หน้าแรก / บทความ & คู่มือ / สรุปข้อบังคับ พ.ร.บ. คอมพิวเตอร์ และ PDPA กับ WiFi สาธารณะที่ต้องรู้
WiFi Hotspot

สรุปข้อบังคับ พ.ร.บ. คอมพิวเตอร์ และ PDPA กับ WiFi สาธารณะที่ต้องรู้

โดย: AI Auto Poster 15/9/2569 เข้าชม: 2 ครั้ง
สรุปข้อบังคับ พ.ร.บ. คอมพิวเตอร์ และ PDPA กับ WiFi สาธารณะที่ต้องรู้
สรุปข้อบังคับ พ.ร.บ. คอมพิวเตอร์ และ PDPA สำหรับผู้ประกอบการที่เปิดบริการ WiFi สาธารณะ พร้อมแนวทางเก็บ Log และยืนยันตัวตนอย่างถูกต้องตามกฎหมาย

บ่ายวันอังคารเมื่อสองเดือนก่อน โทรศัพท์ของผมดังขึ้นพร้อมกับน้ำเสียงตื่นตระหนกของเจ้าของโรงแรมแห่งหนึ่งที่เป็นลูกค้าผม เขาบอกว่ามีเจ้าหน้าที่ตำรวจไซเบอร์ถือหนังสือขอความร่วมมือเข้ามาขอตรวจค้นและขอข้อมูลจราจรทางคอมพิวเตอร์ เนื่องจากมีผู้ไม่หวังดีใช้สัญญาณ WiFi ของโรงแรมไปกระทำความผิดเกี่ยวกับการฉ้อโกงออนไลน์ สิ่งแรกที่เจ้าของโรงแรมถามผมด้วยน้ำเสียงสั่นๆ คือ 'ช่างครับ เราเปิด WiFi ฟรีให้แขกเล่น เราจะมีความผิดไปด้วยไหม แล้วเรามี Log ย้อนหลังส่งให้ตำรวจหรือเปล่า?'

เหตุการณ์แบบนี้ไม่ใช่เรื่องใหม่ แต่เป็นสิ่งที่ผู้ประกอบการหลายท่านมองข้าม การให้บริการ WiFi ฟรีในร้านกาแฟ โรงแรม อพาร์ตเมนต์ หรือพื้นที่สาธารณะ ไม่ใช่แค่การเสียบสายแลนเข้า Router แล้วปล่อย Password ให้คนใช้งานได้ตามใจชอบอีกต่อไป เพราะหากเกิดคดีความขึ้นมา แล้วคุณไม่มีระบบที่ถูกต้อง เจ้าของสถานที่นั่นแหละครับที่จะต้องกลายเป็นผู้ต้องสงสัยคนแรก

ทำไมการให้บริการ WiFi สาธารณะ ถึงเสี่ยงรับโทษหากไม่มีระบบจัดการ?

กฎหมายในประเทศไทยมีการระบุหน้าที่ของผู้ให้บริการอินเทอร์เน็ตไว้อย่างชัดเจน คำว่า 'ผู้ให้บริการ' ตาม พ.ร.บ. การกระทำความผิดเกี่ยวกับคอมพิวเตอร์ ไม่ได้หมายถึงแค่ผู้ให้บริการโครงข่ายรายใหญ่อย่าง AIS, True หรือ NT เท่านั้นนะครับ แต่ยังครอบคลุมถึงผู้ประกอบการร้านค้า ร้านอาหาร โรงแรม และออฟฟิศที่เปิดสัญญาณ WiFi ให้บุคคลภายนอกใช้งานด้วย

หากมีผู้สืบค้นพบว่า IP Address ของร้านคุณถูกนำไปใช้แฮกข้อมูล โพสต์ข้อความหมิ่นประมาท หรือทำธุรกรรมผิดกฎหมาย แล้วคุณไม่สามารถระบุได้ว่าใครเป็นผู้ใช้งานในเวลานั้น คุณอาจมีความผิดฐานไม่ปฏิบัติตามคำสั่งของเจ้าพนักงาน หรืออาจถูกมองว่ามีส่วนยินยอมให้เกิดการกระทำผิดในระบบของคุณเอง

3 สิ่งสำคัญตาม พ.ร.บ. คอมพิวเตอร์ ที่ระบบ WiFi ต้องมี

เพื่อให้การให้บริการ พ.ร.บ. คอมพิวเตอร์ WiFi สาธารณะ เป็นไปอย่างถูกต้องตามกฎหมาย ประกาศกระทรวงดิจิทัลเพื่อเศรษฐกิจและสังคม ได้กำหนดหลักเกณฑ์ที่ผู้ประกอบการต้องปฏิบัติไว้ 3 ข้อหลักดังนี้ครับ

1. ต้องเก็บข้อมูลจราจรทางคอมพิวเตอร์ (Log Files) ไม่น้อยกว่า 90 วัน

ระบบของคุณต้องทำการบันทึก ข้อมูลจราจรทางคอมพิวเตอร์ ซึ่งประกอบด้วย IP Address ที่ได้รับ, MAC Address ของอุปกรณ์ผู้ใช้, เวลาเริ่มเชื่อมต่อและเวลาตัดเชื่อมต่อ (Start/Stop Time) รวมถึงพอร์ตที่ใช้งาน โดยต้องเก็บบันทึกไว้อย่างน้อย 90 วันนับตั้งแต่วันที่ข้อมูลนั้นเกิดขึ้น และในบางกรณีที่เจ้าหน้าที่สั่งการ อาจต้องเก็บรักษาไว้สูงสุดถึง 2 ปี

2. ต้องมีระบบระบุตัวตนผู้ใช้งาน (Authentication)

การตั้ง Password รวมแบบแปะป้ายไว้หน้าเคาน์เตอร์ไม่ถือว่าผ่านเกณฑ์นะครับ กฎหมายระบุว่าต้องมีกระบวนการ การยืนยันตัวตน ที่สามารถเชื่อมโยงผู้ใช้บริการกับตัวบุคคลจริงได้ เช่น การลงทะเบียนด้วยเบอร์โทรศัพท์เพื่อรับ OTP, การเสียบบัตรประชาชนผ่านระบบ Hotspot, การลงชื่อเข้าใช้ด้วย Social Media ที่ยืนยันตัวตนแล้ว หรือการออกบัญชีผู้ใช้ (Username/Password) เฉพาะบุคคลสำหรับแขกที่เข้าพักโรงแรม

3. ข้อมูล Log ต้องมีความน่าเชื่อถือและห้ามแก้ไข

ไฟล์ Log ที่เก็บไว้จะต้องมีการซิงโครไนซ์เวลาตรงกับนาฬิกาอะตอม หรือมาตรฐาน NTP (Network Time Protocol) ที่น่าเชื่อถือ และต้องบันทึกไว้บนสื่อที่ปลอดภัย มีการควบคุมสิทธิ์เข้าถึง เพื่อป้องกันไม่ให้ใครเข้าไปแก้ไข ดัดแปลง หรือลบข้อมูลจราจรนั้นได้

ความท้าทายใหม่: เมื่อ พ.ร.บ. คอมพิวเตอร์ มาเจอกับ กฎหมาย PDPA

หลายคนเริ่มกังวลตรงนี้ครับ เพราะด้านหนึ่ง พ.ร.บ. คอมพิวเตอร์ บังคับให้เรา 'ต้องเก็บ' ข้อมูล แต่ในอีกด้านหนึ่ง กฎหมาย PDPA (พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล) กำหนดว่าการเก็บข้อมูลส่วนบุคคลต้องได้รับความยินยอมและคุ้มครองอย่างเข้มงวด

จากประสบการณ์การวางระบบให้ลูกค้าของ SIAM-LOGIN คำตอบคือทั้งสองกฎหมายนี้ไม่ได้ขัดแย้งกันครับ แต่ต้องทำตามหลักการที่ถูกต้อง:

การเก็บข้อมูลตามหน้าที่ทางกฎหมาย (Legal Obligation)

การเก็บ Log และข้อมูลระบุตัวตัวตนตาม พ.ร.บ. คอมพิวเตอร์ ถือเป็นการปฏิบัติตามกฎหมายที่ผู้ประกอบการมีหน้าที่ต้องทำ จึงสามารถเก็บได้โดยอาศัยฐานทางกฎหมาย (Legal Obligation) แต่คุณต้องแจ้งให้ผู้ใช้ทราบผ่านหน้า Captive Portal หรือ Consent Page ก่อนเริ่มใช้งาน WiFi

จัดทำนโยบายความเป็นส่วนตัว (Privacy Notice)

บนหน้าเชื่อมต่อ Hotspot ควรมีข้อความระบุชัดเจนว่า ข้อมูลใดบ้างที่ถูกบันทึก (เช่น MAC Address, เบอร์โทรศัพท์, เวลาใช้งาน) จัดเก็บเพื่อวัตถุประสงค์ใด (เพื่อปฏิบัติตามกฎหมาย) และมีระยะเวลาการเก็บรักษานานเท่าใด โดยต้องไม่นำข้อมูลเหล่านั้นไปใช้ในเชิงการตลาดหรือขายต่อให้บุคคลที่สามโดยไม่ได้ขอความยินยอมแยกต่างหาก

แนวทางติดตั้งระบบ WiFi Hotspot ให้ถูกต้องและประหยัดงบ

ถ้าคุณเป็น SME หรือผู้ประกอบการที่ไม่ต้องการลงทุนสูงในการซื้อ Server ราคาแพง ผมแนะนำโครงสร้างการทำงานแบบนี้ครับ:

  • ใช้ Router Gateway ที่มีประสิทธิภาพ: ตัวอย่างเช่น Router MikroTik ที่รองรับการทำ Hotspot Gateway สามารถจัดการเรื่อง การยืนยันตัวตน และแบ่ง Captive Portal ได้อย่างยืดหยุ่น
  • ส่งต่อ Log ไปยัง Centralized Server: เนื่องจาก Router ทั่วไปมีพื้นที่เก็บข้อมูลจำกัด เราควรกำหนดให้ส่งข้อมูลจราจรผ่านโปรโตคอลไปยัง Syslog Server หรือเก็บไว้บน Cloud Log Storage ที่มีมาตรฐานความปลอดภัย
  • ใช้ Radius Server จัดการสิทธิ์: การต่อร่วมกับ Radius Server จะช่วยให้คุณบริหารจัดการบัญชีผู้ใช้ ตั้งค่าจำกัดเวลา Speed Bandwidth และเก็บบันทึกประวัติการเข้าใช้งานได้อย่างสมบูรณ์แบบ

กลับมาที่เคสของลูกค้าโรงแรมที่ผมเล่าให้ฟังตอนต้น โชคดีมากครับที่ระบบที่ SIAM-LOGIN ไปวางไว้ให้ มีการต่อ MikroTik เข้ากับระบบ Centralized Log และ Radius Server ทำให้นาฬิกา NTP ตรงเป๊ะ ข้อมูล Log ถูกจัดเก็บย้อนหลังมากกว่า 90 วันอย่างครบถ้วน เราจึงส่งมอบไฟล์ Log ของผู้ใช้งาน IP ดังกล่าวในช่วงเวลาเกิดเหตุให้เจ้าหน้าที่ตำรวจไปดำเนินการต่อได้ เจ้าของโรงแรมจึงหลุดพ้นจากข้อสงสัยและไม่ต้องรับผิดชอบใดๆ ในคดีนั้น

อย่ารอให้มีหมายเรียกมาถึงหน้าบ้านแล้วค่อยเริ่มคิดเรื่องระบบเครือข่ายนะครับ การลงทุนเซ็ตระบบยืนยันตัวตนและการเก็บ Log ให้ถูกต้องตั้งแต่วันนี้ ถูกกว่าค่าปรับและค่าเสียเวลาในการดำเนินคดีในอนาคตแน่นอนครับ

Tags: พ.ร.บ. คอมพิวเตอร์ WiFi สาธารณะ กฎหมาย PDPA เก็บ Log WiFi Radius Server การยืนยันตัวตน ข้อมูลจราจรทางคอมพิวเตอร์ Syslog Server

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: การแปะรหัสผ่าน WiFi ไว้ที่ผนังร้าน ถือว่าผิด พ.ร.บ. คอมพิวเตอร์ หรือไม่?

ไม่ถือว่าผิดกฎหมายโดยตรง แต่ผิดหลักเกณฑ์การระบุตัวตนครับ หากมีผู้นำ WiFi ไปใช้ทำความผิด เจ้าของร้านจะไม่สามารถระบุตัวบุคคลผู้กระทำผิดได้ และอาจต้องรับภาระความเสี่ยงในฐานะเจ้าของระบบเครือข่าย

Q: Log WiFi ต้องเก็บข้อมูลอะไรบ้างตามที่กฎหมายกำหนด?

ต้องเก็บ IP Address, MAC Address ของอุปกรณ์, เวลาเริ่มและสิ้นสุดการเชื่อมต่อ (Start/Stop Time), พอร์ตการเชื่อมต่อ และข้อมูลระบุตัวตนของผู้ใช้งาน เช่น เบอร์โทรศัพท์ หรือเลขห้องพัก

Q: เก็บบันทึก Log ไว้ในตัว Router MikroTik โดยตรงได้ไหม?

ไม่แนะนำครับ เพราะ Router มีพื้นที่เก็บข้อมูล (Flash Memory) จำกัดและเสี่ยงต่อข้อมูลสูญหายเมื่อไฟดับ ควรส่ง Log ออกไปเก็บบน Syslog Server หรือ Cloud Storage ด้านนอกเพื่อให้ถูกต้องตามมาตรฐาน

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน