---
title: "ข้อหารือที่ 12/2569 เรื่อง ข้อหารือของสมาคมธนาคารไทยเกี่ยวกับแนวทางในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคล เป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้"
type: opinion
slug: opinion-12-2569

opinion_number: 12
year_be: 2569
doc_no: "12/2569"
subject: "ข้อหารือของสมาคมธนาคารไทยเกี่ยวกับแนวทางในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคล เป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้"
subject_summary: "สมาคมธนาคารไทยหารือร่างคู่มือการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ระบุตัวบุคคลไม่ได้ ว่าสอดคล้องกับประกาศหลักเกณฑ์ของคณะกรรมการฯ หรือไม่"
asker:
  - สมาคมธนาคารไทย
interpreted_sections:
  - มาตรา-6
  - มาตรา-24
  - มาตรา-26
  - มาตรา-32
  - มาตรา-33
  - มาตรา-37

pdf_url: "https://www.pdpc.or.th/wp-content/uploads/2026/07/consultation-75.pdf"
pdf_local: "public_html/raw/opinions/opinion-12-2569.pdf"
source_url: "https://www.pdpc.or.th/consultation/"
content_origin: "pdf-ocr-city"

tags:
  - ข้อหารือ
  - year-2569

references:
  - มาตรา-6
  - มาตรา-24
  - มาตรา-26
  - มาตรา-32
  - มาตรา-33
  - มาตรา-37

ingested_by: claude-opus-5
ingested_at: 2026-08-28
reviewed_by: null
schema_version: 0.4.9
---

# ข้อหารือที่ 12/2569 เรื่อง ข้อหารือของสมาคมธนาคารไทยเกี่ยวกับแนวทางในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคล เป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้

## ข้อกฎหมาย

- (ไม่ปรากฏในเอกสารต้นทาง)

## ข้อหารือ

1. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
[มาตรา 6](https://link.pdpalawbase.com/section/6.md) [มาตรา 24](https://link.pdpalawbase.com/section/24.md) (1) และ (4) [มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (ก) และ (ข) [มาตรา 32](https://link.pdpalawbase.com/section/32.md) (1) (ก) และ (ข) และ (2) [มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคหนึ่ง วรรคสอง และวรรคห้า และ[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) 2. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล
ส่วนบุคคลได้ พ.ศ. 2517
ข้อ 3 ข้อ 4 ข้อ 5 ข้อ 6 ข้อ 8 วรรคสาม และข้อ 9
สมาคมธนาคารไทย (สมาคมฯ) แจ้งว่า ได้จัดทำร่างคู่มือการลบหรือทำลาย หรือทำให้ข้อมูล ส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ (ร่างแนวปฏิบัติฯ) และได้มี การหารือร่วมกันระหว่างผู้แทนของหน่วยงานที่เกี่ยวข้อง เมื่อวันที่ 6 สิงหาคม 2568 ซึ่งมี

## ความเห็น

โดยสรุปว่า ในส่วนของหลักการของร่างแนวปฏิบัติฯ นั้นสอดคล้องกับกฎหมาย แต่ในส่วนของรายละเอียด เช่น ตัวอย่างในการปฏิบัติ การกำหนดประเภทข้อมูลในการลบหรือทำลาย เห็นควรให้มีการกำหนดประเด็น เพื่อหารือต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลต่อไป ดังนั้น เพื่อให้สมาคมฯ สามารถกำหนด แนวทางการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ ให้สถาบันการเงินนำไปปรับใช้ได้ตามความเหมาะสม สมาคมฯ จึงขอหารือเกี่ยวกับหัวข้อตาม ร่างแนวปฏิบัติฯ ในประเด็นดังต่อไปนี้
1. ตัวอย่างข้อยกเว้นในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถ ระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ เนื่องจากเหตุผลความจำเป็นที่สำคัญตามร่างแนวปฏิบัติฯ ซึ่งอ้างอิง ตามข้อ 5 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ พ.ศ. 2567
2. หลักการในการทำให้ข้อมูลส่วนบุคคลไม่สามารถเข้าถึงหรือใช้งานได้ (Put Beyond Use)
3.
