
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือ PDPA ไม่ใช่เพียงแนวปฏิบัติที่แนะนำ แต่เป็นกฎหมายที่มีผลบังคับใช้อย่างเต็มรูปแบบตั้งแต่วันที่ 1 มิถุนายน 2565 โดยมีบทลงโทษทั้งทางปกครอง อาญา และแพ่งที่ชัดเจน องค์กรใดก็ตามที่เก็บ ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ไม่ว่าจะเป็นบริษัทขนาดใหญ่ ธุรกิจขนาดกลางและเล็ก หรือแม้แต่เว็บไซต์ที่ให้บริการแก่บุคคลในประเทศไทย ล้วนต้องปฏิบัติตามข้อบังคับเหล่านี้อย่างเคร่งครัด
บทความนี้จะเจาะลึกข้อบังคับตามกฎหมาย PDPA ที่สำคัญที่สุด โดยเน้นหน้าที่ที่องค์กรและเจ้าของเว็บไซต์ต้องดำเนินการจริง รวมถึงความเชื่อมโยงระหว่าง Privacy Notice, Cookie consent, ROPA และระบบจัดการ คำขอใช้สิทธิ์ของเจ้าของข้อมูล เพื่อให้เห็นภาพว่าการ ทำ PDPA ไม่ใช่เรื่องเลือกได้ แต่เป็นภาระหน้าที่ตามกฎหมายที่หลีกเลี่ยงไม่ได้
PDPA ใช้บังคับกับผู้ควบคุมข้อมูลส่วนบุคคลและผู้ประมวลผลข้อมูลส่วนบุคคลที่ตั้งอยู่ในประเทศไทย รวมถึงผู้ที่อยู่นอกประเทศไทยแต่มีการเสนอสินค้าหรือบริการแก่เจ้าของข้อมูลในประเทศไทย หรือมีการติดตามพฤติกรรมของเจ้าของข้อมูลในประเทศไทย (มาตรา 5)
ข้อมูลส่วนบุคคลหมายถึงข้อมูลเกี่ยวกับบุคคลซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรม ข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Personal Data) เช่น ข้อมูลสุขภาพ ข้อมูลชีวภาพ ความคิดเห็นทางการเมือง หรือประวัติอาชญากรรม มีข้อกำหนดที่เข้มงวดกว่าและต้องได้รับความยินยอมโดยชัดแจ้งในกรณีส่วนใหญ่
องค์กรที่ละเมิดข้อบังคับอาจถูกปรับทางปกครองสูงสุด 5 ล้านบาทต่อกรณี มีโทษจำคุกสูงสุด 1 ปีหรือปรับสูงสุด 1 ล้านบาทในกรณีข้อมูลอ่อนไหว และศาลสามารถสั่งค่าสินไหมทดแทนเพื่อการลงโทษได้อีกสูงสุด 2 เท่าของความเสียหายจริง
มาตรา 19 และมาตรา 24 กำหนดว่าผู้ควบคุมข้อมูลจะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้ หากไม่มีฐานทางกฎหมายรองรับ ฐานที่พบบ่อย ได้แก่
ความยินยอมต้องเป็นไปโดยอิสระ เฉพาะเจาะจง ได้รับแจ้ง และเป็นการแสดงเจตนาที่ชัดเจน การถอนความยินยอมต้องทำได้ง่ายเท่ากับการให้ความยินยอม สำหรับเว็บไซต์ การใช้คุกกี้ที่ไม่จำเป็นต้องอาศัย Cookie consent ที่ถูกต้องตามหลักการนี้
มาตรา 23 กำหนดให้ผู้ควบคุมข้อมูลต้องแจ้งรายละเอียดสำคัญแก่เจ้าของข้อมูลก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคล รายละเอียดที่ต้องแจ้ง ได้แก่
Privacy Notice จึงไม่ใช่เพียงเอกสารทางเลือก แต่เป็นข้อบังคับตามกฎหมายที่ต้องจัดทำและทำให้เข้าถึงได้ง่าย โดยเฉพาะบนเว็บไซต์ที่มีแบบฟอร์มหรือระบบเก็บข้อมูลอัตโนมัติ การไม่มี Privacy Notice ที่ครบถ้วนถือเป็นการละเมิดโดยตรง
สำหรับกรณีที่ใช้ความยินยอมเป็นฐานทางกฎหมาย มาตรา 19 กำหนดเงื่อนไขอย่างเข้มงวด ความยินยอมต้องแยกออกจากเรื่องอื่น ไม่ใช้กล่องติ๊กไว้ล่วงหน้า และต้องบันทึกหลักฐานไว้
บนเว็บไซต์ ข้อบังคับนี้แปลออกมาเป็นระบบ Cookie consent ที่ต้องแสดงก่อนที่คุกกี้ที่ไม่จำเป็นจะทำงาน ต้องมีตัวเลือกปฏิเสธอย่างชัดเจน และต้องสามารถถอนความยินยอมได้ในภายหลัง คุกกี้ที่จำเป็นต่อการทำงานของเว็บไซต์สามารถใช้ได้โดยไม่ต้องขอความยินยอม แต่ต้องแจ้งใน Privacy Notice
มาตรา 39 กำหนดให้ผู้ควบคุมข้อมูลต้องจัดทำและเก็บรักษาบันทึกรายการกิจกรรมประมวลผลข้อมูลส่วนบุคคล (ROPA) ไว้เพื่อให้ตรวจสอบได้ แม้จะมีข้อยกเว้นบางส่วนสำหรับกิจการขนาดเล็ก แต่การมี ROPA ยังคงเป็นหลักฐานสำคัญที่แสดงถึงความรับผิดชอบตามกฎหมาย
ROPA ต้องระบุอย่างน้อย
การไม่มี ROPA หรือมีแต่ไม่ครบถ้วนจะทำให้ยากต่อการพิสูจน์ว่าองค์กรปฏิบัติตามกฎหมายเมื่อถูกตรวจสอบ
เจ้าของข้อมูลมีสิทธิหลายประการตามมาตรา 30 ถึงมาตรา 36 ได้แก่
ผู้ควบคุมข้อมูลมีหน้าที่จัดให้มีช่องทางที่ง่ายและชัดเจนในการรับ คำขอใช้สิทธิ์ของเจ้าของข้อมูล และต้องดำเนินการภายในระยะเวลาที่กำหนด (โดยทั่วไปไม่เกิน 30 วัน) หากปฏิเสธต้องแจ้งเหตุผลและบันทึกไว้ใน ROPA
เว็บไซต์ที่ไม่มียืนยันระบบรับและจัดการ คำขอใช้สิทธิ์ของเจ้าของข้อมูล เสี่ยงต่อการถูกฟ้องร้องและถูกปรับ
มาตรา 37 กำหนดให้ผู้ควบคุมข้อมูลต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมเพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยไม่มีอำนาจ
เมื่อเกิดเหตุละเมิดข้อมูลส่วนบุคคลที่อาจก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล ผู้ควบคุมต้องแจ้งต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมง และในบางกรณีต้องแจ้งเจ้าของข้อมูลด้วย
เว็บไซต์มีลักษณะพิเศษเพราะมีการเก็บข้อมูลอัตโนมัติผ่านคุกกี้ แบบฟอร์ม และระบบวิเคราะห์ ดังนั้นข้อบังคับที่ต้องเน้นเป็นพิเศษ ได้แก่
การ ทำ PDPA บนเว็บไซต์จึงไม่สามารถทำได้เพียงการเขียนข้อความนโยบายแล้ววางไว้ แต่ต้องมีระบบที่รองรับการทำงานจริงและสร้างหลักฐานที่ตรวจสอบได้
การไม่ปฏิบัติตามข้อบังคับของ PDPA นำไปสู่โทษหลายระดับ
นอกจากโทษตามกฎหมายแล้ว องค์กรยังเสี่ยงต่อความเสียหายด้านชื่อเสียง การสูญเสียความเชื่อมั่นจากลูกค้า และอุปสรรคในการทำธุรกิจกับพาร์ทเนอร์ที่ต้องการมาตรฐานการคุ้มครองข้อมูลสูง
การ ทำ PDPA ให้ครบตามข้อบังคับสามารถทำได้สองแนวทางหลัก คือ การจัดทำด้วยตนเองหรือจ้างที่ปรึกษา ซึ่งมักใช้เวลานานและขาดระบบที่ต่อเนื่อง หรือการใช้เครื่องมือที่ออกแบบมาเฉพาะเพื่อรองรับข้อบังคับเหล่านี้
ระบบอย่าง PDPA Desk ที่ https://pdpa.gramick.app/ ถูกพัฒนาขึ้นเพื่อช่วยให้องค์กรปฏิบัติตามข้อบังคับของ PDPA ได้ครบถ้วนในที่เดียว โดยครอบคลุม
การใช้ระบบแบบนี้ช่วยให้องค์กรลดความเสี่ยงจากการละเมิดข้อบังคับ สร้างหลักฐานที่ชัดเจน และทำให้การ ทำ PDPA กลายเป็นกระบวนการที่จัดการได้จริง ไม่ใช่เพียงเอกสารที่เก็บไว้ในตู้
PDPA กำหนดหน้าที่ชัดเจนให้องค์กรต้องมีฐานทางกฎหมายในการประมวลผลข้อมูล ต้องแจ้ง Privacy Notice ต้องจัดการความยินยอมและ Cookie consent ให้ถูกต้อง ต้องจัดทำ ROPA และต้องมีระบบรองรับ คำขอใช้สิทธิ์ของเจ้าของข้อมูล การละเลยข้อบังคับเหล่านี้ไม่เพียงนำมาซึ่งโทษทางกฎหมาย แต่ยังกระทบต่อความน่าเชื่อถือและการเติบโตของธุรกิจในระยะยาว
องค์กรและเจ้าของเว็บไซต์ที่ต้องการปฏิบัติตามข้อบังคับอย่างครบถ้วนและมีหลักฐานพร้อมตรวจสอบ สามารถเริ่มต้นได้ที่ https://pdpa.gramick.app/ ซึ่งออกแบบมาเพื่อช่วย ทำ PDPA ให้สอดคล้องกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 โดยตรง
การปฏิบัติตามข้อบังคับวันนี้ คือการปกป้องทั้งองค์กรและเจ้าของข้อมูลในวันข้างหน้า และสร้างรากฐานที่แข็งแกร่งให้กับธุรกิจในยุคดิจิทัลที่ความเป็นส่วนตัวกลายเป็นมาตรฐานที่หลีกเลี่ยงไม่ได้