การเริ่มต้นปฏิบัติตามกฎหมาย PDPA ในประเทศไทย

นายมาซากิ ฟูจิวาระ, กรรมการผู้จัดการและทนายความ (ประเทศญี่ปุ่น), บริษัท วัน เอเชีย ลอว์เยอร์ส (ไทยแลนด์) จำกัด
นายฮิโรยาสุ ชิบะ, หุ้นส่วนและทนายความ (ประเทศญี่ปุ่น), บริษัท วัน เอเชีย ลอว์เยอร์ส (ไทยแลนด์) จำกัด

ประเด็นสำคัญเกี่ยวกับข้อมูลฝ่ายทรัพยากรบุคคล (HR), นโยบายความเป็นส่วนตัว และการอัปเดตระบบที่ผู้จัดการฝ่ายไอทีชาวญี่ปุ่นควรทราบ

หนึ่งในความท้าทายแรก ๆ ที่คนทำงานชาวญี่ปุ่นที่เพิ่งได้รับการแต่งตั้งให้เป็นผู้จัดการฝ่ายไอทีในบริษัทสาขาย่อยที่ประเทศไทยต้องเผชิญ คือวิธีการปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) ของประเทศไทย กฎหมาย PDPA นี้ถูกออกแบบขึ้นโดยใช้แนวคิดที่คล้ายคลึงกับกฎหมาย GDPR (General Data Protection Regulation) ของสหภาพยุโรป และมีความแตกต่างจากพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของประเทศญี่ปุ่นอยู่หลายประการ ส่งผลให้แนวทางที่เคยใช้ในประเทศญี่ปุ่นไม่สามารถนำมาปรับใช้ได้ทั้งหมดในทันที

แม้ว่าการคุ้มครองข้อมูลส่วนบุคคลอาจดูเหมือนเป็นความรับผิดชอบของฝ่ายกฎหมายหรือฝ่าย HR แต่ในความเป็นจริงแล้ว เรื่องนี้มีความเชื่อมโยงอย่างใกล้ชิดกับหน้าที่ด้านไอที เช่น การดำเนินงานของระบบ, การจัดการระบบคลาวด์, การควบคุมการเข้าถึง, การสำรองข้อมูล และการบริหารจัดการผู้ให้บริการภายนอก (Vendor) บทความนี้จึงสรุปประเด็นสำคัญเกี่ยวกับ PDPA ที่ผู้จัดการฝ่ายไอทีควรทำความเข้าใจเมื่อมารับตำแหน่งในประเทศไทย

1. ข้อมูลส่วนบุคคลคืออะไร?

ภายใต้กฎหมาย PDPA ของประเทศไทย ข้อมูลส่วนบุคคลหมายถึง ข้อมูลใดๆ ที่สามารถระบุตัวตนของบุคคลธรรมดาได้ทั้งทางตรงหรือทางอ้อม ตัวอย่างเช่น ชื่อ, อีเมล, หมายเลขโทรศัพท์, รหัสพนักงาน, บันทึกการเข้างาน, ผลการประเมินการปฏิบัติงาน, ที่อยู่ IP (IP address) และตัวระบุคุกกี้ (Cookie Identifiers)

นอกจากนี้ ระบบ HR อาจมีการประมวลผลข้อมูลส่วนบุคคลที่มีความละเอียดอ่อน (Sensitive Personal Data) เช่น ผลการตรวจสุขภาพ, ลายนิ้วมือ หรือข้อมูลการจดจำใบหน้าด้วย ซึ่งข้อมูลที่ละเอียดอ่อนเหล่านี้จะอยู่ภายใต้กฎระเบียบที่เข้มงวดกว่า โดยทั่วไปแล้วจำเป็นต้องได้รับความยินยอมอย่างชัดแจ้ง (Explicit Consent) จากเจ้าของข้อมูลส่วนบุคคล


2. ประเด็นสำคัญที่ต้องตรวจสอบในเบื้องต้นสำหรับการจัดการข้อมูล HR

หลังจากเข้ารับตำแหน่งผู้จัดการฝ่ายไอที ควรตรวจสอบประเด็นต่อไปนี้เป็นอันดับแรก :

  1. มีการเก็บรวบรวมข้อมูลอะไรบ้าง และเก็บเพื่อวัตถุประสงค์ใด?

    การทำความเข้าใจว่าบริษัทมีการเก็บรวบรวมข้อมูลส่วนบุคคลอะไรบ้างและมีวัตถุประสงค์เพื่ออะไร ถือเป็นพื้นฐานสำคัญในการปฏิบัติตามกฎหมาย PDPA เนื่องจากระบบขององค์กรมักจะประกอบไปด้วยข้อมูลส่วนบุคคลที่หลากหลาย รวมถึงข้อมูลของลูกค้า, พันธมิตรทางธุรกิจ และพนักงาน สิ่งสำคัญคือต้องตรวจสอบให้แน่ใจว่า :

    • วัตถุประสงค์ของการเก็บรวบรวมข้อมูลได้ถูกแจ้งให้บุคคลเหล่านั้นทราบอย่างถูกต้องแล้ว (เช่น แจ้งผ่านนโยบายความเป็นส่วนตัว) และ
    • มีการเก็บรวบรวมเฉพาะข้อมูลที่จำเป็นขั้นต่ำที่สุดเพื่อให้บรรลุวัตถุประสงค์เหล่านั้นเท่านั้น
  2. ใครบ้างที่มีสิทธิ์เข้าถึงข้อมูล?

    ตรวจสอบให้แน่ใจว่าสิทธิ์ในการเข้าถึงข้อมูลของฝ่าย HR หรือฝ่ายไอทีนั้นไม่กว้างจนเกินไป และบัญชีผู้ใช้งานของอดีตพนักงานได้รับการปิดใช้งาน (Deactivate) อย่างถูกต้องแล้ว ทั้งนี้ กฎหมาย PDPA กำหนดให้จำกัดสิทธิ์การเข้าถึงข้อมูลเฉพาะผู้ที่จำเป็นต้องใช้เพื่อการปฏิบัติงานเท่านั้น

  3. ข้อมูลถูกจัดเก็บไว้ที่ไหน?

    แม้ว่าการดำเนินงานจะอยู่ในประเทศไทย แต่ในความเป็นจริงแล้ว ข้อมูลส่วนบุคคลอาจถูกจัดเก็บไว้ที่สำนักงานใหญ่ในประเทศญี่ปุ่นหรือในต่างประเทศผ่านบริการคลาวด์ การโอนข้อมูลส่วนบุคคลไปต่างประเทศ (Cross-border transfers) นั้นอยู่ภายใต้ข้อจำกัดของ PDPA ดังนั้นฝ่ายไอทีจึงจำเป็นอย่างยิ่งที่จะต้องทราบว่าข้อมูลเหล่านั้นจัดเก็บอยู่ที่ใด

  4. มีการทำสัญญากับผู้ให้บริการภายนอกแล้วหรือยัง?

    หากมีการเอาท์ซอร์ส (Outsource) การประมวลผลข้อมูลพนักงานไปยังภายนอก (เช่น บริษัทคำนวณเงินเดือน, ผู้ให้บริการคลาวด์ หรือผู้พัฒนาซอฟต์แวร์) จำเป็นต้องมีข้อตกลงการประมวลผลข้อมูล (Data Processing Agreement) ที่สอดคล้องตามข้อกำหนดของ PDPA


3. จุดเริ่มต้น : นโยบายความเป็นส่วนตัว (Privacy Policy)

เมื่อนึกถึงการปฏิบัติตามกฎหมาย PDPA หลายคนมักจะมุ่งเน้นไปที่การขอความยินยอมเป็นอันดับแรก แต่ในทางปฏิบัติแล้ว รากฐานที่สำคัญคือการจัดเตรียม "นโยบายความเป็นส่วนตัว" ที่ถูกต้องเหมาะสม

โดยกฎหมาย PDPA กำหนดให้องค์กรต้องแจ้งให้บุคคลทราบ ก่อนหรือในขณะเก็บรวบรวมข้อมูล เกี่ยวกับประเด็นดังต่อไปนี้ :

  • ข้อมูลส่วนบุคคลใดบ้างที่ถูกเก็บรวบรวม
  • วัตถุประสงค์ของการนำไปใช้
  • ระยะเวลาในการจัดเก็บรักษา
  • จะมีการแชร์ข้อมูลกับบุคคลที่สามหรือไม่
  • สิทธิ์ของเจ้าของข้อมูลส่วนบุคคล

ในทางปฏิบัติ ข้อมูลเหล่านี้จะถูกจัดทำเป็นเอกสารนโยบายความเป็นส่วนตัว และแสดงผ่านทางเว็บไซต์, แอปพลิเคชัน, ระบบ HR และแบบฟอร์มใบสมัคร โดยจะมีการขอความยินยอมควบคู่กันไปตามความเหมาะสม

สำหรับผู้จัดการฝ่ายไอที ภารกิจสำคัญคือการตรวจสอบให้แน่ใจว่า การดำเนินงานของระบบจริงนั้นตรงกับสิ่งที่ระบุไว้ในนโยบายความเป็นส่วนตัว ตัวอย่างของความไม่สอดคล้องกัน ได้แก่ :

  • การระบุว่าข้อมูลพนักงานถูกจัดการภายในประเทศไทย แต่ในความเป็นจริงกลับจัดเก็บไว้ในระบบคลาวด์ต่างประเทศ
  • การระบุว่าจะลบข้อมูลภายใน 1 ปีหลังจากสิ้นสุดการจ้างงาน แต่ในความเป็นจริงกลับเก็บข้อมูลไว้ตลอดไปโดยไม่มีกำหนด
  • การมีนโยบายสำหรับพนักงานประจำ แต่ไม่มีนโยบายสำหรับผู้สมัครงาน หรือบุคคลที่ถูกบันทึกภาพโดยกล้องวงจรปิด (CCTV)

กรณีเหล่านี้จำเป็นต้องมีการปรับปรุงแก้ไขนโยบายความเป็นส่วนตัวให้ถูกต้อง


4. ความเสี่ยงระหว่างการเปลี่ยนแปลงระบบ

เหตุการณ์ข้อมูลรั่วไหลมักมีโอกาสเกิดขึ้นในช่วงที่มีการเปลี่ยนแปลงมากกว่าช่วงการดำเนินงานตามปกติ เช่น :

  • การอัปเดตระบบ
  • การย้ายข้อมูล (Data migration)
  • การเริ่มใช้บริการคลาวด์ใหม่ ๆ
  • การเอาท์ซอร์สงานให้แก่ผู้ให้บริการภายนอก

ตัวอย่างพฤติกรรมที่เสี่ยงต่อการรั่วไหล ได้แก่ :

  • การนำข้อมูลจริงของพนักงานไปให้ผู้ให้บริการภายนอกใช้ในการทดสอบระบบ
  • การปล่อยไฟล์ Excel ที่มีข้อมูลของอดีตพนักงานทิ้งไว้ในโฟลเดอร์ที่แชร์ร่วมกัน (Shared folders)

กฎหมาย PDPA กำหนดให้มีการทบทวนมาตรการรักษาความปลอดภัยในระหว่างการเปลี่ยนแปลงทางเทคนิคดังกล่าว ผู้จัดการฝ่ายไอทีจึงควรเข้าไปตรวจสอบการควบคุมการเข้าถึง, ทดสอบกระบวนการจัดการข้อมูล, กระบวนการสำรองข้อมูล และการบริหารจัดการผู้ให้บริการภายนอกอย่างเชิงรุก


5. การตอบสนองต่อเหตุการณ์ละเมิด: ต้องรายงานภายใน 72 ชั่วโมง

ในกรณีที่เกิดเหตุข้อมูลรั่วไหล โดยทั่วไปกฎหมาย PDPA กำหนดให้ต้องรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สพด. / PDPC) ภายใน 72 ชั่วโมง แม้ว่าอาจไม่จำเป็นต้องรายงานหากประเมินแล้วว่าความเสี่ยงต่อบุคคลนั้นอยู่ในระดับต่ำ แต่ข้อแนะนำคือควรปรึกษาและรายงานผ่านช่องทางอย่างเป็นทางการของ PDPC จะดีที่สุด

การดำเนินการที่ฝ่ายไอทีต้องทำทันทีเมื่อเกิดเหตุการณ์ขึ้นนั้นตรงไปตรงมา ดังนี้ :

  • บล็อกการเข้าถึงเพื่อระงับและป้องกันไม่ให้เกิดความเสียหายเพิ่มเติม
  • รักษาข้อมูลประวัติการใช้งาน (Logs) และสืบหาข้อเท็จจริง
  • รายงานต่อฝ่ายกฎหมายและฝ่ายบริหารโดยเร็วที่สุด

ความล่าช้าในการตอบสนองต่อเหตุการณ์ในขั้นต้น อาจนำไปสู่ความเสียหายต่อชื่อเสียงขององค์กรอย่างร้ายแรง ซึ่งอาจส่งผลกระทบมากกว่าโทษปรับตามกฎหมายเสียด้วยซ้ำ


บทสรุป

การปฏิบัติตามกฎหมาย PDPA ไม่ใช่ความรับผิดชอบของฝ่ายกฎหมายหรือฝ่าย HR เท่านั้น สำหรับผู้จัดการฝ่ายไอทีที่เพิ่งมารับตำแหน่งในประเทศไทย ขั้นตอนแรกคือการทำความเข้าใจให้ชัดเจนว่า :

  • มีการจัดการข้อมูลส่วนบุคคลอะไรบ้าง
  • ข้อมูลถูกจัดเก็บไว้ที่ไหน
  • ใครบ้างที่มีสิทธิ์เข้าถึง
  • นำไปใช้เพื่อวัตถุประสงค์ใด

จากนั้น องค์กรควรจัดทำและอัปเดตนโยบายความเป็นส่วนตัวให้สอดคล้องกับการดำเนินงานของระบบจริง ซึ่งสิ่งนี้จะทำหน้าที่เป็นรากฐานสู่การปฏิบัติตามกฎหมาย PDPA อย่างมีประสิทธิภาพต่อไป

" + NS Solutions" เป็นเครื่องหมายการค้าที่จดทะเบียนของ NS Solutions Corporation

คำอธิบายอื่นใดที่เกี่ยวกับชื่อบริษัทและชื่อผลิตภัณฑ์ ถือเป็นเครื่องหมายการค้า หรือเครื่องหมายการค้าที่จดทะเบียนของแต่ละบริษัท