คำศัพท์ PDPA — รวมคำศัพท์ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล
PDPA Glossary — Thai definitions of key personal data protection terms
พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) มีคำศัพท์เฉพาะทางจำนวนมากที่ผู้ประกอบการ SME และบุคคลทั่วไปจำเป็นต้องทำความเข้าใจ หน้ารวมคำศัพท์นี้รวบรวมคำศัพท์สำคัญกว่า 20 คำ พร้อมคำอธิบายภาษาไทยที่เข้าใจง่าย อ้างอิงมาตราที่เกี่ยวข้อง และลิงก์ไปยังเนื้อหาเชิงลึกเพิ่มเติม
แต่ละคำศัพท์จัดทำเป็นหน้าแยกเพื่อให้คุณสามารถอ่านรายละเอียดเพิ่มเติมได้โดยตรง คลิกที่คำศัพท์ที่ต้องการเพื่ออ่านนิยามเต็ม หน้าที่ตามกฎหมาย และคำถามที่พบบ่อย
รายการคำศัพท์ทั้งหมด
All glossary terms (A–Z by Thai name)
การเก็บรักษาข้อมูล (Data Retention)
การเก็บรักษาข้อมูล (Data Retention) คือ หลักการที่ผู้ควบคุมข้อมูลต้องเก็บรักษาข้อมูลส่วนบุคคลไว้เฉพาะเท่าที่จำเป็นตามวัตถุประสงค์ที่เก็บรวบรวม และต้องลบหรือทำลายข้อมูลเมื่อพ้นระยะเวลาที่กำหนดหรือเมื่อไม่จำเป็นต้องเก็บอีกต่อไป ตามหลักการในมาตรา 21 และหน้าที่ในมาตรา 37(3) ของ PDPA การเก็บรักษาข้อมูลอย่างเหมาะสมช่วยป้องกันความเสี่ยงจากการเก็บข้อมูลไว้นานเกินจำเป็น
การคุ้มครองข้อมูลตั้งแต่การออกแบบ (Privacy by Design)
การคุ้มครองข้อมูลตั้งแต่การออกแบบ (Privacy by Design) คือ แนวคิดที่ให้ผู้ควบคุมข้อมูลผนวกการคุ้มครองข้อมูลส่วนบุคคลเข้าไปในทุกขั้นตอนของการออกแบบระบบ ผลิตภัณฑ์ บริการ หรือกระบวนการทางธุรกิจ ตั้งแต่เริ่มต้น แทนที่จะเพิ่มเติมมาตรการคุ้มครองในภายหลัง แนวคิดนี้สอดคล้องกับหน้าที่ของผู้ควบคุมข้อมูลในการจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37 ของ PDPA
การประเมินผลกระทบการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment (DPIA))
การประเมินผลกระทบการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment หรือ DPIA) คือ กระบวนการที่ผู้ควบคุมข้อมูลดำเนินการเพื่อระบุ ประเมิน และลดความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูลที่อาจเกิดจากการประมวลผลข้อมูลส่วนบุคคล DPIA เป็นเครื่องมือเชิงป้องกันที่ช่วยให้ผู้ควบคุมข้อมูลพิจารณาผลกระทบก่อนเริ่มโครงการหรือระบบใหม่ที่เกี่ยวข้องกับข้อมูลส่วนบุคคล
การละเมิดข้อมูลส่วนบุคคล (Data Breach)
การละเมิดข้อมูลส่วนบุคคล (Data Breach) คือ เหตุการณ์ที่ข้อมูลส่วนบุคคลถูกเข้าถึง เปิดเผย สูญหาย เปลี่ยนแปลง หรือถูกทำลายโดยไม่ได้รับอนุญาต ไม่ว่าจะโดยอุบัติเหตุหรือโดยมิชอบ ตามกรอบของ PDPA เหตุละเมิดข้อมูลอาจเกิดจากการถูกแฮกระบบ การส่งอีเมลผิดผู้รับ การทำอุปกรณ์เก็บข้อมูลสูญหาย หรือการที่พนักงานเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต
การโอนข้อมูลข้ามประเทศ (Cross-Border Transfer)
การโอนข้อมูลข้ามประเทศ (Cross-Border Transfer) คือ การส่งหรือโอนข้อมูลส่วนบุคคลจากประเทศไทยไปยังผู้รับในต่างประเทศ หรือการเก็บข้อมูลส่วนบุคคลไว้บนเซิร์ฟเวอร์ที่ตั้งอยู่นอกประเทศไทย ตามมาตรา 28 และ 29 ของ PDPA การโอนข้อมูลข้ามประเทศมีกฎเกณฑ์ที่เข้มงวดกว่าการประมวลผลภายในประเทศ เพื่อป้องกันไม่ให้ข้อมูลของบุคคลในไทยได้รับการคุ้มครองที่ลดลงเมื่อย้ายออกนอกประเทศ
