ห้องเรียนรู้ Karinoya

คุณวุฒิ · แล็บสอบผ่าน Information Security Management (SG)

กฎหมายและระเบียบที่เกี่ยวข้องกับความมั่นคงปลอดภัยสารสนเทศ

อ่านโจทย์และคำอธิบายเป็นไทยได้ ส่วนบทบรรยาย (บทความอธิบาย) มีเฉพาะฉบับภาษาญี่ปุ่นเท่านั้น

ดูฉบับภาษาญี่ปุ่น (มีบทบรรยาย) →

ข้อ 1 | การเข้าถึงโดยไม่ได้รับอนุญาต

ข้อใดเข้าข่ายการกระทำการเข้าถึงโดยไม่ได้รับอนุญาต ซึ่งกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต (不正アクセス禁止法, Fusei Access Kinshi-hō) ห้ามไว้

  1. นำองค์ความรู้การผลิตของบริษัทตนเองซึ่งจัดการเป็นความลับออกไปโดยไม่ได้รับอนุญาต แล้วเปิดเผยให้บริษัทคู่แข่ง
  2. ควบคุมพีซีที่ไม่ได้เชื่อมต่อกับเครือข่ายโดยตรง แล้วล็อกอินด้วยรหัสผู้ใช้งานและรหัสผ่านของเพื่อนร่วมงาน
  3. ป้อนรหัสผู้ใช้งานและรหัสผ่านของผู้อื่นโดยไม่ได้รับอนุญาต แล้วล็อกอินเข้าเซิร์ฟเวอร์ภายในบริษัทผ่านอินเทอร์เน็ตจากภายนอกบริษัท
  4. สร้างไวรัสที่ทำให้เกิดการทำงานที่ขัดต่อเจตนาของผู้ใช้งาน แต่ไม่ได้แจกจ่าย เพียงเก็บไว้ในพีซีของตนเอง
คำตอบC. ป้อนรหัสผู้ใช้งานและรหัสผ่านของผู้อื่นโดยไม่ได้รับอนุญาต แล้วล็อกอินเข้าเซิร์ฟเวอร์ภายในบริษัทผ่านอินเทอร์เน็ตจากภายนอกบริษัท

การกระทำการเข้าถึงโดยไม่ได้รับอนุญาตคือการป้อนรหัสประจำตัวของผู้อื่นโดยไม่ได้รับอนุญาตผ่านสายสื่อสารโทรคมนาคมเป็นต้น เพื่อทำให้สามารถใช้งานคอมพิวเตอร์ได้ ซึ่งตัวเลือกแรกตรงกับข้อนี้ การสร้างและเก็บไวรัสเป็นความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบ การนำความลับทางการค้าออกไปและเปิดเผยเป็นปัญหาตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม (不正競争防止法, Fusei Kyōsō Bōshi-hō) ส่วนการควบคุมโดยตรงโดยไม่ผ่านเครือข่ายไม่เข้าข่ายการกระทำการเข้าถึงโดยไม่ได้รับอนุญาตตามกฎหมายนี้

ข้อ 2 | การกระทำที่ช่วยเหลือ

ได้รับการขอร้องจากเพื่อนร่วมงานที่บอกว่างานยุ่งมาก จึงบอกรหัสผู้ใช้งานและรหัสผ่านของระบบงานของตนเองโดยไม่มีเหตุผลอันสมควร การจับคู่กฎหมายและมาตราที่การกระทำนี้อาจเป็นปัญหา ข้อใดเหมาะสมที่สุด

  1. การกระทำที่ช่วยเหลือการเข้าถึงโดยไม่ได้รับอนุญาต ตามกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต (不正アクセス禁止法, Fusei Access Kinshi-hō)
  2. ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบ (หรือที่เรียกว่าความผิดฐานไวรัส)
  3. การได้มาและการเปิดเผยความลับทางการค้าโดยไม่ชอบ ซึ่งกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม (不正競争防止法, Fusei Kyōsō Bōshi-hō) ห้ามไว้
  4. การละเมิดสิทธิในการทำซ้ำและสิทธิในการส่งสู่สาธารณะ ตามที่กฎหมายลิขสิทธิ์กำหนด
คำตอบA. การกระทำที่ช่วยเหลือการเข้าถึงโดยไม่ได้รับอนุญาต ตามกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต (不正アクセス禁止法, Fusei Access Kinshi-hō)

