เขียนโดย นายศรศักดา จิราพงษ์ · อัปเดตล่าสุด กันยายน 2026
บริษัทส่งรายชื่อลูกค้าให้ผู้ให้บริการคลาวด์ ส่งข้อมูลพนักงานให้ผู้ทำเงินเดือน หรือให้เอเจนซีใช้ฐานข้อมูลเพื่อส่งข้อความ แต่สัญญาบริการกลับเขียนเพียงว่าอีกฝ่ายจะ “รักษาความลับ” โดยไม่กำหนดคำสั่งประมวลผล เหตุข้อมูลรั่ว หรือการลบข้อมูลเมื่อเลิกจ้าง
เมื่อผู้รับจ้างประมวลผลข้อมูลส่วนบุคคลตามคำสั่งของบริษัท ผู้ควบคุมข้อมูลต้องจัดให้มีข้อตกลงควบคุมการทำงานตามมาตรา 40 ของ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล สัญญา DPA ควรกำหนดข้อมูล วัตถุประสงค์ คำสั่ง ความปลอดภัย ผู้รับจ้างช่วง เหตุละเมิด สิทธิของเจ้าของข้อมูล และการคืนหรือลบข้อมูล
ถ้าคู่สัญญาแต่ละฝ่ายกำหนดวัตถุประสงค์การใช้ข้อมูลของตนเอง อาจไม่ได้อยู่ในความสัมพันธ์ผู้ควบคุมกับผู้ประมวลผลแบบตรงไปตรงมา ต้องวิเคราะห์บทบาทจากการทำงานจริงก่อนเลือกแบบสัญญา
ถ้าสัญญาหลักยังไม่มีขอบเขตบริการ เกณฑ์ตรวจรับ หรือสิทธิในระบบ ควรแก้สัญญาหลักควบคู่กับ DPA โดยใช้แนวทางจาก สัญญาจ้างบริการเขียนอย่างไร
เขียนวัตถุประสงค์และคำสั่งที่ทำได้ เช่น จัดเก็บ คำนวณ ส่งรายงาน สำรอง หรือลบข้อมูล หากผู้ประมวลผลต้องใช้ข้อมูลนอกคำสั่งเพื่อปฏิบัติตามกฎหมาย ควรกำหนดช่องทางแจ้งผู้ควบคุมเท่าที่กฎหมายอนุญาต
มาตรา 40 ให้ผู้ประมวลผลแจ้งผู้ควบคุมเมื่อเกิดเหตุละเมิด ส่วนมาตรา 37 กำหนดหน้าที่ของผู้ควบคุมต่อสำนักงานภายในกรอบเวลาตามกฎหมาย DPA จึงควรกำหนดการแจ้งภายใน ระดับข้อมูลที่ต้องให้ ผู้ประสานงาน และการเก็บหลักฐานให้เร็วพอที่ผู้ควบคุมจะประเมินเหตุได้
ระบุผู้ให้บริการช่วง ประเทศที่จัดเก็บ เงื่อนไขเปลี่ยนศูนย์ข้อมูล และหน้าที่ที่ต้องส่งต่อไปยังผู้รับจ้างช่วง การมีชื่อผู้ให้บริการคลาวด์ในเอกสารขายยังไม่พอ หากสัญญาไม่บอกตำแหน่งข้อมูลกับสิทธิของลูกค้าเมื่อมีการเปลี่ยนแปลง
การร่างเร็วหรือช้าขึ้นกับจำนวนระบบ ผู้รับจ้างช่วง ประเทศที่เก็บข้อมูล และความพร้อมของผังข้อมูล ค่าใช้จ่ายอาจรวมค่าตรวจสัญญา ค่าประเมินความปลอดภัย และค่าปรับระบบหรือกระบวนการ DPA อย่างเดียวแก้ปัญหาไม่ได้หากการทำงานจริงไม่ตรงกับข้อความ
ควรให้ทนายตรวจเมื่อมีข้อมูลอ่อนไหว ผู้รับจ้างช่วงหลายทอด การเก็บข้อมูลต่างประเทศ เหตุละเมิดที่ยังไม่ปิด หรือคู่สัญญาต่างฝ่ายอ้างว่าอีกฝ่ายต้องรับผิดทั้งหมด เพราะบทบาทตามกฎหมายดูจากอำนาจตัดสินใจและการทำงานจริง
ทนายช่วยวิเคราะห์บทบาท ตรวจสัญญาหลักกับผังข้อมูล ร่าง DPA กำหนดขั้นตอนเหตุละเมิด เจรจาความรับผิด และตรวจเงื่อนไขผู้รับจ้างช่วง หากข้อมูลเป็นความลับทางธุรกิจด้วย ควรจัดข้อกำหนดให้สอดคล้องกับ สัญญารักษาความลับทางธุรกิจ
ถ้าผู้รับจ้างประมวลผลข้อมูลส่วนบุคคลตามคำสั่งของบริษัท ยังต้องมีข้อตกลงควบคุมการทำงานตามมาตรา 40 NDA เน้นการไม่เปิดเผยความลับ แต่ DPA ต้องกำหนดคำสั่ง ความปลอดภัย เหตุละเมิด สิทธิของเจ้าของข้อมูล และการลบข้อมูล
ทำได้ หากระบุลำดับเอกสารและแก้ความขัดกันระหว่างสัญญาหลักกับ DPA ให้ชัด ตารางข้อมูล มาตรการความปลอดภัย และรายชื่อผู้รับจ้างช่วงควรเป็นภาคผนวกที่อัปเดตได้ตามขั้นตอนที่ตกลงกัน
ส่งคำว่า "DPA" พร้อมประเภทบริการ ข้อมูลที่ส่ง และประเทศที่เก็บข้อมูล ทาง LINE @thaichineselawfirm เพื่อรับรายการเอกสารเบื้องต้น
เนื้อหานี้เป็นข้อมูลกฎหมายทั่วไป คำตอบของแต่ละกรณีอาจเปลี่ยนตามข้อเท็จจริง เอกสาร และกำหนดเวลา ควรให้ทนายตรวจข้อมูลก่อนลงนามหรือดำเนินการที่กระทบสิทธิ
ดูภาพรวมที่ คู่มือร่างและตรวจสัญญาธุรกิจ และ บริการร่างและทบทวนสัญญาทางกฎหมาย