
Key Points
- ข้อมูลส่วนบุคคลคือข้อมูลที่ระบุตัวบุคคลได้โดยตรงหรือทางอ้อม ไม่ได้จำกัดแค่เลขบัตรประชาชน
- องค์กรต้องมีฐานกฎหมายที่เหมาะสมในการประมวลผล; ความยินยอมไม่ใช่ฐานเดียว
- ข้อมูลอ่อนไหวตามมาตรา 26 มีหลักและข้อยกเว้นต่างจากข้อมูลทั่วไป
- สิทธิขอเข้าถึง คัดค้าน หรือขอลบมีเงื่อนไข ไม่ได้หมายความว่าองค์กรต้องทำตามทุกคำขอเสมอ
เมื่อสมัครบริการ ซื้อของออนไลน์ หรือกรอกแบบฟอร์ม องค์กรอาจได้รับชื่อ ช่องทางติดต่อ และข้อมูลอื่นที่เชื่อมโยงถึงเราได้ คำถามสำคัญคือองค์กรเก็บไปเพื่ออะไร ใช้อย่างไร เก็บนานเท่าใด และเรามีสิทธิสอบถามหรือคัดค้านเรื่องใดได้บ้าง
PDPA เป็นชื่อที่ใช้เรียกพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กฎหมายวางหลักเรื่องการเก็บ ใช้ เปิดเผย และดูแลข้อมูลส่วนบุคคล การขอความยินยอมเป็นส่วนหนึ่งของกฎหมาย แต่ไม่ใช่คำตอบเดียวสำหรับทุกกรณี
บทความนี้อธิบายหลักทั่วไปจากตัวบทพระราชบัญญัติที่เผยแพร่โดยกรมประชาสัมพันธ์ เพื่อให้ผู้อ่านตั้งคำถามได้ถูกจุด การพิจารณากรณีจริงยังต้องดูวัตถุประสงค์ ประเภทข้อมูล และกฎหมายหรือประกาศที่เกี่ยวข้องกับกิจกรรมนั้น

PDPA คุ้มครองข้อมูลแบบใดและเกี่ยวกับใคร
มาตรา 6 นิยามข้อมูลส่วนบุคคลว่าเป็นข้อมูลเกี่ยวกับบุคคลที่ทำให้ระบุตัวบุคคลได้โดยตรงหรือโดยอ้อม ชื่อที่จับคู่กับเบอร์โทรศัพท์ อีเมลที่ระบุตัวเจ้าของได้ หรือข้อมูลการใช้บริการที่ผูกกับบัญชีบุคคล จึงอาจอยู่ในขอบเขต ขึ้นกับบริบทของข้อมูลนั้น
กฎหมายแยกบทบาทระหว่างเจ้าของข้อมูล ผู้ควบคุมข้อมูลส่วนบุคคล และผู้ประมวลผลข้อมูลส่วนบุคคล ผู้ควบคุมเป็นผู้ตัดสินใจเรื่องวัตถุประสงค์และวิธีเก็บ ใช้ หรือเปิดเผยข้อมูล ส่วนผู้ประมวลผลทำตามคำสั่งหรือในนามของผู้ควบคุมตามนิยามในมาตรา 6
ข้อมูลบางประเภทได้รับการคุ้มครองเข้มขึ้น มาตรา 26 กล่าวถึงข้อมูลอย่างสุขภาพ ความเชื่อทางศาสนา ความคิดเห็นทางการเมือง และข้อมูลชีวภาพ ไม่ควรนำข้อมูลเหล่านี้ไปใช้โดยคิดว่าแบบฟอร์มทั่วไปหรือฐานกฎหมายสำหรับข้อมูลปกติครอบคลุมอยู่แล้ว

