สัญญาประมวลผลข้อมูลส่วนบุคคล (ผู้ควบคุม–ผู้ประมวลผล) ต้องมีอะไรบ้าง
ข้อตกลงที่กฎหมาย PDPA บังคับให้มี เมื่อคุณส่งข้อมูลลูกค้าหรือพนักงานให้คนนอกทำงานแทนคุณ · ไม่มีสัญญานี้ ผู้ว่าจ้าง (ผู้ควบคุม) ผิด ม.40 เอง ปรับได้ถึง 3 ล้านบาท
| ใช้เมื่อ | จ้างบริษัททำเงินเดือน บัญชี หรือ HR outsource |
|---|---|
| มาตราที่อ้าง | พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม ม.4 |
| ค่าใช้แบบฟอร์มบนเว็บนี้ | 490 บาท |
ใช้สัญญาฉบับนี้เมื่อไร
- จ้างบริษัททำเงินเดือน บัญชี หรือ HR outsource
- ใช้ซอฟต์แวร์/คลาวด์ที่เก็บข้อมูลลูกค้า (CRM, POS, ระบบสมาชิก)
- จ้างบริษัทขนส่ง คอลเซ็นเตอร์ หรือเอเจนซีการตลาดที่ได้รายชื่อลูกค้าไป
- จ้างพัฒนาระบบที่ต้องใช้ข้อมูลจริงทดสอบ
จุดที่พลาดบ่อยและต้องระวัง
- ไม่มีสัญญานี้ ผู้ว่าจ้าง (ผู้ควบคุม) ผิด ม.40 เอง ปรับได้ถึง 3 ล้านบาท
- ผู้รับจ้างเอาข้อมูลไปใช้เพื่อตัวเองด้วย = เป็นผู้ควบคุมอีกคน ต้องใช้บันทึกแบ่งปันข้อมูลแทน
- ผู้ควบคุมต้องแจ้ง สคส. ใน 72 ชม. — ให้ผู้ประมวลผลแจ้งคุณเร็วกว่านั้น (ค่าเริ่มต้น 24 ชม.)
- เซิร์ฟเวอร์/คลาวด์อยู่ต่างประเทศ = โอนข้อมูลต่างประเทศ ต้องเข้าหลักเกณฑ์ ม.28
- ลงนามก่อนส่งข้อมูลชุดแรก
กรณีที่ไม่ควรใช้ฉบับนี้
- สองฝ่ายต่างเก็บข้อมูลเองและแลกกัน — ใช้บันทึกข้อตกลงแบ่งปันข้อมูลส่วนบุคคล
- แค่รักษาความลับทางธุรกิจ ไม่มีข้อมูลบุคคล — ใช้ NDA
- ผู้รับจ้างเป็นบริษัทต่างชาติที่มี DPA มาตรฐานของตัวเอง — ตรวจว่าครบตาม ม.40 ของไทยแล้วอาจใช้ของเขาได้
- จ้างคนนอกทำเงินเดือนพนักงานทั้งงาน (คำนวณ สลิป ไฟล์โอน ภาษี ประกันสังคม) — ใช้ สัญญาให้บริการจัดทำเงินเดือนพนักงาน ซึ่งมีข้อผู้ประมวลผลครบในตัว · ให้พนักงานที่เห็นข้อมูลเงินเดือนลงนามรักษาความลับ — ใช้ สัญญารักษาข้อมูลอันเป็นความลับ (เงินเดือนพนักงาน)
- สัญญาอนุญาตให้ใช้ชุดข้อมูล ภาษาอังกฤษ — ใช้ Dataset Licence Agreement — สัญญาอนุญาตให้ใช้ชุดข้อมูล ภาษาอังกฤษ
- ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล ภาษาอังกฤษ — ใช้ Data Processing Agreement (DPA) — ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล ภาษาอังกฤษ
- สัญญาส่งข้อมูลส่วนบุคคลไปต่างประเทศ ภาษาอังกฤษ — ใช้ Cross-Border Data Transfer Agreement — สัญญาส่งข้อมูลส่วนบุคคลไปต่างประเทศ ภาษาอังกฤษ
ทำไมกฎหมายบังคับให้มีสัญญานี้
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 40 กำหนดให้ผู้ควบคุมข้อมูลจัดให้มีข้อตกลงกับผู้ประมวลผลข้อมูล เพื่อควบคุมให้ผู้ประมวลผลทำตามคำสั่ง มีมาตรการความปลอดภัย และแจ้งเหตุละเมิด — ไม่มีสัญญานี้ = ผู้ควบคุมข้อมูลผิดกฎหมายเอง แม้ผู้รับจ้างจะไม่เคยทำอะไรผิด · โทษปรับทางปกครองสูงสุด 3 ล้านบาท (ม.83)
ใครเป็นผู้ควบคุม ใครเป็นผู้ประมวลผล
- ผู้ควบคุม = คนที่ตัดสินใจว่าจะเก็บข้อมูลอะไร เอาไปทำอะไร (เจ้าของกิจการที่มีลูกค้า/พนักงาน)
- ผู้ประมวลผล = คนที่ทำตามคำสั่งโดยไม่ตัดสินใจเอง (บริษัททำเงินเดือน ผู้ให้บริการคลาวด์/ซอฟต์แวร์ บริษัทส่งของที่ได้รายชื่อลูกค้า คอลเซ็นเตอร์ภายนอก บริษัทการตลาดที่ยิงแอดจากฐานลูกค้า)
- ถ้าผู้รับข้อมูลเอาไปใช้เพื่อวัตถุประสงค์ของตัวเองด้วย เขาเป็นผู้ควบคุมอีกคน — ต้องใช้ บันทึกข้อตกลงแบ่งปันข้อมูลส่วนบุคคล แทน
สิ่งที่ผู้ประมวลผลต้องทำตามกฎหมาย (ม.40) และแบบนี้ครอบคลุม
- ประมวลผลตามคำสั่งเท่านั้น (ข้อ 3.1) 2. มีมาตรการความมั่นคงปลอดภัยและแจ้งเหตุละเมิด (ข้อ 3.3, 4) 3. จัดทำบันทึกรายการประมวลผล (ข้อ 3.5) — ผู้ประมวลผลที่ฝ่าฝืนมีโทษปรับเอง (ม.83)
แจ้งเหตุละเมิดภายใน 72 ชั่วโมง
ผู้ควบคุมต้องแจ้ง สคส. ภายใน 72 ชั่วโมง นับแต่ทราบเหตุ (ม.37(4)) — ผู้ประมวลผลจึงต้องแจ้งผู้ควบคุมเร็วกว่านั้นมาก แบบนี้ตั้งค่าเริ่มต้น 24 ชั่วโมง
โอนข้อมูลไปต่างประเทศ (ข้อ 3.7)
ใช้คลาวด์หรือเซิร์ฟเวอร์ต่างประเทศ = ส่งข้อมูลไปต่างประเทศ ต้องเป็นไปตาม ม.28–29 (ประเทศปลายทางมีมาตรฐานเพียงพอ หรือมีข้อตกลง/นโยบายคุ้มครองที่ สคส. รับรอง หรือเข้าข้อยกเว้น) — ผู้ควบคุมต้องรู้ว่าข้อมูลอยู่ที่ไหน ถามผู้ให้บริการก่อนอนุญาต
เพดานความรับผิด (ข้อ 7.2 — ถ้าเปิดใช้)
ผู้ประมวลผลที่เป็น SME มักขอเพดานเท่าค่าจ้างตามสัญญาหลัก — แบบนี้เว้นกรณีจงใจ/ประมาทร้ายแรง และค่าปรับทางปกครองที่เกิดจากผู้ประมวลผลเอง เพื่อให้เพดานบังคับได้และไม่ผลักภาระตามกฎหมายกลับมาที่ผู้ควบคุม
เอกสารแนบท้าย
- สำเนาสัญญาหลัก · รายละเอียดมาตรการรักษาความมั่นคงปลอดภัยของผู้ประมวลผล (ถ้ามี) · รายชื่อผู้ประมวลผลช่วงที่อนุญาต
- นิติบุคคล: หนังสือรับรอง + หนังสือมอบอำนาจ (ถ้ามี · ติดอากร 10/30 บาท)
วันลงนาม
- 2 ฉบับ · ประทับตรา (ถ้ามี) · พยาน 2 คน · ไม่ต้องติดอากรแสตมป์ (ไม่ใช่ตราสารในบัญชี)
- ลงนาม ก่อน ส่งข้อมูลชุดแรกให้ผู้ประมวลผล — ผู้ควบคุมที่ส่งข้อมูลไปก่อนมีสัญญาคือคนที่ผิดกฎหมาย
ผู้เขียนและผู้ตรวจทาน
