มาตรา 23
สารบัญในมาตรานี้
ตัวบท
มาตรา 23 ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียดดังต่อไปนี้ เว้นแต่เจ้าของข้อมูลส่วนบุคคลได้ทราบถึงรายละเอียดนั้นอยู่แล้ว
(1) วัตถุประสงค์ของการเก็บรวบรวมเพื่อการนำข้อมูลส่วนบุคคลไปใช้หรือเปิดเผยซึ่งรวมถึงวัตถุประสงค์ตามที่มาตรา 24ให้อำนาจในการเก็บรวบรวมได้โดยไม่ได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคล
(2) แจ้งให้ทราบถึงกรณีที่เจ้าของข้อมูลส่วนบุคคลต้องให้ข้อมูลส่วนบุคคลเพื่อปฏิบัติตามกฎหมายหรือสัญญาหรือมีความจำเป็นต้องให้ข้อมูลส่วนบุคคลเพื่อเข้าทำสัญญา รวมทั้งแจ้งถึงผลกระทบที่เป็นไปได้จากการไม่ให้ข้อมูลส่วนบุคคล
(3) ข้อมูลส่วนบุคคลที่จะมีการเก็บรวบรวมและระยะเวลาในการเก็บรวบรวมไว้ ทั้งนี้ ในกรณีที่ไม่สามารถกำหนดระยะเวลาดังกล่าวได้ชัดเจน ให้กำหนดระยะเวลาที่อาจคาดหมายได้ตามมาตรฐานของการเก็บรวบรวม
(4) ประเภทของบุคคลหรือหน่วยงานซึ่งข้อมูลส่วนบุคคลที่เก็บรวบรวมอาจจะถูกเปิดเผย
(5) ข้อมูลเกี่ยวกับผู้ควบคุมข้อมูลส่วนบุคคล สถานที่ติดต่อ และวิธีการติดต่อ ในกรณีที่มีตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล ให้แจ้งข้อมูล สถานที่ติดต่อ และวิธีการติดต่อของตัวแทนหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลด้วย
(6) สิทธิของเจ้าของข้อมูลส่วนบุคคลตามมาตรา 19 วรรคห้า มาตรา 30 วรรคหนึ่ง มาตรา 31 วรรคหนึ่ง มาตรา 32 วรรคหนึ่ง มาตรา 33 วรรคหนึ่ง มาตรา 34 วรรคหนึ่ง มาตรา 36 วรรคหนึ่ง และมาตรา 73 วรรคหนึ่ง
สรุป
มาตรานี้กำหนด หน้าที่ของผู้ควบคุมข้อมูลในการแจ้งข้อมูล (การแจ้งความเป็นส่วนตัว) ให้เจ้าของข้อมูลทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคล โดยต้องแจ้ง 6 รายละเอียดสำคัญ ได้แก่ วัตถุประสงค์ เงื่อนไขการให้ข้อมูล ระยะเวลาเก็บ ผู้รับข้อมูล ข้อมูลผู้ควบคุม/DPO และสิทธิของเจ้าของข้อมูล — เว้นแต่เจ้าของข้อมูลทราบรายละเอียดเหล่านั้นแล้ว
องค์ประกอบสำคัญ
- เวลาที่ต้องแจ้ง: "ก่อนหรือในขณะเก็บรวบรวม" — ไม่ใช่หลังเก็บแล้ว
- ข้อยกเว้น: ไม่ต้องแจ้งหากเจ้าของข้อมูลทราบรายละเอียดอยู่แล้ว
- 6 รายละเอียดที่ต้องแจ้ง:
- วัตถุประสงค์ — รวมถึงวัตถุประสงค์ตาม มาตรา 24 ที่ไม่ต้องขอความยินยอม
- เงื่อนไขการให้ข้อมูล — กรณีที่จำเป็นเพื่อสัญญา/กฎหมาย + ผลกระทบหากไม่ให้
- ประเภทข้อมูลและระยะเวลาการเก็บ
- ผู้รับข้อมูล (ประเภทบุคคล/หน่วยงานที่อาจได้รับ)
- ข้อมูลติดต่อผู้ควบคุมและ DPO
- สิทธิของเจ้าของข้อมูล — อ้างอิง 9 มาตราด้านสิทธิ
มาตราที่อ้างอิง
- มาตรา 24 — ฐานในการเก็บรวบรวมโดยไม่ต้องขอความยินยอม (อ้างใน (1))
- มาตรา 19 วรรคห้า — สิทธิเพิกถอนความยินยอม
- มาตรา 30 — สิทธิขอเข้าถึงข้อมูล
- มาตรา 31 — สิทธิให้โอนย้ายข้อมูล (สิทธิย้ายข้อมูลข้ามผู้ให้บริการ)
- มาตรา 32 — สิทธิคัดค้านการประมวลผล
- มาตรา 33 — สิทธิขอลบข้อมูล (สิทธิที่จะถูกลืม)
- มาตรา 34 — สิทธิระงับการใช้ข้อมูล
- มาตรา 36 — สิทธิขอแก้ไขข้อมูล
- มาตรา 73 — สิทธิร้องเรียน
หมายเหตุ
- เทียบ GDPR: มาตรานี้สอดคล้องกับ Article 13-14 ของ GDPR (ข้อมูลที่ต้องแจ้งเมื่อเก็บข้อมูลส่วนบุคคล)
- แนวปฏิบัติที่ดี: ผู้ควบคุมข้อมูลมักจัดทำ "นโยบายความเป็นส่วนตัว" หรือ "ประกาศการคุ้มครองข้อมูลส่วนบุคคล" ที่ครอบคลุม 6 รายการนี้และเผยแพร่บนเว็บไซต์/แอปพลิเคชัน
- กรณี DPO: หากองค์กรมีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (มาตรา 41) ต้องแจ้งข้อมูลติดต่อ DPO ตาม (5) ด้วย