การลบหรือทำลายข้อมูลส่วนบุคคล หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุ
ตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ ตามรูปแบบหรือลักษณะในการจัดเก็บข้อมูล ตามร่างแนวปฏิบัติฯ ซึ่งอ้างอิงตามข้อ 5 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ พ.ศ. 2567
4. ในกรณีที่การลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคล
ที่เป็นเจ้าของข้อมูลส่วนบุคคลได้นั้นอาจจะมีผลกระทบกับข้อมูลส่วนบุคคลอื่นที่อยู่บนฐานข้อมูลเดียวกัน
ยกตัวอย่างเช่น การดำเนินการกับข้อมูลที่ถูกจัดเก็บในรูปแบบ row-based file หรือรูปแบบ column-based file
สถาบันการเงินสามารถใช้มาตรการในการทำให้ข้อมูลส่วนบุคคลไม่สามารถเข้าถึงหรือใช้งานได้แทนการลบ หรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้
ได้หรือไม่
ความเห็น
คณะอนุกรรมการตอบข้อหารือและให้คำแนะนำในการปฏิบัติตามกฎหมายว่าด้วยการคุ้มครอง
ข้อมูลส่วนบุคคล ในคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ได้พิจารณาข้อหารือดังกล่าว ประกอบร่างคู่มือ การลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ (ร่างแนวปฏิบัติฯ) ของสมาคมธนาคารไทยแล้ว มีความเห็นว่า [มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคหนึ่ง แห่ง พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดให้เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอให้ผู้ควบคุม ข้อมูลส่วนบุคคลดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็น เจ้าของข้อมูลส่วนบุคคลได้ ในกรณีดังต่อไปนี้
9
(1) เมื่อข้อมูลส่วนบุคคลหมดความจำเป็นในการเก็บรักษาไว้ตามวัตถุประสงค์ในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
(2) เมื่อเจ้าของข้อมูลส่วนบุคคลถอนความยินยอมในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ส่วนบุคคลและผู้ควบคุมข้อมูลส่วนบุคคลไม่มีอำนาจตามกฎหมายที่จะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
ส่วนบุคคลนั้นได้ต่อไป
(3) เมื่อเจ้าของข้อมูลส่วนบุคคลคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตาม[มาตรา 32](https://link.pdpalawbase.com/section/32.md) (1) และผู้ควบคุมข้อมูลส่วนบุคคลไม่อาจปฏิเสธคำขอตาม[มาตรา 32](https://link.pdpalawbase.com/section/32.md) (1) (ก) หรือ (ข) ได้ หรือเป็นการคัดค้านตาม[มาตรา 32](https://link.pdpalawbase.com/section/32.md) (2)
(4) เมื่อข้อมูลส่วนบุคคลได้ถูกเก็บรวบรวม ใช้ หรือเปิดเผยโดยไม่ชอบด้วยกฎหมาย
อีกทั้ง[มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคสอง แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ยังกำหนดมิให้นำความในวรรคหนึ่งดังกล่าวมาใช้บังคับกับการเก็บรักษาไว้เพื่อวัตถุประสงค์ในการใช้เ ในการแสดงความคิดเห็น การเก็บรักษาไว้เพื่อวัตถุประสงค์ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (1) หรือ (4) หรือ[มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (ก) หรือ (ข) การใช้เพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้อง ตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย หรือเพื่อการปฏิบัติตามกฎหมาย
นอกจากนี้ [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่จัดให้มีระบบการตรวจสอบเพื่อดำเนินการลบหรือทำลายข้อมูล
ส่วนบุคคลเมื่อพ้นกำหนดระยะเวลาการเก็บรักษา หรือที่ไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ ในการเก็บรวบรวมข้อมูลส่วนบุคคลนั้น หรือตามที่เจ้าของข้อมูลส่วนบุคคลร้องขอ หรือที่เจ้าของข้อมูล ส่วนบุคคลได้ถอนความยินยอม เว้นแต่เก็บรักษาไว้เพื่อวัตถุประสงค์ในการใช้เสรีภาพในการแสดงความคิดเห็น การเก็บรักษาไว้เพื่อวัตถุประสงค์ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (1) หรือ (4) หรือ[มาตรา 26](https://link.pdpalawbase.com/section/26.md) (5) (ก) หรือ (ข) การใช้เพื่อ การก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้ สิทธิเรียกร้องตามกฎหมาย หรือเพื่อการปฏิบัติตามกฎหมาย
