Knowledge Link — คลังความรู้กฎหมาย PDPA ไทย ชุดข้อมูล: แนวคิดหลัก (นิยามศัพท์) (23 โนด) สร้างเมื่อ: 2026-08-10 · แหล่งทางการ: https://link.pdpalawbase.com (อัปเดตล่าสุดดูที่เว็บ) กติกาเมื่อใช้ไฟล์นี้ตอบคำถาม: - อ้าง "ชื่อโนด + ลิงก์อ้างอิง" (บรรทัด ลิงก์อ้างอิง:) ของทุกประเด็นที่ใช้ - ถ้าไม่พบคำตอบในคลัง ให้บอกว่าไม่พบ อย่าเดา อย่าแต่งเลขมาตรา - เพื่อการศึกษา ไม่ใช่คำแนะนำทางกฎหมาย ============================================================ โนด: การบังคับทางปกครอง ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/administrative-enforcement.md # การบังคับทางปกครอง ## นิยาม การบังคับทางปกครอง คือกลไกที่ใช้**บังคับให้เป็นไปตามคำสั่ง**ของคณะกรรมการผู้เชี่ยวชาญ ([มาตรา 71](https://link.pdpalawbase.com/section/71.md)) เมื่อผู้ควบคุมหรือผู้ประมวลผลข้อมูล**ไม่ยอมปฏิบัติตาม** โดยนำบทบัญญัติตามกฎหมายว่าด้วยวิธีปฏิบัติราชการทางปกครองมาใช้โดยอนุโลม ฐานหลักอยู่ใน [มาตรา 74](https://link.pdpalawbase.com/section/74.md) วรรคสี่: > ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลไม่ยอมดำเนินการตามคำสั่ง ... ให้นำบทบัญญัติเกี่ยวกับการบังคับทางปกครอง ... มาใช้บังคับโดยอนุโลม ... ให้คณะกรรมการผู้เชี่ยวชาญเป็นผู้มีอำนาจสั่งยึด อายัด หรือขายทอดตลาดทรัพย์สิน ... ใช้ใน 2 บริบท: (1) บังคับ**คำสั่งเรื่องร้องเรียน** (ให้แก้ไข/ห้ามกระทำ) ตาม [มาตรา 74](https://link.pdpalawbase.com/section/74.md); และ (2) บังคับ**ชำระค่าปรับทางปกครอง**ที่ค้างชำระตาม [มาตรา 90](https://link.pdpalawbase.com/section/90.md) วรรคสาม ## ตัวอย่าง ลำดับการบังคับ: - ผู้ถูกสั่งไม่ปฏิบัติตามคำสั่ง/ไม่ชำระค่าปรับ → เข้าสู่การบังคับทางปกครอง - คณะกรรมการผู้เชี่ยวชาญ**สั่งยึด อายัด หรือขายทอดตลาด**ทรัพย์สินเพื่อบังคับได้เอง ([มาตรา 74](https://link.pdpalawbase.com/section/74.md) วรรคสี่) - กรณี**ค่าปรับ**ที่ไม่มีเจ้าหน้าที่ดำเนินการบังคับ หรือบังคับไม่ได้ → คณะกรรมการผู้เชี่ยวชาญ**ฟ้องศาลปกครอง**ให้บังคับยึด/อายัด/ขายทอดตลาด ([มาตรา 90](https://link.pdpalawbase.com/section/90.md) วรรคสาม) ## มาตราที่เกี่ยวข้อง - [มาตรา 74](https://link.pdpalawbase.com/section/74.md) — ⭐ วรรคสี่ — การบังคับทางปกครองคำสั่งเรื่องร้องเรียน + อำนาจยึด/อายัด/ขายทอดตลาด - [มาตรา 90](https://link.pdpalawbase.com/section/90.md) — วรรคสาม — การบังคับชำระค่าปรับทางปกครอง + การฟ้องศาลปกครอง - [มาตรา 71](https://link.pdpalawbase.com/section/71.md) — คณะกรรมการผู้เชี่ยวชาญ — ผู้ใช้อำนาจบังคับ ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **คู่กับโทษปรับทางปกครอง:** โทษปรับทางปกครองคือ "การกำหนดให้ชำระเงิน" ส่วนการบังคับทางปกครองคือ "การทำให้การชำระเงิน/การปฏิบัติตามคำสั่งเกิดขึ้นจริง" เมื่อผู้ถูกสั่งเพิกเฉย - **เหตุที่ต้องระบุให้คณะเป็นผู้สั่งเอง:** กฎหมายวิธีปฏิบัติราชการทางปกครองโดยทั่วไปมอบอำนาจบังคับให้ "เจ้าหน้าที่ผู้ออกคำสั่ง" แต่คณะกรรมการผู้เชี่ยวชาญเป็น "คณะ" จึงต้องบัญญัติให้ชัดว่าคณะมีอำนาจสั่งยึด/อายัด/ขายทอดตลาด - **ความเป็นที่สุดไม่ตัดสิทธิทางศาล:** คำสั่งตาม [มาตรา 74](https://link.pdpalawbase.com/section/74.md) เป็นที่สุดในชั้นปกครอง แต่ผู้ถูกบังคับยัง**ฟ้องศาลปกครอง**เพื่อทบทวนได้ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/administrative-enforcement.md ============================================================ โนด: โทษปรับทางปกครอง ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/administrative-fine.md # โทษปรับทางปกครอง ## นิยาม โทษปรับทางปกครอง คือโทษที่เป็น**ตัวเงิน**ซึ่งกำหนดไว้ในส่วนที่ 2 ของหมวด 7 ([มาตรา 82](https://link.pdpalawbase.com/section/82.md) ถึง [มาตรา 89](https://link.pdpalawbase.com/section/89.md)) และสั่งโดย**คณะกรรมการผู้เชี่ยวชาญ** ([มาตรา 71](https://link.pdpalawbase.com/section/71.md)) ไม่ใช่ศาล ตาม [มาตรา 90](https://link.pdpalawbase.com/section/90.md): > คณะกรรมการผู้เชี่ยวชาญมีอำนาจสั่งลงโทษปรับทางปกครองตามที่กำหนดไว้ในส่วนนี้ ทั้งนี้ ในกรณีที่เห็นสมควรคณะกรรมการผู้เชี่ยวชาญจะสั่งให้แก้ไขหรือตักเตือนก่อนก็ได้ โทษปรับทางปกครองเป็น 1 ใน 3 ระบบความรับผิดของ พ.ร.บ. ที่แยกจากกัน — คู่ขนานกับ**โทษอาญา** (ส่วนที่ 1 ของหมวด 7 คือ [มาตรา 79](https://link.pdpalawbase.com/section/79.md) ถึง [มาตรา 81](https://link.pdpalawbase.com/section/81.md) ผ่านศาลยุติธรรม) และ**ความรับผิดทางแพ่ง** (หมวด 6 คือ [มาตรา 77](https://link.pdpalawbase.com/section/77.md) ถึง [มาตรา 78](https://link.pdpalawbase.com/section/78.md)) — ผู้กระทำผิดอาจต้องรับผิดได้มากกว่าหนึ่งระบบจากการกระทำเดียวกัน ## ตัวอย่าง เพดานโทษปรับทางปกครองแบ่งเป็น 3 ระดับตามความสำคัญของหน้าที่ที่ฝ่าฝืน: **เพดานไม่เกิน 5 ล้านบาท (ขั้นสูงสุด):** - [มาตรา 84](https://link.pdpalawbase.com/section/84.md) — ฝ่าฝืนการเก็บ ใช้ เปิดเผย หรือส่งข้อมูล**อ่อนไหว**โดยมิชอบ - [มาตรา 87](https://link.pdpalawbase.com/section/87.md) — ไม่ปฏิบัติตามคำสั่งคณะกรรมการผู้เชี่ยวชาญ หรือไม่มาชี้แจง/ส่งเอกสารตามที่เรียก **เพดานไม่เกิน 3 ล้านบาท (ขั้นกลาง):** - [มาตรา 83](https://link.pdpalawbase.com/section/83.md) — ผู้ควบคุมข้อมูลฝ่าฝืนหน้าที่หลัก เช่น ฐานการประมวลผล การแจ้งวัตถุประสงค์ การส่งข้อมูลต่างประเทศ - [มาตรา 86](https://link.pdpalawbase.com/section/86.md) — ผู้ประมวลผลข้อมูลหรือตัวแทนฝ่าฝืนหน้าที่ตามที่กำหนด **เพดานไม่เกิน 1 ล้านบาท หรือ 5 แสนบาท (ขั้นต้น):** - [มาตรา 82](https://link.pdpalawbase.com/section/82.md) — ไม่เกิน 1 ล้านบาท (ฝ่าฝืนหน้าที่ทั่วไปบางประการของผู้ควบคุมข้อมูล) - [มาตรา 85](https://link.pdpalawbase.com/section/85.md) — ไม่เกิน 1 ล้านบาท (ผู้ประมวลผลข้อมูลไม่จัดให้มีเจ้าหน้าที่คุ้มครองข้อมูล/ผู้แทน) - [มาตรา 88](https://link.pdpalawbase.com/section/88.md) — ไม่เกิน 1 ล้านบาท (ตัวแทนของผู้ควบคุม/ผู้ประมวลผลฝ่าฝืน) - [มาตรา 89](https://link.pdpalawbase.com/section/89.md) — ไม่เกิน 5 แสนบาท (ไม่ปฏิบัติตามคำสั่งหรือไม่อำนวยความสะดวกแก่พนักงานเจ้าหน้าที่) ## มาตราที่เกี่ยวข้อง **อำนาจสั่งและกลไกบังคับ:** - [มาตรา 90](https://link.pdpalawbase.com/section/90.md) — ⭐ คณะกรรมการผู้เชี่ยวชาญมีอำนาจสั่งลงโทษปรับ + เกณฑ์การพิจารณา (ความร้ายแรง/ขนาดกิจการ/พฤติการณ์) + การบังคับชำระ - [มาตรา 71](https://link.pdpalawbase.com/section/71.md) — โครงสร้างคณะกรรมการผู้เชี่ยวชาญ — ผู้มีอำนาจสั่งลงโทษ - [มาตรา 74](https://link.pdpalawbase.com/section/74.md) — กระบวนการบังคับทางปกครอง วรรค 4 (ยึด/อายัด/ขายทอดตลาด) + วรรค 6 (ประธานลงนาม) นำมาใช้อนุโลมตาม [มาตรา 90](https://link.pdpalawbase.com/section/90.md) **บทลงโทษราย มาตรา (เพดานโทษ):** - [มาตรา 82](https://link.pdpalawbase.com/section/82.md) — ไม่เกิน 1 ล้านบาท - [มาตรา 83](https://link.pdpalawbase.com/section/83.md) — ไม่เกิน 3 ล้านบาท - [มาตรา 84](https://link.pdpalawbase.com/section/84.md) — ไม่เกิน 5 ล้านบาท (สูงสุด — เกี่ยวกับข้อมูลอ่อนไหว) - [มาตรา 85](https://link.pdpalawbase.com/section/85.md) — ไม่เกิน 1 ล้านบาท - [มาตรา 86](https://link.pdpalawbase.com/section/86.md) — ไม่เกิน 3 ล้านบาท - [มาตรา 87](https://link.pdpalawbase.com/section/87.md) — ไม่เกิน 5 ล้านบาท (สูงสุด — ขัดคำสั่ง) - [มาตรา 88](https://link.pdpalawbase.com/section/88.md) — ไม่เกิน 1 ล้านบาท - [มาตรา 89](https://link.pdpalawbase.com/section/89.md) — ไม่เกิน 5 แสนบาท (ต่ำสุด) ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ลงโทษโดยคณะกรรมการ ไม่ใช่ศาล:** จุดเด่นของโทษทางปกครองคือสั่งได้โดยคณะกรรมการผู้เชี่ยวชาญเอง — เร็วกว่ากระบวนการอาญา แต่ผู้ถูกลงโทษยัง**ฟ้องเพิกถอนคำสั่งต่อศาลปกครอง**ได้ - **3 ระดับการตอบสนองก่อนปรับ:** คณะกรรมการอาจ**ตักเตือน** → **สั่งให้แก้ไข** → จึง**ปรับ** — แต่เป็นทางเลือก ไม่ใช่หน้าที่ กรณีร้ายแรงสั่งปรับได้ทันที (ดู [มาตรา 90](https://link.pdpalawbase.com/section/90.md) วรรค 1) - **เกณฑ์กำหนดจำนวนเงิน:** เพดานในแต่ละ มาตรา เป็น "ไม่เกิน" — จำนวนจริงพิจารณาจาก**ความร้ายแรงของพฤติกรรม** + **ขนาดกิจการ** + พฤติการณ์อื่น ตามหลักความได้สัดส่วน (ดู [มาตรา 90](https://link.pdpalawbase.com/section/90.md) วรรค 2) - **เมื่อไม่ชำระค่าปรับ:** เข้าสู่**การบังคับทางปกครอง** ตามกฎหมายว่าด้วยวิธีปฏิบัติราชการทางปกครอง — หากบังคับไม่ได้ คณะกรรมการผู้เชี่ยวชาญฟ้องศาลปกครองให้ยึด/อายัด/ขายทอดตลาดทรัพย์สินได้ (ดู [มาตรา 90](https://link.pdpalawbase.com/section/90.md) วรรค 3) - **เทียบกับ GDPR Art. 83:** ทั้งสองระบบใช้โทษปรับทางปกครองเป็นเครื่องมือหลักในการบังคับใช้ — GDPR กำหนดเพดานสูงกว่ามาก (สูงสุด 20 ล้านยูโร หรือ 4% ของยอดขายรวมทั่วโลก) และระบุ 11 ปัจจัยในการกำหนดโทษ ขณะที่ พ.ร.บ. ใช้ 3 ปัจจัยที่ยืดหยุ่นกว่า ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/administrative-fine.md ============================================================ โนด: การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/breach-notification.md # การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล ## นิยาม **การแจ้งเหตุละเมิดข้อมูลส่วนบุคคล** คือหน้าที่ของผู้ควบคุมข้อมูลที่ต้องแจ้งเหตุการละเมิดข้อมูล (เช่น การรั่วไหล การถูกเข้าถึงโดยไม่ชอบ การสูญหาย การเปลี่ยนแปลงโดยไม่ได้รับอนุญาต) — ทั้งต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และต่อเจ้าของข้อมูลที่ได้รับผลกระทบ (ในกรณีที่มีความเสี่ยงสูง) — ภายในกรอบเวลาที่กฎหมายกำหนด พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดข้อบังคับไว้ใน **[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4)** — ส่วนผู้ประมวลผลข้อมูลมีหน้าที่แจ้งให้ผู้ควบคุมทราบตาม **[มาตรา 40](https://link.pdpalawbase.com/section/40.md) (2)** ## ตัวอย่าง ### โครงสร้างหน้าที่แจ้งตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) **ขั้นที่ 1 — แจ้งสำนักงานคณะกรรมการ (บังคับเกือบทุกกรณี):** - กรอบเวลา: **โดยไม่ชักช้าภายใน 72 ชั่วโมง** นับแต่ทราบเหตุ — เท่าที่จะสามารถกระทำได้ - ข้อยกเว้น: ไม่ต้องแจ้งหากการละเมิด "ไม่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล" **ขั้นที่ 2 — แจ้งเจ้าของข้อมูล (เฉพาะกรณีความเสี่ยงสูง):** - เงื่อนไข: เมื่อการละเมิดมี "ความเสี่ยงสูง" ที่จะกระทบสิทธิและเสรีภาพ - กรอบเวลา: **โดยไม่ชักช้า** (ไม่กำหนดชั่วโมงตายตัวเหมือนการแจ้งสำนักงาน) - เนื้อหา: แจ้งเหตุการละเมิด + **แนวทางการเยียวยา** **หลักเกณฑ์และวิธีการ:** ตามที่คณะกรรมการประกาศกำหนด ([มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) วรรคท้าย) ### ตัวอย่างเหตุละเมิดข้อมูล **เหตุที่ต้องแจ้งสำนักงานและเจ้าของข้อมูล (ความเสี่ยงสูง):** - **การรั่วไหลของฐานข้อมูลลูกค้า** ที่รวมเลขประจำตัวประชาชน ที่อยู่ และเลขบัตรเครดิต — เสี่ยงต่อการฉ้อโกงและการขโมยอัตลักษณ์ - **การถูกขโมยข้อมูลผู้ป่วย** จากระบบของโรงพยาบาล — ข้อมูลอ่อนไหวรั่วไหล - **พนักงานเข้าถึงข้อมูลลูกค้าโดยไม่มีอำนาจ** + เปิดเผยต่อบุคคลภายนอก - **ระบบถูกโจมตีโดยซอฟต์แวร์เรียกค่าไถ่** และข้อมูลถูกเข้ารหัสจนเข้าถึงไม่ได้ **เหตุที่ต้องแจ้งสำนักงานเท่านั้น (ไม่ใช่ความเสี่ยงสูง):** - **การรั่วไหลของรายชื่อสมาชิกข่าวสารทางอีเมล** ที่ไม่มีข้อมูลทางการเงินหรืออ่อนไหว — อาจสร้างความรำคาญแต่ไม่กระทบสิทธิอย่างสำคัญ - **อีเมลส่งผิดที่อยู่** ในจำนวนเล็กน้อยที่ไม่มีข้อมูลอ่อนไหว **เหตุที่อาจไม่ต้องแจ้ง (ไม่มีความเสี่ยง):** - **ข้อมูลที่ถูกเข้ารหัสด้วยมาตรการที่แข็งแกร่งและคีย์ไม่ถูกขโมย** + แม้เซิร์ฟเวอร์ถูกบุกรุก ผู้บุกรุกอ่านข้อมูลไม่ได้ - **การสูญหายของอุปกรณ์ที่มีข้อมูลที่ถูกลบหรือเข้ารหัสไว้ก่อน** ### ตัวอย่างเนื้อหาการแจ้งเจ้าของข้อมูล (กรณีความเสี่ยงสูง) ผู้ควบคุมควรแจ้ง: 1. **คำอธิบายเหตุการละเมิด** — เกิดอะไรขึ้น เมื่อใด 2. **ประเภทของข้อมูลที่ได้รับผลกระทบ** — เช่น ชื่อ ที่อยู่ เลขประจำตัวประชาชน ข้อมูลทางการเงิน ข้อมูลอ่อนไหว 3. **ผลกระทบที่อาจเกิดขึ้น** — เช่น การฉ้อโกง การขโมยอัตลักษณ์ การถูกเลือกปฏิบัติ 4. **มาตรการที่ผู้ควบคุมได้ดำเนินการแล้ว** — เช่น การปิดระบบที่ถูกบุกรุก การแจ้งความ การปรับปรุงระบบ 5. **มาตรการเยียวยาที่แนะนำให้เจ้าของข้อมูลทำ** — เช่น เปลี่ยนรหัสผ่าน ติดตามรายการธุรกรรมในบัญชี ระงับบัตรเครดิตชั่วคราว 6. **ช่องทางติดต่อ DPO หรือผู้รับผิดชอบ** สำหรับคำถามเพิ่มเติม ### ผู้ประมวลผลตาม [มาตรา 40](https://link.pdpalawbase.com/section/40.md) (2) ผู้ประมวลผลข้อมูลที่ทราบเหตุการละเมิดต้องแจ้ง **ผู้ควบคุม** (ไม่ใช่สำนักงานหรือเจ้าของข้อมูลโดยตรง) — ผู้ควบคุมเป็นผู้รับผิดชอบในการประเมินและแจ้งสำนักงาน/เจ้าของข้อมูลตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) ต่อไป ## มาตราที่เกี่ยวข้อง **บทบัญญัติหลัก:** - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — ⭐ **มาตราหลัก:** (4) หน้าที่ผู้ควบคุมในการแจ้งสำนักงาน 72 ชั่วโมง + แจ้งเจ้าของข้อมูลกรณีความเสี่ยงสูง + แนวทางเยียวยา - [มาตรา 40](https://link.pdpalawbase.com/section/40.md) (2) — หน้าที่ผู้ประมวลผลในการแจ้งผู้ควบคุมเมื่อทราบเหตุการละเมิด **กลไกการบังคับใช้:** - [มาตรา 71](https://link.pdpalawbase.com/section/71.md) — สิทธิร้องเรียนของเจ้าของข้อมูลในกรณีที่ผู้ควบคุมไม่แจ้งเหตุละเมิด หรือไม่จัดให้มีการเยียวยาที่เหมาะสม ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **"72 ชั่วโมง" คือเพดานทั่วไป:** กรอบเวลา 72 ชั่วโมงเริ่มนับตั้งแต่ผู้ควบคุม "ทราบเหตุ" ไม่ใช่ตั้งแต่เหตุเกิด — สำคัญที่ผู้ควบคุมต้องมีกลไกตรวจจับและรายงานเหตุภายในองค์กรที่มีประสิทธิภาพ - **"ความเสี่ยงสูง" ขึ้นกับการประเมิน:** ผู้ควบคุมต้องประเมินทุกกรณี — ปัจจัยที่พิจารณา: ประเภทของข้อมูล (อ่อนไหวหรือไม่) จำนวนเจ้าของข้อมูลที่ได้รับผลกระทบ ผลกระทบที่อาจเกิดขึ้น (การเงิน อัตลักษณ์ ความเป็นส่วนตัว ฯลฯ) มาตรการเทคนิคที่ใช้ป้องกัน (เช่น การเข้ารหัส) - **การแจ้งเป็นชั้น:** [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) ออกแบบเป็น 2 ชั้น — แจ้งสำนักงาน (เกือบทุกกรณีที่มีความเสี่ยง) → แจ้งเจ้าของข้อมูล (เฉพาะกรณีความเสี่ยงสูง) — สมเหตุสมผลกับภาระและประโยชน์ - **เทียบกับ GDPR Art. 33-34:** สอดคล้องกับ GDPR ที่กำหนด 72 ชั่วโมงเหมือนกัน — GDPR Art. 33 = แจ้งสำนักงานกำกับ + GDPR Art. 34 = แจ้งเจ้าของข้อมูลกรณีความเสี่ยงสูง — เกือบสมมาตร 1:1 - **บทบาทของ DPO:** DPO ตาม [มาตรา 41](https://link.pdpalawbase.com/section/41.md) มีบทบาทสำคัญในการประสานงานการแจ้งเหตุละเมิด — เป็นจุดติดต่อสำนักงานและเจ้าของข้อมูล + ให้คำแนะนำในการประเมินความเสี่ยง - **การไม่แจ้ง = โทษทางปกครอง:** การไม่ปฏิบัติตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) เข้าข่ายโทษทางปกครองตามบทกำหนดโทษในหมวด 7 — โดยเฉพาะ [มาตรา 83](https://link.pdpalawbase.com/section/83.md) หรือ [มาตรา 87](https://link.pdpalawbase.com/section/87.md) ขึ้นกับเนื้อหา - **เอกสารการแจ้งเป็นหลักฐาน:** ผู้ควบคุมควรเก็บเอกสารการแจ้ง + การประเมินความเสี่ยง + การตัดสินใจไม่แจ้ง (กรณีเข้าข้อยกเว้น) ไว้ใน ROPA ตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md) เป็นหลักฐานการปฏิบัติตาม พ.