---
title: 3.2.4 องค์กรทบทวนนโยบายและแนวปฏิบัติ PDPA ตามรอบระยะเวลาที่กำหนด
type: guideline
slug: guideline-3-2-4
guideline_number: "3.2.4"
chapter: บท-3-นโยบายและแนวปฏิบัติ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
evidence_count: 1
tags: [trustmark, risk-mgmt]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 3.2.4 องค์กรทบทวนนโยบายและแนวปฏิบัติ PDPA ตามรอบระยะเวลาที่กำหนด

องค์กรต้องมีการทบทวนนโยบายและแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคลตามรอบระยะเวลาที่กำหนดไว้ เพื่อให้มีความเป็นปัจจุบันและเหมาะสมตามจุดประสงค์และบริบทขององค์กร

## สิ่งที่ต้องทำ

จัดให้มีการประชุมเพื่อทบทวนนโยบายและแนวปฏิบัติ โดยต้องประเมินความเหมาะสมของกระบวนการปฏิบัติงานให้เป็นไปตามนโยบายด้านการคุ้มครองข้อมูลส่วนบุคคล ตามกรอบระยะเวลาที่แน่นอน

## หลักฐาน

1. รายงานการประชุมเพื่อทบทวนนโยบายและแนวปฏิบัติ โดยต้องมีข้อความแสดงเป็นหมวดหมู่ให้เห็นว่า (ก) มีการทบทวนนโยบายและแนวปฏิบัติ (ข) มีการประเมินกระบวนการปฏิบัติงาน ซึ่งอาจต้องทำแบบประเมิน และ (ค) ระบุกรอบระยะเวลาการดำเนินการทุก ___ เดือน

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md)(1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล ข้อ 4(7) และข้อ 5

โทษทางปกครอง: ปรับสูงสุด 3 ล้านบาท

## ตัวอย่างเอกสาร

### ตัวอย่างที่ 1 — โครงร่างรายงานการประชุมทบทวน

**ผู้เข้าร่วมประชุม:** เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO), ผู้จัดการฝ่ายเทคโนโลยีสารสนเทศ, ผู้จัดการฝ่ายทรัพยากรบุคคล, ฝ่ายกฎหมาย, ผู้บริหารระดับสูง, ตัวแทนฝ่ายลูกค้าหรือสมาชิก

**วาระที่ 1: การทบทวนนโยบายและแนวปฏิบัติ (ก)** — ทบทวนเนื้อหาและความครอบคลุมของนโยบายฉบับปัจจุบันให้สอดคล้องกับข้อกฎหมายและบริบทขององค์กร ปรับปรุงเนื้อหาให้ทันสมัย ครอบคลุมการบริหารจัดการข้อมูล การรักษาความมั่นคงปลอดภัย และบทบาทหน้าที่ของพนักงาน รวมถึงกระบวนการขอความยินยอมและการตอบสนองต่อเหตุละเมิดข้อมูล

**วาระที่ 2: การประเมินกระบวนการปฏิบัติงาน (ข)** — นำแบบประเมินมาตรการปฏิบัติงานมาใช้ตรวจสอบการดำเนินงานของแต่ละฝ่าย ครอบคลุมการเก็บรวบรวมข้อมูล การรักษาความลับ การบริหารจัดการความเสี่ยง และการอบรมพนักงาน พร้อมจัดทำรายงานผลและเสนอต่อคณะกรรมการ

**วาระที่ 3: การกำหนดกรอบระยะเวลาการทบทวน (ค)** — กำหนดรอบการทบทวนและประเมินผลอย่างน้อยทุก 12 เดือน มอบหมายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลเป็นผู้รับผิดชอบหลักในการจัดทำตารางและรายงานสรุปผล กรณีพบประเด็นใหม่ที่มีผลกระทบหรือมีการเปลี่ยนแปลงกฎหมาย ให้จัดประชุมพิเศษเพื่อทบทวนทันที

ลงชื่ออนุมัติ ............................................ (เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล / ผู้บริหารระดับสูง / ตัวแทนฝ่ายเทคโนโลยีสารสนเทศ)

### ตัวอย่างที่ 2 — รายงานการประชุมทบทวน (ฉบับกรอกตัวอย่าง)

**รายงานการประชุมทบทวนนโยบายและแนวปฏิบัติด้านการคุ้มครองข้อมูลส่วนบุคคล ครั้งที่ 1/2568**
วันที่ประชุม: 15 พฤษภาคม 2568 เวลา 09.30–11.45 น. สถานที่: ห้องประชุม 3 อาคารบริหารกลาง

**ผู้เข้าร่วมประชุม:** ประธานการประชุมและเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO), ผู้แทนฝ่ายกฎหมาย, ผู้แทนฝ่ายเทคโนโลยีสารสนเทศ, ผู้แทนฝ่ายทรัพยากรบุคคล, ผู้แทนฝ่ายการตลาด, ผู้แทนฝ่ายบริการลูกค้า, ผู้แทนฝ่ายพัฒนาผลิตภัณฑ์, ผู้แทนฝ่ายความมั่นคงปลอดภัยสารสนเทศ และคณะทำงานสนับสนุนรวมทั้งสิ้น 12 คน

**วาระที่ 1: การทบทวนนโยบายการคุ้มครองข้อมูลส่วนบุคคล** — ที่ประชุมพิจารณานโยบายฉบับปรับปรุงล่าสุด โดยพิจารณาขอบเขตของข้อมูลส่วนบุคคล แนวทางการเก็บ ใช้ เปิดเผยข้อมูล สิทธิของเจ้าของข้อมูล และระยะเวลาการจัดเก็บข้อมูล มติที่ประชุมเห็นว่านโยบายยังคงเหมาะสมและสอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 จึงคงเนื้อหาไว้ตามเดิม พร้อมปรับปรุงแนวปฏิบัติบางประการให้ทันสมัยขึ้น

**วาระที่ 2: การทบทวนแนวปฏิบัติ**
- แนวปฏิบัติเรื่องการขอความยินยอม — พบความไม่สอดคล้องกันในด้านถ้อยคำและการจัดเก็บหลักฐาน มติให้กำหนดข้อความมาตรฐานในการขอความยินยอมสำหรับแต่ละวัตถุประสงค์ และจัดทำระบบจัดเก็บและเรียกดูข้อมูลความยินยอมแบบรวมศูนย์
- แนวปฏิบัติเรื่องการแจ้งเหตุข้อมูลรั่วไหล — พบว่ายังไม่มีแบบฟอร์มแจ้งเหตุที่ชัดเจน มติให้จัดทำแบบฟอร์มและคู่มือการใช้งาน พร้อมจัดกิจกรรมจำลองสถานการณ์การรับมืออย่างน้อยปีละ 1 ครั้ง

**วาระที่ 3: การประเมินกระบวนการปฏิบัติงานให้สอดคล้องกับนโยบาย** — ที่ประชุมประเมินตนเองตามหัวข้อ เช่น ความเข้าใจนโยบาย ระบบจัดเก็บและควบคุมการเข้าถึงข้อมูล การขอความยินยอม การลบหรือทำลายข้อมูลที่หมดอายุ และการรับและตอบคำร้องขอใช้สิทธิ ผลการประเมินโดยรวมสอดคล้องกับนโยบาย แต่ควรจัดให้มีระบบการลบข้อมูลอัตโนมัติเมื่อครบกำหนด จัดเก็บแบบฟอร์มคำร้องในระบบกลาง และอบรมพนักงานทุกฝ่ายให้เข้าใจขั้นตอนการแจ้งเหตุข้อมูลรั่วไหล

**วาระที่ 4: การกำหนดกรอบระยะเวลาการทบทวน** — ที่ประชุมอ้างอิงพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [มาตรา 37](https://link.pdpalawbase.com/section/37.md)(1) และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่องมาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล ข้อ 4(7) และข้อ 5 มีมติให้ทบทวนนโยบายและแนวปฏิบัติอย่างน้อยปีละ 1 ครั้ง โดยจัดประชุมทบทวนรอบถัดไปภายในเดือนพฤษภาคม 2569

ลงชื่อ ............................................ ประธานการประชุม / เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) วันที่ลงนาม: 16 พฤษภาคม 2568


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
