06/08/2025
สคส. เข้มเดินหน้าบังคับใช้ PDPA ลงโทษปรับ 1.2 ล้านบาท "โรงพยาบาลเอกชนขนาดใหญ่" ปม "ถุงขนมโตเกียว" จาก "เวชระเบียนผู้ป่วย"
เมื่อวันที่ 1 ส.ค.2568 สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) แถลงถึงบทลงโทษปรับหน่วยงานที่ปล่อยข้อมูลประชาชนรั่วไหล ทั้งภาครัฐ-ภาคเอกชน โดยมี 5 กรณีสำคัญ หนึ่งในนั้นคือกรณีที่ได้รับความสนใจอย่างกว้างขวาง คือเหตุการณ์ที่เกิดขึ้นกับ "โรงพยาบาลเอกชนขนาดใหญ่" ทำข้อมูลเวชระเบียนผู้ป่วยรั่วไหล ปรากฏภาพ "ถุงขนมโตเกียวที่ทำจากเอกสารเวชระเบียนของผู้ป่วย ถูกเผยแพร่ผ่านโซเชียลมีเดีย จนเกิดเป็นกระแสวิพากษ์วิจารณ์อย่างมาก
จากการตรวจสอบพบว่ามีเอกสารเวชระเบียนของผู้ป่วยหลุดไปกว่า 1,000 ฉบับ ในขั้นตอนการส่งทำลายเอกสาร ซึ่งโรงพยาบาลดังกล่าวได้ทำข้อตกลงกับกิจการขนาดเล็กซึ่งมีลักษณะเป็นธุรกิจครอบครัวให้ทำหน้าที่ทำลายเอกสารเวชระเบียน แต่ไม่ได้มีการติดตาม ควบคุม หรือตรวจสอบกระบวนการให้เป็นไปตามมาตรฐานที่กำหนด ส่งผลให้เอกสารสำคัญซึ่งเป็นข้อมูลสุขภาพอันเป็นข้อมูลส่วนบุคคลประเภทอ่อนไหวตามมาตรา 26 รั่วไหลสู่ภายนอก โดยไม่ได้มีการลบหรือทำลายข้อมูลส่วนบุคคลให้ถูกต้องตามระยะเวลาที่กฎหมายกำหนด
ในส่วนของเอกชนบุคคลธรรมดาผู้รับจ้างทำลายเอกสาร ก็ได้นำเวชระเบียนที่ได้รับจากโรงพยาบาลกลับไปพักไว้ที่บ้านของตนเอง โดยไม่ได้ดำเนินการตามขั้นตอนที่ตกลงไว้ และไม่ได้แจ้งเหตุการรั่วไหลให้โรงพยาบาลทราบ จึงเข้าข่ายเป็นการไม่ปฏิบัติตามหน้าที่ของผู้ประมวลผลข้อมูลอย่างชัดเจน คณะกรรมการผู้เชี่ยวชาญ คณะที่ 4 จึงมีมติลงโทษ
"โรงพยาบาล" ถูกปรับเป็นเงิน 1,210,000 บาท
"บุคคลธรรมดา" ผู้เป็นผู้ประมวลผลข้อมูล ถูกปรับเป็นเงิน 16,940 บาท
รวมเป็นมูลค่า 1,226,940 บาท
PDPA ย่อมาจาก Personal Data Protection Act B.E. 2562 (2019) เป็นกฎหมายว่าด้วยการให้สิทธิ์กับเจ้าของข้อมูลส่วนบุคคล