PDPA

สรุปประกาศ PDPC: SME และกิจการขนาดเล็ก ได้รับยกเว้นการทำ RoPA หรือไม่?

FORTSECURE· 2026-08-16
#PDPA#SME#RoPA#Compliance

ทำความเข้าใจเกณฑ์การยกเว้นการบันทึกรายการกิจกรรมประมวลผล (RoPA) สำหรับธุรกิจ SME และกิจการขนาดเล็กตามประกาศล่าสุดจาก PDPC เพื่อลดภาระการปฏิบัติงาน

ในฐานะผู้เชี่ยวชาญจาก FORTSECURE GLOBAL ผมขอสรุปสาระสำคัญของประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่องการยกเว้นการบันทึกรายการของผู้ควบคุมข้อมูลส่วนบุคคลซึ่งเป็นกิจการขนาดเล็ก พ.ศ. 2565 เพื่อให้ผู้ประกอบการไทยเข้าใจและปฏิบัติตามได้อย่างถูกต้องครับ

ใครคือ "กิจการขนาดเล็ก" ที่ได้รับยกเว้น?

ประกาศฉบับนี้กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลที่เป็นกิจการขนาดเล็ก ได้รับการยกเว้นไม่ต้องจัดทำบันทึกรายการกิจกรรมประมวลผล (RoPA) ตามมาตรา 39 วรรคหนึ่ง (1) ถึง (7) โดยครอบคลุมกลุ่มเป้าหมายดังนี้:

  1. วิสาหกิจขนาดกลางและขนาดย่อม (SME) ตามกฎหมายว่าด้วยการส่งเสริม SME
  2. วิสาหกิจชุมชน หรือเครือข่ายวิสาหกิจชุมชน
  3. วิสาหกิจเพื่อสังคม หรือกลุ่มกิจการเพื่อสังคม
  4. สหกรณ์ ชุมนุมสหกรณ์ หรือกลุ่มเกษตรกร
  5. มูลนิธิ สมาคม องค์กรศาสนา หรือองค์กรที่ไม่แสวงหากำไร (NGOs)
  6. กิจการในครัวเรือน หรือกิจการอื่นที่มีลักษณะเดียวกัน

นอกจากนี้ ร้านอินเทอร์เน็ตที่ต้องเก็บข้อมูลจราจรตามกฎหมายคอมพิวเตอร์ ก็ยังได้รับสิทธิยกเว้นในส่วนของ RoPA ภายใต้ประกาศนี้เช่นกันครับ

เงื่อนไขและข้อยกเว้น: เมื่อไหร่ที่ยังต้องบันทึกรายการ?

แม้จะเป็นกิจการขนาดเล็ก แต่ท่านจะ "ไม่ได้รับการยกเว้น" และยังต้องทำ RoPA หากเข้าข่ายกรณีดังต่อไปนี้:

  • มีการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูล
  • กิจกรรมนั้นไม่ใช่การประมวลผลแบบ "เป็นครั้งคราว" (กล่าวคือ มีการทำเป็นประจำหรือเป็นส่วนหนึ่งของกระบวนการธุรกิจหลัก)
  • มีการประมวลผลข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Data) ตามมาตรา 26 เช่น ข้อมูลสุขภาพ ประวัติอาชญากรรม ข้อมูลชีวภาพ (ลายนิ้วมือ/ใบหน้า) ศาสนา หรือความคิดเห็นทางการเมือง

บทสรุปและข้อเสนอแนะจาก FORTSECURE GLOBAL

การยกเว้นนี้มีวัตถุประสงค์เพื่อลดภาระทางเอกสารให้แก่ธุรกิจขนาดเล็ก แต่ไม่ได้หมายความว่าธุรกิจจะได้รับยกเว้นจากการปฏิบัติตามกฎหมาย PDPA ทั้งหมด ธุรกิจยังคงมีหน้าที่จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และแจ้งนโยบายความเป็นส่วนตัว (Privacy Notice) ให้เจ้าของข้อมูลทราบ

สรุปประเด็นสำคัญที่ต้องระวัง:

  1. ตรวจสอบสถานะ SME ของท่านตามเกณฑ์กฎหมายส่งเสริมวิสาหกิจฯ
  2. ระวังเรื่องการเก็บข้อมูลอ่อนไหว เช่น การใช้เครื่องสแกนใบหน้าลงเวลาทำงาน ซึ่งจะทำให้ต้องทำ RoPA ในส่วนนั้นทันที
  3. การทำ RoPA แบบย่อยังคงเป็นทางเลือกที่ดีสำหรับควบคุมการไหลเวียนของข้อมูลภายในองค์กร แม้กฎหมายจะยกเว้นให้ก็ตาม

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog