มาตรา 5
สารบัญในมาตรานี้
ตัวบท
มาตรา 5 พระราชบัญญัตินี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลโดยผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าการเก็บรวบรวม ใช้ หรือเปิดเผยนั้น ได้กระทำในหรือนอกราชอาณาจักรก็ตาม
ในกรณีที่ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลอยู่นอกราชอาณาจักร พระราชบัญญัตินี้ให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของเจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักรโดยการดำเนินกิจกรรมของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลดังกล่าว เมื่อเป็นกิจกรรม ดังต่อไปนี้
(1) การเสนอสินค้าหรือบริการให้แก่เจ้าของข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร ไม่ว่าจะมีการชำระเงินของเจ้าของข้อมูลส่วนบุคคลหรือไม่ก็ตาม
(2) การเฝ้าติดตามพฤติกรรมของเจ้าของข้อมูลส่วนบุคคลที่เกิดขึ้นในราชอาณาจักร
สรุป
มาตรานี้กำหนด ขอบเขตเชิงพื้นที่ของ พ.ร.บ. นี้ — บังคับใช้ทั้ง (1) ผู้ควบคุม/ประมวลผลข้อมูลที่อยู่ในประเทศไทย (ไม่ว่าจะประมวลผลในหรือนอกประเทศก็ตาม) และ (2) ผู้ควบคุม/ประมวลผลที่อยู่ต่างประเทศ แต่เก็บข้อมูลของผู้ที่อยู่ในประเทศไทย ผ่านการเสนอสินค้า/บริการ หรือการเฝ้าติดตามพฤติกรรม
องค์ประกอบสำคัญ
กรณีที่ 1 — ผู้ควบคุม/ประมวลผลอยู่ในประเทศไทย (วรรคหนึ่ง):
บังคับใช้ครอบคลุม ทั้งหมด ไม่ว่าการประมวลผลจะกระทำในหรือนอกราชอาณาจักร
→ หลักการ: "สถานที่ตั้งของผู้ควบคุม" เป็นเกณฑ์
กรณีที่ 2 — ผู้ควบคุม/ประมวลผลอยู่นอกประเทศไทย (วรรคสอง):
บังคับใช้เฉพาะกรณีที่ผู้ควบคุม/ประมวลผลต่างประเทศทำกิจกรรมต่อผู้ที่อยู่ในประเทศไทย ผ่าน:
- (1) การเสนอสินค้าหรือบริการ ให้กับผู้ที่อยู่ในประเทศไทย (ไม่ว่าจะคิดเงินหรือไม่)
- (2) การเฝ้าติดตามพฤติกรรมของผู้ที่อยู่ในประเทศไทย
→ หลักการ: "มุ่งเป้าไปที่เจ้าของข้อมูล" เป็นเกณฑ์
มาตราที่อ้างอิง
ไม่มี — มาตรานี้กำหนดขอบเขตเชิงพื้นที่ของการบังคับใช้ พ.ร.บ. นี้ (ไม่อ้างมาตราภายใน พ.ร.บ.)
หมายเหตุ
- ขอบเขตคู่: มาตรานี้บังคับใช้บนหลัก 2 ระบบ — "สถานที่ตั้งของผู้ควบคุม" (วรรคหนึ่ง) และ "มุ่งเป้าไปที่เจ้าของข้อมูล" (วรรคสอง) — ครอบคลุมทั้งกรณีในประเทศและข้ามประเทศ
- กรณีที่ 1 ครอบคลุมการประมวลผลข้ามชายแดน: ผู้ควบคุมในไทยที่ใช้เซิร์ฟเวอร์ต่างประเทศ หรือว่าจ้างบริษัทต่างประเทศประมวลผลข้อมูล → ยังบังคับใช้ พ.ร.บ. นี้
- กรณีที่ 2 ครอบคลุมบริษัทต่างประเทศที่ไม่มีสำนักงานในไทย: เช่น แพลตฟอร์มออนไลน์ต่างประเทศที่ให้บริการคนไทย หรือระบบวิเคราะห์ข้อมูลที่ติดตามพฤติกรรมคนไทย → อยู่ใต้ พ.ร.บ. นี้
- "(1) ไม่ว่าจะคิดเงินหรือไม่" ครอบคลุมบริการฟรี เช่น โซเชียลมีเดีย เครื่องมือออนไลน์ — แม้ไม่มีการชำระเงิน
- สอดคล้องกับ GDPR (กฎหมายคุ้มครองข้อมูลของ EU) ใน Article 3 (ข้อ 3) กำหนดขอบเขตเชิงพื้นที่คล้ายกัน — รูปแบบ "อาณาเขต + การมุ่งเป้า" นี้เป็นมาตรฐานของกฎหมายคุ้มครองข้อมูลสมัยใหม่