วิกฤตกฎหมาย 2569: ระเบียบราชการใหม่ชน PDPA หน่วยงานรัฐต้องปรับ Consent อย่างไร
ข่าวต้นเรื่อง: "ศึกสองกฎหมาย! เมื่อ ‘ระเบียบรัฐบาล 2569’ ชนกับ ‘PDPA’ ภาครัฐต้องทำอะไรบ้าง" (ไทยโพสต์) · ค้นหาต้นฉบับ ต่อไปนี้เป็นบทวิเคราะห์ต้นฉบับที่ AI เรียบเรียงขึ้นโดยอ้างอิงข้อเท็จจริงที่ตรวจสอบจากรายงานข่าวจริง 3 แหล่ง (ไม่ใช่การแปลหรือคัดลอกต้นฉบับ) ดูแหล่งอ้างอิงท้ายบทความ
การขยายขอบเขตการแชร์ข้อมูลสุขภาพระดับชาติภายใต้ระเบียบราชการใหม่กำลังท้าทายหลักการพื้นฐานของ PDPA โดยเฉพาะในประเด็นความขัดแย้งทางกฎหมายระหว่างกฎหมายลำดับรองกับกฎหมายเฉพาะ ซึ่งสร้างความไม่แน่นอนทางปฏิบัติสำหรับหน่วยงานรัฐ
ทนายความและฝ่ายกฎหมายต้องเร่งทบทวนกลไกการได้รับความยินยอม (Consent) และบทบาทของ BDI ในฐานะผู้ควบคุมข้อมูลร่วม เพื่อป้องกันความเสี่ยงจากการละเมิดมาตรา 26 ว่าด้วยข้อมูลสุขภาพที่อ่อนไหว
การปรับกระบวนการ Data Mapping และ DPIA ให้สอดคล้องกับทั้งสองระบบจึงเป็นความจำเป็นเร่งด่วน เพื่อรักษาสมดุลระหว่างประโยชน์สาธารณะและสิทธิส่วนบุคคลของประชาชน
ทำไมตอนนี้: จุดเปลี่ยนของระเบียบราชการ 2569
บริบททางกฎหมายในปจัจบุันกําลังเผชิญกบั ความตึงเครียดระหว่่างกฎระเบียบดจิ ิทลั ท่ีใหม่กบั พ.ร.บ. คุ้มครองข้อมูลส่วนตวั (PDPA) โดยมรีายงานว่่า คณะกรรมการคุ้มครองข้อมูลส่วนตวั (PDPC) ได้ยกประเด็นข้้นมาถกเถียงเกี่่ยวกบั การชนกนั ทางกฎหมายของ "ระเบียบการแบ่งปันข้อมูลดิจิทัล 2569" ท่ีประกาศใช้ในปจัจบุัน ระเบียบน้ีมีสาระสำคญั ท่ีกําหนดให้อํานาจรัฐต้่องส่่งข้อมูล 118 รายการเข้้าสู่่ระบบกลางของ BDI เพื่อก่อใหเ้กิดการประสานงานในสถานการณ์พิบัติภัย เช่น การติดตามสถานะผู้ป่วยและท่ีอย่่ของกลุ่่มเปราะบางอย่่างเรียลไทม์
อย่างไรก็ตาม จุดเปลี่ยนน้ีส่่งผลให้อํานาจรัฐต้่องทบทวนกระบวนการทางกฎหมายอย่่างเร่งด่วน เนื่่องจาก PDPA จัดเป็นพ.ร.บ. เฉพาะทาง (Special Law) ท่ีมีสถานะเป็นกฎหมายสู่งกว่าเมื่่อเทียบกบั ระเบียบราชการ (Subordinate Law) ท่ีอาจมีข้้อกําหนดขัดแย้งกนั โดยเฉพาะในเรื่่องของข้อมูลส่ังเกต (Sensitive Personal Data) ท่ีต้องได้รับการจัดการอย่่างระมัดระวัง
- ระเบียบใหม่กําหนดให้อํานาจรัฐส่่งข้อมูล 118 รายการเข้้าสู่่ระบบ BDI เพื่่อรองรับการจ่ัดการภัยพิบัติ
- PDPC ชี้ว่าระเบียบน้ีอาจขัดแย้งกบั PDPA ในแง่ของลำดับชั้นกฎหมายและข้้อกําหนดเกี่่ยวกบ Consent
- เป้าหมายหลักคือการใช้ข้อมูลเพื่่อช่วยเหลือผู้ได้รับผลกระทบในสถานการณ์ฉุกเฉินอย่่างทันท่วงที
ประเด็นหลัก: ความขัดแย้งทางกฎหมายระหว่างระเบียบกับ PDPA
สถานะทางกฎหมาย: กฎหมายลำดับรองกับกฎหมายเฉพาะ
จากการวิเคราะห์สถานะทางกฎหมาย พบว่าระเบียบราชการฉบับใหม่จัดอยู่ในลักษณะของกฎหมายลำดับรอง (Subordinate Legislation) ในขณะที่ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล (PDPA) ถือเป็นกฎหมายเฉพาะ (Special Law) ที่มีความเข้มงวดในการคุ้มครองข้อมูลอ่อนไหว (Sensitive Data) โดยเฉพาะข้อมูลด้านสุขภาพและการรักษาพยาบาล การที่ระเบียบดังกล่าวมีเจตนารมณ์ให้หน่วยงานรัฐส่งข้อมูลเข้าสู่ระบบกลางเพื่อสนับสนุนการบรรเทาสาธารณภัย จึงเกิดปัญหาทางกฎหมายในเชิงลำดับชั้นว่า เมื่อข้อบังคับภายในของหน่วยงานรัฐขัดต่อหลักการพื้นฐานของ PDPA ซึ่งกำหนดให้การประมวลผลข้อมูลอ่อนไหวต้องได้รับความยินยอม (Consent) ที่ชัดเจน การตีความว่าระเบียบดังกล่าวสามารถยกเว้นความรับผิดชอบทางกฎหมายของหน่วยงานรัฐได้หรือไม่ ยังคงเป็นประเด็นที่ต้องพิจารณาอย่างระมัดระวัง เนื่องจาก PDPA มีสถานะเป็นกฎหมายเฉพาะที่คุ้มครองสิทธิขั้นพื้นฐานของประชาชน
ความเสี่ยงเชิงโครงสร้าง: บทบาทของ BDI และข้อจำกัดด้าน Consent
ประเด็นสำคัญที่สร้างความเสี่ยงทางกฎหมายคือสถานะของสถาบันวิจัยข้อมูลขนาดใหญ่ (BDI) ซึ่งระเบียบกำหนดให้เป็นเพียงผู้ประมวลผลข้อมูล (Data Processor) และกำหนดให้ทำสัญญาการประมวลผลข้อมูล (DPA) เท่านั้น อย่างไรก็ตาม มีข้อกังวลว่า BDI อาจมีอำนาจในการอนุมัติการส่งข้อมูล ซึ่งอาจทำให้สถานะทางกฎหมายเลื่อนไหลไปสู่ผู้ควบคุมข้อมูลร่วม (Joint Data Controller) ได้ หากเป็นเช่นนั้น หน่วยงานรัฐในฐานะผู้ควบคุมข้อมูลหลัก (Primary Data Controller) จะไม่สามารถอ้างว่าตนเองปฏิบัติตามระเบียบราชการแล้วจึงพ้นจากความรับผิดได้ หากการส่งข้อมูลนั้นไม่ได้ผ่านกระบวนการขอความยินยอมที่ถูกต้องตาม PDPA มาตรา 26 โดยเฉพาะอย่างยิ่งในกรณีที่ข้อมูลครอบคลุมถึงประวัติการรักษา โรคเรื้อรัง และยาที่ผู้ป่วยได้รับ ซึ่งล้วนเป็นข้อมูลอ่อนไหวที่ห้ามประมวลผลโดยไม่ได้รับความยินยอมโดยชัดแจ้ง เว้นแต่จะเข้าข้อยกเว้นตามกฎหมายอย่างเคร่งครัด
- ความขัดแย้งเชิงลำดับชั้น: ระเบียบราชการ (กฎหมายลำดับรอง) ไม่สามารถลบล้างข้อกำหนดของ PDPA (กฎหมายเฉพาะ) ได้ หากการส่งข้อมูลขาดความยินยอม
- สถานะ BDI: ความเสี่ยงที่ BDI จะถูกตีความว่าเป็นผู้ควบคุมข้อมูลร่วม (Joint Data Controller) แทนที่จะเป็นผู้ประมวลผลข้อมูล (Data Processor)
- ข้อมูลอ่อนไหว: การส่งข้อมูลสุขภาพและยาโดยไม่ได้รับความยินยอม (Consent) ขัดต่อหลักการพื้นฐานของ PDPA โดยตรง
- ความรับผิดร่วม: หน่วยงานรัฐไม่สามารถใช้ระเบียบราชการเป็นข้อแก้ตัวเพื่อหลีกเลี่ยงความรับผิดทางแพ่งหรืออาญาตาม PDPA ได้
ความเสี่ยงเชิงปฏิบัติ: ข้อจำกัดเรื่อง Consent และสถานะ Data Controller
ปัญหาหลักที่หน่วยงานรัฐต้องเผชิญคือความขัดแย้งระหว่างคำสั่งในระเบียบราชการปี 2569 ซึ่งกำหนดให้ส่งข้อมูลสุขภาพ 118 รายการ ไปยังระบบกลางของสถาบันข้อมูลขนาดใหญ่ (BDI) เพื่อสนับสนุนการช่วยเหลือผู้ประสบภัยในสถานการณ์ฉุกเฉิน กับหลักกฎหมาย PDPA ที่กำหนดให้การประมวลผลข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Personal Data) เช่น ประวัติการรักษา โรคเรื้อรัง และยาที่ผู้ป่วยได้รับ ต้องได้รับความยินยอม (Consent) จากเจ้าของข้อมูลก่อนตาม PDPA มาตรา 26 การส่งข้อมูลโดยอาศัยอำนาจจากระเบียบราชการเพียงอย่างเดียวโดยไม่มีการได้รับความยินยอมอย่างชัดเจน อาจถูกตีความว่าเป็นการละเมิดกฎหมายคุ้มครองข้อมูลส่วนบุคคลได้ เนื่องจาก PDPA ถือเป็นกฎหมายเฉพาะที่มีลำดับชั้นสูงกว่าระเบียบราชการในฐานะกฎหมายลำดับรอง
นอกจากนี้ สถานะทางกฎหมายของ BDI ยังมีความไม่ชัดเจนซึ่งส่งผลกระทบต่อการบริหารความเสี่ยงโดยตรง แม้ระเบียบจะระบุให้ BDI ทำหน้าที่เป็น Data Processor และกำหนดให้หน่วยงานรัฐทำสัญญาการประมวลผลข้อมูล (DPA) เท่านั้น แต่มีรายงานว่าการที่ BDI มีอำนาจในการอนุมัติการส่งข้อมูลและเข้าถึงข้อมูลเพื่อวัตถุประสงค์ในการบริหารจัดการระบบ อาจทำให้สถานะทางกฎหมายเปลี่ยนไปเป็น Joint Controller หรือ Data Controller ร่วม ซึ่งหากเป็นกรณีนี้ หน่วยงานรัฐในฐานะ Data Controller หลักจะไม่สามารถโยนความรับผิดชอบทั้งหมดไปยัง BDI ได้ และต้องร่วมกันรับผิดชอบในการรักษาความปลอดภัยและสิทธิของเจ้าของข้อมูล
- ความเสี่ยงด้านความยินยอม: การส่งข้อมูลสุขภาพเพื่อวัตถุประสงค์ด้านสาธารณสุขหรือความปลอดภัยสาธารณะ อาจไม่สามารถใช้ข้อยกเว้นเรื่องความยินยอมได้โดยอัตโนมัติ หากไม่มีฐานกฎหมายที่ชัดเจนรองรับใน PDPA
- ความไม่ชัดเจนของสถานะ BDI: การตีความว่า BDI เป็นเพียง Data Processor หรือเป็น Joint Controller มีผลโดยตรงต่อขอบเขตความรับผิดชอบทางกฎหมายของหน่วยงานรัฐ
- ภาระหน้าที่ของ DPO: เจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมไอทีต้องประเมินความเสี่ยงจากการตีความสถานะของ BDI ที่ขัดแย้งกันระหว่างระเบียบและหลักกฎหมาย PDPA อย่างเร่งด่วน
สิ่งที่ต้องตรวจสอบ: การจัดทำ RoPA และ DPIA ภายในกรอบเวลา
หน้าที่ของ DPO และทีม IT ในการทำ Data Mapping และประเมินผลกระทบด้านความเป็ส่วนต้วภายใน 15-60 วัน
ตามรายงานจากองค์กรสื่อสารของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) หน้าที่หลักของ Data Protection Officer (DPO) และทีมเทคโนโลยีสารสนเทศ (IT) ในหน่วยงานรัฐ คือการดำเนินการจัดทำบันทึกการประมวลผลข้อมูล (RoPA) และประเมินผลกระทบด้านความเป็นส่วนตัว (DPIA) โดยต้องดำเนินการให้แล้วเสร็จภายในกรอบเวลา 15 ถึง 60 วัน สำหรับหน่วยงานที่ระบุไว้ในภาคผนวกของระเบียบดังกล่าว การประเมินนี้มีความจำเป็นอย่างยิ่งเนื่องจากมีรายงานว่าข้อมูลที่จะถูกส่งไปยังระบบกลางของสถาบันวิจัยข้อมูลขนาดใหญ่ (BDI) รวมถึงข้อมูลสุขภาพที่ละเอียดอ่อน เช่น ประวัติการรักษา โรคเรื้อรัง ผลการตรวจ และยาที่ใช้ ซึ่งเข้าข่ายข้อมูลส่วนบุคคลที่อ่อนไหวตาม PDPA การไม่ดำเนินการประเมินผลกระทบอาจนำไปสู่ความเสี่ยงทางกฎหมายหากการส่งข้อมูลนั้นขาดฐานทางกฎหมายที่ชัดเจน
เพื่อให้สอดคล้องกับข้อกำหนดและลดความเสี่ยงทางกฎหมาย หน่วยงานรัฐต้องดำเนินการตามขั้นตอนสำคัญดังนี้:
- จัดทำ Data Mapping และ RoPA: ทีม IT และ DPO ต้องระบุและบันทึกเส้นทางการไหลของข้อมูลทั้งหมดที่ถูกส่งไปยังระบบกลางของ BDI ภายในกรอบเวลา 15-60 วัน เพื่อสร้างความโปร่งใสและตรวจสอบได้
- ดำเนินการ DPIA: ประเมินความเสี่ยงเชิงลึกของการประมวลผลข้อมูลอ่อนไหว โดยเฉพาะข้อมูลสุขภาพและตำแหน่งที่ตั้งของกลุ่มเปราะบาง เพื่อระบุมาตรการควบคุมที่จำเป็นก่อนการส่งข้อมูล
- ทบทวน Privacy Notice: ปรับปรุงและแก้ไขประกาศความเป็นส่วนตัว (Privacy Notice) ให้แจ้งวัตถุประสงค์การแบ่งปันข้อมูลเพื่อความปลอดภัยสาธารณะอย่างชัดเจน ก่อนการส่งข้อมูล
- จัดทำสัญญาแบ่งปันข้อมูล (DSA): ดำเนินการลงนามในสัญญาแบ่งปันข้อมูล (Data Sharing Agreement) กับ BDI เพื่อกำหนดขอบเขตความรับผิดชอบและมาตรการรักษาความปลอดภัย แทนการพึ่งพาสัญญาการประมวลผลข้อมูล (DPA) เพียงอย่างเดียว
