คำชี้แจง
กรณีศึกษานี้เขียนสำหรับเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) และผู้ปฏิบัติงานด้าน PDPA
สลิปเงินเดือนและรูปบัตรประชาชนของลูกค้า 96,000 รายหลุดจากเซิร์ฟเวอร์ขณะทดสอบ ทางบริษัทแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลใน 40 ชั่วโมง และมีรายงานตรวจสอบประจำปี ซึ่งคณะกรรมการรับทราบว่า “ไม่พบความเสี่ยงระดับสูง”
วิธีใช้ : อ่านเรื่องเล่าและลำดับเหตุการณ์แล้วลองวิเคราะห์ว่าทำไมบริษัทที่แจ้งเหตุทันเวลา แต่บริษัทถึงยังถูกลงโทษ ก่อนอ่านส่วนผลที่ตามมาและประเด็นกฎหมาย
กรณีศึกษาจำลองเพื่อการศึกษา ชื่อองค์กร บุคคล และเหตุการณ์ทั้งหมดเป็นเรื่องสมมติ
รายงานที่ไม่มีหน้าสุดท้าย
ณ เช้าวันอังคาร
ข้อความไลน์จากบัญชีที่ นิภาพร ไม่รู้จักเด้งขึ้นมาระหว่างที่เธอรอรถไฟฟ้า
“สวัสดีคุณนิภาพร เงินเดือน 28,500 บาทแบบนี้ ผ่อนวันละ 300 บาทสบาย สินเชื่ออนุมัติไวใน 10 นาที”
ข้อความถัดมาเป็นรูปภาพสองรูป
รูปแรกคือสลิปเงินเดือนเดือนมีนาคมของเธอ
ส่วนรูปที่สองคือรูปบัตรประชาชนที่ถ่ายบนโต๊ะทำงานที่บ้าน มีแก้วกาแฟลายแมววางอยู่ที่มุมภาพ
นิภาพรจำรูปนั้นได้ เธอถ่ายไว้เองเมื่อสี่เดือนก่อน และส่งให้เพียงที่เดียว…
แอปสินเชื่อ ของบริษัท ศรีอำไพ ดิจิทัล เลนดิ้ง จำกัด ตอนยื่นขอกู้เงินซ่อมรถ
เธอจึงได้โพสต์เรื่องราวที่เกิดขึ้น ในกลุ่มของผู้ใช้แอปสินเชื่อ
บ่ายวันเดียวกัน โพสต์ของเธอในกลุ่มผู้ใช้แอปสินเชื่อนั้นมีหลายคนตอบว่า “เจอเหมือนกัน” กว่าสองร้อยคน
เย็นวันนั้น ปกรณ์ ผู้อำนวยการฝ่ายเทคโนโลยีของบริษัท ศรีอำไพ ยังคงนั่งอยู่หน้าจอในขณะพนักงานคนอื่นกลับกันหมดแล้ว เขาออกแบบระบบแทบทุกตัวของบริษัทมาตั้งแต่ก่อตั้ง และเมื่อสองปีก่อน คณะกรรมการแต่งตั้งให้เขาควบตำแหน่งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ด้วยเหตุผลที่ทุกคนเห็นตรงกัน
“ไม่มีใครรู้จักระบบของเราดีเท่าคุณปกรณ์อีกแล้ว”
ย้อนไปเมื่อห้าเดือนก่อนเกิดเหตุ
การประชุมคณะกรรมการ ไตรมาสแรก วาระที่ 6 คือรายงานผลการตรวจสอบการคุ้มครองข้อมูลส่วนบุคคลประจำปี ปกรณ์ได้นำเสนอผลการดำเนินงาน พร้อมกับสไลด์สุดท้ายเขียนตัวใหญ่สีเขียวว่า “ไม่พบความเสี่ยงระดับสูง”
