注的不只是语言,而是内容是否完整、授权是否充分、告知是否真实、用户权利是否能够实际实现。
一份真正合规的隐私政策,应当与企业实际业务流程保持一致,而不是模板化文件。
第五问:如果明天发生数据泄露,我们准备好了吗?
近年来,全球范围内的数据安全事件不断增加。
对于企业而言,真正决定风险大小的,并不仅是是否发生泄露,而是发生之后是否能够及时识别、评估、响应并履行通知义务。
很多企业已经建立网络安全体系,却没有建立数据事件响应机制。
这将成为未来监管重点关注的方向之一。
结语|真正需要升级的,不只是服务器

过去,中国企业进入印尼市场,竞争更多围绕产品、本地化和增长展开。
今天,数据正在成为新的经营基础设施。
PDP Law带来的变化,不是要求企业停止数据流动,而是要求企业重新思考数据如何流动、为什么流动,以及谁来负责。
从这个意义上说,监管关注的是数据,考验的却是企业的治理能力。
对于希望长期深耕印尼市场的企业而言,数据合规不应被视为一项成本,而应成为企业经营体系的一部分。因为真正值得信任的全球化企业,不仅能够让产品跨越国界,更能够让数据流动建立在清晰、透明、可持续的制度之上。

往期推荐
2026-07-15

金价跌、油价跌,印尼会发生什么?一场资源价格震荡背后的连锁反应
2026-07-08





夜雨聆风