การละเมิดข้อมูลส่วนบุคคล (Data Breach)

Data Breach — PDPA Glossary

การละเมิดข้อมูลส่วนบุคคล (Data Breach) คือ เหตุการณ์ที่ข้อมูลส่วนบุคคลถูกเข้าถึง เปิดเผย สูญหาย เปลี่ยนแปลง หรือถูกทำลายโดยไม่ได้รับอนุญาต ไม่ว่าจะโดยอุบัติเหตุหรือโดยมิชอบ ตามกรอบของ PDPA เหตุละเมิดข้อมูลอาจเกิดจากการถูกแฮกระบบ การส่งอีเมลผิดผู้รับ การทำอุปกรณ์เก็บข้อมูลสูญหาย หรือการที่พนักงานเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต

เมื่อเกิดเหตุละเมิดข้อมูล ผู้ควบคุมข้อมูลมีหน้าที่ต้องแจ้งเหตุต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) โดยไม่ชักช้าและภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นแต่การละเมิดนั้นไม่มีความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล หากการละเมิดมีความเสี่ยงสูงต่อสิทธิและเสรีภาพ ผู้ควบคุมข้อมูลต้องแจ้งเหตุและแนวทางการเยียวยาให้เจ้าของข้อมูลทราบด้วย

เพื่อป้องกันและรับมือเหตุละเมิดข้อมูล ผู้ควบคุมข้อมูลต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ตามมาตรา 37 เช่น การเข้ารหัสข้อมูล การควบคุมการเข้าถึง การสำรองข้อมูล และการฝึกอบรมพนักงาน รวมถึงต้องจัดให้มีขั้นตอนการตอบสนองต่อเหตุละเมิด (Incident Response Plan) ที่ชัดเจน เพื่อให้สามารถตรวจพบ ประเมิน และแจ้งเหตุได้อย่างทันท่วงที

สำหรับ SME การเตรียมพร้อมรับมือเหตุละเมิดข้อมูลเป็นสิ่งสำคัญ แม้ธุรกิจจะเล็กก็ตกเป็นเป้าหมายของการโจมตีได้ มาตรการพื้นฐานเช่น การใช้รหัสผ่านที่แข็งแรง การอัปเดตซอฟต์แวร์สม่ำเสมอ การเข้ารหัสข้อมูลลูกค้า และการจำกัดสิทธิ์การเข้าถึงข้อมูลตามความจำเป็น ล้วนช่วยลดความเสี่ยงและแสดงถึงความรับผิดชอบของผู้ควบคุมข้อมูล

มาตราที่เกี่ยวข้อง

Related PDPA sections

มาตรา 37 (หน้าที่รักษาความมั่นคงปลอดภัย), แนวปฏิบัติแจ้งเหตุละเมิดภายใน 72 ชั่วโมง

คำถามที่พบบ่อย

Frequently asked questions

การละเมิดข้อมูลส่วนบุคคลคืออะไร?

คือเหตุการณ์ที่ข้อมูลส่วนบุคคลถูกเข้าถึง เปิดเผย สูญหาย เปลี่ยนแปลง หรือทำลายโดยไม่ได้รับอนุญาต เช่น การถูกแฮก การส่งอีเมลผิดผู้รับ หรือการทำอุปกรณ์เก็บข้อมูลสูญหาย

เกิดเหตุละเมิดข้อมูลต้องแจ้งภายในกี่ชั่วโมง?

ผู้ควบคุมข้อมูลต้องแจ้งเหตุต่อ สคส. ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นแต่ไม่มีความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูล และหากมีความเสี่ยงสูงต้องแจ้งเจ้าของข้อมูลด้วย

SME ป้องกันเหตุละเมิดข้อมูลอย่างไร?

ใช้รหัสผ่านที่แข็งแรง อัปเดตซอฟต์แวร์สม่ำเสมอ เข้ารหัสข้อมูลลูกค้า จำกัดสิทธิ์การเข้าถึงตามความจำเป็น ฝึกอบรมพนักงาน และจัดให้มีแผนตอบสนองต่อเหตุละเมิดที่ชัดเจน

เนื้อหาที่เกี่ยวข้อง

Related content

ตรวจสอบเว็บไซต์ของคุณว่าสอดคล้องกับ PDPA หรือไม่

วาง URL ของคุณเพื่อให้ AI ตรวจสอบความสอดคล้องกับ PDPA ฟรี รับรายงานภายใน 60 วินาที

ตรวจสอบฟรีเลย →

ข้อมูลนี้เป็นข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย