22 ก.ย. เวลา 01:00 • ธุรกิจ
GVA Law Office (Thailand) Co.,Ltd.

ธุรกิจ IT กับ PDPA รู้จุดเริ่มต้น ก่อนเริ่มผิดทาง

ธุรกิจ IT เป็นกลุ่มธุรกิจที่เกี่ยวข้องกับข้อมูลส่วนบุคคลมากที่สุดกลุ่มหนึ่ง เพราะระบบสมัครสมาชิก ระบบ CRM แอปพลิเคชันบนมือถือ หรือบริการ SaaS ล้วนทำงานอยู่บนข้อมูลของผู้ใช้งานทั้งสิ้น นอกจากบริษัทต้องดูแลข้อมูลผู้ใช้ระบบของตัวเองแล้ว บริษัทที่รับพัฒนาหรือดูแลระบบให้ลูกค้ายังต้องเข้าไปเกี่ยวข้องกับข้อมูลที่อยู่ในระบบของลูกค้าอีกด้วย
เมื่อพูดถึง PDPA เรามักได้ยินผู้ประกอบการ IT ถามคำถามเดิมอยู่เสมอว่า "ต้องทำ Privacy Policy ขึ้นเว็บไซต์ใช่หรือไม่" คำตอบคือต้องทำ แต่ Privacy Policy เป็นเพียงส่วนหนึ่งของสิ่งที่กฎหมายกำหนดไว้เท่านั้น องค์กรยังต้องจัดให้มีเอกสารและมาตรการอีกหลายอย่างด้วยเช่นกัน บทความนี้จะสรุปให้เห็นภาพว่า PDPA คืออะไร ธุรกิจ IT มีหน้าที่อะไรบ้างตามกฎหมาย ต้องจัดทำเอกสารอะไรบ้าง และควรเริ่มต้นจากตรงไหน
  • ●
    PDPA คืออะไร?
PDPA ย่อมาจาก Personal Data Protection Act หรือพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กฎหมายฉบับนี้วางหลักไว้ว่า หากองค์กรใดเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลอื่น องค์กรนั้นต้องมีเหตุผลที่กฎหมายรับรอง ต้องแจ้งให้เจ้าของข้อมูลทราบ และต้องดูแลรักษาข้อมูลนั้นให้ปลอดภัย กฎหมายฉบับนี้ประกาศในราชกิจจานุเบกษาเมื่อวันที่ 27 พฤษภาคม 2562 และเลื่อนการบังคับใช้มาหลายครั้ง จนกระทั่งมีผลบังคับใช้เต็มรูปแบบเมื่อวันที่ 1 มิถุนายน 2565
หลังจากนั้น คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้ทยอยออกประกาศเพิ่มเติมอีกหลายฉบับ ซึ่งเรียกกันว่า "กฎหมายลูก" โดยกฎหมายลูกเหล่านี้เองที่ลงรายละเอียดว่าองค์กรต้องปฏิบัติอย่างไรในทางปฏิบัติ
  • ●
    ทำไมธุรกิจ IT จึงต้องให้ความสำคัญกับ PDPA เป็นพิเศษ?
เหตุผลข้อแรก ข้อมูลส่วนบุคคลเป็นวัตถุดิบหลักในการดำเนินธุรกิจของบริษัท IT อยู่แล้ว ยิ่งระบบมีผู้ใช้งานมากเท่าไร บริษัทก็ยิ่งต้องดูแลข้อมูลปริมาณมากขึ้นตามไปด้วย
เหตุผลข้อที่สอง บริษัท IT มักมีสถานะตามกฎหมายสองสถานะพร้อมกัน คือเป็นทั้งผู้ควบคุมข้อมูลส่วนบุคคลสำหรับข้อมูลของบริษัทเอง และเป็นผู้ประมวลผลข้อมูลส่วนบุคคลสำหรับข้อมูลที่อยู่ในระบบของลูกค้า ซึ่งหน้าที่ตามกฎหมายของทั้งสองสถานะนี้ไม่เหมือนกัน
เหตุผลข้อสุดท้าย และเป็นข้อที่ผู้ประกอบการ IT ควรรู้ไว้มากที่สุด คือองค์กรที่ถูกสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล หรือ สคส. มีคำสั่งลงโทษปรับ ส่วนใหญ่มักเป็นองค์กรที่ไม่ได้จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมจนเกิดเหตุการณ์ข้อมูลรั่วไหล
นับตั้งแต่วันที่กฎหมายมีผลบังคับใช้จนถึงกลางปี 2569 สคส. ได้มีคำสั่งลงโทษปรับทางปกครองไปแล้วรวมกว่า 21.5 ล้านบาท โดยคำสั่งปรับรายแรกในปี 2567 มีมูลค่าสูงถึง 7 ล้านบาท จากกรณีข้อมูลลูกค้าของธุรกิจค้าปลีกออนไลน์รั่วไหลเป็นจำนวนมาก
ที่น่าสนใจสำหรับธุรกิจ IT คือ ยังมีอีกกรณีหนึ่งที่ สคส. สั่งปรับหน่วยงานของรัฐพร้อมกับบริษัทผู้พัฒนาระบบในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล เป็นเงินหน่วยงานละ 153,120 บาท โดยเหตุผลที่สั่งปรับบริษัทผู้พัฒนาระบบแม้จะเป็นเพียงผู้ประมวลผลข้อมูลส่วนบุคคลก็คือ บริษัทไม่ได้ออกแบบมาตรการรักษาความมั่นคงปลอดภัยไว้ตั้งแต่ต้น ไม่มีระบบควบคุมการเข้าถึงข้อมูล ไม่มีการประเมินความเสี่ยง และไม่ได้จัดทำข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA)
ถึงแม้บริษัทจะอ้างว่าลูกค้าซึ่งเป็นผู้ควบคุมข้อมูลส่วนบุคคลไม่ได้จัดทำข้อตกลงการประมวลผลข้อมูลส่วนบุคคลมาให้ ข้ออ้างนั้นก็ฟังไม่ขึ้น เนื่องจาก สคส. มองว่าบริษัทเองไม่ได้ดำเนินการอย่างใดอย่างหนึ่งเพื่อลดความเสี่ยงของการรั่วไหลของข้อมูล จากกรณีนี้จะเห็นได้ว่า แม้จะเป็นเพียงผู้รับจ้างทำระบบให้ลูกค้าในฐานะผู้ประมวลผลข้อมูล ก็ไม่ได้ทำให้บริษัทพ้นจากความรับผิดตามกฎหมาย
  • ●
    ข้อมูลส่วนบุคคลคืออะไร?
ข้อมูลส่วนบุคคล (Personal Data) หมายถึง ข้อมูลเกี่ยวกับบุคคลซึ่งทำให้ระบุตัวบุคคลนั้นได้ ไม่ว่าจะโดยทางตรงหรือทางอ้อมก็ตาม โดยไม่รวมถึงข้อมูลของผู้ที่เสียชีวิตไปแล้ว หากลองไล่ดูในระบบงานของธุรกิจ IT จะพบข้อมูลลักษณะนี้อยู่แทบทุกจุด เช่น
- ชื่อ นามสกุล อีเมล เบอร์โทรศัพท์ และที่อยู่สำหรับจัดส่ง
- Username, User ID และข้อมูลบัญชีผู้ใช้งาน
- IP Address, Cookie ID, Device ID และ MAC Address
- Log File ที่บันทึกพฤติกรรมการใช้งานของผู้ใช้แต่ละราย
- ข้อมูลตำแหน่งที่ตั้ง หรือ GPS Location
- ข้อมูลการชำระเงินและเลขบัญชีธนาคาร
นอกจากนี้ยังมีข้อมูลอีกประเภทหนึ่งที่กฎหมายให้ความคุ้มครองเข้มงวดกว่าปกติ นั่นคือ ข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Personal Data) ได้แก่ เชื้อชาติ ความคิดเห็นทางการเมือง ความเชื่อทางศาสนา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ข้อมูลพันธุกรรม รวมถึงข้อมูลชีวมิติ (Biometric) อย่างเช่น ลายนิ้วมือ ภาพสแกนใบหน้า และข้อมูลม่านตา เป็นต้น
จุดที่ธุรกิจ IT มักมองข้ามคือระบบที่ใช้ Face ID หรือระบบสแกนลายนิ้วมือ ซึ่งอาจอยู่ทั้งในผลิตภัณฑ์ที่บริษัทพัฒนาขาย และในระบบสแกนเข้าออกออฟฟิศของบริษัทเอง ข้อมูลกลุ่มนี้จัดเป็นข้อมูลอ่อนไหว บริษัทจึงต้องขอความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูลก่อน และหากเกิดความเสียหายขึ้น บทลงโทษก็จะรุนแรงกว่าข้อมูลส่วนบุคคลทั่วไปด้วยเช่นกัน
  • ●
    บริษัทของคุณเป็นผู้ควบคุมข้อมูล หรือผู้ประมวลผลข้อมูล?
