Blog

2026.08.16

Bảo vệ dữ liệu cá nhân IoT nhà máy 2026 | Ranh giới mà chứng nhận PDPA Thái Lan đặt ra

Bảo vệ dữ liệu cá nhân IoT nhà máy 2026 | Ranh giới mà chứng nhận PDPA Thái Lan đặt ra

Bảo vệ dữ liệu cá nhân trong hệ thống IoT nhà máy lâu nay thường bị xếp sau, bị xem như một phần phụ của công tác an ninh mạng. Nhưng tại Thái Lan, khung chứng nhận theo Luật Bảo vệ dữ liệu cá nhân (PDPA) đã chính thức có hiệu lực từ tháng 6 năm 2026, và riêng tháng 8 năm 2025 tổng mức phạt hành chính với 8 khoản (5 vụ việc) đã lên tới khoảng 14,500,000 baht. Bài viết này nói về quy định của Thái Lan, vì vậy nội dung đặc biệt hữu ích cho các đội ngũ đặt tại Việt Nam đang vận hành nhà máy tại Thái Lan, quản lý nhiều cơ sở trong khu vực ASEAN, hoặc đơn giản là muốn có một khung tham chiếu cụ thể để đánh giá rủi ro quyền riêng tư phát sinh từ thiết bị IoT trong nhà xưởng. Đồng hồ thông minh, thiết bị chấm công nhận diện khuôn mặt, camera kiểm tra ngoại quan bằng AI – các thiết bị IoT trong nhà máy không chỉ thu thập dữ liệu vận hành mà đồng thời thu thập cả dữ liệu cá nhân của người lao động. Dưới đây là các diễn biến quy định mới nhất và những việc một nhà máy có thể bắt tay làm ngay.

Thiết bị IoT trong nhà máy không chỉ thu thập dữ liệu vận hành

Việc IoT hóa nhà máy thường bắt đầu từ mục tiêu trực quan hóa tỷ lệ vận hành thiết bị và dữ liệu chất lượng. Nhưng chính những cảm biến và camera đó, ngoài ý muốn của người triển khai, cũng đang thu thập thông tin của từng công nhân. Bốn điểm tiếp xúc điển hình như sau.

Điểm tiếp xúcVí dụ dữ liệu cá nhân đang được thu thập
Đồng hồ thông minh và thiết bị đeoVị trí người đeo, lộ trình di chuyển, phản ứng sinh học (nhịp tim và tương tự)
Quản lý chấm công (thẻ từ, nhận diện khuôn mặt)Ảnh khuôn mặt, thời điểm vào ra, quy luật đi làm
Camera kiểm tra ngoại quan bằng AIHình ảnh công nhân lọt vào khung hình trên chuyền, dữ liệu đường di chuyển
Nhật ký cảm biến gắn với mã nhân viênLiên kết thao tác thiết bị với cá nhân (ai, lúc nào, thao tác gì)

Đứng riêng lẻ, các dữ liệu này trông giống dữ liệu vận hành thuần túy. Nhưng ngay khi chúng được gắn với thông tin có thể định danh một cá nhân cụ thể (họ tên, mã nhân viên, ảnh khuôn mặt), chúng trở thành dữ liệu cá nhân và thuộc phạm vi điều chỉnh của PDPA. Đặc biệt, dữ liệu nhận diện khuôn mặt và dữ liệu phản ứng sinh học từ thiết bị đeo được PDPA Thái Lan xếp vào nhóm dữ liệu nhạy cảm, về nguyên tắc bắt buộc phải có sự đồng ý rõ ràng của chính chủ thể dữ liệu. Số nhà máy triển khai thiết bị đeo và nhận diện khuôn mặt để tối ưu hóa chấm công đang tăng lên, nên ngay từ giai đoạn cân nhắc ứng dụng đồng hồ thông minh trong nhà máy hay triển khai kiểm tra ngoại quan bằng AI, cách xử lý dữ liệu cá nhân đã cần được đưa vào thiết kế hệ thống.

Bảo vệ dữ liệu cá nhân IoT nhà máy 2026 | Ranh giới mà chứng nhận PDPA Thái Lan đặt ra - figure 1

Điểm dễ bị bỏ sót là dữ liệu phục vụ giám sát vận hành và dữ liệu mang tính thông tin cá nhân nằm lẫn trong cùng một cảm biến, cùng một tệp nhật ký. Khi bộ phận thiết bị thiết kế một dashboard tỷ lệ vận hành mà trong đó có gắn mã nhân viên, thì dashboard đó đã thuộc phạm vi PDPA. Nếu ngay từ giai đoạn thiết kế không tách bạch ai được truy cập dữ liệu nào, tới mức chi tiết ra sao và vì mục đích gì, thì việc bóc tách riêng dữ liệu cá nhân về sau sẽ rất khó cả về kỹ thuật lẫn chi phí. Ở nhiều nhà máy, việc phân tách này chỉ được đặt ra sau khi hệ thống đã chạy, dẫn tới phải làm lại toàn bộ thiết kế nhật ký, tốn công gấp đôi.

PDPA Thái Lan năm 2026 chuyển từ giai đoạn thông báo sang giai đoạn chứng minh

Luật Bảo vệ dữ liệu cá nhân của Thái Lan được ban hành năm 2019 và có hiệu lực đầy đủ từ tháng 6 năm 2022 sau khi kết thúc thời gian gia hạn. Từ khi có hiệu lực cho tới khoảng năm 2024, cách tiếp cận của cơ quan quản lý chủ yếu là nhắc nhở và hướng dẫn khắc phục, tức vẫn ở giai đoạn phổ biến quy định. Nhưng trong hai năm 2025 và 2026, trọng tâm vận hành đã dịch chuyển rõ rệt từ phổ biến sang chứng minh và chứng nhận.

Ngày 18 tháng 6 năm 2026, khung chứng nhận chính thức có hiệu lực

Văn phòng Ủy ban Bảo vệ dữ liệu cá nhân Thái Lan (PDPC) đã đăng công báo hai thông báo về chứng nhận PDPA (ký ngày 27 tháng 2 năm 2026) vào ngày 18 tháng 6 năm 2026 và cho áp dụng ngay trong cùng ngày. Với hai thông báo này, lần đầu tiên Thái Lan có một cơ chế chính thức để bên thứ ba đánh giá mức độ tuân thủ PDPA của một tổ chức. Việc đánh giá được cấu trúc thành 4 nhóm, 10 lĩnh vực trọng tâm và 128 tiêu chí đánh giá, nhằm đo mức độ trưởng thành trong quản trị quyền riêng tư của tổ chức.

Chứng nhận có hai mức.

Mức chứng nhậnĐiểm chuẩn (theo từng lĩnh vực)Yêu cầu
PDPA Compliance Certificate80% đến 89.9%Đáp ứng các nghĩa vụ luật định
PDPA Certificate kèm Certification MarkTừ 90% trở lênĐáp ứng cả nghĩa vụ luật định lẫn thông lệ tốt nhất

Đây là cơ chế tự nguyện, thời hạn hiệu lực của chứng nhận là 3 năm. Cả cơ quan nhà nước lẫn doanh nghiệp tư nhân đều có thể nộp hồ sơ, nhưng để đạt được thì hệ thống quản lý quyền riêng tư nội bộ phải đạt tới một mức nhất định. Cơ chế quản lý dữ liệu cá nhân do thiết bị IoT trong nhà máy thu thập đương nhiên nằm trong phạm vi được đánh giá. Con số 128 tiêu chí, nhìn ngược lại, có nghĩa là chính việc tích lũy thực tiễn hằng ngày mới là đối tượng thẩm định – có lưu hồ sơ thu thập sự đồng ý hay không, hợp đồng với bên được ủy thác ghi rõ những gì.

Tháng 8 năm 2025, 8 khoản phạt với tổng khoảng 14,500,000 baht

Song song với thay đổi về thể chế, thái độ xử phạt của PDPC cũng cứng rắn hơn. Trong đợt công bố quyết định xử phạt hành chính tháng 8 năm 2025, có 5 vụ việc với 8 khoản phạt được áp dụng, tổng cộng khoảng 14,500,000 baht, đưa tổng mức phạt lũy kế kể từ khi PDPA có hiệu lực vượt mốc 20,000,000 baht.

Vụ việcNội dungMức phạt
Xâm nhập ứng dụng web của cơ quan nhà nước200,000 bản ghi dữ liệu cá nhân bị phát tán lên dark webCơ quan 153,120 baht và đơn vị phát triển 153,120 baht
Rò rỉ thông tin tại bệnh viện tưQuản lý thông tin bệnh nhân thiếu chặt chẽBệnh viện 1,210,000 baht và cá nhân ký hợp đồng 16,940 baht
Doanh nghiệp phụ kiện máy tínhQuản lý an ninh thông tin thiếu sót7,000,000 baht
Doanh nghiệp mỹ phẩmQuản lý an ninh thông tin thiếu sót2,500,000 baht
Hệ thống đặt chỗ của nhà bán lẻ đồ chơiKhoảng 200,000 bản ghi bị rò rỉ do lỗi bảo mật của bên được ủy thácNhà bán lẻ 500,000 baht và bên xử lý dữ liệu 3,000,000 baht

Đáng chú ý nhất là vụ nhà bán lẻ đồ chơi. Dù bản thân nhà bán lẻ đã nhanh chóng bồi thường cho các chủ thể dữ liệu bị ảnh hưởng sau sự cố, cả bên ủy thác lẫn bên được ủy thác vẫn bị xử phạt vì lỗi quản lý của bên xử lý dữ liệu. Đây là minh chứng thực tế cho nguyên tắc rằng ngay cả với dữ liệu mà doanh nghiệp không trực tiếp xử lý, lỗi quản lý của bên được ủy thác vẫn bị quy trách nhiệm cho bên ủy thác. Với hệ thống IoT nhà máy, việc ủy thác xử lý dữ liệu cho nhà cung cấp dịch vụ chấm công trên nền tảng đám mây hoặc nhà cung cấp thiết bị đeo là rất phổ biến, nên đây không phải chuyện của riêng ai. Trong 8 khoản phạt, quá nửa thuộc về doanh nghiệp tư nhân bao gồm cả sản xuất và bán lẻ, cho thấy việc xử phạt không giới hạn ở một ngành cụ thể.

Dữ liệu sinh trắc học là dữ liệu nhạy cảm, không thể xử lý nếu chưa có sự đồng ý

Theo PDPA Thái Lan, dữ liệu nhận diện khuôn mặt, vân tay, nhịp tim và các dữ liệu sinh trắc học khác được xếp vào nhóm dữ liệu cá nhân nhạy cảm, đòi hỏi cách xử lý nghiêm ngặt hơn dữ liệu cá nhân thông thường. Về nguyên tắc phải có sự đồng ý rõ ràng theo cơ chế chọn tham gia của chính chủ thể dữ liệu; nếu không thuộc các trường hợp ngoại lệ hạn chế do luật quy định thì việc thu thập và sử dụng khi chưa có sự đồng ý là hành vi vi phạm PDPA. Khi đưa nhận diện khuôn mặt vào quản lý chấm công, nhiều nhà máy có xu hướng bỏ qua quy trình lấy sự đồng ý chỉ vì lý do hiệu quả vận hành – đây là cách làm có rủi ro bị xử phạt cao. Với camera giám sát và camera kiểm tra ngoại quan bằng AI cũng vậy, nếu thiết kế lắp đặt khiến khuôn mặt công nhân lọt vào khung hình thì cần được xử lý theo cùng một logic.

Bảo vệ dữ liệu cá nhân IoT nhà máy 2026 | Ranh giới mà chứng nhận PDPA Thái Lan đặt ra - figure 2

Phân dữ liệu IoT nhà máy thành 4 lớp

Để không phải chạy theo quy định một cách bị động, cách hiệu quả là không gộp chung mọi dữ liệu nhà máy vào một rổ, mà phân loại theo tính chất rồi thiết kế quyền truy cập tương ứng. Trên thực tế, sắp xếp theo 4 lớp sau sẽ làm rõ chỗ nào cần xử lý theo PDPA.

Lớp dữ liệuVí dụ nội dungVị trí theo PDPAMức kiểm soát truy cập gợi ý
Lớp 1 dữ liệu công khaiGiá trị tổng hợp tỷ lệ vận hành, model thiết bịNgoài phạm viKhông cần hạn chế
Lớp 2 dữ liệu vận hành không gắn cá nhânNhật ký nhiệt độ, rung động theo từng thiết bịNgoài phạm viChia sẻ trong nội bộ phòng ban
Lớp 3 dữ liệu cá nhânThời điểm vào ra, nhật ký thao tác gắn với họ tênDữ liệu cá nhânChỉ nhân sự có nhu cầu công việc
Lớp 4 dữ liệu nhạy cảmẢnh khuôn mặt, dữ liệu phản ứng sinh họcDữ liệu nhạy cảm (bắt buộc có sự đồng ý)Số người tối thiểu, lưu trữ có mã hóa

Khi chia lớp như vậy, doanh nghiệp có thể phân quyền ngay từ giai đoạn đầu thiết kế hệ thống, chẳng hạn dashboard tỷ lệ vận hành thuộc lớp 2 nên có thể mở cho toàn công ty, còn nhật ký chấm công theo từng cá nhân thuộc lớp 3 nên chỉ bộ phận nhân sự được truy cập. Lý do nhiều nhà máy luôn bị động với PDPA chính là vì cơ sở dữ liệu ngay từ đầu đã trộn lẫn cả 4 lớp. Khi triển khai thiết bị IoT mới, việc ghi rõ cách phân lớp này trong tài liệu định nghĩa yêu cầu gửi nhà cung cấp sẽ giúp tránh phải làm lại về sau.

Lấy ví dụ một hệ thống bảo trì dự đoán kết hợp cảm biến rung với hồ sơ kiểm tra của công nhân. Bản thân dữ liệu rung thuộc lớp 2 vì không gắn với cá nhân, nhưng ngay khi được bổ sung thông tin ai là người kiểm tra, nó chuyển thành lớp 3. Nếu hai lớp này nằm lẫn trong cùng một cơ sở dữ liệu, thì khi mở dữ liệu vận hành cho toàn bộ bộ phận phân tích, rất dễ xảy ra sự cố vô tình công khai luôn cả dữ liệu cá nhân. Đây là rủi ro có thể chặn được bằng những thay đổi thiết kế tương đối nhỏ, chẳng hạn tách bảng theo từng lớp, hoặc giữ nguyên một bảng nhưng đặt quyền truy cập riêng cho các cột có gắn định danh cá nhân.

Ba tuyến thực thi không thể bỏ qua khi tuân thủ PDPA cho IoT nhà máy

Trên nền bức tranh quy định tổng thể và mô hình 4 lớp dữ liệu, những điểm mà người phụ trách IoT và người phụ trách chuyển đổi số của nhà máy cần nắm có thể quy về ba tuyến chính.

Tuyến 1 – Giới hạn mục đích thu thập, tức thiết kế phạm vi

Lưu giữ toàn bộ dữ liệu từ thiết bị IoT chỉ vì thấy “có thì tiện” là đi ngược nguyên tắc giới hạn mục đích mà PDPA yêu cầu. Với đồng hồ thông minh thì mục đích có thể là xác nhận an toàn, ví dụ phát hiện té ngã; với thiết bị chấm công thì là quản lý giờ công. Mục đích thu thập phải được định nghĩa rõ ràng, và những dữ liệu không cần cho mục đích đó, ví dụ nhật ký theo dõi vị trí liên tục, thì không thu thập hoặc phải được thiết kế để tự động xóa sau thời gian ngắn. Việc mở rộng phạm vi thu thập với lý do biết đâu sau này dùng tới, trong khi mục đích còn mơ hồ, cũng sẽ bị trừ điểm khi thẩm định chứng nhận. Về thời gian lưu trữ, số nhà máy đã văn bản hóa thành quy định nội bộ rằng dữ liệu chấm công được giữ bao nhiêu năm, dữ liệu hình ảnh tự động xóa sau bao nhiêu ngày vẫn còn rất ít, nên đây là khoảng trống lớn để bắt tay vào làm.

Tuyến 2 – Thiết kế quy trình lấy sự đồng ý, gồm chọn tham gia và thông báo

Khi xử lý dữ liệu nhận diện khuôn mặt và dữ liệu sinh trắc học, việc chỉ cho ký một lần gộp chung lúc nhận việc đang dần trở nên không đủ. Doanh nghiệp cần nêu rõ bằng ngôn ngữ mà người lao động hiểu được, tức tiếng Thái, rằng dữ liệu nào được thu thập cho mục đích gì, nhóm nhân sự nào được xem, lưu trữ trong bao lâu, đồng thời phải chuẩn bị cả phương thức để người lao động rút lại sự đồng ý. Tại các hiện trường đa ngôn ngữ, vẫn gặp trường hợp văn bản đồng ý không được soạn bằng tiếng Thái, hoặc viết bằng thuật ngữ chuyên môn vượt quá mức hiểu của người lao động. Thiết kế quy trình lấy sự đồng ý không thể là việc riêng của bộ phận pháp chế mà bắt buộc phải phối hợp với bộ phận kỹ thuật trực tiếp vận hành thiết bị IoT tại hiện trường. Chuẩn bị sẵn phương thức thay thế ngoài nhận diện khuôn mặt, chẳng hạn thẻ từ, cho những nhân viên đã rút lại sự đồng ý cũng là một điểm quan trọng trong thực tế.

Tuyến 3 – Quản trị bên được ủy thác và nhà cung cấp, tức quản lý bên xử lý dữ liệu

Như vụ nhà bán lẻ đồ chơi đã cho thấy, khi doanh nghiệp ủy thác việc xử lý dữ liệu cá nhân ra bên ngoài, ví dụ dịch vụ chấm công trên nền tảng đám mây hay nhà cung cấp thiết bị đeo, thì thiếu sót trong hệ thống quản lý của bên được ủy thác cũng trở thành trách nhiệm của bên ủy thác. Cần ký hợp đồng xử lý dữ liệu ngay từ giai đoạn ký kết và thiết lập cơ chế định kỳ kiểm tra năng lực bảo mật của bên được ủy thác. Cùng với các biện pháp an ninh OT trong nhà máy, tư duy quản lý nhà cung cấp được trình bày trong hướng dẫn thực hành an ninh OT có thể áp dụng gần như nguyên vẹn cho bối cảnh bảo vệ dữ liệu cá nhân. Điện tử hóa hồ sơ ứng phó với đánh giá cũng rất hữu ích để hoàn thành trách nhiệm giải trình khi thẩm định chứng nhận hoặc khi có sự cố. Chi tiết có thể tham khảo bài điện tử hóa hồ sơ ứng phó đánh giá.

Bảo vệ dữ liệu cá nhân IoT nhà máy 2026 | Ranh giới mà chứng nhận PDPA Thái Lan đặt ra - figure 3

Các biện pháp kỹ thuật khi xử lý dữ liệu hình ảnh

Với dữ liệu hình ảnh có khả năng ghi lại khuôn mặt công nhân, như camera kiểm tra ngoại quan bằng AI hoặc camera giám sát, ngoài việc hoàn thiện quy định nội bộ thì các biện pháp kỹ thuật cũng phát huy hiệu quả. Ba biện pháp tiêu biểu như sau.

  • Che hoặc làm mờ vùng khuôn mặt: chỉ phân tích đối tượng kiểm tra là sản phẩm, còn khuôn mặt người lọt vào khung hình thì được tự động làm mờ trước khi lưu. Phần lớn hệ thống kiểm tra ngoại quan bằng AI đều cho phép giới hạn vùng quan tâm cần phân tích, nên cũng có thể vận hành theo hướng đặt trước khu vực có người xuất hiện nằm ngoài phạm vi phân tích
  • Xử lý tại biên để không lưu dữ liệu thô: thay vì gửi thẳng hình ảnh camera ghi được lên đám mây, hãy thiết kế để việc phân tích hoàn tất ngay trên thiết bị biên đặt trong nhà máy và chỉ gửi kết quả phán định là đạt hoặc không đạt lên hệ thống cấp trên, nhờ đó không phải lưu trữ dài hạn chính đoạn hình ảnh thô có khuôn mặt
  • Tự động hết hiệu lực theo thời hạn lưu trữ: đặt sẵn thời hạn lưu cho dữ liệu hình ảnh, ví dụ 7 ngày hoặc 30 ngày, và thiết lập cơ chế tự động xóa dữ liệu quá hạn ngay trên camera hoặc trên đầu ghi hình

Điểm chung của cả ba biện pháp là trong phần lớn trường hợp đều không kéo theo cải tạo hệ thống quy mô lớn, mà chỉ cần thay đổi cấu hình của hệ thống kiểm tra ngoại quan bằng AI và camera hiện có, hoặc bổ sung một phần mềm nhỏ. Nếu đang chuẩn bị triển khai mới camera kiểm tra ngoại quan bằng AI, việc xác nhận với nhà cung cấp ngay từ giai đoạn lựa chọn về khả năng giới hạn vùng quan tâm và khả năng xử lý tại biên sẽ giúp không phải bổ sung xử lý về sau.

Thứ tự bắt tay vào việc, lộ trình thực thi trong 90 ngày

Trước khi đi tới quyết định đầu tư lớn như lấy chứng nhận, ưu tiên hàng đầu là nắm được hiện trạng của chính mình và dựng xong bộ khung cơ bản. Cơ chế chứng nhận chỉ là công cụ để bên thứ ba đánh giá và xác nhận một hệ thống quản lý đã có sẵn, chứ không tạo ra hệ thống đó thay doanh nghiệp. Nếu hoàn tất kiểm kê và xây dựng quy định trước, thì khi cân nhắc lấy chứng nhận trong tương lai, phần lớn tài liệu cần cho thẩm định đều có thể tái sử dụng. Cách triển khai với mốc 90 ngày như sau.

  • Ngày 0 đến 30, kiểm kê: rà soát toàn bộ dữ liệu mà thiết bị IoT, camera và thiết bị đeo trong nhà máy đang thu thập. Lập danh mục thu thập cái gì, từ ai, vì mục đích gì, rồi ánh xạ vào mô hình 4 lớp nêu trên
  • Ngày 31 đến 60, sự đồng ý và quy định: với các thiết bị xử lý dữ liệu nhận diện khuôn mặt và dữ liệu sinh trắc học, kiểm tra xem đã có quy trình lấy sự đồng ý hay chưa; nếu chưa thì chuẩn bị văn bản đồng ý bằng tiếng Thái và phương thức rút lại sự đồng ý. Ban hành quy định nội bộ về thời gian lưu trữ dữ liệu
  • Ngày 61 đến 90, quản lý nhà cung cấp: xác nhận đã có hợp đồng xử lý dữ liệu với nhà cung cấp thiết bị đeo và dịch vụ quản lý chấm công hay chưa; nếu chưa ký thì tiến hành ký kết. Đồng thời rà soát xem quyền truy cập dữ liệu cá nhân đã được giới hạn đúng ở những nhân sự có nhu cầu công việc hay chưa

Cả ba giai đoạn này đều không đòi hỏi đầu tư hệ thống tốn kém, mà có thể bắt đầu bằng cách rà soát lại quy tắc vận hành của hệ thống IoT hiện có. Đặt việc lấy chứng nhận như một lựa chọn ở bước tiếp theo là trình tự thực tế hơn. Đặc biệt với doanh nghiệp xử lý dữ liệu sinh trắc học của đông đảo nhân viên tại nhiều cơ sở, hoặc doanh nghiệp thường xuyên phải tiếp đoàn đánh giá của khách hàng và báo cáo lên trụ sở toàn cầu, kết quả kiểm kê này có thể dùng luôn làm hồ sơ chuẩn bị cho việc nộp đơn chứng nhận.

Có nên lấy chứng nhận, cách phán đoán với một cơ chế tự nguyện

Chứng nhận PDPA không phải nghĩa vụ bắt buộc mà là cơ chế tự nguyện. Việc lấy chứng nhận phát sinh chi phí chuẩn bị đánh giá, hoàn thiện hồ sơ và phí thẩm định; ngược lại, nếu không lấy thì rủi ro bị xử phạt vẫn còn nguyên. Trục phán đoán nằm ở khối lượng dữ liệu cá nhân doanh nghiệp đang xử lý và mức độ rủi ro đi kèm.

Căn cứ phán đoánTrường hợp nên cân nhắc lấy chứng nhậnTrường hợp nên ưu tiên nền tảng cơ bản trước
Khối lượng dữ liệu cá nhânXử lý dữ liệu sinh trắc học của đông đảo nhân viên tại nhiều cơ sởChỉ một cơ sở với dữ liệu chấm công quy mô nhỏ
Nhu cầu giải trình đối ngoạiThường xuyên có đánh giá từ khách hàng và báo cáo lên trụ sở toàn cầuChủ yếu dùng nội bộ, ít dịp phải giải trình ra bên ngoài
Hệ thống quản lý hiện tạiĐã vận hành được việc lấy sự đồng ý và giới hạn mục đíchQuy trình đồng ý và quản lý bên được ủy thác chưa hoàn thiện

Câu hỏi thường gặp

Có thể dùng camera nhận diện khuôn mặt mà không cần sự đồng ý không

Về nguyên tắc là không. Dữ liệu nhận diện khuôn mặt được xếp vào dữ liệu sinh trắc học, tức dữ liệu nhạy cảm, và PDPA Thái Lan yêu cầu phải có sự đồng ý rõ ràng của chính chủ thể dữ liệu. Nếu không thuộc các ngoại lệ hạn chế do luật quy định, ví dụ lợi ích công cộng trọng yếu, thì việc triển khai mà bỏ qua quy trình lấy sự đồng ý sẽ kèm rủi ro vi phạm PDPA.

Dữ liệu vị trí từ ứng dụng chấm công có thuộc phạm vi PDPA không

Có. Dữ liệu vị trí gắn với mã nhân viên hoặc họ tên được coi là dữ liệu cá nhân. Cần giới hạn mục đích thu thập trong phạm vi quản lý giờ công và tránh việc theo dõi vị trí liên tục ngoài mục đích đó.

Rò rỉ do lỗi của nhà cung cấp hay bên được ủy thác có trở thành trách nhiệm của doanh nghiệp không

Có trường hợp như vậy. Trong vụ việc tháng 8 năm 2025, cả bên ủy thác là nhà bán lẻ lẫn bên được ủy thác là đơn vị xử lý dữ liệu đều bị phạt. Trách nhiệm kiểm tra hệ thống quản lý của bên được ủy thác, cả lúc ký hợp đồng lẫn trong quá trình vận hành, cũng thuộc về bên ủy thác.

Có nên lấy dấu chứng nhận PDPA không

Việc lấy là tự nguyện. Doanh nghiệp xử lý dữ liệu sinh trắc học của đông đảo nhân viên tại nhiều cơ sở, hoặc thường xuyên phải tiếp đánh giá của khách hàng và báo cáo lên trụ sở toàn cầu, thì đáng cân nhắc; nhưng ưu tiên trước hết vẫn là dựng xong nền tảng cơ bản gồm lấy sự đồng ý, giới hạn mục đích và quản lý bên được ủy thác.

Có thể tuân thủ mà không phải thay thế hệ thống IoT hiện có không

Trong phần lớn trường hợp là có. Không cần thay cảm biến hay thân camera; đa phần có thể xử lý bằng cách thay đổi quy tắc vận hành như thiết lập thời gian lưu trữ dữ liệu thu thập, rà soát lại quyền truy cập, bổ sung quy trình lấy sự đồng ý. Tuy nhiên, với các thiết bị như máy nhận diện khuôn mặt cần có phương thức thay thế khi nhân viên rút lại sự đồng ý, đôi khi phải cân nhắc lắp thêm phương thức chấm công thay thế, ví dụ thẻ từ, bên cạnh thiết bị hiện có.

Bộ phận nào nên chủ trì lộ trình 90 ngày

Thực tế nhất là bộ phận chuyển đổi số và bộ phận kỹ thuật sản xuất, tức những người đang vận hành IoT của nhà máy, đứng ra làm trung tâm và phối hợp với pháp chế và nhân sự. Người nắm được cách xử lý kỹ thuật của dữ liệu, tức nhật ký nào chứa những gì, là kỹ sư tại hiện trường; còn câu chữ của văn bản đồng ý và quy định nội bộ lại cần kiến thức của pháp chế và nhân sự, nên tiến hành như một công việc chung của cả hai phía sẽ giảm được việc phải làm lại. Nếu phải báo cáo lên công ty mẹ, việc chia sẻ tình hình sớm với bộ phận hệ thống thông tin hoặc bộ phận tuân thủ của công ty mẹ sẽ giúp việc giải trình về sau trôi chảy hơn.

Nếu dữ liệu cá nhân rò rỉ từ thiết bị IoT thì phải báo cáo trong bao lâu

Theo Điều 37(4) của PDPA Thái Lan, bên kiểm soát dữ liệu có nghĩa vụ báo cáo cho PDPC trong chừng mực có thể, trong vòng 72 giờ kể từ khi nhận biết sự cố rò rỉ dữ liệu cá nhân. Trường hợp khó báo cáo trong 72 giờ, vẫn phải báo cáo trong vòng 15 ngày kể từ khi nhận biết, kèm lý do chính đáng cho việc chậm trễ. Nếu không thực hiện nghĩa vụ báo cáo trong 72 giờ, doanh nghiệp có thể bị phạt tới 3,000,000 baht. Sự cố rò rỉ xảy ra ở thiết bị đeo hoặc dịch vụ quản lý chấm công trên nền tảng đám mây cũng thuộc phạm vi này, nên việc ghi rõ trong hợp đồng với nhà cung cấp rằng khi có sự cố thì phải thông báo cho doanh nghiệp trong bao nhiêu giờ là yếu tố then chốt để tuân thủ được quy tắc 72 giờ.

Kết luận

Triển khai IoT trong nhà máy luôn đi kèm không chỉ việc trực quan hóa dữ liệu vận hành mà còn cả khía cạnh xử lý dữ liệu cá nhân của người lao động. Tại Thái Lan, khung chứng nhận PDPA đã có hiệu lực từ tháng 6 năm 2026 và tháng 8 năm 2025 đã ghi nhận tổng mức phạt khoảng 14,500,000 baht, đưa tổng mức phạt lũy kế vượt mốc 20,000,000 baht, cho thấy hiệu lực thực thi của quy định đang tăng lên rõ rệt. Khi triển khai và vận hành các thiết bị IoT như đồng hồ thông minh, nhận diện khuôn mặt hay camera kiểm tra ngoại quan bằng AI, trước hết cần phân dữ liệu thành 4 lớp. Trên nền đó, ba tuyến thực thi gồm giới hạn mục đích thu thập, thiết kế quy trình lấy sự đồng ý và quản trị bên được ủy thác phải được hoàn thiện song song với việc đưa công nghệ vào, chứ không phải sau đó. Nếu bắt tay theo trình tự kiểm kê, xây dựng quy định rồi quản lý nhà cung cấp trong mốc 90 ngày, doanh nghiệp hoàn toàn có thể dựng xong bộ khung cơ bản mà không cần đầu tư lớn.

Nếu doanh nghiệp muốn bắt đầu từ việc kiểm kê xem thiết bị IoT trong nhà máy đang thu thập những dữ liệu cá nhân nào, hoặc muốn kiểm tra hiện trạng tuân thủ PDPA của hệ thống đang chạy, thì ngay ở giai đoạn cân nhắc ban đầu cũng đã là lúc đáng để trao đổi. TOMAS TECH hỗ trợ triển khai hệ thống IoT và OT cho nhà máy với góc nhìn từ hiện trường, để việc khai thác dữ liệu vận hành và việc bảo vệ dữ liệu cá nhân cùng đi được với nhau. Nếu đang có kế hoạch triển khai thiết bị IoT mới, trao đổi ngay từ giai đoạn lựa chọn thiết bị sẽ giúp tránh phải sửa lại thiết kế về sau. Liên hệ với chúng tôi tại đây.

Nguồn tham khảo