วิเคราะห์ร่าง พ.ร.บ. PDPA ฉบับใหม่: ยกเว้นภารกิจรัฐปราบโกงและปรับฐานกฎหมายมาตรา 24
ข่าวต้นเรื่อง: "รื้อเกณฑ์ PDPA ปลดล็อกข้อมูลรัฐ ปราบโกง สอดรับมาตรฐานสากล" (TheReporterAsia) · ค้นหาต้นฉบับ ต่อไปนี้เป็นบทวิเคราะห์ต้นฉบับที่ AI เรียบเรียงขึ้นโดยอ้างอิงข้อเท็จจริงที่ตรวจสอบจากรายงานข่าวจริง 2 แหล่ง (ไม่ใช่การแปลหรือคัดลอกต้นฉบับ) ดูแหล่งอ้างอิงท้ายบทความ
การรื้อเกณฑ์ PDPA ครั้งนี้ถือเป็นจุดเปลี่ยนสำคัญที่ทนายความและฝ่ายกฎหมายต้องจับตา เนื่องจากมีการยกเว้นการบังคับใช้กฎหมายกับภารกิจรัฐเพื่อปราบปรามการทุจริตโดยตรง ซึ่งอาจกระทบต่อแนวทางการให้คำปรึกษาเรื่องความสมดุลระหว่างประโยชน์สาธารณะกับสิทธิส่วนบุคคล
ร่างกฎหมายฉบับใหม่ยังปรับโครงสร้างการประมวลผลข้อมูลจากหลักความยินยอมเพียงอย่างเดียวไปสู่การดำเนินการภายใต้ฐานทางกฎหมายอย่างน้อยหนึ่งกรณี โดยมีการขยายนิยามหน่วยงานของรัฐและเปิดระบบ PDPA Certification อย่างเป็นทางการตามมาตรฐานสากล
บริบทการปรับปรุงกฎหมาย: ทำไมต้องแก้ PDPA ในตอนนี้
การผลักดันร่างพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลฉบับใหม่เข้าสู่กระบวนการรับฟังความคิดเห็นตามมาตรา 77 ของสภาผู้แทนราษฎร สะท้อนถึงความจำเป็นเร่งด่วนในการปรับสมดุลระหว่างสิทธิส่วนบุคคลกับภารกิจของรัฐ โดยเฉพาะในมิติการป้องกันและปราบปรามการทุจริต ซึ่งร่างกฎหมายที่เสนอโดยนายประดิษฐ์ เจียรนัยศิลป์ และคณะ มุ่งเน้นการขยายนิยามของ "หน่วยงานของรัฐ" ในมาตรา 6 ให้ครอบคลุมตั้งแต่ราชการส่วนกลาง ราชการส่วนภูมิภาค ราชการส่วนท้องถิ่น รัฐวิสาหกิจ และองค์กรอิสระตามรัฐธรรมนูญ เพื่อลดความคลุมเครือในการบังคับใช้กฎหมายกับหน่วยงานรัฐทุกภาคส่วน
กระบวนการรับฟังความคิดเห็นผ่านระบบรัฐสภาที่เสร็จสิ้นลงเมื่อวันที่ 15 สิงหาคม 2569 โดยมีการมีส่วนร่วมของประชาชนผ่านระบบโหวตสูงถึง 77.38% บ่งชี้ถึงความยอมรับในระดับหนึ่งต่อความจำเป็นในการปรับปรุงกฎหมาย อย่างไรก็ตาม การแก้ไขมาตรา 24 เพื่อเปลี่ยนโครงสร้างการประมวลผลข้อมูลจากหลักความยินยอมเพียงอย่างเดียวไปสู่การดำเนินการภายใต้ฐานทางกฎหมายอย่างน้อยหนึ่งกรณี (Legal Basis) ถือเป็นหัวใจสำคัญของการปรับกฎหมายให้สอดคล้องกับมาตรฐานสากล โดยมีการกำหนดฐานทางกฎหมายใหม่ 7 ประการ ซึ่งรวมถึงภารกิจเพื่อประโยชน์สาธารณะ การจัดทำเอกสารประวัติศาสตร์ และการป้องกันอันตรายต่อชีวิต อันจะช่วยให้หน่วยงานรัฐสามารถดำเนินการตามหน้าที่ได้อย่างมีประสิทธิภาพโดยไม่ต้องพึ่งพาความยินยอมในกรณีที่ไม่เหมาะสม
- การขยายนิยาม "หน่วยงานของรัฐ" ในมาตรา 6 ให้ครอบคลุมรัฐวิสาหกิจและองค์กรอิสระตามรัฐธรรมนูญ เพื่อปิดช่องว่างทางกฎหมาย
- การเปลี่ยนผ่านฐานกฎหมายในมาตรา 24 จาก "ความยินยอม" เป็น "7 ฐานทางกฎหมาย" เพื่อรองรับภารกิจสาธารณะและการปราบปรามการทุจริต
- กระบวนการรับฟังความคิดเห็นตามมาตรา 77 เสร็จสิ้นเมื่อวันที่ 15 สิงหาคม 2569 โดยประชาชนร่วมโหวตเห็นด้วยสูงถึง 77.38%
ประเด็นหลัก: ขอบเขตการยกเว้นสำหรับหน่วยงานรัฐ
ร่างพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลฉบับใหม่ได้ขยายขอบเขตการยกเว้นการบังคับใช้กฎหมายอย่างมีนัยสำคัญ โดยกำหนดให้ภารกิจของรัฐที่เกี่ยวข้องกับการป้องกันและปราบปรามการทุจริตและประพฤติมิชอบ สามารถดำเนินการได้โดยไม่ต้องอยู่ภายใต้ข้อจำกัดบางประการของกฎหมายฉบับนี้ ซึ่งเป็นการปรับสมดุลระหว่างสิทธิส่วนบุคคลกับภารกิจสาธารณะในการรักษาความซื่อสัตย์สุจริตของระบบราชการ
การขยายนิยามคำว่า "หน่วยงานของรัฐ" ในมาตรา 6 ให้ครอบคลุมถึงรัฐวิสาหกิจและองค์กรอิสระตามรัฐธรรมนูญ ถือเป็นการปิดช่องว่างทางกฎหมายเดิมที่อาจทำให้หน่วยงานเหล่านี้ไม่เข้าข่ายการกำกับดูแลอย่างชัดเจน การปรับฐานกฎหมายในมาตรา 24 จากหลักความยินยอมเพียงอย่างเดียว ไปสู่การดำเนินการภายใต้ฐานทางกฎหมายอย่างน้อยหนึ่งกรณี จาก 7 ฐานที่กำหนดไว้ จึงส่งผลให้หน่วยงานรัฐสามารถประมวลผลข้อมูลเพื่อประโยชน์สาธารณะหรือปฏิบัติหน้าที่ตามกฎหมายได้อย่างมีประสิทธิภาพมากขึ้น โดยไม่ต้องพึ่งพาความยินยอมของเจ้าของข้อมูลในทุกขั้นตอน ซึ่งสอดคล้องกับมาตรฐานสากลที่เน้นความจำเป็นและสัดส่วนในการประมวลผลข้อมูล
การเปลี่ยนผ่านฐานกฎหมาย: จากความยินยอมสู่ 7 ฐานทางกฎหมาย
การปรับโครงสร้างทางกฎหมายในร่าง พ.ร.บ. ฉบับใหม่ครั้งนี้ ถือเป็นการเปลี่ยนผ่านครั้งสำคัญจากโมเดล "Consent-based" เดิม ไปสู่โมเดล "Lawful Basis" ที่สอดคล้องกับมาตรฐานสากล โดยมาตรา 24 ได้กำหนดให้กิจกรรมการประมวลผลข้อมูลส่วนบุคคลสามารถกระทำได้เมื่อมีฐานทางกฎหมายรองรับอย่างน้อยหนึ่งกรณี จากทั้งหมด 7 ฐาน ซึ่งครอบคลุมตั้งแต่การปฏิบัติตามกฎหมาย หน้าที่เพื่อประโยชน์สาธารณะ การจัดทำเอกสารประวัติศาสตร์ ไปจนถึงประโยชน์โดยชอบและสัญญา การเปลี่ยนแปลงนี้ช่วยลดความแออัดของกระบวนการขอความยินยอม (Consent Fatigue) และทำให้การดำเนินงานของหน่วยงานรัฐและเอกชนมีความยืดหยุ่นมากขึ้น โดยยังคงต้องปฏิบัติตามหลักความโปร่งใสและวัตถุประสงค์ในการประมวลผลข้อมูล
การขยายขอบเขตฐานทางกฎหมายดังกล่าวส่งผลโดยตรงต่อภาระหน้าที่ของผู้ควบคุมข้อมูล (Data Controller) ที่ต้องวิเคราะห์และระบุฐานทางกฎหมายที่ชัดเจนสำหรับแต่ละกิจกรรมการประมวลผลข้อมูล ไม่ใช่เพียงการขอความยินยอมเป็นขั้นตอนเดียวอีกต่อไป โดยเฉพาะในบริบทของหน่วยงานรัฐที่อาจอาศัยฐาน "หน้าที่เพื่อประโยชน์สาธารณะ" หรือ "การปฏิบัติตามกฎหมาย" ในการดำเนินงาน ซึ่งต้องพิจารณาให้สอดคล้องกับขอบเขตการยกเว้นสำหรับภารกิจปราบปรามการทุจริตที่ระบุไว้ในร่างกฎหมายนี้ด้วย เพื่อไม่ให้การอ้างฐานทางกฎหมายกว้างเกินไปจนกระทบสิทธิส่วนบุคคลของประชาชน
- การเปลี่ยนผ่านจาก Consent-based สู่ Lawful Basis: การประมวลผลข้อมูลไม่จำเป็นต้องได้รับความยินยอมเสมอไป แต่ต้องอาศัยฐานทางกฎหมายอย่างน้อย 1 ใน 7 ฐานที่กำหนด
- ความหลากหลายของฐานทางกฎหมาย: ครอบคลุมทั้งภารกิจรัฐ (ประโยชน์สาธารณะ, การปฏิบัติตามกฎหมาย) และภารกิจเอกชน (สัญญา, ประโยชน์โดยชอบ) รวมถึงกรณีพิเศษ (เอกสารประวัติศาสตร์, ป้องกันอันตรายต่อชีวิต)
- ความท้าทายในการบริหารจัดการ: ผู้ควบคุมข้อมูลต้องมีความสามารถในการระบุและบันทึกฐานทางกฎหมายที่ถูกต้องสำหรับแต่ละกิจกรรม เพื่อรองรับการตรวจสอบและพิสูจน์ความชอบธรรม
มาตรฐานสากล: ระบบ PDPA Certification และเกณฑ์ สคส.
การประกาศหลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ลงในราชกิจจานุเบกษาเมื่อวันที่ 18 มิถุนายน 2569 ถือเป็นจุดเปลี่ยนสำคัญที่ประเทศไทยได้เปิดระบบ PDPA Certification อย่างเป็นทางการ โดยสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) มีเป้าหมายเพื่อผลักดันให้องค์กรทั้งภาครัฐและเอกชนยกระดับการบริหารจัดการข้อมูลให้สอดคล้องกับมาตรฐานสากล ซึ่งจะช่วยสร้างความเชื่อมั่นและลดความเสี่ยงทางกฎหมายในระยะยาว
สำหรับองค์กรที่ต้องการเข้าสู่กระบวนการรับรองมาตรฐานนี้ มีเงื่อนไขและขั้นตอนที่เข้มงวด ซึ่งสามารถสรุปประเด็นสำคัญได้ดังนี้:
- เกณฑ์การประเมินระดับสูงสุด: องค์กรต้องผ่านการประเมิน Privacy Maturity Model (PMM) ในระดับ 5 ซึ่งเป็นระดับสูงสุดของเกณฑ์การประเมินความพร้อมด้านความเป็นส่วนตัว
- ประวัติความรับผิดตามกฎหมาย: องค์กรที่เคยต้องคำพิพากษาตามกฎหมาย PDPA จะไม่สามารถยื่นคำขอรับรองได้ทันที แต่ต้องปฏิบัติตามคำพิพากษาโดยครบถ้วนและพ้นระยะเวลาไม่น้อยกว่า 2 ปีก่อนจึงจะมีสิทธิ์ยื่นคำขอ
- ความเชื่อมโยงกับร่างกฎหมายใหม่: การมีระบบรับรองมาตรฐานนี้สอดคล้องกับทิศทางการแก้ไขร่าง พ.ร.บ. PDPA ฉบับใหม่ ที่มุ่งเน้นการปรับฐานกฎหมายและยกเว้นบางภารกิจของรัฐ เพื่อสร้างสมดุลระหว่างการใช้ข้อมูลเพื่อประโยชน์สาธารณะและการคุ้มครองสิทธิส่วนบุคคลตามมาตรฐานสากล
ผลกระทบเชิงปฏิบัติ: เงื่อนไขการขอรับรองมาตรฐาน
เงื่อกำหนดการเข้าสู่กระบวนการรบัรองมาตรฐาน
การเข้าสู่ระบบ PDPA Certification ภายใตหลกเกณฑทสคส.ประกาศในราชกจจานุเบกษาเมอ 18 มถนายน 2569 มขอกำหนดทเครงครัดเพอประกนความพรอมขององคกร โดยมรายละเอยดสาคญดงน
- ผานการประเมนระดบ 5: องคกรตองผานการประเมน Privacy Maturity Model (PMM) ในระดบ 5 ซงเปนระดบสงสดของกรอบการบรหารจาดการ
- เงอองคกรทมประวัติผดพด: องคกรทเคยตองคำพพากษาตามกฎหมาย PDPA ตองปฏบตตามคำพพากษาโดยครบถวน และตองพนระยะเวลาไมนอยกวา 2 ป จงจะสามารถยนคำขอรบรองมาตรฐานได
การกำหนดเงอเหลานมเจตนาเพอเพมความเชอมนในกลไกการรบรองมาตรฐาน และลดความเสยงทองคกรทมประวตผดพดจะเขาสกระบวนการโดยไมมการปรบปรงระบบภายในอยางถาวร
สิ่งที่ต้องตรวจสอบ: ความเสี่ยงด้านความรับผิดชอบ
ทนายความและฝ่ายกฎหมายองค์กรต้องเร่งตรวจสอบความสอดคล้องของนโยบายข้อมูลส่วนบุคคลกับโครงสร้างฐานกฎหมายใหม่ในมาตรา 24 ซึ่งเปลี่ยนจากการพึ่งพาความยินยอมเพียงอย่างเดียวไปสู่การดำเนินการภายใต้ฐานทางกฎหมายอย่างน้อยหนึ่งกรณีจาก 7 ฐานที่กำหนด การประเมินความเสี่ยงจึงต้องพิจารณาว่ากิจกรรมการประมวลผลข้อมูลเดิมยังคงใช้ความยินยอมเป็นฐานหลักได้หรือไม่ หรือต้องปรับฐานเป็นประโยชน์โดยชอบหรือการปฏิบัติตามกฎหมาย ซึ่งการเปลี่ยนแปลงนี้ส่งผลโดยตรงต่อความรับผิดชอบในการพิสูจน์ความชอบธรรมของการประมวลผลข้อมูล
