ปรับปรุงล่าสุด · อ้างอิงพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ ฉบับที่ใช้บังคับอยู่ในปัจจุบัน
สารบัญ
- สรุปสาระสำคัญ
- I. ความยินยอมเป็นหลัก ข้อยกเว้นเป็นทางออก
- II. ข้อยกเว้นหกประการตามมาตรา ๒๔
- III. ความยินยอมที่ใช้ได้ตามมาตรา ๑๙
- IV. ประโยชน์โดยชอบด้วยกฎหมายและสิทธิคัดค้าน
- V. กฎหมายเปรียบเทียบ: สหภาพยุโรปและสิงคโปร์
- VI. นิติเศรษฐศาสตร์และความรู้ข้ามศาสตร์
- VII. ข้อพิจารณาสำหรับองค์กร
- VIII. คำถามที่พบบ่อย
- IX. เรื่องที่เกี่ยวเนื่องในเครือเอกสยาม
- ทุกกิจกรรมขององค์กรมีฐานทางกฎหมายรองรับแล้วหรือยัง
สรุปสาระสำคัญ
- ความยินยอมเป็นหลัก มาตรา ๑๙ และมาตรา ๒๔ ห้ามเก็บรวบรวมข้อมูลส่วนบุคคลโดยไม่ได้รับความยินยอม เว้นแต่กฎหมายยกเว้น
- มาตรา ๒๔ มีข้อยกเว้นหกประการ วิจัยหรือสถิติ ชีวิตและสุขภาพ สัญญา ภารกิจสาธารณะ ประโยชน์โดยชอบด้วยกฎหมาย และหน้าที่ตามกฎหมาย
- ความยินยอมต้องเป็นอิสระ การทำสัญญาหรือให้บริการต้องไม่ผูกเงื่อนไขให้ยินยอมในข้อมูลที่ไม่จำเป็น และต้องถอนได้ง่ายเท่ากับการให้
- ประโยชน์โดยชอบด้วยกฎหมายต้องชั่งน้ำหนัก และเจ้าของข้อมูลคัดค้านได้ตามมาตรา ๓๒ (๑)
- GDPR วางหกฐานเสมอกัน ศาลยุติธรรมแห่งสหภาพยุโรปตีความฐานสัญญาและประโยชน์โดยชอบแคบ ส่วนสิงคโปร์บังคับให้ประเมินก่อนใช้ฐานประโยชน์โดยชอบ
- ฝ่าฝืนมาตรา ๒๔ มีโทษปรับทางปกครองไม่เกินสามล้านบาทตามมาตรา ๘๓
I. ความยินยอมเป็นหลัก ข้อยกเว้นเป็นทางออก
ฐานทางกฎหมายตาม PDPA มาตรา ๒๔ คือข้อยกเว้นหกประการที่ให้ผู้ควบคุมข้อมูลส่วนบุคคลเก็บรวบรวมข้อมูลได้โดยไม่ต้องขอความยินยอม หลักทั่วไปของกฎหมายไทยคือต้องได้รับความยินยอมก่อนหรือในขณะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ถ้าไม่มีความยินยอมที่ถูกต้องและไม่เข้าข้อยกเว้นข้อใด การประมวลผลนั้นไม่มีฐานรองรับ
มาตรา ๑๙ วรรคหนึ่งวางหลักไว้ว่า ผู้ควบคุมข้อมูลส่วนบุคคลจะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้ หากเจ้าของข้อมูลไม่ได้ให้ความยินยอมไว้ก่อนหรือในขณะนั้น เว้นแต่กฎหมายบัญญัติให้กระทำได้1 มาตรา ๒๔ ใช้ถ้อยคำในทางเดียวกัน คือห้ามเก็บรวบรวมโดยไม่ได้รับความยินยอม "เว้นแต่" เข้ากรณีใดกรณีหนึ่งในหกอนุมาตรา2
ขั้นการใช้และการเปิดเผยข้อมูลเดินตามหลักเดียวกัน มาตรา ๒๗ ห้ามใช้หรือเปิดเผยโดยไม่ได้รับความยินยอม เว้นแต่เป็นข้อมูลที่เก็บรวบรวมได้โดยได้รับยกเว้นตามมาตรา ๒๔ หรือมาตรา ๒๖3 ฐานที่เลือกตั้งแต่ขั้นเก็บรวบรวมจึงกำหนดขอบเขตของการใช้ข้อมูลในขั้นต่อไปด้วย
ข้อมูลส่วนบุคคลที่อ่อนไหวมีบทเฉพาะในมาตรา ๒๖ ซึ่งเงื่อนไขเข้มกว่า บทความนี้อธิบายเฉพาะข้อมูลส่วนบุคคลทั่วไปตามมาตรา ๒๔
II. ข้อยกเว้นหกประการตามมาตรา ๒๔
มาตรา ๒๔ แบ่งข้อยกเว้นเป็นหกกรณี อนุมาตรา (๓) (๔) และ (๕) ใช้คำว่า "เป็นการจำเป็น" ผู้ควบคุมข้อมูลจึงต้องแสดงได้ว่าการเก็บรวบรวมจำเป็นต่อวัตถุประสงค์นั้นจริง มิใช่เพียงเป็นประโยชน์ อีกสามกรณีกำหนดวัตถุประสงค์หรือเหตุไว้เฉพาะ กรณีประโยชน์โดยชอบด้วยกฎหมายเป็นกรณีเดียวที่กฎหมายสั่งให้ชั่งน้ำหนักกับสิทธิของเจ้าของข้อมูลในตัวบทเอง
| มาตรา ๒๔ | สาระของข้อยกเว้น | ฐานที่ใกล้เคียงใน GDPR ข้อ 6(1) |
|---|---|---|
| (๑) | เอกสารประวัติศาสตร์ จดหมายเหตุเพื่อประโยชน์สาธารณะ การศึกษาวิจัยหรือสถิติ ที่มีมาตรการปกป้องที่เหมาะสมตามที่คณะกรรมการประกาศกำหนด | ไม่มีอนุข้อเฉพาะในข้อ 6(1) |
| (๒) | ป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล | (d) vital interests |
| (๓) | จำเป็นเพื่อปฏิบัติตามสัญญาที่เจ้าของข้อมูลเป็นคู่สัญญา หรือดำเนินการตามคำขอก่อนเข้าทำสัญญา | (b) contract |
| (๔) | จำเป็นเพื่อภารกิจเพื่อประโยชน์สาธารณะ หรือการใช้อำนาจรัฐที่มอบให้ผู้ควบคุมข้อมูล | (e) public task |
| (๕) | จำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลหรือบุคคลอื่น เว้นแต่ประโยชน์นั้นสำคัญน้อยกว่าสิทธิขั้นพื้นฐานของเจ้าของข้อมูล | (f) legitimate interests |
| (๖) | การปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูล | (c) legal obligation |
ตารางข้างต้นแสดงว่าเนื้อหาของห้ากรณีตรงกับฐานใน GDPR เกือบทั้งหมด ข้อต่างอยู่ที่โครงสร้าง GDPR วางความยินยอมไว้เป็นฐาน (a) เสมอกับอีกห้าฐาน6 ส่วนกฎหมายไทยวางความยินยอมเป็นหลักและอีกหกกรณีเป็นข้อยกเว้น
ผลในทางปฏิบัติของโครงสร้างไทยมีสองชั้น ชั้นแรก ผู้ควบคุมข้อมูลที่อ้างข้อยกเว้นมีภาระแสดงว่ากรณีของตนเข้าองค์ประกอบของอนุมาตรานั้น ชั้นที่สอง ข้อยกเว้นควรตีความตามถ้อยคำ การขยายข้อยกเว้นเกินถ้อยคำย่อมไปลดทอนหลักความยินยอมที่กฎหมายตั้งไว้
III. ความยินยอมที่ใช้ได้ตามมาตรา ๑๙
ความยินยอมที่ใช้ได้ต้องทำโดยชัดแจ้ง เป็นหนังสือหรือผ่านระบบอิเล็กทรอนิกส์ แจ้งวัตถุประสงค์ แยกจากข้อความอื่น ใช้ภาษาที่อ่านง่าย ไม่หลอกลวง และให้โดยอิสระ เจ้าของข้อมูลถอนได้ง่ายเท่ากับการให้ ความยินยอมที่ไม่เป็นไปตามเงื่อนไขเหล่านี้ไม่มีผลผูกพันเจ้าของข้อมูล
มาตรา ๑๙ วรรคสองและวรรคสามกำหนดรูปแบบไว้ว่า การขอความยินยอมต้องทำโดยชัดแจ้ง เป็นหนังสือหรือผ่านระบบอิเล็กทรอนิกส์ เว้นแต่โดยสภาพไม่อาจทำเช่นนั้นได้ และต้องแจ้งวัตถุประสงค์ไปด้วย ข้อความขอความยินยอมต้องแยกส่วนจากข้อความอื่นอย่างชัดเจน เข้าถึงง่าย เข้าใจได้ และไม่หลอกลวงหรือทำให้เข้าใจผิด1
วรรคสี่เป็นบทที่องค์กรมักมองข้าม กฎหมายให้ผู้ควบคุมข้อมูล "ต้องคำนึงอย่างถึงที่สุดในความเป็นอิสระ" ของเจ้าของข้อมูล และในการเข้าทำสัญญาหรือให้บริการ ต้องไม่มีเงื่อนไขให้ยินยอมในข้อมูลที่ไม่จำเป็นหรือไม่เกี่ยวข้องกับสัญญานั้น1 แบบฟอร์มที่รวบความยินยอมเพื่อการตลาดไว้กับการสมัครใช้บริการ จึงเสี่ยงต่อการที่ความยินยอมส่วนนั้นไม่มีผล
วรรคห้าให้เจ้าของข้อมูลถอนความยินยอมเมื่อใดก็ได้ และการถอนต้องทำได้ง่ายเช่นเดียวกับการให้ เว้นแต่มีข้อจำกัดสิทธิในการถอนความยินยอมโดยกฎหมายหรือสัญญาที่ให้ประโยชน์แก่เจ้าของข้อมูล การถอนไม่กระทบการประมวลผลที่ทำไปแล้วโดยชอบ วรรคท้ายวางผลของความยินยอมที่ไม่ถูกต้องไว้ชัด คือไม่มีผลผูกพันเจ้าของข้อมูลและไม่ทำให้ผู้ควบคุมข้อมูลเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลได้1
ข้อสังเกตคือ ความยินยอมเป็นฐานที่เปราะที่สุดในบรรดาฐานทั้งหมด เพราะโดยหลักเจ้าของข้อมูลถอนได้ทุกเมื่อ ถ้าการประมวลผลใดจำเป็นต่อการปฏิบัติตามสัญญาหรือหน้าที่ตามกฎหมายอยู่แล้ว การขอความยินยอมซ้อนเข้าไปอาจสร้างความเข้าใจผิดว่าเจ้าของข้อมูลเลือกได้ ทั้งที่ความจริงองค์กรต้องประมวลผลต่อไปตามฐานอื่น
IV. ประโยชน์โดยชอบด้วยกฎหมายและสิทธิคัดค้าน
ฐานประโยชน์โดยชอบด้วยกฎหมายตามมาตรา ๒๔ (๕) มีสามองค์ประกอบ คือมีประโยชน์โดยชอบด้วยกฎหมายจริง การเก็บรวบรวมจำเป็นต่อประโยชน์นั้น และประโยชน์นั้นไม่มีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูล เมื่อใช้ฐานนี้ เจ้าของข้อมูลมีสิทธิคัดค้านตามมาตรา ๓๒ (๑)
ถ้อยคำของมาตรา ๒๔ (๕) คือ "เป็นการจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคลหรือของบุคคลหรือนิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล เว้นแต่ประโยชน์ดังกล่าวมีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล"2 ส่วนท้ายที่ขึ้นด้วยคำว่า "เว้นแต่" คือการชั่งน้ำหนักที่กฎหมายบังคับไว้ในตัวบท
มาตรา ๓๒ (๑) ให้เจ้าของข้อมูลคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลที่เก็บโดยอาศัยมาตรา ๒๔ (๔) หรือ (๕) ได้เมื่อใดก็ได้ เว้นแต่ผู้ควบคุมข้อมูลพิสูจน์ได้ว่ามีเหตุอันชอบด้วยกฎหมายที่สำคัญยิ่งกว่า หรือการประมวลผลนั้นเป็นไปเพื่อก่อตั้งหรือใช้สิทธิเรียกร้องตามกฎหมายหรือยกขึ้นต่อสู้สิทธิเรียกร้อง4 ภาระพิสูจน์ในชั้นคัดค้านจึงตกแก่ผู้ควบคุมข้อมูล
ณ วันที่ปรับปรุงบทความนี้ ผู้เขียนค้นระบบสืบค้นคำพิพากษาศาลฎีกาด้วยคำค้น "ผู้ควบคุมข้อมูลส่วนบุคคล" "คุ้มครองข้อมูลส่วนบุคคล" และ "เจ้าของข้อมูลส่วนบุคคล" ยังไม่พบคำพิพากษาศาลฎีกาที่วินิจฉัยมาตรา ๒๔ หรือมาตรา ๓๒ โดยตรง การตีความในชั้นนี้จึงต้องอาศัยตัวบทและแนวของระบบกฎหมายต่างประเทศที่มีบทบัญญัติคล้ายกัน13
ผลเชิงปฏิบัติคือ การใช้ฐานนี้ควรมีบันทึกการชั่งน้ำหนักทำไว้ก่อนเริ่มประมวลผล ระบุประโยชน์ที่อ้าง เหตุที่ต้องใช้ข้อมูลนั้น ผลกระทบต่อเจ้าของข้อมูล และมาตรการลดผลกระทบ เอกสารนี้คือหลักฐานชิ้นแรกเมื่อมีการคัดค้านหรือร้องเรียน กฎหมายไทยไม่ได้บังคับรูปแบบของบันทึกไว้ แต่กฎหมายสิงคโปร์บังคับ ดังที่อธิบายในหัวข้อถัดไป
V. กฎหมายเปรียบเทียบ: สหภาพยุโรปและสิงคโปร์
GDPR ของสหภาพยุโรปวางหกฐานไว้เสมอกันในข้อ 6(1) และศาลยุติธรรมแห่งสหภาพยุโรปตีความฐานสัญญาและประโยชน์โดยชอบไว้แคบ ส่วนสิงคโปร์ใช้ระบบความยินยอมเป็นหลักคล้ายไทย แต่บังคับให้องค์กรประเมินผลกระทบก่อนใช้ข้อยกเว้นประโยชน์โดยชอบด้วยกฎหมาย สองระบบนี้ช่วยอ่านช่องว่างของกฎหมายไทยได้
สหภาพยุโรป GDPR ข้อ 6(1) ใช้ถ้อยคำว่าการประมวลผลชอบด้วยกฎหมายต่อเมื่อเข้าอย่างน้อยหนึ่งกรณี ได้แก่ (a) ความยินยอม (b) สัญญา (c) หน้าที่ตามกฎหมาย (d) ประโยชน์สำคัญต่อชีวิต (e) ภารกิจสาธารณะ และ (f) ประโยชน์โดยชอบด้วยกฎหมาย ซึ่งใช้ไม่ได้เมื่อประโยชน์นั้นถูกประโยชน์หรือสิทธิขั้นพื้นฐานของเจ้าของข้อมูลมีน้ำหนักเหนือกว่า และวรรคถัดมาห้ามหน่วยงานของรัฐใช้ฐาน (f) ในการปฏิบัติหน้าที่6 นิยามความยินยอมในข้อ 4(11) ต้องเป็น "freely given, specific, informed and unambiguous" และข้อ 7(4) ให้พิจารณาว่าการผูกการทำสัญญาไว้กับความยินยอมในข้อมูลที่ไม่จำเป็นทำให้ความยินยอมไม่อิสระ7 ข้อความของมาตรา ๑๙ วรรคสี่ของไทยมีเนื้อหาตรงกับข้อ 7(4) ส่วนบทอารัมภ์ข้อ 43 อธิบายเพิ่มว่าความยินยอมไม่ควรเป็นฐานเมื่อฝ่ายผู้ควบคุมมีอำนาจเหนือกว่าอย่างชัดแจ้ง โดยเฉพาะหน่วยงานของรัฐ8
