สัญญาประมวลผลข้อมูล DPA ต้องมีอะไร ใครต้องทำ

สัญญาประมวลผลข้อมูล DPA ต้องมีอะไร ใครต้องทำ

เขียนโดย นายศรศักดา จิราพงษ์ · อัปเดตล่าสุด กันยายน 2026

บริษัทส่งรายชื่อลูกค้าให้ผู้ให้บริการคลาวด์ ส่งข้อมูลพนักงานให้ผู้ทำเงินเดือน หรือให้เอเจนซีใช้ฐานข้อมูลเพื่อส่งข้อความ แต่สัญญาบริการกลับเขียนเพียงว่าอีกฝ่ายจะ “รักษาความลับ” โดยไม่กำหนดคำสั่งประมวลผล เหตุข้อมูลรั่ว หรือการลบข้อมูลเมื่อเลิกจ้าง

เมื่อผู้รับจ้างประมวลผลข้อมูลส่วนบุคคลตามคำสั่งของบริษัท ผู้ควบคุมข้อมูลต้องจัดให้มีข้อตกลงควบคุมการทำงานตามมาตรา 40 ของ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล สัญญา DPA ควรกำหนดข้อมูล วัตถุประสงค์ คำสั่ง ความปลอดภัย ผู้รับจ้างช่วง เหตุละเมิด สิทธิของเจ้าของข้อมูล และการคืนหรือลบข้อมูล

กรณีของใครบ้างที่เข้าข่าย

  • บริษัทว่าจ้างระบบคลาวด์ CRM คอลเซ็นเตอร์ หรือผู้ส่งอีเมลให้จัดการข้อมูลลูกค้า
  • นายจ้างส่งข้อมูลเงินเดือน บัญชีธนาคาร หรือสวัสดิการให้ผู้รับจ้างภายนอก
  • โรงพยาบาล คลินิก หรือธุรกิจส่งข้อมูลอ่อนไหวให้ผู้ให้บริการระบบ
  • ผู้ให้บริการเทคโนโลยีรับข้อมูลจากลูกค้าองค์กรและต้องการกำหนดหน้าที่ของตนให้ตรงกับบริการจริง

ถ้าคู่สัญญาแต่ละฝ่ายกำหนดวัตถุประสงค์การใช้ข้อมูลของตนเอง อาจไม่ได้อยู่ในความสัมพันธ์ผู้ควบคุมกับผู้ประมวลผลแบบตรงไปตรงมา ต้องวิเคราะห์บทบาทจากการทำงานจริงก่อนเลือกแบบสัญญา

สิ่งที่ควรทำตอนนี้

  1. ทำแผนผังข้อมูลว่ามาจากใคร ส่งให้ใคร อยู่ที่ระบบใด และถูกใช้เพื่อวัตถุประสงค์อะไร
  2. แยกบทบาทของแต่ละฝ่ายว่าเป็นผู้ควบคุม ผู้ประมวลผล หรือผู้ควบคุมคนละส่วน อย่าตั้งชื่อตามแบบสัญญาโดยไม่ดูการทำงานจริง
  3. แนบตารางประเภทข้อมูล กลุ่มเจ้าของข้อมูล วัตถุประสงค์ ระยะเวลาเก็บ และประเทศที่จัดเก็บหรือเข้าถึงข้อมูล
  4. ตรวจมาตรการเข้าถึง การเข้ารหัส การสำรองข้อมูล บันทึกการใช้งาน และขั้นตอนตอบสนองเหตุละเมิดของผู้รับจ้าง
  5. ขอรายชื่อผู้รับจ้างช่วงและกำหนดวิธีอนุมัติหรือคัดค้านเมื่อมีการเพิ่มผู้รับจ้างช่วง
  6. กำหนดวิธีช่วยตอบคำขอเจ้าของข้อมูล การคืนหรือลบข้อมูล และหลักฐานที่ต้องส่งเมื่อสัญญาสิ้นสุด

ถ้าสัญญาหลักยังไม่มีขอบเขตบริการ เกณฑ์ตรวจรับ หรือสิทธิในระบบ ควรแก้สัญญาหลักควบคู่กับ DPA โดยใช้แนวทางจาก สัญญาจ้างบริการเขียนอย่างไร

ข้อที่ DPA ควรตอบให้ได้

ประมวลผลตามคำสั่งใด

เขียนวัตถุประสงค์และคำสั่งที่ทำได้ เช่น จัดเก็บ คำนวณ ส่งรายงาน สำรอง หรือลบข้อมูล หากผู้ประมวลผลต้องใช้ข้อมูลนอกคำสั่งเพื่อปฏิบัติตามกฎหมาย ควรกำหนดช่องทางแจ้งผู้ควบคุมเท่าที่กฎหมายอนุญาต

เกิดข้อมูลรั่วแล้วใครทำอะไร

มาตรา 40 ให้ผู้ประมวลผลแจ้งผู้ควบคุมเมื่อเกิดเหตุละเมิด ส่วนมาตรา 37 กำหนดหน้าที่ของผู้ควบคุมต่อสำนักงานภายในกรอบเวลาตามกฎหมาย DPA จึงควรกำหนดการแจ้งภายใน ระดับข้อมูลที่ต้องให้ ผู้ประสานงาน และการเก็บหลักฐานให้เร็วพอที่ผู้ควบคุมจะประเมินเหตุได้

