รับมือเหตุข้อมูลรั่ว (Data Breach 72-hr Response)
Data Breach Response (72-hour Notification) · § Litigation
Quick Answer
Emergency retainer 150,000 บาท (48 ชม.) — จัด war-room, ประเมิน materiality, ร่างหนังสือแจ้ง สคส. ผ่าน PDPC e-Portal, ร่าง notice ผู้ได้รับผลกระทบ, จัดการสื่อ และ preserve evidence สำหรับคดีอาญา
ระยะเวลา: T+0: kickoff · T+24h: draft notice · T+48h: submit สคส. · T+72h: ยื่นสมบูรณ์ · T+30d: post-incident report
ค่าธรรมเนียมทางการ: การยื่นเหตุผ่าน e-Portal สคส. ไม่มีค่าธรรมเนียม
ฐานทางกฎหมาย
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล 2562 มาตรา 37(4) ประกาศ สคส. เรื่องหลักเกณฑ์การแจ้งเหตุละเมิด 2565 — ต้องแจ้ง สคส. ภายใน 72 ชั่วโมง หากมีความเสี่ยงสูงต่อสิทธิเจ้าของข้อมูล ต้องแจ้งเจ้าของข้อมูลด้วย
เหมาะกับใคร
องค์กรที่เพิ่งพบเหตุ ransomware, phishing, insider leak, ข้อมูลรั่วทาง API, misconfigured S3 bucket หรือ credential stuffing
เอกสารที่ต้องเตรียม
- รายละเอียดเหตุการณ์ (log, timeline)
- จำนวนเจ้าของข้อมูลที่ได้รับผลกระทบ
- ประเภทข้อมูลที่รั่ว (name, ID, financial, health)
- มาตรการเยียวยาเบื้องต้น
ข้อควรระวัง (Pitfalls)
- รอสอบสวนให้จบก่อนแจ้ง สคส. — เกิน 72 ชม. โดนปรับ
- ประกาศต่อสาธารณะก่อนแจ้งเจ้าของข้อมูล — เสียหายเรื่อง trust
- ลบ log เพื่อกลบร่องรอย — เป็นความผิดอาญาเพิ่มเติม
กรณีที่ลูกค้ามักใช้
- ecommerce ถูก credential stuffing ข้อมูลลูกค้า 500,000 ราย
- โรงพยาบาลถูก ransomware กระทบเวชระเบียน
- SaaS พบ misconfigured S3 bucket มีข้อมูลลูกค้า
คำถามที่พบบ่อย
- 72 ชม. เริ่มนับจากตอนไหน?
- จากวันที่พบเหตุ (become aware) ไม่ใช่จากวันที่เหตุเกิดจริง
- ต้องแจ้งเจ้าของข้อมูลทุกครั้งไหม?
- เฉพาะกรณีเสี่ยงสูงต่อสิทธิ (มาตรา 37(4) วรรค 2) — ถ้าเข้ารหัสหรือ pseudonymised แล้วอาจได้รับยกเว้น
- ค่าปรับสูงสุด?
- 5,000,000 บาท (มาตรา 83) และค่าเสียหายเชิงลงโทษ 2 เท่าตามมาตรา 78
บริการกฎหมายอื่นๆ
ขอใบเสนอราคา — โทร 083-249-4999 · LINE @NYC168 · contact@ilc.ltd






