---
title: 7.5.3 กรณีประมวลผลข้อมูลเกี่ยวกับประวัติอาชญากรรม องค์กรได้พิจารณาความจำเป็นและกำหนดมาตรการตามกฎหมายที่เกี่ยวข้องแล้ว
type: guideline
slug: guideline-7-5-3
guideline_number: "7.5.3"
chapter: บท-7-การจัดทำเอกสารตามเกณฑ์
dimension: 4-lawful-basis
legal_force: [มาตรา-26, มาตรา-84]
evidence_count: 1
tags: [trustmark, lawful-basis]
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 7.5.3 กรณีประมวลผลข้อมูลเกี่ยวกับประวัติอาชญากรรม องค์กรได้พิจารณาความจำเป็นและกำหนดมาตรการตามกฎหมายที่เกี่ยวข้องแล้ว

## สิ่งที่ต้องทำ

ในกรณีที่เป็นการประมวลผลข้อมูลเกี่ยวกับประวัติอาชญากรรม องค์กรต้องพิจารณาความจำเป็นและกำหนดมาตรการต่าง ๆ ตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลที่เกี่ยวข้องให้ครบถ้วน เนื่องจากข้อมูลเกี่ยวกับประวัติอาชญากรรมเป็นข้อมูลที่มีความละเอียดอ่อนและมีความเสี่ยงสูง

## หลักฐาน

1. นโยบายหรือแนวปฏิบัติขององค์กรที่เกี่ยวกับการเก็บรวบรวมข้อมูลส่วนบุคคลเกี่ยวกับประวัติอาชญากรรม

## สภาพบังคับ

[มาตรา 26](https://link.pdpalawbase.com/section/26.md) วรรคสาม แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์เกี่ยวกับมาตรการคุ้มครองข้อมูลส่วนบุคคลสำหรับการเก็บรวบรวมข้อมูลส่วนบุคคลเกี่ยวกับประวัติอาชญากรรมที่มิได้กระทำภายใต้การควบคุมของหน่วยงานที่มีอำนาจหน้าที่ตามกฎหมาย พ.ศ. 2566

กรณีไม่ปฏิบัติตามมาตรา 26 มีโทษปรับทางปกครองตาม [มาตรา 84](https://link.pdpalawbase.com/section/84.md) ไม่เกิน 5 ล้านบาท

## ตัวอย่างเอกสาร

### แนวนโยบายและแนวปฏิบัติในการเก็บรวบรวมข้อมูลส่วนบุคคลเกี่ยวกับประวัติอาชญากรรม

**1. หลักการทั่วไป** — องค์กรตระหนักถึงความละเอียดอ่อนและความเสี่ยงของข้อมูลเกี่ยวกับประวัติอาชญากรรม จึงกำหนดแนวนโยบายและมาตรการที่สอดคล้องกับ [มาตรา 26](https://link.pdpalawbase.com/section/26.md) วรรคสาม และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2566

**2. ขอบเขตของข้อมูล** — ประวัติการถูกดำเนินคดีอาญา, คำพิพากษาของศาล, รายงานจากสำนักงานตำรวจแห่งชาติหรือหน่วยงานที่มีอำนาจหน้าที่ตามกฎหมาย

**3. วัตถุประสงค์ในการประมวลผล** — เพื่อคัดเลือกบุคลากรในตำแหน่งที่มีความเสี่ยงสูง (เช่น งานเกี่ยวข้องกับเด็ก ผู้สูงอายุ หรือทรัพย์สิน), เพื่อประเมินความเสี่ยงในงานรักษาความปลอดภัย, เพื่อปฏิบัติตามกฎหมายหรือข้อบังคับเฉพาะด้าน

**4. ฐานทางกฎหมาย** — กระทำภายใต้[ความยินยอมโดยชัดแจ้ง](https://link.pdpalawbase.com/concept/explicit-consent.md)จากเจ้าของข้อมูล และ/หรือเป็นการจำเป็นตามกฎหมายที่เกี่ยวข้องกับหน้าที่ขององค์กรในด้านแรงงาน ความมั่นคง หรือการรักษาความปลอดภัย

**5. การประเมินความจำเป็นและสัดส่วน** — ก่อนเก็บข้อมูล องค์กรประเมินความจำเป็นของการใช้ข้อมูล ผลกระทบต่อเจ้าของข้อมูล และทางเลือกที่ไม่รุกล้ำสิทธิเกินจำเป็น

**6. มาตรการคุ้มครองข้อมูล** — จำกัดการเข้าถึงด้วยการเข้ารหัสและกำหนดสิทธิเฉพาะบุคคลตามตำแหน่งหน้าที่; จัดเก็บแยกจากข้อมูลทั่วไปและลบเมื่อสิ้นสุดความจำเป็น; บันทึกการเข้าถึงและการใช้ข้อมูลทุกครั้ง; ตรวจสอบและทบทวนนโยบายทุก 12 เดือน

**7. การแจ้งเจ้าของข้อมูล** — แจ้งรายละเอียดการเก็บข้อมูลอย่างโปร่งใส รวมถึงสิทธิในการคัดค้านการประมวลผลหรือขอลบข้อมูล

**8. การจัดทำบันทึกรายการกิจกรรมการประมวลผล (ROPA)** — ระบุวัตถุประสงค์ ฐานทางกฎหมาย หมวดหมู่ของข้อมูล ระยะเวลาเก็บรักษา มาตรการรักษาความมั่นคงปลอดภัย และการเปิดเผยหรือถ่ายโอนข้อมูล


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 26](https://link.pdpalawbase.com/section/26.md)
- [มาตรา 84](https://link.pdpalawbase.com/section/84.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
