กฎหมาย PDPA คืออะไร ? สำหรับ HR และองค์กรที่ต้องทราบ

JobFinFin สรุปให้
- PDPA หรือพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล บังคับใช้เต็มรูปแบบตั้งแต่ 1 มิถุนายน 2565
- องค์กรต้องขอความยินยอมและแจ้งวัตถุประสงค์การเก็บข้อมูลพนักงานให้ชัดเจน
- ข้อมูลส่วนบุคคลแบ่งเป็น 2 ประเภท คือ ข้อมูลทั่วไป และข้อมูลอ่อนไหว (ต้องปกป้องเข้มงวดกว่า)
- พนักงานมีสิทธิขอเข้าถึง เปลี่ยนแปลง หรือลบข้อมูลของตัวเองได้
- บทลงโทษกรณีละเมิดกฎหมาย PDPA มีทั้งโทษทางอาญา แพ่ง และปกครอง โทษปรับสูงสุดถึง 5 ล้านบาท
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล หรือ PDPA มีผลบังคับใช้กับการจัดการข้อมูลส่วนบุคคลทั่วประเทศไทย โดยเฉพาะฝ่ายทรัพยากรบุคคล (HR) และองค์กรที่ดูแลข้อมูลพนักงานจำนวนมาก จำเป็นต้องปรับกระบวนการทำงานให้สอดคล้องกับกฎหมาย
บทความนี้จาก JobFinFin จะอธิบายหลักการของกฎหมาย PDPA ที่องค์กรควรรู้ เพื่อการดำเนินงานที่ถูกต้องและช่วยคุ้มครองสิทธิของเจ้าของข้อมูลค่ะ
PDPA คืออะไร ?

PDPA คือพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (Personal Data Protection Act, B.E. 2562) กฎหมายของไทยที่ได้รับแนวทางจากมาตรฐานการคุ้มครองข้อมูลของสหภาพยุโรป (GDPR) เพื่อยกระดับการจัดการข้อมูลส่วนบุคคลในประเทศ
หลักการของกฎหมาย PDPA เน้นการให้อำนาจประชาชนควบคุมข้อมูลของตัวเอง พร้อมกำหนดหน้าที่ให้องค์กรผู้เก็บรวบรวมและประมวลผลข้อมูลต้องปฏิบัติตามอย่างเคร่งครัด วัตถุประสงค์ของกฎหมายฉบับนี้มีไว้เพื่อป้องกันการละเมิดสิทธิความเป็นส่วนตัวของประชาชน
พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล ได้ประกาศในราชกิจจานุเบกษาเมื่อวันที่ 27 พฤษภาคม 2562 และมีผลบังคับใช้เต็มรูปแบบตั้งแต่วันที่ 1 มิถุนายน 2565 หลังจากเลื่อนการบังคับใช้มาหลายครั้ง เพราะสถานการณ์การแพร่ระบาดของโควิด-19 ค่ะ
ข้อมูลส่วนบุคคลตามกฎหมาย PDPA หมายถึงอะไร ?

“ข้อมูลส่วนบุคคล” ตามกฎหมาย PDPA หมายถึง ข้อมูลที่สามารถระบุตัวบุคคลได้ทางตรงหรือทางอ้อม โดยไม่รวมถึงข้อมูลของผู้ถึงแก่กรรม สามารถแบ่งได้เป็น 2 ประเภทหลัก คือ ข้อมูลส่วนบุคคลทั่วไป และข้อมูลส่วนบุคคลที่อ่อนไหวค่ะ
ลักษณะข้อมูลส่วนบุคคลทั่วไป
ข้อมูลส่วนบุคคลทั่วไป หมายถึง ข้อมูลที่สามารถระบุตัวบุคคลได้ แต่ไม่ส่งผลกระทบต่อเจ้าของข้อมูลในระดับที่อาจก่อให้เกิดการเลือกปฏิบัติหรือความเสียหายร้ายแรง ได้แก่
- ชื่อ-นามสกุล
- ที่อยู่
- วันเดือนปีเกิด
- หมายเลขโทรศัพท์
- อีเมล
- IP Address หรือ Cookie ID
- ข้อมูลระบุตำแหน่งทางภูมิศาสตร์
- รหัสประจำตัวที่ออกให้โดยหน่วยงานรัฐ (เช่น เลขประจำตัวประชาชน แต่ไม่รวมถึงสำเนาบัตร)
- ข้อมูลการศึกษาหรือการทำงาน
ตัวอย่างข้อมูลส่วนบุคคลทั่วไปในการสมัครงาน
ในบริบทของการสมัครงานและการบริหารงานบุคคล ข้อมูลส่วนบุคคลทั่วไปที่องค์กรจัดเก็บ เช่น
- ประวัติการศึกษา
- ประวัติการทำงาน
- ทักษะและความสามารถพิเศษ
- ข้อมูลติดต่อฉุกเฉิน
- เงินเดือน/สลิปเงินเดือน และสวัสดิการ
- บัญชีธนาคารสำหรับรับเงินเดือน
- ข้อมูลการประเมินผลการปฏิบัติงาน
- รายละเอียดการฝึกอบรมและพัฒนา
ลักษณะข้อมูลส่วนบุคคลที่อ่อนไหว (Sensitive Data)
ข้อมูลส่วนบุคคลที่อ่อนไหว คือข้อมูลที่มีความละเอียดอ่อนและอาจนำไปสู่การเลือกปฏิบัติหรือความเสี่ยงต่อเจ้าของข้อมูลถ้าถูกเปิดเผย และตามมาตรา 26 ของ พรบคุ้มครองข้อมูลส่วนบุคคล ได้ระบุ Sensitive Data ดังนี้
- เชื้อชาติ
- เผ่าพันธุ์
- ความคิดเห็นทางการเมือง
- ความเชื่อในลัทธิ ศาสนาหรือปรัชญา
- พฤติกรรมทางเพศ
- ประวัติอาชญากรรม
- ข้อมูลสุขภาพ
- ข้อมูลสหภาพแรงงาน
- ข้อมูลพันธุกรรม
- ข้อมูลชีวภาพ (เช่น ลายนิ้วมือ การจดจำใบหน้า)
- ข้อมูลอื่นที่กระทบต่อเจ้าของข้อมูลในทำนองเดียวกัน
การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลอ่อนไหวจะต้องได้รับความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูล เว้นแต่จะเข้าข้อยกเว้นตามที่กฎหมายกำหนด และต้องมีมาตรการคุ้มครองที่เข้มงวดกว่าข้อมูลส่วนบุคคลทั่วไปค่ะ
ตัวอย่างข้อมูลอ่อนไหวในการรับสมัครพนักงาน
ในกระบวนการรับสมัครและบริหารงานบุคคล อาจมีข้อมูลอ่อนไหวที่องค์กรจำเป็นต้องจัดเก็บ เช่น
- ข้อมูลสุขภาพจากการตรวจร่างกายก่อนเข้าทำงาน
- ประวัติการรักษาพยาบาลเพื่อเบิกประกันสุขภาพ หรือเงินประกันสังคม
- ข้อมูลชีวภาพสำหรับระบบลงเวลาทำงาน (เช่น ลายนิ้วมือ การสแกนใบหน้า)
- ข้อมูลความพิการเพื่อการจัดสิ่งอำนวยความสะดวก
- ข้อมูลศาสนาเพื่อการจัดสวัสดิการหรือวันหยุดตามความเชื่อ
บุคคลที่เกี่ยวข้องตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล
กฎหมาย PDPA กำหนดบทบาทและหน้าที่ของบุคคลที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคลไว้อย่างชัดเจน เพื่อให้เกิดความรับผิดชอบและการดำเนินการที่ถูกต้อง โดยมีผู้ที่เกี่ยวข้องหลัก ดังนี้
- เจ้าของข้อมูลส่วนบุคคล (Data Subject) คือบุคคลที่ข้อมูลส่วนบุคคลนั้นระบุตัวตนได้ เช่น พนักงาน ผู้สมัครงาน ลูกค้า หรือคู่ค้า
- ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) คือบุคคลหรือองค์กรที่มีอำนาจตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ในบริบทของ HR องค์กรจะเป็นผู้ควบคุมข้อมูลส่วนบุคคลของพนักงานและผู้สมัครงาน
- ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) คือบุคคลหรือองค์กรที่ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของผู้ควบคุมข้อมูล เช่น บริษัทที่ให้บริการระบบจัดเก็บข้อมูลพนักงาน (HRIS) หรือผู้ให้บริการจ่ายเงินเดือน
- เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer หรือ DPO) คือผู้ที่ได้รับมอบหมายให้ตรวจสอบการดำเนินงานของผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูล ให้เป็นไปตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล
- คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล คือหน่วยงานกำกับดูแลที่มีหน้าที่ออกหลักเกณฑ์ มาตรการ หรือข้อปฏิบัติเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคล
ในบริบทของการบริหารทรัพยากรบุคคล องค์กรส่วนใหญ่จะอยู่ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล มีหน้าที่โดยตรงในการปฏิบัติตามกฎหมาย PDPA และรับผิดชอบถ้ามีการละเมิดเกิดขึ้นค่ะ
สิทธิของเจ้าของข้อมูลส่วนบุคคลที่องค์กรต้องรับทราบ

กฎหมาย PDPA กำหนดสิทธิของเจ้าของข้อมูลส่วนบุคคลไว้อย่างชัดเจน องค์กรกับฝ่าย HR จำเป็นต้องเคารพและตอบสนองเมื่อมีการร้องขอ โดยสิทธิของเจ้าของข้อมูล มีดังนี้
- สิทธิในการได้รับแจ้ง (Right to be informed) เจ้าของข้อมูลมีสิทธิได้รับแจ้งถึงวัตถุประสงค์ในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล รวมทั้งรายละเอียดต่าง ๆ ตามที่กฎหมายกำหนด
- สิทธิในการเข้าถึงข้อมูล (Right of access) เจ้าของข้อมูลมีสิทธิขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลของตนที่อยู่ในความรับผิดชอบขององค์กร
- สิทธิในการแก้ไขข้อมูล (Right to rectification) เจ้าของข้อมูลมีสิทธิขอให้แก้ไขข้อมูลส่วนบุคคลให้ถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด
- สิทธิในการลบข้อมูล (Right to erasure หรือ Right to be forgotten) เจ้าของข้อมูลมีสิทธิขอให้ลบหรือทำลายข้อมูลของตน เช่น เมื่อข้อมูลนั้นไม่มีความจำเป็นสำหรับวัตถุประสงค์ที่เก็บรวบรวมอีกต่อไป
- สิทธิในการห้ามหรือจำกัดการประมวลผล (Right to restriction of processing) เจ้าของข้อมูลมีสิทธิขอให้ระงับการใช้ข้อมูลชั่วคราว เช่น ในกรณีที่กำลังตรวจสอบความถูกต้องของข้อมูล
- สิทธิในการคัดค้าน (Right to object) เจ้าของข้อมูลมีสิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลของตน เช่น การทำการตลาดแบบตรง
- สิทธิในการโอนย้ายข้อมูล (Right to data portability) เจ้าของข้อมูลมีสิทธิขอรับข้อมูลของตนในรูปแบบที่สามารถอ่านหรือใช้งานได้ด้วยเครื่องมือหรืออุปกรณ์อัตโนมัติ และมีสิทธิขอให้ส่งหรือโอนข้อมูลไปยังบุคคลอื่น
- สิทธิในการเพิกถอนความยินยอม (Right to withdraw consent) เจ้าของข้อมูลมีสิทธิถอนความยินยอมที่ให้ไว้กับองค์กรได้ตลอดเวลา
สำหรับองค์กรกับฝ่าย HR จำเป็นต้องจัดให้มีกระบวนการที่ชัดเจนในการรับและจัดการคำขอใช้สิทธิของพนักงานหรือผู้สมัครงาน รวมถึงระบุระยะเวลาในการตอบสนองต่อคำขอเหล่านั้น ตามที่กฎหมายกำหนดจะต้องดำเนินการภายใน 30 วัน และขอขยายระยะเวลาได้อีกไม่เกิน 30 วันค่ะ
สิ่งที่องค์กรและฝ่ายบุคคลต้องดำเนินการเพื่อปฏิบัติตาม PDPA

เพื่อให้เป็นไปตามข้อกำหนดของกฎหมาย PDPA องค์กรและฝ่ายบุคคลควรดำเนินการดังนี้ค่ะ
- สำรวจและจัดทำบัญชีรายการข้อมูล (Data Mapping/Inventory) เพื่อให้ทราบว่ามีการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลใดบ้าง วัตถุประสงค์คืออะไร เก็บไว้ที่ใด และมีการโอนข้อมูลไปที่ใดบ้าง