ศาลยุติธรรมแห่งสหภาพยุโรปวางแนวที่ใช้อ่านมาตรา ๒๔ ของไทยได้โดยตรงในคดี Meta Platforms v Bundeskartellamt (C‑252/21) คำพิพากษาองค์คณะใหญ่ ๔ กรกฎาคม ๒๐๒๓ ศาลวินิจฉัยว่าการประมวลผลจะ "จำเป็น" ต่อการปฏิบัติตามสัญญาได้ก็ต่อเมื่อ "objectively indispensable" ต่อวัตถุประสงค์ที่เป็นแก่นของหนี้ตามสัญญา การที่สัญญาเขียนถึงการประมวลผลหรือการประมวลผลเป็นประโยชน์ต่อการปฏิบัติตามสัญญายังไม่พอ (ย่อหน้า 98 ถึง 99) ศาลแยกเงื่อนไขของฐานประโยชน์โดยชอบเป็นสามข้อสะสม (ย่อหน้า 106) และวินิจฉัยว่าผู้ใช้เครือข่ายสังคมที่ให้บริการฟรี ไม่อาจคาดหมายอย่างสมเหตุสมผลว่าผู้ให้บริการจะประมวลผลข้อมูลเพื่อโฆษณาเฉพาะบุคคลโดยไม่ขอความยินยอม (ย่อหน้า 117) ส่วนสถานะผู้มีอำนาจเหนือตลาดไม่ทำให้ความยินยอมใช้ไม่ได้ในตัวเอง แต่เป็นปัจจัยสำคัญที่ผู้ประกอบการต้องพิสูจน์ว่าความยินยอมให้โดยอิสระ (ย่อหน้า 154)9
สิงคโปร์ Personal Data Protection Act 2012 มาตรา 13 ห้ามองค์กรเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล เว้นแต่บุคคลนั้นให้หรือถือว่าให้ความยินยอม หรือกฎหมายกำหนดหรืออนุญาตให้ทำได้โดยไม่ต้องได้รับความยินยอม โครงสร้างนี้ใกล้กับไทยมากกว่า GDPR ข้อยกเว้นประโยชน์โดยชอบอยู่ในบัญชีที่หนึ่ง ภาคที่ 3 ย่อหน้า 1 ซึ่งกำหนดให้ประโยชน์ขององค์กรต้องมีน้ำหนักเหนือผลกระทบในทางลบต่อบุคคล และบังคับให้องค์กร "conduct an assessment" ก่อนเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล พร้อมให้บุคคลเข้าถึงข้อมูลเกี่ยวกับการใช้ข้อยกเว้นนั้นได้ตามสมควร10
ข้อสรุปเชิงเปรียบเทียบมีสามข้อ ข้อแรก ไทยอยู่ในกลุ่มเดียวกับสิงคโปร์ในเชิงโครงสร้าง คือความยินยอมเป็นหลัก ข้อสอง เนื้อหาของข้อยกเว้นไทยตรงกับ GDPR แนวตีความ "จำเป็น" แบบแคบของศาลยุโรปจึงใช้เป็นเครื่องมืออ่านมาตรา ๒๔ (๓) และ (๕) ได้ ข้อสาม การประเมินก่อนใช้ฐานประโยชน์โดยชอบที่สิงคโปร์บังคับไว้ เป็นแนวปฏิบัติที่องค์กรไทยนำมาใช้ได้เพื่อรองรับภาระพิสูจน์ตามมาตรา ๓๒ (๑)