PDPA แบ่งผู้ที่มีหน้าที่ตามกฎหมายออกเป็นสองสถานะ ซึ่งหน้าที่และเอกสารที่ต้องจัดเตรียมของแต่ละสถานะนั้นแตกต่างกัน
สิ่งที่บริษัทควรทำเป็นอันดับแรกคือ การจัดทำตารางตรวจสอบกิจกรรมทั้งหมดของบริษัทว่ากิจกรรมใดของบริษัทอยู่ในสถานะใด กิจกรรมเหล่านั้นใช้ข้อมูลส่วนบุคคลอะไรบ้าง หากบริษัทแยกสถานะกิจกรรมของบริษัทไม่ชัดเจนตั้งแต่ต้น เอกสารที่จัดทำขึ้นภายหลังก็มักจะมีความผิดพลาดตามไปด้วย
  • ●
    8 ข้อสำคัญที่ธุรกิจ IT ต้องทำ
1. สำรวจข้อมูลที่องค์กรถือครองและใช้งาน (Data Mapping)
ขั้นตอนแรกสุดคือการสำรวจว่าองค์กรเก็บข้อมูลอะไรไว้บ้าง เก็บไว้ที่ไหน ใครเข้าถึงได้บ้าง ข้อมูลไหลต่อไปที่ใด และเก็บรักษาไว้นานเท่าไร ใช้ข้อมูลเหล่านั้นทำอะไร ใช้ในกิจกรรมไหนบ้าง โดยต้องสำรวจทั้งข้อมูลที่อยู่ในฐานข้อมูลของระบบ ข้อมูลที่อยู่บน Cloud Storage ไฟล์ Excel ที่ฝ่ายขายทำไว้ รวมไปจนถึงเอกสารที่เก็บอยู่ในตู้
เอกสารทุกฉบับที่บริษัทจะทำต่อจากนี้จะถูกร่างขึ้นจากผลการสำรวจในขั้นตอนนี้ ดังนั้นหากองค์กรข้ามขั้นตอนนี้ไป เอกสารที่ได้ก็จะไม่ตรงกับกิจกรรมที่บริษัทดำเนินการจริง
2. กำหนดฐานทางกฎหมายของแต่ละกิจกรรม
หลายองค์กรเข้าใจว่าการเก็บข้อมูลส่วนบุคคลต้องขอความยินยอม (Consent) ทุกครั้ง แต่ความจริงแล้วความยินยอมเป็นเพียงหนึ่งในหลายฐานที่กฎหมายรับรองไว้ ธุรกิจ IT ยังใช้ฐานอื่นได้อีกหลายฐาน เช่น
- ความจำเป็นเพื่อปฏิบัติตามสัญญา เช่น การเก็บอีเมลของผู้ใช้เพื่อส่ง OTP และให้บริการตามที่สมัครไว้
- ความจำเป็นเพื่อปฏิบัติตามกฎหมาย เช่น การส่งข้อมูลพนักงานให้กรมสรรพากร
- ประโยชน์โดยชอบด้วยกฎหมาย เช่น การเก็บ Log เพื่อรักษาความมั่นคงปลอดภัยของระบบ
ข้อควรระวังคือ องค์กรจำนวนไม่น้อยเลือกขอความยินยอมกับทุกกิจกรรมเพื่อความสบายใจ แต่วิธีนี้อาจสร้างปัญหาในภายหลังได้เพราะเจ้าของข้อมูลมีสิทธิที่จะถอนความยินยอมได้ตลอดเวลา หากองค์กรใช้ฐานความยินยอมสำหรับการประมวลผลกิจกรรมที่จำเป็นต่อการให้บริการตามสัญญา องค์กรก็จะเจอทางตันทันทีที่ผู้ใช้ถอนความยินยอม
3. จัดทำ Privacy Notice แจ้งเจ้าของข้อมูล
Privacy Notice คือคำประกาศที่องค์กรต้องแจ้งให้เจ้าของข้อมูลทราบก่อนหรือในขณะที่เก็บรวบรวมข้อมูล โดยต้องระบุรายละเอียดอย่างน้อย ได้แก่ ข้อมูลที่จะเก็บ วัตถุประสงค์ในการเก็บ ระยะเวลาในการเก็บรักษา ประเภทของบุคคลที่อาจได้รับข้อมูล ข้อมูลติดต่อขององค์กร รวมถึงสิทธิของเจ้าของข้อมูลและวิธีการใช้สิทธิ
4. จัดการเรื่องคุกกี้บนเว็บไซต์และแอปพลิเคชัน
คุกกี้ที่ใช้เพื่อวิเคราะห์พฤติกรรมผู้ใช้หรือใช้เพื่อยิงโฆษณา ต้องได้รับความยินยอมก่อนที่คุกกี้นั้นจะเริ่มทำงาน ซึ่งหมายความว่าองค์กรจะตั้งค่าให้คุกกี้ทำงานไปก่อนแล้วค่อยขึ้นแบนเนอร์แจ้งภายหลังไม่ได้
Cookie Consent Banner ที่ใช้ได้จริงตามกฎหมายต้องเปิดให้ผู้ใช้ปฏิเสธได้ง่ายพอ ๆ กับตอนที่กดยอมรับ และองค์กรควรแยกประเภทคุกกี้ให้ผู้ใช้เลือกเปิด-ปิดได้เป็นรายประเภทด้วย
5. จัดทำบันทึกรายการกิจกรรมการประมวลผล (RoPA)
บันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคล หรือที่เรียกสั้น ๆ ว่า RoPA คือเอกสารที่บันทึกไว้ว่าองค์กรมีการประมวลผลข้อมูลส่วนบุคคลอะไรบ้าง เพื่อวัตถุประสงค์ใด ส่งต่อให้ใคร เก็บรักษาไว้นานเท่าไร และมีมาตรการรักษาความปลอดภัยอย่างไร องค์กรจะจัดทำเป็นเอกสารหรือเป็นระบบอิเล็กทรอนิกส์ก็ได้ แต่ต้องปรับปรุงให้เป็นปัจจุบันอยู่เสมอ และต้องนำส่งให้ สคส. ตรวจสอบเมื่อได้รับการร้องขอ
ประกาศคณะกรรมการฯ ปี 2565 กำหนดให้บริษัทที่มีกิจการขนาดเล็กหรือ SME ได้รับการยกเว้นไม่ต้องจัดทำ RoPA อย่างไรก็ตามประกาศฉบับดังกล่าวมีข้อยกเว้นอยู่สองประการ
ประการแรกคือบริษัทที่ได้รับยกเว้นต้องไม่เป็นผู้ให้บริการที่มีหน้าที่เก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ตามกฎหมายว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ และข้อยกเว้นประการที่สองคือการยกเว้นนั้นไม่ครอบคลุมถึงการประมวลผลข้อมูลส่วนบุคคลที่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล การประมวลผลข้อมูลที่ทำเป็นปกติธุระ หรือการประมวลผลข้อมูลอ่อนไหว
เมื่อพิจารณาจากลักษณะของธุรกิจ IT จะเห็นว่าบริษัทจำนวนมากเข้าข่ายเป็นผู้ให้บริการตามกฎหมายคอมพิวเตอร์อยู่แล้ว อีกทั้งการให้บริการซอฟต์แวร์แบบต่อเนื่องก็ถือเป็นการประมวลผลที่ทำเป็นปกติธุระด้วยเช่นกัน ดังนั้นธุรกิจ IT ส่วนใหญ่จึงควรพิจารณาไว้ก่อนว่าตนมีหน้าที่ต้องจัดทำ RoPA
6. วางมาตรการรักษาความมั่นคงปลอดภัยของข้อมูล
เรื่องมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลเป็นเรื่องที่สำคัญมาก และมักเป็นเรื่องที่ทำให้ถูก สคส. ลงโทษอยู่เป็นประจำ ดังนั้น บริษัท IT ควรให้ความสำคัญกับการวางมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลให้เป็นไปตามหลักเกณฑ์ของประกาศคณะกรรมการฯ โดยประกาศคณะกรรมการฯ ปี 2565 ได้กำหนดมาตรฐานของมาตรการรักษาความมั่นคงปลอดภัยดังต่อไปนี้
