คำสั่งที่ 1/2567 (คณะที่ 3) — ยุติเรื่องร้องเรียน กรณีหน่วยงานของรัฐเก็บข้อมูลจำลองลายนิ้วมือและภาพจำลองใบหน้าเพื่อระบบลงเวลาเข้า-ออก (ม.33 ประกอบ ม.95 ว.2 · หน่วยงานปฏิบัติตามคำขอลบแล้ว — ข้อ 13(6) ระเบียบ คคส. 2565)
สารบัญในมาตรานี้
เรื่องร้องเรียน
- ผู้ร้องเรียน: [นาย ก.]
- ผู้ถูกร้องเรียน: [หน่วยงานของรัฐ]
เรื่องร้องเรียนนี้สรุปความได้ว่า ผู้ร้องเรียนเป็นวิศวกรชำนาญการ ใน [หน่วยงานของรัฐ] โดยผู้ถูกร้องเรียนมีการเก็บรวบรวมข้อมูลจำลองลายนิ้วมือและข้อมูลภาพจำลองใบหน้าของผู้ร้องเรียน เพื่อใช้กับระบบลงเวลาเข้า - ออก การมาปฏิบัติราชการของบุคลากรด้วยเครื่องบันทึกการลงเวลาปฏิบัติราชการแบบอัตโนมัติ จำนวน 10 เครื่อง เริ่มใช้บังคับวันที่ 1 ตุลาคม พ.ศ. 2563 ซึ่งผู้ร้องเรียนขอใช้สิทธิลบหรือทำลายข้อมูลส่วนบุคคลกับผู้ถูกร้องเรียนตาม มาตรา 33 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 แต่ผู้ถูกร้องเรียนเพิกเฉยไม่ดำเนินการตามคำขอของผู้ร้องเรียน จึงเป็นเหตุให้ผู้ร้องเรียนยื่นเรื่องร้องเรียนต่อสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เพื่อให้คณะกรรมการผู้เชี่ยวชาญพิจารณาต่อไป
คำวินิจฉัย
คณะกรรมการผู้เชี่ยวชาญ คณะที่ 3 พิจารณาแล้วเห็นว่า การกระทำของผู้ถูกร้องเรียน เป็นการเก็บรวบรวมข้อมูลจำลองลายนิ้วมือและข้อมูลภาพจำลองใบหน้าอันเป็นข้อมูลส่วนบุคคลตาม มาตรา 26 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ข้อมูลส่วนบุคคลดังกล่าวผู้ถูกร้องเรียนได้เก็บรวบรวมไว้ตั้งแต่วันที่ 1 ตุลาคม พ.ศ. 2563 ซึ่งก่อนวันที่พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 จะมีผลบังคับใช้ ผู้ถูกร้องเรียนจึงสามารถเก็บรวบรวมและใช้ข้อมูลจำลองลายนิ้วมือและข้อมูลภาพจำลองใบหน้าต่อไปได้ตามวัตถุประสงค์เดิมตาม มาตรา 95 วรรคหนึ่ง แต่อย่างไรก็ตามเมื่อผู้ร้องเรียนขอใช้สิทธิในการลบหรือทำลายข้อมูลส่วนบุคคล ผู้ถูกร้องเรียนยังมีหน้าที่ต้องปฏิบัติตามคำขอของผู้ร้องเรียนตาม มาตรา 33 ประกอบ มาตรา 95 วรรคสอง แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 โดยข้อเท็จจริงปรากฏว่าภายหลังผู้ถูกร้องเรียนได้ดำเนินการลบข้อมูลส่วนบุคคลตามคำขอของผู้ร้องเรียนและได้รับการยืนยันจากผู้ร้องเรียนแล้วตามความในหนังสือที่แจ้งต่อสำนักงานฯ ลงวันที่ 16 มิถุนายน พ.ศ. 2567 จึงถือว่าผู้ควบคุมข้อมูลส่วนบุคคลได้ปฏิบัติตามคำขอของผู้ร้องเรียนแล้ว ดังนั้น เรื่องร้องเรียนดังกล่าวจึงไม่เป็นกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลฝ่าฝืนหรือไม่ปฏิบัติตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล เนื่องจากผู้ควบคุมข้อมูลส่วนบุคคลได้ปฏิบัติตามคำขอของผู้ร้องเรียนแล้วตามความในข้อ 13 (6) ของระเบียบคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลว่าด้วยการยื่น การไม่รับเรื่อง การยุติเรื่อง การพิจารณา และระยะเวลาในการพิจารณาคำร้องเรียน พ.ศ. 2565
แม้เรื่องร้องเรียนดังกล่าว ไม่เป็นกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลฝ่าฝืนหรือไม่ปฏิบัติตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลก็ตาม แต่เพื่อให้เกิดความชัดเจนถึงช่องทางการใช้สิทธิของเจ้าของข้อมูลส่วนบุคคล คณะกรรมการผู้เชี่ยวชาญ คณะที่ 3 จึงมีข้อแนะนำให้ผู้ถูกร้องเรียนกำหนดวิธีการยกเลิกความยินยอมและเผยแพร่ประชาสัมพันธ์ให้เจ้าของข้อมูลส่วนบุคคลที่ไม่ประสงค์ให้ผู้ถูกร้องเรียนเก็บรวบรวมและใช้ข้อมูลส่วนบุคคลดังกล่าว สามารถยกเลิกความยินยอมได้โดยง่ายตาม มาตรา 95 วรรคหนึ่ง รวมถึงการดำเนินการตามคำร้องขอของเจ้าของข้อมูลส่วนบุคคลตาม มาตรา 95 วรรคสอง และให้ผู้ถูกร้องเรียนสร้างความตระหนักรู้ให้แก่บุคลากร พนักงาน เจ้าหน้าที่ที่เกี่ยวข้องกับการดำเนินการตามคำขอของเจ้าของข้อมูลส่วนบุคคล ซึ่งใช้สิทธิตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล และจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตาม มาตรา 37 (1) แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกอบกับประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง มาตรการรักษาความมั่นคงปลอดภัยของผู้ควบคุมข้อมูลส่วนบุคคล พ.ศ. 2565 ข้อ 4 (7)
คำสั่ง
อาศัยอำนาจตามความใน มาตรา 74 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกอบกับความในข้อ 13 (6) ของระเบียบคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลว่าด้วยการยื่น การไม่รับเรื่อง การยุติเรื่อง การพิจารณา และระยะเวลาในการพิจารณาคำร้องเรียน พ.ศ. 2565 คณะกรรมการผู้เชี่ยวชาญ คณะที่ 3 จึงมีมติในคราวประชุม ครั้งที่ 7/2567 โดยมีคำสั่งยุติเรื่องร้องเรียน
สั่ง ณ วันที่ 9 กันยายน พ.ศ. 2567
ประธานกรรมการผู้เชี่ยวชาญ คณะที่ 3