นโยบายการจัดการการละเมิดข้อมูล

หลักการ

ขั้นตอนการปฏิบัติงานมาตรฐานนี้ใช้กับพนักงานของบริษัทและบุคคลภายนอกที่ได้รับอนุญาต ซึ่งอาจรวมถึงพนักงานชั่วคราวและผู้มีประสบการณ์การทำงาน หากพนักงานสงสัยว่ามีการละเมิดเกิดขึ้น ต้องแจ้งผู้จัดการสายงานของตนรวมถึงเจ้าหน้าที่คุ้มครองข้อมูล (DPO) ขอบเขตของขั้นตอนจะจำกัดอยู่ที่เจ้าหน้าที่คุ้มครองข้อมูลหรือผู้แทน เมื่อมีการรายงานการละเมิดที่น่าสงสัยไปยังเจ้าหน้าที่คุ้มครองข้อมูล

คำนิยาม

เจ้าหน้าที่คุ้มครองข้อมูล (DPO) มีหน้าที่รับผิดชอบในการดูแล ปกป้องข้อมูลของบริษัทและการดำเนินการตามข้อกำหนดเพื่อให้เป็นไปตามข้อกำหนด

เจ้าของข้อมูลส่วนบุคคลคือบุคคลที่เกี่ยวข้องกับข้อมูลส่วนบุคคล

ข้อมูลส่วนบุคคลคือข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลที่สามารถระบุตัวตนได้โดยตรงหรือโดยอ้อม

การละเมิดข้อมูลเป็นการละเมิดความปลอดภัยที่นำไปสู่การทำลายโดยไม่ได้ตั้งใจหรือไม่ชอบด้วยกฎหมาย การสูญเสีย การเปลี่ยนแปลง การเปิดเผยโดยไม่ได้รับอนุญาต หรือการเข้าถึงข้อมูลส่วนบุคคลที่ส่ง จัดเก็บ หรือประมวลผล

แนวปฏิบัติ

การละเมิดเกิดขึ้น เหตุการณ์ดังกล่าวอาจเกิดจาก:

  • การสูญเสียจากการเกิดอุบัติเหตุ
  • ขโมย
  • ความผิดพลาดของมนุษย์ เช่น อีเมลที่มีข้อมูลส่วนบุคคลที่ส่งไปผิดคน
  • อุปกรณ์ขัดข้อง
  • ความเสียหายเช่น ไฟไหม้น้ำท่วม
  • กิจกรรมที่เป็นอันตราย เช่น การแฮ็ก

 

การรายงานการละเมิด

มาตรา 37 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย พ.ศ. 2535 2562 (2019) (PDPA) กำหนดให้เจ้าของข้อมูลรายงานการละเมิดต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงหลังจากถูกค้นพบ เว้นแต่การละเมิดข้อมูลส่วนบุคคลดังกล่าวไม่น่าจะส่งผลให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล . ในบางกรณี พวกเขาควรได้รับแจ้งถึงการละเมิดที่น่าสงสัยด้วย หากมีนัยสำคัญ ดังนั้นจึงเป็นเรื่องสำคัญที่เมื่อพนักงานคนใดหรือบุคคลที่สามที่ได้รับอนุญาตทราบถึงการละเมิดหรือสงสัยว่ามีการละเมิดเกิดขึ้น พวกเขาจะติดต่อเจ้าหน้าที่คุ้มครองข้อมูล (DPO) ทันที ความล่าช้าในการรายงานต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลจะต้องมีคำอธิบายสาเหตุของความล่าช้าด้วย ติดต่อเราผ่านอีเมล: privacy.policy@fast.co.th หรือหมายเลขโทรศัพท์ 038-348134-5 ต่อ 416, 403, 401

