ในยุคดิจิทัลเทคโนโลยีเข้ามามีบทบาทสำคัญในชีวิตเรา ช่วยให้การสื่อสารสะดวก รวดเร็ว และง่ายดาย การทำธุรกรรมต่างๆ บนโลกอินเตอร์เน็ตเป็นไปอย่างง่ายดาย แต่ทว่า ข้อมูลส่วนบุคคลของเราก็ถูกเก็บรวบรวมมากขึ้นเช่นกันตั้งแต่ชื่อ นามสกุล เบอร์โทรศัพท์ เลขบัตรประจําตัวประชาชน บัญชีธนาคาร ไปจนถึงข้อมูลที่เกี่ยวข้องกับพฤติกรรมการใช้งานบริการต่างๆ อะไรก็ตามที่ระบุตัวเราได้หรือมีความสามารถที่จะระบุตัวตนเราได้ก็เป็นข้อมูลที่ถูกใช้มากขึ้นในยุคดิจิทัล
อย่างไรก็ตามการเก็บข้อมูลส่วนบุคคลของผู้ใช้ บ่อยครั้งอาจส่งผลกระทบต่อสิทธิส่วนบุคคลของเจ้าของข้อมูล โดยที่ผู้ใช้อาจไม่ทราบว่าข้อมูลถูกเก็บไว้ ทำให้การละเมิดสิทธิส่วนบุคคลเป็นสถานการณ์ที่พบได้บ่อยมาก จนสร้างความเดือดร้อนรำคาญหรือเสียหายแก่เจ้าของข้อมูล
“เก็บเท่าที่จำเป็น” คำที่สำคัญ ในกฎหมาย PDPA ที่องค์กรหลายแห่งที่มีการเก็บข้อมูลส่วนบุคคลต้องทราบอย่างแน่นอน ว่าการเก็บข้อมูลส่วนบุคคลนั้นไม่เพียงแค่ต้องทำให้โปร่งใส แต่ยังควรเก็บเฉพาะข้อมูลที่จำเป็นต่อวัตถุประสงค์ที่แจ้งไว้ รวมถึงระยะเวลาในการเก็บข้อมูล และการรับผิดชอบในการกำจัดข้อมูลโดยเหมาะสมเมื่อหมดระยะเวลาที่แจ้งไว้
โดยทั้งกฎหมาย GDPR และ PDPA ได้ระบุถึงขอบเขตเมื่อต้องลบทำลายชุดข้อมูลส่วนบุคคล ซึ่งองค์กรต่างๆในฐานะ Data Controller ต้องรู้! ในบทความนี้เราจะนำเสนอเรื่องความสำคัญของการลบทำลายข้อมูลที่หมดระยะเวลากำหนดและแนะนำเครื่องมือที่จะช่วยให้การปฏิบัติตามกฎหมายของคุณสะดวกและง่ายขึ้น ก่อนอื่นต้องรู้ถึงความสำคัญของการลบทำลายข้อมูลที่พ้นกำหนดระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคลที่กำหนด ไปกับเรา
ทำไมการลบทำลายข้อมูลนี้จึงสำคัญล่ะ?
การลบทำลายข้อมูลที่พ้นกำหนดระยะเวลาการเก็บรักษาข้อมูลส่วนบุคคลสำคัญต่อ Data Controller ด้วยเหตุผลหลักสองประการดังนี้
ปฏิบัติตามกฎหมาย
ใน GDPR Article 5 (1)(e) และ PDPA มาตรา 37(3) ได้ระบุเรื่องการเก็บข้อมูลเท่าที่จำเป็นเอาไว้ นั่นหมายความว่าหากบริษัท A แจ้งระยะเวลาการเก็บข้อมูลเอาไว้ 1 ปี หลังจากครบกำหนดเวลาแล้ว บริษัท A จะต้องมีมาตรการ การตรวจสอบ เพื่อลบทำลายข้อมูลที่เกี่ยวข้องกับข้อมูลชุดนั้นทั้งหมด หรือหากเจ้าของข้อมูลส่วนบุคคลใช้สิทธิในการเพิกถอนความยินยอมหรือระงับการใช้ข้อมูล บริษัท A ต้องดำเนินการลบทำลายข้อมูลเช่นกัน โดยบริษัท A จะไม่สามารถนำข้อมูลส่วนบุคคลนั้นมาใช้ในการเสนอขายสินค้า ทำการตลาด หรือประมวลผลข้อมูลนี้ได้อีก กล่าวคือหากหมดเวลาในการเก็บข้อมูลแล้วก็จำเป็นต้องทำลายข้อมูลนั้นทิ้งโดยควรจะแสดงหลักฐานการลบทำลายข้อมูลชุดนั้นได้ทุกเมื่อ เพียงเท่านี้ก็จะสามารถปฏิบัติถูกหลักกฎหมายทั้ง GDPR และ PDPA ได้อย่างไร้กังวล
