Thailand flag

Thailand

กฎหมายคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย: คู่มือการปฏิบัติตาม PDPA (2026)

By Recording Law Editorial TeamReviewed 23 กรกฎาคม 256938 min read
กฎหมายคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย: คู่มือการปฏิบัติตาม PDPA (2026)

Frequently Asked Questions

PDPA ของประเทศไทยใช้บังคับกับบริษัทต่างชาติหรือไม่

ใช่ PDPA มีขอบเขตการบังคับใช้นอกประเทศ โดยใช้บังคับกับองค์กรใดก็ตาม ไม่ว่าจะตั้งอยู่ที่ใด ที่เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลในประเทศไทย ซึ่งรวมถึงธุรกิจต่างชาติที่เสนอสินค้าหรือบริการแก่บุคคลในประเทศไทย หรือเฝ้าติดตามพฤติกรรมของบุคคลที่อยู่ในประเทศ หากเว็บไซต์ของท่านมุ่งเป้าไปยังผู้บริโภคชาวไทยหรือท่านประมวลผลข้อมูลเกี่ยวกับผู้พำนักในประเทศไทย ท่านย่อมอยู่ภายใต้บังคับของ PDPA

บทลงโทษสูงสุดสำหรับการฝ่าฝืน PDPA ของประเทศไทยคืออะไร

PDPA กำหนดบทลงโทษสามระดับ โทษปรับทางปกครองสูงสุดถึง 5 ล้านบาทต่อการฝ่าฝืนหนึ่งครั้ง โทษทางอาญาภายใต้ PDPA รวมถึงจำคุกไม่เกินหนึ่งปีและปรับไม่เกิน 1 ล้านบาท สำหรับการใช้ข้อมูลส่วนบุคคลที่มีความอ่อนไหวโดยมิชอบ พระราชกำหนดมาตรการป้องกันและปราบปรามอาชญากรรมทางเทคโนโลยี (เมษายน 2568) เพิ่มโทษทางอาญาสูงสุดถึงจำคุก 5 ปี สำหรับการแสวงหาประโยชน์ในเชิงพาณิชย์จากข้อมูลส่วนบุคคล ความรับผิดทางแพ่งเปิดโอกาสให้ศาลกำหนดค่าสินไหมทดแทนเพื่อการลงโทษสูงสุดถึงสองเท่าของความเสียหายที่แท้จริง โดยรวมแล้ว PDPC ได้กำหนดค่าปรับสะสมประมาณ 21.5 ล้านบาท จากมาตรการบังคับใช้กฎหมายจนถึงกลางปี 2569

ต้องรายงานเหตุการละเมิดข้อมูลภายใต้ PDPA เร็วเพียงใด

ผู้ควบคุมข้อมูลต้องแจ้ง PDPC ภายใน 72 ชั่วโมงนับแต่ทราบเหตุการละเมิดข้อมูลส่วนบุคคลที่ก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล หากมีเหตุสุดวิสัยที่ทำให้ไม่สามารถแจ้งภายในกำหนดเวลาดังกล่าวได้ ผู้ควบคุมข้อมูลมีเวลาสูงสุด 15 วัน แต่ต้องชี้แจงเหตุผลของความล่าช้า เมื่อการละเมิดก่อให้เกิดความเสี่ยงสูงต่อบุคคล ผู้ควบคุมข้อมูลต้องแจ้งเจ้าของข้อมูลที่ได้รับผลกระทบโดยไม่ชักช้าเช่นกัน การไม่รายงานภายในกรอบเวลาที่กำหนดอาจส่งผลให้ถูกปรับทางปกครองสูงสุด 3 ล้านบาท ความบกพร่องในการแจ้งเหตุการละเมิดถูกอ้างถึงในทุกหนึ่งในห้าคดีบังคับใช้กฎหมายที่ประกาศเมื่อเดือนสิงหาคม 2568

สามารถโอนข้อมูลส่วนบุคคลออกนอกประเทศไทยภายใต้ PDPA ได้หรือไม่

ได้ แต่ในกรณีส่วนใหญ่ต้องใช้กลไกการโอนข้อมูลรองรับ องค์กรสามารถใช้หลักเกณฑ์การกำหนดนโยบายในเครือกิจการ (BCR) ซึ่งใช้งานได้จริงแล้วหลังจาก PDPC อนุมัติคำขอ BCR ชุดแรกในเดือนกันยายน 2568 ข้อสัญญามาตรฐานที่อ้างอิงจากแบบของอาเซียนหรือสหภาพยุโรป หรือความยินยอมที่แจ้งให้ทราบอย่างชัดเจน บัญชีรายชื่อประเทศที่มีมาตรฐานเพียงพอยังไม่ได้เผยแพร่ ประกาศหลักเกณฑ์การโอนข้อมูลข้ามพรมแดนฉบับใหม่มีผลบังคับใช้ตั้งแต่วันที่ 24 มีนาคม 2567

การแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลเป็นเรื่องภาคบังคับในประเทศไทยหรือไม่

ขึ้นอยู่กับกิจกรรมการประมวลผล นับตั้งแต่เดือนธันวาคม 2566 จำเป็นต้องมี DPO เมื่อองค์กรเป็นหน่วยงานรัฐที่กำหนด (ขยายไปยังหน่วยงานรัฐทั้งหมดในเดือนตุลาคม 2568) เมื่อกิจกรรมหลักเกี่ยวข้องกับการเฝ้าติดตามระบบข้อมูลส่วนบุคคลอย่างสม่ำเสมอ เมื่อมีการประมวลผลในระดับขนาดใหญ่ (ตั้งแต่ 100,000 รายขึ้นไป) หรือเมื่อกิจกรรมหลักเกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลที่มีความอ่อนไหวในระดับขนาดใหญ่ การไม่แต่งตั้ง DPO เมื่อจำเป็นมีโทษปรับทางปกครองสูงสุด 1 ล้านบาท และถือเป็นปัจจัยเพิ่มโทษในการคำนวณค่าปรับ

พระราชกำหนดปี 2568 เพิ่มเติมอะไรให้กับกรอบการคุ้มครองข้อมูลของประเทศไทย

พระราชกำหนดมาตรการป้องกันและปราบปรามอาชญากรรมทางเทคโนโลยี (ฉบับที่ 2) (มีผลบังคับใช้ 13 เมษายน 2568) เพิ่มโทษทางอาญาสำหรับการนำข้อมูลส่วนบุคคลไปใช้ในทางที่ผิดที่เกี่ยวข้องกับอาชญากรรมโดยเฉพาะ การเก็บรวบรวม ครอบครอง หรือเปิดเผยข้อมูลส่วนบุคคลโดยมีเจตนาทางอาญามีโทษจำคุกไม่เกินหนึ่งปีและปรับไม่เกิน 100,000 บาท การซื้อ ขาย หรือแสวงหาผลกำไรจากข้อมูลส่วนบุคคลในเชิงพาณิชย์โดยมิชอบมีโทษจำคุกไม่เกินห้าปีและปรับไม่เกิน 500,000 บาท พระราชกำหนดฉบับนี้ยังจัดตั้งศูนย์บังคับใช้กฎหมายแห่งใหม่ (CPOT) และกำหนดภาระหน้าที่ภาคบังคับแก่ผู้ให้บริการชำระเงิน ผู้ประกอบธุรกิจสินทรัพย์ดิจิทัล และผู้ให้บริการโทรคมนาคม

สถานะปัจจุบันของกระบวนการแก้ไข PDPA ของประเทศไทยเป็นอย่างไร

ในช่วงปลาย พ.ศ. 2568 PDPC ได้เปิดรับฟังความคิดเห็นสาธารณะเกี่ยวกับร่างแก้ไขเพิ่มเติม PDPA การเปลี่ยนแปลงที่เสนอรวมถึงการชี้แจงคำนิยามผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูล การปรับโครงสร้างลำดับชั้นของฐานทางกฎหมายเพื่อลดการพึ่งพาความยินยอมมากเกินไป การทบทวนประเภทของข้อมูลส่วนบุคคลที่มีความอ่อนไหว และการปรับปรุงกรอบสำหรับการประมวลผลที่ขับเคลื่อนด้วย AI การรับฟังความคิดเห็นรอบแรกเสร็จสิ้นแล้ว และร่างแก้ไขฉบับปรับปรุงกำลังอยู่ระหว่างกระบวนการทางนิติบัญญัติ ยังไม่มีการประกาศใช้ร่างแก้ไขใด ๆ ณ เดือนพฤษภาคม 2569

Updates

ปรับปรุง: เพิ่มกรอบการรับรอง PDPA แบบสมัครใจของ PDPC ที่มีรายงานเมื่อเดือนมิถุนายน 2569 (อยู่ระหว่างการพัฒนา ยังไม่ปรากฏในบัญชีรายชื่อประกาศฉบับภาษาอังกฤษอย่างเป็นทางการของ PDPC) และเพิ่มลิงก์เชื่อมโยงไปยังคู่มือข้อสัญญามาตรฐาน ข้อกำหนดเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล และการจำกัดที่ตั้งข้อมูล

