2026.10.01

ค่าปรับ PDPA ที่ทุกธุรกิจควรรู้: เมื่อผู้รับจ้างทำลายข้อมูลทำข้อมูลหลุด ทั้งผู้จ้างและผู้รับจ้างโดนปรับ

สคส. สั่งปรับโรงพยาบาลเอกชน 1.21 ล้านบาท หลังผู้รับจ้างทำลายเอกสารทำเวชระเบียนผู้ป่วยหลุดกว่า 1,000 ฉบับ กรณีนี้สอนอะไรเรื่องการกำจัดอุปกรณ์และข้อมูลขององค์กร

Read in English

เกิดอะไรขึ้น: เวชระเบียนผู้ป่วยกลายเป็นถุงขนมโตเกียว

เมื่อวันที่ 1 สิงหาคม 2568 สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) แถลงผลการลงโทษปรับทางปกครองตาม PDPA รวม 5 กรณี และมีกรณีหนึ่งที่ทุกองค์กรซึ่งต้องทิ้งหรือทำลายข้อมูลควรศึกษาไว้

โรงพยาบาลเอกชนขนาดใหญ่แห่งหนึ่งว่าจ้างกิจการขนาดเล็กที่เป็นธุรกิจครอบครัวให้ทำลายเวชระเบียนผู้ป่วย แต่ผู้รับจ้างไม่ได้ทำตามขั้นตอนที่ตกลงกันไว้ กลับนำเอกสารไปพักไว้ที่บ้านของตัวเอง สุดท้ายเวชระเบียนหลุดออกไปกว่า 1,000 ฉบับ บางส่วนถูกนำไปพับเป็นถุงใส่ขนมโตเกียว จนภาพถูกแชร์ต่อกันบนโซเชียลมีเดีย

ใครโดนปรับ และเพราะอะไร

  • โรงพยาบาล: 1,210,000 บาท เพราะไม่ได้ติดตาม ควบคุม หรือตรวจสอบกระบวนการทำลายเอกสาร และไม่ได้ลบหรือทำลายข้อมูลให้ถูกต้องตามระยะเวลาที่กฎหมายกำหนด ทั้งนี้ข้อมูลสุขภาพถือเป็นข้อมูลส่วนบุคคลประเภทอ่อนไหวตามมาตรา 26 ของ PDPA
  • ผู้รับจ้าง: 16,940 บาท เพราะไม่ทำตามขั้นตอนที่ตกลงไว้ และไม่แจ้งเหตุข้อมูลรั่วไหลให้โรงพยาบาลทราบ ซึ่งถือว่าไม่ปฏิบัติตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคล

รวมค่าปรับทั้งสิ้น 1,226,940 บาท ยังไม่นับความเสียหายต่อชื่อเสียงของโรงพยาบาล

บทเรียน: จ้างคนอื่นทำ แต่ความรับผิดชอบยังเป็นของคุณ

การจ้างผู้อื่นทำลายข้อมูลไม่ได้ทำให้ความรับผิดชอบหลุดไปจากองค์กรของคุณ โรงพยาบาลโดนปรับหนักกว่าผู้รับจ้างหลายเท่า เพราะไม่ได้กำกับดูแลผู้ให้บริการของตัวเอง และ สคส. ก็พร้อมปรับผู้ประมวลผลข้อมูลโดยตรงเช่นกัน ในอีกกรณีที่แถลงวันเดียวกัน ร้านขายของเล่นสะสมโดนปรับ 500,000 บาท ขณะที่บริษัทผู้ประมวลผลข้อมูลของร้านโดนปรับถึง 3 ล้านบาท

ในการแถลงครั้งนั้น สคส. ระบุว่านับตั้งแต่ PDPA มีผลบังคับใช้ ยอดค่าปรับทางปกครองรวมเกิน 21.5 ล้านบาทแล้ว และยังมีอีกหลายเรื่องที่อยู่ระหว่างการพิจารณา

ความเสี่ยงแบบเดียวกันเกิดกับอุปกรณ์ได้เช่นกัน

กรณีนี้เป็นเอกสารกระดาษ แต่รูปแบบเดียวกันเกิดขึ้นได้กับโน้ตบุ๊ก มือถือ ฮาร์ดดิสก์ และเซิร์ฟเวอร์ อุปกรณ์ที่ส่งให้ร้านรับซื้อของเก่าหรือร้าน "รับซื้อคอมเก่า" อาจออกจากออฟฟิศไปพร้อมไฟล์ทุกไฟล์ที่ยังกู้คืนได้ และถ้าวันหนึ่งข้อมูลหลุด คุณจะไม่มีหลักฐานเลยว่าอุปกรณ์นั้นไปจบที่ไหน ดังนั้น การกำจัดสินทรัพย์ไอที จึงต้องมีหลักฐานตรวจสอบได้ เหมือนงานด้านการปฏิบัติตามกฎหมายอื่นๆ

เช็กลิสต์เลือกผู้ให้บริการทำลายข้อมูล

  1. ทำข้อตกลงเป็นลายลักษณ์อักษร ระบุวิธีทำลาย ระยะเวลา และหน้าที่ในการแจ้งเหตุ
  2. จดหมายเลขซีเรียลของอุปกรณ์หรือกล่องเอกสารทุกชิ้นที่ส่งมอบ
  3. รู้ว่าใครมารับ ของถูกนำไปที่ไหน และทำลายเมื่อไร
  4. ขอหนังสือรับรองการทำลายข้อมูลแยกรายอุปกรณ์ ระบุหมายเลขซีเรียล วิธีทำลาย และวันที่
  5. กำหนดให้ผู้ให้บริการแจ้งคุณทันทีหากเกิดปัญหา เพราะตาม PDPA ผู้ควบคุมข้อมูลโดยทั่วไปต้องแจ้ง สคส. ภายใน 72 ชั่วโมงนับจากทราบเหตุ
  6. เก็บหนังสือรับรองไว้กับเอกสารด้านการปฏิบัติตามกฎหมายขององค์กร

วิธีทำงานของเรา

เรารับ ทำลายข้อมูลโน้ตบุ๊ก ทำลายฮาร์ดดิสก์และ SSD และ ทำลายข้อมูลเซิร์ฟเวอร์ รวมถึงคอมพิวเตอร์ตั้งโต๊ะและมือถือ ทั้งแบบลบข้อมูลที่ได้รับการรับรองและทำลายทางกายภาพ พร้อมออกหนังสือรับรองการทำลายข้อมูลให้ทุกเครื่อง ระบุหมายเลขซีเรียล วิธีการ และวันที่ เราไม่ได้รับทำลายเอกสารกระดาษ หากคุณใช้บริการบริษัทย่อยเอกสาร ก็ควรใช้เช็กลิสต์เดียวกันนี้ตรวจสอบเขาด้วย

ขอใบเสนอราคาทันที หรือโทร 082-797-3702

ที่มา: การแถลงของ สคส. วันที่ 1 สิงหาคม 2568 รายงานโดย ไทยโพสต์ และสรุปโดย Rajah & Tann Thailand ทั้งนี้ไม่มีการเปิดเผยชื่อโรงพยาบาลและผู้รับจ้าง

บทความที่เกี่ยวข้อง

การกำจัดสินทรัพย์ไอที กรุงเทพฯ

การทำลายที่ได้รับการรับรอง ปฏิบัติตาม PDPA ในกรุงเทพฯ

Learn More