ข้อมูลส่วนบุคคล

วิกฤตกฎหมาย 2569: ระเบียบราชการใหม่ชน PDPA หน่วยงานรัฐต้องปรับ Consent อย่างไร

2026-09-17 · อ่าน 2 นาที · MeshLaw กองบรรณาธิการ

ข่าวต้นเรื่อง: "ศึกสองกฎหมาย! เมื่อ ‘ระเบียบรัฐบาล 2569’ ชนกับ ‘PDPA’ ภาครัฐต้องทำอะไรบ้าง" (ไทยโพสต์) · ค้นหาต้นฉบับ ต่อไปนี้เป็นบทวิเคราะห์ต้นฉบับที่ AI เรียบเรียงขึ้นโดยอ้างอิงข้อเท็จจริงที่ตรวจสอบจากรายงานข่าวจริง 3 แหล่ง (ไม่ใช่การแปลหรือคัดลอกต้นฉบับ) ดูแหล่งอ้างอิงท้ายบทความ

การขยายขอบเขตการแชร์ข้อมูลสุขภาพระดับชาติภายใต้ระเบียบราชการใหม่กำลังท้าทายหลักการพื้นฐานของ PDPA โดยเฉพาะในประเด็นความขัดแย้งทางกฎหมายระหว่างกฎหมายลำดับรองกับกฎหมายเฉพาะ ซึ่งสร้างความไม่แน่นอนทางปฏิบัติสำหรับหน่วยงานรัฐ

ทนายความและฝ่ายกฎหมายต้องเร่งทบทวนกลไกการได้รับความยินยอม (Consent) และบทบาทของ BDI ในฐานะผู้ควบคุมข้อมูลร่วม เพื่อป้องกันความเสี่ยงจากการละเมิดมาตรา 26 ว่าด้วยข้อมูลสุขภาพที่อ่อนไหว

การปรับกระบวนการ Data Mapping และ DPIA ให้สอดคล้องกับทั้งสองระบบจึงเป็นความจำเป็นเร่งด่วน เพื่อรักษาสมดุลระหว่างประโยชน์สาธารณะและสิทธิส่วนบุคคลของประชาชน

ทำไมตอนนี้: จุดเปลี่ยนของระเบียบราชการ 2569

บริบททางกฎหมายในปจัจบุันกําลังเผชิญกบั ความตึงเครียดระหว่่างกฎระเบียบดจิ ิทลั ท่ีใหม่กบั พ.ร.บ. คุ้มครองข้อมูลส่วนตวั (PDPA) โดยมรีายงานว่่า คณะกรรมการคุ้มครองข้อมูลส่วนตวั (PDPC) ได้ยกประเด็นข้้นมาถกเถียงเกี่่ยวกบั การชนกนั ทางกฎหมายของ "ระเบียบการแบ่งปันข้อมูลดิจิทัล 2569" ท่ีประกาศใช้ในปจัจบุัน ระเบียบน้ีมีสาระสำคญั ท่ีกําหนดให้อํานาจรัฐต้่องส่่งข้อมูล 118 รายการเข้้าสู่่ระบบกลางของ BDI เพื่อก่อใหเ้กิดการประสานงานในสถานการณ์พิบัติภัย เช่น การติดตามสถานะผู้ป่วยและท่ีอย่่ของกลุ่่มเปราะบางอย่่างเรียลไทม์

อย่างไรก็ตาม จุดเปลี่ยนน้ีส่่งผลให้อํานาจรัฐต้่องทบทวนกระบวนการทางกฎหมายอย่่างเร่งด่วน เนื่่องจาก PDPA จัดเป็นพ.ร.บ. เฉพาะทาง (Special Law) ท่ีมีสถานะเป็นกฎหมายสู่งกว่าเมื่่อเทียบกบั ระเบียบราชการ (Subordinate Law) ท่ีอาจมีข้้อกําหนดขัดแย้งกนั โดยเฉพาะในเรื่่องของข้อมูลส่ังเกต (Sensitive Personal Data) ท่ีต้องได้รับการจัดการอย่่างระมัดระวัง

