Blockdit Logo
Blockdit Logo (Mobile)
สำรวจ
ลงทุน
คำถาม
เข้าสู่ระบบ
มีบัญชีอยู่แล้ว?
เข้าสู่ระบบ
หรือ
ลงทะเบียน
GVA Professional Group (Thailand)
•
ติดตาม
25 ส.ค. เวลา 00:30 • ธุรกิจ
GVA Law Office (Thailand) Co.,Ltd.
PDPA 2569 มีอะไรอัปเดต เช็กก่อนพลาด
●
ทำไม PDPA ถึงยังสำคัญในปี 2569 ?
รู้หรือไม่ว่า ข้อมูลชื่อ-นามสกุล อายุ ที่อยู่ เบอร์โทรศัพท์ โรคประจำตัว บัตรประจำตัวประชาชน ข้อมูลเหล่านี้ล้วนมีมูลค่าทางเศรษฐกิจที่มีการซื้อขายข้อมูลในตลาดมืด หากเวชระเบียนของโรงพยาบาลมีชื่อ ภาพใบหน้า และผลวินิจฉัยโรคของเราถูกนำไปใช้เป็นถุงขนมโตเกียว ย่อมกระทบต่อความเชื่อมั่นในการรักษาข้อมูลความลับของโรงพยาบาลที่เป็นผู้เก็บข้อมูลส่วนบุคคลจากเรา
ในเคสนั้น คณะกรรมการผู้เชี่ยวชาญ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เห็นว่าเป็นการเปิดเผยข้อมูลส่วนบุคคลโดยเจ้าของข้อมูลไม่ได้ให้ความยินยอม และโรงพยาบาลก็ไม่มีมาตรการติดตามตรวจสอบการลบหรือทำลายข้อมูลส่วนบุคคลโดยผู้รับจ้างทำลายเอกสาร โดยเฉพาะอย่างยิ่งเป็นข้อมูลประเภทอ่อนไหวในลักษณะดังกล่าว
จึงมีมติลงโทษปรับทางปกครองต่อโรงพยาบาลเอกชนในฐานะผู้ควบคุมข้อมูลส่วนบุคคลเป็นเงิน 1,210,000 บาท และปรับผู้รับจ้างทำลายเอกสารในฐานะผู้ประมวลผลข้อมูลส่วนบุคคลอีก 16,940 บาท รวมเป็นมูลค่า 1,226,940 บาท คดีนี้เป็นสัญญาณชัดเจนว่า กฎหมาย PDPA ของไทย เอาจริง ปรับจริง! ผู้ประกอบการทั้งหลายจึงจำเป็นต้องมีระบบที่รักษาความมั่นคงปลอดภัยและมาตรการคุ้มครองข้อมูลส่วนบุคคล เพื่อลดความเสี่ยงจากเหตุละเมิดข้อมูลส่วนบุคคลต่างๆ รวมถึงข้อมูลรั่วไหล
โดยพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือ PDPA ประกาศมาตั้งแต่ปี 2562 แล้ว แต่ประกาศเลื่อนการบังคับใช้เต็มฉบับออกไป ด้วยเหตุผลเรื่องความไม่พร้อมของภาคธุรกิจและหน่วยงานรัฐ ประกอบกับสถานการณ์การแพร่ระบาดของโควิด-19 กระทั่งมีผลบังคับใช้เต็มรูปแบบจริงตั้งแต่วันที่ 1 มิถุนายน 2565 เป็นต้นมา
โดยกฎหมายฉบับนี้มีแนวคิดหลักมาจาก GDPR ของสหภาพยุโรป ซึ่งวางกรอบแนวคิดสำคัญ เช่น การขอความยินยอมจากเจ้าของข้อมูล สิทธิต่าง ๆ ของเจ้าของข้อมูล และการกำหนดให้มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) เป็นต้น ซึ่งเป็นต้นแบบให้กฎหมายคุ้มครองข้อมูลส่วนบุคคลในหลายประเทศทั่วโลก รวมถึงไทย
ปีนี้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส. หรือ PDPC) เพิ่งครบวาระคณะกรรมการชุดแรก 4 ปี และได้จัดทำรายงานสรุปผลการดำเนินงานตลอดช่วงเวลาดังกล่าว โดยในรายงานของ PDPC พบว่าจำนวนเรื่องร้องเรียนเพิ่มขึ้นต่อเนื่องทุกปี โดยในปีงบประมาณล่าสุด (1 ตุลาคม 2567 – 30 กันยายน 2568) มีจำนวนถึง 1,355 เรื่อง
โดยประเภทที่มีผู้ร้องเรียนเข้ามามากที่สุด คือ ด้านการท่องเที่ยว ด้านเทคโนโลยีสารสนเทศและโทรคมนาคม และด้านการค้าส่ง-ค้าปลีก และการค้าออนไลน์ และประเด็นที่มีการหารือบ่อยที่สุด คือ ฐานทางกฎหมาย การเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคล และเหตุการณ์ละเมิดข้อมูลส่วนบุคคล ตามลำดับ
PDPC แบ่งคณะกรรมการผู้เชี่ยวชาญ (กชช.) ออกเป็น 4 คณะตามความเชี่ยวชาญเฉพาะด้าน ได้แก่ คณะที่ 1 ด้านการเงิน การธนาคาร และการประกันภัย คณะที่ 2 ด้านการสื่อสาร โทรคมนาคม คอมพิวเตอร์ และดิจิทัล คณะที่ 3 ด้านหน่วยงานของรัฐ และคณะที่ 4 ด้านสุขภาพและการศึกษาวิจัยหรือสถิติ แต่ละคณะมีอำนาจพิจารณาเรื่องร้องเรียน ตรวจสอบการกระทำที่ก่อให้เกิดความเสียหายแก่เจ้าของข้อมูล ไกล่เกลี่ยข้อพิพาท และสั่งปรับทางปกครองได้ คำสั่งที่ออกแล้ว สามารถติดตามอ่านได้ที่เว็บไซต์ของ สคส. (
pdpc.or.th
)
●
บริษัทของเราเข้าข่ายไหม และควรเริ่มจากอะไรดี ?
ผู้ประกอบการหลายรายอาจมุ่งเน้นไปที่การเพิ่มพูนกำไรให้สูงสุด แต่กระนั้นจะต้องพิจารณาความเสี่ยงทางกฎหมายและความรับผิดที่ตามมาด้วย เพราะกำไรที่เพิ่มมานั้นอาจจะต้องนำมาเสียค่าปรับก็ได้ในท้ายที่สุด ดังนั้น ผู้เขียนจึงขอแนะนำให้ท่านพิจารณาความจำเป็นโดยตอบคำถามเบื้องต้นดังต่อไปนี้ก่อน
1. บริษัทอยู่ภายใต้กำกับดูแลตาม PDPA หรือไม่ ?
PDPA ใช้บังคับกับทุกองค์กรที่เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล เว้นแต่จะเข้าข้อยกเว้นตามมาตรา 4 ข้อยกเว้นที่พบบ่อย เช่น การเก็บข้อมูลเพื่อประโยชน์ส่วนตัวหรือภายในครอบครัวโดยแท้ (เช่น สมุดโทรศัพท์ส่วนตัว) หรือกิจการของสื่อมวลชนเพื่อประโยชน์สาธารณะ อย่างไรก็ตาม กิจการเอกชนทั่วไปที่มีลูกค้า พนักงาน หรือคู่ค้า แทบทุกรายจะเข้าข่ายอยู่ภายใต้กฎหมายนี้ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล
2. จัดทำ ROPA แล้วหรือยัง ?
