Skip to main content
ข่าวสาร

กฎใหม่ PDPA มีผลแล้ว 14 ก.ย. 2569: ลูกค้าขอดูข้อมูลส่วนบุคคลของตัวเอง องค์กรต้องตอบภายใน 30 วัน

ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเรื่องการเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคล มีผลตั้งแต่ 14 กันยายน 2569 องค์กรต้องเปิดช่องทางรับคำขอ ยืนยันตัวตน ตอบภายใน 30 วัน และเก็บบันทึกอย่างน้อย 2 ปี สรุปสิ่งที่ต้องทำ และวิธีเตรียมข้อมูลให้ตอบได้ทันเวลา

3 ต.ค. 20267 นาทีTilleke & Gibbins
PDPARight of AccessDSARPDPCComplianceData Governance

สมมติว่าวันจันทร์นี้มีจดหมายลงทะเบียนส่งถึงบริษัท ลูกค้าเก่ารายหนึ่งขอสำเนาข้อมูลส่วนบุคคลทั้งหมดที่บริษัทเก็บไว้ และถามว่าบริษัทได้เบอร์โทรของเขามาจากไหน

ใครในบริษัทเป็นคนรับเรื่อง ข้อมูลของลูกค้ารายนี้อยู่ในระบบไหนบ้าง และนับจากวันนี้ คุณมีเวลาเท่าไหร่

ตั้งแต่วันที่ 14 กันยายน 2569 คำถามสุดท้ายมีคำตอบชัดเจนแล้ว คือ 30 วัน

เกิดอะไรขึ้น

คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ออกประกาศเรื่องหลักเกณฑ์เกี่ยวกับการเข้าถึงและการขอรับสำเนาข้อมูลส่วนบุคคล พ.ศ. 2569 ลงราชกิจจานุเบกษาเมื่อวันที่ 16 กรกฎาคม 2569 และมีผลบังคับใช้ 60 วันหลังจากนั้น คือวันที่ 14 กันยายน 2569

PDPA ให้สิทธิเจ้าของข้อมูลขอเข้าถึงข้อมูลของตัวเองมาตั้งแต่มาตรา 30 แต่ที่ผ่านมาไม่มีรายละเอียดว่าองค์กรต้องทำอย่างไร ประกาศฉบับนี้กำหนดขั้นตอนไว้ครบ ตั้งแต่ช่องทางรับคำขอ การยืนยันตัวตน กรอบเวลา เหตุที่ปฏิเสธได้ ค่าธรรมเนียม ไปจนถึงการเก็บบันทึก และครอบคลุมคำขอให้เปิดเผยว่าองค์กรได้ข้อมูลที่ไม่ได้รับความยินยอมมาจากแหล่งใดด้วย

องค์กรต้องทำอะไรบ้าง

ช่องทางรับคำขอ

องค์กรต้องรับคำขอได้อย่างน้อยสองช่องทาง คือให้เจ้าของข้อมูลยื่นด้วยตนเองที่สถานที่ทำการ และส่งทางไปรษณีย์ลงทะเบียน ช่องทางอิเล็กทรอนิกส์ เช่น อีเมลหรือแบบฟอร์มบนเว็บไซต์ จะเพิ่มก็ได้ แต่ไม่ใช่ข้อบังคับ

คำขอต้องระบุชื่อเจ้าของข้อมูล วิธีที่ต้องการรับข้อมูล รายละเอียดข้อมูลที่ขอ และลายมือชื่อผู้ขอ

การยืนยันตัวตน

องค์กรขอเอกสารแสดงตัวตนได้ และใช้วิธียืนยันแบบดิจิทัลได้ ถ้าไม่ทำให้เจ้าของข้อมูลใช้สิทธิยากเกินสมควร ถ้ามีผู้รับมอบอำนาจยื่นแทน ต้องมีหนังสือมอบอำนาจ และเอกสารแสดงตัวตนของทั้งเจ้าของข้อมูลและผู้รับมอบอำนาจ

กรอบเวลา

องค์กรต้องตรวจคำขอภายใน 15 วัน ถ้าคำขอไม่ครบ ต้องให้เวลาผู้ขอแก้ไขอย่างน้อย 15 วัน ถ้าผู้ขอไม่แก้ ถือว่าละทิ้งคำขอได้

เมื่อคำขอครบถ้วน องค์กรต้องตอบภายใน 30 วัน ถ้าข้อมูลมีปริมาณมากหรือซับซ้อน ขยายได้อีกไม่เกิน 30 วัน โดยต้องแจ้งผู้ขอ

30 วันเริ่มนับจากวันที่ได้รับคำขอที่ครบถ้วน ไม่ใช่วันที่ทีมเริ่มค้นข้อมูล

เมื่อไหร่ปฏิเสธได้

องค์กรปฏิเสธได้เมื่อกฎหมายหรือคำสั่งศาลห้ามเปิดเผย เมื่อการเปิดเผยกระทบสิทธิของผู้อื่น เช่น ข้อมูลส่วนบุคคลของคนอื่น ความลับทางการค้า หรือทรัพย์สินทางปัญญา หรือเมื่อคำขอไม่มีมูลหรือเป็นภาระเกินสมควร การปฏิเสธต้องแจ้งเหตุผลเป็นลายลักษณ์อักษร และบันทึกไว้

ค่าธรรมเนียม

โดยหลัก การเข้าถึงข้อมูลไม่มีค่าใช้จ่าย โดยเฉพาะการให้เข้าถึงทางอิเล็กทรอนิกส์ที่ไม่มีต้นทุนพิเศษ องค์กรเก็บค่าธรรมเนียมได้เฉพาะบางกรณี เช่น ขอในรูปแบบพิเศษ มีค่าจัดส่ง หรือขอซ้ำเกินสมควร และต้องไม่เกินต้นทุนจริง

การเก็บบันทึก

องค์กรต้องเก็บบันทึกคำขอและการตอบไว้อย่างน้อย 2 ปี บันทึกชุดนี้คือหลักฐานว่าองค์กรทำตามกฎ ถ้ามีข้อร้องเรียนตามมา

งานจริงไม่ได้อยู่ที่แบบฟอร์ม แต่อยู่ที่การหาข้อมูลให้ครบ

การเปิดช่องทางรับคำขอทำได้ในวันเดียว ส่วนที่ใช้เวลาคือการตอบให้ครบภายใน 30 วัน

ข้อมูลของลูกค้าหนึ่งคนในบริษัททั่วไปมักกระจายอยู่หลายที่ ทั้งระบบขาย ระบบบัญชี CRM อีเมลของพนักงานขาย ไฟล์ Excel ของฝ่ายการตลาด ระบบงานบริการหลังการขาย และกล้องวงจรปิด ถ้าไม่มีใครรู้ว่าข้อมูลส่วนบุคคลอยู่ที่ไหนบ้าง ทุกคำขอจะกลายเป็นงานค้นหาที่ต้องถามทีละแผนก และเสี่ยงตอบไม่ครบ

คำถามเรื่องที่มาของข้อมูลยากกว่านั้นอีก ถ้าองค์กรซื้อรายชื่อมา หรือได้ข้อมูลจากพาร์ทเนอร์ แต่ไม่ได้บันทึกแหล่งที่มาไว้ ก็จะตอบไม่ได้

องค์กรที่ทำบันทึกรายการกิจกรรมการประมวลผล (ROPA) ไว้แล้ว และเก็บข้อมูลลูกค้าไว้ในระบบหลักระบบเดียว จะตอบคำขอได้เร็วกว่ามาก เพราะรู้อยู่แล้วว่าต้องค้นที่ไหน

สิ่งที่ควรทำใน 30 วันข้างหน้า

  1. แต่งตั้งผู้รับผิดชอบคำขอ และแจ้งพนักงานหน้าร้าน ฝ่ายรับเอกสาร และ call center ว่าถ้ามีคำขอเข้ามาต้องส่งต่อให้ใคร
  2. เปิดช่องทางยื่นด้วยตนเองและไปรษณีย์ลงทะเบียนให้ชัด และระบุไว้ในนโยบายความเป็นส่วนตัว
  3. กำหนดวิธียืนยันตัวตนที่ไม่ยุ่งยากเกินไป ทั้งกรณียื่นเองและมอบอำนาจ
  4. ทำแผนที่ข้อมูลว่าข้อมูลส่วนบุคคลแต่ละประเภทอยู่ในระบบไหน ใครดูแล และได้มาจากแหล่งใด
  5. ทำแบบบันทึกคำขอ ให้มีวันที่รับ วันที่คำขอครบ วันครบกำหนด ผลการตอบ และเหตุผลถ้าปฏิเสธ แล้วเก็บไว้อย่างน้อย 2 ปี
  6. ซ้อมตอบคำขอหนึ่งรายการ จับเวลาว่าทีมใช้เวลากี่วันในการรวบรวมข้อมูลจากทุกระบบ

งานที่ Enersys ทำ

ระบบ PrivacyHub ของเรามีระบบรับและติดตามคำขอใช้สิทธิของเจ้าของข้อมูล (DSR) ส่งต่อคำขอไปยังทีมที่รับผิดชอบ นับวันครบกำหนด และเก็บบันทึกการตอบไว้เป็นหลักฐาน โดยไม่ต้องเก็บข้อมูลส่วนบุคคลไว้ในระบบเอง ส่วนองค์กรที่ใช้ Odoo เราช่วยรวมข้อมูลลูกค้าไว้ในระบบเดียว และวางสิทธิ์ให้ค้นข้อมูลของบุคคลหนึ่งได้ครบจากที่เดียว

ถ้าองค์กรของคุณยังไม่แน่ใจว่าจะตอบคำขอแรกได้ทันใน 30 วัน คุยกับทีม Enersys ได้ เราเริ่มจากทำแผนที่ว่าข้อมูลส่วนบุคคลของคุณอยู่ที่ไหนบ้าง

แหล่งข้อมูล

บทความที่เกี่ยวข้อง

AIS x สภา SME เปิดตัว ProStart — Digital + AI Bundle พร้อมลดภาษี 200% ที่ SME ไทยห้ามพลาด

AIS จับมือสภา SME ไทยเปิดตัว ProStart แพ็กเกจ AI + Digital สำหรับ SME พร้อมสิทธิ์ลดภาษี 200% สูงสุด ฿300,000 — โอกาสทองที่มีเวลาถึงแค่สิ้นปี 2027

Anthropic แตะ $30B ARR — สัญญาณชัดว่า Enterprise AI ผ่านจุด Tipping Point แล้ว

Anthropic โตจาก $9B เป็น $30B run rate ในเวลาแค่ 4 เดือน มีลูกค้าองค์กรเกิน 1,000 รายที่จ่ายมากกว่า $1M ต่อปี — นี่ไม่ใช่ hype อีกต่อไป แต่คือหลักฐานว่า Enterprise AI มี ROI จริง และธุรกิจไทยต้องตัดสินใจภายในปีนี้ว่าจะลงมือเมื่อไหร่

Anthropic ยื่น S-1 ลับให้ SEC พฤษภาคม 2026 หลัง Series H $65B ที่ valuation $965B และ revenue run-rate $47B

Anthropic ยื่น draft S-1 ลับให้ SEC ในช่วงปลายเดือนพฤษภาคม 2026 หลังเพิ่งระดมทุน Series H 65,000 ล้านเหรียญที่ post-money valuation 965,000 ล้านเหรียญ และ revenue run-rate 47,000 ล้านเหรียญในเดือนเดียว จาก 10,000 ล้านเหรียญในปีก่อน บทความนี้สรุปการเปลี่ยนแปลง เหตุผลที่นี่คือ tipping point ของ enterprise AI และความหมายต่อทีมไทยที่ใช้ Claude ใน production

"Empowering Innovation,
Transforming Futures."

บอกเราว่างานส่วนไหนที่คุณต้องการปรับ