← กลับหน้าหลัก

คำศัพท์ PDPA — รวมคำศัพท์ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล

PDPA Glossary — Thai definitions of key personal data protection terms

พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) มีคำศัพท์เฉพาะทางจำนวนมากที่ผู้ประกอบการ SME และบุคคลทั่วไปจำเป็นต้องทำความเข้าใจ หน้ารวมคำศัพท์นี้รวบรวมคำศัพท์สำคัญกว่า 20 คำ พร้อมคำอธิบายภาษาไทยที่เข้าใจง่าย อ้างอิงมาตราที่เกี่ยวข้อง และลิงก์ไปยังเนื้อหาเชิงลึกเพิ่มเติม

แต่ละคำศัพท์จัดทำเป็นหน้าแยกเพื่อให้คุณสามารถอ่านรายละเอียดเพิ่มเติมได้โดยตรง คลิกที่คำศัพท์ที่ต้องการเพื่ออ่านนิยามเต็ม หน้าที่ตามกฎหมาย และคำถามที่พบบ่อย

รายการคำศัพท์ทั้งหมด

All glossary terms (A–Z by Thai name)

การเก็บรักษาข้อมูล (Data Retention)

การเก็บรักษาข้อมูล (Data Retention) คือ หลักการที่ผู้ควบคุมข้อมูลต้องเก็บรักษาข้อมูลส่วนบุคคลไว้เฉพาะเท่าที่จำเป็นตามวัตถุประสงค์ที่เก็บรวบรวม และต้องลบหรือทำลายข้อมูลเมื่อพ้นระยะเวลาที่กำหนดหรือเมื่อไม่จำเป็นต้องเก็บอีกต่อไป ตามหลักการในมาตรา 21 และหน้าที่ในมาตรา 37(3) ของ PDPA การเก็บรักษาข้อมูลอย่างเหมาะสมช่วยป้องกันความเสี่ยงจากการเก็บข้อมูลไว้นานเกินจำเป็น

การคุ้มครองข้อมูลตั้งแต่การออกแบบ (Privacy by Design)

การคุ้มครองข้อมูลตั้งแต่การออกแบบ (Privacy by Design) คือ แนวคิดที่ให้ผู้ควบคุมข้อมูลผนวกการคุ้มครองข้อมูลส่วนบุคคลเข้าไปในทุกขั้นตอนของการออกแบบระบบ ผลิตภัณฑ์ บริการ หรือกระบวนการทางธุรกิจ ตั้งแต่เริ่มต้น แทนที่จะเพิ่มเติมมาตรการคุ้มครองในภายหลัง แนวคิดนี้สอดคล้องกับหน้าที่ของผู้ควบคุมข้อมูลในการจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37 ของ PDPA

การประเมินผลกระทบการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment (DPIA))

การประเมินผลกระทบการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment หรือ DPIA) คือ กระบวนการที่ผู้ควบคุมข้อมูลดำเนินการเพื่อระบุ ประเมิน และลดความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูลที่อาจเกิดจากการประมวลผลข้อมูลส่วนบุคคล DPIA เป็นเครื่องมือเชิงป้องกันที่ช่วยให้ผู้ควบคุมข้อมูลพิจารณาผลกระทบก่อนเริ่มโครงการหรือระบบใหม่ที่เกี่ยวข้องกับข้อมูลส่วนบุคคล

การละเมิดข้อมูลส่วนบุคคล (Data Breach)

การละเมิดข้อมูลส่วนบุคคล (Data Breach) คือ เหตุการณ์ที่ข้อมูลส่วนบุคคลถูกเข้าถึง เปิดเผย สูญหาย เปลี่ยนแปลง หรือถูกทำลายโดยไม่ได้รับอนุญาต ไม่ว่าจะโดยอุบัติเหตุหรือโดยมิชอบ ตามกรอบของ PDPA เหตุละเมิดข้อมูลอาจเกิดจากการถูกแฮกระบบ การส่งอีเมลผิดผู้รับ การทำอุปกรณ์เก็บข้อมูลสูญหาย หรือการที่พนักงานเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต

การโอนข้อมูลข้ามประเทศ (Cross-Border Transfer)

การโอนข้อมูลข้ามประเทศ (Cross-Border Transfer) คือ การส่งหรือโอนข้อมูลส่วนบุคคลจากประเทศไทยไปยังผู้รับในต่างประเทศ หรือการเก็บข้อมูลส่วนบุคคลไว้บนเซิร์ฟเวอร์ที่ตั้งอยู่นอกประเทศไทย ตามมาตรา 28 และ 29 ของ PDPA การโอนข้อมูลข้ามประเทศมีกฎเกณฑ์ที่เข้มงวดกว่าการประมวลผลภายในประเทศ เพื่อป้องกันไม่ให้ข้อมูลของบุคคลในไทยได้รับการคุ้มครองที่ลดลงเมื่อย้ายออกนอกประเทศ

ข้อมูลส่วนบุคคลอ่อนไหว (Sensitive Data)

ข้อมูลส่วนบุคคลอ่อนไหว (Sensitive Data) คือ ข้อมูลส่วนบุคคลที่มีความละเอียดอ่อนและเสี่ยงต่อการถูกใช้ในการเลือกปฏิบัติ จึงได้รับการคุ้มครองเป็นพิเศษกว่าข้อมูลส่วนบุคคลทั่วไป ตามมาตรา 26 ของ PDPA ข้อมูลอ่อนไหว ได้แก่ เชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความเชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูลชีวภาพ (เช่น ลายนิ้วมือ ข้อมูลใบหน้า) และข้อมูลอื่นใดที่กระทบต่อเจ้าของข้อมูลในทำนองเดียวกัน

คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Personal Data Protection Committee (PDPC))

คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Personal Data Protection Committee หรือ PDPC) คือ องค์กรกำกับดูแลที่จัดตั้งขึ้นตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ทำหน้าที่กำกับดูแล กำหนดมาตรฐาน ออกประกาศและระเบียบ และบังคับใช้กฎหมายเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลในประเทศไทย สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) เป็นหน่วยงานที่ทำหน้าที่สนับสนุนการดำเนินงานของคณะกรรมการ

ความยินยอม (Consent)

ความยินยอม (Consent) คือ ฐานทางกฎหมายหลักฐานหนึ่งในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล โดยเจ้าของข้อมูลต้องให้ความยินยอมอย่างอิสระ ชัดเจน และได้รับทราบวัตถุประสงค์ก่อน ตามมาตรา 19 ของ PDPA ความยินยอมที่ถูกต้องตามกฎหมายต้องเป็นการแสดงเจตนาโดยชัดแจ้ง (Explicit) ที่เจ้าของข้อมูล "ตกลง" อย่างแท้จริง ไม่ใช่การอนุมานจากการไม่ปฏิเสธ

ความยินยอมคุกกี้ (Cookie Consent)

ความยินยอมคุกกี้ (Cookie Consent) คือ การขอความยินยอมจากผู้ใช้ก่อนติดตั้งคุกกี้ที่ไม่จำเป็นต่อการทำงานของเว็บไซต์ ตามหลักการในมาตรา 19 ของ PDPA เนื่องจากคุกกี้เป็นเทคโนโลยีที่เก็บข้อมูลเกี่ยวกับผู้ใช้งาน จึงถือเป็นการเก็บรวบรวมข้อมูลส่วนบุคคลที่ต้องมีฐานทางกฎหมายรองรับ และสำหรับคุกกี้ที่ไม่จำเป็น ฐานที่เหมาะสมที่สุดคือความยินยอม

ความยินยอมโดยปริยาย (Implied Consent)

ความยินยอมโดยปริยาย (Implied Consent) คือ แนวคิดที่ถือว่าเจ้าของข้อมูลให้ความยินยอมแล้วจากการกระทำหรือพฤติการณ์บางอย่าง โดยไม่ได้แสดงเจตนาตกลงอย่างชัดแจ้ง เช่น การที่ผู้ใช้ยังคงใช้งานเว็บไซต์ต่อไปหลังจากเห็นแบนเนอร์คุกกี้ ซึ่งถูกตีความว่ายอมรับคุกกี้แล้ว แนวคิดนี้เป็นประเด็นสำคัญที่ต้องทำความเข้าใจเพราะ PDPA มีท่าทีที่เข้มงวดต่อความยินยอมโดยปริยาย

ค่าเสียหายเชิงลงโทษ (Punitive Damages)

ค่าเสียหายเชิงลงโทษ (Punitive Damages) คือ ค่าเสียหายที่ศาลสามารถสั่งให้ผู้ควบคุมข้อมูลชำระเพิ่มเติมจากค่าเสียหายที่แท้จริง ในกรณีที่ผู้ควบคุมข้อมูลจงใจหรือประมาทเลินเล่ออย่างร้ายแรงจนทำให้เจ้าของข้อมูลได้รับความเสียหาย ตามมาตรา 78 ของ PDPA ค่าเสียหายเชิงลงโทษมีวัตถุประสงค์เพื่อลงโทษผู้กระทำผิดและป้องปรามไม่ให้กระทำผิดซ้ำ นอกเหนือจากการชดเชยความเสียหายที่เกิดขึ้นจริง

เจ้าของข้อมูลส่วนบุคคล (Data Subject)

เจ้าของข้อมูลส่วนบุคคล (Data Subject) คือ บุคคลธรรมดาที่เป็นเจ้าของข้อมูลส่วนบุคคลที่ถูกเก็บรวบรวม ใช้ หรือเปิดเผย ตามนิยามในมาตรา 6 ของ PDPA เจ้าของข้อมูลคือ "ตัวบุคคล" ที่ข้อมูลนั้นระบุไปถึง เช่น ลูกค้าที่ซื้อของออนไลน์ พนักงานในบริษัท หรือผู้เข้าชมเว็บไซต์ที่กรอกแบบฟอร์ม

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer (DPO))

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer หรือ DPO) คือ บุคคลที่ผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลแต่งตั้งขึ้น เพื่อดูแลให้การดำเนินงานขององค์กรสอดคล้องกับ PDPA ตามมาตรา 41 ของกฎหมาย DPO ทำหน้าที่ให้คำแนะนำ ตรวจสอบการปฏิบัติงาน และเป็นจุดติดต่อประสานงานระหว่างองค์กร เจ้าของข้อมูล และสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)

ฐานทางกฎหมาย (Lawful Basis)

ฐานทางกฎหมาย (Lawful Basis) คือ เหตุผลหรือเงื่อนไขตามกฎหมายที่อนุญาตให้ผู้ควบคุมข้อมูลสามารถเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลได้อย่างชอบด้วยกฎหมาย ตามมาตรา 24 ของ PDPA การประมวลผลข้อมูลส่วนบุคคลทุกครั้งต้องมีฐานทางกฎหมายอย่างน้อยหนึ่งฐานรองรับ หากไม่มีฐานใดรองรับ การประมวลผลนั้นถือเป็นการละเมิดกฎหมาย

โทษทางปกครอง (Administrative Fine)

โทษทางปกครอง (Administrative Fine) คือ มาตรการลงโทษที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลสามารถกำหนดแก่ผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลที่ฝ่าฝืน PDPA ตามมาตรา 82 ถึง 90 ของกฎหมาย โทษทางปกครองเป็นเครื่องมือหลักในการบังคับใช้กฎหมาย มีลักษณะเป็นค่าปรับที่ชำระเป็นเงิน และแบ่งออกเป็นหลายระดับตามความร้ายแรงของการกระทำ

โทษทางอาญา (Criminal Penalty)

โทษทางอาญา (Criminal Penalty) คือ บทลงโทษที่กำหนดไว้สำหรับผู้กระทำความผิดตาม PDPA ในกรณีร้ายแรง ตามมาตรา 79 ถึง 81 ของกฎหมาย โทษทางอาญามีทั้งโทษจำคุกและโทษปรับ และแตกต่างจากโทษทางปกครองตรงที่เป็นความผิดทางอาญาที่อาจนำไปสู่ประวัติอาชญากรรม โทษทางอาญามุ่งลงโทษการกระทำที่ละเมิดสิทธิของเจ้าของข้อมูลอย่างร้ายแรง

นโยบายความเป็นส่วนตัว (Privacy Policy)

นโยบายความเป็นส่วนตัว (Privacy Policy) คือ เอกสารที่ผู้ควบคุมข้อมูลจัดทำขึ้นเพื่อแจ้งให้เจ้าของข้อมูลทราบรายละเอียดเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตามหน้าที่ในมาตรา 23 ของ PDPA นโยบายความเป็นส่วนตัวเป็นเอกสารแรกที่เจ้าของข้อมูลจะอ่านเพื่อทำความเข้าใจว่าข้อมูลของตนจะถูกจัดการอย่างไร จึงถือเป็นหัวใจของการปฏิบัติตามกฎหมาย

ประโยชน์โดยชอบด้วยกฎหมาย (Legitimate Interest)

ประโยชน์โดยชอบด้วยกฎหมาย (Legitimate Interest) คือ ฐานทางกฎหมายฐานหนึ่งที่อนุญาตให้ผู้ควบคุมข้อมูลประมวลผลข้อมูลส่วนบุคคลได้โดยไม่ต้องขอความยินยอม หากการประมวลผลนั้นจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลหรือของบุคคลอื่น ตามมาตรา 24(5) ของ PDPA โดยประโยชน์นั้นต้องมีความสำคัญไม่น้อยไปกว่าสิทธิขั้นพื้นฐานของเจ้าของข้อมูล

ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller)

ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) คือ บุคคลหรือนิติบุคคลที่มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตามนิยามใน พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 6 กล่าวง่ายๆ คือ ผู้ควบคุมข้อมูลคือ "เจ้าของเว็บไซต์" หรือ "ผู้ประกอบการ" ที่เป็นผู้กำหนดว่าจะเก็บข้อมูลอะไร เก็บทำไม เก็บนานแค่ไหน และนำไปใช้ทำอะไร

ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor)

ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) คือ บุคคลหรือนิติบุคคลที่ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล "ตามคำสั่งหรือในนามของผู้ควบคุมข้อมูล" โดยไม่ได้เป็นผู้ตัดสินใจวัตถุประสงค์ของการประมวลผลเอง ตามนิยามในมาตรา 6 ของ PDPA

สิทธิในการเข้าถึงข้อมูล (Right to Access)

สิทธิในการเข้าถึงข้อมูล (Right to Access) คือ สิทธิของเจ้าของข้อมูลที่จะขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลที่เกี่ยวกับตนจากผู้ควบคุมข้อมูล รวมถึงขอทราบรายละเอียดเกี่ยวกับการประมวลผลข้อมูลนั้น ตามมาตรา 30 ของ PDPA สิทธินี้เป็นสิทธิพื้นฐานที่ช่วยให้เจ้าของข้อมูลรับรู้และตรวจสอบว่าข้อมูลของตนถูกจัดการอย่างไร

สิทธิในการคัดค้าน (Right to Object)

สิทธิในการคัดค้าน (Right to Object) คือ สิทธิของเจ้าของข้อมูลที่จะคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของตนในบางกรณี ตามมาตรา 32 ของ PDPA สิทธินี้เป็นกลไกสำคัญที่ช่วยให้เจ้าของข้อมูลสามารถควบคุมการประมวลผลที่ตนไม่เห็นด้วยได้ โดยเฉพาะการประมวลผลที่อาศัยฐานประโยชน์โดยชอบด้วยกฎหมายหรือฐานประโยชน์สาธารณะ

สิทธิในการลบข้อมูล (Right to Erasure)

สิทธิในการลบข้อมูล (Right to Erasure) หรือที่รู้จักในชื่อ "สิทธิที่จะถูกลืม" (Right to be Forgotten) คือ สิทธิของเจ้าของข้อมูลที่จะขอให้ผู้ควบคุมข้อมูลลบ ทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ ตามมาตรา 33(5) ของ PDPA สิทธินี้ช่วยให้เจ้าของข้อมูลสามารถควบคุมร่องรอยข้อมูลของตนได้

สิทธิในการโอนย้ายข้อมูล (Data Portability)

สิทธิในการโอนย้ายข้อมูล (Data Portability) คือ สิทธิของเจ้าของข้อมูลที่จะขอรับข้อมูลส่วนบุคคลของตนจากผู้ควบคุมข้อมูลในรูปแบบที่อ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมืออัตโนมัติ และสามารถส่งข้อมูลนั้นไปยังผู้ควบคุมข้อมูลรายอื่นได้ โดยไม่ถูกขัดขวาง ตามมาตรา 31 ของ PDPA สิทธินี้ช่วยให้เจ้าของข้อมูลสามารถย้ายข้อมูลระหว่างผู้ให้บริการได้อย่างอิสระ

ตรวจสอบเว็บไซต์ของคุณว่าสอดคล้องกับ PDPA หรือไม่

วาง URL ของคุณเพื่อให้ AI ตรวจสอบความสอดคล้องกับ PDPA ฟรี รับรายงานภายใน 60 วินาที

ตรวจสอบฟรีเลย →

ข้อมูลนี้เป็นข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย