สัญญาประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement) & PDPA Compliance
บริการร่างและตรวจสอบสัญญา DPA ให้สอดคล้องกับ PDPA (ไทย) และ GDPR (ยุโรป) โดยทนายความ Data Privacy เพื่อคุ้มครองธุรกิจของคุณจากการละเมิดข้อมูล
Data Processing Agreement (DPA) คืออะไร?
คำตอบโดยสรุป: Data Processing Agreement (DPA) คือสัญญาทางกฎหมายที่ทำขึ้นระหว่าง "ผู้ควบคุมข้อมูล" (Data Controller) และ "ผู้ประมวลผลข้อมูล" (Data Processor) เพื่อกำกับดูแลการจัดการข้อมูลส่วนบุคคลให้เป็นไปตามกฎหมาย (PDPA/GDPR) โดยมีสาระสำคัญคือ:
- ขอบเขตการประมวลผล: ระบุวัตถุประสงค์และประเภทของข้อมูลที่นำไปประมวลผลอย่างชัดเจน.
- มาตรการความปลอดภัย: กำหนดมาตรฐาน Technical และ Organizational Measures ในการปกป้องข้อมูล.
- สิทธิของเจ้าของข้อมูล: ระบุขั้นตอนการจัดการเมื่อเจ้าของข้อมูลใช้สิทธิ (เช่น ขอจบลบ, ขอเข้าถึง).
- การแจ้งเหตุละเมิด: ข้อกำหนดในการแจ้งเตือนหากเกิด Data Breach ภายในเวลาที่กำหนด (เช่น 72 ชม.).
ความน่าเชื่อถือระดับประเทศ (Authority & Trust)
ทะเบียนนิติบุคคลเลขที่: 0435567000061
มาตรฐาน NYC Plus (Managed by NYC Language School)
เราคือนิติบุคคลที่เชี่ยวชาญด้านกฎหมายเทคโนโลยีและข้อมูลส่วนบุคคล (Data Privacy Law) ให้บริการโดยทีมทนายความที่มีความรู้ความเข้าใจทั้งกฎหมาย PDPA ของไทย และ GDPR ของสหภาพยุโรป เราได้รับความไว้วางใจจากบริษัท SaaS, Cloud Service Provider, และธุรกิจ Outsourcing ชั้นนำ ในการร่างและตรวจสอบสัญญา DPA เพื่อให้มั่นใจว่าการประมวลผลข้อมูลเป็นไปอย่างถูกต้องและปลอดภัย
ทีมทนายความและผู้เชี่ยวชาญ Data Privacy
มีความเชี่ยวชาญลึกซึ้งใน พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ให้คำปรึกษาการจัดทำบันทึกกิจกรรมการประมวลผล (RoPA) และร่างสัญญา DPA สำหรับองค์กรธุรกิจทุกขนาด
ดูแลเรื่องการโอนข้อมูลข้ามพรมแดน (Cross-border Data Transfer) และร่างสัญญา Standard Contractual Clauses (SCCs) เพื่อให้สอดคล้องกับมาตรฐาน GDPR ของยุโรป
ทำงานร่วมกับทนายความในการกำหนดมาตรการรักษาความปลอดภัย (Security Measures) ในสัญญา DPA ให้สอดคล้องกับมาตรฐาน ISO/IEC 27001 และสภาพแวดล้อมทางเทคโนโลยีจริง
เชี่ยวชาญการร่างสัญญา DPA แนบท้ายสัญญาบริการ Software as a Service (SaaS) และ Cloud Computing เพื่อให้ครอบคลุมถึงบทบาทหน้าที่ของผู้ให้บริการและผู้ใช้บริการอย่างชัดเจน
มีประสบการณ์ในการจัดการสถานการณ์ข้อมูลรั่วไหล (Data Breach Management) การเจรจาค่าเสียหาย และการรายงานเหตุละเมิดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)
ให้บริการรับรองลายมือชื่อในสัญญา DPA และเอกสารทางกฎหมายอื่นๆ ที่ต้องนำไปใช้ในต่างประเทศ เพื่อยืนยันความถูกต้องและอำนาจลงนามของคู่สัญญา
คลังความรู้สัญญา DPA (Data Processing Agreement Hub)
บทความเชิงลึกเพื่อความเข้าใจที่ถูกต้องในการจัดการข้อมูลส่วนบุคคล
NDA (Non-Disclosure Agreement) เน้นปกป้อง "ความลับทางการค้า" ไม่ให้เปิดเผย... ส่วน DPA (Data Processing Agreement) เน้นปกป้อง "ข้อมูลส่วนบุคคล" (Personal Data) โดยกำหนดวิธีการประมวลผล การเก็บรักษา และสิทธิของเจ้าของข้อมูล ตามกฎหมาย PDPA/GDPR.