ร.บ. ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/breach-notification.md ============================================================ โนด: ความยินยอม ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/consent.md # ความยินยอม ## นิยาม **ความยินยอม** ตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) คือการแสดงเจตนาของเจ้าของข้อมูลส่วนบุคคลให้ผู้ควบคุมข้อมูลทำการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของตน — เป็นฐานหลักในการประมวลผลข้อมูลส่วนบุคคลตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล (ยกเว้นกรณีที่กฎหมายอนุญาตให้ทำได้โดยไม่ต้องขอความยินยอมตาม [มาตรา 24](https://link.pdpalawbase.com/section/24.md) หรือ [มาตรา 26](https://link.pdpalawbase.com/section/26.md)) **องค์ประกอบหลัก 7 ประการของความยินยอมที่ชอบด้วยกฎหมายตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md):** 1. **ทำโดยชัดแจ้ง** — เป็นหนังสือหรือผ่านระบบอิเล็กทรอนิกส์ เว้นแต่โดยสภาพไม่อาจทำได้ 2. **แจ้งวัตถุประสงค์** — ผู้ควบคุมต้องแจ้งวัตถุประสงค์ของการเก็บ ใช้ เปิดเผย ไปพร้อมกับการขอความยินยอม 3. **แยกส่วนชัดเจน** — การขอความยินยอมต้องแยกออกจากข้อความอื่นอย่างชัดเจน 4. **ใช้ภาษาที่อ่านง่ายและเข้าใจได้** — ไม่ใช้ศัพท์ซับซ้อนเกินจำเป็น 5. **ไม่หลอกลวง** — ไม่ทำให้เจ้าของข้อมูลเข้าใจผิดในวัตถุประสงค์ 6. **คำนึงถึงความเป็นอิสระ** — ห้ามผูกเงื่อนไขความยินยอมในการเก็บข้อมูลที่ไม่จำเป็นกับการเข้าทำสัญญา/บริการ 7. **ถอนความยินยอมได้ง่าย** — เจ้าของข้อมูลสามารถถอนความยินยอมเมื่อใดก็ได้ ในวิธีที่ง่ายเช่นเดียวกับการให้ความยินยอม **ผลของการขอความยินยอมที่ไม่เป็นไปตามหมวดนี้:** ไม่มีผลผูกพันเจ้าของข้อมูล และผู้ควบคุมไม่สามารถเก็บ ใช้ เปิดเผยข้อมูลนั้นได้ (ตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) วรรคท้าย) ## ตัวอย่าง **ความยินยอมที่ "ใช่":** - หน้าจอแสดงรายละเอียดวัตถุประสงค์ + ปุ่ม "ยินยอม" แยกจากปุ่ม "ตกลงเงื่อนไขการใช้บริการ" ของแอปพลิเคชัน - แบบฟอร์มกระดาษที่มีช่องลายเซ็นแยกสำหรับการให้ความยินยอมเก็บข้อมูล (แยกจากข้อตกลงทั่วไป) - การโทรหาลูกค้าและบันทึกเสียงคำยินยอมไว้เป็นหลักฐาน (เมื่อช่องทางหนังสือ/อิเล็กทรอนิกส์ไม่อาจทำได้) - หน้าจอแอปธนาคารที่อธิบายชัดว่า "เก็บข้อมูลเพื่อให้บริการสินเชื่อ" + ปุ่มยินยอมและถอนยินยอมเข้าถึงได้เท่ากัน **ความยินยอมที่ "ไม่ใช่":** - ปุ่ม "ตกลง" รวมที่บอกว่า "ตกลงเงื่อนไขทั้งหมด" รวมเก็บข้อมูลโดยไม่แยกออก (ขัดข้อ 3 และ 6) - การบังคับให้ติ๊กยินยอมเก็บข้อมูลเพื่อใช้บริการที่ข้อมูลนั้น "ไม่จำเป็น" ต่อบริการ (เช่น บริการดาวน์โหลดเอกสาร แต่บังคับให้ยินยอมเก็บที่อยู่บ้าน) — ขัดข้อ 6 - กล่องที่ติ๊กยินยอมไว้ก่อนแล้ว ให้เจ้าของข้อมูลต้องเอาออก — ไม่เป็นการแสดงเจตนาเชิงรุก - หน้าจอที่ใช้ภาษาขอความยินยอมซับซ้อนจนผู้ใช้ทั่วไปไม่เข้าใจ — ขัดข้อ 4 **กรณีพิเศษ:** - **ผู้เยาว์อายุไม่เกิน 10 ปี** ([มาตรา 25](https://link.pdpalawbase.com/section/25.md)) — ผู้ใช้อำนาจปกครองให้ความยินยอมแทน - **ผู้เยาว์อายุเกิน 10 ปี แต่ไม่บรรลุนิติภาวะ** — ความยินยอมต้องได้รับความยินยอมจากผู้ใช้อำนาจปกครองในเรื่องที่กฎหมายกำหนด - **คนไร้ความสามารถ/เสมือนไร้ความสามารถ** — ผู้อนุบาล/ผู้พิทักษ์ให้ความยินยอมแทน ## มาตราที่เกี่ยวข้อง **หลักการและขั้นตอน:** - [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — ⭐ **มาตราหลัก:** หลักการขอความยินยอม + 7 องค์ประกอบ + การถอนความยินยอม + ผลของการขอที่ไม่ชอบ - [มาตรา 22](https://link.pdpalawbase.com/section/22.md) — กรอบหลัก: เก็บข้อมูลเท่าที่จำเป็นตามวัตถุประสงค์ที่ชัดแจ้ง (ความยินยอมต้องสอดคล้องกับวัตถุประสงค์นี้) - [มาตรา 25](https://link.pdpalawbase.com/section/25.md) — กรณีพิเศษ: ผู้เยาว์ คนไร้ความสามารถ เสมือนไร้ความสามารถ — ผู้แทนตามกฎหมายให้ความยินยอม **ความสัมพันธ์กับฐานอื่นในการประมวลผล:** - [มาตรา 24](https://link.pdpalawbase.com/section/24.md) — 6 ฐานที่อนุญาตให้เก็บข้อมูลทั่วไปได้โดยไม่ต้องขอความยินยอม (ความยินยอมเป็นฐานที่ 7 ตามหลัก) - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — กฎเฉพาะข้อมูลอ่อนไหว: ต้องใช้ "ความยินยอมโดยชัดแจ้ง" (เข้มกว่าความยินยอมทั่วไป) หรือเข้าข้อยกเว้น 5 ข้อ - [มาตรา 27](https://link.pdpalawbase.com/section/27.md) — การใช้และเปิดเผยข้อมูลต้องเป็นไปตามวัตถุประสงค์ที่แจ้งไว้ตอนขอความยินยอม **บทเฉพาะกาล:** - [มาตรา 95](https://link.pdpalawbase.com/section/95.md) — ข้อมูลที่เก็บก่อน พ.ร.บ. มีผลใช้บังคับ ผู้ควบคุมต้องจัดให้มีกลไกถอนความยินยอมอย่างง่ายให้เจ้าของข้อมูลที่ไม่ประสงค์ให้ใช้ข้อมูลต่อ ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **"ความเป็นอิสระ" คือหัวใจ:** [มาตรา 19](https://link.pdpalawbase.com/section/19.md) วรรคสี่ห้ามผูกเงื่อนไขความยินยอมเก็บข้อมูลที่ "ไม่จำเป็น" กับการเข้าทำสัญญา — เป็นกลไกป้องกันการบีบบังคับให้ยินยอม - **การถอนความยินยอม:** สิทธิถอนได้เมื่อใดก็ได้และต้องง่ายเท่ากับการให้ความยินยอม — แต่การถอนไม่กระทบสิ่งที่ได้ทำไปแล้วโดยชอบ (ไม่มีผลย้อนหลัง) ([มาตรา 19](https://link.pdpalawbase.com/section/19.md) วรรคห้า) - **ผู้ควบคุมต้องแจ้งผลกระทบ:** หากการถอนความยินยอมส่งผลกระทบต่อเจ้าของข้อมูล (เช่น ไม่สามารถให้บริการบางอย่างต่อ) ต้องแจ้งผลกระทบนั้นให้เจ้าของข้อมูลทราบ ([มาตรา 19](https://link.pdpalawbase.com/section/19.md) วรรคหก) - **เทียบกับ GDPR:** สอดคล้องกับหลักความยินยอมตาม GDPR Art. 7 ที่ต้องเป็นการให้โดยอิสระ เจาะจง โดยทราบข้อมูล และไม่กำกวม — ทั้งสองระบบเน้นความเป็นอิสระและความชัดเจน - **ภาระการพิสูจน์:** เมื่อมีข้อโต้แย้ง ผู้ควบคุมข้อมูลต้องพิสูจน์ว่าได้รับความยินยอมที่ชอบแล้ว — จึงเป็นเหตุผลที่ต้องเก็บหลักฐาน (วันเวลาการกระทำในระบบ ลายเซ็น บันทึกเสียง ฯลฯ) - **ไม่ใช่ฐานเดียว:** ความยินยอมเป็นฐานสำคัญ แต่ไม่ใช่ฐานเดียว — ผู้ควบคุมสามารถพึ่ง 6 ฐานอื่นใน [มาตรา 24](https://link.pdpalawbase.com/section/24.md) (เช่น สัญญา ภารกิจประโยชน์สาธารณะ) โดยไม่ต้องขอความยินยอมในกรณีที่เข้าฐานเหล่านั้น ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/consent.md ============================================================ โนด: ตัวแทนของผู้ควบคุมข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/controller-representative.md # ตัวแทนของผู้ควบคุมข้อมูลส่วนบุคคล ## นิยาม ตัวแทนของผู้ควบคุม คือบุคคลหรือนิติบุคคลที่ **ผู้ควบคุมข้อมูลที่อยู่นอกราชอาณาจักร** (ตาม [มาตรา 5](https://link.pdpalawbase.com/section/5.md) วรรคสอง) ต้องแต่งตั้งให้เป็น**จุดติดต่อในประเทศไทย** ตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (5): > ในกรณีที่เป็นผู้ควบคุมข้อมูลส่วนบุคคลตามมาตรา 5 วรรคสอง ต้องแต่งตั้งตัวแทนของผู้ควบคุมข้อมูลส่วนบุคคลเป็นหนังสือซึ่งตัวแทนต้องอยู่ในราชอาณาจักรและตัวแทนต้องได้รับมอบอำนาจให้กระทำการแทน ... โดยไม่มีข้อจำกัดความรับผิดใด ๆ ... ลักษณะสำคัญ: แต่งตั้ง**เป็นหนังสือ** + **อยู่ในราชอาณาจักร** + ได้รับมอบอำนาจ**โดยไม่มีข้อจำกัดความรับผิด** — ทำให้เจ้าของข้อมูลและสำนักงานในไทยมีจุดติดต่อและผู้รับผิดที่เข้าถึงได้ แม้ผู้ควบคุมตัวจริงจะอยู่ต่างประเทศ ## ตัวอย่าง - แพลตฟอร์มต่างประเทศที่**เสนอสินค้า/บริการ**แก่ผู้ใช้ในไทย หรือ**เฝ้าติดตามพฤติกรรม**ของบุคคลในไทย ([มาตรา 5](https://link.pdpalawbase.com/section/5.md) วรรคสอง) → ต้องตั้งตัวแทนในไทย - **ผู้ประมวลผลข้อมูล**ของผู้ควบคุมต่างประเทศ ก็ต้องตั้งตัวแทนเช่นกันโดยอนุโลม ([มาตรา 38](https://link.pdpalawbase.com/section/38.md) วรรคสอง) **ข้อยกเว้น** (ไม่ต้องตั้งตัวแทน ตาม [มาตรา 38](https://link.pdpalawbase.com/section/38.md)): - หน่วยงานของรัฐตามที่คณะกรรมการประกาศ - **กิจการขนาดเล็ก**ที่ไม่เก็บข้อมูลอ่อนไหวตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md) **และ**ไม่เก็บข้อมูลจำนวนมาก ## มาตราที่เกี่ยวข้อง - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — ⭐ (5) หน้าที่แต่งตั้งตัวแทนของผู้ควบคุมต่างประเทศ - [มาตรา 5](https://link.pdpalawbase.com/section/5.md) — ขอบเขตการบังคับใช้ — วรรคสองคือกรณีผู้ควบคุมต่างประเทศที่กฎหมายไทยบังคับถึง - [มาตรา 38](https://link.pdpalawbase.com/section/38.md) — ข้อยกเว้นการแต่งตั้งตัวแทน + ใช้บังคับกับผู้ประมวลผลโดยอนุโลม - [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — ตัวแทนต้องบันทึกรายการ (ROPA) โดยอนุโลม - [มาตรา 88](https://link.pdpalawbase.com/section/88.md) — โทษปรับทางปกครองกรณีตัวแทนฝ่าฝืนหน้าที่ ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ตัวแทน ≠ เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO):** ตัวแทนเป็น**นิติฐานะ + ผู้รับผิดแทน**ผู้ควบคุมต่างประเทศ; ส่วน DPO ([มาตรา 41](https://link.pdpalawbase.com/section/41.md)) มีหน้าที่ให้คำแนะนำและตรวจสอบการปฏิบัติตามกฎหมาย — คนละบทบาทกัน - **เทียบ GDPR:** สอดคล้องกับ Article 27 (ตัวแทนของผู้ควบคุม/ผู้ประมวลผลที่ไม่อยู่ใน EU) - **ไม่มีข้อจำกัดความรับผิด:** การมอบอำนาจต้องครอบคลุมความรับผิดเต็มที่ — เป็นหลักประกันให้เจ้าของข้อมูลในไทยฟ้องร้องได้สะดวก - **ได้รับยกเว้นตัวแทนแต่หน้าที่อื่นยังอยู่:** กิจการที่ได้ยกเว้นตาม [มาตรา 38](https://link.pdpalawbase.com/section/38.md) ยังต้องทำหน้าที่อื่นของผู้ควบคุมตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1)–(4) ครบถ้วน ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/controller-representative.md ============================================================ โนด: การส่งข้อมูลส่วนบุคคลไปต่างประเทศ ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/cross-border-transfer.md # การส่งข้อมูลส่วนบุคคลไปต่างประเทศ ## นิยาม **การส่งข้อมูลส่วนบุคคลไปต่างประเทศ** คือการที่ผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลในราชอาณาจักรส่งหรือโอนข้อมูลส่วนบุคคลไปยังประเทศปลายทางหรือองค์การระหว่างประเทศ — ต้องเป็นไปตามเงื่อนไขที่ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนด เพื่อให้แน่ใจว่าข้อมูลที่ส่งไปยังคงได้รับการคุ้มครองในระดับที่เพียงพอ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดข้อบังคับไว้ใน **[มาตรา 28](https://link.pdpalawbase.com/section/28.md)** (หลักทั่วไป + 7 ข้อยกเว้น) และ **[มาตรา 29](https://link.pdpalawbase.com/section/29.md)** (กลไกเพิ่มเติม: นโยบายในเครือกิจการ + มาตรการเยียวยา) ## ตัวอย่าง ### หลักทั่วไปตาม [มาตรา 28](https://link.pdpalawbase.com/section/28.md) > **หลัก:** ส่งข้อมูลไปยังประเทศปลายทาง/องค์การระหว่างประเทศ ที่มีมาตรฐานการคุ้มครองข้อมูลที่ "เพียงพอ" ตามที่คณะกรรมการประกาศกำหนดตาม [มาตรา 16](https://link.pdpalawbase.com/section/16.md) (5) **ตัวอย่างประเทศที่อาจเข้าเกณฑ์มาตรฐานเพียงพอ:** - ประเทศที่มีกฎหมายคุ้มครองข้อมูลส่วนบุคคลเทียบเคียงกับ GDPR (เช่น สหภาพยุโรป สวิตเซอร์แลนด์ แคนาดา ญี่ปุ่น เกาหลีใต้) - ประเทศที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของไทยประกาศรับรอง ### 7 ข้อยกเว้นที่ส่งได้แม้ประเทศปลายทางไม่มีมาตรฐานเพียงพอ ([มาตรา 28](https://link.pdpalawbase.com/section/28.md)) 1. **การปฏิบัติตามกฎหมาย** — เช่น การส่งข้อมูลตามคำสั่งศาล หรือสนธิสัญญาระหว่างประเทศ 2. **ความยินยอมโดยชัดแจ้ง** — เจ้าของข้อมูลให้ความยินยอมโดยชัดแจ้ง หลังจากที่ได้รับการแจ้งถึงความเสี่ยงในการส่งข้อมูลไปยังประเทศที่มาตรฐานคุ้มครองไม่เพียงพอ 3. **การปฏิบัติตามสัญญากับเจ้าของข้อมูล** — เช่น ลูกค้าจองโรงแรมในต่างประเทศ ข้อมูลต้องส่งให้โรงแรม 4. **การปฏิบัติตามสัญญาเพื่อประโยชน์ของเจ้าของข้อมูล** — เช่น สัญญาระหว่างผู้ควบคุมและบุคคลที่สาม ที่ทำเพื่อเจ้าของข้อมูล 5. **การป้องกันอันตรายต่อชีวิต/ร่างกาย/สุขภาพ** ของเจ้าของข้อมูลหรือบุคคลอื่นที่ไม่อาจให้ความยินยอม 6. **การดำเนินกิจการเพื่อประโยชน์สำคัญสาธารณะ** 7. **กรณีอื่นๆ ที่คณะกรรมการประกาศกำหนด** — เพื่อความยืดหยุ่นในอนาคต ### กลไกในเครือกิจการตาม [มาตรา 29](https://link.pdpalawbase.com/section/29.md) **นโยบายในการคุ้มครองข้อมูลส่วนบุคคลของเครือกิจการ:** - เครือบริษัทแม่-ลูกที่อยู่ในหลายประเทศ จัดทำ "นโยบายในการคุ้มครองข้อมูลส่วนบุคคล" ภายในเครือ - ส่งให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลตรวจสอบและรับรอง - เมื่อได้รับการรับรอง — ส่งข้อมูลภายในเครือไปยังต่างประเทศได้โดยไม่ต้องตรวจสอบประเทศปลายทางทุกครั้ง **กรณีที่ยังไม่มีคำวินิจฉัยของคณะกรรมการ ([มาตรา 29](https://link.pdpalawbase.com/section/29.md) วรรคสาม):** - ผู้ควบคุม/ผู้ประมวลผลต้องจัดให้มี **มาตรการคุ้มครองที่เหมาะสม** ที่สามารถบังคับตามสิทธิของเจ้าของข้อมูลได้ - รวมทั้งต้องมี **มาตรการเยียวยาทางกฎหมายที่มีประสิทธิภาพ** ตามหลักเกณฑ์ที่คณะกรรมการประกาศกำหนด ### กรณีศึกษา - **บริษัทไทยที่ใช้บริการคลาวด์จากสหรัฐอเมริกา (AWS, Google Cloud, Azure):** การฝากข้อมูลในเซิร์ฟเวอร์สหรัฐฯ = การส่งข้อมูลไปต่างประเทศ — ต้องเข้าฐานข้อยกเว้นใน [มาตรา 28](https://link.pdpalawbase.com/section/28.md) หรือใช้กลไก [มาตรา 29](https://link.pdpalawbase.com/section/29.md) - **โรงพยาบาลที่ส่งผลตรวจให้แพทย์เฉพาะทางในต่างประเทศ:** ข้อมูลอ่อนไหว — ต้องระมัดระวังเป็นพิเศษเพราะ [มาตรา 84](https://link.pdpalawbase.com/section/84.md) กำหนดโทษทางปกครองสูงสุด 5 ล้านบาทสำหรับการฝ่าฝืน [มาตรา 28](https://link.pdpalawbase.com/section/28.md) เกี่ยวกับข้อมูลอ่อนไหว - **บริษัทข้ามชาติส่งข้อมูลพนักงานให้สำนักงานใหญ่ในต่างประเทศ:** ใช้กลไกนโยบายในการคุ้มครองข้อมูลส่วนบุคคลของเครือกิจการตาม [มาตรา 29](https://link.pdpalawbase.com/section/29.md) ## มาตราที่เกี่ยวข้อง **บทบัญญัติหลัก:** - [มาตรา 28](https://link.pdpalawbase.com/section/28.md) — ⭐ **มาตราหลัก:** หลักทั่วไป + 7 ข้อยกเว้น + อ้างถึง [มาตรา 16](https://link.pdpalawbase.com/section/16.md) (5) สำหรับเกณฑ์ของคณะกรรมการ - [มาตรา 29](https://link.pdpalawbase.com/section/29.md) — กลไกเพิ่มเติม: นโยบายในการคุ้มครองข้อมูลของเครือกิจการ + มาตรการเยียวยา **บริบทอื่น:** - [มาตรา 5](https://link.pdpalawbase.com/section/5.md) — ขอบเขตของ พ.ร.