มาตรา 21
สารบัญในมาตรานี้
ตัวบท
มาตรา 21 ผู้ควบคุมข้อมูลส่วนบุคคลต้องทำการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามวัตถุประสงค์ที่ได้แจ้งเจ้าของข้อมูลส่วนบุคคลไว้ก่อนหรือในขณะที่เก็บรวบรวม
การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่แตกต่างไปจากวัตถุประสงค์ที่ได้แจ้งไว้ตามวรรคหนึ่งจะกระทำมิได้ เว้นแต่
(1) ได้แจ้งวัตถุประสงค์ใหม่นั้นให้เจ้าของข้อมูลส่วนบุคคลทราบและได้รับความยินยอมก่อนเก็บรวบรวม ใช้ หรือเปิดเผยแล้ว
(2) บทบัญญัติแห่งพระราชบัญญัตินี้หรือกฎหมายอื่นบัญญัติให้กระทำได้
สรุป
มาตรานี้คือ หลักจำกัดวัตถุประสงค์ — ผู้ควบคุมข้อมูลต้องประมวลผลข้อมูลตามวัตถุประสงค์ที่ "ได้แจ้งไว้" ก่อนหรือในขณะเก็บรวบรวมเท่านั้น; การประมวลผลเพื่อวัตถุประสงค์ใหม่ที่ต่างจากเดิมทำไม่ได้ ยกเว้น (1) แจ้งวัตถุประสงค์ใหม่และได้รับความยินยอมก่อน หรือ (2) มีกฎหมายบัญญัติให้กระทำได้
องค์ประกอบสำคัญ
- หลักการ (วรรคหนึ่ง): การเก็บ/ใช้/เปิดเผยข้อมูล ต้องเป็นไปตาม วัตถุประสงค์ที่ได้แจ้ง ก่อนหรือในขณะเก็บรวบรวม
- ข้อห้าม (วรรคสอง): การประมวลผลที่แตกต่างจากวัตถุประสงค์ที่แจ้งไว้ — ห้ามกระทำ ยกเว้นเข้าข้อยกเว้น
- ข้อยกเว้น 2 กรณี:
- (1) ความยินยอมใหม่: แจ้งวัตถุประสงค์ใหม่ให้เจ้าของข้อมูลทราบ + ได้รับความยินยอม ก่อน เริ่มประมวลผล
- (2) กฎหมายบัญญัติ: พ.ร.บ. นี้หรือกฎหมายอื่นกำหนดให้กระทำได้
มาตราที่อ้างอิง
ตัวบทมาตรานี้ไม่ได้อ้างอิงมาตราอื่นโดยตรง แต่เป็นหลักที่เชื่อมโยงกับมาตราอื่น:
- มาตรา 23 — วัตถุประสงค์ที่ "ได้แจ้ง" ตามมาตรานี้ คือสิ่งที่ผู้ควบคุมข้อมูลต้องระบุในการแจ้งการประมวลผลข้อมูลตาม มาตรา 23 (1)
- มาตรา 25 — การเก็บข้อมูลจากแหล่งอื่น (วรรค 3) อ้างกลับมาที่หลัก "การแจ้งวัตถุประสงค์ใหม่" ของมาตรานี้สำหรับข้อมูลที่เก็บมาแล้ว
หมายเหตุ
- หลักจำกัดวัตถุประสงค์ เป็น 1 ในหลักการพื้นฐานของการคุ้มครองข้อมูลส่วนบุคคล — ป้องกันการขยายวัตถุประสงค์เดิมไปเรื่อย ๆ โดยไม่บอกเจ้าของข้อมูล
- ความสำคัญของ "ก่อนหรือในขณะเก็บรวบรวม": วัตถุประสงค์ต้องประกาศไว้ "ตั้งแต่ต้น" — ผู้ควบคุมจะมาคิดวัตถุประสงค์ใหม่หลังเก็บไปแล้วโดยไม่ขอความยินยอมไม่ได้
- ความเชื่อมโยงกับ มาตรา 23 (การแจ้งการประมวลผล): ในแนวปฏิบัติ — การแจ้งการประมวลผลต้องระบุวัตถุประสงค์ครอบคลุมตามที่จะใช้จริง; ไม่ใช่ระบุกว้าง ๆ "เพื่อใช้ตามที่บริษัทเห็นสมควร" ซึ่งจะถือว่าไม่ "ได้แจ้งไว้" ตามมาตรานี้
- ผลของการละเมิด: ถ้าผู้ควบคุมประมวลผลข้อมูลเพื่อวัตถุประสงค์ใหม่โดยไม่เข้าข้อยกเว้น (1) หรือ (2) — ถือว่าเป็นการประมวลผลโดยไม่ชอบด้วยกฎหมาย; เจ้าของข้อมูลสามารถใช้สิทธิคัดค้านและร้องเรียนได้