ความยินยอมไม่ใช่ฐานกฎหมายเพียงฐานเดียว
ข้อความว่า “ใช้ข้อมูลได้ต่อเมื่อเจ้าของข้อมูลยินยอมเท่านั้น” ไม่ตรงกับตัวบท มาตรา 24 ระบุกรณีที่เก็บข้อมูลทั่วไปได้โดยไม่ต้องขอความยินยอม เช่น ความจำเป็นเพื่อปฏิบัติตามสัญญา การปฏิบัติตามกฎหมาย หรือประโยชน์โดยชอบด้วยกฎหมายภายใต้เงื่อนไขที่ต้องชั่งกับสิทธิของเจ้าของข้อมูล
หากอาศัยความยินยอม มาตรา 19 กำหนดหลักว่าต้องขออย่างชัดเจน แยกจากข้อความอื่น และเจ้าของข้อมูลต้องถอนความยินยอมได้ตามกฎหมาย จึงไม่ควรใช้ช่องติ๊กที่คลุมเครือหรือเอาการยินยอมหลายวัตถุประสงค์มารวมกันโดยไม่อธิบาย
สำหรับข้อมูลตามมาตรา 26 หลักเรื่องความยินยอมโดยชัดแจ้งและข้อยกเว้นเฉพาะต้องพิจารณาแยกต่างหาก การเลือกฐานกฎหมายจึงเริ่มจากถามว่ากำลังใช้ข้อมูลอะไร เพื่ออะไร และบทบัญญัติใดรองรับ ไม่ใช่เริ่มจากติดปุ่ม “ยอมรับ” ให้ครบทุกหน้า

องค์กรควรแจ้งอะไรและดูแลข้อมูลอย่างไร
มาตรา 23 ให้ผู้ควบคุมแจ้งรายละเอียดก่อนหรือขณะเก็บข้อมูล เว้นแต่เจ้าของข้อมูลทราบอยู่แล้ว รายละเอียดสำคัญรวมถึงวัตถุประสงค์ ประเภทข้อมูล ระยะเวลาเก็บ บุคคลหรือหน่วยงานที่อาจได้รับข้อมูล และช่องทางติดต่อผู้ควบคุม การแจ้งนี้ช่วยให้เจ้าของข้อมูลตัดสินใจหรือใช้สิทธิได้
การมีประกาศความเป็นส่วนตัวไม่ได้แทนการรักษาความปลอดภัย มาตรา 37 กำหนดให้ผู้ควบคุมจัดมาตรการที่เหมาะสมเพื่อป้องกันการเข้าถึง ใช้ เปลี่ยนแปลง หรือเปิดเผยโดยไม่มีอำนาจ และทบทวนมาตรการเมื่อจำเป็น องค์กรจึงควรจำกัดสิทธิการเข้าถึงตามหน้าที่และตรวจสอบระบบจริง
กฎหมายยังกล่าวถึงการลบหรือทำลายข้อมูลเมื่อพ้นระยะเก็บหรือไม่จำเป็นตามวัตถุประสงค์ โดยมีเงื่อนไขและข้อยกเว้นตามตัวบท จึงไม่ควรเก็บข้อมูลทุกอย่างไว้ไม่มีกำหนดเพียงเพราะพื้นที่จัดเก็บยังพอ

สิทธิของเจ้าของข้อมูลใช้ได้อย่างไร
เจ้าของข้อมูลมีสิทธิขอเข้าถึงและขอสำเนาข้อมูลตามมาตรา 30 รวมถึงสิทธิอื่น เช่น คัดค้านการใช้ข้อมูลในบางกรณีตามมาตรา 32 และขอลบหรือทำให้ระบุตัวไม่ได้เมื่อเข้าเงื่อนไขมาตรา 33 สิทธิแต่ละอย่างมีขอบเขตและเหตุที่องค์กรอาจปฏิเสธได้ตามกฎหมาย
ตัวอย่างเช่น การคัดค้านการใช้ข้อมูลเพื่อการตลาดแบบตรงอยู่ในมาตรา 32 แต่การขอลบข้อมูลที่องค์กรยังจำเป็นต้องเก็บเพื่อปฏิบัติตามกฎหมายอาจไม่ทำได้ทันที การบอกว่า “ถอนยินยอมแล้วต้องลบทุกอย่าง” จึงไม่ถูกต้องในทุกกรณี
เมื่อต้องการใช้สิทธิ ให้เริ่มจากอ่านประกาศความเป็นส่วนตัวเพื่อหาช่องทางติดต่อผู้ควบคุม แล้วระบุข้อมูลหรือกิจกรรมที่เกี่ยวข้องให้ชัด หากยังไม่ได้รับการจัดการ สามารถตรวจช่องทางและคำแนะนำล่าสุดจากสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

ตัวอย่างที่ต้องดูบริบท: การตลาดและภาพบุคคล
การส่งข้อความการตลาด การใช้รายชื่อลูกค้า และการเผยแพร่ภาพที่ระบุตัวบุคคลได้ ล้วนต้องพิจารณาวัตถุประสงค์ ฐานกฎหมาย และการแจ้งข้อมูลตามข้อเท็จจริงของแต่ละกรณี ไม่มีหลักว่าภาพทุกภาพต้องมีเอกสารยินยอมเป็นลายลักษณ์อักษรก่อนเผยแพร่เสมอ และก็ไม่มีหลักว่าภาพที่ถ่ายในที่สาธารณะใช้เพื่อโฆษณาได้เสมอ
หากองค์กรต้องการนำภาพลูกค้าไปทำโฆษณาหรือรีวิว ควรตรวจว่าภาพระบุตัวบุคคลได้หรือไม่ ใช้เพื่อวัตถุประสงค์ใด แจ้งผู้เกี่ยวข้องอย่างไร และมีฐานกฎหมายรองรับหรือไม่ การขออนุญาตอย่างชัดเจนและเก็บหลักฐานไว้เป็นแนวปฏิบัติที่ช่วยลดข้อโต้แย้ง แต่ไม่ควรนำเสนอว่าเป็นข้อบังคับเดียวของทุกสถานการณ์
สำหรับงานการตลาดที่เปลี่ยนวัตถุประสงค์หรือช่องทางใช้ข้อมูล ควรกลับไปตรวจฐานกฎหมายและข้อมูลที่เคยแจ้งไว้ก่อน ไม่ควรถือว่าการมีข้อมูลอยู่แล้วทำให้ใช้ต่อได้ทุกแบบ หลักนี้ช่วยคุ้มครองทั้งเจ้าของข้อมูลและองค์กรที่รับผิดชอบข้อมูล
สรุป
PDPA ช่วยกำหนดว่าองค์กรจะเก็บ ใช้ และเปิดเผยข้อมูลส่วนบุคคลอย่างไร พร้อมเปิดทางให้เจ้าของข้อมูลทราบและใช้สิทธิของตน คำสำคัญคือวัตถุประสงค์ ฐานกฎหมาย ความโปร่งใส และการรักษาความปลอดภัย
ความยินยอมมีบทบาทสำคัญเมื่อกฎหมายกำหนดหรือเมื่อองค์กรเลือกใช้ฐานนี้ แต่ไม่ใช่เงื่อนไขเดียวของทุกกิจกรรม ข้อมูลอ่อนไหวและสิทธิของเจ้าของข้อมูลก็มีรายละเอียดเฉพาะที่ต้องอ่านตามกรณี
หากพบแบบฟอร์มหรือคำอธิบายที่บอกว่า “ต้องยินยอมทุกอย่าง” ลองถามว่าข้อมูลชนิดใดถูกใช้เพื่ออะไรและอาศัยบทบัญญัติใด การเริ่มจากคำถามเหล่านี้ช่วยให้เข้าใจกฎหมายได้ดีกว่าการจำคำตอบสำเร็จรูป






