PDPC_Consult-36
เรื่อง สถานีตำรวจ G ขอหารือข้อกฎหมายเกี่ยวกับพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒
ข้อกฎหมาย
-
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒
มาตรา ๔ (๑) มาตรา ๕ มาตรา ๖ มาตรา ๑๙ มาตรา ๒๐ มาตรา ๒๓ มาตรา ๒๔
มาตรา ๒๖ มาตรา ๒๘ มาตรา ๒๙ มาตรา ๓๐ มาตรา ๓๑ มาตรา ๓๒ มาตรา ๓๓
มาตรา ๓๔ มาตรา ๓๕ มาตรา ๓๖ มาตรา ๓๗ และมาตรา ๔๑ -
พระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. ๒๕๕๐ และที่แก้ไขเพิ่มเติม
-
ประมวลกฎหมายอาญา
มาตรา ๓๒๖ และมาตรา ๓๒๘ -
ประมวลกฎหมายแพ่งและพาณิชย์
มาตรา ๔๒๐
ข้อหารือ
สถานีตำรวจ G แจ้งว่า มีผู้มาแจ้งความร้องทุกข์ต่อพนักงานสอบสวนสถานีตำรวจ G เพื่อให้ดำเนินคดีกับผู้ต้องหาในความผิดตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ โดยกล่าวหาว่า ผู้ต้องหาได้คัดลอกภาพถ่ายใบหน้าผู้เสียหายกับครอบครัว ซึ่งเป็นภาพโปรไฟล์บน Facebook ของผู้เสียหาย ไปโพสต์ใน Facebook ของผู้ต้องหาในลักษณะนำไปโพสต์ประจานเรื่องไม่ชำระหนี้แก่ผู้ต้องหา โดยผู้เสียหายไม่ได้อนุญาตจึงหารือว่า การที่ผู้ต้องหานำภาพถ่ายของผู้เสียหายพร้อมครอบครัว ที่ปรากฏภาพใบหน้าของผู้เสียหาย และครอบครัวไปใช้โพสต์ทาง Facebook ซึ่งตั้งค่าสาธารณะ บุคคลทั่วไปสามารถพบเห็นภาพใบหน้าผู้เสียหาย และพบเห็นข้อความที่โพสต์ประจานได้โดยไม่ได้รับความยินยอมจากผู้เสียหาย การกระทำของผู้ต้องหาตามข้อเท็จจริงดังกล่าวจะเป็นความผิดตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ มาตรา ๒๗ หรือไม่ อย่างไร และในส่วนของผู้ต้องหาซึ่งเป็นบุคคลธรรมดา การที่นำภาพของผู้อื่นไปใช้โพสต์ จะเข้าคำนิยามคำว่า “ผู้ควบคุมข้อมูลส่วนบุคคล” หรือไม่ อย่างไร
ความเห็น
คณะอนุกรรมการเฉพาะกิจตอบข้อหารือและให้คำแนะนำหน่วยงานของรัฐเพื่อรองรับการบังคับใช้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ ในคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล พิจารณาแล้วเห็นว่า ตามมาตรา ๖ แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ “ข้อมูลส่วนบุคคล” หมายความว่า ข้อมูลเกี่ยวกับบุคคลธรรมดาซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม แต่ไม่รวมถึงข้อมูลของผู้ถึงแก่กรรมโดยเฉพาะ ดังนั้น ภาพถ่ายบุคคลหรือข้อมูลอื่นเกี่ยวกับบุคคลที่สามารถระบุตัวบุคคลนั้นได้ไม่ว่าทางตรงหรือทางอ้อม จึงถือเป็นข้อมูลส่วนบุคคลตามพระราชบัญญัตินี้ สำหรับการนำภาพถ่ายบุคคลหรือข้อมูลส่วนบุคคลอื่นไปโพสต์ในแอปพลิเคชัน Facebook จะอยู่ภายใต้บังคับของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ และมีความผิดตามพระราชบัญญัติดังกล่าวหรือไม่นั้น เห็นว่า พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ กำหนดไว้ในมาตรา ๕ วรรคหนึ่งว่า พระราชบัญญัติดังกล่าวให้ใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลโดยผู้ควบคุมข้อมูลส่วนบุคคลซึ่งอยู่ในราชอาณาจักร โดยมาตรา ๖ กำหนดว่า “ผู้ควบคุมข้อมูลส่วนบุคคล” หมายความว่า บุคคลหรือนิติบุคคลซึ่งมีอำนาจหน้าที่
๒
ตัดสินใจเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล โดยการเป็นผู้ควบคุมข้อมูลส่วนบุคคล ดังกล่าว เมื่อพิจารณาจากบทบัญญัติแห่งกฎหมายที่กำหนดหน้าที่และความรับผิดชอบไว้หลายประการ เช่น การกำหนดให้การเก็บรวบรวมข้อมูลส่วนบุคคลจะต้องมีฐานทางกฎหมายตามมาตรา ๒๔ หรือมาตรา ๒๖ แล้วแต่กรณี หน้าที่ในการแจ้งวัตถุประสงค์และรายละเอียดในการเก็บรวบรวมข้อมูลส่วนบุคคลตามมาตรา ๒๓ ข้อกำหนดและเงื่อนไขเกี่ยวกับการส่งหรือโอนข้อมูลส่วนบุคคลไปยังต่างประเทศตามมาตรา ๒๘ และมาตรา ๒๙ หน้าที่ในการจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล ตามมาตรา ๓๗ (๑) และมาตรา ๓๗ (๔) หน้าที่ในการตอบสนองต่อคำขอใช้สิทธิของเจ้าของข้อมูลส่วนบุคคลตามมาตรา ๓๐ ถึงมาตรา ๓๖ หน้าที่ในการแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลตามมาตรา ๔๑ และหน้าที่ในการจัดให้มีระบบการตรวจสอบเพื่อดำเนินการลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนดระยะเวลาการเก็บรักษา หรือที่ไม่เกี่ยวข้องหรือเกินความจำเป็นตามวัตถุประสงค์ในการเก็บรวบรวมข้อมูลส่วนบุคคลนั้น หรือตามที่เจ้าของข้อมูลส่วนบุคคลร้องขอ หรือที่เจ้าของข้อมูลส่วนบุคคลได้ถอนความยินยอมปรากฏรายละเอียดตามมาตรา ๓๗ (๓) เป็นต้น จึงเห็นได้ว่า บทบัญญัติและเจตนารมณ์แห่งกฎหมายดังกล่าว มุ่งประสงค์จะใช้บังคับแก่บุคคลธรรมดาหรือนิติบุคคลที่มีการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลอย่างเป็นระบบหรือเป็นประจำสม่ำเสมอเพื่อวัตถุประสงค์อย่างใดอย่างหนึ่งขององค์กรหรือของบุคคลนั้น โดยกำหนดหลักการที่สำคัญประการหนึ่งเกี่ยวกับการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลว่าต้องมีฐานทางกฎหมายตามที่กำหนดในมาตรา ๒๔ หรือมาตรา ๒๖ แล้วแต่กรณี และหากไม่มีฐานทางกฎหมายอื่นใดเพื่อใช้ในการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลต้องได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลตามหลักเกณฑ์ในมาตรา ๑๙ และมาตรา ๒๐ แห่งพระราชบัญญัติดังกล่าว และได้กำหนดหน้าที่และความรับผิดชอบของผู้ควบคุมข้อมูลส่วนบุคคลไว้ตั้งแต่ขั้นตอนการเก็บรวบรวม จนกระทั่งการลบหรือทำลายข้อมูลส่วนบุคคล ประกอบกับมาตรา ๔ (๑) แห่งพระราชบัญญัติดังกล่าวได้กำหนดข้อยกเว้นไม่ให้นำพระราชบัญญัตินี้ไปใช้บังคับแก่การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลที่ทำการเก็บรวบรวมข้อมูลส่วนบุคคลเพื่อประโยชน์ส่วนตนหรือเพื่อกิจกรรมในครอบครัวของบุคคลนั้นเท่านั้น
ดังนั้น จากกรณีดังกล่าว การกระทำของผู้ต้องหาซึ่งมีฐานะเป็นบุคคลธรรมดา จะถือว่าเป็นการกระทำในฐานะผู้ควบคุมข้อมูลส่วนบุคคล และจะมีความผิดตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ หรือไม่ นั้น สถานีตำรวจ G ต้องพิจารณาว่าการกระทำดังกล่าวของผู้ต้องหาเป็นการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลที่ผู้นั้นทำการเก็บรวบรวมเพื่อประโยชน์ส่วนตนหรือเพื่อกิจกรรมในครอบครัวของบุคคลนั้นหรือไม่ หากพิจารณาแล้วเห็นว่า การกระทำของผู้ต้องหาดังกล่าวมีวัตถุประสงค์ในการดำเนินการเพื่อประโยชน์ส่วนตน โดยไม่มีลักษณะเป็นการเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลอย่างเป็นระบบหรือเป็นประจำสม่ำเสมอเพื่อวัตถุประสงค์อย่างใดอย่างหนึ่งของบุคคลนั้นในฐานะผู้ควบคุมข้อมูลส่วนบุคคล ย่อมไม่อยู่ในขอบเขตการบังคับใช้ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. ๒๕๖๒ ตามมาตรา ๔ (๑) แต่อย่างไรก็ดี หากการกระทำของผู้ต้องหามีลักษณะเป็นการละเมิดสิทธิในความเป็นส่วนตัวของบุคคลอื่นเกินสมควร หรือเข้าองค์ประกอบความผิดตามกฎหมายอื่นใด ผู้กระทำอาจมีความรับผิดตามกฎหมายเหล่านั้นได้ เช่น พระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. ๒๕๕๐ และที่แก้ไขเพิ่มเติม หรือประมวลกฎหมายอาญาในความผิดฐานหมิ่นประมาทหรือหมิ่นประมาท โดยการโฆษณา หรือการทำลายเมิดตามมาตรา ๔๒๐ แห่งประมวลกฎหมายแพ่งและพาณิชย์