SlideShare ist ein Scribd-Unternehmen logo
1 von 169
Downloaden Sie, um offline zu lesen
1
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
กับการเตรียมตัวของ App Developers
นพ.นวนรรน ธีระอัมพรพันธุ์
รองคณบดีฝ่ายปฏิบัติการ และอาจารย์ภาควิชาระบาดวิทยาคลินิกและชีวสถิติ
คณะแพทยศาสตร์โรงพยาบาลรามาธิบดี
นักวิชาการด้านสารสนเทศสุขภาพ
26 มกราคม 2563
Except content reproduced from others, used here under Fair Use, that are copyrighted by respective owners.
2
Disclaimer: เป็นการคัดลอกหรือสรุปเนื้อหาจาก
กฎหมายเฉพาะส่วนที่เกี่ยวข้องกับการนาเสนอ
เท่านั้น ไม่รับรองความถูกต้องครบถ้วนของ
บทบัญญัติ หรือความถูกต้องของการตีความข้อ
กฎหมาย
3
Outline
• ความสาคัญของการคุ้มครองข้อมูลส่วนบุคคล
• Existing Laws on Personal Health Information Privacy
• พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• Scenarios with Potential Personal Data Protection Issues
4
Why Personal Data Protection
5
Why Personal Data Protection
https://www.blognone.com/node/79473
6
Why Personal Data Protection
https://www.posttoday.com/economy/news/548240
7
The Day We All WannaCry’ed
http://www.mirror.co.uk/news/uk-news/ransomware-nhs-cyber-attack-live-10409420
https://cdn.securelist.com/files/2017/05/wannacry_05.png
8
Why Personal Data Protection
9
Why Personal Data Protection
10
User Security & Privacy
So, two informaticians walk
into a bar...
The bouncer says, "What's
the password."
One says, "Password?"
The bouncer lets them in.
Credits: @RossMartin & AMIA (2012)
11
User Security
12
Security & Privacy
http://en.wikipedia.org/wiki/A._S._Bradford_House
13
Overview การปฏิรูปประเทศเรื่อง Health IT
Intra-Hospital IT
•Digital Health Records
(Electronic Health Records)
•Digital Transformation
•AI, Data Analytics
•Hospital IT Quality
Improvement (HA-IT)
Inter-Hospital IT
•Health Information
Exchange (HIE)
Extra-Hospital IT
•Personal Health
Records (PHRs) Patient
at Home
14WHO & ITU
Achieving eHealth
15
Envisioning Thailand’s eHealth
16
Existing Laws
17
Hippocratic Oath
“...What I may see or hear in the course of
treatment or even outside of the treatment in
regard to the life of men, which on no account one
must spread abroad, I will keep myself holding
such things shameful to be spoken about...”
18
Relevant Ethical Principles
Autonomy (หลักเอกสิทธิ์/ความเป็นอิสระของผู้ป่วย)
Beneficence (หลักการรักษาประโยชน์สูงสุดของผู้ป่วย)
Non-maleficence (หลักการไม่ทาอันตรายต่อผู้ป่วย)
“First, Do No Harm.”
19
ประมวลกฎหมายอาญา
มาตรา 323 ผู้ใดล่วงรู้หรือได้มาซึ่งความลับของผู้อื่นโดยเหตุที่เป็นเจ้าพนักงาน
ผู้มีหน้าที่ โดยเหตุที่ประกอบอาชีพเป็นแพทย์ เภสัชกร คนจาหน่ายยา นางผดุง
ครรภ์ ผู้พยาบาล...หรือโดยเหตุที่เป็นผู้ช่วยในการประกอบอาชีพนั้น แล้ว
เปิดเผยความลับนั้นในประการที่น่าจะเกิดความเสียหายแก่ผู้หนึ่งผู้ใด ต้อง
ระวางโทษจาคุกไม่เกินหกเดือน หรือปรับไม่เกินหนึ่งพันบาท หรือทั้งจาทั้งปรับ
ผู้รับการศึกษาอบรมในอาชีพดังกล่าวในวรรคแรก เปิดเผยความลับของผู้อื่น
อันตนได้ล่วงรู้หรือได้มาในการศึกษาอบรมนั้น ในประการที่น่าจะเกิดความ
เสียหายแก่ผู้หนึ่งผู้ใดต้องระวางโทษเช่นเดียวกัน
20
ข้อบังคับแพทยสภา ว่าด้วยการรักษาจริยธรรม
แห่งวิชาชีพเวชกรรม พ.ศ. 2549
วิชาชีพอื่นๆ ด้านสุขภาพ และคณะกรรมการประกอบโรคศิลปะ มีข้อบังคับใน
ทานองเดียวกัน
21
คาประกาศสิทธิและข้อพึงปฏิบัติของผู้ป่วย
7. ผู้ป่วยมีสิทธิได้รับการปกปิดข้อมูลของตนเอง เว้นแต่
ผู้ป่วยจะให้ความยินยอมหรือเป็นการปฏิบัติตามหน้าที่
ของผู้ประกอบวิชาชีพด้านสุขภาพเพื่อประโยชน์โดยตรง
ของผู้ป่วยหรือตามกฎหมาย
22
พรบ.ข้อมูลข่าวสารของราชการ พ.ศ. 2540
“เปิดเผยเป็นหลัก ปกปิดเป็นข้อยกเว้น”
มาตรา 15 ข้อมูลข่าวสารของราชการที่มีลักษณะอย่างหนึ่งอย่างใดดังต่อไปนี้
หน่วยงานของรัฐหรือเจ้าหน้าที่ของรัฐอาจมีคาสั่งมิให้เปิดเผยก็ได้ โดยคานึงถึง
การปฏิบัติหน้าที่ตามกฎหมาย...ประกอบกัน...
(5) รายงานการแพทย์หรือข้อมูลข่าวสารส่วนบุคคลซึ่งการเปิดเผยจะเป็นการ
รุกล้าสิทธิส่วนบุคคลโดยไม่สมควร
(6) ข้อมูลข่าวสารของราชการที่มีกฎหมายคุ้มครองมิให้เปิดเผย...
23
พรบ.ธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. 2544
และที่แก้ไขเพิ่มเติม
24
พรบ.สุขภาพแห่งชาติ พ.ศ. 2550
มาตรา 7 ข้อมูลด้านสุขภาพของบุคคล เป็นความลับส่วนบุคคล ผู้ใดจะ
นาไปเปิดเผยในประการที่น่าจะทาให้บุคคลนั้นเสียหายไม่ได้ เว้นแต่การ
เปิดเผยนั้นเป็นไปตามความประสงค์ของบุคคลนั้นโดยตรง หรือมีกฎหมาย
เฉพาะบัญญัติให้ต้องเปิดเผย แต่ไม่ว่าในกรณีใด ๆ ผู้ใดจะอาศัยอานาจหรือ
สิทธิตามกฎหมายว่าด้วยข้อมูลข่าวสารของราชการหรือกฎหมายอื่นเพื่อขอ
เอกสารเกี่ยวกับข้อมูลด้านสุขภาพของบุคคลที่ไม่ใช่ของตนไม่ได้
25
ประกาศคณะกรรมการสุขภาพแห่งชาติ เรื่อง แนวทางปฏิบัติในการ
ใช้งานสื่อสังคมออนไลน์ของผู้ปฏิบัติงานด้านสุขภาพ พ.ศ. 2559
http://www.ratchakitcha.soc.go.th/DATA/PDF/2560/E/088/12.PDF
26
ประกาศคณะกรรมการสุขภาพแห่งชาติ เรื่อง แนวทางปฏิบัติในการ
ใช้งานสื่อสังคมออนไลน์ของผู้ปฏิบัติงานด้านสุขภาพ พ.ศ. 2559
http://www.ratchakitcha.soc.go.th/DATA/PDF/2560/E/088/12.PDF
27
ประกาศคณะกรรมการสุขภาพแห่งชาติ เรื่อง แนวทางปฏิบัติในการ
ใช้งานสื่อสังคมออนไลน์ของผู้ปฏิบัติงานด้านสุขภาพ พ.ศ. 2559
http://www.ratchakitcha.soc.go.th/DATA/PDF/2560/E/088/12.PDF
28
กฎหมายเฉพาะ
• พรบ.สถานพยาบาล พ.ศ. 2541 และที่แก้ไขเพิ่มเติม
29
กฎหมายเฉพาะ• พรบ.สถานพยาบาล พ.ศ. 2541 และที่แก้ไขเพิ่มเติม
30
กฎหมายเฉพาะ
• พรบ.โรคติดต่อ พ.ศ. 2558
31
กฎหมายเฉพาะ
• พรบ.สุขภาพจิต พ.ศ. 2551
32
กฎหมายเฉพาะ
• พรบ.สุขภาพจิต พ.ศ. 2551
33
กฎหมายเฉพาะ
• พรบ.สุขภาพจิต (ฉบับที่ 2) พ.ศ. 2562
34
กฎหมายเฉพาะ
• พรบ.หลักประกันสุขภาพแห่งชาติ พ.ศ. 2545
35
กฎหมายเฉพาะ
• พรบ.หลักประกันสุขภาพแห่งชาติ พ.ศ. 2545
36
กฎหมายเฉพาะ
• พรบ.ประกันสังคม พ.ศ. 2533
37
กฎหมายเฉพาะ
• พรฎ.เงินสวัสดิการเกี่ยวกับการรักษาพยาบาล พ.ศ. 2553
38
ระเบียบกระทรวงสาธารณสุข
39
40
GDPR
41
ปัญหาของกฎหมาย Health
Information Privacy ในปัจจุบัน
• เป็น sectoral privacy law จึงอาจมีมาตรฐานแตกต่างจาก sector
อื่น
• สถานพยาบาลของรัฐ ถูกกากับโดย พรบ.ข้อมูลข่าวสารของราชการ
ด้วย แต่ไม่รวมสถานพยาบาลของเอกชน ทาให้มีมาตรฐานแตกต่างกัน
รวมทั้งสถานพยาบาลของรัฐเกิดความสับสนเกี่ยวกับกฎหมายหลาย
ฉบับ ที่มีหลักการและบทบัญญัติแตกต่างกัน
• ไม่มีบทบัญญัติบังคับให้สถานพยาบาลมีการจัดการเชิงระบบเพื่อ
คุ้มครอง Privacy อย่างชัดเจน (ยกเว้นตาม พรบ.ข้อมูลข่าวสารของ
ราชการ ซึ่งไม่จาเพาะต่อ Healthcare)
42
ปัญหาของกฎหมาย Health
Information Privacy ในปัจจุบัน
• กฎหมายเกี่ยวกับกองทุนและระบบประกันสุขภาพ เขียน
อานาจหน้าที่ในการต้องเปิดเผยข้อมูลสุขภาพของผู้ป่วยไม่
ชัดเจน
• ในสถานการณ์จริงบางกรณีไม่มีบทบัญญัติทางกฎหมายรองรับ
• การขัดกันของกฎหมายบางฉบับในบางสถานการณ์
(เช่น สถานการณ์ฉุกเฉินที่มีกฎหมายให้อานาจรัฐไว้ค่อนข้าง
กว้างขวาง) ไม่ชัดเจน
43
ปัญหาของกฎหมาย Health
Information Privacy ในปัจจุบัน
• ปัญหาของ พรบ.สุขภาพแห่งชาติ มาตรา 7
• ไม่มีนิยามของ “ข้อมูลด้านสุขภาพของบุคคล” (เช่น Genetics information,
ข้อมูล Dietary Requirements)
• ไม่ชัดเจนว่า “ผู้ใด” ในกรณีหน่วยงาน/สถานพยาบาล (โดยเฉพาะที่อยู่ในสังกัด
กรม/นิติบุคคลเดียวกัน เช่น รพ. ในสังกัดกรมการแพทย์) จะตีความอย่างไร
• “ในประการที่น่าจะทาให้บุคคลนั้นเสียหาย” เป็น Subjective Value
Judgment และขัดกับแนวคิด Privacy ทั่วไปที่มุ่งคุ้มครอง Privacy ของข้อมูล
สุขภาพ โดยไม่สนใจความเสียหาย
• การอ้างถึงกฎหมายว่าด้วยข้อมูลข่าวสารของราชการ สร้างความสับสน
• เงื่อนไขข้อยกเว้นไม่ครอบคลุม (ต่างจาก HIPAA ที่ระบุไว้ชัดมาก)
• ไม่ให้อานาจในการออกข้อยกเว้น
• ไม่สอดคล้องกับบริบทของ Healthcare เช่น กรณีฉุกเฉิน หรือเพื่อประโยชน์ใน
การรักษาผู้ป่วย
44
ปัญหาของกฎหมาย Health
Information Privacy ในปัจจุบัน
• ปัญหาของ พรบ.สุขภาพแห่งชาติ มาตรา 7
• ไม่รวมข้อมูลของผู้เสียชีวิต
• การให้ความยินยอมแทนโดยญาติ ไม่ชัดเจน และมีปัญหาในทางปฏิบัติ
• ไม่ให้อานาจในการออกหลักเกณฑ์ วิธีการ และเงื่อนไขในทางปฏิบัติ (เช่น การขอความ
ยินยอมของผู้ป่วย)
• มุ่งเน้นเรื่องการเปิดเผยข้อมูล แต่ไม่รวมเรื่องการเก็บรวบรวมและการใช้ข้อมูล
• ไม่ได้กาหนดหลักการของ Sensitive Information
• มุ่งเน้นเพียงด้าน Privacy แต่ไม่ได้กาหนดหลักเกณฑ์ วิธีการ และเงื่อนไขด้าน Security
• ไม่ได้ Balance กับความเสี่ยงอีกด้าน คือ ให้ข้อมูลผู้ป่วยไม่ครบ เกิดความเสี่ยงในการวินิจฉัย
รักษาโรค
• ขาดเรื่อง Breach Notification
45
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
46
TDPG 1.0
TDPG 2.0
TDPG 2.1 (To be released)
คณะนิติศาสตร์
จุฬาลงกรณ์มหาวิทยาลัย
47
Timeline พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• 6 ม.ค. 2558 ครม. อนุมัติหลักการร่างกฎหมายเพื่อรองรับการพัฒนาเศรษฐกิจดิจิทัลของ
ประเทศ จานวน 8 ฉบับ
• ก.ค. 2558 สานักงานคณะกรรมการกฤษฎีกาตรวจพิจารณาร่างเสร็จแล้ว
(เรื่องเสร็จที่ 1135/2558)
• 16 พ.ย. 2559 กระทรวง DE รับฟังความคิดเห็นเป็นการทั่วไป ณ โรงแรมเอทัส ลุมพินี
• 15-17 ส.ค. 2560 กระทรวง DE รับฟังความคิดเห็นโดยการจัดประชุม Focus Group ร่วมกับ
หน่วยงานภาครัฐ ภาคเอกชน ภาควิชาการ และภาคประชาสังคมที่เกี่ยวข้อง
ณ กระทรวง DE
• 24-30 ม.ค. 2561 กระทรวง DE รับฟังความคิดเห็นจากตัวแทนผู้มีส่วนได้เสีย ณ กระทรวง DE
• 22 ม.ค. - 6 ก.พ. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์และ e-mail
• 22 พ.ค. 2561 ครม. อนุมัติหลักการร่าง พรบ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. ....
• 5-20 ก.ย. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์ (ประชุม 11 ก.ย. 2651)
• 28 ธ.ค. 2561 สนช. รับหลักการในวาระที่ 1
• 27-28 ก.พ. 2562 สนช. เห็นชอบในวาระที่ 2-3
• 27 พ.ค. 2562 ประกาศในราชกิจจานุเบกษา
• 27 พ.ค. 2563 บทบัญญัติเรื่องสิทธิและหน้าที่ในการคุ้มครองข้อมูลส่วนบุคคลมีผลใช้บังคับ
48
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• หมวด 1 คณะกรรมการคุ้มครอง
ข้อมูลส่วนบุคคล
• หมวด 2 การคุ้มครองข้อมูลส่วน
บุคคล
• ส่วนที่ 1 บททั่วไป
• ส่วนที่ 2 การเก็บรวบรวมข้อมูล
ส่วนบุคคล
• ส่วนที่ 3 การใช้หรือเปิดเผย
ข้อมูลส่วนบุคคล
• หมวด 3 สิทธิของเจ้าของข้อมูล
ส่วนบุคคล
• หมวด 4 สานักงานคณะกรรมการ
คุ้มครองข้อมูลส่วนบุคคล
• หมวด 5 การร้องเรียน
• หมวด 6 ความรับผิดทางแพ่ง
• หมวด 7 บทกาหนดโทษ
• ส่วนที่ 1 โทษอาญา
• ส่วนที่ 2 โทษทางปกครอง
• บทเฉพาะกาล
49
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
ตั้งแต่วันถัดจากวันประกาศใน
ราชกิจจานุเบกษา
• หมวด 1 คณะกรรมการคุ้มครองข้อมูล
ส่วนบุคคล
• หมวด 4 สานักงานคณะกรรมการ
คุ้มครองข้อมูลส่วนบุคคล
• บทเฉพาะกาล (ยกเว้นมาตรา 95, 96)
เมื่อพ้นกาหนดหนึ่งปีนับแต่วัน
ประกาศในราชกิจจานุเบกษา
• หมวด 2 การคุ้มครองข้อมูลส่วนบุคคล
• หมวด 3 สิทธิของเจ้าของข้อมูลส่วน
บุคคล
• หมวด 5 การร้องเรียน
• หมวด 6 ความรับผิดทางแพ่ง
• หมวด 7 บทกาหนดโทษ
• บทเฉพาะกาล เฉพาะมาตรา 95 (การ
เก็บรวบรวมและใช้ข้อมูลส่วนบุคคลที่
เก็บรวบรวมไว้ก่อนวันที่ พ.ร.บ. นี้ใช้
บังคับ), มาตรา 96 (ระยะเวลาในการ
ดาเนินการออกระเบียบ และประกาศ
ตาม พ.ร.บ. นี้)
50
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ความสัมพันธ์กับกฎหมายอื่น (มาตรา 3)
• ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครอง
ข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดไว้
โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติแห่งกฎหมายว่าด้วยการ
นั้น เว้นแต่
• (1) บทบัญญัติเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคล และบทบัญญัติเกี่ยวกับสิทธิของเจ้าของข้อมูลส่วนบุคคล
รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง
พ.ร.บ. นี้เป็นการเพิ่มเติม ไม่ว่าจะซ้ากับบทบัญญัติแห่งกฎหมายว่า
ด้วยการนั้นหรือไม่ก็ตาม
• (2) ฯลฯ
51
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ความสัมพันธ์กับกฎหมายอื่น (มาตรา 3)
• ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลใน
ลักษณะใด กิจการใด หรือหน่วยงานใดไว้โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติ
แห่งกฎหมายว่าด้วยการนั้น เว้นแต่
• (1) ฯลฯ
• (2) บทบัญญัติเกี่ยวกับการร้องเรียน บทบัญญัติที่ให้อานาจแก่คณะกรรมการผู้เชี่ยวชาญ
ออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล และบทบัญญัติเกี่ยวกับอานาจหน้าที่ของ
พนักงานเจ้าหน้าที่ รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง พ.ร.บ.
นี้ ในกรณีดังต่อไปนี้
• (ก) ในกรณีที่กฎหมายว่าด้วยการนั้นไม่มีบทบัญญัติเกี่ยวกับการร้องเรียน
• (ข) ในกรณีที่กฎหมายว่าด้วยการนั้นมีบททบัญญัติที่ให้อานาจแก่เจ้าหน้าที่ผู้มีอานาจพิจารณาเรื่อง
ร้องเรียนตามกฎหมายดังกล่าวออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล แต่ไม่เพียงพอเท่ากับ
อานาจของคณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้และเจ้าหน้าที่ผู้มีอานาจตามกฎหมายดังกล่าว
ร้องขอต่อคณะกรรมการผู้เชี่ยวชาญหรือเจ้าของข้อมูลส่วนบุคคลผู้เสียหายยื่นคาร้องเรียนต่อ
คณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้ แล้วแต่กรณี
52
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการใช้บังคับ (มาตรา 4)
• พ.ร.บ.นี้ไม่ใช้บังคับแก่
• (1) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลที่ทาการเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อ
ประโยชน์ส่วนตนหรือเพื่อกิจกรรมในครอบครัวของบุคคลนั้นเท่านั้น
• (2) การดาเนินการของหน่วยงานของรัฐที่มีหน้าที่ในการรักษาความมั่นคงของรัฐ ซึ่งรวมถึงความมั่นคง
ทางการคลังของรัฐ หรือการรักษาความปลอดภัยของประชาชน รวมทั้งหน้าที่เกี่ยวกับการป้องกันและ
ปราบปรามการฟอกเงิน นิติวิทยาศาสตร์ หรือการรักษาความมั่นคงปลอดภัยไซเบอร์
• (3) บุคคลหรือนิติบุคคลซึ่งใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ทาการเก็บรวบรวมไว้เฉพาะเพื่อกิจการ
สื่อมวลชน งานศิลปกรรม หรืองานวรรณกรรมอันเป็นไปตามจริยธรรมแห่งการประกอบวิชาชีพหรือเป็น
ประโยชน์สาธารณะเท่านั้น
• (4) สภาผู้แทนราษฎร วุฒิสภา และรัฐสภา รวมถึงคณะกรรมาธิการที่แต่งตั้งโดยสภาดังกล่าว ซึ่งเก็บรวบรวม
ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในการพิจารณาตามหน้าที่และอานาจ...
• (5) การพิจารณาพิพากษาคดีของศาลและการดาเนินงานของเจ้าหน้าที่ในกระบวนการพิจารณาคดี การ
บังคับคดี และการวางทรัพย์ รวมทั้งการดาเนินงานตามกระบวนการยุติธรรมทางอาญา
• (6) การดาเนินการกับข้อมูลของบริษัทข้อมูลเครดิตและสมาชิกตามกฎหมายว่าด้วยการประกอบธุรกิจข้อมูล
เครดิต
53
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการใช้บังคับ (มาตรา 4)
• การยกเว้นไม่ให้นาบทบัญญัติแห่ง พ.ร.บ. นี้ทั้งหมดหรือแต่บางส่วนมาใช้บังคับแก่
ผู้ควบคุมข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดทานอง
เดียวกับผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง หรือเพื่อประโยชน์สาธารณะอื่น
ใด ให้ตราเป็นพระราชกฤษฎีกา
• ผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง (2) (3) (4) (5) และ (6) และผู้ควบคุม
ข้อมูลส่วนบุคคลของหน่วยงานที่ได้รับยกเว้นตามที่กาหนดในพระราชกฤษฎีกา
ตามวรรคสอง ต้องจัดให้มีการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลให้
เป็นไปตามมาตรฐานด้วย
54
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ขอบเขตการใช้บังคับ (มาตรา 5)
• พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลโดยผู้
ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร
ไม่ว่าการเก็บรวบรวม ใช้ หรือเปิดเผยนั้น ได้กระทาในหรือนอกราชอาณาจักรก็
ตาม
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลอยู่นอก
ราชอาณาจักร พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคลของเจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักรโดยการดาเนินกิจกรรม
ของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลดังกล่าว เมื่อเป็น
กิจกรรม ดังต่อไปนี้
• การเสนอสินค้าหรือบริการให้แก่เจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าจะมี
การชาระเงินของเจ้าของข้อมูลส่วนบุคคลหรือไม่ก็ตาม
• การเฝ้าติดตามพฤติกรรมของเจ้าของข้อมูลส่วนบุคคลที่เกิดขึ้นในราชอาณาจักร
55
56
57
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• บทนิยาม (มาตรา 6)
• “ข้อมูลส่วนบุคคล” หมายความว่า ข้อมูลเกี่ยวกับบุคคลซึ่งทาให้สามารถระบุตัว
บุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรม
โดยเฉพาะ
• “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller) หมายความว่า บุคคลหรือนิติ
บุคคลซึ่งมีอานาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
ส่วนบุคคล
• “ผู้ประมวลผลข้อมูลส่วนบุคคล” (Data Processor) หมายความว่า บุคคลหรือนิติ
บุคคลซึ่งดาเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตาม
คาสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ บุคคลหรือนิติบุคคลซึ่ง
ดาเนินการดังกล่าวไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล
• “บุคคล” หมายความว่า บุคคลธรรมดา
• ฯลฯ
58
59
60
61
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• องค์ประกอบของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (มาตรา 8)
• (1) ประธานกรรมการ ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความเชี่ยวชาญ และ
ประสบการณ์เป็นที่ประจักษ์ ฯลฯ
• (2) ปลัด ดศ. เป็นรองประธานกรรมการ
• (3) กรรมการโดยตาแหน่ง 5 คน ได้แก่ ปลัดสานักนายกรัฐมนตรี เลขาธิการ
คณะกรรมการกฤษฎีกา เลขาธิการคณะกรรมการคุ้มครองผู้บริโภค อธิบดีกรม
คุ้มครองสิทธิและเสรีภาพ และอัยการสูงสุด
• (4) กรรมการผู้ทรงคุณวุฒิ 9 คน ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความ
เชี่ยวชาญ และประสบการณ์เป็นที่ประจักษ์ในด้านการคุ้มครองข้อมูลส่วนบุคคล
ด้านการคุ้มครองผู้บริโภค ด้านเทคโนโลยีสารสนเทศและการสื่อสาร ด้าน
สังคมศาสตร์ ด้านกฎหมาย ด้านสุขภาพ ด้านการเงิน หรือด้านอื่น ทั้งนี้ ต้อง
เกี่ยวข้องและเป็นประโยชน์ต่อการคุ้มครองข้อมูลส่วนบุคคล
• ให้เลขาธิการเป็นกรรมการและเลขานุการ, แต่งตั้งผู้ช่วยเลขานุการได้ไม่เกิน 2 คน
62
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• หน้าที่และอานาจของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (มาตรา 16)
• (1) จัดทาแผนแม่บทการดาเนินงานด้านการส่งเสริม และการคุ้มครองข้อมูลส่วนบุคคล...เพื่อเสนอต่อ
คณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ...
• (2) ส่งเสริมและสนับสนุนหน่วยงานของรัฐและภาคเอกชน ดาเนินกิจกรรมตามแผนแม่บทตาม (1)
รวมทั้งจัดให้มีการประเมินผลการดาเนินงานตามแผนแม่บทดังกล่าว
• (3) กาหนดมาตรการหรือแนวทางการดาเนินการเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลเพื่อให้เป็นไป
ตาม พ.ร.บ. นี้
• (4) ออกประกาศหรือระเบียบเพื่อให้การดาเนินการเป็นไปตาม พ.ร.บ. นี้
• (5) ประกาศกาหนดหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศ
• (6) ประกาศกาหนดข้อปฏิบัติในการคุ้มครองข้อมูลส่วนบุคคลเป็นแนวทางให้ผู้ควบคุมข้อมูลส่วน
บุคคลและผู้ประมวลผลข้อมูลส่วนบุคคลปฏิบัติ
• (7) เสนอแนะต่อคณะรัฐมนตรีให้มีการตราหรือปรับปรุงกฎหมายหรือกฎที่ใช้บังคับอยู่ในส่วนที่
เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
63
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• หน้าที่และอานาจของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (มาตรา 16)
• (8) เสนอแนะต่อคณะรัฐมนตรีในการตราพระราชกฤษฎีกาหรือทบทวนความเหมาะสมของ พ.ร.บ. นี้
อย่างน้อยทุกรอบห้าปี
• (9) ให้คาแนะนาและคาปรึกษาเกี่ยวกับการดาเนินการใด ๆ เพื่อให้ความคุ้มครองข้อมูลส่วนบุคคลของ
หน่วยงานของรัฐและภาคเอกชนในการปฏิบัติตาม พ.ร.บ. นี้
• (10) ตีความและวินิจฉัยชี้ขาดปัญหาที่เกิดจากการบังคับใช้ พ.ร.บ. นี้
• (11) ส่งเสริมและสนับสนุนให้เกิดทักษะการเรียนรู้และความเข้าใจเกี่ยวกับการคุ้มครองข้อมูลส่วน
บุคคลให้แก่ประชาชน
• (12) ส่งเสริมและสนับสนุนการวิจัย เพื่อพัฒนาเทคโนโลยีที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
• (13) ปฏิบัติการอื่นใดตามที่ พ.ร.บ. นี้หรือกฎหมายอื่นกาหนดให้เป็นหน้าที่และอานาจของ
คณะกรรมการ
64
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
เก็บรวบรวม
(Collection)
ใช้ (Use)
เปิดเผย
(Disclosure)
กระบวนการเกี่ยวกับข้อมูลส่วนบุคคล
65
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ความยินยอม (มาตรา 19)
• ผู้ควบคุมข้อมูลส่วนบุคคลจะกระทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้หาก
เจ้าของข้อมูลส่วนบุคคลไม่ได้ให้ความยินยอมไว้ก่อนหรือในขณะนั้น เว้นแต่บทบัญญัติแห่ง พ.ร.บ.นี้
หรือกฎหมายอื่นบัญญัติให้กระทาได้
• การขอความยินยอมต้องทาโดยชัดแจ้ง เป็นหนังสือหรือทาโดยผ่านระบบอิเล็กทรอนิกส์ เว้นแต่โดย
สภาพไม่อาจขอความยินยอมด้วยวิธีการดังกล่าวได้
• ในการขอความยินยอม... ต้องแจ้งวัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
ไปด้วย และการขอความยินยอมนั้นต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน มีแบบหรือ
ข้อความที่เข้าถึงได้ง่ายและเข้าใจได้ รวมทั้งใช้ภาษาที่อ่านง่าย และไม่เป็นการหลอกลวงหรือทาให้
เข้าใจผิดในวัตถุประสงค์ดังกล่าว...
• ในการขอความยินยอม...ผู้ควบคุมข้อมูลส่วนบุคคลต้องคานึงอย่างถึงที่สุดในความเป็นอิสระของ
เจ้าของข้อมูลส่วนบุคคลในการให้ความยินยอม ทั้งนี้ ในการเข้าทาสัญญาซึ่งรวมถึงการให้บริการใด ๆ
ต้องไม่มีเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ไม่มีความ
จาเป็นหรือเกี่ยวข้องสาหรับการเข้าทาสัญญาซึ่งรวมถึงการให้บริการนั้น ๆ
66
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ความยินยอม (มาตรา 19)
• เจ้าของข้อมูลส่วนบุคคลจะถอนความยินยอมเสียเมื่อใดก็ได้โดยจะต้องถอนความ
ยินยอมโดยกฎหมายหรือสัญญาที่ให้ประโยชน์แก่เจ้าของข้อมูลส่วนบุคคล ทั้งนี้ การ
ถอนความยินยอมย่อมไม่ส่งผลกระทบต่อการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคลที่เจ้าของข้อมูลส่วนบุคคลได้ให้ความยินยอมไปแล้วโดยชอบตามที่กาหนดไว้ใน
หมวดนี้
• ในกรณีที่การถอนความยินยอมส่งผลกระทบต่อเจ้าของข้อมูลส่วนบุคคลในเรื่องใด ผู้
ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบถึงผลกระทบจากการ
ถอนความยินยอมนั้น
• การขอความยินยอมที่ไม่เป็นไปตามที่กาหนด ไม่มีผลผูกพันเจ้าของข้อมูลส่วนบุคค
และไม่ทาให้ผู้ควบคุมข้อมูลส่วนบุคคลสามารถทาการเก็บรวบรวม ใช้ หรือเปิดเผย
ข้อมูลส่วนบุคคลได้
67
68
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การขอความยินยอมจากผู้เยาว์ซึ่งยังไม่บรรลุนิติภาวะโดยการสมรสหรือไม่มี
ฐานะเสมือนดังบุคคลซึ่งบรรลุนิติภาวะแล้วตามมาตรา 27 แห่งประมวล
กฎหมายแพ่งและพาณิชย์ (มาตรา 20)
• (1) ในกรณีที่การให้ความยินยอมของผู้เยาว์ไม่ใช่การใด ๆ ซึ่งผู้เยาว์อาจให้ความยินยอมโดยลาพังได้
ตามมาตรา 22, 23 หรือ 24 แห่งประมวลกฎหมายแพ่งและพาณิชย์ ต้องได้รับความยินยอมจากผู้ใช้
อานาจปกครองที่มีอานาจกระทาการแทนผู้เยาว์ด้วย
• (2) ในกรณีที่ผู้เยาว์มีอายุไม่เกินสิบปี ให้ขอความยินยอมจากผู้ใช้อานาจปกครองที่มีอานาจกระทาการ
แทนผู้เยาว์
• ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนไร้ความสามารถ ให้ขอความยินยอมจากผู้อนุบาล
• ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนเสมือนไร้ความสามารถ ให้ขอความยินยอมจากผู้พิทักษ์
• รวมถึงการถอนความยินยอม การแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบ การใช้สิทธิของเจ้าของข้อมูล
ส่วนบุคคล การร้องเรียน และการอื่นใด ด้วย
69
70
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• วัตถุประสงค์ (มาตรา 21)
• ผู้ควบคุมข้อมูลส่วนบุคคลต้องทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคลตามวัตถุประสงค์ที่ได้แจ้งเจ้าของข้อมูลส่วนบุคคลไว้ก่อนหรือใน
ขณะที่เก็บรวบรวม
• การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่แตกต่างไปจาก
วัตถุประสงค์ที่ได้แจ้งไว้ตามวรรคหนึ่งจะกระทามิได้ เว้นแต่
• (1) ได้แจ้งวัตถุประสงค์ใหม่นั้นให้เจ้าของข้อมูลส่วนบุคคลทราบและ
ได้รับความยินยอมก่อนเก็บรวบรวม ใช้ หรือเปิดเผยแล้ว
• (2) บทบัญญัติแห่ง พ.ร.บ.นี้หรือกฎหมายอื่นบัญญัติให้กระทาได้
71
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การเก็บรวบรวมข้อมูลส่วนบุคคล
• การเก็บรวบรวมข้อมูลส่วนบุคคล ให้เก็บรวบรวมได้เท่าที่จาเป็นภายใต้วัตถุประสงค์อัน
ชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล (มาตรา 22)
• ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ
ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด
ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice)
• (1) วัตถุประสงค์ของการเก็บรวบรวมเพื่อการนาข้อมูลส่วนบุคคลไปใช้หรือเปิดเผย
ซึ่งรวมถึงวัตถุประสงค์ตามที่มาตรา 24 ให้อานาจในการเก็บรวบรวมได้โดยไม่ได้
รับความยินยอม
• (2) แจ้งให้ทราบถึงกรณีที่เจ้าของข้อมูลส่วนบุคคลต้องให้ข้อมูลส่วนบุคคลเพื่อ
ปฏิบัติตามกฎหมายหรือสัญญาหรือมีความจาเป็นต้องให้ข้อมูลส่วนบุคคลเพื่อเข้า
ทาสัญญา รวมทั้งแจ้งถึงผลกระทบที่เป็นไปได้จากการไม่ให้ข้อมูลส่วนบุคคล
• (3) ฯลฯ
72
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การเก็บรวบรวมข้อมูลส่วนบุคคล
• ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ
ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด
ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice)
• (3) ข้อมูลส่วนบุคคลที่จะมีการเก็บรวบรวมและระยะเวลาในการเก็บรวบรวมไว้
ทั้งนี้ ในกรณีที่ไม่สามารถกาหนดระยะเวลาดังกล่าวได้ชัดเจน ให้กาหนด
ระยะเวลาที่อาจคาดหมายได้ตามมาตรฐานของการเก็บรวบรวม
• (4) ประเภทของบุคคลหรือหน่วยงานซึ่งข้อมูลส่วนบุคคลที่เก็บรวบรวมอาจจะถูก
เปิดเผย
• (5) ข้อมูลเกี่ยวกับผู้ควบคุมข้อมูลส่วนบุคคล สถานที่ติดต่อ และวิธีการติดต่อ ใน
กรณีที่มีตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ให้แจ้งด้วย
• (6) สิทธิของเจ้าของข้อมูลส่วนบุคคลตามมาตรา 19 วรรคห้า, 30-34, 36, 73
73
74
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลโดยไม่ได้รับความยินยอม (มาตรา 24)
• (1) เพื่อให้บรรลุวัตถุประสงค์ที่เกี่ยวกับการจัดทาเอกสารประวัติศาสตร์หรือจดหมายเหตุเพื่อประโยชน์
สาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งได้จัดให้มีมาตรการปกป้องที่เหมาะสมเพื่อคุ้มครอง
สิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล ทั้งนี้ ตามที่คณะกรรมการประกาศกาหนด
• (2) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล
• (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือเพื่อใช้ในการ
ดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทาสัญญานั้น
• (4) เป็นการจาเป็นเพื่อการปฏิบัติหน้าที่ในการดาเนินภารกิจเพื่อประโยชน์สาธารณะของผู้ควบคุมข้อมูล
ส่วนบุคคล หรือปฏิบัติหน้าที่ในการใช้อานาจรัฐที่ได้มอบให้แก่ผู้ควบคุมข้อมูลส่วนบุคคล
• (5) เป็นการจาเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคลหรือของบุคคลหรือ
นิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล เว้นแต่ประโยชน์ดังกล่าวมีความสาคัญน้อยกว่าสิทธิขั้น
พื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล
• (6) เป็นการปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล
75
Lawful Basis in PDPA
76
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นที่ไม่ใช่เจ้าของข้อมูลโดยตรง
(มาตรา 25)
• (1) ได้แจ้งถึงการเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นให้แก่เจ้าของข้อมูลส่วนบุคคล
ทราบโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่เก็บรวบรวมและได้รับความยินยอม
จากเจ้าของข้อมูลส่วนบุคคล
• (2) เป็นการเก็บรวบรวมข้อมูลส่วนบุคคลที่ได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา
24 หรือ 26
77
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นที่ไม่ใช่เจ้าของข้อมูลโดยตรง (มาตรา 25)
• ให้นาบทบัญญัติเกี่ยวกับการแจ้งวัตถุประสงค์ใหม่ตามมาตรา 21 และการแจ้งรายละเอียด (Privacy Notice)
ตามมาตรา 23 มาใช้บังคับกับการเก็บรวบรวมข้อมูลส่วนบุคคลที่ต้องได้รับความยินยอมตามวรรคหนึ่งโดย
อนุโลม เว้นแต่
• (1) เจ้าของข้อมูลส่วนบุคคลทราบวัตถุประสงค์ใหม่หรือรายละเอียดนั้นอยู่แล้ว
• (2) ผู้ควบคุมข้อมูลส่วนบุคคลพิสูจน์ได้ว่าการแจ้งวัตถุประสงค์ใหม่หรือรายละเอียดดังกล่าวไม่สามารถทา
ได้หรือจะเป็นอุปสรรคต่อการใช้หรือเปิดเผยข้อมูลส่วนบุคคล โดยเฉพาะอย่างยิ่งเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับการศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ ในกรณีนี้ ผู้ควบคุมข้อมูลส่วนบุคคลต้อง
จัดให้มีมมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิ เสรีภาพ และประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
• (3) การใช้หรือการเปิดเผยข้อมูลส่วนบุคคลต้องกระทาโดยเร่งด่วนตามที่กฎหมายกาหนดซึ่งได้จัดให้มี
มาตรการที่เหมาะสมเพื่อคุ้มครองประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
• (4) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลเป็นผู้ซึ่งล่วงรู้หรือได้มาซึ่งข้อมูลส่วนบุคคลจากหน้าที่หรือจากการ
ประกอบอาชีพหรือวิชาชีพและต้องรักษาวัตถุประสงค์ใหม่หรือรายละเอียดบางประการตามมาตรา 23 ไว้
เป็นความลับตามที่กฎหมายกาหนด
78
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นที่ไม่ใช่เจ้าของข้อมูลโดยตรง
(มาตรา 25)
• การแจ้งรายละเอียดตามวรรคสอง ผู้ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้
เจ้าของข้อมูลส่วนบุคคลทราบภายใน 30 วันนับแต่วันที่เก็บรวบรวมตาม
มาตรานี้ เว้นแต่กรณีที่นาข้อมูลส่วนบุคคลไปใช้เพื่อการติดต่อกับเจ้าของ
ข้อมูลส่วนบุคคลต้องแจ้งในการติดต่อครั้งแรก และกรณีที่จะนาข้อมูลส่วน
บุคคลไปเปิดเผย ต้องแจ้งก่อนที่จะนาข้อมูลส่วนบุคคลไปเปิดเผยเป็นครั้ง
แรก
79
80
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้รับความ
ยินยอมโดยชัดแจ้ง (มาตรา 26)
• ข้อมูลส่วนบุคคลเกี่ยวกับเชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความ
เชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม
ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูล
ชีวภาพ หรือข้อมูลอื่นใดซึ่งกระทบต่อเจ้าของข้อมูลส่วนบุคคลในทานอง
เดียวกันตามที่คณะกรรมการประกาศกาหนด
81
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับความยินยอมโดยชัดแจ้ง (มาตรา 26)
• (1) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล
ซึ่งเจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมได้ ไม่ว่าด้วยเหตุใด
ก็ตาม
• (2) เป็นการดาเนินกิจกรรมโดยชอบด้วยกฎหมายที่มีการคุ้มครองที่เหมาะสม
ของมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรที่มีวัตถุประสงค์เกี่ยวกับ
การเมือง ศาสนา ปรัชญา หรือสหภาพแรงงานให้แก่สมาชิก ผู้ซึ่งเคยเป็น
สมาชิก หรือผู้ซึ่งมีการติดต่ออย่างสม่าเสมอกับมูลนิธิ สมาคม หรือองค์กรที่ไม่
แสวงหากาไรตามวัตถุประสงค์ดังกล่าวโดยไม่ได้เปิดเผยข้อมูลส่วนบุคคลนั้น
ออกไปภายนอกมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรนั้น
82
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับความยินยอมโดยชัดแจ้ง (มาตรา 26)
• (3) เป็นข้อมูลที่เปิดเผยต่อสาธารณะด้วยความยินยอมโดยชัดแจ้งของเจ้าของ
ข้อมูลส่วนบุคคล
• (4) เป็นการจาเป็นเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตาม
หรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตาม
กฎหมาย
83
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับความยินยอมโดยชัดแจ้ง (มาตรา 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ก) เวชศาสตร์ป้องกันหรืออาชีวเวชศาสตร์ การประเมินความสามารถในการทางาน
ของลูกจ้าง การวินิจฉัยโรคทางการแพทย์ การให้บริการด้านสุขภาพหรือด้านสังคม
การรักษาทางการแพทย์ การจัดการด้านสุขภาพ หรือระบบและการให้บริการด้าน
สังคมสงเคราะห์ ทั้งนี้ ในกรณีที่ไม่ใช่การปฏิบัติตามกฎหมายและข้อมูลส่วนบุคคล
นั้นอยู่ในความรับผิดชอบของผู้ประกอบอาชีพหรือวิชาชีพหรือผู้มีหน้าที่รักษาข้อมูล
ส่วนบุคคลนั้นไว้เป็นความลับตามกฎหมาย ต้องเป็นการปฏิบัติตามสัญญาระหว่าง
เจ้าของข้อมูลส่วนบุคคลกับผู้ประกอบวิชาชีพทางการแพทย์
84
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับความยินยอมโดยชัดแจ้ง (มาตรา 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ข) ประโยชน์สาธารณะด้านการสาธารณสุข เช่น การป้องกันด้านสุขภาพจาก
โรคติดต่ออันตรายหรือโรคระบาดที่อาจติดต่อหรือแพร่เข้ามาในราชอาณาจักร หรือ
การควบคุมมาตรฐานหรือคุณภาพของยา เวชภัณฑ์ หรือเครื่องมือแพทย์ ซึ่งได้จัดให้
มีมาตรการที่เหมาะสมและเจาะจงเพื่อคุ้มครองสิทธิและเสรีภาพของเจ้าของข้อมูล
ส่วนบุคคลโดยเฉพาะการรักษาความลับของข้อมูลส่วนบุคคลตามหน้าที่หรือตาม
จริยธรรมแห่งวิชาชีพ
85
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับความยินยอมโดยชัดแจ้ง (มาตรา 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ค) การคุ้มครองแรงงาน การประกันสังคม หลักประกันสุขภาพแห่งชาติ สวัสดิการ
เกี่ยวกับการรักษาพยาบาลของผู้มีสิทธิตามกฎหมาย การคุ้มครองผู้ประสบภัยจาก
รถ หรือการคุ้มครองทางสังคม ซึ่งการเก็บรวบรวมข้อมูลส่วนบุคคลเป็นสิ่งจาเป็นใน
การปฏิบัติตามสิทธิหรือหน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคลหรือเจ้าของข้อมูลส่วน
บุคคล โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและประโยชน์
ของเจ้าของข้อมูลส่วนบุคคล
86
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับความยินยอมโดยชัดแจ้ง (มาตรา 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ง) การศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ หรือประโยชน์
สาธารณะอื่น ทั้งนี้ ต้องกระทาเพื่อให้บรรลุวัตถุประสงค์ดังกล่าวเพียงเท่าที่จาเป็น
เท่านั้น และได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและ
ประโยชน์ของเจ้าของข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนด
• (จ) ประโยชน์สาธารณะที่สาคัญ โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครอง
สิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
87
88
89
90
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การใช้หรือเปิดเผยข้อมูลส่วนบุคคล (มาตรา 27)
• ห้ามมิให้ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับ
ความยินยอมจากเจ้าของข้อมูลส่วนบุคคล เว้นแต่เป็นข้อมูลส่วนบุคคลที่เก็บ
รวบรวมได้โดยได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 หรือ 26
• บุคคลหรือนิติบุคคลที่ได้รับข้อมูลส่วนบุคคลมาจากการเปิดเผยตามวรรคหนึ่ง
จะต้องไม่ใช้หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์อื่นนอกเหนือจาก
วัตถุประสงค์ทีได้แจ้งไว้กับผู้ควบคุมข้อมูลส่วนบุคคลในการขอรับข้อมูลส่วน
บุคคลนั้น
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ได้รับ
ยกเว้นไม่ต้องขอความยินยอมตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลต้อง
บันทึกการใช้หรือเปิดเผยนั้นไว้ในรายการตามมาตรา 39
91
92
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ (มาตรา 28)
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ
ประเทศปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการ
คุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครอง
ข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่
• (1) เป็นการปฏิบัติตามกฎหมาย
• (2) ได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลโดยได้แจ้งให้เจ้าของข้อมูลส่วน
บุคคลทราบถึงมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่ไม่เพียงพอของประเทศ
ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลแล้ว
• (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญา
หรือเพื่อใช้ในการดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทา
สัญญานั้น
93
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• การส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ (มาตรา 28)
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ประเทศ
ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการคุ้มครองข้อมูล
ส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคล
ตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่
• (4) เป็นการกระทาตามสัญญาระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับบุคคลหรือนิติบุคคลอื่น
เพื่อประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
• (5) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของเจ้าของข้อมูลส่วน
บุคคลหรือบุคคลอื่น เมื่อเจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมในขณะนั้นได้
• (6) เป็นการจาเป็นเพื่อการดาเนินภารกิจเพื่อประโยชน์สาธารณะที่สาคัญ
• ในกรณีที่มีปัญหาเกี่ยวกับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอของประเทศ
ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคล ให้เสนอต่อคณะกรรมการเป็นผู้
วินิจฉัย...
94
95
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
สิทธิขอเข้าถึงและขอรับสาเนาข้อมูล
สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน
สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้
สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล
สิทธิร้องขอให้ดาเนินการให้ข้อมูลส่วนบุคคลถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด
96
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิขอเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคล (มาตรา 30)
• เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลที่เกี่ยวกับตนซึ่งอยูในความ
รับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคล หรือขอให้เปิดเผยถึงการได้มาซึ่งข้อมูลส่วนบุคคลดังกล่าวที่ตน
ไม่ได้ให้ความยินยอม
• ผู้ควบคุมข้อมูลส่วนบุคคลต้องปฏิบัติตามคาขอตามวรรคหนึ่ง จะปฏิเสธคาขอได้เฉพาะในกรณีที่เป็นการ
ปฏิเสธตามกฎหมายหรือคาสั่งศาล และการเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลนั้นจะส่งผลกระทบ
ที่อาจก่อให้เกิดความเสียหายต่อสิทธิและเสรีภาพของบุคคลอื่น
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลปฏิเสธคาขอตามวรรคหนึ่ง ให้บันทึกการปฏิเสธคาขอดังกล่าวพร้อม
ด้วยเหตุผลไว้ในรายการตามมาตรา 39
• เมื่อเจ้าของข้อมูลส่วนบุคคลมีคาขอตามวรรคหนึ่งและเป็นกรณีที่ไม่อาจปฏิเสธคาขอได้ตามวรรคสอง ให้
ผู้ควบคุมข้อมูลส่วนบุคคลดาเนินการตามคาขอโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่ได้รับคาขอ
• คณะกรรมการอาจกาหนดหลักเกณฑ์เกี่ยวกับการเข้าถึงและการขอรับสาเนาตามวรรคหนึ่ง รวมทั้งการ
ขยายระยะเวลาตามวรรคสี่หรือหลักเกณฑ์อื่นตามความเหมาะสมก็ได้
97
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน (มาตรา 31)
• เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตนจากผู้ควบคุมข้อมูล
ส่วนบุคคลได้ ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลได้ทาให้ข้อมูลส่วนบุคคลนั้นอยู่ใน
รูปแบบที่สามารถอ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมือหรืออุปกรณ์ที่ทางานได้โดย
อัตโนมัติและสามารถใช้หรือเปิดเผยข้อมูลส่วนบุคคลได้ด้วยวิธีการอัตโนมัติ รวมทั้งมีสิทธิ
ดังต่อไปนี้
• (1) ขอให้ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลในรูปแบบดังกล่าวไปยังผู้
ควบคุมข้อมูลส่วนบุคคลอื่นเมื่อสามารถทาได้ด้วยวิธีการอัตโนมัติ
• (2) ขอรับข้อมูลส่วนบุคคลที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลใน
รูปแบบดังกล่าวไปยังผู้ควบคุมข้อมูลส่วนบุคคลอื่นโดยตรง เว้นแต่โดยสภาพทางเทคนิค
ไม่สามารถทาได้
• ฯลฯ
98
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวกับตน (มาตรา 32)
• เจ้าของข้อมูลส่วนบุคคลมีสิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวกับตนเมื่อใดก็ได้
ดังต่อไปนี้
• (1) กรณีที่เป็นข้อมูลส่วนบุคคลที่เก็บรวบรวมได้โดยได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 (4) หรือ
(5) เว้นแต่ผู้ควบคุมข้อมูลส่วนบุคคลพิสูจน์ได้ว่า
• (ก) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้น ผู้ควบคุมข้อมูลส่วนบุคคลได้แสดงให้เห็นถึงเหตุ
อันชอบด้วยกฎหมายที่สาคัญยิ่งกว่า
• (ข) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้นเป็นไปเพื่อก่อตั้งสิทธิเรียกร้องตามกฎหมาย การ
ปฏิบัติตามหรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย
• (2) กรณีที่เป็นการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์เกี่ยวกับการตลาดแบบตรง
• (3) กรณีที่เป็นการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์เกี่ยวกับการศึกษาวิจัยทาง
วิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ เว้นแต่เป็นการจาเป็นเพื่อการดาเนินภารกิจเพื่อประโยชน์สาธารณะของผู้
ควบคุมข้อมูลส่วนบุคคล
• ฯลฯ
99
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่
เป็นเจ้าของข้อมูลส่วนบุคคลได้ (มาตรา 33)
• (1) เมื่อข้อมูลส่วนบุคคลหมดความจาเป็นในการเก็บรักษาไว้ตามวัตถุประสงค์ในการเก็บ
รวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
• (2) เมื่อเจ้าของข้อมูลส่วนบุคคลถอนความยินยอมในการเก็บรวบรวม ใช้ หรือเปิดเผย
ข้อมูลส่วนบุคคลและผู้ควบคุมข้อมูลส่วนบุคคลไม่มีอานาจตามกฎหมายที่จะเก็บรวบรวม
ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้นได้ต่อไป
• (3) เมื่อเจ้าของข้อมูลส่วนบุคคลคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
ตามมาตรา 32 (1) และผู้ควบคุมข้อมูลส่วนบุคคลไม่อาจปฏิเสธคาขอตามมาตรา 32 (1)
(ก) หรือ (ข) ได้ หรือเป็นการคัดค้านตามมาตรา 32 (2)
• (4) เมื่อข้อมูลส่วนบุคคลได้ถูกเก็บรวบรวม ใช้ หรือเปิดเผยโดยไม่ชอบด้วยกฎหมายตามที่
กาหนดไว้ในหมวดนี้
100
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถ
ระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ (มาตรา 33)
• ความในวรรคหนึ่งมิให้นามาใช้บังคับกับการเก็บรักษาไว้เพื่อวัตถุประสงค์ใน
การใช้เสรีภาพในการแสดงความคิดเห็น การเก็บรักษาไว้เพื่อวัตถุประสงค์ตาม
มาตรา 24 (1) หรือ (4) หรือมาตรา 26 (5) (ก) หรือ (ข) การใช้เพื่อการก่อตั้ง
สิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้องตาม
กฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย หรือเพื่อการปฏิบัติ
ตามกฎหมาย
• ฯลฯ
101
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล (มาตรา 34)
• (1) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลอยู่ในระหว่างการตรวจสอบตามที่เจ้าของข้อมูลส่วน
บุคคลร้องขอให้ดาเนินการตามมาตรา 36
• (2) เมื่อเป็นข้อมูลส่วนบุคคลที่ต้องลบหรือทาลายตามมาตรา 33 (4) แต่เจ้าของข้อมูล
ส่วนบุคคลขอให้ระงับการใช้แทน
• (3) เมื่อข้อมูลส่วนบุคคลหมดความจาเป็นในการเก็บรักษาไว้ตามวัตถุประสงค์ในการเก็บ
รวบรวมข้อมูลส่วนบุคคล แต่เจ้าของข้อมูลส่วนบุคคลมีความจาเป็นต้องขอให้เก็บรักษาไว้
เพื่อใช้ในการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้อง
ตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย
• (4) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลอยู่ในระหว่างการพิสูจน์ตามมาตรา 32 (1) หรือ
ตรวจสอบตามมาตรา 32 (3) เพื่อปฏิเสธการคัดค้านของเจ้าของข้อมูลส่วนบุคคลตาม
มาตรา 32 วรรคสาม
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers
Personal Data Protection Act & App Developers

Weitere ähnliche Inhalte

Ähnlich wie Personal Data Protection Act & App Developers

Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...
Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...
Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...Nawanan Theera-Ampornpunt
 
Personal Data Protection Act and Human Subjects Research and Patients' Health...
Personal Data Protection Act and Human Subjects Research and Patients' Health...Personal Data Protection Act and Human Subjects Research and Patients' Health...
Personal Data Protection Act and Human Subjects Research and Patients' Health...Nawanan Theera-Ampornpunt
 
กฎหมายออนไลน์ ระบบสุขภาพ.pdf
กฎหมายออนไลน์ ระบบสุขภาพ.pdfกฎหมายออนไลน์ ระบบสุขภาพ.pdf
กฎหมายออนไลน์ ระบบสุขภาพ.pdfIjimaruGin
 
Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...
Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...
Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...Nawanan Theera-Ampornpunt
 
Laws on Personal Health Information (November 23, 2018)
Laws on Personal Health Information (November 23, 2018)Laws on Personal Health Information (November 23, 2018)
Laws on Personal Health Information (November 23, 2018)Nawanan Theera-Ampornpunt
 
Concepts & Key Principles of PDPA Application in the Organization and Experie...
Concepts & Key Principles of PDPA Application in the Organization and Experie...Concepts & Key Principles of PDPA Application in the Organization and Experie...
Concepts & Key Principles of PDPA Application in the Organization and Experie...Nawanan Theera-Ampornpunt
 
PHRs and (Draft) Personal Data Protection Act (May 15, 2019)
PHRs and (Draft) Personal Data Protection Act (May 15, 2019)PHRs and (Draft) Personal Data Protection Act (May 15, 2019)
PHRs and (Draft) Personal Data Protection Act (May 15, 2019)Nawanan Theera-Ampornpunt
 
Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...Nawanan Theera-Ampornpunt
 
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)Nawanan Theera-Ampornpunt
 
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)Nawanan Theera-Ampornpunt
 
Security & Privacy of Health Information and IT Management in HIE (September ...
Security & Privacy of Health Information and IT Management in HIE (September ...Security & Privacy of Health Information and IT Management in HIE (September ...
Security & Privacy of Health Information and IT Management in HIE (September ...Nawanan Theera-Ampornpunt
 
พรบ.ข้อมูลข่าวสาร 2540
พรบ.ข้อมูลข่าวสาร 2540พรบ.ข้อมูลข่าวสาร 2540
พรบ.ข้อมูลข่าวสาร 2540Sarod Paichayonrittha
 
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...Nawanan Theera-Ampornpunt
 
กฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่น
กฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่นกฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่น
กฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่นETDAofficialRegist
 
Health Information Privacy & Security Management: Part 2 (May 13, 2019)
Health Information Privacy & Security Management: Part 2 (May 13, 2019)Health Information Privacy & Security Management: Part 2 (May 13, 2019)
Health Information Privacy & Security Management: Part 2 (May 13, 2019)Nawanan Theera-Ampornpunt
 
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...Nawanan Theera-Ampornpunt
 
Social Media Guidelines for Healthcare Practitioners
Social Media Guidelines for Healthcare PractitionersSocial Media Guidelines for Healthcare Practitioners
Social Media Guidelines for Healthcare PractitionersNawanan Theera-Ampornpunt
 
Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...
Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...
Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...Nawanan Theera-Ampornpunt
 
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)Nawanan Theera-Ampornpunt
 

Ähnlich wie Personal Data Protection Act & App Developers (20)

Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...
Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...
Health Data Privacy Law in Action: Balancing Privacy and Utilization in the R...
 
Personal Data Protection Act and Human Subjects Research and Patients' Health...
Personal Data Protection Act and Human Subjects Research and Patients' Health...Personal Data Protection Act and Human Subjects Research and Patients' Health...
Personal Data Protection Act and Human Subjects Research and Patients' Health...
 
กฎหมายออนไลน์ ระบบสุขภาพ.pdf
กฎหมายออนไลน์ ระบบสุขภาพ.pdfกฎหมายออนไลน์ ระบบสุขภาพ.pdf
กฎหมายออนไลน์ ระบบสุขภาพ.pdf
 
Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...
Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...
Preparing Employees and the Organization for PDPA and Other ICT Laws (Decembe...
 
Laws on Personal Health Information (November 23, 2018)
Laws on Personal Health Information (November 23, 2018)Laws on Personal Health Information (November 23, 2018)
Laws on Personal Health Information (November 23, 2018)
 
Concepts & Key Principles of PDPA Application in the Organization and Experie...
Concepts & Key Principles of PDPA Application in the Organization and Experie...Concepts & Key Principles of PDPA Application in the Organization and Experie...
Concepts & Key Principles of PDPA Application in the Organization and Experie...
 
PHRs and (Draft) Personal Data Protection Act (May 15, 2019)
PHRs and (Draft) Personal Data Protection Act (May 15, 2019)PHRs and (Draft) Personal Data Protection Act (May 15, 2019)
PHRs and (Draft) Personal Data Protection Act (May 15, 2019)
 
Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...
 
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
 
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
 
Security & Privacy of Health Information and IT Management in HIE (September ...
Security & Privacy of Health Information and IT Management in HIE (September ...Security & Privacy of Health Information and IT Management in HIE (September ...
Security & Privacy of Health Information and IT Management in HIE (September ...
 
พรบ.ข้อมูลข่าวสาร 2540
พรบ.ข้อมูลข่าวสาร 2540พรบ.ข้อมูลข่าวสาร 2540
พรบ.ข้อมูลข่าวสาร 2540
 
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
 
กฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่น
กฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่นกฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่น
กฎหมายคุ้มครองข้อมูลส่วนบุคคลกับบริบทการคุ้มครองข้อมูลส่วนบุคคลในกฎหมายอื่น
 
Health Information Privacy & Security Management: Part 2 (May 13, 2019)
Health Information Privacy & Security Management: Part 2 (May 13, 2019)Health Information Privacy & Security Management: Part 2 (May 13, 2019)
Health Information Privacy & Security Management: Part 2 (May 13, 2019)
 
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
Personal Data Protection Act (PDPA) and Enterprise Risk Management (February ...
 
รพ.สต.ปี 2554 6 ชม.
รพ.สต.ปี 2554   6 ชม.รพ.สต.ปี 2554   6 ชม.
รพ.สต.ปี 2554 6 ชม.
 
Social Media Guidelines for Healthcare Practitioners
Social Media Guidelines for Healthcare PractitionersSocial Media Guidelines for Healthcare Practitioners
Social Media Guidelines for Healthcare Practitioners
 
Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...
Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...
Data Protection Act and Healthcare - How Hospitals Should Prepare (June 20, 2...
 
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
 

Mehr von Nawanan Theera-Ampornpunt

Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)Nawanan Theera-Ampornpunt
 
Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)Nawanan Theera-Ampornpunt
 
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)Nawanan Theera-Ampornpunt
 
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)Nawanan Theera-Ampornpunt
 
Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)Nawanan Theera-Ampornpunt
 
Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)Nawanan Theera-Ampornpunt
 
Telemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of ViewTelemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of ViewNawanan Theera-Ampornpunt
 
การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)Nawanan Theera-Ampornpunt
 
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)Nawanan Theera-Ampornpunt
 
Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)Nawanan Theera-Ampornpunt
 
Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)Nawanan Theera-Ampornpunt
 
Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)Nawanan Theera-Ampornpunt
 
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Nawanan Theera-Ampornpunt
 
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Nawanan Theera-Ampornpunt
 
Health Information Privacy and Security (November 8, 2021)
Health Information Privacy and Security (November 8, 2021)Health Information Privacy and Security (November 8, 2021)
Health Information Privacy and Security (November 8, 2021)Nawanan Theera-Ampornpunt
 
Information Technology Management in Healthcare Organizations: Part 2 (Octobe...
Information Technology Management in Healthcare Organizations: Part 2 (Octobe...Information Technology Management in Healthcare Organizations: Part 2 (Octobe...
Information Technology Management in Healthcare Organizations: Part 2 (Octobe...Nawanan Theera-Ampornpunt
 
Information Technology Management in Healthcare Organizations: Part 1 (Octobe...
Information Technology Management in Healthcare Organizations: Part 1 (Octobe...Information Technology Management in Healthcare Organizations: Part 1 (Octobe...
Information Technology Management in Healthcare Organizations: Part 1 (Octobe...Nawanan Theera-Ampornpunt
 
Clinical Information Systems and Electronic Health Records (October 18, 2021)
Clinical Information Systems and Electronic Health Records (October 18, 2021)Clinical Information Systems and Electronic Health Records (October 18, 2021)
Clinical Information Systems and Electronic Health Records (October 18, 2021)Nawanan Theera-Ampornpunt
 

Mehr von Nawanan Theera-Ampornpunt (20)

Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)
 
Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)
 
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
 
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
 
Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)
 
Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)
 
Telemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of ViewTelemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of View
 
Meeting Management (March 2, 2022)
Meeting Management (March 2, 2022)Meeting Management (March 2, 2022)
Meeting Management (March 2, 2022)
 
การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)
 
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
 
Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)
 
Hospital Informatics (November 26, 2021)
Hospital Informatics (November 26, 2021)Hospital Informatics (November 26, 2021)
Hospital Informatics (November 26, 2021)
 
Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)
 
Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)
 
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
 
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
 
Health Information Privacy and Security (November 8, 2021)
Health Information Privacy and Security (November 8, 2021)Health Information Privacy and Security (November 8, 2021)
Health Information Privacy and Security (November 8, 2021)
 
Information Technology Management in Healthcare Organizations: Part 2 (Octobe...
Information Technology Management in Healthcare Organizations: Part 2 (Octobe...Information Technology Management in Healthcare Organizations: Part 2 (Octobe...
Information Technology Management in Healthcare Organizations: Part 2 (Octobe...
 
Information Technology Management in Healthcare Organizations: Part 1 (Octobe...
Information Technology Management in Healthcare Organizations: Part 1 (Octobe...Information Technology Management in Healthcare Organizations: Part 1 (Octobe...
Information Technology Management in Healthcare Organizations: Part 1 (Octobe...
 
Clinical Information Systems and Electronic Health Records (October 18, 2021)
Clinical Information Systems and Electronic Health Records (October 18, 2021)Clinical Information Systems and Electronic Health Records (October 18, 2021)
Clinical Information Systems and Electronic Health Records (October 18, 2021)
 