VI. นิติเศรษฐศาสตร์และความรู้ข้ามศาสตร์
งานวิชาการด้านกฎหมายและเศรษฐศาสตร์ชี้ว่าระบบที่ให้แต่ละคนจัดการความเป็นส่วนตัวของตนเองผ่านความยินยอมมีข้อจำกัดทั้งด้านความรู้และด้านโครงสร้าง คนทั่วไปไม่มีเวลาและข้อมูลพอจะชั่งต้นทุนและประโยชน์ของการยินยอมทุกครั้ง ผลนี้อธิบายว่าทำไมกฎหมายจึงต้องมีฐานอื่นนอกจากความยินยอม และทำไมฐานเหล่านั้นต้องมีเงื่อนไขกำกับ
Daniel J. Solove เรียกแนวคิดที่ให้ปัจเจกบุคคลตัดสินใจเรื่องข้อมูลของตนผ่านการรับรู้และการยินยอมว่า "privacy self-management" และชี้ปัญหาสองชั้น ชั้นแรกคือปัญหาด้านการรับรู้ งานวิจัยเชิงประจักษ์แสดงว่าคนไม่สามารถตัดสินใจอย่างมีข้อมูลและมีเหตุผลเกี่ยวกับต้นทุนและประโยชน์ของการยินยอม ชั้นที่สองคือปัญหาเชิงโครงสร้าง แม้ผู้ที่มีข้อมูลครบก็จัดการไม่ได้ เพราะมีผู้เก็บข้อมูลมากเกินกว่าจะจัดการทีละราย และความเสียหายหลายกรณีเกิดจากการรวมข้อมูลหลายชิ้นจากหลายแหล่งในเวลาต่อมา11
Solove ยกงานศึกษาที่ประเมินว่า หากทุกคนอ่านนโยบายความเป็นส่วนตัวของทุกเว็บไซต์ที่ตนเข้าชมในหนึ่งปี ผลิตภาพที่สูญเสียไปจะมีมูลค่าราว ๗๘๑ พันล้านดอลลาร์สหรัฐ11 ตัวเลขนี้แปลงข้อจำกัดของความยินยอมเป็นต้นทุนธุรกรรม เมื่อต้นทุนของการตัดสินใจอย่างมีข้อมูลสูงกว่าประโยชน์ที่แต่ละคนได้รับ ความยินยอมจำนวนมากจึงเป็นเพียงการกดยอมรับ มิใช่การตัดสินใจจริง
Alessandro Acquisti, Curtis Taylor และ Liad Wagman สำรวจวรรณกรรมเศรษฐศาสตร์ความเป็นส่วนตัวใน Journal of Economic Literature และสรุปไว้ในบทคัดย่อว่า การคุ้มครองความเป็นส่วนตัวอาจเพิ่มหรือลดสวัสดิการของบุคคลและสังคมก็ได้แล้วแต่บริบท และในเศรษฐกิจดิจิทัล ผู้บริโภคมักอยู่ในสถานะข้อมูลไม่สมบูรณ์หรือไม่สมมาตรเกี่ยวกับเวลา วัตถุประสงค์ และผลของการเก็บข้อมูล12
เมื่อนำกรอบนี้มาอ่านมาตรา ๒๔ บทบาทของข้อยกเว้นหกประการจะชัดขึ้น ข้อยกเว้นเหล่านี้ย้ายการตัดสินใจบางส่วนจากเจ้าของข้อมูลแต่ละรายไปอยู่ที่กฎหมาย ส่วนคำว่า "จำเป็น" และการชั่งน้ำหนักในอนุมาตรา (๕) ทำหน้าที่กันไม่ให้ผู้ควบคุมข้อมูลซึ่งมีข้อมูลมากกว่าใช้ข้อยกเว้นเกินขอบเขต ความยินยอมจึงควรสงวนไว้สำหรับกรณีที่เจ้าของข้อมูลเลือกได้จริง
VII. ข้อพิจารณาสำหรับองค์กร
