Kelomn.com
Business Law for the Business Life

แชร์บทความนี้

แชท ฟีด เครือข่ายงาน โพสต์สั้น
น้องแว่นถือแก้วกาแฟและอ่านเอกสารเช็กลิสต์ในคาเฟ่กฎหมาย Kelomn

น้องแว่น — Kelomn Legal Café · PDPA และการคุ้มครองข้อมูลส่วนบุคคล

ใบรับรอง PDPA มาแล้ว จะขอยังไง?

ชื่อในบทความนี้เป็นชื่อสมมติ ไม่มีตัวตนจริง เป็นเพียงการเล่าเรื่องเพื่อทำความเข้าใจ ไม่ได้ตั้งใจจะพาดพิงบุคคลใดนะคะ

หัวใจของเรื่อง — จำ 4 ข้อนี้ก่อนอ่าน

ประเด็น สาระสำคัญ
ทำไมต้องสนใจ ปี 2569 รัฐเปิดให้ขอใบรับรอง PDPA เป็นทางการครั้งแรก จาก "ต้องทำตามกฎหมาย" กลายเป็น "พิสูจน์ได้ว่าทำดีจริง มีตราจากรัฐ"
ใช้กับใคร หน่วยงานรัฐที่ต้องมี DPO และนิติบุคคลเอกชนไทยหรือต่างชาติที่มีสำนักงานสาขาในราชอาณาจักร
ใครได้ประโยชน์ องค์กร: น่าเชื่อถือ มีแต้มต่อ ลดความเสี่ยงโดนปรับ  |  ลูกค้า: มั่นใจข้อมูลปลอดภัย  |  คู่ค้าต่างประเทศ: โอนข้อมูลข้ามแดนง่ายขึ้น
ทำเพื่ออะไร เสริมความน่าเชื่อถือ รองรับ Cross-Border Recognition ในอนาคต และสนับสนุน Accountability ตามหลักกฎหมาย PDPA

วันที่ 18 มิถุนายน 2569 ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง ประกาศสองฉบับจาก สคส. (สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล) เงียบ ๆ แต่เปลี่ยนเกมสำคัญมาก ประกาศวิธีการฯ วิธีการและขั้นตอน ประกาศหลักเกณฑ์ฯ หลักเกณฑ์ 128 ข้อที่ต้องผ่าน ทั้งสองรวมกันเป็น "ระบบรับรองมาตรฐาน PDPA" ครั้งแรกในไทย

หกข้อถัดไปจะพาคุณผ่านทุกคำถามที่องค์กรควรรู้ก่อนตัดสินใจยื่นขอค่ะ

ข้อ 1–3 · ระบบรับรอง ใคร และขั้นตอน

1

ตรารับรอง PDPA คืออะไร ทำไมเพิ่งมีปีนี้

พี่เอ เจ้าของร้านออนไลน์ขายสินค้าแฮนด์เมด ทำ PDPA ครบมาสองปีแล้ว ทั้ง Privacy Notice ทั้ง DPA กับ vendor แต่ทุกครั้งที่ลูกค้าต่างชาติถามว่า "คุณมีหลักฐานอะไรพิสูจน์ว่าคุณทำ PDPA จริง?" พี่เอตอบได้แค่ "เราทำตามกฎหมาย" ไม่มีอะไรมายืนยันมากไปกว่านั้น ปีนี้คำตอบนั้นจะเปลี่ยนไปค่ะ

เมื่อ 18 มิถุนายน 2569 สคส. ออกประกาศ 2 ฉบับ เปิดระบบรับรองมาตรฐาน PDPA เป็นครั้งแรกในประวัติศาสตร์ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ประกาศวิธีการฯ กำหนดวิธีการและเงื่อนไข ประกาศหลักเกณฑ์ฯ กำหนดหลักเกณฑ์ 128 ข้อที่ต้องตรวจ อาศัยหลักกฎหมายตาม ม.๔๔(๓) หน้าที่ สคส. ตรวจสอบและรับรองมาตรฐาน ม.๔๕(๔) เรียกเก็บค่าบริการ และ ม.๖๓(๑)(๒) อำนาจเลขาธิการ

