HR-LAB · KNOWLEDGE

PDPA สำหรับงาน HR

ทำ Privacy Lifecycle ตั้งแต่สมัครงาน → ทำงาน → ประเมิน/Payroll → สวัสดิการ → CCTV/Biometric → ออกจากงาน → retention/deletion

เริ่มอ่านบทความ↓
ตรวจทาน 14 สิงหาคม 2569
KNOWLEDGEความรู้
UPDATED14 ส.ค. 69
SLIDESพร้อมนำเสนอ
2 VIEWSบริษัท / ลูกจ้าง

ทำ Privacy Lifecycle ตั้งแต่สมัครงาน → ทำงาน → ประเมิน/Payroll → สวัสดิการ → CCTV/Biometric → ออกจากงาน → retention/deletion

มุมบริษัทและฝ่าย HRเปลี่ยนหลักกฎหมายเป็นขั้นตอน ผู้รับผิดชอบ เอกสาร และจุดตรวจมุมลูกจ้างเห็นเงื่อนไขสิทธิ หลักฐานที่ต้องเก็บ และช่องทางทักท้วง
01

เรื่องนี้คืออะไร และต้องตรวจใครบ้าง

พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562; ประกาศ PDPC เรื่อง security, ROPA, breach ฯลฯ ฉบับปัจจุบัน

  1. controller/processor
  2. privacy notice
  3. lawful bases (contract, legal obligation, legitimate interest ฯลฯ) และเหตุใด consent ไม่ใช่คำตอบทุกเรื่องใน employment
  4. sensitive data ม.26 เช่น สุขภาพ ความพิการ สหภาพ ประวัติอาชญากรรม พันธุกรรม/biometric
  5. recruitment background checks
  6. payroll/SSO/insurer/vendor transfer
  7. CCTV
  8. attendance/face data
  9. access control
  10. retention
  11. employee rights
  12. breach response
  13. cross-border transfer เมื่อใช้ cloud

หลักตัดสินที่ต้องใช้

  1. กำหนดผู้ควบคุม/ผู้ประมวลผล วัตถุประสงค์ ฐานกฎหมาย ผู้รับ ระยะเก็บ และสิทธิการเข้าถึงทุกกิจกรรม HR
  2. consent ไม่ใช่ฐานเริ่มต้นทุกเรื่องในการจ้างงาน; ใช้สัญญา หน้าที่กฎหมาย ประโยชน์โดยชอบ หรือฐานอื่นเมื่อเข้าองค์ประกอบ
  3. ข้อมูลสุขภาพ สหภาพ ประวัติอาชญากรรม พันธุกรรม และชีวมิติมีเงื่อนไขมาตรา 26 และต้องจำกัดความจำเป็น
  4. เมื่อเกิดเหตุละเมิด ให้ประเมินและบันทึกความเสี่ยง; หากเสี่ยงต่อสิทธิและเสรีภาพให้แจ้งสำนักงาน PDPC โดยไม่ชักช้าและเท่าที่ทำได้ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ และหากมีความเสี่ยงสูงให้แจ้งเจ้าของข้อมูลพร้อมแนวทางเยียวยาโดยไม่ชักช้า
02

มุมบริษัทและฝ่าย HR: จากหลักกฎหมายสู่การปฏิบัติ

ระบบที่ดีต้องทำให้คำตัดสิน เอกสาร และผลใน Payroll หรือ HRIS เชื่อมกัน

data map + purpose + legal basis + retention + recipient; least privilege; DPA กับ vendor; consent ต้อง freely given เมื่อจะใช้จริง

  1. data map + purpose + legal basis + retention + recipient
  2. least privilege
  3. DPA กับ vendor
  4. consent ต้อง freely given เมื่อจะใช้จริง
  5. ช่วยชีวิต/หยุดความเสี่ยงหรือจำกัดเหตุรั่วไหลก่อน แล้วจึงรักษาหลักฐานและสอบสวน
  6. ติดตาม corrective action ถึงวันปิดจริง ไม่จบที่การเขียนรายงาน

เอกสารที่บริษัทควรเปิดพร้อมกัน

  1. การประเมินความเสี่ยง/วัตถุประสงค์และฐานการดำเนินการ
  2. บันทึกเหตุ เวลา สถานที่ ผู้เกี่ยวข้อง และการตอบสนองแรก
  3. รายงานแพทย์/การสอบสวน/บันทึกระบบตามประเภทเรื่อง
  4. การแจ้งหน่วยงาน มาตรการแก้ไข และหลักฐานติดตาม
  5. data inventory, privacy notice, lawful-basis record, ROPA, access log และ retention record
03

มุมลูกจ้าง: ตรวจสิทธิจากเงื่อนไขและหลักฐาน

มีสิทธิได้รับ notice และใช้สิทธิตาม PDPA แต่บางการประมวลผลนายจ้างทำได้โดยไม่ต้องขอ consent เมื่อมีฐานอื่น

  1. มีสิทธิได้รับ notice และใช้สิทธิตาม PDPA แต่บางการประมวลผลนายจ้างทำได้โดยไม่ต้องขอ consent เมื่อมีฐานอื่น
  2. แจ้งเหตุทันทีผ่านช่องทางที่พิสูจน์เวลาได้และเก็บเอกสารแพทย์/ระบบ
  3. บันทึกความเกี่ยวเนื่องกับงานหรือผลกระทบต่อข้อมูลโดยไม่แก้ไขหลักฐานต้นฉบับ

คำถามข้อเท็จจริงก่อนโต้แย้ง

  1. ใครอยู่ในบังคับของเรื่อง “PDPA สำหรับงาน HR” และมีข้อยกเว้นจากงาน สถานะ หรือเหตุการณ์ใด
  2. ข้อเท็จจริงเรื่อง controller/processor เป็นอย่างไรในวันที่สิทธิเกิด
  3. ข้อเท็จจริงเรื่อง privacy notice เป็นอย่างไรในวันที่สิทธิเกิด
  4. ข้อเท็จจริงเรื่อง lawful bases (contract, legal obligation, legitimate interest ฯลฯ) และเหตุใด consent ไม่ใช่คำตอบทุกเรื่องใน employment เป็นอย่างไรในวันที่สิทธิเกิด
  5. ข้อเท็จจริงเรื่อง sensitive data ม.26 เช่น สุขภาพ ความพิการ สหภาพ ประวัติอาชญากรรม พันธุกรรม/biometric เป็นอย่างไรในวันที่สิทธิเกิด
  6. เอกสารฉบับใดมีผลในวันเกิดเหตุ และการปฏิบัติจริงตรงกับเอกสารหรือไม่
04

Workflow เฉพาะเรื่อง: เจ็ดจุดที่ต้องปิดให้ครบ

FIELDสิ่งที่ต้องทำกับเรื่องนี้หลักฐานขั้นต่ำ
Triggerเริ่มเคสเมื่อเกิดคำขอ เหตุการณ์ หรือผล Payroll ที่เกี่ยวกับ PDPA สำหรับงาน HRบันทึกรับเรื่องพร้อมวัน เวลา ผู้แจ้ง และช่วงสิทธิ
OwnerSafety/Occupational Health หรือ Data Protection Owner ร่วมกับ HR หัวหน้างาน และผู้บริหารเหตุการณ์ผู้รับผิดชอบ ผู้ตรวจ ผู้อนุมัติ และผู้มีอำนาจลงนาม
Actionกำหนดผู้ควบคุม/ผู้ประมวลผล วัตถุประสงค์ ฐานกฎหมาย ผู้รับ ระยะเก็บ และสิทธิการเข้าถึงทุกกิจกรรม HR; consent ไม่ใช่ฐานเริ่มต้นทุกเรื่องในการจ้างงาน; ใช้สัญญา หน้าที่กฎหมาย ประโยชน์โดยชอบ หรือฐานอื่นเมื่อเข้าองค์ประกอบ; data map + purpose + legal basis + retention + recipientบันทึกการตรวจองค์ประกอบ ข้อยกเว้น และการอนุมัติ
Documentsการประเมินความเสี่ยง/วัตถุประสงค์และฐานการดำเนินการ; บันทึกเหตุ เวลา สถานที่ ผู้เกี่ยวข้อง และการตอบสนองแรก; รายงานแพทย์/การสอบสวน/บันทึกระบบตามประเภทเรื่องต้นฉบับ/สำเนาที่ตรวจสอบแหล่งที่มาและเวอร์ชันได้
Deadlineหากเสี่ยงต่อสิทธิและเสรีภาพให้แจ้งสำนักงาน PDPC โดยไม่ชักช้าและเท่าที่ทำได้ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ และหากมีความเสี่ยงสูงให้แจ้งเจ้าของข้อมูลพร้อมแนวทางเยียวยาโดยไม่ชักช้าวันเริ่มนับ วันครบกำหนด และหลักฐานส่ง/รับ
Evidenceเชื่อมข้อเท็จจริง เอกสาร สูตร/ขั้นตอน ผลอนุมัติ และผลในระบบสำหรับ PDPA สำหรับงาน HRdecision record ผลคำนวณ/ผลดำเนินการ และ audit trail ที่มีผู้ตรวจทาน
Consequencecriminal record/biometric มีข้อกำหนดเฉพาะ; ห้ามทำ “ใบยินยอมครอบจักรวาล”แผนแก้ไข ผู้รับผิดชอบ กำหนดเสร็จ และช่องทางทักท้วง
05

ตัวอย่างและวิธีใช้กับกรณีจริง

  1. ใช้ใบหน้าเพื่อบันทึกเวลา: วิเคราะห์ความจำเป็น ฐานกฎหมาย ข้อมูลชีวมิติ ทางเลือก และมาตรการรักษาความปลอดภัย
  2. ส่ง Payroll ไปผู้ให้บริการ Cloud: ระบุบทบาทผู้ประมวลผล วัตถุประสงค์ สิทธิการเข้าถึง ระยะเก็บ และการโอนต่างประเทศ
วิธีตรวจ

เริ่มจากข้อเท็จจริง → ระบุฐานกฎหมายและวันที่มีผล → ตรวจผู้ได้รับสิทธิ/ข้อยกเว้น → คำนวณหรือเดินตาม workflow → เก็บหลักฐานและทบทวนผล

อย่าทำ

อย่าเริ่มจากคำตอบสำเร็จรูป ชื่อตำแหน่ง ชื่อเงิน หรือเอกสารเพียงชิ้นเดียว แล้วตัดองค์ประกอบอื่นออก

06

จุดเสี่ยงและความเข้าใจผิดที่ต้องหยุดก่อน

ชื่อไม่ใช่ข้อเท็จจริงชื่อตำแหน่ง รายการเงิน หรือสัญญาไม่ตัดสินสิทธิเอง
ขั้นต่ำไม่ใช่เพดานบริษัทให้สิทธิมากกว่ากฎหมายได้ แต่ห้ามต่ำกว่า
วันที่มีผลสำคัญเอกสารเก่าอาจถูกต้องในอดีตแต่ใช้กับวันนี้ไม่ได้
ข้อยกเว้นต้องมาก่อนสูตรตรวจว่าอยู่ในบังคับก่อนคำนวณหรือสรุป

เมื่อเห็นต่างหรือยังไม่ได้รับการแก้ไข

  1. กรณีอุบัติเหตุให้รักษาชีวิตและแจ้งเหตุทันที ก่อนเก็บ medical record, incident log, ภาพ และพยาน; กรณีข้อมูลรั่วไหลให้จำกัดเหตุและเก็บ system log
  2. ใช้ช่อง Safety/Occupational Health, HR หรือ DPO ตามประเภท และขอเลขเคส/ผลสอบสวน/มาตรการแก้ไข
  3. สิทธิกองทุนเงินทดแทนติดต่อ SSO; การฝ่าฝืนความปลอดภัยติดต่อ DLPW/กองความปลอดภัย; สิทธิข้อมูลส่วนบุคคลใช้ช่องเจ้าของข้อมูล/DPO และสำนักงาน PDPC ตามลำดับ
REF

กฎหมายและเอกสารอ้างอิง

ตรวจทานวันที่ 14 สิงหาคม 2569 การใช้กับกรณีจริงต้องพิจารณาตัวบทที่มีผล ประกาศที่เกี่ยวข้อง และข้อเท็จจริงของแต่ละกรณี

  1. พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562; ประกาศ PDPC เรื่อง security, ROPA, breach ฯลฯ ฉบับปัจจุบัน
  2. ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัย พ.ศ. 2565 — ราชกิจจานุเบกษา
  3. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 — ราชกิจจานุเบกษา
  4. พระราชบัญญัติคุ้มครองแรงงาน พ.ศ. 2541 — ราชกิจจานุเบกษา
  5. กองนิติการ กรมสวัสดิการและคุ้มครองแรงงาน — กฎหมายคุ้มครองแรงงาน

บทความที่เกี่ยวข้อง

หนังสือรับรองการทำงานการร้องทุกข์ของลูกจ้างการคุ้มครองแรงงานหญิงและหญิงตั้งครรภ์การจ้างแรงงานต่างด้าวอุบัติเหตุจากการทำงาน