News & Insights

PDPA กับธุรกิจ SME: สิ่งที่ต้องทำก่อนโดนปรับ 5 ล้าน

เผยแพร่เมื่อ 12 มิ.ย. 2569

กฎหมายคุ้มครองข้อมูลส่วนบุคคล (PDPA) มีผลบังคับใช้เต็มรูปแบบกับทุกองค์กรที่เก็บรวบรวมข้อมูลของลูกค้าหรือพนักงาน โดยไม่มีข้อยกเว้นเรื่องขนาดธุรกิจ ผู้ประกอบการจำนวนมากยังเข้าใจว่ากฎหมายฉบับนี้เป็นเรื่องของบริษัทขนาดใหญ่เท่านั้น ความเข้าใจคลาดเคลื่อนนี้คือความเสี่ยงที่มีราคาสูงถึง 5 ล้านบาท

ความเสี่ยงที่แพงที่สุด คือความเสี่ยงที่คุณไม่รู้ว่ามี

ใครบ้างที่อยู่ในข่ายต้องปฏิบัติตาม

หากธุรกิจของท่านมีอย่างใดอย่างหนึ่งต่อไปนี้ ถือว่าอยู่ภายใต้ PDPA ทันที

  • เก็บชื่อ เบอร์โทร หรืออีเมลลูกค้า ไม่ว่าผ่านหน้าร้าน เว็บไซต์ หรือโซเชียลมีเดีย
  • มีพนักงานและเก็บประวัติพนักงาน
  • ใช้กล้องวงจรปิดในสถานประกอบการ
  • ทำการตลาดผ่านฐานข้อมูลลูกค้า

สามขั้นแรกที่ควรเริ่มทันที

การวางระบบ PDPA ที่ดีไม่จำเป็นต้องเริ่มจากการลงทุนระบบราคาแพง แต่เริ่มจากการเข้าใจข้อมูลของตัวเอง

  1. สำรวจกระแสข้อมูลในองค์กร (Data Mapping) ว่าเก็บอะไร จากใคร ไว้ที่ไหน และใครเข้าถึงได้
  2. จัดทำนโยบายความเป็นส่วนตัว (Privacy Policy) ให้ครอบคลุมการใช้งานจริง ไม่ใช่เอกสารสำเร็จรูป
  3. กำหนดผู้รับผิดชอบและช่องทางรับคำขอใช้สิทธิของเจ้าของข้อมูล

บทลงโทษที่ผู้ประกอบการควรรู้

PDPA มีโทษทั้งทางปกครอง ทางแพ่ง และทางอาญา โทษปรับทางปกครองสูงสุด 5 ล้านบาท และหากข้อมูลรั่วไหลจนเกิดความเสียหาย เจ้าของข้อมูลมีสิทธิเรียกค่าสินไหมทดแทนเพิ่มเติมได้อีกทางหนึ่ง กรรมการบริษัทอาจมีความรับผิดส่วนตัวในบางกรณี

ทีมที่ปรึกษา PDPA ของ HARIN ให้บริการตั้งแต่การตรวจประเมินกระแสข้อมูล การร่างนโยบาย ไปจนถึงการอบรมพนักงาน ปรึกษาเบื้องต้นได้ตลอด 24 ชั่วโมง

More News

ข่าวสาร