- บริษัท รปภ. มีสองบทบาท: เป็นผู้ควบคุมข้อมูลของพนักงานตัวเอง และมักเป็นผู้ประมวลผลข้อมูลผู้มาติดต่อแทนลูกค้า
- ประวัติอาชญากรรมและข้อมูลชีวภาพ เช่น การจดจำใบหน้า เป็นข้อมูลอ่อนไหวที่ต้องดูแลเข้มกว่าข้อมูลทั่วไป
- การยึดบัตรประชาชนหรือถ่ายสำเนาบัตรทั้งใบของผู้มาติดต่อเกินความจำเป็น ควรบันทึกเฉพาะข้อมูลที่ต้องใช้จริง
- ต้องกำหนดระยะเวลาเก็บที่ชัดเจน เช่น ข้อมูลผู้มาติดต่อ 30–90 วัน แล้วลบหรือทำให้ระบุตัวตนไม่ได้
- ควรมีข้อตกลงการประมวลผลข้อมูล (DPA) กับลูกค้า และแจ้งเหตุข้อมูลรั่วไหลภายใน 72 ชั่วโมงเมื่อเข้าเงื่อนไข
PDPA เกี่ยวข้องกับบริษัท รปภ. อย่างไร
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ใช้กับทุกองค์กรที่เก็บ ใช้ หรือเปิดเผยข้อมูลที่ระบุตัวบุคคลได้ ธุรกิจ รปภ. เป็นหนึ่งในธุรกิจที่สัมผัสข้อมูลส่วนบุคคลมากที่สุด เพราะ รปภ. คือด่านแรกที่บันทึกทุกคนที่เข้าออกอาคาร หมู่บ้าน และโรงงาน ในขณะเดียวกันบริษัทเองก็เก็บข้อมูลพนักงานจำนวนมาก ตั้งแต่ประวัติส่วนตัวไปจนถึงผลตรวจสอบประวัติอาชญากรรม
สิ่งแรกที่ต้องเข้าใจคือบริษัท รปภ. มี สองบทบาท ที่ต่างกัน และหน้าที่ตามกฎหมายก็ต่างกันตามบทบาทนั้น
สองบทบาทของบริษัท รปภ.: ผู้ควบคุมข้อมูล และผู้ประมวลผลข้อมูล
| ประเภทข้อมูล | บทบาทของบริษัท รปภ. โดยทั่วไป | ใครเป็นผู้กำหนดวัตถุประสงค์ |
|---|---|---|
| ข้อมูลพนักงาน รปภ. (ประวัติ เงินเดือน รูป เซลฟี่ พิกัด) | ผู้ควบคุมข้อมูลส่วนบุคคล | บริษัท รปภ. |
| ข้อมูลผู้มาติดต่อในไซต์ลูกค้า | มักเป็นผู้ประมวลผลข้อมูลแทนลูกค้า | ลูกค้า เช่น นิติบุคคล อาคาร หรือโรงงาน |
| ภาพจากกล้องวงจรปิดของอาคาร | มักเป็นผู้ประมวลผลข้อมูล (ดูแลหรือเฝ้าดูจอ) | เจ้าของอาคาร |
| ภาพถ่ายในรายงานเหตุการณ์ | ขึ้นกับข้อตกลง มักทำแทนลูกค้า | ตกลงร่วมกันในสัญญา |
เมื่อเป็นผู้ประมวลผลข้อมูล บริษัทต้องทำตามคำสั่งของลูกค้าที่เป็นผู้ควบคุมข้อมูล ห้ามนำข้อมูลไปใช้เพื่อวัตถุประสงค์อื่น และต้องมีมาตรการรักษาความปลอดภัยที่เหมาะสม แนวปฏิบัติที่ดีคือทำ ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement) แนบท้ายสัญญาจ้าง รปภ. ระบุว่าเก็บข้อมูลอะไร เก็บนานเท่าไร ใครเข้าถึงได้ และเมื่อสิ้นสุดสัญญาจะส่งคืนหรือทำลายอย่างไร
การแลกบัตรและบันทึกผู้มาติดต่อ: ทำอย่างไรให้ถูกต้อง
การแลกบัตรประชาชนเป็นธรรมเนียมที่ใช้กันมานานในอาคารและหมู่บ้าน แต่ในมุมของ PDPA มีประเด็นที่ต้องระวังหลายเรื่อง
- การยึดบัตรประชาชนไว้: บัตรประชาชนมีข้อมูลมากเกินความจำเป็น เช่น วันเกิด ศาสนา และที่อยู่ การเก็บบัตรไว้ที่ป้อมยังเสี่ยงสูญหายหรือถูกถ่ายรูปไปใช้ในทางมิชอบ ทางเลือกที่ดีกว่าคือการบันทึกเฉพาะข้อมูลที่จำเป็นแล้วคืนบัตรทันที หรือใช้บัตรผู้มาติดต่อแทน
- การถ่ายรูปหน้าบัตรทั้งใบ: หากจำเป็นต้องถ่าย ควรปิดบังข้อมูลที่ไม่จำเป็น และเก็บในระบบที่จำกัดผู้เข้าถึง ไม่ใช่ในมือถือส่วนตัวของ รปภ.
