PDPA คลินิก ต้องทำอะไรบ้าง? Checklist ฉบับเข้าใจง่าย พร้อมเอกสารที่ต้องมี (2026)

คลินิกของคุณเก็บข้อมูลสุขภาพของคนไข้ และข้อมูลสุขภาพคือ "ข้อมูลอ่อนไหว" ที่กฎหมายคุ้มครองเข้มงวดที่สุดประเภทหนึ่ง ตามมาตรา 26 ของพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) แค่ให้คนไข้ติ๊กยอมรับเงื่อนไขทั่วไปบนเว็บไซต์จึงไม่พอ
เจ้าของคลินิกส่วนใหญ่รู้ว่า "ต้องทำ PDPA" แต่น้อยคนที่รู้ว่าต้องทำอะไรบ้าง เอกสารอะไรบ้าง และเรียงลำดับยังไง บทความนี้สรุปข้อบังคับที่เกี่ยวข้องกับคลินิกโดยตรงจากตัวบท พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ไม่ใช่คำแนะนำทางกฎหมายเฉพาะเจาะจงสำหรับคลินิกของคุณ
จบบทความนี้คุณจะได้ checklist ที่ติ๊กได้ พร้อมรู้ว่าแต่ละข้อต้องใช้เอกสารอะไร และเอกสารไหนพร้อมใช้เซ็นได้ทันที บริษัทเอกชนแห่งหนึ่งเคยถูกปรับทางปกครองสูงถึง 7,000,000 บาท จากกรณีไม่มีมาตรการความปลอดภัยที่เหมาะสมในปี 2567 (isranews.org; amarintv.com) นี่ไม่ใช่ความเสี่ยงทางทฤษฎีอีกต่อไป
อ่านคู่มือที่เกี่ยวข้อง: ใบยินยอมทำหัตถการสำหรับคลินิก/ทันตกรรม
TL;DR: คลินิกต้องปฏิบัติตาม PDPA เพราะข้อมูลสุขภาพเป็นข้อมูลอ่อนไหว (มาตรา 26) ที่ต้องได้รับความยินยอมชัดแจ้ง สิ่งที่ต้องทำหลัก ๆ คือ (1) ทำประกาศความเป็นส่วนตัว (Privacy Notice) (2) ขอความยินยอมเป็นลายลักษณ์อักษร (3) พิจารณาแต่งตั้ง DPO หากกิจกรรมหลักคือการประมวลผลข้อมูลสุขภาพจำนวนมาก ควรปรึกษาที่ปรึกษากฎหมายเพื่อยืนยันสถานะของคลินิกคุณ (4) ทำสัญญา DPA กับแล็บ บริษัทบัญชี หรือผู้ประมวลผลภายนอก (5) จัดทำ RoPA และมาตรการความปลอดภัยขั้นต่ำ การไม่ทำอาจเสี่ยงต่อโทษปรับทางปกครอง มีบริษัทเอกชนถูกปรับจริงถึง 7 ล้านบาทในปี 2567 บทความนี้ไม่ใช่คำแนะนำทางกฎหมาย เป็นจุดเริ่มต้นก่อนปรึกษาที่ปรึกษากฎหมายของคุณ
Key Takeaways
- ข้อมูลสุขภาพคนไข้ = ข้อมูลอ่อนไหวตามมาตรา 26 PDPA 2562 ต้องขอความยินยอมชัดแจ้งและเป็นลายลักษณ์อักษร
- คลินิกส่วนใหญ่เข้าข่ายต้องพิจารณาแต่งตั้ง DPO ตามมาตรา 41(3) แต่กฎหมายไม่ได้กำหนดตัวเลขปริมาณข้อมูลที่ชัดเจน จึงควรยืนยันสถานะกับที่ปรึกษากฎหมาย
- เอกสารขั้นต่ำที่ต้องมี 9 อย่าง ตั้งแต่ Privacy Notice ไปจนถึงแบบฟอร์มคำขอใช้สิทธิของคนไข้
- PDPA 2562 (คุ้มครองข้อมูล) กับ ETA 2544 (รับรองลายเซ็นอิเล็กทรอนิกส์) เป็นคนละกฎหมาย ต้องทำทั้งสองเรื่องควบคู่กัน
- บริษัทเอกชนถูกปรับจริงแล้วถึง 7,000,000 บาทในปี 2567 และมีคำสั่งปรับรวมแล้วราว 21.5 ล้านบาทในปี 2568 ตามการรวบรวมของ pdpathailand.com
- บทความนี้ไม่ใช่คำแนะนำทางกฎหมายเฉพาะเจาะจง เป็นจุดเริ่มต้นก่อนปรึกษาที่ปรึกษากฎหมายของคลินิกคุณ
สารบัญ
- ข้อมูลคนไข้เป็นข้อมูลอ่อนไหวหรือไม่
- คลินิกต้องมี DPO ไหม
- ประกาศความเป็นส่วนตัว สิ่งแรกที่ต้องมี
- ความยินยอมเป็นลายลักษณ์อักษร ทำไมกระดาษไม่พอ
- DPA สัญญากับผู้ประมวลผลข้อมูลภายนอก
- RoPA บันทึกกิจกรรมประมวลผล
- มาตรการความปลอดภัยขั้นต่ำ และแจ้งเหตุละเมิดใน 72 ชั่วโมง
- PDPA ไม่ใช่ ETA อย่าสับสนสองกฎหมายนี้
- ไม่ทำ PDPA เสี่ยงอะไรบ้าง
- Checklist ครบ 9 ข้อ พร้อมเอกสารที่ต้องมี
- จากรายการนี้ สู่เอกสารเซ็นได้ทันที
- คำถามที่พบบ่อย
ข้อมูลคนไข้เป็นข้อมูลอ่อนไหวหรือไม่
ใช่ ข้อมูลสุขภาพของคนไข้ถือเป็น "ข้อมูลอ่อนไหว" (Sensitive Personal Data) ตามมาตรา 26 ของ PDPA 2562 ซึ่งเป็นหมวดข้อมูลที่กฎหมายกำหนดเงื่อนไขการขอความยินยอมเข้มงวดกว่าข้อมูลส่วนบุคคลทั่วไป
หมวดนี้ครอบคลุมประวัติการวินิจฉัย ประวัติการรักษา ผลการตรวจ และข้อมูลชีวมิติ เช่น ลายนิ้วมือหรือระบบจดจำใบหน้าถ้าคลินิกใช้ที่เคาน์เตอร์ต้อนรับ
ผลในทางปฏิบัติคือ ปุ่ม "ยอมรับเงื่อนไข" แบบเหมารวมไม่เพียงพอ คลินิกต้องขอความยินยอมที่ชัดแจ้งและเป็นลายลักษณ์อักษรสำหรับการประมวลผลข้อมูลสุขภาพ ยกเว้นบางกรณีที่กฎหมายยกเว้นไว้ เช่น ความจำเป็นในการรักษาพยาบาลฉุกเฉิน
คลินิกต้องมี DPO ไหม
ในกรณีส่วนใหญ่ คลินิกเข้าข่ายต้องพิจารณาแต่งตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) เพราะมาตรา 41(3) ของ PDPA 2562 กำหนดให้ต้องมี DPO เมื่อกิจกรรมหลักขององค์กรคือการประมวลผลข้อมูลอ่อนไหวตามมาตรา 26 "เป็นจำนวนมาก" และข้อมูลสุขภาพก็คือแก่นของธุรกิจคลินิกอยู่แล้ว
จุดที่ต้องระวังคือ กฎหมายไม่ได้กำหนดตัวเลขปริมาณข้อมูลที่ชัดเจนสำหรับคลินิกขนาดเล็กหรือรายเดียว การตีความคำว่า "จำนวนมาก" ขึ้นอยู่กับปริมาณคนไข้จริงที่คลินิกให้บริการ
หน้าที่ของ DPO คือให้คำปรึกษาภายใน ดูแลความปลอดภัยของข้อมูล และเป็นจุดติดต่อกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) และคนไข้เมื่อมีการใช้สิทธิ
ประกาศความเป็นส่วนตัว สิ่งแรกที่ต้องมี
ก่อนเก็บข้อมูลคนไข้ทุกครั้ง คลินิกต้องเผยแพร่ประกาศความเป็นส่วนตัว (Privacy Notice) ที่ระบุว่าเก็บข้อมูลอะไร เพื่อวัตถุประสงค์ใด ฐานทางกฎหมายคืออะไร เก็บนานแค่ไหน และคนไข้มีสิทธิอะไรบ้าง
ประกาศนี้ต้องมองเห็นได้ ณ จุดที่เก็บข้อมูลจริง ไม่ว่าจะเป็นเคาน์เตอร์ต้อนรับ แบบฟอร์มออนไลน์ หรือขั้นตอนการนัดหมาย
ข้อควรระวังคือ Privacy Notice (ประกาศต่อคนไข้) กับ Privacy Policy ภายใน (นโยบายกำกับดูแลภายในคลินิก) เป็นคนละเอกสารกัน ความผิดพลาดที่พบบ่อยในหลายเว็บไซต์คือใช้ประกาศทั่วไปที่ก็อปมาจากธุรกิจอื่นโดยไม่ระบุถึงข้อมูลสุขภาพที่คลินิกเก็บจริง
ความยินยอมเป็นลายลักษณ์อักษร ทำไมกระดาษไม่พอ
ความยินยอมสำหรับข้อมูลสุขภาพต้องชัดแจ้ง เจาะจง และพิสูจน์ได้ แบบฟอร์มกระดาษที่เก็บในลิ้นชักไม่สามารถพิสูจน์วันที่แน่นอนได้ และไม่มีทางรู้ว่าคนไข้ได้รับประกาศความเป็นส่วนตัวฉบับล่าสุดจริงหรือไม่
ความยินยอม PDPA ที่ใช้ได้ต้องระบุตัวตนผู้ควบคุมข้อมูล วัตถุประสงค์ที่ชัดเจน สิทธิในการถอนความยินยอม และเวลาที่ให้ความยินยอมไว้
การเซ็นอิเล็กทรอนิกส์ที่มี audit trail (บันทึกเวลาและ OTP) ช่วยเสริมความสามารถในการพิสูจน์การปฏิบัติตามกฎหมายเมื่อถูกตรวจสอบ แต่เป็นเพียงตัวเสริมความน่าเชื่อถือของหลักฐาน ไม่ใช่หลักประกันทางกฎหมายที่แน่นอน 100%
DPA สัญญากับผู้ประมวลผลข้อมูลภายนอก
คลินิกที่ส่งข้อมูลคนไข้ต่อให้บุคคลภายนอก เช่น แล็บตรวจ บริษัทบัญชี หรือผู้ให้บริการคลาวด์ ต้องมีสัญญา Data Processing Agreement (DPA) ตามมาตรา 40 เพื่อผูกพันให้ผู้ประมวลผลภายนอกมีมาตรการรักษาความปลอดภัยและความลับเทียบเท่าผู้ควบคุมข้อมูลเอง
ตัวอย่างที่เกิดขึ้นจริงคือกรณีธุรกิจของเล่นที่ระบบจองคิวออนไลน์ถูกแฮก เจ้าของธุรกิจในฐานะผู้ควบคุมข้อมูลถูกปรับ 500,000 บาท ส่วนผู้พัฒนาระบบในฐานะผู้ประมวลผลข้อมูลถูกปรับแยกต่างหาก 3,000,000 บาท ในปี 2568 ตามการรวบรวมของผู้ให้บริการที่ปรึกษา PDPA (ยังไม่ได้ยืนยันกับประกาศทางการของ สคส.) จาก pdpathailand.com นี่คือหลักฐานว่าผู้ประมวลผลภายนอกต้องรับผิดชอบเป็นอิสระจากเจ้าของธุรกิจ ไม่ใช่แค่ผู้ควบคุมข้อมูลที่ต้องรับผิดฝ่ายเดียว
RoPA บันทึกกิจกรรมประมวลผล
Record of Processing Activities (RoPA) คือทะเบียนภายในที่บันทึกวัตถุประสงค์ ฐานทางกฎหมาย ผู้รับข้อมูล และระยะเวลาเก็บรักษาของข้อมูลแต่ละประเภทที่คลินิกประมวลผล ตามมาตรา 39 เอกสารนี้มักเป็นสิ่งแรกที่ PDPC ขอดูเมื่อมีการตรวจสอบ
สำหรับคลินิก RoPA ควรแยกอย่างน้อย 4 กลุ่ม คือ เวชระเบียนคนไข้ ข้อมูลการเงินและใบเสร็จ ข้อมูลบุคลากร และข้อมูลการตลาดอย่างจดหมายข่าวหรือการแจ้งเตือนนัดหมาย
ความผิดพลาดที่พบบ่อยคือทำ RoPA ครั้งเดียวแล้วไม่ปรับปรุง ทั้งที่ต้องอัปเดตทุกครั้งที่มีการประมวลผลข้อมูลรูปแบบใหม่เกิดขึ้น เช่น แอปนัดหมายใหม่หรือระบบบัญชีใหม่
มาตรการความปลอดภัยขั้นต่ำ และแจ้งเหตุละเมิดใน 72 ชั่วโมง
คลินิกต้องมีมาตรการความปลอดภัยขั้นต่ำตามประกาศกระทรวง และแจ้งเหตุข้อมูลรั่วไหลต่อ PDPC ภายใน 72 ชั่วโมงหลังทราบเหตุ หากมีความเสี่ยงต่อสิทธิของคนไข้ ตามมาตรา 37(4)
มาตรการพื้นฐานที่ควรมีคือการควบคุมสิทธิ์เข้าถึงเวชระเบียน การสำรองข้อมูลอย่างปลอดภัย และการบันทึกว่าใครเข้าถึงข้อมูลใดเมื่อใด
ตัวอย่างที่เกิดขึ้นจริงคือกรณีหน่วยงานรัฐแห่งหนึ่งถูกปรับ 153,120 บาทในฐานะผู้ควบคุมข้อมูล จากเหตุข้อมูลรั่วไหลที่กระทบประชาชนราว 200,000 คน โดยผู้ให้บริการภายนอกที่เกี่ยวข้องก็ถูกปรับแยกต่างหากในจำนวนเดียวกันในฐานะผู้ประมวลผล ตามข้อมูลจากแหล่งเดียวกันในปี 2568 นี่คือหลักฐานอีกครั้งว่ามาตรการความปลอดภัยที่ไม่เพียงพอสร้างความเสี่ยงให้ทั้งสองฝ่าย
PDPA ไม่ใช่ ETA อย่าสับสนสองกฎหมายนี้
PDPA พ.ศ. 2562 กับ ETA พ.ศ. 2544 เป็นกฎหมายคนละฉบับ ทำหน้าที่คนละอย่าง และห้ามใช้สลับกัน
- PDPA พ.ศ. 2562 (พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล) คุ้มครองข้อมูลส่วนบุคคล ครอบคลุมเรื่องความยินยอม ความปลอดภัย และสิทธิของเจ้าของข้อมูล
- ETA พ.ศ. 2544 (พระราชบัญญัติว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์) เป็นกฎหมายคนละฉบับที่รับรองความถูกต้องของลายเซ็นอิเล็กทรอนิกส์เอง ไม่เกี่ยวกับลักษณะของข้อมูลในเอกสารที่เซ็น
เอกสารที่เกี่ยวข้องกับ PDPA เช่น ความยินยอมของคนไข้หรือสัญญา DPA ต้องถูกต้องตามเนื้อหาของ PDPA (เนื้อหา วัตถุประสงค์ ฐานทางกฎหมาย) และเซ็นอย่างถูกต้องตาม ETA ด้วย ถ้าต้องการร่องรอยอิเล็กทรอนิกส์ที่ใช้อ้างอิงได้ กฎหมายสองฉบับนี้เสริมกัน ไม่เคยแทนกันได้
อ่านเพิ่มเติมเรื่องความถูกต้องของลายเซ็นอิเล็กทรอนิกส์เองตาม ETA 2544
ไม่ทำ PDPA เสี่ยงอะไรบ้าง
PDPC เคยสั่งปรับทางปกครองจริงแล้ว ตั้งแต่ 153,120 บาท ไปจนถึง 7,000,000 บาท ขึ้นอยู่กับความรุนแรงและปริมาณข้อมูลที่เกี่ยวข้อง นี่ไม่ใช่การขู่เชิงทฤษฎี
คำสั่งปรับสูงสุดที่มีการเปิดเผยจนถึงตอนนี้คือ 7,000,000 บาท ต่อบริษัทจำหน่ายอุปกรณ์ไอทีในปี 2567 (พ.ศ. 2567) จากกรณีไม่มีมาตรการความปลอดภัยที่เหมาะสม ทำให้ข้อมูลลูกค้ากว่า 100,000 รายรั่วไหล นับเป็นคำสั่งปรับทางปกครองครั้งแรกภายใต้ PDPA (isranews.org; amarintv.com)
ยอดรวมคำสั่งปรับที่มีการเปิดเผยตั้งแต่ PDPA เริ่มบังคับใช้อยู่ที่ประมาณ 21.5 ล้านบาท จาก 6 คดีที่เปิดเผย ในปี 2568 ตามข้อมูลจากแหล่งเดิม (pdpathailand.com)
