What should a Data Processing Agreement (DPA) include under Thai law?
The Data Processing Agreement (DPA) on this site is an English-language document drafted for use under Thai law. Its 17 clauses cover Definitions and Interpretation; Roles, Scope and Precedence; Controller's Obligations and Instructions; Processor's Obligations; Security of Processing; Personal Data Breach; Sub-processors; AI Tools; Transfers Outside Thailand; Data Subject Requests and Assistance; and 7 more. The notes below explain Why this DPA is required.
| Clauses in the template | 17 |
|---|---|
| Stamp duty | This DPA is not an instrument listed in the Stamp Duty Schedule of the Revenue Code, and the Parties pay no separate fee for it, so no stamp duty is payable on it. The Principal Agreement carries its own stamp duty according to its type, for example 1 THB per 1,000 THB of the fees for a service contract. Each Party signs through its authorised director, as shown in its company affidavit or home registration document. Clause 17.6 allows electronic signatures and signed PDF copies. Keep the signed DPA with the Principal Agreement. A Thai court works in Thai, so a Party relying on this DPA in court must file a certified Thai translation. |
| Language of the form | English |
| Price of the form on this site | 990 THB |
What the template covers
- Definitions and Interpretation
- Roles, Scope and Precedence
- Controller's Obligations and Instructions
- Processor's Obligations
- Security of Processing
- Personal Data Breach
- Sub-processors
- AI Tools
- Transfers Outside Thailand
- Data Subject Requests and Assistance
- Audits and Information
- Return and Deletion
- Liability
- Term and Termination
- Notices and Contacts
- Governing Law and Disputes
- General
Why this DPA is required
- Under section 40 of the Personal Data Protection Act (PDPA), a data controller that lets a service provider process personal data on its behalf must put in place an agreement that controls how the processor performs its duties. Without it, the controller cannot show that it has taken steps to prevent the processor from using or disclosing the data without authority (section 37(2)), and a controller that fails its duties under section 37 may face an administrative fine of up to 3 million THB (section 83). A processor that fails its own duties under section 40 may face the same maximum (section 86).
- This DPA is written to attach to any main agreement: a service contract, an accepted quotation or a provider's online terms. Keep a copy of the Principal Agreement named in Annex 1 with this DPA, because the two documents are read together (Clause 2.2).
- If the service provider also uses the data for its own purposes, it is not a processor but a second controller. Use a data sharing agreement instead, and check that you have a lawful basis to disclose the data to it.
Before the first data is sent
- Sign this DPA before any personal data is sent. Clause 2.2 also covers processing that already happened under the Principal Agreement, but it does not cure a period without any agreement.
- Check that your privacy notice tells data subjects that their data may be disclosed to service providers (PDPA section 23) and that you have a lawful basis for the processing (sections 24 and 26). These are the Controller's promises in Clause 3.1.
- You ticked sensitive personal data. You must have the data subjects' explicit consent or a specific exception under section 26 of the PDPA, and the Processor must apply the extra safeguards in Clause 5.4 from the first day.
- Update your record of processing activities (section 39) to show this Processor, the data it receives and the countries in Annex 1.
Personal data breaches — the 72-hour clock
- The Controller must notify the Office of the Personal Data Protection Committee within 72 hours after becoming aware of a breach, unless the breach poses no risk to individuals, and must also notify affected individuals without delay if the risk is high (PDPA section 37(4)). The Committee's notification on breach reporting (2022) requires the Processor to tell the Controller within 72 hours as well; this DPA sets … hours (Clause 6.1) so that you have time to assess the breach.
- Put both breach contacts in Clause 15.2 on a list that your team can reach outside office hours. Weekends and holidays count towards the 72 hours.
- The Processor may not notify the regulator or the public on your behalf without your approval (Clause 6.4). The decision to notify, and the notification itself, remain yours.
Sub-processors, AI tools and transfers abroad
- The Processor may add sub-processors after giving … days' notice. Read each notice: if you do not object in time, the new sub-processor is treated as approved (Clause 7.1).- The Processor needs your written consent for each new sub-processor (Clause 7.1). Reply to each request within 15 days.
- Whatever AI option you chose, the Processor may never use your personal data to train AI models used by others, and automated decisions with significant effects on individuals need human review (Clause 8).
- A server abroad, a backup abroad, or a support team that logs in from abroad is a transfer of personal data outside Thailand. It is lawful only if the destination has adequate protection under the Committee's criteria (section 28), one of the exceptions in section 28 applies, or appropriate safeguards are in place under section 29, usually a written agreement with the recipient in the form the Committee requires (Clause 9.2). Ask the Processor for a copy of its safeguards.
- Because the GDPR may also apply, check whether the data comes from the European Economic Area. Transfers out of the EEA need the European Commission's standard contractual clauses or another GDPR transfer tool, signed separately (Clause 9.5).
- A controller established outside Thailand that offers goods or services to people in Thailand, or monitors their behaviour, falls under the PDPA (section 5) and may need to appoint a representative in Thailand (section 37(5)).
Audits, deletion and evidence
- Ask for the Processor's security evidence once a year: certifications, penetration test summaries and the list of sub-processors (Clause 11). Keep what you receive; it shows that you took the steps required by section 37(2) of the PDPA to prevent misuse by the recipient of your data.
- When the service ends, choose in writing whether you want the data returned, deleted or both, and ask for the certificate of deletion (Clause 12.3). Backups must be deleted within 90 days after that (Clause 12.2).
- A data subject can claim compensation from the Controller or the Processor, a court may add punitive damages of up to twice the actual damage, and the claim is time-barred 3 years after the data subject learns of the damage and the party liable, or 10 years after the breach (PDPA sections 77 and 78). Keep this DPA and the related records for at least that long.
Liability
- The liability caps of the Principal Agreement also apply to this DPA (Clause 13.4). Many service contracts cap liability at a few months of fees, which is often far below the cost of a data breach. Check the cap before you sign.- This DPA has its own cap of … for each Party, in addition to any cap in the Principal Agreement (Clause 13.4).- Liability under this DPA is not capped, but loss of profit and indirect loss are still excluded (Clause 13.4). Expect a large provider to ask for a cap.
- No cap protects a Party for fraud, wilful misconduct, gross negligence, or a Processor that uses the data for its own purposes (Clause 13.5). Under Thai law an advance exclusion of liability for fraud or gross negligence is void in any case (Civil and Commercial Code section 373).
Stamp duty and signing
- This DPA is not an instrument listed in the Stamp Duty Schedule of the Revenue Code, and the Parties pay no separate fee for it, so no stamp duty is payable on it. The Principal Agreement carries its own stamp duty according to its type, for example 1 THB per 1,000 THB of the fees for a service contract.
- Each Party signs through its authorised director, as shown in its company affidavit or home registration document. Clause 17.6 allows electronic signatures and signed PDF copies. Keep the signed DPA with the Principal Agreement.
- A Thai court works in Thai, so a Party relying on this DPA in court must file a certified Thai translation.
Author and sources
Compiled from the notes that accompany the English contract templates on this site, published by Phuwara Krobtaku (ภูวรา ครอบตะคุ), Thai attorney-at-law, licence no. 477/2558. The short answer and summary at the top of this page are put together by the site from the template's clause headings and notes. Statutes are quoted only in the official Thai text: Thai is the only official language of Thai legislation, and an unofficial translation can mislead. Article registry OKC-7BAAD8. If you reuse this content, please credit the author and link to the original.
Frequently asked questions
Does a Data Processing Agreement (DPA) need stamp duty in Thailand?
This DPA is not an instrument listed in the Stamp Duty Schedule of the Revenue Code, and the Parties pay no separate fee for it, so no stamp duty is payable on it. The Principal Agreement carries its own stamp duty according to its type, for example 1 THB per 1,000 THB of the fees for a service contract. Each Party signs through its authorised director, as shown in its company affidavit or home registration document. Clause 17.6 allows electronic signatures and signed PDF copies. Keep the signed DPA with the Principal Agreement. A Thai court works in Thai, so a Party relying on this DPA in court must file a certified Thai translation.
What personal data rules apply to a Data Processing Agreement (DPA)?
The Controller must notify the Office of the Personal Data Protection Committee within 72 hours after becoming aware of a breach, unless the breach poses no risk to individuals, and must also notify affected individuals without delay if the risk is high (PDPA section 37(4)). The Committee's notification on breach reporting (2022) requires the Processor to tell the Controller within 72 hours as well; this DPA sets … hours (Clause 6.1) so that you have time to assess the breach. Put both breach contacts in Clause 15.2 on a list that your team can reach outside office hours. Weekends and holidays count towards the 72 hours. The Processor may not notify the regulator or the public on your behalf without your approval (Clause 6.4). The decision to notify, and the notification itself, remain yours.
What clauses does a Data Processing Agreement (DPA) on this site include?
Definitions and Interpretation; Roles, Scope and Precedence; Controller's Obligations and Instructions; Processor's Obligations; Security of Processing; Personal Data Breach; Sub-processors; AI Tools; Transfers Outside Thailand; Data Subject Requests and Assistance; Audits and Information; Return and Deletion; Liability; Term and Termination; Notices and Contacts; Governing Law and Disputes; General
Thai law cited (official Thai text)
The 24 sections below are quoted from the official Thai text, the only official language of Thai legislation. No translation is given, because an unofficial translation can mislead; check the Royal Gazette before relying on them in court.
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 5
พระราชบัญญัตินี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูล ส่วนบุคคลโดยผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่า การเก็บรวบรวม ใช้ หรือเปิดเผยนั้น ได้กระทำในหรือนอกราชอาณาจักรก็ตาม ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลอยู่นอกราชอาณาจักร พระราชบัญญัตินี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของเจ้าของข้อมูล ส่วนบุคคลซึ่งอยู่ในราชอาณาจักรโดยการดำเนินกิจกรรมของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผล ข้อมูลส่วนบุคคลดังกล่าว เมื่อเป็นกิจกรรม ดังต่อไปนี้ (1) การเสนอสินค้าหรือบริการให้แก่เจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่า จะมีการชำระเงินของเจ้าของข้อมูลส่วนบุคคลหรือไม่ก็ตาม (2) การเฝ้าติดตามพฤติกรรมของเจ้าของข้อมูลส่วนบุคคลที่เกิดขึ้นในราชอาณาจักร
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 6
ในพระราชบัญญัตินี้ “ข้อมูลส่วนบุคคล” หมายความว่า ข้อมูลเกี่ยวกับบุคคลซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ “ผู้ควบคุมข้อมูลส่วนบุคคล” หมายความว่า บุคคลหรือนิติบุคคลซึ่งมีอำนาจหน้าที่ตัดสินใจ เกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล “ผู้ประมวลผลข้อมูลส่วนบุคคล” หมายความว่า บุคคลหรือนิติบุคคลซึ่งดำเนินการเกี่ยวกับ การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามคำสั่งหรือในนามของผู้ควบคุมข้อมูลส่วนบุคคล ทั้งนี้ บุคคลหรือนิติบุคคลซึ่งดำเนินการดังกล่าวไม่เป็นผู้ควบคุมข้อมูลส่วนบุคคล “บุคคล” หมายความว่า บุคคลธรรมดา “คณะกรรมการ” หมายความว่า คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล “พนักงานเจ้าหน้าที่” หมายความว่า ผู้ซึ่งรัฐมนตรีแต่งตั้งให้ปฏิบัติการตามพระราชบัญญัตินี้ “สำนักงาน” หมายความว่า สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล “เลขาธิการ” หมายความว่า เลขาธิการคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล “รัฐมนตรี” หมายความว่า รัฐมนตรีผู้รักษาการตามพระราชบัญญัตินี้
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 22
การเก็บรวบรวมข้อมูลส่วนบุคคล ให้เก็บรวบรวมได้เท่าที่จำเป็นภายใต้ วัตถุประสงค์อันชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 23
ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้ง ให้เจ้าของข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียด ดังต่อไปนี้ เว้นแต่เจ้าของข้อมูลส่วนบุคคลได้ทราบถึงรายละเอียดนั้นอยู่แล้ว (1) วัตถุประสงค์ของการเก็บรวบรวมเพื่อการนำข้อมูลส่วนบุคคลไปใช้หรือเปิดเผยซึ่งรวมถึง วัตถุประสงค์ตามที่มาตรา 24 ให้อำนาจในการเก็บรวบรวมได้โดยไม่ได้รับความยินยอมจากเจ้าของ ข้อมูลส่วนบุคคล (2) แจ้งให้ทราบถึงกรณีที่เจ้าของข้อมูลส่วนบุคคลต้องให้ข้อมูลส่วนบุคคลเพื่อปฏิบัติ ตามกฎหมายหรือสัญญาหรือมีความจำเป็นต้องให้ข้อมูลส่วนบุคคลเพื่อเข้าทำสัญญา รวมทั้งแจ้งถึง ผลกระทบที่เป็นไปได้จากการไม่ให้ข้อมูลส่วนบุคคล (3) ข้อมูลส่วนบุคคลที่จะมีการเก็บรวบรวมและระยะเวลาในการเก็บรวบรวมไว้ ทั้งนี้ ในกรณี ที่ไม่สามารถกำหนดระยะเวลาดังกล่าวได้ชัดเจน ให้กำหนดระยะเวลาที่อาจคาดหมายได้ตามมาตรฐาน ของการเก็บรวบรวม (4) ประเภทของบุคคลหรือหน่วยงานซึ่งข้อมูลส่วนบุคคลที่เก็บรวบรวมอาจจะถูกเปิดเผย (5) ข้อมูลเกี่ยวกับผู้ควบคุมข้อมูลส่วนบุคคล สถานที่ติดต่อ และวิธีการติดต่อในกรณี ที่มีตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล ให้แจ้งข้อมูล สถานที่ติดต่อ และวิธีการติดต่อของ ตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลด้วย (6) สิทธิของเจ้าของข้อมูลส่วนบุคคลตามมาตรา 19 วรรคห้า มาตรา 30 วรรคหนึ่ง
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 24
ห้ามมิให้ผู้ควบคุมข้อมูลส่วนบุคคลทำการเก็บรวบรวมข้อมูลส่วนบุคคล โดยไม่ได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคล เว้นแต่ (1) เพื่อให้บรรลุวัตถุประสงค์ที่เกี่ยวกับการจัดทำเอกสารประวัติศาสตร์หรือจดหมายเหตุ เพื่อประโยชน์สาธารณะ หรือที่เกี่ยวกับการศึกษาวิจัยหรือสถิติซึ่งได้จัดให้มีมาตรการปกป้องที่เหมาะสม เพื่อคุ้มครองสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล ทั้งนี้ ตามที่คณะกรรมการประกาศกำหนด (2) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคล (3) เป็นการจำเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือ เพื่อใช้ในการดำเนินการตามคำขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทำสัญญานั้น (4) เป็นการจำเป็นเพื่อการปฏิบัติหน้าที่ในการดำเนินภารกิจเพื่อประโยชน์สาธารณะของผู้ควบคุม ข้อมูลส่วนบุคคล หรือปฏิบัติหน้าที่ในการใช้อำนาจรัฐที่ได้มอบให้แก่ผู้ควบคุมข้อมูลส่วนบุคคล (5) เป็นการจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล หรือของบุคคลหรือนิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล เว้นแต่ประโยชน์ดังกล่าวมีความสำคัญ น้อยกว่าสิทธิขั้นพื้นฐานในข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคล (6) เป็นการปฏิบัติตามกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 26
ห้ามมิให้เก็บรวบรวมข้อมูลส่วนบุคคลเกี่ยวกับเชื้อชาติ เผ่าพันธุ์ ความคิดเห็น ทางการเมือง ความเชื่อในลัทธิ ศาสนาหรือปรัชญา พฤติกรรมทางเพศ ประวัติอาชญากรรม ข้อมูลสุขภาพ ความพิการ ข้อมูลสหภาพแรงงาน ข้อมูลพันธุกรรม ข้อมูลชีวภาพ หรือข้อมูลอื่นใด ซึ่งกระทบต่อเจ้าของข้อมูลส่วนบุคคลในทำนองเดียวกันตามที่คณะกรรมการประกาศกำหนด โดยไม่ได้รับ ความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูลส่วนบุคคล เว้นแต่ (1) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของบุคคลซึ่งเจ้าของข้อมูล ส่วนบุคคลไม่สามารถให้ความยินยอมได้ ไม่ว่าด้วยเหตุใดก็ตาม (2) เป็นการดำเนินกิจกรรมโดยชอบด้วยกฎหมายที่มีการคุ้มครองที่เหมาะสมของมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากำไรที่มีวัตถุประสงค์เกี่ยวกับการเมือง ศาสนา ปรัชญา หรือสหภาพแรงงาน ให้แก่สมาชิก ผู้ซึ่งเคยเป็นสมาชิก หรือผู้ซึ่งมีการติดต่ออย่างสม่ำเสมอกับมูลนิธิ สมาคม หรือองค์กร ที่ไม่แสวงหากำไรตามวัตถุประสงค์ดังกล่าวโดยไม่ได้เปิดเผยข้อมูลส่วนบุคคลนั้นออกไปภายนอกมูลนิธิ สมาคม หรือองค์กรที่ไม่แสวงหากำไรนั้น (3) เป็นข้อมูลที่เปิดเผยต่อสาธารณะด้วยความยินยอมโดยชัดแจ้งของเจ้าของข้อมูลส่วนบุคคล (4) เป็นการจำเป็นเพื่อการก่อตั้งสิทธิเรียกร้องตามกฎหมาย การปฏิบัติตามหรือการใช้สิทธิ เรียกร้องตามกฎหมาย หรือการยกขึ้นต่อสู้สิทธิเรียกร้องตามกฎหมาย (5) เป็นการจำเป็นในการปฏิบัติตามกฎหมายเพื่อให้บรรลุวัตถุประสงค์เกี่ยวกับ (ก) เวชศาสตร์ป้องกันหรืออาชีวเวชศาสตร์ การประเมินความสามารถในการทำงานของ ลูกจ้าง การวินิจฉัยโรคทางการแพทย์ การให้บริการด้านสุขภาพหรือด้านสังคม การรักษาทางการแพทย์ การจัดการด้านสุขภาพ หรือระบบและการให้บริการด้านสังคมสงเคราะห์ ทั้งนี้ ในกรณีที่ไม่ใช่การปฏิบัติ ตามกฎหมายและข้อมูลส่วนบุคคลนั้นอยู่ในความรับผิดชอบของผู้ประกอบอาชีพหรือวิชาชีพหรือผู้มีหน้าที่ รักษาข้อมูลส่วนบุคคลนั้นไว้เป็นความลับตามกฎหมาย ต้องเป็นการปฏิบัติตามสัญญาระหว่างเจ้าของ ข้อมูลส่วนบุคคลกับผู้ประกอบวิชาชีพทางการแพทย์ (ข) ประโยชน์สาธารณะด้านการสาธารณสุข เช่น การป้องกันด้านสุขภาพจากโรคติดต่อ อันตรายหรือโรคระบาดที่อาจติดต่อหรือแพร่เข้ามาในราชอาณาจักร หรือการควบคุมมาตรฐานหรือคุณภาพ ของยา เวชภัณฑ์ หรือเครื่องมือแพทย์ ซึ่งได้จัดให้มีมาตรการที่เหมาะสมและเจาะจงเพื่อคุ้มครองสิทธิ และเสรีภาพของเจ้าของข้อมูลส่วนบุคคลโดยเฉพาะการรักษาความลับของข้อมูลส่วนบุคคลตามหน้าที่หรือ ตามจริยธรรมแห่งวิชาชีพ (ค) การคุ้มครองแรงงาน การประกันสังคม หลักประกันสุขภาพแห่งชาติ สวัสดิการเกี่ยวกับ การรักษาพยาบาลของผู้มีสิทธิตามกฎหมาย การคุ้มครองผู้ประสบภัยจากรถ หรือการคุ้มครองทางสังคม ซึ่งการเก็บรวบรวมข้อมูลส่วนบุคคลเป็นสิ่งจำเป็นในการปฏิบัติตามสิทธิหรือหน้าที่ของผู้ควบคุมข้อมูล ส่วนบุคคลหรือเจ้าของข้อมูลส่วนบุคคล โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐาน และประโยชน์ของเจ้าของข้อมูลส่วนบุคคล (ง) การศึกษาวิจัยทางวิทยาศาสตร์ ประวัติศาสตร์ หรือสถิติ หรือประโยชน์สาธารณะอื่น ทั้งนี้ ต้องกระทำเพื่อให้บรรลุวัตถุประสงค์ดังกล่าวเพียงเท่าที่จำเป็นเท่านั้น และได้จัดให้มีมาตรการ ที่เหมาะสมเพื่อคุ้มครองสิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของข้อมูลส่วนบุคคล ตามที่คณะกรรมการ ประกาศกำหนด (จ) ประโยชน์สาธารณะที่สำคัญ โดยได้จัดให้มีมาตรการที่เหมาะสมเพื่อคุ้มครอง สิทธิขั้นพื้นฐานและประโยชน์ของเจ้าของข้อมูลส่วนบุคคล ข้อมูลชีวภาพตามวรรคหนึ่งให้หมายถึงข้อมูลส่วนบุคคลที่เกิดจากการใช้เทคนิคหรือเทคโนโลยี ที่เกี่ยวข้องกับการนำลักษณะเด่นทางกายภาพหรือทางพฤติกรรมของบุคคลมาใช้ทำให้สามารถยืนยันตัวตน ของบุคคลนั้นที่ไม่เหมือนกับบุคคลอื่นได้ เช่น ข้อมูลภาพจำลองใบหน้า ข้อมูลจำลองม่านตา หรือ ข้อมูลจำลองลายนิ้วมือ ในกรณีที่เป็นการเก็บรวบรวมข้อมูลส่วนบุคคลเกี่ยวกับประวัติอาชญากรรมต้องกระทำภายใต้ การควบคุมของหน่วยงานที่มีอำนาจหน้าที่ตามกฎหมาย หรือได้จัดให้มีมาตรการคุ้มครองข้อมูลส่วนบุคคล ตามหลักเกณฑ์ที่คณะกรรมการประกาศกำหนด
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 28
ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศ ประเทศปลายทางหรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลต้องมีมาตรฐานการคุ้มครองข้อมูล ส่วนบุคคลที่เพียงพอ ทั้งนี้ ต้องเป็นไปตามหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลตามที่ คณะกรรมการประกาศกำหนดตามมาตรา 16 (5) เว้นแต่ (1) เป็นการปฏิบัติตามกฎหมาย (2) ได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลโดยได้แจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบถึง มาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่ไม่เพียงพอของประเทศปลายทางหรือองค์การระหว่างประเทศ ที่รับข้อมูลส่วนบุคคลแล้ว (3) เป็นการจำเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลส่วนบุคคลเป็นคู่สัญญาหรือ เพื่อใช้ในการดำเนินการตามคำขอของเจ้าของข้อมูลส่วนบุคคลก่อนเข้าทำสัญญานั้น (4) เป็นการกระทำตามสัญญาระหว่างผู้ควบคุมข้อมูลส่วนบุคคลกับบุคคลหรือนิติบุคคลอื่น เพื่อประโยชน์ของเจ้าของข้อมูลส่วนบุคคล (5) เพื่อป้องกันหรือระงับอันตรายต่อชีวิต ร่างกาย หรือสุขภาพของเจ้าของข้อมูลส่วนบุคคล หรือบุคคลอื่น เมื่อเจ้าของข้อมูลส่วนบุคคลไม่สามารถให้ความยินยอมในขณะนั้นได้ (6) เป็นการจำเป็นเพื่อการดำเนินภารกิจเพื่อประโยชน์สาธารณะที่สำคัญ ในกรณีที่มีปัญหาเกี่ยวกับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลที่เพียงพอของประเทศปลายทาง หรือองค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคล ให้เสนอต่อคณะกรรมการเป็นผู้วินิจฉัย ทั้งนี้ คำวินิจฉัยของคณะกรรมการอาจขอให้ทบทวนได้เมื่อมีหลักฐานใหม่ทำให้เชื่อได้ว่าประเทศปลายทางหรือ องค์การระหว่างประเทศที่รับข้อมูลส่วนบุคคลมีการพัฒนาจนมีมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล ที่เพียงพอ
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 29
ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ ในราชอาณาจักรได้กำหนดนโยบายในการคุ้มครองข้อมูลส่วนบุคคลเพื่อการส่งหรือโอนข้อมูลส่วนบุคคล ไปยังผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ต่างประเทศและอยู่ในเครือกิจการ หรือเครือธุรกิจเดียวกันเพื่อการประกอบกิจการหรือธุรกิจร่วมกัน หากนโยบายในการคุ้มครองข้อมูล ส่วนบุคคลดังกล่าวได้รับการตรวจสอบและรับรองจากสำนักงาน การส่งหรือโอนข้อมูลส่วนบุคคลไปยัง ต่างประเทศที่เป็นไปตามนโยบายในการคุ้มครองข้อมูลส่วนบุคคลที่ได้รับการตรวจสอบและรับรองดังกล่าว ให้สามารถกระทำได้โดยได้รับยกเว้นไม่ต้องปฏิบัติตามมาตรา 28 นโยบายในการคุ้มครองข้อมูลส่วนบุคคล ลักษณะของเครือกิจการหรือเครือธุรกิจเดียวกัน เพื่อการประกอบกิจการหรือธุรกิจร่วมกัน และหลักเกณฑ์และวิธีการตรวจสอบและรับรองตามวรรคหนึ่ง ให้เป็นไปตามที่คณะกรรมการประกาศกำหนด