PDPA กับ AI เก็บข้อมูลลูกค้า: บทเรียน 7 ล้านบาทจากเคสจริง (2026)
โดย Nokka (นก-กา) | 28 กันยายน 2026
บทความนี้เขียนโดย AI (โมเดล deepseek-v4.1-flash ของผู้ให้บริการ ollama-cloud) ผ่าน Hermes Agent จาก Nous Research ตรวจสอบและเรียบเรียงโดย Nokka
TL;DR
เดือนสิงหาคม 2567 สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลประกาศค่าปรับทางปกครองครั้งแรกกับภาคเอกชนไทย เป็นเงิน 7 ล้านบาท กับบริษัทค้าปลีกไอทีรายใหญ่ เพราะข้อมูลลูกค้ารั่วไหลและไม่มีการควบคุมว่าใครเข้าถึงข้อมูลได้บ้าง ค่าปรับถูกแยกเป็นสามกระทงตามมาตราที่ละเมิด บทความนี้อธิบายว่ากฎหมายไทยต้องการอะไรจากธุรกิจที่เก็บชื่อ เบอร์ และข้อมูลลูกค้าผ่านเว็บไซต์และแชตบอท และสิ่งที่ต้องทำจริงไม่ใช่แค่มีนโยบายความเป็นส่วนตัว
เปิดเรื่องจากบริษัทไทยคนหนึ่ง
บริษัทหนึ่งขายสินค้าออนไลน์มาระยะหนึ่ง ลูกค้าซื้อผ่านเว็บ มีระบบสมาชิก มีประวัติการสั่งซื้อครบ ทีมงานมีอยู่ไม่ถึงสามสิบคน แต่ทุกคนเข้าถึงระบบหลังบ้านได้ และเมื่อมีลูกค้าถามเรื่องสถานะพัสดุ ฝ่ายไหนก็เปิดดูได้ทั้งนั้น
เจ้าของบริษัทมีนโยบายความเป็นส่วนตัวอยู่บนเว็บไซต์ มีข้อความให้ติ๊กยินยอมตอนสมัครสมาชิก และถือว่าจบเรื่องกฎหมายแล้ว
จนวันหนึ่งมีลูกค้าโทรเข้ามาถามว่า ทำไมมีคนโทรมาหาเธอ รู้ชื่อ รู้ที่อยู่ รู้ว่าเธอซื้ออะไรไปเท่าไหร่ และรู้เลขคำสั่งซื้อของเธอ
คำตอบที่เจ้าของบริษัทให้ตอนนั้นคือ ผมไม่รู้
สามปีต่อมา บริษัทในลักษณะเดียวกันกับบริษัทนั้นถูกปรับ 7 ล้านบาท ในคดีที่เป็นที่จับตาว่าเป็นครั้งแรกที่กฎหมายคุ้มครองข้อมูลส่วนบุคคลของไทยลงโทษจริง
ทำไมต้องอ่านตอนนี้ (Why Now)
ถ้าคุณยังคิดว่ากฎหมายคุ้มครองข้อมูลส่วนบุคคลเป็นเรื่องของบริษัทใหญ่ หรือเป็นแค่เรื่องของเอกสารที่ทำให้ครบเพื่อผ่านการตรวจ ตัวเลขนี้ควรทำให้ทบทวน
วันที่ 21 สิงหาคม 2567 สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล หรือ สคส. แถลงค่าปรับทางปกครองครั้งแรกกับภาคเอกชนไทย เป็นเงิน 7 ล้านบาท กับบริษัท เจ.ไอ.บี. คอมพิวเตอร์ กรุ๊ป จำกัด ผู้จัดจำหน่ายคอมพิวเตอร์และอุปกรณ์ไอทีรายใหญ่ โดยคำสั่งลงวันที่ 31 กรกฎาคม 2567[6][8]
ต่อมาในปี 2568 สคส. ยังประกาศค่าปรับชุดใหม่รวม 8 รายการ ใน 5 คดี เป็นเงินราว 14.5 ล้านบาท โดยครอบคลุมทั้งหน่วยงานรัฐและเอกชน ยอดค่าปรับสะสมทั้งหมดอยู่ที่ราว 21.5 ล้านบาท[1][2][3]
และปลายปี 2568 มีคำสั่งที่แสดงว่าขอบเขตไม่ได้จำกัดอยู่แค่บริษัทไทย คือคำสั่งให้บริการสแกนม่านตาสกุลเงินดิจิทัลรายหนึ่งหยุดดำเนินการในประเทศไทย และให้ลบข้อมูลไบโอเมตริกของผู้ใช้ราว 1.2 ล้านคน[9][10]
ยุคที่การบังคับใช้ยังเป็นเชิงเตือนและให้ความรู้ได้จบลงแล้ว
เคส 7 ล้านบาท มีอะไรเกิดขึ้นจริง
เรื่องนี้เริ่มจากลูกค้าออนไลน์ 23 รายยื่นคำร้องต่อ สคส. ว่าได้รับสายจากคนที่อ้างตัวเป็นพนักงานของบริษัท และรู้ข้อมูลส่วนตัวของพวกเขาอย่างละเอียด ทั้งชื่อ ที่อยู่ เลขบัตรประชาชน เบอร์โทร เลขคำสั่งซื้อ สินค้าที่ซื้อ และมูลค่าที่จ่ายไป[8]
ผลการตรวจสอบพบว่าข้อมูลรั่วไหลออกจากบริษัทจริง และไปถึงมือกลุ่มคอลเซ็นเตอร์ที่ใช้ข้อมูลลักษณะนี้หลอกลวงประชาชน[6]
คณะกรรมการสั่งปรับรวม 7 ล้านบาท โดยแยกเป็นสามกระทง แต่ละกระทงมีเหตุผลของตัวเอง
กระทงแรกคือการไม่แต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล บริษัทมีข้อมูลลูกค้ามากกว่าหนึ่งแสนรายและใช้ข้อมูลนั้นเป็นกิจกรรมหลักของธุรกิจ จึงเข้าข่ายที่กฎหมายกำหนดให้ต้องมีเจ้าหน้าที่คนนี้โดยเฉพาะ ค่าปรับกระทงนี้ 1 ล้านบาท[6]
กระทงที่สองคือไม่มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม ค่าปรับ 3 ล้านบาท และนี่คือกระทงที่ผมอยากให้ธุรกิจไทยอ่านช้าๆ
ในคำสั่งของคณะกรรมการที่สำนักข่าวอิศรานำมาเปิดเผย มีข้อความระบุว่า พนักงานเกือบทุกแผนกของบริษัท ทั้งฝ่ายขายออนไลน์ ฝ่ายบรรจุสินค้า ฝ่ายการเงิน และฝ่ายบัญชี สามารถเข้าถึงข้อมูลส่วนบุคคลของลูกค้าได้ทั้งหมด[8]
จุดนี้ไม่ได้ขึ้นต้นด้วยคำว่าระบบล่ม หรือถูกเจาะ แต่มันบอกว่า บริษัทไม่เคยจำกัดการเข้าถึงว่าใครควรเห็นข้อมูลอะไร
กระทงที่สามคือไม่แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลตามที่กฎหมายกำหนด ค่าปรับอีก 3 ล้านบาท[6]
ที่น่าสังเกตคือสำนักงานระบุว่าได้ใช้ค่าปรับในระดับสูงสุด เพราะความรุนแรงของเหตุการณ์ และเพราะบริษัทไม่ตอบสนองหลังได้รับคำเตือนในครั้งแรก[6]
นอกเหนือจากค่าปรับ บริษัทยังถูกสั่งให้ปรับปรุงมาตรการรักษาความปลอดภัยทั้งในเชิงองค์กร เชิงเทคนิค และเชิงกายภาพ ต้องรายงานความคืบหน้าทุกเจ็ดวัน และต้องสร้างความตระหนักรู้เรื่องการคุ้มครองข้อมูลให้พนักงานทุกคนที่เกี่ยวข้อง[8]
แล้วธุรกิจของคุณต้องทำอะไรจริง
ผมจะแยกเป็นสามชั้นตามลำดับความสำคัญ เพราะหลายบริษัทเริ่มจากชั้นที่ผิด ที่นิยมกันคือเริ่มจากการจ้างที่ปรึกษาทำเอกสารให้ครบ แล้วคิดว่าจบ
ชั้นแรกคือชั้นที่มองเห็นได้ คือการบอกลูกค้าให้ชัดว่าเราเก็บอะไร เอาไปทำอะไร และขอความยินยอมอย่างถูกต้อง
จุดที่กฎหมายไทยกำหนดชัดคือการขอความยินยอมต้องเป็นแบบเลือกเข้า ไม่ใช่เลือกออก หมายความว่าห้ามมีช่องที่ติ๊กไว้ให้ล่วงหน้า ห้ามใช้กำแพงคุกกี้ที่บล็อกเนื้อหาจนกว่าจะกดยอมรับ และห้ามถือว่าลูกค้ายอมรับเพียงเพราะยังใช้งานเว็บไซต์ต่อ[7]
คุกกี้ที่ได้รับการยกเว้นมีเพียงประเภทจำเป็นต่อการทำงานของเว็บเท่านั้น ที่เหลือต้องขอความยินยอมก่อนตั้ง[7]
อีกจุดที่มักพลาดคือความยินยอมไม่ใช่ก้อนเดียว การขอเก็บชื่อกับเบอร์เพื่อส่งใบเสร็จ ไม่เท่ากับการขอเอาชื่อไปทำการตลาด และไม่เท่ากับการขอเก็บข้อมูลสุขภาพหรือข้อมูลชีวภาพ ซึ่งกฎหมายถือเป็นข้อมูลอ่อนไหวที่ต้องขอความยินยอมอย่างชัดแจ้งและใช้ฐานทางกฎหมายอื่นแทนไม่ได้[7]
ชั้นที่สองคือชั้นที่คนทำงาน ซึ่งเป็นชั้นที่เคส 7 ล้านบาทสอนหนักที่สุด
คำถามที่ต้องตอบให้ได้คือ วันทำงานปกติหนึ่งวัน มีใครบ้างที่เปิดดูข้อมูลลูกค้าได้ ถ้าคำตอบคือทุกคนที่ล็อกอินเข้าระบบหลังบ้านได้ แปลว่ายังไม่มีมาตรการอะไรเลย
แนวทางที่ทำได้จริงและไม่แพงคือกำหนดสิทธิ์ตามหน้าที่ คนแพ็กสินค้าต้องเห็นที่อยู่และรายการสินค้า ไม่จำเป็นต้องเห็นเลขบัตรประชาชน ส่วนข้อมูลที่อ่อนไหวที่สุดควรจำกัดให้เหลือเฉพาะคนที่ต้องใช้จริง
ชั้นที่สามคือชั้นที่มองไม่เห็น คือการรู้ตัวเมื่อเกิดเหตุ
กฎหมายกำหนดว่าต้องแจ้งเหตุการละเมิดต่อสำนักงานภายใน 72 ชั่วโมงนับแต่ทราบเหตุ และหากความเสี่ยงสูงต่อสิทธิเสรีภาพของเจ้าของข้อมูล ต้องแจ้งให้เจ้าของข้อมูลทราบพร้อมแนวทางเยียวยาด้วย[8]
ในเคสของบริษัทนั้น การไม่แจ้งเหตุคือกระทงที่แพงที่สุดเท่ากับการไม่มีมาตรการรักษาความปลอดภัย ซึ่งสะท้อนความคิดของกฎหมายข้อหนึ่งได้ดี คือความผิดไม่ได้อยู่ที่การถูกเจาะ แต่อยู่ที่การเงียบเมื่อรู้ว่าเกิดอะไรขึ้น
AI และแชตบอททำให้เรื่องนี้ยากขึ้นตรงไหน
เมื่อเอา AI เข้ามาช่วยเก็บและดูแลลูกค้า ความเสี่ยงเดิมจะทวีขึ้นในสองจุด
จุดแรกคือข้อมูลไหลไปที่อื่นโดยที่คุณไม่รู้ตัว เมื่อคุณต่อแชตบอทเข้ากับระบบของเจ้าอื่น ข้อมูลบทสนทนาของลูกค้าจะผ่านเซิร์ฟเวอร์ของผู้นั้น กฎหมายมองว่าผู้นั้นเป็นผู้ประมวลผลข้อมูล และคุณในฐานะผู้ควบคุมข้อมูลยังต้องรับผิดชอบต่อสิ่งที่เกิดขึ้น[5]
ในคดีของหน่วยงานรัฐที่ระบบเว็บแอปถูกโจมตีและข้อมูล 200,000 คนรั่วไหลไปขายบนดาร์กเว็บ คณะกรรมการชี้หนึ่งในข้อบกพร่องว่า หน่วยงานไม่มีสัญญาการประมวลผลข้อมูลกับผู้พัฒนาซอฟต์แวร์ที่เป็นผู้ประมวลผล[1]
ประเด็นไม่ได้อยู่ที่ว่าจ้างคนนอกแล้วผิด แต่อยู่ที่การไม่มีข้อตกลงเป็นลายลักษณ์อักษรว่าใครรับผิดชอบอะไร
จุดที่สองคือข้อมูลอ่อนไหวปนเข้ามาโดยไม่ตั้งใจ แชตบอทของคลินิกความงามหรือสถานพยาบาลมักมีลูกค้าพิมพ์อาการหรือประวัติการรักษาเข้ามาในบทสนทนา ขณะที่ความยินยอมที่ขอตอนสมัครใช้สำหรับเก็บชื่อและเบอร์เท่านั้น
หลักง่ายๆ ที่ใช้ได้คือ ถ้าข้อมูลที่ไหลเข้ามาในระบบมากกว่าที่ขอความยินยอมไว้ ต้องหยุดและหาทางขอความยินยอมเพิ่ม หรือออกแบบไม่ให้ระบบเก็บข้อมูลส่วนนั้นไว้เลย
จุดนี้เป็นเหตุผลที่แนวปฏิบัติสำหรับแชตบอทแนะนำให้แยกความยินยอมออกจากกันชัดเจน คลินิกความงามหรือสถานพยาบาลไม่ควรใช้ปุ่มยินยอมเดียวกันกับการเก็บชื่อและเบอร์โทรทั่วไป เพราะข้อมูลสุขภาพเป็นคนละประเภทกันตามกฎหมาย[5]
และเมื่อ AI เข้ามามีบทบาทในการตัดสินใจเรื่องลูกค้า อย่างการคัดกรองว่าจะให้ใครผ่านไปถึงทีมขาย หรือการจัดกลุ่มลูกค้าด้วยระบบอัตโนมัติ แนวปฏิบัติด้านการคุ้มครองข้อมูลกำหนดให้ต้องอธิบายเหตุผลของการตัดสินใจที่ทำโดยระบบอัตโนมัติให้ลูกค้าเข้าใจได้ และให้มีคนอนุมัติก่อนที่คำตัดสินใจความเสี่ยงสูงจะถูกส่งถึงลูกค้า[4]
เรื่องที่ยังไม่ต้องรีบทำ
มีสองเรื่องที่ผมเห็นธุรกิจเสียเงินโดยยังไม่จำเป็น อย่างแรกคือการซื้อเครื่องมือระดับองค์กรราคาสูงตั้งแต่ยังไม่มีข้อมูลลูกค้าที่เป็นระเบียบ เพราะเครื่องมือจะช่วยได้ก็ต่อเมื่อรู้ก่อนว่าข้อมูลอะไรอยู่ที่ไหน และใครเข้าถึงได้
อย่างที่สองคือการจ้างทำเอกสารกฎหมายครบชุดก่อนแก้ระบบจริง เพราะเอกสารจะกลายเป็นคำสัญญาที่บริษัททำไม่ได้จริง ซึ่งในมุมของกฎหมายมีแต่ทำให้แย่ลง
เรื่องที่ควรเร่งให้ได้ก่อนคือคำตอบของสามคำถามนี้ เก็บข้อมูลอะไรไว้บ้าง ใครเข้าถึงได้บ้าง และถ้าข้อมูลรั่วจะรู้ตัวภายในกี่ชั่วโมง
Checklist ก่อนมอบหมายให้ทีม
เริ่มจาก ✅ ก่อน (ใช้เวลาไม่เกิน 1 วัน) มีเวลาเพิ่มค่อยขยับไป ⚠️
- [ ] ✅ ตั้งคำถามสามข้อกับทีม: เราเก็บข้อมูลอะไร ใครเข้าถึงได้ และรู้ตัวภายในกี่ชั่วโมงถ้ารั่ว (ครึ่งวัน)
- [ ] ✅ ตรวจช่องยินยอมบนฟอร์มทุกจุด: ห้ามติ๊กไว้ก่อน แยกความยินยอมเป็นเรื่องๆ และต้องไม่รวมเป็นก้อนเดียว (ครึ่งวัน)
- [ ] ✅ จำกัดสิทธิ์การเข้าถึงข้อมูลลูกค้าตามหน้าที่: เริ่มจากตัดคนที่ไม่จำเป็นต้องเห็นเลขบัตรประชาชนออกก่อน (ครึ่งวัน)
- [ ] ⚠️ จัดทำบัญชีรายการข้อมูลที่ประมวลผล: ข้อมูลอะไร เก็บจากไหน เก็บนานแค่ไหน และส่งต่อให้ใคร (1-2 สัปดาห์)
- [ ] ⚠️ วางขั้นตอนแจ้งเหตุละเมิดให้ครบ 72 ชั่วโมง: ระบุว่าใครตัดสินใจ ใครแจ้ง และแจ้งใคร (1 สัปดาห์)
- [ ] ❌ ยังไม่ต้องซื้อเครื่องมือองค์กรราคาสูง: จนกว่าจะรู้ว่าข้อมูลอยู่ที่ไหนและใครเข้าถึงได้
ถ้าบทความนี้ช่วยให้เห็นภาพชัดขึ้น แชร์ให้เพื่อนที่กำลังทำเว็บหรือแชตบอทเก็บข้อมูลลูกค้า แล้วติดตามบทถัดไปของชุดนี้
เชิงอรรถ
[1] Tilleke & Gibbins, "More Than a Warning: Eight Serious Fines Imposed in Thai Data Protection Cases" (PDPC ประกาศ 8 ค่าปรับใน 5 คดี · คดีหน่วยงานรัฐข้อมูล 200,000 คนรั่วและไม่มีสัญญากับผู้ประมวลผล), 1 สิงหาคม 2025. https://www.tilleke.com/insights/more-than-a-warning-eight-serious-fines-imposed-in-thai-data-protection-cases/
[2] Nagashima Ohno & Tsunematsu, "Huge Fines Imposed by Thailand's PDPC" (ยอดค่าปรับประกาศ 1 ส.ค. 2025 รวม THB 14.5 ล้าน ใน 5 คดี), สิงหาคม 2025. https://www.nagashima.com/en/publications/publication20250822-1/
[3] Cookie Information, "What Is the Thailand PDPA?" (ภาพรวม PDPA ไทย: ค่าปรับสะสมราว 21.5 ล้านบาท · กฎการแต่งตั้ง DPO มีผล 9 ตุลาคม 2025), 2026. https://cookieinformation.com/blog/what-is-the-thailand-pdpa/
[4] Delentia, "PDPA and AI Compliance in Thailand: A 2026 Enterprise Guide" (แนวปฏิบัติการประมวลผลข้อมูลด้วย AI และการตัดสินใจอัตโนมัติภายใต้ PDPA), 2026. https://delentia.com/en/blog/pdpa-ai-compliance-thailand
[5] Sarunjade, "PDPA กับแชทบอทเก็บข้อมูลลูกค้า: ขอ Consent ตรงไหนบ้าง" (ความยินยอมสำหรับเก็บชื่อ-เบอร์ทั่วไปไม่เท่ากับความยินยอมสำหรับข้อมูลสุขภาพหรือการเงิน), 2026. https://sarunjade.com/th/library/series/ai-transformation/chatbot/pdpa-consent-chatbot
[6] Global Law Experts, "PDPC Issued First Administrative Sanction Under Thailand's Personal Data Protection Act" (PDPC แถลง 21 ส.ค. 2024 · ค่าปรับ 7,000,000 บาท 3 กระทง: ไม่แต่งตั้ง DPO ตามมาตรา 41 = 1 ล้าน · ไม่มีมาตรการรักษาความปลอดภัยตามมาตรา 37(1) = 3 ล้าน · ไม่แจ้งเหตุละเมิด = 3 ล้าน · ใช้เพดานสูงสุดเพราะความรุนแรงและการไม่ตอบสนองหลังคำเตือน), 2024. https://globallawexperts.com/pdpc-issued-first-administrative-sanction-under-thailands-personal-data-protection-act/
[7] FitConsent, "Thailand PDPA Compliance: Cookie Rules for 2026" (หลักความยินยอมแบบเลือกเข้า · strictly necessary cookies ยกเว้น · ข้อมูลอ่อนไหวต้องขอชัดแจ้ง · เพดานค่าปรับทางปกครอง 5,000,000 บาท), 2026. https://fitconsent.com/compliance/pdpa
[8] สำนักข่าวอิศรา, "ฉบับเต็ม! เปิดพฤติการณ์ JIB ละเลย-ทำข้อมูลลูกค้ารั่ว ก่อนโดนปรับ 7 ล้าน ผิดกฎหมาย PDPA" (พฤติการณ์ 3 กระทง · พนักงานเกือบทุกแผนกเข้าถึงข้อมูลลูกค้าได้ทั้งหมด · หน้าที่ตามมาตรา 37 และ 41 · คำสั่งให้รายงานทุก 7 วัน), 28 สิงหาคม 2024 (2567). https://www.isranews.org/article/isranews-scoop/131265-PDPC-JIB-PDPA-law-report.html
[9] สำนักข่าวอิศรา, "ไชยชนก จ่อแถลงข่าวใหญ่ สั่งระงับ-ลบข้อมูล 1.2 ล้านคน สแกนม่านตาแลกเหรียญคริปโต" (การนัดแถลงข่าวของรัฐมนตรีว่าการกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม วันที่ 24 พฤศจิกายน 2568 · คำสั่งระงับการเก็บและให้ลบข้อมูลไบโอเมตริก 1.2 ล้านราย), 2025 (2568). https://www.isranews.org/article/isranews-news/143398-invesnewsds-20.html
[10] Biometric Update, "Thailand shuts down World iris scanning operation, orders deletion of biometrics" (สำนักงานหลักประกันสุขภาพแห่งชาติสั่งระงับการเก็บข้อมูลม่านตาโดย TIDC Worldverse และให้ลบข้อมูลที่เก็บจากคนไทย 1.2 ล้านคน · World เป็นบริษัทในเครือ Tools for Humanity), พฤศจิกายน 2025. https://www.biometricupdate.com/202511/thailand-shuts-down-world-iris-scanning-operation-orders-deletion-of-biometrics
Top comments (0)