ดร.ชัยวัฒน์ กรรมการอิสระที่ขึ้นชื่อเรื่องอ่านเอกสารทุกหน้า พลิกรายงานฉบับพิมพ์ไปมา
“มุมขวาล่างเขียนว่าหน้า 11 จาก 12 หน้าสุดท้ายไปไหนครับ”
“หน้าสุดท้ายเป็นภาคผนวกทางเทคนิคครับ” ปกรณ์ตอบ
“รายละเอียดค่อนข้างเยอะ ผมเลยสรุปสาระสำคัญไว้ให้ในหน้าที่ 10 ครับ”
ดร.ชัยวัฒน์พยักหน้า คณะกรรมการรับทราบรายงาน และเข้าสู่วาระถัดไป
สองสัปดาห์ต่อมาหลังจากการประชุม
บริษัทเร่งพัฒนาระบบประเมินเครดิตแบบใหม่ให้ทันเปิดตัวก่อนช่วงสงกรานต์ ทีมพัฒนาภายนอกขอข้อมูล “เหมือนจริง” เพื่อทดสอบโมเดล ทีมของปกรณ์จึงคัดลอกฐานข้อมูลลูกค้าจริงทั้งชุด รวมทั้งสลิปเงินเดือนและรูปถ่ายบัตรประชาชน ไปไว้บนเซิร์ฟเวอร์สำหรับการทดสอบ
“เดี๋ยวเสร็จโปรเจกต์ค่อยลบครับ” หัวหน้าทีมพัฒนาภายนอกบอก
เซิร์ฟเวอร์สำหรับการทดสอบนั้นไม่มีการยืนยันตัวตนสองชั้น และใช้บัญชีผู้ดูแลระบบ บัญชีและรหัสผ่านร่วมกันทั้งทีมภายในและทีมภายนอก
หนึ่งเดือนก่อนนิภาพรได้รับข้อความ นักพัฒนาของบริษัทภายนอกคนหนึ่งดาวน์โหลดโปรแกรมแต่งรูปฟรีลงโน้ตบุ๊กส่วนตัว โปรแกรมนั้นแฝงมัลแวร์ที่ขโมยรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์
สามสัปดาห์ก่อนนิภาพรได้ข้อความ ฐานข้อมูลบนเซิร์ฟเวอร์สำหรับการทดสอบถูกดาวน์โหลดออกไปทั้งชุด ไม่มีใครในบริษัทสังเกต
เช้าวันพุธ หลังนิภาพรโพสต์หนึ่งวัน ทีมของปกรณ์ไล่ตรวจบันทึกการใช้งานระบบจนพบการดาวน์โหลดนั้น ลูกค้าได้รับผลกระทบราว 96,000 ราย
ครั้งนี้ปกรณ์ไม่รอช้า เขาเรียกประชุมผู้บริหารภายในชั่วโมงนั้น บริษัทแจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 40 ชั่วโมง และส่งข้อความแจ้งลูกค้าทุกรายพร้อมคำแนะนำให้ระวังการติดต่อและอ้างเป็นผู้ให้สินเชื่อ
“เราทำทุกอย่างถูกต้องตามขั้นตอนแล้วใช่ไหม” CEO ถาม
“ถูกต้องครับ” ปกรณ์ตอบ
ลำดับเหตุการณ์
ลำดับเวลา | เหตุการณ์ | ผู้รับทราบเหตุการณ์ | DPO รับทราบหรือไม่ |
|---|---|---|---|
ห้าเดือนก่อนนิภาพรได้รับข้อความ | คณะกรรมการรับทราบรายงาน DPO ประจำปี ฉบับที่มี 11 หน้า แต่ยังไม่เห็นหน้า 12 | คณะกรรมการ | รับทราบ (เป็นผู้นำเสนอ) |
สองสัปดาห์หลังจากการประชุมประจำปี | คัดลอกข้อมูลลูกค้าจริงไปไว้บนเซิร์ฟเวอร์สำหรับการทดสอบ ซึ่งใช้รหัสผ่านร่วมกับผู้รับจ้าง | ฝ่ายเทคโนโลยี ผู้รับจ้าง | รับทราบ ในฐานะผู้อำนวยการฝ่ายเทคโนโลยี |
หนึ่งเดือนก่อนนิภาพรได้รับข้อความ | โน้ตบุ๊กของผู้รับจ้างติดมัลแวร์ขโมยรหัสผ่าน | ไม่มีผู้รับทราบ | ไม่รับทราบ |
สามสัปดาห์ก่อนนิภาพรได้รับข้อความ | ฐานข้อมูลบนเซิร์ฟเวอร์ทดสอบถูกดาวน์โหลดทั้งชุด | ไม่มีผู้รับทราบ | ไม่รับทราบ |
วันอังคาร | ลูกค้าได้ข้อความจากเจ้าหนี้นอกระบบ และโพสต์ในกลุ่มผู้ใช้ | ลูกค้า | ไม่รับทราบ |
วันพุธ | ทีมพบการดาวน์โหลด | ฝ่ายเทคโนโลยี | รับทราบ |
40 ชั่วโมงหลังนิภาพรได้รับข้อความ | แจ้ง สคส. และแจ้งลูกค้าทุกราย | บุคคลากรทั้งองค์กร | รับทราบ |
ผลที่ตามมา
คณะกรรมการผู้เชี่ยวชาญไม่ได้ติดใจเรื่องการแจ้งเหตุ แต่ติดใจคำถามอีกข้อ ทำไมข้อมูลลูกค้าจริงเกือบแสนรายจึงไปอยู่บนเซิร์ฟเวอร์ทดสอบที่ใช้รหัสผ่านร่วมกับบุคคลภายนอก
คำสั่งลงโทษปรับทางปกครองออกมาในเดือนที่สาม พร้อมคำสั่งให้ลบข้อมูลจริงออกจากทุกระบบที่ไม่ใช่ระบบที่ใช้งานจริง และให้ส่งผลการตรวจสอบจากผู้ตรวจสอบภายนอก ลูกค้ากว่าสามสิบรายยื่นฟ้องเรียกค่าเสียหาย หลายรายเล่าว่าถูกเจ้าหนี้นอกระบบโทรตามถึงที่ทำงาน ทั้งที่ไม่เคยกู้เงินจากใคร
ทนายของบริษัทวางแนวแก้ต่างไว้ชัด บริษัทมี DPO มีการตรวจสอบประจำปี คณะกรรมการได้รับรายงาน แจ้งเหตุภายในกำหนด และเหตุเกิดจากความประมาทของผู้รับจ้าง
หน้าที่สิบสอง
ทนายฝ่ายโจทก์ยื่นคำร้องขอให้บริษัทส่ง “รายงานการตรวจสอบของ DPO ประจำปี ฉบับสมบูรณ์” ต่อศาล ฝ่ายกฎหมายของบริษัทขอไฟล์ต้นฉบับจากเครื่องของปกรณ์ ไฟล์นั้นมี 12 หน้า
หน้าที่ 12 ไม่ใช่ภาคผนวกทางเทคนิค หัวกระดาษเขียนว่า “ประเด็นค้างที่ยังไม่ได้รับการแก้ไข”
ประเด็น | ระดับความเสี่ยง | ผู้รับผิดชอบ |
|---|---|---|
ใช้ข้อมูลจริงของลูกค้าในระบบทดสอบ โดยไม่ปิดบังหรือแปลงข้อมูล | สูง | ฝ่ายเทคโนโลยี |
บัญชีผู้ดูแลระบบทดสอบใช้รหัสผ่านร่วมกับผู้รับจ้างภายนอก ไม่มีการยืนยันตัวตนสองชั้น | สูง | ฝ่ายเทคโนโลยี |
ไม่มีกำหนดลบข้อมูลออกจากระบบทดสอบหลังเสร็จโครงการ | ปานกลาง | ฝ่ายเทคโนโลยี |
ข้อมูลของไฟล์ระบุว่าหน้านี้เขียนเสร็จสิบวันก่อนการประชุมคณะกรรมการ และฉบับที่ส่งให้เลขานุการคณะกรรมการถูกบันทึกแยกออกมาในคืนก่อนประชุม โดยตัดหน้าสุดท้ายออก
ในฐานะ DPO ปกรณ์มองเห็นความเสี่ยงทุกข้อ และเขียนมันไว้อย่างตรงไปตรงมา ในฐานะผู้อำนวยการฝ่ายเทคโนโลยีที่มีกำหนดเปิดตัวระบบใหม่ค้ำคออยู่ เขาเป็นคนตัดสินใจว่าคณะกรรมการไม่จำเป็นต้องเห็นมัน
ประเด็นทางกฏหมาย
ประเด็น | หน้าที่ตามกฎหมาย | ข้อเท็จจริงในกรณีนี้ | ผล |
|---|---|---|---|
มีมาตรการความมั่นคงปลอดภัยที่เหมาะสมหรือไม่ | มาตรา 37(1) ต้องจัดให้มีมาตรการที่เหมาะสม ทบทวนเมื่อจำเป็น และเป็นไปตามมาตรฐานขั้นต่ำที่คณะกรรมการประกาศกำหนด | ข้อมูลจริงอยู่ในระบบทดสอบ ใช้รหัสผ่านร่วมกับบุคคลภายนอก ไม่มีการยืนยันตัวตนสองชั้น ทั้งที่รายงานของบริษัทเองระบุความเสี่ยงไว้ | มีความผิดตามมาตรา มาตรา 83 มีโทษปรับทางปกครองไม่เกิน 3 ล้านบาท |
DPO ควบหน้าที่อื่นได้หรือไม่ | มาตรา 42 วรรคสี่ DPO ทำหน้าที่อื่นได้ แต่ผู้ควบคุมข้อมูลต้องรับรองต่อ สคส. ว่าหน้าที่นั้นไม่ขัดหรือแย้งกับหน้าที่ DPO | DPO ต้องตรวจสอบระบบที่ตัวเองบริหาร และเป็นคนเดียวกันที่ตัดสินใจว่าจะรายงานความเสี่ยงของฝ่ายตัวเองหรือไม่ | ข้อเท็จจริงนี้ทำให้การรับรองว่า “ไม่ขัดแย้ง” ถูกตั้งคำถามได้ว่าจริงหรือไม่ |
กำกับผู้รับจ้างอย่างไร | มาตรา 40(1) ผู้ประมวลผลต้องดำเนินการตามคำสั่งของผู้ควบคุมข้อมูลเท่านั้น | ไม่มีกำหนดลบข้อมูลและไม่มีข้อกำหนดด้านความปลอดภัยสำหรับทีมภายนอก | ความรับผิดของผู้รับจ้างอยู่ที่การพิจารณาของ สคส. และการไล่เบี้ยของผู้ว่าจ้างต่อผู้รับจ้างขึ้นอยู่กับสัญญา |
แจ้งเหตุทันเวลาหรือไม่ | มาตรา 37(4) แจ้ง สคส. โดยไม่ชักช้าภายใน 72 ชั่วโมงนับแต่ทราบเหตุเท่าที่จะสามารถกระทำได้ และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง | แจ้งภายใน 40 ชั่วโมงนับแต่ทีมพบ และแจ้งลูกค้าทุกราย | ข้อนี้บริษัททำได้ถูกต้อง |
ค่าเสียหายทางแพ่ง | มาตรา 77 และ 78 | บริษัทในฐานะผู้ควบคุมข้อมูลต้องรับผิดต่อลูกค้า แม้ต้นเหตุโดยตรงมาจากโน้ตบุ๊กของผู้รับจ้าง | บริษัทต้องชดใช้ค่าสินไหมทดแทนเพื่อการละเมิด หากศาลมีคำพิพากษา |
จุดที่ DPO ต้องอ่านให้ละเอียด
แจ้งเหตุทันเวลาไม่ได้ลบล้างสาเหตุ ตามมาตรา 37(1) และ 37(4) เพราะเป็นหน้าที่แยกกัน การปฏิบัติถูกต้องหลังเกิดเหตุไม่ได้ทำให้มาตรการก่อนเกิดเหตุกลายเป็นมาตรการที่เหมาะสม
การควบตำแหน่งไม่ผิดในตัวเอง กฎหมายเปิดให้ DPO ทำหน้าที่อื่นได้ ปัญหาเกิดเมื่อหน้าที่อื่นคือการบริหารสิ่งที่ DPO ต้องตรวจในสถานการณ์แบบนี้ DPO ที่เขียนรายงานถูกต้องแต่ส่งไม่ครบ อาจทำให้บริษัทเสียหายมากกว่า DPO ที่ไม่ได้เขียนเลย เพราะหน้าที่ 12 พิสูจน์ได้ว่าบริษัทรู้ล่วงหน้า
จังหวะที่รู้เหตุ บริษัทนับเวลาจากวันพุธที่ทีมพบการดาวน์โหลด แต่ข้อมูลถูกดึงไปก่อนหน้านั้นสามสัปดาห์ ศาลอาจถามว่าบริษัทควรตรวจพบได้เร็วกว่านี้หรือไม่ หากมีการเฝ้าระวังระบบทดสอบ
บทเรียนสำหรับ DPO
DPO ที่รู้จักระบบดีที่สุด อาจเป็นคนที่ตรวจสอบระบบนั้นได้ยากที่สุด เพราะทุกความเสี่ยงที่พบคือความบกพร่องของทีมตัวเอง
สิ่งที่อยู่นอกเหนืออำนาจของ DPO
- คณะกรรมการแต่งตั้งให้ควบสองตำแหน่งโดยไม่ออกแบบกลไกถ่วงดุล
- รายงานของ DPO ส่งผ่านมือผู้ถูกตรวจสอบเองก่อนถึงคณะกรรมการ
- กำหนดการเปิดตัวระบบใหม่ ถูกตั้งไว้โดยไม่มีใครถามว่าข้อมูลทดสอบจะมาจากไหน
- ผู้รับจ้างใช้โน้ตบุ๊กส่วนตัวที่บริษัทควบคุมไม่ได้
สิ่งที่ DPO สามารถทำได้ดีกว่านี้
- ส่งรายงานฉบับเต็ม ความเสี่ยงที่เขียนไว้แล้วแต่ตัดออก มีผลแย่กว่าความเสี่ยงที่ไม่เคยถูกเขียน
- ประกาศว่าตัวเองอยู่ในสถานะขัดกัน ปกรณ์ควรบอกคณะกรรมการตรง ๆ ว่าเขาตรวจสอบฝ่ายของตัวเองไม่ได้ และขอผู้ตรวจสอบอิสระ
- ตอบคำถามของกรรมการให้ครบ เมื่อ ดร.ชัยวัฒน์ถามถึงหน้าที่หายไป นั่นคือโอกาสสุดท้ายที่จะนำความเสี่ยงขึ้นโต๊ะ
- ใช้อำนาจตามมาตรา 42(2) กับผู้รับจ้าง กำหนดวันลบข้อมูลและข้อกำหนดด้านความปลอดภัยก่อนส่งข้อมูลให้ทีมภายนอก
บทเรียนหลัก: เมื่อผู้ตรวจสอบอย่าง DPO ต้องตรวจสอบการทำงานของตัวเอง องค์กรต้องมีคนอื่นตรวจสอบการทำงานของ DPO ด้วย
ข้อเสนอแนะเชิงระบบ
ประเด็น | สิ่งที่ควรทำ | ผู้ที่ DPO ต้องทำงานด้วย |
|---|---|---|
ความเป็นอิสระของ DPO | หลีกเลี่ยงการแต่งตั้ง DPO จากหัวหน้าหน่วยงานที่ประมวลผลข้อมูลมากที่สุด ถ้าจำเป็นต้องมีผู้ตรวจสอบอิสระสำหรับหน่วยงานนั้น | คณะกรรมการบริษัท |
เส้นทางรายงาน | รายงานของ DPO ส่งถึงคณะกรรมการโดยตรง ไม่ผ่านมือผู้ถูกตรวจสอบ | เลขานุการคณะกรรมการ |
ความครบถ้วนของเอกสาร | ตรวจเลขหน้าและความครบถ้วนของเอกสารที่เสนอคณะกรรมการ | กรรมการตรวจสอบ |
ข้อมูลทดสอบ | ห้ามใช้ข้อมูลจริงในระบบทดสอบ หากหลีกเลี่ยงไม่ได้ต้องปิดบังหรือแปลงก่อน | ฝ่ายเทคโนโลยี |
สิทธิการเข้าถึง | ห้ามใช้บัญชีผู้ดูแลระบบร่วมกับบุคคลภายนอก บังคับการยืนยันตัวตนสองชั้น | ฝ่ายเทคโนโลยี ผู้รับจ้าง |
สัญญาผู้รับจ้าง | กำหนดวันลบข้อมูลและมาตรฐานอุปกรณ์ในสัญญาจ้างพัฒนาระบบ | ฝ่ายจัดซื้อ ฝ่ายกฎหมาย |
เช็กลิสต์สำหรับองค์กร
- DPO ไม่ได้เป็นผู้บริหารหน่วยงานที่ตัวเองต้องตรวจ หรือมีผู้ตรวจสอบอิสระแทน
- รายงานของ DPO ถึงคณะกรรมการโดยไม่ผ่านผู้ถูกตรวจสอบ
- คณะกรรมการได้รับไฟล์ต้นฉบับ ไม่ใช่ฉบับที่ถูกบันทึกแยก
- ระบบทดสอบไม่มีข้อมูลจริงที่ยังไม่ปิดบัง
- ไม่มีบัญชีผู้ดูแลระบบที่ใช้ร่วมกับบุคคลภายนอก
- สัญญาจ้างพัฒนาระบบทุกฉบับมีวันลบข้อมูล
- มีการเฝ้าระวังการดาวน์โหลดข้อมูลจากระบบที่ไม่ใช่ระบบใช้งานจริง
คำถามชวนอภิปราย
- หน้าที่ของกรรมการอิสระ ดร.ชัยวัฒน์ถามถึงหน้าที่หายไปแล้ว และยอมรับคำตอบ กรรมการอิสระควรตั้งคำถามต่อแค่ไหน ก่อนที่การตั้งคำถามจะกลายเป็นการไม่ไว้ใจผู้บริหาร
- ราคาของความล่าช้า ถ้าปกรณ์ส่งหน้าที่ 12 ระบบประเมินเครดิตใหม่อาจเปิดตัวช้าไปหลายเดือน บริษัทควรยอมรับความล่าช้านั้นหรือไม่ และใครควรเป็นคนตัดสินใจ
- มุมของผู้รับจ้าง ในฐานะหัวหน้าทีมพัฒนาภายนอกที่ขอข้อมูล “เหมือนจริง” คุณคิดว่าตัวเองมีส่วนรับผิดชอบแค่ไหน
- ทำถูกหลังเกิดเหตุ ปกรณ์ทำถูกทุกขั้นตอนหลังเกิดเหตุ การทำถูกหลังเกิดเหตุควรทำให้การประเมินความผิดก่อนเกิดเหตุเบาลงหรือไม่
- ผู้เชี่ยวชาญหรือผู้ตรวจ ถ้าบริษัทเล็กมีคนเดียวที่เข้าใจระบบ การแต่งตั้งคนนั้นเป็น DPO ดีกว่าแต่งตั้งคนที่ไม่เข้าใจระบบเลยหรือไม่
- กระจกสะท้อน ในองค์กรของคุณ มีใครบ้างที่ต้องตรวจสอบงานของตัวเอง
หมายเหตุการอ้างอิงและแหล่งที่มา
- มาตรา 37: https://pdpa.sidata.plus/article-37/
- มาตรา 40: https://pdpa.sidata.plus/article-40/
- มาตรา 42: https://pdpa.sidata.plus/article-42/
- มาตรา 77: https://pdpa.sidata.plus/article-77/
- มาตรา 78: https://pdpa.sidata.plus/article-78/
- มาตรา 83: https://pdpa.sidata.plus/article-83/





