GDPR และสิทธิของเจ้าของข้อมูล
ทำความเข้าใจหลักการสำคัญของ GDPR ได้แก่ ฐานทางกฎหมาย การลดการเก็บข้อมูลให้น้อยที่สุด และการจำกัดวัตถุประสงค์ รวมถึงสิทธิที่มอบให้บุคคล เช่น สิทธิในการเข้าถึงและลบข้อมูล
GDPR และสิทธิของเจ้าของข้อมูล เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
GDPR คืออะไร
กฎระเบียบคุ้มครองข้อมูลทั่วไป (GDPR) คือกฎหมายความเป็นส่วนตัวของสหภาพยุโรปที่มีผลบังคับใช้เมื่อวันที่ 25 พฤษภาคม 2018 กฎหมายนี้กำกับดูแลวิธีที่องค์กรรวบรวม จัดเก็บ ประมวลผล และแบ่งปันข้อมูลส่วนบุคคลของผู้มีถิ่นพำนักใน EU โดยไม่คำนึงว่าองค์กรนั้นตั้งอยู่ที่ใด บริษัทใน US ที่รวบรวมข้อมูลจากผู้เข้าชมเว็บไซต์ใน EU ต้องปฏิบัติตาม GDPR การฝ่าฝืนมีโทษสูงสุดถึง 20 ล้านยูโร หรือ 4% ของรายได้รวมต่อปีทั่วโลก แล้วแต่จำนวนใดสูงกว่า ทำให้ GDPR เป็นหนึ่งในกฎระเบียบด้านความเป็นส่วนตัวที่มีผลกระทบสูงที่สุดในโลก
คำจำกัดความสำคัญของ GDPR
GDPR กำหนดคำศัพท์เฉพาะหลายคำ ข้อมูลส่วนบุคคล คือข้อมูลใด ๆ ที่เกี่ยวข้องกับบุคคลธรรมชาติที่ระบุตัวได้หรือสามารถระบุตัวได้ (เจ้าของข้อมูล) ผู้ควบคุมข้อมูล เป็นผู้กำหนดวัตถุประสงค์และวิธีการประมวลผล โดยทั่วไปคือองค์กรที่รวบรวมข้อมูล ผู้ประมวลผลข้อมูล เป็นผู้ประมวลผลข้อมูลแทนผู้ควบคุมข้อมูล เช่น ผู้ให้บริการคลาวด์และผู้ให้บริการ analytics การประมวลผล ครอบคลุมการดำเนินการใด ๆ กับข้อมูลส่วนบุคคล ได้แก่ การรวบรวม การจัดเก็บ การแก้ไข การโอน หรือการลบ การทำความเข้าใจบทบาทเหล่านี้มีความสำคัญอย่างยิ่ง เนื่องจาก GDPR กำหนดภาระหน้าที่ของผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลไว้แตกต่างกัน
ฐานทางกฎหมายทั้งหกประการของ GDPR
องค์กรต้องระบุ ฐานทางกฎหมาย ก่อนประมวลผลข้อมูลส่วนบุคคล GDPR กำหนดฐานทางกฎหมายไว้หกประการ ได้แก่ Consent (ให้โดยเสรี มีความเฉพาะเจาะจง ได้รับข้อมูลครบถ้วน และไม่คลุมเครือ); Contract (จำเป็นต่อการปฏิบัติตามสัญญากับเจ้าของข้อมูล); ภาระผูกพันตามกฎหมาย (กฎหมายกำหนดให้ต้องดำเนินการ); ผลประโยชน์อันสำคัญต่อชีวิต (การคุ้มครองชีวิตของบุคคล); ภารกิจเพื่อประโยชน์สาธารณะ (ประโยชน์สาธารณะหรืออำนาจหน้าที่อย่างเป็นทางการ); และ ผลประโยชน์อันชอบธรรม (ต้องชั่งน้ำหนักกับสิทธิของเจ้าของข้อมูล) Consent ต้องเป็นไปตามมาตรฐานที่เข้มงวด การทำเครื่องหมายในช่องไว้ล่วงหน้าไม่ถือว่าใช้ได้
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)หลักการสำคัญด้านการคุ้มครองข้อมูล
มาตรา 5 ของ GDPR กำหนดหลักการไว้เจ็ดประการ ได้แก่ ความชอบด้วยกฎหมาย ความเป็นธรรม และความโปร่งใส — ต้องประมวลผลข้อมูลอย่างถูกต้องตามกฎหมายและเปิดเผยอย่างโปร่งใส การจำกัดวัตถุประสงค์ — ห้ามนำข้อมูลที่รวบรวมเพื่อวัตถุประสงค์หนึ่งไปใช้ใหม่โดยไม่มีฐานทางกฎหมายใหม่ การลดปริมาณข้อมูล — รวบรวมเฉพาะข้อมูลที่จำเป็นอย่างเคร่งครัด ความถูกต้อง — รักษาข้อมูลให้เป็นปัจจุบัน การจำกัดการจัดเก็บ — ห้ามเก็บข้อมูลไว้นานเกินความจำเป็น ความครบถ้วนและการรักษาความลับ — ใช้การควบคุมความปลอดภัยที่เหมาะสม ความรับผิดชอบ — องค์กรต้องสามารถแสดงหลักฐานว่าปฏิบัติตามข้อกำหนด
