Search Header Logo

PDPA: Data Breach Notification

Authored by SUPHAWATCHARA MALANOND

Other

Professional Development

PDPA: Data Breach Notification
AI

AI Actions

Add similar questions

Adjust reading levels

Convert to real-world scenario

Translate activity

More...

    Content View

    Student View

5 questions

Show all answers

1.

MULTIPLE CHOICE QUESTION

1 min • 1 pt

ข้อใดไม่ถูกต้องเกี่ยวกับหน้าที่ขององค์กรตามที่กำหนดไว้ในมาตรา 37

ในกรณีที่ต้องให้ข้อมูลส่วนบุคคลแก่บุคคลหรือนิติบุคคลอื่นที่ไม่ใช่ผู้ควบคุมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลต้องดำเนินการเพื่อป้องกันมิให้ผู้นั้นใช้หรือเปิดเผยข้อมูลส่วนบุคคลโดยปราศจากอำนาจหรือโดยมิชอบ

จัดให้มีระบบการตรวจสอบเพื่อดำเนินการลบหรือทำลายข้อมูลส่วนบุคคลเมื่อพ้นกำหนดระยะเวลาการเก็บรักษา

แจ้งเหตุการละเมิดข้อมูลส่วนบุคคลที่มีความเสี่ยงสูงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคลแก่เจ้าของข้อมูลส่วนบุคคลทราบพร้อมกับแนวทางการเยียวยาโดยไม่ชักช้า

ผู้ประมวลผลข้อมูลส่วนบุคคลมีหน้าที่ตามกฎหมายในการแจ้งไปยัง PDPC หากมีการทำข้อมูลสูญเสียการเป็นความลับ

2.

MULTIPLE CHOICE QUESTION

1 min • 1 pt

ธนาคารว่าจ้างบริษัทโฆษณาแห่งหนึ่งให้ประเมินความพึงพอใจลูกค้าของธนาคาร โดยธนาคารเป็นผู้กำหนดกลุ่มลูกค้า ประเภทของผลิตภัณฑ์หรือบริการของธนาคาร ประเภทของข้อมูลส่วนบุคคลที่จัดเก็บ รวมถึงกลุ่มเป้าหมาย ธนาคารส่งข้อมูลลูกค้ากลุ่มเป้าหมายจำนวนสามพันคนไปยังบริษัทโฆษณาเพื่อดำเนินการตามสัญญาจ้าง เจ้าหน้าที่ฝ่ายวิเคราะห์ของบริษัทโฆษณานำข้อมูลดังกล่าวมาใช้ในการจัดทำแบบสอบถามและกำหนดช่วงเวลาในการสำรวจความพึงพอใจ และได้นำส่งข้อมูลดังกล่าวทั้งหมดไปยังเจ้าหน้าที่ภาคสนามขอบริษัทเพื่อทำการสำรวจ แต่ปรากฏว่าในการจัดส่งดังกล่าวมีการพิมพ์อีเมลผู้รับผิดพลาด ทำให้ข้อมูลลูกค้ากลุ่มเป้าหมายจำนวนสามพันคนถูกส่งไปยังบริษัทผู้ว่าจ้างอีกแห่งหนึ่ง ข้อใดต่อไปนี้กล่าวถูกต้องที่สุด

บริษัทโฆษณามีหน้าที่แจ้งเหตุการละเมิดไปยังสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลภายใน 72 ชั่วโมงนับแต่ทราบเหตุ

ธนาคารมีหน้าที่ประเมินความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของลูกค้ากลุ่มเป้าหมายจำนวน
สามพันคน

บริษัทโฆษณาต้องรีบแจ้งให้บริษัทผู้ว่าจ้างอีกแห่งหนึ่งลบข้อมูลที่ส่งผิดพลาดและยืนยันการลบ

ธนาคารไม่มีหน้าที่และความรับผิดใด ๆ เนื่องจากเกิดจากความประมาทเลินเล่อของบริษัทโฆษณา

3.

MULTIPLE CHOICE QUESTION

1 min • 1 pt

นาง ข พนักงานของบริษัท ก. บันทึกข้อมูลลูกค้า ซึ่งประกอบด้วยข้อมูลเกี่ยวกับ ชื่อ ที่อยู่ และรายละเอียดการติดต่อของลูกค้าทั้งหมดใน USB Drive ซึ่งข้อมูลใน USB Drive ไม่มีการเข้ารหัสด้วยเทคโนโลยีที่น่าเชื่อถือ ต่อมา USB Drive ดังกล่าวสูญหายไประหว่างนาง ข เดินทางกลับบ้าน เมื่อบริษัท ก. ได้รับแจ้งจากนาง ข ถึงการสูญหายของ USB Drive บริษัท ก. ควรดำเนินการอย่างไรเมื่อทราบเรื่องดังกล่าวเป็นลำดับแรก

แจ้ง PDPC โดยเร็วที่สุดว่าเกิดเหตุการละเมิดข้อมูล

ส่วนบุคคล

แจ้งลูกค้าทุกรายของบริษัททันทีว่าข้อมูลส่วนบุคคลของพวกเขาถูกเข้าถึงโดยบุคคลที่ไม่ได้รับอนุญาต

เริ่มการสอบสวนและหากไม่พบสิ่งใดภายในหนึ่งเดือน ให้แจ้ง PDPC

ประเมินความน่าเชื่อถือของข้อมูล และตรวจสอบข้อเท็จจริงเกี่ยวกับการละเมิดข้อมูล

ส่วนบุคคลในเบื้องต้นโดยไม่ชักช้าเท่าที่จะสามารถกระทำได้ ว่ามีเหตุอันควรเชื่อได้ว่ามีการละเมิดข้อมูลส่วนบุคคลหรือไม่

4.

MULTIPLE CHOICE QUESTION

1 min • 1 pt

ธนาคารได้รับการติดต่อจากลูกค้าธนาคาร 3 ราย ว่าได้รับใบแจ้งหนี้เรียกเก็บเงินของบุคคลที่ไม่รู้จัก ธนาคารทำการตรวจสอบแล้วภายใน 40 ชั่วโมง พบว่ามีการรั่วไหลของข้อมูลส่วนบุคคลจำนวน 59 ราย จากระบบที่จัดเรียงใบแจ้งหนี้ผิดพลาด ข้อใดต่อไปนี้กล่าวถูกต้อง

ธนาคารต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่  PDPC   เนื่องจากกรณีดังกล่าวมีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล แต่ไม่ต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบ เนื่องจากไม่มีความเสี่ยงสูงที่จะมีผลกระทบสิทธิและเสรีภาพของเจ้าของข้อมูลส่วนบุคคล

ธนาคารไม่ต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลให้  PDPC  แต่ต้องแจ้งให้เจ้าของข้อมูลส่วนบุคคลทราบ เนื่องจากข้อมูลดังกล่าวเป็นข้อมูลที่รั่วไหลออกไปจริงและมีผลกระทบต่อสิทธิและเสรีภาพเจ้าของข้อมูลส่วนบุคคล

ธนาคารต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่ PDPC  และต้องแจ้งให้เฉพาะเจ้าของข้อมูลส่วนบุคคล 59 ราย ที่ถูกเรียกเก็บเงินตามใบแจ้งหนี้ของธนาคารทราบ เนื่องจากเหตุการละเมิดข้อมูลส่วนบุคคลมีความเสี่ยงสูงที่จะมีผลกระทบต่อสิทธิและเสรีภาพเจ้าของข้อมูลส่วนบุคคลเฉพาะ 59 ราย

ธนาคารต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลแก่  PDPC  และต้องแจ้งลูกค้าทั้งหมดของธนาคารในช่องทางสาธารณะ เนื่องจากอาจมีลูกค้าของธนาคารที่ข้อมูลรั่วไหลออกไปภายนอกแต่ธนาคารยังตรวจสอบไม่พบ

5.

MULTIPLE CHOICE QUESTION

1 min • 1 pt

หัวหน้าแผนกทรัพยากรบุคคล (HR) ทำเมมโมรี่สติ๊ก (memory stick) ที่มีข้อมูลส่วนบุคคลของพนักงาน 35 คนหาย โดยเมมโมรี่สติ๊กได้รับการป้องกันด้วยการเข้ารหัสที่คาดเดายาก (strong encryption) ทั้งนี้ แผนกทรัพยากรบุคคล (HR) ยังมีข้อมูลส่วนบุคคลนี้เก็บไว้ในฐานข้อมูลสำรอง (backup device) ตาม PDPA ผู้ควบคุมข้อมูลส่วนบุคคลต้องแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลหรือไม่

แจ้ง เนื่องจากต้องรายงานเหตุการณ์ด้านความมั่นคงปลอดภัยทั้งหมดแก่สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

แจ้ง เนื่องจากการแจ้งแก่สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล จะทำให้สำนักงานฯ  สามารถแจ้งพนักงานได้

ไม่ต้องแจ้ง เนื่องจากบริษัทไม่ได้มีหน้าที่ในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล

ไม่ต้องแจ้ง เนื่องจากเหตุการละเมิดข้อมูลส่วนบุคคลนี้ไม่มีความเสี่ยงที่จะมีผลกระทบต่อสิทธิและเสรีภาพของบุคคล

Access all questions and much more by creating a free account

Create resources

Host any resource

Get auto-graded reports

Google

Continue with Google

Email

Continue with Email

Classlink

Continue with Classlink

Clever

Continue with Clever

or continue with

Microsoft

Microsoft

Apple

Apple

Others

Others

Already have an account?