สมมติว่าวันจันทร์นี้มีจดหมายลงทะเบียนส่งถึงบริษัท ลูกค้าเก่ารายหนึ่งขอสำเนาข้อมูลส่วนบุคคลทั้งหมดที่บริษัทเก็บไว้ และถามว่าบริษัทได้เบอร์โทรของเขามาจากไหน
ใครในบริษัทเป็นคนรับเรื่อง ข้อมูลของลูกค้ารายนี้อยู่ในระบบไหนบ้าง และนับจากวันนี้ คุณมีเวลาเท่าไหร่
ตั้งแต่วันที่ 14 กันยายน 2569 คำถามสุดท้ายมีคำตอบชัดเจนแล้ว คือ 30 วัน
เกิดอะไรขึ้น
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ออกประกาศเรื่องหลักเกณฑ์เกี่ยวกับการเข้าถึงและการขอรับสำเนาข้อมูลส่วนบุคคล พ.ศ. 2569 ลงราชกิจจานุเบกษาเมื่อวันที่ 16 กรกฎาคม 2569 และมีผลบังคับใช้ 60 วันหลังจากนั้น คือวันที่ 14 กันยายน 2569
PDPA ให้สิทธิเจ้าของข้อมูลขอเข้าถึงข้อมูลของตัวเองมาตั้งแต่มาตรา 30 แต่ที่ผ่านมาไม่มีรายละเอียดว่าองค์กรต้องทำอย่างไร ประกาศฉบับนี้กำหนดขั้นตอนไว้ครบ ตั้งแต่ช่องทางรับคำขอ การยืนยันตัวตน กรอบเวลา เหตุที่ปฏิเสธได้ ค่าธรรมเนียม ไปจนถึงการเก็บบันทึก และครอบคลุมคำขอให้เปิดเผยว่าองค์กรได้ข้อมูลที่ไม่ได้รับความยินยอมมาจากแหล่งใดด้วย
องค์กรต้องทำอะไรบ้าง
ช่องทางรับคำขอ
องค์กรต้องรับคำขอได้อย่างน้อยสองช่องทาง คือให้เจ้าของข้อมูลยื่นด้วยตนเองที่สถานที่ทำการ และส่งทางไปรษณีย์ลงทะเบียน ช่องทางอิเล็กทรอนิกส์ เช่น อีเมลหรือแบบฟอร์มบนเว็บไซต์ จะเพิ่มก็ได้ แต่ไม่ใช่ข้อบังคับ
คำขอต้องระบุชื่อเจ้าของข้อมูล วิธีที่ต้องการรับข้อมูล รายละเอียดข้อมูลที่ขอ และลายมือชื่อผู้ขอ
การยืนยันตัวตน
องค์กรขอเอกสารแสดงตัวตนได้ และใช้วิธียืนยันแบบดิจิทัลได้ ถ้าไม่ทำให้เจ้าของข้อมูลใช้สิทธิยากเกินสมควร ถ้ามีผู้รับมอบอำนาจยื่นแทน ต้องมีหนังสือมอบอำนาจ และเอกสารแสดงตัวตนของทั้งเจ้าของข้อมูลและผู้รับมอบอำนาจ
กรอบเวลา
องค์กรต้องตรวจคำขอภายใน 15 วัน ถ้าคำขอไม่ครบ ต้องให้เวลาผู้ขอแก้ไขอย่างน้อย 15 วัน ถ้าผู้ขอไม่แก้ ถือว่าละทิ้งคำขอได้
เมื่อคำขอครบถ้วน องค์กรต้องตอบภายใน 30 วัน ถ้าข้อมูลมีปริมาณมากหรือซับซ้อน ขยายได้อีกไม่เกิน 30 วัน โดยต้องแจ้งผู้ขอ
30 วันเริ่มนับจากวันที่ได้รับคำขอที่ครบถ้วน ไม่ใช่วันที่ทีมเริ่มค้นข้อมูล
เมื่อไหร่ปฏิเสธได้
องค์กรปฏิเสธได้เมื่อกฎหมายหรือคำสั่งศาลห้ามเปิดเผย เมื่อการเปิดเผยกระทบสิทธิของผู้อื่น เช่น ข้อมูลส่วนบุคคลของคนอื่น ความลับทางการค้า หรือทรัพย์สินทางปัญญา หรือเมื่อคำขอไม่มีมูลหรือเป็นภาระเกินสมควร การปฏิเสธต้องแจ้งเหตุผลเป็นลายลักษณ์อักษร และบันทึกไว้
ค่าธรรมเนียม
โดยหลัก การเข้าถึงข้อมูลไม่มีค่าใช้จ่าย โดยเฉพาะการให้เข้าถึงทางอิเล็กทรอนิกส์ที่ไม่มีต้นทุนพิเศษ องค์กรเก็บค่าธรรมเนียมได้เฉพาะบางกรณี เช่น ขอในรูปแบบพิเศษ มีค่าจัดส่ง หรือขอซ้ำเกินสมควร และต้องไม่เกินต้นทุนจริง
การเก็บบันทึก
องค์กรต้องเก็บบันทึกคำขอและการตอบไว้อย่างน้อย 2 ปี บันทึกชุดนี้คือหลักฐานว่าองค์กรทำตามกฎ ถ้ามีข้อร้องเรียนตามมา
งานจริงไม่ได้อยู่ที่แบบฟอร์ม แต่อยู่ที่การหาข้อมูลให้ครบ
การเปิดช่องทางรับคำขอทำได้ในวันเดียว ส่วนที่ใช้เวลาคือการตอบให้ครบภายใน 30 วัน
ข้อมูลของลูกค้าหนึ่งคนในบริษัททั่วไปมักกระจายอยู่หลายที่ ทั้งระบบขาย ระบบบัญชี CRM อีเมลของพนักงานขาย ไฟล์ Excel ของฝ่ายการตลาด ระบบงานบริการหลังการขาย และกล้องวงจรปิด ถ้าไม่มีใครรู้ว่าข้อมูลส่วนบุคคลอยู่ที่ไหนบ้าง ทุกคำขอจะกลายเป็นงานค้นหาที่ต้องถามทีละแผนก และเสี่ยงตอบไม่ครบ
คำถามเรื่องที่มาของข้อมูลยากกว่านั้นอีก ถ้าองค์กรซื้อรายชื่อมา หรือได้ข้อมูลจากพาร์ทเนอร์ แต่ไม่ได้บันทึกแหล่งที่มาไว้ ก็จะตอบไม่ได้
องค์กรที่ทำบันทึกรายการกิจกรรมการประมวลผล (ROPA) ไว้แล้ว และเก็บข้อมูลลูกค้าไว้ในระบบหลักระบบเดียว จะตอบคำขอได้เร็วกว่ามาก เพราะรู้อยู่แล้วว่าต้องค้นที่ไหน
สิ่งที่ควรทำใน 30 วันข้างหน้า
- แต่งตั้งผู้รับผิดชอบคำขอ และแจ้งพนักงานหน้าร้าน ฝ่ายรับเอกสาร และ call center ว่าถ้ามีคำขอเข้ามาต้องส่งต่อให้ใคร
- เปิดช่องทางยื่นด้วยตนเองและไปรษณีย์ลงทะเบียนให้ชัด และระบุไว้ในนโยบายความเป็นส่วนตัว
- กำหนดวิธียืนยันตัวตนที่ไม่ยุ่งยากเกินไป ทั้งกรณียื่นเองและมอบอำนาจ
- ทำแผนที่ข้อมูลว่าข้อมูลส่วนบุคคลแต่ละประเภทอยู่ในระบบไหน ใครดูแล และได้มาจากแหล่งใด
- ทำแบบบันทึกคำขอ ให้มีวันที่รับ วันที่คำขอครบ วันครบกำหนด ผลการตอบ และเหตุผลถ้าปฏิเสธ แล้วเก็บไว้อย่างน้อย 2 ปี
- ซ้อมตอบคำขอหนึ่งรายการ จับเวลาว่าทีมใช้เวลากี่วันในการรวบรวมข้อมูลจากทุกระบบ
งานที่ Enersys ทำ
ระบบ PrivacyHub ของเรามีระบบรับและติดตามคำขอใช้สิทธิของเจ้าของข้อมูล (DSR) ส่งต่อคำขอไปยังทีมที่รับผิดชอบ นับวันครบกำหนด และเก็บบันทึกการตอบไว้เป็นหลักฐาน โดยไม่ต้องเก็บข้อมูลส่วนบุคคลไว้ในระบบเอง ส่วนองค์กรที่ใช้ Odoo เราช่วยรวมข้อมูลลูกค้าไว้ในระบบเดียว และวางสิทธิ์ให้ค้นข้อมูลของบุคคลหนึ่งได้ครบจากที่เดียว
ถ้าองค์กรของคุณยังไม่แน่ใจว่าจะตอบคำขอแรกได้ทันใน 30 วัน คุยกับทีม Enersys ได้ เราเริ่มจากทำแผนที่ว่าข้อมูลส่วนบุคคลของคุณอยู่ที่ไหนบ้าง
แหล่งข้อมูล