บทความทั้งหมด
software 2026-05-01 4 นาที

PDPA กับซอฟต์แวร์: สิ่งที่ต้องรู้ก่อนพัฒนาระบบในไทย

พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล (PDPA) บังคับใช้เต็มรูปแบบแล้ว ธุรกิจที่พัฒนาซอฟต์แวร์ใหม่หรือปรับระบบเดิมต้องรู้ว่าอะไรบ้างที่ต้องออกแบบให้ถูกกฎหมาย ก่อนที่จะเจอบทลงโทษสูงสุด 5 ล้านบาท

PDPA กับซอฟต์แวร์: สิ่งที่ต้องรู้ก่อนพัฒนาระบบในไทย

ตั้งแต่ปี 2565 ที่ PDPA (พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล) บังคับใช้เต็มรูปแบบ ธุรกิจไทยหลายแห่งยังคงพัฒนาซอฟต์แวร์โดยไม่ได้คำนึงถึงข้อกำหนดทางกฎหมายนี้อย่างจริงจัง ผลคือระบบที่ออกมามีความเสี่ยงทางกฎหมายตั้งแต่วันแรกที่ launch

บทความนี้จะอธิบายว่า PDPA มีผลต่อการพัฒนาซอฟต์แวร์อย่างไร และฟีเจอร์อะไรบ้างที่ต้องมีเพื่อให้ระบบของคุณ compliant ตั้งแต่ต้น


PDPA คืออะไรในบริบทของซอฟต์แวร์?

PDPA คือกฎหมายที่กำหนดว่าองค์กรจะเก็บ ใช้ หรือแบ่งปันข้อมูลส่วนบุคคลได้อย่างไร ในบริบทของซอฟต์แวร์หมายความว่า:

  • ทุก field ที่เก็บข้อมูลส่วนบุคคล (ชื่อ, อีเมล, เบอร์โทร, ที่อยู่, IP address, ข้อมูลสุขภาพ) ต้องมี legal basis
  • ผู้ใช้ต้องรู้ว่าข้อมูลถูกเก็บเพื่ออะไร และให้ consent ได้อย่างชัดเจน
  • ระบบต้องรองรับ "สิทธิของเจ้าของข้อมูล" ได้จริง

6 สิ่งที่ซอฟต์แวร์ต้องมีเพื่อ PDPA Compliance

1. Consent Management System

ก่อนเก็บข้อมูลส่วนบุคคล ระบบต้องแสดง:

  • วัตถุประสงค์ที่ชัดเจนว่าเก็บข้อมูลไปทำอะไร
  • ปุ่ม "ยอมรับ" และ "ไม่ยอมรับ" ที่ชัดเจน (pre-ticked boxes ไม่ได้)
  • ประวัติ consent บันทึกไว้พร้อม timestamp และ version ของ policy ที่ยอมรับ

ตัวอย่าง: Form สมัครสมาชิกต้องมี checkbox แยกสำหรับแต่ละวัตถุประสงค์ เช่น รับ newsletter กับ share ข้อมูลให้พันธมิตร ต้องแยกกัน

2. Right to Access & Portability

ผู้ใช้สามารถ:

  • ดูข้อมูลส่วนตัวทั้งหมดที่ระบบเก็บไว้
  • ขอรับข้อมูลในรูปแบบที่อ่านได้ (CSV, JSON)

Implementation: ต้องมี endpoint หรือ UI ที่ให้ผู้ใช้ export ข้อมูลตัวเองได้

3. Right to Erasure (Right to be Forgotten)

ผู้ใช้สามารถขอลบข้อมูลทั้งหมด โดยระบบต้อง:

  • ลบข้อมูลออกจาก active database
  • ยกเว้นข้อมูลที่มี legal obligation ต้องเก็บ (เช่น เอกสารทางการเงิน 5 ปี)
  • บันทึก audit log ของการขอลบ

4. Data Breach Notification

ถ้าข้อมูลรั่วไหล ระบบต้อง:

