PDPA บังคับใช้จริงแล้ว: เคสปรับล่าสุด

หลายธุรกิจยังคิดว่า PDPA เป็นแค่กฎหมายบนกระดาษ แต่ตัวเลขบอกตรงกันข้าม สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส. / PDPC) เริ่มลงดาบจริง: เคสแรกของประเทศคือคำสั่งปรับบริษัทค้าปลีกไอทีรายใหญ่ 7 ล้านบาทจากเหตุข้อมูลลูกค้ารั่วไหล ตามมาด้วยหน่วยงานรัฐอย่าง กกต. ที่ถูกปรับ 335,000 บาทกรณีข้อมูลผู้สมัคร สว. กว่า 23,000 รายรั่วไหล และรวมทั้งปี 2568 มีคำสั่งปรับทั้งรัฐและเอกชนรวมกว่า 21.5 ล้านบาท ล่าสุดปี 2026 สคส. ยังไล่ตรวจสอบเหตุข้อมูลรั่วขนาด 200,000 ราย ของแพลตฟอร์มด้านสุขภาพอย่างเข้มข้น

หน้าที่หลักของธุรกิจตาม PDPA

  • ขอความยินยอมหรือมีฐานทางกฎหมายก่อนเก็บ/ใช้/เปิดเผยข้อมูลส่วนบุคคล และแจ้งวัตถุประสงค์ชัดเจน
  • เก็บข้อมูลเท่าที่จำเป็น (Data Minimization) และลบเมื่อหมดความจำเป็น
  • มีมาตรการรักษาความปลอดภัยที่เหมาะสม — การเข้ารหัส, ควบคุมสิทธิ์เข้าถึง, Log การใช้งาน
  • ทำสัญญากับผู้ประมวลผลข้อมูล (Data Processor) เช่น ผู้ให้บริการโฮสติ้ง/คลาวด์ ให้ชัดเจนว่าใครรับผิดชอบอะไร
  • แจ้งเหตุข้อมูลรั่วต่อ สคส. ภายใน 72 ชั่วโมง และแจ้งเจ้าของข้อมูลหากกระทบสิทธิอย่างมีนัยสำคัญ
  • รองรับสิทธิของเจ้าของข้อมูล — ขอดู แก้ไข ลบ หรือถอนความยินยอมได้

ทำไมที่ตั้งเซิร์ฟเวอร์ถึงสำคัญ

  • การส่งข้อมูลออกนอกประเทศมีเงื่อนไขตามมาตรา 28 — ปลายทางต้องมีมาตรฐานคุ้มครองเพียงพอหรือเข้าข้อยกเว้น การเก็บข้อมูลในไทยตัดความซับซ้อนข้อนี้ทิ้งทั้งหมด
  • หน่วยงานกำกับบางภาคส่วน (การเงิน สุขภาพ ประกัน) มีแนวปฏิบัติเข้มเรื่องที่จัดเก็บข้อมูลและการตรวจสอบ ซึ่งทำได้ง่ายกว่าเมื่อเซิร์ฟเวอร์อยู่ในประเทศ
  • เมื่อเกิดเหตุต้องพิสูจน์หรือเก็บหลักฐาน การเข้าถึงเซิร์ฟเวอร์จริงใน Data Center ไทยทำได้ทันที ไม่ต้องรอกระบวนการข้ามประเทศ
  • ผู้ให้บริการในไทยอยู่ใต้ PDPA โดยตรงในฐานะผู้ประมวลผลข้อมูล ทำสัญญา DPA และตรวจสอบมาตรการได้ตรงไปตรงมา

เช็กลิสต์เลือกโฮสต์ให้สอดคล้อง PDPA

  1. 1Data Center อยู่ในไทย มาตรฐาน Tier III ขึ้นไป พร้อมการควบคุมการเข้าถึงทางกายภาพ (Biometric, CCTV)
  2. 2มีใบรับรองด้านความปลอดภัย เช่น ISO/IEC 27001 และแนวปฏิบัติสอดคล้อง PDPA เป็นลายลักษณ์อักษร
  3. 3ยินดีทำข้อตกลงการประมวลผลข้อมูล (DPA) ระบุขอบเขตความรับผิดชอบชัดเจน
  4. 4มีระบบ Log และการควบคุมสิทธิ์ให้ลูกค้าตรวจสอบได้
  5. 5เครือข่ายมีการป้องกัน DDoS และ Firewall — ช่องโหว่เครือข่ายคือต้นทางข้อมูลรั่วที่พบบ่อย
  6. 6ซัพพอร์ตตอบสนองเร็ว 24/7 — เพราะเส้นตาย 72 ชั่วโมงของ PDPA นับทุกนาที

แผนรับมือเมื่อข้อมูลรั่ว

  1. 1หยุดการรั่วไหล — ตัดระบบที่เกี่ยวข้อง เปลี่ยนรหัสผ่าน ปิดช่องทางที่ถูกใช้
  2. 2ประเมินขอบเขตภายใน 24 ชั่วโมงแรก: ข้อมูลอะไรรั่ว กี่ราย กระทบสิทธิแค่ไหน
  3. 3แจ้ง สคส. ภายใน 72 ชั่วโมง พร้อมรายละเอียดเหตุการณ์และมาตรการที่ทำแล้ว
  4. 4แจ้งเจ้าของข้อมูลหากมีความเสี่ยงสูงต่อสิทธิเสรีภาพ พร้อมคำแนะนำ เช่น ให้เปลี่ยนรหัสผ่าน
  5. 5เก็บหลักฐานทุกขั้นตอน จัดทำรายงาน และปรับปรุงมาตรการเพื่อไม่ให้เกิดซ้ำ

แหล่งอ้างอิง

  • สำนักข่าวอิศรา — ลงดาบ PDPA ครั้งแรก สคส. สั่งปรับ 7 ล้านบาท กรณีข้อมูลลูกค้ารั่ว: isranews.org/article/isranews-news/131111-invessdsddssd.html
  • มติชน — กกต. ถูกปรับ 3.5 แสนบาท เหตุข้อมูลผู้สมัคร สว. รั่ว 2 หมื่นชื่อ: matichon.co.th/politics/news_5499733
  • กรุงเทพธุรกิจ — สคส. สั่งปรับรัฐ-เอกชนปล่อยข้อมูลรั่ว คุมเข้ม PDPA ทั่วไทย: bangkokbiznews.com/tech/gadget/1192423
  • ไทยรัฐ — PDPC ไล่ตรวจต้นตอข้อมูลรั่ว แพลตฟอร์มสุขภาพ ปี 2026: thairath.co.th/money/economics/thai_economics/2949404