Personal Data Protection Act & App Developers

  • 1. 1 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กับการเตรียมตัวของ App Developers นพ.นวนรรน ธีระอัมพรพันธุ์ รองคณบดีฝ่ายปฏิบัติการ และอาจารย์ภาควิชาระบาดวิทยาคลินิกและชีวสถิติ คณะแพทยศาสตร์โรงพยาบาลรามาธิบดี นักวิชาการด้านสารสนเทศสุขภาพ 26 มกราคม 2563 Except content reproduced from others, used here under Fair Use, that are copyrighted by respective owners.
  • 3. 3 Outline • ความสาคัญของการคุ้มครองข้อมูลส่วนบุคคล • Existing Laws on Personal Health Information Privacy • พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • Scenarios with Potential Personal Data Protection Issues
  • 4. 4 Why Personal Data Protection
  • 5. 5 Why Personal Data Protection https://www.blognone.com/node/79473
  • 6. 6 Why Personal Data Protection https://www.posttoday.com/economy/news/548240
  • 7. 7 The Day We All WannaCry’ed http://www.mirror.co.uk/news/uk-news/ransomware-nhs-cyber-attack-live-10409420 https://cdn.securelist.com/files/2017/05/wannacry_05.png
  • 8. 8 Why Personal Data Protection
  • 9. 9 Why Personal Data Protection
  • 10. 10 User Security & Privacy So, two informaticians walk into a bar... The bouncer says, "What's the password." One says, "Password?" The bouncer lets them in. Credits: @RossMartin & AMIA (2012)
  • 13. 13 Overview การปฏิรูปประเทศเรื่อง Health IT Intra-Hospital IT •Digital Health Records (Electronic Health Records) •Digital Transformation •AI, Data Analytics •Hospital IT Quality Improvement (HA-IT) Inter-Hospital IT •Health Information Exchange (HIE) Extra-Hospital IT •Personal Health Records (PHRs) Patient at Home
  • 17. 17 Hippocratic Oath “...What I may see or hear in the course of treatment or even outside of the treatment in regard to the life of men, which on no account one must spread abroad, I will keep myself holding such things shameful to be spoken about...”
  • 18. 18 Relevant Ethical Principles Autonomy (หลักเอกสิทธิ์/ความเป็นอิสระของผู้ป่วย) Beneficence (หลักการรักษาประโยชน์สูงสุดของผู้ป่วย) Non-maleficence (หลักการไม่ทาอันตรายต่อผู้ป่วย) “First, Do No Harm.”
  • 19. 19 ประมวลกฎหมายอาญา มาตรา 323 ผู้ใดล่วงรู้หรือได้มาซึ่งความลับของผู้อื่นโดยเหตุที่เป็นเจ้าพนักงาน ผู้มีหน้าที่ โดยเหตุที่ประกอบอาชีพเป็นแพทย์ เภสัชกร คนจาหน่ายยา นางผดุง ครรภ์ ผู้พยาบาล...หรือโดยเหตุที่เป็นผู้ช่วยในการประกอบอาชีพนั้น แล้ว เปิดเผยความลับนั้นในประการที่น่าจะเกิดความเสียหายแก่ผู้หนึ่งผู้ใด ต้อง ระวางโทษจาคุกไม่เกินหกเดือน หรือปรับไม่เกินหนึ่งพันบาท หรือทั้งจาทั้งปรับ ผู้รับการศึกษาอบรมในอาชีพดังกล่าวในวรรคแรก เปิดเผยความลับของผู้อื่น อันตนได้ล่วงรู้หรือได้มาในการศึกษาอบรมนั้น ในประการที่น่าจะเกิดความ เสียหายแก่ผู้หนึ่งผู้ใดต้องระวางโทษเช่นเดียวกัน
  • 20. 20 ข้อบังคับแพทยสภา ว่าด้วยการรักษาจริยธรรม แห่งวิชาชีพเวชกรรม พ.ศ. 2549 วิชาชีพอื่นๆ ด้านสุขภาพ และคณะกรรมการประกอบโรคศิลปะ มีข้อบังคับใน ทานองเดียวกัน
  • 22. 22 พรบ.ข้อมูลข่าวสารของราชการ พ.ศ. 2540 “เปิดเผยเป็นหลัก ปกปิดเป็นข้อยกเว้น” มาตรา 15 ข้อมูลข่าวสารของราชการที่มีลักษณะอย่างหนึ่งอย่างใดดังต่อไปนี้ หน่วยงานของรัฐหรือเจ้าหน้าที่ของรัฐอาจมีคาสั่งมิให้เปิดเผยก็ได้ โดยคานึงถึง การปฏิบัติหน้าที่ตามกฎหมาย...ประกอบกัน... (5) รายงานการแพทย์หรือข้อมูลข่าวสารส่วนบุคคลซึ่งการเปิดเผยจะเป็นการ รุกล้าสิทธิส่วนบุคคลโดยไม่สมควร (6) ข้อมูลข่าวสารของราชการที่มีกฎหมายคุ้มครองมิให้เปิดเผย...
  • 24. 24 พรบ.สุขภาพแห่งชาติ พ.ศ. 2550 มาตรา 7 ข้อมูลด้านสุขภาพของบุคคล เป็นความลับส่วนบุคคล ผู้ใดจะ นาไปเปิดเผยในประการที่น่าจะทาให้บุคคลนั้นเสียหายไม่ได้ เว้นแต่การ เปิดเผยนั้นเป็นไปตามความประสงค์ของบุคคลนั้นโดยตรง หรือมีกฎหมาย เฉพาะบัญญัติให้ต้องเปิดเผย แต่ไม่ว่าในกรณีใด ๆ ผู้ใดจะอาศัยอานาจหรือ สิทธิตามกฎหมายว่าด้วยข้อมูลข่าวสารของราชการหรือกฎหมายอื่นเพื่อขอ เอกสารเกี่ยวกับข้อมูลด้านสุขภาพของบุคคลที่ไม่ใช่ของตนไม่ได้
  • 28. 28 กฎหมายเฉพาะ • พรบ.สถานพยาบาล พ.ศ. 2541 และที่แก้ไขเพิ่มเติม
  • 29. 29 กฎหมายเฉพาะ• พรบ.สถานพยาบาล พ.ศ. 2541 และที่แก้ไขเพิ่มเติม
  • 39. 39
  • 41. 41 ปัญหาของกฎหมาย Health Information Privacy ในปัจจุบัน • เป็น sectoral privacy law จึงอาจมีมาตรฐานแตกต่างจาก sector อื่น • สถานพยาบาลของรัฐ ถูกกากับโดย พรบ.ข้อมูลข่าวสารของราชการ ด้วย แต่ไม่รวมสถานพยาบาลของเอกชน ทาให้มีมาตรฐานแตกต่างกัน รวมทั้งสถานพยาบาลของรัฐเกิดความสับสนเกี่ยวกับกฎหมายหลาย ฉบับ ที่มีหลักการและบทบัญญัติแตกต่างกัน • ไม่มีบทบัญญัติบังคับให้สถานพยาบาลมีการจัดการเชิงระบบเพื่อ คุ้มครอง Privacy อย่างชัดเจน (ยกเว้นตาม พรบ.ข้อมูลข่าวสารของ ราชการ ซึ่งไม่จาเพาะต่อ Healthcare)
  • 42. 42 ปัญหาของกฎหมาย Health Information Privacy ในปัจจุบัน • กฎหมายเกี่ยวกับกองทุนและระบบประกันสุขภาพ เขียน อานาจหน้าที่ในการต้องเปิดเผยข้อมูลสุขภาพของผู้ป่วยไม่ ชัดเจน • ในสถานการณ์จริงบางกรณีไม่มีบทบัญญัติทางกฎหมายรองรับ • การขัดกันของกฎหมายบางฉบับในบางสถานการณ์ (เช่น สถานการณ์ฉุกเฉินที่มีกฎหมายให้อานาจรัฐไว้ค่อนข้าง กว้างขวาง) ไม่ชัดเจน
  • 43. 43 ปัญหาของกฎหมาย Health Information Privacy ในปัจจุบัน • ปัญหาของ พรบ.สุขภาพแห่งชาติ มาตรา 7 • ไม่มีนิยามของ “ข้อมูลด้านสุขภาพของบุคคล” (เช่น Genetics information, ข้อมูล Dietary Requirements) • ไม่ชัดเจนว่า “ผู้ใด” ในกรณีหน่วยงาน/สถานพยาบาล (โดยเฉพาะที่อยู่ในสังกัด กรม/นิติบุคคลเดียวกัน เช่น รพ. ในสังกัดกรมการแพทย์) จะตีความอย่างไร • “ในประการที่น่าจะทาให้บุคคลนั้นเสียหาย” เป็น Subjective Value Judgment และขัดกับแนวคิด Privacy ทั่วไปที่มุ่งคุ้มครอง Privacy ของข้อมูล สุขภาพ โดยไม่สนใจความเสียหาย • การอ้างถึงกฎหมายว่าด้วยข้อมูลข่าวสารของราชการ สร้างความสับสน • เงื่อนไขข้อยกเว้นไม่ครอบคลุม (ต่างจาก HIPAA ที่ระบุไว้ชัดมาก) • ไม่ให้อานาจในการออกข้อยกเว้น • ไม่สอดคล้องกับบริบทของ Healthcare เช่น กรณีฉุกเฉิน หรือเพื่อประโยชน์ใน การรักษาผู้ป่วย
  • 44. 44 ปัญหาของกฎหมาย Health Information Privacy ในปัจจุบัน • ปัญหาของ พรบ.สุขภาพแห่งชาติ มาตรา 7 • ไม่รวมข้อมูลของผู้เสียชีวิต • การให้ความยินยอมแทนโดยญาติ ไม่ชัดเจน และมีปัญหาในทางปฏิบัติ • ไม่ให้อานาจในการออกหลักเกณฑ์ วิธีการ และเงื่อนไขในทางปฏิบัติ (เช่น การขอความ ยินยอมของผู้ป่วย) • มุ่งเน้นเรื่องการเปิดเผยข้อมูล แต่ไม่รวมเรื่องการเก็บรวบรวมและการใช้ข้อมูล • ไม่ได้กาหนดหลักการของ Sensitive Information • มุ่งเน้นเพียงด้าน Privacy แต่ไม่ได้กาหนดหลักเกณฑ์ วิธีการ และเงื่อนไขด้าน Security • ไม่ได้ Balance กับความเสี่ยงอีกด้าน คือ ให้ข้อมูลผู้ป่วยไม่ครบ เกิดความเสี่ยงในการวินิจฉัย รักษาโรค • ขาดเรื่อง Breach Notification
  • 46. 46 TDPG 1.0 TDPG 2.0 TDPG 2.1 (To be released) คณะนิติศาสตร์ จุฬาลงกรณ์มหาวิทยาลัย
  • 47. 47 Timeline พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • 6 ม.ค. 2558 ครม. อนุมัติหลักการร่างกฎหมายเพื่อรองรับการพัฒนาเศรษฐกิจดิจิทัลของ ประเทศ จานวน 8 ฉบับ • ก.ค. 2558 สานักงานคณะกรรมการกฤษฎีกาตรวจพิจารณาร่างเสร็จแล้ว (เรื่องเสร็จที่ 1135/2558) • 16 พ.ย. 2559 กระทรวง DE รับฟังความคิดเห็นเป็นการทั่วไป ณ โรงแรมเอทัส ลุมพินี • 15-17 ส.ค. 2560 กระทรวง DE รับฟังความคิดเห็นโดยการจัดประชุม Focus Group ร่วมกับ หน่วยงานภาครัฐ ภาคเอกชน ภาควิชาการ และภาคประชาสังคมที่เกี่ยวข้อง ณ กระทรวง DE • 24-30 ม.ค. 2561 กระทรวง DE รับฟังความคิดเห็นจากตัวแทนผู้มีส่วนได้เสีย ณ กระทรวง DE • 22 ม.ค. - 6 ก.พ. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์และ e-mail • 22 พ.ค. 2561 ครม. อนุมัติหลักการร่าง พรบ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. .... • 5-20 ก.ย. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์ (ประชุม 11 ก.ย. 2651) • 28 ธ.ค. 2561 สนช. รับหลักการในวาระที่ 1 • 27-28 ก.พ. 2562 สนช. เห็นชอบในวาระที่ 2-3 • 27 พ.ค. 2562 ประกาศในราชกิจจานุเบกษา • 27 พ.ค. 2563 บทบัญญัติเรื่องสิทธิและหน้าที่ในการคุ้มครองข้อมูลส่วนบุคคลมีผลใช้บังคับ
  • 48. 48 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • หมวด 1 คณะกรรมการคุ้มครอง ข้อมูลส่วนบุคคล • หมวด 2 การคุ้มครองข้อมูลส่วน บุคคล • ส่วนที่ 1 บททั่วไป • ส่วนที่ 2 การเก็บรวบรวมข้อมูล ส่วนบุคคล • ส่วนที่ 3 การใช้หรือเปิดเผย ข้อมูลส่วนบุคคล • หมวด 3 สิทธิของเจ้าของข้อมูล ส่วนบุคคล • หมวด 4 สานักงานคณะกรรมการ คุ้มครองข้อมูลส่วนบุคคล • หมวด 5 การร้องเรียน • หมวด 6 ความรับผิดทางแพ่ง • หมวด 7 บทกาหนดโทษ • ส่วนที่ 1 โทษอาญา • ส่วนที่ 2 โทษทางปกครอง • บทเฉพาะกาล
  • 49. 49 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ตั้งแต่วันถัดจากวันประกาศใน ราชกิจจานุเบกษา • หมวด 1 คณะกรรมการคุ้มครองข้อมูล ส่วนบุคคล • หมวด 4 สานักงานคณะกรรมการ คุ้มครองข้อมูลส่วนบุคคล • บทเฉพาะกาล (ยกเว้นมาตรา 95, 96) เมื่อพ้นกาหนดหนึ่งปีนับแต่วัน ประกาศในราชกิจจานุเบกษา • หมวด 2 การคุ้มครองข้อมูลส่วนบุคคล • หมวด 3 สิทธิของเจ้าของข้อมูลส่วน บุคคล • หมวด 5 การร้องเรียน • หมวด 6 ความรับผิดทางแพ่ง • หมวด 7 บทกาหนดโทษ • บทเฉพาะกาล เฉพาะมาตรา 95 (การ เก็บรวบรวมและใช้ข้อมูลส่วนบุคคลที่ เก็บรวบรวมไว้ก่อนวันที่ พ.ร.บ. นี้ใช้ บังคับ), มาตรา 96 (ระยะเวลาในการ ดาเนินการออกระเบียบ และประกาศ ตาม พ.ร.บ. นี้)
  • 50. 50 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ความสัมพันธ์กับกฎหมายอื่น (มาตรา 3) • ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครอง ข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดไว้ โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติแห่งกฎหมายว่าด้วยการ นั้น เว้นแต่ • (1) บทบัญญัติเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคล และบทบัญญัติเกี่ยวกับสิทธิของเจ้าของข้อมูลส่วนบุคคล รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง พ.ร.บ. นี้เป็นการเพิ่มเติม ไม่ว่าจะซ้ากับบทบัญญัติแห่งกฎหมายว่า ด้วยการนั้นหรือไม่ก็ตาม • (2) ฯลฯ
  • 51. 51 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ความสัมพันธ์กับกฎหมายอื่น (มาตรา 3) • ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลใน ลักษณะใด กิจการใด หรือหน่วยงานใดไว้โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติ แห่งกฎหมายว่าด้วยการนั้น เว้นแต่ • (1) ฯลฯ • (2) บทบัญญัติเกี่ยวกับการร้องเรียน บทบัญญัติที่ให้อานาจแก่คณะกรรมการผู้เชี่ยวชาญ ออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล และบทบัญญัติเกี่ยวกับอานาจหน้าที่ของ พนักงานเจ้าหน้าที่ รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง พ.ร.บ. นี้ ในกรณีดังต่อไปนี้ • (ก) ในกรณีที่กฎหมายว่าด้วยการนั้นไม่มีบทบัญญัติเกี่ยวกับการร้องเรียน • (ข) ในกรณีที่กฎหมายว่าด้วยการนั้นมีบททบัญญัติที่ให้อานาจแก่เจ้าหน้าที่ผู้มีอานาจพิจารณาเรื่อง ร้องเรียนตามกฎหมายดังกล่าวออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล แต่ไม่เพียงพอเท่ากับ อานาจของคณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้และเจ้าหน้าที่ผู้มีอานาจตามกฎหมายดังกล่าว ร้องขอต่อคณะกรรมการผู้เชี่ยวชาญหรือเจ้าของข้อมูลส่วนบุคคลผู้เสียหายยื่นคาร้องเรียนต่อ คณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้ แล้วแต่กรณี
  • 52. 52 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการใช้บังคับ (มาตรา 4) • พ.ร.บ.นี้ไม่ใช้บังคับแก่ • (1) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลที่ทาการเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อ ประโยชน์ส่วนตนหรือเพื่อกิจกรรมในครอบครัวของบุคคลนั้นเท่านั้น • (2) การดาเนินการของหน่วยงานของรัฐที่มีหน้าที่ในการรักษาความมั่นคงของรัฐ ซึ่งรวมถึงความมั่นคง ทางการคลังของรัฐ หรือการรักษาความปลอดภัยของประชาชน รวมทั้งหน้าที่เกี่ยวกับการป้องกันและ ปราบปรามการฟอกเงิน นิติวิทยาศาสตร์ หรือการรักษาความมั่นคงปลอดภัยไซเบอร์ • (3) บุคคลหรือนิติบุคคลซึ่งใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ทาการเก็บรวบรวมไว้เฉพาะเพื่อกิจการ สื่อมวลชน งานศิลปกรรม หรืองานวรรณกรรมอันเป็นไปตามจริยธรรมแห่งการประกอบวิชาชีพหรือเป็น ประโยชน์สาธารณะเท่านั้น • (4) สภาผู้แทนราษฎร วุฒิสภา และรัฐสภา รวมถึงคณะกรรมาธิการที่แต่งตั้งโดยสภาดังกล่าว ซึ่งเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในการพิจารณาตามหน้าที่และอานาจ... • (5) การพิจารณาพิพากษาคดีของศาลและการดาเนินงานของเจ้าหน้าที่ในกระบวนการพิจารณาคดี การ บังคับคดี และการวางทรัพย์ รวมทั้งการดาเนินงานตามกระบวนการยุติธรรมทางอาญา • (6) การดาเนินการกับข้อมูลของบริษัทข้อมูลเครดิตและสมาชิกตามกฎหมายว่าด้วยการประกอบธุรกิจข้อมูล เครดิต
  • 53. 53 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการใช้บังคับ (มาตรา 4) • การยกเว้นไม่ให้นาบทบัญญัติแห่ง พ.ร.บ. นี้ทั้งหมดหรือแต่บางส่วนมาใช้บังคับแก่ ผู้ควบคุมข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดทานอง เดียวกับผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง หรือเพื่อประโยชน์สาธารณะอื่น ใด ให้ตราเป็นพระราชกฤษฎีกา • ผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง (2) (3) (4) (5) และ (6) และผู้ควบคุม ข้อมูลส่วนบุคคลของหน่วยงานที่ได้รับยกเว้นตามที่กาหนดในพระราชกฤษฎีกา ตามวรรคสอง ต้องจัดให้มีการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลให้ เป็นไปตามมาตรฐานด้วย
  • 54. 54 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ขอบเขตการใช้บังคับ (มาตรา 5) • พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลโดยผู้ ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าการเก็บรวบรวม ใช้ หรือเปิดเผยนั้น ได้กระทาในหรือนอกราชอาณาจักรก็ ตาม • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลอยู่นอก ราชอาณาจักร พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคลของเจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักรโดยการดาเนินกิจกรรม ของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลดังกล่าว เมื่อเป็น กิจกรรม ดังต่อไปนี้ • การเสนอสินค้าหรือบริการให้แก่เจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าจะมี การชาระเงินของเจ้าของข้อมูลส่วนบุคคลหรือไม่ก็ตาม • การเฝ้าติดตามพฤติกรรมของเจ้าของข้อมูลส่วนบุคคลที่เกิดขึ้นในราชอาณาจักร
  • 55. 55
  • 56. 56
  • 57. 57 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • บทนิยาม (มาตรา 6) • “ข้อมูลส่วนบุคคล” หมายความว่า ข้อมูลเกี่ยวกับบุคคลซึ่งทาให้สามารถระบุตัว บุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรม โดยเฉพาะ • “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller) หมายความว่า บุคคลหรือนิติ บุคคลซึ่งมีอานาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ส่วนบุคคล • “ผู้ประมวลผลข้อมูลส่วนบุคคล” (Data Processor) หมายความว่า บุคคลหรือนิติ บุคคลซึ่งดาเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตาม คาสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ บุคคลหรือนิติบุคคลซึ่ง ดาเนินการดังกล่าวไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล • “บุคคล” หมายความว่า บุคคลธรรมดา • ฯลฯ
  • 58. 58
  • 59. 59
  • 60. 60
  • 61. 61 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • องค์ประกอบของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (มาตรา 8) • (1) ประธานกรรมการ ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความเชี่ยวชาญ และ ประสบการณ์เป็นที่ประจักษ์ ฯลฯ • (2) ปลัด ดศ. เป็นรองประธานกรรมการ • (3) กรรมการโดยตาแหน่ง 5 คน ได้แก่ ปลัดสานักนายกรัฐมนตรี เลขาธิการ คณะกรรมการกฤษฎีกา เลขาธิการคณะกรรมการคุ้มครองผู้บริโภค อธิบดีกรม คุ้มครองสิทธิและเสรีภาพ และอัยการสูงสุด • (4) กรรมการผู้ทรงคุณวุฒิ 9 คน ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความ เชี่ยวชาญ และประสบการณ์เป็นที่ประจักษ์ในด้านการคุ้มครองข้อมูลส่วนบุคคล ด้านการคุ้มครองผู้บริโภค ด้านเทคโนโลยีสารสนเทศและการสื่อสาร ด้าน สังคมศาสตร์ ด้านกฎหมาย ด้านสุขภาพ ด้านการเงิน หรือด้านอื่น ทั้งนี้ ต้อง เกี่ยวข้องและเป็นประโยชน์ต่อการคุ้มครองข้อมูลส่วนบุคคล • ให้เลขาธิการเป็นกรรมการและเลขานุการ, แต่งตั้งผู้ช่วยเลขานุการได้ไม่เกิน 2 คน
  • 62. 62 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • หน้าที่และอานาจของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (มาตรา 16) • (1) จัดทาแผนแม่บทการดาเนินงานด้านการส่งเสริม และการคุ้มครองข้อมูลส่วนบุคคล...เพื่อเสนอต่อ คณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ... • (2) ส่งเสริมและสนับสนุนหน่วยงานของรัฐและภาคเอกชน ดาเนินกิจกรรมตามแผนแม่บทตาม (1) รวมทั้งจัดให้มีการประเมินผลการดาเนินงานตามแผนแม่บทดังกล่าว • (3) กาหนดมาตรการหรือแนวทางการดาเนินการเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลเพื่อให้เป็นไป ตาม พ.ร.บ. นี้ • (4) ออกประกาศหรือระเบียบเพื่อให้การดาเนินการเป็นไปตาม พ.ร.บ. นี้ • (5) ประกาศกาหนดหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศ • (6) ประกาศกาหนดข้อปฏิบัติในการคุ้มครองข้อมูลส่วนบุคคลเป็นแนวทางให้ผู้ควบคุมข้อมูลส่วน บุคคลและผู้ประมวลผลข้อมูลส่วนบุคคลปฏิบัติ • (7) เสนอแนะต่อคณะรัฐมนตรีให้มีการตราหรือปรับปรุงกฎหมายหรือกฎที่ใช้บังคับอยู่ในส่วนที่ เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
  • 63. 63 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • หน้าที่และอานาจของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (มาตรา 16) • (8) เสนอแนะต่อคณะรัฐมนตรีในการตราพระราชกฤษฎีกาหรือทบทวนความเหมาะสมของ พ.ร.บ. นี้ อย่างน้อยทุกรอบห้าปี • (9) ให้คาแนะนาและคาปรึกษาเกี่ยวกับการดาเนินการใด ๆ เพื่อให้ความคุ้มครองข้อมูลส่วนบุคคลของ หน่วยงานของรัฐและภาคเอกชนในการปฏิบัติตาม พ.ร.บ. นี้ • (10) ตีความและวินิจฉัยชี้ขาดปัญหาที่เกิดจากการบังคับใช้ พ.ร.บ. นี้ • (11) ส่งเสริมและสนับสนุนให้เกิดทักษะการเรียนรู้และความเข้าใจเกี่ยวกับการคุ้มครองข้อมูลส่วน บุคคลให้แก่ประชาชน • (12) ส่งเสริมและสนับสนุนการวิจัย เพื่อพัฒนาเทคโนโลยีที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล • (13) ปฏิบัติการอื่นใดตามที่ พ.ร.บ. นี้หรือกฎหมายอื่นกาหนดให้เป็นหน้าที่และอานาจของ คณะกรรมการ
  • 64. 64 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 เก็บรวบรวม (Collection) ใช้ (Use) เปิดเผย (Disclosure) กระบวนการเกี่ยวกับข้อมูลส่วนบุคคล
  • 65. 65 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ความยินยอม (มาตรา 19) • ผู้ควบคุมข้อมูลส่วนบุคคลจะกระทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้หาก เจ้าของข้อมูลส่วนบุคคลไม่ได้ให้ความยินยอมไว้ก่อนหรือในขณะนั้น เว้นแต่บทบัญญัติแห่ง พ.ร.บ.นี้ หรือกฎหมายอื่นบัญญัติให้กระทาได้ • การขอความยินยอมต้องทาโดยชัดแจ้ง เป็นหนังสือหรือทาโดยผ่านระบบอิเล็กทรอนิกส์ เว้นแต่โดย สภาพไม่อาจขอความยินยอมด้วยวิธีการดังกล่าวได้ • ในการขอความยินยอม... ต้องแจ้งวัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ไปด้วย และการขอความยินยอมนั้นต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน มีแบบหรือ ข้อความที่เข้าถึงได้ง่ายและเข้าใจได้ รวมทั้งใช้ภาษาที่อ่านง่าย และไม่เป็นการหลอกลวงหรือทาให้ เข้าใจผิดในวัตถุประสงค์ดังกล่าว... • ในการขอความยินยอม...ผู้ควบคุมข้อมูลส่วนบุคคลต้องคานึงอย่างถึงที่สุดในความเป็นอิสระของ เจ้าของข้อมูลส่วนบุคคลในการให้ความยินยอม ทั้งนี้ ในการเข้าทาสัญญาซึ่งรวมถึงการให้บริการใด ๆ ต้องไม่มีเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ไม่มีความ จาเป็นหรือเกี่ยวข้องสาหรับการเข้าทาสัญญาซึ่งรวมถึงการให้บริการนั้น ๆ
  • 66. 66 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ความยินยอม (มาตรา 19) • เจ้าของข้อมูลส่วนบุคคลจะถอนความยินยอมเสียเมื่อใดก็ได้โดยจะต้องถอนความ ยินยอมโดยกฎหมายหรือสัญญาที่ให้ประโยชน์แก่เจ้าของข้อมูลส่วนบุคคล ทั้งนี้ การ ถอนความยินยอมย่อมไม่ส่งผลกระทบต่อการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคลที่เจ้าของข้อมูลส่วนบุคคลได้ให้ความยินยอมไปแล้วโดยชอบตามที่กาหนดไว้ใน หมวดนี้ • ในกรณีที่การถอนความยินยอมส่งผลกระทบต่อเจ้าของข้อมูลส่วนบุคคลในเรื่องใด ผู้ ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบถึงผลกระทบจากการ ถอนความยินยอมนั้น • การขอความยินยอมที่ไม่เป็นไปตามที่กาหนด ไม่มีผลผูกพันเจ้าของข้อมูลส่วนบุคค และไม่ทาให้ผู้ควบคุมข้อมูลส่วนบุคคลสามารถทาการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลได้
  • 67. 67
  • 68. 68 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การขอความยินยอมจากผู้เยาว์ซึ่งยังไม่บรรลุนิติภาวะโดยการสมรสหรือไม่มี ฐานะเสมือนดังบุคคลซึ่งบรรลุนิติภาวะแล้วตามมาตรา 27 แห่งประมวล กฎหมายแพ่งและพาณิชย์ (มาตรา 20) • (1) ในกรณีที่การให้ความยินยอมของผู้เยาว์ไม่ใช่การใด ๆ ซึ่งผู้เยาว์อาจให้ความยินยอมโดยลาพังได้ ตามมาตรา 22, 23 หรือ 24 แห่งประมวลกฎหมายแพ่งและพาณิชย์ ต้องได้รับความยินยอมจากผู้ใช้ อานาจปกครองที่มีอานาจกระทาการแทนผู้เยาว์ด้วย • (2) ในกรณีที่ผู้เยาว์มีอายุไม่เกินสิบปี ให้ขอความยินยอมจากผู้ใช้อานาจปกครองที่มีอานาจกระทาการ แทนผู้เยาว์ • ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนไร้ความสามารถ ให้ขอความยินยอมจากผู้อนุบาล • ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนเสมือนไร้ความสามารถ ให้ขอความยินยอมจากผู้พิทักษ์ • รวมถึงการถอนความยินยอม การแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบ การใช้สิทธิของเจ้าของข้อมูล ส่วนบุคคล การร้องเรียน และการอื่นใด ด้วย
  • 69. 69
  • 70. 70 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • วัตถุประสงค์ (มาตรา 21) • ผู้ควบคุมข้อมูลส่วนบุคคลต้องทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคลตามวัตถุประสงค์ที่ได้แจ้งเจ้าของข้อมูลส่วนบุคคลไว้ก่อนหรือใน ขณะที่เก็บรวบรวม • การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่แตกต่างไปจาก วัตถุประสงค์ที่ได้แจ้งไว้ตามวรรคหนึ่งจะกระทามิได้ เว้นแต่ • (1) ได้แจ้งวัตถุประสงค์ใหม่นั้นให้เจ้าของข้อมูลส่วนบุคคลทราบและ ได้รับความยินยอมก่อนเก็บรวบรวม ใช้ หรือเปิดเผยแล้ว • (2) บทบัญญัติแห่ง พ.ร.บ.นี้หรือกฎหมายอื่นบัญญัติให้กระทาได้
  • 71. 71 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การเก็บรวบรวมข้อมูลส่วนบุคคล • การเก็บรวบรวมข้อมูลส่วนบุคคล ให้เก็บรวบรวมได้เท่าที่จาเป็นภายใต้วัตถุประสงค์อัน ชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล (มาตรา 22) • ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice) • (1) วัตถุประสงค์ของการเก็บรวบรวมเพื่อการนาข้อมูลส่วนบุคคลไปใช้หรือเปิดเผย ซึ่งรวมถึงวัตถุประสงค์ตามที่มาตรา 24 ให้อานาจในการเก็บรวบรวมได้โดยไม่ได้ รับความยินยอม • (2) แจ้งให้ทราบถึงกรณีที่เจ้าของข้อมูลส่วนบุคคลต้องให้ข้อมูลส่วนบุคคลเพื่อ ปฏิบัติตามกฎหมายหรือสัญญาหรือมีความจาเป็นต้องให้ข้อมูลส่วนบุคคลเพื่อเข้า ทาสัญญา รวมทั้งแจ้งถึงผลกระทบที่เป็นไปได้จากการไม่ให้ข้อมูลส่วนบุคคล • (3) ฯลฯ
  • 72. 72 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การเก็บรวบรวมข้อมูลส่วนบุคคล • ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice) • (3) ข้อมูลส่วนบุคคลที่จะมีการเก็บรวบรวมและระยะเวลาในการเก็บรวบรวมไว้ ทั้งนี้ ในกรณีที่ไม่สามารถกาหนดระยะเวลาดังกล่าวได้ชัดเจน ให้กาหนด ระยะเวลาที่อาจคาดหมายได้ตามมาตรฐานของการเก็บรวบรวม • (4) ประเภทของบุคคลหรือหน่วยงานซึ่งข้อมูลส่วนบุคคลที่เก็บรวบรวมอาจจะถูก เปิดเผย • (5) ข้อมูลเกี่ยวกับผู้ควบคุมข้อมูลส่วนบุคคล สถานที่ติดต่อ และวิธีการติดต่อ ใน กรณีที่มีตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ให้แจ้งด้วย • (6) สิทธิของเจ้าของข้อมูลส่วนบุคคลตามมาตรา 19 วรรคห้า, 30-34, 36, 73
  • 73. 73
  • 74. 74 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลโดยไม่ได้รับความยินยอม (มาตรา 24) • (1) เพื่อให้บรรลุวัตถุประสงค์ที่เกี่ยวกับการจัดทาเอกสารประวัติศาสตร์หรือจดหมายเหตุเพื่อประโยชน์ สาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งได้จัดให้มีมาตรการปกป้องที่เหมาะสมเพื่อคุ้มครอง สิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล ทั้งนี้ ตามที่คณะกรรมการประกาศกาหนด • (2) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล • (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือเพื่อใช้ในการ ดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทาสัญญานั้น • (4) เป็นการจาเป็นเพื่อการปฏิบัติหน้าที่ในการดาเนินภารกิจเพื่อประโยชน์สาธารณะของผู้ควบคุมข้อมูล ส่วนบุคคล หรือปฏิบัติหน้าที่ในการใช้อานาจรัฐที่ได้มอบให้แก่ผู้ควบคุมข้อมูลส่วนบุคคล • (5) เป็นการจาเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคลหรือของบุคคลหรือ นิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล เว้นแต่ประโยชน์ดังกล่าวมีความสาคัญน้อยกว่าสิทธิขั้น พื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล • (6) เป็นการปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล
  • 76. 76 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นที่ไม่ใช่เจ้าของข้อมูลโดยตรง (มาตรา 25) • (1) ได้แจ้งถึงการเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นให้แก่เจ้าของข้อมูลส่วนบุคคล ทราบโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่เก็บรวบรวมและได้รับความยินยอม จากเจ้าของข้อมูลส่วนบุคคล • (2) เป็นการเก็บรวบรวมข้อมูลส่วนบุคคลที่ได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 หรือ 26
  • 77. 77 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นที่ไม่ใช่เจ้าของข้อมูลโดยตรง (มาตรา 25) • ให้นาบทบัญญัติเกี่ยวกับการแจ้งวัตถุประสงค์ใหม่ตามมาตรา 21 และการแจ้งรายละเอียด (Privacy Notice) ตามมาตรา 23 มาใช้บังคับกับการเก็บรวบรวมข้อมูลส่วนบุคคลที่ต้องได้รับความยินยอมตามวรรคหนึ่งโดย อนุโลม เว้นแต่ • (1) เจ้าของข้อมูลส่วนบุคคลทราบวัตถุประสงค์ใหม่หรือรายละเอียดนั้นอยู่แล้ว • (2) ผู้ควบคุมข้อมูลส่วนบุคคลพิสูจน์ได้ว่าการแจ้งวัตถุประสงค์ใหม่หรือรายละเอียดดังกล่าวไม่สามารถทา ได้หรือจะเป็นอุปสรรคต่อการใช้หรือเปิดเผยข้อมูลส่วนบุคคล โดยเฉพาะอย่างยิ่งเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับการศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ ในกรณีนี้ ผู้ควบคุมข้อมูลส่วนบุคคลต้อง จัดให้มีมมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิ เสรีภาพ และประโยชน์ของเจ้าของข้อมูลส่วนบุคคล • (3) การใช้หรือการเปิดเผยข้อมูลส่วนบุคคลต้องกระทาโดยเร่งด่วนตามที่กฎหมายกาหนดซึ่งได้จัดให้มี มาตรการที่เหมาะสมเพื่อคุ้มครองประโยชน์ของเจ้าของข้อมูลส่วนบุคคล • (4) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลเป็นผู้ซึ่งล่วงรู้หรือได้มาซึ่งข้อมูลส่วนบุคคลจากหน้าที่หรือจากการ ประกอบอาชีพหรือวิชาชีพและต้องรักษาวัตถุประสงค์ใหม่หรือรายละเอียดบางประการตามมาตรา 23 ไว้ เป็นความลับตามที่กฎหมายกาหนด