- ทบทวน ปรับปรุงเอกสารการรับสมัครงานและเอกสารที่เกี่ยวข้องกับการจ้างงาน ให้มีการแจ้งกับขอความยินยอมในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลอย่างครบถ้วนและชัดเจน
- จัดทำนโยบายความเป็นส่วนตัว (Privacy Policy) ที่ระบุรายละเอียดเกี่ยวกับการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลขององค์กร
- จัดทำและปรับปรุงสัญญาจ้างงาน ข้อบังคับการทำงานตามกฎหมายแรงงาน และเอกสารอื่น ๆ ที่เกี่ยวข้อง ให้สอดคล้องกับข้อกำหนดของ PDPA
- สร้างระบบหรือกลไกในการรับและจัดการคำขอใช้สิทธิของเจ้าของข้อมูล เช่น การขอเข้าถึงข้อมูล การขอแก้ไขข้อมูล หรือการขอลบข้อมูล
- ประเมินความเสี่ยงและผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment: DPIA) โดยเฉพาะสำหรับกิจกรรมที่มีความเสี่ยงสูง เช่น การใช้เทคโนโลยีใหม่ในการประมวลผลข้อมูลพนักงาน
- จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูล ทั้งในรูปแบบกายภาพและอิเล็กทรอนิกส์ เพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตหรือการสูญหายของข้อมูล
- พิจารณาแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ถ้าองค์กรมีการประมวลผลข้อมูลอ่อนไหวจำนวนมาก หรือมีการติดตามพฤติกรรมเจ้าของข้อมูลเป็นประจำ
- จัดทำแผนรับมือกรณีเกิดเหตุละเมิดข้อมูลส่วนบุคคล (Data Breach Response Plan) เพื่อให้สามารถแจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และเจ้าของข้อมูลได้ภายในระยะเวลาที่กฎหมายกำหนด
- จัดการฝึกอบรมเพื่อสร้างความเข้าใจเกี่ยวกับ PDPA ให้แก่พนักงานในองค์กร โดยเฉพาะฝ่าย HR ที่ต้องจัดการข้อมูลส่วนบุคคลเป็นประจำ
หลักการขอความยินยอม (Consent) ที่ถูกต้องตาม PDPA
การขอความยินยอมเป็นหนึ่งในฐานทางกฎหมาย (Lawful Basis) สำหรับการเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลตามที่พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลกำหนดไว้
เพื่อให้ความยินยอมนั้นถูกต้องและมีผลทางกฎหมาย จะต้องประกอบด้วยหลักการที่ชัดแจ้ง โดยความยินยอมตามแนวทางของ PDPA จะมีลักษณะดังนี้ค่ะ
- ต้องทำโดยชัดแจ้ง (Explicit) ความยินยอมต้องเป็นการแสดงเจตนาโดยอิสระ ชัดเจน และไม่คลุมเครือ
- ต้องแยกส่วน (Specific) ต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน ไม่รวมอยู่ในเงื่อนไขการใช้บริการทั่วไป
- ต้องมีแบบหรือข้อความที่เข้าถึงได้ง่ายและเข้าใจง่าย (Accessible and Intelligible) ใช้ภาษาที่เข้าใจง่าย ไม่ใช้ศัพท์เทคนิคหรือภาษากฎหมายที่ซับซ้อนมากเกิน
- ต้องให้สิทธิในการถอนความยินยอมได้ง่าย (Withdrawable) ระบุวิธีการถอนความยินยอมที่ง่ายและสะดวก ไม่ยุ่งยากกว่าการให้ความยินยอม
- ต้องไม่เป็นเงื่อนไขในการใช้บริการ (Not conditional) ไม่ได้กำหนดเป็นเงื่อนไขในการใช้บริการ เว้นแต่เป็นข้อมูลที่จำเป็นสำหรับการปฏิบัติตามสัญญา
บริบทของการจ้างงาน องค์กรและฝ่าย HR ควรระมัดระวังเป็นพิเศษเกี่ยวกับการขอความยินยอม เพราะความสัมพันธ์ระหว่างนายจ้างกับลูกจ้างมีลักษณะที่ไม่เท่าเทียมกัน ดังนั้นการขอความยินยอมอาจไม่ใช่ฐานทางกฎหมายที่เหมาะสมที่สุดในทุกกรณี ฐานทางกฎหมายอื่น ๆ ที่อาจเหมาะสมกว่า เช่น
- การปฏิบัติตามสัญญาจ้างและหนังสือรับรองการทำงาน (Performance of a contract)
- การปฏิบัติตามกฎหมายแรงงาน (Legal obligation)
- ประโยชน์โดยชอบด้วยกฎหมายของนายจ้าง (Legitimate interest)
สำหรับข้อมูลอ่อนไหว เช่น ข้อมูลสุขภาพหรือข้อมูลชีวภาพ การขอความยินยอมโดยชัดแจ้งยังคงเป็นฐานทางกฎหมายหลักที่จำเป็น เว้นแต่จะเข้าข้อยกเว้นตามที่กฎหมายกำหนดค่ะ
บทลงโทษหากองค์กรไม่ปฏิบัติตามกฎหมาย PDPA

การฝ่าฝืนหรือไม่ปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) มีบทลงโทษที่รุนแรงครอบคลุมทั้งทางอาญา ทางแพ่ง และทางปกครอง องค์กรกับฝ่าย HR ต้องรับทราบและจัดการความเสี่ยงที่เกิดขึ้นจากการไม่ปฏิบัติตามกฎหมาย ดังนี้
โทษทางอาญา
- การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับความยินยอม และไม่เข้าข้อยกเว้นตามกฎหมาย ทำให้ผู้อื่นเกิดความเสียหาย เสื่อมเสียชื่อเสียง หรือได้รับความอับอาย ต้องระวางโทษจำคุกไม่เกิน 6 เดือน หรือปรับไม่เกิน 500,000 บาท หรือทั้งจำทั้งปรับ
- การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่อ่อนไหวโดยไม่ได้รับความยินยอม และไม่เข้าข้อยกเว้นตามกฎหมาย ต้องระวางโทษจำคุกไม่เกิน 1 ปี หรือปรับไม่เกิน 1,000,000 บาท หรือทั้งจำทั้งปรับ
- การนำข้อมูลส่วนบุคคลไปเปิดเผยแก่ผู้อื่นโดยมิชอบด้วยกฎหมาย เพื่อแสวงหาประโยชน์ที่มิควรได้โดยชอบด้วยกฎหมาย ต้องระวางโทษจำคุกไม่เกิน 3 ปี หรือปรับไม่เกิน 3,000,000 บาท หรือทั้งจำทั้งปรับ
โทษทางแพ่ง
- ค่าสินไหมทดแทนเพื่อการละเมิด เจ้าของข้อมูลที่ได้รับความเสียหายจากการฝ่าฝืนหรือไม่ปฏิบัติตาม PDPA สามารถฟ้องร้องเรียกค่าสินไหมทดแทนได้
- ค่าสินไหมทดแทนเชิงลงโทษ ศาลอาจสั่งให้จ่ายค่าสินไหมทดแทนเพิ่มขึ้น ไม่เกิน 2 เท่าของค่าสินไหมทดแทนที่แท้จริง ถ้าการละเมิดข้อมูลส่วนบุคคลเกิดจากการกระทำโดยจงใจ หรือประมาทเลินเล่ออย่างร้ายแรง
- อายุความ การฟ้องร้องเรียกค่าสินไหมทดแทนต้องกระทำภายใน 3 ปี นับแต่วันที่ผู้เสียหายรู้ถึงความเสียหายและรู้ตัวผู้ที่ต้องรับผิด หรือภายใน 10 ปี นับแต่วันที่มีการละเมิด
โทษทางปกครอง
ตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล หรือ PDPA คณะกรรมการฯ มีอำนาจกำหนดบทลงโทษทางปกครองกับองค์กรที่ไม่ปฏิบัติตามข้อบังคับ บทลงโทษเหล่านั้นมีวัตถุประสงค์เพื่อแก้ไขกับป้องกันการละเมิดข้อมูล และครอบคลุมมาตรการต่าง ๆ ดังนี้
- ค่าปรับทางปกครองสูงสุดไม่เกิน 1,000,000 บาท สำหรับการฝ่าฝืนหลักการพื้นฐานในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลทั่วไป
- ค่าปรับทางปกครองสูงสุดไม่เกิน 3,000,000 บาท สำหรับการฝ่าฝืนหลักการเกี่ยวกับข้อมูลส่วนบุคคลที่อ่อนไหว การโอนข้อมูลไปต่างประเทศ หรือการไม่ปฏิบัติตามคำสั่งของคณะกรรมการ
- ค่าปรับทางปกครองสูงสุดไม่เกิน 5,000,000 บาท สำหรับการฝ่าฝืนเกี่ยวกับการโอนข้อมูลไปต่างประเทศที่ไม่มีมาตรฐานการคุ้มครองที่เพียงพอ
การลงโทษทางปกครองจะพิจารณาจากความร้ายแรงของการกระทำผิด ความเสียหายที่เกิดขึ้น ขนาดของกิจการ และการกระทำผิดซ้ำค่ะ
ข้อมูลประเภทใดบ้างที่ไม่เข้าข่ายการคุ้มครอง PDPA

กฎหมาย PDPA ให้ความคุ้มครองข้อมูลส่วนบุคคลเป็นวงกว้าง แต่มีข้อมูลบางประเภทที่ได้รับการยกเว้น ไม่เข้าข่ายการบังคับใช้ตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล ได้แก่
- ข้อมูลส่วนบุคคลของผู้ที่เสียชีวิต ไม่ได้รับความคุ้มครองตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล
- การเก็บรวบรวมข้อมูลส่วนบุคคล เพื่อประโยชน์ส่วนตัวหรือเพื่อกิจกรรมในครอบครัวของบุคคลนั้นเอง
- การดำเนินการของหน่วยงานรัฐที่มีหน้าที่ในการรักษาความมั่นคงของรัฐ รวมถึงกิจการด้านการทหาร การป้องกันประเทศ ความมั่นคงแห่งราชอาณาจักร
- กิจกรรมข่าวสารและเสรีภาพสื่อมวลชน การดำเนินงานของสื่อมวลชน นักวิชาการ ศิลปิน ที่ทำไปเพื่อประโยชน์สาธารณะ
- การพิจารณาของรัฐสภา คณะรัฐมนตรี องค์กรอิสระ รวมถึงการพิจารณาพิพากษาคดีของศาล และการดำเนินงานของเจ้าหน้าที่ในกระบวนการยุติธรรม
- ข้อมูลที่ทำการเก็บรวบรวมไว้ก่อนที่ พ.ร.บ. จะมีผลบังคับใช้ ข้อมูลเหล่านี้ยังสามารถเก็บรวบรวมและใช้ต่อไปได้ตามวัตถุประสงค์เดิม แต่ถ้ามีการเปลี่ยนแปลงวัตถุประสงค์ หรือเปิดเผยต่อบุคคลอื่นจะต้องปฏิบัติตาม PDPA
- ข้อมูลเพื่อการศึกษาวิจัย หรือสถิติ ข้อมูลที่มีการจัดให้มีมาตรการปกป้องที่เหมาะสม และได้รับการรับรองจากคณะกรรมการจริยธรรม
- การทำสำเนาเอกสารที่มีข้อมูลส่วนบุคคลของบุคคลอื่นที่ทางราชการออกให้ เช่น บัตรประจำตัวประชาชน ใบขับขี่ หนังสือเดินทาง ที่ได้รับการยกเว้นเฉพาะกรณีที่มีกฎหมายอื่นกำหนดให้ต้องทำสำเนาเอกสารนั้น
บริบทของการบริหารทรัพยากรบุคคล ถึงแม้จะมีข้อยกเว้นตามที่กล่าวมา องค์กรควรระมัดระวังในการจัดการข้อมูลพนักงานและปฏิบัติตามหลักการของ PDPA เพื่อหลีกเลี่ยงความเสี่ยงและสร้างมาตรฐานการคุ้มครองข้อมูลที่ดีค่ะ
สรุป
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล หรือ PDPA คือข้อบังคับที่ทุกองค์กรกับฝ่ายทรัพยากรบุคคลต้องทำความเข้าใจและปฏิบัติตามอย่างเคร่งครัด การละเมิดกฎหมายฉบับนี้มีผลให้เกิดบทลงโทษรุนแรงทั้งทางแพ่ง ทางอาญา และทางปกครอง ส่งผลกระทบต่อชื่อเสียงและการเงินขององค์กรโดยตรง
การปฏิบัติตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล ไม่ใช่แค่การทำตามกฎหมาย แต่ยังช่วยสร้างความเชื่อมั่นให้แก่พนักงาน ผู้กรอกใบสมัครงาน ผู้มีส่วนเกี่ยวข้องทั้งหมด และยังช่วยยกระดับมาตรฐานการจัดการข้อมูลส่วนบุคคลขององค์กร ให้สอดคล้องกับหลักเกณฑ์สากล
องค์กรควรลงทุนเพื่อพัฒนาระบบ กระบวนการ และการฝึกอบรมบุคลากร เพื่อให้การดำเนินงานสอดคล้องกับกฎหมาย PDPA โดยเฉพาะฝ่ายทรัพยากรบุคคลที่ต้องจัดการกับข้อมูลส่วนบุคคลของพนักงานจำนวนมาก ตั้งแต่การรับสมัคร การจ้างงาน จนถึงการสิ้นสุดการจ้างงานค่ะ