ข้อมูลส่วนบุคคลอ่อนไหว (Sensitive Data)
ข้อมูลส่วนบุคคลอ่อนไหว (Sensitive Data) คือ ข้อมูลส่วนบุคคลที่มีความละเอียดอ่อนและเสี่ยงต่อการถูกใช้ในการเลือกปฏิบัติ จึงได้รับการคุ้มครองเป็นพิเศษกว่าข้อมูลส่วนบุคคลทั่วไป ตามมาตรา 26 ของ PDPA ข้อมูลอ่อนไหว ได้แก่ เชื้อชาติ เผ่าพันธุ์ ความคิดเห็นทางการเมือง ความเชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูลชีวภาพ (เช่น ลายนิ้วมือ ข้อมูลใบหน้า) และข้อมูลอื่นใดที่กระทบต่อเจ้าของข้อมูลในทำนองเดียวกัน
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Personal Data Protection Committee (PDPC))
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (Personal Data Protection Committee หรือ PDPC) คือ องค์กรกำกับดูแลที่จัดตั้งขึ้นตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ทำหน้าที่กำกับดูแล กำหนดมาตรฐาน ออกประกาศและระเบียบ และบังคับใช้กฎหมายเกี่ยวกับการคุ้มครองข้อมูลส่วนบุคคลในประเทศไทย สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) เป็นหน่วยงานที่ทำหน้าที่สนับสนุนการดำเนินงานของคณะกรรมการ
ความยินยอม (Consent)
ความยินยอม (Consent) คือ ฐานทางกฎหมายหลักฐานหนึ่งในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล โดยเจ้าของข้อมูลต้องให้ความยินยอมอย่างอิสระ ชัดเจน และได้รับทราบวัตถุประสงค์ก่อน ตามมาตรา 19 ของ PDPA ความยินยอมที่ถูกต้องตามกฎหมายต้องเป็นการแสดงเจตนาโดยชัดแจ้ง (Explicit) ที่เจ้าของข้อมูล "ตกลง" อย่างแท้จริง ไม่ใช่การอนุมานจากการไม่ปฏิเสธ
ความยินยอมคุกกี้ (Cookie Consent)
ความยินยอมคุกกี้ (Cookie Consent) คือ การขอความยินยอมจากผู้ใช้ก่อนติดตั้งคุกกี้ที่ไม่จำเป็นต่อการทำงานของเว็บไซต์ ตามหลักการในมาตรา 19 ของ PDPA เนื่องจากคุกกี้เป็นเทคโนโลยีที่เก็บข้อมูลเกี่ยวกับผู้ใช้งาน จึงถือเป็นการเก็บรวบรวมข้อมูลส่วนบุคคลที่ต้องมีฐานทางกฎหมายรองรับ และสำหรับคุกกี้ที่ไม่จำเป็น ฐานที่เหมาะสมที่สุดคือความยินยอม
ความยินยอมโดยปริยาย (Implied Consent)
ความยินยอมโดยปริยาย (Implied Consent) คือ แนวคิดที่ถือว่าเจ้าของข้อมูลให้ความยินยอมแล้วจากการกระทำหรือพฤติการณ์บางอย่าง โดยไม่ได้แสดงเจตนาตกลงอย่างชัดแจ้ง เช่น การที่ผู้ใช้ยังคงใช้งานเว็บไซต์ต่อไปหลังจากเห็นแบนเนอร์คุกกี้ ซึ่งถูกตีความว่ายอมรับคุกกี้แล้ว แนวคิดนี้เป็นประเด็นสำคัญที่ต้องทำความเข้าใจเพราะ PDPA มีท่าทีที่เข้มงวดต่อความยินยอมโดยปริยาย
ค่าเสียหายเชิงลงโทษ (Punitive Damages)
ค่าเสียหายเชิงลงโทษ (Punitive Damages) คือ ค่าเสียหายที่ศาลสามารถสั่งให้ผู้ควบคุมข้อมูลชำระเพิ่มเติมจากค่าเสียหายที่แท้จริง ในกรณีที่ผู้ควบคุมข้อมูลจงใจหรือประมาทเลินเล่ออย่างร้ายแรงจนทำให้เจ้าของข้อมูลได้รับความเสียหาย ตามมาตรา 78 ของ PDPA ค่าเสียหายเชิงลงโทษมีวัตถุประสงค์เพื่อลงโทษผู้กระทำผิดและป้องปรามไม่ให้กระทำผิดซ้ำ นอกเหนือจากการชดเชยความเสียหายที่เกิดขึ้นจริง
เจ้าของข้อมูลส่วนบุคคล (Data Subject)
เจ้าของข้อมูลส่วนบุคคล (Data Subject) คือ บุคคลธรรมดาที่เป็นเจ้าของข้อมูลส่วนบุคคลที่ถูกเก็บรวบรวม ใช้ หรือเปิดเผย ตามนิยามในมาตรา 6 ของ PDPA เจ้าของข้อมูลคือ "ตัวบุคคล" ที่ข้อมูลนั้นระบุไปถึง เช่น ลูกค้าที่ซื้อของออนไลน์ พนักงานในบริษัท หรือผู้เข้าชมเว็บไซต์ที่กรอกแบบฟอร์ม
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer (DPO))
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer หรือ DPO) คือ บุคคลที่ผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลแต่งตั้งขึ้น เพื่อดูแลให้การดำเนินงานขององค์กรสอดคล้องกับ PDPA ตามมาตรา 41 ของกฎหมาย DPO ทำหน้าที่ให้คำแนะนำ ตรวจสอบการปฏิบัติงาน และเป็นจุดติดต่อประสานงานระหว่างองค์กร เจ้าของข้อมูล และสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
ฐานทางกฎหมาย (Lawful Basis)
ฐานทางกฎหมาย (Lawful Basis) คือ เหตุผลหรือเงื่อนไขตามกฎหมายที่อนุญาตให้ผู้ควบคุมข้อมูลสามารถเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลได้อย่างชอบด้วยกฎหมาย ตามมาตรา 24 ของ PDPA การประมวลผลข้อมูลส่วนบุคคลทุกครั้งต้องมีฐานทางกฎหมายอย่างน้อยหนึ่งฐานรองรับ หากไม่มีฐานใดรองรับ การประมวลผลนั้นถือเป็นการละเมิดกฎหมาย
โทษทางปกครอง (Administrative Fine)
โทษทางปกครอง (Administrative Fine) คือ มาตรการลงโทษที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลสามารถกำหนดแก่ผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลที่ฝ่าฝืน PDPA ตามมาตรา 82 ถึง 90 ของกฎหมาย โทษทางปกครองเป็นเครื่องมือหลักในการบังคับใช้กฎหมาย มีลักษณะเป็นค่าปรับที่ชำระเป็นเงิน และแบ่งออกเป็นหลายระดับตามความร้ายแรงของการกระทำ
โทษทางอาญา (Criminal Penalty)
โทษทางอาญา (Criminal Penalty) คือ บทลงโทษที่กำหนดไว้สำหรับผู้กระทำความผิดตาม PDPA ในกรณีร้ายแรง ตามมาตรา 79 ถึง 81 ของกฎหมาย โทษทางอาญามีทั้งโทษจำคุกและโทษปรับ และแตกต่างจากโทษทางปกครองตรงที่เป็นความผิดทางอาญาที่อาจนำไปสู่ประวัติอาชญากรรม โทษทางอาญามุ่งลงโทษการกระทำที่ละเมิดสิทธิของเจ้าของข้อมูลอย่างร้ายแรง
นโยบายความเป็นส่วนตัว (Privacy Policy)
นโยบายความเป็นส่วนตัว (Privacy Policy) คือ เอกสารที่ผู้ควบคุมข้อมูลจัดทำขึ้นเพื่อแจ้งให้เจ้าของข้อมูลทราบรายละเอียดเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตามหน้าที่ในมาตรา 23 ของ PDPA นโยบายความเป็นส่วนตัวเป็นเอกสารแรกที่เจ้าของข้อมูลจะอ่านเพื่อทำความเข้าใจว่าข้อมูลของตนจะถูกจัดการอย่างไร จึงถือเป็นหัวใจของการปฏิบัติตามกฎหมาย
ประโยชน์โดยชอบด้วยกฎหมาย (Legitimate Interest)
ประโยชน์โดยชอบด้วยกฎหมาย (Legitimate Interest) คือ ฐานทางกฎหมายฐานหนึ่งที่อนุญาตให้ผู้ควบคุมข้อมูลประมวลผลข้อมูลส่วนบุคคลได้โดยไม่ต้องขอความยินยอม หากการประมวลผลนั้นจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลหรือของบุคคลอื่น ตามมาตรา 24(5) ของ PDPA โดยประโยชน์นั้นต้องมีความสำคัญไม่น้อยไปกว่าสิทธิขั้นพื้นฐานของเจ้าของข้อมูล
ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller)
ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) คือ บุคคลหรือนิติบุคคลที่มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตามนิยามใน พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 6 กล่าวง่ายๆ คือ ผู้ควบคุมข้อมูลคือ "เจ้าของเว็บไซต์" หรือ "ผู้ประกอบการ" ที่เป็นผู้กำหนดว่าจะเก็บข้อมูลอะไร เก็บทำไม เก็บนานแค่ไหน และนำไปใช้ทำอะไร
ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor)
ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) คือ บุคคลหรือนิติบุคคลที่ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล "ตามคำสั่งหรือในนามของผู้ควบคุมข้อมูล" โดยไม่ได้เป็นผู้ตัดสินใจวัตถุประสงค์ของการประมวลผลเอง ตามนิยามในมาตรา 6 ของ PDPA
สิทธิในการเข้าถึงข้อมูล (Right to Access)
สิทธิในการเข้าถึงข้อมูล (Right to Access) คือ สิทธิของเจ้าของข้อมูลที่จะขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลที่เกี่ยวกับตนจากผู้ควบคุมข้อมูล รวมถึงขอทราบรายละเอียดเกี่ยวกับการประมวลผลข้อมูลนั้น ตามมาตรา 30 ของ PDPA สิทธินี้เป็นสิทธิพื้นฐานที่ช่วยให้เจ้าของข้อมูลรับรู้และตรวจสอบว่าข้อมูลของตนถูกจัดการอย่างไร
สิทธิในการคัดค้าน (Right to Object)
สิทธิในการคัดค้าน (Right to Object) คือ สิทธิของเจ้าของข้อมูลที่จะคัดค้านการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของตนในบางกรณี ตามมาตรา 32 ของ PDPA สิทธินี้เป็นกลไกสำคัญที่ช่วยให้เจ้าของข้อมูลสามารถควบคุมการประมวลผลที่ตนไม่เห็นด้วยได้ โดยเฉพาะการประมวลผลที่อาศัยฐานประโยชน์โดยชอบด้วยกฎหมายหรือฐานประโยชน์สาธารณะ
สิทธิในการลบข้อมูล (Right to Erasure)
สิทธิในการลบข้อมูล (Right to Erasure) หรือที่รู้จักในชื่อ "สิทธิที่จะถูกลืม" (Right to be Forgotten) คือ สิทธิของเจ้าของข้อมูลที่จะขอให้ผู้ควบคุมข้อมูลลบ ทำลาย หรือทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลได้ ตามมาตรา 33(5) ของ PDPA สิทธินี้ช่วยให้เจ้าของข้อมูลสามารถควบคุมร่องรอยข้อมูลของตนได้
สิทธิในการโอนย้ายข้อมูล (Data Portability)
สิทธิในการโอนย้ายข้อมูล (Data Portability) คือ สิทธิของเจ้าของข้อมูลที่จะขอรับข้อมูลส่วนบุคคลของตนจากผู้ควบคุมข้อมูลในรูปแบบที่อ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมืออัตโนมัติ และสามารถส่งข้อมูลนั้นไปยังผู้ควบคุมข้อมูลรายอื่นได้ โดยไม่ถูกขัดขวาง ตามมาตรา 31 ของ PDPA สิทธินี้ช่วยให้เจ้าของข้อมูลสามารถย้ายข้อมูลระหว่างผู้ให้บริการได้อย่างอิสระ
ตรวจสอบเว็บไซต์ของคุณว่าสอดคล้องกับ PDPA หรือไม่
วาง URL ของคุณเพื่อให้ AI ตรวจสอบความสอดคล้องกับ PDPA ฟรี รับรายงานภายใน 60 วินาที
ตรวจสอบฟรีเลย →ข้อมูลนี้เป็นข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย