SlideShare a Scribd company logo
1
Ethics, Security and Privacy
Management of Hospital Data Part 2
นพ.นวนรรน ธีระอัมพรพันธุ์
24 มกราคม 2563
http://www.slideshare.net/nawanan
2
Outline
• ทาไมเราต้องแคร์เรื่อง Security & Privacy?
• Security/Privacy กับข้อมูลผู้ป่วย
• แนวปฏิบัติด้าน Security ของระบบ
• แนวปฏิบัติด้าน Privacy ของข้อมูล
• แนวปฏิบัติด้านการใช้ Social Media ที่เหมาะสม
3
ทำไมเรำต้องแคร์
เรื่อง Security & Privacy?
4
เรื่องเล่ำจำกรำมำธิบดี #1: Privacy & Hoax
http://news.sanook.com/1262964/
5
ภัย Privacy กับโรงพยำบำล
http://usatoday30.usatoday.com/life/people/2007-10-10-clooney_N.htm
6
Malware
ตัวอย่ำงภัยคุกคำมด้ำน Security
7
เรื่องเล่ำจำกรำมำธิบดี #2: Malware
8
ภัย Security กับเมืองไทย
(Top) http://deadline.com/2014/12/sony-hack-timeline-any-pascal-the-interview-north-korea-1201325501/
(Bottom) http://www.bloomberg.com/news/articles/2014-12-07/sony-s-darkseoul-breach-stretched-from-thai-hotel-
to-hollywood
9
ภัย Security กับเมืองไทย
https://www.it24hrs.com/2016/anonymous-hack-id-cards-ministry-of-foreign-affairs-tica/
10
ภัย Security กับเมืองไทย
11
ภัย Security กับเมืองไทย
12
“Green” Organization & Privacy
13
Why Personal Data Protection
14
National Healthcare’s Worst Nightmare
https://www.straitstimes.com/singapore/personal-info-of-15m-singhealth-patients-including-pm-lee-
stolen-in-singapores-most
15
▪ Confidentiality (ข้อมูลความลับ)
▪ Integrity (การแก้ไข/ลบ/เพิ่มข้อมูลโดยมิชอบ)
▪ Availability (ระบบล่ม ใช้การไม่ได้)
สิ่งที่เป็นเป้ำหมำยกำรโจมตี: CIA Triad
16
ผลกระทบ/ควำมเสียหำย
• ความลับถูกเปิดเผย
• ความเสี่ยงต่อชีวิต สุขภาพ จิตใจ การเงิน และ
การงานของบุคคล
• ระบบล่ม การให้บริการมีปัญหา
• ภาพลักษณ์ขององค์กรเสียหาย
17
แหล่งที่มำของกำรโจมตี
• Hackers
• Viruses & Malware
• ระบบที่มีปัญหาข้อผิดพลาด/ช่องโหว่
• Insiders (บุคลากรที่มีเจตนาร้าย)
• การขาดความตระหนักของบุคลากร
• ภัยพิบัติ
18
เรื่องเล่ำจำกรำมำธิบดี #3: Privacy
19
Security/Privacy
กับข้อมูลผู้ป่วย
20
Security & Privacy
http://en.wikipedia.org/wiki/A._S._Bradford_House
21
แนวปฏิบัติด้ำน Privacy
ของข้อมูล
22
Privacy of Health Information
http://pantip.com/topic/35330409/
23
หลักจริยธรรมที่เกี่ยวกับ Privacy
• Autonomy (หลักเอกสิทธิ์/ความเป็นอิสระของผู้ป่วย)
• Beneficence (หลักการรักษาประโยชน์สูงสุดของผู้ป่วย)
• Non-maleficence (หลักการไม่ทาอันตรายต่อผู้ป่วย)
“First, Do No Harm.”
24
Hippocratic Oath
...
What I may see or hear in the course of
treatment or even outside of the treatment
in regard to the life of men, which on no
account one must spread abroad, I will keep
myself holding such things shameful to be
spoken about.
...
http://en.wikipedia.org/wiki/Hippocratic_Oath
25
กฎหมำยที่เกี่ยวข้องกับ Privacy
• พรบ.สุขภาพแห่งชาติ พ.ศ. 2550
• มาตรา 7 ข้อมูลด้านสุขภาพของบุคคล เป็นความลับส่วน
บุคคล ผู้ใดจะนาไปเปิดเผยในประการที่น่าจะทาให้บุคคลนั้น
เสียหายไม่ได้ เว้นแต่การเปิดเผยนั้นเป็นไปตามความประสงค์
ของบุคคลนั้นโดยตรง หรือมีกฎหมายเฉพาะบัญญัติให้ต้อง
เปิดเผย แต่ไม่ว่าในกรณีใด ๆ ผู้ใดจะอาศัยอานาจหรือสิทธิ
ตามกฎหมายว่าด้วยข้อมูลข่าวสารของราชการหรือกฎหมาย
อื่นเพื่อขอเอกสารเกี่ยวกับข้อมูลด้านสุขภาพของบุคคลที่ไม่ใช่
ของตนไม่ได้
26
ประมวลกฎหมำยอำญำ
• มาตรา 323 ผู้ใดล่วงรู้หรือได้มาซึ่งความลับของผู้อื่นโดยเหตุที่เป็น
เจ้าพนักงานผู้มีหน้าที่ โดยเหตุที่ประกอบอาชีพเป็นแพทย์ เภสัชกร
คนจาหน่ายยา นางผดุงครรภ์ ผู้พยาบาล...หรือโดยเหตุที่เป็นผู้ช่วย
ในการประกอบอาชีพนั้น แล้วเปิดเผยความลับนั้นในประการที่
น่าจะเกิดความเสียหายแก่ผู้หนึ่งผู้ใด ต้องระวางโทษจาคุกไม่เกิน
หกเดือน หรือปรับไม่เกินหนึ่งพันบาท หรือทั้งจาทั้งปรับ
• ผู้รับการศึกษาอบรมในอาชีพดังกล่าวในวรรคแรก เปิดเผย
ความลับของผู้อื่น อันตนได้ล่วงรู้หรือได้มาในการศึกษาอบรมนั้น
ในประการที่น่าจะเกิดความเสียหายแก่ผู้หนึ่งผู้ใดต้องระวางโทษ
เช่นเดียวกัน
27
คำประกำศสิทธิและข้อพึงปฏิบัติของผู้ป่วย
7. ผู้ป่วยมีสิทธิได้รับกำรปกปิดข้อมูลของตนเอง เว้นแต่
ผู้ป่วยจะให้ควำมยินยอมหรือเป็นกำรปฏิบัติตำมหน้ำที่
ของผู้ประกอบวิชำชีพด้ำนสุขภำพเพื่อประโยชน์โดยตรง
ของผู้ป่วยหรือตำมกฎหมำย
28
ข้อควำมจริง บน
• "อาจารย์ครับ เมื่อวาน ผมออก OPD เจอ คุณ
... คนไข้... ที่อาจารย์ผ่าไปแล้ว มา ฉายรังสีต่อ
ที่... ตอนนี้ Happy ดี ไม่ค่อยปวด เดินได้สบาย
คนไข้ฝากขอบคุณอาจารย์อีกครั้ง -- อีกอย่าง
คนไข้ช่วงนี้ไม่ค่อยสะดวกเลยไม่ได้ไป กทม.
บอกว่าถ้าพร้อมจะไป Follow-up กับอาจารย์
ครับ"
ข้อมูลผู้ป่วย บน Social Media
29
แนวทำงกำรคุ้มครอง Privacy
• Informed consent
• Privacy culture
• User awareness building & education
• Organizational policy & regulations
▪ Enforcement
▪ Ongoing privacy & security assessments,
monitoring, and protection
30
เรื่องเล่ำจำกรำมำธิบดี #4: Enforcement
Uniform Enforcement:
เรื่องเล่ำเกี่ยวกับ
ควำมน่ำศรัทธำของผู้บริหำร
31
Line เสี่ยงต่อกำรละเมิด Privacy ผู้ป่วยได้อย่ำงไร?
• ข้อความใน Line group มีคนเห็นหลายคน
• ถูก capture หรือ forward ไป share ต่อได้
• ข้อมูล cache ที่เก็บใน mobile device อาจถูกอ่านได้
(เช่น ทาอุปกรณ์หาย หรือเผลอวางเอาไว้)
• ข้อมูลที่ส่งผ่าน network อาจไม่ได้เข้ารหัส
• บริษัท Line เข้าถึงได้ และอาจถูก hack ได้
• มีคนเดา Password ได้
• ส่งผิดกลุ่ม
32
ทำงออกสำหรับกำร Consult Case ผู้ป่วย
• ใช้ช่องทางอื่นที่ไม่มีการเก็บ record ข้อมูล ถ้าเหมาะสม
• หลีกเลี่ยงการระบุหรือ include ชื่อ, HN, เลขที่เตียง หรือ
ข้อมูลที่ระบุตัวตนผู้ป่วยได้ (รวมทั้งในภาพ image)
• ใช้ app ที่ปลอดภัยกว่า
• Limit คนที่เข้าถึง
(เช่น ไม่คุยผ่าน Line group)
• ใช้อย่างปลอดภัย (Password, ดูแลอุปกรณ์ไว้กับตัว,
เช็ค malware ฯลฯ)
33
แนวปฏิบัติด้ำน Security
ของระบบ
▪ Attack
▪ An attempt to breach system security
▪ Threat
▪ A scenario that can harm a system
▪ Vulnerability
▪ The “hole” that is used in the attack
Common Security Terms
▪ Identify some possible means an
attacker could use to conduct a
security attack
Class Exercise
Alice
Simplified Attack Scenarios
Server Bob
Eve/Mallory
Alice
Simplified Attack Scenarios
Server Bob
- Physical access to client computer
- Electronic access (password)
- Tricking user into doing something
(malware, phishing & social
engineering)
Eve/Mallory
Alice
Simplified Attack Scenarios
Server Bob
- Intercepting (eavesdropping or
“sniffing”) data in transit
- Modifying data (“Man-in-the-middle”
attacks)
- “Replay” attacks
Eve/Mallory
Alice
Simplified Attack Scenarios
Server Bob
- Unauthorized access to servers through
- Physical means
- User accounts & privileges
- Attacks through software vulnerabilities
- Attacks using protocol weaknesses
- DoS / DDoS attacks Eve/Mallory
Alice
Simplified Attack Scenarios
Server Bob
Other & newer forms of
attacks possible
Eve/Mallory
Alice
Safeguarding Against Attacks
Server Bob
Administrative Security
- Security & privacy policy
- Governance of security risk management & response
- Uniform enforcement of policy & monitoring
- Disaster recovery planning (DRP) & Business continuity
planning/management (BCP/BCM)
- Legal obligations, requirements & disclaimers
Alice
Safeguarding Against Attacks
Server Bob
Physical Security
- Protecting physical access of clients & servers
- Locks & chains, locked rooms, security cameras
- Mobile device security
- Secure storage & secure disposition of storage devices
Alice
Safeguarding Against Attacks
Server Bob
User Security
- User account management
- Strong p/w policy (length, complexity, expiry, no meaning)
- Principle of Least Privilege
- “Clear desk, clear screen policy”
- Audit trails
- Education, awareness building & policy enforcement
- Alerts & education about phishing & social engineering
Alice
Safeguarding Against Attacks
Server Bob
System Security
- Antivirus, antispyware, personal firewall, intrusion
detection/prevention system (IDS/IPS), log files, monitoring
- Updates, patches, fixes of operating system vulnerabilities &
application vulnerabilities
- Redundancy (avoid “Single Point of Failure”)
- Honeypots
Alice
Safeguarding Against Attacks
Server Bob
Software Security
- Software (clients & servers) that is secure by design
- Software testing against failures, bugs, invalid inputs,
performance issues & attacks
- Updates to patch vulnerabilities
Alice
Safeguarding Against Attacks
Server Bob
Network Security
- Access control (physical & electronic) to network devices
- Use of secure network protocols if possible
- Data encryption during transit if possible
- Bandwidth monitoring & control
Alice
Safeguarding Against Attacks
Server Bob
Database Security
- Access control to databases & storage devices
- Encryption of data stored in databases if necessary
- Secure destruction of data after use
- Access control to queries/reports
- Security features of database management systems (DBMS)
48
User Account Security
So, two informaticians
walk into a bar...
The bouncer says,
"What's the password."
One says, "Password?"
The bouncer lets them
in.
Credits: @RossMartin & AMIA (2012)
49
Written Password
50
User Account Security
https://www.thaicert.or.th/downloads/files/BROCHURE_security_awareness.png
51
▪ ความยาว 8 ตัวอักษรขึ้นไป
▪ ความซับซ้อน: 3 ใน 4 กลุ่มตัวอักษร
▪ Uppercase letters
▪ Lowercase letters
▪ Numbers
▪ Symbols
▪ ไม่มีความหมาย (ป้องกัน “Dictionary Attacks”)
▪ ไม่ใช่ simple patterns (12345678, 11111111)
▪ ไม่เกี่ยวกับข้อมูลส่วนตัวที่คนสนิทอาจรู้ (เช่น วันเกิด
ชื่อคนในครอบครัว ชื่อสัตว์เลี้ยง)
Passwords
52
เรื่องเล่ำจำกรำมำธิบดี #8: Password ท่องง่ำย (แต่ก็ Hack ง่ำย)
Dictionary Attack:
เรื่องเล่ำจำกกำรเรียน
กำร Hack ระบบ ที่ USA
53
Clear Desk, Clear Screen Policy
http://pixabay.com/en/post-it-sticky-note-note-corner-148282/
54
Password Sharing
อย่าแชร์ Password
กับคนอื่น
55
Password Expiration
เปลี่ยน Password
ทุกๆ 6 เดือน
56
เรื่องเล่ำจำกรำมำธิบดี #7: Wi-Fi
Wi-Fi Router เถื่อน:
พวกชอบสร้ำงปัญหำให้
admin และอำจเป็นจอมขโมย
Password
57
Logout After Use
อย่าลืม Logout หลังใช้งานเสมอ
โดยเฉพาะเครื่องสาธารณะ
(หากไม่อยู่ที่หน้าจอ แม้เพียงชั่วครู่
ให้ Lock Screen เสมอ)
58
เรื่องเล่ำจำกรำมำธิบดี #8: E-mail หลอกลวง
Phishing
59
Phishing E-mail
60
Phishing E-mail
61
Secure Log-in สำหรับเว็บที่สำคัญ
Microsoft Internet Explorer
62
Secure Log-in สำหรับเว็บที่สำคัญ
Mozilla Firefox
Google Chrome
63
ลักษณะสำคัญที่ควรสงสัย Phishing
▪Grammar ห่วยแตก
▪ตัวสะกดผิดเยอะ
▪พยายามอย่างยิ่งให้เปิดไฟล์แนบ หรือกด link
หรือตอบเมล แต่ไม่ค่อยให้รายละเอียด
▪E-mail ที่มาจากคนรู้จัก ไม่ได้ปลอดภัยเสมอไป
64
เรื่องเล่ำจำกรำมำธิบดี #9: เรียกค่ำไถ่
Ransomware
65
Ransomware ระบำดใน Healthcare
http://www.healthcareitnews.com/news/more-half-hospitals-hit-ransomware-last-12-months
66
The Day We All WannaCry’ed
http://www.mirror.co.uk/news/uk-news/ransomware-nhs-cyber-attack-live-10409420
67
Ransomware
https://www.thaicert.or.th/downloads/files/info_ThaiCERT_Ransomware.jpg
68
How Not to Prepare
69
How Not to Prepare
The Cybersecurity Framework
Version 1.1
October 2019
• Common and accessible language
• Adaptable to many technologies, lifecycle
phases, sectors and uses
• Risk-based
• Based on international standards
• Living document
• Guided by many perspectives – private
sector, academia, public sector
Key Framework Attributes
Principles of Current and Future Versions of the Framework
The Framework Core
Establishes a Common Language
• Describes desired outcomes
• Understandable by everyone
• Applies to any type of risk
management
• Defines the entire breadth of
cybersecurity
• Spans both prevention and reaction
Function
Identify
Protect
Detect
Respond
Recover
An Excerpt from the Framework Core
The Connected Path of Framework Outcomes
5 Functions 23 Categories 108 Subcategories 6 Informative References
Implementation Tiers
The Cybersecurity Framework Version 1.1
1 2 3 4
Partial Risk Informed Repeatable Adaptive
Risk
Management
Process
The functionality and repeatability of cybersecurity
risk management
Integrated Risk
Management
Program
The extent to which cybersecurity is considered in
broader risk management decisions
External
Participation
The degree to which the organization:
• monitors and manages supply chain risk1.1
• benefits my sharing or receiving information from
outside parties
75
Cybersecurity Act & Personal Data Protection Act (PDPA)
76
เก็บรวบรวม
(Collection)
ใช้ (Use)
เปิดเผย
(Disclosure)
กระบวนการเกี่ยวกับข้อมูลส่วนบุคคล
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
77
พระรำชบัญญัติ
คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
78
TDPG 1.0
TDPG 2.0
TDPG 2.1
คณะนิติศาสตร์ จุฬาลงกรณ์
มหาวิทยาลัย ร่วมกับ ETDA
79
Disclaimer: เป็นการคัดลอกหรือสรุปเนื้อหาจาก
กฎหมายเฉพาะส่วนที่เกี่ยวข้องกับการนาเสนอ
เท่านั้น ไม่รับรองความถูกต้องครบถ้วนของ
บทบัญญัติ หรือความถูกต้องของการตีความข้อ
กฎหมาย
80
ปัญหำของกฎหมำย Health
Information Privacy ในปัจจุบัน
• เป็น sectoral privacy law จึงอาจมีมาตรฐานแตกต่างจาก sector
อื่น
• สถานพยาบาลของรัฐ ถูกกากับโดย พรบ.ข้อมูลข่าวสารของราชการ
ด้วย แต่ไม่รวมสถานพยาบาลของเอกชน ทาให้มีมาตรฐานแตกต่างกัน
รวมทั้งสถานพยาบาลของรัฐเกิดความสับสนเกี่ยวกับกฎหมายหลาย
ฉบับ ที่มีหลักการและบทบัญญัติแตกต่างกัน
• ไม่มีบทบัญญัติบังคับให้สถานพยาบาลมีการจัดการเชิงระบบเพื่อ
คุ้มครอง Privacy อย่างชัดเจน (ยกเว้นตาม พรบ.ข้อมูลข่าวสารของ
ราชการ ซึ่งไม่จาเพาะต่อ Healthcare)
81
ปัญหำของกฎหมำย Health
Information Privacy ในปัจจุบัน
• กฎหมายเกี่ยวกับกองทุนและระบบประกันสุขภาพ เขียน
อานาจหน้าที่ในการต้องเปิดเผยข้อมูลสุขภาพของผู้ป่วยไม่
ชัดเจน
• ในสถานการณ์จริงบางกรณีไม่มีบทบัญญัติทางกฎหมายรองรับ
• การขัดกันของกฎหมายบางฉบับในบางสถานการณ์ (เช่น
สถานการณ์ฉุกเฉินที่มีกฎหมายให้อานาจรัฐไว้ค่อนข้าง
กว้างขวาง) ไม่ชัดเจน
82
ปัญหำของกฎหมำย Health
Information Privacy ในปัจจุบัน
• ปัญหำของ พรบ.สุขภำพแห่งชำติ มำตรำ 7
• ไม่มีนิยามของ “ข้อมูลด้านสุขภาพของบุคคล” (เช่น Genetics information,
ข้อมูล Dietary Requirements)
• ไม่ชัดเจนว่า “ผู้ใด” ในกรณีหน่วยงาน/สถานพยาบาล (โดยเฉพาะที่อยู่ในสังกัด
กรม/นิติบุคคลเดียวกัน เช่น รพ. ในสังกัดกรมการแพทย์) จะตีความอย่างไร
• “ในประการที่น่าจะทาให้บุคคลนั้นเสียหาย” เป็น Subjective Value
Judgment และขัดกับแนวคิด Privacy ทั่วไปที่มุ่งคุ้มครอง Privacy ของข้อมูล
สุขภาพ โดยไม่สนใจความเสียหาย
• การอ้างถึงกฎหมายว่าด้วยข้อมูลข่าวสารของราชการ สร้างความสับสน
• เงื่อนไขข้อยกเว้นไม่ครอบคลุม (ต่างจาก HIPAA ที่ระบุไว้ชัดมาก)
• ไม่ให้อานาจในการออกข้อยกเว้น
• ไม่สอดคล้องกับบริบทของ Healthcare เช่น กรณีฉุกเฉิน หรือเพื่อประโยชน์ใน
การรักษาผู้ป่วย
83
ปัญหำของกฎหมำย Health
Information Privacy ในปัจจุบัน
• ปัญหำของ พรบ.สุขภำพแห่งชำติ มำตรำ 7
• ไม่รวมข้อมูลของผู้เสียชีวิต
• การให้ความยินยอมแทนโดยญาติ ไม่ชัดเจน และมีปัญหาในทางปฏิบัติ
• ไม่ให้อานาจในการออกหลักเกณฑ์ วิธีการ และเงื่อนไขในทางปฏิบัติ (เช่น การขอความ
ยินยอมของผู้ป่วย)
• มุ่งเน้นเรื่องการเปิดเผยข้อมูล แต่ไม่รวมเรื่องการเก็บรวบรวมและการใช้ข้อมูล
• ไม่ได้กาหนดหลักการของ Sensitive Information
• มุ่งเน้นเพียงด้าน Privacy แต่ไม่ได้กาหนดหลักเกณฑ์ วิธีการ และเงื่อนไขด้าน Security
• ไม่ได้ Balance กับความเสี่ยงอีกด้าน คือ ให้ข้อมูลผู้ป่วยไม่ครบ เกิดความเสี่ยงในการวินิจฉัย
รักษาโรค
• ขาดเรื่อง Breach Notification
84
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
85
Timeline พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• 6 ม.ค. 2558 ครม. อนุมัติหลักการร่างกฎหมายเพื่อรองรับการพัฒนาเศรษฐกิจดิจิทัลของ
ประเทศ จานวน 8 ฉบับ
• ก.ค. 2558 สานักงานคณะกรรมการกฤษฎีกาตรวจพิจารณาร่างเสร็จแล้ว
(เรื่องเสร็จที่ 1135/2558)
• 16 พ.ย. 2559 กระทรวง DE รับฟังความคิดเห็นเป็นการทั่วไป ณ โรงแรมเอทัส ลุมพินี
• 15-17 ส.ค. 2560 กระทรวง DE รับฟังความคิดเห็นโดยการจัดประชุม Focus Group ร่วมกับ
หน่วยงานภาครัฐ ภาคเอกชน ภาควิชาการ และภาคประชาสังคมที่เกี่ยวข้อง
ณ กระทรวง DE
• 24-30 ม.ค. 2561 กระทรวง DE รับฟังความคิดเห็นจากตัวแทนผู้มีส่วนได้เสีย ณ กระทรวง DE
• 22 ม.ค. - 6 ก.พ. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์และ e-mail
• 22 พ.ค. 2561 ครม. อนุมัติหลักการร่าง พรบ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. ....
• 5-20 ก.ย. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์ (ประชุม 11 ก.ย. 2651)
• 28 ธ.ค. 2561 สนช. รับหลักการในวาระที่ 1
• 27-28 ก.พ. 2562 สนช. เห็นชอบในวาระที่ 2-3
• 27 พ.ค. 2562 ประกาศในราชกิจจานุเบกษา
86
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• หมวด 1 คณะกรรมกำรคุ้มครอง
ข้อมูลส่วนบุคคล
• หมวด 2 กำรคุ้มครองข้อมูลส่วน
บุคคล
• ส่วนที่ 1 บททั่วไป
• ส่วนที่ 2 การเก็บรวบรวมข้อมูล
ส่วนบุคคล
• ส่วนที่ 3 การใช้หรือเปิดเผย
ข้อมูลส่วนบุคคล
• หมวด 3 สิทธิของเจ้ำของข้อมูล
ส่วนบุคคล
• หมวด 4 สำนักงำนคณะกรรมกำร
คุ้มครองข้อมูลส่วนบุคคล
• หมวด 5 กำรร้องเรียน
• หมวด 6 ควำมรับผิดทำงแพ่ง
• หมวด 7 บทกำหนดโทษ
• ส่วนที่ 1 โทษอาญา
• ส่วนที่ 2 โทษทางปกครอง
• บทเฉพำะกำล
87
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
ตั้งแต่วันถัดจากวันประกาศใน
ราชกิจจานุเบกษา
• หมวด 1 คณะกรรมการคุ้มครองข้อมูล
ส่วนบุคคล
• หมวด 4 สานักงานคณะกรรมการ
คุ้มครองข้อมูลส่วนบุคคล
• บทเฉพาะกาล (ยกเว้นมาตรา 95, 96)
เมื่อพ้นกาหนดหนึ่งปีนับแต่วัน
ประกาศในราชกิจจานุเบกษา
• หมวด 2 การคุ้มครองข้อมูลส่วนบุคคล
• หมวด 3 สิทธิของเจ้าของข้อมูลส่วน
บุคคล
• หมวด 5 การร้องเรียน
• หมวด 6 ความรับผิดทางแพ่ง
• หมวด 7 บทกาหนดโทษ
• บทเฉพาะกาล เฉพาะมาตรา 95 (การ
เก็บรวบรวมและใช้ข้อมูลส่วนบุคคลที่
เก็บรวบรวมไว้ก่อนวันที่ พ.ร.บ. นี้ใช้
บังคับ), มาตรา 96 (ระยะเวลาในการ
ดาเนินการออกระเบียบ และประกาศ
ตาม พ.ร.บ. นี้)
88
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ควำมสัมพันธ์กับกฎหมำยอื่น (มำตรำ 3)
• ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครอง
ข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดไว้
โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติแห่งกฎหมายว่าด้วยการ
นั้น เว้นแต่
• (1) บทบัญญัติเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคล และบทบัญญัติเกี่ยวกับสิทธิของเจ้าของข้อมูลส่วนบุคคล
รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง
พ.ร.บ. นี้เป็นการเพิ่มเติม ไม่ว่าจะซ้ากับบทบัญญัติแห่งกฎหมายว่า
ด้วยการนั้นหรือไม่ก็ตาม
• (2) ฯลฯ
89
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ควำมสัมพันธ์กับกฎหมำยอื่น (มำตรำ 3)
• ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลใน
ลักษณะใด กิจการใด หรือหน่วยงานใดไว้โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติ
แห่งกฎหมายว่าด้วยการนั้น เว้นแต่
• (1) ฯลฯ
• (2) บทบัญญัติเกี่ยวกับการร้องเรียน บทบัญญัติที่ให้อานาจแก่คณะกรรมการผู้เชี่ยวชาญ
ออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล และบทบัญญัติเกี่ยวกับอานาจหน้าที่ของ
พนักงานเจ้าหน้าที่ รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง พ.ร.บ.
นี้ ในกรณีดังต่อไปนี้
• (ก) ในกรณีที่กฎหมายว่าด้วยการนั้นไม่มีบทบัญญัติเกี่ยวกับการร้องเรียน
• (ข) ในกรณีที่กฎหมายว่าด้วยการนั้นมีบททบัญญัติที่ให้อานาจแก่เจ้าหน้าที่ผู้มีอานาจพิจารณาเรื่อง
ร้องเรียนตามกฎหมายดังกล่าวออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล แต่ไม่เพียงพอเท่ากับ
อานาจของคณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้และเจ้าหน้าที่ผู้มีอานาจตามกฎหมายดังกล่าว
ร้องขอต่อคณะกรรมการผู้เชี่ยวชาญหรือเจ้าของข้อมูลส่วนบุคคลผู้เสียหายยื่นคาร้องเรียนต่อ
คณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้ แล้วแต่กรณี
90
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรใช้บังคับ (มำตรำ 4)
• พ.ร.บ.นี้ไม่ใช้บังคับแก่
• (1) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลที่ทาการเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อ
ประโยชน์ส่วนตนหรือเพื่อกิจกรรมในครอบครัวของบุคคลนั้นเท่านั้น
• (2) การดาเนินการของหน่วยงานของรัฐที่มีหน้าที่ในการรักษาความมั่นคงของรัฐ ซึ่งรวมถึงความมั่นคง
ทางการคลังของรัฐ หรือการรักษาความปลอดภัยของประชาชน รวมทั้งหน้าที่เกี่ยวกับการป้องกันและ
ปราบปรามการฟอกเงิน นิติวิทยาศาสตร์ หรือการรักษาความมั่นคงปลอดภัยไซเบอร์
• (3) บุคคลหรือนิติบุคคลซึ่งใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ทาการเก็บรวบรวมไว้เฉพาะเพื่อกิจการ
สื่อมวลชน งานศิลปกรรม หรืองานวรรณกรรมอันเป็นไปตามจริยธรรมแห่งการประกอบวิชาชีพหรือเป็น
ประโยชน์สาธารณะเท่านั้น
• (4) สภาผู้แทนราษฎร วุฒิสภา และรัฐสภา รวมถึงคณะกรรมาธิการที่แต่งตั้งโดยสภาดังกล่าว ซึ่งเก็บรวบรวม
ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในการพิจารณาตามหน้าที่และอานาจ...
• (5) การพิจารณาพิพากษาคดีของศาลและการดาเนินงานของเจ้าหน้าที่ในกระบวนการพิจารณาคดี การ
บังคับคดี และการวางทรัพย์ รวมทั้งการดาเนินงานตามกระบวนการยุติธรรมทางอาญา
• (6) การดาเนินการกับข้อมูลของบริษัทข้อมูลเครดิตและสมาชิกตามกฎหมายว่าด้วยการประกอบธุรกิจข้อมูล
เครดิต
91
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรใช้บังคับ (มำตรำ 4)
• การยกเว้นไม่ให้นาบทบัญญัติแห่ง พ.ร.บ. นี้ทั้งหมดหรือแต่บางส่วนมาใช้บังคับแก่
ผู้ควบคุมข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดทานอง
เดียวกับผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง หรือเพื่อประโยชน์สาธารณะอื่น
ใด ให้ตราเป็นพระราชกฤษฎีกา
• ผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง (2) (3) (4) (5) และ (6) และผู้ควบคุม
ข้อมูลส่วนบุคคลของหน่วยงานที่ได้รับยกเว้นตามที่กาหนดในพระราชกฤษฎีกา
ตามวรรคสอง ต้องจัดให้มีการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลให้
เป็นไปตามมาตรฐานด้วย
92
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ขอบเขตกำรใช้บังคับ (มำตรำ 5)
• พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลโดยผู้
ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร
ไม่ว่าการเก็บรวบรวม ใช้ หรือเปิดเผยนั้น ได้กระทาในหรือนอกราชอาณาจักรก็
ตาม
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลอยู่นอก
ราชอาณาจักร พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคลของเจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักรโดยการดาเนินกิจกรรม
ของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลดังกล่าว เมื่อเป็น
กิจกรรม ดังต่อไปนี้
• การเสนอสินค้าหรือบริการให้แก่เจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าจะมี
การชาระเงินของเจ้าของข้อมูลส่วนบุคคลหรือไม่ก็ตาม
• การเฝ้าติดตามพฤติกรรมของเจ้าของข้อมูลส่วนบุคคลที่เกิดขึ้นในราชอาณาจักร
93
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• บทนิยำม (มำตรำ 6)
• “ข้อมูลส่วนบุคคล” หมายความว่า ข้อมูลเกี่ยวกับบุคคลซึ่งทาให้สามารถระบุตัว
บุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรม
โดยเฉพาะ
• “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller) หมายความว่า บุคคลหรือนิติ
บุคคลซึ่งมีอานาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
ส่วนบุคคล
• “ผู้ประมวลผลข้อมูลส่วนบุคคล” (Data Processor) หมายความว่า บุคคลหรือนิติ
บุคคลซึ่งดาเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตาม
คาสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ บุคคลหรือนิติบุคคลซึ่ง
ดาเนินการดังกล่าวไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล
• “บุคคล” หมายความว่า บุคคลธรรมดา
• ฯลฯ
94
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• องค์ประกอบของคณะกรรมกำรคุ้มครองข้อมูลส่วนบุคคล (มำตรำ 8)
• (1) ประธานกรรมการ ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความเชี่ยวชาญ และ
ประสบการณ์เป็นที่ประจักษ์ ฯลฯ
• (2) ปลัด ดศ. เป็นรองประธานกรรมการ
• (3) กรรมการโดยตาแหน่ง 5 คน ได้แก่ ปลัดสานักนายกรัฐมนตรี เลขาธิการ
คณะกรรมการกฤษฎีกา เลขาธิการคณะกรรมการคุ้มครองผู้บริโภค อธิบดีกรม
คุ้มครองสิทธิและเสรีภาพ และอัยการสูงสุด
• (4) กรรมการผู้ทรงคุณวุฒิ 9 คน ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความ
เชี่ยวชาญ และประสบการณ์เป็นที่ประจักษ์ในด้านการคุ้มครองข้อมูลส่วนบุคคล
ด้านการคุ้มครองผู้บริโภค ด้านเทคโนโลยีสารสนเทศและการสื่อสาร ด้าน
สังคมศาสตร์ ด้านกฎหมาย ด้านสุขภาพ ด้านการเงิน หรือด้านอื่น ทั้งนี้ ต้อง
เกี่ยวข้องและเป็นประโยชน์ต่อการคุ้มครองข้อมูลส่วนบุคคล
• ให้เลขาธิการเป็นกรรมการและเลขานุการ, แต่งตั้งผู้ช่วยเลขานุการได้ไม่เกิน 2 คน
95
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• หน้ำที่และอำนำจของคณะกรรมกำรคุ้มครองข้อมูลส่วนบุคคล (มำตรำ 16)
• (1) จัดทาแผนแม่บทการดาเนินงานด้านการส่งเสริม และการคุ้มครองข้อมูลส่วนบุคคล...เพื่อเสนอต่อ
คณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ...
• (2) ส่งเสริมและสนับสนุนหน่วยงานของรัฐและภาคเอกชน ดาเนินกิจกรรมตามแผนแม่บทตาม (1)
รวมทั้งจัดให้มีการประเมินผลการดาเนินงานตามแผนแม่บทดังกล่าว
• (3) กาหนดมาตรการหรือแนวทางการดาเนินการเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลเพื่อให้เป็นไป
ตาม พ.ร.บ. นี้
• (4) ออกประกาศหรือระเบียบเพื่อให้การดาเนินการเป็นไปตาม พ.ร.บ. นี้
• (5) ประกาศกาหนดหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศ
• (6) ประกาศกาหนดข้อปฏิบัติในการคุ้มครองข้อมูลส่วนบุคคลเป็นแนวทางให้ผู้ควบคุมข้อมูลส่วน
บุคคลและผู้ประมวลผลข้อมูลส่วนบุคคลปฏิบัติ
• (7) เสนอแนะต่อคณะรัฐมนตรีให้มีการตราหรือปรับปรุงกฎหมายหรือกฎที่ใช้บังคับอยู่ในส่วนที่
เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
96
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• หน้ำที่และอำนำจของคณะกรรมกำรคุ้มครองข้อมูลส่วนบุคคล (มำตรำ 16)
• (8) เสนอแนะต่อคณะรัฐมนตรีในการตราพระราชกฤษฎีกาหรือทบทวนความเหมาะสมของ พ.ร.บ. นี้
อย่างน้อยทุกรอบห้าปี
• (9) ให้คาแนะนาและคาปรึกษาเกี่ยวกับการดาเนินการใด ๆ เพื่อให้ความคุ้มครองข้อมูลส่วนบุคคลของ
หน่วยงานของรัฐและภาคเอกชนในการปฏิบัติตาม พ.ร.บ. นี้
• (10) ตีความและวินิจฉัยชี้ขาดปัญหาที่เกิดจากการบังคับใช้ พ.ร.บ. นี้
• (11) ส่งเสริมและสนับสนุนให้เกิดทักษะการเรียนรู้และความเข้าใจเกี่ยวกับการคุ้มครองข้อมูลส่วน
บุคคลให้แก่ประชาชน
• (12) ส่งเสริมและสนับสนุนการวิจัย เพื่อพัฒนาเทคโนโลยีที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
• (13) ปฏิบัติการอื่นใดตามที่ พ.ร.บ. นี้หรือกฎหมายอื่นกาหนดให้เป็นหน้าที่และอานาจของ
คณะกรรมการ
97
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
เก็บรวบรวม
(Collection)
ใช้ (Use)
เปิดเผย
(Disclosure)
กระบวนการเกี่ยวกับข้อมูลส่วนบุคคล
98
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ควำมยินยอม (มำตรำ 19)
• ผู้ควบคุมข้อมูลส่วนบุคคลจะกระทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้หาก
เจ้าของข้อมูลส่วนบุคคลไม่ได้ให้ความยินยอมไว้ก่อนหรือในขณะนั้น เว้นแต่บทบัญญัติแห่ง พ.ร.บ.นี้
หรือกฎหมายอื่นบัญญัติให้กระทาได้
• การขอความยินยอมต้องทาโดยชัดแจ้ง เป็นหนังสือหรือทาโดยผ่านระบบอิเล็กทรอนิกส์ เว้นแต่โดย
สภาพไม่อาจขอความยินยอมด้วยวิธีการดังกล่าวได้
• ในการขอความยินยอม... ต้องแจ้งวัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล
ไปด้วย และการขอความยินยอมนั้นต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน มีแบบหรือ
ข้อความที่เข้าถึงได้ง่ายและเข้าใจได้ รวมทั้งใช้ภาษาที่อ่านง่าย และไม่เป็นการหลอกลวงหรือทาให้
เข้าใจผิดในวัตถุประสงค์ดังกล่าว...
• ในการขอความยินยอม...ผู้ควบคุมข้อมูลส่วนบุคคลต้องคานึงอย่างถึงที่สุดในความเป็นอิสระของ
เจ้าของข้อมูลส่วนบุคคลในการให้ความยินยอม ทั้งนี้ ในการเข้าทาสัญญาซึ่งรวมถึงการให้บริการใด ๆ
ต้องไม่มีเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ไม่มีความ
จาเป็นหรือเกี่ยวข้องสาหรับการเข้าทาสัญญาซึ่งรวมถึงการให้บริการนั้น ๆ
99
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ควำมยินยอม (มำตรำ 19)
• เจ้าของข้อมูลส่วนบุคคลจะถอนความยินยอมเสียเมื่อใดก็ได้โดยจะต้องถอนความ
ยินยอมโดยกฎหมายหรือสัญญาที่ให้ประโยชน์แก่เจ้าของข้อมูลส่วนบุคคล ทั้งนี้ การ
ถอนความยินยอมย่อมไม่ส่งผลกระทบต่อการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคลที่เจ้าของข้อมูลส่วนบุคคลได้ให้ความยินยอมไปแล้วโดยชอบตามที่กาหนดไว้ใน
หมวดนี้
• ในกรณีที่การถอนความยินยอมส่งผลกระทบต่อเจ้าของข้อมูลส่วนบุคคลในเรื่องใด ผู้
ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบถึงผลกระทบจากการ
ถอนความยินยอมนั้น
• การขอความยินยอมที่ไม่เป็นไปตามที่กาหนด ไม่มีผลผูกพันเจ้าของข้อมูลส่วนบุคค
และไม่ทาให้ผู้ควบคุมข้อมูลส่วนบุคคลสามารถทาการเก็บรวบรวม ใช้ หรือเปิดเผย
ข้อมูลส่วนบุคคลได้
100
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรขอควำมยินยอมจำกผู้เยำว์ซึ่งยังไม่บรรลุนิติภำวะโดยกำรสมรสหรือไม่มี
ฐำนะเสมือนดังบุคคลซึ่งบรรลุนิติภำวะแล้วตำมมำตรำ 27 แห่งประมวล
กฎหมำยแพ่งและพำณิชย์ (มำตรำ 20)
• (1) ในกรณีที่การให้ความยินยอมของผู้เยาว์ไม่ใช่การใด ๆ ซึ่งผู้เยาว์อาจให้ความยินยอมโดยลาพังได้
ตามมาตรา 22, 23 หรือ 24 แห่งประมวลกฎหมายแพ่งและพาณิชย์ ต้องได้รับความยินยอมจากผู้ใช้
อานาจปกครองที่มีอานาจกระทาการแทนผู้เยาว์ด้วย
• (2) ในกรณีที่ผู้เยาว์มีอายุไม่เกินสิบปี ให้ขอความยินยอมจากผู้ใช้อานาจปกครองที่มีอานาจกระทาการ
แทนผู้เยาว์
• ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนไร้ความสามารถ ให้ขอความยินยอมจากผู้อนุบาล
• ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนเสมือนไร้ความสามารถ ให้ขอความยินยอมจากผู้พิทักษ์
• รวมถึงการถอนความยินยอม การแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบ การใช้สิทธิของเจ้าของข้อมูล
ส่วนบุคคล การร้องเรียน และการอื่นใด ด้วย
101
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• วัตถุประสงค์ (มำตรำ 21)
• ผู้ควบคุมข้อมูลส่วนบุคคลต้องทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน
บุคคลตามวัตถุประสงค์ที่ได้แจ้งเจ้าของข้อมูลส่วนบุคคลไว้ก่อนหรือใน
ขณะที่เก็บรวบรวม
• การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่แตกต่างไปจาก
วัตถุประสงค์ที่ได้แจ้งไว้ตามวรรคหนึ่งจะกระทามิได้ เว้นแต่
• (1) ได้แจ้งวัตถุประสงค์ใหม่นั้นให้เจ้าของข้อมูลส่วนบุคคลทราบและ
ได้รับความยินยอมก่อนเก็บรวบรวม ใช้ หรือเปิดเผยแล้ว
• (2) บทบัญญัติแห่ง พ.ร.บ.นี้หรือกฎหมายอื่นบัญญัติให้กระทาได้
102
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรเก็บรวบรวมข้อมูลส่วนบุคคล
• การเก็บรวบรวมข้อมูลส่วนบุคคล ให้เก็บรวบรวมได้เท่าที่จาเป็นภายใต้วัตถุประสงค์อัน
ชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล (มาตรา 22)
• ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ
ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด
ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice)
• (1) วัตถุประสงค์ของการเก็บรวบรวมเพื่อการนาข้อมูลส่วนบุคคลไปใช้หรือเปิดเผย
ซึ่งรวมถึงวัตถุประสงค์ตามที่มาตรา 24 ให้อานาจในการเก็บรวบรวมได้โดยไม่ได้
รับความยินยอม
• (2) แจ้งให้ทราบถึงกรณีที่เจ้าของข้อมูลส่วนบุคคลต้องให้ข้อมูลส่วนบุคคลเพื่อ
ปฏิบัติตามกฎหมายหรือสัญญาหรือมีความจาเป็นต้องให้ข้อมูลส่วนบุคคลเพื่อเข้า
ทาสัญญา รวมทั้งแจ้งถึงผลกระทบที่เป็นไปได้จากการไม่ให้ข้อมูลส่วนบุคคล
• (3) ฯลฯ
103
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรเก็บรวบรวมข้อมูลส่วนบุคคล
• ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ
ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด
ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice)
• (3) ข้อมูลส่วนบุคคลที่จะมีการเก็บรวบรวมและระยะเวลาในการเก็บรวบรวมไว้
ทั้งนี้ ในกรณีที่ไม่สามารถกาหนดระยะเวลาดังกล่าวได้ชัดเจน ให้กาหนด
ระยะเวลาที่อาจคาดหมายได้ตามมาตรฐานของการเก็บรวบรวม
• (4) ประเภทของบุคคลหรือหน่วยงานซึ่งข้อมูลส่วนบุคคลที่เก็บรวบรวมอาจจะถูก
เปิดเผย
• (5) ข้อมูลเกี่ยวกับผู้ควบคุมข้อมูลส่วนบุคคล สถานที่ติดต่อ และวิธีการติดต่อ ใน
กรณีที่มีตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ให้แจ้งด้วย
• (6) สิทธิของเจ้าของข้อมูลส่วนบุคคลตามมาตรา 19 วรรคห้า, 30-34, 36, 73
104
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลโดยไม่ได้รับควำมยินยอม (มำตรำ 24)
• (1) เพื่อให้บรรลุวัตถุประสงค์ที่เกี่ยวกับการจัดทาเอกสารประวัติศาสตร์หรือจดหมายเหตุเพื่อประโยชน์
สาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งได้จัดให้มีมาตรการปกป้องที่เหมาะสมเพื่อคุ้มครอง
สิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล ทั้งนี้ ตามที่คณะกรรมการประกาศกาหนด
• (2) เพื่อป้องกันหรือระงับอันตรำยต่อชีวิต ร่ำงกำย หรือสุขภำพของบุคคล
• (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือเพื่อใช้ในการ
ดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทาสัญญานั้น
• (4) เป็นการจาเป็นเพื่อการปฏิบัติหน้าที่ในการดาเนินภารกิจเพื่อประโยชน์สาธารณะของผู้ควบคุมข้อมูล
ส่วนบุคคล หรือปฏิบัติหน้าที่ในการใช้อานาจรัฐที่ได้มอบให้แก่ผู้ควบคุมข้อมูลส่วนบุคคล
• (5) เป็นการจาเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคลหรือของบุคคลหรือ
นิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล เว้นแต่ประโยชน์ดังกล่าวมีความสาคัญน้อยกว่าสิทธิขั้น
พื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล
• (6) เป็นการปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล
105
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลจำกแหล่งอื่นที่ไม่ใช่เจ้ำของข้อมูลโดยตรง
(มำตรำ 25)
• (1) ได้แจ้งถึงการเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นให้แก่เจ้าของข้อมูลส่วนบุคคล
ทราบโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่เก็บรวบรวมและได้รับความยินยอม
จากเจ้าของข้อมูลส่วนบุคคล
• (2) เป็นการเก็บรวบรวมข้อมูลส่วนบุคคลที่ได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา
24 หรือ 26
106
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรเก็บรวบรวมข้อมูลส่วนบุคคลจำกแหล่งอื่นที่ไม่ใช่เจ้ำของข้อมูลโดยตรง (มำตรำ 25)
• ให้นาบทบัญญัติเกี่ยวกับการแจ้งวัตถุประสงค์ใหม่ตามมาตรา 21 และการแจ้งรายละเอียด (Privacy Notice)
ตามมาตรา 23 มาใช้บังคับกับการเก็บรวบรวมข้อมูลส่วนบุคคลที่ต้องได้รับความยินยอมตามวรรคหนึ่งโดย
อนุโลม เว้นแต่
• (1) เจ้าของข้อมูลส่วนบุคคลทราบวัตถุประสงค์ใหม่หรือรายละเอียดนั้นอยู่แล้ว
• (2) ผู้ควบคุมข้อมูลส่วนบุคคลพิสูจน์ได้ว่าการแจ้งวัตถุประสงค์ใหม่หรือรายละเอียดดังกล่าวไม่สามารถทา
ได้หรือจะเป็นอุปสรรคต่อการใช้หรือเปิดเผยข้อมูลส่วนบุคคล โดยเฉพาะอย่างยิ่งเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับการศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ ในกรณีนี้ ผู้ควบคุมข้อมูลส่วนบุคคลต้อง
จัดให้มีมมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิ เสรีภาพ และประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
• (3) การใช้หรือการเปิดเผยข้อมูลส่วนบุคคลต้องกระทาโดยเร่งด่วนตามที่กฎหมายกาหนดซึ่งได้จัดให้มี
มาตรการที่เหมาะสมเพื่อคุ้มครองประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
• (4) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลเป็นผู้ซึ่งล่วงรู้หรือได้มาซึ่งข้อมูลส่วนบุคคลจากหน้าที่หรือจากการ
ประกอบอาชีพหรือวิชาชีพและต้องรักษาวัตถุประสงค์ใหม่หรือรายละเอียดบางประการตามมาตรา 23 ไว้
เป็นความลับตามที่กฎหมายกาหนด
107
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรเก็บรวบรวมข้อมูลส่วนบุคคลจำกแหล่งอื่นที่ไม่ใช่เจ้ำของข้อมูลโดยตรง
(มำตรำ 25)
• การแจ้งรายละเอียดตามวรรคสอง ผู้ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้
เจ้าของข้อมูลส่วนบุคคลทราบภายใน 30 วันนับแต่วันที่เก็บรวบรวมตาม
มาตรานี้ เว้นแต่กรณีที่นาข้อมูลส่วนบุคคลไปใช้เพื่อการติดต่อกับเจ้าของ
ข้อมูลส่วนบุคคลต้องแจ้งในการติดต่อครั้งแรก และกรณีที่จะนาข้อมูลส่วน
บุคคลไปเปิดเผย ต้องแจ้งก่อนที่จะนาข้อมูลส่วนบุคคลไปเปิดเผยเป็นครั้ง
แรก
108
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้รับควำม
ยินยอมโดยชัดแจ้ง (มำตรำ 26)
• ข้อมูลส่วนบุคคลเกี่ยวกับเชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความ
เชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม
ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูล
ชีวภาพ หรือข้อมูลอื่นใดซึ่งกระทบต่อเจ้าของข้อมูลส่วนบุคคลในทานอง
เดียวกันตามที่คณะกรรมการประกาศกาหนด
109
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26)
• (1) เพื่อป้องกันหรือระงับอันตรำยต่อชีวิต ร่ำงกำย หรือสุขภำพของบุคคล
ซึ่งเจ้ำของข้อมูลส่วนบุคคลไม่สำมำรถให้ควำมยินยอมได้ ไม่ว่ำด้วยเหตุใด
ก็ตำม
• (2) เป็นการดาเนินกิจกรรมโดยชอบด้วยกฎหมายที่มีการคุ้มครองที่เหมาะสม
ของมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรที่มีวัตถุประสงค์เกี่ยวกับ
การเมือง ศาสนา ปรัชญา หรือสหภาพแรงงานให้แก่สมาชิก ผู้ซึ่งเคยเป็น
สมาชิก หรือผู้ซึ่งมีการติดต่ออย่างสม่าเสมอกับมูลนิธิ สมาคม หรือองค์กรที่ไม่
แสวงหากาไรตามวัตถุประสงค์ดังกล่าวโดยไม่ได้เปิดเผยข้อมูลส่วนบุคคลนั้น
ออกไปภายนอกมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรนั้น
110
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26)
• (3) เป็นข้อมูลที่เปิดเผยต่อสาธารณะด้วยความยินยอมโดยชัดแจ้งของเจ้าของ
ข้อมูลส่วนบุคคล
• (4) เป็นการจาเป็นเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตาม
หรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตาม
กฎหมาย
111
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ก) เวชศาสตร์ป้องกันหรืออาชีวเวชศาสตร์ การประเมินความสามารถในการทางาน
ของลูกจ้าง การวินิจฉัยโรคทางการแพทย์ การให้บริการด้านสุขภาพหรือด้านสังคม
การรักษาทางการแพทย์ การจัดการด้านสุขภาพ หรือระบบและการให้บริการด้าน
สังคมสงเคราะห์ ทั้งนี้ ในกรณีที่ไม่ใช่การปฏิบัติตามกฎหมายและข้อมูลส่วนบุคคล
นั้นอยู่ในความรับผิดชอบของผู้ประกอบอาชีพหรือวิชาชีพหรือผู้มีหน้าที่รักษาข้อมูล
ส่วนบุคคลนั้นไว้เป็นความลับตามกฎหมาย ต้องเป็นการปฏิบัติตามสัญญาระหว่าง
เจ้าของข้อมูลส่วนบุคคลกับผู้ประกอบวิชาชีพทางการแพทย์
112
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ข) ประโยชน์สาธารณะด้านการสาธารณสุข เช่น การป้องกันด้านสุขภาพจาก
โรคติดต่ออันตรายหรือโรคระบาดที่อาจติดต่อหรือแพร่เข้ามาในราชอาณาจักร หรือ
การควบคุมมาตรฐานหรือคุณภาพของยา เวชภัณฑ์ หรือเครื่องมือแพทย์ ซึ่งได้จัดให้
มีมาตรการที่เหมาะสมและเจาะจงเพื่อคุ้มครองสิทธิและเสรีภาพของเจ้าของข้อมูล
ส่วนบุคคลโดยเฉพาะการรักษาความลับของข้อมูลส่วนบุคคลตามหน้าที่หรือตาม
จริยธรรมแห่งวิชาชีพ
113
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ค) การคุ้มครองแรงงาน การประกันสังคม หลักประกันสุขภาพแห่งชาติ สวัสดิการ
เกี่ยวกับการรักษาพยาบาลของผู้มีสิทธิตามกฎหมาย การคุ้มครองผู้ประสบภัยจาก
รถ หรือการคุ้มครองทางสังคม ซึ่งการเก็บรวบรวมข้อมูลส่วนบุคคลเป็นสิ่งจาเป็นใน
การปฏิบัติตามสิทธิหรือหน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคลหรือเจ้าของข้อมูลส่วน
บุคคล โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและประโยชน์
ของเจ้าของข้อมูลส่วนบุคคล
114
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้
รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26)
• (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์
เกี่ยวกับ
• (ง) การศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ หรือประโยชน์
สาธารณะอื่น ทั้งนี้ ต้องกระทาเพื่อให้บรรลุวัตถุประสงค์ดังกล่าวเพียงเท่าที่จาเป็น
เท่านั้น และได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและ
ประโยชน์ของเจ้าของข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนด
• (จ) ประโยชน์สาธารณะที่สาคัญ โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครอง
สิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
115
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรใช้หรือเปิดเผยข้อมูลส่วนบุคคล (มำตรำ 27)
• ห้ามมิให้ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับ
ความยินยอมจากเจ้าของข้อมูลส่วนบุคคล เว้นแต่เป็นข้อมูลส่วนบุคคลที่เก็บ
รวบรวมได้โดยได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 หรือ 26
• บุคคลหรือนิติบุคคลที่ได้รับข้อมูลส่วนบุคคลมาจากการเปิดเผยตามวรรคหนึ่ง
จะต้องไม่ใช้หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์อื่นนอกเหนือจาก
วัตถุประสงค์ทีได้แจ้งไว้กับผู้ควบคุมข้อมูลส่วนบุคคลในการขอรับข้อมูลส่วน
บุคคลนั้น
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ได้รับ
ยกเว้นไม่ต้องขอความยินยอมตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลต้อง
บันทึกการใช้หรือเปิดเผยนั้นไว้ในรายการตามมาตรา 39
116
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่ำงประเทศ (มำตรำ 28)
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ
ประเทศปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการ
คุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครอง
ข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่
• (1) เป็นการปฏิบัติตามกฎหมาย
• (2) ได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลโดยได้แจ้งให้เจ้าของข้อมูลส่วน
บุคคลทราบถึงมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่ไม่เพียงพอของประเทศ
ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลแล้ว
• (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญา
หรือเพื่อใช้ในการดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทา
สัญญานั้น
117
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• กำรส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่ำงประเทศ (มำตรำ 28)
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ประเทศ
ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการคุ้มครองข้อมูล
ส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคล
ตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่
• (4) เป็นการกระทาตามสัญญาระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับบุคคลหรือนิติบุคคลอื่น
เพื่อประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
• (5) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของเจ้าของข้อมูลส่วน
บุคคลหรือบุคคลอื่น เมื่อเจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมในขณะนั้นได้
• (6) เป็นการจาเป็นเพื่อการดาเนินภารกิจเพื่อประโยชน์สาธารณะที่สาคัญ
• ในกรณีที่มีปัญหาเกี่ยวกับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอของประเทศ
ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคล ให้เสนอต่อคณะกรรมการเป็นผู้
วินิจฉัย...
118
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
สิทธิขอเข้าถึงและขอรับสาเนาข้อมูล
สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน
สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล
สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้
สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล
สิทธิร้องขอให้ดาเนินการให้ข้อมูลส่วนบุคคลถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด
119
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิขอเข้ำถึงและขอรับสำเนำข้อมูลส่วนบุคคล (มำตรำ 30)
• เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลที่เกี่ยวกับตนซึ่งอยูในความ
รับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคล หรือขอให้เปิดเผยถึงการได้มาซึ่งข้อมูลส่วนบุคคลดังกล่าวที่ตน
ไม่ได้ให้ความยินยอม
• ผู้ควบคุมข้อมูลส่วนบุคคลต้องปฏิบัติตามคาขอตามวรรคหนึ่ง จะปฏิเสธคาขอได้เฉพาะในกรณีที่เป็นการ
ปฏิเสธตามกฎหมายหรือคาสั่งศาล และการเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลนั้นจะส่งผลกระทบ
ที่อาจก่อให้เกิดความเสียหายต่อสิทธิและเสรีภาพของบุคคลอื่น
• ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลปฏิเสธคาขอตามวรรคหนึ่ง ให้บันทึกการปฏิเสธคาขอดังกล่าวพร้อม
ด้วยเหตุผลไว้ในรายการตามมาตรา 39
• เมื่อเจ้าของข้อมูลส่วนบุคคลมีคาขอตามวรรคหนึ่งและเป็นกรณีที่ไม่อาจปฏิเสธคาขอได้ตามวรรคสอง ให้
ผู้ควบคุมข้อมูลส่วนบุคคลดาเนินการตามคาขอโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่ได้รับคาขอ
• คณะกรรมการอาจกาหนดหลักเกณฑ์เกี่ยวกับการเข้าถึงและการขอรับสาเนาตามวรรคหนึ่ง รวมทั้งการ
ขยายระยะเวลาตามวรรคสี่หรือหลักเกณฑ์อื่นตามความเหมาะสมก็ได้
120
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
• สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน (มำตรำ 31)
• เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตนจากผู้ควบคุมข้อมูล
ส่วนบุคคลได้ ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลได้ทาให้ข้อมูลส่วนบุคคลนั้นอยู่ใน
รูปแบบที่สามารถอ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมือหรืออุปกรณ์ที่ทางานได้โดย
อัตโนมัติและสามารถใช้หรือเปิดเผยข้อมูลส่วนบุคคลได้ด้วยวิธีการอัตโนมัติ รวมทั้งมีสิทธิ
ดังต่อไปนี้
• (1) ขอให้ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลในรูปแบบดังกล่าวไปยังผู้
ควบคุมข้อมูลส่วนบุคคลอื่นเมื่อสามารถทาได้ด้วยวิธีการอัตโนมัติ
• (2) ขอรับข้อมูลส่วนบุคคลที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลใน
รูปแบบดังกล่าวไปยังผู้ควบคุมข้อมูลส่วนบุคคลอื่นโดยตรง เว้นแต่โดยสภาพทางเทคนิค
ไม่สามารถทาได้
• ฯลฯ
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)
Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)

More Related Content

What's hot

Health Information Privacy and Security (August 28, 2021)
Health Information Privacy and Security (August 28, 2021)Health Information Privacy and Security (August 28, 2021)
Health Information Privacy and Security (August 28, 2021)
Nawanan Theera-Ampornpunt
 
IT Risk Assessment
IT Risk AssessmentIT Risk Assessment
IT Risk Assessment
Banyong Jandragholica
 
Health Information Privacy and Security (June 18, 2021)
Health Information Privacy and Security (June 18, 2021)Health Information Privacy and Security (June 18, 2021)
Health Information Privacy and Security (June 18, 2021)
Nawanan Theera-Ampornpunt
 
Data & Cybersecurity (July 31, 2018)
Data & Cybersecurity (July 31, 2018)Data & Cybersecurity (July 31, 2018)
Data & Cybersecurity (July 31, 2018)
Nawanan Theera-Ampornpunt
 
Health Information Privacy and Security (October 7, 2018)
Health Information Privacy and Security (October 7, 2018)Health Information Privacy and Security (October 7, 2018)
Health Information Privacy and Security (October 7, 2018)
Nawanan Theera-Ampornpunt
 
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วยการจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย
Nawanan Theera-Ampornpunt
 
Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)
Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)
Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)
Nawanan Theera-Ampornpunt
 
Overview of Information Security & Privacy (March 11, 2019)
Overview of Information Security & Privacy (March 11, 2019)Overview of Information Security & Privacy (March 11, 2019)
Overview of Information Security & Privacy (March 11, 2019)
Nawanan Theera-Ampornpunt
 
Overview of Information Security & Privacy (February 5, 2018)
Overview of Information Security & Privacy (February 5, 2018)Overview of Information Security & Privacy (February 5, 2018)
Overview of Information Security & Privacy (February 5, 2018)
Nawanan Theera-Ampornpunt
 
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)
Nawanan Theera-Ampornpunt
 
มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)
มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)
มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)
Nawanan Theera-Ampornpunt
 
Health Information Privacy and Security (August 3, 2019)
Health Information Privacy and Security (August 3, 2019)Health Information Privacy and Security (August 3, 2019)
Health Information Privacy and Security (August 3, 2019)
Nawanan Theera-Ampornpunt
 
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)
Nawanan Theera-Ampornpunt
 
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)
Nawanan Theera-Ampornpunt
 
Health Information Privacy and Security (March 30, 2016)
Health Information Privacy and Security (March 30, 2016)Health Information Privacy and Security (March 30, 2016)
Health Information Privacy and Security (March 30, 2016)
Nawanan Theera-Ampornpunt
 
Social Media Do's & Don'ts (August 17, 2018)
Social Media Do's & Don'ts (August 17, 2018)Social Media Do's & Don'ts (August 17, 2018)
Social Media Do's & Don'ts (August 17, 2018)
Nawanan Theera-Ampornpunt
 
สารสนเทศ
สารสนเทศสารสนเทศ
สารสนเทศ
Dorothy Auei
 
Security Management สู่ระดับ 3 (January 18, 2018)
Security Management สู่ระดับ 3 (January 18, 2018)Security Management สู่ระดับ 3 (January 18, 2018)
Security Management สู่ระดับ 3 (January 18, 2018)
Nawanan Theera-Ampornpunt
 
Security and Privacy of Information, Social Media & Communication (August 2, ...
Security and Privacy of Information, Social Media & Communication (August 2, ...Security and Privacy of Information, Social Media & Communication (August 2, ...
Security and Privacy of Information, Social Media & Communication (August 2, ...
Nawanan Theera-Ampornpunt
 
Gen1013 chapter 7
Gen1013 chapter 7Gen1013 chapter 7
Gen1013 chapter 7virod
 

What's hot (20)

Health Information Privacy and Security (August 28, 2021)
Health Information Privacy and Security (August 28, 2021)Health Information Privacy and Security (August 28, 2021)
Health Information Privacy and Security (August 28, 2021)
 
IT Risk Assessment
IT Risk AssessmentIT Risk Assessment
IT Risk Assessment
 
Health Information Privacy and Security (June 18, 2021)
Health Information Privacy and Security (June 18, 2021)Health Information Privacy and Security (June 18, 2021)
Health Information Privacy and Security (June 18, 2021)
 
Data & Cybersecurity (July 31, 2018)
Data & Cybersecurity (July 31, 2018)Data & Cybersecurity (July 31, 2018)
Data & Cybersecurity (July 31, 2018)
 
Health Information Privacy and Security (October 7, 2018)
Health Information Privacy and Security (October 7, 2018)Health Information Privacy and Security (October 7, 2018)
Health Information Privacy and Security (October 7, 2018)
 
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วยการจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย
 
Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)
Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)
Introduction to Security & Privacy - Part 2 (Suan Dusit, July 9, 2015)
 
Overview of Information Security & Privacy (March 11, 2019)
Overview of Information Security & Privacy (March 11, 2019)Overview of Information Security & Privacy (March 11, 2019)
Overview of Information Security & Privacy (March 11, 2019)
 
Overview of Information Security & Privacy (February 5, 2018)
Overview of Information Security & Privacy (February 5, 2018)Overview of Information Security & Privacy (February 5, 2018)
Overview of Information Security & Privacy (February 5, 2018)
 
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (23 มี.ค. 2559)
 
มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)
มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)
มาตรฐานการป้องกันความลับของผู้ป่วย (16 มี.ค. 2559)
 
Health Information Privacy and Security (August 3, 2019)
Health Information Privacy and Security (August 3, 2019)Health Information Privacy and Security (August 3, 2019)
Health Information Privacy and Security (August 3, 2019)
 
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)
การจัดการความปลอดภัยและความเป็นส่วนตัวของข้อมูลผู้ป่วย (29 ม.ค. 2559)
 
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (21 เม.ย. 2559)
 
Health Information Privacy and Security (March 30, 2016)
Health Information Privacy and Security (March 30, 2016)Health Information Privacy and Security (March 30, 2016)
Health Information Privacy and Security (March 30, 2016)
 
Social Media Do's & Don'ts (August 17, 2018)
Social Media Do's & Don'ts (August 17, 2018)Social Media Do's & Don'ts (August 17, 2018)
Social Media Do's & Don'ts (August 17, 2018)
 
สารสนเทศ
สารสนเทศสารสนเทศ
สารสนเทศ
 
Security Management สู่ระดับ 3 (January 18, 2018)
Security Management สู่ระดับ 3 (January 18, 2018)Security Management สู่ระดับ 3 (January 18, 2018)
Security Management สู่ระดับ 3 (January 18, 2018)
 
Security and Privacy of Information, Social Media & Communication (August 2, ...
Security and Privacy of Information, Social Media & Communication (August 2, ...Security and Privacy of Information, Social Media & Communication (August 2, ...
Security and Privacy of Information, Social Media & Communication (August 2, ...
 
Gen1013 chapter 7
Gen1013 chapter 7Gen1013 chapter 7
Gen1013 chapter 7
 

Similar to Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)

IT Security & Risk Management
IT Security & Risk ManagementIT Security & Risk Management
IT Security & Risk Management
Nawanan Theera-Ampornpunt
 
IT Security & Risk Management (TMI HITQIF v.1.2)
IT Security & Risk Management (TMI HITQIF v.1.2)IT Security & Risk Management (TMI HITQIF v.1.2)
IT Security & Risk Management (TMI HITQIF v.1.2)
Nawanan Theera-Ampornpunt
 
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)
Nawanan Theera-Ampornpunt
 
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...
Nawanan Theera-Ampornpunt
 
IT Security & Risk Management (August 26, 2019)
IT Security & Risk Management (August 26, 2019)IT Security & Risk Management (August 26, 2019)
IT Security & Risk Management (August 26, 2019)
Nawanan Theera-Ampornpunt
 
Security and Privacy Management of Patient Information (October 26, 2018)
Security and Privacy Management of Patient Information (October 26, 2018)Security and Privacy Management of Patient Information (October 26, 2018)
Security and Privacy Management of Patient Information (October 26, 2018)
Nawanan Theera-Ampornpunt
 
Patient Privacy and Security of Health Information for Dental Students
Patient Privacy and Security of Health Information for Dental StudentsPatient Privacy and Security of Health Information for Dental Students
Patient Privacy and Security of Health Information for Dental Students
Nawanan Theera-Ampornpunt
 
20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม
20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม
20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม
Nawanan Theera-Ampornpunt
 
ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...
ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...
ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...
Nawanan Theera-Ampornpunt
 
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...
Nawanan Theera-Ampornpunt
 
Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...
Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...
Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...
Nawanan Theera-Ampornpunt
 
Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...
Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...
Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...
Nawanan Theera-Ampornpunt
 
Privacy, Confidentiality & Security (April 28, 2018)
Privacy, Confidentiality & Security (April 28, 2018)Privacy, Confidentiality & Security (April 28, 2018)
Privacy, Confidentiality & Security (April 28, 2018)
Nawanan Theera-Ampornpunt
 
Overview of Information Security & Privacy (August 10, 2016)
Overview of Information Security & Privacy (August 10, 2016)Overview of Information Security & Privacy (August 10, 2016)
Overview of Information Security & Privacy (August 10, 2016)
Nawanan Theera-Ampornpunt
 
SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...
SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...
SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...
Nawanan Theera-Ampornpunt
 

Similar to Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020) (15)

IT Security & Risk Management
IT Security & Risk ManagementIT Security & Risk Management
IT Security & Risk Management
 
IT Security & Risk Management (TMI HITQIF v.1.2)
IT Security & Risk Management (TMI HITQIF v.1.2)IT Security & Risk Management (TMI HITQIF v.1.2)
IT Security & Risk Management (TMI HITQIF v.1.2)
 
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)
มาตรฐานการป้องกันความลับของข้อมูลผู้ป่วย (29 เม.ย. 2559)
 
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง: เรื่องเล่าจากรามาธิ...
 
IT Security & Risk Management (August 26, 2019)
IT Security & Risk Management (August 26, 2019)IT Security & Risk Management (August 26, 2019)
IT Security & Risk Management (August 26, 2019)
 
Security and Privacy Management of Patient Information (October 26, 2018)
Security and Privacy Management of Patient Information (October 26, 2018)Security and Privacy Management of Patient Information (October 26, 2018)
Security and Privacy Management of Patient Information (October 26, 2018)
 
Patient Privacy and Security of Health Information for Dental Students
Patient Privacy and Security of Health Information for Dental StudentsPatient Privacy and Security of Health Information for Dental Students
Patient Privacy and Security of Health Information for Dental Students
 
20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม
20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม
20171006 ใช้สารสนเทศอย่างไร ให้ปลอดภัยถูกกฎหมายและจริยธรรม
 
ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...
ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...
ระบบการจัดการข้อมูลความลับผู้ป่วย (Thailand LA Forum 2017 สภาเทคนิคการแพทย์) ...
 
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...
ใช้ไอทีอย่างปลอดภัย พวกเราสบายใจ คนไข้ได้รับความคุ้มครอง (Security Awareness ...
 
Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...
Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...
Security & Privacy of Patient Information: เรื่องเล่าจากรามาธิบดี (April 17, ...
 
Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...
Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...
Security Awareness Training for Ramathibodi Medical Residents and Fellows (Ju...
 
Privacy, Confidentiality & Security (April 28, 2018)
Privacy, Confidentiality & Security (April 28, 2018)Privacy, Confidentiality & Security (April 28, 2018)
Privacy, Confidentiality & Security (April 28, 2018)
 
Overview of Information Security & Privacy (August 10, 2016)
Overview of Information Security & Privacy (August 10, 2016)Overview of Information Security & Privacy (August 10, 2016)
Overview of Information Security & Privacy (August 10, 2016)
 
SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...
SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...
SIMPLE Personnel Safety Goals: S: Security & Privacy of Information and Socia...
 

More from Nawanan Theera-Ampornpunt

Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)
Nawanan Theera-Ampornpunt
 
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Nawanan Theera-Ampornpunt
 
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Nawanan Theera-Ampornpunt
 
Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)
Nawanan Theera-Ampornpunt
 
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Nawanan Theera-Ampornpunt
 
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Nawanan Theera-Ampornpunt
 
Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...
Nawanan Theera-Ampornpunt
 
Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Nawanan Theera-Ampornpunt
 
Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Nawanan Theera-Ampornpunt
 
Telemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of ViewTelemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of View
Nawanan Theera-Ampornpunt
 
Meeting Management (March 2, 2022)
Meeting Management (March 2, 2022)Meeting Management (March 2, 2022)
Meeting Management (March 2, 2022)
Nawanan Theera-Ampornpunt
 
การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)
Nawanan Theera-Ampornpunt
 
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
Nawanan Theera-Ampornpunt
 
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
Nawanan Theera-Ampornpunt
 
Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)
Nawanan Theera-Ampornpunt
 
Updates on Privacy & Security Laws (November 26, 2021)
Updates on Privacy & Security Laws (November 26, 2021)Updates on Privacy & Security Laws (November 26, 2021)
Updates on Privacy & Security Laws (November 26, 2021)
Nawanan Theera-Ampornpunt
 
Hospital Informatics (November 26, 2021)
Hospital Informatics (November 26, 2021)Hospital Informatics (November 26, 2021)
Hospital Informatics (November 26, 2021)
Nawanan Theera-Ampornpunt
 
Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)
Nawanan Theera-Ampornpunt
 
Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Nawanan Theera-Ampornpunt
 
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Nawanan Theera-Ampornpunt
 

More from Nawanan Theera-Ampornpunt (20)

Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)Health Informatics for Health Service Systems (March 11, 2024)
Health Informatics for Health Service Systems (March 11, 2024)
 
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
Personal Data Protection Act and the Four Subordinate Laws (February 29, 2024)
 
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
Privacy & PDPA Awareness Training for Ramathibodi Residents (October 5, 2023)
 
Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)Case Study PDPA Workshop (September 15, 2023)
Case Study PDPA Workshop (September 15, 2023)
 
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
Case Studies on Overview of PDPA and its Subordinate Laws (September 15, 2023)
 
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
Ramathibodi Security & Privacy Awareness Training (Fiscal Year 2023)
 
Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...Relationship Between Thailand's Official Information Act and Personal Data Pr...
Relationship Between Thailand's Official Information Act and Personal Data Pr...
 
Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)Social Media - PDPA: Is There A Way Out? (October 19, 2022)
Social Media - PDPA: Is There A Way Out? (October 19, 2022)
 
Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)Do's and Don'ts on PDPA for Doctors (May 31, 2022)
Do's and Don'ts on PDPA for Doctors (May 31, 2022)
 
Telemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of ViewTelemedicine: A Health Informatician's Point of View
Telemedicine: A Health Informatician's Point of View
 
Meeting Management (March 2, 2022)
Meeting Management (March 2, 2022)Meeting Management (March 2, 2022)
Meeting Management (March 2, 2022)
 
การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)การบริหารความเสี่ยงคณะฯ (February 9, 2022)
การบริหารความเสี่ยงคณะฯ (February 9, 2022)
 
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
จริยธรรมและกฎหมายที่เกี่ยวข้องกับเทคโนโลยีสารสนเทศทางสุขภาพ (February 8, 2022)
 
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) (January 21, 2022)
 
Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)Digital Health Transformation for Health Executives (January 18, 2022)
Digital Health Transformation for Health Executives (January 18, 2022)
 
Updates on Privacy & Security Laws (November 26, 2021)
Updates on Privacy & Security Laws (November 26, 2021)Updates on Privacy & Security Laws (November 26, 2021)
Updates on Privacy & Security Laws (November 26, 2021)
 
Hospital Informatics (November 26, 2021)
Hospital Informatics (November 26, 2021)Hospital Informatics (November 26, 2021)
Hospital Informatics (November 26, 2021)
 
Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)Health Informatics for Clinical Research (November 25, 2021)
Health Informatics for Clinical Research (November 25, 2021)
 
Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)Research Ethics and Ethics for Health Informaticians (November 15, 2021)
Research Ethics and Ethics for Health Informaticians (November 15, 2021)
 
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
Consumer Health Informatics, Mobile Health, and Social Media for Health: Part...
 

Ethics, Security and Privacy Management of Hospital Data Part 2 (January 24, 2020)