  • ระเบียบใหม่กําหนดให้อํานาจรัฐส่่งข้อมูล 118 รายการเข้้าสู่่ระบบ BDI เพื่่อรองรับการจ่ัดการภัยพิบัติ
  • PDPC ชี้ว่าระเบียบน้ีอาจขัดแย้งกบั PDPA ในแง่ของลำดับชั้นกฎหมายและข้้อกําหนดเกี่่ยวกบ Consent
  • เป้าหมายหลักคือการใช้ข้อมูลเพื่่อช่วยเหลือผู้ได้รับผลกระทบในสถานการณ์ฉุกเฉินอย่่างทันท่วงที

ประเด็นหลัก: ความขัดแย้งทางกฎหมายระหว่างระเบียบกับ PDPA

สถานะทางกฎหมาย: กฎหมายลำดับรองกับกฎหมายเฉพาะ

จากการวิเคราะห์สถานะทางกฎหมาย พบว่าระเบียบราชการฉบับใหม่จัดอยู่ในลักษณะของกฎหมายลำดับรอง (Subordinate Legislation) ในขณะที่ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล (PDPA) ถือเป็นกฎหมายเฉพาะ (Special Law) ที่มีความเข้มงวดในการคุ้มครองข้อมูลอ่อนไหว (Sensitive Data) โดยเฉพาะข้อมูลด้านสุขภาพและการรักษาพยาบาล การที่ระเบียบดังกล่าวมีเจตนารมณ์ให้หน่วยงานรัฐส่งข้อมูลเข้าสู่ระบบกลางเพื่อสนับสนุนการบรรเทาสาธารณภัย จึงเกิดปัญหาทางกฎหมายในเชิงลำดับชั้นว่า เมื่อข้อบังคับภายในของหน่วยงานรัฐขัดต่อหลักการพื้นฐานของ PDPA ซึ่งกำหนดให้การประมวลผลข้อมูลอ่อนไหวต้องได้รับความยินยอม (Consent) ที่ชัดเจน การตีความว่าระเบียบดังกล่าวสามารถยกเว้นความรับผิดชอบทางกฎหมายของหน่วยงานรัฐได้หรือไม่ ยังคงเป็นประเด็นที่ต้องพิจารณาอย่างระมัดระวัง เนื่องจาก PDPA มีสถานะเป็นกฎหมายเฉพาะที่คุ้มครองสิทธิขั้นพื้นฐานของประชาชน

ความเสี่ยงเชิงโครงสร้าง: บทบาทของ BDI และข้อจำกัดด้าน Consent

ประเด็นสำคัญที่สร้างความเสี่ยงทางกฎหมายคือสถานะของสถาบันวิจัยข้อมูลขนาดใหญ่ (BDI) ซึ่งระเบียบกำหนดให้เป็นเพียงผู้ประมวลผลข้อมูล (Data Processor) และกำหนดให้ทำสัญญาการประมวลผลข้อมูล (DPA) เท่านั้น อย่างไรก็ตาม มีข้อกังวลว่า BDI อาจมีอำนาจในการอนุมัติการส่งข้อมูล ซึ่งอาจทำให้สถานะทางกฎหมายเลื่อนไหลไปสู่ผู้ควบคุมข้อมูลร่วม (Joint Data Controller) ได้ หากเป็นเช่นนั้น หน่วยงานรัฐในฐานะผู้ควบคุมข้อมูลหลัก (Primary Data Controller) จะไม่สามารถอ้างว่าตนเองปฏิบัติตามระเบียบราชการแล้วจึงพ้นจากความรับผิดได้ หากการส่งข้อมูลนั้นไม่ได้ผ่านกระบวนการขอความยินยอมที่ถูกต้องตาม PDPA มาตรา 26 โดยเฉพาะอย่างยิ่งในกรณีที่ข้อมูลครอบคลุมถึงประวัติการรักษา โรคเรื้อรัง และยาที่ผู้ป่วยได้รับ ซึ่งล้วนเป็นข้อมูลอ่อนไหวที่ห้ามประมวลผลโดยไม่ได้รับความยินยอมโดยชัดแจ้ง เว้นแต่จะเข้าข้อยกเว้นตามกฎหมายอย่างเคร่งครัด

