สรุปข้อกฎหมาย พ.ร.บ. คอมพิวเตอร์ ที่เจ้าของธุรกิจ WiFi บริการสาธารณะต้องรู้เพื่อป้องกันโทษปรับ
ในยุคดิจิทัลปัจจุบัน อินเทอร์เน็ตไร้สายหรือ WiFi ถือเป็นบริการพื้นฐานสำคัญที่ผู้ให้บริการธุรกิจ ไม่ว่าจะเป็นโรงแรม หอพัก อพาร์ตเมนต์ ร้านกาแฟ Co-Working Space หรือร้านอาหาร จำเป็นต้องมีไว้ให้บริการแก่ลูกค้าและผู้มาติดต่อ อย่างไรก็ตาม การเปิดให้บริการ WiFi สาธารณะ (Public WiFi) มาพร้อมกับหน้าที่ความรับผิดชอบตามกฎหมายตาม พระราชบัญญัติว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ (พ.ร.บ. คอมพิวเตอร์) ซึ่งหากผู้ประกอบการละเลยหรือไม่ปฏิบัติตามมาตรฐานที่กำหนด อาจต้องเผชิญกับโทษปรับที่มีมูลค่าสูงถึงหลายแสนบาท
1. ทำไมเจ้าของธุรกิจ WiFi สาธารณะ ถึงจัดเป็น "ผู้ให้บริการ" ตามกฎหมาย?
ตาม พ.ร.บ. การกระทำความผิดเกี่ยวกับคอมพิวเตอร์ พ.ศ. 2550 และฉบับแก้ไขเพิ่มเติม (ฉบับที่ 2) พ.ศ. 2560 ได้นิยามคำว่า "ผู้ให้บริการ" (Service Provider) ไว้ครอบคลุมถึงผู้ที่ให้บริการแก่บุคคลอื่นในการเข้าสู่อินเทอร์เน็ต หรือเข้าถึงระบบคอมพิวเตอร์ ไม่ว่าจะให้บริการในนามของตนเอง หรือเพื่อประโยชน์ของบุคคลอื่น และไม่ว่าจะได้รับตอบแทนเป็นตัวเงินหรือไม่ก็ตาม
ดังนั้น เจ้าของกิจการที่ติดตั้ง Access Point หรือ Router เพื่อกระจายสัญญาณ WiFi ให้ลูกค้าใช้งาน ไม่ว่าจะเป็นแบบแจกรหัสผ่านฟรี (Free WiFi) หรือผ่านระบบ Hotspot Authenticate จึงมีสถานะเป็นผู้ให้บริการอินเทอร์เน็ตตามกฎหมายโดยสมบูรณ์ และมีหน้าที่ต้องปฏิบัติตามหลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์โดยไม่อาจหลีกเลี่ยงได้
2. สรุปสาระสำคัญ พ.ร.บ. คอมพิวเตอร์ มาตรา 26 ที่ต้องปฏิบัติตาม
หัวใจสำคัญของ พ.ร.บ. คอมพิวเตอร์ ที่กระทบต่อผู้ให้บริการ WiFi สาธารณะโดยตรงคือ มาตรา 26 ซึ่งกำหนดให้ผู้ให้บริการต้องจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Traffic Log) ไว้เพื่อประโยชน์ในการสืบสวนสอบสวนของเจ้าพนักงานเมื่อเกิดคดีอาญาบนโลกออนไลน์ โดยมีหลักเกณฑ์สำคัญดังนี้:
- ระยะเวลาการจัดเก็บ Log: ต้องจัดเก็บข้อมูลจราจรทางคอมพิวเตอร์ไว้ไม่น้อยกว่า 90 วัน นับแต่วันที่ข้อมูลนั้นเข้าสู่ระบบคอมพิวเตอร์ และในกรณีจำเป็น เจ้าพนักงานมีอำนาจสั่งให้เก็บรักษาไว้เกิน 90 วัน แต่ไม่เกิน 2 ปีเป็นกรณีพิเศษ
- การยืนยันตัวตนผู้ใช้งาน (User Identification): ต้องมีระบบที่สามารถระบุตัวตนของผู้ใช้บริการได้จริง เช่น ชื่อ-นามสกุล, เลขบัตรประจำตัวประชาชน, เบอร์โทรศัพท์มือถือ (ผ่านระบบ OTP), หรือหมายเลขหนังสือเดินทาง (Passport) สำหรับชาวต่างชาติ
- ความถูกต้องของเวลา (Clock Synchronization): ระบบอุปกรณ์เน็ตเวิร์กและ Log Server ต้องทำการตั้งเวลาให้ตรงกับเวลามาตรฐานสากล (NTP Server Stratum 1 หรือ Stratum 2) โดยมีความคลาดเคลื่อนไม่เกินที่กระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม (DE) กำหนด
3. ข้อกำหนดทางเทคนิค: ข้อมูล Traffic Log แบบไหนที่กฎหมายยอมรับ?
