บริษัทเอกชนรายใหญ่ถูกลงโทษตามกฎหมาย PDPA เป็นครั้งแรก
21 สิงหาคม 2567 – คณะกรรมการผู้เชี่ยวชาญ คณะที่ 2 (รับผิดชอบเรื่องร้องเรียนเกี่ยวกับเทคโนโลยีดิจิทัลและอื่น ๆ) สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ได้มีคำสั่งให้บริษัทเอกชนปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลอย่างเคร่งครัด โดยมีการกำหนดโทษทางปกครองและค่าปรับรวมถึง 7,000,000 บาท
สถานการณ์ในภาคเอกชนเกี่ยวกับข้อมูลส่วนบุคคล
มีกรณีข้อมูลส่วนบุคคลของลูกค้าบริษัทเอกชนรายใหญ่ที่ประกอบธุรกิจการซื้อขายสินค้าออนไลน์รั่วไหลจำนวนมาก จนเป็นข่าวในสื่อสังคมออนไลน์ โดยสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้เรียกบริษัทมาชี้แจงเหตุละเมิดข้อมูลส่วนบุคคลดังกล่าว ซึ่งพบว่าเป็นข้อมูลที่แท้จริงและบริษัทมีความบกพร่องในการปฏิบัติตามกฎหมาย PDPA ในหลายประเด็น
โทษทางปกครอง PDPA คณะกรรมการผู้เชี่ยวชาญ คณะที่ 2 มีคำสั่งลงโทษบริษัทภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ใน 3 ประเด็น ได้แก่:
ไม่แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) – ปรับ 1,000,000 บาท บริษัทที่เก็บรวบรวม ใช้ หรือประมวลผลข้อมูลส่วนบุคคลของลูกค้าจำนวนมาก จำเป็นต้องมี DPO ตามมาตรา 41 (2) ของกฎหมาย PDPA
ไม่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม – ปรับ 3,000,000 บาท บริษัทไม่มีมาตรการรักษาความปลอดภัยของข้อมูลส่วนบุคคลที่ได้มาตรฐานขั้นต่ำตามมาตรา 37 (1) ของกฎหมาย PDPA ทำให้เกิดการละเมิดข้อมูลส่วนบุคคลอย่างต่อเนื่อง
ไม่แจ้งเหตุละเมิดข้อมูลส่วนบุคคลตามที่กฎหมายกำหนด – ปรับ 3,000,000 บาท บริษัทต้องแจ้งการละเมิดข้อมูลส่วนบุคคลต่อ PDPC ภายใน 72 ชั่วโมงหลังทราบเหตุ และแจ้งต่อเจ้าของข้อมูลหากการละเมิดนั้นมีผลกระทบต่อสิทธิของเจ้าของข้อมูลตามมาตรา 37 (4) ของกฎหมาย PDPA
แนวทางปฏิบัติตามคำสั่ง นอกจากการปรับทางปกครองแล้ว คณะกรรมการผู้เชี่ยวชาญยังสั่งให้บริษัทดำเนินการปรับปรุงมาตรการรักษาความมั่นคงปลอดภัย, จัดอบรมบุคลากร, เพิ่มมาตรการรักษาความปลอดภัยตามเทคโนโลยีที่เปลี่ยนแปลง, และแจ้งความคืบหน้าให้ PDPC ทราบภายใน 7 วัน หากไม่ปฏิบัติตามอาจถูกปรับเพิ่มเติมไม่เกิน 500,000 บาทตามมาตรา 89 ของกฎหมาย PDPA
สรุปบทเรียน กรณีนี้เป็นตัวอย่างที่แสดงให้เห็นถึงการบังคับใช้กฎหมาย PDPA ที่เข้มงวดมากขึ้นในประเทศไทย องค์กรที่ไม่ปฏิบัติตามกฎหมายอาจเสี่ยงต่อการถูกลงโทษทางปกครองและเสียชื่อเสียง นอกจากนี้ยังมีการลดความไว้วางใจจากลูกค้าและผู้เกี่ยวข้องอื่น ๆ
เตรียมความพร้อมองค์กร องค์กรต่าง ๆ ควรเตรียมความพร้อมในด้าน PDPA และ DPO เพื่อลดความเสี่ยงในการละเมิดข้อมูลส่วนบุคคล โดยทางบริษัทของจะจัดทำคอร์ส PDPA ขึ้นในเดือนกันยายน 2024 หากท่านที่สนใจสามารถเข้าไปลงทะเบียนได้ที่



