ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller)

Data Controller — PDPA Glossary

ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) คือ บุคคลหรือนิติบุคคลที่มีอำนาจหน้าที่ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตามนิยามใน พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 6 กล่าวง่ายๆ คือ ผู้ควบคุมข้อมูลคือ "เจ้าของเว็บไซต์" หรือ "ผู้ประกอบการ" ที่เป็นผู้กำหนดว่าจะเก็บข้อมูลอะไร เก็บทำไม เก็บนานแค่ไหน และนำไปใช้ทำอะไร

ตัวอย่างของผู้ควบคุมข้อมูล ได้แก่ ร้านค้าออนไลน์ที่เก็บชื่อ ที่อยู่ และเบอร์โทรของลูกค้าเพื่อจัดส่งสินค้า บริษัทที่เก็บข้อมูลพนักงานเพื่อจ่ายเงินเดือน หรือเว็บไซต์ที่มีแบบฟอร์มลงทะเบียนและเก็บอีเมลผู้ใช้งาน ในกรณีของเว็บไซต์ SME ส่วนใหญ่ เจ้าของเว็บไซต์จะถือเป็นทั้งผู้ควบคุมข้อมูลและในบางกรณีอาจเป็นผู้ประมวลผลข้อมูลด้วย

ผู้ควบคุมข้อมูลมีหน้าที่ตามกฎหมายหลายประการ เช่น ต้องแจ้งรายละเอียดการประมวลผลให้เจ้าของข้อมูลทราบ (Privacy Notice ตามมาตรา 23) ต้องมีฐานทางกฎหมายรองรับการเก็บข้อมูล ต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และต้องตอบสนองต่อการใช้สิทธิของเจ้าของข้อมูล เช่น สิทธิในการเข้าถึง ลบ หรือแก้ไขข้อมูล หากผู้ควบคุมข้อมูลละเมิดหน้าที่เหล่านี้ อาจต้องรับผิดทั้งทางปกครอง ทางอาญา และทางแพ่ง

สิ่งสำคัญที่ SME ไทยมักเข้าใจผิดคือ การที่ธุรกิจมีขนาดเล็กไม่ได้ทำให้พ้นจากหน้าที่ของผู้ควบคุมข้อมูล ไม่ว่าคุณจะเป็นร้านค้าคนเดียวหรือบริษัทขนาดใหญ่ หากมีการเก็บข้อมูลส่วนบุคคลของลูกค้าหรือพนักงาน คุณคือผู้ควบคุมข้อมูลและต้องปฏิบัติตาม PDPA อย่างครบถ้วน การเริ่มต้นด้วยการทำเช็คลิสต์ PDPA และจัดเตรียมนโยบายความเป็นส่วนตัวเป็นขั้นตอนแรกที่แนะนำ

มาตราที่เกี่ยวข้อง

Related PDPA sections

มาตรา 6 (นิยาม), มาตรา 23 (หน้าที่แจ้ง), มาตรา 37 (หน้าที่ของผู้ควบคุมข้อมูล)

คำถามที่พบบ่อย

Frequently asked questions

ใครคือผู้ควบคุมข้อมูลส่วนบุคคล?

ผู้ควบคุมข้อมูลส่วนบุคคลคือบุคคลหรือนิติบุคคลที่มีอำนาจตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ตามมาตรา 6 ของ PDPA เช่น เจ้าของเว็บไซต์ ร้านค้าออนไลน์ หรือบริษัทที่เก็บข้อมูลลูกค้าและพนักงาน

SME ถือเป็นผู้ควบคุมข้อมูลหรือไม่?

ใช่ หาก SME มีการเก็บข้อมูลส่วนบุคคลของลูกค้า พนักงาน หรือผู้ใช้งาน ไม่ว่าจะเป็นร้านค้าคนเดียวหรือบริษัท ก็ถือเป็นผู้ควบคุมข้อมูลและต้องปฏิบัติตาม PDPA อย่างครบถ้วน ไม่มีข้อยกเว้นสำหรับธุรกิจขนาดเล็ก

ผู้ควบคุมข้อมูลมีหน้าที่อะไรบ้าง?

หน้าที่หลักได้แก่ แจ้งรายละเอียดการประมวลผลให้เจ้าของข้อมูลทราบ มีฐานทางกฎหมายรองรับการจัดเก็บ จัดให้มีมาตรการรักษาความมั่นคงปลอดภัย ตอบสนองการใช้สิทธิของเจ้าของข้อมูล และแจ้งเหตุละเมิดข้อมูลต่อ สคส. ภายใน 72 ชั่วโมง

เนื้อหาที่เกี่ยวข้อง

Related content

ตรวจสอบเว็บไซต์ของคุณว่าสอดคล้องกับ PDPA หรือไม่

วาง URL ของคุณเพื่อให้ AI ตรวจสอบความสอดคล้องกับ PDPA ฟรี รับรายงานภายใน 60 วินาที

ตรวจสอบฟรีเลย →

ข้อมูลนี้เป็นข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย