wayground logo

Free Printable Worksheets

Font size

S
M
L
XL
Worksheets

มาตรการคุ้มครองข้อมูลส่วนบุคคล

Total questions: 102

Worksheet time: 4hrs 19mins

Name
Class
Date
1.

มาตรการคุ้มครองป้องกันข้อมูลส่วนบุคคลทางกฎหมายของต่างประเทศมีอะไรบ้าง?

4 lines
2.

Directive 95/46/EC ของสหภาพยุโรปมีวัตถุประสงค์อะไร?

4 lines
3.

Directive 95/46/EC มีวัตถุประสงค์เพื่อคุ้มครองสิทธิขั้นพื้นฐานและเสรีภาพของบุคคลธรรมดาโดยเฉพาะอย่างยิ่งสิทธิในความเป็นอยู่ส่วนตัวอันเนื่องจากการประมวลผลข้อมูลส่วนบุคคลตามที่บัญญัติไว้อย่างชัดเจนในมาตราที่ 1 หรือไม่?

a)

ใช่

b)

ไม่ใช่

4.

ระบบประมวลผลข้อมูลนั้นถูกออกแบบมาเพื่ออำนวยประโยชน์แก่มนุษย์หรือไม่?

a)

ใช่

b)

ไม่ใช่

5.

ประมวลกฎหมายภายในประเทศว่าด้วยการประมวลข้อมูลส่วนบุคคลมีวัตถุประสงค์เพื่อคุ้มครองสิทธิและเสรีภาพขั้นพื้นฐานหรือไม่?

a)

ใช่

b)

ไม่ใช่

6.

ข้อมูลส่วนบุคคลต้องถูกประมวลผลอย่างเป็นธรรมและชอบด้วยกฎหมาย

4 lines
7.

ข้อมูลส่วนบุคคลต้องถูกจัดเก็บโดยมีวัตถุประสงค์ที่ชัดเจน แน่นอน และชอบด้วยกฎหมาย นอกจากนี้ต้องไม่มีการประมวลผลของมูลที่ขัดแย้งกับวัตถุประสงค์นั้น เว้นแต่เป็นการประมวลผลข้อมูลที่มีวัตถุประสงค์ทางด้านประวัติศาสตร์ สถิติ หรือวิทยาศาสตร์

4 lines
8.

ข้อมูลส่วนบุคคลต้องมีเพียงพอ (Adequate) ไม่มากเกินความจำเป็น (Not Excessive) และสอดคล้องกับวัตถุประสงค์ในการจัดเก็บ หรือประมวลผลข้อมูลนั้น

4 lines
9.

ข้อมูลส่วนบุคคลต้องมีความถูกต้องครบถ้วนและต้องเป็นปัจจุบันด้วย

4 lines
10.

ไม่ควรเก็บไว้ในรูปแบบ

4 lines
11.

ข้อมูลส่วนบุคคลต้องมีความถูกต้องครบถ้วนและต้องเป็นปัจจุบันด้วย

4 lines
12.

ไม่ควรเก็บไว้ในรูปแบบที่สามารถระบุตัวบุคคลผู้เป็นเจ้าของไว้นานเกินไป อีกทั้งต้องใช้มาตรการที่เหมาะสมในการรักษาความปลอดภัยของข้อมูล

4 lines
13.

ข้อมูลชนิดที่มีความอ่อนไหว (Sensitive Data) กฎหมายกำหนดให้เป็นหน้าที่ของผู้ควบคุมการประมวลผลข้อมูลส่วนบุคคลที่ต้องใช้มาตรการทางเทคนิค และการจัดการที่เหมาะสม

4 lines
14.

เมื่อมีการโอนข้อมูลออกจากประเทศสมาชิกสหภาพยุโรปไปยังประเทศนอกกลุ่ม สามารถจำแนกประเภทการโอนข้อมูลส่วนบุคคลตาม Directive นี้ ดังนี้

4 lines
15.

การโอนข้อมูลส่วนบุคคลไปยังประเทศนอกกลุ่มสมาชิกสหภาพยุโรปนั้น มีข้อจำกัดและข้อพิจารณาหลายประการ เนื่องจากประเทศเหล่านั้นอาจมีการคุ้มครองข้อมูลส่วนบุคคลในระดับที่ต่ำกว่ามาตรฐานของกฎหมายสหภาพยุโรป?

a)

จริง

b)

ไม่จริง

16.

ประเทศสมาชิกสหภาพยุโรปจะถ่ายโอนข้อมูลส่วนบุคคลไปยังประเทศที่สามได้ก็ต่อเมื่อประเทศที่สามสามารถรับรองระดับการคุ้มครองที่เพียงพอ?

a)

จริง

b)

ไม่จริง

17.

กฎหมายสหภาพยุโรปมีการกำหนดไว้ในมาตราใดเพื่อคุ้มครองการโอนข้อมูลส่วนบุคคลไปยังประเทศที่สาม?

a)

มาตรา 20

b)

มาตรา 25

c)

มาตรา 30

18.

ชิกสหภาพยุโรปจึงไม่สามารถโอนข้อมูลส่วนบุคคลไปยัง ประเทศที่สามซึ่งมิได้รับรองระดับการคุ้มครองที่เพียงพอเมื่อเปรียบเทียบกับยุโรป

4 lines
19.

ภายหลังจากที่บังคับใช้ Directive 95/46/EC ต่อมาสหภาพยุโรปได้ทบทวนและเตรียมการเพื่อปรับปรุงหลักการคุ้มครองข้อมูลส่วนบุคคลตลอดมาเป็นระยะ จนกระทั่งวันที่ 27 พฤษภาคม ค.ศ. 2016 EU Commission ได้ตรากติกาฉบับใหม่และมีการรับรอง General Data Protection Regulation 2016 (Regulation 2016/679)

4 lines
20.

การร่างกติกาฉบับนี้ใช้เวลาเตรียมการร่างและประชุมปรึกษาหารือกันถึง 4 ปี โดยจะให้มีผลบังคับในวันที่ 25 พฤษภาคม ค.ศ. 2018 ซึ่งเป็นการเปลี่ยนแปลงครั้งใหญ่ที่สุดในรอบ 20 ปี

4 lines
21.

การกำหนดระยะเวลาในการบังคับใช้ยาวนานถึง 2 ปีนับแต่วันที่กฎหมายผ่านก็เพื่อที่จะให้องค์กรทางธุรกิจต่าง ๆ มีเวลาปรับตัวและเตรียมการคุ้มครองสิทธิในความเป็นส่วนตัวเกี่ยวกับข้อมูลส่วนบุคคลของลูกค้าหรือเจ้าของข้อมูลอย่างถูกต้องตามหลักการอันเป็นมาตรฐานขั้นต่ำใหม่ของ General Data Protection Regulation

4 lines
22.

วัตถุประสงค์ของ General Data Protection Regulation

4 lines
23.

วัตถุประสงค์ของ General Data Protection Regulation คืออะไร?

a)

ให้ประชาชนมีสิทธิควบคุมข้อมูลส่วนบุคคล

b)

ลดความยุ่งยากในการจัดการข้อมูล

c)

เพิ่มความปลอดภัยของข้อมูล

d)

สร้างมาตรฐานการคุ้มครองข้อมูล

24.

General Data Protection Regulation ถูกกำหนดขึ้นเพื่ออะไร?

a)

ให้สิทธิขั้นพื้นฐานแก่ประชาชน

b)

สร้างความมั่นใจในความปลอดภัยของข้อมูล

c)

ส่งเสริมการเคลื่อนย้ายข้อมูล

d)

ลดความซับซ้อนในการจัดการข้อมูล

25.

GDPR Preamble (1) กล่าวถึงสิทธิอะไร?

a)

สิทธิในการปกป้องข้อมูลส่วนบุคคล

b)

สิทธิในการเข้าถึงข้อมูล

c)

สิทธิในการลบข้อมูล

d)

สิทธิในการแก้ไขข้อมูล

26.

ขอบเขตการบังคับใช้ของ General Data Protection Regulation คืออะไร?

a)

การประมวลผลข้อมูลส่วนบุคคลในสหภาพยุโรป

b)

การประมวลผลข้อมูลส่วนบุคคลนอกสหภาพยุโรป

c)

การคุ้มครองข้อมูลส่วนบุคคลสำหรับประชาชนและธุรกิจในสหภาพยุโรป

d)

ทั้งหมดที่กล่าวมา

27.

General Data Protection Regulation มีผลบังคับใช้กับใครบ้าง?

a)

ประชาชนในสหภาพยุโรป

b)

ธุรกิจในสหภาพยุโรป

c)

ประชาชนและธุรกิจที่จัดตั้งในสหภาพยุโรป

d)

ไม่มีข้อใดถูกต้อง

28.

การประมวลผลข้อมูลส่วนบุคคลที่อยู่ในบริบทของกิจกรรมของผู้ควบคุมข้อมูล ส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลที่อยู่ในสหภาพยุโรป ไม่ว่าการประมวลผลดังกล่าว จะเกิดขึ้นในสหภาพยุโรปหรือไม่ (Article. 3 ข้อ 1.)

4 lines
29.

การประมวลผลข้อมูลส่วนบุคคลที่กระทำโดยผู้ควบคุมข้อมูลส่วนบุคคลหรือ ผู้ประมวลผลข้อมูลส่วนบุคคลที่อยู่นอกสหภาพยุโรป แต่เจ้าของข้อมูลส่วนบุคคลที่ข้อมูลของตน ถูกประมวลผลนั้นอยู่ในสหภาพยุโรป (Article. 3 ข้อ 2.)

4 lines
30.

General Data Protection Regulation ยังใช้บังคับกับการประมวลผลข้อมูลส่วนบุคคลของผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลที่ไม่ได้ตั้งอยู่ในสหภาพยุโรป (Article. 3 ข้อ 3.)

4 lines
31.

ข้อมูลส่วนบุคคลจะโอนไปยังผู้ประกอบการนอกสหภาพ ยุโรปได้ก็ต่อเมื่อประเทศปลายทางมีระดับมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลเทียบเท่าสหภาพยุโรป

4 lines
32.

หากผู้ประมวลผลข้อมูลนอกยุโรปให้บริการหรือขายสินค้าให้กับผู้บริโภคชาว ยุโรป หรือ "มีการสังเกตพฤติกรรม" ของชาวยุโรป ผู้ประกอบการจะต้องตกอยู่ภายใต้บังคับของกฎหมายฉบับนี้

4 lines
33.

แม้ General Data Protection Regulation จะมีขอบเขตการบังคับใช้ขยายออกไปนอกพื้นที่สหภาพยุโรป และมีการกำหนดโทษปรับทางปกครองที่มีโทษสูงสุดเป็นจำนวนที่สูงมาก แต่สำหรับบุคคลธรรมดาที่ใช้ข้อมูลส่วนบุคคลตามปกติชีวิตประจำวันก็ไม่จาต้องเป็นกังวลกับการปฏิบัติตาม General Data Protection Regulation แต่อย่างใด

4 lines
34.

รประมวลผลข้อมูลส่วนบุคคลที่กระทำโดยบุคคลธรรมดาที่เป็นกิจกรรมส่วนตัวหรือเป็นกิจกรรมภายในครัวเรือนโดยแท้ ซึ่งกิจกรรมดังกล่าวอาจรวมไปถึงการติดต่อกันทางจดหมาย การเก็บข้อมูลที่อยู่ หรือการใช้โซเชียลเนทเวิร์คและกิจกรรมออนไลน์ต่าง ๆ ที่อยู่ในบริบทของกิจกรรมดังกล่าว นอกจากนี้ General Data Protection Regulation ยังไม่นามาบังคับใช้กับการดำเนินการโดยเจ้าหน้าที่ของรัฐซึ่งมีอำนาจหน้าที่เพื่อการป้องกัน สอบสวน (Investigation) สืบสวน (Detection) การดำเนินคดีอาญา การบังคับใช้โทษอาญา รวมทั้งการป้องกันภัยคุกคามต่อความปลอดภัยสาธารณะอีกด้วย (Article. 2)

4 lines
35.

สาระสำคัญในภาพรวมของ General Data Protection Regulation

4 lines
36.

หลักการในการประมวลผลข้อมูลส่วนบุคคล (Article. 5) คืออะไร?

a)

การประมวลผลที่ชอบด้วยกฎหมาย

b)

การประมวลผลที่ไม่ชอบด้วยกฎหมาย

37.

สิทธิที่จะลบ (Right to Erasure) คืออะไร?

a)

สิทธิที่จะถูกลืม

b)

สิทธิที่จะโอนย้ายข้อมูล

38.

ภาระหน้าที่ของผู้ควบคุมข้อมูลส่วนบุคคลคืออะไร?

4 lines
39.

เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคลคือใคร?

4 lines
40.

การโอนข้อมูลส่วนบุคคลไปยังประเทศที่สามมีเงื่อนไขอย่างไร?

4 lines
41.

หลักการประมวลผลที่ชอบด้วยกฎหมาย

4 lines
42.

สิทธิของเจ้าของข้อมูลส่วนบุคคล

4 lines
43.

การโอนข้อมูลไปยังประเทศที่สาม

4 lines
44.

การจัดตั้งเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (Data Protection Officer: DPO) ในองค์กร

4 lines
45.

การประเมินความเสี่ยงผลกระทบต่อข้อมูลส่วนบุคคล (Data Protection Impact Assessment)

4 lines
46.

ข้อม���ลส่วนบุคคล (Personal Data) ตามบทบัญญัติของ Article 4 (1) ได้ให้ความหมายของ "ข้อมูลส่วนบุคคล" หมายถึง ข้อมูลใด ๆ ก็ตามที่เกี่ยวข้องกับบุคคลธรรมดาที่ระบุตัว หรืออาจถูกระบุตัวบุคคลผู้นั้นได้ ซึ่งการที่ข้อมูลนั้น "อาจระบุตัวบุคคลได้" ทั้งทางตรงหรือทางอ้อมก็ได้ โดยอาศัยสิ่งบ่งชี้ (Identifier) ต่าง ๆ อาจเป็น ชื่อ หมายเลขประจาตัวประชาชน ที่อยู่ เอกลักษณ์ออนไลน์ (Online Identifier) หรือเอกลักษณ์ทางร่างกายอย่างใดอย่างหนึ่ง ลักษณะทางกายภาพ พันธุกรรม จิตใจ เศรษฐกิจ วัฒนธรรม หรือสังคมของบุคคล เป็นต้น

4 lines
47.

ลักษณ์ออนไลน์ (Online Identifier) หรือเอกลักษณ์ทางร่างกายอย่างใดอย่างหนึ่ง ลักษณะทางกายภาพ พันธุกรรม จิตใจ เศรษฐกิจ วัฒนธรรม หรือสังคมของบุคคล เป็นต้น การที่จะพิจารณาว่าข้อมูลนั้นสามารถบ่งชี้หรือระบุตัวบุคคลได้หรือไม่ จะต้องพิจารณาว่าข้อมูลดังกล่าวทำให้สามารถบรรยายถึงบุคคลนั้นในประการที่จะแบ่งแยกบุคคลนั้น ออกจากบุคคลอื่น ๆ และสามารถจดจำบุคคลนั้นในฐานะปัจเจกบุคคลได้หรือไม่ ตัวอย่างที่สำคัญของสิ่งบ่งชี้อย่างหนึ่ง คือ ชื่อของบุคคล ซึ่งชื่อนั้นเป็นสิ่งที่สามารถระบุตัวบุคคลได้โดยตรง นอกจากนี้ หมายเลข IP Address หรือการใช้คุกกี้บนเว็บไซต์ (ข้อมูลขนาดเล็กบนเว็บไซต์ที่ส่งเข้ามาเก็บไว้ในเครื่องคอมพิวเตอร์ของผู้ที่เข้าชมเว็บไซต์นั้น) ก็เป็นสิ่งที่สามารถบ่งชี้ตัวบุคคลได้เช่นเดียวกัน แต่ข้อมูลที่ไม่ระบุชื่อเจ้าของข้อมูล (Anonymous Information) ซึ่งเป็นข้อมูลที่ไม่เกี่ยวข้องกับบุคคลที่ถูกระบุตัวหรือที่อาจระบุตัวบุคคลได้ หรือข้อมูลไม่ระบุชื่อที่ไม่สามารถระบุตัวเจ้าของข้อมูลได้อีกต่อไป ก็จะไม่อยู่ภายใต้ของหลักการตามกฎหมายนี้ นอกจากนี้ กฎหมายนี้ยังไม่นำมาใช้บังคับกับข้อมูลของบุคคลที่ถึงแก่กรรมแล้วด้วย

