PDPA คืออะไร

PDPA (พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล)

คำตอบสั้น ๆ

PDPA คือพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งกำหนดว่าองค์กรที่เก็บและใช้ข้อมูลส่วนบุคคลต้องมีฐานทางกฎหมายรองรับ ต้องแจ้งวัตถุประสงค์ให้เจ้าของข้อมูลทราบ และต้องดูแลข้อมูลนั้นให้ปลอดภัย กฎหมายยังให้สิทธิเจ้าของข้อมูลในการขอเข้าถึง ขอแก้ไข และขอลบข้อมูลของตนเองได้ตามเงื่อนไขที่กำหนด

ทำไมPDPAจึงสำคัญกับธุรกิจไทย

ธุรกิจเกือบทุกแห่งเก็บข้อมูลส่วนบุคคลอยู่แล้ว ตั้งแต่รายชื่อลูกค้าไปจนถึงทะเบียนพนักงาน สิ่งที่มักขาดคือความชัดเจนว่าเก็บอะไรไว้ที่ไหน ใครเข้าถึงได้บ้าง และเก็บไว้นานเท่าใด ความไม่ชัดเจนนี้เป็นทั้งความเสี่ยงตามกฎหมายและความเสี่ยงด้านความปลอดภัย เพราะข้อมูลที่ไม่มีใครรู้ว่ามีอยู่ ย่อมไม่มีใครปกป้อง

ข้อเท็จจริงที่ควรรู้

  • PDPA คือพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ของประเทศไทย
  • การเก็บและใช้ข้อมูลส่วนบุคคลต้องมีฐานทางกฎหมายรองรับและแจ้งวัตถุประสงค์
  • เจ้าของข้อมูลมีสิทธิขอเข้าถึง แก้ไข และลบข้อมูลของตนตามเงื่อนไขที่กฎหมายกำหนด
  • ขั้นตอนแรกในทางปฏิบัติคือการจัดทำบันทึกว่าเก็บข้อมูลใดไว้ที่ใดและใครเข้าถึงได้

คำถามที่พบบ่อย

ธุรกิจขนาดเล็กต้องทำตาม PDPA หรือไม่

ต้องทำ กฎหมายบังคับใช้กับผู้ที่เก็บและใช้ข้อมูลส่วนบุคคลโดยไม่ได้ยกเว้นตามขนาดของกิจการ แต่ระดับของมาตรการที่เหมาะสมจะแตกต่างกันตามความเสี่ยงและปริมาณข้อมูลที่ถือครอง ธุรกิจขนาดเล็กจึงเริ่มจากการทำบันทึกรายการข้อมูล การขอความยินยอมที่ชัดเจน และการจำกัดสิทธิ์เข้าถึงเท่าที่จำเป็นได้

ระบบที่ใช้อยู่ต้องปรับอะไรเพื่อรองรับ PDPA

สิ่งที่ต้องมีในระบบคือการจำกัดสิทธิ์เข้าถึงตามหน้าที่ การบันทึกว่าใครเข้าถึงหรือแก้ไขข้อมูลเมื่อใด ความสามารถในการค้นหาและลบข้อมูลของบุคคลหนึ่งได้เมื่อมีคำขอ และการเข้ารหัสข้อมูลที่อ่อนไหว หากระบบปัจจุบันทำสิ่งเหล่านี้ไม่ได้ ควรประเมินก่อนว่าข้อมูลใดอ่อนไหวที่สุดแล้วจัดการส่วนนั้นก่อน

บริการที่เกี่ยวข้อง

พัฒนาระบบเฉพาะทางตามงานจริงของธุรกิจ

คำที่เกี่ยวข้อง

Data Breach (ข้อมูลรั่วไหล)
เหตุการณ์ที่ข้อมูลสำคัญหรือข้อมูลลูกค้าหลุดออกไปสู่ผู้ไม่ได้รับอนุญาต อาจทำให้เสียความเชื่อมั่นและถูกปรับ
Ransomware (มัลแวร์เรียกค่าไถ่)
โปรแกรมร้ายที่เข้ารหัสไฟล์ในเครื่องแล้วเรียกเงินแลกการปลดล็อก การสำรองข้อมูลช่วยลดความเสียหายได้
Phishing (การหลอกลวงทางออนไลน์)
การส่งอีเมลหรือข้อความปลอมเพื่อหลอกให้กรอกรหัสผ่านหรือโอนเงิน ควรระวังลิงก์และผู้ส่งที่น่าสงสัย
2FA/MFA (การยืนยันตัวตนหลายชั้น)
การเพิ่มขั้นยืนยันตัวตนนอกจากรหัสผ่าน เช่น รหัส OTP ทำให้แฮกเกอร์เข้าบัญชีได้ยากขึ้นมาก
Zero Trust (ไม่เชื่อใจโดยปริยาย)
แนวคิดความปลอดภัยที่ไม่เชื่อใจใครหรืออุปกรณ์ใดโดยอัตโนมัติ ทุกการเข้าถึงต้องพิสูจน์ตัวตนเสมอ
Backup (การสำรองข้อมูล)
การทำสำเนาข้อมูลเก็บไว้ที่อื่น เพื่อกู้คืนได้เมื่อข้อมูลหลักเสียหาย ถูกลบ หรือถูกโจมตี

อ่านต่อเรื่อง PDPA

ค่าปรับ PDPA เกิดขึ้นจริงแล้วกว่า 21 ล้านบาท — และเกือบทั้งหมดไม่ได้โดนเพราะถูกแฮก

กรกฎาคม 2567 สคส. สั่งปรับรายแรก 7 ล้านบาท สิงหาคม 2568 ประกาศปรับอีก 8 รายรวม 14.5 ล้าน รวมยอดทะลุ 21 ล้านบาท บทความนี้แกะจากคำสั่งจริงว่าอะไรคือสิ่งที่ทำให้โดนปรับ — ไม่ใช่การถูกเจาะระบบ แต่คือการไม่มี DPO ไม่แจ้งเหตุใน 72 ชั่วโมง และไม่มีมาตรการที่อธิบายได้

คลินิกที่ยังใช้แฟ้มกระดาษ ในปีที่คนไข้เทียบเราแบบเดียวกับเทียบโรงแรม

คนไข้ปี 2026–2027 หาคลินิกจากรีวิวและคำตอบของ AI จองคิวจากมือถือ และคาดหวังการเตือนนัดเอง ขณะที่ PDPA ทำให้แฟ้มกระดาษที่ใครหยิบก็ได้กลายเป็นความเสี่ยงทางกฎหมาย บทความนี้ไล่ว่าคลินิกควรเปลี่ยนอะไรก่อน โดยไม่ทำให้หน้าห้องตรวจวุ่นไปกว่าเดิม

ก่อนต่อ AI เข้าระบบบริษัท: กติกาสี่ข้อที่กันไม่ให้ผู้ช่วยที่ฉลาดที่สุด กลายเป็นรูรั่วที่ใหญ่ที่สุด

มาตรฐานอย่าง MCP ทำให้การต่อ AI เข้าระบบง่ายลงมาก ซึ่งแปลว่าความผิดพลาดก็ง่ายขึ้นเท่ากัน บทความนี้ให้กติกาความปลอดภัยสี่ข้อฉบับใช้จริง: เริ่มอ่านอย่างเดียว ให้สิทธิ์น้อยที่สุด บันทึกทุกคำถาม และงานเขียนต้องผ่านคนอนุมัติ พร้อมเรื่อง PDPA ที่ต้องคิดก่อนข้อมูลลูกค้าไหลออกนอกบ้าน

Synthetic Data: สร้างข้อมูลจำลองเพื่อฝึก AI เมื่อข้อมูลจริงมีน้อย

บางครั้งข้อมูลจริงมีน้อย อ่อนไหว หรือหายาก Synthetic Data คือข้อมูลที่สร้างขึ้นให้คล้ายของจริงเพื่อใช้ฝึกหรือทดสอบ เข้าใจว่ามันช่วยตรงไหน และมีกับดักอะไรที่ต้องระวัง