PDPA Compliance Audit + DPO Advisory
PDPA Compliance Audit + DPO Advisory · § Compliance
Quick Answer
PDPA Audit + Fix + DPO retainer 45,000–150,000 บาท — Gap analysis 20 ประเด็น, จัดทำ ROPA, Privacy Notice, Consent Form, DPA กับ Vendor, ฝึกอบรมทีม, ตั้ง DPO/แต่งตั้งภายนอก
ระยะเวลา: Audit 1–2 สัปดาห์ · Remediation 3–4 สัปดาห์ · Training 1 วัน · DPO retainer รายเดือน · รวม 6–8 สัปดาห์เต็มระบบ
ค่าธรรมเนียมทางการ: ไม่มีค่าธรรมเนียมราชการ (ยกเว้นค่าปรับกรณีละเมิด สูงสุด 5 ล้านบาท + อาญา 1 ปี)
ฐานทางกฎหมาย
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (บังคับใช้เต็มรูปแบบ 1 มิ.ย. 2565) — สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส./PDPC) ปรับสูงสุด 5 ล้านบาท/กรณี
เหมาะกับใคร
องค์กรที่เก็บข้อมูลลูกค้า/พนักงาน · HR / Marketing / CRM · ธุรกิจ e-commerce · โรงพยาบาล/คลินิก · โรงเรียน · บริษัท SaaS ที่มีผู้ใช้ในไทย (แม้จดต่างประเทศ)
เอกสารที่ต้องเตรียม
- รายการระบบที่เก็บ personal data (CRM, HR, marketing)
- สัญญาจ้าง + สัญญากับ vendor / cloud
- Privacy Notice + Consent form ปัจจุบัน
- แผนผังการไหลของข้อมูล (Data Flow)
- รายชื่อผู้บริหารและ contact สำหรับ DPO
ข้อควรระวัง
- คิดว่า Privacy Notice บนเว็บพอ → ต้องมี ROPA + DPA + Consent per purpose
- ส่งข้อมูลไปต่างประเทศโดยไม่ทำ SCC/Adequacy → ผิด มาตรา 28
- ใช้ consent เป็น legal basis กับพนักงาน → เพิกถอนได้ตลอด · ควรใช้ 'contract' หรือ 'legitimate interest'
- ไม่ตั้ง DPO ทั้งที่เข้าเกณฑ์ (large-scale sensitive data, monitoring) → ปรับสูงสุด 1 ล้านบาท
กรณีที่ลูกค้ามักใช้
- โรงพยาบาล / คลินิก (sensitive health data)
- โรงเรียน / มหาวิทยาลัย (student data)
- E-commerce ที่มี CRM ≥ 10,000 records
- บริษัทข้ามชาติที่โอนข้อมูลไปสำนักงานใหญ่ต่างประเทศ
คำถามที่พบบ่อย
- ต้องมี DPO ทุกบริษัทไหม?
- ไม่ · บังคับเฉพาะ (1) หน่วยงานรัฐ (2) กิจการหลักคือ monitoring (โรงแรม, security) (3) กิจการหลักคือประมวลผล sensitive data (โรงพยาบาล) — แต่แนะนำให้แต่งตั้ง DPO Outsource เพื่อความสบายใจ 5,000–15,000 บาท/เดือน
- โดนร้องเรียนแล้วต้องทำยังไง?
- สคส. แจ้ง 30 วัน · ต้องส่งคำชี้แจง + ROPA + Impact Assessment · ถ้าแก้ไขทันภายในระยะเวลา อาจได้แค่คำเตือน · เราเป็นผู้แทนตอบเรื่องได้
- GDPR ต่างจาก PDPA ยังไง?
- โครงสร้างคล้ายกัน 80% · PDPA ปรับต่ำกว่า (5M THB vs 20M EUR/4% turnover) · PDPA ไม่ต้องแจ้ง breach ใน 72 ชม. แบบ GDPR แต่ต้องแจ้ง 'without delay'
- Cookie consent ต้องมีไหม?
- ต้องมีถ้าใช้ cookie ที่ track (analytics, ads, remarketing) · เฉพาะ strictly necessary ไม่ต้อง · เราให้ Cookie Banner script + ตั้งค่า GTM Consent Mode
บริการด้านบริษัท & ใบอนุญาตอื่นๆ
ขอใบเสนอราคา — โทร 083-249-4999 · LINE @NYC168 · contact@ilc.ltd






