คำตอบโดยสรุป: บริษัท รปภ. เก็บข้อมูลส่วนบุคคลได้เท่าที่จำเป็นต่อวัตถุประสงค์ที่ชัดเจน เช่น บันทึกชื่อ ทะเบียนรถ และห้องที่มาติดต่อ เพื่อความปลอดภัยของอาคาร แต่ไม่ควรยึดบัตรประชาชนหรือถ่ายสำเนาบัตรทั้งใบ โดยไม่จำเป็น ต้องติดป้ายแจ้งการเก็บข้อมูล กำหนดระยะเวลาเก็บแล้วลบตามกำหนด ส่วนข้อมูลพนักงาน รปภ. เช่น รูปเซลฟี่และพิกัด GPS เก็บได้เพื่อยืนยันการทำงาน โดยต้องแจ้งพนักงานล่วงหน้า และดูแลข้อมูลอ่อนไหว เช่น ประวัติอาชญากรรม เป็นพิเศษ

PDPA เกี่ยวข้องกับบริษัท รปภ. อย่างไร

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ใช้กับทุกองค์กรที่เก็บ ใช้ หรือเปิดเผยข้อมูลที่ระบุตัวบุคคลได้ ธุรกิจ รปภ. เป็นหนึ่งในธุรกิจที่สัมผัสข้อมูลส่วนบุคคลมากที่สุด เพราะ รปภ. คือด่านแรกที่บันทึกทุกคนที่เข้าออกอาคาร หมู่บ้าน และโรงงาน ในขณะเดียวกันบริษัทเองก็เก็บข้อมูลพนักงานจำนวนมาก ตั้งแต่ประวัติส่วนตัวไปจนถึงผลตรวจสอบประวัติอาชญากรรม

สิ่งแรกที่ต้องเข้าใจคือบริษัท รปภ. มี สองบทบาท ที่ต่างกัน และหน้าที่ตามกฎหมายก็ต่างกันตามบทบาทนั้น

สองบทบาทของบริษัท รปภ.: ผู้ควบคุมข้อมูล และผู้ประมวลผลข้อมูล

ประเภทข้อมูลบทบาทของบริษัท รปภ. โดยทั่วไปใครเป็นผู้กำหนดวัตถุประสงค์
ข้อมูลพนักงาน รปภ. (ประวัติ เงินเดือน รูป เซลฟี่ พิกัด)ผู้ควบคุมข้อมูลส่วนบุคคลบริษัท รปภ.
ข้อมูลผู้มาติดต่อในไซต์ลูกค้ามักเป็นผู้ประมวลผลข้อมูลแทนลูกค้าลูกค้า เช่น นิติบุคคล อาคาร หรือโรงงาน
ภาพจากกล้องวงจรปิดของอาคารมักเป็นผู้ประมวลผลข้อมูล (ดูแลหรือเฝ้าดูจอ)เจ้าของอาคาร
ภาพถ่ายในรายงานเหตุการณ์ขึ้นกับข้อตกลง มักทำแทนลูกค้าตกลงร่วมกันในสัญญา

เมื่อเป็นผู้ประมวลผลข้อมูล บริษัทต้องทำตามคำสั่งของลูกค้าที่เป็นผู้ควบคุมข้อมูล ห้ามนำข้อมูลไปใช้เพื่อวัตถุประสงค์อื่น และต้องมีมาตรการรักษาความปลอดภัยที่เหมาะสม แนวปฏิบัติที่ดีคือทำ ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement) แนบท้ายสัญญาจ้าง รปภ. ระบุว่าเก็บข้อมูลอะไร เก็บนานเท่าไร ใครเข้าถึงได้ และเมื่อสิ้นสุดสัญญาจะส่งคืนหรือทำลายอย่างไร

การแลกบัตรและบันทึกผู้มาติดต่อ: ทำอย่างไรให้ถูกต้อง

การแลกบัตรประชาชนเป็นธรรมเนียมที่ใช้กันมานานในอาคารและหมู่บ้าน แต่ในมุมของ PDPA มีประเด็นที่ต้องระวังหลายเรื่อง

  • การยึดบัตรประชาชนไว้: บัตรประชาชนมีข้อมูลมากเกินความจำเป็น เช่น วันเกิด ศาสนา และที่อยู่ การเก็บบัตรไว้ที่ป้อมยังเสี่ยงสูญหายหรือถูกถ่ายรูปไปใช้ในทางมิชอบ ทางเลือกที่ดีกว่าคือการบันทึกเฉพาะข้อมูลที่จำเป็นแล้วคืนบัตรทันที หรือใช้บัตรผู้มาติดต่อแทน
  • การถ่ายรูปหน้าบัตรทั้งใบ: หากจำเป็นต้องถ่าย ควรปิดบังข้อมูลที่ไม่จำเป็น และเก็บในระบบที่จำกัดผู้เข้าถึง ไม่ใช่ในมือถือส่วนตัวของ รปภ.
  • ข้อมูลที่ควรบันทึก: ชื่อ ทะเบียนรถ ห้องหรือหน่วยงานที่มาติดต่อ เวลาเข้า-ออก ซึ่งเพียงพอสำหรับวัตถุประสงค์ด้านความปลอดภัยในกรณีส่วนใหญ่
  • การแจ้งให้ทราบ: ติดป้ายหรือแสดงประกาศความเป็นส่วนตัว (Privacy Notice) ที่จุดคัดกรอง บอกวัตถุประสงค์ ระยะเวลาเก็บ และช่องทางติดต่อเจ้าของข้อมูล
ข้อควรรู้: สมุดลงชื่อผู้มาติดต่อที่เปิดวางไว้ให้ทุกคนเห็นรายชื่อก่อนหน้า ถือเป็นการเปิดเผยข้อมูลส่วนบุคคลโดยไม่จำเป็น ควรเปลี่ยนเป็นแบบฟอร์มที่ รปภ. บันทึกเอง หรือระบบดิจิทัลที่ผู้มาติดต่อมองไม่เห็นข้อมูลของคนอื่น

ข้อมูลพนักงาน รปภ.: เซลฟี่ พิกัด GPS และประวัติอาชญากรรม

ในฐานะนายจ้าง บริษัทเก็บข้อมูลพนักงานได้เพื่อปฏิบัติตามสัญญาจ้างและตามกฎหมาย เช่น การทำเงินเดือน ประกันสังคม และการปฏิบัติตาม พ.ร.บ. ธุรกิจรักษาความปลอดภัย แต่ข้อมูลบางประเภทต้องดูแลเป็นพิเศษ

  • รูปเซลฟี่ตอนลงเวลา: เก็บได้เพื่อยืนยันตัวตนในการลงเวลา ควรแจ้งพนักงานล่วงหน้าเป็นลายลักษณ์อักษร และกำหนดระยะเวลาเก็บ เช่น เก็บตามรอบการตรวจสอบเงินเดือนแล้วลบ
  • พิกัด GPS: เก็บเฉพาะตอนลงเวลาและตอนสแกนจุดตรวจในเวลางาน ไม่ควรติดตามตำแหน่งตลอดเวลานอกเวลางาน
  • ระบบจดจำใบหน้า: หากระบบแปลงใบหน้าเป็นข้อมูลชีวภาพเพื่อระบุตัวตนอัตโนมัติ จะเข้าข่ายข้อมูลอ่อนไหว ต้องมีฐานทางกฎหมายที่เหมาะสมและมาตรการปกป้องที่เข้มงวดกว่า (เปรียบเทียบวิธีลงเวลาได้ใน GPS + เซลฟี่ + QR ต่างกันอย่างไร)
  • ประวัติอาชญากรรม: เป็นข้อมูลอ่อนไหวตามกฎหมาย แม้จะจำเป็นต่อการขอใบอนุญาต แต่ต้องจำกัดผู้เข้าถึงเฉพาะฝ่ายบุคคล ไม่ส่งต่อในไลน์กลุ่ม และไม่เก็บเกินระยะเวลาที่จำเป็น
  • ข้อมูลสุขภาพ: ใบรับรองแพทย์และผลตรวจสุขภาพเป็นข้อมูลอ่อนไหวเช่นกัน ควรเก็บแยกจากแฟ้มประวัติทั่วไป

