印尼个人数据保护法:导出买家手机号、拉 WhatsApp 群,风险在哪
印尼个人数据保护法(UU 27/2022)已正式生效,实施细则 PP 33/2026 将于 2027 年 1 月 16 日落地。对做印尼站的中国卖家,把买家手机号导出、批量拉 WhatsApp 群发、买卖客户名单,都可能落进这部法。本文讲清域外适用边界、处罚幅度与一份私域数据自查清单。

把 TikTok Shop 后台的订单导出成一张表,让印尼客服一个个去加 WhatsApp、发优惠券——这是很多中国卖家的标准私域动作。在印尼,这个动作有一部专门的法律盯着它:印尼个人数据保护法(UU No. 27 Tahun 2022,简称 UU PDP)。它管的不是你说错了什么话,而是你手里那批买家手机号、姓名、地址是怎么拿到、怎么存、怎么用的。
这篇讲清三件事:这部法什么时间生效、它管不管在印尼境外运营的中国卖家、以及做印尼站最容易被它抓住的几个动作,最后附一份私域数据自查清单。
印尼个人数据保护法是什么:一部 2022 年通过、2024 年已生效的法律
印尼个人数据保护法(UU PDP)是印尼第一部统一的数据保护基本法。在它之前,个人数据保护的条款散落在《电子信息与交易法》(UU ITE)和若干部门规章里;UU PDP 把处理目的、合法性依据、数据主体权利、跨境传输、罚则集中到了一部法律中。
一个关键时间点常被中文资料漏掉:UU PDP 的两年过渡期已于 2024 年 10 月 17 日结束。也就是说,这部法不是"将来要遵守",是现在就已经生效。2026 年 7 月 16 日颁布的实施细则 PP No. 33 Tahun 2026 补上了机构、程序与执法细节,并将于 2027 年 1 月 16 日生效——过渡不等于没规矩,只是执法细节在收口。
| 时间 | 事件 | 对卖家的意义 |
|---|---|---|
| 2022-10-17 | UU No. 27/2022(UU PDP)颁布 | 个人数据保护首次有统一基本法 |
| 2024-10-17 | 两年过渡期结束,法律正式生效 | 没改正的须立即整改,不再是"待办" |
| 2026-07-16 | 实施细则 PP No. 33/2026 颁布 | 执法机构、程序与跨境规则细化 |
| 2027-01-16 | PP 33/2026 生效 | 实施细则落地,合规要求进一步明确 |
它管不管在印尼境外运营的中国卖家?
管。UU PDP 采用"域外适用"的思路:只要你的数据处理行为在印尼境内产生法律后果,或针对居住在印尼的个人(数据主体),即便处理者设在印尼境外,也可能落入它的管辖。一名中国大陆的卖家,用国内的团队处理印尼买家的订单数据,正好落在这个范围内。
这一点最容易被误判成"公司在国内,印尼管不到"。事实相反:数据处理的对象(印尼买家)在印尼,是判断管辖的关键,而不是公司注册地。
做印尼站,哪些动作最容易被它抓住
对绝大多数中国卖家,真正的高风险动作不是技术问题,而是日常运营习惯:
| 动作 | 为什么危险 | 风险层级 |
|---|---|---|
| 把后台买家手机号、姓名、地址导出成表 | 属于超出"完成订单"目的的数据使用 | 高 |
| 未经同意批量加 WhatsApp / 私信群发营销 | 营销目的需要单独、明确的同意,订单同意不覆盖营销 | 高 |
| 把客户名单交给代运营、营销或短信服务商 | 向第三方传输,需有合法性依据与约束 | 中高 |
| 买卖、交换客户名单 | 直接落入刑事条款 | 极高 |
| 在售后收集身份证、人脸、健康信息 | 属敏感个人数据,处理门槛更高 | 高 |
需要说清分寸:这些动作里,真正会被上升到刑事的,通常是"买卖数据""非法获取或使用他人数据"这类有明确恶意的情形。日常运营里更常见的后果,是买家投诉、平台介入、监管问询。但把客户数据当成"反正是平台给我的、随便用",在 UU PDP 生效后是判断上的错误。
三个常见误区
误区一:数据是平台给的,出事找平台
平台是"处理者"角色之一,不意味着你可以无边界使用。当你在自己的系统里保存、加工、再用于营销时,你在这批数据上就成了"处理者/控制者",要为超范围使用负责。责任是分层的,不是全推给平台。
误区二:买家主动给了手机号,就等于同意做营销
不成立。买家用手机号下单,同意的是"完成这笔交易"这个具体目的;把它用于群发营销,是另一个目的,需要单独、明确的同意。把交易同意等同于营销同意,是最典型的一次越界。
这里要分清相邻但不同的两条线:平台对站外引流二维码本身就有规则约束;而当你把这些引流来的数据存进自己的系统、再二次使用时,UU PDP 才开始适用。前者是平台规则,后者是法律,两层都要过。要看成体系的中文判定口径,可从印尼合规检测的规则库引用的法规体系入手。
误区三:公司在国内,印尼管不到
如上一节所述,UU PDP 看的是数据主体所在地与行为后果,不是公司注册地。做印尼买家生意,就在其射程之内。
处罚有多重
| 层级 | 形式 | 量级 |
|---|---|---|
| 行政 | 书面警告、停止处理、删除数据、罚款 | 罚款最高可达企业年营业额的 2% |
| 民事 | 对数据主体损失承担赔偿 | 按实际损害主张 |
| 刑事 | 非法获取、使用、披露他人个人数据 | 最高可判 7 年监禁并处罚金 |
| 刑事 | 买卖个人数据 | 最高可判 5 年监禁并处罚金 |
注:以上是法律规定的上限,不意味着个案都会顶格处理;执法机构与程序的搭建,正是 PP 33/2026 在补的部分。但"上限高、且是刑事条款"这一点,决定了它在平台风控与本地合作方尽调里的分量,和普通平台规则不是一个量级。数据合规做没做,正在成为能不能和正规印尼伙伴合作的前置条件。
私域数据自查清单(做印尼站)
- 导出的买家数据,是否只用于完成订单,没有挪作营销?
- 做任何营销触达前,是否有买家单独给出的、可撤回的同意?
- 客户名单是否限定在必要的最小范围,而不是全量导出、长期留存?
- 把数据交给第三方(代运营、短信、客服外包)时,是否有书面约束与用途限制?
- 是否存在买卖、交换客户名单的情形(哪怕通过"资源互换")?
- 收集的身份证、人脸、健康信息是否确有必要,且单独告知?
- 是否给买家提供了查询、更正、删除其个人数据的通道?
- 数据是否加密传输、按角色控制访问、留存有期限?
第 2 项和第 4 项是这次自查里最需要落地的两条。前者决定你有没有资格做私域营销,后者决定你把数据交出去的时候有没有把责任一起交出去。ByeRisk 这类发布前合规预检处理的是"文案里的风险",把风险拆成「必须修改」和「建议修改」两档;而买家数据是另一条线——它不在文案里,在后台的表格和 WhatsApp 群里,需要单独的一套自查,不能靠内容检测覆盖。
FAQ:印尼个人数据保护法最常被问到的几个问题
1. 印尼个人数据保护法什么时候生效的?
UU No. 27/2022(UU PDP)于 2022 年 10 月 17 日颁布,两年过渡期已于 2024 年 10 月 17 日结束,法律已生效。实施细则 PP No. 33/2026 于 2026 年 7 月 16 日颁布、2027 年 1 月 16 日生效。
2. 把买家手机号导出做 WhatsApp 营销,违法吗?
关键看是否有针对"营销"这一目的的单独同意与合法性依据。仅凭下单,不足以支撑群发营销。未经同意批量营销,属于高风险动作,可能构成违规。
3. UU PDP 会管到中国的公司吗?
会。它采用域外适用思路:只要数据处理行为对居住在印尼的个人产生影响,或行为后果发生在印尼境内,处理者设在境外也可能被管辖。做印尼买家生意,就在其射程内。
4. 违反 UU PDP 罚多少?
行政罚款最高可达企业年营业额的 2%;刑事上,非法处理他人个人数据最高可判 7 年监禁,买卖个人数据最高可判 5 年。这些都是法定上限,具体视个案。
5. 数据存在国内服务器可以吗?
跨境传输是 UU PDP 单独规范的一环,需要具备合法的传输依据,并履行告知与保障义务。PP 33/2026 对跨境传输与相关程序做了进一步细化,涉及把印尼买家数据传回国内存储或处理的,应逐项评估。
研究依据与来源
- UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi(印尼法规数据库 BPK)
- UU No. 27 Tahun 2022 全文(Komdigi 法规数据库)
- ABNR Law · 印尼个人数据保护法解读(英/印)
- 印度尼西亚数据合规重点解读(中文律所解读)
- PP No. 33 Tahun 2026 实施细则解读(2026-07-16 颁布)
- Antara News Bali · PP 33/2026 生效时间报道
一句话收尾:在印尼站,买家手机号不是"可以自由使用的运营资产"。先问清楚有没有营销同意、有没有交给第三方、有没有买卖,再决定私域怎么做。这三个问题答错了,后面所有的运营动作都建立在一个违规的地基上。
把这些规则交给检测去记
注册即赠 100 积分,可直接检测印尼语文案、视频与图片,逐条给出命中的法规与平台条款。
免费注册使用

