---
title: 2.1.34 องค์กรจัดทำนโยบาย PDPA และกรอบการปฏิบัติงานจากแผนเชิงกลยุทธ์ รับรองโดยฝ่ายบริหารระดับสูง
type: guideline
slug: guideline-2-1-34
guideline_number: "2.1.34"
chapter: บท-2-องค์กรและการกำกับดูแล
dimension: 1-governance
legal_force: [มาตรา-37]
evidence_count: 1
tags: [trustmark, governance]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 2.1.34 องค์กรจัดทำนโยบาย PDPA และกรอบการปฏิบัติงานจากแผนเชิงกลยุทธ์ รับรองโดยฝ่ายบริหารระดับสูง

## สิ่งที่ต้องทำ

จัดทำนโยบายการคุ้มครองข้อมูลส่วนบุคคลและกรอบการปฏิบัติงาน ที่มาจากแผนเชิงกลยุทธ์ด้านการคุ้มครองข้อมูลส่วนบุคคลและการกำกับข้อมูล ซึ่งได้รับการรับรองหรือออกโดยฝ่ายบริหารระดับสูง

## หลักฐาน

1. นโยบายการคุ้มครองข้อมูลส่วนบุคคลและการกำกับดูแลข้อมูล โดยต้องมีข้อความแสดงให้เห็นว่าองค์กรได้ระบุปัญหาด้านการคุ้มครองข้อมูลส่วนบุคคล การกำกับดูแลข้อมูล และความเสี่ยงใด ๆ ที่เกิดขึ้น พร้อมการรับรองโดยฝ่ายบริหารระดับสูง

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md) และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัย ข้อ 4 (7) — โทษทางปกครองปรับไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### ตัวอย่างนโยบายการคุ้มครองข้อมูลส่วนบุคคลและการกำกับดูแลข้อมูล

**ประกาศเมื่อวันที่ 1 มกราคม 2568 — ได้รับการอนุมัติจากคณะผู้บริหารระดับสูง**

**บทนำ** — องค์กรตระหนักถึงความสำคัญของข้อมูลส่วนบุคคลของลูกค้า พนักงาน และคู่ค้าทางธุรกิจ จึงกำหนดกรอบการปฏิบัติงานด้านการคุ้มครองข้อมูลส่วนบุคคลและการกำกับดูแลข้อมูลให้มีประสิทธิภาพและเป็นไปตามกฎหมาย

**วัตถุประสงค์** — สร้างความมั่นใจแก่ผู้มีส่วนได้ส่วนเสีย ป้องกันปัญหาด้านการคุ้มครองข้อมูลส่วนบุคคลและการกำกับดูแลข้อมูล ระบุและประเมินความเสี่ยง และสร้างกรอบการปฏิบัติงานที่ครอบคลุมและติดตามประเมินผลได้

**นโยบายหลัก**

1. **การคุ้มครองข้อมูลส่วนบุคคลและการกำกับดูแลข้อมูล** — ประเมินและระบุปัญหา รวมถึงความเสี่ยงที่เกิดจากการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลอย่างสม่ำเสมอ พร้อมมีมาตรการแก้ไขและควบคุมความเสี่ยงอย่างเหมาะสม
2. **กรอบการปฏิบัติงาน** — ครอบคลุมการจัดเก็บ ใช้ เปิดเผย และทำลายข้อมูลส่วนบุคคลให้เป็นไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มีการแต่งตั้ง[เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)](https://link.pdpalawbase.com/concept/dpo.md) อบรมพนักงานทุกระดับ และจัดทำระบบควบคุมภายในอย่างต่อเนื่อง
3. **การบริหารความเสี่ยง** — ระบุความเสี่ยงและปัญหาที่อาจกระทบต่อการคุ้มครองข้อมูล กำหนดตัวชี้วัดประสิทธิภาพสำหรับการบริหารจัดการเพื่อติดตามผล และทบทวนปรับปรุงแผนอย่างน้อยปีละ 1 ครั้ง
4. **การกำกับดูแลและรับรองโดยฝ่ายบริหารระดับสูง** — รับรองนโยบายและกรอบการปฏิบัติงานอย่างเป็นทางการ ติดตามตรวจสอบและทบทวนผลการดำเนินงานเป็นระยะ และสนับสนุนทรัพยากรและการฝึกอบรมที่จำเป็น

**การรับรอง** — นโยบายนี้ได้รับการอนุมัติและรับรองโดยคณะผู้บริหารระดับสูงในการประชุมครั้งที่ 2/2568 เมื่อวันที่ 1 มกราคม 2568

**อ้างอิงทางกฎหมาย** — [มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และประกาศมาตรการรักษาความมั่นคงปลอดภัย ข้อ 4 (7)

---

ลงชื่อ ...................................... (ประธานกรรมการบริหาร)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