ระยะเวลาเก็บข้อมูลที่แนะนำ

ข้อมูลระยะเวลาที่แนะนำเหตุผล
บันทึกผู้มาติดต่อ30–90 วัน (ตามที่ตกลงกับลูกค้า)เพียงพอสำหรับตรวจสอบย้อนหลังกรณีเกิดเหตุ
ภาพกล้องวงจรปิดตามนโยบายของเจ้าของอาคาร โดยทั่วไป 30 วันยกเว้นภาพที่เกี่ยวกับเหตุการณ์ซึ่งต้องเก็บเป็นหลักฐาน
รูปเซลฟี่และพิกัดตอนลงเวลาตามรอบตรวจสอบเงินเดือนและอายุความข้อพิพาทแรงงานใช้เป็นหลักฐานเวลาทำงานเมื่อมีข้อโต้แย้ง
เอกสารเงินเดือนและภาษีตามที่กฎหมายแรงงานและภาษีกำหนดเป็นหน้าที่ตามกฎหมายอื่น
ข้อมูลผู้สมัครงานที่ไม่ได้รับเลือกสั้นที่สุด เช่น 6 เดือน หรือตามที่ขอความยินยอมไม่มีเหตุผลต้องเก็บนาน

ตัวเลขข้างต้นเป็นแนวทางที่ใช้กันทั่วไป บริษัทควรกำหนดนโยบายของตัวเองเป็นลายลักษณ์อักษร และตั้งระบบให้ลบหรือทำให้ข้อมูลระบุตัวตนไม่ได้อัตโนมัติเมื่อครบกำหนด

เมื่อข้อมูลรั่วไหลต้องทำอย่างไร

ตัวอย่างเหตุที่เกิดได้จริงในธุรกิจ รปภ. เช่น สมุดผู้มาติดต่อหาย รปภ. ถ่ายรูปบัตรประชาชนแล้วส่งเข้าไลน์กลุ่ม หรือมือถือที่เก็บรูปเซลฟี่ของพนักงานถูกขโมย ผู้ควบคุมข้อมูลต้องแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นแต่การรั่วไหลนั้นไม่มีความเสี่ยงที่จะกระทบสิทธิของเจ้าของข้อมูล หากมีความเสี่ยงสูงต้องแจ้งเจ้าของข้อมูลด้วย กรณีที่บริษัทเป็นผู้ประมวลผลข้อมูลแทนลูกค้า ต้องแจ้งลูกค้าโดยเร็วเพื่อให้ลูกค้าดำเนินการตามหน้าที่

บทลงโทษตาม PDPA มีทั้งโทษปรับทางปกครอง ความรับผิดทางแพ่งซึ่งศาลอาจสั่งให้จ่ายค่าเสียหายเชิงลงโทษเพิ่ม และโทษอาญาในบางกรณี เช่น การนำข้อมูลอ่อนไหวไปเปิดเผยโดยมิชอบ ความเสียหายต่อชื่อเสียงและความไว้วางใจของลูกค้าจึงอาจรุนแรงกว่าค่าปรับมาก

เช็กลิสต์ PDPA สำหรับบริษัท รปภ.

