---
title: 3.2.3 องค์กรทบทวนการปฏิบัติตามนโยบายและแนวปฏิบัติ PDPA
type: guideline
slug: guideline-3-2-3
guideline_number: "3.2.3"
chapter: บท-3-นโยบายและแนวปฏิบัติ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
evidence_count: 1
tags: [trustmark, risk-mgmt]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 3.2.3 องค์กรทบทวนการปฏิบัติตามนโยบายและแนวปฏิบัติ PDPA

องค์กรต้องมีการทบทวนนโยบายและแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคล ว่าได้มีการปฏิบัติตามรูปแบบและวิธีการที่ได้กำหนดไว้

## สิ่งที่ต้องทำ

จัดให้มีกระบวนการทบทวนและอนุมัตินโยบายและแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคล และได้ผลเป็นรูปธรรม โดยต้องมีการกำหนดเวลาที่แน่นอน

## หลักฐาน

1. รายงานการประชุมทบทวนและอนุมัตินโยบายและแนวปฏิบัติ โดยต้องมีข้อความแสดงเป็นหมวดหมู่ให้เห็นว่าครอบคลุม "การบริหารจัดการข้อมูลส่วนบุคคล การรักษาความปลอดภัยของข้อมูล และการกำหนดหน้าที่แก่พนักงาน"

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md)(1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล ข้อ 4(7) และข้อ 5

โทษทางปกครอง: ปรับสูงสุด 3 ล้านบาท

## ตัวอย่างเอกสาร

### ตัวอย่างรายงานการประชุมทบทวนและอนุมัตินโยบายและแนวปฏิบัติ

**วันที่ประชุม:** ___________ **สถานที่:** ___________

**ผู้เข้าร่วมประชุม:** เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO), ผู้จัดการฝ่ายเทคโนโลยีสารสนเทศ, ผู้จัดการฝ่ายทรัพยากรบุคคล, ฝ่ายกฎหมาย, ผู้บริหารระดับสูง, ตัวแทนฝ่ายลูกค้าหรือสมาชิก

**วาระที่ 1: การทบทวนและประเมินผลการปฏิบัติตามนโยบาย**
- การบริหารจัดการข้อมูลส่วนบุคคล — ตรวจสอบความสอดคล้องของการเก็บรวบรวม ใช้ เปิดเผย และลบข้อมูลส่วนบุคคล รายงานการจัดเก็บข้อมูลและการรับความยินยอม และปรับปรุงกระบวนการให้โปร่งใสและปลอดภัยมากขึ้น
- การรักษาความมั่นคงปลอดภัยของข้อมูล — ประเมินมาตรการที่ใช้อยู่ เช่น การควบคุมการเข้าถึง การเข้ารหัส การสำรองข้อมูล และระบบตรวจจับการบุกรุก ตรวจสอบผลการทดสอบความปลอดภัยและการประเมินช่องโหว่ พร้อมอบรมสร้างความตระหนัก
- การกำหนดหน้าที่และบทบาทของพนักงาน — ทบทวนบทบาทความรับผิดชอบของฝ่ายที่เกี่ยวข้อง ประเมินผลการปฏิบัติงานและความเข้าใจต่อบทบาทที่ได้รับมอบหมาย

**วาระที่ 2: การอนุมัตินโยบายและแนวปฏิบัติฉบับปรับปรุง**
- คณะกรรมการรับรองว่านโยบายและแนวปฏิบัติได้ผ่านการทบทวนตามกรอบเวลาที่กำหนดอย่างน้อยปีละ 1 ครั้ง
- รับรองความครบถ้วนและเหมาะสมของนโยบาย
- เห็นชอบให้นำนโยบายฉบับปรับปรุงไปใช้จริงและติดตามผลอย่างต่อเนื่อง

**วาระที่ 3: กำหนดแผนการดำเนินงานและทบทวนครั้งถัดไป**
- กำหนดวันทบทวนครั้งถัดไป (โดยทั่วไปไม่เกิน 12 เดือน)
- มอบหมายให้เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลจัดทำรายงานสรุปผลและเสนอแนะแนวทางแก้ไข
- กำหนดมาตรการเสริมสำหรับการอบรมพนักงานและปรับปรุงระบบรักษาความมั่นคงปลอดภัย

ลงชื่ออนุมัติ ............................................ (เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล / ผู้บริหารระดับสูง / ตัวแทนฝ่ายเทคโนโลยีสารสนเทศ / ตัวแทนฝ่ายทรัพยากรบุคคล)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