เขียนและตรวจทานโดย ภูวรา ครอบตะคุ ทนายความ (ใบอนุญาต 477/2558) · เนติบัณฑิตไทย · น.ม. กฎหมายทรัพย์สินทางปัญญาและสารสนเทศ — การเลือกประเด็น การจัดหมวด และคำอธิบายในบทความนี้เป็นงานอันมีลิขสิทธิ์ของผู้เขียน ส่วนตัวบทกฎหมายที่ยกมาไม่มีลิขสิทธิ์และตรวจกับราชกิจจานุเบกษาได้เสมอ · ทะเบียนบทความ OKC-5C456B · หากนำไปใช้ต่อ โปรดระบุชื่อผู้เขียนและลิงก์ต้นฉบับ
คำถามที่พบบ่อย
ใช้สัญญาประมวลผลข้อมูลส่วนบุคคล (ผู้ควบคุม–ผู้ประมวลผล)ตอนไหน
จ้างบริษัททำเงินเดือน บัญชี หรือ HR outsource · ใช้ซอฟต์แวร์/คลาวด์ที่เก็บข้อมูลลูกค้า (CRM, POS, ระบบสมาชิก) · จ้างบริษัทขนส่ง คอลเซ็นเตอร์ หรือเอเจนซีการตลาดที่ได้รายชื่อลูกค้าไป · จ้างพัฒนาระบบที่ต้องใช้ข้อมูลจริงทดสอบ
ทำสัญญาประมวลผลข้อมูลส่วนบุคคล (ผู้ควบคุม–ผู้ประมวลผล)ต้องระวังอะไร
ไม่มีสัญญานี้ ผู้ว่าจ้าง (ผู้ควบคุม) ผิด ม.40 เอง ปรับได้ถึง 3 ล้านบาท · ผู้รับจ้างเอาข้อมูลไปใช้เพื่อตัวเองด้วย = เป็นผู้ควบคุมอีกคน ต้องใช้บันทึกแบ่งปันข้อมูลแทน · ผู้ควบคุมต้องแจ้ง สคส. ใน 72 ชม. — ให้ผู้ประมวลผลแจ้งคุณเร็วกว่านั้น (ค่าเริ่มต้น 24 ชม.) · เซิร์ฟเวอร์/คลาวด์อยู่ต่างประเทศ = โอนข้อมูลต่างประเทศ ต้องเข้าหลักเกณฑ์ ม.28 · ลงนามก่อนส่งข้อมูลชุดแรก
กรณีไหนที่ไม่ควรใช้สัญญาประมวลผลข้อมูลส่วนบุคคล (ผู้ควบคุม–ผู้ประมวลผล)
สองฝ่ายต่างเก็บข้อมูลเองและแลกกัน — ใช้บันทึกข้อตกลงแบ่งปันข้อมูลส่วนบุคคล · แค่รักษาความลับทางธุรกิจ ไม่มีข้อมูลบุคคล — ใช้ NDA · ผู้รับจ้างเป็นบริษัทต่างชาติที่มี DPA มาตรฐานของตัวเอง — ตรวจว่าครบตาม ม.40 ของไทยแล้วอาจใช้ของเขาได้ · จ้างคนนอกทำเงินเดือนพนักงานทั้งงาน (คำนวณ สลิป ไฟล์โอน ภาษี ประกันสังคม) — ใช้ สัญญาให้บริการจัดทำเงินเดือนพนักงาน ซึ่งมีข้อผู้ประมวลผลครบในตัว · ให้พนักงานที่เห็นข้อมูลเงินเดือนลงนามรักษาความลับ — ใช้ สัญญารักษาข้อมูลอันเป็นความลับ (เงินเดือนพนักงาน) · สัญญาอนุญาตให้ใช้ชุดข้อมูล ภาษาอังกฤษ — ใช้ Dataset Licence Agreement — สัญญาอนุญาตให้ใช้ชุดข้อมูล ภาษาอังกฤษ · ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล ภาษาอังกฤษ — ใช้ Data Processing Agreement (DPA) — ข้อตกลงการประมวลผลข้อมูลส่วนบุคคล ภาษาอังกฤษ · สัญญาส่งข้อมูลส่วนบุคคลไปต่างประเทศ ภาษาอังกฤษ — ใช้ Cross-Border Data Transfer Agreement — สัญญาส่งข้อมูลส่วนบุคคลไปต่างประเทศ ภาษาอังกฤษ
ลงนามสัญญาประมวลผลข้อมูลส่วนบุคคล (ผู้ควบคุม–ผู้ประมวลผล)ต้องมีพยานไหม ทำกี่ฉบับ