ระบบรับรองมาตรฐาน PDPA ประกาศ สคส. 18 มิ.ย. 2569 ประกาศวิธีการฯ วิธีการและเงื่อนไข (17 ข้อ) ประกาศหลักเกณฑ์ฯ หลักเกณฑ์และเกณฑ์ (128 ข้อ 4 กลุ่ม) ใบรับรอง 2 ระดับ Compliance / Certificate เครื่องหมายรับรอง โฮโลแกรมลายน้ำ (ระดับสูง)
ประกาศ ขอบเขต จำนวนข้อ
ประกาศวิธีการฯ (วิธีการและเงื่อนไข) กระบวนการยื่น คุณสมบัติ กรอบเวลา ค่าบริการ อายุ ต่ออายุ 17 ข้อ
ประกาศหลักเกณฑ์ฯ (หลักเกณฑ์และเกณฑ์) เกณฑ์ตรวจ 128 ข้อ 4 กลุ่ม ระดับคะแนน เครื่องหมายโฮโลแกรม 128 ข้อ (4 กลุ่ม)
💡 หลักกฎหมายที่ให้อำนาจ: ม.๔๔(๓) หน้าที่ สคส. ตรวจสอบและรับรองมาตรฐาน · ม.๔๕(๔) อำนาจเรียกเก็บค่าบริการ · ม.๖๓(๑)(๒) อำนาจเลขาธิการ (พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562)
ประกาศ สคส. (หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองฯ พ.ศ. ๒๕๖๙) ข้อ 3 — วัตถุประสงค์ของระบบรับรอง
ข้อ ๓ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลจะจัดให้มีการให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล โดยมีวัตถุประสงค์เพื่อ
(๑) เพื่อสนับสนุนและส่งเสริมให้องค์กรต่าง ๆ พัฒนาและปรับปรุงระบบการดำเนินงานภายในองค์กรให้สอดคล้องกับหลักการตรวจเกณฑ์มาตรฐานการคุ้มครองข้อมูลส่วนบุคคล และผลักดันให้มีการขอรับการตรวจประเมินตามเกณฑ์การตรวจมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล
(๒) เพื่อสนับสนุนและส่งเสริมให้องค์กรต่าง ๆ ดำเนินการตามหลักความรับผิดชอบ (Accountability) และการบริหารจัดการข้อมูลส่วนบุคคลให้มีประสิทธิภาพ
(๓) เพื่อสนับสนุนและส่งเสริมให้องค์กรต่าง ๆ สร้างระบบรับรองที่เชื่อมโยงกับกลไกการรับรองระหว่างประเทศ (Cross-Border Recognition) ในอนาคต
ที่มา: ประกาศ สคส. เรื่อง หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 3 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
น้องแว่น Kelomn

น้องแว่นสรุปค่ะ

  1. ระบบนี้เพิ่งเกิดขึ้น 18 มิ.ย. 2569 เป็นครั้งแรก ก่อนหน้านี้ไม่มีใบรับรองรัฐแบบนี้
  2. ประกาศ 2 ฉบับทำงานคู่กัน: A = กระบวนการ, B = เกณฑ์ 128 ข้อ
  3. ผลลัพธ์คือใบรับรอง 2 ระดับ พร้อมเครื่องหมายโฮโลแกรมสำหรับระดับสูงสุด
2

องค์กรแบบไหนขอได้? เช็กก่อนเริ่ม

พี่บี HR บริษัทต่างชาติที่มีสำนักงานสาขาในไทย เพิ่งรับงาน PDPA มาดูแล ถามน้องในทีมว่า "เราขอใบรับรองได้ไหม? ขอทำในนามสาขาได้เลยไหม หรือต้องยื่นจากบริษัทแม่?" คำตอบอยู่ที่ข้อ 7 ของประกาศวิธีการฯ ค่ะ

ประเภทองค์กร เงื่อนไขการยื่น ขอได้ไหม
หน่วยงานของรัฐ ต้องเป็นหน่วยงานที่กรรมการฯ กำหนดให้ต้องมี DPO + ระดับกรมหรือเทียบเท่า ขอได้
นิติบุคคลเอกชนไทย จัดตั้งตามกฎหมายไทย มีสำนักงานในราชอาณาจักร ขอได้
บริษัทต่างชาติ (สาขา) มีสำนักงานสาขาตั้งอยู่ในราชอาณาจักร หรือแต่งตั้งตัวแทนผู้มีอำนาจ ขอได้
เคยถูกปฏิเสธคำขอ ต้องพ้น 45 วันนับแต่วันถูกปฏิเสธ ยังขอไม่ได้
เคยถูกเพิกถอนใบรับรอง ต้องพ้น 1 ปีนับแต่วันที่ถูกเพิกถอน ยังขอไม่ได้
เคยต้องคำพิพากษา PDPA ต้องปฏิบัติตามคำพิพากษาครบถ้วน และพ้น 2 ปีแล้ว ขอได้ (ต้องพ้นเงื่อนไข)
💡 Privacy Maturity Model ระดับ 5: ก่อนยื่น ต้องผ่านการประเมินระดับความพร้อม PDPA ขององค์กรถึงระดับ 5 ซึ่งเป็นระดับสูงสุด หากยังไม่ผ่านต้องพัฒนาระบบก่อน ดูขั้นตอนยื่น
ประกาศ สคส. (วิธีการและเงื่อนไขในการรับรองมาตรฐานฯ พ.ศ. ๒๕๖๙) ข้อ 7 — คุณสมบัติและลักษณะต้องห้าม
ข้อ ๗ ผู้ยื่นคำขอต้องมีคุณสมบัติและไม่มีลักษณะต้องห้าม ดังต่อไปนี้
(๑) กรณีเป็นหน่วยงานของรัฐ หรือหน่วยงานภาครัฐอื่น ๆ ต้องเป็นหน่วยงานที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลกำหนดให้ต้องมีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลตามที่ประกาศกำหนด หน่วยงานของรัฐระดับกรม หรือเทียบเท่า
กรณีเป็นนิติบุคคลภาคเอกชน ต้องเป็นนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายไทยและมีสำนักงานตั้งอยู่ในราชอาณาจักร หรือหากเป็นนิติบุคคลที่จัดตั้งขึ้นตามกฎหมายต่างประเทศ ต้องมีสำนักงานสาขาตั้งอยู่ในราชอาณาจักร หรือต้องแต่งตั้งตัวแทนผู้มีอำนาจในการดำเนินการ
(๒) ผ่านการประเมินระดับการคุ้มครองข้อมูลส่วนบุคคล (Privacy Maturity Model) โดยมีคะแนนในระดับ ๕
(๓) ไม่เคยถูกปฏิเสธคำขอรับรองมาตรฐาน ภายในระยะเวลา ๔๕ วัน ก่อนวันยื่นคำขอ
(๔) ไม่เคยถูกเพิกถอนใบรับรองมาตรฐาน ภายในระยะเวลา ๑ ปี ก่อนวันยื่นคำขอ
(๕) ในกรณีที่ผู้ยื่นคำขอเคยต้องคำพิพากษาตามกฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล ต้องเป็นกรณีที่ได้ปฏิบัติตามคำพิพากษาดังกล่าวโดยครบถ้วน และพ้นระยะเวลาไม่น้อยกว่า ๒ ปี นับแต่วันที่ได้ปฏิบัติตามนั้นแล้ว
ที่มา: ประกาศ สคส. เรื่อง วิธีการและเงื่อนไขในการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 7 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
น้องแว่น Kelomn

น้องแว่นสรุปค่ะ

  1. บริษัทต่างชาติที่มีสาขาในไทยสามารถยื่นขอในนามสาขาได้
  2. เงื่อนไขต้องห้าม 3 ข้อ: ถูกปฏิเสธ 45 วัน / ถูกเพิกถอน 1 ปี / คดียังไม่ครบ 2 ปี
  3. ก่อนยื่นต้องผ่าน Privacy Maturity Model ระดับ 5 ก่อน
3

ขอยังไง? ไล่ทีละขั้นจนได้ใบรับรอง

ลุง D ผู้จัดการทั่วไปของบริษัทผลิตอาหาร ได้รับมอบหมายให้นำองค์กรขอใบรับรอง PDPA แต่ไม่รู้ว่าต้องเริ่มที่ไหน ยื่นอะไรบ้าง ใช้เวลานานแค่ไหน และถ้าผ่านแล้วต้องรอนานไหมกว่าจะได้ใบ คำถามเหล่านี้ตอบได้หมดจากข้อ 13 ค่ะ

ยื่นแบบคำขอ + เอกสาร ยื่นต่อ สคส. (วันที่ 0) ตรวจสอบเอกสาร ภายใน 7 วัน ชำระค่าบริการ ผ่าน e-Banking กรุงไทย ตรวจประเมิน จากเอกสาร และ/หรือ ณ สถานที่จริง ภายใน 60 วัน คณะทำงานกลั่นกรอง พิจารณาผลการตรวจ เลขาธิการรับรอง ออกใบรับรอง + เครื่องหมาย รวมทั้งกระบวนการ 180 (+30) วัน วันที่ 0 เริ่มนับ ใน 180 วัน ขยายได้อีก +30 วัน
ขั้นตอน กรอบเวลา หมายเหตุ
ตรวจเอกสารเบื้องต้น ภายใน 7 วัน สคส. แจ้งผลภายใน 7 วัน
ตรวจประเมิน ภายใน 60 วัน จากเอกสาร และ/หรือ ณ สถานที่จริง
กระบวนการรวม ภายใน 180 วัน ขยายได้อีก 1 ครั้ง ไม่เกิน 30 วัน
💡 กรอบเวลารวม: ทั้งกระบวนการต้องแล้วเสร็จภายใน 180 วัน นับแต่วันยื่น และขยายได้อีกครั้งไม่เกิน 30 วัน ในกรณีจำเป็น รวมสูงสุด 210 วัน ดูผลที่ได้
ประกาศ สคส. (วิธีการและเงื่อนไขในการรับรองมาตรฐานฯ พ.ศ. ๒๕๖๙) ข้อ 13 — กรอบเวลา 180+30 วัน
ข้อ ๑๓ กระบวนการตรวจและออกใบรับรองมาตรฐานหรือเครื่องหมาย สำนักงานจะดำเนินการให้แล้วเสร็จภายในระยะเวลา ๑๘๐ วัน นับแต่วันที่ผู้ยื่นคำขอได้ยื่นคำขอต่อสำนักงาน
ในกรณีมีความจำเป็น สำนักงานอาจขยายกรอบระยะเวลาการดำเนินการได้อีกหนึ่งครั้ง ไม่เกิน ๓๐ วัน นับแต่ระยะเวลา ๑๘๐ วัน สิ้นสุดลง
ที่มา: ประกาศ สคส. เรื่อง วิธีการและเงื่อนไขในการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 13 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
น้องแว่น Kelomn

น้องแว่นสรุปค่ะ

  1. กระบวนการมี 6 ขั้น: ยื่น ตรวจเอกสาร ชำระเงิน ตรวจประเมิน กลั่นกรอง ออกใบรับรอง
  2. ใช้เวลาสูงสุด 180 วัน ขยายได้อีก 30 วัน
  3. ตรวจประเมินทั้งจากเอกสารและอาจลงพื้นที่จริง

ข้อ 4–6 · ผลลัพธ์ อายุ และค่าใช้จ่าย

4

ผ่านแล้วได้อะไร? ใบรับรองมี 2 แบบ

พี่เอ ส่งแบบคำขอไปแล้ว ผ่านมาสี่เดือน ได้รับแจ้งผลการตรวจ กำลังลุ้นอยู่ว่าจะได้ระดับไหน สำคัญที่สุดคือ ความต่างระหว่าง "ผ่านการรับรอง" กับ "ได้รับมาตรฐาน" ไม่เหมือนกันแม้ฟังดูใกล้กันค่ะ

ระดับ ชื่อทางการ เงื่อนไขคะแนน สิ่งที่ได้รับ
(ก) PDPA Compliance Certificate ทำข้อที่กฎหมายกำหนดทุกข้อ + ได้ 80–89.9% ใบรับรองระดับผ่านการรับรองมาตรฐาน
(ข) PDPA Certificate + Certification Mark ทำทั้งข้อกฎหมาย + แนวปฏิบัติที่ดี + ได้ 90% ขึ้นไป ใบรับรองระดับได้รับมาตรฐาน + เครื่องหมายโฮโลแกรมลายน้ำ
💡 เครื่องหมาย = โฮโลแกรมลายน้ำ: ออกแบบมาเพื่อป้องกันการปลอมแปลงเอกสาร องค์กรที่ได้ระดับ (ข) เท่านั้นที่จะได้รับ สามารถนำไปใช้ในการสื่อสารกับลูกค้าและคู่ค้าได้ อายุใบรับรอง
ประกาศ สคส. (หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองฯ พ.ศ. ๒๕๖๙) ข้อ 7 — เกณฑ์คะแนน 2 ระดับ
ข้อ ๗ สำนักงานจะพิจารณาให้เครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลกับผู้ยื่นคำขอ หากปรากฏว่าผ่านเกณฑ์การตรวจมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล โดยได้ปฏิบัติตามข้อที่กฎหมายกำหนดให้ต้องปฏิบัติและข้อที่เป็นแนวปฏิบัติที่ดี ซึ่งได้รับคะแนนตามเกณฑ์ดังต่อไปนี้
(๑) เมื่อผู้ยื่นคำขอได้ปฏิบัติตามข้อที่กฎหมายกำหนดให้ต้องปฏิบัติทุกข้อที่ถูกประเมิน หากได้รับคะแนนการประเมินไม่ต่ำกว่าร้อยละ ๘๐ แต่ไม่เกินร้อยละ ๘๙.๙ ของคะแนนตามหัวข้อที่ถูกประเมิน จะได้ใบรับรองระดับผ่านการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล (PDPA Compliance Certificate)
(๒) เมื่อผู้ยื่นคำขอได้ปฏิบัติตามข้อที่กฎหมายกำหนดให้ต้องปฏิบัติทุกข้อที่ถูกประเมินและข้อที่เป็นแนวปฏิบัติที่ดี หากได้รับคะแนนการประเมินไม่ต่ำกว่าร้อยละ ๙๐ ของคะแนนตามหัวข้อที่ถูกประเมิน จะได้รับใบรับรองระดับได้รับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล (PDPA Certificate) และเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล (Certification mark)
ที่มา: ประกาศ สคส. เรื่อง หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 7 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
ประกาศ สคส. (หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองฯ พ.ศ. ๒๕๖๙) ข้อ 8 — ลักษณะเครื่องหมาย
ข้อ ๘ ลักษณะของใบรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล และเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล จะมีลักษณะเป็นโฮโลแกรมลายน้ำ เพื่อป้องกันการปลอมแปลงเอกสาร
ทั้งนี้ ใบรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล และเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลให้เป็นไปตามที่สำนักงานประกาศกำหนด
ที่มา: ประกาศ สคส. เรื่อง หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 8 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
น้องแว่น Kelomn

น้องแว่นสรุปค่ะ

  1. ระดับ (ก) 80–89.9% ได้ PDPA Compliance Certificate เท่านั้น ไม่มีเครื่องหมาย
  2. ระดับ (ข) 90% ขึ้นไป ได้ทั้งใบรับรองและเครื่องหมายโฮโลแกรม
  3. เครื่องหมายโฮโลแกรมเป็นสัญลักษณ์ที่ต่างประเทศรู้จักและใช้ยืนยันในการทำธุรกิจได้
5

ใบรับรองอยู่ได้กี่ปี ต่ออายุยังไง

พี่บี ถามคำถามที่ทุกองค์กรควรวางแผนล่วงหน้า: "ถ้าได้ใบรับรองมาแล้ว มีหมดอายุไหม? ต้องทำอะไรต่อ? ถ้าลืมต่ออายุจะเกิดอะไรขึ้น?" คำตอบอยู่ในข้อ 14 และ 15 ของประกาศวิธีการฯ ค่ะ

เรื่อง รายละเอียด
อายุใบรับรอง 3 ปี นับแต่วันที่ออก เว้นแต่จะถูกแก้ไขเปลี่ยนแปลงหรือเพิกถอนโดย สคส.
การติดตามตรวจสอบ เมื่อครบ 1 ปีแรก สคส. อาจดำเนินการติดตามตรวจสอบผลการรับรองมาตรฐาน
ต่ออายุล่วงหน้า ยื่นได้ก่อนครบ 3 ปี โดยล่วงหน้าไม่เกิน 6 เดือน
ต่ออายุหลังหมด ยื่นได้หลังอายุสิ้นสุดลงไม่เกิน 6 เดือน
💡 วางแผนล่วงหน้า: เมื่อครบ 1 ปีต้องพร้อมรับการติดตามตรวจสอบ และควรเริ่มเตรียมเอกสารต่ออายุตั้งแต่เดือนที่ 30 (ก่อนหมด 6 เดือน) เพื่อไม่ให้ขาดช่วง
ประกาศ สคส. (วิธีการและเงื่อนไขในการรับรองมาตรฐานฯ พ.ศ. ๒๕๖๙) ข้อ 14 — อายุ 3 ปี และการติดตามตรวจสอบ
ข้อ ๑๔ ใบรับรองมาตรฐานและเครื่องหมายมีอายุ ๓ ปี นับแต่วันที่ออกใบรับรอง เว้นแต่จะมีการแก้ไขเปลี่ยนแปลง หรือเพิกถอนโดยสำนักงาน
ภายหลังจากที่ผู้ยื่นคำขอได้รับใบรับรองมาตรฐานหรือเครื่องหมายแล้ว เมื่อครบกำหนด ๑ ปี สำนักงานอาจดำเนินการติดตามตรวจสอบผลการรับรองมาตรฐาน
ที่มา: ประกาศ สคส. เรื่อง วิธีการและเงื่อนไขในการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 14 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
ประกาศ สคส. (วิธีการและเงื่อนไขในการรับรองมาตรฐานฯ พ.ศ. ๒๕๖๙) ข้อ 15 — การต่ออายุ
ข้อ ๑๕ ผู้ยื่นคำขออาจต่ออายุใบรับรองมาตรฐานหรือเครื่องหมายก่อนครบกำหนดระยะเวลา ๓ ปี โดยยื่นความประสงค์ขอต่ออายุล่วงหน้าแต่ไม่เกิน ๖ เดือน ก่อนที่จะสิ้นสุดอายุการรับรอง หรือเมื่ออายุการรับรองสิ้นสุดลงแล้วแต่ไม่เกิน ๖ เดือน
ที่มา: ประกาศ สคส. เรื่อง วิธีการและเงื่อนไขในการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 15 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
น้องแว่น Kelomn

น้องแว่นสรุปค่ะ

  1. ใบรับรองอายุ 3 ปี หลังครบ 1 ปีแรกอาจถูกติดตามตรวจสอบ
  2. ต่ออายุได้ทั้งล่วงหน้า (ไม่เกิน 6 เดือนก่อนหมด) และหลังหมด (ไม่เกิน 6 เดือน)
  3. ควรตั้ง reminder ไว้ที่เดือนที่ 30 เพื่อเตรียมการต่ออายุ
6

ต้องเสียเงินไหม? จุดที่ต้องอ่านให้ดี

ลุง D ถามตรง ๆ ว่า "งบประมาณต้องเตรียมเท่าไหร่?" นี่เป็นจุดที่น้องแว่นต้องพูดตรง ๆ ค่ะ ตัวบทสองข้อพูดถึงเรื่องนี้ต่างกัน และควรสอบถาม สคส. โดยตรงก่อนยื่น

ที่มา สิ่งที่ตัวบทระบุ ข้อสังเกต
ประกาศวิธีการฯ ข้อ 11 ชำระค่าบริการผ่าน e-Banking ธนาคารกรุงไทย หรือช่องทางที่ สคส. กำหนด อัตราให้เป็นไปตามที่ สคส. ประกาศกำหนด ระบุช่องทางชำระ แต่ไม่ได้ระบุอัตรา
ประกาศหลักเกณฑ์ฯ ข้อ 9 การดำเนินการตามประกาศนี้ ไม่มีการเรียกเก็บค่าธรรมเนียมหรือค่าบริการ ขอบเขตตามประกาศประกาศหลักเกณฑ์ฯ เท่านั้น
💡 สอบถาม สคส. โดยตรงก่อนยื่น: ประกาศวิธีการฯ กล่าวถึงการชำระค่าบริการ (ม.๔๕(๔) ให้อำนาจ สคส. เรียกเก็บ) ขณะที่ประกาศหลักเกณฑ์ฯ ระบุไม่มีค่าธรรมเนียมตามประกาศนี้ ความแตกต่างนี้ควรสอบถาม สคส. ให้ชัดก่อนเตรียมงบประมาณ ติดต่อ สคส. ได้ที่เว็บไซต์ pdpc.or.th
ประกาศ สคส. (วิธีการและเงื่อนไขในการรับรองมาตรฐานฯ พ.ศ. ๒๕๖๙) ข้อ 11 — การชำระค่าบริการ
ข้อ ๑๑ การชำระค่าบริการตามประกาศฉบับนี้ ให้ชำระผ่านระบบธนาคารอิเล็กทรอนิกส์ (e-Banking) ของธนาคารกรุงไทย หรือช่องทางที่สำนักงานกำหนด
อัตราค่าบริการให้เป็นไปตามที่สำนักงานประกาศกำหนด
ที่มา: ประกาศ สคส. เรื่อง วิธีการและเงื่อนไขในการรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 11 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
ประกาศ สคส. (หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองฯ พ.ศ. ๒๕๖๙) ข้อ 9 — ไม่เรียกเก็บค่าธรรมเนียมหรือค่าบริการ
ข้อ ๙ การดำเนินการตามประกาศนี้ ไม่มีการเรียกเก็บค่าธรรมเนียมหรือค่าบริการ
ที่มา: ประกาศ สคส. เรื่อง หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2569 ข้อ 9 (ราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง 18 มิ.ย. 2569)
น้องแว่น Kelomn

น้องแว่นสรุปค่ะ

  1. ประกาศวิธีการฯ กล่าวถึงค่าบริการและช่องทางชำระเงิน ส่วนประกาศหลักเกณฑ์ฯ บอกว่าไม่เรียกเก็บ
  2. ขอบเขตของแต่ละฉบับต่างกัน จึงไม่ขัดแย้งกัน แต่ต้องถาม สคส. ให้ชัดเจน
  3. การสอบถามโดยตรงก่อนยื่น ช่วยให้เตรียมงบประมาณได้ถูกต้อง

ทั้ง 6 ข้อนี้มีหัวใจเดียวกัน — ระบบรับรองมาตรฐาน PDPA ครั้งแรกของไทย เปลี่ยนจาก "ทำตามกฎหมาย" เป็น "พิสูจน์ได้ว่าทำดี" ค่ะ

น้องแว่น Kelomn
น้องแว่นสรุปทั้ง 6 ข้อค่ะ
Kelomn Legal Café · PDPA และข้อมูลส่วนบุคคล
# ประเด็น สรุปใจความ
1 ระบบรับรองใหม่ 18 มิ.ย. 2569 จาก "ทำตามกฎหมาย" เป็น "พิสูจน์ได้ว่าทำดี" — ครั้งแรกในประวัติศาสตร์ PDPA ไทย
2 คุณสมบัติผู้ขอ หน่วยงานรัฐที่ต้องมี DPO หรือนิติบุคคลเอกชน + ผ่าน Privacy Maturity Model ระดับ 5
3 กระบวนการ 6 ขั้น ใช้เวลาสูงสุด 180 วัน (ขยายได้ 30 วัน) ตรวจทั้งจากเอกสารและลงพื้นที่จริง
4 ใบรับรอง 2 ระดับ PDPA Compliance Certificate (80–89.9%) และ PDPA Certificate + เครื่องหมายโฮโลแกรม (90% ขึ้นไป)
5 อายุ 3 ปี + ต่ออายุ ติดตามครบ 1 ปีแรก ต่ออายุได้ล่วงหน้า หรือหลังหมดอายุไม่เกิน 6 เดือน
6 ค่าใช้จ่าย ตัวบทพูดถึงค่าบริการและการไม่เรียกเก็บต่างกัน — สอบถาม สคส. โดยตรงก่อนยื่นทุกครั้ง

