---
title: "ข้อหารือที่ 17/2569 เรื่อง ข้อหารือของมหาวิทยาลัยสุโขทัยธรรมาธิราชเกี่ยวกับการเปิดเผยข้อมูลส่วนบุคคลให้แก่ ผู้ประมวลผลข้อมูลส่วนบุคคล"
type: opinion
slug: opinion-17-2569

opinion_number: 17
year_be: 2569
doc_no: "17/2569"
subject: "ข้อหารือของมหาวิทยาลัยสุโขทัยธรรมาธิราชเกี่ยวกับการเปิดเผยข้อมูลส่วนบุคคลให้แก่ ผู้ประมวลผลข้อมูลส่วนบุคคล"
subject_summary: "มสธ. หารือว่า การส่งข้อมูลส่วนบุคคลของนักศึกษาให้บริษัทผู้ประมวลผลข้อมูล เพื่อจัดทำระบบรับสมัคร ระบบลงทะเบียนเรียน และรับชำระค่าธรรมเนียมการศึกษา ทำได้โดยไม่ต้องขอความยินยอมตามข้อยกเว้น มาตรา 24 (4) และ (6) ประกอบมาตรา 27 หรือไม่ และต้องจัดทำบันทึกข้อตกลงการประมวลผลข้อมูลอย่างไร"
asker:
  - มหาวิทยาลัยสุโขทัยธรรมาธิราช
interpreted_sections:
  - มาตรา-6
  - มาตรา-22
  - มาตรา-23
  - มาตรา-24
  - มาตรา-27
  - มาตรา-37
  - มาตรา-39
  - มาตรา-40

pdf_url: "https://www.pdpc.or.th/wp-content/uploads/2026/08/consultation-80-1.pdf"
pdf_local: "public_html/raw/opinions/opinion-17-2569.pdf"
source_url: "https://www.pdpc.or.th/consultation/"
content_origin: "pdf-pymupdf"

tags:
  - ข้อหารือ
  - year-2569

references:
  - มาตรา-6
  - มาตรา-22
  - มาตรา-23
  - มาตรา-24
  - มาตรา-27
  - มาตรา-37
  - มาตรา-39
  - มาตรา-40

ingested_by: claude-opus-5
ingested_at: 2026-09-10
reviewed_by: null
schema_version: 0.4.9
---

# ข้อหารือที่ 17/2569 เรื่อง ข้อหารือของมหาวิทยาลัยสุโขทัยธรรมาธิราชเกี่ยวกับการเปิดเผยข้อมูลส่วนบุคคลให้แก่ ผู้ประมวลผลข้อมูลส่วนบุคคล

## ข้อกฎหมาย

1. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 
[มาตรา 6](https://link.pdpalawbase.com/section/6.md) [มาตรา 22](https://link.pdpalawbase.com/section/22.md) [มาตรา 23](https://link.pdpalawbase.com/section/23.md) [มาตรา 24](https://link.pdpalawbase.com/section/24.md) (3) (4) และ (6) [มาตรา 27](https://link.pdpalawbase.com/section/27.md) วรรคหนึ่ง 
และวรรคสาม [มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) และ (4) [มาตรา 39](https://link.pdpalawbase.com/section/39.md) และ[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคหนึ่ง (1) และ 
(2) วรรคสอง และวรรคสาม 
2. พระราชบัญญัติมหาวิทยาลัยสุโขทัยธรรมาธิราช พ.ศ. 2521 
3. พระราชบัญญัติระบบการชำระเงิน พ.ศ. 2560 
4. พระราชบัญญัติป้องกันและปราบปรามการฟอกเงิน พ.ศ. 2542 และที่แก้ไขเพิ่มเติม 
5. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคง
ปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 
ข้อ 6 
6. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้ง
เหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 
ข้อ 8

