Our Blog

กรณีศึกษา PDPA เมื่อ DPO ควบตำแหน่งหัวหน้าฝ่ายเทคโนโลยี ผลประโยชน์ขัดกัน และข้อมูลจริงในระบบทดสอบรั่วไหล ทั้งที่แจ้งเหตุทันเวลา

คำชี้แจง กรณีศึกษานี้เขียนสำหรับเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และผู้ปฏิบัติงานด้าน PDPA สลิปเงินเดือนและรูปบัตรประชาชนของลูกค้า 96,000 รายหลุดจากเซิร์ฟเวอร์ขณะทดสอบ ทางบริษัทแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลใน 40 ชั่วโมง และมีรายงานตรวจสอบประจำปี ซึ่งคณะกรรมการรับทราบว่า “ไม่พบความเสี่ยงระดับสูง” วิธีใช้ : อ่านเรื่องเล่าและลำดับเหตุการณ์แล้วลองวิเคราะห์ว่าทำไมบริ

กรณีศึกษา PDPA ข้อมูลลูกค้ารั่วและแจ้งเหตุเกิน 72 ชั่วโมง ทั้งที่บริษัทมี DPO บทเรียนเรื่องการแจ้งเหตุละเมิดข้อมูลส่วนบุคคลตามมาตรา 37(4)

คำชี้แจง กรณีศึกษานี้เขียนสำหรับเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และผู้ปฏิบัติงานด้าน PDPA ข้อมูลสมาชิก 380,000 รายการหลุดออกไปในคืนวันศุกร์ บริษัทมี DPO มีนโยบาย และมีทีมไอทีที่ตรวจพบเหตุภายในไม่กี่นาที แต่กว่าจะมีใครแจ้งหน่วยงานกำกับ เวลาผ่านไป 165 ชั่วโมง วิธีใช้ : อ่านเรื่องเล่าและลำดับเหตุการณ์ก่อน แล้วลองวิเคราะห์ว่าบริษัทพลาดตรงไหน ก่อนอ่านส่วนผลที่ตามมาและประเด็นกฎหมาย กรณีศึกษาจำล

PDPC Certification Mark คืออะไร สรุปเกณฑ์ 10 ด้านที่ต้องรู้

PDPC Certification Mark คืออะไร? สรุปเกณฑ์ 10 ด้าน ประโยชน์ และการเตรียมความพร้อมองค์กร ประเทศไทยมีเครื่องหมายรับรองด้านการคุ้มครองข้อมูลส่วนบุคคลแล้ว กับ PDPC Certification Mark เครื่องหมายที่จัดทำขึ้นเพื่อแสดงว่าองค์กรมีระบบและกระบวนการในการบริหารจัดการข้อมูลส่วนบุคคลตามเกณฑ์ที่กำหนด ประเด็นดังกล่าวได้รับการนำเสนอในงาน PDPC Certification Mark Executive Talk ซึ่งจัดขึ้นที่โรงแรมอัศวิน แกรนด์ โดยม

PDPA Thailand ได้รับความไว้วางใจจาก ETDA จัดอบรมหลักสูตร “Data Governance & PDPA Awareness” เสริมความเข้มแข็งด้านข้อมูลให้บุคลากร

PDPA Thailand ได้รับความไว้วางใจจาก ETDA จัดอบรมหลักสูตร “Data Governance & PDPA Awareness” เสริมความเข้มแข็งด้านข้อมูลให้บุคลากรแบบ On-site และ Online เพราะการสร้าง Data Protection Culture ที่ยั่งยืน ต้องเริ่มต้นจากการยกระดับความตระหนักรู้ให้กับบุคลากรทุกคนในองค์กร! เมื่อวันที่ 24 กันยายน 2569 ที่ผ่านมา PDPA Thailand ภายใต้การบริหารงานโดย บริษัท ดีบีซี กรุ๊ป จำกัด ได้เข้าดำเนินการจัดอบรมหลักส

DPO ในยุค AI บทบาทกำกับความเสี่ยง PDPA และกฎหมายสากล

DPO ในยุค AI รู้เท่าทันข้อเท็จจริงระบบ AI เพิ่มขอบเขตการกำกับดูแล เมื่อ PDPA ไทย ไม่ใช่คำตอบเดียวของการบริหารความเสี่ยง บทบาทของ DPO ในยุค AI (DPO in AI Era) ในยุคที่เทคโนโลยี AI ถูกนำมาใช้ในองค์กรอย่างแพร่หลาย เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO) ไม่จำเป็นต้องสร้างหรือพัฒนา Model เองได้ แต่ต้องเข้าใจข้อเท็จจริงเกี่ยวกับการประมวลผลข้อมูลของระบบ AI เพื่อให้ทราบว่าเมื่อใ

ซื้อ AI จาก Vendor ไม่ได้แปลว่าพ้นผิด สรุปข้อพึงระวัง PDPA

ซื้อ AI จาก Vendor ไม่ได้แปลว่า หมดความรับผิดชอบ  สรุปวิธีบริหารความเสี่ยง Data Privacy ตาม PDPA ซื้อ AI จาก Vendor ไม่ได้แปลว่าพ้นผิด สรุปข้อพึงระวัง PDPA การ ซื้อ AI จาก Vendor ในรูปแบบ Software-as-a-Service (AI SaaS) ช่วยให้องค์กรประหยัดเวลา ลดต้นทุนโครงสร้างพื้นฐาน และไม่ต้องพัฒนาโมเดลขึ้นมาเองตั้งแต่ศูนย์ แต่ในทางกฎหมาย การโอนย้ายเทคโนโลยีไม่ได้หมายถึงการโอนย้ายความรับผิดชอบ (Accountability)

Human Oversight ในระบบ AI คืออะไร? วิธีออกแบบตาม PDPA

Human Oversight ในระบบ AI คืออะไร? วิธีออกแบบตาม PDPA   Human Oversight คืออะไร? Human Oversight คือ กระบวนการกำกับดูแลและตรวจสอบการทำงานของระบบ AI โดยมนุษย์ เพื่อป้องกันความผิดพลาดและลดผลกระทบเชิงลบต่อบุคคล แต่ในความเป็นจริง การมีชื่อพนักงานอยู่ในขั้นตอนสุดท้ายของการทำงาน ไม่ได้หมายความว่าองค์กรมีการกำกับดูแลที่มีประสิทธิภาพเสมอไป การใส่คำว่า “มีมนุษย์คอยตรวจสอบ (Human in the Loop)” ไ

DPIA ของ AI ต้องดู Harm ต่อบุคคลตาม PDPA ไม่ใช่แค่ Cyber Risk

DPIA ของ AI ต้องมอง Harm ต่อคน ไม่ใช่แค่ Cyber Risk สรุปวิธีประเมินผลกระทบให้ถูกต้องตาม PDPA การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคลสำหรับการใช้ AI การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment: DPIA) สำหรับระบบ AI ไม่ควรถือเป็นเพียงแบบตรวจสอบความปลอดภัยทางไซเบอร์ (Cybersecurity Checklist) เพราะความเสียหายหรือผลกระทบอันไม่พึงประสงค์ (Harm) ที่เกิดขึ้นกั

LIA ในยุค AI ไม่ใช่แค่การติ๊กแบบฟอร์ม: สรุปวิธีประเมินให้ถูกต้องตาม PDPA

LIA ในยุค AI ไม่ใช่การติ๊กแบบฟอร์มว่าองค์กรมีประโยชน์ สรุปวิธีทำ Legitimate Interests Assessment ให้ผ่านและถูกต้องตาม PDPA LIA ในยุค AI คืออะไร? การทำ Legitimate Interests Assessment (LIA) หรือการประเมินการอาศัยฐานประโยชน์โดยชอบด้วยกฎหมายสำหรับการใช้ AI ไม่ใช่แค่การกรอกแบบฟอร์มเพื่อให้ข้อสรุป “ผ่าน” ตั้งแต่แรก แต่คือกระบวนการวิเคราะห์และให้เหตุผลอย่างสมเหตุสมผลว่า กิจกรรมการประมวลผลข้อ

มี AI ใหม่ ต้องแก้ RoPA อย่างไร? สรุปวิธีปรับปรุงบันทึกรายการประมวลผลให้ถูกต้องตาม PDPA

มี AI ใหม่ ต้องแก้ RoPA อย่างไร? สรุปวิธีปรับปรุงบันทึกรายการประมวลผลให้ถูกต้องตาม PDPA วิธีปรับปรุง RoPA เมื่อองค์กรนำ AI มาใช้งาน การนำเทคโนโลยี AI เข้ามาใช้ในองค์กร ไม่ได้หมายความว่าต้องสร้างบันทึกรายการกิจกรรมการประมวลผล (RoPA) ขึ้นใหม่ทุกครั้ง แต่เป็นการทบทวนและอัปเดต RoPA เดิมที่มีอยู่ให้สะท้อนกิจกรรมการประมวลผล (Processing Activity) ที่เกิดขึ้นจริง หัวใจสำคัญของการทำ RoPA ตามกฎหมาย PDPA คือ

มีข้อมูลอยู่แล้ว ไม่ได้แปลว่านำไปใช้ AI ได้เลย หลักการใช้ข้อมูลซ้ำ (Secondary Use) และความเสี่ยงด้าน Privacy

มีข้อมูลอยู่แล้ว ไม่ได้แปลว่านำไปใช้ AI ได้เลย หลักการใช้ข้อมูลซ้ำ (Secondary Use) และความเสี่ยงด้าน Privacy การนำข้อมูลเดิมมาใช้กับ AI (Secondary Use) การที่องค์กรมีข้อมูลส่วนบุคคล (Personal Data) สะสมอยู่ในระบบอยู่แล้ว ไม่ได้หมายความว่าองค์กรจะมีสิทธิ์นำข้อมูลนั้นไป Train, Fine-tune, Profile หรือใช้ประมวลผลกับ AI ในวัตถุประสงค์ใหม่ได้ทันที การมีข้อมูลกับการมีฐานกฎหมาย (Lawful Basis) รองรับการประ

Personal Data ในระบบ AI อยู่ตรงไหนบ้าง? สรุปจุดเสี่ยงและวิธีจัดการ

Personal Data ในระบบ AI อยู่ตรงไหนบ้าง? สรุปจุดเสี่ยงและวิธีจัดการข้อมูลส่วนบุคคลอย่างถูกต้อง Personal Data ในระบบ AI ไม่ได้อยู่แค่ใน Prompt การประเมินความเสี่ยงด้านความเป็นส่วนตัว (Data Privacy) ในการใช้งาน AI ขององค์กร ไม่ควรมองแค่การพิมพ์ข้อความเข้า Prompt หรือการอัปโหลดไฟล์ฐานข้อมูลก้อนใหญ่ เพราะข้อมูลส่วนบุคคล (Personal Data) สามารถแทรกซึมและตกค้างได้ในทุกองค์ประกอบของระบบ AI ตั้งแต่ต้นทางจนถ

ดร. อุดมธิปก ไพรเกษตร

ขอแสดงความยินดี ดร.อุดมธิปก ไพรเกษตร เนื่องในโอกาสรับตำแหน่งอนุกรรมการในคณะอนุกรรมการ ด้านการสื่อสาร โทรคมนาคม และเทคโนโลยี – สภาองค์กรของผู้บริโภค

ขอแสดงความยินดีกับ ดร.อุด

คณะกรรมการผู้เชี่ยวชาญ-โทษทางปกครอง-PDPA-PDPA Thailand

ประกาศคณะกรรมการผู้เชี่ยวชาญคณะที่ 3 และ 4 พร้อมตัดสินโทษทางปกครอง PDPA

ประกาศแต่งตั้งคณะกรรมการผู้เชี่ยวชาญคณะที่ 3 และ 4 จากสคส. เพื่อให้การคุ้มครองข้อมูลส่วนบุคคลครอบคลุมมากขึ้นในทุกภาคส่วน

coloktoto

toto

coloktoto