---
title: 10.9.4 มีการป้องกันไฟล์แนบที่มีข้อมูลส่วนบุคคลและส่งมากับอีเมล โดยใช้การเข้ารหัสข้อมูล
type: guideline
slug: guideline-10-9-4
guideline_number: "10.9.4"
chapter: บท-10-ความมั่นคงปลอดภัย
dimension: 6-data-security
legal_force: [มาตรา-37]
evidence_count: 3
tags: [trustmark, data-security]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 10.9.4 มีการป้องกันไฟล์แนบที่มีข้อมูลส่วนบุคคลและส่งมากับอีเมล โดยใช้การเข้ารหัสข้อมูล

## สิ่งที่ต้องทำ

องค์กรต้องป้องกันไฟล์แนบที่มีข้อมูลส่วนบุคคลซึ่งส่งผ่านทางอีเมล โดยใช้การเข้ารหัสข้อมูล และจัดทำเอกสารสนับสนุนจากการพิจารณา เพื่อป้องกันการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาตระหว่างการส่ง ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## หลักฐาน

1. นโยบายการคุ้มครองไฟล์ที่มีข้อมูลส่วนบุคคล
2. มาตรฐานการป้องกันการเข้าถึง การรวบรวม และการใช้งานโดยไม่ได้รับอนุญาต
3. รายงานผลการตรวจสอบข้อร้องเรียนการใช้ไฟล์ที่มีข้อมูลส่วนบุคคล

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการเข้าถึงและการเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ การเข้ารหัสไฟล์แนบที่มีข้อมูลส่วนบุคคลก่อนส่งผ่านอีเมลเป็นมาตรการป้องกันการเข้าถึงข้อมูลระหว่างการส่งโดยผู้ที่ไม่มีสิทธิ

ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) (4) (6) ที่กำหนดให้มีการควบคุมการเข้าถึงข้อมูล การกำหนดสิทธิและการบริหารจัดการสิทธิของผู้ใช้งาน และการตรวจสอบทบทวนสิทธิการเข้าถึง

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายการคุ้มครองไฟล์ที่มีข้อมูลส่วนบุคคลและการเข้ารหัสข้อมูล

- **องค์กร:** [ชื่อองค์กร]
- **เรื่อง:** นโยบายการป้องกันไฟล์แนบที่มีข้อมูลส่วนบุคคลด้วยการเข้ารหัสข้อมูล

**1. วัตถุประสงค์และขอบเขต**

เพื่อกำหนดแนวทางในการป้องกันไฟล์ที่มีข้อมูลส่วนบุคคลซึ่งส่งผ่านทางอีเมลด้วยมาตรการเข้ารหัสข้อมูล ครอบคลุมการส่งไฟล์แนบที่มีข้อมูลส่วนบุคคลผ่านระบบอีเมลขององค์กรโดยบุคลากรทุกคนที่เกี่ยวข้อง

**2. แนวทางปฏิบัติ**

- ไฟล์แนบที่มีข้อมูลส่วนบุคคลทุกประเภทที่ส่งทางอีเมล ต้องถูกเข้ารหัสด้วยมาตรฐานการเข้ารหัสที่ได้รับการยอมรับ
- ผู้ส่งต้องแจ้งรหัสผ่านสำหรับถอดรหัสไฟล์แนบแยกต่างหากจากการส่งอีเมล เช่น ผ่านช่องทางโทรศัพท์หรือข้อความ
- ห้ามส่งไฟล์แนบข้อมูลส่วนบุคคลโดยไม่มีการเข้ารหัสข้อมูล
- ระบบอีเมลขององค์กรจะตั้งค่าหรือใช้เครื่องมือป้องกันการส่งไฟล์แนบที่ไม่มีการเข้ารหัสตามนโยบายนี้
- ฝ่ายเทคโนโลยีสารสนเทศมีหน้าที่ตรวจสอบและบันทึกการส่งไฟล์แนบที่เข้ารหัสอย่างสม่ำเสมอ

### มาตรฐานการป้องกันการเข้าถึง การรวบรวม และการใช้งานโดยไม่ได้รับอนุญาต

- การส่งไฟล์แนบที่มีข้อมูลส่วนบุคคลผ่านช่องทางอีเมล ต้องเป็นไปตามนโยบายการเข้ารหัสไฟล์แนบ
- ห้ามเปิดเผยรหัสผ่านหรือกุญแจการถอดรหัสแก่บุคคลที่ไม่มีสิทธิ
- ต้องจัดเก็บบันทึกและตรวจสอบการส่งไฟล์แนบที่เข้ารหัสเป็นระยะ
- ฝ่ายความปลอดภัยของข้อมูลต้องรายงานการละเมิดหรือข้อร้องเรียนที่เกี่ยวข้องโดยทันที

### ตัวอย่างรายงานผลการตรวจสอบข้อร้องเรียน

- **วันที่ตรวจสอบ:** [ระบุวันที่]
- **ผู้ตรวจสอบ:** [ชื่อเจ้าหน้าที่]
- **รายละเอียดข้อร้องเรียน:** มีข้อสงสัยการส่งไฟล์ข้อมูลส่วนบุคคลผ่านอีเมลโดยไม่ได้เข้ารหัส

**ผลการตรวจสอบ**

- พบว่าผู้ส่งไฟล์แนบไม่ปฏิบัติตามนโยบายการเข้ารหัสไฟล์แนบ
- ได้ดำเนินการแจ้งเตือนและให้คำแนะนำแก่ผู้เกี่ยวข้องทันที
- ได้กำหนดมาตรการเสริมเพื่อป้องกันไม่ให้เกิดเหตุการณ์ซ้ำ เช่น การอบรมเพิ่มเติม และการตั้งค่าระบบบล็อกการส่งไฟล์ที่ไม่เข้ารหัส

**สรุป:** การปฏิบัติงานอยู่ในระหว่างการปรับปรุงเพื่อให้สอดคล้องกับนโยบายและกฎหมายที่เกี่ยวข้อง


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
