ไฟล์ชุดแรกที่ผู้วินิจฉัยขอมักมีข้อมูลส่วนบุคคลปนอยู่เสมอ ทั้งเงินเดือนรายคน ประวัติการลาออก รายชื่อลูกค้า และเบอร์ติดต่อ เมื่อกิจการส่งของเหล่านี้ออกไปให้คนนอกจัดการตามคำสั่งของตน คนนอกรายนั้นกลายเป็นผู้ประมวลผลตามกฎหมายทันที
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ซึ่งลงราชกิจจานุเบกษาวันที่ 27 พฤษภาคม 2562 วางหน้าที่ของผู้ประมวลผลไว้ในมาตรา 40 สามข้อ
- ทำได้เฉพาะสิ่งที่ผู้ควบคุมข้อมูลสั่ง ยกเว้นคำสั่งที่ขัดกฎหมาย
- มีมาตรการความปลอดภัยที่เหมาะสม และแจ้งกลับไปที่ผู้ควบคุมข้อมูลเมื่อเกิดเหตุละเมิด
- ทำและเก็บบันทึกรายการกิจกรรมการประมวลผลไว้
วรรคสามของมาตราเดียวกันผูกหน้าที่จัดทำข้อตกลงไว้กับฝั่งผู้ควบคุมข้อมูล ซึ่งคือกิจการผู้ว่าจ้าง ไม่ใช่ฝั่งผู้รับงาน ส่วนบทลงโทษของการไม่ทำตามมาตรา 40 โดยไม่มีเหตุอันควรอยู่ในมาตรา 86 คือโทษปรับทางปกครองไม่เกินสามล้านบาท
| สิ่งที่กฎหมายกำหนด |
สิ่งที่ควรเขียนไว้ในข้อตกลงกับผู้วินิจฉัย |
| ทำได้เฉพาะตามคำสั่งของผู้ควบคุมข้อมูล |
ระบุวัตถุประสงค์ของการใช้ข้อมูลแต่ละชุด และห้ามนำไปใช้กับงานอื่นนอกขอบเขตนี้ |
| ต้องมีมาตรการความปลอดภัยของข้อมูลและแจ้งเหตุละเมิด |
ระบุว่าเก็บไฟล์ไว้ที่ใด ใครในทีมเข้าถึงได้ และต้องแจ้งกิจการภายในกี่ชั่วโมงเมื่อเกิดเหตุ |
| ต้องมีบันทึกรายการกิจกรรมการประมวลผล |
ขอสำเนารายการเอกสารที่รับไปและวันที่รับ เพื่อใช้เป็นหลักฐานตอนปิดงาน |
| ผู้ควบคุมข้อมูลต้องจัดให้มีข้อตกลงระหว่างกัน |
ทำข้อตกลงให้เสร็จก่อนส่งไฟล์ชุดแรก ไม่ใช่หลังเริ่มงานไปแล้ว |
วิธีลดปริมาณข้อมูลที่ต้องส่งออกไปก็มี คือแทนชื่อพนักงานด้วยรหัสตำแหน่งก่อนส่ง เพราะข้อสรุปเรื่องโครงสร้างค่าตอบแทนไม่ต้องรู้ว่าใครคือใคร
ต้องทำข้อตกลงอะไรก่อนส่งข้อมูลพนักงานและลูกค้าให้ผู้วินิจฉัย
ต้องมีข้อตกลงที่ระบุว่าข้อมูลแต่ละชุดใช้ทำอะไร เก็บไฟล์ไว้ที่ใด ใครเข้าถึงได้ ต้องแจ้งภายในกี่ชั่วโมงเมื่อข้อมูลรั่ว และจะคืนหรือทำลายข้อมูลอย่างไรเมื่อจบงาน เพราะมาตรา 40 ผูกหน้าที่จัดทำข้อตกลงฉบับนี้ไว้กับฝั่งกิจการผู้ว่าจ้าง ไม่ใช่ฝั่งผู้รับงาน