16
การปฏิบัติตาม PDPA ดร.สุนทรีย์ ส่งเสริม สานักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล 22 ธันวาคม 2563

การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

  • Upload
    others

  • View
    3

  • Download
    0

Embed Size (px)

Citation preview

Page 1: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

การปฏบตตาม PDPA

ดร.สนทรย สงเสรมส านกงานคณะกรรมการคมครองขอมลสวนบคคล

22 ธนวาคม 2563

Page 2: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

บรบทตางประเทศทเกยวของ (PDPA in Global Context)

นยามและบทบาทของผเกยวของ (Definition)

ฐานการประมวลผล (Lawful Basis)

Page 3: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

PDPA in Global Context

GDPR – General Data Protection Regulation

From May 2018 – January 2020

OR

E x t r a Te r r i t o r i a l i t y

Will Pizzano , Robert Madge in Medium.com

Page 4: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

PDPA in Global Context

RCEP – Regional Comprehensive Economic Partnership

www.mahanakornpartners.comwww.bilaterals.org

Page 5: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

ASEAN PDPA

• Malaysia * : Personal data protection act 2010

• Singapore * : Personal data protection act 2012

• The Philippines * : Data privacy act 2012

• Thailand : Personal data protection act 2019

• Indonesia : draft personal data protection act

* ongoing amendment

Countries with personal data protection law

Page 6: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

บรบทตางประเทศทเกยวของ (PDPA in Global Context)

นยามและบทบาทของผเกยวของ (Definition)

ฐานการประมวลผล (Lawful Basis)

Page 7: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

หนาทของผเกยวของ

มาตรา 24 ผควบคมขอมลสวนบคคล (Data Controller) จดใหมมาตรการรกษาความมนคงปลอดภย

ปองกนมใหผอนใชหรอเปดเผยขอมลสวนบคคลโดยมชอบ

จดใหมระบบการตรวจสอบเพอด าเนนการลบหรอท าลายขอมลสวนบคคล

แจงเหตการละเมดขอมลสวนบคคล ภายใน 72 ชม. นบแตทราบเหต

แตงตงตวแทนภายในราชอาณาจกร กรณเปนผควบคมขอมลสวนบคคลตางชาต

จดท าบนทกรายการ (มาตรา 38)

1

2

3

4

5

6

มาตรา 24 ผประมวลขอมลสวนบคคล (Data Processor)1

2

3

4

ท าตามค าสงทไดรบจากผควบคมขอมลสวนบคคลเทานน

จดใหมมาตรการรกษาความมนคงปลอดภย

แจงใหผควบคมขอมลสวนบคคลทราบถงเหตการละเมดขอมลสวนบคคลทเกดขน

จดท าและเกบรกษารายการของกจกรรมการประมวลผลขอมลสวนบคคล

แตงตงตวแทนภายในราชอาณาจกร กรณเปนผประมวลผลขอมลสวนบคคลตางชาต5

บคคลหรอนตบคคลซงมอ านาจหนาทตดสนใจเกยวกบการเกบรวบรวม ใช หรอเปดเผยขอมลสวนบคคลเชน ส านกงานปลดกระทรวงฯ

จฬาลงกรณมหาวทยาลยบรษท การบนไทย จ ากด (มหาชน)ฮาซนอาหารทะเลตากแหง

บคคลหรอนตบคคลซงด าเนนการเกยวกบการเกบรวบรวม ใช หรอเปดเผยขอมลสวนบคคลตามค าสงหรอในนามของผควบคมขอมลสวนบคคล เชน ราน ไอท สบาย (รบจางดแลระบบเนตเวรกส านกงาน)

บรษท รปภ จ ากด (รบจางดแลระบบการรกษาความปลอดภยของหนวยงาน)

Page 8: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

Who is Data Processor?

GDPR – General Data Protection Regulation

Page 9: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

โทษปรบทางปกครอง ตงแต 1,000,000 – 5,000,000 บาท

ความรบผดทางแพง

คาสนไหมทดแทนจากความเสยหายทไดรบจรง และศาลสงลงโทษเพมขนไดแตไมเกนสองเทาของสนไหมทดแทนทแทจรง

โทษทางอาญา

ผควบคมขอมลสวนบคคล มโทษอาญาถาความผดทท าใหเกดการเสยชอเสยงถกดหมน เกลยดชง หรอไดรบความอบอาย อนเกยวกบขอมลสวนบคคลทออนไหว