การเก็บเพียงประวัติการท่องเว็บ (Browser History) ในเครื่องคอมพิวเตอร์ของลูกค้า หรือการแคปหน้าจอ ไม่ถือว่าเป็น Traffic Log ที่ถูกต้องตามกฎหมาย ตามประกาศกระทรวงดิจิทัลฯ เรื่อง หลักเกณฑ์การเก็บรักษาข้อมูลจราจรทางคอมพิวเตอร์ของผู้ให้บริการ ระบบเก็บ Log ที่ถูกต้องตามหลักวิศวกรรมเครือข่ายจะต้องบันทึกข้อมูลดังต่อไปนี้อย่างครบถ้วน:
ข้อมูลที่ต้องเก็บบันทึกใน Traffic Log:
- Source IP Address & Port: หมายเลข IP และ พอร์ต ต้นทางของผู้ใช้งาน
- Destination IP Address & Port: หมายเลข IP และ พอร์ต ปลายทางที่ผู้ใช้เชื่อมต่อไปถึง
- MAC Address: หมายเลขประจำตัวของอุปกรณ์ฮาร์ดแวร์ (เช่น สมาร์ตโฟน, โน้ตบุ๊ก) ที่ใช้เชื่อมต่อ WiFi
- Date & Time Stamp: วันที่และเวลาที่เริ่มต้นและสิ้นสุดการเชื่อมต่อ
- User ID / Identity Log: บัญชีผู้ใช้ที่สอดคล้องกับหมายเลข IP Address ในช่วงเวลานั้นๆ
นอกจากนี้ ข้อมูล Log ที่จัดเก็บจะต้องถูกเก็บรักษาไว้ในตัวกลาง (Storage Medium) ที่มีความปลอดภัย มีการจำกัดสิทธิ์ในการเข้าถึง (Access Control) และมีมาตรการป้องกันการแก้ไข ดัดแปลง หรือลบทำลายข้อมูล (Data Integrity Check) เช่น การทำ Hash Value หรือการใช้ Log Server ที่ได้มาตรฐาน
4. ผลกระทบและบทลงโทษหากไม่ดำเนินการเก็บข้อมูล Log
หากเจ้าของธุรกิจผู้ให้บริการ WiFi สาธารณะ ละเลยไม่จัดให้มีระบบเก็บข้อมูลจราจรทางคอมพิวเตอร์ หรือจัดเก็บข้อมูลที่ไม่ครบถ้วนตามที่กฎหมายกำหนด จะมีโทษปรับทางอาญาดังนี้:
- บทลงโทษตามมาตรา 26: ผู้ให้บริการที่ไม่ปฏิบัติตามมาตรานี้ ต้องระวางโทษ ปรับไม่เกิน 500,000 บาท
- ความเสี่ยงตกเป็นผู้ต้องสงสัยร่วม: เมื่อมีผู้ไม่หวังดีใช้สัญญาณ WiFi ของร้านในการก่ออาชญากรรมไซเบอร์ เช่น โพสต์ข้อความหมิ่นประมาท, ฉ้อโกงออนไลน์, หรือแฮกข้อมูลระบบ หากเจ้าของร้านไม่มี Log สำหรับยืนยันตัวตนว่าใครเป็นผู้กระทำความผิด เจ้าของสถานที่อาจต้องตกเป็นผู้ต้องสงสัย หรือโดนดำเนินคดีในฐานะผู้ร่วมกระทำความผิดได้
5. แนวทางและเทคโนโลยีในการตั้งค่าระบบ WiFi ให้ถูกต้องตามกฎหมาย
การบริหารจัดการระบบ WiFi Hotspot ให้เป็นไปตามกฎหมาย พ.ร.บ. คอมพิวเตอร์ ไม่ใช่เรื่องซับซ้อนหากเลือกใช้สถาปัตยกรรมระบบเครือข่ายที่เหมาะสม ทางทีมวิศวกร SIAM-LOGIN ขอแนะนำแนวทางปฏิบัติดังนี้:
1. เลือกใช้อุปกรณ์ Router Gateway ที่รองรับระบบ Hotspot Authenticate
ใช้อุปกรณ์เราเตอร์ที่มีประสิทธิภาพสูง เช่น MikroTik RouterOS ที่มีฟังก์ชัน Captive Portal / Hotspot ในตัว เพื่อบังคับให้ผู้ใช้งานทุกคนต้องล็อกอินหน้าเว็บ (Landing Page) ก่อนเข้าใช้อินเทอร์เน็ตทุกครั้ง
