---
title: 3.4.1 องค์กรกำหนดค่าเริ่มต้นคุ้มครองข้อมูลในการออกแบบระบบ ผลิตภัณฑ์ และบริการ
type: guideline
slug: guideline-3-4-1
guideline_number: "3.4.1"
chapter: บท-3-นโยบายและแนวปฏิบัติ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
evidence_count: 2
tags: [trustmark, risk-mgmt]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 3.4.1 องค์กรกำหนดค่าเริ่มต้นคุ้มครองข้อมูลในการออกแบบระบบ ผลิตภัณฑ์ และบริการ

องค์กรต้องมีนโยบายและขั้นตอนเพื่อให้แน่ใจว่าประเด็นการคุ้มครองข้อมูลได้รับการพิจารณาเมื่อมีการออกแบบและดำเนินการระบบบริการ ผลิตภัณฑ์ และแนวทางธุรกิจที่เกี่ยวข้องกับข้อมูลส่วนบุคคล และข้อมูลส่วนบุคคลได้รับการคุ้มครองโดยค่าเริ่มต้น

## สิ่งที่ต้องทำ

จัดทำนโยบายและขั้นตอนการกำหนดค่าเริ่มต้นที่คุ้มครองความเป็นส่วนตัวในการออกแบบและพัฒนาระบบ ผลิตภัณฑ์ และบริการ เพื่อให้ข้อมูลส่วนบุคคลถูกเก็บรวบรวม ใช้ เปิดเผย และจัดเก็บเท่าที่จำเป็น พร้อมมีมาตรการควบคุมความเป็นส่วนตัวตั้งแต่เริ่มต้น

## หลักฐาน

1. นโยบายการกำหนดค่าเริ่มต้นในการออกแบบและพัฒนาระบบ ผลิตภัณฑ์ และบริการ
2. รายการตรวจสอบการนำการคุ้มครองข้อมูลตั้งแต่การออกแบบและการกำหนดค่าเริ่มต้นไปปฏิบัติในระบบเทคโนโลยีสารสนเทศ

## สภาพบังคับ

[มาตรา 37](https://link.pdpalawbase.com/section/37.md)(1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล — ผู้ควบคุมข้อมูลต้องจัดให้มีมาตรการคุ้มครองข้อมูลที่เหมาะสมตั้งแต่การออกแบบ

โทษทางปกครอง: ปรับสูงสุด 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายการกำหนดค่าเริ่มต้นที่คุ้มครองความเป็นส่วนตัว

**วัตถุประสงค์** — กำหนดแนวทางออกแบบระบบ ผลิตภัณฑ์ และบริการให้มีการกำหนดค่าความเป็นส่วนตัวที่ปลอดภัยสูงสุดโดยอัตโนมัติ เพื่อให้มั่นใจว่าข้อมูลส่วนบุคคลถูกเก็บ ใช้ เปิดเผย และจัดเก็บเท่าที่จำเป็น

**ขอบเขต** — กระบวนการพัฒนาระบบสารสนเทศ · ระบบ/บริการออนไลน์และออฟไลน์ที่ประมวลผลข้อมูลส่วนบุคคล · ผลิตภัณฑ์ดิจิทัล (แอปพลิเคชัน เว็บไซต์ อุปกรณ์เชื่อมต่อ) · บุคลากรฝ่ายพัฒนาระบบ/นโยบาย/กฎหมาย และผู้ให้บริการภายนอกที่เกี่ยวข้อง

**แนวทางปฏิบัติ**
1. ค่าเริ่มต้นต้องคุ้มครองความเป็นส่วนตัวสูงสุด — เก็บข้อมูลเฉพาะที่จำเป็น · ปิดการเปิดเผยข้อมูลเป็นค่าเริ่มต้น โดยผู้ใช้ต้องเลือกอนุญาตเอง · ปิดการแชร์ข้อมูลกับบุคคลที่สามโดยอัตโนมัติ
2. ไม่ใช้ข้อมูลส่วนบุคคลเกินความจำเป็น — กำหนดสิทธิ์การเข้าถึงตามบทบาทของผู้ใช้งานอย่างชัดเจน · ไม่เก็บข้อมูลที่ไม่มีวัตถุประสงค์โดยตรง
3. การตั้งค่าต้องโปร่งใสและเข้าใจง่าย — ผู้ใช้เข้าถึงและเปลี่ยนแปลงการตั้งค่าความเป็นส่วนตัวได้ง่าย ด้วยภาษาที่เข้าใจง่าย
4. ผนวกการกำหนดค่าเริ่มต้นไว้ในขั้นตอนพัฒนา — ประเมินผลกระทบด้านการคุ้มครองข้อมูล ([การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA)](https://link.pdpalawbase.com/concept/dpia.md)) ก่อนทุกการเปลี่ยนแปลง และ[เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)](https://link.pdpalawbase.com/concept/dpo.md)เข้าร่วมให้คำแนะนำตั้งแต่ขั้นตอนการออกแบบ

**ตัวอย่างแนวปฏิบัติ** — แบบฟอร์มออนไลน์: ไม่ทำเครื่องหมายยินยอมให้อัตโนมัติ · แอปมือถือ: ปิดการเข้าถึงตำแหน่ง/รายชื่อเป็นค่าเริ่มต้น · ระบบลูกค้าสัมพันธ์: เข้าถึงข้อมูลลูกค้าเฉพาะเจ้าหน้าที่ที่ได้รับมอบหมาย · การรับข่าวสาร: ผู้ใช้ต้องเลือกสมัครเอง

**การอบรมและการตรวจสอบ** — อบรมเรื่องการกำหนดค่าเริ่มต้นที่คุ้มครองความเป็นส่วนตัวอย่างน้อยปีละ 1 ครั้งแก่ทีมพัฒนา/ออกแบบ ผู้บริหารผลิตภัณฑ์ DPO และฝ่ายกฎหมาย · ตรวจสอบนโยบายอย่างน้อยปีละ 1 ครั้งและรายงานต่อผู้บริหาร · ทบทวนนโยบายทุก 12 เดือน

### ตัวอย่างรายการตรวจสอบการนำไปปฏิบัติ

ระบบเก็บเฉพาะข้อมูลที่จำเป็น · แจ้งวัตถุประสงค์ก่อนเก็บ · ไม่ใช้ข้อมูลเกินวัตถุประสงค์ · ขอความยินยอมชัดเจนเมื่อไม่มีฐานทางกฎหมายอื่น · ตั้งค่าไม่เปิดเผยข้อมูลเป็นค่าเริ่มต้น · ผู้ใช้ควบคุมข้อมูลของตนได้ · เข้ารหัสข้อมูลทั้งระหว่างส่งและจัดเก็บ · แยกจัดเก็บข้อมูลอ่อนไหวและจำกัดสิทธิ์ · บันทึกร่องรอยการเข้าถึง/แก้ไข/ดาวน์โหลด · ประเมินผลกระทบ ([การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA)](https://link.pdpalawbase.com/concept/dpia.md)) ก่อนพัฒนาระบบใหม่ · รองรับสิทธิของเจ้าของข้อมูล · เก็บหลักฐานความยินยอม · อบรมพนักงาน · ควบคุมเวอร์ชันนโยบาย · จัดทำสื่อสร้างความตระหนัก


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