- องค์กรต้องมีมาตรการครบทั้งสามด้าน คือ มาตรการเชิงองค์กร เชิงเทคนิค และเชิงกายภาพ
- องค์กรต้องรักษาความลับ ความถูกต้องครบถ้วน และสภาพพร้อมใช้งานของข้อมูล (Confidentiality, Integrity and Availability)
- องค์กรต้องพิสูจน์และยืนยันตัวตนของผู้ที่ร้องขอเข้าถึงข้อมูล
- องค์กรต้องกำหนดสิทธิการเข้าถึงตามบทบาทหน้าที่ และบริหารจัดการสิทธิผู้ใช้งานอย่างเป็นระบบ
- องค์กรต้องมีระบบที่ตรวจสอบย้อนหลังได้ หรือ Audit Log
- องค์กรต้องจัดอบรมสร้างความตระหนักรู้ให้แก่พนักงานที่เกี่ยวข้องกับข้อมูลส่วนบุคคล
-องค์กรต้องทบทวนมาตรการเมื่อจำเป็น เมื่อเทคโนโลยีเปลี่ยนแปลงไป หรือเมื่อเกิดเหตุละเมิดขึ้น
7. จัดทำข้อตกลงกับคู่ค้าที่เกี่ยวข้องกับข้อมูล (DPA)
ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล หรือ Data Processing Agreement (DPA) คือข้อตกลงที่ผู้ควบคุมข้อมูลจัดทำกับผู้ประมวลผลข้อมูล เพื่อกำหนดขอบเขตการใช้ข้อมูลและมาตรฐานความปลอดภัยที่ผู้ประมวลผลต้องปฏิบัติตาม
สำหรับธุรกิจ IT บริษัทต้องตรวจสอบทั้งสองทิศทาง ทิศทางแรกคือสัญญาที่บริษัททำกับลูกค้าในฐานะที่บริษัทเป็นผู้ประมวลผลข้อมูล และทิศทางที่สองคือสัญญาที่บริษัททำกับผู้ให้บริการรายอื่นของตนเอง เช่น ผู้ให้บริการ Cloud Hosting ระบบ CRM เครื่องมือ Marketing Automation ตลอดจนผู้รับจ้างช่วงพัฒนาระบบในฐานะที่ตนเป็นผู้ควบคุมข้อมูล
จากกรณีที่ สคส. ได้มีคำสั่งปรับบริษัทผู้พัฒนาระบบรายหนึ่งเนื่องจากการไม่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และ ไม่ได้จัดทำ DPA ตามที่กล่าวไปข้างต้น จะเห็นได้ว่าข้ออ้างที่ว่าลูกค้าที่เป็นผู้ควบคุมข้อมูลไม่ได้จัดทำ DPA มาให้ ไม่สามารถนำมาใช้เป็นข้ออ้างเพื่อให้พ้นความรับผิดดังกล่าวได้ ดังนั้นหากลูกค้าไม่มีร่าง DPA มาให้ บริษัทเองควรเป็นฝ่ายเสนอร่างไปให้ลูกค้าพิจารณา
8. เตรียมช่องทางใช้สิทธิ และแผนรับมือเหตุละเมิดข้อมูล
สิทธิของเจ้าของข้อมูลส่วนบุคคลที่กฎหมายรับรองไว้มีอยู่หลายประการ ได้แก่ สิทธิได้รับการแจ้งให้ทราบ สิทธิขอเข้าถึงและขอรับสำเนาข้อมูล สิทธิขอให้โอนย้ายข้อมูล สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผย สิทธิขอให้ลบหรือทำลายข้อมูล สิทธิขอให้ระงับการใช้ข้อมูล และสิทธิขอให้แก้ไขข้อมูลให้ถูกต้องเป็นปัจจุบัน
องค์กรจึงต้องจัดให้มีช่องทางรับคำขอที่ใช้งานได้จริง เช่น แบบฟอร์มออนไลน์หรืออีเมลกลาง โดยควรระบุผู้รับผิดชอบและกรอบเวลาในการตอบกลับไว้ให้ชัดเจน
ส่วนในกรณีที่เกิดเหตุข้อมูลรั่วไหลขึ้น ผู้ควบคุมข้อมูลมีหน้าที่ต้องแจ้งเหตุต่อ สคส. ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นแต่เหตุนั้นไม่มีความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล และหากเป็นกรณีที่มีความเสี่ยงสูง องค์กรต้องแจ้งให้เจ้าของข้อมูลทราบโดยเร็วพร้อมกับแนวทางการเยียวยาด้วย โดยผู้ประมวลผลข้อมูลมีหน้าที่แจ้งเหตุให้ผู้ควบคุมข้อมูลทราบเช่นกัน
กรอบเวลา 72 ชั่วโมงนี้สั้นกว่าที่หลายทีมประเมินไว้พอสมควร เพราะเวลาส่วนใหญ่มักหมดไปกับการหาว่าใครเป็นผู้มีอำนาจตัดสินใจแจ้งเหตุ องค์กรจึงควรกำหนดตัวผู้มีอำนาจตัดสินใจไว้ล่วงหน้า และควรซ้อมแผนรับมือไว้ก่อนที่เหตุจะเกิดขึ้นจริง
  • ●
    บริษัทของคุณจำเป็นต้องมี DPO หรือไม่?
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO (Data Protection Officer) คือผู้ที่ทำหน้าที่ให้คำแนะนำแก่บุคลากรในองค์กร ตรวจสอบการดำเนินงานให้สอดคล้องกับกฎหมาย และประสานงานกับ สคส. ในกรณีที่เกิดปัญหาขึ้น
ประกาศคณะกรรมการฯ ซึ่งมีผลบังคับใช้ตั้งแต่วันที่ 13 ธันวาคม 2566 กำหนดไว้ว่าองค์กรต้องจัดให้มี DPO เมื่อเข้าเกณฑ์ข้อใดข้อหนึ่ง โดยเกณฑ์ที่เกี่ยวข้องกับธุรกิจ IT โดยตรงมีดังนี้
- องค์กรติดตาม เฝ้าสังเกต วิเคราะห์ หรือทำนายพฤติกรรมของบุคคล
- องค์กรเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลเพื่อวัตถุประสงค์ด้านการโฆษณาตามพฤติกรรม
- องค์กรเป็นผู้ให้บริการระบบเครือข่ายคอมพิวเตอร์ หรือผู้ประกอบกิจการโทรคมนาคม
- องค์กรตรวจสอบสถานะหรือประวัติของลูกค้าก่อนเข้าทำสัญญา เช่น การให้คะแนนเครดิต หรือการป้องกันการฉ้อโกง
- องค์กรเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตั้งแต่ 100,000 รายขึ้นไป
ดังนั้นบริษัทที่ทำ Product Analytics หรือทำ Personalization บนฐานผู้ใช้งานระดับหลักแสนราย ควรถือว่าตนเองเข้าเกณฑ์และเตรียมจัดให้มี DPO ไว้ตั้งแต่เนิ่น ๆ
  • ●
    เก็บข้อมูลไว้บน Cloud ต่างประเทศ ผิด PDPA หรือไม่?
คำตอบคือทำได้ เพียงแต่องค์กรต้องมีมาตรการรองรับให้ถูกต้อง
หลักการของกฎหมายคือ ประเทศปลายทางที่รับข้อมูลต้องมีมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ อย่างไรก็ตามมีข้อยกเว้นอยู่หลายกรณี เช่น เป็นการจำเป็นเพื่อปฏิบัติตามสัญญาที่เจ้าของข้อมูลเป็นคู่สัญญา หรือเจ้าของข้อมูลให้ความยินยอมแล้ว
ในกรณีที่ยังไม่มีคำวินิจฉัยเกี่ยวกับมาตรฐานของประเทศปลายทาง องค์กรสามารถจัดทำมาตรการคุ้มครองที่เหมาะสมแทนได้เพื่อให้สามารถส่งข้อมูลไปต่างประเทศได้ เช่น การจัดทำข้อสัญญามาตรฐาน (SCC) สำหรับการถ่ายโอนข้อมูลระหว่างประเทศตามรูปแบบที่เป็นที่ยอมรับ เช่น GDPR’s SCC หรือ ASEAN’s MC นอกจากนี้บริษัทที่อยู่ในเครือกิจการเดียวกันสามารถจัดทำนโยบายคุ้มครองข้อมูลส่วนบุคคลในเครือกิจการ หรือ Binding Corporate Rules ได้ ซึ่งนโยบายดังกล่าวต้องผ่านการตรวจสอบและรับรองจาก สคส. ก่อนจะสามารถนำมาใช้ได้
สิ่งที่องค์กรควรตรวจสอบในทางปฏิบัติคือ ผู้ให้บริการ Cloud ที่ใช้อยู่เปิดเผยหรือไม่ว่า Data Center ตั้งอยู่ในภูมิภาคใด และสัญญามาตรฐานของผู้ให้บริการรายนั้นครอบคลุมเรื่องการโอนข้อมูลระหว่างประเทศไว้อย่างไรบ้าง
  • ●
    หากไม่ปฏิบัติตาม PDPA จะมีบทลงโทษอะไรบ้าง?
PDPA วางบทลงโทษไว้ถึงสามชั้นด้วยกัน
- ความรับผิดทางแพ่ง
ผู้กระทำผิดต้องชดใช้ค่าสินไหมทดแทนตามความเสียหายที่เกิดขึ้นจริง และศาลยังสั่งให้ชดใช้ค่าสินไหมทดแทนเพื่อการลงโทษเพิ่มได้อีกไม่เกิน 2 เท่า ของค่าเสียหายจริง
- ความรับผิดทางอาญา
มีโทษจำคุกสูงสุด 1 ปี ปรับไม่เกิน 1 ล้านบาท หรือทั้งจำทั้งปรับ
- ความรับผิดทางปกครอง
มีโทษปรับสูงสุด ไม่เกิน 5 ล้านบาท
  • ●
    แล้วควรเริ่มต้นจากตรงไหน?
สำหรับองค์กรที่ยังไม่ได้เริ่มดำเนินการเลย เราแนะนำให้เริ่มตามลำดับดังนี้
จะเห็นได้ว่าการปฏิบัติตาม PDPA สำหรับธุรกิจ IT วัดกันที่สองเรื่องหลักเป็นสำคัญ
เรื่องแรกคือ องค์กรทราบหรือไม่ว่าตนเองถือครองข้อมูลอะไรอยู่บ้าง และในแต่ละกิจกรรมองค์กรอยู่ในสถานะผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูล ส่วนเรื่องที่สองคือ มาตรการรักษาความมั่นคงปลอดภัยที่องค์กรมีอยู่ผ่านมาตรฐานขั้นต่ำที่กฎหมายกำหนดไว้แล้วหรือยัง เมื่อสองเรื่องนี้ชัดเจนแล้ว บริษัทก็จะสามารถสร้างเอกสารส่วนที่เหลือต่อยอดขึ้นมาได้ไม่ยากนัก
สำหรับบริษัทที่รับพัฒนาหรือรับดูแลระบบให้ลูกค้า เราขอย้ำอีกครั้งว่าสถานะผู้ประมวลผลข้อมูลไม่ได้ทำให้บริษัทปลอดจากความรับผิดตามกฎหมาย แนวทางที่ปลอดภัยคือการออกแบบมาตรการรักษาความมั่นคงปลอดภัยไว้ตั้งแต่ต้น และปฏิบัติตามข้อกำหนดขั้นต่ำของ PDPA อย่างเคร่งครัด
บทความนี้เป็นเพียงข้อมูลเบื้องต้นเพื่อให้ผู้ประกอบการเข้าใจกรอบกฎหมายที่เกี่ยวข้อง ทุกธุรกิจมีบริบทและความเสี่ยงที่แตกต่างกัน การปรึกษาทนายความที่มีประสบการณ์จะช่วยให้ได้รับคำแนะนำที่เหมาะสมกับสถานการณ์จริง
ติดต่อเราได้ที่
โทร: 02-1169269
อีเมล: info-th@gva-global.com

ดูเพิ่มเติมในซีรีส์

โฆษณา