ศัพท์ที่ควรรู้
- ผู้ควบคุมข้อมูล (Data Controller)
- บุคคลหรือนิติบุคคลที่มีอำนาจตัดสินใจเกี่ยวกับการเก็บ ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
- ผู้ประมวลผลข้อมูล (Data Processor)
- บุคคลหรือนิติบุคคลที่ดำเนินการประมวลผลข้อมูลตามคำสั่งของผู้ควบคุมข้อมูล
- ฐานทางกฎหมาย (Lawful Basis)
- เหตุผลทางกฎหมายที่อนุญาตให้ประมวลผลข้อมูลได้ เช่น ความยินยอมหรือสัญญา
- ROP (Records of Processing Activities)
- บันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคลขององค์กร
- DPO (เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล)
- ผู้ทำหน้าที่กำกับดูแลการปฏิบัติตามกฎหมายคุ้มครองข้อมูลภายในองค์กร
- ข้อมูลอ่อนไหว (Sensitive Personal Data)
- ข้อมูลที่มีความอ่อนไหวสูง เช่น เชื้อชาติ ศาสนา สุขภาพ ประวัติอาชญากรรม ที่ต้องได้รับความคุ้มครองสูงกว่าข้อมูลทั่วไป
- สคส. (สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล)
- หน่วยงานกำกับดูแลการบังคับใช้กฎหมายคุ้มครองข้อมูลส่วนบุคคลของไทย
- Data Processing Agreement (DPA)
- สัญญาที่กำหนดขอบเขตและมาตรการรักษาความปลอดภัยระหว่างผู้ควบคุมและผู้ประมวลผลข้อมูล
ข้อสังเกตจากพื้นที่ที่เราให้บริการ
ธุรกิจในกรุงเทพฯ มักเผชิญความซับซ้อนจากระบบไอทีหลายชุดและการโอนข้อมูลข้ามพรมแดนไปสำนักงานใหญ่ต่างประเทศ จึงต้องเน้นที่สัญญาประมวลผลข้อมูลและมาตรฐานการโอนข้อมูลระหว่างประเทศเป็นหลัก ขณะที่ลูกค้าของเราในขอนแก่น อุดรธานี และหนองคายส่วนใหญ่เป็นธุรกิจครอบครัวหรือ SME ที่เพิ่งเริ่มเก็บข้อมูลลูกค้าอย่างเป็นระบบ งานส่วนใหญ่จึงเน้นการวาง Data Mapping และแบบฟอร์มยินยอมพื้นฐานให้ใช้งานได้จริงในหน้าร้านหรือคลินิก ทีมที่สำนักงานขอนแก่นและอุดรธานีมักลงพื้นที่ตรวจสอบกระบวนการเก็บข้อมูลหน้างานร่วมกับเจ้าของกิจการโดยตรง ส่วนสำนักงานหนองคายรองรับลูกค้าที่มีการค้าชายแดนซึ่งต้องพิจารณาการส่งข้อมูลข้ามประเทศเพื่อนบ้านเพิ่มเติมจากกรอบทั่วไป