GuidePDPACompliance

PDPA for Thai Elder-Care Providers: A Practical Guide

What Thailand's PDPA means for nursing homes handling sensitive health data — in plain language, not legalese. (Not legal advice.)

AI Tech BearJune 20267 min read

Nursing homes sit on some of the most sensitive data there is: the health, bodies and daily lives of vulnerable people. Thailand's Personal Data Protection Act (PDPA) isn't optional paperwork — it's the framework for handling that responsibility. Here's a practical, plain-language overview. (This is general guidance, not legal advice — confirm specifics with a qualified professional.)

01 What PDPA is, briefly

The Personal Data Protection Act B.E. 2562 (2019) is Thailand's main data-privacy law, fully in force since June 2022. It governs how organizations collect, use, store and share personal data, and gives individuals rights over their own information. It applies to care homes just as it applies to any business handling personal data.

02 Health data is “sensitive personal data”

PDPA treats health information as a special, higher-protection category of “sensitive personal data,” alongside things like disability and biometric data. That means nearly everything a care home records about a resident needs stronger justification and stronger safeguards than ordinary contact details. Treat every assessment and note accordingly.

03 Lawful basis and consent

You need a lawful basis to process personal data. For sensitive health data, explicit consent is the most common route, but there are others (such as protecting someone's vital interests in an emergency). The practical takeaway: know why you hold each piece of data, collect only what you need, and don't quietly repurpose it for something the resident never agreed to.

Compliance isn't paperwork for regulators. It's the trust families hand you along with their parents.

04 The rights residents and families have

Data subjects can ask what you hold about them, request corrections, and in many cases withdraw consent or ask for deletion. A care home should have a simple way to handle these requests rather than scrambling each time. Building those rights into your process is far easier than retrofitting them later.

05 Practical steps for a care home

Map what data you collect and where it lives. Restrict access so staff see only what their role needs. Keep records of consent. Have a breach-response plan. And choose software that is built with PDPA in mind — encrypted, access-controlled, hosted responsibly, with clear data ownership. Good tooling does much of this for you.

06 Sharing with families the right way

Families want updates — but not every relative is entitled to every detail, and the resident's wishes come first. Make consent for family communication explicit and configurable: who is on the list, what they can see, how they opt out. This is exactly how we designed CareConnect, because under PDPA — and for trust — it's the only responsible way to do it.

AI Tech Bear
Healthtech executive and product builder in Bangkok, working where elder care, software, and AI meet. Currently building CloudNurse. See more work →
คู่มือPDPAการกำกับดูแล

PDPA กับสถานดูแลผู้สูงอายุ: คู่มือฉบับใช้งานจริง

PDPA ของไทยหมายความว่าอย่างไรกับเนิร์สซิ่งโฮมที่ดูแลข้อมูลสุขภาพอ่อนไหว — แบบภาษาคน ไม่ใช่ภาษากฎหมาย (ไม่ใช่คำปรึกษาทางกฎหมาย)

AI Tech Bearมิถุนายน 2026อ่าน 7 นาที

เนิร์สซิ่งโฮมถือครองข้อมูลที่อ่อนไหวที่สุดอย่างหนึ่ง คือสุขภาพ ร่างกาย และชีวิตประจำวันของคนกลุ่มเปราะบาง PDPA ของไทยไม่ใช่เอกสารที่จะทำหรือไม่ทำก็ได้ แต่เป็นกรอบสำหรับจัดการความรับผิดชอบนั้น นี่คือภาพรวมแบบใช้งานจริง (เป็นคำแนะนำทั่วไป ไม่ใช่คำปรึกษาทางกฎหมาย ควรตรวจสอบรายละเอียดกับผู้เชี่ยวชาญ)

01 PDPA คืออะไร โดยย่อ

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 คือกฎหมายความเป็นส่วนตัวหลักของไทย บังคับใช้เต็มรูปแบบตั้งแต่มิถุนายน 2565 ครอบคลุมการเก็บ ใช้ จัดเก็บ และเปิดเผยข้อมูลส่วนบุคคล และให้สิทธิแก่เจ้าของข้อมูลเหนือข้อมูลของตน ใช้กับสถานดูแลเช่นเดียวกับธุรกิจอื่นที่จัดการข้อมูลส่วนบุคคล

02 ข้อมูลสุขภาพคือ “ข้อมูลอ่อนไหว”

PDPA จัดข้อมูลสุขภาพเป็นประเภทพิเศษที่ต้องคุ้มครองเข้มกว่า เรียกว่า “ข้อมูลส่วนบุคคลอ่อนไหว” รวมถึงเรื่องความพิการและข้อมูลชีวมิติ นั่นแปลว่าเกือบทุกอย่างที่สถานดูแลบันทึกเกี่ยวกับผู้พักอาศัยต้องมีเหตุผลรองรับและมาตรการป้องกันที่เข้มกว่าข้อมูลติดต่อทั่วไป ให้ปฏิบัติต่อทุกแบบประเมินและบันทึกตามนั้น

03 ฐานทางกฎหมายและความยินยอม

การประมวลผลข้อมูลต้องมีฐานทางกฎหมายรองรับ สำหรับข้อมูลสุขภาพอ่อนไหว ความยินยอมโดยชัดแจ้งเป็นวิธีที่พบบ่อยที่สุด แต่ก็มีฐานอื่น (เช่น เพื่อป้องกันอันตรายต่อชีวิตในกรณีฉุกเฉิน) สรุปแบบใช้งานจริง: รู้ว่าทำไมถึงเก็บข้อมูลแต่ละชิ้น เก็บเท่าที่จำเป็น และอย่าแอบเอาไปใช้ในสิ่งที่เจ้าของข้อมูลไม่เคยตกลง

การทำตามกฎไม่ใช่เอกสารเอาไว้ส่งหน่วยงานกำกับ แต่คือความไว้ใจที่ครอบครัวมอบให้พร้อมกับพ่อแม่ของเขา

04 สิทธิของผู้พักอาศัยและครอบครัว

เจ้าของข้อมูลขอดูได้ว่าคุณเก็บอะไรไว้ ขอแก้ไขได้ และหลายกรณีถอนความยินยอมหรือขอให้ลบได้ สถานดูแลควรมีวิธีจัดการคำขอเหล่านี้แบบง่าย ๆ ไม่ใช่วิ่งวุ่นทุกครั้ง การออกแบบสิทธิเหล่านี้ไว้ในกระบวนการตั้งแต่ต้นง่ายกว่าตามไปแก้ทีหลังมาก

05 ขั้นตอนที่ทำได้จริงสำหรับสถานดูแล

ทำแผนที่ว่าคุณเก็บข้อมูลอะไรและเก็บไว้ที่ไหน จำกัดสิทธิ์ให้พนักงานเห็นเฉพาะเท่าที่บทบาทต้องใช้ เก็บหลักฐานการให้ความยินยอม มีแผนรับมือเมื่อข้อมูลรั่ว และเลือกซอฟต์แวร์ที่ออกแบบโดยคำนึงถึง PDPA — เข้ารหัส ควบคุมการเข้าถึง โฮสต์อย่างรับผิดชอบ และมีความชัดเจนเรื่องสิทธิ์ในข้อมูล เครื่องมือที่ดีช่วยทำสิ่งเหล่านี้ให้เยอะ

06 แชร์ให้ครอบครัวอย่างถูกวิธี

ครอบครัวอยากได้อัปเดต แต่ไม่ใช่ญาติทุกคนมีสิทธิ์เห็นทุกรายละเอียด และความประสงค์ของผู้พักอาศัยต้องมาก่อน ทำความยินยอมสำหรับการสื่อสารกับครอบครัวให้ชัดและตั้งค่าได้: ใครอยู่ในรายชื่อ เห็นอะไรได้บ้าง ถอนตัวอย่างไร นี่คือวิธีที่เราออกแบบ CareConnect เพราะภายใต้ PDPA — และเพื่อความไว้ใจ — มันเป็นวิธีเดียวที่รับผิดชอบพอ

AI Tech Bear
ผู้บริหารเฮลท์เทคและนักสร้างผลิตภัณฑ์ในกรุงเทพฯ ทำงานตรงจุดที่การดูแลผู้สูงอายุ ซอฟต์แวร์ และ AI มาบรรจบกัน ปัจจุบันกำลังสร้าง CloudNurse ดูผลงานเพิ่มเติม →
指南PDPA合规

