---
title: 10.5.4 มีการจัดทำสัญญากับผู้ให้บริการภายนอกเพื่อลบหรือทำลายข้อมูลส่วนบุคคล โดยผู้ให้บริการแสดงถึงมาตรฐานที่ใช้ในการลบหรือทำลายข้อมูล หรือมีใบรับรองเพื่อแสดงถึงมาตรฐานการลบหรือทำลาย
type: guideline
slug: guideline-10-5-4
guideline_number: "10.5.4"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37, มาตรา-40]
evidence_count: 4
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.5.4 มีการจัดทำสัญญากับผู้ให้บริการภายนอกเพื่อลบหรือทำลายข้อมูลส่วนบุคคล โดยผู้ให้บริการแสดงถึงมาตรฐานที่ใช้ในการลบหรือทำลายข้อมูล หรือมีใบรับรองเพื่อแสดงถึงมาตรฐานการลบหรือทำลาย

## สิ่งที่ต้องทำ

องค์กรต้องจัดทำสัญญากับผู้ให้บริการภายนอกเพื่อลบหรือทำลายข้อมูลส่วนบุคคล โดยผู้ให้บริการต้องแสดงถึงมาตรฐานที่ใช้ในการลบหรือทำลายข้อมูล หรือมีใบรับรองเพื่อแสดงถึงมาตรฐานการลบหรือทำลาย ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) และ[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการลบข้อมูลส่วนบุคคลที่เป็นกระดาษ
2. นโยบายการลบข้อมูลส่วนบุคคลที่เป็นข้อมูลอิเล็กทรอนิกส์
3. ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล
4. บันทึกข้อตกลงรักษาความลับ

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) ประกอบ[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมในการลบหรือทำลายข้อมูล และในกรณีที่มอบหมายให้ผู้ประมวลผลข้อมูลส่วนบุคคลดำเนินการ ต้องจัดให้มีข้อตกลงเป็นลายลักษณ์อักษรอย่างชัดเจน และควบคุมให้ผู้ประมวลผลดำเนินการอย่างถูกต้องตามกฎหมาย

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ที่กำหนดให้มีมาตรการควบคุมการลบหรือทำลายข้อมูลอย่างมั่นคงปลอดภัย

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### การจัดทำสัญญากับผู้ให้บริการภายนอกเพื่อลบหรือทำลายข้อมูลส่วนบุคคล

**1. วัตถุประสงค์**

เพื่อให้การว่าจ้างบุคคลภายนอกเพื่อลบหรือทำลายข้อมูลส่วนบุคคลเป็นไปตามกฎหมายและมาตรฐานความมั่นคงปลอดภัย โดยเฉพาะในกรณีที่องค์กรไม่มีขีดความสามารถหรือเทคโนโลยีภายในที่เพียงพอสำหรับการลบหรือทำลายข้อมูลอย่างปลอดภัยและตรวจสอบได้

**2. แนวทางปฏิบัติ**

*2.1 การเลือกผู้ให้บริการที่มีคุณสมบัติ*

ผู้ให้บริการต้องมีใบรับรองมาตรฐานที่เกี่ยวข้องกับการลบหรือทำลายข้อมูล เช่น

- ISO/IEC 27001 หรือ ISO/IEC 27040 (การรักษาความมั่นคงของข้อมูลในระบบสารสนเทศ)
- ใบรับรองจากสมาคมรับรองมาตรฐานการทำลายข้อมูล
- มาตรฐาน DIN 66399 สำหรับการทำลายเอกสาร

*2.2 การจัดทำข้อตกลงและสัญญา*

- ต้องมีการทำข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA)
- ต้องมีบันทึกข้อตกลงรักษาความลับ
- ข้อตกลงต้องระบุอย่างชัดเจนถึง ชนิดของข้อมูลที่ส่งให้ลบหรือทำลาย วิธีการที่ใช้ มาตรฐานหรือแนวปฏิบัติที่ผู้รับจ้างอ้างอิง การรับรองว่าไม่เก็บสำเนาข้อมูลใดไว้ และการออกใบรับรองการลบหรือทำลาย

*2.3 การควบคุมและติดตามผล*

- องค์กรต้องเก็บบันทึกการลบหรือทำลายทุกครั้ง
- มีสิทธิในการตรวจสอบกระบวนการของผู้รับจ้าง
- ต้องมีช่องทางรายงานเหตุผิดปกติ

**3. ตัวอย่างมาตรฐาน/ใบรับรองจากผู้ให้บริการ**

- ใบรับรอง ISO/IEC 27001:2022 แสดงระบบการบริหารความมั่นคงปลอดภัยสารสนเทศ
- ใบรับรอง NAID AAA รับรองการทำลายข้อมูลตามมาตรฐานระดับสากล
- รายงานผลการตรวจสอบจากบริษัทอิสระว่าได้ดำเนินการทำลายข้อมูลตามมาตรฐาน DIN 66399 ระดับ P-4

**4. แบบฟอร์มที่เกี่ยวข้อง**

ชื่อฟอร์ม: แบบฟอร์มบันทึกการว่าจ้างและตรวจสอบคุณสมบัติผู้ให้บริการลบหรือทำลายข้อมูลส่วนบุคคล

| ลำดับ | วันที่ทำสัญญา | ชื่อผู้ให้บริการ | มาตรฐาน/ใบรับรองที่อ้างอิง | ประเภทข้อมูล | DPA แนบ | NDA แนบ | ใบรับรองลบ/ทำลาย | หมายเหตุ |
|------|------------|---------------|--------------------------|------------|--------|--------|----------------|---------|
| 1 | 12 เม.ย. 2567 | บริษัท ซีเคียวร์ดี พลัส จำกัด | ISO/IEC 27001, DIN 66399 | เอกสารบุคคล / ฐานข้อมูลเก่า | ✓ | ✓ | รอส่งภายใน 7 วัน | ตรวจสอบปีละ 1 ครั้ง |

**5. หลักฐานประกอบ**

- นโยบายการลบข้อมูลส่วนบุคคล (ทั้งในรูปแบบกระดาษและอิเล็กทรอนิกส์)
- ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (DPA)
- บันทึกข้อตกลงการรักษาความลับ
- ใบรับรองมาตรฐานหรือรายงานการตรวจสอบล่าสุดของผู้ให้บริการ
- ใบรับรองการทำลายข้อมูล

**6. ข้อกำหนดทางกฎหมาย**

| กฎหมาย | รายละเอียดข้อกำหนด |
|-------|------------------|
| มาตรา 37 | ผู้ควบคุมข้อมูลต้องจัดให้มีมาตรการที่เหมาะสมในการลบหรือทำลายข้อมูล |
| มาตรา 40 วรรคสาม | หากมอบหมายให้ผู้ประมวลผล ต้องมีข้อตกลงอย่างชัดเจน และต้องควบคุมให้ดำเนินการอย่างถูกต้องตามกฎหมาย |

**7. โทษหากไม่ปฏิบัติตาม**

หากไม่จัดทำสัญญา หรือไม่เลือกผู้ให้บริการที่มีมาตรฐาน อาจถือเป็นการละเลยต่อหน้าที่ของผู้ควบคุมข้อมูล ตามมาตรา 37 หากฝ่าฝืน อาจถูกปรับทางปกครองไม่เกิน 3 ล้านบาท

**8. การเชื่อมโยงกับมาตรฐานสากล**

| มาตรฐาน | ข้อที่เกี่ยวข้อง | เนื้อหาที่เชื่อมโยง |
|--------|---------------|------------------|
| ISO/IEC 27701 | A.8.3.2 | การลบหรือทำลายสื่อข้อมูลอย่างมั่นคงปลอดภัย |
| ISO/IEC 27701 | 7.2.6 | การเลือกผู้ประมวลผลข้อมูลภายนอกอย่างรัดกุม |
| ISO/IEC 27701 | 7.5.7 | การควบคุมและจัดทำหลักฐานการลบหรือทำลายข้อมูล |


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)
- [มาตรา 40](https://link.pdpalawbase.com/section/40.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