ทงนสามารถยอมความได (มาตรา 79 –81)โทษทางปกครอง

คณะกรรมการผเชยวชาญมอ านาจสงโทษปรบทางปกครอง ผควบคมขอมลสวนบคคล และ ผประมวลผลขอมลสวนบคคลไดโดยค านงถงความรายแรงของพฤตกรรม ขนาดของกจการ

บทลงโทษ

Page 10: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

พนกงานขององคกร

แต พนกงาน ยงตองปฏบตตามขอก าหนดและหลกเกณฑการคมครองขอมลสวนบคคลตามทองคกรก าหนด

Page 11: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

บรบทตางประเทศทเกยวของ (PDPA in Global Context)

นยามและบทบาทของผเกยวของ (Definition)

ฐานการประมวลผล (Lawful Basis)

Page 12: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

การเกบขอมลสวนบคคล

เกบเทาทจ าเปน ภายใตวตถประสงคอนชอบดวยกฎหมาย และ จะตองแจงวตถประสงค ใหเจาของขอมลสวนบคคลทราบ

เพอจดท าเอกสารประวตศาสตร จดหมายเหต วจย สถต (Scientific or research)

เพอปองกนหรอระงบอนตรายตอชวต (Vital Interest)

มความจ าเปนเพอปฏบตตามสญญาระหวางผควบคมขอมลกบเจาของขอมล (Necessary for the performance of contracts)

มความจ าเปนเพอด าเนนการเพอประโยชนสาธารณะของผควบคมขอมล หรอปฏบตหนาทในการใชอ านาจรฐทไดรบ

มอบหมายแกผควบคมขอมลสวนบคคล (Public Task)

มความจ าเปนในการด าเนนการเพอผลประโยชนอนชอบดวยกฎหมายของผควบคมขอมล

แตตองไมกอใหเกดการละเมดสทธและเสรภาพขนพนฐานของเจาของขอมล (Legitimate Interest)

เปนการปฏบตตามกฎหมายของผควบคมขอมล (Legal Obligation)

1

2

3

4

5

6

มาตรา 24 หลกการ เกบรวบรวม ใช หรอเปดเผยขอมลสวนบคคลทวไป มาตรา 24 และ 27

มาตรา 24 หลกการ เกบรวบรวมขอมลสวนบคคล มาตรา 22 - 23

หามมใหเกบรวบรวม ใช หรอ เปดเผย ขอมลสวนบคคล โดยไมไดรบความยนยอมจากเจาของขอมลสวนบคคล เวนแต

Page 13: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

การเกบขอมลสวนบคคล

หามมใหเกบรวบรวมขอมลสวนบคคลเกยวกบเชอชาต เผาพนธ ความคดเหนทางการเมอง ความเชอในลทธ ศาสนาหรอปรชญา พฤตกรรมทางเพศประวตอาชญากรรม ขอมลสขภาพ ความพการ ขอมลสหภาพแรงงาน ขอมลพนธกรรม ขอมลชวภาพ หรอขอมลอนใดซงกระทบตอเจาของขอมลสวนบคคลในท านองเดยวกนตามทคณะกรรมการประกาศก าหนด โดยไมไดรบความยนยอมโดยชดแจงจากเจาของขอมลสวนบคคล

เวนแต

1 ปองกนหรอระงบอนตรายตอชวต 2 ชอบดวยกฎหมายของมลนธ สมาคม องคกร 3 เปนขอมลทเปดเผยตอสาธารณะดวยความยนยอมโดยชดแจง4 การกอตงสทธเรยกรองตามกฎหมาย 5 จ าเปนในการปฏบตตามกฎหมาย

เวชศาสตรปองกน การวนจฉยโรคและการรกษาทางการแพทย การใหบรการดานสขภาพหรอดานสงคมหรอดานสงคมสงเคราะห

ประโยชนสาธารณะดานการสาธารณสข

คมครองแรงงาน ประกนสงคม หลกประกนสขภาพแหงชาต

วจยทางวทยาศาสตร ประวตศาสตร สถต

ประโยชนสาธารณะทส าคญ โดยมมาตรการเพอคมครองสทธขนพนฐานของเจาของขอมลสวนบคคล

มาตรา 24 หลกการ เกบรวบรวม ใช หรอเปดเผยขอมลสวนบคคลทออนไหว มาตรา 26 และ 27

Page 14: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

พระราชกฤษฎกา ก าหนดหนวยงานและกจการทผควบคมขอมลสวนบคคลไมอยภายใตบงคบ แหง พ.ร.บ.คมครองขอมลสวนบคคล พ.ศ. 2562 พ.ศ. 2563