PDPA กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่จัดทำบันทึกรายการกิจกรรมการประมวลผลหรือ ROPA (Records of Processing Activities) โดยระบุว่าเก็บข้อมูลอะไร เพื่อวัตถุประสงค์อะไร อ้างอิงฐานกฎหมายใด ระยะเวลาเก็บนานแค่ไหน ผู้มีสิทธิเข้าถึงข้อมูลและวิธีการเข้าถึงข้อมูลส่วนบุคคล รายละเอียดการติดต่อของผู้ควบคุมข้อมูล คำอธิบายเกี่ยวกับมาตรการรักษาความปลอดภัย และอาจทำแผนผังการไหลเวียนของข้อมูล Data Flow Mapping เพื่อเสริมให้ ROPA มีความครบถ้วนครอบคลุมกิจกรรมการดำเนินงานของผู้ประกอบการอย่างแท้จริง
แม้กฎหมายจะมีข้อยกเว้นให้ผู้ควบคุมข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็กบางประเภทไม่ต้องจัดทำ ROPA แต่ข้อยกเว้นนี้ไม่ครอบคลุมกรณีที่มีความเสี่ยงต่อสิทธิเจ้าของข้อมูล เก็บข้อมูลเป็นประจำ หรือเกี่ยวข้องกับข้อมูลละเอียดอ่อน ซึ่งเป็นกรณีที่พบได้บ่อยในทางปฏิบัติ ทำให้ธุรกิจส่วนใหญ่ยังมีหน้าที่ต้องจัดทำอยู่ดี
ROPA ไม่ใช่แค่เอกสารสำหรับยื่นหน่วยงานรัฐเมื่อมีการตรวจสอบ แต่เป็นเครื่องมือสำคัญที่ช่วยให้ผู้ประกอบการมองเห็นว่าข้อมูลที่เก็บรักษามานั้นผ่านขั้นตอนไหน แผนกไหนบ้าง และมีจุดเสี่ยงรั่วไหลตรงไหน การทำ ROPA ให้ครบถ้วนจึงเป็นจุดเริ่มต้นที่ดีที่สุด
3. ต้องจัดให้มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล DPO หรือไม่ ?
ผู้ประกอบการที่ต้องมี Data Protection Officer (DPO) คือบริษัทที่กิจกรรมหลักของตนเข้าเงื่อนไขทั้งหมดดังนี้ คือ
(1) มีกิจกรรมในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล เป็นส่วนหนึ่งของกิจกรรมหลัก
(2) มีการติดตาม เฝ้าสังเกต วิเคราะห์ หรือทำนายพฤติกรรม/ลักษณะเฉพาะบุคคล จำเป็นต้องตรวจสอบข้อมูลส่วนบุคคลอย่างเป็นระบบและสม่ำเสมอ และ
(3) มีข้อมูลส่วนบุคคลเป็นจำนวนมาก ทั้งจำนวนของเจ้าของข้อมูล ปริมาณ/ประเภทข้อมูล ระยะเวลาเก็บ ขอบเขตพื้นที่ ตัวอย่างชัดเจน เช่น สถาบันการเงิน บริษัทประกัน ผู้ให้บริการโทรคมนาคมรายใหญ่ ผู้ประกอบธุรกิจ credit scoring/fraud prevention และธุรกิจที่มีฐานลูกค้า/ผู้ใช้บริการเกิน 100,000 รายที่มีการตรวจสอบข้อมูลอย่างสม่ำเสมอ
ในทางปฏิบัติ ต้องดูจากกิจกรรมหลักของลูกค้าแต่ละรายเป็นกรณีไป เช่น บริษัทที่ทำกิจกรรมหลักเป็นการผลิต-จำหน่ายสินค้า ถ้าไม่มีฐานข้อมูลลูกค้าขนาดใหญ่หรือไม่ทำ behavioral advertising ก็มักไม่เข้าเงื่อนไข ต่างจาก บริษัทที่อาจมีฐานสมาชิก/ลูกค้าจำนวนมากและมีการวิเคราะห์พฤติกรรมลูกค้า
●
ประเด็นที่มักเข้าใจผิด
ความเข้าใจผิดที่พบบ่อยที่สุดคือการขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคลทุกครั้งก่อนเก็บข้อมูล ซึ่งไม่ถูกต้องทั้งหมด เพราะ PDPA กำหนดฐานทางกฎหมายในการประมวลผลข้อมูลไว้หลายฐาน และความยินยอมถือได้ว่าเป็นเพียงฐานหนึ่งเท่านั้น
