ปรับปรุงล่าสุด · อ้างอิงพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ ฉบับที่ใช้บังคับอยู่ในปัจจุบัน

ดาวน์โหลดบทความฉบับ PDF

สารบัญ
  1. สรุปสาระสำคัญ
  2. I. ความยินยอมเป็นหลัก ข้อยกเว้นเป็นทางออก
  3. II. ข้อยกเว้นหกประการตามมาตรา ๒๔
  4. III. ความยินยอมที่ใช้ได้ตามมาตรา ๑๙
  5. IV. ประโยชน์โดยชอบด้วยกฎหมายและสิทธิคัดค้าน
  6. V. กฎหมายเปรียบเทียบ: สหภาพยุโรปและสิงคโปร์
  7. VI. นิติเศรษฐศาสตร์และความรู้ข้ามศาสตร์
  8. VII. ข้อพิจารณาสำหรับองค์กร
  9. VIII. คำถามที่พบบ่อย
  10. IX. เรื่องที่เกี่ยวเนื่องในเครือเอกสยาม
  11. ทุกกิจกรรมขององค์กรมีฐานทางกฎหมายรองรับแล้วหรือยัง

สรุปสาระสำคัญ

  • ความยินยอมเป็นหลัก มาตรา ๑๙ และมาตรา ๒๔ ห้ามเก็บรวบรวมข้อมูลส่วนบุคคลโดยไม่ได้รับความยินยอม เว้นแต่กฎหมายยกเว้น
  • มาตรา ๒๔ มีข้อยกเว้นหกประการ วิจัยหรือสถิติ ชีวิตและสุขภาพ สัญญา ภารกิจสาธารณะ ประโยชน์โดยชอบด้วยกฎหมาย และหน้าที่ตามกฎหมาย
  • ความยินยอมต้องเป็นอิสระ การทำสัญญาหรือให้บริการต้องไม่ผูกเงื่อนไขให้ยินยอมในข้อมูลที่ไม่จำเป็น และต้องถอนได้ง่ายเท่ากับการให้
  • ประโยชน์โดยชอบด้วยกฎหมายต้องชั่งน้ำหนัก และเจ้าของข้อมูลคัดค้านได้ตามมาตรา ๓๒ (๑)
  • GDPR วางหกฐานเสมอกัน ศาลยุติธรรมแห่งสหภาพยุโรปตีความฐานสัญญาและประโยชน์โดยชอบแคบ ส่วนสิงคโปร์บังคับให้ประเมินก่อนใช้ฐานประโยชน์โดยชอบ
  • ฝ่าฝืนมาตรา ๒๔ มีโทษปรับทางปกครองไม่เกินสามล้านบาทตามมาตรา ๘๓

ฐานทางกฎหมายตาม PDPA มาตรา ๒๔ คือข้อยกเว้นหกประการที่ให้ผู้ควบคุมข้อมูลส่วนบุคคลเก็บรวบรวมข้อมูลได้โดยไม่ต้องขอความยินยอม หลักทั่วไปของกฎหมายไทยคือต้องได้รับความยินยอมก่อนหรือในขณะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ถ้าไม่มีความยินยอมที่ถูกต้องและไม่เข้าข้อยกเว้นข้อใด การประมวลผลนั้นไม่มีฐานรองรับ

มาตรา ๑๙ วรรคหนึ่งวางหลักไว้ว่า ผู้ควบคุมข้อมูลส่วนบุคคลจะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้ หากเจ้าของข้อมูลไม่ได้ให้ความยินยอมไว้ก่อนหรือในขณะนั้น เว้นแต่กฎหมายบัญญัติให้กระทำได้1 มาตรา ๒๔ ใช้ถ้อยคำในทางเดียวกัน คือห้ามเก็บรวบรวมโดยไม่ได้รับความยินยอม "เว้นแต่" เข้ากรณีใดกรณีหนึ่งในหกอนุมาตรา2

ขั้นการใช้และการเปิดเผยข้อมูลเดินตามหลักเดียวกัน มาตรา ๒๗ ห้ามใช้หรือเปิดเผยโดยไม่ได้รับความยินยอม เว้นแต่เป็นข้อมูลที่เก็บรวบรวมได้โดยได้รับยกเว้นตามมาตรา ๒๔ หรือมาตรา ๒๖3 ฐานที่เลือกตั้งแต่ขั้นเก็บรวบรวมจึงกำหนดขอบเขตของการใช้ข้อมูลในขั้นต่อไปด้วย

