---
title: 9.4.3 DPIA กำหนดความสัมพันธ์และแสดงทิศทางการไหลเวียนของข้อมูลระหว่างผู้ควบคุมข้อมูลส่วนบุคคล ผู้ประมวลผลข้อมูลส่วนบุคคล เจ้าของข้อมูลส่วนบุคคล และระบบอย่างชัดเจน
type: guideline
slug: guideline-9-4-3
guideline_number: "9.4.3"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 4
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.4.3 DPIA กำหนดความสัมพันธ์และแสดงทิศทางการไหลเวียนของข้อมูลระหว่างผู้ควบคุมข้อมูลส่วนบุคคล ผู้ประมวลผลข้อมูลส่วนบุคคล เจ้าของข้อมูลส่วนบุคคล และระบบอย่างชัดเจน

## สิ่งที่ต้องทำ

องค์กรจัดทำ DPIA กำหนดความสัมพันธ์และแสดงทิศทางการไหลเวียนของข้อมูลระหว่างผู้ควบคุมข้อมูลส่วนบุคคล ผู้ประมวลผลข้อมูลส่วนบุคคล เจ้าของข้อมูลส่วนบุคคล และระบบอย่างชัดเจน

## หลักฐาน

1. นโยบายกำหนดความสัมพันธ์และการไหลเวียนของข้อมูลระหว่างผู้ควบคุมข้อมูลส่วนบุคคล ผู้ประมวลผลข้อมูลส่วนบุคคล เจ้าของข้อมูลส่วนบุคคล และระบบ
2. ทะเบียนจัดการความเสี่ยง
3. หนังสือรายงานความเสี่ยงที่อาจให้เกิดผลกระทบแก่เจ้าของข้อมูลส่วนบุคคล
4. หนังสือแจ้งความเสี่ยงต่อการละเมิดข้อมูลส่วนบุคคล

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### 1. นโยบายกำหนดความสัมพันธ์และการไหลเวียนของข้อมูลส่วนบุคคล

วัตถุประสงค์: กำหนดแนวทางการจัดการความสัมพันธ์และการไหลเวียนของข้อมูลส่วนบุคคลอย่างชัดเจนระหว่างผู้ควบคุมข้อมูล ผู้ประมวลผลข้อมูล เจ้าของข้อมูล และระบบที่เกี่ยวข้อง ครอบคลุมการเก็บรวบรวม การใช้ การเปิดเผย การถ่ายโอน ไปจนถึงการลบข้อมูล

แนวทางปฏิบัติ: กำหนดบทบาทและหน้าที่ของผู้ควบคุมและผู้ประมวลผลให้ชัดเจน จัดทำแผนผังแสดงทิศทางการไหลเวียนของข้อมูล กำหนดมาตรการควบคุมการเข้าถึงในแต่ละจุด บันทึกและตรวจสอบการถ่ายโอนข้อมูลให้ย้อนหลังได้ และอบรมพนักงานเกี่ยวกับการจัดการข้อมูลอย่างถูกต้อง

### 2. ทะเบียนจัดการความเสี่ยง

| ลำดับ | รายการความเสี่ยง | ผู้รับผิดชอบ | ผลกระทบต่อเจ้าของข้อมูล | มาตรการควบคุม | สถานะ |
|---|---|---|---|---|---|
| 1 | การส่งข้อมูลระหว่างหน่วยงานที่ไม่มีการเข้ารหัส | ฝ่ายเทคโนโลยีสารสนเทศ | ข้อมูลรั่วไหล | ใช้การเข้ารหัสข้อมูลในการส่ง | ดำเนินการแล้ว |
| 2 | การมอบหมายผู้ประมวลผลข้อมูลที่ไม่ผ่านการอบรม | ฝ่ายทรัพยากรบุคคล | การจัดการข้อมูลผิดพลาด | กำหนดแผนการอบรมและติดตามผล | อยู่ระหว่างดำเนินการ |
| 3 | การเข้าถึงข้อมูลโดยไม่ได้รับอนุญาตในระบบฐานข้อมูล | ฝ่ายระบบ | ข้อมูลถูกแก้ไขหรือนำไปใช้ผิดวัตถุประสงค์ | กำหนดสิทธิการเข้าถึงและตรวจสอบบันทึกการใช้งาน | ดำเนินการแล้ว |

### 3. หนังสือรายงานความเสี่ยงที่อาจให้เกิดผลกระทบแก่เจ้าของข้อมูล

ตามที่องค์กรได้จัดทำ DPIA สำหรับโครงการ พบความเสี่ยงที่อาจส่งผลกระทบต่อเจ้าของข้อมูล ได้แก่ การถ่ายโอนข้อมูลระหว่างผู้ควบคุมและผู้ประมวลผลที่อาจไม่ได้รับการป้องกันที่เหมาะสม ความไม่ชัดเจนในการกำหนดบทบาทความรับผิดชอบ และการตรวจสอบบันทึกการไหลเวียนของข้อมูลที่ยังไม่ครอบคลุม จึงรายงานเพื่อให้การจัดการข้อมูลส่วนบุคคลเป็นไปอย่างปลอดภัยและถูกต้องตามกฎหมาย

### 4. หนังสือแจ้งความเสี่ยงต่อการละเมิดข้อมูลส่วนบุคคล

แจ้งความเสี่ยงที่อาจก่อให้เกิดการละเมิดข้อมูลส่วนบุคคลในโครงการ ได้แก่ ความเสี่ยงจากการส่งข้อมูลผ่านระบบที่ไม่มีการเข้ารหัส ซึ่งอาจทำให้ข้อมูลรั่วไหลไปยังบุคคลที่ไม่เกี่ยวข้อง โดยมีมาตรการกำหนดให้เข้ารหัสข้อมูลในทุกจุดที่มีการถ่ายโอน และอบรมพนักงานเกี่ยวกับการรักษาความปลอดภัยข้อมูล จึงแจ้งให้หน่วยงานรับทราบเพื่อควบคุมและติดตามความเสี่ยงอย่างใกล้ชิด


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