  • ความขัดแย้งเชิงลำดับชั้น: ระเบียบราชการ (กฎหมายลำดับรอง) ไม่สามารถลบล้างข้อกำหนดของ PDPA (กฎหมายเฉพาะ) ได้ หากการส่งข้อมูลขาดความยินยอม
  • สถานะ BDI: ความเสี่ยงที่ BDI จะถูกตีความว่าเป็นผู้ควบคุมข้อมูลร่วม (Joint Data Controller) แทนที่จะเป็นผู้ประมวลผลข้อมูล (Data Processor)
  • ข้อมูลอ่อนไหว: การส่งข้อมูลสุขภาพและยาโดยไม่ได้รับความยินยอม (Consent) ขัดต่อหลักการพื้นฐานของ PDPA โดยตรง
  • ความรับผิดร่วม: หน่วยงานรัฐไม่สามารถใช้ระเบียบราชการเป็นข้อแก้ตัวเพื่อหลีกเลี่ยงความรับผิดทางแพ่งหรืออาญาตาม PDPA ได้

ความเสี่ยงเชิงปฏิบัติ: ข้อจำกัดเรื่อง Consent และสถานะ Data Controller

ปัญหาหลักที่หน่วยงานรัฐต้องเผชิญคือความขัดแย้งระหว่างคำสั่งในระเบียบราชการปี 2569 ซึ่งกำหนดให้ส่งข้อมูลสุขภาพ 118 รายการ ไปยังระบบกลางของสถาบันข้อมูลขนาดใหญ่ (BDI) เพื่อสนับสนุนการช่วยเหลือผู้ประสบภัยในสถานการณ์ฉุกเฉิน กับหลักกฎหมาย PDPA ที่กำหนดให้การประมวลผลข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Personal Data) เช่น ประวัติการรักษา โรคเรื้อรัง และยาที่ผู้ป่วยได้รับ ต้องได้รับความยินยอม (Consent) จากเจ้าของข้อมูลก่อนตาม PDPA มาตรา 26 การส่งข้อมูลโดยอาศัยอำนาจจากระเบียบราชการเพียงอย่างเดียวโดยไม่มีการได้รับความยินยอมอย่างชัดเจน อาจถูกตีความว่าเป็นการละเมิดกฎหมายคุ้มครองข้อมูลส่วนบุคคลได้ เนื่องจาก PDPA ถือเป็นกฎหมายเฉพาะที่มีลำดับชั้นสูงกว่าระเบียบราชการในฐานะกฎหมายลำดับรอง

นอกจากนี้ สถานะทางกฎหมายของ BDI ยังมีความไม่ชัดเจนซึ่งส่งผลกระทบต่อการบริหารความเสี่ยงโดยตรง แม้ระเบียบจะระบุให้ BDI ทำหน้าที่เป็น Data Processor และกำหนดให้หน่วยงานรัฐทำสัญญาการประมวลผลข้อมูล (DPA) เท่านั้น แต่มีรายงานว่าการที่ BDI มีอำนาจในการอนุมัติการส่งข้อมูลและเข้าถึงข้อมูลเพื่อวัตถุประสงค์ในการบริหารจัดการระบบ อาจทำให้สถานะทางกฎหมายเปลี่ยนไปเป็น Joint Controller หรือ Data Controller ร่วม ซึ่งหากเป็นกรณีนี้ หน่วยงานรัฐในฐานะ Data Controller หลักจะไม่สามารถโยนความรับผิดชอบทั้งหมดไปยัง BDI ได้ และต้องร่วมกันรับผิดชอบในการรักษาความปลอดภัยและสิทธิของเจ้าของข้อมูล

  • ความเสี่ยงด้านความยินยอม: การส่งข้อมูลสุขภาพเพื่อวัตถุประสงค์ด้านสาธารณสุขหรือความปลอดภัยสาธารณะ อาจไม่สามารถใช้ข้อยกเว้นเรื่องความยินยอมได้โดยอัตโนมัติ หากไม่มีฐานกฎหมายที่ชัดเจนรองรับใน PDPA
  • ความไม่ชัดเจนของสถานะ BDI: การตีความว่า BDI เป็นเพียง Data Processor หรือเป็น Joint Controller มีผลโดยตรงต่อขอบเขตความรับผิดชอบทางกฎหมายของหน่วยงานรัฐ
  • ภาระหน้าที่ของ DPO: เจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมไอทีต้องประเมินความเสี่ยงจากการตีความสถานะของ BDI ที่ขัดแย้งกันระหว่างระเบียบและหลักกฎหมาย PDPA อย่างเร่งด่วน

สิ่งที่ต้องตรวจสอบ: การจัดทำ RoPA และ DPIA ภายในกรอบเวลา

หน้าที่ของ DPO และทีม IT ในการทำ Data Mapping และประเมินผลกระทบด้านความเป็ส่วนต้วภายใน 15-60 วัน

ตามรายงานจากองค์กรสื่อสารของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) หน้าที่หลักของ Data Protection Officer (DPO) และทีมเทคโนโลยีสารสนเทศ (IT) ในหน่วยงานรัฐ คือการดำเนินการจัดทำบันทึกการประมวลผลข้อมูล (RoPA) และประเมินผลกระทบด้านความเป็นส่วนตัว (DPIA) โดยต้องดำเนินการให้แล้วเสร็จภายในกรอบเวลา 15 ถึง 60 วัน สำหรับหน่วยงานที่ระบุไว้ในภาคผนวกของระเบียบดังกล่าว การประเมินนี้มีความจำเป็นอย่างยิ่งเนื่องจากมีรายงานว่าข้อมูลที่จะถูกส่งไปยังระบบกลางของสถาบันวิจัยข้อมูลขนาดใหญ่ (BDI) รวมถึงข้อมูลสุขภาพที่ละเอียดอ่อน เช่น ประวัติการรักษา โรคเรื้อรัง ผลการตรวจ และยาที่ใช้ ซึ่งเข้าข่ายข้อมูลส่วนบุคคลที่อ่อนไหวตาม PDPA การไม่ดำเนินการประเมินผลกระทบอาจนำไปสู่ความเสี่ยงทางกฎหมายหากการส่งข้อมูลนั้นขาดฐานทางกฎหมายที่ชัดเจน

เพื่อให้สอดคล้องกับข้อกำหนดและลดความเสี่ยงทางกฎหมาย หน่วยงานรัฐต้องดำเนินการตามขั้นตอนสำคัญดังนี้:

  • จัดทำ Data Mapping และ RoPA: ทีม IT และ DPO ต้องระบุและบันทึกเส้นทางการไหลของข้อมูลทั้งหมดที่ถูกส่งไปยังระบบกลางของ BDI ภายในกรอบเวลา 15-60 วัน เพื่อสร้างความโปร่งใสและตรวจสอบได้
  • ดำเนินการ DPIA: ประเมินความเสี่ยงเชิงลึกของการประมวลผลข้อมูลอ่อนไหว โดยเฉพาะข้อมูลสุขภาพและตำแหน่งที่ตั้งของกลุ่มเปราะบาง เพื่อระบุมาตรการควบคุมที่จำเป็นก่อนการส่งข้อมูล
  • ทบทวน Privacy Notice: ปรับปรุงและแก้ไขประกาศความเป็นส่วนตัว (Privacy Notice) ให้แจ้งวัตถุประสงค์การแบ่งปันข้อมูลเพื่อความปลอดภัยสาธารณะอย่างชัดเจน ก่อนการส่งข้อมูล
  • จัดทำสัญญาแบ่งปันข้อมูล (DSA): ดำเนินการลงนามในสัญญาแบ่งปันข้อมูล (Data Sharing Agreement) กับ BDI เพื่อกำหนดขอบเขตความรับผิดชอบและมาตรการรักษาความปลอดภัย แทนการพึ่งพาสัญญาการประมวลผลข้อมูล (DPA) เพียงอย่างเดียว