การยกเว้นการบังคับใช้กฎหมายกับภารกิจของหน่วยงานรัฐที่เกี่ยวข้องกับการป้องกันและปราบปรามการทุจริตและประพฤติมิชอบตามร่างกฎหมายฉบับใหม่ สร้างความท้าทายด้านความรับผิดสำหรับองค์กรที่ต้องทำงานร่วมกับภาครัฐ เนื่องจากขอบเขตของ "หน่วยงานของรัฐ" ในมาตรา 6 ถูกขยายให้ครอบคลุมถึงรัฐวิสาหกิจและองค์กรอิสระตามรัฐธรรมนูญ ทำให้มีรายงานว่าองค์กรเอกชนอาจต้องตรวจสอบว่าข้อมูลที่ได้รับจากหน่วยงานเหล่านี้ได้รับการคุ้มครองภายใต้ PDPA หรือไม่ และต้องประเมินความเสี่ยงที่อาจกระทบต่อสิทธิส่วนบุคคลของผู้มีส่วนได้ส่วนเสียหากข้อมูลดังกล่าวถูกนำไปใช้โดยขาดกรอบการควบคุมที่ชัดเจน
- ตรวจสอบความถูกต้องของฐานกฎหมายในการประมวลผลข้อมูลแต่ละประเภทตาม 7 ฐานในมาตรา 24
- ประเมินความเสี่ยงจากการยกเว้นภารกิจรัฐปราบโกงที่อาจทำให้ข้อมูลส่วนบุคคลขาดการคุ้มครอง
- ทบทวนข้อตกลงกับหน่วยงานรัฐและรัฐวิสาหกิจเพื่อระบุขอบเขตความรับผิดชอบ
- เตรียมเอกสารพิสูจน์ความชอบธรรมในการประมวลผลข้อมูลเพื่อรองรับการตรวจสอบ
คำถามที่พบบ่อย
ร่าง พ.ร.บ. PDPA ฉบับใหม่ยกเว้นการบังคับใช้กฎหมายกับภารกิจรัฐใดบ้าง
ร่างกฎหมายฉบับใหม่กำหนดให้ยกเว้นการบังคับใช้กฎหมายกับภารกิจของหน่วยงานรัฐที่เกี่ยวข้องกับการป้องกันและปราบปรามการทุจริตและประพฤติมิชอบ ทั้งนี้เพื่อปลดล็อกข้อมูลภาครัฐให้สามารถดำเนินการปราบโกงได้อย่างมีประสิทธิภาพ
การแก้ไขมาตรา 24 ในร่างกฎหมายฉบับใหม่เปลี่ยนหลักเกณฑ์การประมวลผลข้อมูลอย่างไร
มีการเปลี่ยนโครงสร้างการประมวลผลข้อมูลส่วนบุคคลจากหลักความยินยอมเพียงอย่างเดียวไปสู่การดำเนินการภายใต้ฐานทางกฎหมายอย่างน้อยหนึ่งกรณี โดยประกอบด้วย 7 ฐานทางกฎหมายใหม่ เช่น ภารกิจเพื่อประโยชน์สาธารณะ การป้องกันอันตรายต่อชีวิต และประโยชน์โดยชอบ
องค์กรต้องผ่านเกณฑ์ใดจึงจะยื่นขอรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลได้
องค์กรต้องผ่านการประเมิน Privacy Maturity Model (PMM) ในระดับ 5 ซึ่งเป็นระดับสูงสุด และหากเคยต้องคำพิพากษาตามกฎหมาย PDPA จะต้องปฏิบัติตามคำพิพากษาโดยครบถ้วนและพ้นระยะเวลาไม่น้อยกว่า 2 ปีก่อนจึงจะยื่นคำขอรับรองมาตรฐานได้
แหล่งอ้างอิง
นำ AI มาใช้ในงานกฎหมายอย่างรอบคอบ
MeshLaw คือเครื่องมือจัดการคดีด้วย AI สำหรับทนายความ แม่นยำ ตรวจสอบได้ ไม่มีการเดา
ดู MeshLaw →