---
title: 2.1.11 หากองค์กรไม่ต้องแต่งตั้ง DPO ต้องบันทึกการตัดสินใจหรือเหตุผลไว้ให้ตรวจสอบ
type: guideline
slug: guideline-2-1-11
guideline_number: "2.1.11"
chapter: บท-2-องค์กรและการกำกับดูแล
dimension: 1-governance
legal_force: []
evidence_count: 2
tags: [trustmark, governance]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 2.1.11 หากองค์กรไม่ต้องแต่งตั้ง DPO ต้องบันทึกการตัดสินใจหรือเหตุผลไว้ให้ตรวจสอบ

## สิ่งที่ต้องทำ

หากองค์กรพิจารณาแล้วว่าไม่ต้องแต่งตั้ง[เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)](https://link.pdpalawbase.com/concept/dpo.md) ต้องบันทึกการตัดสินใจหรือเหตุผลไว้ให้ตรวจสอบได้ ซึ่งควรเป็นเหตุผลที่อ้างอิงข้อยกเว้นที่กฎหมายให้อำนาจ

## หลักฐาน

1. บันทึกการตัดสินใจ (อาจมีข้อกฎหมายประกอบ หรือข้อหารือจากฝ่ายกฎหมาย)
2. การบันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคล หรือ [บันทึกรายการกิจกรรมการประมวลผล (ROPA)](https://link.pdpalawbase.com/concept/ropa.md)

## สภาพบังคับ

ไม่มีกฎหมายกำหนด

## ตัวอย่างเอกสาร

### ตัวอย่างบันทึกการตัดสินใจไม่แต่งตั้ง DPO

**บันทึกข้อความเลขที่: บค-2568/10** — วันที่: 12 กรกฎาคม 2568
เรื่อง: บันทึกการตัดสินใจไม่แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล

จากการพิจารณาเรื่องการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลเพื่อให้สอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 พบว่าองค์กรมีลักษณะ ดังนี้

- ขนาดองค์กรไม่ถึงเกณฑ์ที่กฎหมายกำหนดให้แต่งตั้ง DPO
- ปริมาณและประเภทข้อมูลส่วนบุคคลที่ประมวลผลอยู่ในระดับจำกัด
- มีมาตรการรักษาความปลอดภัยข้อมูลอย่างเหมาะสมและครบถ้วน

องค์กรจึงมีมติไม่ดำเนินการแต่งตั้ง DPO ในขณะนี้ โดยจะทบทวนและประเมินสถานการณ์อย่างสม่ำเสมอ การตัดสินใจครั้งนี้ได้รับคำปรึกษาจากฝ่ายกฎหมายและอ้างอิงตามข้อยกเว้นที่กฎหมายคุ้มครองข้อมูลส่วนบุคคลกำหนด

---

ลงชื่อ ...................................... (กรรมการผู้จัดการ)

### ตัวอย่างบันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคล (ROPA)

ตารางบันทึกกิจกรรมการประมวลผล แสดงรายการอย่างน้อย ได้แก่ ข้อมูลส่วนบุคคลที่เก็บรวบรวม วัตถุประสงค์ ข้อมูลผู้ควบคุมข้อมูล ระยะเวลาการเก็บรักษา สิทธิและวิธีการเข้าถึง และคำอธิบายมาตรการรักษาความมั่นคงปลอดภัยตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

| ลำดับ | ข้อมูลที่เก็บ | วัตถุประสงค์ | ระยะเวลาเก็บรักษา | มาตรการความปลอดภัย |
|------|-------------|------------|------------------|-------------------|
| 1 | ชื่อ ที่อยู่ เบอร์โทรศัพท์ อีเมล | ให้บริการลูกค้า | 5 ปีหลังเลิกใช้บริการ | เข้ารหัสข้อมูล จำกัดสิทธิเข้าถึงผ่านระบบล็อกอิน |
| 2 | ข้อมูลส่วนตัวพนักงาน ประวัติการทำงาน | บริหารงานบุคคล | ตลอดเวลาที่ทำงาน | ระบบล็อกอิน 2 ชั้น ตรวจสอบบันทึกการเข้าใช้งาน |

---

ลงชื่อ ...................................... (เจ้าหน้าที่ความปลอดภัยข้อมูล)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
