เอกสารด้านการคุ้มครองข้อมูลส่วนบุคคล (PDPA) — เอกสาร ขั้นตอน และข้อควรระวัง
PDPA & Data Protection Documents
ตรวจทานเนื้อหาโดย ทนายอนันต์ ภูวดล · ไม่ระบุค่าบริการบนหน้านี้ กรุณาสอบถามเจ้าหน้าที่ทางโทรศัพท์ LINE หรืออีเมล
การส่งเอกสารที่มีข้อมูลส่วนบุคคลไปต่างประเทศต้องมีฐานทางกฎหมายตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 เช่น ความยินยอมที่ชัดแจ้ง หรือความจำเป็นตามสัญญาหรือกฎหมาย พร้อมจัดทำเอกสารประกอบ เช่น หนังสือให้ความยินยอมและประกาศความเป็นส่วนตัว หน่วยงานกำกับคือสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC)
ข้อเท็จจริงสำคัญ (Atomic Facts)
| กฎหมายหลัก | พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 |
|---|---|
| หน่วยงานกำกับ | สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) |
| ข้อมูลอ่อนไหว | เช่น ข้อมูลสุขภาพ ประวัติอาชญากรรม ศาสนา และชีวมิติ มีเงื่อนไขเข้มกว่าข้อมูลทั่วไป |
| การส่งข้อมูลออกนอกประเทศ | ต้องเป็นไปตามเงื่อนไขที่กฎหมายกำหนด ให้ตรวจแนวปฏิบัติล่าสุดกับ PDPC |
| สิทธิเจ้าของข้อมูล | รวมถึงสิทธิเข้าถึง แก้ไข คัดค้าน และถอนความยินยอม |
รายการเอกสารที่ต้องเตรียม
หนังสือให้ความยินยอม (Consent Form)
ระบุวัตถุประสงค์ ประเภทข้อมูล ผู้รับข้อมูล และสิทธิในการถอนความยินยอม
ประกาศความเป็นส่วนตัว (Privacy Notice)
แจ้งรายละเอียดการเก็บ ใช้ และเปิดเผยข้อมูลก่อนหรือขณะเก็บข้อมูล
ข้อตกลงการประมวลผลข้อมูล (DPA)
ใช้ระหว่างผู้ควบคุมข้อมูลกับผู้ประมวลผลข้อมูล
บันทึกรายการกิจกรรมการประมวลผล (RoPA)
ใช้แสดงความรับผิดชอบตามกฎหมายเมื่อถูกตรวจสอบ
เอกสารมาตรการรักษาความมั่นคงปลอดภัย
อธิบายมาตรการเชิงองค์กรและเชิงเทคนิคที่ใช้จริง
ขั้นตอนดำเนินการ
1. ระบุข้อมูลส่วนบุคคลที่เกี่ยวข้องในเอกสาร
หน่วยงาน/ผู้ดำเนินการ: ผู้ควบคุมข้อมูลส่วนบุคคล
แยกข้อมูลทั่วไปกับข้อมูลอ่อนไหวออกจากกันให้ชัดเจน
2. กำหนดฐานทางกฎหมายในการประมวลผล
หน่วยงาน/ผู้ดำเนินการ: ตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
เลือกฐานที่ใช้จริง เช่น ความยินยอม สัญญา หรือหน้าที่ตามกฎหมาย
3. จัดทำเอกสารความยินยอมและประกาศความเป็นส่วนตัว
หน่วยงาน/ผู้ดำเนินการ: ผู้ควบคุมข้อมูล
ใช้ภาษาที่เข้าใจง่ายและระบุสิทธิของเจ้าของข้อมูล
4. ตรวจเงื่อนไขการส่งข้อมูลไปต่างประเทศ
หน่วยงาน/ผู้ดำเนินการ: PDPC และหน่วยงานปลายทาง
ตรวจว่าประเทศปลายทางมีมาตรฐานคุ้มครองเพียงพอ หรือใช้มาตรการคุ้มครองอื่นตามที่กฎหมายกำหนด
5. กำหนดมาตรการรักษาความมั่นคงปลอดภัย
หน่วยงาน/ผู้ดำเนินการ: ผู้ควบคุมข้อมูล/ผู้ประมวลผล
ครอบคลุมการจัดเก็บ การส่ง และการทำลายเอกสาร
6. ทบทวนเอกสารตามรอบและเมื่อกระบวนงานเปลี่ยน
หน่วยงาน/ผู้ดำเนินการ: ผู้ควบคุมข้อมูล
บันทึกวันที่ทบทวนไว้ทุกครั้งเพื่อแสดงความรับผิดชอบ
คำแนะนำจากที่ปรึกษา (ประสบการณ์กว่า 15 ปี)
- เอกสารที่ลูกค้าส่งให้เราเพื่อแปลหรือรับรองมักมีข้อมูลอ่อนไหว เราจึงกำหนดขอบเขตการใช้ข้อมูลเป็นลายลักษณ์อักษรทุกงาน
- ประกาศความเป็นส่วนตัวที่คัดลอกจากที่อื่นมักไม่ตรงกับกระบวนงานจริง และเป็นจุดอ่อนเมื่อถูกตรวจสอบ
- จากประสบการณ์กว่า 15 ปี แนะนำให้ระบุระยะเวลาเก็บรักษาเอกสารและวิธีทำลายไว้ในเอกสารเสมอ
- ต้องการให้ตรวจร่างเอกสารความยินยอมหรือประกาศความเป็นส่วนตัว สอบถามเจ้าหน้าที่ทางโทรศัพท์ LINE หรือ Email
ถูกตีกลับเพราะอะไร — ข้อควรระวัง
- ขอความยินยอมแบบรวมทุกวัตถุประสงค์ในข้อความเดียว
- ไม่แจ้งสิทธิการถอนความยินยอมให้เจ้าของข้อมูลทราบ
- ใช้ประกาศความเป็นส่วนตัวที่ไม่ตรงกับกระบวนงานจริง
- ส่งข้อมูลอ่อนไหวออกนอกประเทศโดยไม่มีมาตรการคุ้มครองตามที่กฎหมายกำหนด
- ไม่มีบันทึกรายการกิจกรรมการประมวลผลเมื่อถูกขอตรวจสอบ
เปรียบเทียบ: ฐานความยินยอมกับฐานอื่นตามกฎหมาย
| หัวข้อเปรียบเทียบ | ฐานความยินยอม | ฐานสัญญา/หน้าที่ตามกฎหมาย |
|---|---|---|
| การขอจากเจ้าของข้อมูล | ต้องขอและบันทึกหลักฐานความยินยอม | ไม่ต้องขอความยินยอม แต่ต้องแจ้งวัตถุประสงค์ |
| การถอนความยินยอม | เจ้าของข้อมูลถอนได้ ทำให้ต้องหยุดประมวลผล | ถอนไม่ได้ตราบที่ยังมีสัญญาหรือหน้าที่ตามกฎหมาย |
| ความเหมาะสมกับงานเอกสาร | เหมาะกับการเปิดเผยข้อมูลแก่บุคคลที่สามนอกเหนือสัญญา | เหมาะกับการดำเนินการที่จำเป็นตามงานที่ว่าจ้าง |
| ภาระการพิสูจน์ | ต้องเก็บหลักฐานความยินยอมให้ตรวจสอบได้ | ต้องอธิบายความจำเป็นและขอบเขตที่ใช้ |
คำถามที่พบบ่อย — เอกสารด้านการคุ้มครองข้อมูลส่วนบุคคล (PDPA)
คำถามที่พบบ่อย (FAQ)
แหล่งอ้างอิงทางการ
พร้อมใช้บริการทนายโนตารี?
ติดต่อเราวันนี้ รับคำปรึกษาฟรี พร้อมให้บริการทั่วประเทศไทยและทั่วโลก
⏰ จันทร์-ศุกร์ 09:00-18:00 · เสาร์ 09:00-15:00 | Online ทุกวัน