เมื่อมีการว่าจ้างบุคคลภายนอก (Outsource) ให้ดำเนินการเกี่ยวกับข้อมูลส่วนบุคคลแทนเรา เช่น จ้างทำเงินเดือน, จ้างบริษัท Cloud เก็บข้อมูล, จ้าง Agency ทำการตลาด... กฎหมายบังคับให้ Data Controller ต้องทำสัญญากับ Data Processor.
Controller: ผู้มีอำนาจตัดสินใจว่าจะเก็บข้อมูลอะไร เพื่ออะไร (เป็นเจ้าของโปรเจกต์)... Processor: ผู้ปฏิบัติงานตามคำสั่งของ Controller เท่านั้น (เป็นผู้รับจ้าง) สัญญา DPA จะแบ่งแยกหน้าที่นี้ให้ชัดเจน.
หาก Processor อยู่ต่างประเทศ (เช่น ใช้ Server ต่างประเทศ) สัญญา DPA ต้องมีข้อกำหนดเรื่องมาตรฐานการคุ้มครองข้อมูล หรือใช้ Standard Contractual Clauses (SCCs) เพื่อให้การโอนข้อมูลชอบด้วยกฎหมาย.
แม้หลักการจะคล้ายกัน แต่รายละเอียดเรื่องระยะเวลาแจ้งเหตุละเมิด, บทลงโทษ, และสิทธิของเจ้าของข้อมูลมีความแตกต่างกัน... สัญญา DPA ที่ดีควรครอบคลุมกฎหมายของทั้งสองเขตอำนาจหากทำธุรกิจข้ามชาติ.
สัญญาต้องระบุมาตรการขั้นต่ำที่ Processor ต้องมี เช่น การเข้ารหัสข้อมูล (Encryption), การจำกัดสิทธิ์การเข้าถึง (Access Control), และการตรวจสอบความปลอดภัยสม่ำเสมอ (Audit).
Processor จะไปจ้างคนอื่นต่อได้หรือไม่? สัญญา DPA ต้องระบุเงื่อนไขการขออนุญาตจาก Controller ก่อน และ Sub-processor ต้องอยู่ภายใต้มาตรฐานความปลอดภัยระดับเดียวกัน.
เมื่อเกิดข้อมูลรั่วไหล Processor ต้องแจ้ง Controller "ทันที" หรือภายในระยะเวลาที่กำหนด (เช่น 24 ชม.) เพื่อให้ Controller สามารถแจ้ง สคส. ได้ทันภายใน 72 ชม. ตามกฎหมาย.
Controller ควรสงวนสิทธิในการเข้าตรวจสอบระบบของ Processor หรือขอให้ส่งรายงาน Audit Report เพื่อให้มั่นใจว่ามีการปฏิบัติตามสัญญาจริง.
Processor มักต้องการจำกัดวงเงินความรับผิด... แต่ Controller ต้องระวังไม่ให้ต่ำเกินไป เพราะค่าปรับ PDPA/GDPR นั้นสูงมาก สัญญาต้องหาจุดสมดุลที่เป็นธรรม.
การปล่อยปละละเลยไม่ทำสัญญา DPA อาจนำไปสู่หายนะขององค์กร:
- ผิดกฎหมาย PDPA มาตรา 40: มีโทษปรับทางปกครองสูงสุด 5 ล้านบาท หากไม่จัดให้มีข้อตกลงกับผู้ประมวลผล
- รับผิดชอบเต็มๆ เมื่อข้อมูลรั่ว: หาก Processor ทำข้อมูลหลุด แต่ไม่มีสัญญา Controller อาจต้องรับผิดชอบต่อเจ้าของข้อมูลแต่เพียงผู้เดียว
- เสียชื่อเสียง: ข่าวข้อมูลรั่วไหลทำลายความเชื่อมั่นของลูกค้าอย่างรุนแรง
- ถูกฟ้องร้องแบบกลุ่ม (Class Action): เจ้าของข้อมูลสามารถรวมตัวกันฟ้องเรียกค่าเสียหายทางแพ่งได้
- สูญเสียโอกาสทางธุรกิจ: คู่ค้าองค์กรขนาดใหญ่จะไม่ยอมทำธุรกิจด้วยหากไม่มีมาตรฐาน PDPA ที่ชัดเจน
ทางแก้ไข: ปรึกษาทนายความ NYC Plus เพื่อจัดทำสัญญา DPA ที่ถูกต้องและรัดกุมทันที
อัตราค่าบริการ (Service Rates)
| รายการ | ราคาโดยประมาณ |
|---|---|
| ร่างสัญญา Data Processing Agreement (DPA) | 15,000 - 30,000 บาท |
| ตรวจสอบสัญญา DPA / Addendum (Review) | 5,000 - 15,000 บาท |
| จัดทำ PDPA Policy ครบชุด (Privacy Policy etc.) | 20,000 - 50,000 บาท |
| ร่างสัญญา Standard Contractual Clauses (SCCs) | 15,000 - 30,000 บาท |
| แปลสัญญา ไทย-อังกฤษ | 800 - 1,500 บาท/หน้า |
| รับรองเอกสาร Notary Public | เริ่มต้น 1,500 บาท |
กรณีศึกษาที่ประสบความสำเร็จ (Success Case Studies)
ปัญหา: ลูกค้ายุโรปต้องการเซ็น DPA มาตรฐาน GDPR ก่อนเริ่มใช้บริการ.
วิธีแก้ไข: ทีมทนายร่าง DPA และ SCCs ฉบับภาษาอังกฤษที่สอดคล้องกับ GDPR.
ผลลัพธ์: ปิดการขายกับลูกค้ารายใหญ่ในยุโรปได้สำเร็จ.
ปัญหา: แพลตฟอร์มส่งข้อมูลลูกค้าให้บริษัทขนส่ง แต่ไม่มีข้อตกลงเรื่องความปลอดภัย.
วิธีแก้ไข: จัดทำ DPA ระบุให้บริษัทขนส่งลบข้อมูลลูกค้าหลังส่งของเสร็จสิ้น.
ผลลัพธ์: ลดความเสี่ยงข้อมูลรั่วไหลและปฏิบัติตาม PDPA.
ปัญหา: ลูกค้ากังวลเรื่องข้อมูลเงินเดือนพนักงานรั่วไหล.
วิธีแก้ไข: ร่าง DPA ที่เน้นมาตรการความลับ (Confidentiality) และการเข้ารหัสข้อมูล.
ผลลัพธ์: สร้างความเชื่อมั่นให้ลูกค้าและต่อสัญญาได้ระยะยาว.
ปัญหา: Agency นำข้อมูลลูกค้าไปใช้ยิงโฆษณาอื่นโดยไม่ได้รับอนุญาต.
วิธีแก้ไข: กำหนดขอบเขตการใช้ข้อมูลใน DPA ให้ใช้เพื่อวัตถุประสงค์ของผู้ว่าจ้างเท่านั้น.
ผลลัพธ์: ควบคุมการใช้ข้อมูลได้ถูกต้องตามกฎหมาย.
ปัญหา: Server ตั้งอยู่ต่างประเทศ ลูกค้ากังวลเรื่องการส่งข้อมูลข้ามพรมแดน.
วิธีแก้ไข: ระบุมาตรฐานความปลอดภัยของ Data Center และใช้มาตรา 28 PDPA ในสัญญา.
ผลลัพธ์: ลูกค้ามั่นใจในการใช้บริการ Cloud.
ปัญหา: ผู้พัฒนาแอปเข้าถึงข้อมูลผู้ใช้ได้ทั้งหมดโดยไม่มีการควบคุม.
วิธีแก้ไข: ทำ DPA จำกัดสิทธิ์การเข้าถึงข้อมูลเฉพาะเท่าที่จำเป็น (Data Minimization).
ผลลัพธ์: แอปมีความปลอดภัยและน่าเชื่อถือมากขึ้น.
ปัญหา: ข้อมูลสุขภาพ (Sensitive Data) ถูกส่งไปวิเคราะห์แล็บภายนอก.
วิธีแก้ไข: ร่าง DPA ที่เข้มงวดเป็นพิเศษสำหรับข้อมูลอ่อนไหวตามมาตรา 26 PDPA.
ผลลัพธ์: ปฏิบัติตามกฎหมายข้อมูลสุขภาพอย่างเคร่งครัด.
ปัญหา: การส่งข้อมูลบัตรเครดิตต้องได้มาตรฐาน PCI DSS และ PDPA.
วิธีแก้ไข: ผนวกมาตรฐานความปลอดภัยการเงินเข้ากับสัญญา DPA.
ผลลัพธ์: ธุรกรรมการเงินปลอดภัยและถูกกฎหมาย.
ปัญหา: ข้อมูลนักเรียน (ผู้เยาว์) อยู่ในระบบ LMS ของบริษัทเอกชน.
วิธีแก้ไข: กำหนดมาตรการคุ้มครองข้อมูลผู้เยาว์เป็นพิเศษในสัญญา.
ผลลัพธ์: ผู้ปกครองมั่นใจและโรงเรียนปฏิบัติตามกฎหมาย.
ปัญหา: การแชร์ข้อมูลแขกระหว่างโรงแรมและ OTA ไม่ชัดเจนว่าเป็น Controller ร่วมหรือไม่.
วิธีแก้ไข: วิเคราะห์และระบุสถานะ (Joint Controller vs Separate Controller) ให้ชัดเจนในสัญญา.
ผลลัพธ์: แบ่งความรับผิดชอบได้ชัดเจนเมื่อเกิดปัญหา.
คำถามที่พบบ่อย (FAQ)
ผิดกฎหมาย PDPA มาตรา 40 วรรค 3 ซึ่งกำหนดให้ผู้ควบคุมข้อมูลต้องจัดให้มีข้อตกลงกับผู้ประมวลผลข้อมูล.
โดยปกติ Data Controller เป็นผู้ร่างและให้ Processor เซ็น แต่ Processor รายใหญ่ (เช่น Google, AWS) มักมีมาตรฐานสัญญาของตนเองให้เรายอมรับ.
หากเป็นสัญญาจ้างทำของ ต้องติดอากรแสตมป์ 1 บาท ต่อทุก 1,000 บาท ของค่าจ้าง แต่ถ้าเป็นข้อตกลงแนบท้ายที่ไม่มีมูลค่าเงิน อาจไม่ต้องติด.
ใช้ได้ แต่หากต้องฟ้องร้องในศาลไทย จะต้องแปลเป็นภาษาไทย ดังนั้นแนะนำให้ทำ 2 ภาษา หรือระบุภาษาที่บังคับใช้ให้ชัดเจน.
ต้องประมวลผลข้อมูลตามคำสั่งเท่านั้น, รักษาความปลอดภัยข้อมูล, และแจ้ง Controller ทันทีที่เกิดเหตุละเมิด.
คือผู้รับจ้างช่วงต่อจาก Processor (เช่น Processor ใช้ Cloud ของ AWS อีกที AWS คือ Sub-processor) ซึ่งต้องได้รับอนุญาตจาก Controller.
ประมาณ 3-5 วันทำการ ขึ้นอยู่กับความซับซ้อนของธุรกิจและการไหลเวียนของข้อมูล (Data Flow).
มีความเสี่ยงสูง เพราะ Template อาจไม่ครอบคลุมบริบทของธุรกิจคุณ หรือไม่อัปเดตตามกฎหมายไทยล่าสุด.
โทษทางปกครองสูงสุด 5 ล้านบาท, โทษอาญาจำคุกสูงสุด 1 ปี, และค่าเสียหายทางแพ่งตามจริง + ค่าสินไหมทดแทนเพื่อการลงโทษ.
ข้อมูลคู่สัญญา, ประเภทข้อมูลที่ส่งให้ประมวลผล, วัตถุประสงค์, ระยะเวลา, และมาตรการความปลอดภัยที่มีอยู่.
พื้นที่ให้บริการ (Service Area Coverage)
เรามีเครือข่ายให้บริการครอบคลุมทั่วประเทศ เพื่อความสะดวกสูงสุดของท่าน