客戶名單被前員工帶走那天,老闆才發現自己也違反了PDPA
泰國PDPA的老闆責任,不是等出事才想起來——從一間普吉島美容診所的資料外洩故事,看懂同意書、存取權限與72小時通報怎麼做。
普吉島芭東(Patong)有一間開業六年的醫美保養診所「Ploy's Skin Lab」,老闆娘Ploy從一張美容床起家,現在有三家分店、十二名員工。每位客人第一次上門,前檯都會請她填一張紙本表格:姓名、電話、身分證字號,還有「過敏史、慢性病、是否懷孕」——這些是為了醫療安全,店裡從沒想過這疊表格本身就是法律風險。
表格填完,前檯用手機拍照存進公司LINE群組的相簿,方便美容師出門到府服務時查資料。客戶清單另外有一份Excel,姓名電話生日都在裡面,行銷專員每個月從Excel匯出號碼,群發促銷簡訊。三個月前,店裡一位資深美容師離職,轉頭在附近開了自己的工作室,開幕當天,Ploy的老客戶一個個收到那位前員工發的LINE訊息——附上折扣碼,還直接叫得出客人上次做過什麼療程。
Ploy這才驚覺:那份Excel和LINE相簿裡的資料,那位美容師離職前隨時都能存取、複製、帶走。她想去投訴,律師朋友卻反問她一句話:「你當初有讓客人簽同意書嗎?你們公司自己資安措施做了嗎?」Ploy愣住了——原來在這件事上,她自己可能才是先違法的那一方。
為什麼
泰國《個人資料保護法》(PDPA, พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562)自2022年6月全面上路以來,主管機關「個人資料保護委員會」(PDPC)近年查核與裁罰動作明顯變多——2025年一年內就對多家公私機構開出總計超過兩千萬泰銖的行政罰鍰,其中一家因為沒有指定資料保護負責人、發生外洩又沒通報,單一裁罰就高達七百萬泰銖。這不是「大公司才要管」的法規,任何蒐集顧客電話、身分證、健康資料的中小企業都是「個人資料控制者」(data controller),責任一體適用。
會出問題,通常不是因為老闆不知道有這條法律,而是「個資保護」在企業裡沒有主人。內部控制常提到COSO框架的「三道防線」:第一道是第一線人員(前檯、行銷、業務)日常經手資料時的自律;第二道是管理制度(誰能存取什麼、資料存在哪裡、多久刪除);第三道是稽核與外部合規檢視。多數中小企業的問題出在第二道完全空白——資料散落在Excel、LINE相簿、紙本表格,誰都能拿,沒有人被賦予「這件事出包算誰的」的責任,直到員工離職把資料一起帶走,老闆才發現自己連客人有沒有同意都答不出來。
更關鍵的是,PDPA對「敏感個資」(sensitive personal data)要求更高的同意門檻——健康史、宗教、病歷、犯罪紀錄等,依法第26條需要當事人「明示同意」,不能用「填了表格就算默示同意」帶過。Ploy的診所蒐集的過敏史、慢性病、是否懷孕,正好全部落在這一類。
先讀完 7 門入門必修課程打好底子(目前 0/7),即可解鎖全部管理者課程。
去讀入門必修