บังคับใช้เต็มรูปแบบ
personal data ตามกฎหมาย
audit trail ที่ตรวจสอบได้
เมื่อพูดถึง PDPA คนมักนึกถึงเว็บไซต์ cookie banner หรือฐานข้อมูลลูกค้า — แต่ network infrastructure ก็อยู่ในขอบเขตของกฎหมายเช่นกัน และเป็นจุดที่หลายองค์กรมองข้าม บทความนี้อธิบายว่า network automation PDPA Thailand เกี่ยวข้องกันอย่างไร ข้อมูลอะไรบ้างใน network ที่นับเป็น personal data และวิธีออกแบบ workflow ให้ PDPA IT infrastructure ไทย compliant ตั้งแต่วันแรก
PDPA เกี่ยวข้องกับ Network Infrastructure อย่างไร
PDPA (พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล) คุ้มครอง “ข้อมูลส่วนบุคคล” — ข้อมูลที่ระบุตัวตนบุคคลได้ ไม่ว่าทางตรงหรือทางอ้อม ความเข้าใจผิดที่พบบ่อยคือคิดว่า network เป็นแค่ “ท่อส่งข้อมูล” ไม่ได้เก็บ personal data — แต่จริง ๆ แล้วระบบ network provisioning และ management เก็บข้อมูลที่อาจเข้าข่ายไว้มากกว่าที่คิด
โดยเฉพาะเมื่อทำ automation — ระบบจะเก็บ log การเข้าถึง, ตัวตนของผู้ปฏิบัติงาน, และข้อมูลอุปกรณ์ที่เชื่อมโยงกับผู้ใช้ปลายทางได้ ยิ่ง automate มาก ยิ่งเก็บ log มาก และ log เหล่านั้นต้องถูกจัดการตามหลัก PDPA
ข้อมูลอะไรบ้างใน Network Log ที่เป็น Personal Data
ไม่ใช่ข้อมูลทุกอย่างใน network ที่เป็น personal data แต่มีหลายรายการที่เข้าข่ายหรือมีความเสี่ยง — ควรระบุให้ชัดว่าระบบเก็บอะไรไว้บ้าง
| ข้อมูล | ความเสี่ยง PDPA | เหตุผล |
|---|---|---|
| IP / MAC address ที่ผูกกับผู้ใช้ | สูง | ระบุตัวบุคคลทางอ้อมได้เมื่อรวมกับข้อมูลอื่น |
| User ID / ชื่อผู้ปฏิบัติงาน ใน audit log | สูง | ระบุตัวพนักงาน/ช่างได้โดยตรง |
| Location / site ที่ผูกกับสาขา | ปานกลาง | อาจโยงถึงบุคคลได้ในบางบริบท |
| Device config (SNMP, hostname) | ต่ำ | ไม่ระบุตัวบุคคล แต่ควรควบคุมการเข้าถึง |
| Connection log + timestamp | ปานกลาง | พฤติกรรมการใช้งานที่โยงกับบุคคลได้ |
Audit Trail ที่ระบบ Provisioning ต้องเก็บตาม PDPA
PDPA กำหนดหลัก accountability — องค์กรต้องพิสูจน์ได้ว่าจัดการข้อมูลอย่างเหมาะสม ในบริบท network provisioning หมายความว่า audit trail ต้องตอบคำถามเหล่านี้ได้
ระบบที่ทำ audit trail อัตโนมัติได้เปรียบตรงนี้ เพราะ log ถูกบันทึกครบถ้วนโดยไม่ต้องพึ่งวินัยของคน และแก้ไขย้อนหลังไม่ได้ — ต่างจากการจดใน Excel ที่ใครก็แก้ได้ (เทียบกับปัญหา manual ในบทความ Work Order Management)
Access Control สำหรับ Script Template — ใครควรเข้าถึงได้บ้าง
PDPA เน้นหลัก “least privilege” — ให้สิทธิ์เข้าถึงเท่าที่จำเป็นต่อหน้าที่ ในระบบ provisioning ควรแยกบทบาทให้ชัด
วิธีออกแบบ Network Provisioning Workflow ให้ PDPA-compliant
Checklist ตรวจสอบ PDPA Readiness สำหรับทีม NOC
และ retention policy ที่ช่วยให้ compliance เป็นเรื่องอัตโนมัติ
บทความโดยทีม Bluesharp — ผู้พัฒนา LINKFLO แพลตฟอร์ม Network Provisioning สำหรับองค์กรไทย