แนวทางแก้ไข: การปรับกระบวนการสัญญาและ Privacy Notice

การปรับแก้กระบวนการสัญญาและ Privacy Notice เพื่อรองรับการส่งข้อมูลสู่ระบบกลางของ BDI จำเป็นต้องดำเนินการอย่างระมัดระวังเพื่อลดความเสี่ยงทางกฎหมาย โดยหน่วยงานรัฐต้องทบทวนและแก้ไข Privacy Notice ให้ชัดเจนว่ามีการนำข้อมูลส่วนบุคคลไปใช้เพื่อวัตถุประสงค์ด้านความปลอดภัยสาธารณะและการบรรเทาภัยพิบัติ ซึ่งเป็นการเปิดเผยข้อมูลต่อผู้ประมวลผลข้อมูลภายนอก

ในส่วนของสัญญาการแบ่งปันข้อมูล (DSA) นั้น แม้ระเบียบราชการ 2569 จะกำหนดให้ทำสัญญาการประมวลผลข้อมูล (DPA) แต่เนื่องจาก BDI มีอำนาจอนุมัติการส่งข้อมูล จึงมีแนวโน้มถูกตีความว่าเป็นผู้ควบคุมข้อมูลร่วม (Joint Data Controller) มากกว่าผู้ประมวลผลข้อมูลเพียงอย่างเดียว การกำหนดสถานะในสัญญาจึงต้องสอดคล้องกับข้อเท็จจริงทางกฎหมาย หากไม่ชัดเจนอาจทำให้หน่วยงานรัฐต้องรับผิดชอบร่วมกันในการละเมิด PDPA โดยเฉพาะกรณีข้อมูลสุขภาพที่อ่อนไหว

  • ทบทวน Privacy Notice: แจ้งให้เจ้าของข้อมูลทราบอย่างชัดเจนเกี่ยวกับการส่งข้อมูลไป BDI เพื่อวัตถุประสงค์เฉพาะด้านภัยพิบัติ
  • กำหนดสถานะใน DSA: ตรวจสอบว่า BDI เป็นผู้ควบคุมข้อมูลร่วมหรือไม่ และกำหนดขอบเขตความรับผิดชอบให้ชัดเจนในสัญญา
  • จัดการข้อมูลอ่อนไหว: มีมาตรการรักษาความปลอดภัยเพิ่มเติมสำหรับข้อมูลสุขภาพที่ต้องส่งต่อโดยไม่ได้รับการยินยอมตามข้อยกเว้นของกฎหมาย

คำถามที่พบบ่อย

ระเบียบราชการใหม่ปี 2569 ขัดแย้งกับ PDPA อย่างไร

ระเบียบดังกล่าวจัดเป็นกฎหมายลำดับรอง ในขณะที่ PDPA ถือเป็นกฎหมายลำดับสูงกว่า ทำให้เกิดปัญหาทางกฎหมายเมื่อมีการส่งข้อมูลโดยไม่ได้รับความยินยอมตามหลัก PDPA

หน่วยงานรัฐต้องดำเนินการเรื่อง Consent อย่างไร

หน่วยงานต้องแก้ไขการแจ้งความเป็นส่วนตัวเพื่อแจ้งวัตถุประสงค์การแบ่งปันข้อมูลเพื่อความปลอดภัยสาธารณะ และต้องทำสัญญาการแบ่งปันข้อมูลกับหน่วยงานกลางอย่างถูกต้อง

DPO และทีม IT ต้องเตรียมความพร้อมด้านใดบ้าง

ต้องดำเนินการทำข้อมูลแผนที่ข้อมูล (RoPA) และประเมินผลกระทบด้านความเป็นส่วนตัว (DPIA) ภายในกรอบเวลาที่กำหนดก่อนเริ่มส่งข้อมูล

แหล่งอ้างอิง

นำ AI มาใช้ในงานกฎหมายอย่างรอบคอบ

MeshLaw คือเครื่องมือจัดการคดีด้วย AI สำหรับทนายความ แม่นยำ ตรวจสอบได้ ไม่มีการเดา

ดู MeshLaw →

← ดูบทสรุปทั้งหมด

จัดการคดีด้วย AI สำหรับทนายความ — MeshLaw ทดลองใช้ฟรี →