  • มีประกาศความเป็นส่วนตัวสำหรับพนักงาน และให้พนักงานรับทราบเป็นลายลักษณ์อักษร
  • มีข้อตกลงการประมวลผลข้อมูลกับลูกค้าทุกไซต์ที่ รปภ. บันทึกข้อมูลผู้มาติดต่อ
  • เลิกยึดบัตรประชาชน หรือมีเหตุผลและมาตรการชัดเจนหากลูกค้ายืนยันให้ทำ
  • ห้าม รปภ. เก็บรูปบัตรหรือข้อมูลผู้มาติดต่อไว้ในมือถือส่วนตัวหรือส่งในไลน์กลุ่ม
  • จำกัดสิทธิ์การเข้าถึงข้อมูลอ่อนไหว เช่น ประวัติอาชญากรรมและข้อมูลสุขภาพ
  • กำหนดระยะเวลาเก็บข้อมูลแต่ละประเภท และมีขั้นตอนลบเมื่อครบกำหนด
  • มีขั้นตอนรับมือเหตุข้อมูลรั่วไหลและรู้ว่าต้องแจ้งใครภายใน 72 ชั่วโมง
  • อบรม รปภ. เรื่องการปฏิบัติต่อข้อมูลผู้อื่นอย่างน้อยปีละครั้ง

ระบบดิจิทัลช่วยให้ทำตาม PDPA ง่ายขึ้นอย่างไร

ข้อมูลที่อยู่ในสมุดกระดาษและมือถือส่วนตัวควบคุมไม่ได้ว่าใครเห็นบ้างและถูกลบเมื่อไร ระบบอย่าง HRPM Guard เก็บข้อมูลไว้บนคลาวด์ที่กำหนดสิทธิ์ผู้ใช้ตามบทบาท บันทึกประวัติการเข้าถึง และแยกข้อมูลของแต่ละไซต์ลูกค้าออกจากกัน รปภ. บันทึกข้อมูลผ่านแอปโดยไม่ต้องเก็บรูปไว้ในเครื่อง ทำให้บริษัทแสดงให้ลูกค้าเห็นได้ว่ามีมาตรการคุ้มครองข้อมูลที่เป็นรูปธรรม ซึ่งเป็นข้อได้เปรียบในการประมูลงานกับองค์กรขนาดใหญ่

คำถามที่พบบ่อย

รปภ. ยึดบัตรประชาชนผู้มาติดต่อได้หรือไม่ตาม PDPA

PDPA ไม่ได้ห้ามการแลกบัตรโดยตรง แต่ต้องเก็บข้อมูลเท่าที่จำเป็นและมีมาตรการรักษาความปลอดภัย การยึดบัตรไว้เสี่ยงต่อการสูญหายและเปิดเผยข้อมูลเกินจำเป็น แนวทางที่แนะนำคือบันทึกเฉพาะข้อมูลที่ต้องใช้แล้วคืนบัตร หรือใช้บัตรผู้มาติดต่อแทน

ข้อมูลผู้มาติดต่อควรเก็บไว้นานเท่าไร

ควรเก็บเท่าที่จำเป็นต่อวัตถุประสงค์ด้านความปลอดภัย โดยทั่วไปประมาณ 30–90 วัน ตามที่ตกลงกับลูกค้าผู้ว่าจ้าง แล้วลบหรือทำให้ไม่สามารถระบุตัวตนได้

บริษัท รปภ. เก็บรูปเซลฟี่และพิกัด GPS ของพนักงานได้หรือไม่

เก็บได้เพื่อยืนยันตัวตนและเวลาทำงาน โดยต้องแจ้งพนักงานล่วงหน้า เก็บเฉพาะในเวลางาน กำหนดระยะเวลาเก็บ และจำกัดผู้เข้าถึง

ประวัติอาชญากรรมของ รปภ. เป็นข้อมูลอ่อนไหวหรือไม่

เป็นข้อมูลส่วนบุคคลที่มีความอ่อนไหวตาม PDPA บริษัทต้องเก็บเฉพาะที่จำเป็นตามกฎหมาย จำกัดผู้เข้าถึง และไม่เปิดเผยหรือส่งต่อโดยไม่มีเหตุผลทางกฎหมายรองรับ

บทความนี้ให้ข้อมูลทั่วไปเพื่อความเข้าใจเบื้องต้น ไม่ใช่คำปรึกษาทางกฎหมาย การประเมินฐานทางกฎหมายและนโยบายของแต่ละองค์กรควรทำร่วมกับที่ปรึกษาด้านการคุ้มครองข้อมูลส่วนบุคคล