เมื่อข้อมูลพนักงานหลุดออกสู่สาธารณะ

เรามักนึกถึงข้อมูลลูกค้าก่อนเสมอ แต่เงินเดือน เลขบัตรประชาชน และข้อมูลส่วนตัวของพนักงานที่หลุดออกไป สั่นคลอนความไว้วางใจภายในและสร้างความรับผิดทางกฎหมายที่หลายคนลืม
ในบริษัทแห่งหนึ่ง ไฟล์เงินเดือนของพนักงานทั้งองค์กรถูกแชร์ผิดที่ จากที่ควรเห็นเฉพาะฝ่ายบุคคล กลับเปิดให้ทุกคนในบริษัทเข้าถึงได้ชั่วครู่ ในเวลาไม่กี่ชั่วโมงนั้น มีคนเห็นว่าเพื่อนร่วมงานที่ทำงานตำแหน่งเดียวกันได้เงินเดือนต่างกันมาก มีคนเห็นเลขบัตรประชาชนและที่อยู่ของคนทั้งบริษัท ความเสียหายในเชิงระบบอาจดูเล็ก เพราะไม่มีใครภายนอกเข้ามา แต่ความเสียหายต่อความไว้วางใจภายในนั้นใหญ่หลวง เพราะเรื่องที่ควรเป็นความลับระหว่างพนักงานกับองค์กร กลายเป็นเรื่องที่ทุกคนรู้ และความรู้สึกว่าองค์กรดูแลข้อมูลของเราไม่ได้ ก็ฝังลงในใจคนทำงาน
เมื่อพูดถึงข้อมูลรั่ว เรามักนึกถึงข้อมูลลูกค้าก่อนเสมอ เพราะมันเชื่อมตรงกับรายได้และชื่อเสียง แต่ข้อมูลพนักงานเป็นอีกด้านที่ถูกมองข้ามบ่อย ทั้งที่มันแตะหัวใจของความสัมพันธ์ภายในองค์กร และพ่วงมาด้วยความรับผิดทางกฎหมายที่หลายคนลืมไป
ความไว้วางใจภายในที่เปราะบางกว่าที่คิด
พนักงานมอบข้อมูลส่วนตัวให้องค์กรด้วยความเชื่อที่เงียบงันว่ามันจะถูกเก็บไว้อย่างปลอดภัย เงินเดือนเป็นเรื่องอ่อนไหวเป็นพิเศษ เพราะมันผูกกับความรู้สึกถึงคุณค่าและความเป็นธรรม เมื่อข้อมูลเงินเดือนหลุด สิ่งที่ตามมาไม่ใช่แค่ความอับอาย แต่คือการเปรียบเทียบ ความน้อยใจ และคำถามว่าทำไมเขาได้มากกว่าฉัน ทั้งที่ก่อนหน้านี้ทุกอย่างเคยสงบดี ความขัดแย้งที่เคยถูกกลบไว้ก็ถูกเปิดออก และความรู้สึกว่าองค์กรไม่น่าเชื่อถือพอจะดูแลเรื่องส่วนตัวก็ยากจะลบเลือน
ที่ลึกกว่านั้นคือ เลขบัตรประชาชน ที่อยู่ และข้อมูลติดต่อของพนักงานที่หลุดออกสู่ภายนอกสามารถถูกนำไปใช้สวมรอยหรือหลอกลวงได้จริง พนักงานจึงไม่ได้แค่รู้สึกไม่ดี แต่อาจตกอยู่ในความเสี่ยงต่อชีวิตส่วนตัวของเขาเองนอกเวลางาน องค์กรที่ทำให้คนของตัวเองตกอยู่ในความเสี่ยงเช่นนี้ ย่อมสูญเสียบางอย่างที่ลึกกว่าตัวเลขในงบ
ความรับผิดทางกฎหมายที่หลายคนลืม
หลายองค์กรเข้าใจว่ากฎหมายคุ้มครองข้อมูลส่วนบุคคลอย่าง PDPA มีไว้ปกป้องข้อมูลลูกค้าเป็นหลัก แต่ความจริงคือข้อมูลพนักงานก็เป็นข้อมูลส่วนบุคคลที่ได้รับการคุ้มครองไม่ต่างกัน องค์กรในฐานะผู้ควบคุมข้อมูลมีหน้าที่ดูแลข้อมูลของพนักงานด้วยมาตรฐานเดียวกับข้อมูลของลูกค้า เมื่อข้อมูลพนักงานหลุด องค์กรอาจต้องรับผิดชอบทั้งในแง่ของการแจ้งเหตุ การเยียวยา และบทลงโทษตามกฎหมาย มุมมองที่สบายใจว่ามันเป็นแค่เรื่องภายใน เดี๋ยวก็จัดการกันเองได้ จึงเป็นความเข้าใจที่อาจมีราคาแพง
ที่น่าคิดกว่านั้นคือ วิธีที่องค์กรรับมือกับเหตุการณ์ส่งสัญญาณบางอย่างไปยังพนักงานทุกคน หากองค์กรพยายามกลบเรื่องเงียบๆ คนทำงานจะเรียนรู้ว่าเมื่อเกิดปัญหา องค์กรเลือกปกป้องตัวเองก่อนคน แต่หากองค์กรยอมรับตรงไปตรงมา อธิบายว่าเกิดอะไรขึ้นและจะป้องกันอย่างไรต่อไป นั่นเองที่อาจกอบกู้ความไว้วางใจกลับมาได้มากกว่าการแสร้งว่าไม่มีอะไรเกิดขึ้น
คำถามที่ผู้นำควรถามก่อนจะสาย
- ข้อมูลเงินเดือนและข้อมูลส่วนตัวของพนักงาน ตอนนี้ใครเข้าถึงได้บ้าง และจำเป็นจริงไหม
- เราดูแลข้อมูลพนักงานด้วยมาตรฐานเดียวกับที่เราดูแลข้อมูลลูกค้าหรือเปล่า
- ถ้าข้อมูลพนักงานหลุดวันนี้ เราจะบอกพวกเขาอย่างไร และเร็วแค่ไหน
- พนักงานของเราเชื่อมั่นจริงไหมว่าองค์กรจะปกป้องข้อมูลของพวกเขาอย่างจริงจัง
คำถามที่ดีกว่าจึงไม่ใช่ เราป้องกันข้อมูลลูกค้าดีพอหรือยัง แต่คือ เราปฏิบัติกับข้อมูลของคนที่ทำงานให้เราด้วยความเคารพและความระมัดระวังเท่ากับข้อมูลของคนที่จ่ายเงินให้เราหรือเปล่า เพราะวิธีที่เราดูแลข้อมูลของพนักงานสะท้อนตรงไปตรงมาว่าเราให้คุณค่ากับคนของเราแค่ไหน ความไว้วางใจภายในเป็นรากฐานที่ค้ำทุกอย่างในองค์กรไว้ และเมื่อมันสั่นคลอน ทุกอย่างที่อยู่ข้างบนก็สั่นตามไปด้วย การปกป้องข้อมูลพนักงานจึงไม่ใช่แค่เรื่องของการทำตามกฎหมาย แต่คือการรักษาความสัมพันธ์ที่เป็นหัวใจของการทำงานร่วมกัน
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

PDPA สำหรับ SME: เช็กลิสต์ทำตามได้จริง ที่ไม่ต้องจ้างที่ปรึกษาแพงก็เริ่มได้
PDPA คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่ทุกธุรกิจที่เก็บข้อมูลลูกค้าต้องปฏิบัติตาม แต่ SME ส่วนใหญ่ไม่รู้จะเริ่มตรงไหนและกลัวว่าต้องจ้างที่ปรึกษาแพง ความจริงคือแก่นของ PDPA ทำตามได้ด้วยเช็กลิสต์ไม่กี่ข้อ บทความนี้สรุปสิ่งที่ธุรกิจต้องมีจริงแบบไม่ต้องมีศัพท์กฎหมาย

Encryption at Rest และ in Transit: เข้ารหัสข้อมูลตอนเก็บและตอนส่ง
ข้อมูลลูกค้าถูกขโมยได้สองจังหวะ คือตอนถูกเก็บอยู่ และตอนเดินทางผ่านเครือข่าย Encryption at Rest และ in Transit ปิดทั้งสองช่องนี้ เป็นพื้นฐานที่ทุกธุรกิจที่ถือข้อมูลควรมี

PDPA คืออะไร ธุรกิจ SME ต้องทำอะไรบ้าง (ฉบับเข้าใจง่าย)
เข้าใจ PDPA แบบง่าย ๆ ขอความยินยอม รู้ว่าเก็บข้อมูลอะไรไว้ที่ไหน เคารพสิทธิลูกค้า และเริ่มต้นทำตามได้จริงในร้านเล็ก

ข้อมูลรั่วเพียงครั้งเดียว อาจทำลายความเชื่อมั่นทั้งบริษัท
ความเชื่อมั่นคือสินทรัพย์ที่ไม่ปรากฏในงบดุล และความเสียหายที่มองไม่เห็นหลังข้อมูลรั่ว มักร้ายแรงกว่าค่าปรับ
