พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
กำหนดฐานการประมวลผล สิทธิของเจ้าของข้อมูล หน้าที่ผู้ควบคุมข้อมูล และการแจ้งเหตุละเมิดข้อมูล
ภาคเหนือ — เชียงใหม่
วางระบบคุ้มครองข้อมูลส่วนบุคคลให้สอดคล้องกับ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล

เชียงใหม่เป็นศูนย์กลางของภาคเหนือทั้งด้านราชการ การศึกษา การท่องเที่ยว และการพำนักระยะยาวของชาวต่างชาติ เรื่องกฎหมายที่พบบ่อยในพื้นที่จึงมีทั้งคดีธุรกิจและที่ดินของคนในพื้นที่ และงานเอกสาร วีซ่า สมรส และมรดกของชาวต่างชาติที่อาศัยอยู่ระยะยาว จังหวัดนี้มีศาลและหน่วยงานระดับภาคตั้งอยู่ครบ ทำให้หลายเรื่องดำเนินการได้ในจังหวัดโดยไม่ต้องเข้ากรุงเทพ
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดหน้าที่ให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องมีฐานทางกฎหมายในการเก็บรวบรวม ใช้ และเปิดเผยข้อมูล มีการแจ้งวัตถุประสงค์ จัดทำบันทึกรายการกิจกรรม และมีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม เราช่วยองค์กรแปลงข้อกำหนดเหล่านี้เป็นเอกสารและกระบวนการที่ใช้งานได้จริง ตั้งแต่นโยบายความเป็นส่วนตัว สัญญากับผู้ประมวลผล ไปจนถึงขั้นตอนรับคำร้องจากเจ้าของข้อมูล
ควรตรวจเขตอำนาจและเงื่อนไขการยื่นเป็นรายเรื่อง เพราะแนวปฏิบัติและเอกสารแนบของแต่ละสำนักงานต่างกัน
| ศาล / หน่วยงาน | ขอบเขตงาน |
|---|---|
| ศาลจังหวัดเชียงใหม่ และศาลแขวงเชียงใหม่ | คดีแพ่งและอาญาในเขตจังหวัดเชียงใหม่ |
| ศาลเยาวชนและครอบครัวจังหวัดเชียงใหม่ | คดีหย่า อำนาจปกครองบุตร และคดีครอบครัว |
| ศาลแรงงานภาค 5 | คดีแรงงานในพื้นที่ภาคเหนือตอนบน |
| ศาลปกครองเชียงใหม่ | คดีโต้แย้งคำสั่งของหน่วยงานรัฐในเขตภาคเหนือ |
| สำนักงานบังคับคดีจังหวัดเชียงใหม่ | ยึด อายัด และขายทอดตลาดทรัพย์ในพื้นที่ |
| สำนักงานที่ดินจังหวัดเชียงใหม่และสาขาอำเภอ | จดทะเบียนสิทธิและนิติกรรมเกี่ยวกับที่ดินและอาคารชุด |
| ตรวจคนเข้าเมืองจังหวัดเชียงใหม่ | การขออยู่ต่อ รายงานตัว 90 วัน และแจ้งที่พักอาศัย |
| สำนักงานพาณิชย์จังหวัดเชียงใหม่ | งานทะเบียนธุรกิจในพื้นที่ |
การจัดทำแผนผังกระแสข้อมูลและชุดเอกสารพื้นฐานสำหรับองค์กรขนาดเล็กถึงกลางมักใช้เวลาเป็นสัปดาห์ ขึ้นกับจำนวนแผนกและระบบที่เกี่ยวข้อง ส่วนการวางระบบสำหรับองค์กรที่มีข้อมูลอ่อนไหวหรือมีการส่งข้อมูลข้ามประเทศจะใช้เวลามากกว่า
