เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer (DPO))
Data Protection Officer (DPO) — PDPA Glossary
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer หรือ DPO) คือ บุคคลที่ผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลแต่งตั้งขึ้น เพื่อดูแลให้การดำเนินงานขององค์กรสอดคล้องกับ PDPA ตามมาตรา 41 ของกฎหมาย DPO ทำหน้าที่ให้คำแนะนำ ตรวจสอบการปฏิบัติงาน และเป็นจุดติดต่อประสานงานระหว่างองค์กร เจ้าของข้อมูล และสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
หน้าที่หลักของ DPO ได้แก่ ให้คำแนะนำแก่ผู้ควบคุมข้อมูลและพนักงานเกี่ยวกับหน้าที่ตามกฎหมาย ตรวจสอบและประเมินการปฏิบัติตาม PDPA ขององค์กร ประสานงานและให้ความร่วมมือกับ สคส. ในกรณีที่มีปัญหาเกี่ยวกับการประมวลผลข้อมูล และรักษาความลับของข้อมูลที่เกี่ยวข้องกับการปฏิบัติหน้าที่ DPO อาจเป็นพนักงานภายในองค์กรหรือเป็นผู้ให้บริการภายนอก (Outsource) ก็ได้ แต่ต้องมีความรู้ความเข้าใจด้านกฎหมายคุ้มครองข้อมูลและการปฏิบัติงานขององค์กร
กฎหมายไม่ได้กำหนดว่าธุรกิจทุกแห่งต้องแต่งตั้ง DPO แต่กำหนดให้ผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูล "ต้อง" แต่งตั้ง DPO ในกรณีที่การดำเนินงานมีการประมวลผลข้อมูลส่วนบุคคลเป็นจำนวนมากตามที่คณะกรรมการประกาศกำหนด หรือมีการประมวลผลข้อมูลอ่อนไหวเป็นกิจกรรมหลัก ในทางปฏิบัติ แม้ SME ที่ยังไม่เข้าเกณฑ์บังคับ การมีผู้รับผิดชอบดูแลเรื่อง PDPA อย่างชัดเจนก็เป็นแนวทางที่ดี
สำหรับ SME ไทยที่ไม่ได้แต่งตั้ง DPO อย่างเป็นทางการ ควรกำหนดให้มีผู้รับผิดชอบด้าน PDPA ภายในองค์กรอย่างน้อยหนึ่งคน เพื่อทำหน้าที่ตอบคำขอใช้สิทธิของเจ้าของข้อมูล ดูแลนโยบายความเป็นส่วนตัว และประสานงานเมื่อเกิดเหตุละเมิดข้อมูล การมีเจ้าของเรื่อง (owner) ที่ชัดเจนช่วยลดความเสี่ยงและแสดงถึงความตั้งใจในการปฏิบัติตามกฎหมาย
มาตราที่เกี่ยวข้อง
Related PDPA sections
มาตรา 41-42 (เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล)
คำถามที่พบบ่อย
Frequently asked questions
DPO คืออะไร?
DPO คือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลที่องค์กรแต่งตั้งเพื่อดูแลให้การดำเนินงานสอดคล้องกับ PDPA ทำหน้าที่ให้คำแนะนำ ตรวจสอบการปฏิบัติงาน และประสานงานกับ สคส. ตามมาตรา 41
SME ต้องแต่งตั้ง DPO หรือไม่?
กฎหมายบังคับเฉพาะกรณีที่ประมวลผลข้อมูลจำนวนมากหรือประมวลผลข้อมูลอ่อนไหวเป็นกิจกรรมหลัก แต่แม้ไม่เข้าเกณฑ์ SME ก็ควรมีผู้รับผิดชอบดูแล PDPA อย่างชัดเจนอย่างน้อยหนึ่งคน
DPO ต้องเป็นพนักงานภายในหรือไม่?
ไม่จำเป็น DPO อาจเป็นพนักงานภายในหรือผู้ให้บริการภายนอกก็ได้ แต่ต้องมีความรู้ด้านกฎหมายคุ้มครองข้อมูลและเข้าใจการปฏิบัติงานขององค์กร และต้องไม่มีผลประโยชน์ขัดแย้งกับการปฏิบัติหน้าที่
เนื้อหาที่เกี่ยวข้อง
Related content
ตรวจสอบเว็บไซต์ของคุณว่าสอดคล้องกับ PDPA หรือไม่
วาง URL ของคุณเพื่อให้ AI ตรวจสอบความสอดคล้องกับ PDPA ฟรี รับรายงานภายใน 60 วินาที
ตรวจสอบฟรีเลย →ข้อมูลนี้เป็นข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย