สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) สั่งปรับบริษัทเอกชนให้บริการซื้อขายสินค้าออนไลน์รายใหญ่ ปล่อยให้ข้อมูลส่วนบุคคลจำนวนมากรั่วไหลไปยังแก๊งคอลเซ็นเตอร์ โดยไม่มีมาตรการควบคุมดูแลรักษาความมั่นคงปลอดภัยตามที่ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562 กำหนด ในอัตราสูงสุดรวมจำนวนทั้งสิ้น 7 ล้านบาท
นายประเสริฐ จันทรรวงทอง รัฐมนตรีว่าการกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม หรือ กระทรวงดีอี กล่าวว่า เพื่อป้องกันปัญหาเรื่องข้อมูลรั่วไหลภาครัฐ ภาคเอกชน รวมถึงแก้ไขปัญหาแก๊งคอลเซ็นเตอร์ที่ใช้ข้อมูลส่วนบุคคลของประชาชนไปกระทำความผิดกฎหมาย และเพื่อเพิ่มความเชื่อมั่นให้ประชาชนในการทำธุรกรรมออนไลน์ รวมถึงโครงการต่างๆ ของภาครัฐ ซึ่งต้องมีการใช้ข้อมูลส่วนบุคคลในการยืนยันตัวตน
โดยบริษัทที่ถูกร้องเรียนได้เก็บรวบรวมข้อมูลส่วนบุคคลของลูกค้าจำนวนมากกว่า 1 แสนราย และใช้ข้อมูลดังกล่าวในการประกอบธุรกิจหลักของบริษัท แต่กลับไม่มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลตามที่กฎหมายกำหนด จึงทำให้เมื่อเกิดข้อมูลรั่วไหล บริษัทดังกล่าวไม่สามารถเยียวยาแก้ไขปัญหาได้ ซึ่งเป็นกรณีดำเนินการที่ขัดต่อมาตรา 41 แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562
ขณะเดียวกัน ผู้ถูกร้องเรียนดังกล่าวไม่มีมาตรการรักษาความปลอดภัยที่เหมาะสมตามที่ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562 กำหนด ทำให้ข้อมูลรั่วไหลจากบริษัทดังกล่าวไปยังกลุ่มมิจฉาชีพคือแก๊งคอลเซ็นเตอร์ และก่อให้เกิดความเสียหายในวงกว้าง การกระทำดังกล่าวจึงเป็นการกระทำที่ขัดต่อมาตรา 37(1) แห่ง พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562
เมื่อเกิดเหตุข้อร้องเรียนจากเจ้าของข้อมูลส่วนบุคคล บริษัทกลับเพิกเฉยไม่ดำเนินการแก้ไข และแจ้งเหตุให้สำนักงานคุ้มครองข้อมูลส่วนบุคคลล่าช้า ทำให้ไม่สามารถเยียวยาได้ อันเป็นความผิดตามมาตรา 37 (4) พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562
นอกจากคำสั่งในการปรับทางปกครองดังกล่าวเป็นจำนวน 7 ล้านบาท คณะกรรมการผู้เชี่ยวชาญ คณะที่ 2 ยังมีคำสั่งให้บริษัทผู้ถูกร้องเรียนปรับปรุงมาตรการรักษาความปลอดภัย โดยที่ป้องกันไม่ให้ข้อมูลรั่วไหลอีก นอกจากนี้ ยังมีคำสั่งกำชับให้บริษัทผู้ถูกร้องเรียนดำเนินการอบรมพนักงานเจ้าหน้าที่ รวมถึงเพิ่มเติมมาตรการรักษาความปลอดภัยให้ทันสมัยกับเทคโนโลยีที่เปลี่ยนแปลงไป และมีหน้าที่ต้องแจ้งให้สำนักงานคุ้มครองข้อมูลส่วนบุคคลทราบถึงมาตรการแก้ไขดังกล่าวภายใน 7 วัน นับแต่ได้รับคำสั่ง
สำหรับคำสั่งลงโทษปรับทางการปกครองดังกล่าว เป็นคำสั่งลงโทษปรับทางการปกครองฉบับแรกกับบริษัทเอกชนรายใหญ่ โดยคณะกรรมการผู้เชี่ยวชาญ คณะที่ 2 ตั้งแต่ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562 มีผลใช้บังคับ ซึ่งเป็นไปตามหลักเกณฑ์ของกฎหมายคุ้มครองข้อมูลส่วนบุคคลของสหภาพยุโรป หรือ GDPR
ทั้งนี้ คำสั่งปรับดังกล่าวต้องการคุ้มครองประชาชนจากปัญหากรณีแก๊งคอลเซ็นเตอร์และข้อมูลส่วนบุคคลรั่วไหลที่เป็นปัญหาหลักของประเทศในตลอดระยะเวลา 2 ปีที่ผ่านมา รวมถึงเป็นการแจ้งเตือนไปยังหน่วยงานภาครัฐและหน่วยงานภาคเอกชนที่มีข้อมูลส่วนบุคคลรั่วไหล ให้ต้องดำเนินการแจ้งสำนักงานคุ้มครองข้อมูลส่วนบุคคลตามที่กฎหมายกำหนด
“ผลจากการปรับครั้งนี้จะทำให้ภาครัฐและภาคเอกชนตื่นตัวในเรื่องการเคร่งครัดและปฎิบัติตาม พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ.2562 ให้มากขึ้น รวมถึงเป็นส่วนหนึ่งของมาตรการในการป้องปรามอาชญากรรมแก๊งคอลเซ็นเตอร์ที่เกิดขึ้น จากการนำเอาข้อมูลส่วนบุคคลของประชาชนที่มีอยู่มากในปัจจุบันไปใช้โดยผิดกฎหมาย”
นอกจากนี้ มาตรการดังกล่าวยังช่วยในการเยียวยาบรรเทาความเสียหายให้เจ้าของข้อมูลส่วนบุคคลที่ข้อมูลส่วนบุคคลรั่วไหลจากเหตุดังกล่าวข้างต้น และสร้างความเชื่อมั่นให้ประชาชนในการใช้ข้อมูลส่วนบุคคลทางออนไลน์ทั้งภาครัฐและภาคเอกชนให้มากขึ้น
@mgronline สั่งปรับเอกชน 7 ล้านบาท หลังข้อมูลรั่วไหล 'รัฐ - เอกชน' เปิด 3 ขั้นตอนช่วยให้ไม่ผิด PDPA : Cyber Biz #ข่าวtiktok #mgronline ♬ original sound - MGR Online