06/08/2026
5 ความเข้าใจผิดเรื่อง “ข้อมูลรั่ว” ที่ทำให้องค์กรผิดกฎหมายโดยไม่รู้ตัว
ช่วงสัปดาห์ที่ผ่านมาเราได้เห็นข่าวข้อมูลส่วนบุคคลรั่วไหลมากมายทั้งจากหน่วยงานภาครัฐและเอกชน
วันนี้ทุกข่าวยังอยู่ระหว่างการสอบสวนข้อเท็จจริง ซึ่งคงไม่อยู่ในวิสัยที่ขวัญจะตัดสินได้ว่าใครผิดค่ะ — แต่ขวัญอยากจะถือโอกาสชวนถอดบทเรียนผ่านความเข้าใจผิด 5 ข้อ ที่ขวัญเจอซ้ำ ๆ เวลาเข้าไปช่วยองค์กรวางระบบ PDPA
1️⃣ ❌ “ละเมิดข้อมูลส่วนบุคคล = ข้อมูลหลุดอย่างเดียว”
✅ PDPA กำหนดเป้าหมายว่า การรักษาความมั่นคงปลอดภัยข้อมูลส่วนบุคคล ต้องรักษาข้อมูลส่วนบุคคลนั้นให้ได้ใน 3 ด้าน คือ
🔹 ความลับ — ข้อมูลต้องได้รับการเก็บรักษาไว้เป็นความลับ ไม่ถูกเข้าถึงหรือเปิดเผยโดยไม่ได้รับอนุญาต
🔹 ความถูกต้องครบถ้วน — ข้อมูลต้องไม่ถูกแก้ไข เปลี่ยนแปลงโดยไม่ได้รับอนุญาต
🔹 ความพร้อมใช้งาน — ข้อมูลต้องไม่สูญหาย ถูกทำลาย หรือเข้าถึงโดยไม่ได้รับอนุญาต
🏠 คิดง่าย ๆ เหมือนบ้านหนึ่งหลัง เจ้าของบ้านต้องป้องกันไม่ให้โจรเข้าบ้าน เพื่อรักษาความลับ ป้องกันไม่ให้มีคนเข้ามาสลับของในบ้าน เพื่อรักษาความถูกต้อง และต้องไม่ทำกุญแจหาย หรือต้องทำกุญแจสำรองไว้เผื่อด้วย เพื่อให้ข้อมูลนั้นมีความพร้อมใช้งาน
📱ดังนั้น กรณีชุดข้อมูลถูกเปิดเผยเป็น open data โดยไม่มีฐานความจำเป็นรองรับ หรือกรณี “หมอพร้อม” หากข้อเท็จจริงปรากฏว่าข้อมูลส่วนบุคคลถูกเพิ่มเติมหรือแก้ไขให้ไม่ตรงกับการรับบริการจริง = ข้อมูลส่วนบุคคลรั่วไหลด้วยเช่นกัน
👉 To-Do นิยาม “เหตุละเมิดข้อมูลส่วนบุคคล” ให้ครอบคลุมเพื่อให้ทั้งองค์กรพร้อมกันเฝ้าระวังและติดตามเพื่อรับมือให้ได้ครบทุกเหตุการณ์
2️⃣ ❌ “ละเมิด = ถูกแฮก หรือโดน ransomware”
✅ แน่นอนว่า กรณีเกิดการ Hack = เกิดเหตุละเมิดข้อมูลส่วนบุคคลแน่นอน และแม้จะเกิดจากการกระทำของคนนอก ผู้ควบคุมข้อมูลส่วนบุคคลก็ยังคงต้องรับผิดชอบก่อนแล้ว ไปเอาผิดกับ Hacker แยกต่างหาก
แต่เหตุการณ์ที่พบบ่อยกว่ามากในแง่ของข้อมูลส่วนบุคคลรั่วไหล คือ การละเมิดที่เกิดจากการทำงานที่ผิดพลาดภายใน (Internal Breach)
ตั้งค่าสิทธิ์การเข้าถึงผิด • ส่งอีเมลหรือไฟล์ผิดคน • แนบไฟล์ผิดฉบับ • เอกสารถูกเผยแพร่บนเว็บโดยไม่ได้ตั้งใจ • พนักงานลาออกแล้วยังเข้าระบบได้ • โน้ตบุ๊กหรือ USB หาย
👉 To-Do การทำหน้าที่รักษาความปลอดภัยข้อมูลส่วนบุคคล เริ่มได้ง่ายๆจากการอบรมและสร้างความเข้าใจกับพนักงาน ซึ่งจะช่วยป้องกันและลดเหตุการณ์ละเมิดได้จริง ตรงประเด็น และอาจประหยัดกว่าการไปตามหา IT Security ราคาแพงโดยพนักงานหน้างานไม่เข้าใจมาก
3️⃣ ❌ “ยังไม่เห็นความเสียหายทางการเงิน ก็ไม่ต้องแจ้ง สคส.”
✅ ในแง่เกณฑ์การแจ้งเหตุการณ์ละเมิด กฎหมาย PDPA ไม่ได้ถามว่า “เหตุการณ์นี้สร้างความเสียหายแล้วหรือยัง” แต่ถามว่า เหตุการณ์นี้ “สร้างความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูลอยู่ระดับไหน”
🔎ตามประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 เหตุการณ์ละเมิดข้อมูลส่วนบุคคลกำหนดหัวข้อการประเมินความเสี่ยงของเหตุการณ์ละเมิดข้อมูลส่วนบุคคโดยอ้างอิง 8 ปัจจัย ดังนี้
(1) ลักษณะและประเภทของการละเมิดข้อมูลส่วนบุคคล (2) ลักษณะหรือประเภทของข้อมูลส่วนบุคคลที่เกี่ยวข้อง (3) ปริมาณของข้อมูลส่วนบุคคลที่เกี่ยวข้องกับการละเมิด (4) สถานะของเจ้าของข้อมูลส่วนบุคคลที่ได้รับผลกระทบ มีบุคคลเปราะบาง (ผู้เยาว์ เป็นต้น) ได้รับผลกระทบด้วยหรือไม่ เพียงใด (5) ความร้ายแรงของผลกระทบและความเสียหายที่เกิดขึ้นหรืออาจเกิดขึ้นกับเจ้าของข้อมูลส่วนบุคคลจากการละเมิดข้อมูลส่วนบุคคล (6) ผลกระทบในวงกว้างต่อธุรกิจของผู้ควบคุมข้อมูลส่วนบุคคลหรือต่อสาธารณะ (7) มาตรการรักษาความมั่นคงปลอดภัยที่ได้ดำเนินการ และ (😎 สถานะทางกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล (ขนาดและลักษณะของกิจการ)
🔹ผลกระทบที่อาจเกิดกับเจ้าของข้อมูลส่วนบุคคลเป็นแค่ปัจจัยหนึ่งที่ต้องใช้พิจารณาเท่านั้น และ “ผลกระทบ” ไม่ได้มีแค่เงิน แต่ต้องพิจารณารวมความเสี่ยงที่จะถูกสวมรอย ถูกหลอกลวง ถูกเลือกปฏิบัติ หรือความเดือดร้อนเสียหายอื่นด้วย
🔹โดยหลักการ เมื่อเกิดเหตุการละเมิดข้อมูลส่วนบุคคล → ต้องแจ้ง สคส. ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นเพียงกรณีที่องค์กรประเมินภายในแล้ว ไม่มีความเสี่ยงโดยประเมินจาก 8 ปัจจัยที่ระบุไว้
🔹ในกรณีที่จะไม่แจ้ง เนื่องจากประเมินว่าไม่มีความเสี่ยง ก็ต้องทำบันทึกภายในไว้เพื่อแสดงต่อ สคส. ว่า ทำไมถึงไม่มีการแจ้ง
🔹กรณีมีความเสี่ยงสูง → แจ้ง สคส. และ แจ้งเจ้าของข้อมูลโดยไม่ชักช้า พร้อมแนวทางการเยียวยา
👉 To-Do เตรียม Risk Matrix ไว้สำหรับการประเมินความเสี่ยงที่อาจเกิดจากเหตุการณ์ละเมิดข้อมูลส่วนบุคคล และเตรียมเอกสารสำหรับบันทึกภายใน และรายงานแจ้งเหตุการณ์ละเมิดไปยัง สคส. ให้พร้อม เพราะเวลา 72 ชั่วโมงเริ่มนับทันทีที่ทราบเหตุ
4️⃣ ❌ “แจ้งเจ้าของข้อมูล = บอกให้เขารู้ไว้เพื่อความสบายใจอย่างเดียว”
✅ อ้างอิงตามประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล กรณีเหตุการณ์ละเมิดมีความเสี่ยงสูง นอกจากแจ้ง สคส. แล้วต้องทำหนังสือแจ้งเจ้าของข้อมูลส่วนบุคคลด้วย โดยการแจ้งนั้นต้องมีองค์ประกอบหัวข้อการแจ้งให้ครบถ้วน จึงจะถือว่า ปฏิบัติหน้าที่สมบูรณ์
📝โดยหลักต้องบอกให้ครบว่า (1) เกิดเหตุอะไรขึ้น ลักษณะไหน (2) ข้อมูลอะไรของเขาที่ได้รับผลกระทบ (3) ผลกระทบที่อาจเกิดขึ้น (ซึ่งแน่นอนไปไกลกว่าแค่ผลกระทบตัวเงิน) (4) องค์กรทำอะไรไปแล้ว และจะทำอะไรต่อ รวมถึงว่า จะมีการเยียวยาให้หรือไม่อย่างไร (5) เจ้าของข้อมูลควรทำอะไรเพื่อป้องกันตัวเอง และ (6) ติดต่อใครได้ที่ไหน
“อย่าตื่นตระหนก” ไม่ใช่แนวทางการเยียวยาค่ะ
และถ้าขอบเขตผลกระทบเปลี่ยน หน้าที่แจ้งก็เปลี่ยนตาม — คนที่อ่านหนังสือแจ้งฉบับแรกไปแล้ว ไม่ควรต้องมารู้เรื่องข้อมูลของตัวเองจากข่าวรอบสอง
👉 To-Do เตรียมการในการแจ้งเจ้าของข้อมูลส่วนบุคคลไปพร้อมกับการดำเนินมาตรการ Crisis Management & Communication ไว้ล่วงหน้า เพราะวันเกิดเหตุจริง คุณจะไม่มีเวลานั่งคิดคำ
5️⃣ ❌ “แจ้งครบแล้ว = จบเรื่อง”
✅ หน้าที่ “แจ้งเหตุละเมิด” กับหน้าที่ “จัดให้มีมาตรการรักษาความมั่นคงปลอดภัย” เป็นสองหน้าที่ที่แยกกันค่ะ
แจ้งครบ = ทำหน้าที่แจ้งครบ ไม่ได้แปลว่ามาตรการก่อนเกิดเหตุของคุณเหมาะสมแล้ว
กรณีที่เหตุการณ์ละเมิดเกิดจากความบกพร่องของคุณในการที่ไม่สามารถดำเนินมาตรการรักษาความมั่นคงปลอดภัยให้ดีพอ คุณยังต้องรับผิดในความบกพร่องดังกล่าวอยู่ การแจ้งไม่ได้ทำคุณหลุดพ้นจากความบกพร่องในการดำเนินมาตรการนั้น
และหลังเกิดเหตุการณ์ แล้วคุณก็ควรต้องกลับมาทบทวนปรับปรุงมาตรการรักษาความปลอดภัยให้ดีขึ้นด้วย โดยถือเป็นหนึ่งในมาตรการรักษาความปลอดภัยที่ต้องทำ โดยต้องดำเนินการขั้นตอน ดังนี้
▪️ หาต้นเหตุให้เจอ ไม่ใช่แค่ปิดช่องโหว่
▪️ ทบทวนมาตรการให้สอดคล้องกับความเสี่ยงจริง
▪️ ป้องกันไม่ให้เกิดซ้ำในลักษณะเดียวกัน
▪️ เก็บหลักฐานที่ตรวจสอบย้อนกลับได้ — log, timestamp, มาตรการก่อน–หลัง, บันทึกการประเมินความเสี่ยง
เพราะการแถลงข่าวคือการแสดงความรับผิดชอบ — แต่ไม่ใช่พยานหลักฐานค่ะ
👉 To-Do จัดเตรียม Action Plan หลังเกิดเหตุในแต่ละระยะเวลา และจัดทำหลักฐานกระบวนการทบทวนดังกล่าวไว้ด้วย
‼️และความเข้าใจผิดที่ขวัญกลัวที่สุด
“แจ้งไปก็เสียชื่อ ไม่แจ้งดีกว่า หรือแจ้งไปก็เข้าตัว นิ่งไว้ดีกว่า“
ขวัญเข้าใจความกลัวนี้ค่ะ แต่กฎหมายไม่ได้ลงโทษทันทีเพียงเพราะ “เกิดเหตุละเมิดข้อมูลส่วนบุคคล”
🎙️เลขาธิการ คคส. พูดไว้ชัดในข่าวสัปดาห์ที่ผ่านมานี้ว่า การเกิดเหตุข้อมูลรั่วไหลไม่ได้แปลว่าองค์กรมีความผิดโดยอัตโนมัติ สิ่งที่ชี้ขาดคือ ก่อนเกิดเหตุมีมาตรการที่เหมาะสมหรือไม่ ตรวจพบและควบคุมเหตุได้เร็วแค่ไหน และทำหน้าที่หลังเกิดเหตุครบถ้วนทันเวลาหรือไม่
⚠️สิ่งที่ทำให้เสียชื่อจริง ๆ ไม่ใช่การแจ้ง แต่คือการที่เจ้าของข้อมูลต้องรู้เรื่องของตัวเอง จากคนอื่นก่อนจะรู้จากคุณ
🙋🏻♀️คำถามเดียวที่อยากฝากไว้ค่ะ
ถ้าเย็นนี้ทีมไอทีเดินมาบอกว่า "พี่ครับ ข้อมูลลูกค้าหลุด" องค์กรของคุณรู้ไหมว่า ใครต้องตัดสินใจ ภายในกี่ชั่วโมง และตัดสินใจจากอะไร
ถ้าตอบได้ทันที — แสดงว่าคุณพร้อมค่ะ
ถ้าต้องคิดสักครู่ — 5 ข้อข้างบนคือรายการที่ควรเริ่มจากวันนี้