---
title: 10.5.5 มีการบันทึกไว้เป็นข้อมูลสำหรับอุปกรณ์หรือระบบที่มีข้อมูลความลับทั้งหมดที่ได้มีการส่งออกไปเพื่อกำจัดหรือทำลาย
type: guideline
slug: guideline-10-5-5
guideline_number: "10.5.5"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 3
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.5.5 มีการบันทึกไว้เป็นข้อมูลสำหรับอุปกรณ์หรือระบบที่มีข้อมูลความลับทั้งหมดที่ได้มีการส่งออกไปเพื่อกำจัดหรือทำลาย

## สิ่งที่ต้องทำ

องค์กรต้องจัดให้มีการบันทึกข้อมูลสำหรับอุปกรณ์หรือระบบที่มีข้อมูลความลับทั้งหมดที่ได้ส่งออกไปเพื่อกำจัดหรือทำลาย และต้องจัดเก็บเอกสารหลักฐานให้ครบถ้วน เพื่อให้สามารถติดตาม ตรวจสอบ และพิสูจน์ย้อนหลังได้ ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการลบ กำจัด หรือทำลายข้อมูลส่วนบุคคลที่เป็นกระดาษ
2. นโยบายการลบ กำจัด หรือทำลายข้อมูลส่วนบุคคลที่เป็นข้อมูลอิเล็กทรอนิกส์
3. ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) (3) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ ซึ่งครอบคลุมถึงการจัดทำบันทึกหลักฐานสำหรับอุปกรณ์หรือสื่อที่มีข้อมูลความลับซึ่งส่งออกไปกำจัดหรือทำลาย

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) ที่กำหนดให้มีมาตรการในการจัดเก็บ การใช้งาน และการส่งต่อข้อมูลอย่างปลอดภัย รวมถึงการบันทึกหลักฐานการลบหรือทำลายข้อมูลที่สามารถตรวจสอบย้อนหลังได้

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### การบันทึกข้อมูลอุปกรณ์หรือระบบที่ส่งออกไปกำจัดหรือทำลาย

**1. วัตถุประสงค์**

เพื่อให้องค์กรสามารถติดตาม ตรวจสอบ และพิสูจน์ย้อนหลังได้ถึงการจัดการกับอุปกรณ์หรือสื่อที่มีข้อมูลส่วนบุคคลหรือข้อมูลลับที่ถูกนำไปกำจัดหรือทำลายอย่างถูกวิธี โดยไม่มีข้อมูลหลุดรอดหรือคงอยู่ในความครอบครองของบุคคลภายนอก

**2. แนวทางปฏิบัติ**

*2.1 การจัดทำทะเบียนการส่งออกอุปกรณ์/สื่อข้อมูลเพื่อนำไปกำจัด*

จัดทำทะเบียนประจำ หรือระบบบันทึกข้อมูลอิเล็กทรอนิกส์ที่บันทึกข้อมูลดังต่อไปนี้

- ประเภทของอุปกรณ์/สื่อ เช่น ฮาร์ดดิสก์ แฟลชไดรฟ์ เครื่องพิมพ์ กระดาษสำเนา
- หมายเลขอุปกรณ์ (ถ้ามี)
- รายละเอียดข้อมูลที่อาจมีในอุปกรณ์ เช่น ข้อมูลส่วนบุคคล ข้อมูลสุขภาพ ข้อมูลทางบัญชี
- วิธีการกำจัด เช่น ลบ ทำลาย หรือรีไซเคิล
- ชื่อบริษัทหรือหน่วยงานภายนอกที่รับกำจัด
- วันที่ส่งมอบ
- ผู้อนุมัติ และผู้ดำเนินการ

*2.2 การควบคุมการเข้าถึงอุปกรณ์ก่อนกำจัด*

- จัดเก็บอุปกรณ์หรือสื่อที่รอการทำลายไว้ในพื้นที่ปลอดภัย
- จำกัดผู้เข้าถึง
- มีการล้างข้อมูลก่อนตามมาตรฐาน เช่น DoD 5220.22-M หรือ NIST SP 800-88

*2.3 การจัดเก็บเอกสารหลักฐาน*

- เอกสารการส่งมอบ
- ใบรับรองการลบหรือทำลายข้อมูล
- ภาพถ่ายการดำเนินการ (ถ้ามี)
- สำเนาสัญญาหรือบันทึกข้อตกลงกับผู้ให้บริการภายนอก

**3. แบบฟอร์มบันทึกการส่งออกอุปกรณ์เพื่อนำไปทำลาย**

ชื่อฟอร์ม: ทะเบียนการส่งออกอุปกรณ์/ขยะที่มีข้อมูลส่วนบุคคล

| ลำดับ | วันที่ส่งมอบ | ประเภทอุปกรณ์ | หมายเลข | ข้อมูลที่เกี่ยวข้อง | วิธีการทำลาย | บริษัทที่รับทำลาย | ผู้อนุมัติ | เอกสารแนบ |
|------|-----------|-------------|--------|------------------|------------|----------------|---------|---------|
| 1 | 20 มิ.ย. 2568 | ฮาร์ดดิสก์ | SN-DX10432 | ฐานข้อมูลพนักงาน | ทำลายทางกายภาพ (ย่อยละเอียด) | บจก. เอ็มเอส ดาต้าดิสทรอย | น.ส. วารี สาระ | ใบรับรองลบข้อมูล |

**4. ตัวอย่างเอกสารแนบที่ควรมี**

- นโยบายการลบ กำจัด หรือทำลายข้อมูลส่วนบุคคล (ทั้งแบบกระดาษและอิเล็กทรอนิกส์)
- ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล กับผู้ให้บริการทำลายข้อมูล
- ใบรับรองการทำลาย
- บันทึกการล้างข้อมูล
- ภาพถ่ายหรือวิดีโอการทำลาย (ถ้าดำเนินการภายในองค์กร)

**5. ข้อกำหนดทางกฎหมาย**

| กฎหมาย/ข้อบังคับ | ข้อความที่เกี่ยวข้อง |
|----------------|--------------------|
| พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37 | ผู้ควบคุมข้อมูลต้องจัดให้มีมาตรการป้องกันไม่ให้ข้อมูลส่วนบุคคลรั่วไหลหรือถูกเข้าถึงโดยไม่ได้รับอนุญาต รวมถึงในขั้นตอนของการกำจัดหรือทำลายข้อมูล |
| ประกาศคณะกรรมการฯ พ.ศ. 2565 ข้อ 4 (2) | ต้องมีมาตรการในการจัดเก็บ การใช้งาน และการส่งต่อข้อมูลอย่างปลอดภัย รวมถึงขั้นตอนทำลาย |
| ประกาศคณะกรรมการฯ พ.ศ. 2565 ข้อ 4 (4) | ต้องมีการบันทึกหลักฐานการลบหรือทำลายข้อมูลที่สามารถตรวจสอบย้อนหลังได้ |

**6. โทษหากไม่ปฏิบัติตาม**

หากไม่สามารถแสดงหลักฐานว่าได้ดำเนินการลบหรือทำลายข้อมูลตามกฎหมาย อาจเสี่ยงต่อการรั่วไหลของข้อมูลส่วนบุคคล และความผิดตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

**7. การเชื่อมโยงกับมาตรฐาน ISO**

| มาตรฐาน | ข้อที่เกี่ยวข้อง | แนวปฏิบัติที่เชื่อมโยง |
|--------|---------------|---------------------|
| ISO/IEC 27701 | A.8.3.2 | การลบหรือทำลายข้อมูลจากสื่อจัดเก็บที่ไม่ใช้แล้ว |
| ISO/IEC 27701 | 7.4.7 | การควบคุมการทำลายข้อมูลส่วนบุคคลหลังจากสิ้นสุดวัตถุประสงค์ |
| NIST SP 800-88 | บทที่ 2-3 | แนวทางการลบข้อมูลจากสื่อเก็บข้อมูลทั้งแบบแม่เหล็กและอิเล็กทรอนิกส์ |


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