ปรับปรุงเนื้อหาครั้งใหญ่ เพิ่มไทม์ไลน์การบังคับใช้กฎหมายของ PDPC (ค่าปรับครั้งแรกปี 2567 และการบังคับใช้ครั้งใหญ่เดือนสิงหาคม 2568) พระราชกำหนดมาตรการป้องกันและปราบปรามอาชญากรรมทางเทคโนโลยี (ฉบับที่ 2) (เมษายน 2568) การปิดตัวโครงการสแกนม่านตา Worldcoin (พฤศจิกายน 2568) กรอบ BCR ที่เริ่มใช้งานได้จริง (กันยายน 2568) การรับฟังความคิดเห็นร่างแก้ไข PDPA หน่วย Eagle Eye ของ PDPC ร่างแนวปฏิบัติด้าน AI (กุมภาพันธ์ 2569) และลำดับความสำคัญด้านการปฏิบัติตามกฎหมายปี 2569 ขยายจำนวนคำจาก 2,847 คำ เป็นประมาณ 6,200 คำ

Sources and References

  1. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (ค.ศ. 2019) ฉบับเต็ม (ราชกิจจานุเบกษา)(pdpathailand.com).gov
  2. สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) เว็บไซต์ทางการ(pdpc.or.th).gov
  3. ประกาศ PDPC เรื่องหลักเกณฑ์และวิธีการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล(pdpathailand.com).gov
  4. ราชกิจจานุเบกษา สิ่งพิมพ์ทางการของรัฐบาลไทย(ratchakitcha.soc.go.th).gov
  5. ค่าปรับทางปกครองครั้งแรกของ PDPC ค่าปรับ 7 ล้านบาทสำหรับการไม่ปฏิบัติตามกฎหมาย - Nishimura & Asahi(nishimura.com)
  6. PDPC ของไทยอนุมัติ BCR สำหรับการโอนข้อมูลข้ามพรมแดน - Baker McKenzie(bakermckenzie.com)
  7. ประเทศไทย: หลักเกณฑ์การโอนข้อมูลข้ามพรมแดนฉบับใหม่ประกาศเป็นกฎหมายอย่างเป็นทางการ - Baker McKenzie(insightplus.bakermckenzie.com)
  8. การกวาดล้าง PDPA ของไทยปี 2025: ค่าปรับสำคัญและบทเรียน - DLA Piper(privacymatters.dlapiper.com)
  9. ค่าปรับและเหตุการณ์สำคัญของ PDPA: ไทม์ไลน์ 6 ปีแห่งการบังคับใช้กฎหมายคุ้มครองข้อมูลของไทย - Herbert Smith Freehills Kramer(hsfkramer.com)
  10. การคุ้มครองข้อมูลและความเป็นส่วนตัว 2026 ประเทศไทย: แนวโน้มและพัฒนาการ - Chambers and Partners(practiceguides.chambers.com)
  11. ประเทศไทยแก้ไขพระราชกำหนดว่าด้วยอาชญากรรมทางเทคโนโลยี - Tilleke & Gibbins(tilleke.com)
  12. ประเทศไทยจัดตั้งคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล - Tilleke & Gibbins(tilleke.com)
  13. ประเทศไทย: การนำ PDPA ไปปฏิบัติจริง ฐานทางกฎหมาย ข้อมูลส่วนบุคคลอ่อนไหว และมาตรการคุ้มครองการประมวลผลข้อมูล - Tilleke & Gibbins(tilleke.com)
  14. ประเทศไทยสั่งปิดโครงการสแกนม่านตา World สั่งลบข้อมูลชีวมิติ - Biometric Update(biometricupdate.com)
  15. PDPC ของไทยชี้แจงข้อกำหนดการแจ้งเหตุการละเมิดข้อมูล - IAPP(iapp.org)
  16. ประกาศ PDPC เรื่องข้อกำหนดการแต่งตั้ง DPO ภายใต้มาตรา 41(2) พ.ศ. 2566 - Lexology(lexology.com)
  17. PDPC ของไทยส่งสัญญาณเข้มงวดในการบังคับใช้กฎหมายด้วยค่าปรับหลายล้านบาท - GALA(blog.galalaw.com)
  18. การกวาดล้าง PDPA ของไทยปี 2026: PDPC ออกค่าปรับ 8 คำสั่งและพระราชกำหนดว่าด้วยอาชญากรรมทางเทคโนโลยี - Saeree ERP(grandlinux.com)
  19. PDPA ของไทยและข้อมูลชีวมิติ: การบังคับใช้กฎหมายและบทเรียนจากคดีสแกนม่านตา World - MPG(mahanakornpartners.com)
  20. ภาพรวมการโอนข้อมูลส่วนบุคคลข้ามพรมแดนของประเทศไทย - Securiti(securiti.ai)
Share: