เมื่อหน่วยงานหรือองค์กรมีการประมวลผลข้อมูลส่วนบุคคลของพลเมืองสหภาพยุโรป (EU) ไม่ว่าหน่วยงานหรือองค์กรนั้นจะอยู่ในหรือนอกสหภาพยุโรปก็ตาม แน่นอนว่าหน่วยงานนั้นต้องนำกฎหมาย GDPR มาเป็นหลักในการประมวลผลข้อมูล แต่รู้หรือไม่ว่าไม่ใช่ทุกหน่วยงานที่มีข้อมูลส่วนบุคคลของคนยุโรปอยู่ในมือแล้วต้องทำตามกฎหมายข้อนี้ เพราะมีเพียงแค่องค์กรที่เข้าข่ายข้อกำหนด 2 ข้อเท่านั้นที่ต้องใช้หลักกฎหมาย GDPR นั่นคือเมื่อองค์กรเสนอขายสินค้าหรือบริการ หรือเมื่อองค์กรติดตามพฤติกรรมของผู้ใช้งานชาวยุโรป ซึ่ง Netka System ได้เขียนบทความเกี่ยวกับเรื่อง “รู้ได้อย่างไรว่าองค์กรต้องปฏิบัติตาม GDPR” พร้อมอธิบายข้อกฎหมายอย่างละเอียดไปแล้ว ซึ่งบทความด้านล่างจะพูดถึงภาคต่อของเรื่องดังกล่าว ที่เน้นไปที่การปฏิบัติตามทั้ง PDPA และ GDPR ไปพร้อมกัน โดยเริ่มจากการเตรียมความพร้อมเมื่อต้องปฏิบัติตามกฎหมายทั้งสองประเภทกันก่อน
7 ข้อที่ต้องมี เพื่อเตรียมความพร้อมให้หน่วยงานเมื่อต้องปฏิบัติตามทั้ง PDPA และ GDPR
- Privacy Notice
สร้างความโปร่งใสให้กับองค์กรโดยจัดทำประกาศความเป็นส่วนตัวและเผยแพร่เนื้อหาให้แก่เจ้าของข้อมูลส่วนบุคคลทราบ ตาม PDPA มาตรา23 และ GDPR Article 13 ทั้งนี้การประกาศผ่าน Privacy Notice เพียง 1 ฉบับสามารถครอบคลุมได้ทั้ง PDPA และ GDPR แล้ว ไม่ต้องแยกประกาศให้เกิดความยุ่งยาก - Consent Management
ออกแบบกระบวนการขอความยินยอมตาม PDPA มาตรา 19 และ GDPR Article 7 โดยจะขอความยินยอมผ่าน Cookies Banner บนเว็บไซต์หรือหากมีการซื้อขายสินค้าแบบตัวต่อตัวก็สามารถขอความยินยอมแบบซึ่งหน้าได้ - Record of Processing Activities (RoPA)
มีการบันทึกกิจกรรมการประมวลผลข้อมูลส่วนบุคคล ตาม PDPA มาตรา 39 และ GDPR Article 30 ซึ่ง RoPA เป็นรายงานที่ทั้งพ.ร.บ.คุ้มครองข้อมูลส่วนบุคคลของไทยและของยุโรปให้ความสำคัญและเป็นสิ่งที่ทุกองค์กรต้องมีเพื่อการปฏิบัติที่ครอบคลุมตามกฎหมาย - Security Measures
กำหนดมาตรการรักษาความั่นคงปลอดภัยของข้อมูลส่วนบุคคลตาม PDPA มาตรา 37 และ GDPR Article 32 - Data Subject Rights Management
การบริหารจัดการสิทธิของเจ้าของข้อมูลตาม PDPA มาตรา 19 30 31 32 33 34 36 และ GDPR Article 15 16 17 18 20 21 โดยต้องให้การขอใช้สิทธิทั้งหมดเป็นไปโดยง่าย ไม่ยุ่งยากซับซ้อน เพื่ออำนวยความสะดวกต่อเจ้าของข้อมูลส่วนบุคคลให้มากที่สุด - Cross-border Data Transfer
การส่งข้อมูลส่วนบุคคลไปต่างประเทศ องค์กรต้องมีการตรวจสอบว่ามีการส่งข้อมูลส่วนบุคคลไปยังประเทศใด และประเทศปลายทางมีกฎหมายคุ้มครองข้อมูลส่วนบุคคลหรือไม่ ตาม PDPA มาตรา 28 และ GDPR มาตรา 45 - Data Breach Management:
มีแผนการตอบสนองต่อการรั่วไหลข้อมูลตาม PDPA มาตรา 37(4) และ GDPR Article 33 ซึ่งหากปล่อยให้ข้อมูลเกิดความเสียหายหรือรั่วไหล จะถูกลงโทษดังนี้ - บทลงโทษของ PDPA แบ่งเป็น
- โทษทางแพ่ง ต้องจ่ายค่าสินไหมทดแทนและค่าสินไหมเพื่อการลงโทษอีกไม่เกิน 2 เท่า
- โทษทางอาญา ให้จำคุกสูงสุดไม่เกิน 6 เดือนถึง 1 ปี หรือปรับสูงสุดไม่เกิน 500,000 ถึง 1 ล้านบาท หรือทั้งจำทั้งปรับ
- โทษทางปกครอง ให้ปรับสูงสุดไม่เกิน 5 ล้านบาท
- บทลงโทษของ GDPR มีอัตราโทษปรับสูงสุดถึง 20 ล้านยูโร หรือ 2-4% ของผลประกอบการรายได้ทั่วโลกต่อปีขึ้นอยู่กับว่าวงเงินใดสูงกว่า
จะเห็นได้ว่าการปฏิบัติตาม PDPA และ GDPR ไม่เพียงแสดงถึงความรับผิดชอบต่อการปกป้องข้อมูลส่วนบุคคลของลูกค้าและพนักงานเท่านั้น แต่ยังเป็นการสร้างความเชื่อมั่นและเสริมสร้างชื่อเสียงองค์กร ทำให้ผู้บริโภคมีความมั่นใจในการเป็นลูกค้าและช่วยเพิ่มความได้เปรียบทางการแข่งขันในตลาด นอกจากนี้ยังช่วยบรรเทาหรือเลี่ยงบทลงโทษทางกฎหมายที่อาจมีค่าใช้จ่ายสูง
Netka Data Privacy and Protection หรือ NDPP มีโซลูชันสำหรับการจัดการทั้ง PDPA และ GDPR โดยครอบคลุมการเตรียมความพร้อมทั้งเจ็ดข้อข้างต้น และยังช่วยให้ DPO ที่ต้องดูแลให้การปฏิบัติตามกฎหมายทั้งสองทำงานง่ายขึ้น เพราะ NDPP ไม่เพียงมีหน้า Dashboard ที่ช่วยสรุปให้เห็นว่าหน่วยงานของคุณปฏิบัติตามพ.ร.บ.คุ้มครองข้อมูลส่วนบุคคลข้อไหน แต่ NDPP ยังแสดงผลแบบเดียวกันหากองค์กรของคุณเลือก comply ตามกฎหมาย GDPR นอกจากนี้ NDPP ยังสามารถทำรายงาน RoPA ครอบคลุมทั้งสองกฎหมายได้อย่างมีประสิทธิภาพ โดย NDPP มีฟีเจอร์ทั้งภาษาไทยและภาษาอังกฤษช่วยอำนวยความสะดวกให้ผู้ใช้งานสัมผัสประสบการณ์ที่เหนือกว่าในการปฏิบัติตามกฎหมาย PDPA และ GDPR
ทดลองใช้ NDPP ของเราได้แล้ววันนี้ ติดต่อเราเพื่อรับข้อเสนอดีๆจาก Netka System
สอบถามข้อมูลผลิตภัณฑ์ ติดต่อ
Tel: 02978-6805, 02517-4993-4
Email: contact@netkasystem.com