  • 78. 78 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นที่ไม่ใช่เจ้าของข้อมูลโดยตรง (มาตรา 25) • การแจ้งรายละเอียดตามวรรคสอง ผู้ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้ เจ้าของข้อมูลส่วนบุคคลทราบภายใน 30 วันนับแต่วันที่เก็บรวบรวมตาม มาตรานี้ เว้นแต่กรณีที่นาข้อมูลส่วนบุคคลไปใช้เพื่อการติดต่อกับเจ้าของ ข้อมูลส่วนบุคคลต้องแจ้งในการติดต่อครั้งแรก และกรณีที่จะนาข้อมูลส่วน บุคคลไปเปิดเผย ต้องแจ้งก่อนที่จะนาข้อมูลส่วนบุคคลไปเปิดเผยเป็นครั้ง แรก
  • 79. 79
  • 80. 80 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้รับความ ยินยอมโดยชัดแจ้ง (มาตรา 26) • ข้อมูลส่วนบุคคลเกี่ยวกับเชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความ เชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูล ชีวภาพ หรือข้อมูลอื่นใดซึ่งกระทบต่อเจ้าของข้อมูลส่วนบุคคลในทานอง เดียวกันตามที่คณะกรรมการประกาศกาหนด
  • 81. 81 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับความยินยอมโดยชัดแจ้ง (มาตรา 26) • (1) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล ซึ่งเจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมได้ ไม่ว่าด้วยเหตุใด ก็ตาม • (2) เป็นการดาเนินกิจกรรมโดยชอบด้วยกฎหมายที่มีการคุ้มครองที่เหมาะสม ของมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรที่มีวัตถุประสงค์เกี่ยวกับ การเมือง ศาสนา ปรัชญา หรือสหภาพแรงงานให้แก่สมาชิก ผู้ซึ่งเคยเป็น สมาชิก หรือผู้ซึ่งมีการติดต่ออย่างสม่าเสมอกับมูลนิธิ สมาคม หรือองค์กรที่ไม่ แสวงหากาไรตามวัตถุประสงค์ดังกล่าวโดยไม่ได้เปิดเผยข้อมูลส่วนบุคคลนั้น ออกไปภายนอกมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรนั้น
  • 82. 82 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับความยินยอมโดยชัดแจ้ง (มาตรา 26) • (3) เป็นข้อมูลที่เปิดเผยต่อสาธารณะด้วยความยินยอมโดยชัดแจ้งของเจ้าของ ข้อมูลส่วนบุคคล • (4) เป็นการจาเป็นเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตาม หรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตาม กฎหมาย
  • 83. 83 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับความยินยอมโดยชัดแจ้ง (มาตรา 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ก) เวชศาสตร์ป้องกันหรืออาชีวเวชศาสตร์ การประเมินความสามารถในการทางาน ของลูกจ้าง การวินิจฉัยโรคทางการแพทย์ การให้บริการด้านสุขภาพหรือด้านสังคม การรักษาทางการแพทย์ การจัดการด้านสุขภาพ หรือระบบและการให้บริการด้าน สังคมสงเคราะห์ ทั้งนี้ ในกรณีที่ไม่ใช่การปฏิบัติตามกฎหมายและข้อมูลส่วนบุคคล นั้นอยู่ในความรับผิดชอบของผู้ประกอบอาชีพหรือวิชาชีพหรือผู้มีหน้าที่รักษาข้อมูล ส่วนบุคคลนั้นไว้เป็นความลับตามกฎหมาย ต้องเป็นการปฏิบัติตามสัญญาระหว่าง เจ้าของข้อมูลส่วนบุคคลกับผู้ประกอบวิชาชีพทางการแพทย์
  • 84. 84 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับความยินยอมโดยชัดแจ้ง (มาตรา 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ข) ประโยชน์สาธารณะด้านการสาธารณสุข เช่น การป้องกันด้านสุขภาพจาก โรคติดต่ออันตรายหรือโรคระบาดที่อาจติดต่อหรือแพร่เข้ามาในราชอาณาจักร หรือ การควบคุมมาตรฐานหรือคุณภาพของยา เวชภัณฑ์ หรือเครื่องมือแพทย์ ซึ่งได้จัดให้ มีมาตรการที่เหมาะสมและเจาะจงเพื่อคุ้มครองสิทธิและเสรีภาพของเจ้าของข้อมูล ส่วนบุคคลโดยเฉพาะการรักษาความลับของข้อมูลส่วนบุคคลตามหน้าที่หรือตาม จริยธรรมแห่งวิชาชีพ
  • 85. 85 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับความยินยอมโดยชัดแจ้ง (มาตรา 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ค) การคุ้มครองแรงงาน การประกันสังคม หลักประกันสุขภาพแห่งชาติ สวัสดิการ เกี่ยวกับการรักษาพยาบาลของผู้มีสิทธิตามกฎหมาย การคุ้มครองผู้ประสบภัยจาก รถ หรือการคุ้มครองทางสังคม ซึ่งการเก็บรวบรวมข้อมูลส่วนบุคคลเป็นสิ่งจาเป็นใน การปฏิบัติตามสิทธิหรือหน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคลหรือเจ้าของข้อมูลส่วน บุคคล โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและประโยชน์ ของเจ้าของข้อมูลส่วนบุคคล
  • 86. 86 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นการเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับความยินยอมโดยชัดแจ้ง (มาตรา 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ง) การศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ หรือประโยชน์ สาธารณะอื่น ทั้งนี้ ต้องกระทาเพื่อให้บรรลุวัตถุประสงค์ดังกล่าวเพียงเท่าที่จาเป็น เท่านั้น และได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและ ประโยชน์ของเจ้าของข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนด • (จ) ประโยชน์สาธารณะที่สาคัญ โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครอง สิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
  • 87. 87
  • 88. 88
  • 89. 89
  • 90. 90 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การใช้หรือเปิดเผยข้อมูลส่วนบุคคล (มาตรา 27) • ห้ามมิให้ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับ ความยินยอมจากเจ้าของข้อมูลส่วนบุคคล เว้นแต่เป็นข้อมูลส่วนบุคคลที่เก็บ รวบรวมได้โดยได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 หรือ 26 • บุคคลหรือนิติบุคคลที่ได้รับข้อมูลส่วนบุคคลมาจากการเปิดเผยตามวรรคหนึ่ง จะต้องไม่ใช้หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์อื่นนอกเหนือจาก วัตถุประสงค์ทีได้แจ้งไว้กับผู้ควบคุมข้อมูลส่วนบุคคลในการขอรับข้อมูลส่วน บุคคลนั้น • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ได้รับ ยกเว้นไม่ต้องขอความยินยอมตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลต้อง บันทึกการใช้หรือเปิดเผยนั้นไว้ในรายการตามมาตรา 39
  • 91. 91
  • 92. 92 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ (มาตรา 28) • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ประเทศปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการ คุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครอง ข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่ • (1) เป็นการปฏิบัติตามกฎหมาย • (2) ได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลโดยได้แจ้งให้เจ้าของข้อมูลส่วน บุคคลทราบถึงมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่ไม่เพียงพอของประเทศ ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลแล้ว • (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญา หรือเพื่อใช้ในการดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทา สัญญานั้น
  • 93. 93 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • การส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ (มาตรา 28) • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ประเทศ ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการคุ้มครองข้อมูล ส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคล ตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่ • (4) เป็นการกระทาตามสัญญาระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับบุคคลหรือนิติบุคคลอื่น เพื่อประโยชน์ของเจ้าของข้อมูลส่วนบุคคล • (5) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของเจ้าของข้อมูลส่วน บุคคลหรือบุคคลอื่น เมื่อเจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมในขณะนั้นได้ • (6) เป็นการจาเป็นเพื่อการดาเนินภารกิจเพื่อประโยชน์สาธารณะที่สาคัญ • ในกรณีที่มีปัญหาเกี่ยวกับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอของประเทศ ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคล ให้เสนอต่อคณะกรรมการเป็นผู้ วินิจฉัย...
  • 94. 94
  • 95. 95 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 สิทธิขอเข้าถึงและขอรับสาเนาข้อมูล สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล สิทธิร้องขอให้ดาเนินการให้ข้อมูลส่วนบุคคลถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด
  • 96. 96 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิขอเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคล (มาตรา 30) • เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลที่เกี่ยวกับตนซึ่งอยูในความ รับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคล หรือขอให้เปิดเผยถึงการได้มาซึ่งข้อมูลส่วนบุคคลดังกล่าวที่ตน ไม่ได้ให้ความยินยอม • ผู้ควบคุมข้อมูลส่วนบุคคลต้องปฏิบัติตามคาขอตามวรรคหนึ่ง จะปฏิเสธคาขอได้เฉพาะในกรณีที่เป็นการ ปฏิเสธตามกฎหมายหรือคาสั่งศาล และการเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลนั้นจะส่งผลกระทบ ที่อาจก่อให้เกิดความเสียหายต่อสิทธิและเสรีภาพของบุคคลอื่น • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลปฏิเสธคาขอตามวรรคหนึ่ง ให้บันทึกการปฏิเสธคาขอดังกล่าวพร้อม ด้วยเหตุผลไว้ในรายการตามมาตรา 39 • เมื่อเจ้าของข้อมูลส่วนบุคคลมีคาขอตามวรรคหนึ่งและเป็นกรณีที่ไม่อาจปฏิเสธคาขอได้ตามวรรคสอง ให้ ผู้ควบคุมข้อมูลส่วนบุคคลดาเนินการตามคาขอโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่ได้รับคาขอ • คณะกรรมการอาจกาหนดหลักเกณฑ์เกี่ยวกับการเข้าถึงและการขอรับสาเนาตามวรรคหนึ่ง รวมทั้งการ ขยายระยะเวลาตามวรรคสี่หรือหลักเกณฑ์อื่นตามความเหมาะสมก็ได้
  • 97. 97 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน (มาตรา 31) • เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตนจากผู้ควบคุมข้อมูล ส่วนบุคคลได้ ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลได้ทาให้ข้อมูลส่วนบุคคลนั้นอยู่ใน รูปแบบที่สามารถอ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมือหรืออุปกรณ์ที่ทางานได้โดย อัตโนมัติและสามารถใช้หรือเปิดเผยข้อมูลส่วนบุคคลได้ด้วยวิธีการอัตโนมัติ รวมทั้งมีสิทธิ ดังต่อไปนี้ • (1) ขอให้ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลในรูปแบบดังกล่าวไปยังผู้ ควบคุมข้อมูลส่วนบุคคลอื่นเมื่อสามารถทาได้ด้วยวิธีการอัตโนมัติ • (2) ขอรับข้อมูลส่วนบุคคลที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลใน รูปแบบดังกล่าวไปยังผู้ควบคุมข้อมูลส่วนบุคคลอื่นโดยตรง เว้นแต่โดยสภาพทางเทคนิค ไม่สามารถทาได้ • ฯลฯ
  • 98. 98 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวกับตน (มาตรา 32) • เจ้าของข้อมูลส่วนบุคคลมีสิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่เกี่ยวกับตนเมื่อใดก็ได้ ดังต่อไปนี้ • (1) กรณีที่เป็นข้อมูลส่วนบุคคลที่เก็บรวบรวมได้โดยได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 (4) หรือ (5) เว้นแต่ผู้ควบคุมข้อมูลส่วนบุคคลพิสูจน์ได้ว่า • (ก) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้น ผู้ควบคุมข้อมูลส่วนบุคคลได้แสดงให้เห็นถึงเหตุ อันชอบด้วยกฎหมายที่สาคัญยิ่งกว่า • (ข) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้นเป็นไปเพื่อก่อตั้งสิทธิเรียกร้องตามกฎหมาย การ ปฏิบัติตามหรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย • (2) กรณีที่เป็นการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์เกี่ยวกับการตลาดแบบตรง • (3) กรณีที่เป็นการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์เกี่ยวกับการศึกษาวิจัยทาง วิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ เว้นแต่เป็นการจาเป็นเพื่อการดาเนินภารกิจเพื่อประโยชน์สาธารณะของผู้ ควบคุมข้อมูลส่วนบุคคล • ฯลฯ
  • 99. 99 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่ เป็นเจ้าของข้อมูลส่วนบุคคลได้ (มาตรา 33) • (1) เมื่อข้อมูลส่วนบุคคลหมดความจาเป็นในการเก็บรักษาไว้ตามวัตถุประสงค์ในการเก็บ รวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล • (2) เมื่อเจ้าของข้อมูลส่วนบุคคลถอนความยินยอมในการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลและผู้ควบคุมข้อมูลส่วนบุคคลไม่มีอานาจตามกฎหมายที่จะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้นได้ต่อไป • (3) เมื่อเจ้าของข้อมูลส่วนบุคคลคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตามมาตรา 32 (1) และผู้ควบคุมข้อมูลส่วนบุคคลไม่อาจปฏิเสธคาขอตามมาตรา 32 (1) (ก) หรือ (ข) ได้ หรือเป็นการคัดค้านตามมาตรา 32 (2) • (4) เมื่อข้อมูลส่วนบุคคลได้ถูกเก็บรวบรวม ใช้ หรือเปิดเผยโดยไม่ชอบด้วยกฎหมายตามที่ กาหนดไว้ในหมวดนี้
  • 100. 100 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถ ระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ (มาตรา 33) • ความในวรรคหนึ่งมิให้นามาใช้บังคับกับการเก็บรักษาไว้เพื่อวัตถุประสงค์ใน การใช้เสรีภาพในการแสดงความคิดเห็น การเก็บรักษาไว้เพื่อวัตถุประสงค์ตาม มาตรา 24 (1) หรือ (4) หรือมาตรา 26 (5) (ก) หรือ (ข) การใช้เพื่อการก่อตั้ง สิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้องตาม กฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย หรือเพื่อการปฏิบัติ ตามกฎหมาย • ฯลฯ
  • 101. 101 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล (มาตรา 34) • (1) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลอยู่ในระหว่างการตรวจสอบตามที่เจ้าของข้อมูลส่วน บุคคลร้องขอให้ดาเนินการตามมาตรา 36 • (2) เมื่อเป็นข้อมูลส่วนบุคคลที่ต้องลบหรือทาลายตามมาตรา 33 (4) แต่เจ้าของข้อมูล ส่วนบุคคลขอให้ระงับการใช้แทน • (3) เมื่อข้อมูลส่วนบุคคลหมดความจาเป็นในการเก็บรักษาไว้ตามวัตถุประสงค์ในการเก็บ รวบรวมข้อมูลส่วนบุคคล แต่เจ้าของข้อมูลส่วนบุคคลมีความจาเป็นต้องขอให้เก็บรักษาไว้ เพื่อใช้ในการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้อง ตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย • (4) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลอยู่ในระหว่างการพิสูจน์ตามมาตรา 32 (1) หรือ ตรวจสอบตามมาตรา 32 (3) เพื่อปฏิเสธการคัดค้านของเจ้าของข้อมูลส่วนบุคคลตาม มาตรา 32 วรรคสาม