กฎหมาย / PDPA
โอนข้อมูลลูกค้าออกนอกไทยหลังประกาศ PDPC 2567: SCC, BCR หรือ Consent อย่างไหนถูกเลือกใช้
หลังคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลออกประกาศเรื่องหลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศ พ.ศ. 2566 และประกาศฉบับที่ 2 เรื่อง Binding Corporate Rules มีผลบังคับใช้ 24 มี.ค. 2567 บริษัทไทยที่ใช้ HubSpot, Salesforce, Workday, หรือแม้แต่ Google Workspace ต้องเลือกกลไกโอนข้อมูล 1 ใน 4 ทาง (Adequacy, SCC, BCR, Explicit Consent) มิเช่นนั้นจะถูกปรับตามมาตรา 83 สูงสุด 5 ล้านบาท บวกโทษทางปกครองรายวัน บทความเรียบเรียงจากงานทำ Data Mapping ให้ลูกค้า 4 รายในไตรมาส 4/2569
ทำไมประเทศไม่ 'เพียงพอ' อีกต่อไป
PDPC ประกาศรายชื่อประเทศ Adequacy ครั้งแรกเมื่อ ก.ย. 2567 ครอบคลุมเพียง EU 27 ประเทศ + UK + Switzerland เท่านั้น สหรัฐฯ, ออสเตรเลีย, สิงคโปร์ ยังไม่อยู่ในรายชื่อ ทำให้การใช้เซิร์ฟเวอร์ AWS us-east-1 หรือ Azure ap-southeast ต้องมีสัญญากลไกเสริมทุกครั้ง
Standard Contractual Clauses (SCC) ฉบับไทย
PDPC ยังไม่ได้ประกาศ template ของตนเอง แนวปฏิบัติจริงคือใช้ EU SCC 2021 ฉบับ Module 2 (Controller→Processor) หรือ Module 3 (Processor→Processor) เป็นแม่แบบ แล้วเพิ่ม Annex เพื่อระบุกฎหมายไทยและช่องทางร้องเรียนต่อ PDPC
- •ต้องแนบ Data Processing Addendum + TIA (Transfer Impact Assessment)
- •ระบุระยะเวลาเก็บข้อมูล และวิธี pseudonymisation ก่อนส่ง
- •กำหนดสิทธิเจ้าของข้อมูลใช้ภาษาไทยฟ้องได้ในศาลไทย
Binding Corporate Rules สำหรับกลุ่มบริษัท
เหมาะสำหรับ MNE ที่โอนข้อมูลระหว่างบริษัทในเครือมากกว่า 3 ประเทศ ใช้เวลายื่นขออนุมัติจาก PDPC 6–9 เดือน ค่าใช้จ่ายรวมประมาณ 800,000–1.5 ล้านบาท แต่ได้ 'passport' ใช้ได้ทุกบริษัทในเครือ ไม่ต้องเซ็น SCC รายบริษัท
Explicit Consent — ทางที่ดูง่ายแต่เสี่ยง
ต้องแยก consent การโอนออกจากการเก็บ, ระบุประเทศปลายทาง, ระบุความเสี่ยงเป็นภาษาไทยเข้าใจง่าย และให้ withdraw ได้ทุกเวลา ในทางปฏิบัติเหมาะกับ B2C ที่มี user จำนวนน้อยเท่านั้น เพราะการ withdraw ต้องหยุดโอนได้จริงภายใน 30 วัน
Transfer Impact Assessment (TIA) ทำอย่างไร
ประเมิน 4 มิติ: กฎหมายสอดส่องของประเทศปลายทาง, สิทธิการเยียวยาของเจ้าของข้อมูล, การเข้าถึงโดยหน่วยงานความมั่นคง, และมาตรการเทคนิคเสริม (encryption ที่ผู้รับไม่มี key) หากปลายทางไม่ผ่าน 2 ใน 4 ต้องเพิ่ม pseudonymisation หรือ split-key encryption
สรุป
สำหรับ SME ที่ใช้ SaaS 3–5 ตัว แนวทางเร็วที่สุดคือรวม SCC + TIA ไว้ในสัญญาแม่ผู้ให้บริการ พร้อมประกาศ Privacy Notice ปรับเวอร์ชันใหม่ ทีมเราส่งมอบชุด SCC ไทย + TIA + Privacy Notice ครบภายใน 3 สัปดาห์ เริ่มต้น 65,000 บาท
ปรึกษาทีมเราฟรีคำถามที่พบบ่อย
ใช้ Google Workspace ต้องแก้อะไรก่อน 24 มี.ค. 2567+
ตรวจว่า Google Cloud DPA ระบุ EU SCC 2021 หรือไม่ ถ้ามีอยู่แล้วให้ทำ TIA เพิ่ม และแจ้ง PDPC ในรายงานประจำปีของ DPO
BCR คุ้มค่าสำหรับกลุ่มกี่ประเทศ+
โดยทั่วไปคุ้มเมื่อโอนข้อมูลระหว่าง 5 ประเทศขึ้นไปเป็นประจำ หรือมีพนักงานร่วม 500 คนขึ้นไปในเครือ
บทความที่เกี่ยวข้อง
ดูทั้งหมด →เชนงาน Notary → MFA → สถานทูต: ตารางเวลา 5 วันทำการที่ใช้ได้จริง
ตารางวันต่อวันจากเคสจริงปี 2568 — จาก Notary ที่สาขาสีลมถึงสถานทูตออสเตรเลีย พร้อมค่าใช้จ่ายและจุดที่มักติดขัด
รับมือคำร้อง DSAR ตาม PDPA ภายใน 30 วัน: workflow ที่ PDPC ยอมรับ
หลัง PDPC ออกประกาศฉบับที่ 4/2569 กำหนดกรอบเวลาตอบ DSAR ชัดเจน หลาย SME ยังไม่มี workflow รองรับ บทความนี้แจกผังงาน 6 ขั้นที่ใช้จริงกับลูกค้า
กรรมการบริษัทไทยรับผิดส่วนตัวเมื่อใด: 7 สถานการณ์ที่คำพิพากษาชี้ชัด
หลายกรรมการเชื่อว่าบริษัทจำกัดคุ้มครอง 100% แต่คำพิพากษาศาลฎีกาปี 2568-2569 เปิดม่านนิติบุคคลบ่อยขึ้น