Legacy or Smart Knowledge Asset

22 ส.ค. 2569, 02:29    

    คลิก ติดต่อรับคำปรึกษา (ฟรี)  

การเจาะลึกบทลงโทษตาม 

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ (PDPA) กรณี ข้อมูลสุขภาพ (Health Data)มีรายละเอียดและกลไกทางกฎหมายที่ต้องระวังเป็นพิเศษดังนี้:


1. สถานะทางกฎหมายของข้อมูลสุขภาพ (มาตรา ๒๖)

ข้อมูลสุขภาพ ข้อมูลพันธุกรรม และข้อมูลชีวภาพ (เช่น ลายนิ้วมือ ม่านตา ภาพจำลองใบหน้า) จัดเป็น "ข้อมูลส่วนบุคคลอ่อนไหว" (Sensitive Personal Data) ตาม มาตรา ๒๖ ซึ่งกฎหมายกำหนดหลักการห้ามเก็บรวบรวม ใช้ หรือเปิดเผย โดยปราศจากการขอ ความยินยอมโดยชัดแจ้ง (Explicit Consent) เว้นแต่จะเข้าข้อยกเว้นทางกฎหมายโดยเฉพาะ (เช่น เพื่อการรักษาทางการแพทย์ตามสัญญารักษาพยาบาล หรือประโยชน์สาธารณะด้านสาธารณสุข)

หากเกิดการละเมิด รั่วไหล หรือประมวลผลข้อมูลสุขภาพโดยมิชอบ บทลงโทษจะมีความเข้มงวดกว่าข้อมูลส่วนบุคคลทั่วไป โดยครอบคลุม 3 หมวดบทลงโทษ ดังนี้:


2. เจาะลึก 3 หมวดบทลงโทษกรณีละเมิดข้อมูลสุขภาพ

2.1 โทษทางปกครอง (Administrative Fines) — อัตราสูงสุด ๕ ล้านบาท

โทษทางปกครองเป็นโทษปรับทางการเงินที่กำหนดไว้สำหรับความผิดเกี่ยวกับการฝ่าฝืนมาตรการคุ้มครองข้อมูลอ่อนไหว:

  • ผู้ควบคุมข้อมูลส่วนบุคคล (Data Controller) — มาตรา ๘๔: หากทำการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลสุขภาพตามมาตรา ๒๖ โดยไม่ได้รับความยินยอมโดยชัดแจ้ง (และไม่เข้าข้อยกเว้นตามกฎหมาย) หรือส่ง/โอนข้อมูลสุขภาพไปยังต่างประเทศโดยมิชอบ ต้องระวางโทษ ปรับทางปกครองไม่เกิน ๕,๐๐๐,๐๐๐ บาท (ห้าล้านบาท)
  • ผู้ประมวลผลข้อมูลส่วนบุคคล (Data Processor) — มาตรา ๘๗: หากส่งหรือโอนข้อมูลสุขภาพตามมาตรา ๒๖ ไปยังต่างประเทศโดยไม่ปฏิบัติตามหลักเกณฑ์ที่กฎหมายกำหนด ต้องระวางโทษ ปรับทางปกครองไม่เกิน ๕,๐๐๐,๐๐๐ บาท (ห้าล้านบาท) เช่นเดียวกัน

2.2 โทษทางอาญา (Criminal Penalties) — จำคุกสูงสุด ๑ ปี / ปรับสูงสุด ๑ ล้านบาท

โทษทางอาญาจะเกิดขึ้นเมื่อมีการใช้ หรือเปิดเผยข้อมูลสุขภาพตามมาตรา ๒๖ โดยปราศจากความยินยอม หรือโอนไปต่างประเทศโดยมิชอบ:

  • กรณีทำให้ผู้อื่นเสียหายหรืออับอาย (มาตรา ๗๙ วรรคหนึ่ง): หากการเปิดเผยข้อมูลสุขภาพทำไปโดยประการที่น่าจะทำให้ผู้อื่นเกิดความเสียหาย เสียชื่อเสียง ถูกดูหมิ่น ถูกเกลียดชัง หรือได้รับความอับอาย ต้องระวางโทษ จำคุกไม่เกิน ๖ เดือน หรือปรับไม่เกิน ๕๐๐,๐๐๐ บาท หรือทั้งจำทั้งปรับ
  • กรณีทำเพื่อแสวงหาประโยชน์มิชอบ (มาตรา ๗๙ วรรคสอง): หากกระทำไปเพื่อแสวงหาประโยชน์ที่มิควรได้โดยชอบด้วยกฎหมายสำหรับตนเองหรือผู้อื่น ต้องระวางโทษหนักขึ้น คือ จำคุกไม่เกิน ๑ ปี หรือปรับไม่เกิน ๑,๐๐๐,๐๐๐ บาท หรือทั้งจำทั้งปรับ
  • ลักษณะทางคดี: ความผิดตามมาตรา ๗๙ เป็นความผิดอันยอมความได้
  • ความรับผิดของผู้บริหารนิติบุคคล (มาตรา ๘๑): ในกรณีที่องค์กรผู้กระทำความผิดเป็นนิติบุคคล หากเกิดจากการสั่งการ การกระทำ หรือการละเว้นไม่สั่งการของผู้จัดการ กรรมการ หรือบุคคลซึ่งรับผิดชอบในการดำเนินงาน บุคคลนั้นต้อง ร่วมรับโทษทางอาญา ตามที่บัญญัติไว้ด้วย

