กฎหมาย & Compliance

PDPA คืออะไร?
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล
ฉบับสมบูรณ์ 2026

PDPA (Personal Data Protection Act) คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลของไทย บทลงโทษสูงสุด 5 ล้านบาท — องค์กรทุกขนาดต้องปฏิบัติตาม

มีผลบังคับ
1 มิ.ย. 2565
บทลงโทษสูงสุด
5 ล้านบาท
จำคุกสูงสุด
1 ปี
หลักการ
8 ประการ
โดย CLAUDE DIVA··อ่าน ~8 นาที
แชร์:

PDPA ย่อมาจากอะไร?

PDPA = Personal Data Protection Act

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 — อ่านว่า "พี-ดี-พี-เอ" หรือ "พีดีพีเอ"

PDPA คือกฎหมายไทยที่ตราขึ้นเพื่อคุ้มครองสิทธิของเจ้าของข้อมูลส่วนบุคคล กำหนดหน้าที่และความรับผิดชอบขององค์กรที่เก็บ ใช้ เปิดเผย หรือโอนข้อมูลส่วนบุคคล โดยประกาศในราชกิจจานุเบกษาเมื่อวันที่ 27 พฤษภาคม 2562 และมีผลบังคับใช้เต็มรูปแบบตั้งแต่วันที่ 1 มิถุนายน 2565

PDPA คืออะไร? ประวัติและวัตถุประสงค์

PDPA (พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล) คือกฎหมายที่กำหนดกรอบการเก็บรวบรวม ใช้ เปิดเผย และโอนข้อมูลส่วนบุคคลในประเทศไทย ได้รับแรงบันดาลใจจาก GDPR ของสหภาพยุโรป และถือเป็นก้าวสำคัญในการยกระดับมาตรฐานการคุ้มครองข้อมูลของไทยให้เทียบเท่าสากล

📋
ประกาศใช้
27 พฤษภาคม 2562
มีผลบังคับ
1 มิถุนายน 2565
🏛️
หน่วยงานกำกับดูแล
สคส. (สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล)
🌐
อิงตาม
GDPR (EU) + บริบทกฎหมายไทย

วัตถุประสงค์หลักของ PDPA

หลักการสำคัญ 8 ประการของ PDPA

องค์กรต้องปฏิบัติตามหลักการทั้ง 8 ข้อนี้ในการเก็บและใช้ข้อมูลส่วนบุคคล

1

หลักความชอบด้วยกฎหมาย (Lawfulness)

การเก็บและใช้ข้อมูลต้องมีฐานทางกฎหมาย เช่น ความยินยอม, สัญญา, ประโยชน์สาธารณะ หรือประโยชน์อันชอบด้วยกฎหมาย

2

หลักความโปร่งใส (Transparency)

ต้องแจ้งเจ้าของข้อมูลว่าเก็บข้อมูลอะไร ใช้เพื่ออะไร เก็บนานแค่ไหน และส่งต่อให้ใครบ้าง

3

หลักวัตถุประสงค์ (Purpose Limitation)

ต้องระบุวัตถุประสงค์การเก็บข้อมูลชัดเจน และใช้ข้อมูลเฉพาะตามวัตถุประสงค์ที่แจ้งไว้เท่านั้น

4

หลักความน้อยที่สุด (Data Minimisation)

เก็บเฉพาะข้อมูลที่จำเป็นต่อวัตถุประสงค์ ไม่เก็บข้อมูลมากเกินความจำเป็น

5

หลักความถูกต้อง (Accuracy)

ข้อมูลต้องถูกต้อง ทันสมัย และต้องมีกระบวนการแก้ไขข้อมูลที่ไม่ถูกต้อง

6

หลักการจำกัดระยะเวลา (Storage Limitation)

เก็บข้อมูลไม่เกินระยะเวลาที่จำเป็น ต้องกำหนด retention period และลบข้อมูลเมื่อหมดความจำเป็น

7

หลักความสมบูรณ์และความลับ (Integrity & Confidentiality)

ต้องมีมาตรการรักษาความปลอดภัยเหมาะสม ป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต การสูญหาย และการถูกทำลาย

8

หลักความรับผิดชอบ (Accountability)

องค์กรต้องแสดงให้เห็นว่าปฏิบัติตาม PDPA ได้ มีเอกสาร นโยบาย และกระบวนการที่ชัดเจน