  • 1. 1 Ethics, Security and Privacy Management of Hospital Data Part 2 นพ.นวนรรน ธีระอัมพรพันธุ์ 24 มกราคม 2563 http://www.slideshare.net/nawanan
  • 2. 2 Outline • ทาไมเราต้องแคร์เรื่อง Security & Privacy? • Security/Privacy กับข้อมูลผู้ป่วย • แนวปฏิบัติด้าน Security ของระบบ • แนวปฏิบัติด้าน Privacy ของข้อมูล • แนวปฏิบัติด้านการใช้ Social Media ที่เหมาะสม
  • 8. 8 ภัย Security กับเมืองไทย (Top) http://deadline.com/2014/12/sony-hack-timeline-any-pascal-the-interview-north-korea-1201325501/ (Bottom) http://www.bloomberg.com/news/articles/2014-12-07/sony-s-darkseoul-breach-stretched-from-thai-hotel- to-hollywood
  • 13. 13 Why Personal Data Protection
  • 14. 14 National Healthcare’s Worst Nightmare https://www.straitstimes.com/singapore/personal-info-of-15m-singhealth-patients-including-pm-lee- stolen-in-singapores-most
  • 15. 15 ▪ Confidentiality (ข้อมูลความลับ) ▪ Integrity (การแก้ไข/ลบ/เพิ่มข้อมูลโดยมิชอบ) ▪ Availability (ระบบล่ม ใช้การไม่ได้) สิ่งที่เป็นเป้ำหมำยกำรโจมตี: CIA Triad
  • 16. 16 ผลกระทบ/ควำมเสียหำย • ความลับถูกเปิดเผย • ความเสี่ยงต่อชีวิต สุขภาพ จิตใจ การเงิน และ การงานของบุคคล • ระบบล่ม การให้บริการมีปัญหา • ภาพลักษณ์ขององค์กรเสียหาย
  • 17. 17 แหล่งที่มำของกำรโจมตี • Hackers • Viruses & Malware • ระบบที่มีปัญหาข้อผิดพลาด/ช่องโหว่ • Insiders (บุคลากรที่มีเจตนาร้าย) • การขาดความตระหนักของบุคลากร • ภัยพิบัติ
  • 22. 22 Privacy of Health Information http://pantip.com/topic/35330409/
  • 23. 23 หลักจริยธรรมที่เกี่ยวกับ Privacy • Autonomy (หลักเอกสิทธิ์/ความเป็นอิสระของผู้ป่วย) • Beneficence (หลักการรักษาประโยชน์สูงสุดของผู้ป่วย) • Non-maleficence (หลักการไม่ทาอันตรายต่อผู้ป่วย) “First, Do No Harm.”
  • 24. 24 Hippocratic Oath ... What I may see or hear in the course of treatment or even outside of the treatment in regard to the life of men, which on no account one must spread abroad, I will keep myself holding such things shameful to be spoken about. ... http://en.wikipedia.org/wiki/Hippocratic_Oath
  • 25. 25 กฎหมำยที่เกี่ยวข้องกับ Privacy • พรบ.สุขภาพแห่งชาติ พ.ศ. 2550 • มาตรา 7 ข้อมูลด้านสุขภาพของบุคคล เป็นความลับส่วน บุคคล ผู้ใดจะนาไปเปิดเผยในประการที่น่าจะทาให้บุคคลนั้น เสียหายไม่ได้ เว้นแต่การเปิดเผยนั้นเป็นไปตามความประสงค์ ของบุคคลนั้นโดยตรง หรือมีกฎหมายเฉพาะบัญญัติให้ต้อง เปิดเผย แต่ไม่ว่าในกรณีใด ๆ ผู้ใดจะอาศัยอานาจหรือสิทธิ ตามกฎหมายว่าด้วยข้อมูลข่าวสารของราชการหรือกฎหมาย อื่นเพื่อขอเอกสารเกี่ยวกับข้อมูลด้านสุขภาพของบุคคลที่ไม่ใช่ ของตนไม่ได้
  • 26. 26 ประมวลกฎหมำยอำญำ • มาตรา 323 ผู้ใดล่วงรู้หรือได้มาซึ่งความลับของผู้อื่นโดยเหตุที่เป็น เจ้าพนักงานผู้มีหน้าที่ โดยเหตุที่ประกอบอาชีพเป็นแพทย์ เภสัชกร คนจาหน่ายยา นางผดุงครรภ์ ผู้พยาบาล...หรือโดยเหตุที่เป็นผู้ช่วย ในการประกอบอาชีพนั้น แล้วเปิดเผยความลับนั้นในประการที่ น่าจะเกิดความเสียหายแก่ผู้หนึ่งผู้ใด ต้องระวางโทษจาคุกไม่เกิน หกเดือน หรือปรับไม่เกินหนึ่งพันบาท หรือทั้งจาทั้งปรับ • ผู้รับการศึกษาอบรมในอาชีพดังกล่าวในวรรคแรก เปิดเผย ความลับของผู้อื่น อันตนได้ล่วงรู้หรือได้มาในการศึกษาอบรมนั้น ในประการที่น่าจะเกิดความเสียหายแก่ผู้หนึ่งผู้ใดต้องระวางโทษ เช่นเดียวกัน
  • 28. 28 ข้อควำมจริง บน • "อาจารย์ครับ เมื่อวาน ผมออก OPD เจอ คุณ ... คนไข้... ที่อาจารย์ผ่าไปแล้ว มา ฉายรังสีต่อ ที่... ตอนนี้ Happy ดี ไม่ค่อยปวด เดินได้สบาย คนไข้ฝากขอบคุณอาจารย์อีกครั้ง -- อีกอย่าง คนไข้ช่วงนี้ไม่ค่อยสะดวกเลยไม่ได้ไป กทม. บอกว่าถ้าพร้อมจะไป Follow-up กับอาจารย์ ครับ" ข้อมูลผู้ป่วย บน Social Media
  • 29. 29 แนวทำงกำรคุ้มครอง Privacy • Informed consent • Privacy culture • User awareness building & education • Organizational policy & regulations ▪ Enforcement ▪ Ongoing privacy & security assessments, monitoring, and protection
  • 30. 30 เรื่องเล่ำจำกรำมำธิบดี #4: Enforcement Uniform Enforcement: เรื่องเล่ำเกี่ยวกับ ควำมน่ำศรัทธำของผู้บริหำร
  • 31. 31 Line เสี่ยงต่อกำรละเมิด Privacy ผู้ป่วยได้อย่ำงไร? • ข้อความใน Line group มีคนเห็นหลายคน • ถูก capture หรือ forward ไป share ต่อได้ • ข้อมูล cache ที่เก็บใน mobile device อาจถูกอ่านได้ (เช่น ทาอุปกรณ์หาย หรือเผลอวางเอาไว้) • ข้อมูลที่ส่งผ่าน network อาจไม่ได้เข้ารหัส • บริษัท Line เข้าถึงได้ และอาจถูก hack ได้ • มีคนเดา Password ได้ • ส่งผิดกลุ่ม
  • 32. 32 ทำงออกสำหรับกำร Consult Case ผู้ป่วย • ใช้ช่องทางอื่นที่ไม่มีการเก็บ record ข้อมูล ถ้าเหมาะสม • หลีกเลี่ยงการระบุหรือ include ชื่อ, HN, เลขที่เตียง หรือ ข้อมูลที่ระบุตัวตนผู้ป่วยได้ (รวมทั้งในภาพ image) • ใช้ app ที่ปลอดภัยกว่า • Limit คนที่เข้าถึง (เช่น ไม่คุยผ่าน Line group) • ใช้อย่างปลอดภัย (Password, ดูแลอุปกรณ์ไว้กับตัว, เช็ค malware ฯลฯ)
  • 34. ▪ Attack ▪ An attempt to breach system security ▪ Threat ▪ A scenario that can harm a system ▪ Vulnerability ▪ The “hole” that is used in the attack Common Security Terms
  • 35. ▪ Identify some possible means an attacker could use to conduct a security attack Class Exercise
  • 37. Alice Simplified Attack Scenarios Server Bob - Physical access to client computer - Electronic access (password) - Tricking user into doing something (malware, phishing & social engineering) Eve/Mallory
  • 38. Alice Simplified Attack Scenarios Server Bob - Intercepting (eavesdropping or “sniffing”) data in transit - Modifying data (“Man-in-the-middle” attacks) - “Replay” attacks Eve/Mallory
  • 39. Alice Simplified Attack Scenarios Server Bob - Unauthorized access to servers through - Physical means - User accounts & privileges - Attacks through software vulnerabilities - Attacks using protocol weaknesses - DoS / DDoS attacks Eve/Mallory
  • 40. Alice Simplified Attack Scenarios Server Bob Other & newer forms of attacks possible Eve/Mallory
  • 41. Alice Safeguarding Against Attacks Server Bob Administrative Security - Security & privacy policy - Governance of security risk management & response - Uniform enforcement of policy & monitoring - Disaster recovery planning (DRP) & Business continuity planning/management (BCP/BCM) - Legal obligations, requirements & disclaimers
  • 42. Alice Safeguarding Against Attacks Server Bob Physical Security - Protecting physical access of clients & servers - Locks & chains, locked rooms, security cameras - Mobile device security - Secure storage & secure disposition of storage devices
  • 43. Alice Safeguarding Against Attacks Server Bob User Security - User account management - Strong p/w policy (length, complexity, expiry, no meaning) - Principle of Least Privilege - “Clear desk, clear screen policy” - Audit trails - Education, awareness building & policy enforcement - Alerts & education about phishing & social engineering
  • 44. Alice Safeguarding Against Attacks Server Bob System Security - Antivirus, antispyware, personal firewall, intrusion detection/prevention system (IDS/IPS), log files, monitoring - Updates, patches, fixes of operating system vulnerabilities & application vulnerabilities - Redundancy (avoid “Single Point of Failure”) - Honeypots
  • 45. Alice Safeguarding Against Attacks Server Bob Software Security - Software (clients & servers) that is secure by design - Software testing against failures, bugs, invalid inputs, performance issues & attacks - Updates to patch vulnerabilities
  • 46. Alice Safeguarding Against Attacks Server Bob Network Security - Access control (physical & electronic) to network devices - Use of secure network protocols if possible - Data encryption during transit if possible - Bandwidth monitoring & control
  • 47. Alice Safeguarding Against Attacks Server Bob Database Security - Access control to databases & storage devices - Encryption of data stored in databases if necessary - Secure destruction of data after use - Access control to queries/reports - Security features of database management systems (DBMS)
  • 48. 48 User Account Security So, two informaticians walk into a bar... The bouncer says, "What's the password." One says, "Password?" The bouncer lets them in. Credits: @RossMartin & AMIA (2012)
  • 51. 51 ▪ ความยาว 8 ตัวอักษรขึ้นไป ▪ ความซับซ้อน: 3 ใน 4 กลุ่มตัวอักษร ▪ Uppercase letters ▪ Lowercase letters ▪ Numbers ▪ Symbols ▪ ไม่มีความหมาย (ป้องกัน “Dictionary Attacks”) ▪ ไม่ใช่ simple patterns (12345678, 11111111) ▪ ไม่เกี่ยวกับข้อมูลส่วนตัวที่คนสนิทอาจรู้ (เช่น วันเกิด ชื่อคนในครอบครัว ชื่อสัตว์เลี้ยง) Passwords
  • 52. 52 เรื่องเล่ำจำกรำมำธิบดี #8: Password ท่องง่ำย (แต่ก็ Hack ง่ำย) Dictionary Attack: เรื่องเล่ำจำกกำรเรียน กำร Hack ระบบ ที่ USA
  • 53. 53 Clear Desk, Clear Screen Policy http://pixabay.com/en/post-it-sticky-note-note-corner-148282/
  • 56. 56 เรื่องเล่ำจำกรำมำธิบดี #7: Wi-Fi Wi-Fi Router เถื่อน: พวกชอบสร้ำงปัญหำให้ admin และอำจเป็นจอมขโมย Password
  • 57. 57 Logout After Use อย่าลืม Logout หลังใช้งานเสมอ โดยเฉพาะเครื่องสาธารณะ (หากไม่อยู่ที่หน้าจอ แม้เพียงชั่วครู่ ให้ Lock Screen เสมอ)
  • 63. 63 ลักษณะสำคัญที่ควรสงสัย Phishing ▪Grammar ห่วยแตก ▪ตัวสะกดผิดเยอะ ▪พยายามอย่างยิ่งให้เปิดไฟล์แนบ หรือกด link หรือตอบเมล แต่ไม่ค่อยให้รายละเอียด ▪E-mail ที่มาจากคนรู้จัก ไม่ได้ปลอดภัยเสมอไป
  • 66. 66 The Day We All WannaCry’ed http://www.mirror.co.uk/news/uk-news/ransomware-nhs-cyber-attack-live-10409420
  • 68. 68 How Not to Prepare
  • 69. 69 How Not to Prepare
  • 71. • Common and accessible language • Adaptable to many technologies, lifecycle phases, sectors and uses • Risk-based • Based on international standards • Living document • Guided by many perspectives – private sector, academia, public sector Key Framework Attributes Principles of Current and Future Versions of the Framework
  • 72. The Framework Core Establishes a Common Language • Describes desired outcomes • Understandable by everyone • Applies to any type of risk management • Defines the entire breadth of cybersecurity • Spans both prevention and reaction Function Identify Protect Detect Respond Recover
  • 73. An Excerpt from the Framework Core The Connected Path of Framework Outcomes 5 Functions 23 Categories 108 Subcategories 6 Informative References
  • 74. Implementation Tiers The Cybersecurity Framework Version 1.1 1 2 3 4 Partial Risk Informed Repeatable Adaptive Risk Management Process The functionality and repeatability of cybersecurity risk management Integrated Risk Management Program The extent to which cybersecurity is considered in broader risk management decisions External Participation The degree to which the organization: • monitors and manages supply chain risk1.1 • benefits my sharing or receiving information from outside parties
  • 75. 75 Cybersecurity Act & Personal Data Protection Act (PDPA)
  • 78. 78 TDPG 1.0 TDPG 2.0 TDPG 2.1 คณะนิติศาสตร์ จุฬาลงกรณ์ มหาวิทยาลัย ร่วมกับ ETDA
  • 80. 80 ปัญหำของกฎหมำย Health Information Privacy ในปัจจุบัน • เป็น sectoral privacy law จึงอาจมีมาตรฐานแตกต่างจาก sector อื่น • สถานพยาบาลของรัฐ ถูกกากับโดย พรบ.ข้อมูลข่าวสารของราชการ ด้วย แต่ไม่รวมสถานพยาบาลของเอกชน ทาให้มีมาตรฐานแตกต่างกัน รวมทั้งสถานพยาบาลของรัฐเกิดความสับสนเกี่ยวกับกฎหมายหลาย ฉบับ ที่มีหลักการและบทบัญญัติแตกต่างกัน • ไม่มีบทบัญญัติบังคับให้สถานพยาบาลมีการจัดการเชิงระบบเพื่อ คุ้มครอง Privacy อย่างชัดเจน (ยกเว้นตาม พรบ.ข้อมูลข่าวสารของ ราชการ ซึ่งไม่จาเพาะต่อ Healthcare)
  • 81. 81 ปัญหำของกฎหมำย Health Information Privacy ในปัจจุบัน • กฎหมายเกี่ยวกับกองทุนและระบบประกันสุขภาพ เขียน อานาจหน้าที่ในการต้องเปิดเผยข้อมูลสุขภาพของผู้ป่วยไม่ ชัดเจน • ในสถานการณ์จริงบางกรณีไม่มีบทบัญญัติทางกฎหมายรองรับ • การขัดกันของกฎหมายบางฉบับในบางสถานการณ์ (เช่น สถานการณ์ฉุกเฉินที่มีกฎหมายให้อานาจรัฐไว้ค่อนข้าง กว้างขวาง) ไม่ชัดเจน
  • 82. 82 ปัญหำของกฎหมำย Health Information Privacy ในปัจจุบัน • ปัญหำของ พรบ.สุขภำพแห่งชำติ มำตรำ 7 • ไม่มีนิยามของ “ข้อมูลด้านสุขภาพของบุคคล” (เช่น Genetics information, ข้อมูล Dietary Requirements) • ไม่ชัดเจนว่า “ผู้ใด” ในกรณีหน่วยงาน/สถานพยาบาล (โดยเฉพาะที่อยู่ในสังกัด กรม/นิติบุคคลเดียวกัน เช่น รพ. ในสังกัดกรมการแพทย์) จะตีความอย่างไร • “ในประการที่น่าจะทาให้บุคคลนั้นเสียหาย” เป็น Subjective Value Judgment และขัดกับแนวคิด Privacy ทั่วไปที่มุ่งคุ้มครอง Privacy ของข้อมูล สุขภาพ โดยไม่สนใจความเสียหาย • การอ้างถึงกฎหมายว่าด้วยข้อมูลข่าวสารของราชการ สร้างความสับสน • เงื่อนไขข้อยกเว้นไม่ครอบคลุม (ต่างจาก HIPAA ที่ระบุไว้ชัดมาก) • ไม่ให้อานาจในการออกข้อยกเว้น • ไม่สอดคล้องกับบริบทของ Healthcare เช่น กรณีฉุกเฉิน หรือเพื่อประโยชน์ใน การรักษาผู้ป่วย
  • 83. 83 ปัญหำของกฎหมำย Health Information Privacy ในปัจจุบัน • ปัญหำของ พรบ.สุขภำพแห่งชำติ มำตรำ 7 • ไม่รวมข้อมูลของผู้เสียชีวิต • การให้ความยินยอมแทนโดยญาติ ไม่ชัดเจน และมีปัญหาในทางปฏิบัติ • ไม่ให้อานาจในการออกหลักเกณฑ์ วิธีการ และเงื่อนไขในทางปฏิบัติ (เช่น การขอความ ยินยอมของผู้ป่วย) • มุ่งเน้นเรื่องการเปิดเผยข้อมูล แต่ไม่รวมเรื่องการเก็บรวบรวมและการใช้ข้อมูล • ไม่ได้กาหนดหลักการของ Sensitive Information • มุ่งเน้นเพียงด้าน Privacy แต่ไม่ได้กาหนดหลักเกณฑ์ วิธีการ และเงื่อนไขด้าน Security • ไม่ได้ Balance กับความเสี่ยงอีกด้าน คือ ให้ข้อมูลผู้ป่วยไม่ครบ เกิดความเสี่ยงในการวินิจฉัย รักษาโรค • ขาดเรื่อง Breach Notification
  • 85. 85 Timeline พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • 6 ม.ค. 2558 ครม. อนุมัติหลักการร่างกฎหมายเพื่อรองรับการพัฒนาเศรษฐกิจดิจิทัลของ ประเทศ จานวน 8 ฉบับ • ก.ค. 2558 สานักงานคณะกรรมการกฤษฎีกาตรวจพิจารณาร่างเสร็จแล้ว (เรื่องเสร็จที่ 1135/2558) • 16 พ.ย. 2559 กระทรวง DE รับฟังความคิดเห็นเป็นการทั่วไป ณ โรงแรมเอทัส ลุมพินี • 15-17 ส.ค. 2560 กระทรวง DE รับฟังความคิดเห็นโดยการจัดประชุม Focus Group ร่วมกับ หน่วยงานภาครัฐ ภาคเอกชน ภาควิชาการ และภาคประชาสังคมที่เกี่ยวข้อง ณ กระทรวง DE • 24-30 ม.ค. 2561 กระทรวง DE รับฟังความคิดเห็นจากตัวแทนผู้มีส่วนได้เสีย ณ กระทรวง DE • 22 ม.ค. - 6 ก.พ. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์และ e-mail • 22 พ.ค. 2561 ครม. อนุมัติหลักการร่าง พรบ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. .... • 5-20 ก.ย. 2561 กระทรวง DE รับฟังความคิดเห็นผ่านเว็บไซต์ (ประชุม 11 ก.ย. 2651) • 28 ธ.ค. 2561 สนช. รับหลักการในวาระที่ 1 • 27-28 ก.พ. 2562 สนช. เห็นชอบในวาระที่ 2-3 • 27 พ.ค. 2562 ประกาศในราชกิจจานุเบกษา
  • 86. 86 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • หมวด 1 คณะกรรมกำรคุ้มครอง ข้อมูลส่วนบุคคล • หมวด 2 กำรคุ้มครองข้อมูลส่วน บุคคล • ส่วนที่ 1 บททั่วไป • ส่วนที่ 2 การเก็บรวบรวมข้อมูล ส่วนบุคคล • ส่วนที่ 3 การใช้หรือเปิดเผย ข้อมูลส่วนบุคคล • หมวด 3 สิทธิของเจ้ำของข้อมูล ส่วนบุคคล • หมวด 4 สำนักงำนคณะกรรมกำร คุ้มครองข้อมูลส่วนบุคคล • หมวด 5 กำรร้องเรียน • หมวด 6 ควำมรับผิดทำงแพ่ง • หมวด 7 บทกำหนดโทษ • ส่วนที่ 1 โทษอาญา • ส่วนที่ 2 โทษทางปกครอง • บทเฉพำะกำล
  • 87. 87 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ตั้งแต่วันถัดจากวันประกาศใน ราชกิจจานุเบกษา • หมวด 1 คณะกรรมการคุ้มครองข้อมูล ส่วนบุคคล • หมวด 4 สานักงานคณะกรรมการ คุ้มครองข้อมูลส่วนบุคคล • บทเฉพาะกาล (ยกเว้นมาตรา 95, 96) เมื่อพ้นกาหนดหนึ่งปีนับแต่วัน ประกาศในราชกิจจานุเบกษา • หมวด 2 การคุ้มครองข้อมูลส่วนบุคคล • หมวด 3 สิทธิของเจ้าของข้อมูลส่วน บุคคล • หมวด 5 การร้องเรียน • หมวด 6 ความรับผิดทางแพ่ง • หมวด 7 บทกาหนดโทษ • บทเฉพาะกาล เฉพาะมาตรา 95 (การ เก็บรวบรวมและใช้ข้อมูลส่วนบุคคลที่ เก็บรวบรวมไว้ก่อนวันที่ พ.ร.บ. นี้ใช้ บังคับ), มาตรา 96 (ระยะเวลาในการ ดาเนินการออกระเบียบ และประกาศ ตาม พ.ร.บ. นี้)
  • 88. 88 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ควำมสัมพันธ์กับกฎหมำยอื่น (มำตรำ 3) • ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครอง ข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดไว้ โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติแห่งกฎหมายว่าด้วยการ นั้น เว้นแต่ • (1) บทบัญญัติเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคล และบทบัญญัติเกี่ยวกับสิทธิของเจ้าของข้อมูลส่วนบุคคล รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง พ.ร.บ. นี้เป็นการเพิ่มเติม ไม่ว่าจะซ้ากับบทบัญญัติแห่งกฎหมายว่า ด้วยการนั้นหรือไม่ก็ตาม • (2) ฯลฯ
  • 89. 89 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ควำมสัมพันธ์กับกฎหมำยอื่น (มำตรำ 3) • ในกรณีที่มีกฎหมายว่าด้วยการใดบัญญัติเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลใน ลักษณะใด กิจการใด หรือหน่วยงานใดไว้โดยเฉพาะแล้ว ให้บังคับตามบทบัญญัติ แห่งกฎหมายว่าด้วยการนั้น เว้นแต่ • (1) ฯลฯ • (2) บทบัญญัติเกี่ยวกับการร้องเรียน บทบัญญัติที่ให้อานาจแก่คณะกรรมการผู้เชี่ยวชาญ ออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล และบทบัญญัติเกี่ยวกับอานาจหน้าที่ของ พนักงานเจ้าหน้าที่ รวมทั้งบทกาหนดโทษที่เกี่ยวข้อง ให้บังคับตามบทบัญญัติแห่ง พ.ร.บ. นี้ ในกรณีดังต่อไปนี้ • (ก) ในกรณีที่กฎหมายว่าด้วยการนั้นไม่มีบทบัญญัติเกี่ยวกับการร้องเรียน • (ข) ในกรณีที่กฎหมายว่าด้วยการนั้นมีบททบัญญัติที่ให้อานาจแก่เจ้าหน้าที่ผู้มีอานาจพิจารณาเรื่อง ร้องเรียนตามกฎหมายดังกล่าวออกคาสั่งเพื่อคุ้มครองเจ้าของข้อมูลส่วนบุคคล แต่ไม่เพียงพอเท่ากับ อานาจของคณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้และเจ้าหน้าที่ผู้มีอานาจตามกฎหมายดังกล่าว ร้องขอต่อคณะกรรมการผู้เชี่ยวชาญหรือเจ้าของข้อมูลส่วนบุคคลผู้เสียหายยื่นคาร้องเรียนต่อ คณะกรรมการผู้เชี่ยวชาญตาม พ.ร.บ. นี้ แล้วแต่กรณี
  • 90. 90 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรใช้บังคับ (มำตรำ 4) • พ.ร.บ.นี้ไม่ใช้บังคับแก่ • (1) การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลที่ทาการเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อ ประโยชน์ส่วนตนหรือเพื่อกิจกรรมในครอบครัวของบุคคลนั้นเท่านั้น • (2) การดาเนินการของหน่วยงานของรัฐที่มีหน้าที่ในการรักษาความมั่นคงของรัฐ ซึ่งรวมถึงความมั่นคง ทางการคลังของรัฐ หรือการรักษาความปลอดภัยของประชาชน รวมทั้งหน้าที่เกี่ยวกับการป้องกันและ ปราบปรามการฟอกเงิน นิติวิทยาศาสตร์ หรือการรักษาความมั่นคงปลอดภัยไซเบอร์ • (3) บุคคลหรือนิติบุคคลซึ่งใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ทาการเก็บรวบรวมไว้เฉพาะเพื่อกิจการ สื่อมวลชน งานศิลปกรรม หรืองานวรรณกรรมอันเป็นไปตามจริยธรรมแห่งการประกอบวิชาชีพหรือเป็น ประโยชน์สาธารณะเท่านั้น • (4) สภาผู้แทนราษฎร วุฒิสภา และรัฐสภา รวมถึงคณะกรรมาธิการที่แต่งตั้งโดยสภาดังกล่าว ซึ่งเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลในการพิจารณาตามหน้าที่และอานาจ... • (5) การพิจารณาพิพากษาคดีของศาลและการดาเนินงานของเจ้าหน้าที่ในกระบวนการพิจารณาคดี การ บังคับคดี และการวางทรัพย์ รวมทั้งการดาเนินงานตามกระบวนการยุติธรรมทางอาญา • (6) การดาเนินการกับข้อมูลของบริษัทข้อมูลเครดิตและสมาชิกตามกฎหมายว่าด้วยการประกอบธุรกิจข้อมูล เครดิต
  • 91. 91 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรใช้บังคับ (มำตรำ 4) • การยกเว้นไม่ให้นาบทบัญญัติแห่ง พ.ร.บ. นี้ทั้งหมดหรือแต่บางส่วนมาใช้บังคับแก่ ผู้ควบคุมข้อมูลส่วนบุคคลในลักษณะใด กิจการใด หรือหน่วยงานใดทานอง เดียวกับผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง หรือเพื่อประโยชน์สาธารณะอื่น ใด ให้ตราเป็นพระราชกฤษฎีกา • ผู้ควบคุมข้อมูลส่วนบุคคลตามวรรคหนึ่ง (2) (3) (4) (5) และ (6) และผู้ควบคุม ข้อมูลส่วนบุคคลของหน่วยงานที่ได้รับยกเว้นตามที่กาหนดในพระราชกฤษฎีกา ตามวรรคสอง ต้องจัดให้มีการรักษาความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลให้ เป็นไปตามมาตรฐานด้วย
  • 92. 92 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ขอบเขตกำรใช้บังคับ (มำตรำ 5) • พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลโดยผู้ ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าการเก็บรวบรวม ใช้ หรือเปิดเผยนั้น ได้กระทาในหรือนอกราชอาณาจักรก็ ตาม • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลอยู่นอก ราชอาณาจักร พ.ร.บ.นี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคลของเจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักรโดยการดาเนินกิจกรรม ของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลดังกล่าว เมื่อเป็น กิจกรรม ดังต่อไปนี้ • การเสนอสินค้าหรือบริการให้แก่เจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าจะมี การชาระเงินของเจ้าของข้อมูลส่วนบุคคลหรือไม่ก็ตาม • การเฝ้าติดตามพฤติกรรมของเจ้าของข้อมูลส่วนบุคคลที่เกิดขึ้นในราชอาณาจักร
  • 93. 93 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • บทนิยำม (มำตรำ 6) • “ข้อมูลส่วนบุคคล” หมายความว่า ข้อมูลเกี่ยวกับบุคคลซึ่งทาให้สามารถระบุตัว บุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรม โดยเฉพาะ • “ผู้ควบคุมข้อมูลส่วนบุคคล” (Data Controller) หมายความว่า บุคคลหรือนิติ บุคคลซึ่งมีอานาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ส่วนบุคคล • “ผู้ประมวลผลข้อมูลส่วนบุคคล” (Data Processor) หมายความว่า บุคคลหรือนิติ บุคคลซึ่งดาเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตาม คาสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ บุคคลหรือนิติบุคคลซึ่ง ดาเนินการดังกล่าวไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล • “บุคคล” หมายความว่า บุคคลธรรมดา • ฯลฯ
  • 94. 94 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • องค์ประกอบของคณะกรรมกำรคุ้มครองข้อมูลส่วนบุคคล (มำตรำ 8) • (1) ประธานกรรมการ ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความเชี่ยวชาญ และ ประสบการณ์เป็นที่ประจักษ์ ฯลฯ • (2) ปลัด ดศ. เป็นรองประธานกรรมการ • (3) กรรมการโดยตาแหน่ง 5 คน ได้แก่ ปลัดสานักนายกรัฐมนตรี เลขาธิการ คณะกรรมการกฤษฎีกา เลขาธิการคณะกรรมการคุ้มครองผู้บริโภค อธิบดีกรม คุ้มครองสิทธิและเสรีภาพ และอัยการสูงสุด • (4) กรรมการผู้ทรงคุณวุฒิ 9 คน ซึ่งสรรหาและแต่งตั้งจากผู้มีความรู้ ความ เชี่ยวชาญ และประสบการณ์เป็นที่ประจักษ์ในด้านการคุ้มครองข้อมูลส่วนบุคคล ด้านการคุ้มครองผู้บริโภค ด้านเทคโนโลยีสารสนเทศและการสื่อสาร ด้าน สังคมศาสตร์ ด้านกฎหมาย ด้านสุขภาพ ด้านการเงิน หรือด้านอื่น ทั้งนี้ ต้อง เกี่ยวข้องและเป็นประโยชน์ต่อการคุ้มครองข้อมูลส่วนบุคคล • ให้เลขาธิการเป็นกรรมการและเลขานุการ, แต่งตั้งผู้ช่วยเลขานุการได้ไม่เกิน 2 คน
  • 95. 95 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • หน้ำที่และอำนำจของคณะกรรมกำรคุ้มครองข้อมูลส่วนบุคคล (มำตรำ 16) • (1) จัดทาแผนแม่บทการดาเนินงานด้านการส่งเสริม และการคุ้มครองข้อมูลส่วนบุคคล...เพื่อเสนอต่อ คณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ... • (2) ส่งเสริมและสนับสนุนหน่วยงานของรัฐและภาคเอกชน ดาเนินกิจกรรมตามแผนแม่บทตาม (1) รวมทั้งจัดให้มีการประเมินผลการดาเนินงานตามแผนแม่บทดังกล่าว • (3) กาหนดมาตรการหรือแนวทางการดาเนินการเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลเพื่อให้เป็นไป ตาม พ.ร.บ. นี้ • (4) ออกประกาศหรือระเบียบเพื่อให้การดาเนินการเป็นไปตาม พ.ร.บ. นี้ • (5) ประกาศกาหนดหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศ • (6) ประกาศกาหนดข้อปฏิบัติในการคุ้มครองข้อมูลส่วนบุคคลเป็นแนวทางให้ผู้ควบคุมข้อมูลส่วน บุคคลและผู้ประมวลผลข้อมูลส่วนบุคคลปฏิบัติ • (7) เสนอแนะต่อคณะรัฐมนตรีให้มีการตราหรือปรับปรุงกฎหมายหรือกฎที่ใช้บังคับอยู่ในส่วนที่ เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล
  • 96. 96 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • หน้ำที่และอำนำจของคณะกรรมกำรคุ้มครองข้อมูลส่วนบุคคล (มำตรำ 16) • (8) เสนอแนะต่อคณะรัฐมนตรีในการตราพระราชกฤษฎีกาหรือทบทวนความเหมาะสมของ พ.ร.บ. นี้ อย่างน้อยทุกรอบห้าปี • (9) ให้คาแนะนาและคาปรึกษาเกี่ยวกับการดาเนินการใด ๆ เพื่อให้ความคุ้มครองข้อมูลส่วนบุคคลของ หน่วยงานของรัฐและภาคเอกชนในการปฏิบัติตาม พ.ร.บ. นี้ • (10) ตีความและวินิจฉัยชี้ขาดปัญหาที่เกิดจากการบังคับใช้ พ.ร.บ. นี้ • (11) ส่งเสริมและสนับสนุนให้เกิดทักษะการเรียนรู้และความเข้าใจเกี่ยวกับการคุ้มครองข้อมูลส่วน บุคคลให้แก่ประชาชน • (12) ส่งเสริมและสนับสนุนการวิจัย เพื่อพัฒนาเทคโนโลยีที่เกี่ยวข้องกับการคุ้มครองข้อมูลส่วนบุคคล • (13) ปฏิบัติการอื่นใดตามที่ พ.ร.บ. นี้หรือกฎหมายอื่นกาหนดให้เป็นหน้าที่และอานาจของ คณะกรรมการ
  • 97. 97 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 เก็บรวบรวม (Collection) ใช้ (Use) เปิดเผย (Disclosure) กระบวนการเกี่ยวกับข้อมูลส่วนบุคคล
  • 98. 98 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ควำมยินยอม (มำตรำ 19) • ผู้ควบคุมข้อมูลส่วนบุคคลจะกระทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้หาก เจ้าของข้อมูลส่วนบุคคลไม่ได้ให้ความยินยอมไว้ก่อนหรือในขณะนั้น เว้นแต่บทบัญญัติแห่ง พ.ร.บ.นี้ หรือกฎหมายอื่นบัญญัติให้กระทาได้ • การขอความยินยอมต้องทาโดยชัดแจ้ง เป็นหนังสือหรือทาโดยผ่านระบบอิเล็กทรอนิกส์ เว้นแต่โดย สภาพไม่อาจขอความยินยอมด้วยวิธีการดังกล่าวได้ • ในการขอความยินยอม... ต้องแจ้งวัตถุประสงค์ของการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ไปด้วย และการขอความยินยอมนั้นต้องแยกส่วนออกจากข้อความอื่นอย่างชัดเจน มีแบบหรือ ข้อความที่เข้าถึงได้ง่ายและเข้าใจได้ รวมทั้งใช้ภาษาที่อ่านง่าย และไม่เป็นการหลอกลวงหรือทาให้ เข้าใจผิดในวัตถุประสงค์ดังกล่าว... • ในการขอความยินยอม...ผู้ควบคุมข้อมูลส่วนบุคคลต้องคานึงอย่างถึงที่สุดในความเป็นอิสระของ เจ้าของข้อมูลส่วนบุคคลในการให้ความยินยอม ทั้งนี้ ในการเข้าทาสัญญาซึ่งรวมถึงการให้บริการใด ๆ ต้องไม่มีเงื่อนไขในการให้ความยินยอมเพื่อเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ไม่มีความ จาเป็นหรือเกี่ยวข้องสาหรับการเข้าทาสัญญาซึ่งรวมถึงการให้บริการนั้น ๆ
  • 99. 99 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ควำมยินยอม (มำตรำ 19) • เจ้าของข้อมูลส่วนบุคคลจะถอนความยินยอมเสียเมื่อใดก็ได้โดยจะต้องถอนความ ยินยอมโดยกฎหมายหรือสัญญาที่ให้ประโยชน์แก่เจ้าของข้อมูลส่วนบุคคล ทั้งนี้ การ ถอนความยินยอมย่อมไม่ส่งผลกระทบต่อการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคลที่เจ้าของข้อมูลส่วนบุคคลได้ให้ความยินยอมไปแล้วโดยชอบตามที่กาหนดไว้ใน หมวดนี้ • ในกรณีที่การถอนความยินยอมส่งผลกระทบต่อเจ้าของข้อมูลส่วนบุคคลในเรื่องใด ผู้ ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบถึงผลกระทบจากการ ถอนความยินยอมนั้น • การขอความยินยอมที่ไม่เป็นไปตามที่กาหนด ไม่มีผลผูกพันเจ้าของข้อมูลส่วนบุคค และไม่ทาให้ผู้ควบคุมข้อมูลส่วนบุคคลสามารถทาการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลได้
  • 100. 100 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรขอควำมยินยอมจำกผู้เยำว์ซึ่งยังไม่บรรลุนิติภำวะโดยกำรสมรสหรือไม่มี ฐำนะเสมือนดังบุคคลซึ่งบรรลุนิติภำวะแล้วตำมมำตรำ 27 แห่งประมวล กฎหมำยแพ่งและพำณิชย์ (มำตรำ 20) • (1) ในกรณีที่การให้ความยินยอมของผู้เยาว์ไม่ใช่การใด ๆ ซึ่งผู้เยาว์อาจให้ความยินยอมโดยลาพังได้ ตามมาตรา 22, 23 หรือ 24 แห่งประมวลกฎหมายแพ่งและพาณิชย์ ต้องได้รับความยินยอมจากผู้ใช้ อานาจปกครองที่มีอานาจกระทาการแทนผู้เยาว์ด้วย • (2) ในกรณีที่ผู้เยาว์มีอายุไม่เกินสิบปี ให้ขอความยินยอมจากผู้ใช้อานาจปกครองที่มีอานาจกระทาการ แทนผู้เยาว์ • ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนไร้ความสามารถ ให้ขอความยินยอมจากผู้อนุบาล • ในกรณีที่เจ้าของข้อมูลส่วนบุคคลเป็นคนเสมือนไร้ความสามารถ ให้ขอความยินยอมจากผู้พิทักษ์ • รวมถึงการถอนความยินยอม การแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบ การใช้สิทธิของเจ้าของข้อมูล ส่วนบุคคล การร้องเรียน และการอื่นใด ด้วย
  • 101. 101 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • วัตถุประสงค์ (มำตรำ 21) • ผู้ควบคุมข้อมูลส่วนบุคคลต้องทาการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วน บุคคลตามวัตถุประสงค์ที่ได้แจ้งเจ้าของข้อมูลส่วนบุคคลไว้ก่อนหรือใน ขณะที่เก็บรวบรวม • การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่แตกต่างไปจาก วัตถุประสงค์ที่ได้แจ้งไว้ตามวรรคหนึ่งจะกระทามิได้ เว้นแต่ • (1) ได้แจ้งวัตถุประสงค์ใหม่นั้นให้เจ้าของข้อมูลส่วนบุคคลทราบและ ได้รับความยินยอมก่อนเก็บรวบรวม ใช้ หรือเปิดเผยแล้ว • (2) บทบัญญัติแห่ง พ.ร.บ.นี้หรือกฎหมายอื่นบัญญัติให้กระทาได้
  • 102. 102 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรเก็บรวบรวมข้อมูลส่วนบุคคล • การเก็บรวบรวมข้อมูลส่วนบุคคล ให้เก็บรวบรวมได้เท่าที่จาเป็นภายใต้วัตถุประสงค์อัน ชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล (มาตรา 22) • ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice) • (1) วัตถุประสงค์ของการเก็บรวบรวมเพื่อการนาข้อมูลส่วนบุคคลไปใช้หรือเปิดเผย ซึ่งรวมถึงวัตถุประสงค์ตามที่มาตรา 24 ให้อานาจในการเก็บรวบรวมได้โดยไม่ได้ รับความยินยอม • (2) แจ้งให้ทราบถึงกรณีที่เจ้าของข้อมูลส่วนบุคคลต้องให้ข้อมูลส่วนบุคคลเพื่อ ปฏิบัติตามกฎหมายหรือสัญญาหรือมีความจาเป็นต้องให้ข้อมูลส่วนบุคคลเพื่อเข้า ทาสัญญา รวมทั้งแจ้งถึงผลกระทบที่เป็นไปได้จากการไม่ให้ข้อมูลส่วนบุคคล • (3) ฯลฯ
  • 103. 103 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรเก็บรวบรวมข้อมูลส่วนบุคคล • ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของ ข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด ดังต่อไปนี้ เว้นแต่ได้ทราบอยู่แล้ว (มาตรา 23) (Privacy Notice) • (3) ข้อมูลส่วนบุคคลที่จะมีการเก็บรวบรวมและระยะเวลาในการเก็บรวบรวมไว้ ทั้งนี้ ในกรณีที่ไม่สามารถกาหนดระยะเวลาดังกล่าวได้ชัดเจน ให้กาหนด ระยะเวลาที่อาจคาดหมายได้ตามมาตรฐานของการเก็บรวบรวม • (4) ประเภทของบุคคลหรือหน่วยงานซึ่งข้อมูลส่วนบุคคลที่เก็บรวบรวมอาจจะถูก เปิดเผย • (5) ข้อมูลเกี่ยวกับผู้ควบคุมข้อมูลส่วนบุคคล สถานที่ติดต่อ และวิธีการติดต่อ ใน กรณีที่มีตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ให้แจ้งด้วย • (6) สิทธิของเจ้าของข้อมูลส่วนบุคคลตามมาตรา 19 วรรคห้า, 30-34, 36, 73
  • 104. 104 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลโดยไม่ได้รับควำมยินยอม (มำตรำ 24) • (1) เพื่อให้บรรลุวัตถุประสงค์ที่เกี่ยวกับการจัดทาเอกสารประวัติศาสตร์หรือจดหมายเหตุเพื่อประโยชน์ สาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งได้จัดให้มีมาตรการปกป้องที่เหมาะสมเพื่อคุ้มครอง สิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล ทั้งนี้ ตามที่คณะกรรมการประกาศกาหนด • (2) เพื่อป้องกันหรือระงับอันตรำยต่อชีวิต ร่ำงกำย หรือสุขภำพของบุคคล • (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือเพื่อใช้ในการ ดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทาสัญญานั้น • (4) เป็นการจาเป็นเพื่อการปฏิบัติหน้าที่ในการดาเนินภารกิจเพื่อประโยชน์สาธารณะของผู้ควบคุมข้อมูล ส่วนบุคคล หรือปฏิบัติหน้าที่ในการใช้อานาจรัฐที่ได้มอบให้แก่ผู้ควบคุมข้อมูลส่วนบุคคล • (5) เป็นการจาเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคลหรือของบุคคลหรือ นิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล เว้นแต่ประโยชน์ดังกล่าวมีความสาคัญน้อยกว่าสิทธิขั้น พื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล • (6) เป็นการปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล
  • 105. 105 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลจำกแหล่งอื่นที่ไม่ใช่เจ้ำของข้อมูลโดยตรง (มำตรำ 25) • (1) ได้แจ้งถึงการเก็บรวบรวมข้อมูลส่วนบุคคลจากแหล่งอื่นให้แก่เจ้าของข้อมูลส่วนบุคคล ทราบโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่เก็บรวบรวมและได้รับความยินยอม จากเจ้าของข้อมูลส่วนบุคคล • (2) เป็นการเก็บรวบรวมข้อมูลส่วนบุคคลที่ได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 หรือ 26
  • 106. 106 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรเก็บรวบรวมข้อมูลส่วนบุคคลจำกแหล่งอื่นที่ไม่ใช่เจ้ำของข้อมูลโดยตรง (มำตรำ 25) • ให้นาบทบัญญัติเกี่ยวกับการแจ้งวัตถุประสงค์ใหม่ตามมาตรา 21 และการแจ้งรายละเอียด (Privacy Notice) ตามมาตรา 23 มาใช้บังคับกับการเก็บรวบรวมข้อมูลส่วนบุคคลที่ต้องได้รับความยินยอมตามวรรคหนึ่งโดย อนุโลม เว้นแต่ • (1) เจ้าของข้อมูลส่วนบุคคลทราบวัตถุประสงค์ใหม่หรือรายละเอียดนั้นอยู่แล้ว • (2) ผู้ควบคุมข้อมูลส่วนบุคคลพิสูจน์ได้ว่าการแจ้งวัตถุประสงค์ใหม่หรือรายละเอียดดังกล่าวไม่สามารถทา ได้หรือจะเป็นอุปสรรคต่อการใช้หรือเปิดเผยข้อมูลส่วนบุคคล โดยเฉพาะอย่างยิ่งเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับการศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ ในกรณีนี้ ผู้ควบคุมข้อมูลส่วนบุคคลต้อง จัดให้มีมมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิ เสรีภาพ และประโยชน์ของเจ้าของข้อมูลส่วนบุคคล • (3) การใช้หรือการเปิดเผยข้อมูลส่วนบุคคลต้องกระทาโดยเร่งด่วนตามที่กฎหมายกาหนดซึ่งได้จัดให้มี มาตรการที่เหมาะสมเพื่อคุ้มครองประโยชน์ของเจ้าของข้อมูลส่วนบุคคล • (4) เมื่อผู้ควบคุมข้อมูลส่วนบุคคลเป็นผู้ซึ่งล่วงรู้หรือได้มาซึ่งข้อมูลส่วนบุคคลจากหน้าที่หรือจากการ ประกอบอาชีพหรือวิชาชีพและต้องรักษาวัตถุประสงค์ใหม่หรือรายละเอียดบางประการตามมาตรา 23 ไว้ เป็นความลับตามที่กฎหมายกาหนด
  • 107. 107 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรเก็บรวบรวมข้อมูลส่วนบุคคลจำกแหล่งอื่นที่ไม่ใช่เจ้ำของข้อมูลโดยตรง (มำตรำ 25) • การแจ้งรายละเอียดตามวรรคสอง ผู้ควบคุมข้อมูลส่วนบุคคลต้องแจ้งให้ เจ้าของข้อมูลส่วนบุคคลทราบภายใน 30 วันนับแต่วันที่เก็บรวบรวมตาม มาตรานี้ เว้นแต่กรณีที่นาข้อมูลส่วนบุคคลไปใช้เพื่อการติดต่อกับเจ้าของ ข้อมูลส่วนบุคคลต้องแจ้งในการติดต่อครั้งแรก และกรณีที่จะนาข้อมูลส่วน บุคคลไปเปิดเผย ต้องแจ้งก่อนที่จะนาข้อมูลส่วนบุคคลไปเปิดเผยเป็นครั้ง แรก
  • 108. 108 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้รับควำม ยินยอมโดยชัดแจ้ง (มำตรำ 26) • ข้อมูลส่วนบุคคลเกี่ยวกับเชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความ เชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูล ชีวภาพ หรือข้อมูลอื่นใดซึ่งกระทบต่อเจ้าของข้อมูลส่วนบุคคลในทานอง เดียวกันตามที่คณะกรรมการประกาศกาหนด
  • 109. 109 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26) • (1) เพื่อป้องกันหรือระงับอันตรำยต่อชีวิต ร่ำงกำย หรือสุขภำพของบุคคล ซึ่งเจ้ำของข้อมูลส่วนบุคคลไม่สำมำรถให้ควำมยินยอมได้ ไม่ว่ำด้วยเหตุใด ก็ตำม • (2) เป็นการดาเนินกิจกรรมโดยชอบด้วยกฎหมายที่มีการคุ้มครองที่เหมาะสม ของมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรที่มีวัตถุประสงค์เกี่ยวกับ การเมือง ศาสนา ปรัชญา หรือสหภาพแรงงานให้แก่สมาชิก ผู้ซึ่งเคยเป็น สมาชิก หรือผู้ซึ่งมีการติดต่ออย่างสม่าเสมอกับมูลนิธิ สมาคม หรือองค์กรที่ไม่ แสวงหากาไรตามวัตถุประสงค์ดังกล่าวโดยไม่ได้เปิดเผยข้อมูลส่วนบุคคลนั้น ออกไปภายนอกมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากาไรนั้น
  • 110. 110 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26) • (3) เป็นข้อมูลที่เปิดเผยต่อสาธารณะด้วยความยินยอมโดยชัดแจ้งของเจ้าของ ข้อมูลส่วนบุคคล • (4) เป็นการจาเป็นเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตาม หรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตาม กฎหมาย
  • 111. 111 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ก) เวชศาสตร์ป้องกันหรืออาชีวเวชศาสตร์ การประเมินความสามารถในการทางาน ของลูกจ้าง การวินิจฉัยโรคทางการแพทย์ การให้บริการด้านสุขภาพหรือด้านสังคม การรักษาทางการแพทย์ การจัดการด้านสุขภาพ หรือระบบและการให้บริการด้าน สังคมสงเคราะห์ ทั้งนี้ ในกรณีที่ไม่ใช่การปฏิบัติตามกฎหมายและข้อมูลส่วนบุคคล นั้นอยู่ในความรับผิดชอบของผู้ประกอบอาชีพหรือวิชาชีพหรือผู้มีหน้าที่รักษาข้อมูล ส่วนบุคคลนั้นไว้เป็นความลับตามกฎหมาย ต้องเป็นการปฏิบัติตามสัญญาระหว่าง เจ้าของข้อมูลส่วนบุคคลกับผู้ประกอบวิชาชีพทางการแพทย์
  • 112. 112 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ข) ประโยชน์สาธารณะด้านการสาธารณสุข เช่น การป้องกันด้านสุขภาพจาก โรคติดต่ออันตรายหรือโรคระบาดที่อาจติดต่อหรือแพร่เข้ามาในราชอาณาจักร หรือ การควบคุมมาตรฐานหรือคุณภาพของยา เวชภัณฑ์ หรือเครื่องมือแพทย์ ซึ่งได้จัดให้ มีมาตรการที่เหมาะสมและเจาะจงเพื่อคุ้มครองสิทธิและเสรีภาพของเจ้าของข้อมูล ส่วนบุคคลโดยเฉพาะการรักษาความลับของข้อมูลส่วนบุคคลตามหน้าที่หรือตาม จริยธรรมแห่งวิชาชีพ
  • 113. 113 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ค) การคุ้มครองแรงงาน การประกันสังคม หลักประกันสุขภาพแห่งชาติ สวัสดิการ เกี่ยวกับการรักษาพยาบาลของผู้มีสิทธิตามกฎหมาย การคุ้มครองผู้ประสบภัยจาก รถ หรือการคุ้มครองทางสังคม ซึ่งการเก็บรวบรวมข้อมูลส่วนบุคคลเป็นสิ่งจาเป็นใน การปฏิบัติตามสิทธิหรือหน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคลหรือเจ้าของข้อมูลส่วน บุคคล โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและประโยชน์ ของเจ้าของข้อมูลส่วนบุคคล
  • 114. 114 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • ข้อยกเว้นกำรเก็บรวบรวมข้อมูลส่วนบุคคลที่เป็น Sensitive Data โดยไม่ได้ รับควำมยินยอมโดยชัดแจ้ง (มำตรำ 26) • (5) เป็นการจาเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์ เกี่ยวกับ • (ง) การศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ หรือประโยชน์ สาธารณะอื่น ทั้งนี้ ต้องกระทาเพื่อให้บรรลุวัตถุประสงค์ดังกล่าวเพียงเท่าที่จาเป็น เท่านั้น และได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและ ประโยชน์ของเจ้าของข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนด • (จ) ประโยชน์สาธารณะที่สาคัญ โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครอง สิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของข้อมูลส่วนบุคคล
  • 115. 115 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรใช้หรือเปิดเผยข้อมูลส่วนบุคคล (มำตรำ 27) • ห้ามมิให้ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยไม่ได้รับ ความยินยอมจากเจ้าของข้อมูลส่วนบุคคล เว้นแต่เป็นข้อมูลส่วนบุคคลที่เก็บ รวบรวมได้โดยได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 หรือ 26 • บุคคลหรือนิติบุคคลที่ได้รับข้อมูลส่วนบุคคลมาจากการเปิดเผยตามวรรคหนึ่ง จะต้องไม่ใช้หรือเปิดเผยข้อมูลส่วนบุคคลเพื่อวัตถุประสงค์อื่นนอกเหนือจาก วัตถุประสงค์ทีได้แจ้งไว้กับผู้ควบคุมข้อมูลส่วนบุคคลในการขอรับข้อมูลส่วน บุคคลนั้น • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลใช้หรือเปิดเผยข้อมูลส่วนบุคคลที่ได้รับ ยกเว้นไม่ต้องขอความยินยอมตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลต้อง บันทึกการใช้หรือเปิดเผยนั้นไว้ในรายการตามมาตรา 39
  • 116. 116 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่ำงประเทศ (มำตรำ 28) • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ประเทศปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการ คุ้มครองข้อมูลส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครอง ข้อมูลส่วนบุคคลตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่ • (1) เป็นการปฏิบัติตามกฎหมาย • (2) ได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลโดยได้แจ้งให้เจ้าของข้อมูลส่วน บุคคลทราบถึงมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่ไม่เพียงพอของประเทศ ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลแล้ว • (3) เป็นการจาเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญา หรือเพื่อใช้ในการดาเนินการตามคาขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทา สัญญานั้น
  • 117. 117 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • กำรส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่ำงประเทศ (มำตรำ 28) • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ประเทศ ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการคุ้มครองข้อมูล ส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคล ตามที่คณะกรรมการประกาศกาหนดตามมาตรา 16 (5) เว้นแต่ • (4) เป็นการกระทาตามสัญญาระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับบุคคลหรือนิติบุคคลอื่น เพื่อประโยชน์ของเจ้าของข้อมูลส่วนบุคคล • (5) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของเจ้าของข้อมูลส่วน บุคคลหรือบุคคลอื่น เมื่อเจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมในขณะนั้นได้ • (6) เป็นการจาเป็นเพื่อการดาเนินภารกิจเพื่อประโยชน์สาธารณะที่สาคัญ • ในกรณีที่มีปัญหาเกี่ยวกับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอของประเทศ ปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคล ให้เสนอต่อคณะกรรมการเป็นผู้ วินิจฉัย...
  • 118. 118 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 สิทธิขอเข้าถึงและขอรับสาเนาข้อมูล สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน สิทธิคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล สิทธิขอให้ลบหรือทาลาย หรือทาให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ สิทธิขอให้ระงับการใช้ข้อมูลส่วนบุคคล สิทธิร้องขอให้ดาเนินการให้ข้อมูลส่วนบุคคลถูกต้อง เป็นปัจจุบัน สมบูรณ์ และไม่ก่อให้เกิดความเข้าใจผิด
  • 119. 119 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิขอเข้ำถึงและขอรับสำเนำข้อมูลส่วนบุคคล (มำตรำ 30) • เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลที่เกี่ยวกับตนซึ่งอยูในความ รับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคล หรือขอให้เปิดเผยถึงการได้มาซึ่งข้อมูลส่วนบุคคลดังกล่าวที่ตน ไม่ได้ให้ความยินยอม • ผู้ควบคุมข้อมูลส่วนบุคคลต้องปฏิบัติตามคาขอตามวรรคหนึ่ง จะปฏิเสธคาขอได้เฉพาะในกรณีที่เป็นการ ปฏิเสธตามกฎหมายหรือคาสั่งศาล และการเข้าถึงและขอรับสาเนาข้อมูลส่วนบุคคลนั้นจะส่งผลกระทบ ที่อาจก่อให้เกิดความเสียหายต่อสิทธิและเสรีภาพของบุคคลอื่น • ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลปฏิเสธคาขอตามวรรคหนึ่ง ให้บันทึกการปฏิเสธคาขอดังกล่าวพร้อม ด้วยเหตุผลไว้ในรายการตามมาตรา 39 • เมื่อเจ้าของข้อมูลส่วนบุคคลมีคาขอตามวรรคหนึ่งและเป็นกรณีที่ไม่อาจปฏิเสธคาขอได้ตามวรรคสอง ให้ ผู้ควบคุมข้อมูลส่วนบุคคลดาเนินการตามคาขอโดยไม่ชักช้า แต่ต้องไม่เกิน 30 วันนับแต่วันที่ได้รับคาขอ • คณะกรรมการอาจกาหนดหลักเกณฑ์เกี่ยวกับการเข้าถึงและการขอรับสาเนาตามวรรคหนึ่ง รวมทั้งการ ขยายระยะเวลาตามวรรคสี่หรือหลักเกณฑ์อื่นตามความเหมาะสมก็ได้
  • 120. 120 พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 • สิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตน (มำตรำ 31) • เจ้าของข้อมูลส่วนบุคคลมีสิทธิขอรับข้อมูลส่วนบุคคลที่เกี่ยวกับตนจากผู้ควบคุมข้อมูล ส่วนบุคคลได้ ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลได้ทาให้ข้อมูลส่วนบุคคลนั้นอยู่ใน รูปแบบที่สามารถอ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมือหรืออุปกรณ์ที่ทางานได้โดย อัตโนมัติและสามารถใช้หรือเปิดเผยข้อมูลส่วนบุคคลได้ด้วยวิธีการอัตโนมัติ รวมทั้งมีสิทธิ ดังต่อไปนี้ • (1) ขอให้ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลในรูปแบบดังกล่าวไปยังผู้ ควบคุมข้อมูลส่วนบุคคลอื่นเมื่อสามารถทาได้ด้วยวิธีการอัตโนมัติ • (2) ขอรับข้อมูลส่วนบุคคลที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลใน รูปแบบดังกล่าวไปยังผู้ควบคุมข้อมูลส่วนบุคคลอื่นโดยตรง เว้นแต่โดยสภาพทางเทคนิค ไม่สามารถทาได้ • ฯลฯ