ฐานอื่นที่ใช้บ่อยในทางธุรกิจซึ่งไม่ต้องขอความยินยอมจากเจ้าของข้อมูล เช่น ฐานสัญญา (เก็บข้อมูลเพื่อดำเนินการตามสัญญาที่ทำกับลูกค้า) ฐานประโยชน์โดยชอบด้วยกฎหมาย (เก็บข้อมูลเพื่อรักษาความปลอดภัยและป้องกันอาชญากรรมในบริษัท) หรือฐานการปฏิบัติตามกฎหมาย (เปิดเผยข้อมูลต่อกรมสรรพากรหรือตามคำสั่งศาล) ทั้งนี้ แต่ละฐานมีเงื่อนไขและภาระการพิสูจน์ที่แตกต่างกัน
ความเข้าใจผิดอีกข้อที่พบบ่อยคือ การมีนโยบายความเป็นส่วนตัวประกาศลงในเว็บไซต์แล้วถือว่าครบตาม PDPA ซึ่งไม่ถูกต้องเสมอไป เพราะกฎหมายกำหนดให้ต้องระบุรายละเอียดที่เฉพาะเจาะจงเพื่อแจ้งเจ้าของข้อมูลส่วนบุคคล เช่น วัตถุประสงค์ในการเก็บข้อมูลแต่ละประเภท ฐานทางกฎหมายที่ใช้ ระยะเวลาที่เก็บ และช่องทางติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล
การใช้นโยบายความเป็นส่วนตัวทั่วไปที่ไม่ได้ปรับให้ตรงกับกิจกรรมจริงของบริษัท จึงยังถือว่ามีข้อมูลไม่ครบถ้วนตามที่กฎหมายกำหนด เช่นเดียวกับการประกาศนโยบายความเป็นส่วนตัวหรือคุกกี้ที่บังเต็มหน้าจอพร้อมปุ่ม “ยอมรับทั้งหมด” ก่อนจึงจะเข้าใช้เว็บไซต์ต่อได้ ซึ่งเป็นแนวปฏิบัติที่ยังไม่ถูกต้องและพบได้บ่อยในหลายเว็บไซต์
เพราะแบนเนอร์แบบแจ้งอย่างเดียวโดยไม่มีทางเลือกให้ปฏิเสธนั้นไม่เพียงพอ ผู้ใช้ต้องสามารถเลือกยอมรับหรือปฏิเสธเป็นรายประเภทวัตถุประสงค์ได้ และการบังคับให้กดยอมรับก่อนเข้าถึงเนื้อหาโดยไม่มีทางเลือกอื่น อาจขัดต่อหลักความยินยอมที่ต้องเป็นอิสระด้วย จึงควรจัดทำการตั้งค่าความยินยอมแยกส่วน คุกกี้ที่มีความจำเป็นอย่างยิ่ง (Necessary Cookie) ซึ่งมีความจำเป็นต่อการทำงานของเว็บไซต์ ที่ไม่ต้องขอความยินยอม และคุกกี้ประเภทอื่นๆ ให้เจ้าของข้อมูลเลือกยอมรับหรือปฏิเสธ
อีกความเข้าใจผิดที่พบบ่อยไม่แพ้กันคือ PDPA คุ้มครองเฉพาะข้อมูลลูกค้า ซึ่งในความเป็นจริง PDPA ครอบคลุมข้อมูลส่วนบุคคลทุกประเภทที่บริษัทเก็บรวบรวม ไม่ว่าจะเป็นข้อมูลพนักงาน ผู้สมัครงาน หรือคู่ค้า หลายองค์กรจึงยังไม่ได้จัดทำ ROPA หรือนโยบายความเป็นส่วนตัวสำหรับทรัพยากรบุคคลและฝ่ายจัดซื้อ ทั้งที่มีความเสี่ยงไม่ต่างจากฝั่งลูกค้า
●
หน้าที่พื้นฐานของผู้ควบคุมข้อมูลส่วนบุคคล
เมื่อประเมินแล้วว่าผู้ประกอบการอยู่ภายใต้กฎหมาย PDPA ดังกล่าว จึงจะต้องปฏิบัติหน้าที่ตามกฎหมายให้ครบถ้วน มีดังนี้
✓
จัดทำ Privacy Notice ที่ครบองค์ประกอบ โดยระบุวัตถุประสงค์ในการเก็บข้อมูลแต่ละประเภท ฐานทางกฎหมายที่ใช้ ระยะเวลาที่จะเก็บ และช่องทางติดต่อเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล เพื่อให้เจ้าของข้อมูลรับทราบก่อนหรือขณะเก็บข้อมูล
✓
เตรียมกระบวนการรองรับคำร้องขอใช้สิทธิของเจ้าของข้อมูล เช่น สิทธิขอเข้าถึง แก้ไข ลบ หรือคัดค้านการประมวลผลข้อมูล พร้อมกำหนดผู้รับผิดชอบและระยะเวลาตอบกลับที่ชัดเจนภายในองค์กร
✓
มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูล ทั้งด้านการบริหารจัดการ เช่น การกำหนดสิทธิการเข้าถึงข้อมูลตามความจำเป็น และด้านเทคนิค เช่น การเข้ารหัสข้อมูล ให้เหมาะสมกับความเสี่ยงของข้อมูลที่จัดเก็บ
✓
มีแผนรับมือและแจ้งเหตุละเมิดข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ ต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และแจ้งเจ้าของข้อมูลด้วยในกรณีที่มีความเสี่ยงสูงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล
✓
พิจารณาว่าต้องแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) หรือไม่ หากเข้าเงื่อนไขที่กฎหมายกำหนดตามข้างต้น จะต้องกรอกและนำส่งแบบการแจ้งข้อมูลเกี่ยวกับเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลและหนังสือแต่งตั้ง DPO สคส. ให้ทราบ
●
แหล่งอัปเดตกฎหมายที่ควรรู้
สำหรับผู้ประกอบการที่ต้องการติดตามอัปเดตของ PDPA อย่างต่อเนื่อง มี 2 แหล่งหลักที่น่าเชื่อถือและเข้าถึงได้ฟรี
แหล่งแรกคือ Guideline และประกาศของ PDPC และกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (MDES) โดยตรง นับจากปี 2565 ถึงปัจจุบัน PDPC ได้ออกกฎหมายลำดับรองรวมแล้วกว่า 30 ฉบับ ครอบคลุมตั้งแต่มาตรการรักษาความมั่นคงปลอดภัย การแจ้งเหตุละเมิดภายใน 72 ชั่วโมง หลักเกณฑ์การโอนข้อมูลไปต่างประเทศ ไปจนถึงประกาศที่สำคัญล่าสุด
ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์เกี่ยวกับการเข้าถึงและการขอรับสำเนาข้อมูลส่วนบุคคลที่เกี่ยวกับเจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในความรับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคล หรือขอให้เปิดเผยถึงการได้มาซึ่งข้อมูลส่วนบุคคลที่เจ้าของข้อมูลส่วนบุคคลไม่ได้ให้ความยินยอม พ.ศ. 2569
แหล่งที่สองคือ Thailand Data Protection Guideline ของคณะนิติศาสตร์ จุฬาลงกรณ์มหาวิทยาลัย ซึ่งรวบรวมแนวปฏิบัติพร้อมตัวอย่างจริงไว้เป็นหมวดหมู่ ครอบคลุมเรื่องสำคัญอย่างการแจ้งวัตถุประสงค์ การโอนข้อมูลไปต่างประเทศ การจัดการคำร้องขอของเจ้าของข้อมูล การรับมือเหตุละเมิดรั่วไหล รวมถึงการจัดทำ Data Processing Agreement และ Data Sharing Agreement
อีกทั้งยังมีคู่มือเฉพาะสำหรับฝ่ายงานต่าง ๆ ภายในองค์กร เช่น ฝ่ายทรัพยากรบุคคล ฝ่ายเทคโนโลยีสารสนเทศ รวมถึงฝ่ายขายและการตลาด ฝ่ายจัดซื้อจัดจ้าง และผู้บริหารระดับสูงและกรรมการบริษัทอีกด้วย
บทความนี้เป็นเพียงข้อมูลเบื้องต้นเพื่อให้ผู้ประกอบการเข้าใจกรอบกฎหมายที่เกี่ยวข้อง ทุกธุรกิจมีบริบทและความเสี่ยงที่แตกต่างกัน การปรึกษาทนายความที่มีประสบการณ์จะช่วยให้ได้รับคำแนะนำที่เหมาะสมกับสถานการณ์จริง
ติดต่อเราได้ที่
โทร: 02-1169269
อีเมล:
info-th@gva-global.com
ธุรกิจ
เศรษฐกิจ
กฎหมาย
บันทึก
2
13
ดูเพิ่มเติมในซีรีส์
อัปเดตกฎหมาย รู้ไว ไม่พลาด
2
13
โฆษณา
ดาวน์โหลดแอปพลิเคชัน
© 2026 Blockdit
เกี่ยวกับ
ช่วยเหลือ
คำถามที่พบบ่อย
นโยบายการโฆษณาและบูสต์โพสต์
นโยบายความเป็นส่วนตัว
แนวทางการใช้แบรนด์ Blockdit
Blockdit เพื่อธุรกิจ
ไทย