3
ดังนั้น ในการพิจารณาดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูล ที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ ธนาคารหรือสถาบันการเงินต่าง ๆ ที่มีอำนาจหน้าที่ ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในกิจการและกระบวนการดำเนินงานของตน ในฐานะที่เป็นผู้ควบคุมข้อมูลส่วนบุคคลตามบทนิยามในมาตรา 5 แห่งพระราชบัญญัติคุ้มครองข้อมูล ส่วนบุคคล พ.ศ. 2562 จึงมีหน้าที่พิจารณาว่า กรณีดังกล่าวเข้าเงื่อนไขตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) ที่จะต้องมี การดำเนินการหรือไม่ หรือในกรณีที่เจ้าของข้อมูลส่วนบุคคลใช้สิทธิขอให้ผู้ควบคุมข้อมูลส่วนบุคคลดำเนินการ ลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ ธนาคารหรือสถาบันการเงินนั้นก็จะต้องพิจารณาว่า การใช้สิทธิดังกล่าว เป็นกรณีใดกรณีหนึ่งตาม [มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคหนึ่ง (1) ถึง (4) หรือไม่ และเป็นกรณีที่ได้รับยกเว้นไม่ต้องดำเนินการตาม[มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคสองหรือไม่ เป็นลำดับแรก โดยในการดำเนินการตาม[มาตรา 33](https://link.pdpalawbase.com/section/33.md) หรือ[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) ดังกล่าว แล้วแต่กรณี ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องปฏิบัติตามประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์
ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ พ.ศ. 2567 ในส่วนที่เกี่ยวข้อง ซึ่งออกตามความใน[มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคห้า อีกทั้ง[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) ประกอบข้อ 9 ของประกาศดังกล่าว กำหนดให้นำมาใช้บังคับกับการลบหรือทำลายข้อมูลส่วนบุคคล ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) โดยอนุโลมด้วย
ตัวอย่างกรณีที่อาจเป็นข้อยกเว้นสำหรับการดำเนินการตาม[มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคหนึ่ง หรือ [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 แล้วแต่กรณี เช่น ในกรณีที่เป็น
การเก็บรักษาข้อมูลส่วนบุคคลไว้เพื่อให้บรรลุวัตถุประสงค์ที่เกี่ยวกับการจัดทำเอกสารประวัติศาสตร์หรือ จดหมายเหตุเพื่อประโยชน์สาธารณะ ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งหากมีการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็น เจ้าของข้อมูลส่วนบุคคลได้ อาจทำให้บันทึกเหตุการณ์สำคัญทางประวัติศาสตร์ซึ่งเป็นประโยชน์สาธารณะ สูญเสียความถูกต้อง (historical accuracy) หรือขาดความต่อเนื่องได้ หรือในกรณีที่การลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ จะทำให้ข้อมูล
ที่จำเป็นต้องเก็บรักษาไว้เพื่อการปฏิบัติตามกฎหมายอื่น เช่น หน้าที่ตามกฎหมายในทางบัญชีเพื่อ การตรวจสอบบัญชี ประมวลรัษฎากรหรือกฎหมายเกี่ยวกับภาษีอากร กฎหมายว่าด้วยการป้องกันและ ปราบปรามการฟอกเงิน กฎหมายว่าด้วยธนาคารแห่งประเทศไทย หรือกฎหมายว่าด้วยธุรกิจสถาบันการเงิน หรือกฎหมายอื่นที่เกี่ยวข้อง อาจสูญเสียความถูกต้องครบถ้วนและความสมบูรณ์ไป หรืออาจทำให้ผู้ควบคุม ข้อมูลส่วนบุคคลหรือผู้เกี่ยวข้องต้องมีความรับผิดตามกฎหมาย หรือทำให้ไม่สามารถนำข้อมูลส่วนบุคคล ดังกล่าวไปใช้เป็นหลักฐานเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้อง ตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย (for the establishment, exercise or defense of legal claims) ได้หากมีความจำเป็น
สำหรับความเห็นในแต่ละประเด็นที่หารือ คณะอนุกรรมการตอบข้อหารือฯ มีความเห็น ดังนี้ ประเด็นข้อหารือที่ 1 และ 3 เห็นว่า ข้อ 5 ของประกาศคณะกรรมการคุ้มครองข้อมูล ส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคล
ที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ พ.ศ. 2567 กำหนดว่า ในกรณีที่เป็นข้อมูลส่วนบุคคลที่ไม่อาจลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ เนื่องจาก เหตุผลความจำเป็นที่สำคัญ เช่น กรณีที่การลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้นั้น อาจส่งผลกระทบในทางลบต่อสิทธิในข้อมูล
ส่วนบุคคลหรือประโยชน์ของบุคคลอื่น ผู้ควบคุมข้อมูลส่วนบุคคลไม่ต้องดำเนินการลบหรือทำลาย หรือทำให้ข้อมูล
ส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ตามที่กำหนดในข้อ
ของประกาศ ซึ่งการพิจารณาเหตุผลความจำเป็นที่สำคัญนั้น อาจพิจารณาได้จากเหตุผล ไม่ว่าจะทางกฎหมาย ทางสังคม หรือทางเทคนิค ที่ทำให้ผู้ควบคุมข้อมูลส่วนบุคคลไม่สามารถลบหรือทำลาย หรือทำให้ข้อมูล ส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ในกรณีดังกล่าว อย่างไรก็ดี
การพิจารณาดุลพินิจสำหรับการไม่ดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถ ระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้นั้น ควรอยู่บนเหตุผลความจำเป็นที่สำคัญภายใต้กรอบ
ของกฎหมาย
สำหรับการพิจารณาว่า กรณีใดจะเป็นไปตามเงื่อนไขที่กำหนดในข้อ 5 ของประกาศดังกล่าว หรือไม่ นั้น ควรพิจารณาจากเหตุผลความจำเป็นที่ทำให้ไม่สามารถลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคล เป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ดังกล่าว ว่ามีความจำเป็นและความสำคัญ
มากน้อยเพียงใด โดยคำนึงถึงการคุ้มครองสิทธิในข้อมูลส่วนบุคคลหรือประโยชน์ของเจ้าของข้อมูลส่วนบุคคล ผู้นั้น และการคุ้มครองสิทธิหรือประโยชน์ของผู้อื่นประกอบกัน ตามหลักความได้สัดส่วน (proportionality) โดยเหตุผลความจำเป็นนั้นอาจมีที่มาจากลักษณะทางเทคนิค ซึ่งเป็นข้อจำกัดที่ทำให้ข้อมูลส่วนบุคคลนั้น
ไม่สามารถลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ โดยวิธีการทางเทคนิคหรือเทคโนโลยีที่ไม่กระทบต่อโครงสร้างหรือความถูกต้องครบถ้วน
ของข้อมูลในส่วนอื่นหรือการทำงานของระบบฐานข้อมูลหรือระบบสารสนเทศต่าง ๆ ได้ เช่น ในกรณีของข้อมูล ในบันทึกทางการเงินที่เชื่อมโยงกัน (linked financial records) หรือการสำรองข้อมูล (data backup) ในรูปแบบหรือลักษณะที่ไม่สามารถดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่
ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้โดยไม่ส่งผลกระทบต่อข้อมูลในส่วนอื่นหรือ
การทำงานของระบบที่เกี่ยวข้อง หรือเหตุผลความจำเป็นดังกล่าวอาจเป็นเพราะมีโอกาสที่จะเกิดผลกระทบต่อ สิทธิหรือประโยชน์ของผู้อื่น ซึ่งการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคล ที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ดังกล่าว อาจไปละเมิดหรือส่งผลกระทบต่อสิทธิหรือประโยชน์โดยชอบ ด้วยกฎหมายของผู้อื่นเกินสมควร หรืออาจทำให้ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ใดไม่ปฏิบัติตามกฎหมาย หรือจะมีความรับผิดตามกฎหมาย หรือทำให้ผู้เกี่ยวข้องไม่สามารถใช้เพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมายได้
หรืออาจส่งผลกระทบต่อประโยชน์ของประชาชนและสังคมโดยรวม
ม
ทั้งนี้ ผู้ควบคุมข้อมูลส่วนบุคคลมีภาระในการพิสูจน์ (burden of proof) ว่าข้อมูลส่วนบุคคลนั้น ไม่อาจลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ เนื่องจากมีเหตุผลความจำเป็นที่สำคัญตามที่กล่าวอ้าง โดยควรแสดงให้เห็นถึงผลกระทบที่อาจ
5
เกิดขึ้นได้ว่า การลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของ ข้อมูลส่วนบุคคลได้นั้น จะมีผลกระทบต่อสิทธิในข้อมูลส่วนบุคคลหรือประโยชน์ของผู้อื่นอย่างไร การพิจารณา ข้อยกเว้นนี้จึงต้องคำนึงถึงความสมดุลระหว่างสิทธิในข้อมูลส่วนบุคคล โดยเฉพาะสิทธิในความเป็นส่วนตัว (right to privacy) ของเจ้าของข้อมูลส่วนบุคคลนั้น กับประโยชน์สาธารณะ (public interest) และสิทธิหรือ ประโยชน์ของผู้อื่น (third-party rights) ประกอบกัน โดยคำนึงถึงหลักความถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิดของข้อมูล (accuracy) และการรักษาความถูกต้องครบถ้วนของข้อมูลเพื่อป้องกัน การสูญหายหรือเปลี่ยนแปลงแก้ไขข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ (integrity) ด้วย
อนึ่ง ในกรณีดังกล่าว ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่แจ้งให้เจ้าของข้อมูลส่วนบุคคล
ที่ใช้สิทธิทราบพร้อมชี้แจงหรือแสดงให้เห็นถึงเหตุผลความจำเป็นที่สำคัญดังกล่าวแก่เจ้าของข้อมูลส่วนบุคคล ด้วย ตามข้อ 5 ของประกาศดังกล่าว เพื่อความโปร่งใส ทั้งนี้ เฉพาะในกรณีที่เป็นการดำเนินการตามคำขอ ใช้สิทธิตาม[มาตรา 33](https://link.pdpalawbase.com/section/33.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 แต่หากเป็นการดำเนินการ ลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคล ได้ ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3) ที่ไม่ใช่การร้องขอของเจ้าของข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลไม่มีหน้าที่ ในการแจ้งเจ้าของข้อมูลส่วนบุคคลแต่อย่างใด
ประเด็นข้อหารือที่ 2 เห็นว่า หลักการในการทำให้ข้อมูลส่วนบุคคลไม่สามารถเข้าถึง หรือใช้งานได้ ได้ถูกกำหนดไว้ในข้อ 4 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ พ.ศ. 2567 โดยการทำให้ข้อมูลส่วนบุคคลไม่สามารถเข้าถึงหรือใช้งานได้ (putting data beyond use) เป็นหนึ่งในวิธีการที่ผู้ควบคุมข้อมูลส่วนบุคคลสามารถดำเนินการได้ในกรณีที่ไม่สามารถ ดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ โดยไม่ชักช้า แต่ต้องไม่เกิน 90 วันนับแต่วันที่ได้รับคำขอ ตามที่กำหนดในข้อ 3 ของประกาศนี้ เนื่องจากเหตุผลความจำเป็นต่าง ๆ ไม่ว่าจะเป็นข้อจำกัดทางเทคนิคหรือความเป็นไปได้ในทางปฏิบัติ เช่น กรณีข้อมูลส่วนบุคคลที่อยู่ในรูปแบบอิเล็กทรอนิกส์ ที่เก็บรักษาไว้ในอุปกรณ์จัดเก็บข้อมูล (data storage devices) ยังคงถูกเก็บบันทึกไว้ชั่วคราวระหว่างที่รอให้ถูกบันทึกทับหรือแทนที่โดยข้อมูลอื่น (to be overwritten by other data) เนื่องจากเหตุผลทางเทคนิค หรือข้อมูลส่วนบุคคลที่มีการสำรองข้อมูล (data backup) ไว้ ไม่ว่าจะในรูปแบบเอกสารหรือข้อมูลอิเล็กทรอนิกส์ ซึ่งยังคงถูกเก็บรักษาไว้ชั่วคราวเนื่องจาก ไม่สามารถดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็น เจ้าของข้อมูลส่วนบุคคลได้ เนื่องจากเหตุผลทางเทคนิคหรือความเป็นไปได้ในทางปฏิบัติ ผู้ควบคุมข้อมูล ส่วนบุคคลจะต้องทำให้ข้อมูลส่วนบุคคลนั้นอยู่ในรูปแบบที่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ดังกล่าวเป็นไปได้ยาก จนกว่าจะสามารถดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูล ที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้จนแล้วเสร็จ โดยในระหว่างที่ยังไม่สามารถดำเนินการ ดังกล่าวได้ จะต้องจัดให้มีมาตรการเชิงองค์กร (organizational measures) และมาตรการเชิงเทคนิค (technical measures) ที่เหมาะสม ซึ่งอาจรวมถึงมาตรการทางกายภาพ (physical measures) ที่จำเป็นด้วย โดยคำนึงถึงปัจจัยทางเทคโนโลยี บริบท สภาพแวดล้อม มาตรฐานที่เป็นที่ยอมรับสำหรับหน่วยงานหรือกิจการ
ь
ในประเภทหรือลักษณะเดียวกันหรือใกล้เคียงกัน ลักษณะหรือประเภทของข้อมูลส่วนบุคคล ลักษณะ ประเภท หรือสถานะของเจ้าของข้อมูลส่วนบุคคล ทรัพยากรที่ต้องใช้ และความเป็นไปได้ในการดำเนินการ ประกอบกัน โดยมาตรการที่ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีขึ้นดังกล่าว มีวัตถุประสงค์เพื่อให้ผู้ควบคุม ข้อมูลส่วนบุคคลและผู้ประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวข้องปฏิบัติให้เป็นไปตามหลักเกณฑ์ 5 ประการ ได้แก่ 1. ไม่มีเจตนาที่จะเข้าถึง หรือนำข้อมูลส่วนบุคคลมาใช้หรือเปิดเผยอีกต่อไป แม้จะยังมีข้อมูลดังกล่าว อยู่ก็ตาม 2. ไม่สามารถนำข้อมูลส่วนบุคคลดังกล่าวมาใช้หรือเปิดเผย เพื่อให้บริการหรือมีผลต่อการตัดสินใจ หรือดำเนินการใด ๆ เกี่ยวกับเจ้าของข้อมูลส่วนบุคคล หรือในลักษณะที่จะส่งผลกระทบต่อบุคคลในทางใด ทางหนึ่งได้ 3. ต้องป้องกันมิให้ผู้ใดสามารถเข้าถึง ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลดังกล่าวได้ 4. ต้องจัดให้มี มาตรการรักษาความมั่นคงปลอดภัยของข้อมูลดังกล่าวอย่างเหมาะสมตามระดับความเสี่ยง และ 5. จะต้อง
ทำการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ ตามข้อ 3 ของประกาศดังกล่าว เมื่อสามารถกระทำได้ โดยจะต้องดำเนินการโดยไม่ชักช้า นอกจากนี้ ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่แจ้งให้เจ้าของข้อมูลส่วนบุคคลที่ใช้สิทธิตาม[มาตรา 33](https://link.pdpalawbase.com/section/33.md) วรรคหนึ่ง แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ทราบพร้อมเหตุผล สำหรับการดำเนินการดังกล่าว ด้วย ตามข้อ 8 วรรคสาม ของประกาศฉบับดังกล่าว เว้นแต่เป็นการดำเนินการลบหรือทำลาย หรือทำให้ข้อมูล ส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (3)
ที่ไม่ใช่การร้องขอของเจ้าของข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลไม่มีหน้าที่ในการแจ้งเจ้าของข้อมูล
ส่วนบุคคลแต่อย่างใด
ประเด็นข้อหารือที่ 4 ในกรณีที่การลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูล ที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้นั้นอาจจะมีผลกระทบกับข้อมูลส่วนบุคคลอื่น ที่อยู่บนฐานข้อมูลเดียวกัน เช่น การดำเนินการกับข้อมูลที่ถูกจัดเก็บในรูปแบบ row-based file หรือรูปแบบ column-based file สถาบันการเงินสามารถใช้มาตรการในการทำให้ข้อมูลส่วนบุคคลไม่สามารถเข้าถึงหรือ ใช้งานได้แทนการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของ ข้อมูลส่วนบุคคลได้ ได้หรือไม่ นั้น เห็นว่า ในกรณีที่มีเหตุผลความจำเป็น ไม่ว่าจะเป็นข้อจำกัดทางเทคนิคหรือ ความเป็นไปได้ในทางปฏิบัติ สมาคมฯ และธนาคารหรือสถาบันการเงินต่าง ๆ สามารถพิจารณาดำเนินการ โดยการทำให้ข้อมูลส่วนบุคคลไม่สามารถเข้าถึงหรือใช้งานได้ (putting data beyond use) ในระหว่างที่ ยังไม่สามารถดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็น เจ้าของข้อมูลส่วนบุคคลได้ ตามข้อ 4 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้ พ.ศ. 2567 ได้ ตามที่ได้ให้ความเห็นไว้แล้วในประเด็นข้อหารือที่ 2 ข้างต้น
นอกจากประเด็นข้อหารือดังกล่าวข้างต้น คณะอนุกรรมการตอบข้อหารือฯ มีข้อสังเกต เพิ่มเติมต่อร่างแนวปฏิบัติฯ ของสมาคมฯ ดังกล่าว ดังนี้
1. ร่างแนวปฏิบัติฯ นี้ กำหนดเพียงลักษณะหรือประเภทของข้อมูลส่วนบุคคลที่อาจ เข้าเงื่อนไขข้อยกเว้นในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคล ที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ เท่านั้น อย่างไรก็ตาม สมาคมฯ และธนาคารหรือสถาบันการเงินที่เกี่ยวข้อง
7
อาจพิจารณากำหนดรายละเอียดหรือมาตรการอื่น ๆ ที่เหมาะสม เพื่อให้การลบหรือทำลาย หรือทำให้ข้อมูล ส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ เป็นไปตามเงื่อนไขที่กฎหมาย
กำหนดด้วย เช่น
ที่เหมาะสม
1.1
กำหนดระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคล (data retention schedule)
1.2 มาตรการควบคุมเชิงปฏิบัติการ (operational controls) เช่น ขั้นตอนหรือ กระบวนการควบคุมเพื่อให้มั่นใจว่าการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุ ตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้นั้น ถูกต้องและสามารถตรวจสอบได้ การพิจารณาอนุมัติ ก่อนดำเนินการ การจัดให้มีรายการตรวจสอบ (Checklists) เพื่อระบุว่าข้อมูลส่วนใดต้องเก็บรักษาไว้นานเท่าใด และมีการตรวจสอบล่าสุดเมื่อใด
รายละเอียดในการจัดการสื่อบันทึกข้อมูลทางกายภาพหรืออุปกรณ์จัดเก็บข้อมูล (physical media or data storage devices) ที่มีข้อมูลส่วนบุคคล เช่น การจัดเก็บระหว่างรอลบหรือทำลาย มาตรการรักษาความมั่นคงปลอดภัยขณะรอลบหรือทำลาย การจัดทำทะเบียนคุมอุปกรณ์ที่รอลบหรือทำลาย
และการระบุสถานที่จัดเก็บให้ชัดเจน เป็นต้น
1.4 วิธีการลบหรือทำลายข้อมูลส่วนบุคคลในอุปกรณ์จัดเก็บข้อมูล (data storage devices) ที่เป็นฮาร์ดแวร์ (hardware) อาจพิจารณาระบุวิธีทางเทคนิคที่ชัดเจนเพิ่มขึ้น เช่น การล้างข้อมูล (device wiping) การล้างสนามแม่เหล็ก (degaussing) หรือการบดทำลายฮาร์ดแวร์ (hardware shredding) 1.5 ข้อกำหนดหรือมาตรการสำหรับผู้ให้บริการภายนอก (third-party management) ที่รับจ้างลบหรือทำลายข้อมูลหรืออุปกรณ์จัดเก็บข้อมูล (data storage devices) รวมทั้งอาจพิจารณากำหนด เงื่อนไขรับรองการลบหรือทำลาย (certificate of destruction) เป็นรายครั้ง เพื่อเป็นหลักฐานยืนยัน
ความสำเร็จและความครบถ้วนสมบูรณ์ของการดำเนินการ
1.6 มาตรฐานการลบหรือทำลายเอกสารในรูปแบบกระดาษที่ปรากฏข้อมูลส่วนบุคคล เช่น การกำหนดมาตรฐานเครื่องย่อยเอกสาร (paper shredders) เป็นแบบ cross-cut หรือ micro-cut เพื่อป้องกันการนำกลับมาเรียงต่อใหม่
2. วิธีการทางเทคนิคในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถ ระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ ตามรูปแบบหรือลักษณะในการจัดเก็บข้อมูล ตามที่ระบุ ในร่างแนวปฏิบัติฯ ดังกล่าว ควรพิจารณาบนหลักการของการบริหารความเสี่ยงอย่างเหมาะสม โดยคำนึงถึง ปัจจัยทางเทคโนโลยี บริบท สภาพแวดล้อม มาตรฐานที่เป็นที่ยอมรับสำหรับหน่วยงานหรือกิจการในประเภท หรือลักษณะเดียวกันหรือใกล้เคียงกัน ลักษณะหรือประเภทของข้อมูลส่วนบุคคล ลักษณะ ประเภท หรือ สถานะของเจ้าของข้อมูลส่วนบุคคล ทรัพยากรที่ต้องใช้ และความเป็นไปได้ในการดำเนินการประกอบกัน เพื่อให้การลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูล ส่วนบุคคลได้นั้น ครอบคลุมถึงข้อมูลส่วนบุคคลที่ทำสำเนาหรือมีการสำรองข้อมูลไว้ด้วย (หากมี) และจะต้อง จัดให้มีมาตรการเพื่อป้องกันไม่ให้ผู้ใดสามารถกระทำการด้วยวิธีการใด ๆ ที่อาจคาดหมายได้ตามสมควรเพื่อ
กู้คืนข้อมูลส่วนบุคคลหรือทำให้ข้อมูลนั้นย้อนกลับมาสามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้
៨
ไม่ว่าทางตรงหรือทางอ้อม (re-identification) ดังนั้น วิธีการที่เหมาะสมในการลบหรือทำลาย หรือทำให้ข้อมูล ส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ จึงต้องพิจารณาถึงประเภท
หรือลักษณะของข้อมูล คุณสมบัติของสื่อบันทึกข้อมูลหรืออุปกรณ์จัดเก็บข้อมูลแต่ละประเภทหรือรูปแบบ หรือ
ลักษณะหรือวิธีการเก็บบันทึกอย่างเหมาะสมด้วย
นอกจากนี้ คณะอนุกรรมการตอบข้อหารือฯ มีข้อสังเกตเพิ่มเติมเกี่ยวกับร่างแนวปฏิบัติฯ
บ
ดังกล่าวว่า ในการทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ (anonymization) ผู้เกี่ยวข้องควรตระหนักว่า แม้จะมีการลบหรือทำให้ปราศจากข้อมูลที่เป็นตัวระบุทางตรง (direct identifiers) ของเจ้าของข้อมูลส่วนบุคคล เช่น เปลี่ยนเลขที่ หมายเลข หรือรหัสลูกค้า (Customer identification number) ในข้อมูลส่วนบุคคลดังกล่าว (de-identification) แล้ว แต่หากผู้ควบคุมข้อมูล ส่วนบุคคลยังคงเก็บรักษาตารางเชื่อมโยงหรือเทียบข้อมูล (mapping table) หรือข้อมูลในทำนองเดียวกันไว้ ในลักษณะที่สามารถเข้าถึงและนำไปใช้ได้ ซึ่งจะมีผลทำให้ข้อมูลที่ถูกลบหรือทำให้ปราศจากข้อมูลที่เป็น ตัวระบุทางตรง (direct identifiers) ดังกล่าวแล้ว ยังคงสามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ เมื่อนำข้อมูลดังกล่าวมาใช้ประกอบกันเป็นข้อมูลที่สามารถเชื่อมโยงกันได้ (linkable) การดำเนินการดังกล่าว จะถือว่าเป็นเพียงการทำการแฝงข้อมูล (pseudonymization) เท่านั้น และข้อมูลดังกล่าวยังถือเป็นข้อมูล ส่วนบุคคลที่ทำให้สามารถระบุตัวบุคคลนั้นได้ (identifiable) อยู่ ตามบทนิยามในมาตรา 5 แห่งพระราชบัญญัติ คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกอบข้อ 5 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ในการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็น เจ้าของข้อมูลส่วนบุคคลได้ พ.ศ. 2567
อนึ่ง ความเห็นหรือข้อสังเกตที่ปรากฏมิได้เป็นการรับรองว่าการดำเนินการทั้งหมดชอบด้วย กฎหมายหรือถูกต้องครบถ้วนในทุกกรณี หากแต่เป็นเพียงข้อสังเกตและข้อเสนอแนะในบางประเด็นเท่านั้น โดยสมาคมฯ และ/หรือธนาคารหรือสถาบันการเงินต่าง ๆ ที่เป็นผู้ควบคุมข้อมูลส่วนบุคคล ย่อมสามารถ นำความเห็นหรือข้อสังเกตดังกล่าวไปพิจารณาประกอบการดำเนินการต่อไปได้ และในกรณีที่เห็นสมควร หน่วยงานที่เกี่ยวข้องก็อาจจัดทำหรือพิจารณาทบทวนหรือปรับปรุงมาตรการ แนวทางการดำเนินการ แนวปฏิบัติ มาตรฐาน หรือคู่มือ เพื่อกำหนดหลักเกณฑ์ วิธีการ เงื่อนไข และรายละเอียดในการดำเนินการดังกล่าว ต่อไปได้ เพื่อความชัดเจนและความสอดคล้องกันในการดำเนินการระหว่างธนาคารหรือสถาบันการเงินต่าง ๆ และสมาคมฯ ซึ่งอาจรวมถึงการมีข้อกำหนดดังกล่าวตามประเภทหรือลักษณะของข้อมูล ประเภทหรือรูปแบบ ของสื่อบันทึกข้อมูลหรืออุปกรณ์จัดเก็บข้อมูล ลักษณะหรือวิธีการเก็บบันทึก และรายละเอียดทางเทคนิคหรือ เทคโนโลยี ว่ากรณีใดสามารถดำเนินการลบหรือทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุ ตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้หรือไม่ เพียงใด อย่างไร อย่างไรก็ตาม หากเจ้าของข้อมูลส่วนบุคคล ที่เกี่ยวข้องเห็นว่า ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคล รวมทั้งลูกจ้างหรือผู้รับจ้างของ ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคล ฝ่าฝืนหรือไม่ปฏิบัติตามกฎหมายว่าด้วย การคุ้มครองข้อมูลส่วนบุคคลในกรณีดังกล่าว เจ้าของข้อมูลส่วนบุคคลผู้นั้นย่อมมีสิทธิร้องเรียนหรือสิทธิอื่นใด ตามกระบวนการและขั้นตอนที่กฎหมายกำหนดไว้

## เอกสารต้นฉบับ

- [PDF ต้นฉบับ (local)](public_html/raw/opinions/opinion-12-2569.pdf)
- [ที่มา: pdpc.or.th](https://www.pdpc.or.th/wp-content/uploads/2026/07/consultation-75.pdf)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 6](https://link.pdpalawbase.com/section/6.md)
- [มาตรา 24](https://link.pdpalawbase.com/section/24.md)
- [มาตรา 26](https://link.pdpalawbase.com/section/26.md)
- [มาตรา 32](https://link.pdpalawbase.com/section/32.md)
- [มาตรา 33](https://link.pdpalawbase.com/section/33.md)
- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
