2026.10.01
ค่าปรับ PDPA ที่ทุกธุรกิจควรรู้: เมื่อผู้รับจ้างทำลายข้อมูลทำข้อมูลหลุด ทั้งผู้จ้างและผู้รับจ้างโดนปรับ
สคส. สั่งปรับโรงพยาบาลเอกชน 1.21 ล้านบาท หลังผู้รับจ้างทำลายเอกสารทำเวชระเบียนผู้ป่วยหลุดกว่า 1,000 ฉบับ กรณีนี้สอนอะไรเรื่องการกำจัดอุปกรณ์และข้อมูลขององค์กร
เกิดอะไรขึ้น: เวชระเบียนผู้ป่วยกลายเป็นถุงขนมโตเกียว
เมื่อวันที่ 1 สิงหาคม 2568 สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) แถลงผลการลงโทษปรับทางปกครองตาม PDPA รวม 5 กรณี และมีกรณีหนึ่งที่ทุกองค์กรซึ่งต้องทิ้งหรือทำลายข้อมูลควรศึกษาไว้
โรงพยาบาลเอกชนขนาดใหญ่แห่งหนึ่งว่าจ้างกิจการขนาดเล็กที่เป็นธุรกิจครอบครัวให้ทำลายเวชระเบียนผู้ป่วย แต่ผู้รับจ้างไม่ได้ทำตามขั้นตอนที่ตกลงกันไว้ กลับนำเอกสารไปพักไว้ที่บ้านของตัวเอง สุดท้ายเวชระเบียนหลุดออกไปกว่า 1,000 ฉบับ บางส่วนถูกนำไปพับเป็นถุงใส่ขนมโตเกียว จนภาพถูกแชร์ต่อกันบนโซเชียลมีเดีย
ใครโดนปรับ และเพราะอะไร
- โรงพยาบาล: 1,210,000 บาท เพราะไม่ได้ติดตาม ควบคุม หรือตรวจสอบกระบวนการทำลายเอกสาร และไม่ได้ลบหรือทำลายข้อมูลให้ถูกต้องตามระยะเวลาที่กฎหมายกำหนด ทั้งนี้ข้อมูลสุขภาพถือเป็นข้อมูลส่วนบุคคลประเภทอ่อนไหวตามมาตรา 26 ของ PDPA
- ผู้รับจ้าง: 16,940 บาท เพราะไม่ทำตามขั้นตอนที่ตกลงไว้ และไม่แจ้งเหตุข้อมูลรั่วไหลให้โรงพยาบาลทราบ ซึ่งถือว่าไม่ปฏิบัติตามหน้าที่ของผู้ประมวลผลข้อมูลส่วนบุคคล
รวมค่าปรับทั้งสิ้น 1,226,940 บาท ยังไม่นับความเสียหายต่อชื่อเสียงของโรงพยาบาล
บทเรียน: จ้างคนอื่นทำ แต่ความรับผิดชอบยังเป็นของคุณ
การจ้างผู้อื่นทำลายข้อมูลไม่ได้ทำให้ความรับผิดชอบหลุดไปจากองค์กรของคุณ โรงพยาบาลโดนปรับหนักกว่าผู้รับจ้างหลายเท่า เพราะไม่ได้กำกับดูแลผู้ให้บริการของตัวเอง และ สคส. ก็พร้อมปรับผู้ประมวลผลข้อมูลโดยตรงเช่นกัน ในอีกกรณีที่แถลงวันเดียวกัน ร้านขายของเล่นสะสมโดนปรับ 500,000 บาท ขณะที่บริษัทผู้ประมวลผลข้อมูลของร้านโดนปรับถึง 3 ล้านบาท
ในการแถลงครั้งนั้น สคส. ระบุว่านับตั้งแต่ PDPA มีผลบังคับใช้ ยอดค่าปรับทางปกครองรวมเกิน 21.5 ล้านบาทแล้ว และยังมีอีกหลายเรื่องที่อยู่ระหว่างการพิจารณา
ความเสี่ยงแบบเดียวกันเกิดกับอุปกรณ์ได้เช่นกัน
กรณีนี้เป็นเอกสารกระดาษ แต่รูปแบบเดียวกันเกิดขึ้นได้กับโน้ตบุ๊ก มือถือ ฮาร์ดดิสก์ และเซิร์ฟเวอร์ อุปกรณ์ที่ส่งให้ร้านรับซื้อของเก่าหรือร้าน "รับซื้อคอมเก่า" อาจออกจากออฟฟิศไปพร้อมไฟล์ทุกไฟล์ที่ยังกู้คืนได้ และถ้าวันหนึ่งข้อมูลหลุด คุณจะไม่มีหลักฐานเลยว่าอุปกรณ์นั้นไปจบที่ไหน ดังนั้นการกำจัดสินทรัพย์ไอทีจึงต้องมีหลักฐานตรวจสอบได้ เหมือนงานด้านการปฏิบัติตามกฎหมายอื่นๆ
เช็กลิสต์เลือกผู้ให้บริการทำลายข้อมูล
- ทำข้อตกลงเป็นลายลักษณ์อักษร ระบุวิธีทำลาย ระยะเวลา และหน้าที่ในการแจ้งเหตุ
- จดหมายเลขซีเรียลของอุปกรณ์หรือกล่องเอกสารทุกชิ้นที่ส่งมอบ
- รู้ว่าใครมารับ ของถูกนำไปที่ไหน และทำลายเมื่อไร
- ขอหนังสือรับรองการทำลายข้อมูลแยกรายอุปกรณ์ ระบุหมายเลขซีเรียล วิธีทำลาย และวันที่
- กำหนดให้ผู้ให้บริการแจ้งคุณทันทีหากเกิดปัญหา เพราะตาม PDPA ผู้ควบคุมข้อมูลโดยทั่วไปต้องแจ้ง สคส. ภายใน 72 ชั่วโมงนับจากทราบเหตุ
- เก็บหนังสือรับรองไว้กับเอกสารด้านการปฏิบัติตามกฎหมายขององค์กร
วิธีทำงานของเรา
เรารับทำลายข้อมูลโน้ตบุ๊ก ทำลายฮาร์ดดิสก์และ SSD และทำลายข้อมูลเซิร์ฟเวอร์ รวมถึงคอมพิวเตอร์ตั้งโต๊ะและมือถือ ทั้งแบบลบข้อมูลที่ได้รับการรับรองและทำลายทางกายภาพ พร้อมออกหนังสือรับรองการทำลายข้อมูลให้ทุกเครื่อง ระบุหมายเลขซีเรียล วิธีการ และวันที่ เราไม่ได้รับทำลายเอกสารกระดาษ หากคุณใช้บริการบริษัทย่อยเอกสาร ก็ควรใช้เช็กลิสต์เดียวกันนี้ตรวจสอบเขาด้วย
ขอใบเสนอราคาทันที หรือโทร 082-797-3702
ที่มา: การแถลงของ สคส. วันที่ 1 สิงหาคม 2568 รายงานโดย ไทยโพสต์ และสรุปโดย Rajah & Tann Thailand ทั้งนี้ไม่มีการเปิดเผยชื่อโรงพยาบาลและผู้รับจ้าง
Related Articles
การกำจัดสินทรัพย์ไอที กรุงเทพฯ
Certified, PDPA-compliant destruction in Bangkok.
Learn More