PDPC_Consult-13

เรื่อง กรมส่งเสริมสหกรณ์หารือแนวทางปฏิบัติการรายงานข้อมูลส่วนบุคคลตามประกาศ
นายทะเบียนสหกรณ์ฯ

ข้อกฏหมาย

  1. พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒
    มาตรา ๑๖ (๓) มาตรา ๒๑ มาตรา ๒๒ มาตรา ๒๓ มาตรา ๒๔ (๖) มาตรา ๒๗
    และมาตรา ๓๗ (๑)

  2. พระราชบัญญัติสหกรณ์ พ.ศ. ๒๕๔๒ ซึ่งแก้ไขเพิ่มเติมโดยพระราชบัญญัติสหกรณ์
    (ฉบับที่ ๓) พ.ศ. ๒๕๖๒
    มาตรา ๘๙/๒ (๑๒)

  3. แนวทางการดำเนินการในการแจ้งวัตถุประสงค์และรายละเอียดในการเก็บรวบรวมข้อมูล
    ส่วนบุคคลจากเจ้าของข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ.
    ๒๕๖๒

ข้อหารือ

กรมส่งเสริมสหกรณ์ได้ออกประกาศนายทะเบียนสหกรณ์ เรื่อง การจัดเก็บและรายงานข้อมูล
ทางการเงินของสหกรณ์ออมทรัพย์และสหกรณ์เครดิตยูเนี่ยน พ.ศ. ๒๕๖๔ ลงวันที่ ๒๒ กันยายน ๒๕๖๔
ตามข้อ ๒๕ ของกฎกระทรวงการดำเนินงานและการกำกับดูแลสหกรณ์ออมทรัพย์และสหกรณ์เครดิต
ยูเนี่ยน พ.ศ. ๒๕๖๔ ซึ่งออกตามความในมาตรา ๘๙/๒ แห่งพระราชบัญญัติสหกรณ์ พ.ศ. ๒๕๔๒ ซึ่งแก้ไข
เพิ่มเติมโดยพระราชบัญญัติสหกรณ์ (ฉบับที่ ๓) พ.ศ. ๒๕๖๒ ที่บัญญัติให้มีการออกกฎกระทรวงเพื่อกำหนด
หลักเกณฑ์ วิธีการ และเงื่อนไขในการดำเนินงานและการกำกับดูแลสหกรณ์ออมทรัพย์และสหกรณ์เครดิต
ยูเนี่ยน (สหกรณ์ฯ) ในเรื่องต่าง ๆ ซึ่งรวมถึงการจัดเก็บและรายงานข้อมูลตาม (๑๒) เพื่อให้สหกรณ์ฯ ทุกแห่ง
ต้องจัดเก็บและรายงานข้อมูลทางการเงินต่อนายทะเบียนสหกรณ์ตามแบบรายงานและวิธีการที่นายทะเบียน
สหกรณ์กำหนด จึงขอหารือว่าการจัดเก็บและการรายงานข้อมูลทางการเงินของสหกรณ์ตามประกาศ
นายทะเบียนสหกรณ์ฯ ตามแบบรายงานที่ ๕.๓ ลูกหนี้เงินให้กู้ยืมรายใหญ่ (รายบุคคล) และแบบรายงาน
ที่ ๖.๓ เจ้าหนี้เงินกู้และผู้ฝากเงินรายใหญ่ (รายบุคคล) รวมทั้งแบบรายงานอื่นที่มีข้อมูลส่วนบุคคล ซึ่งสหกรณ์
จะต้องจัดส่งข้อมูลเกี่ยวกับข้อ - นามสกุล เลขประจำตัวประชาชน และธุรกรรมทางการเงินของสมาชิกสหกรณ์
ให้แก่นายทะเบียนสหกรณ์เป็นรายเดือน สามารถดำเนินการได้โดยไม่ต้องได้รับความยินยอมจากสมาชิกก่อนได้
หรือไม่ และเข้าลักษณะตามข้อยกเว้นตามมาตรา ๒๔ (๔) หรือ (๖) ประกอบมาตรา ๒๗ แห่งพระราชบัญญัติ
คุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ หรือไม่ อย่างไร


