ยินดีต้อนรับ

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

Mamnoon Hadi

Head of Analytics & Insights, Readdle

บทนำ

 

สิ่งที่จะได้เรียนรู้:

  • ข้อมูลเชิงปฏิบัติ: การนำ GDPR ไปใช้เพื่อบริหารความเสี่ยงและรับรองการปฏิบัติตามกฎหมาย
  • ทักษะสำคัญ: DPIA การจัดการปัญหาด้านจริยธรรม และการปรับ GDPR ให้สอดคล้องกับกลยุทธ์ทางธุรกิจ
  • กรณีศึกษา: ตัวอย่างจากโลกจริงของ Google, Facebook, British Airways และอื่น ๆ
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

General Data Protection Regulation

  • กฎหมายคุ้มครองข้อมูลของสหภาพยุโรป
  • เน้นการลดข้อมูลให้เหลือเท่าที่จำเป็น ความถูกต้อง และความสมบูรณ์ของข้อมูล

 

ใครบ้างที่อยู่ภายใต้กฎหมายนี้?

  • องค์กรใดก็ตามที่ประมวลผลข้อมูลส่วนบุคคลของผู้มีถิ่นพำนักในสหภาพยุโรป ไม่ว่าจะอยู่ที่ใดในโลก

 

เหตุใดจึงสำคัญ?

  • ปกป้องความเป็นส่วนตัวในยุคดิจิทัล
  • หากฝ่าฝืน อาจถูกปรับสูงสุดถึง 20 ล้านยูโร หรือ 4% ของรายได้ทั่วโลก
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

กรณีศึกษา: การละเมิดข้อมูลของ British Airways

ปี: 2018$^1$

  • ข้อมูลที่รั่วไหล: British Airways ถูกโจมตีจนข้อมูลส่วนบุคคลและข้อมูลทางการเงินของลูกค้ากว่า 400,000 รายถูกเปิดเผย

  • ความล้มเหลว: ICO พบว่า British Airways ในฐานะผู้ควบคุมข้อมูลไม่ได้ใช้มาตรการรักษาความปลอดภัยที่เพียงพอ ซึ่งเป็นสาเหตุของการละเมิดข้อมูล

 

  • สาเหตุ: ช่องโหว่บนเว็บไซต์ทำให้ผู้โจมตีสามารถดักจับข้อมูลการจองได้

 

ไอคอนเครื่องบิน

1 ico.org.uk
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

กรณีศึกษา: การละเมิดข้อมูลของ British Airways

 

  • บทบาท: British Airways เป็นผู้ควบคุมข้อมูล (Data Controller) ซึ่งกำหนดวิธีการใช้ข้อมูลลูกค้า ในขณะที่ผู้ประมวลผลข้อมูล (Data Processor) เช่น ผู้ให้บริการชำระเงินอย่าง Stripe และ PayPal เป็นผู้จัดการข้อมูลจริง

  • การละเมิด: ฝ่าฝืนหลัก GDPR ด้านการคุ้มครองข้อมูลโดยการออกแบบและการลดข้อมูลให้เหลือเท่าที่จำเป็น

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

กรณีศึกษา: การละเมิดข้อมูลของ British Airways

  • ค่าปรับจาก ICO: 20 ล้านปอนด์ (ลดลงจาก 183 ล้านปอนด์)

  • ผลกระทบ: ข้อมูลส่วนบุคคลรวมถึงรายละเอียดบัตรเครดิตถูกเปิดเผย ก่อให้เกิดความรับผิดทางการเงินและสูญเสียความไว้วางใจอย่างมาก

ภาพเคลื่อนไหวผู้พิพากษากำลังเคาะค้อน

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

ผลกระทบจากการละเมิด GDPR

 

  • ผลทางกฎหมายและการกำกับดูแล: การบังคับใช้โดยหน่วยงานคุ้มครองข้อมูล (DPA) พร้อมโทษปรับสูงสุดถึง 4% ของรายได้ทั่วโลก

  • ความเสี่ยงจากการฟ้องร้องของผู้เสียหาย: ผู้โดยสาร BA สามารถฟ้องร้องได้หลังจากข้อมูลส่วนตัวและข้อมูลบัตรเครดิตถูกเปิดเผย

 

  • โทษปรับทางการเงิน: ลองนึกภาพว่าต้องจ่าย 20 ล้านปอนด์ หรือ 4% ของรายได้ต่อปี สำหรับสิ่งที่สามารถป้องกันได้

  • ความเสียหายต่อชื่อเสียง:

    • สูญเสียความไว้วางใจของลูกค้า
    • ภาพลักษณ์เชิงลบในสื่อ
    • ผลกระทบต่อธุรกิจในระยะยาว
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

บทเรียนที่ได้รับ

บทเรียนจากกรณีของ BA คืออะไร?

บทเรียนสำคัญ:

  • ให้ความสำคัญกับการคุ้มครองข้อมูล
  • มีแผนรับมือการละเมิดข้อมูลที่ชัดเจน
  • ใช้มาตรการความปลอดภัยที่เข้มแข็งและตรวจสอบสม่ำเสมอ
  • ต้องแจ้ง ICO ภายใน 72 ชั่วโมงนับจากที่ทราบถึงการละเมิดข้อมูล

 

มาตรการเชิงรุก:

  • จัดทำ Data Protection Impact Assessments (DPIA) อย่างสม่ำเสมอ
  • ฝึกอบรมพนักงานด้านความปลอดภัยของข้อมูล
  • โปร่งใสกับลูกค้า
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

มาฝึกกันเถอะ!

GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ

Preparing Video For Download...