คอร์ส ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ ตอนที่ 6/8 ตอน ดูสารบัญคอร์ส

วันที่รายชื่อลูกค้าถูกอดีตพนักงานเอาไป เจ้าของร้านถึงรู้ว่าตัวเองก็ทำผิด PDPA

30/10/2025 146
≈8:51
วันที่รายชื่อลูกค้าถูกอดีตพนักงานเอาไป เจ้าของร้านถึงรู้ว่าตัวเองก็ทำผิด PDPA
ภาพ/Photo by Vitaly Gariev on Unsplash

ความรับผิดชอบของเจ้าของธุรกิจตาม PDPA ของไทย ไม่ใช่เรื่องที่รอให้เกิดเหตุก่อนแล้วค่อยนึกได้ เรียนรู้จากเรื่องจริงของคลินิกความงามที่ภูเก็ต ว่าหนังสือยินยอม สิทธิ์การเข้าถึงข้อมูล และการแจ้งเหตุภายใน 72 ชั่วโมงต้องทำอย่างไร

ที่ป่าตอง จังหวัดภูเก็ต มีคลินิกดูแลผิวและความงามชื่อ "Ploy's Skin Lab" เปิดกิจการมาแล้ว 6 ปี เจ้าของคือคุณพลอย เริ่มต้นจากเตียงเสริมความงามเตียงเดียว ตอนนี้ขยายเป็น 3 สาขา มีพนักงาน 12 คน ทุกครั้งที่ลูกค้าใหม่มาใช้บริการครั้งแรก พนักงานหน้าเคาน์เตอร์จะให้กรอกแบบฟอร์มกระดาษ ชื่อ เบอร์โทร เลขบัตรประชาชน รวมถึง "ประวัติแพ้ยา โรคประจำตัว และกำลังตั้งครรภ์หรือไม่" ทั้งหมดนี้เก็บไว้เพื่อความปลอดภัยทางการแพทย์ ร้านไม่เคยคิดเลยว่าแบบฟอร์มปึกนี้เองคือความเสี่ยงทางกฎหมาย

หลังกรอกฟอร์มเสร็จ พนักงานหน้าเคาน์เตอร์ก็ถ่ายรูปด้วยมือถือเก็บไว้ในอัลบั้มกลุ่ม LINE ของบริษัท เพื่อให้ช่างเสริมความงามเปิดดูข้อมูลได้สะดวกเวลาออกไปให้บริการนอกสถานที่ ส่วนรายชื่อลูกค้ายังมีอีกไฟล์ Excel ที่มีชื่อ เบอร์โทร วันเกิดครบถ้วน ทุกเดือนฝ่ายการตลาดจะดึงเบอร์จาก Excel ส่ง SMS โปรโมชันแบบเหมารวม สามเดือนก่อน ช่างเสริมความงามอาวุโสคนหนึ่งลาออกไปเปิดร้านของตัวเองแถวนั้น วันเปิดร้าน ลูกค้าประจำของคุณพลอยได้รับข้อความ LINE จากอดีตพนักงานคนนั้นทีละคน พร้อมโค้ดส่วนลด และยังพูดถูกด้วยว่าลูกค้าคนนั้นเคยทำทรีตเมนต์อะไรมาก่อน

คุณพลอยถึงได้ตกใจ ข้อมูลใน Excel และอัลบั้ม LINE นั้น ช่างคนที่ลาออกไปสามารถเปิดดู คัดลอก และนำติดตัวไปได้ตลอดเวลาก่อนลาออก เธอคิดจะไปร้องเรียน แต่เพื่อนที่เป็นทนายกลับถามกลับมาว่า "ตอนนั้นให้ลูกค้าเซ็นหนังสือยินยอมไหม แล้วบริษัทมีมาตรการรักษาความปลอดภัยข้อมูลหรือเปล่า" คุณพลอยอึ้งไปเลย เพราะในเรื่องนี้ เธออาจเป็นฝ่ายที่ทำผิดกฎหมายก่อนด้วยซ้ำ

ทำไม

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ของไทย บังคับใช้เต็มรูปแบบตั้งแต่เดือนมิถุนายน 2565 และในช่วงหลังสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส. หรือ PDPC) ก็เดินหน้าตรวจสอบและลงโทษเข้มข้นขึ้นเรื่อยๆ เฉพาะปี 2568 ปีเดียว มีการเปรียบเทียบปรับหน่วยงานทั้งภาครัฐและเอกชนรวมมูลค่ากว่า 20 ล้านบาท โดยรายที่โดนหนักที่สุดคือธุรกิจที่ไม่มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และไม่แจ้งเหตุละเมิดข้อมูล ถูกปรับไปถึง 7 ล้านบาทในคดีเดียว นี่ไม่ใช่กฎหมายที่ "บริษัทใหญ่เท่านั้นต้องสนใจ" ธุรกิจ SME ที่เก็บเบอร์โทร เลขบัตรประชาชน หรือข้อมูลสุขภาพของลูกค้า ล้วนมีสถานะเป็น "ผู้ควบคุมข้อมูลส่วนบุคคล" (Data Controller) และต้องรับผิดชอบเช่นเดียวกัน

