---
title: 9.5.1 องค์กรต้องไม่เริ่มการประมวลผลข้อมูลส่วนบุคคลที่มีความเสี่ยงสูงจนกว่าจะมีมาตรการบรรเทาผลกระทบตามที่กำหนดใน DPIA
type: guideline
slug: guideline-9-5-1
guideline_number: "9.5.1"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
tags: [trustmark, risk-mgmt]
evidence_count: 3
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.5.1 องค์กรต้องไม่เริ่มการประมวลผลข้อมูลส่วนบุคคลที่มีความเสี่ยงสูงจนกว่าจะมีมาตรการบรรเทาผลกระทบตามที่กำหนดใน DPIA

## สิ่งที่ต้องทำ

องค์กรเริ่มการประมวลผลข้อมูลส่วนบุคคลที่มีความเสี่ยงสูงเมื่อมีมาตรการบรรเทาผลกระทบตามที่กำหนดใน DPIA ชัดเจน และมีเอกสารสนับสนุนครบถ้วน

## หลักฐาน

1. นโยบายการกำหนดเงื่อนไขการประมวลผลข้อมูลส่วนบุคคลหรือเริ่มโครงการ/กิจกรรม
2. รายงานการประเมินความเสี่ยง
3. เอกสารหรือหลักฐานแสดงการพิจารณามาตรการบรรเทาผลกระทบด้านการประมวลผลข้อมูลส่วนบุคคล

## สภาพบังคับ

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [มาตรา 37](https://link.pdpalawbase.com/section/37.md) ประกอบประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2)

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### 1. นโยบายการกำหนดเงื่อนไขการประมวลผลข้อมูลส่วนบุคคลหรือเริ่มโครงการ/กิจกรรม

วัตถุประสงค์: กำหนดกรอบและแนวทางปฏิบัติสำหรับการเริ่มต้นการประมวลผลข้อมูลส่วนบุคคลที่อาจมีความเสี่ยงสูง โดยมุ่งเน้นการประเมินความเสี่ยงและกำหนดมาตรการบรรเทาผลกระทบก่อนเริ่มดำเนินการ

ข้อกำหนดและแนวทางปฏิบัติ:

- ก่อนเริ่มโครงการ องค์กรต้องจัดทำรายงาน DPIA และประเมินความเสี่ยงอย่างละเอียด
- กำหนดมาตรการบรรเทาผลกระทบที่เหมาะสม และตรวจสอบความเพียงพอโดย DPO และคณะกรรมการบริหารความเสี่ยง
- ห้ามเริ่มดำเนินการประมวลผลข้อมูลส่วนบุคคลที่มีความเสี่ยงสูงจนกว่าจะได้รับการอนุมัติเป็นลายลักษณ์อักษรจากผู้มีอำนาจ
- บันทึกและเก็บรักษาเอกสารที่เกี่ยวข้องไว้ในระบบจัดการเอกสารขององค์กร
- ทบทวนและปรับปรุงรายงาน DPIA อย่างน้อยปีละ 1 ครั้ง หรือเมื่อมีการเปลี่ยนแปลงที่สำคัญ

### 2. รายงานการประเมินความเสี่ยง

- **ชื่อโครงการ:** ระบบจัดการข้อมูลลูกค้าออนไลน์ · **วันที่จัดทำ:** 15 พฤษภาคม 2568 · **ผู้จัดทำ:** ฝ่ายพัฒนาระบบสารสนเทศ · **ผู้ตรวจสอบ:** DPO และฝ่ายบริหารความเสี่ยง
- **ขอบเขตและวัตถุประสงค์:** ประมวลผลข้อมูลส่วนบุคคลของลูกค้า (ชื่อ-นามสกุล ที่อยู่ หมายเลขโทรศัพท์ ข้อมูลการชำระเงิน ประวัติการสั่งซื้อ) เพื่อให้บริการจัดการบัญชีลูกค้าและติดตามคำสั่งซื้อ
- **การประเมินความเสี่ยง:** ระบุความเสี่ยง เช่น การเข้าถึงโดยไม่ได้รับอนุญาต การรั่วไหลของข้อมูล ความไม่ถูกต้องของข้อมูล หรือการถูกโจมตีจากภายนอก
- **มาตรการบรรเทาความเสี่ยง:** การเข้ารหัสข้อมูลทั้งขณะจัดเก็บและขณะส่ง, การยืนยันตัวตนหลายชั้น, การอบรมพนักงานด้านความปลอดภัยข้อมูล, การตรวจสอบและบันทึกการเข้าใช้ระบบ
- **สรุป:** มาตรการบรรเทาความเสี่ยงเหมาะสมและมีประสิทธิภาพ แนะนำให้ทบทวน DPIA ทุก 12 เดือน หรือเมื่อมีการเปลี่ยนแปลงสำคัญ

### 3. หนังสืออนุมัติมาตรการบรรเทาผลกระทบ

คณะกรรมการบริหารความเสี่ยงพิจารณาแล้วเห็นว่ามาตรการบรรเทาผลกระทบของโครงการระบบจัดการข้อมูลลูกค้าออนไลน์มีความเหมาะสมและเพียงพอที่จะลดความเสี่ยงให้อยู่ในระดับที่ยอมรับได้ จึงอนุมัติให้เริ่มดำเนินโครงการตามแผนที่เสนอ พร้อมกำชับให้มีการทบทวนและตรวจสอบความปลอดภัยอย่างต่อเนื่อง

### 4. รายงานการตรวจสอบและทบทวน DPIA

รายงานการตรวจสอบประจำปีโดยฝ่ายตรวจสอบภายในยืนยันว่าการดำเนินมาตรการตาม DPIA เป็นไปตามนโยบายและข้อกำหนด มีการบันทึกการอบรมพนักงานครบถ้วน ไม่มีเหตุการณ์รั่วไหลหรือละเมิดข้อมูลในรอบปี และแนะนำให้ทบทวนมาตรการด้านความปลอดภัยตามเทคโนโลยีและภัยคุกคามที่เปลี่ยนแปลง


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
