---
title: 9.3.1 นโยบาย DPIA ควรรวมถึงขั้นตอนที่ชัดเจนในการตัดสินใจว่าต้องทำ DPIA หรือไม่ สิ่งที่ DPIA ควรครอบคลุม ผู้อนุมัติ และการรวม DPIA เป็นส่วนหนึ่งของแผนการดำเนินการโดยรวมของโครงการ
type: guideline
slug: guideline-9-3-1
guideline_number: "9.3.1"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 3
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.3.1 นโยบาย DPIA ควรรวมถึงขั้นตอนที่ชัดเจนในการตัดสินใจว่าต้องทำ DPIA หรือไม่ สิ่งที่ DPIA ควรครอบคลุม ผู้อนุมัติ และการรวม DPIA เป็นส่วนหนึ่งของแผนการดำเนินการโดยรวมของโครงการ

## สิ่งที่ต้องทำ

องค์กรมีนโยบายการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA) ที่มีรายละเอียดและขั้นตอนครบถ้วน โดยนโยบาย DPIA ควรรวมถึง

1. ขั้นตอนที่ชัดเจนในการตัดสินใจว่าต้องทำ DPIA หรือไม่
2. สิ่งที่ DPIA ควรครอบคลุม
3. ผู้ที่จะเป็นผู้อนุมัติ
4. การรวม DPIA เป็นส่วนหนึ่งของแผนการดำเนินการโดยรวมของโครงการนั้น ๆ

## หลักฐาน

1. นโยบายการประเมินความเสี่ยงของข้อมูลส่วนบุคคล
2. รายงานการประเมินความเสี่ยงของข้อมูลส่วนบุคคล
3. หนังสืออนุมัติรายงานการประเมินความเสี่ยงของข้อมูลส่วนบุคคล

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### นโยบายการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (DPIA Policy)

องค์กรมุ่งมั่นปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และแนวทางสากลที่เกี่ยวข้อง โดยกำหนดนโยบาย DPIA เป็นกลไกในการบริหารความเสี่ยงและคุ้มครองสิทธิของเจ้าของข้อมูล

#### 1. วัตถุประสงค์

- กำหนดแนวทางปฏิบัติในการพิจารณาความจำเป็นในการจัดทำ DPIA
- ระบุขอบเขตและสาระสำคัญที่ DPIA ต้องครอบคลุม
- กำหนดบทบาทหน้าที่และผู้มีอำนาจอนุมัติ DPIA
- บูรณาการ DPIA เข้ากับกระบวนการดำเนินโครงการและการบริหารความเสี่ยงขององค์กร

#### 2. ขั้นตอนการพิจารณาความจำเป็นในการทำ DPIA

ทุกโครงการ กิจกรรม หรือนโยบายใหม่ที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลต้องได้รับการตรวจสอบเบื้องต้นเพื่อพิจารณาว่ามีความเสี่ยงสูงหรือไม่ โดยเกณฑ์พิจารณาความเสี่ยงสูง ได้แก่

- การประมวลผลข้อมูลส่วนบุคคลจำนวนมาก
- การประมวลผลข้อมูลอ่อนไหว เช่น ข้อมูลสุขภาพ ความเชื่อ ศาสนา หรือข้อมูลชีวภาพ
- การเฝ้าระวังหรือติดตามพฤติกรรมอย่างเป็นระบบ
- การใช้เทคโนโลยีใหม่ที่มีผลกระทบต่อสิทธิของเจ้าของข้อมูล
- การเชื่อมโยงข้อมูลจากหลายแหล่งจนสามารถระบุตัวบุคคลได้

หากเข้าข่ายต้องจัดทำ DPIA โดยทันที หากไม่เข้าข่ายต้องบันทึกเหตุผลเพื่อเก็บเป็นหลักฐาน

#### 3. ขอบเขตและสาระสำคัญที่ DPIA ต้องครอบคลุม

- คำอธิบายเกี่ยวกับลักษณะ วัตถุประสงค์ และวิธีการประมวลผลข้อมูล
- การประเมินความจำเป็นและความได้สัดส่วนของการประมวลผล
- การวิเคราะห์และประเมินความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล
- มาตรการทางเทคนิคและทางองค์กรเพื่อป้องกันและบรรเทาความเสี่ยง เช่น การเข้ารหัสข้อมูล การจำกัดสิทธิ์การเข้าถึง และการฝึกอบรมบุคลากร
- ผลลัพธ์และข้อเสนอแนะในการลดความเสี่ยงให้อยู่ในระดับที่ยอมรับได้

#### 4. บทบาทหน้าที่และอำนาจการอนุมัติ

- **ผู้รับผิดชอบโครงการ:** จัดทำ DPIA ตั้งแต่เริ่มต้น
- **เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO):** ตรวจสอบความครบถ้วนและให้คำแนะนำ
- **คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลขององค์กรหรือผู้บริหารสูงสุด:** อนุมัติ DPIA ก่อนดำเนินโครงการ
- หากยังมีความเสี่ยงสูงแม้มีมาตรการบรรเทา ต้องขอคำปรึกษาจากสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

#### 5. การบูรณาการ DPIA เข้ากับการดำเนินงาน

- DPIA ต้องจัดทำและแล้วเสร็จก่อนการอนุมัติโครงการ
- ทบทวนและอัปเดต DPIA เมื่อมีการเปลี่ยนแปลงด้านเทคโนโลยีหรือวิธีการประมวลผล
- บันทึกและเก็บรักษาเอกสาร DPIA อย่างเป็นระบบ เพื่อแสดงต่อหน่วยงานกำกับดูแลได้
- ผลการประเมิน DPIA ต้องผนวกเข้ากับแผนการจัดการความเสี่ยงขององค์กร

### ตัวอย่างรายงานการประเมินความเสี่ยง: ระบบบริหารจัดการนักศึกษาออนไลน์

รายงานจัดทำตามนโยบาย DPIA เพื่อประเมินความเสี่ยงจากการประมวลผลข้อมูลส่วนบุคคลในระบบ โดยใช้เกณฑ์โอกาสเกิดและผลกระทบ กำหนดระดับความเสี่ยง (ต่ำ/ปานกลาง/สูง)

| ความเสี่ยง | รายละเอียด | ระดับความเสี่ยง | มาตรการเพิ่มเติมที่แนะนำ |
|---|---|---|---|
| การเข้าถึงโดยไม่ได้รับอนุญาต | บัญชีผู้ใช้ถูกแฮกหรือรหัสผ่านรั่วไหล | สูง | ใช้การยืนยันตัวตนสองชั้นและการเข้ารหัสการสื่อสาร |
| การรั่วไหลของข้อมูลอ่อนไหว | ข้อมูลสุขภาพถูกเผยแพร่โดยไม่ตั้งใจ | ปานกลาง | เพิ่มการเข้ารหัสข้อมูลที่จัดเก็บและระบบตรวจจับการเข้าถึงผิดปกติ |
| การใช้ข้อมูลผิดวัตถุประสงค์ | นำข้อมูลไปใช้เพื่อการตลาดโดยไม่ได้รับความยินยอม | ปานกลาง | จัดอบรมพนักงานและทำระบบบันทึกการใช้งาน |
| ความเสี่ยงจากผู้ให้บริการภายนอก | ผู้ให้บริการคลาวด์จัดเก็บข้อมูลในประเทศที่ไม่มีกฎหมายคุ้มครองข้อมูล | ปานกลาง | ตรวจสอบมาตรฐานความปลอดภัยและใช้การเข้ารหัสฝั่งลูกค้า |

สรุป: โครงการสามารถดำเนินต่อได้ภายใต้เงื่อนไขการยืนยันตัวตนสองชั้น การเข้ารหัสข้อมูลสุขภาพ การอบรมบุคลากร และการทบทวนสัญญากับผู้ให้บริการคลาวด์ ผลการประเมินจะถูกบันทึกเข้าทะเบียนการจัดการความเสี่ยงขององค์กรและรายงานต่อผู้บริหารระดับสูงเพื่ออนุมัติ

### แม่แบบรายงานการประเมินความเสี่ยง

แม่แบบประกอบด้วยหัวข้อ: หน่วยงาน/โครงการ, วันที่จัดทำ, ผู้รับผิดชอบ, ผู้ตรวจสอบ (DPO), ผู้อนุมัติ, บทนำ, วัตถุประสงค์ของโครงการ, ขอบเขตของการประเมิน (ประเภทข้อมูล/กลุ่มเจ้าของข้อมูล/วิธีการประมวลผล/ระบบที่ใช้), ตารางการประเมินความเสี่ยง (โอกาสเกิด 1–5 × ผลกระทบ 1–5 = ระดับความเสี่ยง), สรุปผลและข้อเสนอแนะ และการอนุมัติ โดยรายงานต้องเก็บรักษาเป็นหลักฐานและทบทวนเมื่อมีการเปลี่ยนแปลงกระบวนการ เทคโนโลยี หรือโครงการ


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
