---
title: 9.3.2 องค์กรมีเกณฑ์เพื่อตรวจสอบคัดกรองว่าองค์กรต้องทำ DPIA หรือไม่ รวมถึงข้อควรพิจารณาที่เกี่ยวข้องทั้งหมดเกี่ยวกับขอบเขต ประเภท และลักษณะของการประมวลผลที่จะดำเนินการ
type: guideline
slug: guideline-9-3-2
guideline_number: "9.3.2"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 3
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.3.2 องค์กรมีเกณฑ์เพื่อตรวจสอบคัดกรองว่าองค์กรต้องทำ DPIA หรือไม่ รวมถึงข้อควรพิจารณาที่เกี่ยวข้องทั้งหมดเกี่ยวกับขอบเขต ประเภท และลักษณะของการประมวลผลที่จะดำเนินการ

## สิ่งที่ต้องทำ

องค์กรมีเกณฑ์เพื่อตรวจสอบคัดกรองว่าองค์กรต้องทำ DPIA หรือไม่ รวมถึงข้อควรพิจารณาที่เกี่ยวข้องทั้งหมดเกี่ยวกับขอบเขต ประเภท และลักษณะของการประมวลผลที่จะดำเนินการ

## หลักฐาน

1. นโยบายการประเมินความเสี่ยงของข้อมูลส่วนบุคคล
2. รายงานการประเมินความเสี่ยงของข้อมูลส่วนบุคคล
3. หนังสืออนุมัติรายงานการประเมินความเสี่ยงของข้อมูลส่วนบุคคล

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### นโยบายการคาดการณ์และประเมินความเสี่ยงด้านความเป็นส่วนตัวในขั้นตอนการออกแบบระบบ ผลิตภัณฑ์ และกระบวนการ

หน่วยงาน: ฝ่ายบริหารความเสี่ยงและการออกแบบระบบ · วันที่จัดทำ: 4 มิถุนายน 2568

#### 1. วัตถุประสงค์

กำหนดแนวทางในการพิจารณาและคาดการณ์ถึงความเสี่ยงที่อาจส่งผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคลในช่วงเริ่มต้นของการออกแบบระบบงาน ผลิตภัณฑ์ และกระบวนการใหม่ รวมถึงตลอดวัฏจักรการพัฒนาและใช้งานระบบ

#### 2. ขอบเขตการบังคับใช้

ใช้กับการพัฒนาและปรับปรุงระบบ เทคโนโลยี กระบวนการ หรือผลิตภัณฑ์ใด ๆ ภายในหน่วยงานที่เกี่ยวข้องกับการเก็บ รวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ทั้งโดยตรงและโดยอ้อม รวมถึงการว่าจ้างผู้ให้บริการภายนอก

#### 3. แนวทางการดำเนินงาน

- **การคาดการณ์กิจกรรมการประมวลผล** ผู้พัฒนาระบบจัดทำแบบฟอร์มระบุลักษณะของกิจกรรมการประมวลผลข้อมูล แล้วส่งให้ฝ่ายบริหารความเสี่ยงพิจารณาก่อนเริ่มการพัฒนา
- **การระบุความเสี่ยงต่อสิทธิและเสรีภาพ** วิเคราะห์ว่าข้อมูลเป็นข้อมูลทั่วไปหรือข้อมูลอ่อนไหว และพิจารณาผลกระทบ เช่น การตีตราทางสังคม ความเสียหายต่อชื่อเสียง ความไม่ปลอดภัยทางกายภาพ หรือการเลือกปฏิบัติ
- **การกำหนดมาตรการป้องกันเชิงรุก** เช่น การแฝงข้อมูล การเข้ารหัส การจำกัดการเข้าถึง การอบรมผู้เกี่ยวข้อง และการตั้งค่าเริ่มต้นที่ปลอดภัย

#### 4. เอกสารประกอบตามนโยบาย

- ทะเบียนจัดการความเสี่ยงประจำโครงการ พร้อมลำดับความเสี่ยง
- มาตรการเชิงรุกในการป้องกันความเสี่ยง (มาตรการเทคนิคและมาตรการองค์กร)
- แบบฟอร์มการประเมินความเสี่ยง (ลักษณะกิจกรรม ความอ่อนไหวของข้อมูล ความน่าจะเป็น และระดับผลกระทบ)
- รายงานสรุปผลการวิเคราะห์ความเสี่ยง จัดทำโดยฝ่ายเทคโนโลยีและฝ่ายกฎหมายก่อนอนุมัติโครงการ

#### 5. ขั้นตอนการประเมินความเสี่ยงล่วงหน้า

| ขั้นตอน | รายละเอียด | ผู้รับผิดชอบ |
|---|---|---|
| 1. แจ้งเริ่มต้นการออกแบบ | ทีมพัฒนาระบบแจ้งกิจกรรมประมวลผลที่คาดว่าจะเกิดขึ้น | หัวหน้าโครงการ |
| 2. จัดทำแบบประเมินความเสี่ยง | กรอกแบบฟอร์มประเมินความเสี่ยงด้านความเป็นส่วนตัว | ผู้พัฒนาระบบและเจ้าหน้าที่คุ้มครองข้อมูล |
| 3. วิเคราะห์และตรวจสอบร่วม | วิเคราะห์ผลกระทบและกำหนดมาตรการ | ฝ่ายบริหารความเสี่ยง |
| 4. สรุปและเสนอผู้บริหาร | เสนอรายงานผลการคาดการณ์ความเสี่ยงเพื่ออนุมัติ | คณะกรรมการบริหารระบบ |
| 5. ติดตามประเมินซ้ำหลังดำเนินการ | ทบทวนความเสี่ยงใหม่ (ถ้ามี) | ฝ่ายตรวจสอบภายใน |

#### 6. การติดตามและประเมินผล

ติดตามผลการประเมินล่วงหน้าทุก 6 เดือน โดยเฉพาะโครงการที่เปลี่ยนแปลงกระบวนการประมวลผลอย่างมีนัยสำคัญ พร้อมจัดทำรายงานทบทวนความเสี่ยงเสนอคณะกรรมการบริหารรับทราบ


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
