---
title: 9.2.1 องค์กรกำหนดให้มีการทำ DPIA ตั้งแต่เริ่มต้นของโครงการ ก่อนที่การประมวลผลข้อมูลส่วนบุคคลจะเริ่มต้น และ DPIA จะต้องดำเนินการควบคู่ไปกับกระบวนการวางแผนและการพัฒนา
type: guideline
slug: guideline-9-2-1
guideline_number: "9.2.1"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 3
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.2.1 องค์กรกำหนดให้มีการทำ DPIA ตั้งแต่เริ่มต้นของโครงการ ก่อนที่การประมวลผลข้อมูลส่วนบุคคลจะเริ่มต้น และ DPIA จะต้องดำเนินการควบคู่ไปกับกระบวนการวางแผนและการพัฒนา

## สิ่งที่ต้องทำ

องค์กรกำหนดให้มีการทำ DPIA ตั้งแต่ก่อนที่การประมวลผลข้อมูลส่วนบุคคลจะเริ่มต้น และมีการดำเนินการควบคู่ไปกับกระบวนการวางแผนและพัฒนา

## หลักฐาน

1. นโยบายการจัดทำการประเมินความเสี่ยงของโครงการ
2. หนังสือรับรอง
3. รายงานผลการประเมินความเสี่ยง

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### รายงานการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA)

- **โครงการ:** ระบบบริหารจัดการข้อมูลผู้รับบริการในหน่วยงานของรัฐ
- **หน่วยงานที่รับผิดชอบ:** กองเทคโนโลยีสารสนเทศ สำนักนโยบายและแผน

#### 1. บทนำ

เพื่อให้เป็นไปตามแนวทางการปกป้องข้อมูลโดยการออกแบบและการกำหนดเป็นค่าเริ่มต้น หน่วยงานได้จัดให้มีการจัดทำรายงานการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA) ตั้งแต่ระยะเริ่มต้นของการออกแบบโครงการ และดำเนินการประเมินควบคู่ไปกับกระบวนการวางแผนและพัฒนาโครงการ เพื่อระบุ วิเคราะห์ และบริหารความเสี่ยงที่อาจเกิดขึ้นต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล

#### 2. วัตถุประสงค์ของโครงการ

วัตถุประสงค์ของการดำเนินโครงการนี้ คือการพัฒนาและปรับปรุงระบบฐานข้อมูลกลางเพื่อรองรับการให้บริการประชาชน โดยมีการจัดเก็บข้อมูลส่วนบุคคล อาทิ ชื่อ-สกุล หมายเลขประจำตัวประชาชน ที่อยู่ ข้อมูลสุขภาพ และข้อมูลการขอรับบริการจากหน่วยงานของรัฐ

#### 3. ลักษณะของข้อมูลที่เกี่ยวข้อง

- ข้อมูลประจำตัว (เช่น ชื่อ-นามสกุล หมายเลขบัตรประชาชน)
- ข้อมูลติดต่อ (เช่น ที่อยู่ หมายเลขโทรศัพท์ อีเมล)
- ข้อมูลอ่อนไหว (เช่น ข้อมูลสุขภาพ)
- ข้อมูลประวัติการรับบริการจากหน่วยงาน

#### 4. การวิเคราะห์ผลกระทบ

การวิเคราะห์ได้ระบุถึงความเสี่ยงหลักที่อาจส่งผลกระทบต่อเจ้าของข้อมูล ดังนี้

| ความเสี่ยง | ผลกระทบ | ความรุนแรง | ความน่าจะเป็น | มาตรการบรรเทา |
|---|---|---|---|---|
| การเข้าถึงโดยไม่ได้รับอนุญาต | เปิดเผยข้อมูลส่วนบุคคลโดยมิชอบ | สูง | ปานกลาง | การใช้ระบบยืนยันตัวตน 2 ชั้น การเข้ารหัสข้อมูล |
| การจัดเก็บเกินระยะเวลาที่จำเป็น | ความเสี่ยงต่อการรั่วไหลในอนาคต | ปานกลาง | สูง | การกำหนดระยะเวลาการจัดเก็บ และลบอัตโนมัติ |
| การส่งข้อมูลไปยังบุคคลภายนอก | สูญเสียการควบคุมข้อมูล | สูง | ต่ำ | การจัดทำสัญญาประมวลผลข้อมูล |

#### 5. แนวทางการบูรณาการ DPIA เข้ากับกระบวนการวางแผน

หน่วยงานได้บูรณาการการประเมิน DPIA ไว้ในขั้นตอนต่อไปนี้:

- ระยะเริ่มต้น: วิเคราะห์ความจำเป็นในการเก็บข้อมูลส่วนบุคคล
- ระยะออกแบบ: การประเมินทางเลือกในการจัดเก็บข้อมูลให้น้อยที่สุดเท่าที่จำเป็น
- ระยะพัฒนา: ตรวจสอบระบบรักษาความมั่นคงปลอดภัยของข้อมูล
- ระยะทดลองใช้: ทบทวนและปรับปรุงตามข้อเสนอแนะจากการประเมินผลเบื้องต้น

#### 6. สรุปและข้อเสนอแนะ

จากการประเมินพบว่า โครงการมีความเสี่ยงในระดับ "ปานกลางถึงสูง" จึงเสนอให้มีการดำเนินมาตรการบรรเทาความเสี่ยงเชิงรุกในทุกระยะ และมีการติดตามประเมินผลซ้ำเมื่อมีการเปลี่ยนแปลงวิธีการประมวลผลหรือจุดประสงค์ของการเก็บข้อมูล


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
