PDPA สำหรับ SME: เช็กลิสต์ทำตามได้จริง ที่ไม่ต้องจ้างที่ปรึกษาแพงก็เริ่มได้

PDPA คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลที่ทุกธุรกิจที่เก็บข้อมูลลูกค้าต้องปฏิบัติตาม แต่ SME ส่วนใหญ่ไม่รู้จะเริ่มตรงไหนและกลัวว่าต้องจ้างที่ปรึกษาแพง ความจริงคือแก่นของ PDPA ทำตามได้ด้วยเช็กลิสต์ไม่กี่ข้อ บทความนี้สรุปสิ่งที่ธุรกิจต้องมีจริงแบบไม่ต้องมีศัพท์กฎหมาย
PDPA ย่อจากพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล คือกฎหมายที่กำหนดว่าธุรกิจต้องดูแลข้อมูลส่วนบุคคลของลูกค้าและพนักงานอย่างไร ข้อมูลส่วนบุคคลคือทุกอย่างที่ระบุตัวคนได้ ชื่อ เบอร์โทร อีเมล ที่อยู่ เลขบัตร รูปถ่าย ซึ่งแทบทุกธุรกิจเก็บอยู่แล้ว ตั้งแต่ฟอร์มติดต่อบนเว็บ รายชื่อลูกค้าในระบบ ไปจนถึงข้อมูลพนักงาน ความเข้าใจผิดที่ทำให้ SME กลัวคือคิดว่า PDPA เป็นเรื่องกฎหมายซับซ้อนที่ต้องจ้างที่ปรึกษาราคาแพง ความจริงคือแก่นของมันเป็นเรื่องสามัญสำนึก คือเก็บข้อมูลเท่าที่จำเป็น บอกลูกค้าตามตรงว่าเก็บไปทำอะไร เก็บให้ปลอดภัย และลบให้เมื่อเขาขอ ส่วนที่เหลือคือรายละเอียดที่ทำตามเช็กลิสต์ได้
ลูกค้ามีสิทธิ์ขอเข้าถึง แก้ไข และลบข้อมูลของตนได้เสมอ — ข้อมูลอ่อนไหว (เช่น สุขภาพ ศาสนา) ต้องดูแลเข้มเป็นพิเศษ
เช็กลิสต์ PDPA ที่ SME เริ่มเองได้
แก่นของการทำตาม PDPA สำหรับธุรกิจทั่วไปสรุปได้เป็นห้าข้อ ข้อแรก มีนโยบายความเป็นส่วนตัวที่เขียนให้คนอ่านรู้เรื่อง บอกว่าเก็บข้อมูลอะไร เอาไปทำอะไร เก็บนานแค่ไหน และติดต่อใครเพื่อขอลบ ไม่ใช่เอกสารกฎหมายสิบหน้าที่ลอกกันมา ข้อสอง เก็บเท่าที่ใช้จริง ฟอร์มที่งานต้องการแค่ชื่อกับเบอร์ ไม่ควรบังคับกรอกวันเกิดและเลขบัตร เพราะทุกข้อมูลที่เก็บเกินคือภาระที่ต้องดูแลและความเสี่ยงที่เพิ่ม ข้อสาม ขอความยินยอมเมื่อจำเป็นและแยกเรื่อง เช่น ช่องติ๊กรับข่าวสารต้องแยกจากการสมัคร และห้ามติ๊กมาให้ล่วงหน้า ข้อสี่ เก็บข้อมูลให้ปลอดภัย ใครเข้าถึงข้อมูลลูกค้าได้บ้างควรจำกัด รหัสผ่านต้องแข็งแรง และเปิดการยืนยันตัวตนสองชั้นกับระบบที่เก็บข้อมูลสำคัญ และข้อห้า มีช่องทางให้ลูกค้าใช้สิทธิ์ ขอดู แก้ หรือลบข้อมูลของตัวเองได้จริง จุดที่ธุรกิจมักลืมคือข้อมูลที่เก็บไว้นานเกินจำเป็นและไม่มีใครดูแล เช่น ไฟล์รายชื่อลูกค้าเก่าในเครื่องพนักงานที่ลาออกไปแล้ว การไล่ตรวจว่าข้อมูลลูกค้าอยู่ที่ไหนบ้างและใครเข้าถึงได้ จึงเป็นงานที่ควรทำอย่างน้อยปีละครั้ง
- มีนโยบายความเป็นส่วนตัวที่อ่านรู้เรื่อง และเก็บข้อมูลเท่าที่ใช้จริง
- ขอความยินยอมเมื่อจำเป็น เก็บให้ปลอดภัย และให้ลูกค้าขอลบได้จริง
- ตรวจปีละครั้งว่าข้อมูลลูกค้าอยู่ที่ไหนและใครเข้าถึงได้
สำหรับ SME ส่วนใหญ่ การทำตาม PDPA เป็นโปรเจกต์เล็กที่ทำจบได้ในครั้งเดียว แล้วเหลือแค่ทบทวนปีละครั้ง ไม่ใช่ภาระถาวรอย่างที่กลัว ที่ Whale Task เราช่วยธุรกิจในเชียงใหม่จัดการเรื่องนี้ให้เรียบร้อยแบบพอดีตัว ตั้งแต่นโยบายความเป็นส่วนตัวที่อ่านรู้เรื่อง แบนเนอร์คุกกี้ที่ปฏิเสธได้จริงบนเว็บ ไปจนถึงการไล่ตรวจว่าข้อมูลลูกค้าอยู่ที่ไหนและใครเข้าถึงได้ โดยไม่ต้องใช้ศัพท์กฎหมายที่อ่านไม่รู้เรื่อง ถ้าธุรกิจของคุณเก็บข้อมูลลูกค้าอยู่แต่ยังไม่แน่ใจว่าทำตาม PDPA ครบหรือยัง ทักมาให้เราช่วยดูได้ เราเริ่มจากเช็กลิสต์ทีละข้อให้เห็นภาพก่อน
บริการที่เกี่ยวข้อง
รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง
ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง
WhaleScope
ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope
รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล
อ่านต่อ

Audit Log: บันทึกว่าใครทำอะไรเมื่อไร เพื่อสืบสวนและความรับผิด
เมื่อข้อมูลถูกแก้หรือลบโดยไม่ทราบสาเหตุ คำถามแรกคือใครทำและเมื่อไร ถ้าไม่มี Audit Log ก็ตอบไม่ได้ บันทึกการกระทำคือรากฐานของการสืบสวน ความรับผิด และการกู้คืนความเชื่อมั่น

AI Explainability: ทำไมต้องอธิบายได้ว่า AI ตัดสินใจอย่างไร
AI ที่ตอบได้ แต่บอกไม่ได้ว่าทำไม เป็นปัญหาเมื่อผลกระทบสูง เช่น ปฏิเสธสินเชื่อ AI Explainability คือความสามารถในการอธิบายเหตุผลของคำตอบ ซึ่งจำเป็นทั้งด้านความไว้วางใจและกฎหมาย

Encryption at Rest และ in Transit: เข้ารหัสข้อมูลตอนเก็บและตอนส่ง
ข้อมูลลูกค้าถูกขโมยได้สองจังหวะ คือตอนถูกเก็บอยู่ และตอนเดินทางผ่านเครือข่าย Encryption at Rest และ in Transit ปิดทั้งสองช่องนี้ เป็นพื้นฐานที่ทุกธุรกิจที่ถือข้อมูลควรมี

PDPA คืออะไร ธุรกิจ SME ต้องทำอะไรบ้าง (ฉบับเข้าใจง่าย)
เข้าใจ PDPA แบบง่าย ๆ ขอความยินยอม รู้ว่าเก็บข้อมูลอะไรไว้ที่ไหน เคารพสิทธิลูกค้า และเริ่มต้นทำตามได้จริงในร้านเล็ก
