---
title: "ข้อหารือที่ 15/2569 เรื่อง ธนาคาร W ขอหารือเกี่ยวกับการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้นจากบริษัทจัดส่งเอกสาร"
type: opinion
slug: opinion-15-2569

opinion_number: 15
year_be: 2569
doc_no: "15/2569"
subject: "ธนาคาร W ขอหารือเกี่ยวกับการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้นจากบริษัทจัดส่งเอกสาร"
subject_summary: "ธนาคาร W หารือแนวทางแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดจากบริษัทจัดส่งเอกสาร ซึ่งเป็นผู้ประมวลผลข้อมูลของธนาคาร"
asker:
  - ธนาคาร W
interpreted_sections:
  - มาตรา-26
  - มาตรา-37
  - มาตรา-40

pdf_url: "https://www.pdpc.or.th/wp-content/uploads/2026/08/consultation-78-1.pdf"
pdf_local: "public_html/raw/opinions/opinion-15-2569.pdf"
source_url: "https://www.pdpc.or.th/consultation/"
content_origin: "pdf-ocr-city"

tags:
  - ข้อหารือ
  - year-2569

references:
  - มาตรา-26
  - มาตรา-37
  - มาตรา-40

ingested_by: claude-opus-5
ingested_at: 2026-08-28
reviewed_by: null
schema_version: 0.4.9
---

# ข้อหารือที่ 15/2569 เรื่อง ธนาคาร W ขอหารือเกี่ยวกับการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้นจากบริษัทจัดส่งเอกสาร

## ข้อกฎหมาย

- (ไม่ปรากฏในเอกสารต้นทาง)

## ข้อหารือ

1.
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
[มาตรา 26](https://link.pdpalawbase.com/section/26.md) [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) และ (4) และ[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม และที่แก้ไขเพิ่มเติม
2. พระราชบัญญัติไปรษณีย์ พุทธศักราช 2477 และที่
มาตรา 4 (12) มาตรา 22 และมาตรา 58
3. พระราชบัญญัติการทวงถามหนี้ พ.ศ. 2558
4. ประมวลกฎหมายแพ่งและพาณิชย์
มาตรา 420
5. พระราชกฤษฎีกากำหนดอำนาจ สิทธิ และประโยชน์ของบริษัท ไปรษณีย์ไทย จำกัด พ.ศ. 2546
มาตรา 6
5. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้ง เหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565
ข้อ 3 ข้อ 4 ข้อ 5 (1) ข้อ 9 และข้อ 12
7. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคง ปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565
ข้อ 3 และข้อ 4 (2)
4. ไปรษณียนิเทศ พ.ศ. 2566 ซึ่งออกโดยประกาศคณะกรรมการกิจการไปรษณีย์ เรื่อง ให้ใช้ไปรษณียนิเทศ พ.ศ. 2566
ข้อ 7
4. คู่มือแนวทางการประเมินความเสี่ยงและแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล เวอร์ชั่น 15 ธันวาคม 2565 ของสำนักงานคณะกรรมการคุ้มครองข้อมูล
1.0
ฉบับวันที่ ส่วนบุคคล
ธนาคาร W (“ธนาคารฯ”) แจ้งว่า ธนาคารฯ ได้หารือต่อสำนักงานคณะกรรมการคุ้มครอง ข้อมูลส่วนบุคคลเกี่ยวกับการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) แห่งพระราชบัญญัติคุ้มครอง ข้อมูลส่วนบุคคล พ.ศ. 2562 และคู่มือแนวทางการประเมินความเสี่ยงและแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล ของสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) โดยมีรายละเอียดข้อเท็จจริงว่า ในการจัดส่ง เอกสารที่มีรายละเอียดข้อมูลของลูกค้า ธนาคารฯ จะจัดส่งเอกสารในรูปแบบซองจดหมาย จ่าหน้าซองพร้อม ระบุรายละเอียดของลูกค้าให้ถูกต้องและครบถ้วน เช่น ชื่อและที่อยู่ของผู้รับเอกสารอย่างชัดเจน และปิดผนึก จดหมายอย่างแน่นหนา ก่อนจัดส่งผ่านบริษัทจัดส่งเอกสาร ตัวอย่างเช่น บริษัท ไปรษณีย์ไทย จำกัด ซึ่งธนาคารฯ ได้ดำเนินการตามวิธีดังกล่าวเรื่อยมา แต่ปรากฏว่า ทางบริษัทจัดส่งเอกสาร ดำเนินการจัดส่งเอกสาร ของธนาคารฯ ไปยังผู้รับซึ่งมิใช่ชื่อผู้รับที่ปรากฏบนหน้าซองจดหมาย และผู้รับสำคัญผิดคิดว่าเป็นเอกสาร ของตนเอง จึงได้เปิดซองจดหมายดังกล่าว ทำให้มีความเสี่ยงที่จะเกิดผลกระทบต่อเจ้าของข้อมูลส่วนบุคคลได้
ธนาคารฯ จึงขอหารือว่า ตามข้อเท็จจริงข้างต้น ธนาคารฯ ไม่ถือว่าเป็นผู้ทำละเมิดต่อข้อมูล ส่วนบุคคลใช่หรือไม่ เนื่องจากธนาคารฯ ได้ดำเนินการตามขั้นตอนในการจัดส่งเอกสารในส่วนของธนาคารฯ ถูกต้องและครบถ้วนแล้ว อีกทั้งธนาคารฯ ไม่ได้เป็นฝ่ายจงใจหรือประมาทเลินเล่อจนเป็นเหตุทำให้ข้อมูล
2
ส่วนบุคคลดังกล่าวรั่วไหล และหากธนาคารฯ ไม่ถือเป็นผู้ทำละเมิดต่อข้อมูลส่วนบุคคล ธนาคารฯ ยังคงต้อง ดำเนินการอื่นใดต่อไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือกฎหมายอื่นที่เกี่ยวข้อง
กับข้อมูลส่วนบุคคลหรือไม่
ทั้งนี้ ธนาคารฯ ได้เคยหารือในประเด็นดังกล่าวมายัง สคส. ทางไปรษณีย์อิเล็กทรอนิกส์ ก่อนหน้านี้แล้ว โดยสรุปความได้ว่า กรณีที่ธนาคารฯ มีการจัดส่งเอกสารที่มีรายละเอียดข้อมูลส่วนบุคคล ของลูกค้าในรูปแบบจดหมายและมีการจ่าหน้าซอง ต่อมาพนักงานของบริษัทจัดส่งเอกสาร เช่น บริษัท ไปรษณีย์ไทย จำกัด ได้ส่งเอกสารผิดไปยังผู้รับรายอื่นซึ่งไม่ใช่ผู้รับที่ปรากฏบนหน้าซองเอกสาร เมื่อปรากฏว่า ผู้รับเอกสารผิดได้มีการเปิดซองเอกสาร ทำให้มีความเสี่ยงที่จะมีผลกระทบต่อเจ้าของข้อมูลส่วนบุคคล จะถือว่ากรณีดังกล่าวเป็นเหตุการละเมิดข้อมูลส่วนบุคคลที่จะต้องแจ้งแก่ สคส. ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ
เนื่องจากบริษัทจัดส่งเอกสารมีสถานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลและเป็นผู้กระทำละเมิดต่อข้อมูล
ส่วนบุคคลจากการส่งเอกสารผิด บริษัทจัดส่งเอกสารจึงมีหน้าที่แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่ สคส. รวมถึงแจ้งต่อเจ้าของข้อมูลส่วนบุคคลโดยตรงใช่หรือไม่ และธนาคารฯ ในฐานะเจ้าของเอกสารและไม่ได้ เป็นผู้ทำละเมิดต่อข้อมูลส่วนบุคคลจึงไม่มีหน้าที่ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่ สคส. ใช่หรือไม่
นอกจากนี้
ในกรณีที่พนักงานของบริษัทจัดส่งเอกสารได้ส่งเอกสารไปยังผู้รับที่ปรากฏบนหน้าซองเอกสาร แต่ปรากฏว่าเป็นการส่งเอกสารผิดเนื่องมาจากการระบุชื่อและที่อยู่ของผู้รับเอกสารผิดโดยธนาคารฯ ในกรณีนี้
ธนาคารฯ มีหน้าที่ในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่ สคส. และเจ้าของข้อมูลส่วนบุคคลใช่หรือไม่ ซึ่ง สคส. โดยคณะทำงานพิจารณาการตอบข้อหารือทางไปรษณีย์อิเล็กทรอนิกส์ มี

## ความเห็น

กล่าวโดยสรุปว่า ผู้ควบคุมข้อมูลส่วนบุคคลรายใดมีหน้าที่ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล ต้องพิจารณาว่าเหตุการละเมิด
ข้อมูลส่วนบุคคลดังกล่าวเกิดขึ้นต่อมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคลรายใด อันจะเป็นผลให้ผู้ควบคุมข้อมูลส่วนบุคคลรายนั้นมีหน้าที่ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลต่อ สคส. หรือเจ้าของข้อมูลส่วนบุคคลตามระดับความเสี่ยงตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ต่อไป โดยในกรณีที่มีการจัดส่งเอกสารผิดพลาด ทำให้ข้อมูลส่วนบุคคลถูกเปิดเผย เป็นเหตุให้ ข้อมูลส่วนบุคคลดังกล่าวสูญเสียสภาพความลับ (confidentiality breach) ถือเป็นเหตุการละเมิดข้อมูลส่วนบุคคล ซึ่งผู้ควบคุมข้อมูลส่วนบุคคลที่ทำให้เกิดเหตุการละเมิดดังกล่าวมีหน้าที่ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล
ในกรณีที่เหตุการละเมิดนั้นมีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล ดังนั้น ในกรณีที่บริษัท จัดส่งเอกสารส่งเอกสารผิดไปยังผู้รับรายอื่นซึ่งไม่ใช่ผู้รับที่ปรากฏบนหน้าซองเอกสาร บริษัทจัดส่งเอกสาร ดังกล่าวซึ่งเป็นผู้ควบคุมข้อมูลส่วนบุคคลที่เกิดเหตุการละเมิดข้อมูลส่วนบุคคลจึงมีหน้าที่ต้องแจ้งเหตุการละเมิด
ข้อมูลส่วนบุคคลตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) ส่วนธนาคารฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลอีกรายหนึ่งนั้น หากไม่ปรากฏ
ข้อเท็จจริงว่าเหตุการละเมิดข้อมูลส่วนบุคคลดังกล่าวมีส่วนจากการที่ธนาคารถูกละเมิดต่อมาตรการรักษา
ความมั่นคงปลอดภัยของธนาคารฯ ธนาคารฯ ก็ไม่มีหน้าที่ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล เนื่องจาก มิได้เกิดเหตุการละเมิดข้อมูลส่วนบุคคลต่อมาตรการรักษาความมั่นคงปลอดภัยของธนาคารฯ แต่อย่างใด แต่ในกรณีที่ปรากฏข้อเท็จจริงว่าธนาคารฯ มีส่วนเกี่ยวข้องในการเกิดเหตุการละเมิดข้อมูลส่วนบุคคล โดยมีการระบุ ชื่อและที่อยู่ของผู้รับเอกสารผิด ก็จะเป็นหน้าที่ของธนาคารฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลในการ แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลตามที่กฎหมายกำหนดต่อไป โดยธนาคารฯ ประสงค์ขอหารือต่อ สคส. อย่างเป็นทางการอีกครั้งหนึ่ง สำหรับกรณีที่บริษัทจัดส่งเอกสารดำเนินการจัดส่งเอกสารของธนาคารฯ ไปยัง ผู้รับซึ่งมิใช่ชื่อผู้รับที่ปรากฏบนหน้าซองจดหมาย และผู้รับสำคัญผิดคิดว่าเป็นเอกสารของตนเอง จึงได้เปิดซอง จดหมายดังกล่าว ทำให้มีความเสี่ยงที่จะเกิดผลกระทบต่อเจ้าของข้อมูลส่วนบุคคลได้ เพื่อให้ธนาคารฯ ได้ปฏิบัติ ตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล และเพื่อเป็นการกำกับการปฏิบัติงานอันดีภายในธนาคารฯ ให้เป็นไปตามข้อกฎหมาย คำวินิจฉัย หรือแนวปฏิบัติ (ถ้ามี)
E
ความเห็น
คณะอนุกรรมการตอบข้อหารือและให้คำแนะนำในการปฏิบัติตามกฎหมายว่าด้วยการคุ้มครอง
ข้อมูลส่วนบุคคล ในคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ได้พิจารณาข้อหารือของธนาคาร W (ธนาคารฯ) ดังกล่าวแล้ว มีความเห็นว่า การที่จะพิจารณาว่าผู้ควบคุมข้อมูลส่วนบุคคลรายใดมีหน้าที่ต้องแจ้งเหตุการละเมิด ข้อมูลส่วนบุคคลนั้น จะต้องพิจารณาจากบทนิยามของคำว่า “การละเมิดข้อมูลส่วนบุคคล” ตามข้อ 3 ของ ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูล ส่วนบุคคล พ.ศ. 2565 ซึ่งกำหนดว่า การละเมิดข้อมูลส่วนบุคคล หมายความว่า การละเมิดมาตรการรักษา ความมั่นคงปลอดภัยที่ทำให้เกิดการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจาก อำนาจหรือโดยมิชอบ ไม่ว่าจะเกิดจากเจตนา ความจงใจ ความประมาทเลินเล่อ การกระทำโดยปราศจากอำนาจหรือโดยมิชอบ การกระทำความผิดเกี่ยวกับคอมพิวเตอร์ ภัยคุกคามทางไซเบอร์ ข้อผิดพลาดบกพร่องหรืออุบัติเหตุ หรือเหตุอื่นใด ประกอบกับข้อ 3 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคง ปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 กำหนดว่า “ความมั่นคงปลอดภัย” หมายความว่า การธำรง ไว้ซึ่งความลับ (confidentiality) ความถูกต้องครบถ้วน (integrity) และสภาพพร้อมใช้งาน (availability) ของข้อมูลส่วนบุคคล ทั้งนี้ เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคล โดยปราศจากอำนาจหรือโดยมิชอบ ดังนั้น ในการดำเนินการเกี่ยวกับการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล ธนาคารฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล จึงต้องพิจารณาว่าเหตุการละเมิดข้อมูลส่วนบุคคลนั้นเกิดขึ้นต่อ มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคลรายใด อันจะเป็นผลให้ผู้ควบคุมข้อมูล
ส่วนบุคคลรายนั้นมีหน้าที่ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่สำนักงานคณะกรรมการคุ้มครองข้อมูล
ส่วนบุคคล และ/หรือเจ้าของข้อมูลส่วนบุคคลตามระดับความเสี่ยง ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) แห่งพระราชบัญญัติ คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกอบประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์ และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 ต่อไป
สำหรับประเด็นที่ธนาคารฯ หารือว่า ธนาคารฯ ไม่ถือเป็นผู้ทำละเมิดต่อข้อมูลส่วนบุคคล ใช่หรือไม่ เนื่องจากธนาคารฯ ได้ดำเนินการจัดส่งเอกสารในส่วนของตนถูกต้องครบถ้วนแล้ว และมิได้จงใจ หรือประมาทเลินเล่อจนเป็นเหตุให้เกิดเหตุการละเมิดข้อมูลส่วนบุคคลดังกล่าวนั้น เห็นว่า ความรับผิดในฐานะ ผู้ทำละเมิด ตามมาตรา 420 แห่งประมวลกฎหมายแพ่งและพาณิชย์ จากการกระทำโดยจงใจหรือประมาท เลินเล่อ เป็นคนละกรณีกับหน้าที่ในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลของผู้ควบคุมข้อมูลส่วนบุคคล ตามมาตรา 37 (4) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งเป็นหน้าที่ตามกฎหมาย ที่เกิดขึ้นเมื่อมีเหตุการละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล ไม่ว่าผู้ควบคุมข้อมูลส่วนบุคคลจะเป็นผู้กระทำให้เกิดเหตุการละเมิดข้อมูลส่วนบุคคลดังกล่าวหรือมีความรับผิด ทางละเมิดตามประมวลกฎหมายแพ่งและพาณิชย์หรือไม่ก็ตาม ดังนั้น แม้ธนาคารฯ จะมิได้เป็นผู้มีส่วนที่ทำให้ เกิดการส่งเอกสารผิดพลาด แต่ธนาคารฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลของลูกค้าก็ยังคงมีหน้าที่ต้องประเมิน
ความเสี่ยงและพิจารณาดำเนินการเกี่ยวกับการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4)
ดังจะได้ให้ความเห็นต่อไป
สำหรับกรณีที่ธนาคารฯ ส่งจดหมายหรือพัสดุที่มีข้อมูลส่วนบุคคลของลูกค้าหรือผู้รับบริการ โดยใช้บริการจัดส่งเอกสารหรือขนส่งพัสดุของบุคคลหรือนิติบุคคลภายนอก เช่น บริษัท ไปรษณีย์ไทย จำกัด (ซึ่งจะเรียกโดยรวมว่า “ผู้จัดส่งเอกสารภายนอก”) คณะอนุกรรมการตอบข้อหารือฯ มีความเห็นว่า โดยทั่วไป ผู้จัดส่งเอกสารภายนอกไม่ได้เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่อยู่ในซองจดหมายหรือพัสดุ
เหล่านั้นโดยตรง แม้ว่าผู้จัดส่งเอกสารภายนอกจะครอบครองซองจดหมายหรือพัสดุดังกล่าวในทางกายภาพ
แต่ก็ไม่อาจทราบได้ว่าภายในซองจดหมายหรือพัสดุดังกล่าวมีเอกสารหรือข้อมูลอะไรบ้าง และไม่สามารถ
เปิดซองจดหมายหรือพัสดุเพื่อเข้าถึงเอกสารหรือเนื้อหาภายในได้ ผู้จัดส่งเอกสารภายนอกที่กระทำการ โดยสุจริตจึงย่อมไม่ทราบว่ามีข้อมูลส่วนบุคคลอยู่ภายในซองเอกสารหรือพัสดุหรือไม่ เพียงใด ซึ่งสอดคล้องกับ บทบัญญัติในมาตรา 58 แห่งพระราชบัญญัติไปรษณีย์ พุทธศักราช 2477 ซึ่งกำหนดความผิดอาญาสำหรับ เจ้าพนักงานที่กระทำผิดหน้าที่ของตนโดยเปิดหรือยอมให้ผู้อื่นเปิดถุงไปรษณีย์ หรือไปรษณียภัณฑ์ในระหว่าง ส่งทางไปรษณีย์ เว้นแต่จะอาศัยอำนาจตามพระราชบัญญัติดังกล่าว หรือตามคำสั่งของรัฐมนตรีหรือศาลที่มี
อำนาจ ประกอบกับข้อ 7 ของไปรษณียนิเทศ พ.ศ. 2566 ตามประกาศคณะกรรมการกิจการไปรษณีย์ เรื่อง ให้ใช้ไปรษณียนิเทศ พ.ศ. 2566 ลงวันที่ 12 มิถุนายน พ.ศ. 2566 ซึ่งออกตามความในมาตรา 22 แห่ง พระราชบัญญัติดังกล่าว ประกอบมาตรา 5 แห่งพระราชกฤษฎีกากำหนดอำนาจ สิทธิ และประโยชน์ของบริษัท ไปรษณีย์ไทย จำกัด พ.ศ. 2546 และเป็นสมุดกฎ ข้อบังคับ คำสั่ง หรือประกาศว่าด้วยการไปรษณีย์ทั่วไป อันพึงต้อง ปฏิบัติตามความในพระราชบัญญัตินี้ หรือตามสัญญาสากลไปรษณีย์ ตามนัยบทนิยามในมาตรา 4 (12) แห่ง พระราชบัญญัติไปรษณีย์ พุทธศักราช 2477 กำหนดว่า สิ่งของส่งทางไปรษณีย์ให้ถือว่าอยู่ในทางไปรษณีย์ ตั้งแต่เวลาที่ได้สอดลงในตู้ไปรษณีย์ หรือได้ฝากส่งผ่านเครื่องบริการไปรษณีย์อัตโนมัติ หรือได้มอบให้แก่ พนักงานจนถึงเวลาที่ได้จ่ายให้ผู้รับหรือจ่ายคืนผู้ฝากส่ง หรือได้จัดการเป็นอย่างอื่นตามที่กฎหมาย ข้อบังคับ หรือระเบียบเกี่ยวกับการไปรษณีย์บัญญัติไว้ และสิ่งของส่งทางไปรษณีย์ที่อยู่ในทางไปรษณีย์ย่อมเป็นกรรมสิทธิ์ ของผู้ฝากส่งเสมอจนกว่าจะได้จ่ายให้ผู้รับ เว้นแต่สิ่งของนั้นจะถูกยึดตามกฎหมาย
อันแสดงให้เห็นว่าบริษัท ไปรษณีย์ไทย จำกัด ซึ่งให้บริการส่งสิ่งของทางไปรษณีย์ ในฐานะผู้จัดส่งเอกสารภายนอก ไม่สามารถเข้าถึงหรือ
ล่วงรู้เนื้อหาภายในซองเอกสารหรือพัสดุที่ปิดผนึกได้หากไม่มีเหตุจำเป็นตามกฎหมายหรือตามคำสั่งของรัฐมนตรีหรือ ศาลที่มีอำนาจ ดังนั้น บริษัท ไปรษณีย์ไทย จำกัด จึงมิได้มีฐานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผล ข้อมูลส่วนบุคคล สำหรับข้อมูลส่วนบุคคลที่เป็นเนื้อหาที่บรรจุอยู่ภายในซองเอกสารหรือพัสดุที่เป็น
ไปรษณียภัณฑ์ดังกล่าว