  • Detect ได้ว่ามีการเข้าถึงข้อมูลผิดปกติ (Security Monitoring)
  • แจ้ง PDPC (Office of the Personal Data Protection Committee) ภายใน 72 ชั่วโมง
  • แจ้งเจ้าของข้อมูลที่ได้รับผลกระทบ

Implementation: ต้องมี audit log, anomaly detection, และ alert system

5. Data Minimization & Retention Policy

  • เก็บเฉพาะข้อมูลที่จำเป็น — ห้ามเก็บ "ไว้ก่อน"
  • กำหนดระยะเวลาเก็บข้อมูล (retention period) ต่อประเภท
  • มีกระบวนการลบข้อมูลอัตโนมัติเมื่อหมดระยะเวลา

6. Privacy Policy & Cookie Consent

  • Privacy Policy ต้องเขียนเป็นภาษาที่เข้าใจง่าย
  • Cookie Consent Banner ต้องอนุญาตให้ผู้ใช้ระบุว่า cookie ประเภทไหนที่ยอมรับ

ข้อมูลประเภทที่ต้องระวังเป็นพิเศษ

PDPA กำหนดให้ข้อมูล "Sensitive Personal Data" ต้องการมาตรการป้องกันสูงกว่า:

ประเภทตัวอย่าง
สุขภาพประวัติการรักษา, กรุ๊ปเลือด, ความพิการ
ศาสนา/ความเชื่อศาสนา, ความเชื่อทางการเมือง
การเงินเลขบัญชี, Credit score, ข้อมูลภาษี
ชีวมิติลายนิ้วมือ, Face ID, Voice print
เชื้อชาติ/ชาติพันธุ์ข้อมูลต้นกำเนิด

ระบบที่เก็บข้อมูลเหล่านี้ต้องขอ Explicit Consent และมีมาตรการรักษาความปลอดภัยสูงขึ้น


Privacy by Design: หลักการที่ควรใช้ตั้งแต่ต้น

แทนที่จะเพิ่ม compliance ทีหลัง ควรออกแบบโดยคำนึงถึง privacy ตั้งแต่แรก:

  1. Data mapping — รู้ว่าข้อมูลอะไรเก็บที่ไหน ใครเข้าถึงได้
  2. Role-based access control — จำกัดสิทธิ์เข้าถึงตามหน้าที่จริง
  3. Encryption at rest and in transit — เข้ารหัสข้อมูลทั้งตอนเก็บและตอนส่ง
  4. Pseudonymization — ซ่อนตัวตนของข้อมูลเท่าที่ทำได้
  5. Regular security audits — ตรวจสอบช่องโหว่เป็นประจำ

Checklist PDPA สำหรับโปรเจกต์ซอฟต์แวร์ใหม่

ก่อน launch ตรวจสอบว่าระบบมีสิ่งเหล่านี้ครบ:

  • Consent Management — ขอ consent ก่อนเก็บข้อมูลเสมอ
  • Privacy Policy หน้าชัดเจน เข้าใจง่าย
  • Cookie Consent Banner ครบถ้วน
  • User dashboard สำหรับดู, export, และลบข้อมูล
  • Data Retention Policy กำหนดระยะเวลาชัดเจน
  • Security monitoring และ breach notification system
  • Data Processing Agreement กับ vendor ภายนอกทุกราย
  • Staff training บน PDPA เบื้องต้น

สรุป

PDPA ไม่ใช่เรื่องที่ทำทีหลังได้ — การออกแบบให้ compliant ตั้งแต่ต้นถูกกว่าการแก้ไขภายหลังมาก ทีม Adowbig ช่วย audit ระบบที่มีอยู่แล้ว และออกแบบฟีเจอร์ PDPA Compliance สำหรับซอฟต์แวร์ใหม่ ติดต่อเราเพื่อรับคำปรึกษาฟรี

PDPAComplianceData PrivacySoftware DevelopmentLegal
แชร์บทความ:FacebookXLINE

คำถามที่พบบ่อย

PDPA มีผลกับธุรกิจขนาดเล็ก SME ไหม?

