---
title: บันทึกรายการกิจกรรมการประมวลผล (ROPA)
type: concept
slug: concept-ropa
aliases:
  - บันทึกการประมวลผล
  - ROPA
definition_source: section-39
tags: [concept, ropa]
references:
  - section-36
  - section-39
  - section-40
related_concepts:
  - ผู้ควบคุมข้อมูล
  - ผู้ประมวลผลข้อมูล
  - ฐานในการประมวลผล
keywords:
  - บันทึกการประมวลผล
  - หน้าที่ของผู้ควบคุม
  - การจัดทำเอกสาร
  - การตรวจสอบย้อนหลัง
ingested_by: claude-opus-4.7
ingested_at: 2026-05-11
reviewed_by: null
schema_version: 0.2
---

# บันทึกรายการกิจกรรมการประมวลผล (ROPA)

## นิยาม

**ROPA** ย่อมาจาก *Records of Processing Activities* ในภาษาอังกฤษ — เป็นศัพท์ที่นิยมใช้ในมาตรฐานสากลและในตำราภาษาไทยเรียกทับศัพท์ว่า "ROPA"

**บันทึกรายการกิจกรรมการประมวลผล** (ROPA) คือเอกสารที่ผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลต้องจัดทำและเก็บรักษา เพื่อบันทึกกิจกรรมการประมวลผลข้อมูลส่วนบุคคลทั้งหมดในองค์กร — เป็นหลักฐานว่าได้ปฏิบัติตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล + ใช้สนับสนุนการตรวจสอบของสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและเจ้าของข้อมูล

พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลกำหนดข้อบังคับเกี่ยวกับ ROPA ไว้ใน:

- **[มาตรา 39](https://link.pdpalawbase.com/section/39.md)** — ROPA ของผู้ควบคุมข้อมูล
- **[มาตรา 40](https://link.pdpalawbase.com/section/40.md) (3)** — ROPA ของผู้ประมวลผลข้อมูล

ทั้งสองมาตราระบุว่า "ให้เป็นไปตามหลักเกณฑ์และวิธีการที่คณะกรรมการประกาศกำหนด"

## ตัวอย่าง

### ข้อมูลที่ควรอยู่ใน ROPA (แนวปฏิบัติสากล)

ROPA ของผู้ควบคุมข้อมูลควรครอบคลุมอย่างน้อย:

1. **ชื่อและรายละเอียดของผู้ควบคุมข้อมูล** + ตัวแทน (ถ้ามี) + DPO (ถ้ามี)
2. **วัตถุประสงค์ของการประมวลผล** ในแต่ละกิจกรรม
3. **ฐานในการประมวลผล** (ตาม [มาตรา 24](https://link.pdpalawbase.com/section/24.md) หรือ [มาตรา 26](https://link.pdpalawbase.com/section/26.md)) — ระบุชัดว่าใช้ฐานใดในแต่ละกิจกรรม
4. **ประเภทของเจ้าของข้อมูล** — เช่น ลูกค้า พนักงาน คู่ค้า ผู้รับเงินบำเหน็จ
5. **ประเภทของข้อมูลส่วนบุคคล** — ระบุชัด รวมข้อมูลอ่อนไหวหากมี
6. **ผู้รับข้อมูล** — หน่วยงานราชการ ผู้ประมวลผลที่จ้าง ประเทศที่ส่งข้อมูลไป
7. **การส่งข้อมูลข้ามประเทศ** — ประเทศปลายทาง + กลไกคุ้มครอง (ตาม [มาตรา 28](https://link.pdpalawbase.com/section/28.md) หรือ [มาตรา 29](https://link.pdpalawbase.com/section/29.md))
8. **ระยะเวลาการเก็บข้อมูล** — ระยะเวลาที่กำหนดไว้สำหรับแต่ละประเภทข้อมูล
9. **มาตรการรักษาความมั่นคงปลอดภัย** — มาตรการทางเทคนิคและเชิงองค์กร
10. **ปฏิเสธคำขอใช้สิทธิ์** — เมื่อผู้ควบคุมปฏิเสธคำขอตาม [มาตรา 36](https://link.pdpalawbase.com/section/36.md) ต้องบันทึกเหตุผลในรายการนี้

### ROPA ของผู้ประมวลผล ([มาตรา 40](https://link.pdpalawbase.com/section/40.md) (3))

ผู้ประมวลผลต้องบันทึกรายการประมวลผลของตน ครอบคลุมอย่างน้อย:

1. **ชื่อและรายละเอียดของผู้ประมวลผล** + ผู้ควบคุมที่จ้าง + DPO (ถ้ามี)
2. **ประเภทของการประมวลผล** ที่ดำเนินการในนามของผู้ควบคุมแต่ละราย
3. **การส่งข้อมูลข้ามประเทศ** (ถ้ามี)
4. **มาตรการรักษาความมั่นคงปลอดภัย**

### กรณีศึกษา

- **บริษัทอีคอมเมิร์ซขนาดกลาง:** ROPA แยกหมวดเป็นการประมวลผลลูกค้า / พนักงาน / คู่ค้า / ฐานข้อมูลทางตลาด — แต่ละหมวดระบุวัตถุประสงค์ ฐาน ประเภทข้อมูล ระยะเวลาเก็บ
- **โรงพยาบาล:** ROPA มีหมวดผู้ป่วย (ข้อมูลอ่อนไหว ฐาน = [มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (ก)) + พนักงาน + ผู้บริจาคโลหิต (ข้อมูลอ่อนไหว ฐาน = ความยินยอมโดยชัดแจ้ง)
- **ผู้ให้บริการคลาวด์ (ผู้ประมวลผล):** ROPA ระบุประเภทการประมวลผลที่ทำให้ลูกค้าแต่ละราย + มาตรการความปลอดภัย + การส่งข้อมูลไปต่างประเทศ (ถ้ามี) — ไม่ต้องระบุวัตถุประสงค์เพราะเป็นของลูกค้าผู้ควบคุม

## มาตราที่เกี่ยวข้อง

**บทบัญญัติหลัก:**

- [มาตรา 39](https://link.pdpalawbase.com/section/39.md) — ⭐ **มาตราหลัก:** ROPA ของผู้ควบคุมข้อมูล + อ้างถึง [มาตรา 36](https://link.pdpalawbase.com/section/36.md) (บันทึกการปฏิเสธคำขอแก้ไข)
- [มาตรา 40](https://link.pdpalawbase.com/section/40.md) (3) — ROPA ของผู้ประมวลผลข้อมูล

**ความเกี่ยวเนื่อง:**

- [มาตรา 36](https://link.pdpalawbase.com/section/36.md) — กลไกบันทึกในกรณีที่ผู้ควบคุมปฏิเสธคำขอแก้ไขข้อมูลตาม [มาตรา 35](https://link.pdpalawbase.com/section/35.md) — ต้องบันทึกในรายการตาม [มาตรา 39](https://link.pdpalawbase.com/section/39.md)

## ประกาศที่เกี่ยวข้อง

ชุดประกาศ PDPC หมวด ROPA ครบ 4 ฉบับ:

- [ประกาศ เรื่อง หลักเกณฑ์การจัดทำและเก็บรักษาบันทึกรายการของผู้ประมวลผลข้อมูลส่วนบุคคล พ.ศ. 2565](https://link.pdpalawbase.com/notification/4-1.md) — กำหนดรายการอย่างน้อย 6 รายการของ ROPA ฝั่งผู้ประมวลผล ([มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคหนึ่ง (3))
- [ประกาศ เรื่อง การยกเว้นการบันทึกรายการของผู้ควบคุมข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็ก พ.ศ. 2567](https://link.pdpalawbase.com/notification/4-2.md) — ยกเว้น ROPA ฝั่งผู้ควบคุมให้กิจการขนาดเล็ก 8 ประเภท (ยกเลิกฉบับ พ.ศ. 2565)
- [ประกาศ เรื่อง การยกเว้นการจัดทำบันทึกรายการของผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็ก พ.ศ. 2567](https://link.pdpalawbase.com/notification/4-3.md) — ยกเว้น ROPA ฝั่งผู้ประมวลผลให้กิจการขนาดเล็ก
- [ประกาศ เรื่อง การยกเว้นการบันทึกรายการของผู้ควบคุมข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็ก พ.ศ. 2565](https://link.pdpalawbase.com/notification/4-4.md) — ฉบับแรกของการยกเว้นฝั่งผู้ควบคุม (ถูกยกเลิกโดยฉบับ พ.ศ. 2567 ตั้งแต่ 8 เมษายน 2568)

## หมายเหตุ

- **ROPA = หลักฐานการปฏิบัติตาม พ.ร.บ.:** สำคัญเพราะภาระการพิสูจน์อยู่ที่ผู้ควบคุม — เมื่อมีข้อโต้แย้งหรือถูกตรวจสอบ ผู้ควบคุมต้องแสดงให้เห็นว่าการประมวลผลแต่ละครั้งอยู่บนฐานใดและมีมาตรการคุ้มครองอย่างไร — ROPA เป็นเอกสารที่ตอบคำถามเหล่านี้
- **เอกสารต้องอัปเดตอย่างต่อเนื่อง:** ROPA ไม่ใช่เอกสารที่ทำครั้งเดียวจบ — ต้องอัปเดตทุกครั้งที่มีกิจกรรมการประมวลผลใหม่ เปลี่ยนวัตถุประสงค์ หรือเปลี่ยนผู้รับข้อมูล
- **ROPA vs DPIA:** ROPA = บันทึกการประมวลผลทุกกิจกรรม (เน้นการบันทึก) — DPIA = ประเมินความเสี่ยงเฉพาะกิจกรรมที่มีความเสี่ยงสูง (เน้นการประเมิน) — ทั้งสองเสริมกันแต่ไม่เหมือนกัน
- **เทียบกับ GDPR Art. 30:** สอดคล้องกับบันทึกรายการกิจกรรมการประมวลผลตาม GDPR Art. 30 — เกือบสมมาตร 1:1 ทั้งสำหรับผู้ควบคุมและผู้ประมวลผล GDPR มีข้อยกเว้นสำหรับองค์กรขนาดเล็ก (น้อยกว่า 250 คน) ที่ไม่มีการประมวลผลความเสี่ยงสูง — ฝั่งไทย คณะกรรมการออกประกาศยกเว้นสำหรับกิจการขนาดเล็กแล้วทั้งฝั่งผู้ควบคุมและผู้ประมวลผล (ดู "ประกาศที่เกี่ยวข้อง")
- **เอกสารต้องเปิดเผยให้ใคร:** ROPA ต้องพร้อมให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลตรวจสอบเมื่อมีคำขอ — ไม่จำเป็นต้องเปิดเผยต่อสาธารณะ แต่บางส่วน (เช่น วัตถุประสงค์ ระยะเวลาเก็บ) ควรแจ้งให้เจ้าของข้อมูลทราบตาม [มาตรา 23](https://link.pdpalawbase.com/section/23.md)
- **รูปแบบของ ROPA:** ไม่มีข้อกำหนดรูปแบบเฉพาะ — อาจเป็นเอกสารกระดาษ ตารางในแฟ้มบันทึก หรือฐานข้อมูลในระบบ — แต่ต้องเข้าถึงได้และตรวจสอบได้


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 36](https://link.pdpalawbase.com/section/36.md)
- [มาตรา 39](https://link.pdpalawbase.com/section/39.md)
- [มาตรา 40](https://link.pdpalawbase.com/section/40.md)
- [ผู้ควบคุมข้อมูลส่วนบุคคล](https://link.pdpalawbase.com/concept/data-controller.md)
- [ผู้ประมวลผลข้อมูลส่วนบุคคล](https://link.pdpalawbase.com/concept/data-processor.md)
- [ฐานในการประมวลผล](https://link.pdpalawbase.com/concept/lawful-basis.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