สิทธิในการเข้าถึง
GDPR มอบสิทธิที่บังคับใช้ได้หลายประการแก่บุคคล (เจ้าของข้อมูล) สิทธิในการเข้าถึง (มาตรา 15) อนุญาตให้บุคคลขอสำเนาข้อมูลส่วนบุคคลทั้งหมดที่องค์กรเก็บเกี่ยวกับตน รวมถึงรายละเอียดเกี่ยวกับวัตถุประสงค์ในการประมวลผล ระยะเวลาเก็บรักษา และผู้รับข้อมูลที่เป็นบุคคลภายนอก องค์กรต้องตอบกลับภายใน หนึ่งเดือน (ขยายได้ถึงสามเดือนสำหรับคำขอที่ซับซ้อน) องค์กรจะดำเนินการตามสิทธินี้ผ่านกระบวนการ คำขอเข้าถึงข้อมูลของเจ้าของข้อมูล (SAR) ซึ่งองค์กรส่วนใหญ่ที่ปฏิบัติตาม GDPR จะระบุไว้ในนโยบายความเป็นส่วนตัว
สิทธิในการลบข้อมูลและสิทธิในการแก้ไขข้อมูล
สิทธิในการลบข้อมูล ('สิทธิที่จะถูกลืม' มาตรา 17) อนุญาตให้บุคคลขอให้ลบข้อมูลของตนเมื่อข้อมูลนั้นไม่จำเป็นอีกต่อไป เมื่อถอน Consent หรือเมื่อมีการประมวลผลข้อมูลโดยไม่ชอบด้วยกฎหมาย สิทธิในการแก้ไขข้อมูล (มาตรา 16) อนุญาตให้บุคคลแก้ไขข้อมูลที่ไม่ถูกต้องหรือไม่ครบถ้วน อย่างไรก็ตาม ไม่มีสิทธิใดเป็นสิทธิเด็ดขาด ข้อมูลที่จำเป็นต่อการปฏิบัติตามภาระผูกพันตามกฎหมายหรือการต่อสู้คดีตามกฎหมายไม่จำเป็นต้องถูกลบ สิทธิเหล่านี้ก่อให้เกิดความท้าทายอย่างมากต่อสถาปัตยกรรมข้อมูล โดยเฉพาะในระบบที่มีฐานข้อมูลจำลองหรือฐานข้อมูลจัดเก็บถาวร
สิทธิในการโอนย้ายข้อมูลและสิทธิในการคัดค้าน
สิทธิในการโอนย้ายข้อมูล (มาตรา 20) อนุญาตให้บุคคลได้รับข้อมูลส่วนบุคคลของตนใน รูปแบบที่มีโครงสร้างและเครื่องสามารถอ่านได้ (JSON, CSV) และส่งข้อมูลดังกล่าวไปยังผู้ควบคุมข้อมูลรายอื่นได้ ซึ่งช่วยให้เปลี่ยนผู้ให้บริการได้สะดวกขึ้น สิทธิในการคัดค้าน (มาตรา 21) อนุญาตให้บุคคลหยุดการประมวลผลบางประเภท โดยเฉพาะการตลาดทางตรง (ซึ่งต้องหยุดทันทีเมื่อมีการคัดค้าน) หรือการประมวลผลโดยอาศัยผลประโยชน์อันชอบธรรม (ซึ่งองค์กรต้องแสดงเหตุผลอันหนักแน่นในการดำเนินการต่อ)
ข้อกำหนดในการแจ้งเหตุละเมิดข้อมูล
มาตรา 33 ของ GDPR กำหนดให้องค์กรแจ้ง หน่วยงานกำกับดูแล (หน่วยงานคุ้มครองข้อมูลระดับชาติ เช่น ICO ของ UK หรือ BSI ของเยอรมนี) ภายใน 72 ชั่วโมง นับจากที่ทราบว่ามีเหตุละเมิดข้อมูลส่วนบุคคลที่อาจส่งผลกระทบต่อสิทธิของบุคคล หากเหตุละเมิดมีแนวโน้มก่อให้เกิดความเสี่ยงสูงต่อบุคคล องค์กรต้องแจ้งเจ้าของข้อมูลที่ได้รับผลกระทบโดยตรงโดยไม่ล่าช้าเกินสมควรด้วย (มาตรา 34) กำหนดเวลา 72 ชั่วโมงนี้สั้นกว่าระยะเวลาการแจ้งเหตุละเมิดตามกฎหมายของรัฐต่าง ๆ ใน US หลายแห่งอย่างมาก
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedเจ้าหน้าที่คุ้มครองข้อมูล (DPO)
GDPR กำหนดให้องค์กรบางประเภทแต่งตั้ง เจ้าหน้าที่คุ้มครองข้อมูล (DPO) ได้แก่ หน่วยงานภาครัฐ องค์กรที่ประมวลผลข้อมูลอ่อนไหวในวงกว้าง (ข้อมูลสุขภาพ ชีวมาตร หรือประวัติอาชญากรรม) หรือองค์กรที่ดำเนินการติดตามอย่างเป็นระบบในวงกว้าง (การโฆษณาตามพฤติกรรม) DPO ต้องมีความรู้เชี่ยวชาญด้านกฎหมายคุ้มครองข้อมูล ต้องเป็นอิสระ (ไม่อาจถูกลงโทษทางวินัยจากการปฏิบัติหน้าที่ DPO) และทำหน้าที่เป็นผู้ติดต่อหลักกับหน่วยงานกำกับดูแล องค์กรที่ไม่จำเป็นต้องแต่งตั้ง DPO มักแต่งตั้งโดยสมัครใจเพื่อแสดงความรับผิดชอบ
การโอนข้อมูลออกนอก EU
GDPR จำกัดการโอนข้อมูลส่วนบุคคลไปยังประเทศนอก EU/EEA เว้นแต่จะมีการคุ้มครองที่เพียงพอ การตัดสินใจรับรองความเพียงพอ ใช้รับรองประเทศที่มีระดับการคุ้มครองเทียบเท่า เช่น ญี่ปุ่น แคนาดา UK หลัง Brexit และ USA ภายใต้กรอบการคุ้มครองข้อมูล EU-US หากไม่มีการตัดสินใจรับรองความเพียงพอ องค์กรจะใช้ ข้อสัญญามาตรฐาน (SCCs) ซึ่งเป็นสัญญาต้นแบบที่ได้รับการอนุมัติล่วงหน้า หรือ กฎเกณฑ์องค์กรที่มีผลผูกพัน (BCRs) สำหรับการโอนข้อมูลภายในกลุ่มบริษัทข้ามชาติ การโอนข้อมูลระหว่างประเทศโดยไม่ได้รับอนุญาตเป็นสาเหตุที่พบได้บ่อยของการบังคับใช้ GDPR
การบังคับใช้ GDPR และบทลงโทษ
GDPR กำหนดค่าปรับทางปกครองไว้สองระดับ ระดับ 1 (ต่ำกว่า): สูงสุด 10 ล้านยูโร หรือ 2% ของรายได้รวมต่อปีทั่วโลก สำหรับการฝ่าฝืน เช่น ไม่เก็บบันทึก การไม่แจ้งเหตุละเมิด หรือการมีข้อตกลงกับผู้ประมวลผลข้อมูลไม่เพียงพอ ระดับ 2 (สูงกว่า): สูงสุด 20 ล้านยูโร หรือ 4% ของรายได้รวมต่อปีทั่วโลก สำหรับการฝ่าฝืนร้ายแรง เช่น การประมวลผลโดยไม่ชอบด้วยกฎหมาย ไม่มีฐานทางกฎหมาย หรือการละเมิดสิทธิของเจ้าของข้อมูล ตัวอย่างการบังคับใช้ที่มีชื่อเสียง ได้แก่ ค่าปรับ Google (50 ล้านยูโร), Meta (1.2 พันล้านยูโร) และ Amazon (746 ล้านยูโร)
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า GDPR กำกับดูแลข้อมูลส่วนบุคคลของผู้มีถิ่นพำนักใน EU และมีผลใช้ทั่วโลก โดยมีค่าปรับสูงสุด 4% ของรายได้ทั่วโลก สิทธิของเจ้าของข้อมูลหกประการ ได้แก่ สิทธิในการเข้าถึง การลบข้อมูล การแก้ไขข้อมูล การโอนย้ายข้อมูล การคัดค้าน และการจำกัดการประมวลผล และ การแจ้งเหตุละเมิดภายใน 72 ชั่วโมงต่อหน่วยงานกำกับดูแลเป็นข้อบังคับสำหรับเหตุละเมิดที่เสี่ยงต่อสิทธิของบุคคล บทถัดไปเราจะศึกษา HIPAA, PCI-DSS และข้อกำหนดการปฏิบัติตามกฎระเบียบเฉพาะภาคส่วน
เรียนรู้ Security+ Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 30
- บทเรียน
- 120
คำถามที่พบบ่อย
บทเรียน “GDPR และสิทธิของเจ้าของข้อมูล” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “GDPR และสิทธิของเจ้าของข้อมูล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “GDPR และสิทธิของเจ้าของข้อมูล”
ทำความเข้าใจหลักการสำคัญของ GDPR ได้แก่ ฐานทางกฎหมาย การลดการเก็บข้อมูลให้น้อยที่สุด และการจำกัดวัตถุประสงค์ รวมถึงสิทธิที่มอบให้บุคคล เช่น สิทธิในการเข้าถึงและลบข้อมูล คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “GDPR และสิทธิของเจ้าของข้อมูล” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การจัดประเภทข้อมูล: สาธารณะ ภายใน เป็นความลับ และจำกัดการเข้าถึง
- GDPR และสิทธิของเจ้าของข้อมูล
- HIPAA, PCI-DSS และข้อบังคับเฉพาะภาคส่วน
- ความเป็นส่วนตัวตั้งแต่การออกแบบและนโยบายการเก็บรักษาข้อมูล