PDPA บังคับใช้จริงแล้ว: เคสปรับล่าสุด
หลายธุรกิจยังคิดว่า PDPA เป็นแค่กฎหมายบนกระดาษ แต่ตัวเลขบอกตรงกันข้าม สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส. / PDPC) เริ่มลงดาบจริง: เคสแรกของประเทศคือคำสั่งปรับบริษัทค้าปลีกไอทีรายใหญ่ 7 ล้านบาทจากเหตุข้อมูลลูกค้ารั่วไหล ตามมาด้วยหน่วยงานรัฐอย่าง กกต. ที่ถูกปรับ 335,000 บาทกรณีข้อมูลผู้สมัคร สว. กว่า 23,000 รายรั่วไหล และรวมทั้งปี 2568 มีคำสั่งปรับทั้งรัฐและเอกชนรวมกว่า 21.5 ล้านบาท ล่าสุดปี 2026 สคส. ยังไล่ตรวจสอบเหตุข้อมูลรั่วขนาด 200,000 ราย ของแพลตฟอร์มด้านสุขภาพอย่างเข้มข้น
หน้าที่หลักของธุรกิจตาม PDPA
- ขอความยินยอมหรือมีฐานทางกฎหมายก่อนเก็บ/ใช้/เปิดเผยข้อมูลส่วนบุคคล และแจ้งวัตถุประสงค์ชัดเจน
- เก็บข้อมูลเท่าที่จำเป็น (Data Minimization) และลบเมื่อหมดความจำเป็น
- มีมาตรการรักษาความปลอดภัยที่เหมาะสม — การเข้ารหัส, ควบคุมสิทธิ์เข้าถึง, Log การใช้งาน
- ทำสัญญากับผู้ประมวลผลข้อมูล (Data Processor) เช่น ผู้ให้บริการโฮสติ้ง/คลาวด์ ให้ชัดเจนว่าใครรับผิดชอบอะไร
- แจ้งเหตุข้อมูลรั่วต่อ สคส. ภายใน 72 ชั่วโมง และแจ้งเจ้าของข้อมูลหากกระทบสิทธิอย่างมีนัยสำคัญ
- รองรับสิทธิของเจ้าของข้อมูล — ขอดู แก้ไข ลบ หรือถอนความยินยอมได้
ทำไมที่ตั้งเซิร์ฟเวอร์ถึงสำคัญ
- การส่งข้อมูลออกนอกประเทศมีเงื่อนไขตามมาตรา 28 — ปลายทางต้องมีมาตรฐานคุ้มครองเพียงพอหรือเข้าข้อยกเว้น การเก็บข้อมูลในไทยตัดความซับซ้อนข้อนี้ทิ้งทั้งหมด
- หน่วยงานกำกับบางภาคส่วน (การเงิน สุขภาพ ประกัน) มีแนวปฏิบัติเข้มเรื่องที่จัดเก็บข้อมูลและการตรวจสอบ ซึ่งทำได้ง่ายกว่าเมื่อเซิร์ฟเวอร์อยู่ในประเทศ
- เมื่อเกิดเหตุต้องพิสูจน์หรือเก็บหลักฐาน การเข้าถึงเซิร์ฟเวอร์จริงใน Data Center ไทยทำได้ทันที ไม่ต้องรอกระบวนการข้ามประเทศ
- ผู้ให้บริการในไทยอยู่ใต้ PDPA โดยตรงในฐานะผู้ประมวลผลข้อมูล ทำสัญญา DPA และตรวจสอบมาตรการได้ตรงไปตรงมา
เช็กลิสต์เลือกโฮสต์ให้สอดคล้อง PDPA
- 1Data Center อยู่ในไทย มาตรฐาน Tier III ขึ้นไป พร้อมการควบคุมการเข้าถึงทางกายภาพ (Biometric, CCTV)
- 2มีใบรับรองด้านความปลอดภัย เช่น ISO/IEC 27001 และแนวปฏิบัติสอดคล้อง PDPA เป็นลายลักษณ์อักษร
- 3ยินดีทำข้อตกลงการประมวลผลข้อมูล (DPA) ระบุขอบเขตความรับผิดชอบชัดเจน
- 4มีระบบ Log และการควบคุมสิทธิ์ให้ลูกค้าตรวจสอบได้
- 5เครือข่ายมีการป้องกัน DDoS และ Firewall — ช่องโหว่เครือข่ายคือต้นทางข้อมูลรั่วที่พบบ่อย
- 6ซัพพอร์ตตอบสนองเร็ว 24/7 — เพราะเส้นตาย 72 ชั่วโมงของ PDPA นับทุกนาที
แผนรับมือเมื่อข้อมูลรั่ว
- 1หยุดการรั่วไหล — ตัดระบบที่เกี่ยวข้อง เปลี่ยนรหัสผ่าน ปิดช่องทางที่ถูกใช้
- 2ประเมินขอบเขตภายใน 24 ชั่วโมงแรก: ข้อมูลอะไรรั่ว กี่ราย กระทบสิทธิแค่ไหน
- 3แจ้ง สคส. ภายใน 72 ชั่วโมง พร้อมรายละเอียดเหตุการณ์และมาตรการที่ทำแล้ว
- 4แจ้งเจ้าของข้อมูลหากมีความเสี่ยงสูงต่อสิทธิเสรีภาพ พร้อมคำแนะนำ เช่น ให้เปลี่ยนรหัสผ่าน
- 5เก็บหลักฐานทุกขั้นตอน จัดทำรายงาน และปรับปรุงมาตรการเพื่อไม่ให้เกิดซ้ำ
แหล่งอ้างอิง
- สำนักข่าวอิศรา — ลงดาบ PDPA ครั้งแรก สคส. สั่งปรับ 7 ล้านบาท กรณีข้อมูลลูกค้ารั่ว: isranews.org/article/isranews-news/131111-invessdsddssd.html
- มติชน — กกต. ถูกปรับ 3.5 แสนบาท เหตุข้อมูลผู้สมัคร สว. รั่ว 2 หมื่นชื่อ: matichon.co.th/politics/news_5499733
- กรุงเทพธุรกิจ — สคส. สั่งปรับรัฐ-เอกชนปล่อยข้อมูลรั่ว คุมเข้ม PDPA ทั่วไทย: bangkokbiznews.com/tech/gadget/1192423
- ไทยรัฐ — PDPC ไล่ตรวจต้นตอข้อมูลรั่ว แพลตฟอร์มสุขภาพ ปี 2026: thairath.co.th/money/economics/thai_economics/2949404