สิทธิของเจ้าของข้อมูลส่วนบุคคล

PDPA มอบสิทธิ 8 ประการให้กับเจ้าของข้อมูล และองค์กรมีหน้าที่ต้องตอบสนองต่อการใช้สิทธิเหล่านี้ภายในระยะเวลาที่กำหนด

1
สิทธิรับทราบ
รับทราบก่อนที่ข้อมูลจะถูกเก็บรวบรวม
2
สิทธิขอเข้าถึง
ขอดูข้อมูลส่วนบุคคลของตนเองที่องค์กรเก็บไว้
3
สิทธิแก้ไข
ขอแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่สมบูรณ์
4
สิทธิลบข้อมูล
ขอให้ลบข้อมูลเมื่อหมดความจำเป็น (Right to be Forgotten)
5
สิทธิระงับการใช้
ขอให้ระงับการใช้ข้อมูลชั่วคราว
6
สิทธิโอนย้าย
ขอรับข้อมูลในรูปแบบที่อ่านได้ด้วยเครื่อง (Data Portability)
7
สิทธิคัดค้าน
คัดค้านการประมวลผลข้อมูลในบางกรณี
8
สิทธิถอนความยินยอม
ถอนความยินยอมที่ให้ไว้ได้ทุกเมื่อ

บทลงโทษตาม PDPA

บทลงโทษแบ่งเป็น 3 ประเภทหลัก — โทษทางปกครอง โทษทางอาญา และโทษทางแพ่ง โดยกรรมการบริษัทและผู้บริหารอาจต้องรับผิดเป็นการส่วนตัวด้วย

โทษทางปกครอง

  • ปรับสูงสุด 1 ล้านบาท — ไม่จัดทำ Privacy Notice
  • ปรับสูงสุด 3 ล้านบาท — ไม่ขอความยินยอมตามแบบที่กำหนด
  • ปรับสูงสุด 5 ล้านบาท — ฝ่าฝืนหน้าที่ของผู้ควบคุมข้อมูล

โทษทางอาญา

  • จำคุกสูงสุด 6 เดือน และ/หรือปรับสูงสุด 500,000 บาท — เก็บข้อมูลอ่อนไหวโดยไม่ชอบ
  • จำคุกสูงสุด 1 ปี และ/หรือปรับสูงสุด 1,000,000 บาท — เปิดเผยข้อมูลโดยมิชอบ
  • จำคุกสูงสุด 1 ปี และ/หรือปรับสูงสุด 1,000,000 บาท — ใช้ข้อมูลเพื่อแสวงหาประโยชน์

โทษทางแพ่ง

  • ค่าเสียหายตามจริงที่เกิดขึ้น
  • ค่าเสียหายเพิ่มเติมสูงสุด 2 เท่าของค่าเสียหายจริง (กรณีจงใจ)
  • ค่าเสียหายเชิงลงโทษ ตามดุลยพินิจศาล
หมายเหตุ: กรรมการและผู้จัดการนิติบุคคลอาจต้องรับผิดเป็นการส่วนตัวหากพิสูจน์ได้ว่าการกระทำความผิดเกิดจากการที่ไม่ได้สั่งการหรือละเลยไม่ป้องกัน

องค์กรที่ต้องปฏิบัติตาม PDPA

PDPA ใช้บังคับกับ ทุกองค์กร ที่เก็บ ใช้ เปิดเผย หรือโอนข้อมูลส่วนบุคคลของบุคคลที่อยู่ในไทย ไม่ว่าองค์กรนั้นจะตั้งอยู่ในหรือนอกประเทศไทยก็ตาม

🏢
บริษัทเอกชน
ทุกขนาด ตั้งแต่ Startup จนถึงองค์กรใหญ่
🏛️
หน่วยงานรัฐ
กระทรวง กรม องค์กรปกครองส่วนท้องถิ่น
🏥
โรงพยาบาล
ทั้งรัฐและเอกชน ข้อมูลสุขภาพถือเป็น sensitive
🎓
สถาบันการศึกษา
มหาวิทยาลัย โรงเรียน ทั้งรัฐและเอกชน
🏦
ธนาคาร & Finance
สถาบันการเงิน บริษัทประกัน
🛒
E-commerce
ร้านค้าออนไลน์ แพลตฟอร์ม marketplace
🌐
บริษัทต่างชาติ
ที่ให้บริการหรือเฝ้าดูพฤติกรรมคนในไทย
🤝
NGO & มูลนิธิ
องค์กรไม่แสวงกำไรที่เก็บข้อมูลสมาชิก

วิธีปฏิบัติตาม PDPA สำหรับองค์กร — 8 ขั้นตอน

PDPA Compliance ไม่ใช่แค่เรื่องเทคนิค แต่เป็นการเปลี่ยนแปลงกระบวนการทั้งองค์กร ขั้นตอนเหล่านี้เป็นจุดเริ่มต้นที่ดี

01

Data Mapping & Inventory

สำรวจและจัดทำบัญชีข้อมูลส่วนบุคคลทั้งหมดที่องค์กรเก็บรวบรวม ทั้ง digital และ physical

02

จัดทำ Privacy Notice

แจ้งเจ้าของข้อมูลว่าเก็บข้อมูลอะไร ใช้เพื่ออะไร เก็บนานแค่ไหน ส่งต่อให้ใครบ้าง และสิทธิที่มี

03

กำหนด Legal Basis

ระบุฐานทางกฎหมายสำหรับการเก็บข้อมูลแต่ละประเภท: ความยินยอม, สัญญา, ประโยชน์สาธารณะ หรืออื่นๆ

04

Consent Management

ออกแบบระบบขอและจัดการความยินยอม (Consent) ให้ถูกต้องตามรูปแบบที่ PDPA กำหนด

05

Data Subject Rights

สร้างกระบวนการรองรับสิทธิ 8 ประการของเจ้าของข้อมูล เช่น สิทธิขอเข้าถึง, แก้ไข, ลบข้อมูล

06

Security Measures

ติดตั้งมาตรการรักษาความปลอดภัยทางเทคนิคและองค์กร เช่น การเข้ารหัส, Access Control, การอบรมพนักงาน

07

Vendor Management

ทำ Data Processing Agreement (DPA) กับผู้ให้บริการที่เข้าถึงข้อมูลส่วนบุคคลขององค์กร

08

Breach Response Plan

จัดทำแผนรับมือกรณีข้อมูลรั่วไหล และซ้อมขั้นตอนการแจ้ง สคส. ภายใน 72 ชั่วโมง

PDPA กับ GDPR ต่างกันอย่างไร?

หัวข้อPDPA (ไทย)GDPR (EU)
บังคับใช้1 มิ.ย. 256525 พ.ค. 2561
โทษปรับสูงสุด5 ล้านบาท (~€135K)€20 ล้าน หรือ 4% global revenue
Data Breach แจ้ง72 ชั่วโมง72 ชั่วโมง
DPO (เจ้าหน้าที่คุ้มครองข้อมูล)ตามประกาศ กคข.บังคับบางกรณี
ขอบเขตนอกประเทศครอบคลุมข้อมูลคนในไทยครอบคลุมข้อมูลคนใน EU
Data Portabilityรองรับรองรับ
Right to be Forgottenรองรับรองรับ
Certificationอยู่ระหว่างพัฒนามีมาตรฐาน EU-US Data Privacy Framework

Claude AI ช่วย PDPA Compliance ได้อย่างไร?

องค์กรที่ใช้ AI ในการทำงานต้องแน่ใจว่า AI ที่เลือกใช้สอดคล้องกับ PDPA ด้วย Claude Enterprise จาก Anthropic ออกแบบมาให้ตอบโจทย์ความต้องการนี้โดยเฉพาะ

🔒

Zero Data Training Policy

ข้อมูลที่ส่งผ่าน Claude Enterprise จะไม่ถูกนำไปฝึกโมเดล AI — ปกป้องข้อมูลส่วนบุคคลของลูกค้าคุณ

🏆

ISO 27001 & SOC 2

Anthropic ได้รับการรับรอง ISO/IEC 27001:2022 และ SOC 2 Type II — มาตรฐานความปลอดภัยระดับสากล

📄

Data Processing Agreement

Anthropic ทำ DPA กับองค์กร ซึ่งเป็นข้อกำหนดของ PDPA เมื่อใช้ผู้ให้บริการภายนอก

🤖

ช่วยเขียน Privacy Notice

Claude ช่วยร่าง Privacy Notice, นโยบายคุกกี้, และเอกสาร Consent ที่ถูกต้องตาม PDPA

📊

ช่วยทำ Data Mapping

Claude วิเคราะห์กระบวนการธุรกิจและช่วยจัดทำ Data Inventory และ Data Flow Diagram

ตอบคำถาม PDPA ได้ทันที

พนักงานสามารถถาม Claude เรื่อง PDPA ได้ตลอด 24/7 ลดภาระทีม Legal และ Compliance

อ่านเพิ่มเติม
Claude AI กับ PDPA Compliance — รายละเอียดฉบับสมบูรณ์
ISO 27001, SOC 2, Zero Data Training, checklist สำหรับองค์กรไทย
อ่านบทความ →

คำถามที่พบบ่อยเกี่ยวกับ PDPA

PDPA คืออะไร?+
PDPA (Personal Data Protection Act) คือ พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 — กฎหมายไทยที่กำหนดสิทธิของเจ้าของข้อมูลและหน้าที่ขององค์กรในการเก็บ ใช้ เปิดเผย และโอนข้อมูลส่วนบุคคล มีผลบังคับใช้เต็มรูปแบบตั้งแต่ 1 มิถุนายน 2565
PDPA ย่อมาจากอะไร?+
PDPA ย่อมาจาก Personal Data Protection Act หรือในภาษาไทยคือ พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 อ่านว่า "พี-ดี-พี-เอ" หรือ "พีดีพีเอ"
ใครต้องปฏิบัติตาม PDPA?+
ทุกองค์กรที่เก็บ ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลที่อยู่ในไทย ไม่ว่าจะเป็นบริษัทเอกชน หน่วยงานรัฐ NGO หรือบุคคลธรรมดา ทั้งองค์กรในไทยและต่างประเทศที่ให้บริการแก่คนในไทย ต้องปฏิบัติตาม PDPA
บทลงโทษ PDPA มีอะไรบ้าง?+
บทลงโทษ PDPA แบ่งเป็น 3 ประเภท: 1) โทษทางแพ่ง — ค่าเสียหายตามจริง + อาจสูงสุด 2 เท่า 2) โทษทางปกครอง — ปรับสูงสุด 5 ล้านบาท 3) โทษทางอาญา — จำคุกสูงสุด 1 ปี และ/หรือปรับสูงสุด 1 ล้านบาท
PDPA กับ GDPR ต่างกันอย่างไร?+
PDPA ของไทยและ GDPR ของยุโรปมีหลักการคล้ายกัน แต่ต่างกันที่: บทลงโทษ (GDPR สูงสุด €20 ล้าน หรือ 4% ของ global revenue), ขอบเขต (GDPR ครอบคลุมกว้างกว่า), Data Breach Notification (ทั้งคู่ใช้ 72 ชั่วโมง), และ DPO (GDPR บังคับบางกรณี, PDPA ขึ้นอยู่กับประกาศ กคข.)

ต้องการความช่วยเหลือด้าน PDPA Compliance?

CODEDIVA ช่วยองค์กรไทยจัดหา Claude Enterprise ที่สอดคล้อง PDPA พร้อม DPA และคำปรึกษาจากผู้เชี่ยวชาญ

ขอใบเสนอราคา Claude EnterpriseClaude AI กับ PDPA →
แชร์:

สนใจนำ Claude AI มาใช้ในองค์กรของคุณ?

ออกใบกำกับภาษีได้ · Support ภาษาไทย · ราคาเริ่มต้น $20/เดือน

ขอใบเสนอราคาฟรี →

บทความที่เกี่ยวข้อง

Claude AI กับ PDPA Compliance — AI ที่ปลอดภัยสำหรับองค์กรไทย

Claude Enterprise สอดคล้อง PDPA อย่างไร? ISO 27001, SOC 2, Zero Data Training Policy

อ่านต่อ →

Claude Enterprise สำหรับองค์กรไทย — ราคาและแพ็กเกจ

ราคา features Claude Enterprise พร้อมวิธีขอใบเสนอราคาสำหรับองค์กรไทย

อ่านต่อ →

Claude AI คืออะไร? — ฉบับสมบูรณ์ภาษาไทย 2026

ทุกอย่างที่ต้องรู้เกี่ยวกับ Claude AI จาก Anthropic

อ่านต่อ →

Claude AI สำหรับธนาคารและการเงินไทย

วิเคราะห์ความเสี่ยง ตรวจสอบสัญญา Compliance ธปท. — PDPA ISO 27001

อ่านต่อ →

Claude AI สำหรับโรงพยาบาลและสาธารณสุขไทย

ช่วยแพทย์ เวชระเบียน HIPAA PDPA — ข้อมูลสุขภาพปลอดภัย

อ่านต่อ →
PDPA คืออะไร? พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล 2026 | CLAUDE DIVA