2.3 ความรับผิดทางแพ่งและค่าสินไหมเพื่อการลงโทษ (Civil Liability & Punitive Damages)

  • การชดใช้ค่าสินไหมทดแทน (มาตรา ๗๗): ผู้ควบคุมหรือผู้ประมวลผลข้อมูลที่ฝ่าฝืนกฎหมายจนเกิดความเสียหายต่อเจ้าของข้อมูลสุขภาพ ต้องชดใช้ค่าสินไหมทดแทน ไม่ว่าจะเกิดจากการกระทำโดยจงใจหรือประมาทเลินเล่อก็ตาม (รวมถึงค่าใช้จ่ายที่จำเป็นในการป้องกันหรือระงับความเสียหาย)
  • ค่าสินไหมทดแทนเพื่อการลงโทษเพิ่มขึ้น (มาตรา ๗๘): ศาลมีอำนาจสั่งให้จ่ายค่าสินไหมทดแทนเพื่อการลงโทษ (Punitive Damages) เพิ่มขึ้นจากค่าสินไหมทดแทนที่แท้จริงได้ตามที่ศาลเห็นสมควร แต่ ไม่เกิน ๒ เท่าของค่าสินไหมทดแทนที่แท้จริง โดยคํานึงถึงพฤติการณ์ ความร้ายแรง และผลประโยชน์ที่ได้รับ
  • อายุความ (มาตรา ๗๘ วรรคสอง): สิทธิเรียกร้องทางแพ่งมีอายุความ ๓ ปี นับแต่วันที่ผู้เสียหายรู้ถึงความเสียหายและรู้ตัวผู้ต้องรับผิด หรือพ้น ๑๐ ปี นับแต่วันที่มีการละเมิด

3. แนวทางป้องกันความเสี่ยงเชิงสถาปัตยกรรมระบบ (Systemic Risk Mitigation)

เพื่อป้องกันความเสี่ยงจากบทลงโทษทางกฎหมายในระดับ Zero-Audit Risk ระบบจัดการสุขภาพหรือคลินิก (เช่น สถาปัตยกรรมระบบ JARVIS) ต้องติดตั้งกลไกป้องกันสำคัญ ได้แก่:

  1. Explicit Consent Notice: ติดตั้งระบบขอความยินยอมชัดเจนก่อนการป้อนประวัติหรือบันทึกเสียง
  2. Record Lock & Append-Only Audit Trail: ล็อกเวชระเบียนทันทีหลังบันทึก ห้ามแก้ไขย้อนหลังโดยพลการ และหากต้องแก้ไขเพิ่ม ต้องใช้การบันทึกต่อเติมพร้อมเก็บประวัติ (HL7 FHIR Provenance / ASTM E2147) เช่น integrity_hash (SHA-256) และ agent
  3. Data Isolation & Encryption: แยกชั้นข้อมูลดิบ (Bronze Layer) ออกจากชั้น AI ประมวลผล และใช้วิธีเข้ารหัสข้อมูลกุญแจ CMEK พร้อมจำกัดสิทธิ์ IAM อย่างเข้มงวด

???? หากคุณต้องการ ให้ผมช่วยสรุปเนื้อหาบทลงโทษและแนวทางปฏิบัติตาม PDPA นี้ จัดทำเป็น เอกสารรายงานเชิงบริหาร (Tailored Executive Report) หรือ ร่างสไลด์นำเสนอ (Slide Deck) สำหรับใช้อบรมทีมงานและนำเสนอผู้บริหาร แจ้งได้เลยนะครับ!

สิทธิในการขอรับและโอนย้ายข้อมูล (Right to Data Portability) ตามมาตรา ๓๑ แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ (PDPA) คือ สิทธิของเจ้าของข้อมูลส่วนบุคคลในการขอรับข้อมูลส่วนบุคคลเกี่ยวกับตนจากผู้ควบคุมข้อมูลส่วนบุคคล ในกรณีที่ผู้ควบคุมข้อมูลได้จัดทำข้อมูลนั้นให้อยู่ในรูปแบบที่สามารถอ่านหรือใช้งานโดยทั่วไปได้ด้วยเครื่องมือหรืออุปกรณ์ที่ทำงานได้โดยอัตโนมัติ และสามารถใช้หรือเปิดเผยข้อมูลได้ด้วยวิธีการอัตโนมัติ

รายละเอียด เงื่อนไข และข้อยกเว้นของสิทธินี้มีดังนี้:


1. ขอบเขตของสิทธิในการโอนย้าย

  • ขอให้ส่งหรือโอนไปยังผู้ควบคุมข้อมูลอื่น: เจ้าของข้อมูลมีสิทธิขอให้ผู้ควบคุมข้อมูลส่วนบุคคลส่งหรือโอนข้อมูลส่วนบุคคลในรูปแบบดิจิทัลอัตโนมัตินั้นไปยังผู้ควบคุมข้อมูลส่วนบุคคลรายอื่นได้ เมื่อสามารถทำได้ด้วยวิธีการอัตโนมัติ
  • ขอรับข้อมูลที่ถูกส่งหรือโอนโดยตรง: เจ้าของข้อมูลมีสิทธิขอรับข้อมูลส่วนบุคคลที่ผู้ควบคุมข้อมูลส่วนบุคคลได้ส่งหรือโอนไปยังผู้ควบคุมข้อมูลส่วนบุคคลรายอื่นโดยตรง เว้นแต่โดยสภาพทางเทคนิคจะไม่สามารถทำได้

2. เงื่อนไขของข้อมูลที่สามารถใช้สิทธิได้

ข้อมูลส่วนบุคคลที่จะขอรับหรือโอนย้ายตามมาตรานี้ ต้องเป็นข้อมูลเข้าเกณฑ์ข้อใดข้อหนึ่ง ดังต่อไปนี้:

  • ข้อมูลส่วนบุคคลที่เจ้าของข้อมูลได้ให้ความยินยอมในการเก็บรวบรวม ใช้ หรือเปิดเผย
  • ข้อมูลส่วนบุคคลที่ได้รับยกเว้นไม่ต้องขอความยินยอม เนื่องจากเป็นกรณีจำเป็นเพื่อการปฏิบัติตามสัญญาซึ่งเจ้าของข้อมูลเป็นคู่สัญญา หรือเพื่อใช้ในการดำเนินการตามคำขอของเจ้าของข้อมูลก่อนเข้าทำสัญญา (ตามมาตรา ๒๔ (๓))
  • ข้อมูลส่วนบุคคลอื่นตามที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลประกาศกำหนด

3. ข้อจำกัดและข้อยกเว้นในการใช้สิทธิ

  • ไม่ใช้กับงานรัฐหรือประโยชน์สาธารณะ: ไม่สามารถใช้สิทธินี้กับการส่งหรือโอนข้อมูลส่วนบุคคลของผู้ควบคุมข้อมูลซึ่งเป็นการปฏิบัติหน้าที่เพื่อประโยชน์สาธารณะ หรือเป็นการปฏิบัติหน้าที่ตามกฎหมาย
  • ห้ามละเมิดสิทธิผู้อื่น: การใช้สิทธิจะต้องไม่ไปละเมิดสิทธิหรือเสรีภาพของบุคคลอื่น
  • การบันทึกกรณีปฏิเสธ: หากผู้ควบคุมข้อมูลส่วนบุคคลปฏิเสธคำขอด้วยเหตุผลทางกฎหมายหรือทางเทคนิคดังกล่าว ผู้ควบคุมข้อมูลจะต้องบันทึกการปฏิเสธคำขอพร้อมระบุเหตุผลไว้ในรายการบันทึก (ตามมาตรา ๓๙) เพื่อให้เจ้าของข้อมูลและสำนักงานฯ สามารถตรวจสอบได้

???? หากคุณต้องการเจาะลึกสิทธิอื่นๆ ของเจ้าของข้อมูลตาม PDPA (เช่น สิทธิในการขอให้ลบ/ทำลายข้อมูล หรือสิทธิในการคัดค้าน) หรือต้องการดูแนวทางการนำสิทธิต่างๆ ไปออกแบบในระบบเวชระเบียนเพิ่มเติม แจ้งได้เลยนะครับ!

 

    คลิก ติดต่อรับคำปรึกษา (ฟรี)  

#Sample  


เนื้อหาที่เกี่ยวข้อง