ธุรกิจที่มีปัญหา ส่วนใหญ่ไม่ใช่เพราะเจ้าของไม่รู้ว่ามีกฎหมายนี้ แต่เพราะ "การคุ้มครองข้อมูลส่วนบุคคล" ในองค์กรไม่มีเจ้าภาพ แนวคิด "สามด่านป้องกัน" (Three Lines of Defense) ตามกรอบ COSO สามารถนำมาอธิบายได้ ด่านที่หนึ่งคือพนักงานหน้างาน (เคาน์เตอร์ การตลาด ฝ่ายขาย) ที่ต้องมีวินัยในการจัดการข้อมูลประจำวัน ด่านที่สองคือระบบบริหารจัดการ ว่าใครเข้าถึงข้อมูลอะไรได้ ข้อมูลเก็บไว้ที่ไหน ต้องลบเมื่อไหร่ ด่านที่สามคือการตรวจสอบภายในและการปฏิบัติตามกฎหมายจากภายนอก ธุรกิจ SME ส่วนใหญ่มีปัญหาตรงด่านที่สองว่างเปล่าโดยสิ้นเชิง ข้อมูลกระจัดกระจายอยู่ใน Excel อัลบั้ม LINE แบบฟอร์มกระดาษ ใครก็หยิบไปได้ ไม่มีใครถูกกำหนดชัดเจนว่า "ถ้าเกิดเรื่องขึ้นมาใครรับผิดชอบ" จนกระทั่งพนักงานลาออกพร้อมนำข้อมูลติดตัวไปด้วย เจ้าของกิจการถึงจะรู้ตัวว่าตอบไม่ได้เลยด้วยซ้ำว่าลูกค้าเคยให้ความยินยอมไว้หรือไม่

ที่สำคัญกว่านั้น PDPA กำหนดเกณฑ์ความยินยอมที่เข้มงวดกว่าสำหรับ "ข้อมูลส่วนบุคคลที่มีความอ่อนไหว" (sensitive personal data) เช่น ประวัติสุขภาพ ศาสนา ประวัติอาชญากรรม ตามมาตรา 26 ต้องได้รับ "ความยินยอมโดยชัดแจ้ง" จากเจ้าของข้อมูล จะอ้างว่า "กรอกฟอร์มแล้วถือว่ายินยอมโดยปริยาย" ไม่ได้ ซึ่งประวัติแพ้ยา โรคประจำตัว และการตั้งครรภ์ที่คลินิกของคุณพลอยเก็บอยู่นั้น เข้าข่ายข้อมูลอ่อนไหวทั้งหมด

เรียนคอร์สบังคับให้จบก่อน

เรียนคอร์สบังคับ 7 คอร์สให้จบก่อน (ตอนนี้ 0/7) เพื่อปลดล็อกคอร์สผู้จัดการทั้งหมด

ไปเรียนคอร์สบังคับ
ถาม AI: บทความนี้ใช้กับการบริหารของคุณอย่างไร?
เนื้อหาสร้างโดย AI จากบทความนี้ โปรดใช้วิจารณญาณในการพิจารณาความถูกต้อง

ความคิดเห็น · 4 ความคิดเห็น

ก
กบเจ้าปัญหาผู้จัดการคัดสรรสินค้า
เรา ecommerce เก็บเบอร์ลูกค้าเพื่อ marketing แบบมีไฟล์ Excel อยู่ เดี๋ยวนี้กังวลว่าต้องไปแจ้งเหตุไหมค่ะ
31/08/2026 03:57
น
น้องเจน
ผมเห็นต้องแจ้ง PDPC เลย แทนที่จะรอให้ถูกจับ ไปล่วงหน้าดีกว่าครับ
12/09/2026 17:26
พ
พี่แหววซูเปอร์ไวเซอร์
ตอนเห็นเรื่องขาดหนังสือยินยอม ตัวสั่นตัวกราน ไอ้อันแหละ ต้องไปทำให้เป็นประโยชน์ค่ะ
28/06/2026 21:59
พ
พี่เอก
ใช่ค่ะ เราเก็บอัลบั้ม LINE เก่าโน้นนี่ ตอนนี้คุยกับ IT แล้ว ว่าต้องทำไร เรียนรู้ไปเรื่อยๆค่ะ
08/09/2026 19:29
ตอนถัดไป・ระบบพึ่งพาได้: หลักสูตรบริหารวงจรสารสนเทศ ปิดดีลผ่าน LINE ได้ผล แต่หลักฐานไม่ได้อยู่ในมือบริษัท: การกำกับดูแล Shadow IT

บทความที่เกี่ยวข้อง

เราใช้คุกกี้ที่จำเป็นเพื่อรักษาการเข้าสู่ระบบและภาษา และเก็บพฤติกรรมการใช้งานเพื่อปรับปรุงบริการ คุณเลือกเฉพาะที่จำเป็นได้ นโยบายความเป็นส่วนตัว