---
title: 9.5.2 องค์กรมีการกำหนดเวลาสำหรับการทบทวน DPIA เป็นประจำ หรือเมื่อลักษณะ ขอบเขต บริบท หรือวัตถุประสงค์ของการประมวลผลเปลี่ยนแปลงไป
type: guideline
slug: guideline-9-5-2
guideline_number: "9.5.2"
chapter: บท-9-ความเสี่ยงและการประเมินผลกระทบ
dimension: 2-risk-mgmt
legal_force: [มาตรา-37]
tags: [trustmark, risk-mgmt]
evidence_count: 2
ingested_by: claude-opus-4-8
ingested_at: 2026-06-29
reviewed_by: null
schema_version: 0.4.8
---

# 9.5.2 องค์กรมีการกำหนดเวลาสำหรับการทบทวน DPIA เป็นประจำ หรือเมื่อลักษณะ ขอบเขต บริบท หรือวัตถุประสงค์ของการประมวลผลเปลี่ยนแปลงไป

## สิ่งที่ต้องทำ

องค์กรมีการกำหนดเวลาสำหรับการทบทวน DPIA และปฏิบัติตามอย่างเคร่งครัด หรือมีการทบทวนเมื่อลักษณะ ขอบเขต บริบท หรือวัตถุประสงค์ของการประมวลผลเปลี่ยนแปลงไป

## หลักฐาน

1. นโยบายการทบทวนการปฏิบัติตามผลการประเมินความเสี่ยงและทะเบียนจัดการความเสี่ยง
2. รายงานการปฏิบัติตามผลการประเมินความเสี่ยงและทะเบียนจัดการความเสี่ยง

## สภาพบังคับ

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [มาตรา 37](https://link.pdpalawbase.com/section/37.md) ประกอบประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) และข้อ 5

กรณีไม่ปฏิบัติตามมาตรา 37 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท

## ตัวอย่างเอกสาร

### 1. นโยบายการทบทวน DPIA

ความสำคัญ: เนื่องจากข้อมูลส่วนบุคคลและกระบวนการประมวลผลมีการเปลี่ยนแปลงอยู่เสมอ เช่น การปรับปรุงระบบ เทคโนโลยี หรือกฎหมายที่เกี่ยวข้อง องค์กรต้องทบทวน DPIA อย่างสม่ำเสมอเพื่อให้มาตรการควบคุมและการบริหารความเสี่ยงยังคงมีประสิทธิภาพและเหมาะสมกับสถานการณ์ปัจจุบัน

แนวทางการกำหนดเวลาทบทวน:

- **การทบทวนตามรอบเวลาที่กำหนด** องค์กรกำหนดรอบเวลาการทบทวน DPIA อย่างชัดเจน เช่น ทุก 6 เดือน หรือทุก 12 เดือน ขึ้นอยู่กับระดับความเสี่ยงและลักษณะของการประมวลผลข้อมูล โดยบันทึกไว้ในนโยบายความมั่นคงปลอดภัยข้อมูลหรือคู่มือบริหารความเสี่ยง
- **การทบทวนเมื่อมีการเปลี่ยนแปลงที่สำคัญ** ทบทวนทันทีเมื่อมีการนำเทคโนโลยีใหม่เข้ามาใช้ ข้อมูลที่ประมวลผลเพิ่มขึ้นหรือเปลี่ยนประเภท เปลี่ยนผู้รับข้อมูลหรือผู้ประมวลผลภายนอก เกิดเหตุการณ์ด้านความปลอดภัย หรือเปลี่ยนแปลงกฎหมายที่เกี่ยวข้อง

ผู้รับผิดชอบ: การทบทวนดำเนินการโดย DPO ร่วมกับฝ่ายบริหารความเสี่ยง พร้อมจัดทำรายงานผลทบทวนอย่างเป็นทางการ

### 2. ทะเบียนจัดการความเสี่ยงและรายงานการทบทวน

ทะเบียนจัดการความเสี่ยงบันทึก: วันที่เริ่มต้นและวันที่กำหนดทบทวนครั้งต่อไป, สถานะการทบทวนล่าสุดและผลการทบทวน, หมายเหตุเกี่ยวกับการเปลี่ยนแปลงที่อาจกระทบต่อความเสี่ยง และรายชื่อผู้รับผิดชอบในการแก้ไขปรับปรุงมาตรการ

รายงานการทบทวน DPIA ระบุ: วันที่และเหตุผลที่ทำการทบทวน, ผลการประเมินความเสี่ยงหลังทบทวน, มาตรการใหม่หรือการปรับปรุงที่แนะนำ และผู้รับผิดชอบดำเนินการพร้อมกำหนดเวลาติดตามผล โดยผลการทบทวนและเอกสารที่เกี่ยวข้องจะถูกบันทึกและจัดเก็บในทะเบียนจัดการความเสี่ยงเพื่อการติดตามและตรวจสอบในอนาคต


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
