---
title: 9.4.2 DPIA มีรายละเอียดอย่างน้อยดังนี้ ลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล การประเมินความจำเป็น ความได้สัดส่วน และมาตรการการปฏิบัติตาม การระบุและประเมินความเสี่ยงต่อเจ้าของข้อมูลส่วนบุคคล และมาตรการเพื่อลดความเสี่ยงเหล่านั้น
type: guideline
slug: guideline-9-4-2
guideline_number: "9.4.2"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 3
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.4.2 DPIA มีรายละเอียดอย่างน้อยดังนี้ ลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล การประเมินความจำเป็น ความได้สัดส่วน และมาตรการการปฏิบัติตาม การระบุและประเมินความเสี่ยงต่อเจ้าของข้อมูลส่วนบุคคล และมาตรการเพื่อลดความเสี่ยงเหล่านั้น

## สิ่งที่ต้องทำ

องค์กรมีการจัดทำ DPIA และมีรายละเอียดครบถ้วนอย่างน้อยดังนี้

1. ลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล
2. การประเมินความจำเป็น ความได้สัดส่วน และมาตรการการปฏิบัติตาม
3. การระบุและประเมินความเสี่ยงต่อเจ้าของข้อมูลส่วนบุคคล
4. มาตรการเพื่อลดความเสี่ยงเหล่านั้น

## หลักฐาน

1. นโยบายการประเมินความเสี่ยง
2. คู่มือการจัดทำรายงานการประเมินความเสี่ยงหรือแบบประเมินความเสี่ยง
3. รายงานการประเมินความเสี่ยงหรือแบบประเมินความเสี่ยง

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### 1. นโยบายการประเมินความเสี่ยง

วัตถุประสงค์: กำหนดแนวทางและกรอบการประเมินความเสี่ยงเกี่ยวกับข้อมูลส่วนบุคคลอย่างครบถ้วน เพื่อลดผลกระทบด้านความเป็นส่วนตัวและรักษาสิทธิของเจ้าของข้อมูล ครอบคลุมการจัดทำ DPIA สำหรับทุกโครงการหรือกิจกรรมที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคล

แนวทางปฏิบัติ: จัดทำ DPIA ก่อนเริ่มโครงการหรือการเปลี่ยนแปลงที่สำคัญ ระบุลักษณะ ขอบเขต บริบท และวัตถุประสงค์ของการประมวลผล ประเมินความจำเป็นและความได้สัดส่วน ระบุและประเมินความเสี่ยงต่อสิทธิและเสรีภาพ กำหนดมาตรการลดความเสี่ยง ปรึกษา DPO ในทุกขั้นตอน และจัดเก็บรายงาน DPIA เพื่อการตรวจสอบ

### 2. คู่มือการจัดทำรายงานการประเมินความเสี่ยง

- **ส่วนที่ 1 ข้อมูลทั่วไปของโครงการ:** ชื่อโครงการ ผู้รับผิดชอบ วันที่จัดทำ และวัตถุประสงค์ของการประมวลผล
- **ส่วนที่ 2 ลักษณะ ขอบเขต บริบท และวัตถุประสงค์:** ประเภทข้อมูลที่ประมวลผล ขอบเขต หน่วยงาน/ระบบที่เกี่ยวข้อง และบริบทของโครงการ
- **ส่วนที่ 3 การประเมินความจำเป็นและความได้สัดส่วน:** เหตุผลที่จำเป็นต้องใช้ข้อมูล และความเหมาะสมในแง่สิทธิและเสรีภาพของเจ้าของข้อมูล
- **ส่วนที่ 4 การระบุและประเมินความเสี่ยง:** ระบุความเสี่ยง (การรั่วไหล การเข้าถึงโดยไม่ได้รับอนุญาต การเก็บรักษาไม่ปลอดภัย) และประเมินระดับความรุนแรง (สูง/กลาง/ต่ำ)
- **ส่วนที่ 5 มาตรการเพื่อลดความเสี่ยง:** มาตรการด้านเทคนิค (การเข้ารหัส การควบคุมการเข้าถึง) และมาตรการด้านการบริหาร (การอบรม การจัดทำนโยบาย การตรวจสอบ)
- **ส่วนที่ 6 การสรุปผลและข้อเสนอแนะ:** สรุปความเสี่ยงโดยรวม ข้อเสนอแนะ และการติดตามทบทวน DPIA

### 3. ตัวอย่างรายงานการประเมินความเสี่ยง

- **ชื่อโครงการ:** ระบบลงทะเบียนพนักงานเข้าร่วมอบรมภายในองค์กร · **ผู้รับผิดชอบ:** นางสาวปรียา สายสว่าง · **วันที่จัดทำ:** 10 มิถุนายน 2568
- **ลักษณะและวัตถุประสงค์:** เก็บข้อมูลพนักงานที่เข้าร่วมอบรมเพื่อติดตามการอบรมและออกใบรับรอง โดยเก็บชื่อ-นามสกุล เลขบัตรประชาชน อีเมล และข้อมูลการเข้าร่วมอบรม
- **การประเมินความจำเป็น:** ข้อมูลจำเป็นต่อการบริหารจัดการอบรมและยืนยันตัวตน โดยจำกัดการเข้าถึงเฉพาะเจ้าหน้าที่ฝ่ายทรัพยากรบุคคลที่เกี่ยวข้อง

| ความเสี่ยง | ระดับความเสี่ยง | มาตรการลดความเสี่ยง |
|---|---|---|
| ข้อมูลรั่วไหลจากการโจมตีระบบ | สูง | ใช้ระบบป้องกันภัยคุกคามไซเบอร์และเข้ารหัสข้อมูล |
| การเข้าถึงโดยไม่ได้รับอนุญาต | ปานกลาง | กำหนดสิทธิ์เข้าถึงและมีระบบบันทึกการใช้งาน |
| การเก็บข้อมูลเกินความจำเป็น | ต่ำ | กำหนดระยะเวลาการเก็บข้อมูลตามนโยบายขององค์กร |

มาตรการเพิ่มเติม: ใช้การยืนยันตัวตนสองชั้น จัดอบรมพนักงานด้านความปลอดภัยข้อมูล และตรวจสอบทบทวนระบบทุก 6 เดือน


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