สิ่งที่ควรระวังคือ ยังไม่มีข้อมูลว่าคำสั่งปรับที่เปิดเผยเกี่ยวข้องกับ "คลินิกขนาดเล็ก" โดยเฉพาะ คดีที่เกิดขึ้นจริงเกี่ยวข้องกับธุรกิจหลายขนาด จึงไม่ควรสรุปว่าคลินิกรายเล็กจะถูกปรับในจำนวนใกล้เคียงกัน
Checklist ครบ 9 ข้อ พร้อมเอกสารที่ต้องมี
นี่คือ 9 ข้อบังคับหลักที่คลินิกส่วนใหญ่ต้องทำ พร้อมเอกสารที่เกี่ยวข้องในแต่ละข้อ สามข้อในตารางนี้มีเทมเพลตพร้อมใช้อยู่ในแกลเลอรีคลินิกของ Jabmue แล้ว ส่วนที่เหลือเป็นเอกสารภายในที่คุณจัดทำเองได้ และยังส่งเซ็นผ่านตัวแก้ไขเอกสารทั่วไปของ Jabmue ได้เช่นกัน
| # | ข้อบังคับ | เอกสารที่เกี่ยวข้อง | ทำแล้ว ✅ |
|---|---|---|---|
| 1 | เผยแพร่ประกาศความเป็นส่วนตัว (Privacy Notice) ที่คนไข้มองเห็นได้ | ร่างและส่งให้คนไข้รับทราบผ่านตัวแก้ไขเอกสาร Jabmue | ☐ |
| 2 | จัดทำนโยบายความเป็นส่วนตัวภายใน (Privacy Policy) | จัดทำเป็นเอกสารภายในผ่านตัวแก้ไขเอกสาร Jabmue | ☐ |
| 3 | ขอความยินยอม PDPA ที่ชัดแจ้งและเป็นลายลักษณ์อักษรก่อนประมวลผลข้อมูลสุขภาพ | ใบยินยอม PDPA คนไข้ (พร้อมใช้ในแกลเลอรีคลินิก) | ☐ |
| 4 | ประเมินและพิจารณาแต่งตั้ง DPO | หนังสือแต่งตั้ง DPO จัดทำเองผ่านตัวแก้ไขเอกสาร Jabmue | ☐ |
| 5 | เซ็นสัญญา DPA กับผู้ประมวลผลภายนอกแต่ละราย (แล็บ บัญชี คลาวด์) | สัญญา Data Processing Agreement (พร้อมใช้ในแกลเลอรีคลินิก) | ☐ |
| 6 | ให้บุคลากรที่เข้าถึงเวชระเบียนเซ็นข้อตกลงรักษาความลับ | ข้อตกลงรักษาความลับพนักงาน (พร้อมใช้ในแกลเลอรีคลินิก) | ☐ |
| 7 | จัดทำทะเบียนกิจกรรมประมวลผลข้อมูล (RoPA) | ทะเบียนภายใน ไม่ใช่เอกสารเซ็น จัดทำและปรับปรุงเอง | ☐ |
| 8 | วางมาตรการความปลอดภัยขั้นต่ำ พร้อมขั้นตอนแจ้งเหตุละเมิดภายใน 72 ชั่วโมง | นโยบายความปลอดภัยภายใน จัดทำผ่านตัวแก้ไขเอกสาร Jabmue | ☐ |
| 9 | เตรียมช่องทางรับคำขอใช้สิทธิของคนไข้ (เข้าถึง แก้ไข ลบข้อมูล) | แบบฟอร์มคำขอใช้สิทธิ จัดทำผ่านตัวแก้ไขเอกสาร Jabmue | ☐ |
ทั้ง 9 ข้อล้วนเป็นข้อบังคับ ไม่มีข้อไหน "สำคัญกว่า" ข้ออื่น การเรียงลำดับในตารางนี้อ้างอิงลำดับที่ควรเริ่มทำก่อนหลังตามความเสี่ยง ไม่ใช่ลำดับความสำคัญ
จากรายการนี้ สู่เอกสารเซ็นได้ทันที
สามในเก้าข้อของ checklist นี้ ได้แก่ ใบยินยอม PDPA คนไข้ สัญญา DPA กับผู้ประมวลผลภายนอก และข้อตกลงรักษาความลับของพนักงาน มีเทมเพลตภาษาไทยพร้อมใช้อยู่ในแกลเลอรีคลินิกของ Jabmue แล้ว ปรับแต่งและส่งเซ็นอิเล็กทรอนิกส์ได้ทันที
ส่วนเอกสารที่เหลือในตาราง เช่น Privacy Notice หรือแบบฟอร์มคำขอใช้สิทธิ ยังไม่มีเทมเพลตสำเร็จรูปในแกลเลอรี แต่สามารถร่างเองแล้วส่งผ่านตัวแก้ไขเอกสารทั่วไปของ Jabmue ได้เช่นกัน เพราะระบบรองรับการอัปโหลดเอกสารของคุณเองและส่งเซ็นได้ทุกประเภท
ข้อควรจำ Jabmue ให้เอกสารต้นแบบและเครื่องมือเซ็นเอกสาร แต่ไม่ใช่ที่ปรึกษากฎหมาย เอกสารทุกฉบับควรปรับให้เข้ากับสถานการณ์เฉพาะของคลินิกคุณ และควรให้ที่ปรึกษากฎหมายตรวจสอบก่อนใช้งานจริง
นอกจากเอกสาร PDPA แล้ว แกลเลอรีคลินิกยังมีเอกสารอื่นที่คลินิกส่วนใหญ่ต้องใช้ เช่น ใบยินยอมทำหัตถการ ใบอนุญาตใช้ภาพก่อน-หลัง แผนผ่อนชำระค่าคอร์ส และแบบฟอร์มซักประวัติคนไข้
ดูเอกสารทั้งหมดในแกลเลอรีคลินิก
คำถามที่พบบ่อย
คลินิกต้องมี DPO ไหม
ในกรณีส่วนใหญ่ต้องพิจารณาแต่งตั้ง เพราะข้อมูลสุขภาพคือแก่นของกิจกรรมหลักของคลินิก และถูกจัดเป็นข้อมูลอ่อนไหวตามมาตรา 26 กฎหมาย (มาตรา 41(3)) กำหนดให้ต้องมี DPO เมื่อการประมวลผลข้อมูลอ่อนไหวจำนวนมากเป็นกิจกรรมหลัก แต่เนื่องจากตัวเลขปริมาณที่แน่นอนไม่ได้ถูกกำหนดไว้สำหรับคลินิกขนาดเล็ก จึงควรยืนยันสถานะของคลินิกคุณกับที่ปรึกษากฎหมาย
ไม่ทำ PDPA ปรับเท่าไหร่
คำสั่งปรับทางปกครองที่เกิดขึ้นจริงแล้วอยู่ระหว่าง 153,120 บาท ถึง 7,000,000 บาท ขึ้นอยู่กับความรุนแรงและปริมาณข้อมูลที่เกี่ยวข้อง ไม่มีอัตราตายตัวที่ประกาศไว้เฉพาะสำหรับคลินิก
ข้อมูลคนไข้เป็นข้อมูลอ่อนไหวไหม
ใช่ ข้อมูลสุขภาพ เช่น ผลการวินิจฉัย ประวัติการรักษา และประวัติการใช้ยา ถูกจัดเป็น "ข้อมูลอ่อนไหว" ตามมาตรา 26 ของ PDPA ซึ่งต้องได้รับความยินยอมในระดับที่เข้มงวดกว่าข้อมูลส่วนบุคคลทั่วไป
PDPA กับ ETA ต่างกันยังไง
PDPA พ.ศ. 2562 คุ้มครองข้อมูลส่วนบุคคล ส่วน ETA พ.ศ. 2544 รับรองความถูกต้องของลายเซ็นอิเล็กทรอนิกส์เอง เอกสารที่ปฏิบัติตาม PDPA ต้องเซ็นอย่างถูกต้องตาม ETA ด้วยเพื่อให้มีร่องรอยอิเล็กทรอนิกส์ที่อ้างอิงได้ ทั้งสองกฎหมายเสริมกัน ไม่ใช่คำที่ใช้แทนกันได้
เอกสาร PDPA คลินิก มีอะไรบ้าง
อย่างน้อยต้องมี Privacy Notice, Privacy Policy ภายใน, แบบฟอร์มความยินยอมของคนไข้, สัญญา DPA กับผู้ประมวลผลภายนอกแต่ละราย, ข้อตกลงรักษาความลับของพนักงาน และทะเบียนกิจกรรมประมวลผลข้อมูล (RoPA)
สรุป
ข้อมูลสุขภาพของคนไข้คือข้อมูลอ่อนไหวที่ต้องได้รับความยินยอมเป็นลายลักษณ์อักษร คลินิกส่วนใหญ่ต้องพิจารณาแต่งตั้ง DPO ต้องมีสัญญา DPA กับผู้ประมวลผลภายนอก และคำสั่งปรับทางปกครองจาก PDPC ก็เกิดขึ้นจริงแล้ว ไม่ใช่ความเสี่ยงในทฤษฎีอีกต่อไป
ติ๊ก checklist ของคุณเอง แล้วดึงเอกสาร PDPA ที่พร้อมปรับแต่งและส่งเซ็นได้ทันทีจากแกลเลอรีคลินิกของ Jabmue
ทดลองใช้ฟรี ดูเอกสารคลินิกทั้งหมด อ่านคู่มือที่เกี่ยวข้อง: ใบยินยอมทำหัตถการสำหรับคลินิก/ทันตกรรม
บทความนี้ไม่ใช่คำแนะนำทางกฎหมายเฉพาะเจาะจงสำหรับคลินิกของคุณ เป็นเพียงจุดเริ่มต้นก่อนปรึกษาที่ปรึกษากฎหมายของคุณเพื่อยืนยันความถูกต้องและความครบถ้วนตามสถานการณ์จริงของคลินิก
อัปเดตล่าสุด: สิงหาคม 2569 บทความนี้ทบทวนตามความเปลี่ยนแปลงของกฎหมายและคำสั่งปรับใหม่อย่างน้อยปีละครั้ง
อากรแสตมป์คืออะไร? สัญญาแบบไหนต้องติด และเซ็นออนไลน์แล้วต้องทำอย่างไร (2569)
อากรแสตมป์คืออะไร สัญญาแบบไหนต้องติดอากร และเซ็นสัญญาออนไลน์ผ่านระบบอย่าง Jabmue ยังต้องเสียอากรแสตมป์ไหม พร้อมวิธีชำระอากรแสตมป์อิเล็กทรอนิกส์ (e-Stamp) ผ่านกรมสรรพากร
อ่านบทความ →เซ็นเอกสารผ่าน LINE ได้ไหม? คำตอบตรงไปตรงมา (2569)
เซ็นเอกสารผ่าน LINE ได้ไหม? ได้ แต่การถ่ายรูปเซ็นชื่อส่งในแชทกับการเซ็นผ่านลิงก์ยืนยันตัวตนด้วย OTP ให้น้ำหนักทางกฎหมายต่างกันมาก เปรียบเทียบตรงนี้
อ่านบทความ →เช่าคอนโดรายวัน/Airbnb ในไทย ผิดกฎหมายไหม? สิ่งที่ต้องรู้ก่อนทำสัญญาเช่าระยะสั้น
เช่าคอนโดรายวันแบบ Airbnb ในไทยอยู่ในเขตเสี่ยงทางกฎหมายจริง พ.ร.บ.โรงแรม 2547 และข้อบังคับนิติบุคคลอาคารชุดอาจเกี่ยวข้อง บทความนี้อธิบายความเสี่ยงตรงๆ พร้อมหัวข้อที่สัญญาเช่าระยะสั้นควรมี
อ่านบทความ →สัญญาบริการ ตัวอย่าง: สัญญาจ้างทำของ vs จ้างแรงงาน ต่างกันตรงไหน
