|
แนวทางการแก้ไขหลักเกณฑ์เกี่ยวกับการโอนหรือส่งข้อมูลส่วนบุคคลไปยังต่างประเทศ |
|---|---|
| รหัสดีโอไอ | |
| Title | แนวทางการแก้ไขหลักเกณฑ์เกี่ยวกับการโอนหรือส่งข้อมูลส่วนบุคคลไปยังต่างประเทศ |
| Creator | วรันต์พงษ์ วงศ์ประทุมมาลย์ |
| Contributor | พินัย ณ นคร, ที่ปรึกษา |
| Publisher | มหาวิทยาลัยธรรมศาสตร์ |
| Publication Year | 2568 |
| Keyword | ข้อมูลส่วนบุคคล, การโอนข้อมูลส่วนบุคคลระหว่างประเทศ, มาตรฐานการคุ้มครองที่เพียงพอ, มาตรการคุ้มครองที่เหมาะสม, Personal data, Cross-border data transfer, Adequacy decision, Appropriate safeguards |
| Abstract | การค้นคว้าอิสระฉบับนี้มีวัตถุประสงค์ประการแรกเพื่อศึกษาหลักเกณฑ์เกี่ยวกับการโอนหรือส่งข้อมูลส่วนบุคคลไปยังต่างประเทศ (Cross-Border Data Transfer) ของประเทศไทยและต่างประเทศ ประการที่สองเพื่อศึกษาปัญหาของหลักเกณฑ์เกี่ยวกับการโอนหรือส่งข้อมูลส่วนบุคคลไปยังต่างประเทศ ที่อาจไม่สอดคล้องกับหลักเกณฑ์ที่ดีกว่าของกฎหมายต่างประเทศ และประการสุดท้ายเพื่อศึกษาแนวทางในการแก้ไขหลักเกณฑ์เกี่ยวกับการโอนหรือส่งข้อมูลส่วนบุคคลไปยังต่างประเทศของประเทศไทย ให้มีความสอดคล้องสอดคล้องกับหลักเกณฑ์ของกฎหมายต่างประเทศ โดยใช้วิธีการศึกษาทางเอกสาร (Documentary Research) จากตำรา กฎหมาย และข้อมูลอิเล็กทรอนิกส์ทั้งในและต่างประเทศ จากการศึกษาพบว่าข้อมูลส่วนบุคคลถือเป็นทรัพย์สินที่มีมูลค่าทางเศรษฐกิจและเป็นส่วนหนึ่งของสิทธิในความเป็นส่วนตัว (Right to Privacy) กฎหมายไทยภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 และได้กำหนดหลักการโอนข้อมูลไปยังต่างประเทศไว้ในมาตรา 28 และมาตรา 29 โดยต้องมีมาตรฐานการคุ้มครองที่เพียงพอ (Adequacy Decision) หรือมีมาตรการคุ้มครองที่เหมาะสม (Appropriate Safeguards) เช่น การใช้นโยบายคุ้มครองข้อมูลในเครือกิจการ (Binding Corporate Rules - BCRs) หรือข้อสัญญามาตรฐาน (Standard Contractual Clauses - SCCs) เป็นต้นเมื่อเปรียบเทียบกับต่างประเทศ พบว่าสหภาพยุโรป (GDPR) เป็นต้นแบบสำคัญที่เน้นความปลอดภัยของข้อมูลในระดับสูง ขณะที่ประเทศในภูมิภาคเอเชียได้กำหนดหลักเกณฑ์ที่เข้มงวดและมีลักษณะเฉพาะ เช่น สาธารณรัฐประชาชนจีนที่กำหนดให้ต้องมีการประเมินความปลอดภัย (Security Assessment) โดยหน่วยงานรัฐก่อนการโอนข้อมูล ประเทศญี่ปุ่นที่มีระบบบัญชีรายชื่อประเทศปลายทางที่ปลอดภัย (White-listed) หรือประเทศฟิลิปปินส์และอินโดนีเซียที่มีข้อกำหนดสัญญามาตรฐานและรายชื่อประเทศที่ยอมรับได้ชัดเจน ปัญหาสำคัญที่พบจากการศึกษาคือ หลักเกณฑ์ของประเทศไทยตามประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศตามมาตรา 28 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 พ.ศ. 2566 และประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลที่ส่งหรือโอนไปยังต่างประเทศตามมาตรา 29 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 พ.ศ. 2566 มีข้อกำหนดบางส่วนยังมีความบกพร่องและไม่สอดคล้องกับหลักเกณฑ์ในบางประเทศที่มีความเข้มงวดกว่า ความแตกต่างนี้ส่งผลให้เกิดความเสี่ยงต่อการไม่ปฏิบัติตามกฎหมาย (Non-Compliance) เมื่อต้องมีการโอนข้อมูลระหว่างประเทศไทยกับประเทศที่มีมาตรฐานสูงกว่าหรือมีเงื่อนไขเฉพาะ ความไม่ชัดเจนของหลักเกณฑ์การพิจารณาความเพียงพอของระดับการคุ้มครองข้อมูลส่วนบุคคล และช่องว่างทางกฎหมายในการตีความมาตรา 28 และ 29 อาจเป็นอุปสรรคต่อการโอนหรือส่งข้อมูลส่วนบุคคลไปยังต่างประเทศ ซึ่งในปัจจุบันถือว่าเป็นประเด็นที่สำคัญ นอกจากนี้ ภาระหน้าที่ของผู้ควบคุมข้อมูลในการตรวจสอบมาตรฐานของประเทศปลายทางยังมีความซับซ้อนและขาดแนวทางปฏิบัติที่ชัดเจนจากหน่วยงานกำกับดูแลของไทย ผู้วิจัยจึงมีข้อเสนอแนะ 3 ด้าน คือ 1) ข้อเสนอแนะเชิงกฎหมาย: ควรแก้ไขปรับปรุงประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลให้มีเกณฑ์การพิจารณาความเพียงพอที่ชัดเจนและยืดหยุ่นมากขึ้น 2) ข้อเสนอแนะเชิงนโยบาย: รัฐควรเร่งเจรจาทำความตกลงยอมรับความเพียงพอของระดับการคุ้มครองข้อมูลกับคู่ค้าสำคัญ และ 3) ข้อเสนอแนะเชิงปฏิบัติ: พัฒนาคู่มือและแบบสัญญามาตรฐานที่เป็นสากล เพื่อลดภาระและสร้างความเชื่อมั่นให้กับภาคธุรกิจในการส่งหรือโอนข้อมูลไปยังต่างประเทศอย่างมีประสิทธิภาพและยั่งยืน |