ใครรับผิดชอบ?

ทำความเข้าใจ GDPR

Shalini Kurapati, CIPP/E

Co-founder, Clearbox AI

บทบาทสำคัญภายใต้ GDPR

  • ผู้ควบคุมข้อมูล
  • ผู้ประมวลผลข้อมูล
  • เจ้าหน้าที่คุ้มครองข้อมูลหรือ DPO
  • หน่วยงานกำกับดูแล (SA) / หน่วยงานคุ้มครองข้อมูล (DPA)
ทำความเข้าใจ GDPR

ผู้ควบคุมข้อมูล

  • กำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูล
  • หากตัดสินใจร่วมกัน ถือเป็นผู้ควบคุมร่วม
  • รับผิดชอบสูงสุด

ตัวอย่าง: ร้านเบเกอรีบูทีคจ้างบริษัทภายนอกจัดการเงินเดือน

  • ผู้ควบคุมข้อมูล: ร้านบูทีค
  • ผู้ประมวลผลข้อมูล: บริษัทเงินเดือน
ทำความเข้าใจ GDPR

ผู้ประมวลผลข้อมูล

ภาพประกอบหน้าจอแล็ปท็อปที่แสดงชาร์ตวิเคราะห์ข้อมูล พร้อมมือสองข้างกำลังพิมพ์บนแป้นพิมพ์ ภาพนี้แทนความหมายของผู้ประมวลผลข้อมูล

  • โดยทั่วไปคือบุคคลที่สาม/ผู้รับเหมาช่วงที่ประมวลผลข้อมูลส่วนบุคคลแทนผู้ควบคุม
  • ไม่มีความรับผิดโดยตรง
  • เงื่อนไขกำหนดโดยข้อตกลงการประมวลผลข้อมูล
  • ต้องปฏิบัติให้สอดคล้องกับพันธกรณีของผู้ควบคุม
ทำความเข้าใจ GDPR

เจ้าหน้าที่คุ้มครองข้อมูลหรือ DPO

ภาพประกอบแสดง DPO โดยมีผู้หญิงชี้ไปที่สัญลักษณ์กุญแจล็อกซึ่งแทนการคุ้มครองข้อมูล

  • ติดตาม ให้คำแนะนำ และช่วยให้ปฏิบัติตามกฎหมาย
  • ประสานงานกับ SA และเป็นจุดติดต่อหลัก
  • ครอบคลุมทั้งผู้ควบคุมและผู้ประมวลผลข้อมูล
  • บังคับใช้สำหรับ:
    • หน่วยงานภาครัฐ
    • การประมวลผลที่มีความเสี่ยงสูง
  • พิจารณาจากระดับความเสี่ยง ไม่ใช่ขนาดองค์กร
1 Guidelines on Data Protection Officers ('DPOs') (wp243rev.01)
ทำความเข้าใจ GDPR

หน่วยงานกำกับดูแลหรือหน่วยงานคุ้มครองข้อมูล

ธงสหภาพยุโรปหลายผืนด้านหน้าอาคารในกรุงบรัสเซลส์

  • หน่วยงานของรัฐที่เป็นอิสระ
  • มีอำนาจปรับโทษกรณีไม่ปฏิบัติตาม
  • ประเทศสมาชิกทุกประเทศมี SA/DPA
    • Garante per la Protezione dei Dati Personali (ITA)
    • Autoriteit Persoonsgegevens (NL)
1 https://edpb.europa.eu/about-edpb/about-edpb/members_en
ทำความเข้าใจ GDPR

การละเมิดข้อมูล: ควรทำอย่างไร?

การละเมิดข้อมูลคืออะไร?

  • การสูญหาย การเข้าถึงโดยไม่ชอบ หรือการเปิดเผยข้อมูล
  • กระทบต่อความลับ ความสมบูรณ์ และความพร้อมใช้งานของข้อมูล

ควรทำอย่างไร?

  • แจ้ง SA/DPA โดยไม่ชักช้า
  • ภายในกรอบเวลา 72 ชั่วโมง
  • หากมีความเสี่ยงสูง ต้องแจ้งเจ้าของข้อมูลและดำเนินการติดตาม

ตัวอย่าง: ตลาดออนไลน์ถูกแฮก

  • DPO: มีบทบาทสำคัญ
  • บันทึกการละเมิดข้อมูล
  • นโยบายรับมือการละเมิดข้อมูล
1 Guidelines on personal data breach notification under regulation 2016/679, WP250 rev.01
ทำความเข้าใจ GDPR

การประสานงานระหว่างประเทศ

โลโก้ของ European Data Protection Board

รายชื่อสมาชิก EDPB พร้อมธงประจำประเทศ

  • บังคับใช้กฎระเบียบอย่างสม่ำเสมอ
  • ความร่วมมือระหว่างประเทศสมาชิก
  • หน่วยงานกำกับดูแลจาก 27 ประเทศสมาชิก EU
  • EDPS หรือ European Data Protection Supervisor
  • ไอซ์แลนด์ นอร์เวย์ และลิกเตนสไตน์ไม่มีสิทธิ์ออกเสียง
1 https://edpb.europa.eu/about-edpb/about-edpb/members_en
ทำความเข้าใจ GDPR

มาฝึกกันเถอะ!

ทำความเข้าใจ GDPR

Preparing Video For Download...