1 หนวยงานของรฐ

2 หนวยงานของรฐตางประเทศและองคการระหวางประเทศ

3 มลนธ สมาคม องคกรศาสนา และองคกรไมแสดงหาผลก าไร

4 กจการดานเกษตรกรรม

5 กจการดานอตสาหกรรม

6 กจการดานพาณชยกรรม

7 กจการดานการแพทยและสาธารณสข

8 กจการดานพลงงาน ไอน า น า และการก าจดของเสย รวมทงกจการทเกยวของ

9 กจการดานการกอสราง

10 กจการดานการซอมและการบ ารงรกษา

11 กจการดานการคมนาคม ขนสง และการเกบสนคา

12 กจการดานการทองเทยว

13 กจการดานการสอสาร โทรคมนาคม คอมพวเตอร และดจทล

14 กจการดานการเงน การธนาคาร และการประกนภย

15 กจการดานอสงหารมทรพย

16 กจการดานการประกอบวชาชพ

17 กจการดานการบรหารและบรการสนบสนน

18 กจการดานวทยาศาสตรและเทคโนโลย วชาการ สงคมสงเคราะห และศลปะ

19 กจการดานการศกษา

20 กจการดานความบนเทงและนนทนาการ

21 กจการดานการรกษาความปลอดภย

22 กจการในครวเรอนและวสาหกจชมชน ซงไมสามารถจ าแนกกจกรรมไดอยางชดเจน

ใชบงคบตงแต 27 พฤษภาคม 2563 ถง 31 พฤษภาคม 2564 ยกเวนใหผควบคมขอมลสวนบคคล 22 หนวยงานหรอกจการ ยงไมตองปฏบตตามบางหมวดในกฎหมาย ไดแก การคมครองขอมลสวนบคคล สทธของเจาของขอมล การรองเรยน ความรบผดทางแพง และบทก าหนดโทษ

Page 15: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

ผควบคมขอมลสวนบคคลตองจดใหมมาตรการรกษาความปลอดภยของขอมลสวนบคคลใหเปนไปตามมาตรฐานทกระทรวงดจทลเพอเศรษฐกจและสงคมก าหนด

ความมนคงปลอดภยของขอมลสวนบคคล หมายความวา การธ ารงไวซงความลบ (confidentiality) ความถกตองครบถวน (integrity) และสภาพพรอมใชงาน (availability) ของขอมลสวนบคคล ทงน เพอปองกนการสญหาย เขาถง ใช เปลยนแปลง แกไข หรอเปดเผยขอมลสวนบคคลโดยมชอบ

แจงมาตรการรกษาความมนคงปลอดภยของขอมลสวนบคคล และสรางเสรมความตระหนกรดานความส าคญของการคมครองขอมลสวนบคคล ใหแกบคลากร พนกงาน ลกจางหรอบคคลทเกยวของทราบ เพอใหปฏบตตามมาตรการทก าหนดอยางเครงครด

จดใหมมาตรการเรองการเขาถงหรอควบคมการใชงานขอมลสวนบคคล (access control) โดยอยางนอยตองประกอบดวย1 การควบคมการเขาถงขอมลสวนบคคลและอปกรณในการจดเกบและประมวลผล2 การก าหนดเกยวกบการอนญาตหรอการก าหนดสทธในการเขาถงขอมลสวนบคคล3 การบรหารจดการการเขาถงของผใชงาน เพอควบคมการเขาถงขอมลสวนบคคลเฉพาะผทไดรบอนญาตแลว4 การก าหนดหนาทความรบผดชอบของผใชงาน เพอปองกนการเขาถงขอมลสวนบคคลโดยไมไดรบอนญาต5 การจดใหมวธการตรวจสอบยอนหลงการเขาถงขอมลสวนบคคลได

สามารถใชมาตรฐานความมนคงปลอดภยทสงกวาประกาศฉบบนได

ใชบงคบจนถง 31 พฤษภาคม 2564

ประกาศกระทรวงดจทลเพอเศรษฐกจและสงคมเรอง มาตรฐานการรกษาความมนคงปลอดภยของขอมลสวนบคคล พ.ศ. 2563

Page 16: การปฏิบัติตาม PDPA · 2020. 12. 24. · การปฏิบัติตาม pdpa ดร.สุนทรีย์ส่งเสริม ส านักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

Thank you