รักษาความไว้วางใจเคารพในสิทธิ์และความเป็นส่วนตัวของเจ้าของข้อมูล
สร้างความไว้วางใจด้วยการแสดงความรับผิดชอบ ในยุคที่ข้อมูลมีมูลค่า องค์กรต่างๆ จำเป็นต้องมีวิธีจัดการข้อมูลส่วนบุคคลอย่างปลอดภัย บันทึกการกำจัดข้อมูล เปรียบเสมือนเส้นทางการตรวจสอบ ช่วยติดตามและบันทึกกิจกรรมการกำจัดข้อมูล สร้างความสบายใจ ให้คุณมั่นใจเมื่อเผชิญกับการตรวจสอบหรือสอบถามข้อมูล เรื่องนี้อาจดูเป็นเรื่องเล็กแต่สำคัญมาก เพราะหากไม่สามารถตรวจสอบได้ว่าข้อมูลส่วนบุคคลนั้นถูกลบทำลายไปทั้งหมดแล้ว หรืออาจตรวจสอบเจอที่หลังว่ายังมีข้อมูลส่วนบุคคลบางส่วนที่ยังหลงเหลืออยู่จากการลบข้อมูลชุดนั้นไปก็อาจส่งผลต่อความไว้วางใจของเจ้าของข้อมูลส่วนบุคคลต่อบริษัทได้ เช่น เราคงไม่ชอบใจแน่ถ้ารู้ว่ามีบริษัทที่เราให้ความยินยอมใช้ข้อมูลแอบเก็บข้อมูลของเราไว้เกินระยะเวลา แล้ววันหนึ่งข้อมูลของเราถูกส่งต่อไปให้บริษัทคู่ค้าเพื่อเสนอขายสินค้ากับเรา ถึงจุดนี้แล้วเราคงไม่อยากปิดเผยข้อมูลของเรากับองค์กรข้างต้นอีก เพราะไม่สามารถรู้ได้เลยว่าข้อมูลของเราจะถูกเก็บอย่างปลอดภัยและถูกทำลายเมื่อถึงระยะของมันหรือไม่
Platform พันธมิตรที่เชี่ยวชาญด้านการปฏิบัติตาม GDPR และ PDPA
มาตรา 37(3) ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่จัดให้มีระบบการตรวจสอบเพื่อดำเนินการลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนดระยะเวลาการเก็บรักษา หมายความว่า องค์กรต่างๆ จำเป็นต้องมีระบบ สำหรับจัดการบันทึกข้อมูลการกำจัด เพื่อให้แน่ใจว่าข้อมูลส่วนบุคคลถูกลบหรือทำลายอย่างถูกต้องและปลอดภัย ตามระยะเวลาที่กำหนด
ส่วนสำคัญของกระบวนการลบหรือทำลายข้อมูลส่วนบุคคล ซึ่งตามกฎหมายต้องลบข้อมูลต่อไปนี้:
- ประเภทของข้อมูลส่วนบุคคลที่ถูกลบหรือทำลาย
- วันที่ลบหรือทำลาย
- วิธีการลบหรือทำลาย
- บุคคลที่รับผิดชอบการลบหรือทำลาย
จะเห็นได้ว่าการจัดการบันทึกข้อมูลการกำจัด ซึ่งต้องลบออกจากระบบทั้งหมด ทั้งบนระบบคอมพิวเตอร์และเอกสารกระดาษ การจัดการบันทึกข้อมูลเป็นงานที่ใช้เวลานาน โดยเฉพาะอย่างยิ่งสำหรับองค์กรที่มีชุดข้อมูลขนาดใหญ่ ยิ่งไปกว่านั้น ยังมีความเสี่ยงเกิดข้อผิดพลาดที่อาจส่งผลให้ข้อมูลส่วนบุคคลไม่ได้ถูกลบหรือทำลายอย่างสมบูรณ์ ซึ่งอาจนำไปสู่การละเมิด PDPA และความเสียหายต่อชื่อเสียงขององค์กร เพื่อแก้ไขปัญหานี้ องค์กรต่างๆ ควรพิจารณาใช้ระบบอัตโนมัติ สำหรับจัดการบันทึกข้อมูลการกำจัด ระบบเหล่านี้สามารถช่วยลดภาระงาน เพิ่มประสิทธิภาพ และลดความเสี่ยง ของการเกิดข้อผิดพลาด
การเลือกใช้ PDPA Platform ควรเลือกเครื่องมือสามารถตอบโจทย์
- การทำตารางการลบข้อมูลแบบอัตโนมัติ (Automate): เมื่อถึงกำหนดระยะเวลาที่ต้องลบทำลายข้อมูล ระบบควรลบข้อมูลให้อัตโนมัติ ซึ่งควรจะลบข้อมูลออกจากทุกฝ่ายงานที่ใช้ข้อมูลส่วนบุคคลชุดดังกล่าวไม่ใช่ลบออกเพียงฝ่ายใดฝ่ายหนึ่ง และไม่ควรทำได้เพียงแค่แจ้งเตือนแล้วให้ผู้ใช้ไปลบออกจาก Platform เอง
- ควรมั่นใจได้ว่า PDPA Platform ที่เลือกสามารถลบข้อมูลได้ทุกซอกมุม: เพื่อป้องกันการนำไปใช้แบบไม่พึงประสงค์ การรั่วไหลของข้อมูลและเพื่อรักษาความเป็นส่วนตัวของเจ้าของข้อมูลส่วนบุคคลนั้นๆ เครื่องมือที่เลือกใช้ควรลบข้อมูลออกจากระบบให้ได้ทั้งหมด
- สามารถทำ Anonymize ของข้อมูลที่เกินระยะเวลาจัดเก็บได้: การทำให้ข้อมูลเป็นแบบนิรนามหรือ Anonymize Data แม้จะไม่สามารถทราบรายละเอียดของข้อมูลนั้น เช่น ไม่ทราบชื่อ ข้อมูลติดต่อ แต่ก็สามารถเก็บเป็น Log หรือ History ในระบบได้ เพื่อใช้ประเมินผลด้านอื่นต่อไป ซึ่งการทำ Data Anonymize เองยังเป็นเรื่องจำเป็นของ Big Data เนื่องจากหากเกิดเหตุการณ์รั่วไหลของข้อมูล ผู้โจมตีหรือแฮคเกอร์จะไม่สามารถรู้รายละเอียดของเจ้าของข้อมูลส่วนบุคคลได้
- สามารถสร้างรายงานให้ฝ่าย Audit มาตรวจสอบได้: เครื่องมือบริหารจัดการ PDPA ควรบันทึกรายละเอียดการลบทำลายข้อมูลทุกขั้นตอน ซึ่งเมื่อถูกตรวจสอบ Platform ตัวนี้จะสามารถย่นระยะเวลาในการทำงานเอกสารของ Data Controller ได้
- สามารถสร้างรายงานแบบ Customize ได้: นอกจากต้องสร้างรายงานที่ครอบคลุมข้อกฎหมาย เพื่อแสดงให้เห็นถึงการปฏิบัติตามข้อบังคับของ GDPR และ PDPA แล้ว ควรมีฟังก์ชันให้เลือกข้อมูลแบบเฉพาะเจาะจงลง เช่น ประเภทของข้อมูล วิธีการทำลายข้อมูล และวันที่ที่ข้อมูลถูกทำลาย เพื่อให้ Data Controller ลบข้อมูลได้หมดทุกจุดทั้งบนระบบและบนไฟล์ส่วนตัวที่เก็บไว้ เช่น บนไฟล์ Excel หรือบน Google Form
ประโยชน์ของการใช้ PDPA platform ในการลบทำลายข้อมูลส่วนบุคคล
ช่วยลดระยะเวลาให้ Data Controller ทำงานได้เร็วขึ้น และยังสามารถมั่นใจได้มากขึ้นว่าข้อมูลส่วนบุคคลที่เก็บมาจะถูกทำลายได้อย่างหมดสิ้นทั้งในระบบและบนไฟล์งานส่วนตัว และยังสามารถเก็บสถิติแบบ Anonymize เพื่อไปประมวลผลต่อได้ นอกจากนี้ยังช่วยสร้างความเชื่อมั่นให้กับเจ้าของข้อมูลส่วนบุคคล สร้างภาพลักษณ์ที่ดีให้กับองค์กรในเรื่องการเก็บรักษาข้อมูลส่วนบุคคลได้อย่างโปร่งใส่ ปลอดภัยและตรวจสอบได้
Netka Data Privacy & Protection (NDPP): พาร์ทเนอร์สำหรับการบริหารจัดการ GDPR และ PDPA มีฟีเจอร์ที่ตอบความต้องการได้ครบถ้วน เหนือกว่าอีกขั้นด้วยการลบทำลายข้อมูลที่หมดอายุแบบอัตโนมัติและยังสามารถจัดทำรายงานเตือนให้ Data Controller ทุกหน่วยงานลบทำลายข้อมูลได้ทุกจุดทั้งที่อยู่บนระบบและที่เก็บไว้ส่วนตัว