---
title: 3.2.2 องค์กรจัดทำนโยบายและแนวปฏิบัติ PDPA กำหนดบทบาทหน้าที่ชัดเจน
type: guideline
slug: guideline-3-2-2
guideline_number: "3.2.2"
chapter: บท-3-นโยบายและแนวปฏิบัติ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
evidence_count: 1
tags: [trustmark, risk-mgmt]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 3.2.2 องค์กรจัดทำนโยบายและแนวปฏิบัติ PDPA กำหนดบทบาทหน้าที่ชัดเจน

องค์กรต้องจัดทำนโยบายและแนวปฏิบัติสำหรับการคุ้มครองข้อมูลส่วนบุคคล โดยมีการกำหนดบทบาทและหน้าที่ความรับผิดชอบของแต่ละหน่วยงานและบุคลากรที่เกี่ยวข้องอย่างชัดเจน

## สิ่งที่ต้องทำ

จัดทำนโยบายและแนวปฏิบัติที่มีประเด็นครอบคลุมครบถ้วน พร้อมระบุบทบาทและหน้าที่ความรับผิดชอบของแต่ละฝ่ายในการคุ้มครองข้อมูลส่วนบุคคล

## หลักฐาน

1. นโยบายและแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคล โดยต้องมีข้อความแสดงเป็นหมวดหมู่ให้เห็นว่าครอบคลุม "การบริหารจัดการข้อมูลส่วนบุคคล การรักษาความปลอดภัยของข้อมูล และการกำหนดหน้าที่แก่พนักงาน"

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md)(1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล ข้อ 4(7)

โทษทางปกครอง: ปรับสูงสุด 3 ล้านบาท

## ตัวอย่างเอกสาร

### ตัวอย่างนโยบายการคุ้มครองข้อมูลส่วนบุคคล (ระบุบทบาทหน้าที่)

**วัตถุประสงค์**

เพื่อกำหนดกรอบการดำเนินงานด้านการคุ้มครองข้อมูลส่วนบุคคลและความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลในองค์กรอย่างครบถ้วน ให้สอดคล้องกับกฎหมายและข้อกำหนดที่เกี่ยวข้อง พร้อมส่งเสริมให้พนักงานและผู้เกี่ยวข้องปฏิบัติตามบทบาทหน้าที่อย่างเคร่งครัด

**ขอบเขต**

นโยบายนี้ครอบคลุมการบริหารจัดการข้อมูลส่วนบุคคลขององค์กรทุกประเภท ทั้งข้อมูลที่ได้รับจากลูกค้า สมาชิก พนักงาน และผู้มีส่วนได้เสียทุกฝ่าย รวมทั้งครอบคลุมระบบ เทคโนโลยี กระบวนการทำงาน และพนักงานที่เกี่ยวข้อง

**นโยบายหลัก**

1. การบริหารจัดการข้อมูลส่วนบุคคล — เก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลตามวัตถุประสงค์ที่ชัดเจน โปร่งใส และได้รับความยินยอมจากเจ้าของข้อมูล กำหนดบทบาทและความรับผิดชอบของพนักงานในแต่ละขั้นตอน
2. การรักษาความมั่นคงปลอดภัยของข้อมูล — ควบคุมการเข้าถึงข้อมูลอย่างเคร่งครัด กำหนดสิทธิ์ตามบทบาทหน้าที่ และยืนยันตัวตนแบบหลายขั้นตอน เข้ารหัสข้อมูลทั้งระหว่างการส่งและการจัดเก็บ ติดตั้งและอัปเดตระบบรักษาความปลอดภัยและระบบตรวจจับการบุกรุก สำรองข้อมูลอย่างสม่ำเสมอ
3. การจัดการความเสี่ยงและการกำกับดูแล — ประเมินความเสี่ยงอย่างสม่ำเสมอ ทบทวนนโยบายและกระบวนการทุกปี อบรมพนักงานต่อเนื่อง และกำหนดขั้นตอนการรับมือและรายงานเหตุละเมิดข้อมูลอย่างชัดเจน

**การกำหนดบทบาทและหน้าที่ความรับผิดชอบ**

- **ฝ่ายบริหารระดับสูง** — รับรองและสนับสนุนการดำเนินงานตามนโยบาย มอบหมายทรัพยากรที่เพียงพอ และกำกับดูแลให้เกิดการปฏิบัติตามนโยบายอย่างต่อเนื่อง
- **เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล ([เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)](https://link.pdpalawbase.com/concept/dpo.md)) และคณะทำงาน** — ตรวจสอบและติดตามการปฏิบัติตามกฎหมาย ให้คำปรึกษาและประสานงานระหว่างหน่วยงาน รายงานปัญหาและความเสี่ยงต่อฝ่ายบริหาร
- **ฝ่ายเทคโนโลยีสารสนเทศ** — จัดการด้านเทคนิค เช่น การตั้งค่าระบบรักษาความปลอดภัย การควบคุมการเข้าถึงข้อมูล การสำรองข้อมูล และการเฝ้าระวังภัยคุกคามทางไซเบอร์
- **ฝ่ายทรัพยากรบุคคล** — ดูแลการจัดเก็บและคุ้มครองข้อมูลส่วนบุคคลของพนักงาน จัดอบรมและสร้างความตระหนักรู้
- **กลุ่มปฏิบัติการและพนักงานทั่วไป** — ปฏิบัติตามแนวปฏิบัติและคู่มือที่กำหนด และรายงานเหตุการณ์ที่เกี่ยวข้องกับข้อมูลส่วนบุคคลให้เจ้าหน้าที่ที่รับผิดชอบทราบโดยทันที

**ข้อกำหนดและบทลงโทษ**

องค์กรจะปฏิบัติตาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล และประกาศฯ เรื่องมาตรการรักษาความมั่นคงปลอดภัยข้อมูลส่วนบุคคล ข้อ 4(7) อย่างเคร่งครัด พร้อมดำเนินมาตรการทางปกครองตามกฎหมายหากพบการละเมิดนโยบายนี้

**การทบทวนนโยบาย**

นโยบายนี้จะได้รับการทบทวนและปรับปรุงทุกปี หรือเมื่อมีการเปลี่ยนแปลงที่สำคัญ เพื่อให้สอดคล้องกับกฎหมายและเทคโนโลยีที่เปลี่ยนแปลงไป


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
