หลักการ
ขั้นตอนการปฏิบัติงานมาตรฐานนี้ใช้กับพนักงานของบริษัทและบุคคลภายนอกที่ได้รับอนุญาต ซึ่งอาจรวมถึงพนักงานชั่วคราวและผู้มีประสบการณ์การทำงาน หากพนักงานสงสัยว่ามีการละเมิดเกิดขึ้น ต้องแจ้งผู้จัดการสายงานของตนรวมถึงเจ้าหน้าที่คุ้มครองข้อมูล (DPO) ขอบเขตของขั้นตอนจะจำกัดอยู่ที่เจ้าหน้าที่คุ้มครองข้อมูลหรือผู้แทน เมื่อมีการรายงานการละเมิดที่น่าสงสัยไปยังเจ้าหน้าที่คุ้มครองข้อมูล
คำนิยาม
เจ้าหน้าที่คุ้มครองข้อมูล (DPO) มีหน้าที่รับผิดชอบในการดูแล ปกป้องข้อมูลของบริษัทและการดำเนินการตามข้อกำหนดเพื่อให้เป็นไปตามข้อกำหนด
เจ้าของข้อมูลส่วนบุคคลคือบุคคลที่เกี่ยวข้องกับข้อมูลส่วนบุคคล
ข้อมูลส่วนบุคคลคือข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลที่สามารถระบุตัวตนได้โดยตรงหรือโดยอ้อม
การละเมิดข้อมูลเป็นการละเมิดความปลอดภัยที่นำไปสู่การทำลายโดยไม่ได้ตั้งใจหรือไม่ชอบด้วยกฎหมาย การสูญเสีย การเปลี่ยนแปลง การเปิดเผยโดยไม่ได้รับอนุญาต หรือการเข้าถึงข้อมูลส่วนบุคคลที่ส่ง จัดเก็บ หรือประมวลผล
แนวปฏิบัติ
การละเมิดเกิดขึ้น เหตุการณ์ดังกล่าวอาจเกิดจาก:
- การสูญเสียจากการเกิดอุบัติเหตุ
- ขโมย
- ความผิดพลาดของมนุษย์ เช่น อีเมลที่มีข้อมูลส่วนบุคคลที่ส่งไปผิดคน
- อุปกรณ์ขัดข้อง
- ความเสียหายเช่น ไฟไหม้น้ำท่วม
- กิจกรรมที่เป็นอันตราย เช่น การแฮ็ก
การรายงานการละเมิด
มาตรา 37 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย พ.ศ. 2535 2562 (2019) (PDPA) กำหนดให้เจ้าของข้อมูลรายงานการละเมิดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงหลังจากถูกค้นพบ เว้นแต่การละเมิดข้อมูลส่วนบุคคลดังกล่าวไม่น่าจะส่งผลให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล . ในบางกรณี พวกเขาควรได้รับแจ้งถึงการละเมิดที่น่าสงสัยด้วย หากมีนัยสำคัญ ดังนั้นจึงเป็นเรื่องสำคัญที่เมื่อพนักงานคนใดหรือบุคคลที่สามที่ได้รับอนุญาตทราบถึงการละเมิดหรือสงสัยว่ามีการละเมิดเกิดขึ้น พวกเขาจะติดต่อเจ้าหน้าที่คุ้มครองข้อมูล (DPO) ทันที ความล่าช้าในการรายงานต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลจะต้องมีคำอธิบายสาเหตุของความล่าช้าด้วย ติดต่อเราผ่านอีเมล: privacy.policy@fast.co.th หรือหมายเลขโทรศัพท์ 038-348134-5 ต่อ 416, 403, 401
การกักกันและการกู้คืน
เจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมผู้บริหารเป็นผู้นำในการตรวจสอบและจัดการการละเมิดหลังจากพิจารณาว่าการละเมิดยังคงเกิดขึ้นหรือไม่ และหากเป็นเช่นนั้น ตรวจสอบให้แน่ใจว่ามีการดำเนินการตามขั้นตอนที่เหมาะสมทันทีเพื่อระบุและดำเนินการตามขั้นตอนใดๆ เพื่อยับยั้งการละเมิดและลดผลกระทบให้เหลือน้อยที่สุด การประเมินเบื้องต้นจะดำเนินการกับเจ้าหน้าที่ที่เกี่ยวข้องเพื่อกำหนดความรุนแรงของการละเมิดเจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมผู้บริหารร่วมกับเจ้าหน้าที่ที่เกี่ยวข้องจะกำหนดแนวทางปฏิบัติที่เหมาะสมเพื่อให้แน่ใจว่าเหตุการณ์จะได้รับการแก้ไข
การประเมินความเสี่ยง
เจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมผู้บริหารจะดำเนินการสอบสวนโดยเร็วที่สุด และหากเป็นไปได้ ภายใน 24 ชั่วโมงหลังจากพบ/ได้รับรายงานการละเมิด การละเมิดความปลอดภัยของข้อมูลทั้งหมดจะได้รับการจัดการตามความรุนแรง หลังจากตรวจพบการละเมิดแล้ว ความเสี่ยงที่เกี่ยวข้องกับการละเมิดจะได้รับการประเมินเพื่อกำหนดการตอบสนองที่เหมาะสม
การพิจารณาจะดำเนินการในประเด็นต่อไปนี้:
- ประเภทข้อมูล (ฉบับพิมพ์ อิเล็กทรอนิกส์ ข้อมูลส่วนบุคคล ข้อมูลที่ละเอียดอ่อน)
- ลักษณะการสูญเสีย (การโจรกรรม ความเสียหาย)
- ข้อมูลถูกเข้ารหัสหรือไม่?
- ข้อมูลใดบ้างที่เปิดเผยต่อบุคคลที่ไม่ได้รับอนุญาตซึ่งอาจเข้าถึงได้ในตอนนี้
- มีกี่คนที่ได้รับผลกระทบจากการสูญเสียนี้?
- บุคคลประเภทใดที่ได้รับผลกระทบ เช่น นักเรียน พนักงาน ซัพพลายเออร์?
- สิ่งที่คุกคามบุคคลเหล่านี้ เช่น การสูญเสียทางการเงิน ความปลอดภัยส่วนบุคคล?
- ข้อมูลสามารถกระจายได้ไกลแค่ไหน? เราจะหยุดและรวบรวมข้อมูลทั้งหมดเพื่อป้องกันการรั่วไหลของข้อมูลเพิ่มเติมได้อย่างไร
การแจ้งเตือนการละเมิด
การแจ้งให้บุคคลทราบ
ในการปรึกษาหารือกับบุคคลที่เกี่ยวข้อง เจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมผู้บริหารจะระบุตัวบุคคลที่มีข้อมูลส่วนบุคคลถูกบุกรุกและตกลงที่จะส่งจดหมายโต้ตอบไปยังแต่ละเรื่อง
จดหมายโต้ตอบควรรวมถึง:
- การละเมิดเกิดขึ้นได้อย่างไรและเมื่อใด
- ข้อมูลใดที่เกี่ยวข้อง
- การดำเนินการของบริษัท
- คำแนะนำเกี่ยวกับขั้นตอนที่บุคคลอาจจำเป็นต้องดำเนินการเพื่อป้องกันตนเองจากการละเมิด
- ข้อมูลของพวกเขาถูกบุกรุก เช่น โดยการเปลี่ยนรหัสผ่านหรือการยกเลิกบัตรเครดิต
- ได้แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแล้ว
- ข้อมูลติดต่อ รวมทั้งลิงค์เว็บไซต์ หากต้องการข้อมูลเพิ่มเติมเกี่ยวกับเหตุการณ์
แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
ต้องแจ้งให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลทราบถึงการละเมิดทั้งหมดที่เกี่ยวข้องกับบุคคลจำนวนมากหรือในกรณีที่มีผลร้ายแรงภายใน 72 ชั่วโมง – เจ้าหน้าที่คุ้มครองข้อมูล (DPO) . จะรับผิดชอบสำหรับการติดต่อนี้ ซึ่งควรมีข้อมูลต่อไปนี้เป็นอย่างน้อย:
- ลักษณะของการละเมิดข้อมูลส่วนบุคคล รวมถึงหากเป็นไปได้ หมวดหมู่และจำนวนโดยประมาณของเจ้าของข้อมูลที่เกี่ยวข้อง ตลอดจนประเภทและจำนวนโดยประมาณของบันทึกข้อมูลส่วนบุคคลที่เกี่ยวข้อง
- ชื่อและข้อมูลติดต่อสำหรับเจ้าหน้าที่คุ้มครองข้อมูลหรือจุดติดต่ออื่นที่สามารถขอข้อมูลเพิ่มเติมได้
- อธิบายผลที่อาจเกิดขึ้นจากการละเมิดข้อมูลส่วนบุคคล
- อธิบายมาตรการที่ผู้ควบคุมดำเนินการหรือเสนอให้ดำเนินการเพื่อจัดการกับการละเมิดข้อมูลส่วนบุคคล รวมถึงมาตรการบรรเทาผลกระทบตามความเหมาะสม
การประเมินและการตอบสนอง
แม้ว่าการควบคุมและประเมินความเสี่ยงของการละเมิดเป็นสิ่งสำคัญ แต่บริษัทยังต้องประเมินเหตุการณ์ที่นำไปสู่การฝ่าฝืนรวมถึงประสิทธิภาพของการตอบสนองด้วย ในระหว่างการประเมิน เจ้าหน้าที่คุ้มครองข้อมูล (DPO) จะพบกับผู้เชี่ยวชาญของแผนก และหากจำเป็น ให้ขอคำแนะนำจากสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเกี่ยวกับขั้นตอนที่บริษัทควรและสามารถทำได้เพื่อหลีกเลี่ยงการละเมิดที่คล้ายกันในอนาคต
ควรพิจารณาสิ่งต่อไปนี้:
- การละเมิดเกิดจากนโยบายหรือขั้นตอนปฏิบัติที่ไม่เพียงพอหรือไม่?
- การละเมิดเกิดจากการฝึกอบรมไม่เพียงพอหรือไม่?
- เอกสารถูกเก็บไว้ที่ไหน?
- ใครบ้างที่สามารถเข้าถึงข้อมูลใดได้บ้าง?
- การละเมิดนี้เปิดเผยจุดอ่อนที่อาจเกิดขึ้นในด้านอื่นๆ หรือไม่?
- ความปลอดภัยของทรัพย์สินข้อมูลอิเล็กทรอนิกส์
การลงโทษทางวินัย
พนักงาน ผู้รับเหมา ลูกค้าหรือองค์กรพันธมิตรที่ฝ่าฝืนนโยบายและขั้นตอนของบริษัทอาจต้องได้รับโทษทางวินัยหรือการลงโทษอื่นๆ ที่เหมาะสม
นโยบายฉบับนี้ได้มีการแก้ไขเปลี่ยนแปลงครั้งสุดท้ายเมื่อวันที่ 27 พฤษภาคม 2565
