---
title: 3.3.5 องค์กรจัดทำนโยบายและแนวปฏิบัติเพื่อสร้างจิตสำนึกการกำหนดค่าเริ่มต้น
type: guideline
slug: guideline-3-3-5
guideline_number: "3.3.5"
chapter: บท-3-นโยบายและแนวปฏิบัติ
dimension: 2-risk-mgmt
legal_force: []
evidence_count: 2
tags: [trustmark, risk-mgmt]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 3.3.5 องค์กรจัดทำนโยบายและแนวปฏิบัติเพื่อสร้างจิตสำนึกการกำหนดค่าเริ่มต้น

องค์กรต้องจัดทำนโยบายและแนวปฏิบัติสำหรับการคุ้มครองข้อมูลส่วนบุคคล เพื่อสร้างจิตสำนึกให้แก่พนักงานทั่วองค์กรในเรื่องการกำหนดค่าเริ่มต้นสำหรับการทำงาน โดยมุ่งเน้นการกำหนดค่าเริ่มต้นด้านความเป็นส่วนตัวและการคุ้มครองข้อมูลตั้งแต่การออกแบบ

## สิ่งที่ต้องทำ

จัดทำนโยบายและแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคลที่มุ่งเน้นการกำหนดค่าเริ่มต้นด้านความเป็นส่วนตัว และการคุ้มครองข้อมูลตั้งแต่การออกแบบระบบ พร้อมสร้างจิตสำนึกแก่พนักงานทั่วทั้งองค์กร

## หลักฐาน

1. นโยบายคุ้มครองข้อมูลส่วนบุคคล โดยกำหนดนโยบายและแนวปฏิบัติที่ช่วยสนับสนุนการคุ้มครองข้อมูลส่วนบุคคล
2. เอกสารฝึกอบรมแก่พนักงานเพื่ออบรมแนวปฏิบัติที่ช่วยสนับสนุนการคุ้มครองข้อมูลส่วนบุคคลตั้งแต่การออกแบบไปจนถึงการปฏิบัติ ตลอดทั่วทั้งองค์กร

## สภาพบังคับ

ไม่มีกฎหมายบังคับเฉพาะ — เป็นแนวปฏิบัติที่ดีในการฝังการคุ้มครองข้อมูลตั้งแต่การออกแบบและการกำหนดค่าเริ่มต้นที่คุ้มครองความเป็นส่วนตัว

## ตัวอย่างเอกสาร

### นโยบายและแนวปฏิบัติ: การกำหนดค่าเริ่มต้นด้านความเป็นส่วนตัวและการคุ้มครองตั้งแต่การออกแบบ

องค์กรยึดหลักแนวคิด 2 ประการสำคัญ:

**1. การคุ้มครองข้อมูลตั้งแต่การออกแบบ** — การฝังกลไกหรือมาตรการคุ้มครองข้อมูลส่วนบุคคลไว้ในทุกกระบวนการตั้งแต่การวางแผน ออกแบบระบบ พัฒนาโปรแกรม หรือเริ่มต้นกิจกรรมใด ๆ ที่เกี่ยวข้องกับข้อมูลส่วนบุคคล โดยไม่ถือเป็นภาระที่ต้องเพิ่มในภายหลัง

> ตัวอย่าง: การพัฒนาแอปพลิเคชันเก็บข้อมูลลูกค้าต้องออกแบบให้มีการขอความยินยอมแบบเลือกได้และมีเมนูจัดการข้อมูลส่วนบุคคลของผู้ใช้อย่างโปร่งใส · แบบฟอร์มกระดาษเก็บข้อมูลพนักงานต้องระบุวัตถุประสงค์และเก็บเฉพาะข้อมูลที่จำเป็น

**2. การกำหนดค่าเริ่มต้นที่คุ้มครองความเป็นส่วนตัว** — การตั้งค่าระบบหรือบริการให้คุ้มครองความเป็นส่วนตัวในระดับสูงสุดโดยอัตโนมัติ โดยไม่ต้องอาศัยการดำเนินการจากเจ้าของข้อมูล เช่น ปิดการเปิดเผยข้อมูลเป็นค่าตั้งต้น และไม่เก็บข้อมูลเกินความจำเป็น

> ตัวอย่าง: บริการจัดเก็บข้อมูลลูกค้าออนไลน์ต้องตั้งค่าไม่เปิดเผยข้อมูลส่วนตัวแก่บุคคลอื่นโดยอัตโนมัติ · ระบบกล้องวงจรปิดต้องตั้งค่าจัดเก็บภาพน้อยที่สุดเท่าที่จำเป็นและตั้งระยะเวลาการลบอัตโนมัติ

**นโยบายและแนวปฏิบัติหลัก**
- ทุกระบบงานหรือกิจกรรมที่เกี่ยวข้องกับข้อมูลส่วนบุคคลต้องเริ่มต้นด้วยการวางแผนการคุ้มครองข้อมูลอย่างเป็นระบบ และต้องมีการประเมินผลกระทบด้านการคุ้มครองข้อมูล ([การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA)](https://link.pdpalawbase.com/concept/dpia.md)) ก่อนเริ่มโครงการใหม่
- ระบบหรือบริการใด ๆ ต้องตั้งค่าพื้นฐานที่คุ้มครองข้อมูลสูงสุด ไม่เปิดเผยข้อมูลโดยไม่ขอความยินยอมอย่างชัดเจน เช่น เว็บฟอร์มลงทะเบียนลูกค้าเก็บเฉพาะข้อมูลที่จำเป็น

**การอบรมและสร้างจิตสำนึก** — จัดอบรมประจำปีสำหรับพนักงานทุกระดับ · จัดทดสอบหลังการอบรมและกำหนดเกณฑ์ผ่านขั้นต่ำ · ใช้โปสเตอร์ สื่ออินทราเน็ต และอีเมลประชาสัมพันธ์ย้ำเตือนอย่างต่อเนื่อง

**การประเมินผลและการกำกับดูแล** — [เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)](https://link.pdpalawbase.com/concept/dpo.md) มีหน้าที่ตรวจสอบและประเมินความสอดคล้องกับนโยบายอย่างสม่ำเสมอ และปรับปรุงแนวทางเมื่อมีการเปลี่ยนแปลงระบบ กฎหมาย หรือกระบวนการทำงาน


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
