ร้านรถเช่าเป็นธุรกิจที่เก็บข้อมูลส่วนบุคคลของลูกค้าเยอะมากโดยไม่รู้ตัว — สำเนาบัตรประชาชน สำเนาใบขับขี่ เบอร์โทร ที่อยู่ รูปถ่ายลูกค้ากับรถ บางร้านเก็บสลิปโอนเงินและหน้าสมุดบัญชีด้วย ทั้งหมดนี้อยู่ภายใต้ พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ซึ่งบังคับใช้เต็มรูปแบบตั้งแต่ 1 มิถุนายน 2565

บทความนี้เป็นความเข้าใจเชิงปฏิบัติสำหรับผู้ประกอบการ ไม่ใช่คำแนะนำทางกฎหมาย ถ้ามีข้อพิพาทหรือกรณีเฉพาะ ควรปรึกษาที่ปรึกษากฎหมายของคุณเอง

ร้านรถเช่าเก็บอะไรได้บ้าง

หลักของ PDPA ไม่ได้ห้ามเก็บ แต่ให้เก็บ เท่าที่จำเป็นตามวัตถุประสงค์ และต้องมีฐานทางกฎหมายรองรับ

สำหรับการเช่ารถ ฐานที่ตรงที่สุดคือ ความจำเป็นเพื่อปฏิบัติตามสัญญา — คุณต้องรู้ว่าใครขับรถคุณออกไป ต้องตรวจว่ามีใบขับขี่จริง และต้องติดต่อกลับได้ ข้อมูลที่อยู่ในขอบเขตนี้จึงเก็บได้โดยไม่ต้องขอความยินยอมแยกต่างหาก

แต่สิ่งที่ เกินความจำเป็น ต้องคิดใหม่ เช่น

  • เก็บสำเนาบัตรของคนที่มาถามราคาแต่ยังไม่เช่า
  • เก็บรูปถ่ายลูกค้าไว้ใช้โปรโมตร้าน (อันนี้คนละวัตถุประสงค์ ต้องขอความยินยอม)
  • ส่งข้อมูลลูกค้าให้ร้านอื่นหรือกลุ่มไลน์เครือข่ายร้านรถเช่า

ข้อมูลอ่อนไหวบนบัตรประชาชน

บนบัตรประชาชนไทยมี ศาสนา และบางกรณีมี หมู่เลือด ซึ่งจัดเป็นข้อมูลส่วนบุคคลอ่อนไหว มีเงื่อนไขเข้มกว่าข้อมูลทั่วไป และการเช่ารถไม่มีเหตุจำเป็นต้องใช้ข้อมูลสองอย่างนี้เลย

วิธีที่ปลอดภัยที่สุดคือ ปิดทึบส่วนที่ไม่ใช้ ก่อนเก็บ หรือถ่ายเฉพาะด้านที่ต้องใช้ ถ้าระบบของคุณเก็บไฟล์ภาพ ควรเก็บภาพที่ปิดทึบแล้ว ไม่ใช่ภาพต้นฉบับ

สี่อย่างที่ร้านต้องมี

1. ประกาศความเป็นส่วนตัว (Privacy Notice)

บอกลูกค้าว่าเก็บอะไร เอาไปทำอะไร เก็บนานแค่ไหน และติดต่อใครได้ ติดไว้ที่หน้าร้าน ใส่ไว้ในหน้าเว็บ และแนบท้ายสัญญาเช่า

2. ที่เก็บที่จำกัดคนเข้าถึง

สำเนาบัตรลูกค้าไม่ควรอยู่ในกลุ่มไลน์ ไม่ควรอยู่ในแกลเลอรีมือถือพนักงาน และไม่ควรอยู่ในโฟลเดอร์ที่ทุกคนเปิดได้ ควรอยู่ในระบบที่บอกได้ว่าใครเปิดดูเมื่อไหร่

3. กำหนดอายุการเก็บ

เก็บนานเท่าที่จำเป็น เช่น ตามอายุความของสัญญาและข้อกำหนดทางบัญชี แล้วลบ การเก็บ "ไว้ก่อน ไม่รู้จะได้ใช้" คือความเสี่ยงที่ไม่มีประโยชน์

4. รองรับสิทธิของลูกค้า

ลูกค้ามีสิทธิขอดู ขอแก้ไข ขอลบ และคัดค้านการใช้ข้อมูล ร้านต้องมีช่องทางรับคำขอและตอบภายในเวลาที่กฎหมายกำหนด ถ้าไม่มีใครรับผิดชอบเรื่องนี้ คำขอฉบับแรกที่เข้ามาจะกลายเป็นปัญหาทันที

จุดที่ร้านพลาดบ่อยที่สุด

พฤติกรรมปัญหาทำแทนได้อย่างไร
ส่งสำเนาบัตรในกลุ่มไลน์ร้านข้อมูลกระจายไปในเครื่องทุกคน ลบไม่ได้จริงเก็บในระบบที่มีสิทธิ์เข้าถึงรายคน
ถ่ายบัตรเก็บในมือถือพนักงานพนักงานลาออกพร้อมข้อมูลถ่ายผ่านแอปที่อัปโหลดเข้าระบบโดยตรง
เก็บทุกอย่างไว้ตลอดกาลเสี่ยงโดยไม่จำเป็นตั้งรอบลบตามอายุการเก็บ
ไม่มีประกาศความเป็นส่วนตัวผิดตั้งแต่ยังไม่มีเหตุใส่ในสัญญาและหน้าเว็บ

ระบบช่วยตรงไหนได้บ้าง

Rent Car Manager มีส่วนที่ทำเรื่องนี้ไว้ตั้งแต่ต้น — ไฟล์เอกสารลูกค้าเก็บใน storage ส่วนตัวที่ต้องมีสิทธิ์จึงเปิดได้ ทุกตารางมี Row Level Security แยกข้อมูลรายร้านออกจากกันจริงในระดับฐานข้อมูล มีหน้ารับคำขอใช้สิทธิของเจ้าของข้อมูล และมีรอบลบข้อมูลตามอายุที่ตั้งไว้

ดูรายละเอียดที่ หน้านโยบาย PDPA หรือ ขอดูระบบ แล้วเอาเคสจริงของร้านมาลองได้