ระยะเวลาเป็นการประมาณการ ขึ้นกับคิวนัดของศาลและหน่วยงานที่รับผิดชอบในพื้นที่เชียงใหม่
สรุปเพื่อความเข้าใจทั่วไปเท่านั้น การปรับใช้แต่ละบทบัญญัติขึ้นอยู่กับข้อเท็จจริงของแต่ละเรื่อง
กำหนดฐานการประมวลผล สิทธิของเจ้าของข้อมูล หน้าที่ผู้ควบคุมข้อมูล และการแจ้งเหตุละเมิดข้อมูล
กำหนดรายละเอียดเชิงปฏิบัติ เช่น มาตรการรักษาความมั่นคงปลอดภัยและบันทึกรายการประมวลผล
ตัวอย่างต่อไปนี้เป็นกรณีสมมุติที่สร้างขึ้นเพื่ออธิบายขั้นตอน ไม่ใช่คดีของลูกความ และไม่ได้แสดงหรือรับประกันผลใด ๆ
สถานการณ์: ลูกค้าใช้สิทธิขอให้ลบข้อมูล แต่บริษัทยังมีหน้าที่เก็บเอกสารตามกฎหมายบัญชีและภาษี
แนวทางที่ใช้ตามปกติ: ต้องแยกข้อมูลที่มีหน้าที่ตามกฎหมายออกจากข้อมูลการตลาด แล้วตอบกลับเป็นลายลักษณ์อักษรโดยอธิบายฐานที่ยังต้องเก็บและระยะเวลาเก็บ (กรณีสมมุติ)

ส่วนใหญ่ทำในจังหวัดได้ เพราะเชียงใหม่มีศาลจังหวัด ศาลแขวง ศาลเยาวชนและครอบครัว ศาลแรงงานภาค 5 ศาลปกครองเชียงใหม่ และสำนักงานบังคับคดีในพื้นที่ ยกเว้นบางเรื่องที่กฎหมายกำหนดให้ยื่นต่อหน่วยงานส่วนกลาง เช่น การรับรองเอกสารโดยกรมการกงสุล
ทำได้ โดยต้องเลือกแบบของเอกสารให้ถูกต้องตามกฎหมายไทย และถ้าจะใช้ในต่างประเทศด้วย ต้องวางแผนเรื่องการแปลและการรับรองตั้งแต่ต้น เพื่อไม่ให้ต้องทำเอกสารใหม่ภายหลัง
ตรวจประเภทเอกสารสิทธิ ทางเข้าออก ผังเมืองและข้อจำกัดการใช้ประโยชน์ รวมถึงภาระผูกพันที่จดทะเบียนไว้ ก่อนวางมัดจำ เพราะเงื่อนไขเหล่านี้แก้ไขได้ยากหลังทำสัญญาแล้ว
กฎหมายใช้กับผู้ควบคุมข้อมูลส่วนบุคคลโดยไม่ได้ยกเว้นตามขนาดธุรกิจ แต่ความเข้มข้นของมาตรการที่เหมาะสมย่อมสอดคล้องกับความเสี่ยงและปริมาณข้อมูลที่จัดเก็บ
ขึ้นกับลักษณะกิจกรรมขององค์กรตามที่กฎหมายกำหนด เช่น การประมวลผลข้อมูลจำนวนมากที่ต้องติดตามพฤติกรรมอย่างสม่ำเสมอ หรือการประมวลผลข้อมูลอ่อนไหว เราจะประเมินให้เป็นรายองค์กร
เก็บได้เมื่อมีฐานทางกฎหมายรองรับและเก็บเท่าที่จำเป็นต่อวัตถุประสงค์ พร้อมแจ้งวัตถุประสงค์และกำหนดระยะเวลาเก็บรักษาที่ชัดเจน การเก็บไว้โดยไม่มีเหตุผลรองรับคือความเสี่ยงที่พบบ่อย
เล่าข้อเท็จจริงให้เราฟัง แล้วเราจะอธิบายว่าต้องยื่นที่หน่วยงานใด ใช้เอกสารอะไร และกรอบเวลาตามความเป็นจริง