คำชี้แจง
กรณีศึกษานี้เขียนสำหรับเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และผู้ปฏิบัติงานด้าน PDPA
ฟิตเนสที่มีสมาชิกกว่า 60,000 ราย ส่งผลวัดองค์ประกอบร่างกายของสมาชิกฟิตเนสให้กับแบรนด์อาหารเสริม บริษัทจ้าง DPO ภายนอกเดือนละ 15,000 บาท และมีนโยบายความเป็นส่วนตัว 14 หน้า โดยเขียนว่าสามารถเปิดเผยข้อมูลให้พันธมิตรได้
วิธีใช้ : อ่านเรื่องเล่าและลำดับเหตุการณ์แล้วลองวิเคราะห์ว่า การจ้าง DPO ภายนอกโอนความรับผิดอะไรไปได้บ้างหรือไม่ อย่างไร ก่อนอ่านส่วนผลที่ตามมาและประเด็นกฎหมาย
กรณีศึกษาจำลองเพื่อการศึกษา ชื่อองค์กร บุคคล และเหตุการณ์ทั้งหมดเป็นเรื่องสมมติ
แม่แบบหน้า 12
ศุกร์เย็นหลังเลิกงาน
พิมพ์ชนกเพิ่งวิ่งบนลู่ได้สามกิโลเมตร โทรศัพท์ในกระเป๋าคาดเอวก็สั่นขึ้น
“สวัสดีครับคุณพิมพ์ชนก จากผลวัดองค์ประกอบร่างกายครั้งล่าสุด ไขมันของคุณอยู่ที่ 34.2 เปอร์เซ็นต์ สูงกว่าเกณฑ์ผู้หญิงวัยเดียวกันพอสมควร เรามีโปรแกรมอาหารเสริมที่ออกแบบมาสำหรับคุณโดยเฉพาะครับ”
เธอหยุดลู่วิ่ง คนบนลู่ข้าง ๆ หันมามอง เพราะเธอพูดออกมาดังกว่าที่ตั้งใจ
“คุณรู้ตัวเลขนี้ได้ยังไง”
ตัวเลขนั้นมาจากเครื่องวัดองค์ประกอบร่างกายที่ชั้นสองของ แกร่งกาย ฟิตเนส สาขาที่เธอเป็นสมาชิก เธอยืนบนเครื่องนั้นเมื่อสามสัปดาห์ก่อน เพราะเทรนเนอร์บอกว่า “วัดไว้เป็นจุดเริ่มต้น จะได้เก็บไว้ดูพัฒนาการของคุณเอง”
สุพจน์ ผู้จัดการสาขา ฟังเรื่องทั้งหมดแล้วยิ้มอย่างมั่นใจ
“เราทำตาม PDPA ทุกอย่างครับ บริษัทจ้างที่ปรึกษามืออาชีพเป็นเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล ตอนสมัครสมาชิก คุณกดยอมรับนโยบายไว้แล้ว ในนโยบายเขียนไว้ชัดว่าเราเปิดเผยข้อมูลให้พันธมิตรทางธุรกิจได้”
คืนนั้น โพสต์ของพิมพ์ชนกมีคนแชร์กว่าเจ็ดพัน ความคิดเห็นที่มีคนกดถูกใจมากที่สุดเขียนว่า “ตัวเลขน้ำหนักเรา ขายได้ด้วยเหรอ”
ย้อนไปสิบแปดเดือนก่อนเหตุการณ์
สัปดาห์แรก แกร่งกาย ฟิตเนส มีสาขา 11 แห่ง บริษัทเซ็นสัญญาจ้าง บริษัท ปฐมพร คอนซัลติ้ง จำกัด เป็นเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลภายนอก ค่าบริการเดือนละ 15,000 บาท ในแพ็กเกจรวมนโยบายความเป็นส่วนตัว แบบฟอร์มขอความยินยอม และบันทึกรายการกิจกรรมการประมวลผล ส่งมอบภายในสามสัปดาห์
การประชุมเริ่มโครงการ ผ่านวิดีโอคอล 45 นาที ธีรวัฒน์ หุ้นส่วนผู้จัดการของปฐมพร ถามคำถามจากแบบฟอร์มสำเร็จรูป บริษัทเก็บข้อมูลอะไรบ้าง ใช้ระบบอะไร มีสาขากี่แห่ง
สุพจน์ซึ่งเข้าประชุมในฐานะตัวแทนสาขา ยกมือถามเรื่องเดียว
“เครื่องวัดองค์ประกอบร่างกายที่ชั้นสอง ต้องทำอะไรเพิ่มไหมครับ”
“ครอบคลุมอยู่ในนโยบายแล้วครับ ไม่ต้องห่วง” คุณธีรวัฒน์ตอบ
สัปดาห์ที่สาม เอกสารถูกส่งมาเป็นไฟล์ PDF นโยบายความเป็นส่วนตัวยาว 14 หน้า ทุกหน้ามีโลโก้แกร่งกายที่มุมขวาบน ฝ่ายการตลาดนำขึ้นเว็บไซต์และผูกกับหน้าสมัครสมาชิกภายในวันเดียว ไม่มีใครในบริษัทอ่านจนจบ ตลอดระยะเวลาสิบแปดเดือนที่ผ่านมา ไม่มีตัวแทนจากปฐมพรมาที่สาขาเลย
สี่เดือนก่อนเหตุการณ์ ฝ่ายการตลาดเซ็นสัญญาเป็นพันธมิตรกับแบรนด์อาหารเสริม แบรนด์นั้นขอรายชื่อสมาชิกพร้อมผลวัดองค์ประกอบร่างกาย ผู้จัดการฝ่ายการตลาดเปิดนโยบาย เลื่อนไปจนเจอหัวข้อ “การเปิดเผยข้อมูลแก่พันธมิตรทางธุรกิจ” ในหน้า 12 แล้วส่งอีเมลถึงปฐมพร
“ตามนโยบายหน้า 12 เราส่งข้อมูลสมาชิกให้พันธมิตรได้ใช่ไหมคะ”
สองวันต่อมา มีอีเมลตอบกลับจากปฐมพร “ได้ครับ ตามที่ระบุในนโยบาย”
ลำดับเหตุการณ์
ลำดับเวลา | เหตุการณ์ | ผู้รับทราบเหตุการณ์ | DPO รับทราบหรือไม่ |
|---|---|---|---|
สิบแปดเดือนก่อนเกิดเหตุ | ประชุมเริ่มโครงการ ผู้จัดการสาขาถามเรื่องเครื่องวัดองค์ประกอบร่างกาย | ผู้เข้าประชุม | รับทราบ |
สัปดาห์ที่สามหลังจากประชุมเริ่มโครงการ | ส่งมอบนโยบาย 14 หน้าเป็น PDF ขึ้นเว็บไซต์ภายในวันเดียว | ฝ่ายการตลาด | รับทราบ |
สี่เดือนก่อนเหตุการณ์ | ฝ่ายการตลาดถามทางอีเมลว่าส่งข้อมูลให้พันธมิตรได้หรือไม่ | ฝ่ายการตลาด | รับทราบ ตอบว่า “ได้” |
สามสัปดาห์ก่อนเหตุการณ์ | พิมพ์ชนกยืนบนเครื่องวัด | เทรนเนอร์ | ไม่ทราบ |
วันเกิดเหตุการณ์ | พิมพ์ชนกได้รับโทรศัพท์ขายอาหารเสริม และโพสต์ในโซเชียลมีเดีย | สาธารณะ | ไม่ทราบ |
ผลที่ตามมา
สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ได้รับเรื่องร้องเรียนจากสมาชิกกว่าสองร้อยราย คณะกรรมการผู้เชี่ยวชาญสั่งให้หยุดส่งข้อมูลทันที ให้แบรนด์อาหารเสริมลบข้อมูลที่ได้รับทั้งหมด และลงโทษปรับทางปกครอง
สมาชิกยกเลิกสัญญาสามพันรายภายในเดือนเดียว หลายรายเรียกเงินค่าสมาชิกคืน สมาชิกสิบเก้ารายยื่นฟ้องเรียกค่าเสียหาย หนึ่งในนั้นคือพิมพ์ชนก ซึ่งเขียนในคำฟ้องว่าเธอเลิกไปฟิตเนสทุกแห่ง เพราะไม่อยากยืนบนเครื่องวัดอะไรอีกเลย
ผู้บริหารแกร่งกายหันไปหาคนที่จ่ายเงินให้ทุกเดือน และยื่นฟ้องปฐมพร คอนซัลติ้ง ฐานผิดสัญญาจ้าง
คำให้การของปฐมพรสั้นและมั่นใจ ตามสัญญาข้อ 7 บริษัทที่ปรึกษาจัดทำเอกสารตามแม่แบบมาตรฐาน ลูกค้ามีหน้าที่ปรับให้เข้ากับธุรกิจของตนเอง และลูกค้าไม่เคยแจ้งว่ามีข้อมูลสุขภาพที่ถือว่าเป็นข้อมูลลักษณะพิเศษ
รายละเอียดหน้า 12
ทนายของแกร่งกายขอให้ศาลสั่งปฐมพรส่งไฟล์ต้นฉบับของเอกสาร ไม่ใช่ PDF ที่ส่งให้ลูกค้า
ไฟล์ต้นฉบับเป็นเอกสาร Word ที่เปิดโหมดความคิดเห็นไว้ ด้านข้างหัวข้อ “การเปิดเผยข้อมูลแก่พันธมิตรทางธุรกิจ” ในหน้า 12 มีกล่องความคิดเห็นสีเหลือง ลงชื่ออรทัย ที่ปรึกษาระดับต้นของปฐมพร
“พี่ธีรวัฒน์คะ ลูกค้ารายนี้เป็นฟิตเนส มีเครื่องวัดองค์ประกอบร่างกาย ข้อมูลนี้อาจเป็นข้อมูลสุขภาพ ต้องแยกขอความยินยอมโดยชัดแจ้ง ข้อนี้ห้ามใช้ตามแม่แบบนะคะ ขอลงไปดูหน้างานก่อนได้ไหมคะ”
ข้างใต้มีคำตอบ ลงชื่อธีรวัฒน์ “ใช้ตามแม่แบบไปก่อน ลูกค้าซื้อแพ็กเกจพื้นฐาน ไม่ได้ซื้อแพ็กเกจลงพื้นที่”
เมื่อไฟล์ถูกแปลงเป็น PDF กล่องความคิดเห็นทั้งสองหายไป ในโฟลเดอร์ลูกค้าอื่นที่ศาลอนุญาตให้ตรวจ มีนโยบายความเป็นส่วนตัวอีก 37 ไฟล์ ของคลินิก โรงเรียน ร้านค้าออนไลน์ และหอพัก ทุกไฟล์มีหน้า 12 ที่เขียนเหมือนกันทุกตัวอักษร
DPO ของแกร่งกายไม่ได้ไม่รู้ว่าข้อนั้นอันตราย เขารู้ และตัดสินใจว่ามันไม่อยู่ในแพ็กเกจ
ประเด็นทางกฏหมาย
ประเด็น | หน้าที่ตามกฎหมาย | ข้อเท็จจริงในกรณีนี้ | บทที่เกี่ยวข้อง |
|---|---|---|---|
ผลวัดองค์ประกอบร่างกายเป็นข้อมูลสุขภาพหรือไม่ | มาตรา 26 ห้ามเก็บรวบรวมข้อมูลสุขภาพ ข้อมูลชีวภาพ และข้อมูลประเภทอื่นที่ระบุไว้ โดยไม่ได้รับความยินยอมโดยชัดแจ้ง เว้นแต่เข้าข้อยกเว้น | บริษัทเก็บไขมันในร่างกาย มวลกล้ามเนื้อ และค่าอื่น โดยไม่ได้ขอความยินยอมโดยชัดแจ้งแยกต่างหาก | อาจเข้าข่ายข้อมูลสุขภาพ ซึ่งส่งผลให้อาจมีโทษปรับทางปกครองมาตรา 84 รับไม่เกิน 5 ล้านบาท |
กดยอมรับนโยบายตอนสมัคร เท่ากับยินยอมให้เปิดเผยแก่พันธมิตรหรือไม่ | มาตรา 19 วรรคสาม การขอความยินยอมต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน แจ้งวัตถุประสงค์ และต้องคำนึงถึงความเป็นอิสระ โดยไม่ตั้งเงื่อนไขความยินยอมที่ไม่จำเป็นต่อการให้บริการ | การเปิดเผยแก่พันธมิตรฝังอยู่ในหน้า 12 ของนโยบายที่ต้องกดยอมรับเพื่อสมัครสมาชิก | ความยินยอมที่ไม่เป็นไปตามมาตรา 19 วรรคสาม ไม่มีผลผูกพัน และอาจมีโทษปรับทางปกครองตามมาตรา 82 ไม่เกิน 1 ล้านบาท |
เปิดเผยข้อมูลให้แบรนด์อาหารเสริมได้หรือไม่ | มาตรา 27 ห้ามใช้หรือเปิดเผยข้อมูลโดยไม่ได้รับความยินยอม เว้นแต่ได้รับยกเว้นตามมาตรา 24 หรือ 26 | สมาชิกได้รับแจ้งว่าผลวัดใช้ดูพัฒนาการของตนเอง แต่ถูกส่งให้แบรนด์อื่นเพื่อขายสินค้า | อาจมีปรับทางปกครองตามมาตรา 83 ไม่เกิน 3 ล้านบาท |
จ้าง DPO ภายนอกแล้วพ้นความรับผิดหรือไม่ | มาตรา 41 วรรคสี่ DPO อาจเป็นพนักงาน หรือเป็นผู้รับจ้างให้บริการตามสัญญาก็ได้ | แกร่งกายยังคงเป็นผู้ควบคุมข้อมูล ซึ่งเป็นผู้มีอำนาจตัดสินใจเกี่ยวกับข้อมูลส่วนบุคคล | หน้าที่ต่อสมาชิกและต่อ สคส. ยังเป็นของแกร่งกาย ส่วนคดีกับปฐมพรขึ้นอยู่กับข้อสัญญาที่ตกลงกันไว้ต่างหาก |
ค่าเสียหายทางแพ่ง | มาตรา 77 และ 78 | บริษัทในฐานะผู้ควบคุมข้อมูลต้องรับผิดต่อลูกค้า แม้จะมีการจ้างให้บุคคลภายนอกเป็น DPO ก็ไม่สามารถปัดความรับผิดออกไปได้ | แกร่งกายต้องชดใช้ค่าสินไหมทดแทนเพื่อการละเมิด หากศาลมีคำพิพากษา |
จุดที่ DPO ต้องอ่านให้ละเอียด
นโยบายความเป็นส่วนตัวไม่ใช่แบบขอความยินยอม นโยบายทำหน้าที่แจ้งข้อมูล ส่วนความยินยอมต้องแยกออกมาตามมาตรา 19 การรวมไว้ในปุ่ม “ยอมรับ” เดียวกันเป็นความเข้าใจผิดที่พบบ่อย
ข้อมูลสุขภาพไม่ได้มาจากโรงพยาบาลเท่านั้น เครื่องวัดในฟิตเนส นาฬิกาอัจฉริยะ และแอปติดตามอาหาร อาจสร้างข้อมูลอ่อนไหวที่เข้าข่ายมาตรา 26 ได้ ขึ้นกับลักษณะข้อมูลและการเก็บ ว่าเก็บข้อมูลละเอียดแค่ไหน
คำตอบว่า “ได้ครับ” คือคำแนะนำของ DPO ซึ่ง DPO ภายนอกไม่ต้องรับผิดแทนผู้ว่าจ้างซึ่งเป็นผู้ควบคุมข้อมูลส่วนบุคคล อย่างไรก็ตาม เมื่อ DPO ภายนอกได้ให้คำแนะนำแก่ผู้ว่าจ้างแล้ว คำแนะนำนั้นอาจถูกใช้เป็นหลักฐานว่าผู้ว่าจ้างได้รับคำแนะนำอย่างไร ตามบรรทัดฐานและระดับมาตรฐานที่ตกลงกันในสัญญาหรือไม่อย่างไร และ DPO ภายนอกซึ่งแม้ไม่ใช่ลูกจ้างในองค์กรของผู้ว่าจ้าง ก็อาจมีความรับผิดตามสัญญาจ้างที่ทำระหว่างผู้ว่าจ้างกับตัว DPO
บทเรียนสำหรับ DPO
การจ้าง DPO ภายนอกคือการซื้อความเชี่ยวชาญ ไม่ใช่การโอนความรับผิด
สิ่งที่อยู่นอกเหนืออำนาจของ DPO
- ไม่มีใครในบริษัทอ่านนโยบายจนจบ
- ฝ่ายการตลาดตัดสินใจส่งข้อมูลโดยถามคำถามเดียวทางอีเมล
- สัญญาจ้างที่ปรึกษาไม่มีข้อกำหนดให้แจ้งความเสี่ยงที่พบนอกขอบเขตงาน
สิ่งที่ DPO สามารถทำได้ดีกว่านี้
- ฟังคำถามจากหน้างาน ธีรวัฒน์ได้ยินคำถามเรื่องเครื่องวัดตั้งแต่วันแรก คำตอบว่า “ครอบคลุมแล้ว” ปิดประตูที่ควรเปิด
- ฟังคำเตือนจากทีมตัวเอง ความเห็นของอรทัยเป็นลายลักษณ์อักษร และถูกตัดสินด้วยขอบเขตแพ็กเกจ ไม่ใช่ด้วยความเสี่ยง
- แจ้งลูกค้าแม้อยู่นอกแพ็กเกจ ความเสี่ยงที่รู้แล้วไม่แจ้ง ไม่ได้หายไปเพราะไม่มีใครจ่ายค่าตรวจ
- ตอบคำถามด้วยคำถาม เมื่อได้อีเมลถามเรื่องส่งข้อมูลให้พันธมิตร คำตอบควรเป็น “ข้อมูลอะไร เพื่ออะไร” ไม่ใช่ “ได้ครับ”
บทเรียนหลัก: สิ่งที่ได้มาตามแพ็กเกจ อาจมีค่าน้อยกว่าสิ่งที่ถูกตัดออกเพราะไม่อยู่ในแพ็กเกจ
ข้อเสนอแนะเชิงระบบ
ประเด็น | การดำเนินการ | ฝ่ายที่ DPO ร่วมทำงาน |
|---|---|---|
ขอบเขตงาน DPO ภายนอก | ตรวจว่าขอบเขตงานรวมการลงพื้นที่และการตรวจกระบวนการจริงหรือไม่ | ผู้บริหาร ฝ่ายจัดซื้อ |
ข้อมูลเกี่ยวกับร่างกาย | แจ้ง DPO ทุกครั้งที่มีอุปกรณ์หรือระบบใหม่ที่เก็บข้อมูลเกี่ยวกับร่างกายหรือสุขภาพ | ฝ่ายปฏิบัติการสาขา |
เอกสารส่งมอบ | ขอไฟล์ต้นฉบับพร้อมความคิดเห็น ไม่ใช่เฉพาะ PDF และอ่านทั้งฉบับ | ฝ่ายกฎหมาย |
การเปิดเผยให้พันธมิตร | ต้องผ่านการประเมินของ DPO เป็นลายลักษณ์อักษร | ฝ่ายการตลาด |
สัญญาจ้างที่ปรึกษา | กำหนดหน้าที่แจ้งความเสี่ยงที่พบ แม้อยู่นอกขอบเขตงาน | ฝ่ายกฎหมาย |
แบบขอความยินยอม | แยกความยินยอมออกจากนโยบายและเงื่อนไขการใช้บริการ | ฝ่ายการตลาด ฝ่ายไอที |
เช็กลิสต์สำหรับองค์กร
- รู้ว่าอุปกรณ์ทุกเครื่องในสาขาเก็บข้อมูลอะไร และส่งไปที่ใด
- ความยินยอมสำหรับข้อมูลที่อาจเป็นข้อมูลสุขภาพแยกออกจากการสมัครสมาชิก
- สมาชิกสมัครได้โดยไม่ต้องยินยอมให้เปิดเผยข้อมูลแก่พันธมิตร
- มีคนในองค์กรอ่านเอกสาร PDPA ที่ได้รับมอบครบทุกหน้า
- การเปิดเผยข้อมูลให้พันธมิตรมีความเห็นของ DPO เป็นลายลักษณ์อักษร
- สัญญา DPO ภายนอกมีหน้าที่แจ้งความเสี่ยงนอกขอบเขตงาน
คำถามชวนอภิปราย
เนื้อหา
หมายเหตุการอ้างอิงและแหล่งที่มา
- มาตรา 19: https://pdpa.sidata.plus/article-19/
- มาตรา 26: https://pdpa.sidata.plus/article-26/
- มาตรา 27: https://pdpa.sidata.plus/article-27/
- มาตรา 41: https://pdpa.sidata.plus/article-41/
- มาตรา 77: https://pdpa.sidata.plus/article-77/
- มาตรา 78: https://pdpa.sidata.plus/article-78/
- มาตรา 83: https://pdpa.sidata.plus/article-83/
- มาตรา 84: https://pdpa.sidata.plus/article-84/





