---
title: "ข้อหารือที่ 10/2569 เรื่อง ขั้นตอนการจัดเก็บข้อมูลอ่อนไหวของระบบสแกนใบหน้า ( Face Scan) สำหรับนิติบุคคลอาคารชุด ก."
type: opinion
slug: opinion-10-2569

opinion_number: 10
year_be: 2569
doc_no: "10/2569"
subject: "ขั้นตอนการจัดเก็บข้อมูลอ่อนไหวของระบบสแกนใบหน้า ( Face Scan) สำหรับนิติบุคคลอาคารชุด ก."
subject_summary: "นิติบุคคลอาคารชุด ก. หารือขั้นตอนที่ต้องทำก่อนเปลี่ยนระบบเข้า-ออกอาคารจากบัตร Keycard เป็นระบบสแกนใบหน้า ซึ่งเป็นข้อมูลส่วนบุคคลอ่อนไหว"
asker:
  - นิติบุคคลอาคารชุด ก.
interpreted_sections:
  - มาตรา-26
  - มาตรา-27
  - มาตรา-31
  - มาตรา-32
  - มาตรา-33
  - มาตรา-66
  - มาตรา-79
  - มาตรา-80

pdf_url: "https://www.pdpc.or.th/wp-content/uploads/2026/06/consultation-73-.pdf"
pdf_local: "public_html/raw/opinions/opinion-10-2569.pdf"
source_url: "https://www.pdpc.or.th/consultation/"
content_origin: "pdf-ocr-city"

tags:
  - ข้อหารือ
  - year-2569

references:
  - มาตรา-26
  - มาตรา-27
  - มาตรา-31
  - มาตรา-32
  - มาตรา-33
  - มาตรา-66
  - มาตรา-79
  - มาตรา-80

ingested_by: claude-opus-5
ingested_at: 2026-08-28
reviewed_by: null
schema_version: 0.4.9
---

# ข้อหารือที่ 10/2569 เรื่อง ขั้นตอนการจัดเก็บข้อมูลอ่อนไหวของระบบสแกนใบหน้า ( Face Scan) สำหรับนิติบุคคลอาคารชุด ก.

## ข้อกฎหมาย

1. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [มาตรา 26](https://link.pdpalawbase.com/section/26.md) วรรค 1 (1) [มาตรา 27](https://link.pdpalawbase.com/section/27.md) และ[มาตรา 31](https://link.pdpalawbase.com/section/31.md) [มาตรา 32](https://link.pdpalawbase.com/section/32.md) [มาตรา 33](https://link.pdpalawbase.com/section/33.md) (2) [มาตรา 66](https://link.pdpalawbase.com/section/66.md) วรรคหนึ่ง วรรคสอง [มาตรา 79](https://link.pdpalawbase.com/section/79.md) (7) และ[มาตรา 80](https://link.pdpalawbase.com/section/80.md) วรรคสาม 2. พระราชบัญญัติอาคารชุด พ.ศ. 2522 และที่แก้ไขเพิ่มเติม [มาตรา 33](https://link.pdpalawbase.com/section/33.md) มาตรา 48 วรรคหนึ่ง (5) และวรรคสอง 3. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (2) และ (4) และข้อ 6 4. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 8 5. แนวทางการดำเนินการในการขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562

## ข้อหารือ

นิติบุคคลอาคารชุด ก. แจ้งว่า ได้เล็งเห็นถึงความสำคัญของการเพิ่มมาตรฐานด้านความปลอดภัยของอาคารสำหรับเจ้าของร่วมและผู้พักอาศัย ด้วยการนำเทคโนโลยีเข้ามาเกี่ยวข้องในการอำนวยความสะดวกให้กับผู้พักอาศัยตลอดจนคัดกรองบุคคลภายนอกในการเข้า-ออกอาคารอย่างเข้มงวด จึงมีแผนที่จะพัฒนาระบบการเข้า-ออกอาคารจากเดิมที่ใช้บัตรอิเล็กทรอนิกส์สำหรับเปิดประตู ( Keycard) เปลี่ยนมาเป็นระบบสแกนใบหน้า ( Face Scan) โดยในปัจจุบัน เจ้าของร่วมและผู้พักอาศัยเข้า-ออกอาคารและพื้นที่ส่วนกลางโดยใช้บัตรอิเล็กทรอนิกส์สำหรับเปิดประตู ( Keycard) ตามที่จะเข้าใช้งานอันนิติบุคคลอาคารชุด ก. เรียก การใช้ทรัพย์ส่วนกลาง ว่า “บัตรผ่านเข้า ออก รถจักรยาน วัสดุ และ/หรืออุปกรณ์ที่เกี่ยวกับการเข้า-ออกของอาคารชุด เป็นทรัพย์สินของนิติบุคคลอาคารชุด ห้ามทำซ้ำ ดัดแปลง แก้ไข จำหน่าย จ่ายโอน ทุกกรณี ทั้งนี้ ในกรณีที่มีการทำซ้ำ ดัดแปลง หรือปลอมแปลงบัตรผ่านเข้าออก รวมถึงระบบ และ/หรืออุปกรณ์ดังกล่าว นิติบุคคลอาคารชุด มีสิทธิ์ระงับการใช้บัตรผ่านเข้าออก รวมถึงระบบ และ/หรืออุปกรณ์เกี่ยวกับการเข้าออกของอาคารชุด ซึ่งมีไว้ออกโดยนิติบุคคลอาคารชุดดังกล่าวไว้ได้ทันที โดยเจ้าของร่วมและ/หรือผู้ยื่นขอระงับต้องทำลายบัตรอย่างรับทราบเงื่อนไขและนิติบุคคลอาคารชุด สามารถในการดำเนินคดีตามกฎหมาย” ซึ่งการเปลี่ยนแปลงระบบการเข้า-ออกอาคารจากระบบเดิมมาเป็นหน้าจำเป็นจะต้องแก้ไขข้อบังคับนิติบุคคลอาคารชุดให้สอดคล้องกับพระราชบัญญัติอาคารชุด พ.ศ. 2522 ซึ่งแก้ไขเพิ่มเติม โดยพระราชบัญญัติอาคารชุด (ฉบับที่ 7) พ.ศ. 2551 48 วรรคหนึ่ง (4) ที่กำหนดว่า การแก้ไข เปลี่ยนแปลงข้อบังคับเกี่ยวกับการใช้ทรัพย์การจัดการทรัพย์ส่วนกลาง ต้องได้รับคะแนนเสียงไม่น้อยกว่ากึ่งหนึ่งของจำนวนคะแนนเสียงของเจ้าของร่วมทั้งหมด และมาตรา 49 วรรคสองที่กำหนดว่า “ในกรณีที่เจ้าของร่วมไม่เข้าร่วมกันและไม่ลงมติในวาระการแก้ไขกฎเกณฑ์ ในวาระหนึ่ง ให้เรียกการประชุมครั้งก่อน และมิได้ยกเลิกในเรื่องที่บัญญัติไว้ตามวรรคหนึ่งในการประชุมครั้งใหม่ที่ต้องได้รับคะแนนเสียงไม่น้อยกว่าหนึ่งในสามของจำนวนคะแนนเสียงของเจ้าของร่วมทั้งหมด” ซึ่งในฐานะนิติบุคคลอาคารชุดได้ดำเนินการนำเสนอข้อหารือต่อที่ประชุมใหญ่พิจารณาถึงความจำเป็นในการปรับปรุงข้อกำหนด และเป็นไปตามที่ที่ประชุมใหญ่ตามที่ระบุในพระราชบัญญัติแล้ว. อย่างไรก็ตาม การเปิดใช้งานระบบสแกนใบหน้านั้น จำเป็นจะต้องมีการบันทึกและจัดเก็บภาพถ่ายใบหน้าจริงของผู้พักอาศัยภายในโครงการทั้งหมด เพื่อใช้เป็นฐานข้อมูลสำหรับเชื่อมต่อกับโปรแกรมสแกนใบหน้าในช่วงการคัดกรองบุคคลอาคารชุดฯ เมื่อผู้ควบคุมข้อมูลส่วนบุคคล และบริษัทฯ มาจัดตั้ง ซึ่งก่อให้เกิดโปรแกรมเรียนเสมือนผู้คนธรรมดา โดยการเก็บรวบรวมข้อมูลส่วนบุคคลดังกล่าวเป็นการเก็บข้อมูลส่วนบุคคลตามความจำเป็นเพื่อประโยชน์ในการรักษาความปลอดภัย รวมถึงการบริหารอาคารชุดซึ่งเป็นไปโดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล และมีวัตถุประสงค์เพื่อรวบรวมข้อมูลส่วนบุคคลเพื่อเท่าที่จำเป็น หรือเพื่อประโยชน์ตามวัตถุประสงค์ในการเก็บรวบรวม และเป็นไปตามที่กฎหมายกำหนดเท่านั้น และกรณีผู้เก็บรวบรวมในฐานะผู้ให้บริการนำเสนอ/หรือใช้ข้อมูลต่อผู้ให้เป็นของให้เชื่อมโยงให้เกิดเป็นภาพใบหน้า มิใช่บุคคลอาคารชุดฯ สามารถกระทำการได้อย่างไรบ้างเพื่อให้ชอบตามกฎหมายและข้อบังคับของอาคารชุด ก. ทั้งนี้ เพื่อมิให้เป็นการขัดต่อพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และกฎหมายอื่น ๆ ที่เกี่ยวข้อง บริษัทฯ จำกัด ในฐานะผู้จัดการนิติบุคคลอาคารชุด ก. ในงานนี้มีบุคคลอาคารชุด ก. จึงขอสอบถามสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลในฐานะหน่วยงานภาครัฐที่เป็นผู้กำกับดูแลกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล เพื่อเป็นข้อเสนอแนะและแนวทางในการนำข้อมูลส่วนบุคคลของเจ้าของร่วมและผู้พักอาศัยถูกต้องตามกฎหมาย รวมถึงข้อให้ตรวจสอบหนังสือให้ความยินยอมเก็บข้อมูลส่วนบุคคลสำหรับเจ้าของร่วมและผู้พักอาศัย ว่ามีส่วนใดขัดต่อกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลหรือไม่ และมีวิธีการใดที่นิติบุคคลอาคารชุดฯ สามารถดำเนินการได้โดยไม่ขัดต่อกฎหมายดังกล่าว ตลอดจนกฎหมายที่เกี่ยวข้องทั้งหมด เพื่อให้สามารถนำข้อมูลส่วนบุคคลมาใช้ในการพัฒนาเสริมสร้างความปลอดภัยของอาคารได้อย่างถูกต้องต่อไป พร้อมทั้งนี้ ได้แนบเอกสารนโยบายการคุ้มครองข้อมูลส่วนบุคคลของนิติบุคคลอาคารชุดฯ และเอกสารชี้แจงรายละเอียดเกี่ยวกับมาตรการรักษาความมั่นคงปลอดภัยของระบบดังกล่าวมาเป็นข้อมูลประกอบการพิจารณา

## ความเห็น

คณะอนุกรรมการตอบข้อหารือและให้คำแนะนำในการปฏิบัติตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล ในคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ได้พิจารณาข้อหารือดังกล่าวแล้ว มีความเห็นดังนี้ ประเด็นข้อหารือที่ 1 เห็นว่า นิติบุคคลอาคารชุด ก. (นิติบุคคลอาคารชุดฯ) ซึ่งเป็นนิติบุคคลอาคารชุดที่ได้รับอนุญาตประกอบธุรกิจบัญชีอาคารชุด พ.ศ. 2562 และที่แก้ไขเพิ่มเติม มีฐานะเป็นนิติบุคคลที่มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล สำหรับการดำเนินงานในวัตถุประสงค์และ อำนาจหน้าที่ของนิติบุคคลอาคารชุดฯ ตาม[มาตรา 33](https://link.pdpalawbase.com/section/33.md) แห่งพระราชบัญญัติอาคารชุด พ.ศ. 2522 จึงมีฐานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลตามมาตรา 6 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 โดยนิติบุคคลอาคารชุดฯ มีแผนที่จะพัฒนาระบบการเข้า-ออกอาคารจากเดิมที่ใช้บัตรอิเล็กทรอนิกส์สำหรับเปิดประตู ( keycard) เปลี่ยนมาเป็นระบบสแกนใบหน้า ( face scan) เพื่อเพิ่มมาตรฐานด้านความปลอดภัยของอาคารชุดสำหรับเจ้าของร่วมและผู้พักอาศัย ด้วยการนำเทคโนโลยีมาเป็นเครื่องมือในการอำนวยความสะดวกให้กับผู้พักอาศัยตลอดจนคัดกรองบุคคลภายนอกที่จะเข้า-ออกอาคารอย่างเข้มงวด โดยแนวทางการดำเนินการดังกล่าวได้รับความเห็นชอบในการประชุมใหญ่ของเจ้าของร่วมและมีการดำเนินการแก้ไขข้อบังคับนิติบุคคลอาคารชุดฯ ที่เกี่ยวข้องแล้ว ซึ่งในการใช้งานระบบสแกนใบหน้านั้น จำเป็นจะต้องมีการเก็บรวบรวมภาพถ่ายใบหน้าจริงของเจ้าของร่วมหรือผู้พักอาศัยภายในโครงการทั้งหมด เพื่อใช้เป็นฐานข้อมูลสำหรับเชื่อมต่อกับโปรแกรมสแกนใบหน้า และบริษัทฯ เป็นผู้จัดตั้งโปรแกรมและดูแลระบบดังกล่าว โดยมีวัตถุประสงค์ของข้อมูลบุคคลที่เก็บการเชื่อมต่อกับโปรแกรมฯ ใช้หรือเปิดเผยข้อมูลส่วนบุคคลมากกว่าหรือในนามของนิติบุคคลอาคารชุดฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล ตามนัยมาตรา 6 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 การเก็บรวบรวมข้อมูลภาพจำลองใบหน้าดังกล่าว ซึ่งเป็นข้อมูลส่วนบุคคลที่เกิดจากการใช้เทคนิคหรือเทคโนโลยีที่เกี่ยวข้องกับการนำลักษณะเด่นทางกายภาพหรือทางพฤติกรรมของบุคคลมาใช้ทำให้สามารถยืนยันตัวตนของบุคคลนั้นที่ไม่เหมือนกับบุคคลอื่นได้ ถือเป็นการเก็บรวบรวมข้อมูลชีวภาพ หรืออาจเรียกว่าข้อมูลชีวมาตร/ข้อมูลชีวมิติ ( biometric data) ตาม[มาตรา 26](https://link.pdpalawbase.com/section/26.md) วรรคสอง แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ดังนั้น นิติบุคคลอาคารชุดฯ จึงต้องพิจารณาฐานทางกฎหมายตาม[มาตรา 26](https://link.pdpalawbase.com/section/26.md) วรรคหนึ่ง ที่มีความสอดคล้องกับการดำเนินการตามวัตถุประสงค์ดังกล่าว ซึ่งเมื่อพิจารณาฐานทางกฎหมายตาม[มาตรา 26](https://link.pdpalawbase.com/section/26.md) แล้วพบว่า ไม่มีฐานทางกฎหมายใดที่เป็นข้อยกเว้นการขอความยินยอมโดยชัดแจ้งที่สอดคล้องกับวัตถุประสงค์ในการเก็บรวบรวมข้อมูลส่วนบุคคลดังกล่าว นิติบุคคลอาคารชุดฯ ก็ต้องขอความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูลส่วนบุคคลสำหรับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ดังกล่าว โดยในการขอความยินยอม จะต้องปฏิบัติตามหลักเกณฑ์ตามมาตรา 19 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 เช่น หลักการขอความยินยอมก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคล หลักความเป็นอิสระของเจ้าของข้อมูลส่วนบุคคลในการให้ความยินยอม หลักการแจ้งวัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล หลักการขอความยินยอมโดยต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน เป็นต้น นอกจากนี้ หากเป็นกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นผู้เยาว์ซึ่งยังไม่บรรลุนิติภาวะโดยการสมรสหรือไม่มีฐานะเสมือนดังบุคคลซึ่งบรรลุนิติภาวะแล้ว หรือเป็นคนไร้ความสามารถหรือคนเสมือนไร้ความสามารถ ก็ต้องพิจารณาดำเนินการให้เป็นไปตามหลักเกณฑ์และเงื่อนไขที่เกี่ยวข้องในมาตรา 20 แห่งพระราชบัญญัติเดียวกัน ทั้งนี้ การขอความยินยอมที่ไม่เป็นไปตามที่กำหนดในหมวด 2 การคุ้มครองข้อมูลส่วนบุคคล แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 จะไม่มีผลผูกพันเจ้าของข้อมูลส่วนบุคคล และไม่ทำให้ผู้ควบคุมข้อมูลส่วนบุคคลสามารถทำการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลได้ ตามมาตรา 19 วรรคเจ็ด โดยคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้อาศัยหน้าที่และอำนาจ ตามมาตรา 16 (3) กำหนดแนวทางการดำเนินการในการขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ไว้แล้ว มาตรา 19 วรรคสี่ แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 บัญญัติว่า “ในการขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลต้องคำนึงอย่างถึงที่สุดในความเป็นอิสระของเจ้าของข้อมูลส่วนบุคคลในการให้ความยินยอม ทั้งนี้ ในการเข้าทำสัญญารวมถึงการให้บริการใด ๆ ต้องไม่มีเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ไม่มีความจำเป็นหรือเกี่ยวข้องสำหรับการเข้าทำสัญญารวมถึงการให้บริการนั้น ๆ ” ซึ่งเป็นการกำหนดหลักความเป็นอิสระของเจ้าของข้อมูลส่วนบุคคลในการให้ความยินยอม ( freely given consent) โดยกำหนดว่า ต้องไม่มีเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ไม่มีความจำเป็นหรือเกี่ยวข้องสำหรับการเข้าทำสัญญารวมถึงการให้บริการใด ๆ ทั้งนี้ เพื่อป้องกันกรณีการบังคับให้เจ้าของข้อมูลส่วนบุคคลต้องให้ความยินยอมเป็นเงื่อนไขผูกมัด ( bundled consent) ในการเข้าทำสัญญาหรือการให้บริการใด ๆ ที่ไม่มีความจำเป็นต้องเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล หรือไม่มีความเกี่ยวข้องกัน อย่างไรก็ตาม ในกรณีที่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเป็นกรณีที่ต้องได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคล และมีความจำเป็นและเกี่ยวข้องสำหรับการเข้าทำสัญญาซึ่งรวมถึงการให้บริการใด ผู้ควบคุมข้อมูลส่วนบุคคลก็ย่อมสามารถกำหนดเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลดังกล่าว ในการเข้าทำสัญญาหรือการให้บริการนั้นได้ ซึ่งเป็นไปตามมาตรา 19 วรรคสี่ แต่จะต้องเก็บรวบรวมข้อมูลส่วนบุคคลเท่าที่จำเป็นตามนัยมาตรา 22 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ด้วยเหตุนี้ หากการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลภาพจำลองใบหน้าของเจ้าของร่วมและผู้พักอาศัย โดยนิติบุคคลอาคารชุดฯ เป็นไปเพื่อให้บรรลุวัตถุประสงค์หรือมีความจำเป็นในการเข้าทำสัญญาหรือการให้บริการที่เป็นที่รับทราบและตกลงกันกับเจ้าของร่วมและผู้พักอาศัยในฐานะเจ้าของข้อมูลส่วนบุคคลที่เป็นคู่สัญญา เช่น เป็นอาคารชุดที่ได้ดำเนินการโดยใช้ระบบรักษาความปลอดภัยที่ใช้ข้อมูลชีวภาพ ( biometric data) ในการยืนยันตัวตนของบุคคลมาตั้งแต่เริ่มโครงการหรือเมื่อเข้าทำสัญญา และเป็นส่วนหนึ่งของเงื่อนไขการให้บริการหรือการเข้าทำสัญญาเกี่ยวกับอาคารชุดที่จำเป็นและเกี่ยวข้องกัน รวมทั้งเป็นที่รับทราบและตกลงกันกับเจ้าของข้อมูลส่วนบุคคลที่เป็นคู่สัญญา ก็อาจถือเป็นข้อยกเว้นการกำหนดเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในการเข้าทำสัญญาหรือการให้บริการได้ เนื่องจากการให้ความยินยอมในกรณีดังกล่าวมีความจำเป็นและเกี่ยวข้องกับการเข้าทำสัญญาหรือการให้บริการนั้น อันเป็นไปตามมาตรา 19 วรรคสี่ แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 แล้ว ซึ่งหากเจ้าของข้อมูลส่วนบุคคลไม่ให้ความยินยอมหรือถอนความยินยอมในกรณีดังกล่าว นิติบุคคลอาคารชุดฯ มีหน้าที่ต้องแจ้งผลกระทบจากการไม่ให้ความยินยอมหรือการถอนความยินยอมดังกล่าวด้วย ตามมาตรา 23 (2) และมาตรา 19 วรรคหก แต่หากนิติบุคคลอาคารชุดฯ พิจารณาแล้วเห็นว่า การเก็บรวบรวมข้อมูลภาพจำลองใบหน้านั้นไม่มีความจำเป็นหรือเกี่ยวข้องสำหรับการดำเนินการตามสัญญาหรือการให้บริการของนิติบุคคลอาคารชุดฯ นิติบุคคลอาคารชุดฯ ย่อม ไม อาจบังคับให้เจ้าของข้อมูลส่วนบุคคลต้องให้ความยินยอมเป็นเงื่อนไขผูกมัดในการดำเนินการตามสัญญาหรือการ ให้บริการของนิติบุคคลอาคารชุดฯ ได้ ตามมาตรา 19 วรรคสี่ แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และจะต้องจัดให้มีวิธีการอื่นในการยืนยันตัวตนสำหรับเจ้าของร่วมและผู้พักอาศัยที่ไม่ให้ความยินยอมหรือถอนความยินยอมในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลภาพจำลองใบหน้าดังกล่าวด้วย เช่น การใช้บัตรอิเล็กทรอนิกส์สำหรับเปิดประตู ( keycard) การยืนยันตัวตนผ่านแอปพลิเคชันในอุปกรณ์พกพา ( mobile application) การยืนยันตัวตนโดยใช้หลายปัจจัย ( multi-factor authentication: MFA) หรือการตรวจสอบตัวตนของเจ้าของร่วมและผู้พักอาศัยโดยเจ้าหน้าที่รักษาความปลอดภัยหรือพนักงานที่นิติบุคคลอาคารชุดฯ มอบหมาย ตามความเหมาะสมและความเป็นไปได้ในการดำเนินการ แต่วิธีการอื่นดังกล่าวจะต้องไม่เป็นอุปสรรคต่อการดำเนินการตามสัญญาหรือการให้บริการนั้นเกินสมควร อันจะทำให้การขอความยินยอมไม่มีความเป็นอิสระอย่างแท้จริงด้วย ประเด็นข้อหารือที่ 2 สำหรับประเด็นที่นิติบุคคลอาคารชุดฯ ขอให้ตรวจสอบหนังสือให้ความยินยอมว่ามีส่วนใดขัดต่อกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลหรือไม่ และมีวิธีการใดที่นิติบุคคลอาคารชุดฯ สามารถดำเนินการได้โดยไม่ขัดต่อกฎหมายดังกล่าว ตลอดจนกฎหมายอื่นที่เกี่ยวข้อง นั้น เห็นว่า ในการขอความยินยอมในการเก็บรวบรวมข้อมูลภาพจำลองใบหน้าของเจ้าของร่วมและผู้พักอาศัยเพื่อการยืนยันตัวตนในการเข้า-ออกอาคารชุดนั้น นิติบุคคลอาคารชุดฯ จะต้องขอความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูลส่วนบุคคลสำหรับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลดังกล่าว โดยมีหลักเกณฑ์ตามมาตรา 19 และมาตรา 20 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกอบแนวทางการดำเนินการในการขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งประกอบด้วยรายละเอียดโดยสังเขป คือ การขอความยินยอมก่อนหรือในขณะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล โดยไม่มีการขอความยินยอมย้อนหลัง ( retroactive consent) การขอความยินยอมต้องทำโดยชัดแจ้ง โดยมีการให้เจ้าของข้อมูลส่วนบุคคลแสดงเจตนาโดยชัดแจ้ง ( clear affirmative act) ที่แสดงให้เห็นถึงการให้ความยินยอมอย่างชัดเจน ( express statement of consent) โดยทำเป็นหนังสือหรือทำโดยผ่านระบบอิเล็กทรอนิกส์ก็ได้ (เว้นแต่โดยสภาพไม่อาจขอความยินยอมด้วยวิธีการดังกล่าวได้) แต่ต้องแจ้งวัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไปด้วยอย่างเฉพาะเจาะจง ( specific) และต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน หลีกเลี่ยงการระบุ วัตถุประสงค์ในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลหลายประเภทหรือหลายเรื่อง หรือเป็นการทั่วไปมารวมอยู่ในการขอความยินยอมเพียงครั้งเดียว นอกจากนี้ จะต้องมีแบบหรือข้อความที่เข้าถึงได้ง่ายและเข้าใจได้ รวมทั้งใช้ภาษาที่อ่านง่าย และไม่เป็นการหลอกลวงหรือทำให้เจ้าของข้อมูลส่วนบุคคลเข้าใจผิดในวัตถุประสงค์ สำหรับแบบหนังสือให้ความยินยอมเก็บข้อมูลส่วนบุคคลสำหรับเจ้าของร่วมและผู้พักอาศัยที่นิติบุคคลอาคารชุดฯ ขอให้ตรวจสอบนั้น มีลักษณะเป็นการระบุวัตถุประสงค์ในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลหลายวัตถุประสงค์ที่ไม่เกี่ยวข้องกันมารวมอยู่ด้วยกันในการขอความยินยอมเพียงครั้งเดียว ( bundled consent) ได้แก่ (1) เพื่อประโยชน์ด้านการรักษาความปลอดภัยของบุคคลและทรัพย์สินภายในอาคารชุด เช่น การยืนยันระบุตัวบุคคลในการเข้า-ออกอาคารชุด การเข้า-ออกของยานพาหนะ การขนย้ายทรัพย์สิน รวมถึงการบริหารอาคารชุด และ (2) เพื่อประโยชน์ในการบริหารอาคารชุด และ/หรือป้องกันบุคคลภายนอกที่ไม่ได้รับอนุญาตเข้าอาคาร แต่นิติบุคคลอาคารชุดฯ มีตัวเลือกให้เจ้าของข้อมูลส่วนบุคคลเลือกแสดงเจตนาว่าจะ “ยินยอม ( Agree)” หรือ “ไม่ยินยอม ( Disagree)” เพียงข้อเดียว ซึ่งหากการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลดังกล่าวมีหลายวัตถุประสงค์ที่ไม่เกี่ยวข้องกัน เจ้าของข้อมูลส่วนบุคคลควรมีสิทธิเลือกให้ความยินยอมแยกตามวัตถุประสงค์ในแต่ละข้อได้ เช่น การแยกการสแกนใบหน้าเพื่อการรักษาความปลอดภัยของอาคารชุด ซึ่งอาจรวมถึงการยืนยันตัวตนในการเข้า-ออกอาคารชุด การเข้า-ออกของยานพาหนะ และการป้องกันไม่ให้บุคคลภายนอกที่ไม่ได้รับอนุญาตเข้าอาคาร ออกจากการสแกนใบหน้าเพื่อการบริหารจัดการทั่วไปและวัตถุประสงค์อื่น ๆ ที่ไม่เกี่ยวข้องกับการรักษาความปลอดภัยของอาคารชุด (ถ้ามี) เป็นต้น นอกจากนี้ ในกรณีที่การไม่ให้ความยินยอม อันจะส่งผลให้นิติบุคคลอาคารชุดฯ ไม่สามารถเก็บรวบรวมข้อมูลส่วนบุคคลดังกล่าวได้ อาจส่งผลกระทบแก่เจ้าของข้อมูลส่วนบุคคล เช่น ทำให้ไม่สามารถเข้า-ออกอาคารชุดได้ หรือจำเป็นต้องใช้วิธีการอื่นตามที่นิติบุคคลอาคารชุดฯ กำหนดในการเข้า-ออกอาคาร เป็นต้น นิติบุคคลอาคารชุดฯ จะต้องแจ้งถึงผลกระทบที่เป็นไปได้จากการไม่ให้ข้อมูลส่วนบุคคลนั้นให้เจ้าของข้อมูลส่วนบุคคลทราบในการแจ้งวัตถุประสงค์และรายละเอียดในการเก็บรวบรวมข้อมูลส่วนบุคคล ( privacy notice) ตามมาตรา 23 (2) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และในกรณีที่การถอนความยินยอมส่งผลกระทบต่อเจ้าของข้อมูลส่วนบุคคลในเรื่องใด นิติบุคคลอาคารชุดฯ ต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบถึงผลกระทบจากการถอนความยินยอมนั้นตามมาตรา 19 วรรคหก แห่งพระราชบัญญัติเดียวกัน ในการแจ้งวัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในขั้นตอนการขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคล ตามมาตรา 19 วรรคสามด้วย ตามหลักความเป็นธรรม ( fairness) และหลักความโปร่งใส ( transparency) ต่อเจ้าของข้อมูลส่วนบุคคล เนื่องจากข้อมูลดังกล่าวอาจมีความสำคัญต่อการตัดสินใจให้ความยินยอมหรือการใช้สิทธิอื่นของเจ้าของข้อมูลส่วนบุคคล คณะอนุกรรมการตอบข้อหารือฯ มีข้อสังเกตเพิ่มเติมว่า โดยธรรมชาติของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เป็นข้อมูลชีวภาพ ( biometric data) อาจมีความเสี่ยงที่จะกระทบต่อสิทธิและเสรีภาพของบุคคลได้ค่อนข้างมาก นิติบุคคลอาคารชุดฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลจึงต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ ตามมาตรา 37 (1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งต้องเป็นไปตามมาตรฐานขั้นต่ำตามประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 โดยประกอบด้วยมาตรการเชิงองค์กร ( organizational measures) และมาตรการเชิงเทคนิค ( technicalmeasures ) ที่เหมาะสม ซึ่งอาจรวมถึงมาตรการทางกายภาพ ( physical measures) ที่จำเป็นด้วย ตามระดับความเสี่ยงตามลักษณะและวัตถุประสงค์ของการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคล ตลอดจนโอกาสเกิด ( likelihood) และผลกระทบ ( impact) จากเหตุการละเมิดข้อมูลส่วนบุคคล และมาตรการดังกล่าวจะต้องคำนึงถึงความสามารถในการธำรงไว้ซึ่งความลับ ( confidentiality) ความถูกต้องครบถ้วน ( integrity) และสภาพพร้อมใช้งาน ( availability) ของข้อมูลส่วนบุคคลไว้ได้อย่างเหมาะสม โดยคำนึงถึงปัจจัยทางเทคโนโลยี บริบท สภาพแวดล้อม มาตรฐานที่เป็นที่ยอมรับสำหรับหน่วยงานหรือกิจการในประเภทหรือลักษณะเดียวกันหรือใกล้เคียงกัน ลักษณะและวัตถุประสงค์ ของการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคล ทรัพยากรที่ต้องใช้ และความเป็นไปได้ในการดำเนินการประกอบกัน ตามข้อ 4 (2) และ (4) ของประกาศดังกล่าว ทั้งนี้ เพื่อคุ้มครองสิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของร่วมและผู้พักอาศัยในฐานะเจ้าของข้อมูลส่วนบุคคลอย่างเหมาะสมและได้สัดส่วน นอกจากนี้ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล นิติบุคคลอาคารชุดฯ จะต้องจัดให้มีข้อตกลงการประมวลผลข้อมูลส่วนบุคคล ( data processing agreement: DPA) กับบุคคลหรือนิติบุคคลภายนอกที่เป็นผู้ติดตั้งโปรแกรมและดูแลระบบรักษาความปลอดภัยดังกล่าวให้กับนิติบุคคลอาคารชุดฯ และดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของนิติบุคคลอาคารชุดฯ ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคล เพื่อควบคุมการดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ตามมาตรา 40 วรรคสามด้วย รวมทั้งจะต้องมีเนื้อหาที่กำหนดให้ผู้ประมวลผลข้อมูลส่วนบุคคลจัดให้มีมาตรการการรักษาความมั่นคงปลอดภัยที่เหมาะสม ซึ่งจะต้องเป็นไปตามมาตรฐานขั้นต่ำตามข้อ 4 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลข้างต้น โดยคำนึงถึงระดับความเสี่ยงตามลักษณะและวัตถุประสงค์ของการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคล ตลอดจนโอกาสเกิดและผลกระทบจากเหตุการละเมิดข้อมูลส่วนบุคคล และจะต้องระบุให้ผู้ประมวลผลข้อมูลส่วนบุคคลมีหน้าที่แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่ผู้ควบคุมข้อมูลส่วนบุคคลโดยไม่ชักช้าภายใน 72 ชั่วโมงนับแต่ผู้ประมวลผลข้อมูลส่วนบุคคลทราบเหตุเท่าที่จะสามารถกระทำได้ ทั้งนี้ ตามที่กำหนดในข้อ 6 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคล พ.ศ. 2565 ประกอบข้อ 8 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 อนึ่ง ความเห็นหรือข้อสังเกตที่ปรากฏมิได้เป็นการรับรองว่าการดำเนินการทั้งหมดชอบด้วยกฎหมายหรือถูกต้องครบถ้วนในทุกกรณี หากแต่เป็นเพียงข้อสังเกตและข้อเสนอแนะในบางประเด็นเท่านั้น ทั้งนี้ หากผู้ที่เกี่ยวข้องเห็นว่านิติบุคคลอาคารชุดฯ กระทำการเป็นการฝ่าฝืนหรือไม่ปฏิบัติตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลในกรณีดังกล่าว ผู้นั้นย่อมมีสิทธิร้องเรียนหรือใช้สิทธิอื่นใดตามกระบวนการและขั้นตอนที่กฎหมายกำหนดไว้ต่อไป

## เอกสารต้นฉบับ

- [PDF ต้นฉบับ (local)](public_html/raw/opinions/opinion-10-2569.pdf)
- [ที่มา: pdpc.or.th](https://www.pdpc.or.th/wp-content/uploads/2026/06/consultation-73-.pdf)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 26](https://link.pdpalawbase.com/section/26.md)
- [มาตรา 27](https://link.pdpalawbase.com/section/27.md)
- [มาตรา 31](https://link.pdpalawbase.com/section/31.md)
- [มาตรา 32](https://link.pdpalawbase.com/section/32.md)
- [มาตรา 33](https://link.pdpalawbase.com/section/33.md)
- [มาตรา 66](https://link.pdpalawbase.com/section/66.md)
- [มาตรา 79](https://link.pdpalawbase.com/section/79.md)
- [มาตรา 80](https://link.pdpalawbase.com/section/80.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