ในกรณีที่ยังไม่มีคำวินิจฉัยของคณะกรรมการตามมาตรา 28 หรือยังไม่มีนโยบายในการคุ้มครอง ข้อมูลส่วนบุคคลตามวรรคหนึ่ง ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลอาจส่ง หรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศได้โดยได้รับยกเว้นไม่ต้องปฏิบัติตามมาตรา 28 เมื่อผู้ควบคุม ข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลได้จัดให้มีมาตรการคุ้มครองที่เหมาะสมสามารถบังคับ ตามสิทธิของเจ้าของข้อมูลส่วนบุคคลได้ รวมทั้งมีมาตรการเยียวยาทางกฎหมายที่มีประสิทธิภาพ ตามหลักเกณฑ์และวิธีการที่คณะกรรมการประกาศกำหนด
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 30
การใด ๆ อันบุคคลวิกลจริตซึ่งศาลยังมิได้สั่งให้เป็นคนไร้ความสามารถได้กระทำลง การนั้นจะเป็นโมฆียะต่อเมื่อได้กระทำในขณะที่บุคคลนั้นจริตวิกลอยู่ และคู่กรณีอีกฝ่ายหนึ่งได้รู้แล้วด้วยว่าผู้กระทำเป็นคนวิกลจริต
ความสามารถของบุคคล — ป.พ.พ. ม.19–36
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 31
ถ้าเหตุที่ทำให้เป็นคนไร้ความสามารถได้สิ้นสุดไปแล้ว และเมื่อบุคคลผู้นั้นเองหรือบุคคลใด ๆ ดังกล่าวมาในมาตรา 28 ร้องขอต่อศาลก็ให้ศาลสั่งเพิกถอนคำสั่งที่ให้เป็นคนไร้ความสามารถนั้น
ความสามารถของบุคคล — ป.พ.พ. ม.19–36
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 35
ในกรณีที่ผู้พิทักษ์ไม่ยินยอมให้คนเสมือนไร้ความสามารถกระทำการอย่างหนึ่งอย่างใดตามมาตรา 34 โดยปราศจากเหตุผลอันสมควร เมื่อคนเสมือนไร้ความสามารถร้องขอ ศาลจะมีคำสั่งอนุญาตให้กระทำการนั้นโดยไม่ต้องรับความยินยอมจากผู้พิทักษ์ก็ได้ ถ้าการนั้นจะเป็นคุณประโยชน์แก่คนเสมือนไร้ความสามารถ
ความสามารถของบุคคล — ป.พ.พ. ม.19–36
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 37
ภูมิลำเนาของบุคคลธรรมดา ได้แก่ถิ่นอันบุคคลนั้นมีสถานที่อยู่เป็นแหล่งสำคัญ
ภูมิลำเนา — ป.พ.พ. ม.37–47
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 39
ถ้าภูมิลำเนาไม่ปรากฏ ให้ถือว่าถิ่นที่อยู่เป็นภูมิลำเนา
ภูมิลำเนา — ป.พ.พ. ม.37–47
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 40
บุคคลธรรมดาซึ่งเป็นผู้ไม่มีที่อยู่ปกติเป็นหลักแหล่ง หรือเป็นผู้ครองชีพในการเดินทางไปมาปราศจากหลักแหล่งที่ทำการงาน พบตัวในถิ่นไหนให้ถือว่าถิ่นนั้นเป็นภูมิลำเนาของบุคคลนั้น
ภูมิลำเนา — ป.พ.พ. ม.37–47
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 41
ภูมิลำเนาย่อมเปลี่ยนไปด้วยการย้ายถิ่นที่อยู่ พร้อมด้วยเจตนาปรากฏชัดแจ้งว่าจะเปลี่ยนภูมิลำเนา
ภูมิลำเนา — ป.พ.พ. ม.37–47
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 77
ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งดำเนินการใด ๆ เกี่ยวกับข้อมูลส่วนบุคคลอันเป็นการฝ่าฝืนหรือไม่ปฏิบัติตามบทบัญญัติแห่งพระราชบัญญัตินี้ทำให้เกิด ความเสียหายต่อเจ้าของข้อมูลส่วนบุคคล ต้องชดใช้ค่าสินไหมทดแทนเพื่อการนั้นแก่เจ้าของข้อมูล ส่วนบุคคล ไม่ว่าการดำเนินการนั้นจะเกิดจากการกระทำโดยจงใจหรือประมาทเลินเล่อหรือไม่ก็ตาม เว้นแต่ ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลนั้นจะพิสูจน์ได้ว่า (1) ความเสียหายนั้นเกิดจากเหตุสุดวิสัย หรือเกิดจากการกระทำหรือละเว้นการกระทำของ เจ้าของข้อมูลส่วนบุคคลนั้นเอง (2) เป็นการปฏิบัติตามคำสั่งของเจ้าหน้าที่ซึ่งปฏิบัติการตามหน้าที่และอำนาจตามกฎหมาย ค่าสินไหมทดแทนตามวรรคหนึ่ง ให้หมายความรวมถึงค่าใช้จ่ายทั้งหมดที่เจ้าของข้อมูล ส่วนบุคคลได้ใช้จ่ายไปตามความจำเป็นในการป้องกันความเสียหายที่กำลังจะเกิดขึ้นหรือระงับความเสียหาย ที่เกิดขึ้นแล้วด้วย
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 83
ผู้ควบคุมข้อมูลส่วนบุคคลผู้ใดฝ่าฝืนหรือไม่ปฏิบัติตามมาตรา 21 มาตรา 22
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 มาตรา 86
ผู้ประมวลผลข้อมูลส่วนบุคคลผู้ใดไม่ปฏิบัติตามมาตรา 40 โดยไม่มีเหตุอันควร หรือส่งหรือโอนข้อมูลส่วนบุคคลโดยไม่เป็นไปตามมาตรา 29 วรรคหนึ่งหรือวรรคสาม หรือไม่ปฏิบัติ ตามมาตรา 37 (5) ซึ่งได้นำมาใช้บังคับโดยอนุโลมตามมาตรา 38 วรรคสอง ต้องระวางโทษปรับ ทางปกครองไม่เกินสามล้านบาท
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (เฉพาะส่วนที่ใช้ร่างสัญญา)
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 220
ลูกหนี้ต้องรับผิดชอบในความผิดของตัวแทนแห่งตนกับทั้งของบุคคลที่ตนใช้ในการชำระหนี้นั้นโดยขนาดเสมอกับว่าเป็นความผิดของตนเองฉะนั้น แต่บทบัญญัติแห่งมาตรา 373 หาใช้บังคับแก่กรณีเช่นนี้ด้วยไม่
ส่วนที่ 1 การไม่ชำระหนี้
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 373
ความตกลงทำไว้ล่วงหน้าเป็นข้อความยกเว้นมิให้ลูกหนี้ต้องรับผิดเพื่อกลฉ้อฉล หรือความประมาทเลินเล่ออย่างร้ายแรงของตนนั้น ท่านว่าเป็นโมฆะ
หมวด 2 ผลแห่งสัญญา
ประมวลกฎหมายแพ่งและพาณิชย์ มาตรา 386
ถ้าคู่สัญญาฝ่ายหนึ่งมีสิทธิเลิกสัญญาโดยข้อสัญญาหรือโดยบทบัญญัติแห่งกฎหมาย การเลิกสัญญาเช่นนั้นย่อมทำด้วยแสดงเจตนาแก่อีกฝ่ายหนึ่ง
หมวด 4 เลิกสัญญา
พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 4
ข้อตกลงในสัญญาระหว่างผู้บริโภคกับผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือในสัญญาสำเร็จรูป หรือในสัญญาขายฝากที่ทำให้ผู้ประกอบธุรกิจการค้า หรือวิชาชีพ หรือผู้กำหนดสัญญาสำเร็จรูป หรือผู้ซื้อฝากได้เปรียบคู่สัญญาอีกฝ่ายหนึ่งเกินสมควร เป็นข้อสัญญาที่ไม่เป็นธรรม และให้มีผลบังคับได้เพียงเท่าที่เป็นธรรมและพอสมควรแก่กรณีเท่านั้น
พระราชบัญญัติ ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540
พ.ร.บ.ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540 มาตรา 8
ข้อตกลง ประกาศ หรือคำแจ้งความที่ได้ทำไว้ล่วงหน้า เพื่อยกเว้นหรือจำกัดความรับผิดเพื่อละเมิดหรือผิดสัญญาในความเสียหายต่อชีวิต ร่างกาย หรืออนามัยของผู้อื่น อันเกิดจากการกระทำโดยจงใจหรือประมาทเลินเล่อของผู้ตกลง ผู้ประกาศ ผู้แจ้งความ หรือของบุคคลอื่นซึ่งผู้ตกลง ผู้ประกาศ หรือผู้แจ้งความต้องรับผิดด้วย จะนำมาอ้างเป็นข้อยกเว้นหรือจำกัดความรับผิดไม่ได้
พระราชบัญญัติ ว่าด้วยข้อสัญญาที่ไม่เป็นธรรม พ.ศ. 2540
ประมวลรัษฎากร มาตรา 118
ตราสารใดไม่ปิดแสตมป์บริบูรณ์ จะใช้ต้นฉบับ คู่ฉบับ คู่ฉีก หรือสำเนาตราสารนั้นเป็นพยานหลักฐานในคดีแพ่งไม่ได้ จนกว่าจะได้เสียอากรโดยปิดแสตมป์ครบจำนวนตามอัตราในบัญชีท้ายหมวดนี้ และขีดฆ่าแล้ว แต่ทั้งนี้ ไม่เป็นการเสื่อมสิทธิที่จะเรียกเงินเพิ่มอากรตามมาตรา 113 และมาตรา 114
บทบัญญัติ (ถ้อยคำตามเว็บกรมสรรพากร)