สรุปสาระสำคัญ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ “PDPA - Privacy for All”
ความรับผิดและบทลงโทษ
บทลงโทษหากไม่ปฏิบัติตาม PDPA เพื่อให้ข้อมูลส่วนบุคคลถูกนำไปใช้ในทางที่เหมาะสมและเป็นประโยชน์มากกว่าโทษ การให้ข้อมูลแต่ละครั้งจึงต้องพิจารณาอย่างรอบคอบก่อนให้ข้อมูล เช่น การให้ข้อมูลเพื่อจัดส่งสินค้า หากมีการขอข้อมูลที่ไม่เกี่ยวกับการจัดส่ง เจ้าของข้อมูลก็มีสิทธิปฏิเสธการให้ข้อมูลนั้น และในส่วนของผู้เก็บข้อมูล ก็ต้องรู้ขอบเขตในการเข้าถึงข้อมูลส่วนบุคคล มีระบบในการควบคุม/ยืนยันตัวตนในการเข้าถึงข้อมูล และจำเป็นต้องมีการกำหนดนโยบายองค์กรเพื่อให้บุคคลที่เกี่ยวข้องปฏิบัติตาม เพราะหากไม่ทำตามอาจได้รับโทษ ดังนี้
1. ความรับผิดทางแพ่ง
- ผู้กระทำละเมิดข้อมูลส่วนบุคคลต้องซดใช้ค่าสินไหมทดแทนให้กับเจ้าของข้อมูลส่วนบุคคล ไม่ว่า การดำเนินการนั้นจะเกิดจากการกระทำโดยจงใจหรือประมาทเลินเล่อหรือไม่ก็ตาม
- ศาลมีอำนาจสั่งให้ซดไข้ค่าสินไหมทดแทนเพิ่มเติมได้สองเท่าของค่าสินไหมทดแทนที่แท้จริง
- ความรับผิดทางแพ่ง ตามความเสียหายที่เกิดขึ้นจริง และอาจต้องชดใช้ค่าสินไหมทดแทนเพิ่มขึ้นอีก โดยสูงสุดไม่เกิน 2 เท่าของค่าเสียหายที่แท้จริง
2. โทษอาญา
- กำหนดบทลงโทษทางอาญาไว้สำหรับความผิดร้ายแรง เซ่น การไข้หรือเปิดเผยข้อมูลส่วนบุคคลที่มี ความละเอียดอ่อนโดยมิขอบ , ล่วงรู้ข้อมูลส่วนบุคคลของผู้อื่นแล้วนำไปเปิดเผยแก่ผู้อื่นโดยมิซอบ
- ระวางโทษสูงสุดจำคุกไม่เกินหนึ่งปี หรือปรับไม่เกินหนึ่งล้านบาท หรือทั้งจำทั้งปรับ
- ในกรณีที่ผู้กระทำความผิดเป็นนิติบุคคล กรรมการหรือผู้จัดการ หรือบุคคลใดซึ่งรับผิดชอบ ในการดำเนินงานของนิติบุคคลนั้นอาจต้องร่วมรับผิดในความผิดอาญาที่เกิดขึ้น
3. โทษทางปกครอง
- กำหนดโทษปรับทางปกครองสำหรับการกระทำความผิดที่เป็นการฝ่าผืเนหรือไม่ปฏิบัติตามที่กฎหมาย กำหนด เซ่น ไม่แจ้งวัตถุประสงค์ในการเก็บรวบรวมข้อมูลส่วนบุคคลให้เจ้าของข้อมูลส่วนบุคคลทราบ , ขอความยินยอมโดยหลอกลวงเจ้าของข้อมูลส่วนบุคคล , ไม่แต่งตั้ง DPO เป็นต้น
- โทษทางปกครอง ปรับสูงสุดไม่เกิน 5 ล้านบาท
กฎหมาย PDPA ต้องใช้กับใครบ้าง
- องค์กรที่มีการเก็บและใช้ข้อมูลส่วนบุคคล ในพรบ. นี้เรียกว่า Data Controller หรือ ผู้ควบคุมข้อมูลส่วนบุคคล
- องค์กรที่เป็นหน่วยงานผู้ควบคุมข้อมูล ว่าจ้างให้ประมวลผลข้อมูลของลูกค้าหรือของบุคคลใด ๆ ตามคำสั่งของผู้ควบคุมข้อมูล ในพรบ. นี้เรียกว่า Data Processor หรือ ผู้ประมวลผลข้อมูลส่วนบุคคล
- องค์กรที่อยู่นอกประเทศไทย แต่มีการเสนอขายสินค้าให้กับลูกค้าในประเทศไทย มีการโอนถ่ายข้อมูล หรือมีการเฝ้าติดตามพฤติกรรมที่เกิดขึ้นในประเทศไทย