ข้อมูลส่วนบุคคลที่อ่อนไหวมีบทเฉพาะในมาตรา ๒๖ ซึ่งเงื่อนไขเข้มกว่า บทความนี้อธิบายเฉพาะข้อมูลส่วนบุคคลทั่วไปตามมาตรา ๒๔

II. ข้อยกเว้นหกประการตามมาตรา ๒๔

มาตรา ๒๔ แบ่งข้อยกเว้นเป็นหกกรณี อนุมาตรา (๓) (๔) และ (๕) ใช้คำว่า "เป็นการจำเป็น" ผู้ควบคุมข้อมูลจึงต้องแสดงได้ว่าการเก็บรวบรวมจำเป็นต่อวัตถุประสงค์นั้นจริง มิใช่เพียงเป็นประโยชน์ อีกสามกรณีกำหนดวัตถุประสงค์หรือเหตุไว้เฉพาะ กรณีประโยชน์โดยชอบด้วยกฎหมายเป็นกรณีเดียวที่กฎหมายสั่งให้ชั่งน้ำหนักกับสิทธิของเจ้าของข้อมูลในตัวบทเอง

มาตรา ๒๔สาระของข้อยกเว้นฐานที่ใกล้เคียงใน GDPR ข้อ 6(1)
(๑)เอกสารประวัติศาสตร์ จดหมายเหตุเพื่อประโยชน์สาธารณะ การศึกษาวิจัยหรือสถิติ ที่มีมาตรการปกป้องที่เหมาะสมตามที่คณะกรรมการประกาศกำหนดไม่มีอนุข้อเฉพาะในข้อ 6(1)
(๒)ป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล(d) vital interests
(๓)จำเป็นเพื่อปฏิบัติตามสัญญาที่เจ้าของข้อมูลเป็นคู่สัญญา หรือดำเนินการตามคำขอก่อนเข้าทำสัญญา(b) contract
(๔)จำเป็นเพื่อภารกิจเพื่อประโยชน์สาธารณะ หรือการใช้อำนาจรัฐที่มอบให้ผู้ควบคุมข้อมูล(e) public task
(๕)จำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลหรือบุคคลอื่น เว้นแต่ประโยชน์นั้นสำคัญน้อยกว่าสิทธิขั้นพื้นฐานของเจ้าของข้อมูล(f) legitimate interests
(๖)การปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูล(c) legal obligation

ตารางข้างต้นแสดงว่าเนื้อหาของห้ากรณีตรงกับฐานใน GDPR เกือบทั้งหมด ข้อต่างอยู่ที่โครงสร้าง GDPR วางความยินยอมไว้เป็นฐาน (a) เสมอกับอีกห้าฐาน6 ส่วนกฎหมายไทยวางความยินยอมเป็นหลักและอีกหกกรณีเป็นข้อยกเว้น

ผลในทางปฏิบัติของโครงสร้างไทยมีสองชั้น ชั้นแรก ผู้ควบคุมข้อมูลที่อ้างข้อยกเว้นมีภาระแสดงว่ากรณีของตนเข้าองค์ประกอบของอนุมาตรานั้น ชั้นที่สอง ข้อยกเว้นควรตีความตามถ้อยคำ การขยายข้อยกเว้นเกินถ้อยคำย่อมไปลดทอนหลักความยินยอมที่กฎหมายตั้งไว้

ความยินยอมที่ใช้ได้ต้องทำโดยชัดแจ้ง เป็นหนังสือหรือผ่านระบบอิเล็กทรอนิกส์ แจ้งวัตถุประสงค์ แยกจากข้อความอื่น ใช้ภาษาที่อ่านง่าย ไม่หลอกลวง และให้โดยอิสระ เจ้าของข้อมูลถอนได้ง่ายเท่ากับการให้ ความยินยอมที่ไม่เป็นไปตามเงื่อนไขเหล่านี้ไม่มีผลผูกพันเจ้าของข้อมูล