การกักกันและการกู้คืน

เจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมผู้บริหารเป็นผู้นำในการตรวจสอบและจัดการการละเมิดหลังจากพิจารณาว่าการละเมิดยังคงเกิดขึ้นหรือไม่ และหากเป็นเช่นนั้น ตรวจสอบให้แน่ใจว่ามีการดำเนินการตามขั้นตอนที่เหมาะสมทันทีเพื่อระบุและดำเนินการตามขั้นตอนใดๆ เพื่อยับยั้งการละเมิดและลดผลกระทบให้เหลือน้อยที่สุด การประเมินเบื้องต้นจะดำเนินการกับเจ้าหน้าที่ที่เกี่ยวข้องเพื่อกำหนดความรุนแรงของการละเมิดเจ้าหน้าที่คุ้มครองข้อมูล (DPO)  และทีมผู้บริหารร่วมกับเจ้าหน้าที่ที่เกี่ยวข้องจะกำหนดแนวทางปฏิบัติที่เหมาะสมเพื่อให้แน่ใจว่าเหตุการณ์จะได้รับการแก้ไข

การประเมินความเสี่ยง

เจ้าหน้าที่คุ้มครองข้อมูล (DPO) และทีมผู้บริหารจะดำเนินการสอบสวนโดยเร็วที่สุด และหากเป็นไปได้ ภายใน 24 ชั่วโมงหลังจากพบ/ได้รับรายงานการละเมิด การละเมิดความปลอดภัยของข้อมูลทั้งหมดจะได้รับการจัดการตามความรุนแรง หลังจากตรวจพบการละเมิดแล้ว ความเสี่ยงที่เกี่ยวข้องกับการละเมิดจะได้รับการประเมินเพื่อกำหนดการตอบสนองที่เหมาะสม

การพิจารณาจะดำเนินการในประเด็นต่อไปนี้:

  • ประเภทข้อมูล (ฉบับพิมพ์ อิเล็กทรอนิกส์ ข้อมูลส่วนบุคคล ข้อมูลที่ละเอียดอ่อน)
  • ลักษณะการสูญเสีย (การโจรกรรม ความเสียหาย)
  • ข้อมูลถูกเข้ารหัสหรือไม่?
  • ข้อมูลใดบ้างที่เปิดเผยต่อบุคคลที่ไม่ได้รับอนุญาตซึ่งอาจเข้าถึงได้ในตอนนี้
  • มีกี่คนที่ได้รับผลกระทบจากการสูญเสียนี้?
  • บุคคลประเภทใดที่ได้รับผลกระทบ เช่น นักเรียน พนักงาน ซัพพลายเออร์?
  • สิ่งที่คุกคามบุคคลเหล่านี้ เช่น การสูญเสียทางการเงิน ความปลอดภัยส่วนบุคคล?
  • ข้อมูลสามารถกระจายได้ไกลแค่ไหน? เราจะหยุดและรวบรวมข้อมูลทั้งหมดเพื่อป้องกันการรั่วไหลของข้อมูลเพิ่มเติมได้อย่างไร

การแจ้งเตือนการละเมิด

การแจ้งให้บุคคลทราบ

ในการปรึกษาหารือกับบุคคลที่เกี่ยวข้อง เจ้าหน้าที่คุ้มครองข้อมูล (DPO)  และทีมผู้บริหารจะระบุตัวบุคคลที่มีข้อมูลส่วนบุคคลถูกบุกรุกและตกลงที่จะส่งจดหมายโต้ตอบไปยังแต่ละเรื่อง

จดหมายโต้ตอบควรรวมถึง:

  • การละเมิดเกิดขึ้นได้อย่างไรและเมื่อใด
  • ข้อมูลใดที่เกี่ยวข้อง
  • การดำเนินการของบริษัท
  • คำแนะนำเกี่ยวกับขั้นตอนที่บุคคลอาจจำเป็นต้องดำเนินการเพื่อป้องกันตนเองจากการละเมิด
  • ข้อมูลของพวกเขาถูกบุกรุก เช่น โดยการเปลี่ยนรหัสผ่านหรือการยกเลิกบัตรเครดิต
  • ได้แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแล้ว
  • ข้อมูลติดต่อ รวมทั้งลิงค์เว็บไซต์ หากต้องการข้อมูลเพิ่มเติมเกี่ยวกับเหตุการณ์

 

แจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

ต้องแจ้งให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลทราบถึงการละเมิดทั้งหมดที่เกี่ยวข้องกับบุคคลจำนวนมากหรือในกรณีที่มีผลร้ายแรงภายใน 72 ชั่วโมง – เจ้าหน้าที่คุ้มครองข้อมูล (DPO)  . จะรับผิดชอบสำหรับการติดต่อนี้ ซึ่งควรมีข้อมูลต่อไปนี้เป็นอย่างน้อย:

  • ลักษณะของการละเมิดข้อมูลส่วนบุคคล รวมถึงหากเป็นไปได้ หมวดหมู่และจำนวนโดยประมาณของเจ้าของข้อมูลที่เกี่ยวข้อง ตลอดจนประเภทและจำนวนโดยประมาณของบันทึกข้อมูลส่วนบุคคลที่เกี่ยวข้อง
  • ชื่อและข้อมูลติดต่อสำหรับเจ้าหน้าที่คุ้มครองข้อมูลหรือจุดติดต่ออื่นที่สามารถขอข้อมูลเพิ่มเติมได้
  • อธิบายผลที่อาจเกิดขึ้นจากการละเมิดข้อมูลส่วนบุคคล
  • อธิบายมาตรการที่ผู้ควบคุมดำเนินการหรือเสนอให้ดำเนินการเพื่อจัดการกับการละเมิดข้อมูลส่วนบุคคล รวมถึงมาตรการบรรเทาผลกระทบตามความเหมาะสม

การประเมินและการตอบสนอง

แม้ว่าการควบคุมและประเมินความเสี่ยงของการละเมิดเป็นสิ่งสำคัญ แต่บริษัทยังต้องประเมินเหตุการณ์ที่นำไปสู่การฝ่าฝืนรวมถึงประสิทธิภาพของการตอบสนองด้วย ในระหว่างการประเมิน เจ้าหน้าที่คุ้มครองข้อมูล (DPO)  จะพบกับผู้เชี่ยวชาญของแผนก และหากจำเป็น ให้ขอคำแนะนำจากสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเกี่ยวกับขั้นตอนที่บริษัทควรและสามารถทำได้เพื่อหลีกเลี่ยงการละเมิดที่คล้ายกันในอนาคต

ควรพิจารณาสิ่งต่อไปนี้:

  • การละเมิดเกิดจากนโยบายหรือขั้นตอนปฏิบัติที่ไม่เพียงพอหรือไม่?
  • การละเมิดเกิดจากการฝึกอบรมไม่เพียงพอหรือไม่?
  • เอกสารถูกเก็บไว้ที่ไหน?
  • ใครบ้างที่สามารถเข้าถึงข้อมูลใดได้บ้าง?
  • การละเมิดนี้เปิดเผยจุดอ่อนที่อาจเกิดขึ้นในด้านอื่นๆ หรือไม่?
  • ความปลอดภัยของทรัพย์สินข้อมูลอิเล็กทรอนิกส์

การลงโทษทางวินัย

พนักงาน ผู้รับเหมา ลูกค้าหรือองค์กรพันธมิตรที่ฝ่าฝืนนโยบายและขั้นตอนของบริษัทอาจต้องได้รับโทษทางวินัยหรือการลงโทษอื่นๆ ที่เหมาะสม

นโยบายฉบับนี้ได้มีการแก้ไขเปลี่ยนแปลงครั้งสุดท้ายเมื่อวันที่ 27 พฤษภาคม 2565

Scroll to Top
WP-Backgrounds Lite by InoPlugs Web Design and Juwelier Schönmann 1010 Wien