แนวทางแก้ไข: การปรับกระบวนการสัญญาและ Privacy Notice
การปรับแก้กระบวนการสัญญาและ Privacy Notice เพื่อรองรับการส่งข้อมูลสู่ระบบกลางของ BDI จำเป็นต้องดำเนินการอย่างระมัดระวังเพื่อลดความเสี่ยงทางกฎหมาย โดยหน่วยงานรัฐต้องทบทวนและแก้ไข Privacy Notice ให้ชัดเจนว่ามีการนำข้อมูลส่วนบุคคลไปใช้เพื่อวัตถุประสงค์ด้านความปลอดภัยสาธารณะและการบรรเทาภัยพิบัติ ซึ่งเป็นการเปิดเผยข้อมูลต่อผู้ประมวลผลข้อมูลภายนอก
ในส่วนของสัญญาการแบ่งปันข้อมูล (DSA) นั้น แม้ระเบียบราชการ 2569 จะกำหนดให้ทำสัญญาการประมวลผลข้อมูล (DPA) แต่เนื่องจาก BDI มีอำนาจอนุมัติการส่งข้อมูล จึงมีแนวโน้มถูกตีความว่าเป็นผู้ควบคุมข้อมูลร่วม (Joint Data Controller) มากกว่าผู้ประมวลผลข้อมูลเพียงอย่างเดียว การกำหนดสถานะในสัญญาจึงต้องสอดคล้องกับข้อเท็จจริงทางกฎหมาย หากไม่ชัดเจนอาจทำให้หน่วยงานรัฐต้องรับผิดชอบร่วมกันในการละเมิด PDPA โดยเฉพาะกรณีข้อมูลสุขภาพที่อ่อนไหว
- ทบทวน Privacy Notice: แจ้งให้เจ้าของข้อมูลทราบอย่างชัดเจนเกี่ยวกับการส่งข้อมูลไป BDI เพื่อวัตถุประสงค์เฉพาะด้านภัยพิบัติ
- กำหนดสถานะใน DSA: ตรวจสอบว่า BDI เป็นผู้ควบคุมข้อมูลร่วมหรือไม่ และกำหนดขอบเขตความรับผิดชอบให้ชัดเจนในสัญญา
- จัดการข้อมูลอ่อนไหว: มีมาตรการรักษาความปลอดภัยเพิ่มเติมสำหรับข้อมูลสุขภาพที่ต้องส่งต่อโดยไม่ได้รับการยินยอมตามข้อยกเว้นของกฎหมาย
คำถามที่พบบ่อย
ระเบียบราชการใหม่ปี 2569 ขัดแย้งกับ PDPA อย่างไร
ระเบียบดังกล่าวจัดเป็นกฎหมายลำดับรอง ในขณะที่ PDPA ถือเป็นกฎหมายลำดับสูงกว่า ทำให้เกิดปัญหาทางกฎหมายเมื่อมีการส่งข้อมูลโดยไม่ได้รับความยินยอมตามหลัก PDPA
หน่วยงานรัฐต้องดำเนินการเรื่อง Consent อย่างไร
หน่วยงานต้องแก้ไขการแจ้งความเป็นส่วนตัวเพื่อแจ้งวัตถุประสงค์การแบ่งปันข้อมูลเพื่อความปลอดภัยสาธารณะ และต้องทำสัญญาการแบ่งปันข้อมูลกับหน่วยงานกลางอย่างถูกต้อง
DPO และทีม IT ต้องเตรียมความพร้อมด้านใดบ้าง
ต้องดำเนินการทำข้อมูลแผนที่ข้อมูล (RoPA) และประเมินผลกระทบด้านความเป็นส่วนตัว (DPIA) ภายในกรอบเวลาที่กำหนดก่อนเริ่มส่งข้อมูล
แหล่งอ้างอิง
นำ AI มาใช้ในงานกฎหมายอย่างรอบคอบ
MeshLaw คือเครื่องมือจัดการคดีด้วย AI สำหรับทนายความ แม่นยำ ตรวจสอบได้ ไม่มีการเดา
ดู MeshLaw →