การเลือกฐานทางกฎหมายควรทำก่อนเริ่มประมวลผลและทำเป็นรายกิจกรรม ไม่ใช่รายองค์กร ฐานที่เลือกกำหนดทั้งข้อความที่ต้องแจ้ง สิทธิที่เจ้าของข้อมูลใช้ได้ และขอบเขตการใช้ข้อมูลในขั้นต่อไป การเลือกผิดฐานมีผลทั้งทางแพ่ง ทางปกครอง และความน่าเชื่อถือขององค์กร
- ทำทะเบียนกิจกรรมพร้อมฐาน — ระบุกิจกรรมประมวลผลแต่ละรายการ ข้อมูลที่ใช้ และอนุมาตราที่รองรับ เพราะมาตรา ๒๗ ผูกการใช้และการเปิดเผยไว้กับฐานในขั้นเก็บรวบรวม
- ใช้ความยินยอมเมื่อเจ้าของข้อมูลเลือกได้จริง — เช่น การตลาดทางตรงหรือการแชร์ข้อมูลให้พันธมิตร และแยกข้อความขอความยินยอมจากเงื่อนไขการใช้บริการตามมาตรา ๑๙
- อ่านคำว่า "จำเป็น" อย่างแคบ — ฐานสัญญาใช้กับข้อมูลที่ขาดไม่ได้ในการส่งมอบบริการ ข้อมูลที่เพียงช่วยให้บริการดีขึ้นควรพิจารณาฐานอื่น
- บันทึกการชั่งน้ำหนักก่อนใช้ฐานประโยชน์โดยชอบ — ใช้โครงของการประเมินแบบสิงคโปร์ และเตรียมตอบการคัดค้านตามมาตรา ๓๒ (๑)
- ตรวจแบบฟอร์มเดิม — ความยินยอมที่ไม่เป็นไปตามมาตรา ๑๙ ไม่มีผลผูกพัน และการฝ่าฝืนมาตรา ๒๔ หรือการขอความยินยอมโดยหลอกลวง มีโทษปรับทางปกครองไม่เกินสามล้านบาทตามมาตรา ๘๓5
VIII. คำถามที่พบบ่อย
คำถามที่พบบ่อยเรื่องฐานทางกฎหมายตาม PDPA มักอยู่ที่ห้าประเด็น คือ มาตรา ๒๔ มีข้อยกเว้นอะไรบ้าง ความยินยอมอยู่ในมาตรา ๒๔ หรือไม่ ใช้ฐานประโยชน์โดยชอบด้วยกฎหมายได้เมื่อใด ผลของความยินยอมที่ไม่ถูกต้อง และการนำแนวของ GDPR มาใช้กับกฎหมายไทย คำตอบด้านล่างอ้างตัวบทตามเชิงอรรถของหน้านี้
- ฐานทางกฎหมายตามมาตรา 24 ของ PDPA มีอะไรบ้าง
- มาตรา ๒๔ ให้เก็บรวบรวมข้อมูลส่วนบุคคลได้โดยไม่ต้องขอความยินยอมในหกกรณี คือ (๑) เอกสารประวัติศาสตร์ จดหมายเหตุ การศึกษาวิจัยหรือสถิติที่มีมาตรการปกป้องที่เหมาะสม (๒) ป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพ (๓) จำเป็นเพื่อปฏิบัติตามสัญญาหรือดำเนินการตามคำขอก่อนเข้าทำสัญญา (๔) ภารกิจเพื่อประโยชน์สาธารณะหรือการใช้อำนาจรัฐ (๕) ประโยชน์โดยชอบด้วยกฎหมาย และ (๖) การปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูล
- ความยินยอมเป็นหนึ่งในหกฐานของมาตรา 24 หรือไม่
- ไม่ใช่ ความยินยอมเป็นหลักทั่วไปตามมาตรา ๑๙ และถ้อยคำต้นของมาตรา ๒๔ เอง ส่วนหกกรณีในมาตรา ๒๔ เป็นข้อยกเว้นที่ทำให้ไม่ต้องขอความยินยอม โครงสร้างนี้ต่างจาก GDPR ข้อ 6(1) ที่วางความยินยอมไว้เป็นฐานหนึ่งในหกฐานที่มีน้ำหนักเท่ากัน
- ใช้ฐานประโยชน์โดยชอบด้วยกฎหมายได้เมื่อใด
- ใช้ได้เมื่อการเก็บรวบรวมจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลหรือของบุคคลอื่น และประโยชน์นั้นไม่มีความสำคัญน้อยกว่าสิทธิขั้นพื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูล ผู้ควบคุมจึงต้องชั่งน้ำหนักทุกครั้ง และเจ้าของข้อมูลมีสิทธิคัดค้านตามมาตรา ๓๒ (๑)
- ถ้าขอความยินยอมไม่ถูกต้องจะเป็นอย่างไร
- มาตรา ๑๙ วรรคท้ายบัญญัติว่าการขอความยินยอมที่ไม่เป็นไปตามที่กำหนดในหมวดนั้น ไม่มีผลผูกพันเจ้าของข้อมูล และไม่ทำให้ผู้ควบคุมข้อมูลเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลได้ ส่วนการฝ่าฝืนมาตรา ๒๔ หรือการขอความยินยอมโดยหลอกลวงมีโทษปรับทางปกครองไม่เกินสามล้านบาทตามมาตรา ๘๓
- ธุรกิจที่ใช้ GDPR อยู่แล้ว ใช้แนวเดิมกับ PDPA ได้หรือไม่
- ใช้เป็นฐานได้มาก เพราะหกกรณีในมาตรา ๒๔ มีเนื้อหาใกล้เคียงกับ GDPR ข้อ 6(1)(b) ถึง (f) และมาตรา ๑๙ มีหลักความยินยอมโดยอิสระคล้ายข้อ 7(4) แต่ต้องปรับสองเรื่อง คือโครงสร้างความยินยอมเป็นหลักของไทย และกรณีวิจัยหรือสถิติที่ไทยวางเป็นข้อยกเว้นเฉพาะภายใต้ประกาศของคณะกรรมการ
IX. เรื่องที่เกี่ยวเนื่องในเครือเอกสยาม
หน้านี้เป็นหน้าหลักด้านข้อมูลส่วนบุคคลและธรรมาภิบาลข้อมูลของ Eksiam Legal ซึ่งอธิบายหลักและกฎหมายเปรียบเทียบ ขั้นตอนปฏิบัติสำหรับธุรกิจ การเปิดเผยข้อมูลตามกฎหมายภาษี และฐานคิดทางทฤษฎีของสิทธิในข้อมูล อยู่ในหน้าเฉพาะเรื่องของเครือเอกสยามตามรายการด้านล่าง
- PDPA สำหรับธุรกิจ — ขั้นตอนปฏิบัติ สิทธิเจ้าของข้อมูล DPO และโทษ สำหรับผู้บริหารกิจการ
- PDPA กับสรรพากร — การเปิดเผยข้อมูลลูกค้าตามหน้าที่ตามกฎหมายภาษี
- จาก UDHR สู่ PDPA — พัฒนาการของกฎหมายข้อมูลส่วนบุคคลระดับโลกและไทย
- ข้อมูลส่วนบุคคลคือทรัพย์สินหรือสิทธิ — ฐานคิดทางทฤษฎีของการคุ้มครองข้อมูล
- PDPA for Foreign Businesses in Thailand — สำหรับธุรกิจต่างชาติที่เก็บข้อมูลคนในประเทศไทย
ขอบเขตของบทความนี้ — เนื้อหาข้างต้นอธิบายหลักกฎหมายทั่วไปเพื่อประโยชน์ในการทำความเข้าใจโครงสร้างและการตั้งประเด็น มิใช่ความเห็นทางกฎหมายต่อกิจกรรมประมวลผลข้อมูลขององค์กรใดองค์กรหนึ่ง การเลือกฐานในกรณีจริงต้องพิจารณาข้อเท็จจริง ประเภทข้อมูล และกฎหมายเฉพาะที่เกี่ยวข้องประกอบกัน