---
title: 9.1.1 องค์กรมีกระบวนการที่จะช่วยให้พนักงานรายงานและยกระดับการปกป้องข้อมูล และสามารถแจ้งข้อกังวลและความเสี่ยงด้านการกำกับดูแลข้อมูลไปยังจุดศูนย์กลางหรือหน่วยงานกลางที่องค์กรกำหนด
type: guideline
slug: guideline-9-1-1
guideline_number: "9.1.1"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
tags: [trustmark, risk-mgmt]
evidence_count: 3
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.1.1 องค์กรมีกระบวนการที่จะช่วยให้พนักงานรายงานและยกระดับการปกป้องข้อมูล และสามารถแจ้งข้อกังวลและความเสี่ยงด้านการกำกับดูแลข้อมูลไปยังจุดศูนย์กลางหรือหน่วยงานกลางที่องค์กรกำหนด

## สิ่งที่ต้องทำ

องค์กรมีกระบวนการหรือแนวปฏิบัติที่ช่วยให้พนักงานรายงานและยกระดับการปกป้องข้อมูล และสามารถแจ้งข้อกังวลและความเสี่ยงด้านการกำกับดูแลข้อมูลไปยังจุดศูนย์กลางหรือหน่วยงานกลางที่องค์กรกำหนด และมีเอกสารครบถ้วน

## หลักฐาน

1. นโยบายภายในในการจัดให้มีมาตรการหรือช่องทางสำหรับการรายงานถึงข้อกังวลและความเสี่ยงด้านการกำกับดูแลข้อมูลส่วนบุคคลมายังศูนย์กลางหรือหน่วยงานกลางขององค์กร
2. ประกาศช่องทางและวิธีการรายงานข้อกังวลและความเสี่ยงด้านการกำกับดูแลข้อมูลส่วนบุคคล
3. รายงานข้อกังวลและความเสี่ยงด้านการกำกับดูแลข้อมูลส่วนบุคคล

## สภาพบังคับ

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [มาตรา 37](https://link.pdpalawbase.com/section/37.md) ประกอบประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2)(3)

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### นโยบายการรายงานและยกระดับข้อกังวลด้านการกำกับดูแลข้อมูลส่วนบุคคล

#### 1. วัตถุประสงค์

นโยบายนี้จัดทำขึ้นเพื่อกำหนดกระบวนการและช่องทางในการรายงานข้อกังวล ข้อสงสัย หรือความเสี่ยงที่เกี่ยวข้องกับการคุ้มครองและการกำกับดูแลข้อมูลส่วนบุคคลภายในองค์กร โดยมีเป้าหมายเพื่อ

- เสริมสร้างความตระหนักรู้และการมีส่วนร่วมของพนักงานทุกระดับ
- สนับสนุนให้องค์กรสามารถตรวจพบและจัดการความเสี่ยงด้านข้อมูลได้อย่างทันท่วงที
- สอดคล้องกับข้อกำหนดด้านกฎหมายและมาตรฐานที่เกี่ยวข้อง

#### 2. ขอบเขต

- พนักงานทุกคนในองค์กร (ประจำ/ชั่วคราว/สัญญาจ้าง)
- ผู้บริหารทุกระดับ
- หน่วยงานที่เกี่ยวข้องกับการเก็บ ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล

#### 3. นโยบายหลัก

1. องค์กรจัดให้มีช่องทางศูนย์กลางสำหรับการรายงานข้อกังวลด้านข้อมูลส่วนบุคคล ได้แก่
   - อีเมลกลางของหน่วยงานกำกับดูแลข้อมูล: privacy@[ชื่อองค์กร].com
   - เบอร์โทรศัพท์สายตรงฝ่ายกำกับดูแลข้อมูล: 0-xxx-xxxx
   - กล่องรับแจ้งภายในสำนักงาน
   - ระบบออนไลน์ผ่านอินทราเน็ต
2. พนักงานทุกคนมีสิทธิและหน้าที่ในการรายงานข้อกังวลหรือเหตุการณ์ที่อาจกระทบต่อการคุ้มครองข้อมูลส่วนบุคคล เช่น
   - การเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต
   - การเก็บหรือใช้ข้อมูลเกินวัตถุประสงค์
   - การขาดมาตรการควบคุมความปลอดภัย
3. การรายงานสามารถทำได้ทั้งเปิดเผยชื่อหรือไม่เปิดเผยชื่อ โดยองค์กรรับประกันความลับของผู้รายงาน
4. หน่วยงานกำกับดูแลข้อมูล (เช่น ฝ่ายคุ้มครองข้อมูลส่วนบุคคล / ฝ่ายกฎหมาย / คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล) เป็นผู้รับผิดชอบตรวจสอบและดำเนินการตามกระบวนการแก้ไข/ป้องกัน
5. องค์กรห้ามมิให้มีการตอบโต้ผู้รายงาน