สัญญาบริการ (จ้างทำของ) กับสัญญาจ้างแรงงาน ดูเหมือนคล้ายกันแต่ผลทางภาษีและกฎหมายต่างกันจริง ดู 6 หัวข้อที่สัญญาบริการ B2B ต้องมี พร้อมจุดที่ธุรกิจไทยมักพลาด
อ่านบทความ →เงินประกันห้องเช่า คืนเมื่อไหร่ หักอะไรได้บ้าง พร้อมหนังสือคืนเงินประกัน
เงินประกันห้องเช่าต้องคืนเมื่อไหร่ หักค่าอะไรได้บ้างตามกฎหมาย ผู้เช่ามีสิทธิ์อะไรถ้าไม่ได้คืน และหนังสือคืนเงินประกันที่ผู้ให้เช่าควรทำ พร้อมเทมเพลตพร้อมใช้
อ่านบทความ →ใบเสร็จรับเงิน ตัวอย่าง: ต่างจาก e-Tax Invoice อย่างไร และ Jabmue ช่วยได้แค่ไหน
ใบเสร็จรับเงินธรรมดากับ e-Tax Invoice ของกรมสรรพากรไม่ใช่เอกสารเดียวกัน บทความนี้อธิบายความต่าง พร้อมบอกตรง ๆ ว่า Jabmue ช่วยออกและเซ็นใบเสร็จรับเงินอิเล็กทรอนิกส์ได้ แต่ไม่ใช่ระบบ e-Tax Invoice ที่ต้องยื่นตรงกรมสรรพากร
อ่านบทความ →ใบเสนอราคา ตัวอย่าง: ต้องมีอะไรบ้าง เป็นสัญญาไหม เซ็นรับออนไลน์ได้ไหม
ใบเสนอราคา ตัวอย่างพร้อมองค์ประกอบที่ต้องมี รายละเอียดสินค้า VAT 7% อายุใบเสนอราคา ความต่างจากใบสั่งซื้อ และวิธีให้ลูกค้าเซ็นตอบรับออนไลน์
อ่านบทความ →สัญญาจะซื้อจะขาย + เงินมัดจำ ตัวอย่าง: ข้อที่ต้องมีก่อนเซ็น
สัญญาจะซื้อจะขาย ตัวอย่างพร้อมเงื่อนไขเงินมัดจำ ข้อสัญญาที่ต้องมี สิ่งที่เกิดขึ้นถ้าผิดสัญญา และความแตกต่างจากการโอนกรรมสิทธิ์ที่กรมที่ดิน
อ่านบทความ →สัญญากู้ยืมเงิน: เกิน 2,000 บาทต้องมีหนังสือ ดอกเบี้ยไม่เกิน 15%/ปี
สัญญากู้ยืมเงิน ต้องมีอะไรบ้าง? กู้เกิน 2,000 บาทต้องมีหลักฐานเป็นหนังสือ (มาตรา 653) ดอกเบี้ยสูงสุด 15% ต่อปี (มาตรา 654) พร้อมอากรแสตมป์และวิธีเซ็นออนไลน์
อ่านบทความ →ร่างแก้ไข พ.ร.บ.ธุรกรรมอิเล็กทรอนิกส์ 2569 (ยังไม่ใช่กฎหมาย)
ETDA เปิดรับฟังความเห็นร่างแก้ไข พ.ร.บ. ธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. 2544 นี่ยังเป็นเพียงร่าง ยังไม่ใช่กฎหมายที่บังคับใช้แล้ว สรุปสิ่งที่ร่างเสนอและสถานะล่าสุด
อ่านบทความ →PDPA สำหรับนายหน้าอสังหาริมทรัพย์: เก็บข้อมูลผู้เช่า/ผู้ซื้ออย่างไรให้ถูกกฎหมาย
นายหน้าอสังหาริมทรัพย์เก็บข้อมูลผู้เช่าและผู้ซื้ออย่างไรให้ถูกต้องตาม PDPA เช็กลิสต์ปฏิบัติจริง พร้อมสิ่งที่ต้องระวังเมื่อขอสำเนาบัตรประชาชน
อ่านบทความ →เปรียบเทียบโปรแกรมเซ็นเอกสารออนไลน์ของไทย 2026: ราคา ฟีเจอร์ และตัวเลือกที่ใช่สำหรับธุรกิจคุณ
เปรียบเทียบ Jabmue, eSigns.cloud, zDOX, Veracity และอีก 5 เจ้า: ราคาจริง เทมเพลตกฎหมายไทย พร้อมเพย์ และ LINE — อัปเดตราคา ส.ค. 2026
อ่านบทความ →สัญญานายหน้าอสังหาริมทรัพย์ ตัวอย่าง: 5 ข้อที่ต้องมี เพื่อไม่ให้โดนเบี้ยวค่านายหน้า (อัปเดต 2569)
สัญญานายหน้าอสังหาริมทรัพย์ ตัวอย่าง พร้อมคำอธิบาย: กฎหมายไทยไม่บังคับให้ทำเป็นหนังสือ แต่ในทางปฏิบัติ ไม่มีลายลักษณ์อักษรเรียกค่านายหน้าได้ยากมาก อ้างอิงมาตรา 845-846 พร้อมแบบฟอร์มสัญญานายหน้าปิดเฉพาะรายที่ใช้ได้จริง
อ่านบทความ →รูปลายเซ็นแปะใน PDF ใช้ได้ไหม? สิ่งที่ต่างจากลายเซ็นอิเล็กทรอนิกส์จริง (2569)
รูปลายเซ็นแปะใน PDF ใช้ได้ไหม? ใช้ได้ในทางปฏิบัติ แต่ไม่ใช่ลายเซ็นอิเล็กทรอนิกส์ตามกฎหมาย เปรียบเทียบความแตกต่างและความเสี่ยงที่ควรรู้ก่อนใช้
อ่านบทความ →MOU มีผลผูกพันทางกฎหมายไหม: คำตอบคือ "แล้วแต่" และนี่คือวิธีเช็ก
หลายคนเข้าใจว่า MOU ไม่มีผลผูกพันทางกฎหมาย แต่ในบางกรณีศาลอาจตีความว่า MOU มีผลเป็นสัญญา อ่าน 4 จุดที่ทำให้ MOU ผูกพันโดยไม่ตั้งใจ และวิธีร่าง MOU ให้ตรงกับความต้องการจริงของคุณ
อ่านบทความ →Notary ในไทยมีจริงไหม? ต่างจากลายเซ็นอิเล็กทรอนิกส์อย่างไร
ไทยไม่มี Notary Public แบบตะวันตก มีแต่ทนายความผู้ทำคำรับรอง (Notarial Services Attorney) มาดูว่าเมื่อไหร่ต้องใช้จริง และเมื่อไหร่ลายเซ็นอิเล็กทรอนิกส์ที่ถูกต้องก็เพียงพอ
อ่านบทความ →NDA ตัวอย่าง: ข้อสัญญาที่ต้องมีและค่าปรับที่สมเหตุสมผล
สัญญาไม่เปิดเผยข้อมูล (NDA) ตัวอย่างสำหรับธุรกิจไทย: ข้อสัญญาที่ต้องมี ระยะเวลาที่เหมาะสม ค่าปรับที่ศาลไม่ปรับลด และความแตกต่างจาก PDPA พร้อมเทมเพลตพร้อมใช้
อ่านบทความ →Jabmue vs zDOX: เปรียบเทียบปี 2026 (เทมเพลตทั่วไป หรือสัญญากฎหมายไทยพร้อมใช้)
เปรียบเทียบ Jabmue และ zDOX: ราคาต่อผู้ใช้ เทมเพลตกฎหมายไทย บอท LINE NDID และพร้อมเพย์ (ราคาตรวจสอบ ส.ค. 2026)
อ่านบทความ →Jabmue vs eSigns.cloud: เปรียบเทียบปี 2026 (เลือกความพร้อมด้านภาษี หรือเครื่องมือทำสัญญาครบวงจร)
เปรียบเทียบ Jabmue และ eSigns.cloud: ราคา ตัวแก้ไขเอกสาร เทมเพลตกฎหมายไทย e-Tax XML และพร้อมเพย์ (ราคาตรวจสอบ ส.ค. 2026)
อ่านบทความ →Jabmue vs DocuSign (2026): โปรแกรมเซ็นเอกสารออนไลน์ตัวไหนเหมาะกับธุรกิจของคุณในไทย?
เปรียบเทียบ Jabmue กับ DocuSign สำหรับบริษัทที่ดำเนินธุรกิจในไทย ทั้งด้านราคา การรองรับภาษาไทย PromptPay LINE และเทมเพลตเอกสารกฎหมายไทย ตรวจสอบ ส.ค. 2026
อ่านบทความ →เซ็นเอกสารออนไลน์ ใช้เป็นหลักฐานในศาลได้ไหม? คำถามที่พบบ่อย (อัปเดต 2569)
เซ็นเอกสารออนไลน์ใช้เป็นหลักฐานในศาลไทยได้ไหม? คำตอบคือได้ ภายใต้เงื่อนไข ตาม พ.ร.บ.ว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. 2544 พร้อมคำพิพากษาศาลฎีกาจริง และวิธีเสริมความน่าเชื่อถือด้วย OTP และ audit trail
อ่านบทความ →หนังสือบอกเลิกสัญญาเช่า และหนังสือทวงถามค่าเช่าค้างชำระ: เขียนอย่างไรให้ถูกต้องตามกฎหมาย (อัปเดต 2569)
หนังสือบอกเลิกสัญญาเช่าและหนังสือทวงถามค่าเช่าค้างต้องมีอะไรบ้าง? อ่านขั้นตอนตาม ป.พ.พ. มาตรา 560/566 พร้อมโครงสร้างที่ถูกต้องและวิธีส่งที่พิสูจน์ได้ (อัปเดต 2569)
อ่านบทความ →เอกสาร HR ที่ต้องใช้บ่อยที่สุด: หนังสือเตือน ใบลาออก หนังสือรับรองการทำงาน
หนังสือเตือน ใบลาออก และหนังสือรับรองการทำงาน คือ 3 เอกสาร HR ที่ SME ไทยต้องออกบ่อยที่สุด แต่เขียนผิดวิธีก็มีปัญหาทางกฎหมายได้ ดูอายุความของใบเตือน กฎแจ้งลาออกล่วงหน้า และสิ่งที่กฎหมายบังคับให้นายจ้างต้องออกให้
อ่านบทความ →วิธีส่งเอกสารให้ลูกค้าเซ็นออนไลน์ ใน 10 นาที (พร้อมภาพหน้าจอจริง)
ส่งเอกสารให้ลูกค้าเซ็นออนไลน์ได้ใน 10 นาที ไม่ต้องพิมพ์ ไม่ต้องสแกน ลูกค้าไม่ต้องสร้างบัญชี พร้อมภาพหน้าจอจริงทุกขั้นตอน
อ่านบทความ →หนังสือมอบอำนาจในไทย ใช้แบบไหนกับเรื่องอะไร เซ็นออนไลน์ได้ไหม
หนังสือมอบอำนาจในไทย ใช้แบบไหนกับเรื่องอะไร? คู่มือนี้รวมหนังสือมอบอำนาจทุกประเภท ตั้งแต่กรมที่ดินไปจนถึงธุรกิจทั่วไป พร้อมบอกชัดว่าแบบไหนเซ็นออนไลน์ได้บ้าง
อ่านบทความ →เครื่องมือสร้างฟอร์มขอความยินยอม PDPA: ไม่ใช่แค่คุกกี้เว็บไซต์
เครื่องมือสร้างฟอร์ม PDPA ส่วนใหญ่ทำได้แค่ป๊อปอัปคุกกี้เว็บไซต์ สร้างฟอร์มยินยอมสองภาษาที่พิมพ์ได้จริงสำหรับคลินิกและ PME ไทย มีเทมเพลตฟรีให้ใช้
อ่านบทความ →สัญญาจ้างงาน ตัวอย่าง + วิธีเซ็นออนไลน์: คู่มือฉบับสมบูรณ์
ตัวอย่างสัญญาจ้างงานภาษาไทย-อังกฤษ พร้อมขั้นตอนเซ็นออนไลน์ผ่าน OTP และ audit trail ที่ถูกต้องตามกฎหมาย ครบทั้งเทมเพลตและ NDA พนักงานในที่เดียว
อ่านบทความ →ลายเซ็นอิเล็กทรอนิกส์ vs ลายเซ็นดิจิทัล ต่างกันอย่างไร (2569)
เคลียร์ความสับสนระหว่างลายเซ็นอิเล็กทรอนิกส์ (มาตรา 9) กับลายเซ็นดิจิทัล (มาตรา 26-28) แบบไหนใช้ได้จริงในธุรกิจ SME พร้อมตารางเปรียบเทียบและคำถามที่พบบ่อย
อ่านบทความ →ลายเซ็นอิเล็กทรอนิกส์ ปลอดภัยแค่ไหน: คำถามที่พบบ่อย (2569)
ลายเซ็นอิเล็กทรอนิกส์ปลอดภัยแค่ไหน? เจาะลึกวิธีทำงานของ OTP และ audit trail สิ่งที่ป้องกันได้จริง สิ่งที่ป้องกันไม่ได้ และวิธีสังเกตลิงก์เซ็นเอกสารปลอม
อ่านบทความ →หนังสือรับสภาพหนี้ คืออะไร ต่างจากสัญญากู้ยังไง อายุความนับใหม่กี่ปี
หนังสือรับสภาพหนี้ คืออะไร ต่างจากสัญญากู้ยืมเงินอย่างไร อายุความสะดุดหยุดลงนับใหม่กี่ปี ต้องมีพยานไหม พร้อมข้อความที่ต้องมีและวิธีทำออนไลน์
อ่านบทความ →ใช้ AI ร่างสัญญาได้ไหม? เสี่ยงอะไรบ้าง (คำตอบตรงไปตรงมา 2569)
AI อย่าง ChatGPT หรือ Gemini ร่างสัญญาได้ไหม? ได้ แต่มีความเสี่ยงที่ต้องรู้ กฎหมายที่อาจไม่อัปเดต ข้อสัญญาที่ไม่เป็นธรรม และการที่ข้อความไม่เท่ากับเอกสารที่มีผลผูกพันทางกฎหมาย
อ่านบทความ →ลายเซ็นอิเล็กทรอนิกส์ ถูกกฎหมายไหม? คู่มือฉบับสมบูรณ์ตามกฎหมายไทย (อัปเดต 2569)
ลายเซ็นอิเล็กทรอนิกส์ถูกกฎหมายในไทยหรือไม่? คำตอบคือใช่ ตาม พ.ร.บ. ว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. 2544 อ่านคู่มือฉบับสมบูรณ์: ประเภทลายเซ็น หลักฐานในศาล ข้อยกเว้น และร่างกฎหมายใหม่ปี 2569
อ่านบทความ →สัญญาฟรีแลนซ์ ตัวอย่าง: 8 ข้อที่ต้องมีก่อนลูกค้าไม่จ่ายเงิน
สัญญาฟรีแลนซ์ในไทยไม่มีกฎหมายแรงงานคุ้มครองแบบลูกจ้าง สัญญาที่เขียนดีคือเกราะป้องกันเดียว ดู 8 หัวข้อที่ต้องมี พร้อมวิธีเปลี่ยนจาก LINE เป็นเอกสารเซ็นถูกต้อง
อ่านบทความ →สัญญาเช่าคอนโด ไทย-อังกฤษ ฉบับกรอกเสร็จ เซ็นได้ใน 10 นาที (2026)
สัญญาเช่าคอนโด ไทย-อังกฤษ ฉบับกรอกและเซ็นออนไลน์ด้วย OTP มีผลตามกฎหมายไทย (พ.ร.บ. ว่าด้วยธุรกรรมทางอิเล็กทรอนิกส์ พ.ศ. 2544) ไม่ต้องพิมพ์-สแกน พร้อมอธิบายเงื่อนไขเช่าเกิน 3 ปีที่ต้องจดทะเบียน
อ่านบทความ →ใบยินยอมทำหัตถการ คลินิก/ทันตกรรม: ทำดิจิทัลถูกกฎหมายไหม (2569)
ใบยินยอมทำหัตถการที่ถูกต้องต้องมีอะไรบ้าง? คู่มือสำหรับคลินิกเสริมความงามและทันตกรรม: เนื้อหาที่กฎหมายกำหนด วิธีแยกจาก PDPA และวิธีทำให้เป็นดิจิทัลโดยไม่เสี่ยงทางกฎหมาย
อ่านบทความ →เซ็นสำเนาถูกต้อง ออนไลน์ได้ไหม? คำตอบตรงๆ
เซ็นสำเนาถูกต้องออนไลน์ได้ไหม? คำตอบตรงไปตรงมา: กรณีไหนใช้ลายเซ็นอิเล็กทรอนิกส์ได้ กรณีไหนยังต้องใช้ตัวจริง พร้อมวิธีเซ็นสำเนาให้ถูกต้องและปลอดภัย
อ่านบทความ →เอกสารสำหรับสำนักงานบัญชี: หนังสือมอบอำนาจยื่นภาษี, Engagement Letter และเอกสารที่ต้องใช้ทุกเดือน
หนังสือมอบอำนาจยื่นภาษี, engagement letter และเอกสารที่สำนักงานบัญชีไทยต้องใช้ทุกเดือน พร้อมวิธีให้ลูกค้าเซ็นออนไลน์โดยไม่ต้องพิมพ์เอกสาร
อ่านบทความ →พร้อมเลิกวิ่งตามลายเซ็นกระดาษหรือยัง?
เริ่มทดลองใช้งานฟรี 14 วัน ไม่ต้องผูกบัตรเครดิต