ผู้รับจ้างช่วงและการโอนต่างประเทศ

ระบุผู้ให้บริการช่วง ประเทศที่จัดเก็บ เงื่อนไขเปลี่ยนศูนย์ข้อมูล และหน้าที่ที่ต้องส่งต่อไปยังผู้รับจ้างช่วง การมีชื่อผู้ให้บริการคลาวด์ในเอกสารขายยังไม่พอ หากสัญญาไม่บอกตำแหน่งข้อมูลกับสิทธิของลูกค้าเมื่อมีการเปลี่ยนแปลง

เอกสารที่ควรเตรียม

  • ธุรกิจและบทบาท: ผังข้อมูล รายการระบบ และคำอธิบายบริการ ใช้แยกผู้ควบคุมกับผู้ประมวลผล
  • ข้อมูล: ประเภทข้อมูล กลุ่มเจ้าของข้อมูล ฐานกฎหมาย และระยะเวลาเก็บ ใช้กำหนดขอบเขตการประมวลผล
  • ความปลอดภัย: นโยบายควบคุมสิทธิ บันทึกระบบ แผนตอบเหตุ และผลตรวจประเมิน ใช้ตรวจมาตรการที่สัญญาจะอ้างถึง
  • ผู้รับจ้างช่วง: รายชื่อ หน้าที่ ประเทศ และสัญญาที่ผูกผู้รับจ้างช่วง ใช้ตรวจห่วงโซ่ข้อมูล
  • ข้อพิพาท: รายงานเหตุละเมิด คำร้องของเจ้าของข้อมูล และหนังสือจากหน่วยงาน ใช้กำหนดความเสี่ยงที่ต้องแก้ก่อนลงนาม

ระยะเวลาและค่าใช้จ่าย

การร่างเร็วหรือช้าขึ้นกับจำนวนระบบ ผู้รับจ้างช่วง ประเทศที่เก็บข้อมูล และความพร้อมของผังข้อมูล ค่าใช้จ่ายอาจรวมค่าตรวจสัญญา ค่าประเมินความปลอดภัย และค่าปรับระบบหรือกระบวนการ DPA อย่างเดียวแก้ปัญหาไม่ได้หากการทำงานจริงไม่ตรงกับข้อความ

ข้อผิดพลาดที่พบ

  • ใช้ NDA แทน DPA ทั้งที่ NDA ไม่กำหนดคำสั่งประมวลผลและสิทธิของเจ้าของข้อมูล
  • คัดแบบสัญญามาใช้โดยไม่ระบุระบบ ประเภทข้อมูล หรือผู้รับจ้างช่วงจริง
  • กำหนดให้แจ้งเหตุ “โดยเร็ว” แต่ไม่มีผู้ติดต่อ รายการข้อมูล และเวลาภายในสำหรับการประสานงาน
  • ให้ผู้รับจ้างใช้ข้อมูลเพื่อพัฒนาธุรกิจของตนเอง ทั้งที่ยังเรียกอีกฝ่ายว่าผู้ประมวลผลตามคำสั่งเท่านั้น

จุดที่ควรให้ทนายเข้าดูแล

ควรให้ทนายตรวจเมื่อมีข้อมูลอ่อนไหว ผู้รับจ้างช่วงหลายทอด การเก็บข้อมูลต่างประเทศ เหตุละเมิดที่ยังไม่ปิด หรือคู่สัญญาต่างฝ่ายอ้างว่าอีกฝ่ายต้องรับผิดทั้งหมด เพราะบทบาทตามกฎหมายดูจากอำนาจตัดสินใจและการทำงานจริง

ทนายช่วยอะไรได้บ้าง

ทนายช่วยวิเคราะห์บทบาท ตรวจสัญญาหลักกับผังข้อมูล ร่าง DPA กำหนดขั้นตอนเหตุละเมิด เจรจาความรับผิด และตรวจเงื่อนไขผู้รับจ้างช่วง หากข้อมูลเป็นความลับทางธุรกิจด้วย ควรจัดข้อกำหนดให้สอดคล้องกับ สัญญารักษาความลับทางธุรกิจ

คำถามที่พบบ่อย

มี NDA แล้วต้องทำ DPA อีกไหม

ถ้าผู้รับจ้างประมวลผลข้อมูลส่วนบุคคลตามคำสั่งของบริษัท ยังต้องมีข้อตกลงควบคุมการทำงานตามมาตรา 40 NDA เน้นการไม่เปิดเผยความลับ แต่ DPA ต้องกำหนดคำสั่ง ความปลอดภัย เหตุละเมิด สิทธิของเจ้าของข้อมูล และการลบข้อมูล

ใส่ DPA เป็นภาคผนวกสัญญาบริการได้ไหม

ทำได้ หากระบุลำดับเอกสารและแก้ความขัดกันระหว่างสัญญาหลักกับ DPA ให้ชัด ตารางข้อมูล มาตรการความปลอดภัย และรายชื่อผู้รับจ้างช่วงควรเป็นภาคผนวกที่อัปเดตได้ตามขั้นตอนที่ตกลงกัน

แหล่งกฎหมาย

ส่งคำว่า "DPA" พร้อมประเภทบริการ ข้อมูลที่ส่ง และประเทศที่เก็บข้อมูล ทาง LINE @thaichineselawfirm เพื่อรับรายการเอกสารเบื้องต้น

เนื้อหานี้เป็นข้อมูลกฎหมายทั่วไป คำตอบของแต่ละกรณีอาจเปลี่ยนตามข้อเท็จจริง เอกสาร และกำหนดเวลา ควรให้ทนายตรวจข้อมูลก่อนลงนามหรือดำเนินการที่กระทบสิทธิ

ดูภาพรวมที่ คู่มือร่างและตรวจสัญญาธุรกิจ และ บริการร่างและทบทวนสัญญาทางกฎหมาย

Scroll