ความเห็น

คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล โดยคณะอนุกรรมการเฉพาะกิจตอบข้อหารือและให้คำแนะนำหน่วยงานของรัฐเพื่อรองรับการบังคับใช้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ ได้พิจารณาข้อหารือแล้ว ขอเรียนว่า แม้สหกรณ์ฯ ได้เก็บรวบรวมข้อมูลส่วนบุคคลจากสมาชิกของสหกรณ์ เช่น ชื่อ - นามสกุล เลขประจำตัวประชาชน ธุรกรรมทางการเงิน สถานะทางการเงินและข้อมูลเกี่ยวกับการเป็นลูกหนี้หรือเจ้าหนี้ เนื่องมาจากการทำสัญญาทางการเงินก็ตาม แต่เมื่อกฎกระทรวงฯ และประกาศนายทะเบียนสหกรณ์ฯ ดังกล่าว ซึ่งออกตามความในมาตรา ๘๙/๒ (๑๒) แห่งพระราชบัญญัติสหกรณ์ พ.ศ. ๒๕๔๒ ซึ่งแก้ไขเพิ่มเติมโดยพระราชบัญญัติสหกรณ์ (ฉบับที่ ๓) พ.ศ. ๒๕๖๒ กำหนดให้ต้องจัดเก็บและรายงานข้อมูลต่ออธิบดีกรมส่งเสริมสหกรณ์ในฐานะนายทะเบียนสหกรณ์ ซึ่งเป็นผู้มีหน้าที่และอำนาจตามพระราชบัญญัติสหกรณ์ พ.ศ. ๒๕๔๒ และที่แก้ไขเพิ่มเติม ดังนั้น สหกรณ์ฯ ในฐานะผู้ควบคุมข้อมูลส่วนบุคคลของสมาชิกมีหน้าที่ดำเนินการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของสมาชิกต่อนายทะเบียนสหกรณ์และกรมส่งเสริมสหกรณ์ได้ตามมาตรา ๒๔ (๖) ประกอบมาตรา ๒๗ แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ โดยไม่ต้องได้รับความยินยอมจากสมาชิกในฐานะเจ้าของข้อมูลส่วนบุคคลแต่อย่างใด อย่างไรก็ตาม นายทะเบียนสหกรณ์และกรมส่งเสริมสหกรณ์มีหน้าที่อื่น ๆ ที่จะต้องปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ ด้วย กล่าวคือ

(๑) การเก็บรวบรวมข้อมูลส่วนบุคคล ให้เก็บรวบรวมได้เท่าที่จำเป็นภายใต้วัตถุประสงค์อันขอบด้วยกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคลตามมาตรา ๒๒ ดังนั้น ในส่วนของข้อมูลส่วนบุคคลตามแบบรายงานที่ ๕.๓ ลูกหนี้เงินให้กู้ยืมรายใหญ่ (รายบุคคล) และแบบรายงานที่ ๖.๓ เจ้าหนี้เงินกู้และผู้ฝากเงินรายใหญ่ (รายบุคคล) รวมทั้งแบบรายงานอื่นที่มีข้อมูลส่วนบุคคล นายทะเบียนสหกรณ์และกรมส่งเสริมสหกรณ์มีหน้าที่ต้องพิจารณาด้วยว่า ข้อมูลดังกล่าวมีความจำเป็นที่ต้องเก็บรวบรวมเพื่อให้บรรลุวัตถุประสงค์ในการปฏิบัติหน้าที่ตามกฎหมายหรือไม่

(๒) ผู้ควบคุมข้อมูลส่วนบุคคลต้องทำการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลตามวัตถุประสงค์ที่ได้แจ้งเจ้าของข้อมูลส่วนบุคคลไว้ก่อนหรือในขณะที่เก็บรวบรวมตามมาตรา ๒๑

(๓) ในการเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคล (สหกรณ์ฯ) จะต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคล (สมาชิก) ทราบก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคลถึงรายละเอียดตามที่กำหนดในมาตรา ๒๓ โดยพึงดำเนินการให้สอดคล้องกับแนวทางการดำเนินการในการแจ้งวัตถุประสงค์และรายละเอียดในการเก็บรวบรวมข้อมูลส่วนบุคคลจากเจ้าของข้อมูลส่วนบุคคลตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ ที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลกำหนดตามมาตรา ๑๖ (๓)

(๔) ผู้ควบคุมข้อมูลส่วนบุคคล (สหกรณ์และกรมส่งเสริมสหกรณ์) มีหน้าที่จัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสมตามมาตรา ๓๗ (๑) และมีหน้าที่อื่น ๆ ตามที่พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ กำหนด

Powered by Forestry.md