---
title: 10.1.3 องค์กรมีนโยบายและแนวปฏิบัติเพื่อจัดเก็บ แยกหมวดหมู่ และทำดัชนีสำหรับรายการข้อมูลส่วนบุคคลต่าง ๆ เพื่อสนับสนุนการบริหารข้อมูล การค้นหาข้อมูล และการทำลายข้อมูล
type: guideline
slug: guideline-10-1-3
guideline_number: "10.1.3"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 3
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.1.3 องค์กรมีนโยบายและแนวปฏิบัติเพื่อจัดเก็บ แยกหมวดหมู่ และทำดัชนีสำหรับรายการข้อมูลส่วนบุคคลต่าง ๆ เพื่อสนับสนุนการบริหารข้อมูล การค้นหาข้อมูล และการทำลายข้อมูล

## สิ่งที่ต้องทำ

องค์กรต้องมีนโยบายหรือแนวปฏิบัติเพื่อจัดเก็บ แยกหมวดหมู่ และทำดัชนีสำหรับรายการข้อมูลส่วนบุคคลต่าง ๆ เพื่อสนับสนุนการบริหารข้อมูล การค้นหาข้อมูล และการทำลายข้อมูล พร้อมจัดทำเอกสารสนับสนุน ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายและแนวปฏิบัติเพื่อจัดเก็บ แยกหมวดหมู่ และทำดัชนีสำหรับรายการข้อมูลส่วนบุคคล
2. คู่มือการจัดเก็บ แยกหมวดหมู่ และทำดัชนีข้อมูลส่วนบุคคล
3. ทะเบียนการประมวลผลข้อมูลส่วนบุคคล

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) ที่กำหนดให้มีมาตรการควบคุมการเข้าถึง การกำหนดหมวดหมู่ และการจัดการข้อมูลส่วนบุคคลอย่างเป็นระบบ

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายและแนวปฏิบัติในการจัดเก็บ แยกหมวดหมู่ และทำดัชนีข้อมูลส่วนบุคคล

- **ชื่อเอกสาร:** นโยบายและแนวปฏิบัติในการจัดเก็บ แยกหมวดหมู่ และทำดัชนีข้อมูลส่วนบุคคล
- **ประกาศโดย:** [ชื่อองค์กร]
- **ประกาศ ณ วันที่:** 1 เมษายน พ.ศ. 2568

**1. วัตถุประสงค์**

เพื่อกำหนดหลักเกณฑ์ในการจัดเก็บ แยกหมวดหมู่ และจัดทำดัชนีของรายการข้อมูลส่วนบุคคลอย่างเป็นระบบ เพื่อสนับสนุนการบริหารจัดการข้อมูลที่มีประสิทธิภาพ และสอดคล้องกับหลักการคุ้มครองข้อมูลส่วนบุคคล

**2. ขอบเขต**

นโยบายนี้ครอบคลุมข้อมูลส่วนบุคคลที่จัดเก็บในระบบสารสนเทศ และเอกสารที่เป็นรูปแบบกระดาษภายในองค์กรทุกหน่วยงาน

**3. แนวปฏิบัติ**

*3.1 การจัดเก็บข้อมูล*

- ข้อมูลส่วนบุคคลต้องจัดเก็บในพื้นที่ที่กำหนด มีระบบควบคุมการเข้าถึง
- สำหรับเอกสารกระดาษ ให้จัดเก็บในตู้ที่มีการล็อกและบันทึกผู้เข้าถึง

*3.2 การแยกหมวดหมู่*

ข้อมูลต้องถูกแยกหมวดหมู่ตามประเภท เช่น

- ข้อมูลบุคคลภายในองค์กร (เช่น ข้อมูลพนักงาน)
- ข้อมูลจากบุคคลภายนอก (เช่น ลูกค้า ผู้รับบริการ)
- [ข้อมูลอ่อนไหว](https://link.pdpalawbase.com/concept/sensitive-data.md) ใช้ระบบรหัสหมวดหมู่ เช่น EMP-001, CUS-001, SENS-001

*3.3 การทำดัชนี*

ทุกรายการข้อมูลต้องมีรหัสประจำรายการและดัชนีค้นหาในระบบหรือในสมุดทะเบียน ระบบสารสนเทศต้องมีระบบค้นหาที่สามารถเข้าถึงข้อมูลตามรหัสหมวดหมู่ได้อย่างรวดเร็ว

*3.4 การบริหารจัดการข้อมูลเพื่อการค้นหาและทำลาย*

- ต้องมีคู่มือการค้นหาและจัดการข้อมูล เพื่อรองรับการใช้สิทธิของเจ้าของข้อมูล
- ข้อมูลที่หมดอายุการจัดเก็บต้องดำเนินการลบหรือทำลายตามขั้นตอนที่กำหนด

**4. ความรับผิดชอบ**

- เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) เป็นผู้ควบคุมการใช้ดัชนีและกำกับการจัดหมวดหมู่ข้อมูล
- เจ้าหน้าที่สารสนเทศประจำหน่วยงานรับผิดชอบการจัดทำทะเบียนประมวลผลข้อมูลส่วนบุคคลให้ทันสมัย

### คู่มือการจัดเก็บ แยกหมวดหมู่ และทำดัชนีข้อมูลส่วนบุคคล

- **ประกาศโดย:** งานบริหารจัดการข้อมูล / สำนักงาน DPO

**โครงสร้างคู่มือ**

บทที่ 1: นิยามที่เกี่ยวข้อง

- ข้อมูลส่วนบุคคล / หมวดหมู่ข้อมูล / ดัชนี
- ข้อมูลที่ต้องควบคุมเป็นพิเศษ

บทที่ 2: แนวทางปฏิบัติ

- *2.1 ขั้นตอนการจัดเก็บ* — ระบุประเภทของสื่อที่ใช้ (ดิจิทัล/กระดาษ) และมาตรการการควบคุมการเข้าถึง
- *2.2 การแยกหมวดหมู่* — การจำแนกตามวัตถุประสงค์ การกำหนดชื่อหมวดและรหัสเฉพาะ
- *2.3 การสร้างดัชนี* — ตัวอย่างการจัดทำดัชนีดังตาราง
- *2.4 การทำลายข้อมูล* — ขั้นตอนการยืนยันสิ้นสุดการใช้ แบบฟอร์มขอลบข้อมูล และบันทึกการทำลายข้อมูล

ตัวอย่างการจัดทำดัชนี

| รหัส | ชื่อข้อมูล | ประเภท | เจ้าของ | วันที่เก็บ | สถานที่จัดเก็บ |
|------|----------|--------|---------|-----------|---------------|
| EMP001 | ข้อมูลพนักงาน | บุคคลภายใน | แผนกบุคคล | 1 ม.ค. 2567 | เครื่องแม่ข่ายระบบบุคลากร |

### ตัวอย่างทะเบียนการประมวลผลข้อมูลส่วนบุคคล

| ลำดับ | หมวดหมู่ข้อมูล | วัตถุประสงค์ | ระบบที่ใช้จัดเก็บ | เจ้าของข้อมูล | ระยะเวลาเก็บรักษา |
|------|---------------|------------|------------------|--------------|------------------|
| 1 | ข้อมูลพนักงาน | บริหารงานบุคคล | ระบบบุคลากรบนคลาวด์ | พนักงาน | 10 ปี |
| 2 | ข้อมูลลูกค้า | การให้บริการ | ระบบบริหารลูกค้าสัมพันธ์ | ผู้รับบริการ | 5 ปี |
| 3 | ข้อมูลอ่อนไหว | ประกันสุขภาพ | ระบบเวชระเบียน | พนักงาน/ผู้ป่วย | ตามข้อกฎหมาย |

- **ผู้รับผิดชอบ:** นายวรวิทย์ บุญธรรม (เจ้าหน้าที่คุ้มครองข้อมูล)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
