---
title: 10.5.1 สำหรับเอกสารที่เป็นกระดาษ มีการใช้ถังขยะที่ล็อกได้เพื่อจัดเก็บข้อมูลส่วนบุคคลไว้ และใช้การย่อยเป็นชิ้นเล็ก ๆ ในการทำลายกระดาษ หรือใช้การเผาทิ้ง
type: guideline
slug: guideline-10-5-1
guideline_number: "10.5.1"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 1
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.5.1 สำหรับเอกสารที่เป็นกระดาษ มีการใช้ถังขยะที่ล็อกได้เพื่อจัดเก็บข้อมูลส่วนบุคคลไว้ และใช้การย่อยเป็นชิ้นเล็ก ๆ ในการทำลายกระดาษ หรือใช้การเผาทิ้ง

## สิ่งที่ต้องทำ

สำหรับเอกสารที่เป็นกระดาษ องค์กรต้องจัดให้มีถังขยะที่ล็อกได้เพื่อใช้จัดเก็บเอกสารที่มีข้อมูลส่วนบุคคลซึ่งรอการทำลาย และต้องทำลายเอกสารกระดาษด้วยการย่อยเป็นชิ้นเล็ก ๆ หรือใช้การเผาทิ้ง โดยวิธีการที่ทำให้ข้อมูลไม่สามารถนำกลับมาใช้ใหม่หรือระบุตัวเจ้าของข้อมูลได้อีก ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการลบข้อมูลส่วนบุคคลที่เป็นกระดาษ

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) (3) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ ซึ่งครอบคลุมถึงหน้าที่ในการลบหรือทำลายข้อมูลที่เป็นเอกสารกระดาษอย่างมั่นคงปลอดภัย

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ พ.ศ. 2567 ข้อ 3 และ ข้อ 9 ที่กำหนดวิธีการลบหรือทำลายข้อมูลส่วนบุคคลให้อยู่ในสภาพที่ไม่สามารถกู้คืนหรือระบุตัวเจ้าของข้อมูลได้

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### แนวนโยบายและแนวปฏิบัติในการลบหรือทำลายข้อมูลส่วนบุคคลที่เป็นเอกสารกระดาษ

**1. วัตถุประสงค์**

เพื่อกำหนดแนวนโยบายและแนวปฏิบัติที่ชัดเจนเกี่ยวกับการลบหรือทำลายข้อมูลส่วนบุคคลในรูปแบบเอกสารกระดาษอย่างปลอดภัย มีประสิทธิภาพ และเป็นมิตรกับสิ่งแวดล้อม ตลอดจนป้องกันการเข้าถึงหรือเปิดเผยข้อมูลโดยมิชอบ ซึ่งอาจก่อให้เกิดความเสียหายแก่เจ้าของข้อมูลหรือองค์กร

**2. ขอบเขตการบังคับใช้**

ใช้บังคับกับบุคลากรทุกระดับใน[ชื่อองค์กร]ที่เกี่ยวข้องกับการจัดเก็บ ใช้งาน หรือทำลายเอกสารที่มีข้อมูลส่วนบุคคลไม่ว่าโดยตรงหรือโดยอ้อม

**3. นิยามคำศัพท์ที่เกี่ยวข้อง**

- **ข้อมูลส่วนบุคคล** หมายถึง ข้อมูลเกี่ยวกับบุคคลซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ ไม่ว่าโดยทางตรงหรือทางอ้อม
- **การทำลายเอกสาร** หมายถึง การดำเนินการใด ๆ ที่ทำให้ข้อมูลไม่สามารถนำกลับมาใช้ใหม่หรือไม่สามารถระบุตัวเจ้าของข้อมูลได้อีกต่อไป
- **เจ้าหน้าที่ผู้รับผิดชอบ** หมายถึง พนักงานที่ได้รับมอบหมายในการดำเนินการทำลายข้อมูลและจัดเก็บหลักฐานการดำเนินการ

**4. ขั้นตอนการทำลายข้อมูลส่วนบุคคลในรูปแบบกระดาษ**

- เอกสารที่มีข้อมูลส่วนบุคคลที่ไม่จำเป็นต้องใช้งานอีก ต้องแยกออกจากเอกสารทั่วไป และจัดเก็บไว้ในภาชนะเฉพาะ เช่น ถังขยะที่ล็อกได้ หรือกล่องที่มีระบบปิดผนึก
- ก่อนทำลายเอกสาร ให้ผู้รับผิดชอบตรวจสอบและบันทึกรายการที่เตรียมจะทำลาย โดยระบุรายละเอียดที่จำเป็น เช่น วันที่ ชื่อผู้อนุมัติ
- การทำลายเอกสารสามารถดำเนินการได้ด้วยวิธีใดวิธีหนึ่ง ดังนี้
  - การใช้เครื่องทำลายเอกสารแบบละเอียด ซึ่งสามารถย่อยเอกสารให้เป็นเส้นขนาดไม่เกิน 5 มิลลิเมตร และไม่สามารถนำกลับมาประกอบใหม่ได้
  - การส่งต่อเอกสารไปยังผู้ให้บริการกำจัดเอกสารแบบปลอดภัย ซึ่งมีระบบควบคุมการทำลายตามมาตรฐาน ISO/IEC 21964 และมีใบรับรองการทำลาย
- ห้ามทำลายเอกสารด้วยการเผา เว้นแต่มีระบบควบคุมที่ได้รับอนุญาตจากหน่วยงานสิ่งแวดล้อม
- หลังการทำลาย ให้เจ้าหน้าที่จัดทำรายงานผลการทำลาย พร้อมลงนามรับรองโดยผู้ดำเนินการและผู้ตรวจสอบ

**5. ตารางบันทึกการทำลายเอกสารที่มีข้อมูลส่วนบุคคล**

| ลำดับ | วันที่ทำลาย | รายละเอียดเอกสาร | จำนวนหน้า | วิธีการทำลาย | ผู้ดำเนินการ | ผู้ตรวจสอบ | หมายเหตุ |
|------|-----------|----------------|----------|------------|------------|----------|---------|
| 1 | 5 มิ.ย. 2568 | ใบสมัครงาน ปี 2562 | 120 หน้า | เครื่องย่อยละเอียด | นายสมชาย ใจดี | นางสาวรัตนา มีสุข | ทำลายสำเร็จ |
| 2 | 2 มิ.ย. 2568 | แบบฟอร์มลูกค้าเก่า | 200 หน้า | บริการกำจัดจากบริษัทภายนอก | น.ส.กัญญา สายชล | นายวิทยา ตรงธรรม | แนบใบรับรองแล้ว |

**6. การอบรมและควบคุมภายใน**

- องค์กรจะจัดการอบรมอย่างน้อยปีละ 1 ครั้ง เกี่ยวกับการจัดการเอกสารที่มีข้อมูลส่วนบุคคล และวิธีการทำลายข้อมูลอย่างถูกต้อง
- ฝ่ายตรวจสอบภายในจะสุ่มตรวจการดำเนินการทำลายข้อมูลทุกไตรมาส และรายงานต่อผู้บริหารระดับสูง

**7. อ้างอิงกฎหมายและประกาศที่เกี่ยวข้อง**

- พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37 (1) และ (3)
- ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4)
- ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ พ.ศ. 2567 ข้อ 3 และ ข้อ 9

**8. บทกำหนดโทษกรณีไม่ปฏิบัติตาม**

ผู้ควบคุมข้อมูลส่วนบุคคลที่ไม่ปฏิบัติตามมาตรา 37 อาจถูกลงโทษทางปกครองด้วยการปรับไม่เกิน 3,000,000 บาท

**9. ผู้รับผิดชอบในการดำเนินการ**

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) หรือผู้ที่ได้รับมอบหมายโดยผู้ควบคุมข้อมูล


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
