---
title: 9.4.7 มีบุคคลที่เหมาะสมลงนามใน DPIA เช่น หัวหน้าโครงการ
type: guideline
slug: guideline-9-4-7
guideline_number: "9.4.7"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: []
tags: [trustmark, risk-mgmt]
evidence_count: 4
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.4.7 มีบุคคลที่เหมาะสมลงนามใน DPIA เช่น หัวหน้าโครงการ

## สิ่งที่ต้องทำ

องค์กรมีบุคคลที่เหมาะสมลงนามใน DPIA ตามโครงสร้างองค์กรหรือแผนการดำเนินงาน

## หลักฐาน

1. นโยบายกำหนดผู้อนุมัติรายงานการประเมินความเสี่ยง
2. รายงานผลการพิจารณารายงานการประเมินความเสี่ยง
3. โครงสร้างองค์กร
4. เอกสารหรือหลักฐานแสดงถึงผู้รับผิดชอบโครงการ

## สภาพบังคับ

ไม่มีกฎหมายบังคับ

## ตัวอย่างเอกสาร

### 1. นโยบายการกำหนดผู้อนุมัติรายงานการประเมินความเสี่ยงด้านข้อมูลส่วนบุคคล

วัตถุประสงค์: ระบุกรอบการกำหนดผู้มีอำนาจ/ผู้อนุมัติรายงาน DPIA เพื่อให้การอนุมัติเป็นไปอย่างโปร่งใส สอดคล้องกับระดับความเสี่ยง และสามารถพิสูจน์ความรับผิดชอบตามหลัก PDPA ใช้กับทุกโครงการ/ระบบ/กิจกรรมที่มีการประมวลผลข้อมูลส่วนบุคคล

องค์กรกำหนดตารางอำนาจอนุมัติตามระดับความเสี่ยง:

| ระดับความเสี่ยง | คะแนนความเสี่ยง | ผู้อนุมัติ |
|---|---|---|
| ความเสี่ยงต่ำ | น้อยกว่า 25 | หัวหน้าโครงการ |
| ความเสี่ยงปานกลาง | 25–49 | หัวหน้าโครงการ + DPO |
| ความเสี่ยงสูง | 50–74 | หัวหน้าโครงการ + DPO + หัวหน้าฝ่ายความมั่นคงปลอดภัยสารสนเทศ |
| ความเสี่ยงสูงมาก/มีนัยสำคัญ | ตั้งแต่ 75 ขึ้นไป | หัวหน้าโครงการ + DPO + ผู้บริหารระดับสูง หรือคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล |

เกณฑ์ประเมินความเสี่ยง: ใช้สูตร ความเสี่ยง = โอกาสเกิด × ผลกระทบ พร้อมพิจารณาปัจจัย เช่น ข้อมูลอ่อนไหว ปริมาณข้อมูล การเปิดเผยข้ามชาติ และความคาดหวังของเจ้าของข้อมูล

กระบวนการอนุมัติ:

- หัวหน้าโครงการยื่น DPIA พร้อมเอกสารแนบ (ผลการประเมินความเสี่ยง แผนลดความเสี่ยง) ต่อ DPO
- DPO ตรวจความสมบูรณ์เบื้องต้นภายใน 5 วันทำการ และส่งให้ผู้มีอำนาจตามตารางอำนาจอนุมัติ
- ผู้อนุมัติพิจารณาภายใน 10 วันทำการ หากมีเงื่อนไขให้ระบุชัดเจนพร้อมกรอบเวลาแก้ไขก่อนออกใบอนุมัติขั้นสุดท้าย
- ประกาศผลอนุมัติและบันทึกในระบบ (เอกสารลงนามและร่องรอยการตรวจสอบ)

การเก็บรักษาเอกสาร: DPIA ที่ได้รับอนุมัติและบันทึกการพิจารณาต้องเก็บรักษาไม่น้อยกว่า 5 ปี หรือเท่าที่กฎหมาย/นโยบายองค์กรกำหนด

### 2. ตัวอย่างรายงานผลการพิจารณารายงานการประเมินความเสี่ยง

ประกอบด้วย: หมายเลขอ้างอิง DPIA, ชื่อโครงการ, วันที่ยื่นและวันที่พิจารณา, DPO ผู้พิจารณาเบื้องต้น, สรุปสาระสำคัญของ DPIA (ขอบเขตการประมวลผล ความเสี่ยงหลัก มาตรการบรรเทาที่เสนอ), ผลการพิจารณา (อนุมัติ / อนุมัติพร้อมเงื่อนไข / ปฏิเสธ), ระดับความเสี่ยงคงเหลือหลังมาตรการ, ข้อสรุปและคำสั่งดำเนินการ พร้อมรายชื่อผู้พิจารณาและลงนาม (เจ้าของโครงการ, DPO, หัวหน้าฝ่ายความมั่นคงปลอดภัยสารสนเทศ, ผู้บริหารระดับสูงตามระดับความเสี่ยง)

### 3. โครงสร้างองค์กรแสดงผู้มีอำนาจอนุมัติ DPIA

- **คณะกรรมการบริหาร/คณะกรรมการบริษัท** — ระดับสูงสุด
- **ผู้บริหารสูงสุด** — ผู้มีอำนาจอนุมัติสูงสุด (กรณีความเสี่ยงระดับสูง)
- **คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล** — ให้คำปรึกษานโยบาย
- **หัวหน้าฝ่ายความมั่นคงปลอดภัยสารสนเทศ** — รับผิดชอบด้านมาตรการทางเทคนิค
- **เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO)** — รับผิดชอบการพิจารณา DPIA และติดตามการปฏิบัติตาม
- **หัวหน้าโครงการ/ผู้จัดการโครงการ** — ยื่น DPIA และรับผิดชอบการดำเนินการตามเงื่อนไข
- **ฝ่ายกฎหมาย/ฝ่ายบริหารความเสี่ยง** — ให้คำปรึกษาด้านกฎหมายและการเงิน

### 4. เอกสารแสดงผู้รับผิดชอบโครงการ

หนังสือแต่งตั้ง/มอบหมายให้เป็นผู้รับผิดชอบโครงการ ระบุชื่อผู้ถูกแต่งตั้ง ตำแหน่ง/ฝ่าย วัตถุประสงค์โครงการ และอำนาจหน้าที่ เช่น การจัดทำและยื่นรายงาน DPIA ต่อ DPO และหน่วยงานที่เกี่ยวข้อง


---

## โนดที่เกี่ยวข้อง (knowledge graph)

_(ไม่มีการเชื่อมโยงโดยตรง)_

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