- ข้อมูลที่ควรบันทึก: ชื่อ ทะเบียนรถ ห้องหรือหน่วยงานที่มาติดต่อ เวลาเข้า-ออก ซึ่งเพียงพอสำหรับวัตถุประสงค์ด้านความปลอดภัยในกรณีส่วนใหญ่
- การแจ้งให้ทราบ: ติดป้ายหรือแสดงประกาศความเป็นส่วนตัว (Privacy Notice) ที่จุดคัดกรอง บอกวัตถุประสงค์ ระยะเวลาเก็บ และช่องทางติดต่อเจ้าของข้อมูล
ข้อมูลพนักงาน รปภ.: เซลฟี่ พิกัด GPS และประวัติอาชญากรรม
ในฐานะนายจ้าง บริษัทเก็บข้อมูลพนักงานได้เพื่อปฏิบัติตามสัญญาจ้างและตามกฎหมาย เช่น การทำเงินเดือน ประกันสังคม และการปฏิบัติตาม พ.ร.บ. ธุรกิจรักษาความปลอดภัย แต่ข้อมูลบางประเภทต้องดูแลเป็นพิเศษ
- รูปเซลฟี่ตอนลงเวลา: เก็บได้เพื่อยืนยันตัวตนในการลงเวลา ควรแจ้งพนักงานล่วงหน้าเป็นลายลักษณ์อักษร และกำหนดระยะเวลาเก็บ เช่น เก็บตามรอบการตรวจสอบเงินเดือนแล้วลบ
- พิกัด GPS: เก็บเฉพาะตอนลงเวลาและตอนสแกนจุดตรวจในเวลางาน ไม่ควรติดตามตำแหน่งตลอดเวลานอกเวลางาน
- ระบบจดจำใบหน้า: หากระบบแปลงใบหน้าเป็นข้อมูลชีวภาพเพื่อระบุตัวตนอัตโนมัติ จะเข้าข่ายข้อมูลอ่อนไหว ต้องมีฐานทางกฎหมายที่เหมาะสมและมาตรการปกป้องที่เข้มงวดกว่า (เปรียบเทียบวิธีลงเวลาได้ใน GPS + เซลฟี่ + QR ต่างกันอย่างไร)
- ประวัติอาชญากรรม: เป็นข้อมูลอ่อนไหวตามกฎหมาย แม้จะจำเป็นต่อการขอใบอนุญาต แต่ต้องจำกัดผู้เข้าถึงเฉพาะฝ่ายบุคคล ไม่ส่งต่อในไลน์กลุ่ม และไม่เก็บเกินระยะเวลาที่จำเป็น
- ข้อมูลสุขภาพ: ใบรับรองแพทย์และผลตรวจสุขภาพเป็นข้อมูลอ่อนไหวเช่นกัน ควรเก็บแยกจากแฟ้มประวัติทั่วไป
ระยะเวลาเก็บข้อมูลที่แนะนำ
| ข้อมูล | ระยะเวลาที่แนะนำ | เหตุผล |
|---|---|---|
| บันทึกผู้มาติดต่อ | 30–90 วัน (ตามที่ตกลงกับลูกค้า) | เพียงพอสำหรับตรวจสอบย้อนหลังกรณีเกิดเหตุ |
| ภาพกล้องวงจรปิด | ตามนโยบายของเจ้าของอาคาร โดยทั่วไป 30 วัน | ยกเว้นภาพที่เกี่ยวกับเหตุการณ์ซึ่งต้องเก็บเป็นหลักฐาน |
| รูปเซลฟี่และพิกัดตอนลงเวลา | ตามรอบตรวจสอบเงินเดือนและอายุความข้อพิพาทแรงงาน | ใช้เป็นหลักฐานเวลาทำงานเมื่อมีข้อโต้แย้ง |
| เอกสารเงินเดือนและภาษี | ตามที่กฎหมายแรงงานและภาษีกำหนด | เป็นหน้าที่ตามกฎหมายอื่น |
| ข้อมูลผู้สมัครงานที่ไม่ได้รับเลือก | สั้นที่สุด เช่น 6 เดือน หรือตามที่ขอความยินยอม | ไม่มีเหตุผลต้องเก็บนาน |
ตัวเลขข้างต้นเป็นแนวทางที่ใช้กันทั่วไป บริษัทควรกำหนดนโยบายของตัวเองเป็นลายลักษณ์อักษร และตั้งระบบให้ลบหรือทำให้ข้อมูลระบุตัวตนไม่ได้อัตโนมัติเมื่อครบกำหนด
เมื่อข้อมูลรั่วไหลต้องทำอย่างไร
ตัวอย่างเหตุที่เกิดได้จริงในธุรกิจ รปภ. เช่น สมุดผู้มาติดต่อหาย รปภ. ถ่ายรูปบัตรประชาชนแล้วส่งเข้าไลน์กลุ่ม หรือมือถือที่เก็บรูปเซลฟี่ของพนักงานถูกขโมย ผู้ควบคุมข้อมูลต้องแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นแต่การรั่วไหลนั้นไม่มีความเสี่ยงที่จะกระทบสิทธิของเจ้าของข้อมูล หากมีความเสี่ยงสูงต้องแจ้งเจ้าของข้อมูลด้วย กรณีที่บริษัทเป็นผู้ประมวลผลข้อมูลแทนลูกค้า ต้องแจ้งลูกค้าโดยเร็วเพื่อให้ลูกค้าดำเนินการตามหน้าที่
บทลงโทษตาม PDPA มีทั้งโทษปรับทางปกครอง ความรับผิดทางแพ่งซึ่งศาลอาจสั่งให้จ่ายค่าเสียหายเชิงลงโทษเพิ่ม และโทษอาญาในบางกรณี เช่น การนำข้อมูลอ่อนไหวไปเปิดเผยโดยมิชอบ ความเสียหายต่อชื่อเสียงและความไว้วางใจของลูกค้าจึงอาจรุนแรงกว่าค่าปรับมาก
เช็กลิสต์ PDPA สำหรับบริษัท รปภ.
- มีประกาศความเป็นส่วนตัวสำหรับพนักงาน และให้พนักงานรับทราบเป็นลายลักษณ์อักษร
- มีข้อตกลงการประมวลผลข้อมูลกับลูกค้าทุกไซต์ที่ รปภ. บันทึกข้อมูลผู้มาติดต่อ
- เลิกยึดบัตรประชาชน หรือมีเหตุผลและมาตรการชัดเจนหากลูกค้ายืนยันให้ทำ
- ห้าม รปภ. เก็บรูปบัตรหรือข้อมูลผู้มาติดต่อไว้ในมือถือส่วนตัวหรือส่งในไลน์กลุ่ม
- จำกัดสิทธิ์การเข้าถึงข้อมูลอ่อนไหว เช่น ประวัติอาชญากรรมและข้อมูลสุขภาพ
- กำหนดระยะเวลาเก็บข้อมูลแต่ละประเภท และมีขั้นตอนลบเมื่อครบกำหนด
- มีขั้นตอนรับมือเหตุข้อมูลรั่วไหลและรู้ว่าต้องแจ้งใครภายใน 72 ชั่วโมง
- อบรม รปภ. เรื่องการปฏิบัติต่อข้อมูลผู้อื่นอย่างน้อยปีละครั้ง
ระบบดิจิทัลช่วยให้ทำตาม PDPA ง่ายขึ้นอย่างไร
ข้อมูลที่อยู่ในสมุดกระดาษและมือถือส่วนตัวควบคุมไม่ได้ว่าใครเห็นบ้างและถูกลบเมื่อไร ระบบอย่าง HRPM Guard เก็บข้อมูลไว้บนคลาวด์ที่กำหนดสิทธิ์ผู้ใช้ตามบทบาท บันทึกประวัติการเข้าถึง และแยกข้อมูลของแต่ละไซต์ลูกค้าออกจากกัน รปภ. บันทึกข้อมูลผ่านแอปโดยไม่ต้องเก็บรูปไว้ในเครื่อง ทำให้บริษัทแสดงให้ลูกค้าเห็นได้ว่ามีมาตรการคุ้มครองข้อมูลที่เป็นรูปธรรม ซึ่งเป็นข้อได้เปรียบในการประมูลงานกับองค์กรขนาดใหญ่
คำถามที่พบบ่อย
รปภ. ยึดบัตรประชาชนผู้มาติดต่อได้หรือไม่ตาม PDPA
PDPA ไม่ได้ห้ามการแลกบัตรโดยตรง แต่ต้องเก็บข้อมูลเท่าที่จำเป็นและมีมาตรการรักษาความปลอดภัย การยึดบัตรไว้เสี่ยงต่อการสูญหายและเปิดเผยข้อมูลเกินจำเป็น แนวทางที่แนะนำคือบันทึกเฉพาะข้อมูลที่ต้องใช้แล้วคืนบัตร หรือใช้บัตรผู้มาติดต่อแทน
ข้อมูลผู้มาติดต่อควรเก็บไว้นานเท่าไร
ควรเก็บเท่าที่จำเป็นต่อวัตถุประสงค์ด้านความปลอดภัย โดยทั่วไปประมาณ 30–90 วัน ตามที่ตกลงกับลูกค้าผู้ว่าจ้าง แล้วลบหรือทำให้ไม่สามารถระบุตัวตนได้
บริษัท รปภ. เก็บรูปเซลฟี่และพิกัด GPS ของพนักงานได้หรือไม่
เก็บได้เพื่อยืนยันตัวตนและเวลาทำงาน โดยต้องแจ้งพนักงานล่วงหน้า เก็บเฉพาะในเวลางาน กำหนดระยะเวลาเก็บ และจำกัดผู้เข้าถึง
ประวัติอาชญากรรมของ รปภ. เป็นข้อมูลอ่อนไหวหรือไม่
เป็นข้อมูลส่วนบุคคลที่มีความอ่อนไหวตาม PDPA บริษัทต้องเก็บเฉพาะที่จำเป็นตามกฎหมาย จำกัดผู้เข้าถึง และไม่เปิดเผยหรือส่งต่อโดยไม่มีเหตุผลทางกฎหมายรองรับ
บทความนี้ให้ข้อมูลทั่วไปเพื่อความเข้าใจเบื้องต้น ไม่ใช่คำปรึกษาทางกฎหมาย การประเมินฐานทางกฎหมายและนโยบายของแต่ละองค์กรควรทำร่วมกับที่ปรึกษาด้านการคุ้มครองข้อมูลส่วนบุคคล
ยกระดับมาตรฐานการบริหารงาน รปภ. ของคุณวันนี้
ทดลองใช้ระบบตรวจจุด QR Code บันทึกเวลาพิกัด GPS และโปรแกรมคิดค่าแรง รปภ. อัตโนมัติ ฟรี 30 วัน