ด้วยเหตุนี้ ธนาคารฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลที่เป็นผู้ฝากส่งเอกสารหรือพัสดุ ดังกล่าวโดยใช้บริการของผู้จัดส่งเอกสารภายนอก จึงยังคงมีความรับผิดชอบต่อเอกสารหรือพัสดุดังกล่าว รวมทั้งข้อมูลส่วนบุคคลที่อยู่ภายใน เนื่องจากผู้ฝากส่งเอกสารหรือพัสดุเป็นผู้ที่ทราบถึงเนื้อหาของเอกสาร หรือพัสดุดังกล่าว และสามารถประเมินความเสี่ยงที่การละเมิดข้อมูลส่วนบุคคลดังกล่าวจะมีผลกระทบต่อ สิทธิและเสรีภาพของบุคคลได้ ส่วนผู้จัดส่งเอกสารภายนอกย่อมไม่อาจทราบเนื้อหาของเอกสารหรือพัสดุ ดังกล่าวได้ หากผู้จัดส่งเอกสารภายนอกทำซองเอกสารหรือพัสดุที่มีข้อมูลส่วนบุคคลสูญหายหรือส่งผิดพลาด ผู้นั้น จึงย่อมไม่มีหน้าที่ตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลเกี่ยวกับการสูญหายหรือความผิดพลาดดังกล่าว หน้าที่ดังกล่าวจึงย่อมตกแก่ผู้ฝากส่งซึ่งเป็นผู้ควบคุมข้อมูลส่วนบุคคล โดยข้อ 4 ของประกาศคณะกรรมการ คุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 กำหนดว่า เหตุการละเมิดข้อมูลส่วนบุคคลที่ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่ต้องแจ้งแก่สำนักงานคณะกรรมการ คุ้มครองข้อมูลส่วนบุคคลหรือเจ้าของข้อมูลส่วนบุคคลตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล
ประกอบด้วยเหตุที่เกิดจากการละเมิดมาตรการรักษาความมั่นคงปลอดภัย ที่ทำให้เกิดการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ ไม่ว่าจะเกิดจากเจตนา ความจงใจ ความประมาทเลินเล่อ การกระทำโดยปราศจากอำนาจหรือโดยมิชอบ การกระทำความผิดเกี่ยวกับ คอมพิวเตอร์ ภัยคุกคามทางไซเบอร์ ข้อผิดพลาดบกพร่องหรืออุบัติเหตุ หรือเหตุอื่นใด ซึ่งอาจเกิดจากการกระทำ ของผู้ควบคุมข้อมูลส่วนบุคคลนั้นเอง ผู้ประมวลผลข้อมูลส่วนบุคคลที่ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคลนั้น ตลอดจนพนักงาน ลูกจ้าง
ผู้รับจ้าง ตัวแทน หรือบุคคลที่เกี่ยวข้องของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลดังกล่าว
หรือบุคคลอื่น หรือเหตุปัจจัยอื่น ดังนั้น ในกรณีตามข้อหารือที่มีการจัดส่งเอกสารผิดพลาดไปยังผู้รับรายอื่น โดยผู้จัดส่งเอกสารภายนอก ทำให้ข้อมูลส่วนบุคคลถูกเปิดเผยไปยังผู้ที่ไม่เกี่ยวข้องนั้น แม้ธนาคารฯ จะมิได้เป็น ผู้มีส่วนที่ทำให้เกิดการส่งเอกสารผิดพลาดโดยตรง แต่การที่ธนาคารใช้บริการของผู้จัดส่งเอกสารภายนอก
และเกิดข้อผิดพลาดดังกล่าว ก็อาจถือเป็นการละเมิดมาตรการรักษาความมั่นคงปลอดภัยของธนาคารฯ ในฐานะ ผู้ควบคุมข้อมูลส่วนบุคคลที่ตัดสินใจใช้บริการของผู้จัดส่งเอกสารภายนอกดังกล่าว ที่ทำให้เกิดการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบได้ แม้จะไม่ได้ เกิดจากเจตนา ความจงใจ หรือความประมาทเลินเล่อของธนาคารฯ ก็ตาม แต่ก็เกิดจากข้อผิดพลาดบกพร่อง
หรืออุบัติเหตุ หรือเหตุอื่นใด โดยถือเป็นการละเมิดความลับของข้อมูลส่วนบุคคล (confidentiality breach) ซึ่งมีการเข้าถึงหรือเปิดเผยข้อมูลส่วนบุคคล โดยปราศจากอำนาจหรือโดยมิชอบ หรือเกิดจากข้อผิดพลาด บกพร่องหรืออุบัติเหตุ (กรณีจัดส่งเอกสารผิดพลาดไปยังผู้รับรายอื่นที่ไม่เกี่ยวข้อง) หรือเป็นการละเมิด ความพร้อมใช้งานของข้อมูลส่วนบุคคล (availability breach) ซึ่งทำให้ไม่สามารถเข้าถึงข้อมูลส่วนบุคคลได้ หรือมีการทำลายข้อมูลส่วนบุคคล ทำให้ข้อมูลส่วนบุคคลไม่อยู่ในสภาพที่พร้อมใช้งานได้ตามปกติ (กรณีเอกสารที่จัดส่งสูญหาย) ตามนัยข้อ 4 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 จึงเป็นหน้าที่ของธนาคารฯ
ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลในการประเมินความเสี่ยงและพิจารณาดำเนินการแจ้งเหตุการละเมิดข้อมูล
ส่วนบุคคลตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) ประกอบประกาศดังกล่าว