泰国长者照护机构的 PDPA 实用指南

泰国《个人数据保护法》(PDPA)对处理敏感健康数据的养老院意味着什么——用大白话,而非法律术语。(非法律意见。)

AI Tech Bear2026 年 6 月阅读 7 分钟

养老院掌握着最敏感的数据:脆弱人群的健康、身体与日常生活。泰国《个人数据保护法》(PDPA)不是可有可无的文书,而是承担这份责任的框架。下面是实用、白话的概览。(这是一般性指引,非法律意见——具体请咨询专业人士。)

01 PDPA 简述

《个人数据保护法》B.E. 2562(2019 年)是泰国主要的数据隐私法,自 2022 年 6 月起全面生效。它规范组织如何收集、使用、存储与共享个人数据,并赋予个人对自身信息的权利。它适用于照护机构,正如适用于任何处理个人数据的企业。

02 健康数据属于“敏感个人数据”

PDPA 将健康信息列为需更高保护的“敏感个人数据”类别,与残疾、生物识别数据等并列。这意味着照护机构记录的几乎一切都需要比普通联系方式更充分的理由与更强的保护。请据此对待每一份评估与记录。

03 合法依据与同意

处理个人数据需要合法依据。对敏感健康数据,明确同意是最常见的途径,但也有其他依据(例如紧急情况下保护他人重大利益)。实用要点:清楚为何持有每一项数据,只收集所需,且不擅自挪作住户从未同意的用途。

合规不是给监管机构看的文书,而是家属连同父母一起托付给你的信任。

04 住户与家属拥有的权利

数据主体可以询问你掌握了关于他们的什么、要求更正,许多情况下还可撤回同意或要求删除。照护机构应有简单的方式来处理这些请求,而不是每次手忙脚乱。把这些权利内建进流程,远比事后补救容易。

05 照护机构的实务步骤

梳理你收集哪些数据、存放在哪。按角色限制访问,让员工只看到所需。保存同意记录。制定数据泄露应对计划。并选择以 PDPA 为前提构建的软件——加密、访问受控、负责任地托管、数据归属清晰。好的工具能替你完成其中大部分。

06 以正确方式与家属共享

家属想要更新——但并非每位亲属都有权获知每个细节,且住户的意愿优先。把家属沟通的同意设为明确且可配置:谁在名单上、能看到什么、如何退出。这正是我们设计 CareConnect 的方式,因为在 PDPA 之下——也为了信任——这是唯一负责任的做法。

AI Tech Bear
驻曼谷的医疗科技高管与产品打造者,工作于长者照护、软件与 AI 的交汇处。目前正在打造 CloudNurse。查看更多作品 →
ガイドPDPAコンプライアンス

タイの高齢者ケア事業者のための PDPA 実践ガイド

タイの個人データ保護法(PDPA)が、機微な健康データを扱う介護施設にとって何を意味するか——法律用語ではなく、やさしい言葉で。(法的助言ではありません。)

AI Tech Bear2026年6月7分で読める

介護施設は最も機微なデータ——弱い立場の人々の健康・身体・日常——を預かっています。タイの個人データ保護法(PDPA)は任意の書類仕事ではなく、その責任を扱うための枠組みです。実践的でやさしい概観です。(一般的な案内であり法的助言ではありません。詳細は専門家にご確認ください。)

01 PDPA とは、手短に

個人データ保護法 B.E. 2562(2019年)はタイの主要なデータプライバシー法で、2022年6月から全面施行されています。組織が個人データをどう収集・利用・保管・共有するかを定め、個人に自分の情報に対する権利を与えます。個人データを扱うあらゆる事業と同様、介護施設にも適用されます。

02 健康データは「機微な個人データ」

PDPA は健康情報を、障害や生体データなどと並ぶ、より高い保護を要する「機微な個人データ」として扱います。つまり施設が入居者について記録するほぼすべてに、通常の連絡先より強い正当化と保護が必要です。すべてのアセスメントと記録をそのように扱いましょう。

03 適法な根拠と同意

個人データの処理には適法な根拠が必要です。機微な健康データでは明示的同意が最も一般的ですが、他の根拠(緊急時に生命の利益を守るなど)もあります。実践的な要点:各データを保持する理由を把握し、必要な分だけ集め、入居者が同意していない用途に黙って転用しないこと。

コンプライアンスは規制当局向けの書類ではありません。家族が親とともに託す信頼そのものです。

04 入居者と家族が持つ権利

データ主体は、何を保持しているかを尋ね、訂正を求め、多くの場合は同意の撤回や削除を求められます。施設は毎回慌てるのではなく、こうした要求を簡単に処理できる方法を持つべきです。権利を業務に組み込む方が、後付けより遥かに楽です。

05 施設のための実践ステップ

どのデータを集め、どこにあるかを把握する。役割ごとにアクセスを制限し、必要な分だけ見せる。同意の記録を保つ。漏えい対応計画を持つ。そして PDPA を前提に作られたソフト——暗号化、アクセス制御、責任あるホスティング、明確なデータ所有——を選ぶ。良いツールはその多くを肩代わりします。

06 正しい方法で家族と共有する

家族は更新を望みますが、すべての親族がすべての詳細を得られるわけではなく、入居者の意思が優先します。家族への連絡の同意を明確かつ設定可能に:誰がリストに入り、何を見られ、どう離脱するか。これこそ CareConnect を設計した方法です。PDPA の下でも、信頼のためにも、それが唯一責任ある方法だからです。

AI Tech Bear
バンコクを拠点とするヘルステックの経営者でありプロダクトの作り手。高齢者ケア・ソフトウェア・AI が交わる場所で働いています。現在は CloudNurse を開発中。ほかの実績を見る →
指南PDPA法遵

泰國長者照護機構的 PDPA 實用指南

泰國《個人資料保護法》(PDPA)對處理敏感健康資料的安養機構意味著什麼——用白話,而非法律術語。(非法律意見。)

AI Tech Bear2026 年 6 月閱讀 7 分鐘

安養機構掌握著最敏感的資料:脆弱族群的健康、身體與日常生活。泰國《個人資料保護法》(PDPA)不是可有可無的文書,而是承擔這份責任的框架。以下是實用、白話的概覽。(這是一般性指引,非法律意見——具體請諮詢專業人士。)

01 PDPA 簡述

《個人資料保護法》B.E. 2562(2019 年)是泰國主要的資料隱私法,自 2022 年 6 月起全面生效。它規範組織如何蒐集、使用、儲存與共享個人資料,並賦予個人對自身資訊的權利。它適用於照護機構,正如適用於任何處理個人資料的企業。

02 健康資料屬於「敏感個人資料」

PDPA 將健康資訊列為需更高保護的「敏感個人資料」類別,與身心障礙、生物辨識資料等並列。這意味著照護機構記錄的幾乎一切都需要比普通聯絡方式更充分的理由與更強的保護。請據此對待每一份評估與記錄。

03 合法依據與同意

處理個人資料需要合法依據。對敏感健康資料,明確同意是最常見的途徑,但也有其他依據(例如緊急情況下保護他人重大利益)。實用要點:清楚為何持有每一項資料,只蒐集所需,且不擅自挪作住民從未同意的用途。

法遵不是給主管機關看的文書,而是家屬連同父母一起託付給你的信任。

04 住民與家屬擁有的權利

資料當事人可以詢問你掌握了關於他們的什麼、要求更正,許多情況下還可撤回同意或要求刪除。照護機構應有簡單的方式來處理這些請求,而不是每次手忙腳亂。把這些權利內建進流程,遠比事後補救容易。

05 照護機構的實務步驟

梳理你蒐集哪些資料、存放在哪。依角色限制存取,讓員工只看到所需。保存同意記錄。制定資料外洩應對計畫。並選擇以 PDPA 為前提打造的軟體——加密、存取受控、負責任地託管、資料歸屬清晰。好的工具能替你完成其中大部分。

06 以正確方式與家屬共享

家屬想要更新——但並非每位親屬都有權獲知每個細節,且住民的意願優先。把家屬溝通的同意設為明確且可設定:誰在名單上、能看到什麼、如何退出。這正是我們設計 CareConnect 的方式,因為在 PDPA 之下——也為了信任——這是唯一負責任的做法。

AI Tech Bear
駐曼谷的醫療科技高階主管與產品打造者,工作於長者照護、軟體與 AI 的交會處。目前正在打造 CloudNurse。查看更多作品 →