หากมีคำขอใช้สิทธิเข้ามา… องค์กรของคุณมีขั้นตอนรับมือแล้วหรือยัง?
เมื่อเจ้าของข้อมูลส่วนบุคคลร้องขอเข้าถึงหรือขอรับสำเนาข้อมูลส่วนบุคคล องค์กรไม่ได้มีหน้าที่เพียง “ค้นข้อมูลแล้วส่งให้”
แต่ต้องสามารถบริหารจัดการคำขอได้อย่างเป็นระบบ ตั้งแต่ การรับคำขอ การตรวจสอบและยืนยันตัวตนหรืออำนาจในการร้องขอ การค้นหาข้อมูล การพิจารณาขอบเขตการเปิดเผย การปกปิดข้อมูลของบุคคลอื่น ไปจนถึงการส่งมอบและจัดเก็บหลักฐาน
เพราะมาตรา 30 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลดำเนินการตามคำขอโดยไม่ชักช้า และในกรณีที่ไม่เข้าข่ายเหตุปฏิเสธ ต้องดำเนินการให้แล้วเสร็จ ภายใน 30 วันนับแต่วันที่ได้รับคำขอ
ดังนั้น สิ่งที่องค์กรต้องมีไม่ใช่เพียง “แบบฟอร์ม DSAR” แต่คือ กระบวนการที่สามารถปฏิบัติได้จริงและตรวจสอบย้อนหลังได้
แนวปฏิบัติ DSAR สำหรับการจัดการคำขอตามมาตรา 30
การจัดการคำขอเข้าถึงข้อมูลส่วนบุคคลควรมีขั้นตอนที่ชัดเจนตั้งแต่ต้นจนจบ ตั้งแต่การรับคำขอ การตรวจสอบและยืนยันตัวตน การกำหนดขอบเขตการค้นหา การค้นหาข้อมูลจากระบบและหน่วยงานที่เกี่ยวข้อง การพิจารณาข้อมูลที่สามารถเปิดเผยได้ การปกปิดข้อมูลของบุคคลอื่น ไปจนถึงการส่งมอบข้อมูลและจัดเก็บหลักฐานการดำเนินการ
รับคำขอ → ตรวจสอบ → ค้นข้อมูล → ประเมินการเปิดเผย → ปกปิดข้อมูลที่เกี่ยวข้อง → ส่งมอบ → เก็บหลักฐาน
พร้อมกำหนด ผู้รับผิดชอบ ระยะเวลา และหลักฐานที่ต้องจัดเก็บในแต่ละขั้นตอน
Guideline นี้จะช่วยให้องค์กรเตรียม
- DSAR Workflow ตั้งแต่รับคำขอจนถึงปิด Case
- แนวทาง ตรวจสอบและยืนยันตัวตน รวมถึงอำนาจในการร้องขอ
- Search Plan / Search Log สำหรับกำหนดและบันทึกกระบวนการค้นหาข้อมูล
- แนวทางประเมินข้อมูลที่สามารถเปิดเผยได้ และข้อมูลที่ต้อง ปกปิดหรือจำกัดการเปิดเผย
- DSAR Register & Case File สำหรับบริหารและจัดเก็บหลักฐานของแต่ละคำขอ
- RACI สำหรับกำหนดบทบาทของหน่วยงานและผู้รับผิดชอบ
- Checklist และแบบฟอร์ม ที่ช่วยให้การดำเนินการเป็นมาตรฐานเดียวกัน
- แนวทางติดตาม กรอบเวลา 30 วัน และสถานะของแต่ละคำขอ
เหมาะสำหรับองค์กรที่กำลัง…
- จัดทำหรือปรับปรุงกระบวนการ DSAR
- ต้องการกำหนด Workflow และผู้รับผิดชอบในการจัดการคำขออย่างชัดเจน
- ต้องการประสานงานระหว่าง DPO, Legal, Compliance, IT และหน่วยงานเจ้าของข้อมูล
- ต้องการให้การค้นหา พิจารณา เปิดเผย และส่งมอบข้อมูลมีหลักฐานรองรับ
- ต้องการยกระดับกระบวนการ DSAR ให้ เป็นระบบ ตรวจสอบย้อนหลังได้ และสอดคล้องกับข้อกำหนดของ PDPA
DPO • Legal • Compliance • IT • Information Security • HR • Process/System Owner
จัดทำโดย
บริษัท ดีบีซี กรุ๊ป จำกัด (DBC Group)
PDPA Thailand
Website: www.pdpathailand.com
Email: [email protected]
Tel. 02-029-0707
LINE Official Account: @pdpathailand