ถ้าองค์กรพร้อมลอง ขอให้โชคดีค่ะ! แต่ถ้าอยากเจาะลึก 128 หัวข้อที่ต้องผ่าน ดู 128 checklist

อ้างอิง  ·  ม.๔๔(๓) หน้าที่ตรวจสอบและรับรองมาตรฐาน  ·  ม.๔๕(๔) อำนาจเรียกเก็บค่าบริการ  ·  ม.๖๓(๑)(๒) อำนาจเลขาธิการ — พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒  ·  ประกาศ สคส. (วิธีการและเงื่อนไขในการรับรองมาตรฐานฯ พ.ศ. ๒๕๖๙) และ ประกาศ สคส. (หลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรองฯ พ.ศ. ๒๕๖๙) ลงราชกิจจานุเบกษา ๑๘ มิถุนายน ๒๕๖๙

💛 หมายเหตุจาก Kelomn: บทความนี้จัดทำขึ้นเพื่อเป็นข้อมูลความรู้ทั่วไปด้านกฎหมายธุรกิจและกฎหมายที่เกี่ยวข้อง ไม่ใช่คำปรึกษาทางกฎหมายเฉพาะกรณี และไม่สามารถใช้แทนการปรึกษาผู้เชี่ยวชาญได้ หากมีประเด็นทางกฎหมายที่ต้องการความชัดเจน ควรตรวจตัวบทฉบับเป็นทางการและขอคำปรึกษาจากผู้เชี่ยวชาญที่เกี่ยวข้อง ตัวบทกฎหมายทางการสามารถดูได้ที่ สำนักงานคณะกรรมการกฤษฎีกา (OCS) — Kelomn · AI Legal Research Project · Business Law for the Business Life

รับอัปเดตกฎหมายธุรกิจจาก Kelomn

ติดตามบทความใหม่ เครื่องมือ KKB และสรุปประเด็นกฎหมายธุรกิจที่ควรรู้จากหน้านี้ได้ต่อใน KKB Fans

สมัครรับข่าว ติดต่อทีม Kelomn

อ่านต่อในชุด PDPA และข้อมูลส่วนบุคคล

กลับหน้าหลัก PDPA และข้อมูลส่วนบุคคล DPO กับผู้ควบคุมข้อมูล PDPA ต่างกันยังไง ? 128 Checklist มาตรฐานใหม่ PDPA ข้อมูลลูกค้ารั่ว กรรมการรับผิด PDPA แค่ไหน ข้อมูลลูกค้ารั่ว ธุรกิจต้องทำอะไรตาม PDPA
💛 หมายเหตุจาก Kelomn: บทความนี้จัดทำเพื่อเผยแพร่ความรู้ทางกฎหมายทั่วไป ไม่ใช่คำปรึกษาทางกฎหมายสำหรับกรณีเฉพาะ ตัวบทที่อ้างมาจากประกาศ สคส. ที่ลงราชกิจจานุเบกษา เล่ม 143 ตอนพิเศษ 152 ง วันที่ 18 มิถุนายน 2569 หากท่านต้องการข้อมูลที่เป็นปัจจุบัน โปรดตรวจสอบที่ ประกาศหลักเกณฑ์ฯ ฉบับราชกิจจานุเบกษา และ ประกาศวิธีการฯ ฉบับราชกิจจานุเบกษา หรือเว็บไซต์ สคส. โดยตรง

ถ้าข้อมูลนี้เป็นประโยชน์ ให้ส่ง กาแฟและขนมปัง ให้เป็นกำลังใจ

กดให้กาแฟ หรือ ขนมปัง สัก 1 อย่างไหมคะ?

ทานกาแฟ ไปแล้ว 16 แก้ว · ทานขนมปัง ไปแล้ว 5 แผ่น