2. เชื่อมต่อระบบ Authenticate ร่วมกับ Radius Server
การใช้ระบบ Centralized Radius Server ช่วยให้สามารถจัดการฐานข้อมูลผู้ใช้งานได้อย่างมีประสิทธิภาพ รองรับการลงทะเบียนด้วยเบอร์โทรศัพท์ผ่านระบบ SMS OTP หรือลงทะเบียนผ่าน Social Login เพื่อเก็บข้อมูลยืนยันตัวตนผู้ใช้ได้อย่างเป็นระบบ
3. ส่งออก Log ไปยัง Syslog Server ที่ปลอดภัย
เนื่องจากอุปกรณ์ Router มีหน่วยความจำจำกัด การเก็บบันทึก Traffic Log เป็นเวลา 90 วันขึ้นไป จำเป็นต้องส่งออกข้อมูล (Export Data) ผ่านโปรโตคอล Syslog, NetFlow หรือ IPFIX ไปยัง Centralized Log Server หรือ Cloud Log Storage ที่มีความคุ้มครองทางไซเบอร์สูง และได้รับการรับรองมาตรฐาน
สรุปแนวทางปฏิบัติเพื่อความปลอดภัยทางกฎหมายของธุรกิจคุณ
การติดตั้งระบบ WiFi สำหรับบริการสาธารณะ ไม่เพียงแต่ต้องคำนึงถึงความเร็วและความเสถียรของสัญญาณเท่านั้น แต่เรื่องของ Compliance หรือความถูกต้องตามกฎหมาย ถือเป็นสิ่งที่ไม่ควรมองข้าม การจัดตั้งระบบ WiFi Hotspot ที่มีระบบยืนยันตัวตนและระบบเก็บ Traffic Log 90 วันตาม พ.ร.บ. คอมพิวเตอร์ ไม่เพียงแต่ช่วยปกป้องธุรกิจของคุณจากโทษปรับสูงสุด 500,000 บาท แต่ยังช่วยสร้างความมั่นใจและความน่าเชื่อถือให้แก่ผู้เข้าใช้บริการอีกด้วย หากคุณกำลังมองหาโซลูชันระบบ WiFi Hotspot และ Log Server ที่ได้มาตรฐาน SIAM-LOGIN พร้อมให้คำปรึกษาและออกแบบระบบโดยทีมวิศวกรผู้เชี่ยวชาญ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: ร้านกาแฟเปิดให้ลูกค้าใช้ WiFi ฟรี ต้องเก็บ Traffic Log 90 วันด้วยหรือไม่?
ต้องเก็บครับ ตาม พ.ร.บ. คอมพิวเตอร์ ร้านกาแฟถือเป็นผู้ให้บริการอินเทอร์เน็ตแก่บุคคลอื่น หากไม่มีการยืนยันตัวตนและไม่เก็บ Log 90 วัน จะมีความเสี่ยงโดนโทษปรับสูงสุด 500,000 บาท
Q: การแจก Password WiFi ให้ลูกค้าผ่านป้ายเขียนบอกที่เคาน์เตอร์ เพียงพอต่อกฎหมายหรือไม่?
ไม่เพียงพอครับ การแจก Password เดียวกันให้ทุกคนโดยไม่ระบุว่าใครเป็นผู้ใช้บริการ ณ ช่วงเวลานั้นๆ ไม่สามารถยืนยันตัวตนรายบุคคล (User Identification) ได้ตามมาตรฐานกฎหมาย
Q: อุปกรณ์ MikroTik Router สามารถเก็บ Traffic Log ได้ครบ 90 วันในตัวเองหรือไม่?
โดยทั่วไป Router MikroTik มีพื้นที่จัดเก็บข้อมูล (Flash Memory) จำกัด จึงไม่แนะนำให้เก็บ Log ไว้ในตัวเครื่องโดยตรง ควรส่งออก (Syslog Export) ไปยัง Log Server ภายนอกหรือ Cloud Log Server เพื่อความปลอดภัยและเก็บได้ครบตามระยะเวลาที่กฎหมายกำหนด
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน