---
title: 10.5.3 มีการส่งขยะที่มีข้อมูลความลับไปกำจัดนอกสถานที่โดยวิธีการที่มีความมั่นคงปลอดภัย
type: guideline
slug: guideline-10-5-3
guideline_number: "10.5.3"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 3
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.5.3 มีการส่งขยะที่มีข้อมูลความลับไปกำจัดนอกสถานที่โดยวิธีการที่มีความมั่นคงปลอดภัย

## สิ่งที่ต้องทำ

องค์กรต้องส่งขยะหรือวัสดุที่มีข้อมูลความลับหรือข้อมูลส่วนบุคคลไปกำจัดนอกสถานที่โดยวิธีการที่มีความมั่นคงปลอดภัย และต้องมีหลักฐานสนับสนุนการดำเนินการดังกล่าว เพื่อป้องกันการรั่วไหลของข้อมูลก่อน ระหว่าง หรือภายหลังการขนส่งและทำลาย ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการลบข้อมูลส่วนบุคคลที่เป็นกระดาษ
2. ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล
3. บันทึกข้อตกลงรักษาความลับ

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) (3) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ ซึ่งครอบคลุมถึงการส่งวัสดุที่มีข้อมูลส่วนบุคคลออกไปกำจัดนอกสถานที่อย่างมั่นคงปลอดภัย

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ พ.ศ. 2567 ที่กำหนดวิธีการลบหรือทำลายข้อมูลส่วนบุคคลให้อยู่ในสภาพที่ไม่สามารถกู้คืนหรือระบุตัวเจ้าของข้อมูลได้

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### การส่งขยะที่มีข้อมูลความลับไปกำจัดนอกสถานที่โดยวิธีที่มีความมั่นคงปลอดภัย

**1. วัตถุประสงค์**

เพื่อให้การกำจัดข้อมูลความลับหรือข้อมูลส่วนบุคคลที่ไม่จำเป็นต้องใช้ต่อไปแล้วเป็นไปอย่างปลอดภัย ป้องกันการรั่วไหลจากการส่งข้อมูลหรือวัสดุออกนอกสถานที่ขององค์กร โดยเฉพาะข้อมูลในรูปแบบกระดาษหรือวัสดุอื่นที่อาจสามารถระบุข้อมูลส่วนบุคคลได้

**2. แนวทางปฏิบัติ**

*2.1 การคัดแยกและบรรจุ*

- เอกสารที่มีข้อมูลความลับหรือข้อมูลส่วนบุคคลจะต้องได้รับการคัดแยกออกจากขยะทั่วไป
- บรรจุในภาชนะที่ไม่โปร่งแสง มีฉลากกำกับ "ข้อมูลส่วนบุคคล/ข้อมูลลับ – รอทำลาย"
- ภาชนะดังกล่าวจะต้องสามารถล็อกได้ หรือควบคุมไม่ให้เข้าถึงโดยไม่ได้รับอนุญาต

*2.2 การจัดส่งไปยังผู้ให้บริการภายนอก*

- ต้องดำเนินการผ่านผู้ให้บริการที่มีการประเมินความเสี่ยงแล้ว และมีข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA) และบันทึกข้อตกลงรักษาความลับ
- ผู้ให้บริการต้องมีนโยบายหรือมาตรการด้านความมั่นคงปลอดภัย เช่น การใช้รถขนส่งที่ล็อกได้ และการกำกับดูแลระหว่างขนส่ง

*2.3 การทำลายอย่างปลอดภัยโดยผู้รับจ้างภายนอก*

- ต้องทำลายข้อมูลโดยวิธีการที่ไม่สามารถกู้คืนหรือระบุเจ้าของข้อมูลได้อีก เช่น การย่อยละเอียดตามมาตรฐาน DIN 66399 ระดับ P-4 หรือสูงกว่า
- ภายหลังการทำลาย ต้องได้รับใบรับรองการทำลาย

**3. เอกสารและหลักฐานที่ต้องจัดเก็บ**

- สำเนาสัญญาจ้าง/ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA)
- บันทึกการส่งมอบเอกสารเพื่อทำลาย
- บันทึกการตรวจสอบสถานที่และกระบวนการของผู้ให้บริการ
- ใบรับรองการทำลาย
- รายงานเหตุการณ์ กรณีมีเหตุผิดปกติระหว่างขนส่ง

**4. การเชื่อมโยงกับ ISO/IEC 27001 และ ISO/IEC 27701**

| มาตรฐาน | หมายเลขข้อ | คำอธิบายการเชื่อมโยง |
|--------|----------|--------------------|
| ISO/IEC 27001 | A.8.3.2 | การกำจัดสื่อข้อมูลอย่างปลอดภัย |
| ISO/IEC 27001 | A.13.2.1 | การจัดการกับข้อมูลที่ส่งผ่านบุคคลภายนอก |
| ISO/IEC 27701 | 7.4.6 | การว่าจ้างผู้ให้บริการภายนอกเพื่อการประมวลผลข้อมูลส่วนบุคคล |
| ISO/IEC 27701 | 7.5.7 | การลบหรือทำลายข้อมูลเมื่อหมดความจำเป็น |

**5. แบบฟอร์มบันทึกการส่งกำจัดข้อมูลนอกสถานที่**

ชื่อฟอร์ม: บันทึกการส่งข้อมูลส่วนบุคคลเพื่อกำจัดภายนอกสถานที่

| ลำดับ | วันที่ส่ง | ประเภทข้อมูล/วัสดุ | ปริมาณ | บริษัทผู้รับจ้าง | หมายเลขสัญญา DPA | ผู้รับผิดชอบ (ภายใน) | ผู้รับ (บริษัทภายนอก) | เอกสารแนบ |
|------|---------|------------------|-------|---------------|----------------|--------------------|---------------------|---------|
| 1 | 5 มี.ค. 2567 | เอกสารประวัติพนักงานหมดอายุ | 3 กล่อง | บริษัท เอ-เซิร์ฟ จำกัด | DPA/2024/HR-02 | นายเกรียงศักดิ์ สุขดี | นายสมชาติ จันทร์สว่าง | ใบส่งของ DPA ใบรับรองทำลาย |

**6. โทษกรณีไม่ปฏิบัติตาม**

ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37 ผู้ควบคุมข้อมูลต้องมีมาตรการเพื่อให้มั่นใจว่าข้อมูลจะถูกลบหรือทำลายอย่างเหมาะสม หากไม่ดำเนินการอย่างถูกต้อง อาจได้รับโทษปรับทางปกครองไม่เกิน 3 ล้านบาท


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
