GDPR
CNIL สั่งปรับบริษัท EXTIA 300,000 ยูโร ฐานละเลยสิทธิของเจ้าของข้อมูลตามกฎหมาย GDPR
หน่วยงานกำกับดูแลข้อมูลส่วนบุคคลของฝรั่งเศส (CNIL) สั่งปรับบริษัทที่ปรึกษาด้านไอที EXTIA เป็นจำนวนเงิน 300,000 ยูโร หลังพบการละเลยสิทธิในการลบข้อมูลส่วนบุคคลและขาดความโปร่งใสในการสื่อสารกับเจ้าของข้อมูลตามมาตรฐาน GDPR
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของประเทศฝรั่งเศส (CNIL) ได้มีคำสั่งลงโทษปรับทางการเงินแก่บริษัท EXTIA ซึ่งเป็นบริษัทที่ปรึกษาด้านไอทีและวิศวกรรม เป็นจำนวนเงิน 300,000 ยูโร หลังจากการตรวจสอบพบว่าบริษัทไม่ปฏิบัติตามกฎระเบียบคุ้มครองข้อมูลส่วนบุคคลของสหภาพยุโรป (GDPR) โดยเฉพาะประเด็นเรื่องการตอบสนองต่อการใช้สิทธิของเจ้าของข้อมูล (Data Subject Rights)
ข้อผิดพลาดสำคัญด้านการคุ้มครองข้อมูลส่วนบุคคล
การสืบสวนระบุว่า EXTIA ซึ่งมีการจัดเก็บและประมวลผลข้อมูลของผู้สมัครงานและที่ปรึกษาจำนวนมากเพื่อป้อนงานให้กับลูกค้า ได้ละเมิดกฎหมาย GDPR ใน 2 มาตราหลัก ได้แก่:
- มาตรา 12 (Article 12 - Modalities for the exercise of the rights of the data subject): บริษัทล้มเหลวในการอำนวยความสะดวก ขาดความโปร่งใส และไม่ได้สื่อสารตอบกลับการใช้สิทธิของเจ้าของข้อมูลภายในกรอบเวลาที่กฎหมายกำหนด
- มาตรา 17 (Article 17 - Right to erasure หรือ Right to be forgotten): บริษัทไม่ได้ดำเนินการลบข้อมูลส่วนบุคคลตามที่มีการร้องขออย่างถูกต้อง ส่งผลให้ข้อมูลส่วนบุคคลของผู้สมัครและผู้เกี่ยวข้องยังคงตกค้างอยู่ในระบบโดยไม่มีฐานอำนาจทางกฎหมายรองรับ
คำแนะนำและข้อเสนอแนะเชิงปฏิบัติสำหรับองค์กร
กรณีของ EXTIA ถือเป็นบทเรียนสำคัญสำหรับองค์กรทั้งในยุโรปและไทย (ซึ่งกำกับโดย PDPA) โดยมีแนวทางการปฏิบัติเพื่อลดความเสี่ยงทางกฎหมายดังนี้:
- จัดตั้งกระบวนการรองรับการใช้สิทธิ (DSAR Workflow): องค์กรต้องมีช่องทางและขั้นตอนการทำงานที่ชัดเจนในการรับ ตรวจสอบตัวตน และตอบสนองต่อคำร้องขอใช้สิทธิของเจ้าของข้อมูลภายในระยะเวลาที่กำหนด
- การกำหนดวงจรชีวิตของข้อมูล (Data Retention & Erasure Policy): ควรมีระบบอัตโนมัติหรือนโยบายที่เข้มงวดในการทำลายหรือลบข้อมูลส่วนบุคคลเมื่อหมดความจำเป็น หรือเมื่อเจ้าของข้อมูลใช้สิทธิขอให้ลบ
- การจัดเก็บบันทึกหลักฐาน (Audit Trail): ทุกขั้นตอนในการประมวลผลคำขอใช้สิทธิต้องมีบันทึกที่สามารถตรวจสอบย้อนหลังได้ เพื่อยืนยันความโปร่งใสและความถูกต้องต่อหน่วยงานกำกับดูแล
แหล่งที่มา: European Data Protection Board (EDPB) เผยแพร่ครั้งแรก: Fri, 11 Sep 2026 12:00:00 +0000 บทความต้นฉบับ: อ่านต้นฉบับ
Source Attribution
แหล่งที่มา: European Data Protection Board (EDPB)
เผยแพร่ครั้งแรก: Fri, 11 Sep 2026 12:00:00 +0000
บทความต้นฉบับ: https://www.edpb.europa.eu/news/failure-to-respect-the-rights-of-individuals-the-cnil-fined-extia-300-000-eur_en
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
