Skip to main content
ข่าวสาร

สคส. ปล่อย Eagle Eye Crawler — ระบบตรวจจับการละเมิด PDPA อัตโนมัติ ที่องค์กรต้องระวัง

สคส. ใช้ Eagle Eye Crawler ตรวจจับการละเมิด PDPA อัตโนมัติผ่านการ crawl เว็บไซต์องค์กร พร้อมเข้มงวดบังคับใช้กฎหมายมากขึ้นในปี 2026

28 ก.พ. 20265 นาทีHogan Lovells
PDPAสคส.Eagle EyeEnforcement

สคส. ไม่ได้แค่รอรับเรื่องร้องเรียนอีกต่อไป

ถ้าคุณยังคิดว่า PDPA enforcement ในไทยแค่รับเรื่องร้องเรียนแล้วค่อยทำ ข่าวนี้อาจทำให้ต้องกลับไปทบทวนใหม่ — สคส. มีเครื่องมือที่เรียกว่า Eagle Eye Crawler ซึ่งเป็นระบบ ตรวจจับการละเมิด PDPA แบบอัตโนมัติ ผ่านการ crawl เว็บไซต์และช่องทางดิจิทัลขององค์กรต่างๆ

พูดง่ายๆ คือ สคส. สามารถ เข้ามาตรวจสอบเว็บไซต์คุณได้โดยที่คุณไม่รู้ตัว ดูว่า consent banner ถูกต้องไหม เก็บข้อมูลอะไรบ้าง มี privacy policy ครบถ้วนหรือเปล่า

ตัวเลขค่าปรับที่เริ่มจริงจัง

ในช่วงสิงหาคม 2025 สคส. ออกคำสั่งปรับ 8 รายการ ใน 5 เคส ทั้งหน่วยงานรัฐและเอกชน รวมเป็นเงิน ประมาณ 21.5 ล้านบาท

ฟังดูอาจไม่มากเมื่อเทียบกับ GDPR แต่สิ่งที่ต้องเข้าใจคือ:

  1. นี่คือจุดเริ่มต้น — สคส. เพิ่งเริ่มบังคับใช้จริงจัง ค่าปรับจะเพิ่มขึ้นเรื่อยๆ
  2. ชื่อเสียงเสียหายมากกว่าค่าปรับ — องค์กรที่ถูกลงโทษจะเป็นข่าว ซึ่งส่งผลกระทบต่อความไว้วางใจของลูกค้ามากกว่าเงินค่าปรับ
  3. ผู้บริหารมีความรับผิดส่วนตัว — PDPA ไม่ได้ลงโทษแค่บริษัท แต่ผู้บริหารที่รับผิดชอบอาจถูกลงโทษเป็นการส่วนตัวด้วย

อุตสาหกรรมที่ถูกจับตาเป็นพิเศษ

จากแนวโน้มการบังคับใช้ สคส. ให้ความสนใจกับอุตสาหกรรมเหล่านี้เป็นพิเศษ:

  • E-commerce — การเก็บข้อมูลลูกค้า การตลาดแบบ personalization
  • สาธารณสุข — ข้อมูลสุขภาพเป็นข้อมูลอ่อนไหว มีโทษสูงกว่าปกติ
  • โทรคมนาคม — ฐานข้อมูลลูกค้าขนาดใหญ่ มีความเสี่ยงสูง
  • หน่วยงานรัฐ — เก็บข้อมูลพลเมืองจำนวนมหาศาล ถูกตรวจสอบเข้มงวดขึ้น

แต่จริงๆ แล้ว ทุกองค์กรที่เก็บข้อมูลส่วนบุคคลล้วนอยู่ในข่ายทั้งนั้น ไม่ว่าจะเล็กหรือใหญ่

5 จุดที่ Eagle Eye Crawler ตรวจจับได้

จากข้อมูลที่มี Eagle Eye Crawler น่าจะตรวจสอบเรื่องเหล่านี้เป็นหลัก:

  1. Cookie consent — มี banner ถูกต้องไหม ให้ผู้ใช้เลือกปฏิเสธได้ไหม เก็บ consent proof หรือเปล่า
  2. Privacy Policy — มีครบถ้วนตาม PDPA ไหม เข้าถึงง่ายไหม เป็นภาษาที่เข้าใจได้ไหม
  3. Third-party trackers — ติด tracker อะไรบ้าง มี consent ก่อนเก็บข้อมูลหรือเปล่า
  4. Data collection forms — แบบฟอร์มที่เก็บข้อมูลส่วนบุคคลมี consent checkbox ไหม
  5. Data minimization — เก็บข้อมูลเกินความจำเป็นหรือเปล่า

องค์กรควรทำอะไรตอนนี้?

ก่อนที่ Eagle Eye จะมาเคาะประตู มีหลายเรื่องที่ทำได้เลย:

  • ตรวจสอบเว็บไซต์ — cookie consent ถูกต้องไหม privacy policy อัปเดตไหม
  • ทำ consent audit — ทุก consent ที่เก็บมามี proof of consent ครบไหม
  • ทำ Data Inventory — รู้ว่าเก็บข้อมูลอะไร ที่ไหน ใช้ทำอะไร
  • เตรียม DSR Process — ถ้ามีคนขอใช้สิทธิ ตอบกลับได้ภายใน 30 วันไหม
  • แต่งตั้ง DPO — ถ้ายังไม่มีผู้รับผิดชอบด้าน PDPA โดยเฉพาะ ควรมีได้แล้ว

PrivacyHub ของ Enersys ช่วยจัดการเรื่องเหล่านี้ได้ครบ ตั้งแต่ Consent Management, Data Inventory, DSR Workflow ไปจนถึง Breach Incident Management โดยใช้ Zero-PII Architecture ที่ไม่เก็บข้อมูลส่วนบุคคลในตัวระบบเลย — ลดความเสี่ยงให้องค์กรตั้งแต่การออกแบบ


แหล่งอ้างอิง: Hogan Lovells | Herbert Smith Freehills | PIM Legal

บทความที่เกี่ยวข้อง

NVIDIA GTC 2026 — เมื่อ Jensen Huang ประกาศยุค AI Infrastructure ที่จะเปลี่ยนทุกอุตสาหกรรม

NVIDIA GTC 2026 (16-19 มีนาคม) งานใหญ่ที่สุดของโลก AI — Jensen Huang เตรียมเปิดตัว Blackwell Ultra, Rubin Architecture และ AI Factory แนวคิดใหม่ ทำไมสิ่งที่เกิดขึ้นที่นี่จะกระทบทุกธุรกิจไทย

Apple Intelligence กับ Siri ใหม่ — เมื่อ AI บน iPhone เปลี่ยนวิธีที่คนใช้แอปทุกวัน

Apple เปิดตัว Siri โฉมใหม่ทั้งหมดใน iOS 26.4 มีนาคม 2026 — มาพร้อม On-screen Awareness, Cross-app Integration และความสามารถที่จะเปลี่ยนวิธีที่ผู้บริโภค 1.5 พันล้านคนใช้เทคโนโลยี

DeepSeek V4 — โมเดล AI ล้านล้านพารามิเตอร์ที่ไม่ต้องพึ่ง Nvidia ท้าทายอำนาจสหรัฐฯ

DeepSeek เปิดตัว V4 โมเดล AI ขนาด trillion-parameter ที่ทำงานบนชิป Huawei และ Cambricon — ไม่พึ่ง Nvidia เลย รองรับ 1 ล้าน token context พร้อม multimodal เต็มรูปแบบ

"Empowering Innovation,
Transforming Futures."

ติดต่อเราเพื่อทำให้โปรเจกต์ของคุณเป็นจริง