2 ฉบับ · ประทับตรา (ถ้ามี) · พยาน 2 คน · ไม่ต้องติดอากรแสตมป์ (ไม่ใช่ตราสารในบัญชี) ลงนาม ก่อน ส่งข้อมูลชุดแรกให้ผู้ประมวลผล — ผู้ควบคุมที่ส่งข้อมูลไปก่อนมีสัญญาคือคนที่ผิดกฎหมาย
ทำสัญญาประมวลผลข้อมูลส่วนบุคคล (ผู้ควบคุม–ผู้ประมวลผล)ต้องเตรียมเอกสารอะไรแนบท้าย
สำเนาสัญญาหลัก · รายละเอียดมาตรการรักษาความมั่นคงปลอดภัยของผู้ประมวลผล (ถ้ามี) · รายชื่อผู้ประมวลผลช่วงที่อนุญาต นิติบุคคล: หนังสือรับรอง + หนังสือมอบอำนาจ (ถ้ามี · ติดอากร 10/30 บาท)
กฎหมายที่อ้างถึงในบทความนี้
ถ้อยคำด้านล่างคัดจากตัวบท 5 มาตรา — ใช้อ้างอิงได้ แต่หากต้องใช้ในชั้นศาล ควรตรวจกับราชกิจจานุเบกษาฉบับทางการอีกครั้ง
พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 4
ข้อตกลงในสัญญาระหว่างผู้บริโภคกับผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือในสัญญาสำเร็จรูป หรือในสัญญาขายฝากที่ทำให้ผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือผู้กำหนดสัญญาสำเร็จรูป หรือผู้ซื้อฝากได้เปรียบคู่สัญญาอีกฝ่ายหนึ่งเกินสมควร เป็นข้อสัญญาที่ไม่เป็นธรรม และให้มีผลบังคับได้เพียงเท่าที่เป็นธรรมและพอสมควรแก่กรณีเท่านั้น
พระราชบัญญัติ ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 40
ผู้ประมวลผลข้อมูลส่วนบุคคลมีหน้าที่ ดังต่อไปนี้ (1) ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งที่ได้รับ จากผู้ควบคุมข้อมูลส่วนบุคคลเท่านั้น เว้นแต่คำสั่งนั้นขัดต่อกฎหมายหรือบทบัญญัติในการคุ้มครอง ข้อมูลส่วนบุคคลตามพระราชบัญญัตินี้ (2) จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ รวมทั้ง แจ้งให้ผู้ควบคุมข้อมูลส่วนบุคคลทราบถึงเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้น (3) จัดทำและเก็บรักษาบันทึกรายการของกิจกรรมการประมวลผลข้อมูลส่วนบุคคลไว้ ตามหลักเกณฑ์และวิธีการที่คณะกรรมการประกาศกำหนด ผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งไม่ปฏิบัติตาม (1) สำหรับการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลใด ให้ถือว่าผู้ประมวลผลข้อมูลส่วนบุคคลเป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับ การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้น การดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลตามที่ได้รับมอบหมายจากผู้ควบคุม ข้อมูลส่วนบุคคลตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีข้อตกลงระหว่างกัน เพื่อควบคุม การดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามพระราชบัญญัตินี้ ความใน (3) อาจยกเว้นมิให้นำมาใช้บังคับกับผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งเป็นกิจการ ขนาดเล็กตามหลักเกณฑ์ที่คณะกรรมการประกาศกำหนด เว้นแต่มีการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลที่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล หรือ มิใช่กิจการที่เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเป็นครั้งคราว หรือมีการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามมาตรา 26
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 83
ผู้ควบคุมข้อมูลส่วนบุคคลผู้ใดฝ่าฝืนหรือไม่ปฏิบัติตามมาตรา 21 มาตรา 22
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37
ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่ ดังต่อไปนี้ (1) จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ และต้องทบทวน มาตรการดังกล่าวเมื่อมีความจำเป็นหรือเมื่อเทคโนโลยีเปลี่ยนแปลงไปเพื่อให้มีประสิทธิภาพในการรักษา ความมั่นคงปลอดภัยที่เหมาะสม ทั้งนี้ ให้เป็นไปตามมาตรฐานขั้นต่ำที่คณะกรรมการประกาศกำหนด (2) ในกรณีที่ต้องให้ข้อมูลส่วนบุคคลแก่บุคคลหรือนิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล ต้องดำเนินการเพื่อป้องกันมิให้ผู้นั้นใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ (3) จัดให้มีระบบการตรวจสอบเพื่อดำเนินการลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนด ระยะเวลาการเก็บรักษา หรือที่ไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ในการเก็บรวบรวม ข้อมูลส่วนบุคคลนั้น หรือตามที่เจ้าของข้อมูลส่วนบุคคลร้องขอ หรือที่เจ้าของข้อมูลส่วนบุคคล ได้ถอนความยินยอม เว้นแต่เก็บรักษาไว้เพื่อวัตถุประสงค์ในการใช้เสรีภาพในการแสดงความคิดเห็น การเก็บรักษาไว้เพื่อวัตถุประสงค์ตามมาตรา 24 (1) หรือ (4) หรือมาตรา 26 (5) (ก) หรือ (ข) การใช้เพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย หรือเพื่อการปฏิบัติตามกฎหมาย ทั้งนี้ ให้นำความใน
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 28
บุคคลวิกลจริตผู้ใด ถ้าคู่สมรสก็ดี ผู้บุพการีกล่าวคือ บิดา มารดา ปู่ย่า ตายาย ทวดก็ดี ผู้สืบสันดานกล่าวคือ ลูก หลาน เหลน ลื่อก็ดี ผู้ปกครองหรือผู้พิทักษ์ก็ดี ผู้ซึ่งปกครองดูแลบุคคลนั้นอยู่ก็ดี หรือพนักงานอัยการก็ดี ร้องขอต่อศาลให้สั่งให้บุคคลวิกลจริตผู้นั้นเป็นคนไร้ความสามารถ ศาลจะสั่งให้บุคคลวิกลจริตผู้นั้นเป็นคนไร้ความสามารถก็ได้
ความสามารถของบุคคล — ป.พ.พ. ม.19–36