ในทางกลับกัน ในกรณีที่เกิดการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูล ส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ หลังจากที่ผู้จัดส่งเอกสารภายนอกได้ส่งเอกสารหรือพัสดุถึงผู้รับ ตามชื่อและที่อยู่ที่ระบุอย่างถูกต้องแล้ว เช่น จดหมายหรือพัสดุสูญหายหรือถูกลักลอบนำออกไปจากตู้จดหมาย หรือสถานที่เก็บจดหมายหรือพัสดุ หรือเกิดอุบัติเหตุหรือภัยพิบัติในสถานที่ดังกล่าว หรือในกรณีที่เป็น ความผิดพลาดหรือความบกพร่องของผู้รับเอกสารเอง (หรือผู้รับแทน) หลังจากที่ได้รับจดหมายหรือพัสดุ ดังกล่าวมาอยู่ในความครอบครองหรือควบคุมดูแลของตน กรณีย่อมมิใช่การละเมิดมาตรการรักษาความมั่นคง ปลอดภัยของธนาคารฯ ที่ส่งเอกสาร ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล จึงมิใช่เหตุการละเมิดข้อมูลส่วนบุคคล ที่ธนาคารฯ ต้องแจ้งแก่สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และ/หรือเจ้าของข้อมูลส่วนบุคคล ตามนัยข้อ 3 และข้อ 4 ของประกาศดังกล่าวแต่อย่างใด
ในการดำเนินการเกี่ยวกับการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล ธนาคารฯ ในฐานะผู้ควบคุม ข้อมูลส่วนบุคคลต้องประเมินความน่าเชื่อถือของข้อมูลที่ได้รับแจ้งว่ามีหรือน่าจะมีเหตุการละเมิดข้อมูล
ส่วนบุคคล และตรวจสอบข้อเท็จจริงในเบื้องต้นก่อนว่า มีเหตุอันควรเชื่อได้ว่ามีการละเมิดข้อมูลส่วนบุคคลหรือไม่ โดยต้องพิจารณารายละเอียดจากข้อเท็จจริงที่เกี่ยวข้อง รวมทั้งประเมินความเสี่ยงที่การละเมิดข้อมูล ส่วนบุคคลดังกล่าวจะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล ตามข้อ 5 (1) ของประกาศคณะกรรมการ คุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 และเมื่อประเมินความเสี่ยงโดยอาจพิจารณาจากปัจจัยต่าง ๆ ตามข้อ 12 ของประกาศดังกล่าวแล้ว หากเห็นว่า มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล ธนาคารฯ ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล แก่สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้าภายใน 72 ชั่วโมงนับแต่ทราบเหตุเท่าที่ จะสามารถกระทำได้ เว้นแต่ในกรณีที่มีเหตุจำเป็นที่ทำให้แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลล่าช้ากว่า 72 ชั่วโมงนับแต่ทราบเหตุ อาจขอให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลพิจารณายกเว้น
ความผิดจากการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลล่าช้าได้ โดยให้ชี้แจงเหตุผลความจำเป็นและรายละเอียด
ที่เกี่ยวข้องเพื่อแสดงให้เห็นว่ามีเหตุจำเป็นที่ไม่อาจหลีกเลี่ยงได้ที่ทำให้แจ้งเหตุการละเมิดข้อมูลส่วนบุคคล
ล่าช้า โดยจะต้องแจ้งโดยเร็ว ทั้งนี้ ต้องไม่เกิน 15 วันนับแต่ทราบเหตุ โดยระยะเวลาดังกล่าวเริ่มนับ เมื่อธนาคารฯ ได้ประเมินและเห็นว่ามีเหตุอันควรเชื่อว่ามีการละเมิดข้อมูลส่วนบุคคลจริงแล้ว มิใช่นับแต่ ได้รับแจ้งข้อมูลหรือเบาะแสว่ามีหรือน่าจะมีเหตุการละเมิดข้อมูลส่วนบุคคลในเบื้องต้น หากยังไม่สามารถ ประเมินได้ในทันทีว่ามีเหตุอันควรเชื่อว่ามีการละเมิดข้อมูลส่วนบุคคลจริง โดยในกรณีจำเป็น ธนาคารฯ อาจแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลเป็นระยะ (notification in phases) ได้ และในกรณีที่ธนาคารฯ ไม่ได้แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเนื่องจากเห็นว่า ไม่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล เช่น กรณีที่ผู้ที่รับเอกสารโดยผิดพลาดยังไม่มี
การเปิดซองเอกสารดังกล่าวหรือยังไม่ได้เข้าถึงหรือล่วงรู้ข้อมูลส่วนบุคคลที่เป็นเนื้อหาในเอกสารนั้น จึงยังไม่มี เหตุที่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคลอื่นแต่อย่างใด หรือกรณีที่ข้อมูลส่วนบุคคล
ในเอกสารที่จัดส่งผิดพลาดดังกล่าวไม่ได้มีลักษณะที่จะมีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพ ของบุคคลนั้น รวมทั้งกรณีที่ข้อมูลส่วนบุคคลตามเหตุการละเมิดข้อมูลส่วนบุคคลนั้นเป็นข้อมูลที่ไม่สามารถระบุ
ตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ หรือไม่อยู่ในสภาพที่ใช้งานได้เนื่องจากมีมาตรการทางเทคโนโลยี ที่เพียงพอ หรือเหตุอื่นใดที่เชื่อถือได้ ธนาคารฯ ก็ควรเก็บบันทึกการประเมินความน่าเชื่อถือ การตรวจสอบ ข้อเท็จจริง และการประเมินความเสี่ยงไว้เป็นหลักฐาน เนื่องจากภาระการพิสูจน์ว่าได้ปฏิบัติถูกต้องตามกฎหมาย (demonstration of compliance) เป็นของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ ตามข้อ 9 ของประกาศคณะกรรมการ คุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565
นอกจากนี้ คณะอนุกรรมการตอบข้อหารือฯ มีข้อสังเกตเพิ่มเติมว่า ในการประเมินความเสี่ยง ที่การละเมิดข้อมูลส่วนบุคคลจะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล เพื่อประโยชน์ในการแจ้งเหตุการละเมิด
ข้อมูลส่วนบุคคลแก่สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและ/หรือเจ้าของข้อมูลส่วนบุคคล
ตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 นั้น ผู้ควบคุมข้อมูลส่วนบุคคล ควรคำนึงถึงลักษณะหรือประเภทของข้อมูลส่วนบุคคลที่เกี่ยวข้องกับการละเมิด ลักษณะและประเภท ของการละเมิดข้อมูลส่วนบุคคล ลักษณะ ประเภท หรือสถานะของเจ้าของข้อมูลส่วนบุคคลที่ได้รับผลกระทบ รวมถึงข้อเท็จจริงว่าเจ้าของข้อมูลส่วนบุคคลที่ได้รับผลกระทบ ประกอบด้วยผู้เยาว์ ผู้พิการ ผู้ไร้ความสามารถ ผู้เสมือนไร้ความสามารถ หรือบุคคลเปราะบาง (vulnerable persons) ที่ขาดความสามารถในการปกป้อง สิทธิและประโยชน์ของตนเนื่องจากข้อจำกัดต่าง ๆ ด้วยหรือไม่ เพียงใด รวมทั้งความร้ายแรงของผลกระทบ และความเสียหายที่เกิดขึ้นหรืออาจเกิดขึ้นกับเจ้าของข้อมูลส่วนบุคคลจากการละเมิดข้อมูลส่วนบุคคล
และประสิทธิผลของมาตรการที่ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือจะใช้เพื่อป้องกัน ระงับ หรือแก้ไขเหตุการละเมิด ข้อมูลส่วนบุคคล หรือเยียวยาความเสียหาย ต่อการบรรเทาผลกระทบและความเสียหายที่เกิดขึ้นหรืออาจเกิดขึ้นกับ เจ้าของข้อมูลส่วนบุคคลประกอบด้วย ตามข้อ 12 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 โดยเฉพาะหากเป็นการละเมิด ความลับของข้อมูลส่วนบุคคล (confidentiality breach) หรือการละเมิดความถูกต้องครบถ้วนของข้อมูล ส่วนบุคคล (integrity breach) และข้อมูลดังกล่าวเป็นข้อมูลส่วนบุคคลเกี่ยวกับข้อมูลสุขภาพหรือข้อมูล ส่วนบุคคลอื่นตาม[มาตรา 26](https://link.pdpalawbase.com/section/26.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือเป็นข้อมูล ที่เกี่ยวกับการทวงถามหนี้ตามพระราชบัญญัติการทวงถามหนี้ พ.ศ. 2558 หรือการเรียกร้องให้ชำระหนี้หรือ ค่าสินไหมทดแทน เป็นต้น ซึ่งอาจมีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคลได้ค่อนข้างมาก ซึ่งธนาคารฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่พิจารณาตามข้อเท็จจริงเป็นรายกรณี
อย่างไรก็ดี ผู้จัดส่งเอกสารภายนอกอาจมีการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล บางอย่าง เช่น ชื่อ ที่อยู่ และรายละเอียดการติดต่อของผู้รับและผู้ฝากส่ง เพื่อการจัดส่งและการติดตาม
7
จดหมายหรือพัสดุดังกล่าว
ซึ่งผู้จัดส่งเอกสารภายนอกจะเป็นผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูล
ส่วนบุคคลสำหรับข้อมูลส่วนบุคคลของผู้รับและผู้ฝากส่งที่ใช้ในการให้บริการจัดส่งและติดตามจดหมาย หรือพัสดุนั้น ขึ้นอยู่กับข้อเท็จจริงว่าฝ่ายใดเป็นผู้มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับวัตถุประสงค์ (purposes) และวิธีการ (means) ในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อการให้บริการดังกล่าว หากผู้ควบคุมข้อมูลส่วนบุคคลที่เป็นผู้ฝากส่งเป็นผู้มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับวัตถุประสงค์และวิธีการ
ในการดำเนินการจัดส่งและการติดตามจดหมายหรือพัสดุดังกล่าว และผู้จัดส่งเอกสารภายนอกมีหน้าที่เพียง ดำเนินการตามคำสั่งหรือในนามของผู้ฝากส่ง เช่น กรณีการจ้างบริการรับส่งเอกสารและพัสดุ (messenger services หรือ courier services) จากผู้ให้บริการภายนอกที่ไม่ได้ให้บริการเป็นการทั่วไปและไม่ได้เป็นผู้ที่มี