มาตรา ๑๙ วรรคสองและวรรคสามกำหนดรูปแบบไว้ว่า การขอความยินยอมต้องทำโดยชัดแจ้ง เป็นหนังสือหรือผ่านระบบอิเล็กทรอนิกส์ เว้นแต่โดยสภาพไม่อาจทำเช่นนั้นได้ และต้องแจ้งวัตถุประสงค์ไปด้วย ข้อความขอความยินยอมต้องแยกส่วนจากข้อความอื่นอย่างชัดเจน เข้าถึงง่าย เข้าใจได้ และไม่หลอกลวงหรือทำให้เข้าใจผิด1

วรรคสี่เป็นบทที่องค์กรมักมองข้าม กฎหมายให้ผู้ควบคุมข้อมูล "ต้องคำนึงอย่างถึงที่สุดในความเป็นอิสระ" ของเจ้าของข้อมูล และในการเข้าทำสัญญาหรือให้บริการ ต้องไม่มีเงื่อนไขให้ยินยอมในข้อมูลที่ไม่จำเป็นหรือไม่เกี่ยวข้องกับสัญญานั้น1 แบบฟอร์มที่รวบความยินยอมเพื่อการตลาดไว้กับการสมัครใช้บริการ จึงเสี่ยงต่อการที่ความยินยอมส่วนนั้นไม่มีผล

วรรคห้าให้เจ้าของข้อมูลถอนความยินยอมเมื่อใดก็ได้ และการถอนต้องทำได้ง่ายเช่นเดียวกับการให้ เว้นแต่มีข้อจำกัดสิทธิในการถอนความยินยอมโดยกฎหมายหรือสัญญาที่ให้ประโยชน์แก่เจ้าของข้อมูล การถอนไม่กระทบการประมวลผลที่ทำไปแล้วโดยชอบ วรรคท้ายวางผลของความยินยอมที่ไม่ถูกต้องไว้ชัด คือไม่มีผลผูกพันเจ้าของข้อมูลและไม่ทำให้ผู้ควบคุมข้อมูลเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลได้1

ข้อสังเกตคือ ความยินยอมเป็นฐานที่เปราะที่สุดในบรรดาฐานทั้งหมด เพราะโดยหลักเจ้าของข้อมูลถอนได้ทุกเมื่อ ถ้าการประมวลผลใดจำเป็นต่อการปฏิบัติตามสัญญาหรือหน้าที่ตามกฎหมายอยู่แล้ว การขอความยินยอมซ้อนเข้าไปอาจสร้างความเข้าใจผิดว่าเจ้าของข้อมูลเลือกได้ ทั้งที่ความจริงองค์กรต้องประมวลผลต่อไปตามฐานอื่น

IV. ประโยชน์โดยชอบด้วยกฎหมายและสิทธิคัดค้าน

ฐานประโยชน์โดยชอบด้วยกฎหมายตามมาตรา ๒๔ (๕) มีสามองค์ประกอบ คือมีประโยชน์โดยชอบด้วยกฎหมายจริง การเก็บรวบรวมจำเป็นต่อประโยชน์นั้น และประโยชน์นั้นไม่มีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูล เมื่อใช้ฐานนี้ เจ้าของข้อมูลมีสิทธิคัดค้านตามมาตรา ๓๒ (๑)

ถ้อยคำของมาตรา ๒๔ (๕) คือ "เป็นการจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคลหรือของบุคคลหรือนิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล เว้นแต่ประโยชน์ดังกล่าวมีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล"2 ส่วนท้ายที่ขึ้นด้วยคำว่า "เว้นแต่" คือการชั่งน้ำหนักที่กฎหมายบังคับไว้ในตัวบท

มาตรา ๓๒ (๑) ให้เจ้าของข้อมูลคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลที่เก็บโดยอาศัยมาตรา ๒๔ (๔) หรือ (๕) ได้เมื่อใดก็ได้ เว้นแต่ผู้ควบคุมข้อมูลพิสูจน์ได้ว่ามีเหตุอันชอบด้วยกฎหมายที่สำคัญยิ่งกว่า หรือการประมวลผลนั้นเป็นไปเพื่อก่อตั้งหรือใช้สิทธิเรียกร้องตามกฎหมายหรือยกขึ้นต่อสู้สิทธิเรียกร้อง4 ภาระพิสูจน์ในชั้นคัดค้านจึงตกแก่ผู้ควบคุมข้อมูล

