สัญญารับบริการ Cybersecurity รายเดือน ต้องมีอะไรบ้าง
ผู้ให้บริการเฝ้าระวังระบบของผู้ว่าจ้าง ตรวจจับและรับมือเหตุภัยไซเบอร์ และแจ้งผู้ว่าจ้างเร็วพอให้ผู้ว่าจ้างแจ้งเหตุตามกฎหมายได้ทัน · หน้าที่แจ้งเหตุภายใน 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ให้บริการต้องแจ้งผู้ว่าจ้างเร็วกว่านั้นมาก
| ใช้เมื่อ | ใช้เมื่อ SME จ้างบริษัทเฝ้าระวังความปลอดภัยแบบรายเดือน |
|---|---|
| อากรแสตมป์ | สัญญาที่ผู้ให้บริการต้องเฝ้าระวังและรับมือเหตุให้ได้ตามระดับบริการ ถือเป็นการจ้างทำของตามบัญชีอัตราอากรแสตมป์ลักษณะ 4 อัตรา 1 บาทต่อสินจ้างทุก 1,000 บาทหรือเศษ ผู้ให้บริการเป็นผู้เสียอากร จากค่าบริการรายปี … คำนวณอากรได้ (ตามที่ระบบคำนวณจากค่าที่กรอก) คู่ฉบับ (ตามที่ระบบคำนวณจากค่าที่กรอก) ถ้าสัญญาเกินหนึ่งปี ให้คิดจากค่าบริการตลอดอายุสัญญา ถ้าไม่ปิดอากรครบ สัญญาใช้เป็นพยานหลักฐานในคดีแพ่งไม่ได้จนกว่าจะเสียอากรและเงินเพิ่มตามประมวลรัษฎากร มาตรา 118 และ 113–114 |
| ภาษี | ผู้ว่าจ้างที่เป็นนิติบุคคลหักภาษี ณ ที่จ่ายค่าบริการร้อยละ 3 ตามคำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1 ถ้าผู้ให้บริการอยู่ต่างประเทศ ภาระภาษีและภาษีมูลค่าเพิ่มสำหรับบริการจากต่างประเทศต่างออกไป ให้ตรวจกับสรรพากร |
| แบบที่กฎหมายกำหนด | สัญญานี้ไม่ต้องจดทะเบียน นาฬิกา 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ควบคุมข้อมูลต้องแจ้งเหตุละเมิดข้อมูลส่วนบุคคลต่อสำนักงานภายใน 72 ชั่วโมงนับแต่ทราบเหตุตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(4) และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง เวลาเริ่มนับเมื่อผู้ควบคุมทราบ ผู้ให้บริการที่รู้แล้วไม่แจ้ง ทำให้ผู้ว่าจ้างเสี่ยงแจ้งไม่ทัน ข้อ 5.1 จึงกำหนดให้แจ้งภายใน … ชั่วโมง รายละเอียดของการแจ้งอยู่ในประกาศคณะกรรมการเรื่องหลักเกณฑ์การแจ้งเหตุละเมิด พ.ศ. 2565 ให้ตรวจประกาศฉบับปัจจุบันก่อนใช้ ผู้ว่าจ้างต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37(1) และประกาศคณะกรรมการเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูล ข้อ 6 ให้ผู้ให้บริการทำตารางเทียบว่าบริการของตนครอบคลุมมาตรการใด และมาตรการใดยังเป็นของผู้ว่าจ้าง ผู้ให้บริการที่เข้าถึงข้อมูลเป็นผู้ประมวลผลตามมาตรา 40 ต้องทำตามคำสั่งและแจ้งเหตุละเมิดให้ผู้ควบคุมทราบ ข้อ 4.2 ให้ผู้ให้บริการตัดเครื่องได้เอง เพราะแรนซัมแวร์แพร่ทั้งเครือข่ายได้ในไม่กี่นาที การรอความเห็นชอบอาจทำให้ความเสียหายขยาย แต่การตัดระบบหลักทั้งหมดยังต้องขอก่อน เพราะกระทบธุรกิจทั้งหมดข้อ 4.2 ให้ผู้ให้บริการขอความเห็นชอบก่อนตัดระบบ ผู้ว่าจ้างต้องมีผู้ติดต่อฉุกเฉินที่ติดต่อได้ตลอดเวลา เพราะความเสียหายระหว่างรอเป็นของผู้ว่าจ้าง การสแกนและทดสอบระบบโดยไม่ได้รับอนุญาตอาจเป็นความผิดตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 ข้อ 3.1 จึงให้ทำเฉพาะที่ได้รับอนุญาตเป็นหนังสือ ถ้าผู้ว่าจ้างเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มีหน้าที่เพิ่มตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ให้ตรวจหน้าที่เหล่านั้นก่อนเริ่มงาน |
| มาตราที่อ้าง | พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ม.37(1), 37(4), 40; ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล; ป.พ.พ. ม.224, 587, 605; พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 ม.4, 8; ประมวลรัษฎากร ม.113–114, 118, บัญชีอัตราอากรลักษณะ 4; คำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1 |
| ค่าใช้แบบฟอร์มบนเว็บนี้ | 490 บาท |
ใช้สัญญาฉบับนี้เมื่อไร
- ใช้เมื่อ SME จ้างบริษัทเฝ้าระวังความปลอดภัยแบบรายเดือน
- ใช้เมื่อต้องการผู้รับมือเหตุเมื่อถูกโจมตีหรือโดนแรนซัมแวร์
- ใช้เมื่อคู่ค้าขอหลักฐานว่ามีมาตรการความปลอดภัยตามกฎหมาย
จุดที่พลาดบ่อยและต้องระวัง
- หน้าที่แจ้งเหตุภายใน 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ให้บริการต้องแจ้งผู้ว่าจ้างเร็วกว่านั้นมาก
- ไม่มีผู้ให้บริการรายใดรับประกันได้ว่าจะไม่ถูกโจมตี
- ตกลงว่าผู้ให้บริการตัดระบบได้เองหรือต้องขอก่อน
- สิทธิเข้าระบบของผู้ให้บริการต้องน้อยที่สุดและมีบันทึก
กรณีที่ไม่ควรใช้ฉบับนี้
- ถ้าจ้างดูแลเซิร์ฟเวอร์และสำรองข้อมูล ให้ใช้ สัญญารับดูแล Server และ Cloud
- ถ้าจ้างดูแลเว็บไซต์รายเดือน ให้ใช้ สัญญาบำรุงรักษาระบบหรือเว็บไซต์
- ถ้าเลิกจ้างแล้วต้องส่งคืนบัญชีและรหัสผ่าน ให้ใช้ สัญญาส่งมอบบัญชี รหัสผ่าน โดเมน และระบบเมื่อสิ้นสุดงาน
- ถ้าจ้างบริษัทรักษาความปลอดภัยส่งพนักงาน รปภ. เฝ้าอาคารหรือสถานที่ ไม่ใช่ความปลอดภัยไซเบอร์ ให้ใช้ สัญญาจ้างรักษาความปลอดภัย
- สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ — ใช้ Managed Security Services Agreement — สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ
- สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ — ใช้ Cyber Incident Response Retainer Agreement — สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ
- สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ — ใช้ Penetration Testing Agreement — สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ
อากรแสตมป์
สัญญาที่ผู้ให้บริการต้องเฝ้าระวังและรับมือเหตุให้ได้ตามระดับบริการ ถือเป็นการจ้างทำของตามบัญชีอัตราอากรแสตมป์ลักษณะ 4 อัตรา 1 บาทต่อสินจ้างทุก 1,000 บาทหรือเศษ ผู้ให้บริการเป็นผู้เสียอากร จากค่าบริการรายปี … คำนวณอากรได้ (ตามที่ระบบคำนวณจากค่าที่กรอก) คู่ฉบับ (ตามที่ระบบคำนวณจากค่าที่กรอก) ถ้าสัญญาเกินหนึ่งปี ให้คิดจากค่าบริการตลอดอายุสัญญา ถ้าไม่ปิดอากรครบ สัญญาใช้เป็นพยานหลักฐานในคดีแพ่งไม่ได้จนกว่าจะเสียอากรและเงินเพิ่มตามประมวลรัษฎากร มาตรา 118 และ 113–114
การจดทะเบียน / แบบที่กฎหมายกำหนด
สัญญานี้ไม่ต้องจดทะเบียน นาฬิกา 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ควบคุมข้อมูลต้องแจ้งเหตุละเมิดข้อมูลส่วนบุคคลต่อสำนักงานภายใน 72 ชั่วโมงนับแต่ทราบเหตุตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(4) และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง เวลาเริ่มนับเมื่อผู้ควบคุมทราบ ผู้ให้บริการที่รู้แล้วไม่แจ้ง ทำให้ผู้ว่าจ้างเสี่ยงแจ้งไม่ทัน ข้อ 5.1 จึงกำหนดให้แจ้งภายใน … ชั่วโมง รายละเอียดของการแจ้งอยู่ในประกาศคณะกรรมการเรื่องหลักเกณฑ์การแจ้งเหตุละเมิด พ.ศ. 2565 ให้ตรวจประกาศฉบับปัจจุบันก่อนใช้
ผู้ว่าจ้างต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37(1) และประกาศคณะกรรมการเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูล ข้อ 6 ให้ผู้ให้บริการทำตารางเทียบว่าบริการของตนครอบคลุมมาตรการใด และมาตรการใดยังเป็นของผู้ว่าจ้าง ผู้ให้บริการที่เข้าถึงข้อมูลเป็นผู้ประมวลผลตามมาตรา 40 ต้องทำตามคำสั่งและแจ้งเหตุละเมิดให้ผู้ควบคุมทราบ
ข้อ 4.2 ให้ผู้ให้บริการตัดเครื่องได้เอง เพราะแรนซัมแวร์แพร่ทั้งเครือข่ายได้ในไม่กี่นาที การรอความเห็นชอบอาจทำให้ความเสียหายขยาย แต่การตัดระบบหลักทั้งหมดยังต้องขอก่อน เพราะกระทบธุรกิจทั้งหมดข้อ 4.2 ให้ผู้ให้บริการขอความเห็นชอบก่อนตัดระบบ ผู้ว่าจ้างต้องมีผู้ติดต่อฉุกเฉินที่ติดต่อได้ตลอดเวลา เพราะความเสียหายระหว่างรอเป็นของผู้ว่าจ้าง การสแกนและทดสอบระบบโดยไม่ได้รับอนุญาตอาจเป็นความผิดตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 ข้อ 3.1 จึงให้ทำเฉพาะที่ได้รับอนุญาตเป็นหนังสือ ถ้าผู้ว่าจ้างเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มีหน้าที่เพิ่มตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ให้ตรวจหน้าที่เหล่านั้นก่อนเริ่มงาน
ความรับผิด
ข้อ 8.1 ระบุตรง ๆ ว่าไม่มีใครรับประกันได้ว่าจะไม่ถูกโจมตี ผู้ให้บริการรับผิดเมื่อไม่ทำตามที่ตกลง ไม่ใช่เมื่อมีเหตุเกิด เพดานในข้อ 8.3 ใช้ไม่ได้กับความจงใจหรือประมาทเลินเล่ออย่างร้ายแรงตาม พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 8 และถ้าผู้ว่าจ้างเป็นรายย่อยที่มีอำนาจต่อรองน้อย ศาลปรับเพดานได้ตามมาตรา 4 ข้อ 11 ห้ามผู้ให้บริการปิดการเฝ้าระวังหรือยึดหลักฐานไว้ต่อรอง ผู้ให้บริการที่ฝ่าฝืนต้องชดใช้ความเสียหายทั้งหมดที่เกิดจากการนั้น ผู้ว่าจ้างเลิกสัญญาก่อนครบกำหนดได้ตาม ป.พ.พ. มาตรา 605 โดยจ่ายค่าบริการที่ให้แล้ว เงินที่ผิดนัดชำระต้องเสียดอกเบี้ยตามมาตรา 224
ภาษี
ผู้ว่าจ้างที่เป็นนิติบุคคลหักภาษี ณ ที่จ่ายค่าบริการร้อยละ 3 ตามคำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1 ถ้าผู้ให้บริการอยู่ต่างประเทศ ภาระภาษีและภาษีมูลค่าเพิ่มสำหรับบริการจากต่างประเทศต่างออกไป ให้ตรวจกับสรรพากร
เอกสารแนบท้าย
- รายการระบบและทรัพย์สินในขอบเขต
- หนังสืออนุญาตให้สแกนและทดสอบ
- รายชื่อผู้ติดต่อฉุกเฉินของผู้ว่าจ้าง
- รายชื่อผู้รับช่วงและเครื่องมือ
- อัตราค่ารับมือเหตุส่วนเกิน
วันลงนาม
ทำสองฉบับข้อความตรงกัน ผู้ให้บริการปิดอากรแสตมป์ในฉบับของตน
ผู้เขียนและผู้ตรวจทาน
เขียนและตรวจทานโดย ภูวรา ครอบตะคุ ทนายความ (ใบอนุญาต 477/2558) · เนติบัณฑิตไทย · น.ม. กฎหมายทรัพย์สินทางปัญญาและสารสนเทศ — การเลือกประเด็น การจัดหมวด และคำอธิบายในบทความนี้เป็นงานอันมีลิขสิทธิ์ของผู้เขียน ส่วนตัวบทกฎหมายที่ยกมาไม่มีลิขสิทธิ์และตรวจกับราชกิจจานุเบกษาได้เสมอ · ทะเบียนบทความ OKC-BAA653 · หากนำไปใช้ต่อ โปรดระบุชื่อผู้เขียนและลิงก์ต้นฉบับ
คำถามที่พบบ่อย
สัญญารับบริการ Cybersecurity รายเดือน ต้องติดอากรแสตมป์ไหม
สัญญาที่ผู้ให้บริการต้องเฝ้าระวังและรับมือเหตุให้ได้ตามระดับบริการ ถือเป็นการจ้างทำของตามบัญชีอัตราอากรแสตมป์ลักษณะ 4 อัตรา 1 บาทต่อสินจ้างทุก 1,000 บาทหรือเศษ ผู้ให้บริการเป็นผู้เสียอากร จากค่าบริการรายปี … คำนวณอากรได้ (ตามที่ระบบคำนวณจากค่าที่กรอก) คู่ฉบับ (ตามที่ระบบคำนวณจากค่าที่กรอก) ถ้าสัญญาเกินหนึ่งปี ให้คิดจากค่าบริการตลอดอายุสัญญา ถ้าไม่ปิดอากรครบ สัญญาใช้เป็นพยานหลักฐานในคดีแพ่งไม่ได้จนกว่าจะเสียอากรและเงินเพิ่มตามประมวลรัษฎากร มาตรา 118 และ 113–114
สัญญารับบริการ Cybersecurity รายเดือน เสียภาษีอะไรบ้าง
ผู้ว่าจ้างที่เป็นนิติบุคคลหักภาษี ณ ที่จ่ายค่าบริการร้อยละ 3 ตามคำสั่งกรมสรรพากร ที่ ท.ป.4/2528 ข้อ 12/1 ถ้าผู้ให้บริการอยู่ต่างประเทศ ภาระภาษีและภาษีมูลค่าเพิ่มสำหรับบริการจากต่างประเทศต่างออกไป ให้ตรวจกับสรรพากร
ใช้สัญญารับบริการ Cybersecurity รายเดือนตอนไหน
ใช้เมื่อ SME จ้างบริษัทเฝ้าระวังความปลอดภัยแบบรายเดือน · ใช้เมื่อต้องการผู้รับมือเหตุเมื่อถูกโจมตีหรือโดนแรนซัมแวร์ · ใช้เมื่อคู่ค้าขอหลักฐานว่ามีมาตรการความปลอดภัยตามกฎหมาย
ทำสัญญารับบริการ Cybersecurity รายเดือนต้องระวังอะไร
หน้าที่แจ้งเหตุภายใน 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ให้บริการต้องแจ้งผู้ว่าจ้างเร็วกว่านั้นมาก · ไม่มีผู้ให้บริการรายใดรับประกันได้ว่าจะไม่ถูกโจมตี · ตกลงว่าผู้ให้บริการตัดระบบได้เองหรือต้องขอก่อน · สิทธิเข้าระบบของผู้ให้บริการต้องน้อยที่สุดและมีบันทึก
กรณีไหนที่ไม่ควรใช้สัญญารับบริการ Cybersecurity รายเดือน
ถ้าจ้างดูแลเซิร์ฟเวอร์และสำรองข้อมูล ให้ใช้ สัญญารับดูแล Server และ Cloud · ถ้าจ้างดูแลเว็บไซต์รายเดือน ให้ใช้ สัญญาบำรุงรักษาระบบหรือเว็บไซต์ · ถ้าเลิกจ้างแล้วต้องส่งคืนบัญชีและรหัสผ่าน ให้ใช้ สัญญาส่งมอบบัญชี รหัสผ่าน โดเมน และระบบเมื่อสิ้นสุดงาน · ถ้าจ้างบริษัทรักษาความปลอดภัยส่งพนักงาน รปภ. เฝ้าอาคารหรือสถานที่ ไม่ใช่ความปลอดภัยไซเบอร์ ให้ใช้ สัญญาจ้างรักษาความปลอดภัย · สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ — ใช้ Managed Security Services Agreement — สัญญาจ้างเฝ้าระวังความปลอดภัยไซเบอร์ (MSSP/SOC) ภาษาอังกฤษ · สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ — ใช้ Cyber Incident Response Retainer Agreement — สัญญากันทีมรับมือเหตุภัยไซเบอร์ล่วงหน้า ภาษาอังกฤษ · สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ — ใช้ Penetration Testing Agreement — สัญญาจ้างทดสอบเจาะระบบ ภาษาอังกฤษ
สัญญารับบริการ Cybersecurity รายเดือน ต้องจดทะเบียนหรือทำตามแบบที่กฎหมายกำหนดไหม
สัญญานี้ไม่ต้องจดทะเบียน นาฬิกา 72 ชั่วโมงเป็นของผู้ว่าจ้าง ผู้ควบคุมข้อมูลต้องแจ้งเหตุละเมิดข้อมูลส่วนบุคคลต่อสำนักงานภายใน 72 ชั่วโมงนับแต่ทราบเหตุตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37(4) และแจ้งเจ้าของข้อมูลเมื่อมีความเสี่ยงสูง เวลาเริ่มนับเมื่อผู้ควบคุมทราบ ผู้ให้บริการที่รู้แล้วไม่แจ้ง ทำให้ผู้ว่าจ้างเสี่ยงแจ้งไม่ทัน ข้อ 5.1 จึงกำหนดให้แจ้งภายใน … ชั่วโมง รายละเอียดของการแจ้งอยู่ในประกาศคณะกรรมการเรื่องหลักเกณฑ์การแจ้งเหตุละเมิด พ.ศ. 2565 ให้ตรวจประกาศฉบับปัจจุบันก่อนใช้ ผู้ว่าจ้างต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา 37(1) และประกาศคณะกรรมการเรื่องมาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูล ข้อ 6 ให้ผู้ให้บริการทำตารางเทียบว่าบริการของตนครอบคลุมมาตรการใด และมาตรการใดยังเป็นของผู้ว่าจ้าง ผู้ให้บริการที่เข้าถึงข้อมูลเป็นผู้ประมวลผลตามมาตรา 40 ต้องทำตามคำสั่งและแจ้งเหตุละเมิดให้ผู้ควบคุมทราบ ข้อ 4.2 ให้ผู้ให้บริการตัดเครื่องได้เอง เพราะแรนซัมแวร์แพร่ทั้งเครือข่ายได้ในไม่กี่นาที การรอความเห็นชอบอาจทำให้ความเสียหายขยาย แต่การตัดระบบหลักทั้งหมดยังต้องขอก่อน เพราะกระทบธุรกิจทั้งหมดข้อ 4.2 ให้ผู้ให้บริการขอความเห็นชอบก่อนตัดระบบ ผู้ว่าจ้างต้องมีผู้ติดต่อฉุกเฉินที่ติดต่อได้ตลอดเวลา เพราะความเสียหายระหว่างรอเป็นของผู้ว่าจ้าง การสแกนและทดสอบระบบโดยไม่ได้รับอนุญาตอาจเป็นความผิดตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 ข้อ 3.1 จึงให้ทำเฉพาะที่ได้รับอนุญาตเป็นหนังสือ ถ้าผู้ว่าจ้างเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มีหน้าที่เพิ่มตาม พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ให้ตรวจหน้าที่เหล่านั้นก่อนเริ่มงาน
ลงนามสัญญารับบริการ Cybersecurity รายเดือนต้องมีพยานไหม ทำกี่ฉบับ
ทำสองฉบับข้อความตรงกัน ผู้ให้บริการปิดอากรแสตมป์ในฉบับของตน
ทำสัญญารับบริการ Cybersecurity รายเดือนต้องเตรียมเอกสารอะไรแนบท้าย
รายการระบบและทรัพย์สินในขอบเขต หนังสืออนุญาตให้สแกนและทดสอบ รายชื่อผู้ติดต่อฉุกเฉินของผู้ว่าจ้าง รายชื่อผู้รับช่วงและเครื่องมือ อัตราค่ารับมือเหตุส่วนเกิน
กฎหมายที่อ้างถึงในบทความนี้
ถ้อยคำด้านล่างคัดจากตัวบท 10 มาตรา — ใช้อ้างอิงได้ แต่หากต้องใช้ในชั้นศาล ควรตรวจกับราชกิจจานุเบกษาฉบับทางการอีกครั้ง
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 37
ผู้ควบคุมข้อมูลส่วนบุคคลมีหน้าที่ ดังต่อไปนี้ (1) จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ และต้องทบทวน มาตรการดังกล่าวเมื่อมีความจำเป็นหรือเมื่อเทคโนโลยีเปลี่ยนแปลงไปเพื่อให้มีประสิทธิภาพในการรักษา ความมั่นคงปลอดภัยที่เหมาะสม ทั้งนี้ ให้เป็นไปตามมาตรฐานขั้นต่ำที่คณะกรรมการประกาศกำหนด (2) ในกรณีที่ต้องให้ข้อมูลส่วนบุคคลแก่บุคคลหรือนิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล ต้องดำเนินการเพื่อป้องกันมิให้ผู้นั้นใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ (3) จัดให้มีระบบการตรวจสอบเพื่อดำเนินการลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนด ระยะเวลาการเก็บรักษา หรือที่ไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ในการเก็บรวบรวม ข้อมูลส่วนบุคคลนั้น หรือตามที่เจ้าของข้อมูลส่วนบุคคลร้องขอ หรือที่เจ้าของข้อมูลส่วนบุคคล ได้ถอนความยินยอม เว้นแต่เก็บรักษาไว้เพื่อวัตถุประสงค์ในการใช้เสรีภาพในการแสดงความคิดเห็น การเก็บรักษาไว้เพื่อวัตถุประสงค์ตามมาตรา 24 (1) หรือ (4) หรือมาตรา 26 (5) (ก) หรือ (ข) การใช้เพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิเรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย หรือเพื่อการปฏิบัติตามกฎหมาย ทั้งนี้ ให้นำความใน
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 224
หนี้เงินนั้น ให้คิดดอกเบี้ยในระหว่างเวลาผิดนัดในอัตราที่กำหนดตามมาตรา 7 บวกด้วยอัตราเพิ่มร้อยละสองต่อปี ถ้าเจ้าหนี้อาจจะเรียกดอกเบี้ยได้สูงกว่านั้นโดยอาศัยเหตุอย่างอื่นอันชอบด้วยกฎหมาย ก็ให้คงส่งดอกเบี้ยต่อไปตามนั้น
ส่วนที่ 1 การไม่ชำระหนี้
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 587
อันว่าจ้างทำของนั้น คือสัญญาซึ่งบุคคลคนหนึ่ง เรียกว่าผู้รับจ้าง ตกลงจะทำการงานสิ่งใดสิ่งหนึ่งจนสำเร็จให้แก่บุคคลอีกคนหนึ่ง เรียกว่าผู้ว่าจ้าง และผู้ว่าจ้างตกลงจะให้สินจ้างเพื่อผลสำเร็จแห่งการที่ทำนั้น
ลักษณะ 7 จ้างทำของ
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 605
ถ้าการที่จ้างยังทำไม่แล้วเสร็จอยู่ตราบใด ผู้ว่าจ้างอาจบอกเลิกสัญญาได้ เมื่อเสียค่าสินไหมทดแทนให้แก่ผู้รับจ้างเพื่อความเสียหายอย่างใด ๆ อันเกิดแต่การเลิกสัญญานั้น
ลักษณะ 7 จ้างทำของ
พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 4
ข้อตกลงในสัญญาระหว่างผู้บริโภคกับผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือในสัญญาสำเร็จรูป หรือในสัญญาขายฝากที่ทำให้ผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือผู้กำหนดสัญญาสำเร็จรูป หรือผู้ซื้อฝากได้เปรียบคู่สัญญาอีกฝ่ายหนึ่งเกินสมควร เป็นข้อสัญญาที่ไม่เป็นธรรม และให้มีผลบังคับได้เพียงเท่าที่เป็นธรรมและพอสมควรแก่กรณีเท่านั้น
พระราชบัญญัติ ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540
พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 8
ข้อตกลง ประกาศ หรือคำแจ้งความที่ได้ทำไว้ล่วงหน้า เพื่อยกเว้นหรือจำกัดความรับผิดเพื่อละเมิดหรือผิดสัญญาในความเสียหายต่อชีวิต ร่างกาย หรืออนามัยของผู้อื่น อันเกิดจากการกระทำโดยจงใจหรือประมาทเลินเล่อของผู้ตกลง ผู้ประกาศ ผู้แจ้งความ หรือของบุคคลอื่นซึ่งผู้ตกลง ผู้ประกาศ หรือผู้แจ้งความต้องรับผิดด้วย จะนำมาอ้างเป็นข้อยกเว้นหรือจำกัดความรับผิดไม่ได้
พระราชบัญญัติ ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540
ประมวลรัษฎากร มาตรา 113
ตราสารใดมิได้ปิดแสตมป์บริบูรณ์ ผู้มีหน้าที่เสียอากร หรือผู้ทรงตราสารหรือผู้ถือเอาประโยชน์ชอบที่จะยื่นตราสารนั้นต่อพนักงานเจ้าหน้าที่เพื่อขอเสียอากรได้ เมื่อพนักงานเจ้าหน้าที่ได้รับตราสารแล้ว ให้อนุมัติให้เสียอากรภายในบังคับแห่งบทบัญญัติต่อไปนี้
บทบัญญัติ (ถ้อยคำตามเว็บกรมสรรพากร)
ประมวลรัษฎากร มาตรา 118
ตราสารใดไม่ปิดแสตมป์บริบูรณ์ จะใช้ต้นฉบับ คู่ฉบับ คู่ฉีก หรือสำเนาตราสารนั้นเป็นพยานหลักฐานในคดีแพ่งไม่ได้ จนกว่าจะได้เสียอากรโดยปิดแสตมป์ครบจำนวนตามอัตราในบัญชีท้ายหมวดนี้ และขีดฆ่าแล้ว แต่ทั้งนี้ ไม่เป็นการเสื่อมสิทธิที่จะเรียกเงินเพิ่มอากรตามมาตรา 113 และมาตรา 114
บทบัญญัติ (ถ้อยคำตามเว็บกรมสรรพากร)
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 37
ภูมิลำเนาของบุคคลธรรมดา ได้แก่ถิ่นอันบุคคลนั้นมีสถานที่อยู่เป็นแหล่งสำคัญ
ภูมิลำเนา — ป.พ.พ. ม.37–47
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 40
ผู้ประมวลผลข้อมูลส่วนบุคคลมีหน้าที่ ดังต่อไปนี้ (1) ดำเนินการเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งที่ได้รับ จากผู้ควบคุมข้อมูลส่วนบุคคลเท่านั้น เว้นแต่คำสั่งนั้นขัดต่อกฎหมายหรือบทบัญญัติในการคุ้มครอง ข้อมูลส่วนบุคคลตามพระราชบัญญัตินี้ (2) จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เพื่อป้องกันการสูญหาย เข้าถึง ใช้ เปลี่ยนแปลง แก้ไข หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ รวมทั้ง แจ้งให้ผู้ควบคุมข้อมูลส่วนบุคคลทราบถึงเหตุการละเมิดข้อมูลส่วนบุคคลที่เกิดขึ้น (3) จัดทำและเก็บรักษาบันทึกรายการของกิจกรรมการประมวลผลข้อมูลส่วนบุคคลไว้ ตามหลักเกณฑ์และวิธีการที่คณะกรรมการประกาศกำหนด ผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งไม่ปฏิบัติตาม (1) สำหรับการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลใด ให้ถือว่าผู้ประมวลผลข้อมูลส่วนบุคคลเป็นผู้ควบคุมข้อมูลส่วนบุคคลสำหรับ การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลนั้น การดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลตามที่ได้รับมอบหมายจากผู้ควบคุม ข้อมูลส่วนบุคคลตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีข้อตกลงระหว่างกัน เพื่อควบคุม การดำเนินงานตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคลให้เป็นไปตามพระราชบัญญัตินี้ ความใน (3) อาจยกเว้นมิให้นำมาใช้บังคับกับผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งเป็นกิจการ ขนาดเล็กตามหลักเกณฑ์ที่คณะกรรมการประกาศกำหนด เว้นแต่มีการเก็บรวบรวม ใช้ หรือเปิดเผย ข้อมูลส่วนบุคคลที่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล หรือ มิใช่กิจการที่เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลเป็นครั้งคราว หรือมีการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามมาตรา 26
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)