FAQ
PDPA และการคุ้มครองข้อมูลส่วนบุคคล
คำถามที่ธุรกิจถามเมื่อต้องทำให้ระบบเก็บข้อมูลลูกค้าและพนักงานถูกกฎหมาย ตั้งแต่ฐานการประมวลผล เอกสารที่ต้องมี กล้องวงจรปิด ไปจนถึงเหตุข้อมูลรั่ว

ต้อง เพราะกฎหมายผูกกับการเก็บและใช้ข้อมูลบุคคล ไม่ได้ยกเว้นตามขนาดกิจการ ร้านที่มีรายชื่อลูกค้าใน LINE และไฟล์เงินเดือนพนักงานก็เข้าข่ายแล้ว สิ่งที่ต่างกันคือความหนาของเอกสารและระบบที่สมเหตุสมผลกับความเสี่ยง ไม่ใช่ต้องเว้นหรือไม่
ไม่ ความยินยอมเป็นเพียงหนึ่งในฐานการประมวลผล งานตามสัญญา หน้าที่ตามกฎหมาย และประโยชน์อันชอบธรรมใช้ได้โดยไม่ต้องขอความยินยอม การขอความยินยอมกับเรื่องที่ปฏิเสธไม่ได้จริงกลับเป็นความยินยอมที่ไม่สมบูรณ์ ทำให้ฐานอ่อนกว่าเดิม
ประกาศความเป็นส่วนตัวสำหรับลูกค้าและอีกฉบับสำหรับพนักงานที่เนื้อหาไม่เหมือนกัน บันทึกรายการข้อมูลที่เก็บและระยะเวลาเก็บ ข้อตกลงกับผู้ให้บริการภายนอกที่แตะข้อมูลของเรา และขั้นตอนรับคำขอใช้สิทธิของเจ้าของข้อมูล สี่ชิ้นนี้ครอบคลุมคำถามที่ผู้ตรวจถามจริงเกือบทั้งหมด
เก็บได้เท่าที่จำเป็นและมีฐานรองรับ แต่ข้อมูลสุขภาพเป็นข้อมูลอ่อนไหวที่ต้องมีเหตุเฉพาะและมาตรการเข้มกว่า ปัญหาที่เจอบ่อยคือเก็บสำเนาไว้ทั้งกองในตู้ที่ใครก็เปิดได้ ซึ่งผิดที่การควบคุมการเข้าถึง ไม่ใช่ผิดที่การเก็บ
ต้องมีป้ายแจ้งที่มองเห็นก่อนเข้าพื้นที่ ระบุวัตถุประสงค์และช่องทางติดต่อ กำหนดระยะเวลาเก็บภาพและลบตามกำหนด และจำกัดคนที่เปิดดูได้ ห้ามติดในพื้นที่ที่คาดหมายความเป็นส่วนตัวสูง เช่น ห้องน้ำและห้องเปลี่ยนเสื้อผ้าโดยเด็ดขาด
ได้ แต่ต้องมีกลไกคุ้มครองระดับที่กฎหมายยอมรับ ในทางปฏิบัติคือใช้ข้อสัญญามาตรฐานกับผู้ให้บริการ ระบุที่ตั้งศูนย์ข้อมูล และบันทึกเหตุผลไว้ในทะเบียนการโอนข้อมูล การใช้บริการยอดนิยมไม่ได้แปลว่าเอกสารฝั่งเราครบเอง
ต้องมีเมื่อลักษณะกิจกรรมเข้าเกณฑ์ที่กำหนด เช่น ประมวลผลข้อมูลจำนวนมากหรือข้อมูลอ่อนไหวเป็นกิจกรรมหลัก บริษัททั่วไปที่ไม่เข้าเกณฑ์ยังควรตั้งผู้รับผิดชอบภายในที่มีชื่อจริงและอีเมลที่ใช้ได้ เพราะคำขอใช้สิทธิที่ไม่มีคนรับคือจุดเริ่มของเรื่องร้องเรียน
กรอบเวลาคือแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลโดยไม่ชักช้าและไม่เกินเจ็ดสิบสองชั่วโมงนับแต่ทราบเหตุ และถ้าเสี่ยงสูงต่อสิทธิเสรีภาพต้องแจ้งเจ้าของข้อมูลด้วย สิ่งที่ช่วยได้จริงคือมีแบบฟอร์มและผู้ตัดสินใจเตรียมไว้ก่อน เพราะเวลาที่หายไปคือเวลาที่ใช้หาว่าใครมีอำนาจแจ้ง
ทำได้เมื่อมีฐานที่เหมาะสมและมีช่องทางยกเลิกรับข่าวสารที่ใช้งานได้จริงในทุกฉบับ ปัญหาที่พบคือรายชื่อที่ซื้อมาหรือรับต่อจากพันธมิตรซึ่งอธิบายที่มาไม่ได้ กรณีนั้นความเสี่ยงสูงและควรเริ่มสร้างรายชื่อใหม่แทนการใช้ต่อ
มีทั้งโทษทางปกครองเป็นค่าปรับตามระดับความผิด ความรับผิดทางแพ่งต่อผู้เสียหายซึ่งอาจรวมค่าเสียหายเชิงลงโทษ และในบางความผิดที่ร้ายแรงมีโทษทางอาญาต่อผู้รับผิดชอบ ในทางปฏิบัติต้นทุนที่มาก่อนค่าปรับคือการหยุดใช้ระบบและการเสียลูกค้าองค์กรที่ตรวจคู่ค้า
เขียนโดย
หัวหน้าฝ่ายลูกค้าต่างชาติ
ผู้เชี่ยวชาญ BOI ใบอนุญาตประกอบธุรกิจคนต่างด้าว และใบอนุญาตทำงาน
ประสานงานกับ BOI กรมพัฒนาธุรกิจการค้า และสำนักงานตรวจคนเข้าเมืองให้นักลงทุนต่างชาติกว่า 200 ราย ตั้งแต่ขั้นออกแบบโครงสร้างผู้ถือหุ้นจนถึงต่ออายุวีซ่า
ตรวจทานโดย
หัวหน้าฝ่ายบัญชี (CPA)
ผู้สอบบัญชีรับอนุญาต ขึ้นทะเบียนสภาวิชาชีพบัญชี
ตรวจความถูกต้องของข้อกฎหมายและตัวเลขก่อนเผยแพร่ · เผยแพร่ 2026-08-29 · แก้ไขล่าสุด 2026-08-29
ดูคุณวุฒิผู้ตรวจทานลัดไปยังคำถามในหมวดนี้
- ธุรกิจเล็กต้องทำ PDPA ด้วยหรือไม่
- ต้องขอความยินยอมทุกครั้งไหม
- อย่างน้อยควรมีเอกสารอะไรบ้าง
- เก็บสำเนาบัตรประชาชนและประวัติสุขภาพพนักงานได้ไหม
- ติดกล้องวงจรปิดในร้านต้องทำอะไรเพิ่ม
- ใช้คลาวด์ต่างประเทศเก็บข้อมูลลูกค้าได้หรือไม่
- บริษัทเราต้องมี DPO ไหม
- ข้อมูลรั่วไหลต้องแจ้งใครภายในกี่ชั่วโมง
- ส่งอีเมลและ SMS การตลาดถึงลูกค้าเก่าได้ไหม
- ฝ่าฝืน PDPA มีโทษหนักแค่ไหน
บริการที่ดูแลคำถามหมวดนี้
หัวข้ออื่น