课程 系统靠得住:电子信息循环管理课 第 6/8 讲 查看课程目录

客户名单被前员工带走那天,老板才发现自己也违反了PDPA

30/10/2025 147
≈8:28
客户名单被前员工带走那天,老板才发现自己也违反了PDPA
图/Photo by Vitaly Gariev on Unsplash

泰国PDPA的老板责任,不是等出事才想起来——从一家普吉岛美容诊所的数据泄露故事,看懂同意书设计、访问权限管理和72小时上报怎么做。

普吉岛芭东(Patong)有一家开业六年的医美护肤诊所"Ploy's Skin Lab",老板娘Ploy从一张美容床起家,现在已经开出三家分店,雇了十二名员工。每位客人第一次上门,前台都会让她填一张纸质表格:姓名、电话、身份证号,还有"过敏史、慢性病、是否怀孕"——这些信息是出于医疗安全考虑,店里从没想过这叠表格本身就是法律风险。

表格填完,前台顺手用手机拍照存进公司LINE群的相册,方便美容师上门服务时随时查资料。客户名单另外还有一份Excel,姓名、电话、生日都在里面,营销专员每个月从Excel导出号码群发促销短信。三个月前,店里一位资深美容师离职,转身在附近开了自己的工作室。开业当天,Ploy的老客户一个接一个收到那位前员工发来的LINE消息——附着折扣码,还准确说得出客人上次做过什么项目。

Ploy这才惊觉:那份Excel和LINE相册里的资料,那位美容师离职前随时都能打开、复制、带走。她想去投诉,做律师的朋友却反问她一句:"你当初让客人签过同意书吗?公司自己的信息安全措施做到位了吗?"Ploy愣住了——原来在这件事上,她自己可能才是先违规的一方。

为什么

泰国《个人数据保护法》(PDPA, พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562)自2022年6月全面生效以来,主管机关"个人数据保护委员会"(PDPC)近年查处力度明显加大——2025年一年内就对多家公私机构合计开出超过两千万泰铢的行政罚款,其中一家因为没有指定数据保护负责人、发生泄露又没有及时上报,单一罚款就高达700万泰铢。这不是"大公司才要操心"的法规,任何采集顾客电话、身份证、健康信息的中小企业,都属于"数据控制者"(data controller),责任一体适用。

出问题的公司,通常不是老板不知道有这条法律,而是"个人信息保护"在企业里根本没有主人。内部控制常提到的COSO框架"三道防线"概念可以套用在这里:第一道是一线员工(前台、营销、业务)日常经手数据时的自律;第二道是管理制度——谁能访问什么数据、数据存在哪里、多久删除;第三道是稽核与外部合规检查。多数中小企业的问题恰恰出在第二道完全空白——数据散落在Excel、LINE相册、纸质表格里,谁都能拿,没人被明确赋予"出了问题算谁的"这份责任,直到员工离职把数据一起带走,老板才发现自己连客人有没有同意都答不上来。

更关键的是,PDPA对"敏感个人信息"要求更高的同意门槛——健康史、宗教、病历、犯罪记录等,依法第26条需要当事人"明示同意",不能用"填了表格就算默示同意"来搪塞。Ploy诊所采集的过敏史、慢性病、是否怀孕信息,正好全部落在这一类。

先完成入门必修

先读完 7 门入门必修课程打好底子(目前 0/7),即可解锁全部管理者课程。

去读入门必修
问 AI:这篇文章怎么用在我的管理上?
内容由 AI 根据本文辅助生成,仅供参考,请自行判断准确性。
下一讲・系统靠得住:电子信息循环管理课 生意在LINE里谈成,记录却不在公司手上:影子IT怎么治理

相关文章

我们使用必要 Cookie 维持登录与语言设置,并记录使用行为以改善服务。你可以只保留必要项目。 隐私权政策