#### 4. กระบวนการรายงานและยกระดับ

- พนักงานรายงานข้อกังวลผ่านช่องทางที่กำหนด
- หน่วยงานกลางรับเรื่อง ลงทะเบียนและบันทึกเหตุการณ์
- ประเมินความเสี่ยงเบื้องต้นว่าเป็นความเสี่ยงระดับต่ำ กลาง หรือสูง
- หากเป็นความเสี่ยงสูง ยกระดับให้คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลขององค์กรภายใน 24 ชั่วโมง
- สรุปผลการตรวจสอบและการดำเนินการแก้ไข พร้อมรายงานต่อผู้บริหาร
- แจ้งผลการดำเนินงานแก่ผู้รายงาน (ถ้าเปิดเผยตัวตน)

#### 5. หลักฐานที่ต้องมี

- นโยบายนี้ (เป็นเอกสารภายในองค์กร)
- ประกาศช่องทางการรายงาน (เช่น บนอินทราเน็ต / บอร์ดประกาศ / อีเมลประชาสัมพันธ์)
- แบบฟอร์มรายงานข้อกังวล
- รายงานสรุปข้อกังวลและการแก้ไขปัญหา

#### 6. การทบทวนและปรับปรุง

นโยบายนี้ต้องมีการทบทวนอย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงด้านกฎหมาย มาตรฐาน หรือกระบวนการภายในองค์กร

### แบบฟอร์มรายงานข้อกังวลด้านการกำกับดูแลข้อมูลส่วนบุคคล

**ข้อมูลผู้รายงาน** (หากไม่ต้องการเปิดเผยตัวตน โปรดข้ามส่วนนี้)

- ชื่อ-นามสกุล
- แผนก/หน่วยงาน
- เบอร์โทรศัพท์/อีเมล

**ประเภทข้อกังวล** (เลือกได้มากกว่า 1 ข้อ)

- การเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต
- การเก็บหรือใช้ข้อมูลเกินวัตถุประสงค์
- การเปิดเผยข้อมูลโดยไม่ชอบ
- การขาดมาตรการควบคุมด้านความปลอดภัย
- อื่น ๆ (โปรดระบุ)

**รายละเอียดเหตุการณ์** — บรรยายเหตุการณ์ พร้อมวันที่และเวลาที่เกิดเหตุ

**เอกสาร/หลักฐานแนบ** — ไม่มี / มี (โปรดระบุ)

**ความเร่งด่วน** (ผู้รายงานประเมิน) — ปกติ / เร่งด่วน / ฉุกเฉินหรือเสี่ยงร้ายแรง

**ข้อเสนอแนะ/ความคิดเห็นเพิ่มเติม**

### กระบวนการรายงานและยกระดับข้อกังวล

1. **ขั้นตอนที่ 1** — พนักงานหรือผู้เกี่ยวข้องรายงานข้อกังวลผ่านช่องทางที่กำหนด (อีเมล privacy@[ชื่อองค์กร].com, สายด่วน 0-xxx-xxxx, ระบบอินทราเน็ต/แบบฟอร์ม, กล่องรับเรื่องร้องเรียน)
2. **ขั้นตอนที่ 2** — หน่วยงานกลาง (ฝ่ายกำกับดูแลข้อมูลหรือ DPO) รับเรื่อง บันทึกในทะเบียนข้อกังวล และตรวจสอบความครบถ้วนของข้อมูล
3. **ขั้นตอนที่ 3** — การประเมินเบื้องต้น
   - ระดับต่ำ แจ้งหน่วยงานที่เกี่ยวข้องแก้ไข
   - ระดับกลาง รายงานผู้บริหารสายงาน
   - ระดับสูง/ฉุกเฉิน ยกระดับต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 24 ชั่วโมง
4. **ขั้นตอนที่ 4** — การดำเนินการแก้ไขและป้องกัน แต่งตั้งผู้รับผิดชอบ ตรวจสอบข้อเท็จจริง และกำหนดมาตรการแก้ไข/ป้องกัน
5. **ขั้นตอนที่ 5** — การรายงานผล จัดทำรายงานสรุปแจ้งแก่ผู้บริหาร และแจ้งผลต่อผู้รายงาน (ถ้าเปิดเผยชื่อ)
6. **ขั้นตอนที่ 6** — การจัดเก็บและทบทวน เก็บเอกสาร/รายงานไว้ในระบบอย่างปลอดภัย และนำผลการดำเนินการเข้าสู่การทบทวนนโยบายประจำปี


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
