การเริ่มต้นปฏิบัติตามกฎหมาย PDPA ในประเทศไทย
นายมาซากิ ฟูจิวาระ, กรรมการผู้จัดการและทนายความ (ประเทศญี่ปุ่น), บริษัท วัน เอเชีย ลอว์เยอร์ส (ไทยแลนด์) จำกัด
นายฮิโรยาสุ ชิบะ, หุ้นส่วนและทนายความ (ประเทศญี่ปุ่น), บริษัท วัน เอเชีย ลอว์เยอร์ส (ไทยแลนด์) จำกัด
Date : 29-05-2026
ประเด็นสำคัญเกี่ยวกับข้อมูลฝ่ายทรัพยากรบุคคล (HR), นโยบายความเป็นส่วนตัว และการอัปเดตระบบที่ผู้จัดการฝ่ายไอทีชาวญี่ปุ่นควรทราบ
หนึ่งในความท้าทายแรก ๆ ที่คนทำงานชาวญี่ปุ่นที่เพิ่งได้รับการแต่งตั้งให้เป็นผู้จัดการฝ่ายไอทีในบริษัทสาขาย่อยที่ประเทศไทยต้องเผชิญ คือวิธีการปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) ของประเทศไทย กฎหมาย PDPA นี้ถูกออกแบบขึ้นโดยใช้แนวคิดที่คล้ายคลึงกับกฎหมาย GDPR (General Data Protection Regulation) ของสหภาพยุโรป และมีความแตกต่างจากพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของประเทศญี่ปุ่นอยู่หลายประการ ส่งผลให้แนวทางที่เคยใช้ในประเทศญี่ปุ่นไม่สามารถนำมาปรับใช้ได้ทั้งหมดในทันที
แม้ว่าการคุ้มครองข้อมูลส่วนบุคคลอาจดูเหมือนเป็นความรับผิดชอบของฝ่ายกฎหมายหรือฝ่าย HR แต่ในความเป็นจริงแล้ว เรื่องนี้มีความเชื่อมโยงอย่างใกล้ชิดกับหน้าที่ด้านไอที เช่น การดำเนินงานของระบบ, การจัดการระบบคลาวด์, การควบคุมการเข้าถึง, การสำรองข้อมูล และการบริหารจัดการผู้ให้บริการภายนอก (Vendor) บทความนี้จึงสรุปประเด็นสำคัญเกี่ยวกับ PDPA ที่ผู้จัดการฝ่ายไอทีควรทำความเข้าใจเมื่อมารับตำแหน่งในประเทศไทย
1. ข้อมูลส่วนบุคคลคืออะไร?
ภายใต้กฎหมาย PDPA ของประเทศไทย ข้อมูลส่วนบุคคลหมายถึง ข้อมูลใดๆ ที่สามารถระบุตัวตนของบุคคลธรรมดาได้ทั้งทางตรงหรือทางอ้อม ตัวอย่างเช่น ชื่อ, อีเมล, หมายเลขโทรศัพท์, รหัสพนักงาน, บันทึกการเข้างาน, ผลการประเมินการปฏิบัติงาน, ที่อยู่ IP (IP address) และตัวระบุคุกกี้ (Cookie Identifiers)
นอกจากนี้ ระบบ HR อาจมีการประมวลผลข้อมูลส่วนบุคคลที่มีความละเอียดอ่อน (Sensitive Personal Data) เช่น ผลการตรวจสุขภาพ, ลายนิ้วมือ หรือข้อมูลการจดจำใบหน้าด้วย ซึ่งข้อมูลที่ละเอียดอ่อนเหล่านี้จะอยู่ภายใต้กฎระเบียบที่เข้มงวดกว่า โดยทั่วไปแล้วจำเป็นต้องได้รับความยินยอมอย่างชัดแจ้ง (Explicit Consent) จากเจ้าของข้อมูลส่วนบุคคล
2. ประเด็นสำคัญที่ต้องตรวจสอบในเบื้องต้นสำหรับการจัดการข้อมูล HR
หลังจากเข้ารับตำแหน่งผู้จัดการฝ่ายไอที ควรตรวจสอบประเด็นต่อไปนี้เป็นอันดับแรก :
- มีการเก็บรวบรวมข้อมูลอะไรบ้าง และเก็บเพื่อวัตถุประสงค์ใด?
การทำความเข้าใจว่าบริษัทมีการเก็บรวบรวมข้อมูลส่วนบุคคลอะไรบ้างและมีวัตถุประสงค์เพื่ออะไร ถือเป็นพื้นฐานสำคัญในการปฏิบัติตามกฎหมาย PDPA เนื่องจากระบบขององค์กรมักจะประกอบไปด้วยข้อมูลส่วนบุคคลที่หลากหลาย รวมถึงข้อมูลของลูกค้า, พันธมิตรทางธุรกิจ และพนักงาน สิ่งสำคัญคือต้องตรวจสอบให้แน่ใจว่า :
- วัตถุประสงค์ของการเก็บรวบรวมข้อมูลได้ถูกแจ้งให้บุคคลเหล่านั้นทราบอย่างถูกต้องแล้ว (เช่น แจ้งผ่านนโยบายความเป็นส่วนตัว) และ
- มีการเก็บรวบรวมเฉพาะข้อมูลที่จำเป็นขั้นต่ำที่สุดเพื่อให้บรรลุวัตถุประสงค์เหล่านั้นเท่านั้น
- ใครบ้างที่มีสิทธิ์เข้าถึงข้อมูล?
ตรวจสอบให้แน่ใจว่าสิทธิ์ในการเข้าถึงข้อมูลของฝ่าย HR หรือฝ่ายไอทีนั้นไม่กว้างจนเกินไป และบัญชีผู้ใช้งานของอดีตพนักงานได้รับการปิดใช้งาน (Deactivate) อย่างถูกต้องแล้ว ทั้งนี้ กฎหมาย PDPA กำหนดให้จำกัดสิทธิ์การเข้าถึงข้อมูลเฉพาะผู้ที่จำเป็นต้องใช้เพื่อการปฏิบัติงานเท่านั้น
- ข้อมูลถูกจัดเก็บไว้ที่ไหน?
แม้ว่าการดำเนินงานจะอยู่ในประเทศไทย แต่ในความเป็นจริงแล้ว ข้อมูลส่วนบุคคลอาจถูกจัดเก็บไว้ที่สำนักงานใหญ่ในประเทศญี่ปุ่นหรือในต่างประเทศผ่านบริการคลาวด์ การโอนข้อมูลส่วนบุคคลไปต่างประเทศ (Cross-border transfers) นั้นอยู่ภายใต้ข้อจำกัดของ PDPA ดังนั้นฝ่ายไอทีจึงจำเป็นอย่างยิ่งที่จะต้องทราบว่าข้อมูลเหล่านั้นจัดเก็บอยู่ที่ใด
- มีการทำสัญญากับผู้ให้บริการภายนอกแล้วหรือยัง?
หากมีการเอาท์ซอร์ส (Outsource) การประมวลผลข้อมูลพนักงานไปยังภายนอก (เช่น บริษัทคำนวณเงินเดือน, ผู้ให้บริการคลาวด์ หรือผู้พัฒนาซอฟต์แวร์) จำเป็นต้องมีข้อตกลงการประมวลผลข้อมูล (Data Processing Agreement) ที่สอดคล้องตามข้อกำหนดของ PDPA
3. จุดเริ่มต้น : นโยบายความเป็นส่วนตัว (Privacy Policy)
เมื่อนึกถึงการปฏิบัติตามกฎหมาย PDPA หลายคนมักจะมุ่งเน้นไปที่การขอความยินยอมเป็นอันดับแรก แต่ในทางปฏิบัติแล้ว รากฐานที่สำคัญคือการจัดเตรียม "นโยบายความเป็นส่วนตัว" ที่ถูกต้องเหมาะสม
โดยกฎหมาย PDPA กำหนดให้องค์กรต้องแจ้งให้บุคคลทราบ ก่อนหรือในขณะเก็บรวบรวมข้อมูล เกี่ยวกับประเด็นดังต่อไปนี้ :
- ข้อมูลส่วนบุคคลใดบ้างที่ถูกเก็บรวบรวม
- วัตถุประสงค์ของการนำไปใช้
- ระยะเวลาในการจัดเก็บรักษา
- จะมีการแชร์ข้อมูลกับบุคคลที่สามหรือไม่
- สิทธิ์ของเจ้าของข้อมูลส่วนบุคคล
ในทางปฏิบัติ ข้อมูลเหล่านี้จะถูกจัดทำเป็นเอกสารนโยบายความเป็นส่วนตัว และแสดงผ่านทางเว็บไซต์, แอปพลิเคชัน, ระบบ HR และแบบฟอร์มใบสมัคร โดยจะมีการขอความยินยอมควบคู่กันไปตามความเหมาะสม
สำหรับผู้จัดการฝ่ายไอที ภารกิจสำคัญคือการตรวจสอบให้แน่ใจว่า การดำเนินงานของระบบจริงนั้นตรงกับสิ่งที่ระบุไว้ในนโยบายความเป็นส่วนตัว ตัวอย่างของความไม่สอดคล้องกัน ได้แก่ :
- การระบุว่าข้อมูลพนักงานถูกจัดการภายในประเทศไทย แต่ในความเป็นจริงกลับจัดเก็บไว้ในระบบคลาวด์ต่างประเทศ
- การระบุว่าจะลบข้อมูลภายใน 1 ปีหลังจากสิ้นสุดการจ้างงาน แต่ในความเป็นจริงกลับเก็บข้อมูลไว้ตลอดไปโดยไม่มีกำหนด
- การมีนโยบายสำหรับพนักงานประจำ แต่ไม่มีนโยบายสำหรับผู้สมัครงาน หรือบุคคลที่ถูกบันทึกภาพโดยกล้องวงจรปิด (CCTV)
กรณีเหล่านี้จำเป็นต้องมีการปรับปรุงแก้ไขนโยบายความเป็นส่วนตัวให้ถูกต้อง
4. ความเสี่ยงระหว่างการเปลี่ยนแปลงระบบ
เหตุการณ์ข้อมูลรั่วไหลมักมีโอกาสเกิดขึ้นในช่วงที่มีการเปลี่ยนแปลงมากกว่าช่วงการดำเนินงานตามปกติ เช่น :
- การอัปเดตระบบ
- การย้ายข้อมูล (Data migration)
- การเริ่มใช้บริการคลาวด์ใหม่ ๆ
- การเอาท์ซอร์สงานให้แก่ผู้ให้บริการภายนอก
ตัวอย่างพฤติกรรมที่เสี่ยงต่อการรั่วไหล ได้แก่ :
- การนำข้อมูลจริงของพนักงานไปให้ผู้ให้บริการภายนอกใช้ในการทดสอบระบบ
- การปล่อยไฟล์ Excel ที่มีข้อมูลของอดีตพนักงานทิ้งไว้ในโฟลเดอร์ที่แชร์ร่วมกัน (Shared folders)
กฎหมาย PDPA กำหนดให้มีการทบทวนมาตรการรักษาความปลอดภัยในระหว่างการเปลี่ยนแปลงทางเทคนิคดังกล่าว ผู้จัดการฝ่ายไอทีจึงควรเข้าไปตรวจสอบการควบคุมการเข้าถึง, ทดสอบกระบวนการจัดการข้อมูล, กระบวนการสำรองข้อมูล และการบริหารจัดการผู้ให้บริการภายนอกอย่างเชิงรุก
5. การตอบสนองต่อเหตุการณ์ละเมิด: ต้องรายงานภายใน 72 ชั่วโมง
ในกรณีที่เกิดเหตุข้อมูลรั่วไหล โดยทั่วไปกฎหมาย PDPA กำหนดให้ต้องรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สพด. / PDPC) ภายใน 72 ชั่วโมง แม้ว่าอาจไม่จำเป็นต้องรายงานหากประเมินแล้วว่าความเสี่ยงต่อบุคคลนั้นอยู่ในระดับต่ำ แต่ข้อแนะนำคือควรปรึกษาและรายงานผ่านช่องทางอย่างเป็นทางการของ PDPC จะดีที่สุด
การดำเนินการที่ฝ่ายไอทีต้องทำทันทีเมื่อเกิดเหตุการณ์ขึ้นนั้นตรงไปตรงมา ดังนี้ :
- บล็อกการเข้าถึงเพื่อระงับและป้องกันไม่ให้เกิดความเสียหายเพิ่มเติม
- รักษาข้อมูลประวัติการใช้งาน (Logs) และสืบหาข้อเท็จจริง
- รายงานต่อฝ่ายกฎหมายและฝ่ายบริหารโดยเร็วที่สุด
ความล่าช้าในการตอบสนองต่อเหตุการณ์ในขั้นต้น อาจนำไปสู่ความเสียหายต่อชื่อเสียงขององค์กรอย่างร้ายแรง ซึ่งอาจส่งผลกระทบมากกว่าโทษปรับตามกฎหมายเสียด้วยซ้ำ
บทสรุป
การปฏิบัติตามกฎหมาย PDPA ไม่ใช่ความรับผิดชอบของฝ่ายกฎหมายหรือฝ่าย HR เท่านั้น สำหรับผู้จัดการฝ่ายไอทีที่เพิ่งมารับตำแหน่งในประเทศไทย ขั้นตอนแรกคือการทำความเข้าใจให้ชัดเจนว่า :
- มีการจัดการข้อมูลส่วนบุคคลอะไรบ้าง
- ข้อมูลถูกจัดเก็บไว้ที่ไหน
- ใครบ้างที่มีสิทธิ์เข้าถึง
- นำไปใช้เพื่อวัตถุประสงค์ใด
จากนั้น องค์กรควรจัดทำและอัปเดตนโยบายความเป็นส่วนตัวให้สอดคล้องกับการดำเนินงานของระบบจริง ซึ่งสิ่งนี้จะทำหน้าที่เป็นรากฐานสู่การปฏิบัติตามกฎหมาย PDPA อย่างมีประสิทธิภาพต่อไป
"
+ NS Solutions" เป็นเครื่องหมายการค้าที่จดทะเบียนของ NS Solutions Corporation
คำอธิบายอื่นใดที่เกี่ยวกับชื่อบริษัทและชื่อผลิตภัณฑ์ ถือเป็นเครื่องหมายการค้า หรือเครื่องหมายการค้าที่จดทะเบียนของแต่ละบริษัท