มีผล ทุกองค์กรที่เก็บ ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลในไทยต้องปฏิบัติตาม PDPA ไม่ว่าจะเป็น SME หรือบริษัทข้ามชาติ ข้อยกเว้นมีน้อยมาก เช่น การใช้ข้อมูลส่วนตัวในครัวเรือนเท่านั้น

ซอฟต์แวร์ที่พัฒนาใหม่ต้องมีอะไรบ้างเพื่อให้ PDPA Compliant?

อย่างน้อยต้องมี: ระบบ Consent Management (ขอความยินยอมก่อนเก็บข้อมูล), กลไก Right to Access/Erasure (ลูกค้าขอดูหรือลบข้อมูลตัวเองได้), Data Breach Notification (แจ้งเหตุรั่วไหลได้ภายใน 72 ชม.), และ Data Retention Policy (ลบข้อมูลเก่าตามกำหนด)

ถ้าจ้าง Software House พัฒนาระบบ ใครรับผิดชอบ PDPA?

ธุรกิจที่เป็น "ผู้ควบคุมข้อมูล" (Data Controller) ยังคงรับผิดชอบทางกฎหมายเสมอ อย่างไรก็ตาม Software House ในฐานะ "ผู้ประมวลผลข้อมูล" (Data Processor) ต้องเซ็นสัญญา Data Processing Agreement (DPA) และปฏิบัติตามมาตรการที่กำหนด

บทลงโทษของ PDPA สูงแค่ไหน?

โทษทางแพ่ง: ค่าเสียหายตามจริง + เพิ่มเติมได้ 2 เท่า โทษทางปกครอง: ปรับสูงสุด 5 ล้านบาทต่อครั้ง โทษทางอาญา: จำคุกไม่เกิน 1 ปีและ/หรือปรับไม่เกิน 1 ล้านบาท สำหรับการนำข้อมูลไปใช้โดยไม่ได้รับความยินยอมหรือแสวงหาผลประโยชน์

บทความที่เกี่ยวข้อง

จ้างทำซอฟต์แวร์ vs สร้างทีม In-house: เลือกแบบไหนถึงคุ้มสำหรับธุรกิจไทย
software

จ้างทำซอฟต์แวร์ vs สร้างทีม In-house: เลือกแบบไหนถึงคุ้มสำหรับธุรกิจไทย

เมื่อธุรกิจต้องการซอฟต์แวร์ใหม่ คำถามที่ตอบยากที่สุดคือ "จ้าง Software House ทำ หรือ สร้างทีม developer เอง?" บทความนี้เปรียบเทียบต้นทุน ความเสี่ยง และเหตุผลจริงๆ ที่แต่ละทางเลือกเหมาะกับบริบทไหน

Security สำหรับ Software ที่ SME ไทยต้องรู้ก่อน Go-Live
software

Security สำหรับ Software ที่ SME ไทยต้องรู้ก่อน Go-Live

SME ไทยหลายรายคิดว่าต้องใหญ่ก่อนถึงจะตกเป็นเป้าหมาย Hacker แต่ความจริงคือ SME เป็นเป้าหมายที่ง่ายกว่า บทความนี้อธิบาย Security พื้นฐานที่ทุก Software ต้องมี

Software Maintenance หลัง Go-Live: ทำไมถึงสำคัญกว่าที่คิด
software

Software Maintenance หลัง Go-Live: ทำไมถึงสำคัญกว่าที่คิด

หลายบริษัทมองว่า Software Maintenance คือค่าใช้จ่ายที่ตัดออกได้ แต่ Software ที่ขาด Maintenance เสื่อมสภาพเร็วและเสี่ยงต่อ Security บทความนี้อธิบายว่าต้องดูแลอะไรบ้างหลัง Go-Live