ณ วันที่ปรับปรุงบทความนี้ ผู้เขียนค้นระบบสืบค้นคำพิพากษาศาลฎีกาด้วยคำค้น "ผู้ควบคุมข้อมูลส่วนบุคคล" "คุ้มครองข้อมูลส่วนบุคคล" และ "เจ้าของข้อมูลส่วนบุคคล" ยังไม่พบคำพิพากษาศาลฎีกาที่วินิจฉัยมาตรา ๒๔ หรือมาตรา ๓๒ โดยตรง การตีความในชั้นนี้จึงต้องอาศัยตัวบทและแนวของระบบกฎหมายต่างประเทศที่มีบทบัญญัติคล้ายกัน13

ผลเชิงปฏิบัติคือ การใช้ฐานนี้ควรมีบันทึกการชั่งน้ำหนักทำไว้ก่อนเริ่มประมวลผล ระบุประโยชน์ที่อ้าง เหตุที่ต้องใช้ข้อมูลนั้น ผลกระทบต่อเจ้าของข้อมูล และมาตรการลดผลกระทบ เอกสารนี้คือหลักฐานชิ้นแรกเมื่อมีการคัดค้านหรือร้องเรียน กฎหมายไทยไม่ได้บังคับรูปแบบของบันทึกไว้ แต่กฎหมายสิงคโปร์บังคับ ดังที่อธิบายในหัวข้อถัดไป

V. กฎหมายเปรียบเทียบ: สหภาพยุโรปและสิงคโปร์

GDPR ของสหภาพยุโรปวางหกฐานไว้เสมอกันในข้อ 6(1) และศาลยุติธรรมแห่งสหภาพยุโรปตีความฐานสัญญาและประโยชน์โดยชอบไว้แคบ ส่วนสิงคโปร์ใช้ระบบความยินยอมเป็นหลักคล้ายไทย แต่บังคับให้องค์กรประเมินผลกระทบก่อนใช้ข้อยกเว้นประโยชน์โดยชอบด้วยกฎหมาย สองระบบนี้ช่วยอ่านช่องว่างของกฎหมายไทยได้

สหภาพยุโรป GDPR ข้อ 6(1) ใช้ถ้อยคำว่าการประมวลผลชอบด้วยกฎหมายต่อเมื่อเข้าอย่างน้อยหนึ่งกรณี ได้แก่ (a) ความยินยอม (b) สัญญา (c) หน้าที่ตามกฎหมาย (d) ประโยชน์สำคัญต่อชีวิต (e) ภารกิจสาธารณะ และ (f) ประโยชน์โดยชอบด้วยกฎหมาย ซึ่งใช้ไม่ได้เมื่อประโยชน์นั้นถูกประโยชน์หรือสิทธิขั้นพื้นฐานของเจ้าของข้อมูลมีน้ำหนักเหนือกว่า และวรรคถัดมาห้ามหน่วยงานของรัฐใช้ฐาน (f) ในการปฏิบัติหน้าที่6 นิยามความยินยอมในข้อ 4(11) ต้องเป็น "freely given, specific, informed and unambiguous" และข้อ 7(4) ให้พิจารณาว่าการผูกการทำสัญญาไว้กับความยินยอมในข้อมูลที่ไม่จำเป็นทำให้ความยินยอมไม่อิสระ7 ข้อความของมาตรา ๑๙ วรรคสี่ของไทยมีเนื้อหาตรงกับข้อ 7(4) ส่วนบทอารัมภ์ข้อ 43 อธิบายเพิ่มว่าความยินยอมไม่ควรเป็นฐานเมื่อฝ่ายผู้ควบคุมมีอำนาจเหนือกว่าอย่างชัดแจ้ง โดยเฉพาะหน่วยงานของรัฐ8

ศาลยุติธรรมแห่งสหภาพยุโรปวางแนวที่ใช้อ่านมาตรา ๒๔ ของไทยได้โดยตรงในคดี Meta Platforms v Bundeskartellamt (C‑252/21) คำพิพากษาองค์คณะใหญ่ ๔ กรกฎาคม ๒๐๒๓ ศาลวินิจฉัยว่าการประมวลผลจะ "จำเป็น" ต่อการปฏิบัติตามสัญญาได้ก็ต่อเมื่อ "objectively indispensable" ต่อวัตถุประสงค์ที่เป็นแก่นของหนี้ตามสัญญา การที่สัญญาเขียนถึงการประมวลผลหรือการประมวลผลเป็นประโยชน์ต่อการปฏิบัติตามสัญญายังไม่พอ (ย่อหน้า 98 ถึง 99) ศาลแยกเงื่อนไขของฐานประโยชน์โดยชอบเป็นสามข้อสะสม (ย่อหน้า 106) และวินิจฉัยว่าผู้ใช้เครือข่ายสังคมที่ให้บริการฟรี ไม่อาจคาดหมายอย่างสมเหตุสมผลว่าผู้ให้บริการจะประมวลผลข้อมูลเพื่อโฆษณาเฉพาะบุคคลโดยไม่ขอความยินยอม (ย่อหน้า 117) ส่วนสถานะผู้มีอำนาจเหนือตลาดไม่ทำให้ความยินยอมใช้ไม่ได้ในตัวเอง แต่เป็นปัจจัยสำคัญที่ผู้ประกอบการต้องพิสูจน์ว่าความยินยอมให้โดยอิสระ (ย่อหน้า 154)9

สิงคโปร์ Personal Data Protection Act 2012 มาตรา 13 ห้ามองค์กรเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล เว้นแต่บุคคลนั้นให้หรือถือว่าให้ความยินยอม หรือกฎหมายกำหนดหรืออนุญาตให้ทำได้โดยไม่ต้องได้รับความยินยอม โครงสร้างนี้ใกล้กับไทยมากกว่า GDPR ข้อยกเว้นประโยชน์โดยชอบอยู่ในบัญชีที่หนึ่ง ภาคที่ 3 ย่อหน้า 1 ซึ่งกำหนดให้ประโยชน์ขององค์กรต้องมีน้ำหนักเหนือผลกระทบในทางลบต่อบุคคล และบังคับให้องค์กร "conduct an assessment" ก่อนเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล พร้อมให้บุคคลเข้าถึงข้อมูลเกี่ยวกับการใช้ข้อยกเว้นนั้นได้ตามสมควร10

ข้อสรุปเชิงเปรียบเทียบมีสามข้อ ข้อแรก ไทยอยู่ในกลุ่มเดียวกับสิงคโปร์ในเชิงโครงสร้าง คือความยินยอมเป็นหลัก ข้อสอง เนื้อหาของข้อยกเว้นไทยตรงกับ GDPR แนวตีความ "จำเป็น" แบบแคบของศาลยุโรปจึงใช้เป็นเครื่องมืออ่านมาตรา ๒๔ (๓) และ (๕) ได้ ข้อสาม การประเมินก่อนใช้ฐานประโยชน์โดยชอบที่สิงคโปร์บังคับไว้ เป็นแนวปฏิบัติที่องค์กรไทยนำมาใช้ได้เพื่อรองรับภาระพิสูจน์ตามมาตรา ๓๒ (๑)

VI. นิติเศรษฐศาสตร์และความรู้ข้ามศาสตร์

งานวิชาการด้านกฎหมายและเศรษฐศาสตร์ชี้ว่าระบบที่ให้แต่ละคนจัดการความเป็นส่วนตัวของตนเองผ่านความยินยอมมีข้อจำกัดทั้งด้านความรู้และด้านโครงสร้าง คนทั่วไปไม่มีเวลาและข้อมูลพอจะชั่งต้นทุนและประโยชน์ของการยินยอมทุกครั้ง ผลนี้อธิบายว่าทำไมกฎหมายจึงต้องมีฐานอื่นนอกจากความยินยอม และทำไมฐานเหล่านั้นต้องมีเงื่อนไขกำกับ

Daniel J. Solove เรียกแนวคิดที่ให้ปัจเจกบุคคลตัดสินใจเรื่องข้อมูลของตนผ่านการรับรู้และการยินยอมว่า "privacy self-management" และชี้ปัญหาสองชั้น ชั้นแรกคือปัญหาด้านการรับรู้ งานวิจัยเชิงประจักษ์แสดงว่าคนไม่สามารถตัดสินใจอย่างมีข้อมูลและมีเหตุผลเกี่ยวกับต้นทุนและประโยชน์ของการยินยอม ชั้นที่สองคือปัญหาเชิงโครงสร้าง แม้ผู้ที่มีข้อมูลครบก็จัดการไม่ได้ เพราะมีผู้เก็บข้อมูลมากเกินกว่าจะจัดการทีละราย และความเสียหายหลายกรณีเกิดจากการรวมข้อมูลหลายชิ้นจากหลายแหล่งในเวลาต่อมา11

Solove ยกงานศึกษาที่ประเมินว่า หากทุกคนอ่านนโยบายความเป็นส่วนตัวของทุกเว็บไซต์ที่ตนเข้าชมในหนึ่งปี ผลิตภาพที่สูญเสียไปจะมีมูลค่าราว ๗๘๑ พันล้านดอลลาร์สหรัฐ11 ตัวเลขนี้แปลงข้อจำกัดของความยินยอมเป็นต้นทุนธุรกรรม เมื่อต้นทุนของการตัดสินใจอย่างมีข้อมูลสูงกว่าประโยชน์ที่แต่ละคนได้รับ ความยินยอมจำนวนมากจึงเป็นเพียงการกดยอมรับ มิใช่การตัดสินใจจริง

Alessandro Acquisti, Curtis Taylor และ Liad Wagman สำรวจวรรณกรรมเศรษฐศาสตร์ความเป็นส่วนตัวใน Journal of Economic Literature และสรุปไว้ในบทคัดย่อว่า การคุ้มครองความเป็นส่วนตัวอาจเพิ่มหรือลดสวัสดิการของบุคคลและสังคมก็ได้แล้วแต่บริบท และในเศรษฐกิจดิจิทัล ผู้บริโภคมักอยู่ในสถานะข้อมูลไม่สมบูรณ์หรือไม่สมมาตรเกี่ยวกับเวลา วัตถุประสงค์ และผลของการเก็บข้อมูล12

เมื่อนำกรอบนี้มาอ่านมาตรา ๒๔ บทบาทของข้อยกเว้นหกประการจะชัดขึ้น ข้อยกเว้นเหล่านี้ย้ายการตัดสินใจบางส่วนจากเจ้าของข้อมูลแต่ละรายไปอยู่ที่กฎหมาย ส่วนคำว่า "จำเป็น" และการชั่งน้ำหนักในอนุมาตรา (๕) ทำหน้าที่กันไม่ให้ผู้ควบคุมข้อมูลซึ่งมีข้อมูลมากกว่าใช้ข้อยกเว้นเกินขอบเขต ความยินยอมจึงควรสงวนไว้สำหรับกรณีที่เจ้าของข้อมูลเลือกได้จริง

VII. ข้อพิจารณาสำหรับองค์กร

การเลือกฐานทางกฎหมายควรทำก่อนเริ่มประมวลผลและทำเป็นรายกิจกรรม ไม่ใช่รายองค์กร ฐานที่เลือกกำหนดทั้งข้อความที่ต้องแจ้ง สิทธิที่เจ้าของข้อมูลใช้ได้ และขอบเขตการใช้ข้อมูลในขั้นต่อไป การเลือกผิดฐานมีผลทั้งทางแพ่ง ทางปกครอง และความน่าเชื่อถือขององค์กร

VIII. คำถามที่พบบ่อย

คำถามที่พบบ่อยเรื่องฐานทางกฎหมายตาม PDPA มักอยู่ที่ห้าประเด็น คือ มาตรา ๒๔ มีข้อยกเว้นอะไรบ้าง ความยินยอมอยู่ในมาตรา ๒๔ หรือไม่ ใช้ฐานประโยชน์โดยชอบด้วยกฎหมายได้เมื่อใด ผลของความยินยอมที่ไม่ถูกต้อง และการนำแนวของ GDPR มาใช้กับกฎหมายไทย คำตอบด้านล่างอ้างตัวบทตามเชิงอรรถของหน้านี้

ฐานทางกฎหมายตามมาตรา 24 ของ PDPA มีอะไรบ้าง
มาตรา ๒๔ ให้เก็บรวบรวมข้อมูลส่วนบุคคลได้โดยไม่ต้องขอความยินยอมในหกกรณี คือ (๑) เอกสารประวัติศาสตร์ จดหมายเหตุ การศึกษาวิจัยหรือสถิติที่มีมาตรการปกป้องที่เหมาะสม (๒) ป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพ (๓) จำเป็นเพื่อปฏิบัติตามสัญญาหรือดำเนินการตามคำขอก่อนเข้าทำสัญญา (๔) ภารกิจเพื่อประโยชน์สาธารณะหรือการใช้อำนาจรัฐ (๕) ประโยชน์โดยชอบด้วยกฎหมาย และ (๖) การปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูล
ความยินยอมเป็นหนึ่งในหกฐานของมาตรา 24 หรือไม่
ไม่ใช่ ความยินยอมเป็นหลักทั่วไปตามมาตรา ๑๙ และถ้อยคำต้นของมาตรา ๒๔ เอง ส่วนหกกรณีในมาตรา ๒๔ เป็นข้อยกเว้นที่ทำให้ไม่ต้องขอความยินยอม โครงสร้างนี้ต่างจาก GDPR ข้อ 6(1) ที่วางความยินยอมไว้เป็นฐานหนึ่งในหกฐานที่มีน้ำหนักเท่ากัน
ใช้ฐานประโยชน์โดยชอบด้วยกฎหมายได้เมื่อใด
ใช้ได้เมื่อการเก็บรวบรวมจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลหรือของบุคคลอื่น และประโยชน์นั้นไม่มีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูล ผู้ควบคุมจึงต้องชั่งน้ำหนักทุกครั้ง และเจ้าของข้อมูลมีสิทธิคัดค้านตามมาตรา ๓๒ (๑)
ถ้าขอความยินยอมไม่ถูกต้องจะเป็นอย่างไร
มาตรา ๑๙ วรรคท้ายบัญญัติว่าการขอความยินยอมที่ไม่เป็นไปตามที่กำหนดในหมวดนั้น ไม่มีผลผูกพันเจ้าของข้อมูล และไม่ทำให้ผู้ควบคุมข้อมูลเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลได้ ส่วนการฝ่าฝืนมาตรา ๒๔ หรือการขอความยินยอมโดยหลอกลวงมีโทษปรับทางปกครองไม่เกินสามล้านบาทตามมาตรา ๘๓
ธุรกิจที่ใช้ GDPR อยู่แล้ว ใช้แนวเดิมกับ PDPA ได้หรือไม่
ใช้เป็นฐานได้มาก เพราะหกกรณีในมาตรา ๒๔ มีเนื้อหาใกล้เคียงกับ GDPR ข้อ 6(1)(b) ถึง (f) และมาตรา ๑๙ มีหลักความยินยอมโดยอิสระคล้ายข้อ 7(4) แต่ต้องปรับสองเรื่อง คือโครงสร้างความยินยอมเป็นหลักของไทย และกรณีวิจัยหรือสถิติที่ไทยวางเป็นข้อยกเว้นเฉพาะภายใต้ประกาศของคณะกรรมการ

หน้านี้เป็นหน้าหลักด้านข้อมูลส่วนบุคคลและธรรมาภิบาลข้อมูลของ Eksiam Legal ซึ่งอธิบายหลักและกฎหมายเปรียบเทียบ ขั้นตอนปฏิบัติสำหรับธุรกิจ การเปิดเผยข้อมูลตามกฎหมายภาษี และฐานคิดทางทฤษฎีของสิทธิในข้อมูล อยู่ในหน้าเฉพาะเรื่องของเครือเอกสยามตามรายการด้านล่าง

ขอบเขตของบทความนี้ — เนื้อหาข้างต้นอธิบายหลักกฎหมายทั่วไปเพื่อประโยชน์ในการทำความเข้าใจโครงสร้างและการตั้งประเด็น มิใช่ความเห็นทางกฎหมายต่อกิจกรรมประมวลผลข้อมูลขององค์กรใดองค์กรหนึ่ง การเลือกฐานในกรณีจริงต้องพิจารณาข้อเท็จจริง ประเภทข้อมูล และกฎหมายเฉพาะที่เกี่ยวข้องประกอบกัน