## ข้อหารือ

มหาวิทยาลัยสุโขทัยธรรมาธิราช (มสธ.) แจ้งว่า มสธ. เป็นสถาบันการศึกษาแบบไม่มีชั้นเรียน
ของตนเอง มีวัตถุประสงค์ให้การศึกษาและส่งเสริมวิชาการและวิชาชีพชั้นสูง ทำการวิจัย ให้บริการทางวิชาการ
แก่สังคม และทะนุบำรุงวัฒนธรรม มีความประสงค์จะทำบันทึกข้อตกลงให้ความร่วมมือในการจัดทำระบบ 
การรับสมัคร ระบบรับลงทะเบียนเรียนและรับชำระเงินค่าธรรมเนียมการศึกษากับบริษัท จ. จำกัด (บริษัทฯ) 
เพื่อที่นักศึกษาหรือผู้เรียนของ มสธ. สามารถชำระเงินค่าธรรมเนียมการศึกษา เช่น ค่าสมัครเรียน ค่าลงทะเบียน
เรียน ค่าบำรุงการศึกษา ค่าชุดวิชา ค่าวัสดุการศึกษา และค่าบริการอื่น ๆ ณ จุดให้บริการของบริษัทฯ ด้วย
ระบบคอมพิวเตอร์ เพื่อเป็นการอำนวยความสะดวกให้กับนักศึกษาหรือผู้เรียนของ มสธ. ที่ประสงค์จะชำระเงิน
ดังกล่าวให้กับ มสธ. โดยมีข้อกำหนดร่วมกันในการประมวลผลข้อมูลส่วนบุคคล ซึ่งกำหนดให้ มสธ. เป็น 
ผู้ควบคุมข้อมูลส่วนบุคคล และบริษัทฯ เป็นผู้ประมวลผลข้อมูลส่วนบุคคล โดย มสธ. จะต้องเป็นผู้ส่งข้อมูล 
ส่วนบุคคลของนักศึกษาหรือผู้เรียน เช่น ที่อยู่ หมายเลขโทรศัพท์ ที่อยู่อีเมล เลขประจำตัวนักศึกษา และ 
เลขประจำตัวประชาชน ให้กับบริษัทฯ เพื่อนำข้อมูลดังกล่าวไปใช้ในการจัดทำระบบการรับสมัคร ระบบรับ
ลงทะเบียนเรียนและรับชำระเงินค่าธรรมเนียมการศึกษาต่อไป มสธ. เห็นว่า เพื่อให้การดำเนินการดังกล่าว
เป็นไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 จึงขอหารือ ดังต่อไปนี้ 
 
1. การที่ มสธ. จะส่งข้อมูลส่วนบุคคลของนักศึกษาหรือผู้เรียนให้กับบริษัทฯ ซึ่งเป็นผู้ประมวลผล
ข้อมูลส่วนบุคคลเพื่อใช้ในการจัดทำระบบการรับสมัคร ระบบรับลงทะเบียนเรียนและรับชำระเงินค่าธรรมเนียม
การศึกษา สามารถดำเนินการได้โดยไม่ต้องขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคลก่อนได้หรือไม่ และ 
เข้าลักษณะตามข้อยกเว้นตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (4) และ (6) ประกอบ[มาตรา 27](https://link.pdpalawbase.com/section/27.md) แห่งพระราชบัญญัติคุ้มครอง 
ข้อมูลส่วนบุคคล พ.ศ. 2562 หรือไม่ อย่างไร 

 
 
 
2. มสธ. สามารถจัดทำบันทึกข้อตกลงในการประมวลผลข้อมูลส่วนบุคคลดังกล่าวกับบริษัทฯ 
ได้หรือไม่ และ มสธ. จะต้องดำเนินการอย่างไรในเรื่องดังกล่าวจึงจะเป็นไปตามพระราชบัญญัติคุ้มครองข้อมูล 
ส่วนบุคคล พ.ศ. 2562

## ความเห็น

คณะอนุกรรมการตอบข้อหารือและให้คำแนะนำในการปฏิบัติตามกฎหมายว่าด้วยการคุ้มครอง
ข้อมูลส่วนบุคคล ในคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ได้พิจารณาข้อหารือของ มสธ. ดังกล่าวแล้ว มีความเห็น
ในแต่ละประเด็น ดังนี้ 
 
ประเด็นข้อหารือที่ 1 เห็นว่า มีประเด็นที่ควรพิจารณาว่า ในการเก็บรวบรวม ใช้ และเปิดเผย
ข้อมูลส่วนบุคคลของบริษัทฯ ในกรณีดังกล่าวนั้น มสธ. และบริษัทฯ มีฐานะเช่นใดตามกฎหมายว่าด้วยการคุ้มครอง
ข้อมูลส่วนบุคคล ซึ่งการพิจารณาว่าบุคคลหรือนิติบุคคลใดมีฐานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผล
ข้อมูลส่วนบุคคลนั้น จะต้องพิจารณาจากอำนาจหน้าที่ในการตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผย
ข้อมูลส่วนบุคคล ตามบทนิยามใน[มาตรา 6](https://link.pdpalawbase.com/section/6.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 โดยจะต้อง
นำข้อเท็จจริงทั้งหมดที่เกี่ยวข้องกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลมาพิจารณาร่วมกันว่า บุคคล
หรือนิติบุคคลนั้นมีอำนาจหน้าที่ในการกำหนดวัตถุประสงค์ (purposes) และวิธีการ (means) ในการเก็บรวบรวม 
ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในกรณีดังกล่าวหรือไม่ เพียงใด หากในความเป็นจริง บุคคลหรือนิติบุคคลใด 
มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ย่อมมีฐานะเป็นผู้ควบคุมข้อมูล
ส่วนบุคคล ไม่ว่าสัญญาจะระบุไว้อย่างไรก็ตาม ดังนั้น ในบางกรณีเนื้อหาของสัญญาหรือข้อตกลงต่าง ๆ 
จึงไม่ถือเป็นข้อชี้ขาดเสมอไป และผู้เกี่ยวข้องไม่สามารถกำหนดหรือหลีกเลี่ยงหน้าที่และความรับผิดในฐานะ 
ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลตามพระราชบัญญัติดังกล่าวได้โดยอาศัยเพียง 
การกำหนดเงื่อนไขไว้ในสัญญาหรือข้อตกลง หากไม่สอดคล้องกับข้อเท็จจริงและหลักการตามบทนิยาม 
ในกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล สำหรับข้อหารือของ มสธ. นั้น เมื่อพิจารณาจากข้อเท็จจริง พบว่า 
มสธ. เป็นผู้กำหนดวัตถุประสงค์และวิธีการในการรับสมัคร การรับลงทะเบียนเรียน และการรับชำระเงิน
ค่าธรรมเนียมการศึกษา มสธ. จึงย่อมมีฐานะเป็นผู้ควบคุมข้อมูลส่วนบุคคล ส่วนบริษัทฯ เป็นอีกนิติบุคคลหนึ่ง 
ที่ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของ มสธ. ดังนั้น บริษัทฯ 
จึงมีฐานะเป็นผู้ประมวลผลข้อมูลส่วนบุคคล ซึ่งสอดคล้องกับการกำหนดบทบาทหน้าที่ตามที่ทั้งสองฝ่ายตกลงกัน 
ตามข้อเท็จจริงในข้อหารือนี้ 
 
 
อย่างไรก็ตาม คณะอนุกรรมการตอบข้อหารือฯ มีข้อสังเกตเพิ่มเติมว่า แม้ทั้งสองฝ่ายจะจัดทำ
ข้อตกลงที่กำหนดให้บริษัทฯ มีฐานะเป็นผู้ประมวลผลข้อมูลส่วนบุคคลของ มสธ. แต่ความสัมพันธ์ระหว่าง มสธ. 
กับบริษัทฯ ตามข้อเท็จจริง นอกจากส่วนที่เป็นความสัมพันธ์ระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับผู้ประมวลผล
ข้อมูลส่วนบุคคล (controller-processor relationship) แล้ว ยังอาจมีบางส่วนที่ต่างฝ่ายต่างเป็นผู้ควบคุมข้อมูล
ส่วนบุคคล (controller-controller relationship) ในคราวเดียวกันได้ กล่าวคือ ในการเก็บรวบรวม ใช้ หรือ
เปิดเผยข้อมูลส่วนบุคคลเกี่ยวกับการรับสมัคร การรับลงทะเบียนเรียน และการรับชำระเงินค่าธรรมเนียมการศึกษา 
ซึ่งบริษัทฯ ดำเนินการตามคำสั่งหรือในนามของ มสธ. ซึ่งเป็นผู้ควบคุมข้อมูลส่วนบุคคล เพื่อวัตถุประสงค์ของ มสธ. 
บริษัทฯ จะมีฐานะเป็นผู้ประมวลผลข้อมูลส่วนบุคคลของ มสธ. แต่สำหรับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล 
ส่วนบุคคลที่บริษัทฯ ดำเนินการเพื่อวัตถุประสงค์ในกิจการของตนเองหรือเพื่อปฏิบัติหน้าที่ตามกฎหมายของ 
บริษัทฯ เอง เช่น การออกหลักฐานการรับชำระเงินในนามของตน การจัดทำบัญชีและการปฏิบัติตามกฎหมาย
เกี่ยวกับภาษีอากร การปฏิบัติตามกฎหมายว่าด้วยระบบการชำระเงิน กฎหมายว่าด้วยการป้องกันและปราบปราม

 
 
การฟอกเงิน หรือกฎหมายอื่นที่เกี่ยวข้อง ตลอดจนการจัดการข้อร้องเรียนหรือข้อพิพาทที่เกี่ยวกับตน รวมทั้งเพื่อใช้
ในการสนับสนุนหรือการให้บริการแก่ผู้รับบัตร การให้บริการรับชำระเงินแทน หรือการให้บริการการชำระเงิน
ภายใต้การกำกับตามกฎหมายว่าด้วยระบบการชำระเงิน ซึ่งในกรณีเหล่านี้ บริษัทฯ ย่อมเป็นผู้กำหนดวัตถุประสงค์
และวิธีการในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในกรณีดังกล่าวเอง บริษัทฯ จึงมีฐานะเป็นผู้ควบคุม
ข้อมูลส่วนบุคคลแยกต่างหากสำหรับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในวัตถุประสงค์เหล่านี้ 
ดังนั้น ทั้งสองฝ่ายจึงควรจำแนกบทบาทเป็นรายวัตถุประสงค์หรือกิจกรรมการประมวลผลข้อมูลส่วนบุคคล 
(role mapping) ไว้ในข้อตกลงให้ชัดเจน นอกจากนี้ หากบริษัทฯ เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล 
ในกรณีอื่นใดนอกเหนือจากคำสั่งที่ได้รับจาก มสธ. ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล หรือนอกขอบวัตถุประสงค์
ตามที่ มสธ. กำหนด บริษัทฯ ย่อมมีฐานะเป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับการเก็บรวบรวม ใช้ หรือเปิดเผย
ข้อมูลส่วนบุคคลนั้น และมีความรับผิดในส่วนดังกล่าวเอง ตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสอง แห่งพระราชบัญญัติคุ้มครอง
ข้อมูลส่วนบุคคล พ.ศ. 2562 
 
 
สำหรับประเด็นข้อหารือที่เกี่ยวกับการส่งข้อมูลส่วนบุคคลของนักศึกษาหรือผู้เรียนให้กับบริษัทฯ 
ซึ่งเป็นผู้ประมวลผลข้อมูลส่วนบุคคลเพื่อใช้ในการจัดทำระบบการรับสมัคร ระบบรับลงทะเบียนเรียนและรับชำระ
เงินค่าธรรมเนียมการศึกษา มสธ. สามารถดำเนินการได้โดยไม่ต้องขอความยินยอมจากเจ้าของข้อมูลส่วนบุคคล 
ก่อนได้หรือไม่ และเข้าลักษณะตามข้อยกเว้นตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (4) และ (6) ประกอบ[มาตรา 27](https://link.pdpalawbase.com/section/27.md) แห่งพระราชบัญญัติ
คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือไม่ อย่างไร นั้น คณะอนุกรรมการตอบข้อหารือฯ เห็นว่า การที่ 
ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือเปิดเผยข้อมูลส่วนบุคคลให้แก่ผู้ประมวลผลข้อมูลส่วนบุคคลเพื่อให้ดำเนินการ
เกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของตน มิใช่การเปิดเผยข้อมูลให้แก่
บุคคลที่สามที่จะต้องมีฐานทางกฎหมาย (lawful basis) หรือได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคล 
แต่อย่างใด เพราะผู้ประมวลผลข้อมูลส่วนบุคคลไม่ได้นำข้อมูลส่วนบุคคลไปใช้เพื่อวัตถุประสงค์ของตนเอง 
การส่งข้อมูลส่วนบุคคลในลักษณะนี้อยู่ภายใต้ขอบเขตความสัมพันธ์ระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับ 
ผู้ประมวลผลข้อมูลส่วนบุคคลที่ดำเนินการตามคำสั่งที่ได้รับจากผู้ควบคุมข้อมูลส่วนบุคคลตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) (1) 
แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และ/หรือตามข้อตกลงที่จัดให้มีระหว่างกันเพื่อควบคุม
การดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามพระราชบัญญัตินี้ ตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม 
โดยตรง แต่ มสธ. ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล ยังมีหน้าที่พิจารณาฐานทางกฎหมายสำหรับการเก็บรวบรวม 
ใช้ และเปิดเผยข้อมูลส่วนบุคคล (lawful basis for personal data processing) ในส่วนที่ตนเป็นผู้ควบคุม
ข้อมูลส่วนบุคคล ไม่ว่าจะเป็นกรณีที่ มสธ. ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
ด้วยตนเอง หรือกรณีที่ผู้ประมวลผลข้อมูลส่วนบุคคลของ มสธ. ดำเนินการดังกล่าวตามคำสั่งหรือในนามของตน 
ก็ตาม 
 
