Checklist 12 ข้อที่ทุกธุรกิจต้องมี
- (1) Privacy Policy + Cookie Policy 2 ภาษา ติดเว็บไซต์
- (2) Consent Form / Banner สำหรับเก็บข้อมูล (Opt-in)
- (3) Record of Processing Activities (ROPA) — บันทึกกิจกรรมประมวลผล
- (4) Data Subject Rights Process — ตอบ DSR ภายใน 30 วัน
- (5) Data Breach Notification — แจ้ง สคส. ภายใน 72 ชม.
- (6) DPIA สำหรับกิจกรรมเสี่ยงสูง (Profiling, Biometric)
- (7) Data Processing Agreement (DPA) กับ Vendor ทุกราย
- (8) Cross-Border Transfer Mechanism — SCC, BCR, หรือ Adequacy
- (9) DPO (Data Protection Officer) — บังคับสำหรับองค์กรใหญ่
- (10) Employee Training — อบรมพนักงานปีละ 1 ครั้ง
- (11) Information Security Measures — ISO 27001 หรือเทียบเท่า
- (12) Retention & Destruction Schedule — กำหนดระยะเวลาเก็บ + วิธีทำลาย
บทลงโทษล่าสุด (2025)
สคส. (PDPC) เริ่มปฏิบัติการเชิงรุกในปี 2025 มีคำสั่งปรับ 23 เคส รวมมูลค่า ฿18.7M เคสใหญ่ที่สุด: บริษัท E-Commerce รั่วไหลข้อมูลลูกค้า 8.5 ล้านราย ปรับ ฿3M + คำสั่งให้ปรับปรุงระบบใน 90 วัน
นอกจากค่าปรับทางปกครอง ผู้เสียหายยังฟ้องร้องทางแพ่งได้ มีคำพิพากษาให้บริษัทประกันชดใช้รายละ ประเมินราคาฟรี รวม ฿127M สำหรับเคส Data Breach ผ่าน Marketing Agency
บริการ PDPA Compliance ของ NYC
- Gap Analysis + Risk Assessment — ประเมินราคาฟรี
- ร่าง Privacy Policy + Consent + ROPA 2 ภาษา — ประเมินราคาฟรี
- DPIA + DPA Template — ประเมินราคาฟรี
- Outsourced DPO Service — ประเมินราคาฟรี/เดือน
- Incident Response 24/7 + Notification — ประเมินราคาฟรี/เคส