4 lines
48.

การประมวลผล (Processing) การกำหนดนิยามของคาว่า การประมวลผล ปรากฏอยู่ใน Art

4 lines
49.

การประมวลผล (Processing) หมายถึงอะไร?

a)

การเก็บข้อมูล

b)

การลบข้อมูล

c)

การเผยแพร่ข้อมูล

d)

การจัดกลุ่มข้อมูล

50.

การดำเนินการที่ทำต่อข้อมูลส่วนบุคคลมีอะไรบ้าง?

a)

การเก็บ

b)

การลบ

c)

การเผยแพร่

d)

ทั้งหมดที่กล่าวมา

51.

บริษัททำการประมวลผลข้อมูลส่วนบุคคลได้อย่างไร?

4 lines
52.

ผู้ควบคุมข้อมูลส่วนบุคคล (Controller) และผู้ประมวลผลข้อมูลส่วนบุคคล (Processor) การพิจารณาว่าผู้ใดเป็นผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลนั้นมีความสำคัญ เนื่องจากบุคคลดังกล่าวจะต้องมีหน้าที่ตาม General Data Protection Regulation ที่ต้องปฏิบัติแตกต่างกัน เช่น ผู้ประมวลผลข้อมูลส่วนบุคคลมีหน้าที่จะต้องเก็บบันทึกกิจกรรมการประมวลผล ข้อมูลของตนเพื่อแสดงว่าตนได้ปฏิบัติตามหน้าที่ที่กำหนดใน General Data Protection Regulation แล้ว (Article 30 (2)) เป็นต้น

4 lines
53.

Article 4 (7) กำหนดความหมายของ "ผู้ควบคุมข้อมูลส่วนบุคคล" เอาไว้ว่าหมายความถึง ผู้ที่ทำการตัดสินใจเกี่ยวกับวัตถุประสงค์และวิธีการในการประมวลผลข้อมูลส่วนบุคคล โดยเป็นบุคคลธรรมดาหรือนิติบุคคลก็ได้ และอาจเป็นหน่วยงานของรัฐ (Public Authority) เจ้าหน้าที่ (Agency) หรือองค์กรอื่น ๆ (Other Body) ก็ได้

4 lines
54.

ในขณะที่ "ผู้ประมวลผลข้อมูลส่วนบุคคล" มีการกาหนดความหมายเอาไว้ใน Article 4 (8) ว่าหมายถึง บุคคลธรรมดา หรือนิติบุคคลหน่วยงานของรัฐ (Pub

4 lines
55.

สิทธิที่จะได้รับการแจ้ง (The Right to be Informed) กล่าวคือ บุคคลมีสิทธิที่จะได้รับแจ้งเกี่ยวกับการเก็บรวบรวมและการใช้ข้อมูลส่วนบุคคลของตน ซึ่งสิทธินี้มีการกำหนดไว้ใน Article 13 และ Article 14 โดยกำหนดว่าบุคคลมีสิทธิที่จะได้รับแจ้งเกี่ยวกับ "ข้อมูลเกี่ยวกับความเป็น

4 lines
56.

มีสิทธิที่จะได้รับแจ้งเกี่ยวกับการเก็บรวบรวมและการใช้ข้อมูลส่วนบุคคลของตน ซึ่งสิทธินี้มีการกำหนดไว้ใน Article 13 และ Article 14 โดยกำหนดว่าบุคคลมีสิทธิที่จะได้รับแจ้งเกี่ยวกับ "ข้อมูลเกี่ยวกับความเป็นส่วนตัว" (Privacy Information) ซึ่งสำหรับกรณีตาม Article 13 จะเป็นข้อมูลที่ต้องแจ้งให้ทราบในกรณีที่เก็บรวบรวมข้อมูลส่วนบุคคลจากตัวเจ้าของข้อมูลเอง และสำหรับกรณีตาม Article 14 จะเป็นการแจ้งข้อมูลให้ทราบสำหรับกรณีที่ได้รับข้อมูลจากแหล่งอื่นนอกจากเจ้าของข้อมูลส่วนบุคคล ซึ่งตัวอย่างของข้อมูลต่าง ๆ ที่ต้องแจ้งให้ทราบ เช่น ตัวตนของผู้ควบคุมข้อมูลส่วนบุคคลและรายละเอียดสำหรับการติดต่อ วัตถุประสงค์ของการประมวลผลข้อมูล ตลอดจนฐานทางกฎหมายในการประมวลผลข้อมูล หรือผู้รับหรือประเภทผู้ที่จะได้รับข้อมูลดังกล่าวในกรณีที่จะมีการเปิดเผยข้อมูลนั้นต่อไป เป็นต้น

4 lines
57.

สิทธิที่จะเข้าถึงข้อมูลส่วนบุคคลของตน (The Right of Access) ที่ปรากฏอยู่ใน Article 15 โดยเจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะได้รับการยืนยันจากผู้ควบคุมข้อมูลส่วนบุคคลว่ามีการประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวกับตนหรือไม่ และถ้ามีการประมวลผลดังกล่าว ผู้นั้นก็จะมีสิทธิในการเข้าถึงข้อมูลต่าง ๆ เช่น วัตถุประสงค์ของการประมวลผล ประเภทข

4 lines
58.

บการยืนยันจากผู้ควบคุมข้อมูลส่วนบุคคลว่ามีการประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวกับตนหรือไม่ และถ้ามีการประมวลผลดังกล่าว ผู้นั้นก็จะมีสิทธิในการเข้าถึงข้อมูลต่าง ๆ เช่น วัตถุประสงค์ของการประมวลผล ประเภทของข้อมูลส่วนบุคคลที่เกี่ยวข้อง ผู้รับหรือประเภทของผู้จะรับข้อมูลส่วนบุคคลนั้นในกรณีที่มีการเปิดเผยหรือได้รับแจ้งสิทธิในการร้องเรียนต่อหน่วยงานที่ทำหน้าที่กำกับดูแล (Supervisory Authority) เป็นต้น

4 lines
59.

สิทธิที่จะแก้ไขข้อมูลให้ถูกต้อง (The Right to Rectification) โดย Article 16 ได้กำหนดว่าเจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะได้รับการแก้ไขข้อมูลส่วนบุคคลที่เกี่ยวกับตนที่ไม่ถูกต้องโดยไม่ชักช้า ตลอดจนมีสิทธิที่จะขอให้ทำข้อมูลที่ไม่สมบูรณ์ให้มีความสมบูรณ์ขึ้น ซึ่งอาจด้วยวิธีการให้คำอธิบายเพิ่มเติมเกี่ยวกับข้อมูลนั้นก็ได้ ทั้งนี้โดยจะต้องพิจารณาถึงวัตถุประสงค์ของการ ประมวลผลด้วย

4 lines
60.

สิทธิที่จะถูกลืมหรือสิทธิที่จะลบ (The Right to be Forgotten หรือ The Right to Erasure) ซึ่งปรากฏอยู่ใน Article 17 โดยเจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะให้ผู้ควบคุมข้อมูลส่วนบุคคลทำการลบข้อมูลส่วนบุคคลเกี่ยวกับตนโดยไม่ชักช้า และผู้ควบคุมข้อมูลส่วนบุคคลจะต้องลบข้อมูลดังกล่าวหากเป็นไปตามเงื่อนไขที่มาตร

4 lines
61.

ใน Article 17 โดยเจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะให้ผู้ควบคุมข้อมูลส่วนบุคคลทำการลบข้อมูลส่วนบุคคลเกี่ยวกับตนโดยไม่ชักช้า และผู้ควบคุมข้อมูลส่วนบุคคลจะต้องลบข้อมูลดังกล่าวหากเป็นไปตามเงื่อนไขที่มาตรานี้กำหนด เช่น ข้อมูลส่วนบุคคลนั้นไม่มีความจำเป็นอันเกี่ยวเนื่องกับวัตถุประสงค์ที่ได้มีการเก็บรวบรวมหรือประมวลผลอีกต่อไป เจ้าของข้อมูลส่วนบุคคลได้เพิกถอนความยินยอม (ในกรณีที่การประมวลผลมีฐานจากความยินยอม) หรือข้อมูลส่วนบุคคลนั้นถูกประมวลผลโดยไม่ชอบด้วยกฎหมาย เป็นต้น

4 lines
62.

สิทธิที่จะจากัดการประมวลผล (The Right to Restrict Processing) ซึ่งปรากฏตาม Article 18 โดยเจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะให้ผู้ควบคุมข้อมูลส่วนบุคคลจำกัดการประมวลผล

4 lines
63.

สิทธิที่จะจากัดการประมวลผล (The Right to Restrict Processing) ซึ่งปรากฏตาม Article 18 โดยเจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะให้ผู้ควบคุมข้อมูลส่วนบุคคลจำกัดการประมวลผลในกรณีต่าง ๆ เช่น การประมวลผลนั้นไม่ชอบด้วยกฎหมาย หรือข้อมูลส่วนบุคคลนั้น ไม่มีความจำเป็นสาหรับวัตถุประสงค์ของการประมวลผลอีกต่อไป แต่เจ้าของข้อมูลส่วนบุคคลจำเป็นต้องอาศัยข้อมูลดังกล่าวเพื่อก่อตั้งหรือใช้สิทธิทางกฎหมาย หรือต่อสู้คดี เป็นต้น ในกรณีที่การประมวลผลถูกจำกัดแล้ว ข้อมูลส่วนบุคคลดังกล่าวนอกจากการเก็บแล้วจะถูกนำมาประมวลผลได้ก็แต่โดยความยินยอมของเจ้าของข้อมูลส่วนบุคคล หรือเป็นไปเพื่อการก่อตั้งหรือใช้สิทธิทางกฎหมาย หรือการต่อสู้คดี หรือเป็นไปเพื่อปกป้องคุ้มครองสิทธิของบุคคลธรรมดาหรือนิติบุคคลสำหรับเหตุผลเกี่ยวกับประโยชน์สาธารณะที่สำคัญของสหภาพหรือรัฐสมาชิกเท่านั้น

4 lines
64.

สิทธิที่จะโอนย้ายข้อมูล (The Right to Data Portability) ปรากฏตาม Article 20 โดยเจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะได้รับข้อมูลส่วนบุคคลที่เกี่ยวกับตนที่ให้ไว้แก่ ผู้ควบคุมข้อมูลส่วนบุคคล โดยข้อมูลนั้นอยู่ในสภาพที่มีการจัดหมวดหมู่ และอยู่ในรูปแบบที่สามารถอ่านได้โดยเครื่องคอมพิวเตอร์ (Machine-Re

4 lines
65.

เจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะคัดค้านการประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวกับตนได้ในกรณีต่าง ๆ เช่นกรณีที่การประมวลผลนั้นมีฐานมาจากการปฏิบัติงานเพื่อประโยชน์สาธารณะหรือเป็นการใช้อำนาจรัฐของผู้ควบคุมข้อมูลส่วนบุคคล หรือเป็นการจำเป็นเพื่อให้ได้มาซึ่งประโยชน์โดยชอบด้วยกฎหมาย รวมทั้งกรณีที่เป็นการนำข้อมูลส่วนบุคคลมาใช้ในการวิเคราะห์พฤติกรรมของบุคคลนั้น (Profiling) เป็นต้น หากมีการคัดค้านแล้ว ผู้ควบคุมข้อมูลส่วนบุคคลจะต้องไม่ประมวลผลข้อมูลนั้นอีกต่อไปเว้นเสียแต่ว่าจะแสดงให้เห็นได้ว่าตนมีฐานที่ชอบด้วยกฎหมายสำหรับการประมวลผลที่เหนือกว่าประโยชน์ สิทธิ และเสรีภาพของเจ้าของข้

4 lines
66.

เจ้าของข้อมูลส่วนบุคคลมีสิทธิที่จะไม่ถูกตัดสินจากการประมวลผลข้อมูลส่วนบุคคลด้วยวิธีการอัตโนมัติเพียงอย่างเดียวเท่านั้น รวมไปถึงการนำข้อมูลมาใช้ในการวิเคราะห์พฤติกรรมบุคคลนั้น (Profiling) ที่อาจก่อให้เกิดผลทางกฎหมายเกี่ยวกับตนหรือส่งผลที่มีความสำคัญในระดับเดียวกันด้วย หรือไม่?

a)

ใช่

b)

ไม่ใช่

67.

สิทธิในข้อนี้มีข้อยกเว้นอยู่ กล่าวคือ หากเป็นไปเพื่อการเข้าสู่การทาสัญญาหรือเป็นการปฏิบัติตามสัญญาระหว่างเจ้าของข้อมูลส่วนบุคคลและผู้ควบคุมข้อมูลส่วนบุคคล หรือได้รับความยินยอมของเจ้าของข้อมูลส่วนบุคคลอย่างชัดแจ้งแล้ว เป็นต้น?

a)

ใช่

b)

ไม่ใช่

68.

เจ้าของข้อมูลส่วนบุคคลจะสามารถใช้สิทธิใดของตนตามที่ได้กล่าวข้างต้นได้บ้างนั้น อาจขึ้นอยู่กับฐานในการประมวลผลข้อมูลส่วนบุคคลนั้นด้วย?

4 lines
69.

เจ้าของข้อมูลส่วนบุคคลจะสามารถใช้สิทธิใดของตนตามที่ได้กล่าวข้างต้นได้บ้างนั้น อาจขึ้นอยู่กับฐานในการประมวลผลข้อมูลส่วนบุคคลนั้นด้วย?

4 lines
70.

ในกรณีที่การประมวลผลข้อมูลส่วนบุคคลมีฐานมาจากการปฏิบัติหน้าที่ตามกฎหมาย เจ้าของข้อมูลส่วนบุคคลจะไม่สามารถใช้สิทธิใดได้?

4 lines
71.

General Data Protection Regulation ยังได้กำหนดหลักเกณฑ์สำหรับการส่งข้อมูลส่วนบุคคลไปยังประเทศที่สาม หรือองค์กรระหว่างประเทศเอาไว้ด้วย?

4 lines
72.