เนื่องจาก มสธ. เป็นสถาบันอุดมศึกษาของรัฐที่เป็นส่วนราชการที่อยู่ในสังกัดของกระทรวง 
การอุดมศึกษา วิทยาศาสตร์ วิจัยและนวัตกรรม มีหน้าที่ตามพระราชบัญญัติมหาวิทยาลัยสุโขทัยธรรมาธิราช 
พ.ศ. 2521 ในการจัดทำบริการสาธารณะด้านการศึกษา เพื่อส่งเสริมให้มีการศึกษาระบบเปิดที่ผู้เรียนศึกษาได้ด้วย
ตนเองและไม่จำเป็นต้องมาเข้าชั้นเรียนตามปกติ อันจะช่วยให้ประชาชนได้มีโอกาสศึกษาระดับอุดมศึกษาได้อย่าง
กว้างขวาง และเป็นการให้การศึกษาแก่ประชาชนทุกระดับ โดยการรับสมัคร การรับลงทะเบียนเรียน และการรับ
ชำระเงินค่าธรรมเนียมการศึกษา ถือเป็นส่วนหนึ่งของการจัดทำบริการสาธารณะด้านการศึกษาดังกล่าว ดังนั้น 
การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์ดังกล่าวจึงถือเป็นกรณีที่เป็นการจำเป็นเพื่อ 
การปฏิบัติหน้าที่ในการดำเนินภารกิจเพื่อประโยชน์สาธารณะของผู้ควบคุมข้อมูลส่วนบุคคล หรือปฏิบัติหน้าที่ 
ในการใช้อำนาจรัฐที่ได้มอบให้แก่ผู้ควบคุมข้อมูลส่วนบุคคล ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (4) ประกอบ[มาตรา 27](https://link.pdpalawbase.com/section/27.md) วรรคหนึ่ง 

 
 
แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 นอกจากนี้ ความสัมพันธ์ระหว่างนักศึกษาหรือผู้เรียนกับ 
มสธ. มีลักษณะเป็นสัญญา การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวข้องกับการรับสมัคร การรับ
ลงทะเบียนเรียน และการรับชำระเงินค่าธรรมเนียมการศึกษา จึงถือเป็นกรณีที่เป็นการจำเป็นเพื่อการปฏิบัติตาม
สัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือเพื่อใช้ในการดำเนินการตามคำขอของเจ้าของข้อมูลส่วนบุคคล
ก่อนเข้าทำสัญญานั้น ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (3) ประกอบ[มาตรา 27](https://link.pdpalawbase.com/section/27.md) วรรคหนึ่ง อีกด้วย การเก็บรวบรวม ใช้ หรือเปิดเผย
ข้อมูลส่วนบุคคลดังกล่าว ซึ่งรวมถึงการที่ มสธ. ส่งข้อมูลส่วนบุคคลนั้นให้แก่บริษัทฯ ในฐานะผู้ประมวลผลข้อมูล
ส่วนบุคคลเพื่อดำเนินการตามวัตถุประสงค์เดิม และการดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
ส่วนบุคคลของบริษัทฯ ที่ดำเนินการในฐานะผู้ประมวลผลข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของ มสธ. 
ย่อมสามารถทำได้โดยไม่ต้องขอความยินยอม ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (3) และ/หรือ (4) ประกอบ[มาตรา 27](https://link.pdpalawbase.com/section/27.md) วรรคหนึ่ง 
ตราบเท่าที่การดำเนินการดังกล่าวอยู่ภายในขอบวัตถุประสงค์เดิมและกระทำเท่าที่จำเป็น แต่ มสธ. จะต้องบันทึก
การใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ได้รับยกเว้นไม่ต้องขอความยินยอมดังกล่าวไว้ในรายการ (record of 
processing activities: ROPA) ที่ต้องบันทึกตาม[มาตรา 39](https://link.pdpalawbase.com/section/39.md) ตามที่กำหนดใน[มาตรา 27](https://link.pdpalawbase.com/section/27.md) วรรคสามด้วย 
ทั้งนี้ การได้รับยกเว้นไม่ต้องขอความยินยอมในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ไม่เป็นการปลดเปลื้อง
หน้าที่อื่น โดยเฉพาะหน้าที่ในการแจ้งวัตถุประสงค์และรายละเอียดในการเก็บรวบรวมข้อมูลส่วนบุคคลให้เจ้าของ
ข้อมูลส่วนบุคคลทราบ (privacy notice) ตาม[มาตรา 23](https://link.pdpalawbase.com/section/23.md) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล 
พ.ศ. 2562 และการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลเท่าที่จำเป็นภายใต้วัตถุประสงค์อันชอบด้วย
กฎหมายตาม[มาตรา 22](https://link.pdpalawbase.com/section/22.md) เพื่อให้เป็นไปตามหลักการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ต้องกระทำ
เท่าที่จำเป็น (data minimization) ด้วย 
 
อนึ่ง สำหรับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่บริษัทฯ ดำเนินการเองในฐานะ
ผู้ควบคุมข้อมูลส่วนบุคคล (ไม่ใช่ในฐานะผู้ประมวลผลข้อมูลส่วนบุคคลของ มสธ.) บริษัทฯ มีหน้าที่ในฐานะ 
ผู้ควบคุมข้อมูลส่วนบุคคลที่จะต้องพิจารณาฐานทางกฎหมาย (lawful basis) ของตนเอง เช่น เป็นการจำเป็นเพื่อ
การปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือเพื่อใช้ในการดำเนินการตามคำขอของเจ้าของ
ข้อมูลส่วนบุคคลก่อนเข้าทำสัญญานั้น ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (3) ประกอบ[มาตรา 27](https://link.pdpalawbase.com/section/27.md) วรรคหนึ่ง แห่งพระราชบัญญัติ
คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือเป็นการปฏิบัติตามกฎหมายของบริษัทฯ ในฐานะผู้ควบคุมข้อมูล
ส่วนบุคคล ตาม[มาตรา 24](https://link.pdpalawbase.com/section/24.md) (6) ประกอบ[มาตรา 27](https://link.pdpalawbase.com/section/27.md) วรรคหนึ่ง ฯลฯ และบริษัทฯ มีหน้าที่อื่น ๆ ตามพระราชบัญญัตินี้ 
ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลในกรณีดังกล่าวด้วย นอกจากนี้ ในการแจ้งรายละเอียดในการเก็บรวบรวมข้อมูล
ส่วนบุคคลให้เจ้าของข้อมูลส่วนบุคคลทราบ (privacy notice) ตาม[มาตรา 23](https://link.pdpalawbase.com/section/23.md) มสธ. ควรระบุประเภทของบุคคลหรือ
หน่วยงานซึ่งข้อมูลส่วนบุคคลที่เก็บรวบรวมอาจจะถูกเปิดเผยตาม[มาตรา 23](https://link.pdpalawbase.com/section/23.md) (4) ให้ครอบคลุมการเปิดเผยให้บริษัทฯ 
หรือบุคคลหรือนิติบุคคลอื่นที่ทำหน้าที่ให้บริการรับชำระเงินแทน มสธ. ซึ่งอาจมีฐานะเป็นผู้ควบคุมข้อมูล 
ส่วนบุคคลในบางกรณีตามที่กล่าวข้างต้นด้วย 
 
 
ประเด็นข้อหารือที่ 2 มสธ. สามารถจัดทำบันทึกข้อตกลงในการประมวลผลข้อมูลส่วนบุคคล
ดังกล่าวกับบริษัทฯ ได้หรือไม่ และ มสธ. จะต้องดำเนินการอย่างไรในเรื่องดังกล่าวจึงจะเป็นไปตามพระราชบัญญัติ
คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 นั้น เห็นว่า การจัดให้มีข้อตกลงหรือสัญญาระหว่างผู้ควบคุมข้อมูล 
ส่วนบุคคลและผู้ประมวลผลข้อมูลส่วนบุคคล เพื่อควบคุมการดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูล 
ส่วนบุคคลให้เป็นไปตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 เป็นหน้าที่ของผู้ควบคุมข้อมูล 
ส่วนบุคคลตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม แห่งพระราชบัญญัติดังกล่าว โดยข้อตกลงการประมวลผลข้อมูล (data 
processing agreement: DPA) ดังกล่าว ควรกำหนดหน้าที่ความรับผิดชอบของแต่ละฝ่าย โดยเฉพาะหลักเกณฑ์ 
เงื่อนไข และรายละเอียดเกี่ยวกับวัตถุประสงค์ (purposes) และวิธีการ (means) ในการเก็บรวบรวม ใช้ หรือเปิดเผย 

 
 
ข้อมูลส่วนบุคคลที่จะให้ผู้ประมวลผลข้อมูลส่วนบุคคลดำเนินการตามคำสั่งหรือในนามของตนตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) (1) 
และกำหนดให้ผู้ประมวลผลข้อมูลส่วนบุคคลจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกัน 
การสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ 
รวมทั้งแจ้งให้ผู้ควบคุมข้อมูลส่วนบุคคลทราบถึงเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้นตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) (2) 
ซึ่งมาตรการรักษาความมั่นคงปลอดภัยดังกล่าวจะต้องเป็นไปตามมาตรฐานขั้นต่ำที่คณะกรรมการคุ้มครองข้อมูล
ส่วนบุคคลกำหนดตาม[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (1) โดยคำนึงถึงระดับความเสี่ยงตามลักษณะและวัตถุประสงค์ของการเก็บรวบรวม 
ใช้ และเปิดเผยข้อมูลส่วนบุคคล ตลอดจนโอกาสเกิดและผลกระทบจากเหตุการละเมิดข้อมูลส่วนบุคคล ทั้งนี้ 
เพื่อให้เป็นไปตามข้อ 6 ของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคง
ปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 นอกจากนี้ ข้อตกลงดังกล่าวจะต้องระบุให้ผู้ประมวลผลข้อมูล
ส่วนบุคคลมีหน้าที่แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่ผู้ควบคุมข้อมูลส่วนบุคคลโดยไม่ชักช้าภายใน 72 ชั่วโมง
นับแต่ผู้ประมวลผลข้อมูลส่วนบุคคลทราบเหตุเท่าที่จะสามารถกระทำได้ ตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) (2) ประกอบ[มาตรา 37](https://link.pdpalawbase.com/section/37.md) (4) 
แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และข้อ 8 ของประกาศคณะกรรมการคุ้มครองข้อมูล
ส่วนบุคคล เรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 ด้วย 
 
สำหรับการเปิดเผยหรือแลกเปลี่ยนข้อมูลส่วนบุคคลระหว่าง มสธ. กับบริษัทฯ ซึ่งบริษัทฯ 
ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลดังกล่าวเองในฐานะผู้ควบคุมข้อมูลส่วนบุคคล 
(หากมี) ทั้งสองฝ่ายอาจพิจารณาจัดให้มีข้อตกลงการแบ่งปันข้อมูล (data sharing agreement: DSA) ระหว่างกัน
ในฐานะที่ทั้งสองฝ่ายเป็นผู้ควบคุมข้อมูลส่วนบุคคล แยกเป็นคนละฉบับกับข้อตกลงการประมวลผลข้อมูล 
(data processing agreement: DPA) ตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล 
พ.ศ. 2562 หรือจะจัดทำเป็นข้อกำหนดเกี่ยวกับการแบ่งปันข้อมูล (data sharing clauses) แยกไว้อีกส่วนหนึ่ง
ภายในข้อตกลงฉบับเดียวกัน หรือจัดทำเป็นภาคผนวกแนบท้ายข้อตกลงดังกล่าวไว้ต่างหาก หรือรูปแบบอื่นใดก็ได้ 
ตามแต่ทั้งสองฝ่ายจะเห็นสมควรและตกลงร่วมกัน โดยการจัดรูปแบบหรือโครงสร้างของข้อตกลงที่แบ่งเนื้อหาเป็น
สองส่วนเช่นนี้ อาจช่วยให้การจัดให้มีข้อตกลงการประมวลผลข้อมูลส่วนบุคคลระหว่างกันที่ต้องดำเนินการ 
ให้เป็นไปตาม[มาตรา 40](https://link.pdpalawbase.com/section/40.md) วรรคสาม ในฐานะที่ฝ่ายหนึ่งเป็นผู้ควบคุมข้อมูลส่วนบุคคล และอีกฝ่ายหนึ่งเป็น 
ผู้ประมวลผลข้อมูลส่วนบุคคล ซึ่งเป็นวัตถุประสงค์หลักของข้อตกลงสามารถบรรลุผลได้ โดยไม่ปะปนกับเนื้อหา 
ของข้อตกลงในฐานะที่ทั้งสองฝ่ายเป็นผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ สำหรับเนื้อหาของข้อตกลงในส่วนที่ทั้งสอง
ฝ่ายเป็นผู้ควบคุมข้อมูลส่วนบุคคลนี้ พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มิได้กำหนดหน้าที่
เกี่ยวกับการจัดให้มีข้อตกลงระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับผู้ควบคุมข้อมูลส่วนบุคคลไว้อย่างชัดเจน ทั้งสองฝ่าย
จึงอาจหารือและตกลงร่วมกันว่าจะจัดให้มีข้อตกลงในกรณีดังกล่าวหรือไม่ก็ได้ โดยหากเห็นสมควรดำเนินการ 
เนื้อหาของข้อตกลงในส่วนนี้อาจกำหนดวัตถุประสงค์ วิธีการ เงื่อนไข และหน้าที่ความรับผิดชอบของผู้ควบคุม 
ข้อมูลส่วนบุคคลแต่ละฝ่ายในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ซึ่งต่างฝ่ายต่างมีหน้าที่ความรับผิดชอบ
ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ในส่วนของตนแยกจากกัน เช่น วัตถุประสงค์และ
ฐานทางกฎหมายในการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลของแต่ละฝ่าย หน้าที่ของแต่ละฝ่ายในการแจ้ง
รายละเอียดในการเก็บรวบรวมข้อมูลส่วนบุคคลให้เจ้าของข้อมูลส่วนบุคคลทราบ (privacy notice) ตาม[มาตรา 23](https://link.pdpalawbase.com/section/23.md) 
การจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม การแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล และการดำเนินการ
เกี่ยวกับการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล ในส่วนที่เป็นความรับผิดชอบของตน ฯลฯ รวมทั้งอาจมีข้อกำหนด 
เกี่ยวกับการประสานงานระหว่างกันหรือการให้ความร่วมมือต่อกันด้วยก็ได้ ตามแต่ทั้งสองฝ่ายจะเห็นสมควรและ 
ตกลงร่วมกัน

## เอกสารต้นฉบับ

- [PDF ต้นฉบับ (local)](public_html/raw/opinions/opinion-17-2569.pdf)
- [ที่มา: pdpc.or.th](https://www.pdpc.or.th/wp-content/uploads/2026/08/consultation-80-1.pdf)


---

## โนดที่เกี่ยวข้อง (knowledge graph)

- [มาตรา 6](https://link.pdpalawbase.com/section/6.md)
- [มาตรา 22](https://link.pdpalawbase.com/section/22.md)
- [มาตรา 23](https://link.pdpalawbase.com/section/23.md)
- [มาตรา 24](https://link.pdpalawbase.com/section/24.md)
- [มาตรา 27](https://link.pdpalawbase.com/section/27.md)
- [มาตรา 37](https://link.pdpalawbase.com/section/37.md)
- [มาตรา 39](https://link.pdpalawbase.com/section/39.md)
- [มาตรา 40](https://link.pdpalawbase.com/section/40.md)

ค้นทั้งคลัง: https://link.pdpalawbase.com/ask?q=<คำถาม> · สารบบทั้งหมด: https://link.pdpalawbase.com/
