พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล (PDPA) มีผลบังคับใช้เต็มรูปแบบมาตั้งแต่เดือนมิถุนายน 2565 การมีนโยบายเพียงอย่างเดียวยังไม่ทำให้ทีมรู้ว่าข้อมูลอยู่ที่ไหน ใครรับผิดชอบ หรือจะตอบคำขอใช้สิทธิอย่างไร องค์กรจึงควรกลับมาตรวจหลักฐานและกระบวนการที่ใช้จริงเป็นระยะ
บทความนี้รวบรวม PDPA Checklist 15 เรื่องเพื่อช่วยตั้งคำถามกับโครงสร้างงาน ฐานกฎหมาย บันทึกกิจกรรม สิทธิของเจ้าของข้อมูล และการรับมือเหตุละเมิด ข้อกำหนดที่ใช้จริงขึ้นอยู่กับบทบาทและกิจกรรมของแต่ละองค์กร จึงควรตรวจข้อความกฎหมายและประกาศที่เกี่ยวข้องเพิ่มเติม
ส่วนที่ 1 โครงสร้างและผู้รับผิดชอบ
ข้อ 1 แต่งตั้ง DPO หรือผู้รับผิดชอบด้านข้อมูลส่วนบุคคล
องค์กรที่อยู่ในเกณฑ์ตามมาตรา 41 ต้องแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) เช่น หน่วยงานรัฐ หรือองค์กรที่มีกิจกรรมประมวลผลตามลักษณะและขนาดที่กฎหมายกำหนด หากไม่เข้าเกณฑ์บังคับ ก็ควรระบุว่าใครเป็นผู้ประสานและรับผิดชอบงาน PDPA
ตรวจต่อด้วยว่าผู้รับผิดชอบเข้าถึงข้อมูลที่จำเป็น มีอำนาจประสานงาน และมีทรัพยากรพอทำหน้าที่ ไม่ควรจบเพียงหนังสือแต่งตั้ง
ข้อ 2 ทบทวนนโยบายคุ้มครองข้อมูลส่วนบุคคล (Privacy Policy)
ทบทวนว่า Privacy Policy ยังตรงกับจุดที่เก็บข้อมูลจริง ทั้งเว็บไซต์ แอปพลิเคชัน แบบฟอร์มกระดาษ และช่องทางออฟไลน์ ภาษาควรบอกให้เจ้าของข้อมูลเข้าใจว่าองค์กรเก็บอะไร ใช้เพื่อเหตุใด และติดต่อใครได้
ข้อ 3 กำหนดบทบาทผู้ควบคุมและผู้ประมวลผลข้อมูล
ระบุว่าแต่ละกิจกรรมองค์กรทำหน้าที่เป็นผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) หรือผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) แล้วตรวจว่าสัญญาประมวลผลข้อมูล (Data Processing Agreement หรือ DPA) สอดคล้องกับบทบาทและการส่งข้อมูลจริง
ส่วนที่ 2 ฐานกฎหมายและความยินยอม
ข้อ 4 ระบุฐานกฎหมายของแต่ละกิจกรรม
PDPA กำหนดฐานกฎหมาย 6 ประเภท ได้แก่ ความยินยอม (Consent) สัญญา (Contract) หน้าที่ตามกฎหมาย (Legal Obligation) ประโยชน์สำคัญต่อชีวิต (Vital Interest) ภารกิจของรัฐ (Public Task) และประโยชน์โดยชอบด้วยกฎหมาย (Legitimate Interest) องค์กรควรบันทึกว่าแต่ละกิจกรรมใช้ฐานใดและเพราะเหตุใด
จุดที่ควรตรวจคือการเลือกใช้ความยินยอมกับทุกกิจกรรม ทั้งที่บางงานอาจเกี่ยวข้องกับฐานสัญญาหรือประโยชน์โดยชอบด้วยกฎหมาย การเลือกฐานต้องพิจารณาจากกิจกรรมจริง
ข้อ 5 เก็บหลักฐานความยินยอมที่ตรวจสอบได้
หากใช้ความยินยอมเป็นฐานกฎหมาย บันทึกต้องบอกได้ว่าเจ้าของข้อมูลให้ความยินยอมเมื่อใด ผ่านช่องทางใด และเพื่อวัตถุประสงค์อะไร รวมถึงรองรับการถอนความยินยอมตามข้อกำหนด วิธีเก็บ Consent Log ควรรักษาประวัติการเปลี่ยนแปลงให้ตรวจสอบย้อนหลังได้
ข้อ 6 แยกความยินยอมตามวัตถุประสงค์
ตรวจว่าแต่ละวัตถุประสงค์ขอความยินยอมแยกจากกันอย่างชัดเจน และเจ้าของข้อมูลเลือกได้ตามข้อกำหนดที่เกี่ยวข้อง
ส่วนที่ 3 บันทึกกิจกรรมและแผนผังข้อมูล
ข้อ 7 จัดทำบันทึกรายการกิจกรรมการประมวลผล (RoPA)
มาตรา 39 กำหนดให้ทั้ง Data Controller และ Data Processor ต้องจัดทำ Record of Processing Activities (RoPA) ที่ระบุประเภทข้อมูล วัตถุประสงค์ ฐานกฎหมาย ผู้รับข้อมูล ระยะเวลาการเก็บ และมาตรการรักษาความปลอดภัย
ข้อ 8 จัดทำบัญชีและแผนผังข้อมูล
บัญชีและแผนผังข้อมูลควรบอกว่าข้อมูลส่วนบุคคลอยู่ที่ใด ส่งต่อไปที่ไหน ใครเข้าถึงได้ และเก็บไว้นานเท่าใด ข้อมูลชุดนี้ช่วยให้องค์กรตรวจฐานกฎหมาย สิทธิ์เข้าถึง และระยะเวลาการเก็บได้จากภาพเดียวกัน
กำหนดผู้รับผิดชอบอัปเดตข้อมูลเมื่อมีระบบ ผู้ให้บริการ หรือกระบวนการใหม่ มิฉะนั้นบัญชีที่ทำไว้จะไม่ตรงกับการทำงานจริง
ส่วนที่ 4 สิทธิของเจ้าของข้อมูลและคำขอใช้สิทธิ
ข้อ 9 กำหนดกระบวนการรองรับคำขอใช้สิทธิ
ต้องมีกระบวนการรองรับคำขอใช้สิทธิทั้ง 6 ประเภท ได้แก่ สิทธิในการเข้าถึง แก้ไข ลบ ระงับ โอนย้าย และคัดค้าน โดยต้องตอบกลับภายใน 30 วันนับแต่ได้รับคำขอ
ข้อ 10 ทำให้ช่องทางยื่นคำขอหาได้ง่าย
ต้องจัดให้มีช่องทางที่เจ้าของข้อมูลสามารถยื่นคำขอใช้สิทธิได้โดยสะดวก เช่น เว็บฟอร์ม อีเมล หรือระบบออนไลน์ ไม่ใช่ซ่อนอยู่ลึกจนหาไม่เจอ
ส่วนที่ 5 ความปลอดภัยของข้อมูล
ข้อ 11 ทบทวนมาตรการรักษาความปลอดภัย
มาตรา 37(1) กำหนดให้มีมาตรการรักษาความปลอดภัยที่เหมาะสม ทั้งเชิงเทคนิค (เช่น encryption, access control, logging) และเชิงองค์กร (เช่น นโยบาย การฝึกอบรม การตรวจสอบ) ต้องประเมินความเสี่ยงและปรับมาตรการให้สอดคล้อง
ข้อ 12 เตรียมแผนรับมือเหตุละเมิดข้อมูล
ต้องมีแผนตอบสนองต่อเหตุ Data Breach ที่พร้อมปฏิบัติได้ทันที รวมถึงกระบวนการแจ้งเตือน สคส. ภายใน 72 ชั่วโมง และแจ้งเจ้าของข้อมูลในกรณีที่มีความเสี่ยงสูง
ระบุบทบาท ช่องทางแจ้งเหตุ และข้อมูลที่ต้องใช้ให้ชัด แล้วซ้อมตามสถานการณ์จำลองเพื่อดูว่าทีมรวบรวมข้อเท็จจริงและตัดสินใจได้ทันหรือไม่
ส่วนที่ 6 การส่งข้อมูลและบุคคลที่สาม
ข้อ 13 ตรวจข้อตกลงกับผู้ประมวลผลข้อมูลภายนอก
ตรวจว่าผู้ให้บริการรายใดประมวลผลข้อมูลส่วนบุคคลแทนองค์กร และข้อตกลงระบุขอบเขตหน้าที่ มาตรการรักษาความปลอดภัย สิทธิในการตรวจสอบ และเงื่อนไขเมื่อสัญญาสิ้นสุดไว้อย่างไร
ข้อ 14 ตรวจการส่งข้อมูลไปต่างประเทศ
หากส่งข้อมูลส่วนบุคคลไปต่างประเทศ ให้ระบุประเทศปลายทาง ผู้รับข้อมูล และกลไกที่ใช้อ้างอิงก่อนประเมินว่าการส่งข้อมูลเป็นไปตามข้อกำหนดหรือไม่ ตัวอย่างกลไกที่อาจเกี่ยวข้องคือ Binding Corporate Rules (BCRs) หรือ Standard Contractual Clauses (SCCs)
ส่วนที่ 7 การฝึกอบรมและการทำงานประจำ
ข้อ 15 ฝึกอบรมให้ตรงกับบทบาท
งาน PDPA เกี่ยวข้องกับทุกทีมที่ใช้ข้อมูลส่วนบุคคล เนื้อหาฝึกอบรมจึงควรตรงกับบทบาท เช่น ทีมขายควรรู้วิธีใช้ข้อมูลติดต่อลูกค้า ส่วนทีมรับคำขอควรรู้ขั้นตอนยืนยันตัวตนและส่งต่องาน ความถี่ในการทบทวนควรอิงกับความเสี่ยง การเปลี่ยนงาน และข้อกำหนดขององค์กร
ตรวจด้วยว่าพนักงานใหม่ได้รับความรู้ก่อนเริ่มงานที่เกี่ยวกับข้อมูล และทีมมีหลักฐานการอบรมหรือทดสอบความเข้าใจที่ย้อนดูได้
เปลี่ยนเช็กลิสต์ให้เป็นหลักฐานที่ใช้ได้
เมื่อทบทวนครบ 15 เรื่องแล้ว ให้เลือกกิจกรรมสำคัญหนึ่งงานและไล่หลักฐานตั้งแต่ต้นจนจบ เช่น การรับคำขอใช้สิทธิหนึ่งรายการ หรือการแจ้งเหตุละเมิดหนึ่งสถานการณ์
ตรวจว่า Consent Log, RoPA, DPA บันทึกการอบรม และ Incident Report มีเจ้าของเอกสาร วันที่ทบทวน และความเชื่อมโยงกับกระบวนการจริงหรือไม่
สำหรับ สิทธิของเจ้าของข้อมูล ทดลองเดินคำขอตั้งแต่ช่องทางรับเรื่อง การยืนยันตัวตน การค้นข้อมูล การอนุมัติคำตอบ จนถึงการปิดเรื่อง เพื่อดูว่าขั้นตอนติดตรงไหน
สำหรับ เหตุละเมิดข้อมูล ให้ซ้อมการรวบรวมข้อเท็จจริงและการประเมินความเสี่ยงภายในกรอบ 72 ชั่วโมง เพราะทีมต้องมีข้อมูลพอจึงจะตัดสินใจเรื่องการแจ้งเหตุได้
เริ่มตรวจจากหนึ่งกระบวนการ
เลือกกระบวนการที่มีข้อมูลส่วนบุคคลหนึ่งเรื่อง แล้วตอบให้ครบว่าเก็บข้อมูลอะไร ใช้ฐานกฎหมายใด ใครเข้าถึง ใครอนุมัติ เก็บนานเท่าใด และมีหลักฐานอยู่ที่ไหน วิธีนี้ช่วยให้เห็นช่องว่างจริงก่อนเลือกเครื่องมือ
หากจำนวนกิจกรรม ผู้ให้บริการ หรือคำขอเพิ่มจนติดตามด้วยไฟล์เดิมได้ยาก ค่อยประเมินเครื่องมือจากงานที่ต้องรับผิดชอบ สิทธิ์ของผู้ใช้ ประวัติการเปลี่ยนแปลง การส่งออกรายงาน และวิธีเชื่อมกับระบบที่องค์กรมีอยู่
บทความนี้ให้ข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย องค์กรควรตรวจข้อกำหนดล่าสุดและบริบทของตนก่อนนำเช็กลิสต์ไปใช้