อำนาจหน้าที่ตัดสินใจในการนำข้อมูลส่วนบุคคลของผู้รับและผู้ฝากส่งไปใช้หรือเปิดเผยในการจัดส่ง และการติดตามจดหมายหรือพัสดุ หรือการดำเนินการอื่นใดด้วยตนเอง ผู้ฝากส่งจะมีฐานะเป็นผู้ควบคุมข้อมูล ส่วนบุคคล และผู้จัดส่งเอกสารภายนอกในกรณีดังกล่าวอาจมีฐานะเป็นเพียงผู้ประมวลผลข้อมูลส่วนบุคคล ในทำนองเดียวกับกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลว่าจ้างบุคคลหรือนิติบุคคลภายนอกให้จัดทำหรือพิมพ์
เอกสารที่ปรากฏข้อมูลส่วนบุคคลสำหรับส่งให้แก่ลูกค้าหรือผู้รับบริการ ซึ่งถือเป็นการดำเนินการเกี่ยวกับ
การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคลที่เป็น ผู้ว่าจ้างเช่นเดียวกัน แต่หากผู้จัดส่งเอกสารภายนอกมีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการนำข้อมูลส่วนบุคคล
ของผู้รับและผู้ฝากส่งไปใช้หรือเปิดเผยในการให้บริการจัดส่งและติดตามจดหมายหรือพัสดุ หรือการดำเนินการ อื่นใดด้วยตนเองโดยอิสระ โดยไม่ได้อาศัยคำสั่งที่ควบคุมการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ของผู้ฝากส่งหรือกระทำการในนามผู้ฝากส่ง โดยเฉพาะหากให้บริการดังกล่าวเป็นการทั่วไป ผู้จัดส่งเอกสาร ภายนอกในกรณีเช่นนี้ก็จะมีฐานะเป็นผู้ควบคุมข้อมูลส่วนบุคคล สำหรับข้อมูลส่วนบุคคลที่เกี่ยวข้องกับ การให้บริการจัดส่งและติดตามจดหมายหรือพัสดุนั้น
อนึ่ง เนื่องจากความผิดพลาดในการจ่าหน้าซองและการจัดส่งเอกสาร เป็นความเสี่ยงที่อยู่ใน วิสัยที่อาจคาดหมายได้ คณะอนุกรรมการตอบข้อหารือฯ จึงมีคำแนะนำว่า ธนาคารฯ ในฐานะผู้ควบคุมข้อมูล ส่วนบุคคลควรจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) แห่งพระราชบัญญัติ คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกอบประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการ รักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ทั้งที่เป็นมาตรการเชิงองค์กร (organizational measures) เช่น การกำหนดขั้นตอนการตรวจสอบความถูกต้องของชื่อ ที่อยู่ และรายละเอียด การติดต่อของผู้รับ และเอกสารที่จะฝากส่ง ก่อนการฝากส่งผ่านผู้จัดส่งเอกสารภายนอก และมาตรการ เชิงเทคนิค (technical measures) เช่น ระบบสารสนเทศสำหรับการจัดเตรียมและตรวจสอบเอกสารที่จะ ส่งให้กับผู้รับ เพื่อลดความเสี่ยงที่จะเกิดข้อผิดพลาดในขั้นตอนก่อนการฝากส่ง รวมถึงอาจจัดให้มีมาตรการ ทางกายภาพ (physical measures) ที่จำเป็นด้วย เช่น การใช้ซองทึบแสงและการปิดผนึกที่แน่นหนา เพื่อป้องกัน การละเมิดข้อมูลส่วนบุคคลจากการล่วงรู้เนื้อหาภายในซองเอกสารหรือพัสดุของผู้ที่ไม่เกี่ยวข้อง และการหลีกเลี่ยง การใช้ข้อความ เครื่องหมาย หรือสัญลักษณ์บนซองจดหมายหรือพัสดุที่มองเห็นได้จากภายนอก ในลักษณะ ที่อาจจะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคลเกินสมควรโดยไม่มีความจำเป็น ตามนัยข้อ 4 (2) ของประกาศดังกล่าว นอกจากนี้ ในกรณีที่ธนาคารฯ ใช้บริการของผู้จัดส่งเอกสารภายนอกที่เป็นผู้ประมวลผล ข้อมูลส่วนบุคคลซึ่งดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนาม ของธนาคารฯ ธนาคารฯ จะต้องจัดให้มีข้อตกลงเกี่ยวกับการประมวลผลข้อมูล (data processing agreement: DPA) ระหว่างกัน เพื่อควบคุมการดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามพระราชบัญญัติ คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม แห่งพระราชบัญญัติดังกล่าวด้วย

## เอกสารต้นฉบับ

- [PDF ต้นฉบับ (local)](public_html/raw/opinions/opinion-15-2569.pdf)
- [ที่มา: pdpc.or.th](https://www.pdpc.or.th/wp-content/uploads/2026/08/consultation-78-1.pdf)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 26](https://link.pdpalawbase.com/section/26.md)
- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)
- [มาตรา 40](https://link.pdpalawbase.com/section/40.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
