สาระน่ารู้
รู้จัก 5 รูปแบบการรับรองด้านการคุ้มครองข้อมูลส่วนบุคคล ทั้งระดับสากลและของไทย
หลายองค์กรอาจเคยได้ยินชื่อการรับรองและตราสัญลักษณ์ด้านการคุ้มครองข้อมูลส่วนบุคคลจากต่างประเทศมาบ้าง และอาจสงสัยว่า “แต่ละตราต่างกันอย่างไร?” แล้วองค์กรของเราควรให้ความสำคัญกับการรับรองรูปแบบใด? วันนี้ สคส. สรุปจุดเด่นของ 5 โครงการรับรองสำคัญ เพื่อให้เห็นภาพชัดเจนว่าแต่ละการรับรองมีวัตถุประสงค์และขอบเขตการรับรองที่แตกต่างกันอย่างไร
Europrivacy (European Data Protection Seal)
เป็นตรารับรองด้านการคุ้มครองข้อมูลส่วนบุคคลที่ได้รับการยอมรับในยุโรป มุ่งเน้นการประเมินและรับรองกิจกรรมการประมวลผลข้อมูลส่วนบุคคล (Data Processing Activities) ว่าสอดคล้องกับข้อกำหนดของ GDPR โดยอยู่ภายใต้การบริหารจัดการของ European Centre for Certification and Privacy (ECCP) ประเทศลักเซมเบิร์ก และดำเนินการตรวจประเมินผ่านหน่วยงานรับรอง (Certification Bodies) ที่ได้รับอนุญาตตามระบบ Europrivacy เหมาะสำหรับองค์กรที่ต้องการแสดงให้เห็นถึงความสอดคล้องตาม GDPR พร้อมสร้างความเชื่อมั่นให้กับลูกค้า คู่ค้า และหน่วยงานกำกับดูแลในระดับสากล
EuroPriSe (European Privacy Seal)
เป็นโครงการรับรองด้านการคุ้มครองข้อมูลส่วนบุคคลของยุโรป ดำเนินการโดย EuroPriSe Cert GmbH ประเทศเยอรมนี แม้เดิมจะเป็นที่รู้จักในฐานะตรารับรองผลิตภัณฑ์และบริการไอที (IT Products and Services) แต่ปัจจุบัน EuroPriSe ได้รับการรับรองระบบงานตามมาตรา 43 ของ GDPR และขึ้นทะเบียนกับ EDPB อย่างเป็นทางการ โดยมุ่งเน้นการรับรอง กิจกรรมการประมวลผลข้อมูลสำหรับผู้ประมวลผลข้อมูล (Data Processor) โดยเฉพาะ จึงเหมาะอย่างยิ่งสำหรับผู้ให้บริการที่ทำหน้าที่ประมวลผลข้อมูลแทนลูกค้า เช่น ผู้ให้บริการคลาวด์ (Cloud Providers), ผู้ให้บริการซอฟต์แวร์ (SaaS) หรือผู้รับเหมาช่วงงานด้านข้อมูล ที่ต้องการสร้างความเชื่อมั่นด้าน Privacy ตามมาตรฐาน GDPR ให้กับคู่ค้าในยุโรป
ISDP©10003 (International Scheme Data Protection)
เป็นโครงการรับรองด้านการคุ้มครองข้อมูลส่วนบุคคลที่ใช้ประเมินความสอดคล้องกับ GDPR ครอบคลุมผลิตภัณฑ์ กระบวนการ และบริการขององค์กร รวมถึงการบริหารจัดการความเสี่ยงด้านข้อมูลส่วนบุคคล พัฒนาโดย Inveo Certification (INVEO Srl) ประเทศอิตาลี และเป็นการรับรองแบบสมัครใจ (Voluntary Certification) สำหรับองค์กรที่ต้องการแสดงให้เห็นถึงการดำเนินงานด้านการคุ้มครองข้อมูลส่วนบุคคลอย่างเป็นระบบ
Global CBPR (Global Cross-Border Privacy Rules)
เป็นกรอบการรับรองด้านการคุ้มครองข้อมูลส่วนบุคคลสำหรับการโอนย้ายข้อมูลข้ามพรมแดน ที่พัฒนาต่อยอดจากระบบ APEC CBPR สู่ความร่วมมือระดับโลก เพื่อสนับสนุนการแลกเปลี่ยนข้อมูลระหว่างประเทศอย่างปลอดภัยและสอดคล้องกับหลักการคุ้มครองข้อมูลส่วนบุคคล โดยการรับรองดำเนินการผ่านหน่วยงานตรวจประเมิน (Accountability Agents) ที่ได้รับการรับรองจาก Global CBPR Forum เพื่อประเมินความสอดคล้องตามข้อกำหนดของระบบ นอกจากโครงการรับรองในระดับสากลแล้ว รู้หรือไม่ว่า… ประเทศไทยเราก็มีเครื่องหมายรับรองมาตรฐานด้านการคุ้มครองข้อมูลส่วนบุคคลแล้วเช่นกัน
Personal Data Protection Certification Mark (ของไทย)
เป็นเครื่องหมายรับรองมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลตามหลักเกณฑ์ที่กำหนดโดย สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เพื่อส่งเสริมให้องค์กรมีระบบบริหารจัดการข้อมูลส่วนบุคคลที่สอดคล้องกับกฎหมาย PDPA ของประเทศไทย องค์กรที่ผ่านการประเมินตามเกณฑ์ที่กำหนดจะได้รับการรับรอง ซึ่งสะท้อนถึงความพร้อมด้านการกำกับดูแลข้อมูลส่วนบุคคล การบริหารจัดการความเสี่ยง มาตรการรักษาความมั่นคงปลอดภัย และการคุ้มครองสิทธิของเจ้าของข้อมูล เหมาะสำหรับหน่วยงานภาครัฐและภาคเอกชนทุกขนาดที่ดำเนินกิจการในประเทศไทย และต้องการสร้างความเชื่อมั่นให้กับลูกค้า คู่ค้า และประชาชน ว่ามีการดำเนินงานด้านการคุ้มครองข้อมูลส่วนบุคคลอย่างเป็นระบบตามเกณฑ์ที่ สคส. กำหนด
แม้การได้รับเครื่องหมายนี้ไม่ได้หมายความว่าความเสี่ยงในการเกิดเหตุข้อมูลรั่วไหลจะเป็นศูนย์ แต่เป็นการยืนยันว่าองค์กรนั้นมีมาตรการป้องกัน ระบบบริหารจัดการ และความพร้อมในการรับมือเพื่อดูแลข้อมูลส่วนบุคคลอย่างรัดกุมตามตามหลักเกณฑ์และมาตรฐานที่ สคส. กำหนดภายใต้กฎหมาย PDPA
ติดตามข้อมูลและรายละเอียดเกี่ยวกับ Personal Data Protection Certification Mark ได้ที่เพจเฟซบุ๊ก สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล-สคส.
ที่มา : https://www.facebook.com/pdpc.th/posts/pfbid02BqoDWPiANyV4ZWo9wNycYTEPRetXmo6GpYnnDDouxo6ca5GMz6e9yWfzTyVk7bZ6l