ไม่ต้องอาศัยการอนุญาตเป็นการเฉพาะ (Specific Authorisation) แต่สำหรับประเทศที่ไม่มีมาตรฐานการคุ้มครองที่เพียงพอในการส่งข้อมูลก็จะต้องพิจารณาเงื่อนไขอื่นที่ทำให้สามารถส่งข้อมูลระหว่างกันได้ เช่น ผู้ควบคุมข้อมูลส่วนบุคคลหรือผู้ประมวลผลข้อมูลส่วนบุคคลได้จัดหามาตรการป้องกันที่เหมาะสม (Appropriate Safeguards) และจะต้องสามารถบังคับตามสิทธิของเจ้าของข้อมูลส่วนบุคคลและบังคับตามมาตรการเยียวยาตามกฎหมายให้แก่เจ้าของข้อมูลส่วนบุคคลได้อย่างมีประสิทธิภาพ (Article 46 1.)

4 lines
73.

กรณีที่มีมาตรการป้องกันที่เหมาะสมนั้น ตาม Article 46 กำหนดไว้ เช่น เป็นการปฏิบัติตามกฎเกณฑ์การให้ความคุ้มครองข้อมูลส่วนบุคคลภายในองค์กร เป็นต้น นอกจ��กนี้ยังมีข้อยกเว้นอื่น ๆ สำหรับเฉพาะกรณีตาม Article 49 อีก เช่น เจ้าของข้อมูลได้ให้ความยินยอมโดยชัดแจ้งภายหลังจากที่ได้รับทราบข้อมูลความเสี่ยงของการส่งข้อมูลดังกล่าวแล้ว เป็นการส่งข้อมูลที่จาเป็นเพื่อปฏิบัติตามสัญญาระหว่างเจ้าของข้อมูลส่วนบุคคลและผู้ควบคุมข้อมูลส่วนบุคคล หรือการส่งข้อมูลมีความจำเป็นสาหรับการก่อตั้งหรือใช้สิทธิทางกฎหมาย หรือต่อสู้คดี เป็นต้น

4 lines
74.

สรุปได้ว่าสาระสำคัญ ของ General Data Protection Regulation ที่โดดเด่นนั้น มีดังนี้

4 lines
75.

ให้ประชาชนเข้าถึงข้อมูลส่วนบุคคลของตนได้ง่ายและไม่มีค่าใช้จ่าย

4 lines
76.

แจ้งให้ทราบถึงวัตถุประสงค์ ต้องมีความโปร่งใสในการรวบรวมข้อมูลส่วนบุคคล

4 lines
77.

เมื่อนำข้อมูลไปประมวลผล จะต้องได้รับความยินยอมที่ชัดเจนจากเจ้าของข้อมูล

4 lines
78.

การใช้ข้อมูลควรเป็นไปตามวัตถุประสงค์ที่แจ้งเท่านั้น

4 lines
79.

จัดให้มีระบบการคุ้มครองข้อมูลส่วนบุคคลตั้งแต่ขั้นแรกของการออกแบบบริการ

4 lines
80.

ให้สิทธิประชาชนในการขอข้อมูลส่วนบุคคลของตนจากผู้ประกอบการเพื่อโอนข้อมูลนั้นไปยังผู้ประกอบการอื่นได้

4 lines
81.

ให้สิทธิเจ้าของข้อมูลส่วนบุคคลเรียกร้องให้มีการลบข้อมูลของตนออกจากระบบเมื่อไม่มีความจำเป็นที่ผู้ประกอบการจะต้องเก็บข้อมูลนั้นไว้

4 lines
82.

การบังคับใช้กฎหมายนอกอาณาเขต (Extraterritarial Applicability) กล่าวคือ General Data Protection Regulation มีการกำหนดนิยามของข้อมูลข้ามพรมแดนชัดเจน ไม่เกิดความสับสนในการจัดการข้อมูลข้ามแดน ทำให้ไม่ต้องพิจารณาว่าควรใช้กฎหมายฉบับไหนของประเทศใดมาบังคับ เพราะผู้รับข้อมูลไม่ว่าจะอยู่ในอาณาเขตใด ก็จะต้องทำตามหลักการของ General Data Protection Regulation เหมือนกันทั้งสิ้น

4 lines
83.

กำหนดบทลงโทษรุนแรงขึ้น กล่าวคือ หากพบว่ามีการปฏิบัติผิดไปจากหลักการของ General Data Protection Regulation องค์กรที่ฝ่าฝืนจะต้องจ่ายค่าปรับร้อยละ 4 ของผลประกอบการรายได้ทั่วโลกทั้งหมด หรือสูงถึง 20 ล้านยูโร (หรือเท่ากับ 767,271,244.80 บาท) ซึ่งบทลงโทษนี้จะบังคับใช้ทั้งหน่วยงานผู้ควบคุมข้อมูล และผู้ประมวลผลข้อมูล

4 lines
84.

กำหนดการขอความยินยอมจากเจ้าของข้อมูล (Consent) จะต้องใช้ภาษาที่ชัดเจน กระชับ และเข้าใจง่าย เช่นเดียวกับกรณีของการถอนความยินยอม

4 lines
85.

กำหนดการแจ้งเตือนเมื่อเกิดเหต

4 lines
86.

กำหนดการขอความยินยอมจากเจ้าของข้อมูล (Consent) จะต้องใช้ภาษาที่ชัดเจน กระชับ และเข้าใจง่าย เช่นเดียวกับกรณีของการถอนความยินยอม

4 lines
87.

กำหนดการแจ้งเตือนเมื่อเกิดเหตุข้อมูลรั่วไหล (Breach Notification) กล่าวคือ หากพบว่าข้อมูลรั่วไหล หน่วยงานผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลต้องแจ้งให้หน่วยงานกำกับดูแลและประชาชนทราบภายใน 72 ชั่วโมง

4 lines
88.

สิทธิการเข้าถึง (Right to Access) ใน General Data Protection Regulation ได้มีการขยายขอบเขตสิทธิของเจ้าของข้อมูลที่ผู้ควบคุมข้อมูล ต้องแจ้งเจ้าของข้อมูลว่าข้อมูลถูกใช้เอาไปใช้เพื่อวัตถุประสงค์ใด และต้องจัดทำสำเนาข้อมูลให้กับเจ้าของข้อมูลในรูปแบบอิเล็กทรอนิกส์ โดยห้ามเก็บค่าใช้จ่ายเพิ่ม

4 lines
89.

มีการกาหนดสิทธิที่จะถูกลืม (Right to be Forgotten) กล่าวคือเจ้าของข้อมูลสามารถขอให้หน่วยงานควบคุมข้อมูลลบข้อมูลของตัวเองออกได้ นอกจากนั้นข้อมูลที่ไม่มีความเกี่ยวข้องกับจุดประสงค์ของการประมวลผลก็ต้องเอาออกด้วยเช่นกัน

4 lines
90.

กำหนดสิทธิในการโอนย้ายข้อมูลของตนจากผู้ประกอบการหนึ่งไปยังผู้ประกอบการอื่นได้ (Data Portability)

4 lines
91.

กำหนดให้ความสำคัญกับความเป็นส่วนตัวตั้งแต่การออกแบบ (Privacy by Design) คือการให้หน่วยงานควบคุมข้

4 lines
92.

กำหนดสิทธิในการโอนย้ายข้อมูลของตนจากผู้ประกอบการหนึ่งไปยังผู้ประกอบการอื่นได้ (Data Portability)

4 lines
93.

กำหนดให้ความสำคัญกับความเป็นส่วนตัวตั้งแต่การออกแบบ (Privacy by Design) คือการให้หน่วยงานควบคุมข้อมูลตระหนักความสำคัญของข้อมูล เริ่มจากการออกแบบบริการที่คำนึงถึงการป้องกันข้อมูลส่วนบุคคลตั้งแต่แรก ไม่ใช่ออกแบบบริการแล้ว จึงค่อยมาเพิ่มเรื่องการป้องกันข้อมูลส่วนบุคคลของผู้รับบริการ และต้องใช้มาตรการทางเทคนิคที่เหมาะสมและมีประสิทธิภาพในการป้องกันข้อมูลด้วย

4 lines
94.

กำหนดให้ต้องมีเจ้าหน้าที่คุ้มครองข้อมูล (Data Protection Officers; DPO) จากเดิมที่องค์กรต้องแจ้งกิจกรรมการประมวลผลข้อมูลต่อหน่วยงานท้องถิ่น (Local Data Protection Authority) ซึ่งเป็นหลักการตามกฎหมายเดิม (Data Protection Act 1998) แต่ภายใต้หลักการของ General Data Protection Regulation นี้ไม่ต้องแจ้งอีกต่อไป แต่ทว่าจะต้องมีการว่าจ้างเจ้าหน้าที่คุ้มครองข้อมูล เข้ามาในบริษัทเพื่อทำหน้าที่ดูแลข้อมูลส่วนบุคคลเลย

4 lines
95.

General Data Protection Regulation ไม่ได้ตราขึ้นในลักษณะที่เป็นการยกเลิกหลักการเดิม เพียงแต่มีการกำหนดขยายความคุ้มครองข้อมูลส่วนบุคคลให้ชัดเจนมากขึ้นและให้เป็นมาตรฐานเดียวกันทั่วยุโรป หรือไม่?

a)

ใช่

b)

ไม่ใช่

96.

ทุกประเทศในสหภาพยุโรปต้องให้การคุ้มครองอย่างเคร่งครัดต่อข้อมูลที่อ่อนไหวเป็นพิเศษ เช่น อะไรบ้าง?

a)

ความคิดทางการเมือง

b)

ข้อมูลทั่วไป

c)

ข้อมูลที่ไม่สำคัญ

97.

การส่งข้อมูลไปต่างประเทศ หรือบริษัทที่อยู่ต่างประเทศ มีข้อกำหนดอย่างไร?

4 lines
98.

การส่งข้อมูลไปต่างประเทศ หรือบริษัทที่อยู่ต่างประเทศ ผู้รับข้อมูลต้องมีการคุ้มครองข้อมูลมาตรฐานเดียวกับบริษัทในยุโรป?

4 lines
99.

หน่วยงานควบคุมข้อมูลต้องกาหนดขอบเขต ระยะเวลาในการประมวลผล และมีมาตรการรักษาความปลอดภัยข้อมูลอย่างรัดกุม?

4 lines
100.

General Data Protection Regulation ถูกตราขึ้นเพื่อวัตถุประสงค์ใด?

4 lines
101.

การส่งข้อมูลระหว่างประเทศใน General Data Protection Regulation ถูกกำหนดให้ชัดเจนอย่างไร?

4 lines
102.

หลักความชอบด้วยกฎหมายและความเป็นธรรม (Principle of Lawfulness and Fairness) หมายความว่า ข้อมูลส่วนบุคคลจะต้องไม่ถูกเก็บรวบรวมหรือประ

4 lines