บ. — ใช้กับการประมวลผลในและนอกราชอาณาจักรโดยผู้ควบคุม/ผู้ประมวลผลในไทย - [มาตรา 16](https://link.pdpalawbase.com/section/16.md) (5) — อำนาจคณะกรรมการในการกำหนดเกณฑ์ "มาตรฐานการคุ้มครองที่เพียงพอ" + นโยบายในการคุ้มครองข้อมูลของเครือกิจการ - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — ข้อมูลอ่อนไหว — การส่งต่างประเทศข้อมูลอ่อนไหวต้องระมัดระวังเป็นพิเศษ (ดูโทษใน [มาตรา 84](https://link.pdpalawbase.com/section/84.md)) **โทษ:** - [มาตรา 84](https://link.pdpalawbase.com/section/84.md) — โทษทางปกครอง: ปรับไม่เกิน 5 ล้านบาท สำหรับการฝ่าฝืน [มาตรา 28](https://link.pdpalawbase.com/section/28.md) หรือ [มาตรา 29](https://link.pdpalawbase.com/section/29.md) วรรคหนึ่ง/วรรคสาม เกี่ยวกับข้อมูลอ่อนไหว ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **"มาตรฐานคุ้มครองที่เพียงพอ" ขึ้นกับประกาศคณะกรรมการ:** [มาตรา 28](https://link.pdpalawbase.com/section/28.md) กำหนดให้คณะกรรมการประกาศเกณฑ์ — เกณฑ์นี้คล้ายกับคำวินิจฉัยรับรองระดับการคุ้มครองที่เพียงพอตาม GDPR Art. 45 ที่คณะกรรมาธิการยุโรปประกาศรายชื่อประเทศที่มีระดับการคุ้มครองเทียบเคียง - **ส่งภายในเครือกิจการ vs ส่งให้บุคคลภายนอก:** [มาตรา 29](https://link.pdpalawbase.com/section/29.md) ให้ทางเลือกแก่เครือกิจการ — ส่วนการส่งให้บุคคลภายนอกในต่างประเทศ ต้องใช้ฐานข้อยกเว้นใน [มาตรา 28](https://link.pdpalawbase.com/section/28.md) หรือพิสูจน์ "มาตรฐานเพียงพอ" - **การฝากข้อมูลในคลาวด์ = การส่งต่างประเทศ:** การที่ผู้ควบคุมในไทยฝากข้อมูลบนเซิร์ฟเวอร์ของผู้ให้บริการคลาวด์ที่ตั้งอยู่ต่างประเทศ (AWS, Google Cloud, Azure) — เข้าข่ายการส่งต่างประเทศตาม [มาตรา 28](https://link.pdpalawbase.com/section/28.md) แม้จะเป็นผู้ประมวลผลก็ตาม - **เทียบกับ GDPR บทที่ 5 (Art. 44-50):** [มาตรา 28](https://link.pdpalawbase.com/section/28.md) + [มาตรา 29](https://link.pdpalawbase.com/section/29.md) เทียบเคียงกับ GDPR Art. 44-50 — ทั้งสองระบบเน้นว่าการส่งข้อมูลข้ามพรมแดนต้องไม่ลดทอนระดับการคุ้มครอง — GDPR เพิ่มกลไกเฉพาะเช่นข้อสัญญามาตรฐานและกฎเกณฑ์ของกลุ่มกิจการ (BCR) ที่ พ.ร.บ. ไทยใช้แนวคิดคล้ายใน [มาตรา 29](https://link.pdpalawbase.com/section/29.md) - **กลไกถอนความยินยอม:** กรณีที่ใช้ฐาน (2) ความยินยอมโดยชัดแจ้ง — เจ้าของข้อมูลถอนความยินยอมได้ แต่ผู้ควบคุมต้องแจ้งผลกระทบและจัดให้ถอนได้ง่าย (ตามหลักทั่วไปของ [มาตรา 19](https://link.pdpalawbase.com/section/19.md)) - **ภาระการพิสูจน์อยู่ที่ผู้ส่ง:** ผู้ควบคุม/ผู้ประมวลผลในไทยต้องพิสูจน์ได้ว่าการส่งข้อมูลไปต่างประเทศแต่ละครั้งอยู่บนฐานที่ชอบด้วยกฎหมาย — บันทึกใน ROPA ตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md) เป็นเครื่องมือสำคัญ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/cross-border-transfer.md ============================================================ โนด: ผู้ควบคุมข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/data-controller.md # ผู้ควบคุมข้อมูลส่วนบุคคล ## นิยาม ตาม [มาตรา 6](https://link.pdpalawbase.com/section/6.md): > "ผู้ควบคุมข้อมูลส่วนบุคคล" หมายความว่า บุคคลหรือนิติบุคคลซึ่งมีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล หัวใจของนิยามอยู่ที่ **"อำนาจหน้าที่ตัดสินใจ"** — ผู้ที่กำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูล ไม่ใช่ผู้ที่ดำเนินการตามคำสั่ง (ซึ่งเป็น "ผู้ประมวลผลข้อมูล" ตามนิยามเดียวกัน) ผู้ควบคุมข้อมูลอาจเป็น **บุคคลธรรมดา** (เช่น เจ้าของร้านค้าออนไลน์รายเดียว) หรือ **นิติบุคคล** (บริษัท หน่วยงานราชการ มูลนิธิ สมาคม) ## ตัวอย่าง **บริษัทเอกชน:** - ห้างสรรพสินค้าที่เก็บข้อมูลสมาชิกบัตรสะสมแต้ม - ธนาคารที่เก็บข้อมูลลูกค้าผู้ฝากเงิน/ขอสินเชื่อ - บริษัทประกันที่เก็บข้อมูลผู้เอาประกัน - แพลตฟอร์มออนไลน์ที่เก็บข้อมูลผู้ใช้บริการ **หน่วยงานราชการ:** - โรงพยาบาลรัฐที่เก็บข้อมูลผู้ป่วย (ซึ่งรวมข้อมูลอ่อนไหวตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md)) - กรมการปกครองที่ดูแลฐานข้อมูลทะเบียนราษฎร - กระทรวงศึกษาธิการที่เก็บข้อมูลนักเรียน **องค์กรไม่แสวงหากำไร:** - มูลนิธิที่เก็บข้อมูลผู้รับบริการ/ผู้บริจาค - สมาคมที่เก็บข้อมูลสมาชิก - สหภาพแรงงานที่เก็บข้อมูลสมาชิก (ข้อมูลอ่อนไหวตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md)) **บุคคลธรรมดาที่เป็นผู้ควบคุม:** - เจ้าของร้านค้าออนไลน์รายเดียวที่เก็บข้อมูลลูกค้า - แพทย์ที่เปิดคลินิกส่วนตัวเก็บข้อมูลผู้ป่วย ## มาตราที่เกี่ยวข้อง **นิยาม:** - [มาตรา 6](https://link.pdpalawbase.com/section/6.md) — ⭐ นิยามของ "ผู้ควบคุมข้อมูลส่วนบุคคล" **หน้าที่ในการขอความยินยอมและแจ้งเจ้าของข้อมูล:** - [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — ต้องได้รับความยินยอมก่อนเก็บ ใช้ เปิดเผย (หรือต้องเข้าข้อยกเว้น) - [มาตรา 22](https://link.pdpalawbase.com/section/22.md) — กรอบหลัก: เก็บข้อมูลเท่าที่จำเป็นตามวัตถุประสงค์ที่ชัดแจ้งและชอบด้วยกฎหมาย - [มาตรา 23](https://link.pdpalawbase.com/section/23.md) — หน้าที่แจ้งรายละเอียดให้เจ้าของข้อมูลทราบก่อนหรือขณะเก็บ (วัตถุประสงค์ ผู้รับ ระยะเวลา สิทธิ์ ฯลฯ) **ฐานในการเก็บ ใช้ เปิดเผย:** - [มาตรา 24](https://link.pdpalawbase.com/section/24.md) — ฐานทั่วไปในการเก็บรวบรวมข้อมูลส่วนบุคคล - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — กฎเข้มกว่าเฉพาะข้อมูลอ่อนไหว (ต้องได้รับความยินยอมโดยชัดแจ้งหรือเข้าข้อยกเว้น 5 ข้อ) - [มาตรา 27](https://link.pdpalawbase.com/section/27.md) — การใช้และเปิดเผยข้อมูล ต้องเป็นไปตามวัตถุประสงค์ที่แจ้งไว้ - [มาตรา 28](https://link.pdpalawbase.com/section/28.md) — การส่งหรือโอนข้อมูลไปต่างประเทศ ประเทศปลายทางต้องมีมาตรฐานการคุ้มครองที่เพียงพอ **หน้าที่ด้านความปลอดภัยและการรายงาน:** - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — หน้าที่ผู้ควบคุม (5 ข้อ): มาตรการความปลอดภัย แจ้งเหตุละเมิด ปฏิเสธไม่ให้เปิดเผยโดยไม่ชอบ ฯลฯ **ตัวแทน DPO และความสัมพันธ์กับผู้ประมวลผล:** - [มาตรา 38](https://link.pdpalawbase.com/section/38.md) — ผู้ควบคุมที่อยู่ต่างประเทศต้องแต่งตั้งตัวแทนในราชอาณาจักร - [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — สัญญาระหว่างผู้ควบคุมกับผู้ประมวลผลต้องมีข้อกำหนดคุ้มครองข้อมูล - [มาตรา 40](https://link.pdpalawbase.com/section/40.md) — หน้าที่ของผู้ประมวลผล + ถ้าผู้ประมวลผลไม่ทำตามคำสั่งจะถือเป็นผู้ควบคุมเอง (โอนย้ายความรับผิดทางกฎหมาย) - [มาตรา 41](https://link.pdpalawbase.com/section/41.md) — ข้อบังคับให้แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ใน 3 กรณี ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **"อำนาจตัดสินใจ" คือเส้นแบ่ง:** การเป็นผู้ควบคุมหรือผู้ประมวลผลขึ้นอยู่กับว่า "ใครตัดสินใจ" เรื่องวัตถุประสงค์และวิธีการประมวลผล ไม่ใช่ "ใครเก็บข้อมูล" — บริษัทอาจจ้างผู้ให้บริการภายนอกเก็บข้อมูล แต่ถ้ายังเป็นผู้กำหนดวัตถุประสงค์ บริษัทก็ยังเป็นผู้ควบคุม - **ความรับผิดเด่นชัด:** ผู้ควบคุมเป็นจุดศูนย์กลางของความรับผิดตาม พ.ร.บ. — โทษอาญาตาม [มาตรา 79](https://link.pdpalawbase.com/section/79.md) และโทษทางปกครองตาม [มาตรา 83](https://link.pdpalawbase.com/section/83.md) [มาตรา 84](https://link.pdpalawbase.com/section/84.md) บังคับกับผู้ควบคุมเป็นหลัก - **ผู้ควบคุมร่วม:** กรณีที่ 2 องค์กรร่วมตัดสินใจเกี่ยวกับการประมวลผล (เช่น โปรแกรมความร่วมมือทางการตลาด) — แต่ละองค์กรเป็นผู้ควบคุมร่วม มีความรับผิดร่วมกัน (พ.ร.บ. ไม่ได้บัญญัติคำว่า "ผู้ควบคุมร่วม" โดยตรง แต่ตีความได้ตามนิยาม) - **ผู้ควบคุมต่างประเทศ:** ผู้ควบคุมที่ไม่อยู่ในราชอาณาจักรแต่ประมวลผลข้อมูลของบุคคลในประเทศ (ตาม [มาตรา 5](https://link.pdpalawbase.com/section/5.md)) ต้องแต่งตั้งตัวแทนตาม [มาตรา 38](https://link.pdpalawbase.com/section/38.md) - **เทียบกับ GDPR:** เทียบเคียงได้กับผู้ควบคุมตาม GDPR Art. 4(7) — ทั้งสองระบบเน้น "อำนาจตัดสินใจเกี่ยวกับวัตถุประสงค์และวิธีการ" เป็นเกณฑ์ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/data-controller.md ============================================================ โนด: ผู้ประมวลผลข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/data-processor.md # ผู้ประมวลผลข้อมูลส่วนบุคคล ## นิยาม ตาม [มาตรา 6](https://link.pdpalawbase.com/section/6.md): > "ผู้ประมวลผลข้อมูลส่วนบุคคล" หมายความว่า บุคคลหรือนิติบุคคลซึ่งดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ บุคคลหรือนิติบุคคลซึ่งดำเนินการดังกล่าวไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล หัวใจของนิยามอยู่ที่ **"ตามคำสั่งหรือในนามของผู้ควบคุม"** — ผู้ประมวลผลไม่มีอำนาจตัดสินใจเองว่าจะประมวลผลเพื่อวัตถุประสงค์ใด แต่ทำตามคำสั่งของผู้ควบคุมเท่านั้น **เงื่อนไขสำคัญ:** นิยามวรรคท้ายระบุว่าผู้ประมวลผล "ไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล" — เน้นว่าทั้งสองสถานะเป็นคนละบทบาทกัน ไม่สามารถสวมหมวกซ้อนกันได้ (ในเรื่องเดียวกัน) ## ตัวอย่าง **ผู้รับจ้างประมวลผลข้อมูลตามสัญญา:** - บริษัทผู้ให้บริการจัดทำเงินเดือนพนักงานให้บริษัทอื่น - บริษัทผู้ให้บริการด้านการตลาดที่ส่งอีเมลโฆษณาให้ลูกค้าของบริษัทผู้ว่าจ้าง - บริษัทผู้ให้บริการศูนย์รับสายและบริการลูกค้าที่ตอบคำถามให้บริษัทอื่น - บริษัทผู้รับจ้างทำวิจัยตลาดที่วิเคราะห์ข้อมูลลูกค้าของผู้ว่าจ้าง **ผู้ให้บริการเทคโนโลยี:** - ผู้ให้บริการจัดเก็บข้อมูลบนคลาวด์ (เช่น AWS, Google Cloud, Azure) ที่เก็บฐานข้อมูลของลูกค้าที่เป็นผู้ควบคุม - ผู้ให้บริการระบบส่งอีเมลและข้อความให้บริษัทอื่น - ผู้ให้บริการระบบบริหารความสัมพันธ์ลูกค้าแบบบริการเช่าใช้ ที่ลูกค้าใส่ข้อมูลลูกค้าตัวเองในระบบ **ผู้ให้บริการมืออาชีพภายนอก:** - บริษัทตรวจสอบบัญชีที่ตรวจข้อมูลทางการเงินซึ่งรวมข้อมูลพนักงาน - บริษัทที่ปรึกษาด้านเทคโนโลยีสารสนเทศที่ดูแลระบบให้บริษัทอื่น **กรณีที่ "ดูเหมือนผู้ประมวลผลแต่จริงๆ เป็นผู้ควบคุม":** - ทนายความที่รับว่าจ้างให้บริษัทดำเนินคดี — โดยทั่วไปทนายเป็นผู้ควบคุมเอง (มีอำนาจตัดสินใจในแผนการดำเนินคดี) - แพทย์ที่รับปรึกษาผู้ป่วยที่บริษัทส่งมา — แพทย์เป็นผู้ควบคุมเอง (มีอำนาจวิชาชีพในการวินิจฉัย) - ที่ปรึกษาภาษีอิสระ — เป็นผู้ควบคุมเอง ## มาตราที่เกี่ยวข้อง **นิยาม:** - [มาตรา 6](https://link.pdpalawbase.com/section/6.md) — ⭐ นิยามของ "ผู้ประมวลผลข้อมูลส่วนบุคคล" **หน้าที่ของผู้ประมวลผล:** - [มาตรา 40](https://link.pdpalawbase.com/section/40.md) — ⭐ **มาตราหลัก:** หน้าที่ของผู้ประมวลผล 3 ข้อ - (1) ดำเนินการตามคำสั่งของผู้ควบคุมเท่านั้น (เว้นแต่คำสั่งขัดต่อกฎหมาย) - (2) จัดให้มีมาตรการรักษาความปลอดภัย + แจ้งเหตุละเมิดให้ผู้ควบคุมทราบ - (3) จัดทำและเก็บรักษาบันทึกรายการกิจกรรมการประมวลผล (เทียบเคียง ROPA) - **วรรคสอง:** หากไม่ปฏิบัติตาม (1) → ถือเป็นผู้ควบคุมในเรื่องนั้น (พลิกความรับผิด) **ความสัมพันธ์กับผู้ควบคุม:** - [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — ผู้ควบคุมต้องทำสัญญาที่มีข้อกำหนดคุ้มครองข้อมูลกับผู้ประมวลผล (ระบุขอบเขตคำสั่ง วัตถุประสงค์ ฯลฯ) - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — หน้าที่ผู้ควบคุมในการเลือกและกำกับผู้ประมวลผล (มาตรการความปลอดภัยที่ผู้ประมวลผลต้องมี) **ตัวแทนและ DPO:** - [มาตรา 38](https://link.pdpalawbase.com/section/38.md) — ผู้ประมวลผลที่อยู่ต่างประเทศต้องแต่งตั้งตัวแทนในราชอาณาจักร (เหมือนผู้ควบคุม) - [มาตรา 41](https://link.pdpalawbase.com/section/41.md) — ผู้ประมวลผลก็ต้องแต่งตั้ง DPO ในกรณีตามที่กำหนด — เครือกิจการเดียวกันใช้ DPO ร่วมได้ ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **"พลิกความรับผิด" ตาม [มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสอง:** หากผู้ประมวลผลไม่ทำตามคำสั่งของผู้ควบคุม — เช่น ใช้ข้อมูลเพื่อวัตถุประสงค์ของตัวเอง — กฎหมายให้ถือเป็น "ผู้ควบคุม" ในเรื่องนั้น ต้องรับผิดเสมือนผู้ควบคุม (โทษอาญา + โทษทางปกครอง) - **บันทึกการประมวลผล (ROPA):** [มาตรา 40](https://link.pdpalawbase.com/section/40.md) (3) บังคับให้ผู้ประมวลผลทำบันทึกการประมวลผลด้วย (นอกเหนือจากที่ผู้ควบคุมต้องทำตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md)) — ทำให้ทั้งสองฝ่ายมีหน้าที่ทำเอกสารชนิดนี้ - **"คำสั่งขัดต่อกฎหมาย":** [มาตรา 40](https://link.pdpalawbase.com/section/40.md) (1) ให้สิทธิผู้ประมวลผลปฏิเสธคำสั่งของผู้ควบคุมที่ขัดต่อกฎหมายหรือบทบัญญัติคุ้มครองข้อมูล — เป็นกลไกตรวจสอบและถ่วงดุลในห่วงโซ่ความรับผิด - **เทียบกับ GDPR:** เทียบเคียงได้กับผู้ประมวลผลตาม GDPR Art. 4(8) — ทั้งสองระบบกำหนดบทบาทคล้ายกันคือ "ดำเนินการตามคำสั่งของผู้ควบคุม" - **กรณีจำแนกยาก:** การเป็นผู้ประมวลผลหรือผู้ควบคุมต้องดูเนื้อหาความสัมพันธ์จริง ไม่ใช่ดูจากตำแหน่งในสัญญาเพียงอย่างเดียว — หากฝ่ายที่ทำหน้าที่ประมวลผลมีอำนาจตัดสินใจเองในระดับสำคัญ ก็เป็นผู้ควบคุมเอง (เช่น แพทย์ที่ปรึกษา ทนายความ ที่ปรึกษาภาษี) - **ห่วงโซ่ของผู้ประมวลผลย่อย:** ผู้ประมวลผลอาจจ้างต่อบุคคลที่ 3 ให้ทำหน้าที่เป็นผู้ประมวลผลย่อย — ต้องได้รับอนุญาตจากผู้ควบคุมตามที่กำหนดในสัญญา [มาตรา 39](https://link.pdpalawbase.com/section/39.md) และผู้ประมวลผลหลักต้องรับผิดในการกระทำของผู้ประมวลผลย่อย ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/data-processor.md ============================================================ โนด: สิทธิของเจ้าของข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/data-subject-rights.md # สิทธิของเจ้าของข้อมูลส่วนบุคคล ## นิยาม **สิทธิของเจ้าของข้อมูลส่วนบุคคล** คือชุดสิทธิ์ที่กฎหมายให้แก่บุคคลธรรมดาที่ข้อมูลส่วนบุคคลของตนถูกประมวลผล — เพื่อให้เจ้าของข้อมูลสามารถควบคุมข้อมูลของตน ตรวจสอบความถูกต้อง และคัดค้านการใช้งานที่ไม่เหมาะสม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดสิทธิ์เหล่านี้ไว้ใน **หมวด 3 — สิทธิของเจ้าของข้อมูลส่วนบุคคล** ([มาตรา 30](https://link.pdpalawbase.com/section/30.md) ถึง [มาตรา 42](https://link.pdpalawbase.com/section/42.md)) รวมทั้งสิทธิร้องเรียนใน [มาตรา 71](https://link.pdpalawbase.com/section/71.md) ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่ตอบสนองคำขอใช้สิทธิ์ภายในกรอบเวลาที่กฎหมายกำหนด หากปฏิเสธหรือไม่ตอบสนอง เจ้าของข้อมูลร้องเรียนต่อคณะกรรมการผู้เชี่ยวชาญได้ ## ตัวอย่าง ### 7 สิทธิ์หลักของเจ้าของข้อมูล 1. **สิทธิเข้าถึงข้อมูลและขอรับสำเนา** ([มาตรา 30](https://link.pdpalawbase.com/section/30.md)) - **เนื้อหา:** เจ้าของข้อมูลขอเข้าถึงข้อมูลของตนที่อยู่ในความรับผิดชอบของผู้ควบคุมข้อมูล + ขอเปิดเผยที่มาของข้อมูลที่ไม่ได้ให้ความยินยอม - **ตัวอย่าง:** ลูกค้าธนาคารขอดูข้อมูลทั้งหมดที่ธนาคารเก็บเกี่ยวกับตน รวมถึงประวัติธุรกรรม - **ข้อยกเว้น:** กรณีที่กฎหมายอื่นหรือคำสั่งศาลห้ามเปิดเผย 2. **สิทธิให้ส่งต่อข้อมูลในรูปแบบที่อ่านได้** ([มาตรา 31](https://link.pdpalawbase.com/section/31.md)) - **เนื้อหา:** ขอรับข้อมูลในรูปแบบอิเล็กทรอนิกส์ที่อ่านได้โดยทั่วไป + ขอให้ส่งต่อไปยังผู้ควบคุมรายอื่น (สิทธิให้โอนย้ายข้อมูล) - **ตัวอย่าง:** ผู้ใช้แพลตฟอร์มสตรีมเพลงขอรับข้อมูลการฟังเพลงในรูปแบบที่ส่งต่อไปยังแพลตฟอร์มใหม่ได้ 3. **สิทธิคัดค้านการประมวลผล** ([มาตรา 32](https://link.pdpalawbase.com/section/32.md)) - **เนื้อหา:** คัดค้านการเก็บ ใช้ เปิดเผยข้อมูลที่อยู่บนฐาน "ประโยชน์โดยชอบด้วยกฎหมาย" ([มาตรา 24](https://link.pdpalawbase.com/section/24.md) (4)/(5)) หรือเพื่อวัตถุประสงค์ทางการตลาด - **ตัวอย่าง:** ลูกค้าคัดค้านการรับโฆษณาทางตลาดของบริษัท → บริษัทต้องระงับการประมวลผลเพื่อการตลาดทันที 4. **สิทธิให้ลบ ทำลาย หรือทำให้ไม่ระบุตัวบุคคล** ([มาตรา 33](https://link.pdpalawbase.com/section/33.md)) - **เนื้อหา:** ขอให้ผู้ควบคุมลบหรือทำให้ไม่ระบุตัวข้อมูล เมื่อข้อมูลไม่จำเป็นตามวัตถุประสงค์เดิม / เจ้าของถอนความยินยอม / เจ้าของคัดค้านการประมวลผล / ข้อมูลถูกประมวลผลโดยไม่ชอบ - **ตัวอย่าง:** ผู้ใช้บริการถอนความยินยอมและขอให้บริษัทลบข้อมูลของตน 5. **สิทธิให้ระงับการใช้ข้อมูลชั่วคราว** ([มาตรา 34](https://link.pdpalawbase.com/section/34.md)) - **เนื้อหา:** ขอให้ระงับการใช้ข้อมูลในขณะที่กำลังตรวจสอบความถูกต้อง / คัดค้าน / โต้แย้งทางกฎหมาย - **ตัวอย่าง:** เจ้าของข้อมูลโต้แย้งความถูกต้องของข้อมูลและขอให้ระงับการประมวลผลจนกว่าจะตรวจสอบเสร็จ 6. **สิทธิให้แก้ไขข้อมูลให้ถูกต้อง** ([มาตรา 35](https://link.pdpalawbase.com/section/35.md) + [มาตรา 36](https://link.pdpalawbase.com/section/36.md)) - **เนื้อหา:** ขอให้ผู้ควบคุมแก้ไขข้อมูลที่ไม่ถูกต้อง ไม่เป็นปัจจุบัน ไม่สมบูรณ์ หรือทำให้เข้าใจผิด — ถ้าผู้ควบคุมปฏิเสธต้องบันทึกคำขอและเหตุผลตาม [มาตรา 36](https://link.pdpalawbase.com/section/36.md) - **ตัวอย่าง:** เจ้าของข้อมูลแจ้งเปลี่ยนที่อยู่ใหม่ → ผู้ควบคุมต้องอัปเดตในระบบ 7. **สิทธิร้องเรียน** ([มาตรา 71](https://link.pdpalawbase.com/section/71.md)) - **เนื้อหา:** ร้องเรียนต่อคณะกรรมการผู้เชี่ยวชาญในกรณีที่ผู้ควบคุม/ผู้ประมวลผลฝ่าฝืน พ.ร.บ. — เป็นช่องทางบังคับใช้สิทธิ์เมื่อผู้ควบคุมไม่ตอบสนองหรือปฏิเสธโดยไม่ชอบ - **ตัวอย่าง:** บริษัทปฏิเสธคำขอลบข้อมูล → เจ้าของข้อมูลร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ### กลไกการใช้สิทธิ์ - **ผ่านผู้ควบคุมโดยตรง:** ติดต่อช่องทางที่ผู้ควบคุมจัดให้ (อีเมล แบบฟอร์ม โทรศัพท์) - **ผ่านเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO):** ในกรณีที่ผู้ควบคุมแต่งตั้ง DPO ตาม [มาตรา 41](https://link.pdpalawbase.com/section/41.md) — DPO มีหน้าที่ตอบคำถาม ให้คำแนะนำ และประสานงานตาม [มาตรา 42](https://link.pdpalawbase.com/section/42.md) - **ผ่านการร้องเรียน:** ตาม [มาตรา 71](https://link.pdpalawbase.com/section/71.md) ถ้าผู้ควบคุมไม่ตอบสนอง ## มาตราที่เกี่ยวข้อง **7 สิทธิ์หลักในหมวด 3:** - [มาตรา 30](https://link.pdpalawbase.com/section/30.md) — ⭐ สิทธิเข้าถึงข้อมูลและขอรับสำเนา - [มาตรา 31](https://link.pdpalawbase.com/section/31.md) — สิทธิรับข้อมูลในรูปแบบอ่านได้ + สิทธิให้ส่งต่อข้อมูลไปยังผู้ควบคุมรายอื่น - [มาตรา 32](https://link.pdpalawbase.com/section/32.md) — สิทธิคัดค้านการเก็บ ใช้ เปิดเผยข้อมูล - [มาตรา 33](https://link.pdpalawbase.com/section/33.md) — สิทธิให้ลบ ทำลาย หรือทำให้ไม่ระบุตัวบุคคล - [มาตรา 34](https://link.pdpalawbase.com/section/34.md) — สิทธิให้ระงับการใช้ข้อมูลชั่วคราว - [มาตรา 35](https://link.pdpalawbase.com/section/35.md) — หน้าที่ของผู้ควบคุมให้ข้อมูลถูกต้อง สมบูรณ์ และไม่ทำให้เข้าใจผิด - [มาตรา 36](https://link.pdpalawbase.com/section/36.md) — กลไกเมื่อผู้ควบคุมไม่ดำเนินการแก้ไขตามคำขอ ต้องบันทึกเหตุผลในรายการตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md) **กลไกสนับสนุน:** - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — หน้าที่ของผู้ควบคุม (รวมถึงการแจ้งเหตุละเมิดข้อมูลให้เจ้าของข้อมูลทราบเมื่อเกิดเหตุที่กระทบสิทธิ) - [มาตรา 42](https://link.pdpalawbase.com/section/42.md) — หน้าที่ของเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ในการอำนวยความสะดวกแก่เจ้าของข้อมูล **การบังคับใช้:** - [มาตรา 71](https://link.pdpalawbase.com/section/71.md) — สิทธิร้องเรียนต่อคณะกรรมการผู้เชี่ยวชาญในกรณีที่ผู้ควบคุม/ผู้ประมวลผลฝ่าฝืน พ.ร.บ. ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **สิทธิ์มาพร้อมข้อจำกัด:** ทุกสิทธิ์มีข้อยกเว้น เช่น การเข้าถึงข้อมูลตาม [มาตรา 30](https://link.pdpalawbase.com/section/30.md) ไม่ใช้ได้ถ้ากฎหมายอื่นห้ามเปิดเผย / การให้ลบตาม [มาตรา 33](https://link.pdpalawbase.com/section/33.md) ไม่ใช้ได้ถ้าข้อมูลจำเป็นเพื่อภารกิจประโยชน์สาธารณะ - **ผู้ควบคุมต้องตอบสนองภายในกรอบเวลา:** [มาตรา 30](https://link.pdpalawbase.com/section/30.md) กำหนด 30 วันสำหรับสิทธิเข้าถึง — สิทธิอื่นไม่ได้กำหนดเวลาชัดเจน แต่ต้องตอบสนองภายใน "ระยะเวลาอันสมควร" - **การปฏิเสธต้องมีเหตุผล:** หากผู้ควบคุมปฏิเสธคำขอใช้สิทธิ์ ต้องแจ้งเหตุผลเป็นหนังสือ + บันทึกในรายการกิจกรรมการประมวลผลตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md) เพื่อให้ตรวจสอบได้ - **สิทธิ์ใช้ได้กับข้อมูลอ่อนไหวด้วย:** สิทธิ์ทั้ง 7 ในหมวด 3 ใช้บังคับกับการประมวลผลข้อมูลอ่อนไหวเช่นกัน — แต่อาจมีข้อยกเว้นเฉพาะ เช่น [มาตรา 33](https://link.pdpalawbase.com/section/33.md) ไม่ใช้ถ้าเก็บข้อมูลภายใต้ภารกิจเวชศาสตร์ป้องกัน/การวิจัย ([มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (ก)/(ข)) - **เทียบกับ GDPR:** สิทธิ์ใน พ.ร.บ. สอดคล้องกับสิทธิของเจ้าของข้อมูลใน GDPR บทที่ 3 (Art. 12-23) — สิทธิเข้าถึง (Art. 15) สิทธิให้แก้ไข (Art. 16) สิทธิให้ลบ (Art. 17 — สิทธิให้ถูกลืม) สิทธิระงับ (Art. 18) สิทธิให้โอนข้อมูล (Art. 20) สิทธิคัดค้าน (Art. 21) - **ค่าใช้จ่ายในการใช้สิทธิ์:** พ.ร.บ. ไม่ได้บัญญัติชัดเจน — โดยทั่วไปผู้ควบคุมไม่ควรเก็บค่าธรรมเนียมในการใช้สิทธิ์ครั้งแรก แต่อาจคิดค่าธรรมเนียมตามสมควรในกรณีคำขอซ้ำซ้อนหรือเกินสมควร - **สิทธิ์ของผู้เยาว์:** [มาตรา 25](https://link.pdpalawbase.com/section/25.md) กำหนดให้ผู้ใช้อำนาจปกครองเป็นผู้แทนในการให้/ถอนความยินยอม — สิทธิ์ในหมวด 3 ก็ใช้ได้โดยผู้แทน ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/data-subject-rights.md ============================================================ โนด: เจ้าของข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/data-subject.md # เจ้าของข้อมูลส่วนบุคคล ## นิยาม **เจ้าของข้อมูลส่วนบุคคล** คือบุคคลธรรมดาที่ข้อมูลส่วนบุคคลนั้นเกี่ยวข้องและสามารถระบุตัวบุคคลได้ — ไม่ว่าจะเป็นบุคคลที่ข้อมูลกล่าวถึงโดยตรง หรือบุคคลที่ระบุตัวได้ทางอ้อมจากข้อมูลนั้น พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลไม่มีนิยามคำว่า "เจ้าของข้อมูลส่วนบุคคล" โดยตรงใน [มาตรา 6](https://link.pdpalawbase.com/section/6.md) แต่ใช้คำนี้ตลอดทั้ง พ.ร.บ. โดยอ้างถึงบุคคลธรรมดาที่ข้อมูลส่วนบุคคลนั้นระบุตัวได้ (ตามนิยาม "ข้อมูลส่วนบุคคล" ใน [มาตรา 6](https://link.pdpalawbase.com/section/6.md) ที่จำกัดเฉพาะ "บุคคล" = บุคคลธรรมดา) ## ตัวอย่าง **ในบริบทธุรกิจ:** - ลูกค้าที่ซื้อสินค้าออนไลน์ — เป็นเจ้าของข้อมูลของชื่อ ที่อยู่ เบอร์โทร อีเมล ประวัติการสั่งซื้อ - พนักงานในองค์กร — เป็นเจ้าของข้อมูลของประวัติส่วนตัว ผลตรวจสุขภาพ บัญชีเงินเดือน - สมาชิกของเว็บไซต์/แอปพลิเคชัน — เป็นเจ้าของข้อมูลของบัญชีผู้ใช้ พฤติกรรมการใช้งาน **ในบริบทบริการสาธารณะ:** - ผู้ป่วยในโรงพยาบาล — เป็นเจ้าของข้อมูลสุขภาพ ผลตรวจ ประวัติการรักษา (เป็นข้อมูลอ่อนไหวตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md)) - นักเรียน/นักศึกษา — เป็นเจ้าของข้อมูลทะเบียน ผลการเรียน - ประชาชนที่ลงทะเบียนรับบริการรัฐ — เป็นเจ้าของข้อมูลในระบบของหน่วยงาน **กรณีพิเศษ:** - **ผู้เยาว์อายุไม่เกิน 10 ปี** — ผู้ใช้อำนาจปกครองให้ความยินยอมแทน (ตาม [มาตรา 25](https://link.pdpalawbase.com/section/25.md)) - **ผู้เยาว์ที่บรรลุนิติภาวะแล้วทางบางอย่าง (เช่น สมรส)** — ให้ความยินยอมเองได้ - **คนไร้ความสามารถ/เสมือนไร้ความสามารถ** — ผู้อนุบาล/ผู้พิทักษ์ให้ความยินยอมแทน ## มาตราที่เกี่ยวข้อง **นิยาม:** - [มาตรา 6](https://link.pdpalawbase.com/section/6.md) — ⭐ นิยาม "บุคคล" = บุคคลธรรมดา (เป็นพื้นฐานของการตีความ "เจ้าของข้อมูล") **ความยินยอม:** - [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — หลักการขอความยินยอมจากเจ้าของข้อมูลก่อนเก็บ ใช้ เปิดเผย - [มาตรา 25](https://link.pdpalawbase.com/section/25.md) — กรณีพิเศษ: ผู้เยาว์ คนไร้ความสามารถ เสมือนไร้ความสามารถ — ผู้แทนตามกฎหมายให้ความยินยอม **สิทธิของเจ้าของข้อมูล (หมวด 3 — [มาตรา 30](https://link.pdpalawbase.com/section/30.md) ถึง [มาตรา 42](https://link.pdpalawbase.com/section/42.md)):** - [มาตรา 30](https://link.pdpalawbase.com/section/30.md) — สิทธิเข้าถึงข้อมูลและขอรับสำเนา - [มาตรา 31](https://link.pdpalawbase.com/section/31.md) — สิทธิให้ส่งต่อข้อมูลไปยังผู้ควบคุมรายอื่น (สิทธิให้โอนย้ายข้อมูล) - [มาตรา 32](https://link.pdpalawbase.com/section/32.md) — สิทธิคัดค้านการประมวลผล - [มาตรา 33](https://link.pdpalawbase.com/section/33.md) — สิทธิให้ลบ ทำลาย หรือทำให้ไม่ระบุตัวบุคคล - [มาตรา 34](https://link.pdpalawbase.com/section/34.md) — สิทธิให้ระงับการใช้ข้อมูลชั่วคราว - [มาตรา 35](https://link.pdpalawbase.com/section/35.md) — สิทธิให้แก้ไขข้อมูลให้ถูกต้อง - [มาตรา 36](https://link.pdpalawbase.com/section/36.md) — สิทธิให้แก้ไขเมื่อข้อมูลไม่ถูกต้อง/ไม่เป็นปัจจุบัน — ผู้ควบคุมต้องดำเนินการ - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — หน้าที่ของผู้ควบคุมในการแจ้งเหตุละเมิดให้เจ้าของข้อมูลทราบ - [มาตรา 42](https://link.pdpalawbase.com/section/42.md) — กลไกการใช้สิทธิ์ผ่านเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) **การร้องเรียน:** - [มาตรา 71](https://link.pdpalawbase.com/section/71.md) — สิทธิร้องเรียนต่อคณะกรรมการผู้เชี่ยวชาญ ในกรณีที่ผู้ควบคุม/ผู้ประมวลผลฝ่าฝืน พ.ร.บ. ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ขอบเขตจำกัดเฉพาะบุคคลธรรมดา:** เจ้าของข้อมูลคือ "บุคคล" ตาม [มาตรา 6](https://link.pdpalawbase.com/section/6.md) ที่หมายถึงบุคคลธรรมดาเท่านั้น — ไม่รวมนิติบุคคล (บริษัท สมาคม มูลนิธิ) - **ผู้เสียชีวิตไม่ใช่เจ้าของข้อมูลตามกฎหมายนี้:** เนื่องจากนิยาม "ข้อมูลส่วนบุคคล" ใน [มาตรา 6](https://link.pdpalawbase.com/section/6.md) ไม่รวมข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ — ทายาทจึงไม่มีสิทธิตามหมวด 3 โดยอัตโนมัติ - **เจ้าของข้อมูล ≠ เจ้าของข้อมูล/ทรัพย์สิน:** กฎหมายนี้ใช้คำว่า "เจ้าของ" ในความหมายของ "บุคคลที่ข้อมูลเกี่ยวข้องด้วย" — ไม่ใช่ความเป็นเจ้าของในแง่กรรมสิทธิ์ ผู้ควบคุมข้อมูลอาจ "ถือ" ข้อมูลไว้แต่เจ้าของข้อมูลยังคงมีสิทธิตามกฎหมาย - **เทียบกับ GDPR:** เทียบเคียงได้กับเจ้าของข้อมูลใน GDPR — ทั้งสองระบบให้ชุดสิทธิแก่บุคคลธรรมดาที่ข้อมูลระบุตัวได้ - **กลไกการใช้สิทธิ์:** เจ้าของข้อมูลสามารถใช้สิทธิ์โดยตรงกับผู้ควบคุมข้อมูล หรือผ่านช่องทางที่ผู้ควบคุมจัดให้ (เช่น DPO ตาม [มาตรา 42](https://link.pdpalawbase.com/section/42.md)) — หากผู้ควบคุมปฏิเสธหรือไม่ตอบสนอง เจ้าของข้อมูลร้องเรียนได้ตาม [มาตรา 71](https://link.pdpalawbase.com/section/71.md) ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/data-subject.md ============================================================ โนด: การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA) ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/dpia.md # การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA) ## นิยาม **DPIA** ย่อมาจาก *Data Protection Impact Assessment* ในภาษาอังกฤษ — เป็นศัพท์ที่นิยมใช้ในมาตรฐานสากลและในตำราภาษาไทยเรียกทับศัพท์ว่า "DPIA" **การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล** (DPIA) คือกระบวนการที่ผู้ควบคุมข้อมูลทำขึ้นก่อนเริ่มกิจกรรมการประมวลผลข้อมูลที่อาจมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล — เพื่อระบุความเสี่ยง ประเมินความรุนแรงและความน่าจะเป็น และกำหนดมาตรการลดความเสี่ยง **สถานะใน พ.ร.บ. ไทย:** พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลของไทยปี 2562 **ไม่ได้บัญญัติ DPIA ไว้โดยตรง** — เป็นแนวปฏิบัติที่นำเข้ามาจาก GDPR และมาตรฐานสากล แต่หน้าที่ของผู้ควบคุมตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) ที่ต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่ "เหมาะสม" — ในทางปฏิบัติ DPIA เป็นเครื่องมือที่ช่วยให้ผู้ควบคุมพิสูจน์ว่าได้พิจารณาความเสี่ยงและจัดมาตรการที่เหมาะสมแล้ว ## ตัวอย่าง ### เมื่อใดควรทำ DPIA (แนวปฏิบัติสากล) DPIA แนะนำให้ทำเมื่อกิจกรรมการประมวลผลข้อมูลมีลักษณะเข้าข่ายต่อไปนี้ตั้งแต่ 2 ข้อขึ้นไป: - **ใช้เทคโนโลยีใหม่** — เช่น ปัญญาประดิษฐ์ การรู้จำใบหน้า การประมวลผลด้วยอัลกอริทึมตัดสินใจอัตโนมัติ - **ประมวลผลข้อมูลอ่อนไหวจำนวนมาก** ตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — เช่น ข้อมูลพันธุกรรม สุขภาพ ประวัติอาชญากรรม - **ตรวจสอบบุคคลอย่างเป็นระบบ** — เช่น กล้องวงจรปิดในที่สาธารณะ การติดตามตำแหน่งพนักงาน - **ประมวลผลข้อมูลของผู้เปราะบาง** — เช่น เด็ก ผู้สูงอายุ ผู้ป่วยจิตเวช - **ตัดสินใจอัตโนมัติที่มีผลกระทบทางกฎหมายต่อบุคคล** — เช่น การอนุมัติสินเชื่อด้วยอัลกอริทึม การคัดเลือกพนักงานด้วยปัญญาประดิษฐ์ - **การเปรียบเทียบข้อมูลจากหลายแหล่ง** — รวมข้อมูลจาก 2 แหล่งขึ้นไปเพื่อสร้างโปรไฟล์ - **การส่งข้อมูลข้ามประเทศ** ไปยังประเทศที่อาจมีมาตรฐานคุ้มครองข้อมูลต่ำกว่า ### องค์ประกอบหลักของ DPIA 1. **อธิบายกิจกรรมการประมวลผล** — วัตถุประสงค์ ฐานในการประมวลผล ประเภทข้อมูล ผู้รับข้อมูล ระยะเวลาการเก็บ 2. **ประเมินความจำเป็นและสัดส่วน** — กิจกรรมจำเป็นเพียงใด มีทางเลือกที่กระทบน้อยกว่าไหม 3. **ระบุความเสี่ยง** — ที่อาจกระทบสิทธิและเสรีภาพของเจ้าของข้อมูล (เช่น การรั่วไหล การใช้ผิดวัตถุประสงค์ การถูกเลือกปฏิบัติ) 4. **กำหนดมาตรการลดความเสี่ยง** — มาตรการทางเทคนิค (เข้ารหัส ระบบควบคุมการเข้าถึง) + มาตรการเชิงองค์กร (นโยบาย การฝึกอบรม) 5. **ตัดสินใจดำเนินการ** — หากความเสี่ยงสูงเกินที่จะลดลงได้ ผู้ควบคุมควรปรึกษาคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลก่อนเริ่มกิจกรรม ### กรณีศึกษาที่ควรทำ DPIA - **โรงพยาบาลที่นำระบบ AI วินิจฉัยภาพถ่ายแพทย์มาใช้** — ข้อมูลอ่อนไหว + เทคโนโลยีใหม่ + ตัดสินใจอัตโนมัติ - **บริษัทประกันที่ใช้อัลกอริทึมประเมินความเสี่ยงจากข้อมูลพันธุกรรม** — ข้อมูลอ่อนไหว + ตัดสินใจอัตโนมัติที่กระทบสิทธิ - **แอปติดตามตำแหน่งพนักงานในที่ทำงาน** — การตรวจสอบอย่างเป็นระบบ + ข้อมูลของผู้เปราะบาง (ความสัมพันธ์ไม่เท่าเทียม) ## มาตราที่เกี่ยวข้อง **กรอบกฎหมายที่เชื่อมโยง (ไม่บัญญัติ DPIA โดยตรง แต่สนับสนุนแนวปฏิบัติ):** - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — หน้าที่ของผู้ควบคุมในการจัดมาตรการรักษาความมั่นคงปลอดภัยที่ "เหมาะสม" — DPIA เป็นเครื่องมือพิสูจน์ความเหมาะสม - [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — บันทึกรายการของกิจกรรมการประมวลผล (ROPA) — DPIA เป็นส่วนเสริมที่เน้นการประเมินความเสี่ยง (ขณะที่ ROPA เน้นการบันทึก) - [มาตรา 41](https://link.pdpalawbase.com/section/41.md) — DPO มีหน้าที่ให้คำแนะนำในการทำ DPIA และตรวจสอบกิจกรรมการประมวลผลที่มีความเสี่ยงสูง ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ไม่บัญญัติชัดใน พ.ร.บ. ไทย แต่นิยมในทางปฏิบัติ:** DPIA เป็นแนวปฏิบัติที่นำเข้ามาจาก GDPR Art. 35 ซึ่งบัญญัติชัดเจน — พ.ร.บ. ไทยใช้คำกว้างว่า "มาตรการที่เหมาะสม" ใน [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) ทำให้ DPIA เป็นทางเลือกที่ผู้ควบคุมใช้พิสูจน์การปฏิบัติตามหน้าที่ - **เทียบกับ GDPR Art. 35:** GDPR บังคับให้ทำ DPIA เมื่อกิจกรรม "มีแนวโน้มก่อให้เกิดความเสี่ยงสูงต่อสิทธิและเสรีภาพของบุคคล" — ระบุกรณีเฉพาะ 3 ประเภท: (a) ตัดสินใจอัตโนมัติที่มีผลทางกฎหมาย (b) ประมวลผลข้อมูลอ่อนไหวขนาดใหญ่ (c) ตรวจสอบที่สาธารณะอย่างเป็นระบบ - **DPIA vs ROPA:** ROPA ([มาตรา 39](https://link.pdpalawbase.com/section/39.md)) = บันทึกการประมวลผลทุกกิจกรรม (เป็นเอกสารต่อเนื่อง) — DPIA = ประเมินความเสี่ยงเฉพาะกิจกรรมที่อาจมีความเสี่ยงสูง (เป็นเอกสารต่อกิจกรรม) - **บทบาทของ DPO ใน DPIA:** DPO ตาม [มาตรา 41](https://link.pdpalawbase.com/section/41.md) มีหน้าที่ให้คำแนะนำในการทำ DPIA — แม้ พ.ร.บ. ไทยจะไม่บัญญัติชัด แต่แนวปฏิบัติสากลถือเป็นหน้าที่หลักของ DPO - **แนวโน้มในอนาคต:** คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของไทยอาจออกประกาศแนวปฏิบัติเกี่ยวกับ DPIA ในอนาคต — โดยเฉพาะสำหรับกิจกรรมที่มีความเสี่ยงสูงเช่นปัญญาประดิษฐ์และการตัดสินใจอัตโนมัติ - **ผู้รับผิดชอบ DPIA:** ผู้ควบคุมข้อมูลเป็นผู้รับผิดชอบหลักในการทำ DPIA — แม้จะปรึกษา DPO หรือผู้เชี่ยวชาญภายนอก ผู้ควบคุมยังคงรับผิดชอบในผลของการประเมินและการตัดสินใจดำเนินการ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/dpia.md ============================================================ โนด: เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/dpo.md # เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ## นิยาม **DPO** ย่อมาจาก *Data Protection Officer* ในภาษาอังกฤษ — เป็นศัพท์ที่ใช้แพร่หลายในมาตรฐานสากลและในตำราภาษาไทยเรียกทับศัพท์ว่า "DPO" **เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล** (DPO) คือบุคคลที่ผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลแต่งตั้งให้ทำหน้าที่กำกับดูแลการปฏิบัติตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล + ให้คำแนะนำเกี่ยวกับการคุ้มครองข้อมูล + เป็นจุดติดต่อสำหรับเจ้าของข้อมูลและสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดข้อบังคับเกี่ยวกับ DPO ไว้ใน **[มาตรา 41](https://link.pdpalawbase.com/section/41.md)** (เงื่อนไขการแต่งตั้ง) และ **[มาตรา 42](https://link.pdpalawbase.com/section/42.md)** (หน้าที่ของ DPO) **ลักษณะของ DPO ตาม [มาตรา 41](https://link.pdpalawbase.com/section/41.md) วรรคท้าย:** - อาจเป็น **พนักงานในองค์กร** ของผู้ควบคุม/ผู้ประมวลผล หรือ - อาจเป็น **ผู้รับจ้างให้บริการตามสัญญา** กับองค์กร (จ้างจากภายนอก) - คณะกรรมการอาจประกาศกำหนดคุณสมบัติเพิ่มเติมโดยคำนึงถึงความรู้/ความเชี่ยวชาญเกี่ยวกับการคุ้มครองข้อมูล ## ตัวอย่าง ### 3 กรณีที่ต้องแต่งตั้ง DPO ตาม [มาตรา 41](https://link.pdpalawbase.com/section/41.md) วรรคหนึ่ง 1. **หน่วยงานของรัฐ** ตามที่คณะกรรมการประกาศกำหนด ([มาตรา 41](https://link.pdpalawbase.com/section/41.md) (1)) - **ตัวอย่าง:** กระทรวง กรม รัฐวิสาหกิจ องค์กรปกครองส่วนท้องถิ่น มหาวิทยาลัยของรัฐ — ตามที่คณะกรรมการกำหนดประเภท 2. **กิจกรรมที่ต้องตรวจสอบข้อมูลส่วนบุคคลหรือระบบสม่ำเสมอ + มีข้อมูลจำนวนมาก** ([มาตรา 41](https://link.pdpalawbase.com/section/41.md) (2)) - **ตัวอย่าง:** แพลตฟอร์มอีคอมเมิร์ซขนาดใหญ่ที่มีลูกค้าหลายล้านคน + แพลตฟอร์มสตรีมมิ่งที่ติดตามพฤติกรรมผู้ใช้ + ธนาคารหรือบริษัทประกันที่มีลูกค้ารายย่อยจำนวนมาก - **เงื่อนไข:** "จำนวนมาก" ตามที่คณะกรรมการกำหนดเกณฑ์ 3. **กิจกรรมหลักเป็นการประมวลผลข้อมูลอ่อนไหว** ([มาตรา 41](https://link.pdpalawbase.com/section/41.md) (3)) - **ตัวอย่าง:** โรงพยาบาล คลินิกขนาดใหญ่ ห้องปฏิบัติการตรวจสารพันธุกรรม สหภาพแรงงาน องค์กรศาสนา องค์กรการเมือง — ที่ข้อมูลอ่อนไหวเป็น "กิจกรรมหลัก" ไม่ใช่กิจกรรมรอง ### DPO ร่วมในเครือกิจการ ([มาตรา 41](https://link.pdpalawbase.com/section/41.md) วรรคสอง) - **ตัวอย่าง:** เครือบริษัทแม่-ลูกที่มี 5 บริษัทย่อยภายใต้กลุ่มเดียวกัน — สามารถใช้ DPO ร่วมคนเดียวสำหรับทั้งกลุ่มได้ — แต่สถานที่ทำการแต่ละแห่งต้องติดต่อ DPO ได้โดยง่าย - **ตัวอย่างหน่วยงานรัฐ:** กระทรวงขนาดใหญ่ที่มีหลายกรม — กรณีที่เป็นองค์กรขนาดใหญ่หรือมีสถานที่ทำการหลายแห่ง ([มาตรา 41](https://link.pdpalawbase.com/section/41.md) วรรคสาม) ### หน้าที่ของ DPO ตาม [มาตรา 42](https://link.pdpalawbase.com/section/42.md) DPO มีหน้าที่อย่างน้อย: - **ให้คำแนะนำ** แก่ผู้ควบคุม/ผู้ประมวลผล + พนักงาน เกี่ยวกับการปฏิบัติตาม พ.ร.บ. - **ตรวจสอบ** การดำเนินงานของผู้ควบคุม/ผู้ประมวลผลให้เป็นไปตาม พ.ร.บ. - **ประสานงานและให้ความร่วมมือ** กับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล - **รักษาความลับ** ของข้อมูลที่ล่วงรู้ในการปฏิบัติหน้าที่ - **เป็นจุดติดต่อ** สำหรับเจ้าของข้อมูลในการใช้สิทธิ์ตามหมวด 3 ## มาตราที่เกี่ยวข้อง **เงื่อนไขและหน้าที่:** - [มาตรา 41](https://link.pdpalawbase.com/section/41.md) — ⭐ **มาตราหลัก:** 3 กรณีที่ต้องแต่งตั้ง DPO + DPO ร่วมในเครือกิจการ + คุณสมบัติ + ลักษณะการจ้าง (พนักงานหรือผู้รับจ้าง) - [มาตรา 42](https://link.pdpalawbase.com/section/42.md) — หน้าที่ของ DPO 5 ข้อ + การห้ามให้ออกเพราะปฏิบัติหน้าที่ **ความสัมพันธ์กับหน้าที่อื่นของผู้ควบคุม:** - [มาตรา 37](https://link.pdpalawbase.com/section/37.md) — หน้าที่ของผู้ควบคุมในการจัดมาตรการคุ้มครองและแจ้งเหตุละเมิด — DPO มีบทบาทประสานงานในการแจ้งเหตุละเมิด - [มาตรา 38](https://link.pdpalawbase.com/section/38.md) — ตัวแทนของผู้ควบคุม/ผู้ประมวลผลที่อยู่ต่างประเทศ — ต่างจาก DPO (ตัวแทนตาม [มาตรา 38](https://link.pdpalawbase.com/section/38.md) รับมอบอำนาจ ขณะที่ DPO เป็นจุดติดต่อและที่ปรึกษา) **การบังคับใช้:** - [มาตรา 71](https://link.pdpalawbase.com/section/71.md) — ในการร้องเรียน เจ้าของข้อมูลสามารถผ่าน DPO หรือร้องตรงต่อคณะกรรมการผู้เชี่ยวชาญ ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **DPO ≠ ตัวแทนของผู้ควบคุมต่างประเทศ:** ตัวแทนตาม [มาตรา 38](https://link.pdpalawbase.com/section/38.md) เป็นบุคคลที่ผู้ควบคุมต่างประเทศแต่งตั้งให้รับมอบอำนาจในราชอาณาจักร — DPO เป็นบทบาทกำกับดูแลและที่ปรึกษาที่ใช้กับทุกผู้ควบคุม/ผู้ประมวลผล (ไทยหรือต่างประเทศ) ที่เข้าเงื่อนไข [มาตรา 41](https://link.pdpalawbase.com/section/41.md) - **DPO ภายในหรือภายนอก:** [มาตรา 41](https://link.pdpalawbase.com/section/41.md) วรรคท้ายให้ทางเลือกระหว่างพนักงานในองค์กรหรือผู้รับจ้างให้บริการจากภายนอก — ไม่บังคับเลือกรูปแบบใด แต่ต้องสามารถปฏิบัติหน้าที่ตาม [มาตรา 42](https://link.pdpalawbase.com/section/42.md) ได้ - **การห้ามให้ออก:** [มาตรา 42](https://link.pdpalawbase.com/section/42.md) วรรคสองห้ามผู้ควบคุม/ผู้ประมวลผลให้ DPO ออกหรือเลิกสัญญาเพราะ DPO ปฏิบัติหน้าที่ตาม พ.ร.บ. — เพื่อรักษาความเป็นอิสระของ DPO ในการตรวจสอบและรายงาน - **หน้าที่แจ้งให้ทราบ:** [มาตรา 41](https://link.pdpalawbase.com/section/41.md) วรรคห้าบังคับให้ผู้ควบคุม/ผู้ประมวลผลแจ้งข้อมูลของ DPO + สถานที่ติดต่อ + วิธีการติดต่อ ให้เจ้าของข้อมูลและสำนักงานทราบ - **เทียบกับ GDPR:** สอดคล้องกับ DPO ตาม GDPR Art. 37-39 — เกือบสมมาตร 1:1 ใน 3 เงื่อนไขที่ต้องแต่งตั้ง (หน่วยงานรัฐ / ตรวจสอบบุคคลขนาดใหญ่ / ประมวลผลข้อมูลอ่อนไหวขนาดใหญ่) + หน้าที่ของ DPO + การห้ามให้ออกเพราะปฏิบัติหน้าที่ - **DPO ของผู้ประมวลผล:** [มาตรา 41](https://link.pdpalawbase.com/section/41.md) บังคับ DPO ทั้งสำหรับผู้ควบคุมและผู้ประมวลผล — ผู้ประมวลผลขนาดใหญ่ที่ประมวลผลข้อมูลของลูกค้าหลายรายต้องแต่งตั้ง DPO เอง (ไม่พึ่ง DPO ของลูกค้าผู้ควบคุม) ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/dpo.md ============================================================ โนด: ความยินยอมโดยชัดแจ้ง ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/explicit-consent.md # ความยินยอมโดยชัดแจ้ง ## นิยาม **ความยินยอมโดยชัดแจ้ง** คือมาตรฐานความยินยอมที่ "เข้ม" กว่าความยินยอมทั่วไป — ใช้บังคับเฉพาะกรณีที่ผู้ควบคุมข้อมูลต้องการเก็บรวบรวม ใช้ หรือเปิดเผย **ข้อมูลอ่อนไหว** ตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md) พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลไม่ได้บัญญัตินิยามของ "ความยินยอมโดยชัดแจ้ง" ไว้โดยตรง แต่ใช้คำนี้ใน [มาตรา 26](https://link.pdpalawbase.com/section/26.md) เพื่อแยกแยะจากความยินยอมทั่วไปตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) โดยมีองค์ประกอบเข้มกว่าคือ: 1. **แยกออกจากความยินยอมทั่วไป** — ต้องเป็นการให้ความยินยอมเฉพาะเจาะจงสำหรับข้อมูลอ่อนไหว ไม่รวมกับความยินยอมเรื่องอื่น 2. **ระบุประเภทข้อมูลและวัตถุประสงค์ชัดเจน** — ต้องระบุชัดว่าจะเก็บข้อมูลอ่อนไหวประเภทใด (เชื้อชาติ ศาสนา สุขภาพ ฯลฯ) เพื่อวัตถุประสงค์ใด 3. **มีหลักฐานที่ตรวจสอบได้** — ภาระการพิสูจน์เข้มกว่าความยินยอมทั่วไป — ผู้ควบคุมต้องเก็บหลักฐานที่ระบุตัวตนเจ้าของข้อมูลและการแสดงเจตนาให้ความยินยอมได้ชัดเจน ทั้ง 7 องค์ประกอบของความยินยอมทั่วไปตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) (ทำโดยชัดแจ้ง / แจ้งวัตถุประสงค์ / แยกส่วนชัดเจน / ใช้ภาษาง่าย / ไม่หลอกลวง / คำนึงถึงความเป็นอิสระ / ถอนได้ง่าย) **ยังคงใช้บังคับ** กับความยินยอมโดยชัดแจ้งด้วย — แต่ต้องเข้มเพิ่มขึ้นใน 3 ด้านข้างต้น ## ตัวอย่าง **ความยินยอมโดยชัดแจ้งที่ "ใช่":** - โรงพยาบาลที่มีแบบฟอร์มแยกขอเก็บ "ข้อมูลผลตรวจสารพันธุกรรม" พร้อมระบุวัตถุประสงค์เฉพาะ (เช่น เพื่อวินิจฉัยโรคพันธุกรรม) — แยกจากแบบฟอร์มยินยอมการรักษาทั่วไป - บริษัทประกันสุขภาพที่ขอความยินยอมเฉพาะให้เก็บ "ประวัติการรักษา" — แยกจากความยินยอมในการให้บริการกรมธรรม์ — พร้อมระบบเก็บบันทึกการยืนยันตัวตน (เช่น รหัสยืนยันแบบใช้ครั้งเดียว + ลายเซ็นอิเล็กทรอนิกส์) - องค์กรไม่แสวงหากำไรที่เก็บ "ข้อมูลศาสนา" ของสมาชิก — มีแบบฟอร์มแยกระบุวัตถุประสงค์ชัด พร้อมตัวเลือกถอนความยินยอม - บริษัทที่ใช้การรู้จำใบหน้าเพื่อระบุตัวพนักงาน — ขอความยินยอมโดยชัดแจ้งแยกจากสัญญาจ้างงาน ระบุวัตถุประสงค์เฉพาะ และมีกลไกถอนความยินยอม **ความยินยอมที่ "ไม่ใช่ความยินยอมโดยชัดแจ้ง":** - การติ๊กยินยอม "ตกลงเงื่อนไขทั้งหมด" รวมที่ครอบคลุมการเก็บข้อมูลอ่อนไหวด้วย (ขัดข้อ 1 — ไม่แยกออก) - การขอข้อมูลศาสนา/สุขภาพในแบบฟอร์มสมัครงานทั่วไป โดยไม่แยกความยินยอมพิเศษ (ขัดข้อ 1 และ 2) - การติดกล้องวงจรปิดที่จับใบหน้า (= ข้อมูลชีวภาพ) ในที่สาธารณะโดยไม่มีระบบขอความยินยอมเฉพาะ — ต้องอาศัยข้อยกเว้นใน [มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) แทน ## มาตราที่เกี่ยวข้อง **กรณีที่ต้องใช้ความยินยอมโดยชัดแจ้ง:** - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — ⭐ **มาตราหลัก:** บังคับใช้ความยินยอมโดยชัดแจ้งในการเก็บรวบรวมข้อมูลอ่อนไหว + 5 ข้อยกเว้นที่อนุญาตเก็บโดยไม่ต้องขอความยินยอมโดยชัดแจ้ง - [มาตรา 27](https://link.pdpalawbase.com/section/27.md) — การใช้และเปิดเผยข้อมูลอ่อนไหว ต้องเป็นไปตามวัตถุประสงค์ที่แจ้งไว้ตอนได้รับความยินยอมโดยชัดแจ้ง - [มาตรา 28](https://link.pdpalawbase.com/section/28.md) — การส่งหรือโอนข้อมูลอ่อนไหวไปต่างประเทศ — เงื่อนไขเข้มกว่าข้อมูลทั่วไป (อ้างถึงในโทษทางปกครองตาม [มาตรา 84](https://link.pdpalawbase.com/section/84.md)) **กฎทั่วไปของความยินยอมที่ยังใช้บังคับ:** - [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — 7 องค์ประกอบของความยินยอมตามหลัก + การถอนความยินยอม + ผลของการขอที่ไม่ชอบ — ใช้บังคับกับความยินยอมโดยชัดแจ้งด้วย **โทษอาญา:** - [มาตรา 79](https://link.pdpalawbase.com/section/79.md) — โทษอาญา: จำคุกไม่เกิน 6 เดือน หรือปรับไม่เกิน 500,000 บาท สำหรับการเก็บ ใช้ เปิดเผยข้อมูลอ่อนไหวโดยไม่ได้รับความยินยอมโดยชัดแจ้ง หรือฝ่าฝืน [มาตรา 27](https://link.pdpalawbase.com/section/27.md) ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ความแตกต่างหลักจากความยินยอมทั่วไป:** ความยินยอมโดยชัดแจ้งต้อง (1) แยกออกจากความยินยอมเรื่องอื่น (2) ระบุข้อมูล + วัตถุประสงค์เจาะจง (3) มีหลักฐานพิสูจน์ตัวตนและการแสดงเจตนา — ขณะที่ความยินยอมทั่วไปตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) อาจรวมในเอกสารชุดเดียวกันได้ (แต่ต้องแยกข้อความออกชัดเจน) - **ภาระการพิสูจน์เข้มกว่า:** เมื่อมีข้อโต้แย้ง ผู้ควบคุมต้องพิสูจน์ทั้ง (1) ตัวตนของผู้ให้ความยินยอม และ (2) เนื้อหาของการให้ความยินยอม — มาตรการที่ใช้บ่อยคือ ลายเซ็นอิเล็กทรอนิกส์ + การยืนยันตัวตนสองปัจจัย + บันทึกเสียง + ระบบบันทึกการตรวจสอบย้อนหลัง - **ความสัมพันธ์กับฐานในการประมวลผล:** ความยินยอมโดยชัดแจ้งเป็นฐานหลักของการเก็บข้อมูลอ่อนไหว — แต่ไม่ใช่ฐานเดียว — [มาตรา 26](https://link.pdpalawbase.com/section/26.md) ยังให้ 5 ข้อยกเว้นที่อนุญาตเก็บโดยไม่ต้องขอ (ป้องกันชีวิต กิจกรรมองค์กรไม่แสวงหากำไร ข้อมูลเปิดเผยต่อสาธารณะ สิทธิเรียกร้องตามกฎหมาย ภารกิจตามกฎหมายด้านการแพทย์/สาธารณสุข/วิจัย) - **เทียบกับ GDPR:** สอดคล้องกับความยินยอมโดยชัดแจ้งใน GDPR Art. 9(2)(a) สำหรับ "ข้อมูลประเภทพิเศษ" — GDPR ใช้คำที่เน้น "ความชัดแจ้ง" เพื่อแยกจากความยินยอมตาม Art. 7 ทั่วไป - **กรณีพิเศษ การถอนความยินยอมโดยชัดแจ้ง:** ใช้หลักเดียวกับความยินยอมทั่วไปตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — ถอนได้เมื่อใดก็ได้และต้องง่ายเช่นเดียวกับการให้ความยินยอม — แต่หากเป็นข้อมูลที่เก็บภายใต้ข้อยกเว้นใน [มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (เช่น เวชศาสตร์ป้องกัน หรือการวิจัย) เจ้าของข้อมูลไม่มีสิทธิถอนได้เนื่องจากไม่ได้อยู่บนฐานความยินยอม ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/explicit-consent.md ============================================================ โนด: ฐานในการประมวลผล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/lawful-basis.md # ฐานในการประมวลผล ## นิยาม **ฐานในการประมวลผล** คือเหตุผลทางกฎหมายที่อนุญาตให้ผู้ควบคุมข้อมูลส่วนบุคคลเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล — ผู้ควบคุมต้องระบุได้ชัดเจนว่าการประมวลผลแต่ละครั้งอยู่บนฐานใด มิฉะนั้นถือว่าเป็นการประมวลผลที่ไม่ชอบด้วยกฎหมาย พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดฐาน **2 ชุด** สำหรับข้อมูลต่างประเภท: - **ข้อมูลทั่วไป** ([มาตรา 24](https://link.pdpalawbase.com/section/24.md)) — 7 ฐาน (ความยินยอม + 6 ข้อยกเว้น) - **ข้อมูลอ่อนไหว** ([มาตรา 26](https://link.pdpalawbase.com/section/26.md)) — 6 ฐาน (ความยินยอมโดยชัดแจ้ง + 5 ข้อยกเว้น) — เข้มกว่าฐานทั่วไป ## ตัวอย่าง ### 7 ฐานในการเก็บข้อมูลทั่วไปตาม [มาตรา 24](https://link.pdpalawbase.com/section/24.md) > **หมายเหตุ:** "ความยินยอม" เป็นฐานหลักตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — [มาตรา 24](https://link.pdpalawbase.com/section/24.md) กำหนด 6 ข้อยกเว้นที่อนุญาตเก็บโดยไม่ต้องขอความยินยอม 1. **ความยินยอม** — เจ้าของข้อมูลให้ความยินยอมตาม [มาตรา 19](https://link.pdpalawbase.com/section/19.md) - **ตัวอย่าง:** การลงทะเบียนใช้แอปพลิเคชันที่ผู้ใช้กดยินยอมหลังอ่านวัตถุประสงค์ 2. **เอกสารประวัติศาสตร์ จดหมายเหตุ ศึกษาวิจัย หรือสถิติเพื่อประโยชน์สาธารณะ** ([มาตรา 24](https://link.pdpalawbase.com/section/24.md) (1)) - **ตัวอย่าง:** หอจดหมายเหตุที่เก็บข้อมูลบุคคลสำคัญในประวัติศาสตร์ + การวิจัยทางสาธารณสุข 3. **ป้องกันอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล** ([มาตรา 24](https://link.pdpalawbase.com/section/24.md) (2)) - **ตัวอย่าง:** การส่งข้อมูลผู้ป่วยหมดสติให้โรงพยาบาลในกรณีฉุกเฉิน 4. **การปฏิบัติตามสัญญา** ([มาตรา 24](https://link.pdpalawbase.com/section/24.md) (3)) - **ตัวอย่าง:** การเก็บที่อยู่ของลูกค้าเพื่อจัดส่งสินค้าตามคำสั่งซื้อ + การเก็บข้อมูลพนักงานเพื่อทำสัญญาจ้างงาน 5. **ภารกิจประโยชน์สาธารณะ/อำนาจรัฐ** ([มาตรา 24](https://link.pdpalawbase.com/section/24.md) (4)) - **ตัวอย่าง:** การเก็บข้อมูลของประชาชนโดยหน่วยงานราชการเพื่อให้บริการสวัสดิการรัฐ 6. **ประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุม** ([มาตรา 24](https://link.pdpalawbase.com/section/24.md) (5)) - **ตัวอย่าง:** การเก็บข้อมูลความปลอดภัยของระบบ (บันทึกระบบ) เพื่อป้องกันการโจรกรรมข้อมูล + การวิเคราะห์พฤติกรรมลูกค้าเพื่อพัฒนาบริการ - **ข้อจำกัด:** ฐานนี้ใช้ไม่ได้ถ้าประโยชน์ของผู้ควบคุมมีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานของเจ้าของข้อมูล 7. **การปฏิบัติตามกฎหมาย** ([มาตรา 24](https://link.pdpalawbase.com/section/24.md) (6)) - **ตัวอย่าง:** การเก็บข้อมูลผู้รับเงินเดือนเพื่อรายงานภาษีตามประมวลรัษฎากร + การเก็บบันทึกการทำธุรกรรมตาม พ.ร.บ. ป้องกันและปราบปรามการฟอกเงิน ### 6 ฐานในการเก็บข้อมูลอ่อนไหวตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md) > **หลักการ:** ห้ามเก็บข้อมูลอ่อนไหวเว้นแต่ได้รับความยินยอมโดยชัดแจ้ง หรือเข้า 5 ข้อยกเว้น 1. **ความยินยอมโดยชัดแจ้ง** — ฐานหลักตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md) วรรคหนึ่ง - **ตัวอย่าง:** การขอเก็บข้อมูลสุขภาพของผู้สมัครประกัน ที่แยกแบบฟอร์มจากสัญญาประกันทั่วไป 2. **ป้องกันอันตรายชีวิต/ร่างกาย/สุขภาพ ที่เจ้าของให้ความยินยอมไม่ได้** ([มาตรา 26](https://link.pdpalawbase.com/section/26.md) (1)) - **ตัวอย่าง:** การส่งประวัติแพ้ยาของผู้ป่วยหมดสติให้โรงพยาบาล 3. **กิจกรรมขององค์กรไม่แสวงหากำไรด้านศาสนา/การเมือง/สหภาพแรงงาน** ([มาตรา 26](https://link.pdpalawbase.com/section/26.md) (2)) - **ตัวอย่าง:** มูลนิธิทางศาสนาเก็บข้อมูลการเข้าร่วมพิธีของสมาชิก (ไม่เปิดเผยภายนอก) 4. **ข้อมูลที่เจ้าของเปิดเผยต่อสาธารณะโดยชัดแจ้ง** ([มาตรา 26](https://link.pdpalawbase.com/section/26.md) (3)) - **ตัวอย่าง:** การเก็บข้อมูลความคิดเห็นทางการเมืองที่นักการเมืองประกาศต่อสาธารณะเอง 5. **การก่อตั้ง ใช้ ต่อสู้สิทธิเรียกร้องตามกฎหมาย** ([มาตรา 26](https://link.pdpalawbase.com/section/26.md) (4)) - **ตัวอย่าง:** การเก็บประวัติการรักษาพยาบาลเพื่อฟ้องคดีค่าสินไหมทดแทน 6. **ภารกิจตามกฎหมายด้านการแพทย์/สาธารณสุข/แรงงาน/วิจัย/ประโยชน์สาธารณะ** ([มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5)) - **ตัวอย่าง:** โรงพยาบาลรัฐที่เก็บข้อมูลสุขภาพเพื่อบริหารระบบหลักประกันสุขภาพแห่งชาติ ## มาตราที่เกี่ยวข้อง **ฐานหลัก:** - [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — ความยินยอม: 7 องค์ประกอบ + การถอนความยินยอม (ฐานหลักของข้อมูลทั่วไป) - [มาตรา 24](https://link.pdpalawbase.com/section/24.md) — ⭐ **มาตราหลักของข้อมูลทั่วไป:** 6 ฐานที่อนุญาตเก็บโดยไม่ต้องขอความยินยอม - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — ⭐ **มาตราหลักของข้อมูลอ่อนไหว:** หลักการห้ามเก็บ + 5 ข้อยกเว้น + ความยินยอมโดยชัดแจ้ง **ความเกี่ยวเนื่อง:** - [มาตรา 22](https://link.pdpalawbase.com/section/22.md) — หลักการเก็บข้อมูลเท่าที่จำเป็นตามวัตถุประสงค์ — ฐานในการประมวลผลต้องสอดคล้องกับวัตถุประสงค์ที่แจ้งไว้ - [มาตรา 27](https://link.pdpalawbase.com/section/27.md) — การใช้และเปิดเผยข้อมูลต้องอยู่ภายใต้ฐานเดียวกับที่เก็บมา หรือมีฐานใหม่ที่ชอบด้วยกฎหมาย ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ฐาน ≠ การยกเว้น:** ความยินยอมเป็นฐานในการประมวลผลข้อมูลเหมือนกับฐานอื่น — แต่ พ.ร.บ. โครงสร้างกฎเป็น "ห้ามเก็บโดยไม่ขอความยินยอม เว้นแต่..." ทำให้ 6 ฐานใน [มาตรา 24](https://link.pdpalawbase.com/section/24.md) ดูเหมือนเป็น "ข้อยกเว้น" ตามไวยากรณ์ของกฎ — แต่ในทางปฏิบัติทั้ง 7 ฐานมีศักดิ์เท่ากัน - **ภาระเลือกฐาน:** ผู้ควบคุมข้อมูลต้องเลือกฐานที่ "เหมาะสมที่สุด" สำหรับการประมวลผลแต่ละครั้ง — ไม่ควรพึ่งความยินยอมเป็นค่าเริ่มต้นถ้าฐานอื่นเหมาะสมกว่า (เช่น การเก็บข้อมูลพนักงานเพื่อทำสัญญาจ้างงาน ฐานที่ถูกคือ "ปฏิบัติตามสัญญา" [มาตรา 24](https://link.pdpalawbase.com/section/24.md) (3) ไม่ใช่ความยินยอม) - **ข้อจำกัดของฐาน (5) "ประโยชน์โดยชอบด้วยกฎหมาย":** [มาตรา 24](https://link.pdpalawbase.com/section/24.md) (5) มีข้อกำหนดให้ผู้ควบคุมต้องชั่งน้ำหนัก: ประโยชน์ของผู้ควบคุม vs สิทธิขั้นพื้นฐานของเจ้าของข้อมูล — ถ้าสิทธิเจ้าของข้อมูลเข้มกว่า ใช้ฐานนี้ไม่ได้ - **เปลี่ยนฐานในระหว่างประมวลผลได้หรือไม่:** กรณีที่ผู้ควบคุมจำเป็นต้องเปลี่ยนวัตถุประสงค์หรือฐานในการประมวลผล ต้องแจ้งเจ้าของข้อมูลและอาจต้องขอความยินยอมใหม่ (ตาม [มาตรา 22](https://link.pdpalawbase.com/section/22.md) หลักการเก็บตามวัตถุประสงค์ + [มาตรา 23](https://link.pdpalawbase.com/section/23.md) หน้าที่แจ้ง) - **เทียบกับ GDPR:** ฐานใน [มาตรา 24](https://link.pdpalawbase.com/section/24.md) สอดคล้องกับฐานในการประมวลผลตาม GDPR Art. 6 ที่ระบุ 6 ฐาน คือ ความยินยอม / สัญญา / หน้าที่ตามกฎหมาย / ผลประโยชน์สำคัญต่อชีวิต / ภารกิจประโยชน์สาธารณะ / ประโยชน์โดยชอบด้วยกฎหมาย — เกือบสมมาตร 1:1 - **ฐานในการประมวลผลข้อมูลอ่อนไหว vs ฐานทั่วไป:** [มาตรา 26](https://link.pdpalawbase.com/section/26.md) ไม่ใช่ "เพิ่ม" จากฐานทั่วไป แต่เป็น "เปลี่ยนชุด" ทั้งหมด — ผู้ควบคุมที่ต้องการเก็บข้อมูลอ่อนไหวต้องเข้า 1 ใน 6 ฐานของ [มาตรา 26](https://link.pdpalawbase.com/section/26.md) ไม่ใช่พึ่งฐานใน [มาตรา 24](https://link.pdpalawbase.com/section/24.md) ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/lawful-basis.md ============================================================ โนด: คณะกรรมการกำกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/office-supervisory-committee.md # คณะกรรมการกำกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ## นิยาม คณะกรรมการกำกับสำนักงานฯ คือ **บอร์ดที่กำกับดูแลการบริหารงานภายใน**ของสำนักงาน ([มาตรา 43](https://link.pdpalawbase.com/section/43.md)) — แยกบทบาทจาก**คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล** ([มาตรา 8](https://link.pdpalawbase.com/section/8.md)) ที่กำหนดนโยบายและบังคับใช้กฎหมายต่อสาธารณะ จัดตั้งตาม [มาตรา 48](https://link.pdpalawbase.com/section/48.md): > ให้มีคณะกรรมการกำกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ประกอบด้วยประธานกรรมการซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความเชี่ยวชาญ ... ปลัดกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม และเลขาธิการคณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ เป็นกรรมการ และกรรมการผู้ทรงคุณวุฒิจำนวนหกคน ... องค์ประกอบ: **ประธาน 1 คน** + **กรรมการโดยตำแหน่ง 2 คน** (ปลัดกระทรวงดิจิทัลฯ และเลขาธิการคณะกรรมการดิจิทัลฯ) + **ผู้ทรงคุณวุฒิ 6 คน** (อย่างน้อย 3 คนเชี่ยวชาญด้านการคุ้มครองข้อมูล) + **เลขาธิการสำนักงาน**เป็นกรรมการและเลขานุการ ## ตัวอย่าง อำนาจหน้าที่ของคณะกรรมการกำกับสำนักงาน (ตาม [มาตรา 54](https://link.pdpalawbase.com/section/54.md)): - **กำหนดนโยบายการบริหารงาน** + เห็นชอบแผนดำเนินงานของสำนักงาน - **ออกข้อบังคับภายใน** ด้านการจัดองค์กร การเงิน การบริหารงานบุคคล การตรวจสอบภายใน - **อนุมัติงบประมาณ**รายจ่ายประจำปี - **แต่งตั้งคณะกรรมการสรรหาเลขาธิการ** + แต่งตั้งและ**ประเมินผลเลขาธิการ** - **วินิจฉัยอุทธรณ์**คำสั่งทางปกครองของเลขาธิการ เฉพาะส่วนการบริหารงานภายในของสำนักงาน ## มาตราที่เกี่ยวข้อง **องค์ประกอบและที่มา:** - [มาตรา 48](https://link.pdpalawbase.com/section/48.md) — ⭐ องค์ประกอบของคณะกรรมการกำกับสำนักงาน - [มาตรา 49](https://link.pdpalawbase.com/section/49.md) — คณะกรรมการสรรหา (คัดเลือกประธานและผู้ทรงคุณวุฒิ) - [มาตรา 50](https://link.pdpalawbase.com/section/50.md) — ขั้นตอนการสรรหาและการแต่งตั้ง - [มาตรา 51](https://link.pdpalawbase.com/section/51.md) — วาระการดำรงตำแหน่ง - [มาตรา 52](https://link.pdpalawbase.com/section/52.md) — การพ้นจากตำแหน่ง **การทำงานและอำนาจ:** - [มาตรา 53](https://link.pdpalawbase.com/section/53.md) — การประชุม องค์ประชุม และการลงมติ - [มาตรา 54](https://link.pdpalawbase.com/section/54.md) — หน้าที่และอำนาจ 8 ข้อ **ความสัมพันธ์กับเลขาธิการ:** - [มาตรา 57](https://link.pdpalawbase.com/section/57.md) — แต่งตั้งเลขาธิการ - [มาตรา 60](https://link.pdpalawbase.com/section/60.md) — วาระและการสรรหาเลขาธิการคนใหม่ - [มาตรา 92](https://link.pdpalawbase.com/section/92.md) — บทเฉพาะกาล (คณะกรรมการชุดแรก) ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **กำกับการบริหาร ไม่ใช่กำกับการบังคับใช้กฎหมาย:** คณะกรรมการกำกับสำนักงานดูแล "องค์กร" (งบประมาณ บุคคล นโยบายดำเนินงาน) ส่วนการออกประกาศและการลงโทษทางปกครองต่อสาธารณะเป็นของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ([มาตรา 8](https://link.pdpalawbase.com/section/8.md), [มาตรา 16](https://link.pdpalawbase.com/section/16.md)) - **เสียงชี้ขาดของประธาน:** ผู้ทรงคุณวุฒิ 6 คนเป็นเลขคู่ → [มาตรา 53](https://link.pdpalawbase.com/section/53.md) ให้ประธานออกเสียงเพิ่มเป็นเสียงชี้ขาดเมื่อคะแนนเท่ากัน ป้องกันการตัดสินใจไม่ได้ - **ห่วงโซ่การกำกับ:** คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล → แต่งตั้งคณะกรรมการสรรหา → ได้คณะกรรมการกำกับสำนักงาน → กำกับสำนักงานและเลขาธิการ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/office-supervisory-committee.md ============================================================ โนด: สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/pdpc-office.md # สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ## นิยาม สำนักงาน คือ **ฝ่ายปฏิบัติการ** ของระบบคุ้มครองข้อมูลส่วนบุคคลของประเทศ จัดตั้งตาม [มาตรา 43](https://link.pdpalawbase.com/section/43.md): > ให้มีสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลมีวัตถุประสงค์เกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล รวมทั้งส่งเสริมและสนับสนุนให้เกิดการพัฒนาด้านการคุ้มครองข้อมูลส่วนบุคคลของประเทศ > > สำนักงานเป็นหน่วยงานของรัฐมีฐานะเป็นนิติบุคคล และไม่เป็นส่วนราชการ ... หรือรัฐวิสาหกิจ ... สถานะคือ **หน่วยงานของรัฐที่เป็นนิติบุคคล** แต่ไม่ใช่ส่วนราชการและไม่ใช่รัฐวิสาหกิจ — รูปแบบเดียวกับองค์กรกำกับดูแลอิสระหลายแห่งของไทย ทำให้บริหารงานบุคคลและงบประมาณได้คล่องตัวนอกระบบราชการประจำ สำนักงานเป็นคนละองค์กรกับ **คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล** ([มาตรา 8](https://link.pdpalawbase.com/section/8.md)) ซึ่งเป็นผู้กำหนดนโยบายและออกประกาศ — สำนักงานเป็นหน่วยงานที่ทำงานวิชาการและธุรการสนับสนุนคณะกรรมการชุดต่าง ๆ และดำเนินการตามที่ได้รับมอบหมาย ## ตัวอย่าง หน้าที่ของสำนักงานในทางปฏิบัติ (ตาม [มาตรา 44](https://link.pdpalawbase.com/section/44.md)): - จัดทำ**ร่างแผนแม่บท**การส่งเสริมและคุ้มครองข้อมูลส่วนบุคคล - **ตรวจสอบและรับรอง**ความสอดคล้องตามมาตรฐาน รวมถึงนโยบายส่งข้อมูลในเครือกิจการต่างประเทศตาม [มาตรา 29](https://link.pdpalawbase.com/section/29.md) - เป็น**ศูนย์กลางบริการวิชาการ** + เผยแพร่ความรู้ + จัด**หลักสูตรฝึกอบรม**ผู้ควบคุมข้อมูล ผู้ประมวลผลข้อมูล และเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล - รับ**แจ้งเหตุละเมิด**ข้อมูลส่วนบุคคลตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) - **ติดตามและประเมินผล**การปฏิบัติตามพระราชบัญญัติ อำนาจในฐานะนิติบุคคล (ตาม [มาตรา 45](https://link.pdpalawbase.com/section/45.md)): ถือกรรมสิทธิ์ ทำนิติกรรม เรียกเก็บค่าธรรมเนียมโดยความเห็นชอบของคณะกรรมการกำกับสำนักงาน ## มาตราที่เกี่ยวข้อง **การจัดตั้งและสถานะ:** - [มาตรา 43](https://link.pdpalawbase.com/section/43.md) — ⭐ การจัดตั้งสำนักงาน + สถานะนิติบุคคล/หน่วยงานของรัฐ - [มาตรา 46](https://link.pdpalawbase.com/section/46.md) — ทุนและทรัพย์สินของสำนักงาน - [มาตรา 47](https://link.pdpalawbase.com/section/47.md) — รายได้ของสำนักงาน **หน้าที่และอำนาจ:** - [มาตรา 44](https://link.pdpalawbase.com/section/44.md) — หน้าที่และอำนาจ 11 ข้อ - [มาตรา 45](https://link.pdpalawbase.com/section/45.md) — อำนาจทั่วไปในฐานะนิติบุคคล **การกำกับและการบริหาร:** - [มาตรา 48](https://link.pdpalawbase.com/section/48.md) — คณะกรรมการกำกับสำนักงาน — บอร์ดที่กำกับการบริหารของสำนักงาน - [มาตรา 54](https://link.pdpalawbase.com/section/54.md) — หน้าที่และอำนาจของคณะกรรมการกำกับสำนักงานต่อสำนักงาน - [มาตรา 57](https://link.pdpalawbase.com/section/57.md) — เลขาธิการ — ผู้บริหารกิจการของสำนักงาน ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **สามองค์กรในระบบ:** (1) **คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล** ([มาตรา 8](https://link.pdpalawbase.com/section/8.md)) = ผู้กำหนดนโยบาย/มาตรฐาน; (2) **คณะกรรมการกำกับสำนักงาน** ([มาตรา 48](https://link.pdpalawbase.com/section/48.md)) = บอร์ดบริหารองค์กร; (3) **สำนักงาน** (มาตรานี้) = ฝ่ายปฏิบัติการ มีเลขาธิการเป็นผู้บริหาร ([มาตรา 57](https://link.pdpalawbase.com/section/57.md)) - **ความเป็นอิสระจากระบบราชการ:** การไม่อยู่ใต้ระเบียบบริหารราชการแผ่นดิน เปิดทางให้สำนักงานออกข้อบังคับบุคคลและงบประมาณของตนเอง — แต่ค่าตอบแทนพนักงานต้องไม่ต่ำกว่ามาตรฐานกฎหมายแรงงาน - **ความรับผิดทางละเมิด:** เป็นหน่วยงานของรัฐตามกฎหมายความรับผิดทางละเมิดของเจ้าหน้าที่ — ผู้เสียหายฟ้องสำนักงานได้โดยตรง ไม่ต้องฟ้องเจ้าหน้าที่รายบุคคล ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/pdpc-office.md ============================================================ โนด: ข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/personal-data.md # ข้อมูลส่วนบุคคล ## นิยาม ตาม [มาตรา 6](https://link.pdpalawbase.com/section/6.md): > "ข้อมูลส่วนบุคคล" หมายความว่า ข้อมูลเกี่ยวกับบุคคลซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ นิยามนี้ครอบคลุมข้อมูล 2 ลักษณะ: - **ระบุตัวทางตรง** — ข้อมูลที่ระบุตัวบุคคลได้ทันทีโดยไม่ต้องผสมกับข้อมูลอื่น - **ระบุตัวทางอ้อม** — ข้อมูลที่เมื่อรวมหรือเชื่อมโยงกับข้อมูลอื่นแล้วระบุตัวบุคคลได้ ขอบเขตของ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดใน [มาตรา 4](https://link.pdpalawbase.com/section/4.md) (ข้อยกเว้น) และ [มาตรา 5](https://link.pdpalawbase.com/section/5.md) (พื้นที่ใช้บังคับ) ## ตัวอย่าง **ข้อมูลที่ระบุตัวบุคคลได้ทางตรง:** - ชื่อ–นามสกุล - เลขประจำตัวประชาชน - หมายเลขหนังสือเดินทาง - ที่อยู่ตามทะเบียนบ้าน - ภาพถ่ายใบหน้า - ลายนิ้วมือ (เป็น "ข้อมูลชีวภาพ" ที่จัดเป็นข้อมูลอ่อนไหวเพิ่มเติมตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md)) **ข้อมูลที่ระบุตัวบุคคลได้ทางอ้อม:** - หมายเลขโทรศัพท์มือถือ - ที่อยู่อีเมลที่ระบุชื่อ–สกุล - หมายเลขประจำตัวลูกค้า/พนักงาน - พิกัดที่อยู่ (GPS) - รหัสบนเครื่องอุปกรณ์ (เช่น IMEI MAC IP) - พฤติกรรมการใช้งานเว็บไซต์ที่เชื่อมโยงกับบัญชีผู้ใช้ **ข้อมูลที่ "ไม่ใช่" ข้อมูลส่วนบุคคลตามนิยาม:** - ข้อมูลสถิติที่ทำให้ไม่ระบุตัวบุคคลอย่างถาวรและไม่สามารถย้อนกลับได้ - ข้อมูลของนิติบุคคล เช่น ชื่อบริษัท เลขทะเบียนนิติบุคคล - ข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ (ตามวลีท้ายนิยามใน [มาตรา 6](https://link.pdpalawbase.com/section/6.md)) ## มาตราที่เกี่ยวข้อง **นิยามและขอบเขต:** - [มาตรา 6](https://link.pdpalawbase.com/section/6.md) — ⭐ **มาตราหลัก:** นิยามของ "ข้อมูลส่วนบุคคล" (+ นิยามอีก 8 คำสำคัญใน พ.ร.บ.) - [มาตรา 4](https://link.pdpalawbase.com/section/4.md) — ข้อยกเว้น: บุคคล กิจการสื่อมวลชน วุฒิสภา/รัฐสภา ฝ่ายตุลาการ ฯลฯ — กิจการที่ไม่อยู่ในบังคับของ พ.ร.บ. - [มาตรา 5](https://link.pdpalawbase.com/section/5.md) — พื้นที่ใช้บังคับ: ใช้กับผู้ควบคุม/ผู้ประมวลผลในราชอาณาจักร (ไม่ว่าจะกระทำในหรือนอกประเทศ) **ฐานในการประมวลผล:** - [มาตรา 19](https://link.pdpalawbase.com/section/19.md) — หลักทั่วไป: ต้องได้รับความยินยอมจากเจ้าของข้อมูลก่อนการเก็บ ใช้ หรือเปิดเผย - [มาตรา 24](https://link.pdpalawbase.com/section/24.md) — ฐานเก็บรวบรวมข้อมูลส่วนบุคคล (ฐานทั่วไป 7 ข้อ) - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — กฎเฉพาะของ "ข้อมูลอ่อนไหว" ซึ่งเป็นข้อมูลส่วนบุคคลประเภทพิเศษที่มีกฎเข้มกว่า **บทเฉพาะกาล:** - [มาตรา 95](https://link.pdpalawbase.com/section/95.md) — ข้อมูลส่วนบุคคลที่เก็บก่อน พ.ร.บ. มีผลใช้บังคับ ผู้ควบคุมเก็บใช้ต่อตามวัตถุประสงค์เดิมได้ + ต้องมีกลไกถอนความยินยอมอย่างง่าย ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **"ผู้ถึงแก่กรรม" ไม่อยู่ในขอบเขต:** ข้อมูลของผู้เสียชีวิตไม่ใช่ข้อมูลส่วนบุคคลตาม พ.ร.บ. นี้ — ทายาท/ญาติไม่มีสิทธิตามกฎหมายนี้โดยตรง (แต่อาจมีสิทธิตามกฎหมายอื่น เช่น มรดก สิทธิทางทรัพย์) - **"บุคคล" = บุคคลธรรมดาเท่านั้น** ตาม [มาตรา 6](https://link.pdpalawbase.com/section/6.md) — ข้อมูลของนิติบุคคล (บริษัท ห้างหุ้นส่วน) ไม่ใช่ข้อมูลส่วนบุคคล - **"ทางอ้อม" คือกุญแจ:** ข้อมูลที่ดูเหมือนไม่ระบุตัวบุคคลโดยลำพัง แต่เชื่อมโยงกับข้อมูลอื่นได้ (เช่น IP + เวลาเข้าใช้ + บัญชี) ก็เข้าข่ายข้อมูลส่วนบุคคล - **เทียบกับ GDPR:** นิยามใน [มาตรา 6](https://link.pdpalawbase.com/section/6.md) สอดคล้องกับ GDPR Art. 4(1) — ทั้งสองครอบคลุมการระบุตัวบุคคลทั้งทางตรงและทางอ้อม - **การทำให้ไม่ระบุตัวบุคคล vs การใช้รหัสนามแฝง:** - ข้อมูลที่ผ่านการ **ทำให้ไม่ระบุตัวบุคคลอย่างถาวร** (และไม่สามารถย้อนกลับมาระบุตัวได้) — **ไม่ใช่** ข้อมูลส่วนบุคคล - ข้อมูลที่ผ่านการ **แทนชื่อด้วยรหัสนามแฝง** (โดยยังเก็บคีย์ในการถอดรหัสไว้) — **ยังเป็น** ข้อมูลส่วนบุคคล เพราะการระบุตัวยังเป็นไปได้เมื่อมีคีย์ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/personal-data.md ============================================================ โนด: บันทึกรายการกิจกรรมการประมวลผล (ROPA) ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/ropa.md # บันทึกรายการกิจกรรมการประมวลผล (ROPA) ## นิยาม **ROPA** ย่อมาจาก *Records of Processing Activities* ในภาษาอังกฤษ — เป็นศัพท์ที่นิยมใช้ในมาตรฐานสากลและในตำราภาษาไทยเรียกทับศัพท์ว่า "ROPA" **บันทึกรายการกิจกรรมการประมวลผล** (ROPA) คือเอกสารที่ผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลต้องจัดทำและเก็บรักษา เพื่อบันทึกกิจกรรมการประมวลผลข้อมูลส่วนบุคคลทั้งหมดในองค์กร — เป็นหลักฐานว่าได้ปฏิบัติตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล + ใช้สนับสนุนการตรวจสอบของสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและเจ้าของข้อมูล พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดข้อบังคับเกี่ยวกับ ROPA ไว้ใน: - **[มาตรา 39](https://link.pdpalawbase.com/section/39.md)** — ROPA ของผู้ควบคุมข้อมูล - **[มาตรา 40](https://link.pdpalawbase.com/section/40.md) (3)** — ROPA ของผู้ประมวลผลข้อมูล ทั้งสองมาตราระบุว่า "ให้เป็นไปตามหลักเกณฑ์และวิธีการที่คณะกรรมการประกาศกำหนด" ## ตัวอย่าง ### ข้อมูลที่ควรอยู่ใน ROPA (แนวปฏิบัติสากล) ROPA ของผู้ควบคุมข้อมูลควรครอบคลุมอย่างน้อย: 1. **ชื่อและรายละเอียดของผู้ควบคุมข้อมูล** + ตัวแทน (ถ้ามี) + DPO (ถ้ามี) 2. **วัตถุประสงค์ของการประมวลผล** ในแต่ละกิจกรรม 3. **ฐานในการประมวลผล** (ตาม [มาตรา 24](https://link.pdpalawbase.com/section/24.md) หรือ [มาตรา 26](https://link.pdpalawbase.com/section/26.md)) — ระบุชัดว่าใช้ฐานใดในแต่ละกิจกรรม 4. **ประเภทของเจ้าของข้อมูล** — เช่น ลูกค้า พนักงาน คู่ค้า ผู้รับเงินบำเหน็จ 5. **ประเภทของข้อมูลส่วนบุคคล** — ระบุชัด รวมข้อมูลอ่อนไหวหากมี 6. **ผู้รับข้อมูล** — หน่วยงานราชการ ผู้ประมวลผลที่จ้าง ประเทศที่ส่งข้อมูลไป 7. **การส่งข้อมูลข้ามประเทศ** — ประเทศปลายทาง + กลไกคุ้มครอง (ตาม [มาตรา 28](https://link.pdpalawbase.com/section/28.md) หรือ [มาตรา 29](https://link.pdpalawbase.com/section/29.md)) 8. **ระยะเวลาการเก็บข้อมูล** — ระยะเวลาที่กำหนดไว้สำหรับแต่ละประเภทข้อมูล 9. **มาตรการรักษาความมั่นคงปลอดภัย** — มาตรการทางเทคนิคและเชิงองค์กร 10. **ปฏิเสธคำขอใช้สิทธิ์** — เมื่อผู้ควบคุมปฏิเสธคำขอตาม [มาตรา 36](https://link.pdpalawbase.com/section/36.md) ต้องบันทึกเหตุผลในรายการนี้ ### ROPA ของผู้ประมวลผล ([มาตรา 40](https://link.pdpalawbase.com/section/40.md) (3)) ผู้ประมวลผลต้องบันทึกรายการประมวลผลของตน ครอบคลุมอย่างน้อย: 1. **ชื่อและรายละเอียดของผู้ประมวลผล** + ผู้ควบคุมที่จ้าง + DPO (ถ้ามี) 2. **ประเภทของการประมวลผล** ที่ดำเนินการในนามของผู้ควบคุมแต่ละราย 3. **การส่งข้อมูลข้ามประเทศ** (ถ้ามี) 4. **มาตรการรักษาความมั่นคงปลอดภัย** ### กรณีศึกษา - **บริษัทอีคอมเมิร์ซขนาดกลาง:** ROPA แยกหมวดเป็นการประมวลผลลูกค้า / พนักงาน / คู่ค้า / ฐานข้อมูลทางตลาด — แต่ละหมวดระบุวัตถุประสงค์ ฐาน ประเภทข้อมูล ระยะเวลาเก็บ - **โรงพยาบาล:** ROPA มีหมวดผู้ป่วย (ข้อมูลอ่อนไหว ฐาน = [มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (ก)) + พนักงาน + ผู้บริจาคโลหิต (ข้อมูลอ่อนไหว ฐาน = ความยินยอมโดยชัดแจ้ง) - **ผู้ให้บริการคลาวด์ (ผู้ประมวลผล):** ROPA ระบุประเภทการประมวลผลที่ทำให้ลูกค้าแต่ละราย + มาตรการความปลอดภัย + การส่งข้อมูลไปต่างประเทศ (ถ้ามี) — ไม่ต้องระบุวัตถุประสงค์เพราะเป็นของลูกค้าผู้ควบคุม ## มาตราที่เกี่ยวข้อง **บทบัญญัติหลัก:** - [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — ⭐ **มาตราหลัก:** ROPA ของผู้ควบคุมข้อมูล + อ้างถึง [มาตรา 36](https://link.pdpalawbase.com/section/36.md) (บันทึกการปฏิเสธคำขอแก้ไข) - [มาตรา 40](https://link.pdpalawbase.com/section/40.md) (3) — ROPA ของผู้ประมวลผลข้อมูล **ความเกี่ยวเนื่อง:** - [มาตรา 36](https://link.pdpalawbase.com/section/36.md) — กลไกบันทึกในกรณีที่ผู้ควบคุมปฏิเสธคำขอแก้ไขข้อมูลตาม [มาตรา 35](https://link.pdpalawbase.com/section/35.md) — ต้องบันทึกในรายการตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md) ## ประกาศที่เกี่ยวข้อง ชุดประกาศ PDPC หมวด ROPA ครบ 4 ฉบับ: - [ประกาศ เรื่อง หลักเกณฑ์การจัดทำและเก็บรักษาบันทึกรายการของผู้ประมวลผลข้อมูลส่วนบุคคล พ.ศ. 2565](https://link.pdpalawbase.com/notification/4-1.md) — กำหนดรายการอย่างน้อย 6 รายการของ ROPA ฝั่งผู้ประมวลผล ([มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคหนึ่ง (3)) - [ประกาศ เรื่อง การยกเว้นการบันทึกรายการของผู้ควบคุมข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็ก พ.ศ. 2567](https://link.pdpalawbase.com/notification/4-2.md) — ยกเว้น ROPA ฝั่งผู้ควบคุมให้กิจการขนาดเล็ก 8 ประเภท (ยกเลิกฉบับ พ.ศ. 2565) - [ประกาศ เรื่อง การยกเว้นการจัดทำบันทึกรายการของผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็ก พ.ศ. 2567](https://link.pdpalawbase.com/notification/4-3.md) — ยกเว้น ROPA ฝั่งผู้ประมวลผลให้กิจการขนาดเล็ก - [ประกาศ เรื่อง การยกเว้นการบันทึกรายการของผู้ควบคุมข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็ก พ.ศ. 2565](https://link.pdpalawbase.com/notification/4-4.md) — ฉบับแรกของการยกเว้นฝั่งผู้ควบคุม (ถูกยกเลิกโดยฉบับ พ.ศ. 2567 ตั้งแต่ 8 เมษายน 2568) ## หมายเหตุ - **ROPA = หลักฐานการปฏิบัติตาม พ.ร.บ.:** สำคัญเพราะภาระการพิสูจน์อยู่ที่ผู้ควบคุม — เมื่อมีข้อโต้แย้งหรือถูกตรวจสอบ ผู้ควบคุมต้องแสดงให้เห็นว่าการประมวลผลแต่ละครั้งอยู่บนฐานใดและมีมาตรการคุ้มครองอย่างไร — ROPA เป็นเอกสารที่ตอบคำถามเหล่านี้ - **เอกสารต้องอัปเดตอย่างต่อเนื่อง:** ROPA ไม่ใช่เอกสารที่ทำครั้งเดียวจบ — ต้องอัปเดตทุกครั้งที่มีกิจกรรมการประมวลผลใหม่ เปลี่ยนวัตถุประสงค์ หรือเปลี่ยนผู้รับข้อมูล - **ROPA vs DPIA:** ROPA = บันทึกการประมวลผลทุกกิจกรรม (เน้นการบันทึก) — DPIA = ประเมินความเสี่ยงเฉพาะกิจกรรมที่มีความเสี่ยงสูง (เน้นการประเมิน) — ทั้งสองเสริมกันแต่ไม่เหมือนกัน - **เทียบกับ GDPR Art. 30:** สอดคล้องกับบันทึกรายการกิจกรรมการประมวลผลตาม GDPR Art. 30 — เกือบสมมาตร 1:1 ทั้งสำหรับผู้ควบคุมและผู้ประมวลผล GDPR มีข้อยกเว้นสำหรับองค์กรขนาดเล็ก (น้อยกว่า 250 คน) ที่ไม่มีการประมวลผลความเสี่ยงสูง — ฝั่งไทย คณะกรรมการออกประกาศยกเว้นสำหรับกิจการขนาดเล็กแล้วทั้งฝั่งผู้ควบคุมและผู้ประมวลผล (ดู "ประกาศที่เกี่ยวข้อง") - **เอกสารต้องเปิดเผยให้ใคร:** ROPA ต้องพร้อมให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลตรวจสอบเมื่อมีคำขอ — ไม่จำเป็นต้องเปิดเผยต่อสาธารณะ แต่บางส่วน (เช่น วัตถุประสงค์ ระยะเวลาเก็บ) ควรแจ้งให้เจ้าของข้อมูลทราบตาม [มาตรา 23](https://link.pdpalawbase.com/section/23.md) - **รูปแบบของ ROPA:** ไม่มีข้อกำหนดรูปแบบเฉพาะ — อาจเป็นเอกสารกระดาษ ตารางในแฟ้มบันทึก หรือฐานข้อมูลในระบบ — แต่ต้องเข้าถึงได้และตรวจสอบได้ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/ropa.md ============================================================ โนด: คณะกรรมการสรรหาเลขาธิการ ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/secretary-general-selection-committee.md # คณะกรรมการสรรหาเลขาธิการ ## นิยาม คณะกรรมการสรรหาเลขาธิการ คือคณะที่ **คณะกรรมการกำกับสำนักงาน** ([มาตรา 48](https://link.pdpalawbase.com/section/48.md)) แต่งตั้งขึ้นเพื่อ**สรรหาตัวเลขาธิการ** ([มาตรา 57](https://link.pdpalawbase.com/section/57.md)) ของสำนักงาน อำนาจแต่งตั้งคณะนี้อยู่ใน [มาตรา 54](https://link.pdpalawbase.com/section/54.md) (5) และกรอบเวลา/วิธีการอยู่ใน [มาตรา 60](https://link.pdpalawbase.com/section/60.md): > ... ให้คณะกรรมการกำกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแต่งตั้งคณะกรรมการสรรหาเพื่อสรรหาเลขาธิการคนใหม่ ทั้งนี้ ให้คณะกรรมการสรรหาเสนอรายชื่อบุคคลที่เหมาะสมไม่เกินสามคนต่อคณะกรรมการกำกับสำนักงาน ... เป็นคนละชุดกับ **คณะกรรมการสรรหา** ตาม [มาตรา 49](https://link.pdpalawbase.com/section/49.md) ที่คัดเลือกประธานและผู้ทรงคุณวุฒิของคณะกรรมการกำกับสำนักงาน ## ตัวอย่าง กรอบการสรรหาเลขาธิการ (ตาม [มาตรา 60](https://link.pdpalawbase.com/section/60.md)): - **กรณีครบวาระ:** แต่งตั้งคณะกรรมการสรรหา**ก่อนครบวาระ 30–60 วัน** - **กรณีพ้นก่อนวาระ:** แต่งตั้ง**ภายใน 30 วัน**นับแต่พ้นตำแหน่ง - คณะกรรมการสรรหาเสนอรายชื่อ**ไม่เกิน 3 คน** (อาจเสนอ 1, 2 หรือ 3 คน) ต่อคณะกรรมการกำกับสำนักงาน - คณะกรรมการกำกับสำนักงาน**เลือก 1 คน** เป็นเลขาธิการ — มีดุลพินิจในการเลือก ## มาตราที่เกี่ยวข้อง - [มาตรา 60](https://link.pdpalawbase.com/section/60.md) — ⭐ กรอบเวลาและวิธีการสรรหาเลขาธิการ (เสนอไม่เกิน 3 คน) - [มาตรา 54](https://link.pdpalawbase.com/section/54.md) — (5) อำนาจคณะกรรมการกำกับสำนักงานในการแต่งตั้งคณะกรรมการสรรหาเลขาธิการ - [มาตรา 57](https://link.pdpalawbase.com/section/57.md) — เลขาธิการ — ตำแหน่งที่คณะนี้สรรหา - [มาตรา 48](https://link.pdpalawbase.com/section/48.md) — คณะกรรมการกำกับสำนักงาน — ผู้แต่งตั้งคณะนี้และผู้เลือกเลขาธิการในขั้นสุดท้าย ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **"ไม่เกิน 3 คน" ให้ดุลพินิจผู้แต่งตั้ง:** ต่างจากการสรรหาผู้ทรงคุณวุฒิที่เสนอ "เท่ากับจำนวน" ([มาตรา 50](https://link.pdpalawbase.com/section/50.md)) — เพราะเลขาธิการเป็นตำแหน่งบริหารคนเดียวที่ขึ้นตรงต่อคณะกรรมการกำกับสำนักงาน จึงควรให้ผู้กำกับเลือกได้ - **กรอบเวลา 30–60 วันก่อนครบวาระ:** ขั้นต่ำ 30 วันกันการรีบสรรหาวินาทีสุดท้าย; ขั้นสูง 60 วันกันการสรรหาเร็วเกินไปจนลดอำนาจเลขาธิการคนปัจจุบัน - **ช่องว่างเรื่องผู้รักษาการ:** [มาตรา 60](https://link.pdpalawbase.com/section/60.md) ไม่ระบุผู้รักษาการระหว่างสรรหา — ในทางปฏิบัติอาจอาศัยรองเลขาธิการตาม [มาตรา 63](https://link.pdpalawbase.com/section/63.md) (4) ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/secretary-general-selection-committee.md ============================================================ โนด: เลขาธิการคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/secretary-general.md # เลขาธิการคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ## นิยาม เลขาธิการ คือ **ผู้บริหารกิจการของสำนักงาน** ([มาตรา 43](https://link.pdpalawbase.com/section/43.md)) — ผู้บริหารสูงสุดในเชิงปฏิบัติงาน มีเพียงคนเดียว แต่งตั้งโดยคณะกรรมการกำกับสำนักงาน ([มาตรา 48](https://link.pdpalawbase.com/section/48.md)) ตาม [มาตรา 57](https://link.pdpalawbase.com/section/57.md): > ให้สำนักงานมีเลขาธิการคนหนึ่งซึ่งคณะกรรมการกำกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแต่งตั้ง มีหน้าที่บริหารกิจการของสำนักงาน เลขาธิการเป็นระดับ **ปฏิบัติการ** อยู่ภายใต้การควบคุมและกำกับของคณะกรรมการกำกับสำนักงาน ([มาตรา 54](https://link.pdpalawbase.com/section/54.md) (4)) นอกจากบริหารสำนักงานแล้ว เลขาธิการยังเป็น **กรรมการและเลขานุการ**ของคณะกรรมการกำกับสำนักงาน ([มาตรา 48](https://link.pdpalawbase.com/section/48.md) วรรคสอง) และเป็น**เลขานุการ**ของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ([มาตรา 8](https://link.pdpalawbase.com/section/8.md)) ด้วย ## ตัวอย่าง บทบาทและกรอบของเลขาธิการ: - **บริหารกิจการของสำนักงาน** — งานประจำวัน บุคคล งบประมาณตามที่ได้รับอนุมัติ - **จัดทำแผนดำเนินงาน** เสนอคณะกรรมการกำกับสำนักงาน (ตาม [มาตรา 63](https://link.pdpalawbase.com/section/63.md)) - **วาระ 4 ปี ไม่เกิน 2 วาระ** (รวมไม่เกิน 8 ปี) ตาม [มาตรา 60](https://link.pdpalawbase.com/section/60.md) - คำสั่งทางปกครองของเลขาธิการในเรื่องบริหารภายใน **อุทธรณ์ต่อคณะกรรมการกำกับสำนักงาน**ได้ ([มาตรา 54](https://link.pdpalawbase.com/section/54.md) (6)) - ถูก**ประเมินผลการปฏิบัติงาน**โดยคณะกรรมการกำกับสำนักงาน ([มาตรา 54](https://link.pdpalawbase.com/section/54.md) (7)) ## มาตราที่เกี่ยวข้อง **ตำแหน่งและการแต่งตั้ง:** - [มาตรา 57](https://link.pdpalawbase.com/section/57.md) — ⭐ เลขาธิการเป็นผู้บริหารกิจการของสำนักงาน + การแต่งตั้ง - [มาตรา 58](https://link.pdpalawbase.com/section/58.md) — คุณสมบัติของเลขาธิการ - [มาตรา 59](https://link.pdpalawbase.com/section/59.md) — ลักษณะต้องห้าม - [มาตรา 60](https://link.pdpalawbase.com/section/60.md) — วาระ 4 ปี (ไม่เกิน 2 วาระ) + การสรรหาคนใหม่ **บทบาทและการกำกับ:** - [มาตรา 48](https://link.pdpalawbase.com/section/48.md) — กรรมการและเลขานุการของคณะกรรมการกำกับสำนักงาน - [มาตรา 54](https://link.pdpalawbase.com/section/54.md) — คณะกรรมการกำกับสำนักงานควบคุม/ประเมิน/วินิจฉัยอุทธรณ์เลขาธิการ - [มาตรา 63](https://link.pdpalawbase.com/section/63.md) — หน้าที่และอำนาจของเลขาธิการ ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **สองระดับการบริหารของสำนักงาน:** คณะกรรมการกำกับสำนักงาน ([มาตรา 48](https://link.pdpalawbase.com/section/48.md)) = ระดับนโยบายและกำกับ; เลขาธิการ (มาตรานี้) = ระดับปฏิบัติการ - **บทบาทซ้อนสามตำแหน่ง:** เลขาธิการเป็นทั้งผู้บริหารสำนักงาน + กรรมการและเลขานุการของคณะกรรมการกำกับสำนักงาน + เลขานุการของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล - **การสรรหาต่างจากผู้ทรงคุณวุฒิ:** คณะกรรมการสรรหาเลขาธิการเสนอรายชื่อ**ไม่เกิน 3 คน** ให้คณะกรรมการกำกับสำนักงานเลือก ([มาตรา 60](https://link.pdpalawbase.com/section/60.md)) — ต่างจากการสรรหาผู้ทรงคุณวุฒิที่เสนอ "เท่ากับจำนวน" ([มาตรา 50](https://link.pdpalawbase.com/section/50.md)) ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/secretary-general.md ============================================================ โนด: คณะกรรมการสรรหา ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/selection-committee.md # คณะกรรมการสรรหา ## นิยาม คณะกรรมการสรรหา คือคณะบุคคล **8 คน** ที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ([มาตรา 8](https://link.pdpalawbase.com/section/8.md)) แต่งตั้งขึ้นเพื่อ **คัดเลือกประธานและกรรมการผู้ทรงคุณวุฒิ**ของคณะกรรมการกำกับสำนักงาน ([มาตรา 48](https://link.pdpalawbase.com/section/48.md)) ตาม [มาตรา 49](https://link.pdpalawbase.com/section/49.md): > ให้มีคณะกรรมการสรรหาคณะหนึ่งประกอบด้วยบุคคลซึ่งคณะกรรมการแต่งตั้งจำนวนแปดคนทำหน้าที่คัดเลือกบุคคลที่สมควรได้รับการแต่งตั้งเป็นประธานกรรมการและกรรมการผู้ทรงคุณวุฒิตามมาตรา 48 คณะกรรมการสรรหา**เลือกกันเอง**ให้คนหนึ่งเป็นประธานและอีกคนเป็นเลขานุการ โดยมีสำนักงานเป็นหน่วยธุรการ — และเป็นคณะคนละชุดกับ **คณะกรรมการสรรหาเลขาธิการ** ที่คัดเลือกตัวเลขาธิการ ## ตัวอย่าง หลักการทำงานที่สำคัญ: - **คัดเลือกเท่ากับจำนวนที่จะแต่งตั้ง** — เสนอรายชื่อตรงตามจำนวน ไม่ใช่เสนอหลายชื่อให้เลือก ([มาตรา 50](https://link.pdpalawbase.com/section/50.md)) - ผู้ถูกเสนอชื่อต้อง**ยินยอม**ก่อนคัดเลือก - กรรมการสรรหา**ห้ามเสนอชื่อตนเอง**เข้ารับการคัดเลือก (กันผลประโยชน์ทับซ้อน) - หลักเกณฑ์การสรรหาต้องคำนึงถึง**ความโปร่งใสและความเป็นธรรม** - เมื่อคัดเลือกครบ ส่งรายชื่อ + หลักฐานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเพื่อแต่งตั้ง และประกาศในราชกิจจานุเบกษา ## มาตราที่เกี่ยวข้อง - [มาตรา 49](https://link.pdpalawbase.com/section/49.md) — ⭐ องค์ประกอบและหน้าที่ของคณะกรรมการสรรหา - [มาตรา 50](https://link.pdpalawbase.com/section/50.md) — ขั้นตอนการคัดเลือกและการเสนอชื่อเพื่อแต่งตั้ง - [มาตรา 48](https://link.pdpalawbase.com/section/48.md) — คณะกรรมการกำกับสำนักงาน — ตำแหน่งที่คณะกรรมการสรรหาคัดเลือกให้ ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **กลไกถ่วงดุล:** ผู้คัดเลือก (คณะกรรมการสรรหา) ≠ ผู้แต่งตั้ง (คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล) ≠ องค์กรผลลัพธ์ (คณะกรรมการกำกับสำนักงาน) — ลดความเสี่ยงผูกขาดการเลือกบุคคล - **ทำงานต่อได้แม้ตำแหน่งว่าง:** [มาตรา 49](https://link.pdpalawbase.com/section/49.md) วรรคสาม ให้คณะกรรมการสรรหาประกอบด้วยกรรมการเท่าที่มีอยู่ระหว่างรอแต่งตั้งคนแทน - **ต่างจากคณะกรรมการสรรหาเลขาธิการ:** คณะนี้เสนอรายชื่อ "เท่ากับจำนวน" ([มาตรา 50](https://link.pdpalawbase.com/section/50.md)) ขณะที่คณะกรรมการสรรหาเลขาธิการเสนอ "ไม่เกิน 3 คน" ให้เลือก ([มาตรา 60](https://link.pdpalawbase.com/section/60.md)) ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/selection-committee.md ============================================================ โนด: ข้อมูลอ่อนไหว ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/sensitive-data.md # ข้อมูลอ่อนไหว ## นิยาม **ข้อมูลอ่อนไหว** คือข้อมูลส่วนบุคคลประเภทพิเศษที่ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดให้มีมาตรการคุ้มครองเข้มกว่าข้อมูลทั่วไป โดยห้ามเก็บรวบรวมเว้นแต่จะได้รับ **ความยินยอมโดยชัดแจ้ง** จากเจ้าของข้อมูล หรือเข้าข้อยกเว้นตามที่กฎหมายกำหนด นิยามและรายการประเภทของข้อมูลอ่อนไหวกำหนดไว้ใน [มาตรา 26](https://link.pdpalawbase.com/section/26.md) วรรคหนึ่ง ## ตัวอย่าง ประเภทของข้อมูลอ่อนไหวตามที่ระบุชัดใน [มาตรา 26](https://link.pdpalawbase.com/section/26.md): - **เชื้อชาติ เผ่าพันธุ์** — ข้อมูลเกี่ยวกับชาติพันธุ์หรือต้นกำเนิด - **ความคิดเห็นทางการเมือง** — เช่น การสังกัดพรรค การลงคะแนนเสียง - **ความเชื่อในลัทธิ ศาสนา หรือปรัชญา** — เช่น การนับถือศาสนา ความเชื่อทางจิตวิญญาณ - **พฤติกรรมทางเพศ** — รสนิยมทางเพศ อัตลักษณ์ทางเพศ - **ประวัติอาชญากรรม** — ประวัติการกระทำผิด การถูกฟ้องร้อง - **ข้อมูลสุขภาพ** — ผลตรวจ ประวัติการรักษา การวินิจฉัยโรค - **ความพิการ** — ลักษณะ ระดับ และสาเหตุของความพิการ - **ข้อมูลสหภาพแรงงาน** — การเป็นสมาชิกหรือกิจกรรมในสหภาพ - **ข้อมูลพันธุกรรม** — ผลตรวจสารพันธุกรรม ข้อมูลทางพันธุศาสตร์ - **ข้อมูลชีวภาพ** — ข้อมูลที่ใช้ยืนยันตัวตนจากลักษณะทางกายภาพหรือพฤติกรรม เช่น ภาพจำลองใบหน้า ภาพจำลองม่านตา ลายนิ้วมือ - **ข้อมูลอื่นใด** ที่คณะกรรมการประกาศกำหนดเพิ่มเติม ## มาตราที่เกี่ยวข้อง **ฐานในการประมวลผล (หลักการห้าม + ข้อยกเว้น):** - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — ⭐ **มาตราหลัก:** นิยามและรายการประเภทของข้อมูลอ่อนไหว + หลักการห้ามเก็บ + ข้อยกเว้น 5 ข้อ + บทบัญญัติพิเศษเรื่องประวัติอาชญากรรม - [มาตรา 24](https://link.pdpalawbase.com/section/24.md) — ฐานเก็บรวบรวมข้อมูลทั่วไป (เปรียบเทียบ — [มาตรา 26](https://link.pdpalawbase.com/section/26.md) เป็นกฎเฉพาะที่เข้มกว่า) - [มาตรา 25](https://link.pdpalawbase.com/section/25.md) — กรณีพิเศษของผู้เยาว์/คนไร้ความสามารถ — กลไกการขอความยินยอมต่างจากผู้บรรลุนิติภาวะ **การใช้ การเปิดเผย และการส่งต่างประเทศ:** - [มาตรา 27](https://link.pdpalawbase.com/section/27.md) — การใช้และการเปิดเผยข้อมูลอ่อนไหว ต้องเป็นไปตามวัตถุประสงค์ที่แจ้งไว้ - [มาตรา 28](https://link.pdpalawbase.com/section/28.md) — การส่งข้อมูลไปต่างประเทศ — ข้อมูลอ่อนไหวมีกฎเฉพาะตามที่ [มาตรา 84](https://link.pdpalawbase.com/section/84.md) อ้างถึง **สิทธิของเจ้าของข้อมูล (มีบทบัญญัติพิเศษเกี่ยวกับข้อมูลอ่อนไหว):** - [มาตรา 33](https://link.pdpalawbase.com/section/33.md) — สิทธิให้ลบ — ข้อยกเว้นกรณีข้อมูลอ่อนไหวเพื่อเวชศาสตร์ป้องกัน อาชีวอนามัย หรือการวิจัย ([มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (ก)/(ข)) **ตัวแทนและเจ้าหน้าที่คุ้มครองข้อมูล (DPO):** - [มาตรา 38](https://link.pdpalawbase.com/section/38.md) — ข้อยกเว้นการแต่งตั้งตัวแทน: กิจการเล็กต้อง "ไม่เก็บข้อมูลอ่อนไหว" จึงจะได้รับข้อยกเว้น - [มาตรา 41](https://link.pdpalawbase.com/section/41.md) — ข้อบังคับแต่งตั้ง DPO: กิจกรรมหลักที่ประมวลผลข้อมูลอ่อนไหวต้องแต่ง DPO เสมอ **บทกำหนดโทษ:** - [มาตรา 79](https://link.pdpalawbase.com/section/79.md) — โทษอาญา: จำคุกไม่เกิน 6 เดือน หรือปรับไม่เกิน 500,000 บาท หรือทั้งจำทั้งปรับ สำหรับการฝ่าฝืน [มาตรา 27](https://link.pdpalawbase.com/section/27.md) หรือไม่ปฏิบัติตาม [มาตรา 28](https://link.pdpalawbase.com/section/28.md) เกี่ยวกับข้อมูลอ่อนไหวที่น่าจะทำให้ผู้อื่นเสียหาย - [มาตรา 84](https://link.pdpalawbase.com/section/84.md) — โทษทางปกครอง: ปรับไม่เกิน 5 ล้านบาท สำหรับการฝ่าฝืน [มาตรา 26](https://link.pdpalawbase.com/section/26.md)/[มาตรา 27](https://link.pdpalawbase.com/section/27.md)/[มาตรา 28](https://link.pdpalawbase.com/section/28.md) เกี่ยวกับข้อมูลอ่อนไหว (เพดานสูงสุดในระบบโทษทางปกครอง — เน้นความเข้มของการคุ้มครอง) - [มาตรา 87](https://link.pdpalawbase.com/section/87.md) — มาตรการบังคับเสริม: ระงับการดำเนินงาน + เปิดเผยรายชื่อต่อสาธารณะ ในกรณีฝ่าฝืนรวมถึงข้อมูลอ่อนไหว ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ความเข้มของความยินยอม:** ข้อมูลอ่อนไหวต้องใช้ **ความยินยอมโดยชัดแจ้ง** ไม่ใช่ความยินยอมทั่วไป — ต้องแยกออกจากความยินยอมเรื่องอื่น ระบุประเภทข้อมูลและวัตถุประสงค์ชัดเจน และมีหลักฐานที่ตรวจสอบได้ - **เทียบกับ GDPR Art. 9:** [มาตรา 26](https://link.pdpalawbase.com/section/26.md) ของ PDPA สอดคล้องกับ "ข้อมูลประเภทพิเศษ" ใน GDPR Art. 9 โดย PDPA กว้างกว่าในประเด็น: - ระบุ "ประวัติอาชญากรรม" รวมในมาตราเดียวกัน (GDPR แยกเป็น Art. 10) - ระบุ "ความพิการ" ชัดเจน (GDPR ไม่ระบุชัด) - **กรณีที่ธุรกิจขนาดเล็กต้องระวัง:** - ภาพถ่ายจับใบหน้าลูกค้าผ่านกล้องวงจรปิดหรือระบบรู้จำใบหน้า → ข้อมูลชีวภาพ - แบบสมัครงานที่ถามเกี่ยวกับสุขภาพ ศาสนา หรือพฤติกรรมทางเพศ → ข้อมูลอ่อนไหว - ข้อมูลการเป็นสมาชิกสหภาพแรงงาน → ข้อมูลอ่อนไหว - **5 ข้อยกเว้นใน [มาตรา 26](https://link.pdpalawbase.com/section/26.md)** ที่อนุญาตเก็บข้อมูลอ่อนไหวโดยไม่ต้องขอความยินยอมโดยชัดแจ้ง: 1. ป้องกันอันตรายต่อชีวิต/ร่างกาย/สุขภาพ เมื่อเจ้าของให้ความยินยอมไม่ได้ 2. กิจกรรมขององค์กรไม่แสวงหากำไรเกี่ยวกับศาสนา การเมือง หรือสหภาพแรงงาน (เฉพาะสมาชิก) 3. ข้อมูลที่เจ้าของเปิดเผยต่อสาธารณะโดยชัดแจ้ง 4. การก่อตั้ง ใช้ หรือต่อสู้สิทธิเรียกร้องตามกฎหมาย 5. การปฏิบัติตามกฎหมายในด้านการแพทย์ สาธารณสุข แรงงาน วิจัย หรือประโยชน์สาธารณะที่สำคัญ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/sensitive-data.md ============================================================ โนด: กิจการขนาดเล็ก ลิงก์อ้างอิง: https://link.pdpalawbase.com/concept/small-enterprise.md # กิจการขนาดเล็ก ## นิยาม กิจการขนาดเล็ก คือผู้ควบคุมข้อมูลที่ได้รับ**การผ่อนปรนภาระบางส่วน**ตามพระราชบัญญัติ เพื่อลดต้นทุนการปฏิบัติตามกฎหมายของกิจการที่มีความเสี่ยงต่ำ เกณฑ์ "กิจการขนาดเล็ก" ไม่ได้กำหนดเป็นตัวเลขในตัวบท แต่ให้**คณะกรรมการประกาศกำหนด** ตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md) วรรคสาม: > ความใน (1) (2) (3) (4) (5) (6) และ (8) อาจยกเว้นมิให้นำมาใช้บังคับกับผู้ควบคุมข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็กตามหลักเกณฑ์ที่คณะกรรมการประกาศกำหนด เว้นแต่ ... การผ่อนปรนไม่ใช่การยกเว้นทั้งหมด และมีเงื่อนไขกำกับเสมอ — กิจการที่มีความเสี่ยงสูงหรือเก็บข้อมูลอ่อนไหวจะไม่ได้รับการผ่อนปรน ## ตัวอย่าง สิ่งที่กิจการขนาดเล็กได้รับการผ่อนปรน: - **บันทึกรายการ (ROPA):** ยกเว้นการบันทึกบางรายการตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — แต่ยัง**ต้องบันทึกการปฏิเสธสิทธิ** (รายการ (7)) เสมอ - **ตัวแทนของผู้ควบคุมต่างประเทศ:** กิจการเล็กที่ไม่เก็บข้อมูลอ่อนไหวและไม่เก็บข้อมูลจำนวนมาก ไม่ต้องแต่งตั้งตัวแทน ([มาตรา 38](https://link.pdpalawbase.com/section/38.md) (2)) สิ่งที่ทำให้ **ไม่ได้รับ**การผ่อนปรน (แม้เป็นกิจการเล็ก): - เก็บ/ใช้/เปิดเผยข้อมูลที่**มีความเสี่ยง**ต่อสิทธิและเสรีภาพ - การประมวลผลเป็น**กิจกรรมหลัก** (ไม่ใช่ครั้งคราว) - เก็บ**ข้อมูลอ่อนไหว**ตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md) (เช่น คลินิกแพทย์) ## มาตราที่เกี่ยวข้อง - [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — ⭐ วรรคสาม — ข้อยกเว้น ROPA สำหรับกิจการขนาดเล็ก + เงื่อนไข - [มาตรา 38](https://link.pdpalawbase.com/section/38.md) — (2) ข้อยกเว้นการแต่งตั้งตัวแทนสำหรับกิจการเล็กที่ความเสี่ยงต่ำ - [มาตรา 41](https://link.pdpalawbase.com/section/41.md) — เกณฑ์ "ข้อมูลจำนวนมาก" (เกณฑ์เดียวกับการต้องมี DPO) - [มาตรา 26](https://link.pdpalawbase.com/section/26.md) — ข้อมูลอ่อนไหว — กิจการเล็กที่เก็บข้อมูลตามนี้ไม่ได้รับการผ่อนปรน ## ประกาศที่เกี่ยวข้อง \- ## หมายเหตุ - **ผ่อนปรน ไม่ใช่ยกเว้นทั้งหมด:** กิจการขนาดเล็กยังต้องปฏิบัติตามหลักการคุ้มครองข้อมูลส่วนใหญ่ — การผ่อนปรนจำกัดเฉพาะภาระด้านเอกสาร/ตัวแทนในกรณีความเสี่ยงต่ำ - **เกณฑ์ผูกกับประกาศคณะกรรมการ:** ทั้ง "กิจการขนาดเล็ก" และ "ข้อมูลจำนวนมาก" รอประกาศคณะกรรมการ — ในแนวปฏิบัติทั่วไปอาจอ้างเกณฑ์ของกิจการขนาดกลางและขนาดย่อม (จำนวนพนักงาน/รายได้) - **เก็บข้อมูลอ่อนไหว = เกราะผ่อนปรนหลุดทันที:** จุดร่วมของทั้ง [มาตรา 38](https://link.pdpalawbase.com/section/38.md) และ [มาตรา 39](https://link.pdpalawbase.com/section/39.md) คือ การเก็บข้อมูลตาม [มาตรา 26](https://link.pdpalawbase.com/section/26.md) ทำให้กิจการเล็กต้องปฏิบัติเต็มรูปแบบ ลิงก์อ้างอิงของโนดนี้: https://link.pdpalawbase.com/concept/small-enterprise.md