การให้รหัสประจำตัวของผู้อื่นแก่บุคคลที่สามโดยไม่มีเหตุผลอันสมควรทางธุรกิจหรือเหตุผลอันชอบธรรมอื่น ถือเป็นการกระทำที่ช่วยเหลือซึ่งกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาตห้ามไว้ และอาจเป็นความผิดได้ไม่ว่าฝ่ายตรงข้ามจะล็อกอินจริงหรือไม่ก็ตาม ความผิดเกี่ยวกับไวรัสเป็นเรื่องของประมวลกฎหมายอาญา การเปิดเผยความลับทางการค้าเป็นเรื่องของกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม การทำซ้ำงานลิขสิทธิ์เป็นเรื่องของกฎหมายลิขสิทธิ์ ซึ่งล้วนไม่สอดคล้องกับการกระทำที่บอกรหัสผู้ใช้งานและรหัสผ่าน

ข้อ 3 | เงื่อนไขการบังคับใช้

ควบคุมพีซีแบบสแตนด์อโลนที่ไม่ได้เชื่อมต่อกับเครือข่ายภายในบริษัทโดยตรง ณ จุดนั้น แล้วป้อนรหัสผู้ใช้งานและรหัสผ่านของเพื่อนร่วมงานเพื่อล็อกอิน เหตุผลที่การกระทำนี้ไม่เข้าข่ายการกระทำการเข้าถึงโดยไม่ได้รับอนุญาตตามกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต คือข้อใด

  1. เพราะไม่ใช่การกระทำที่ทำผ่านสายสื่อสารโทรคมนาคม
  2. เพราะพีซีเครื่องนั้นไม่ได้ตั้งค่าฟังก์ชันควบคุมการเข้าถึงไว้
  3. เพราะได้ยินรหัสผู้ใช้งานและรหัสผ่านมาจากเพื่อนร่วมงาน
  4. เพราะไม่ได้เปิดดูหรือนำไฟล์ออกไป
คำตอบA. เพราะไม่ใช่การกระทำที่ทำผ่านสายสื่อสารโทรคมนาคม

เงื่อนไขของการกระทำการเข้าถึงโดยไม่ได้รับอนุญาตคือการกระทำ "ผ่านสายสื่อสารโทรคมนาคม" การควบคุมโดยตรงโดยไม่ผ่านเครือข่ายจึงอยู่นอกขอบเขต การกระทำการเข้าถึงโดยไม่ได้รับอนุญาตสำเร็จตั้งแต่จุดที่ทำให้ใช้งานได้ ดังนั้นการมีหรือไม่มีการเปิดดูจึงไม่ใช่เงื่อนไข ฟังก์ชันควบคุมการเข้าถึงถือว่าตั้งค่าไว้แล้วในกรณีนี้ และการที่ได้ยินมาก็ไม่มีผลต่อการเป็นความผิด อย่างไรก็ตาม ยังคงมีความเป็นไปได้ที่จะถูกตั้งข้อหาว่าฝ่าฝืนระเบียบภายในบริษัทหรือความผิดอื่นแยกต่างหาก

ข้อ 4 | ความผิดฐานไวรัส

กฎหมายใดที่อาจถูกนำมาบังคับใช้กับผู้ที่สร้างโปรแกรมที่ทำให้เกิดการทำงานที่ขัดต่อเจตนาของผู้ใช้งาน แต่ยังไม่ได้แจกจ่ายให้ใคร เพียงเก็บไว้ในพีซีของตนเอง

  1. กฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม
  2. กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต
  3. กฎหมายพื้นฐานความมั่นคงปลอดภัยไซเบอร์
  4. ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบ
คำตอบD. ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบ

ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบ (หรือที่เรียกว่าความผิดฐานไวรัส) มีการสร้าง แจกจ่าย และให้ใช้งาน รวมถึงการได้มาและการเก็บรักษา เป็นเป้าหมายของการลงโทษด้วย จึงอาจเป็นความผิดได้แม้จะยังไม่ได้แจกจ่าย กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาตครอบคลุมการปลอมตัวผ่านเครือข่ายเป็นต้น กฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรมเป็นกฎหมายที่คุ้มครองความลับทางการค้าเป็นต้น และกฎหมายพื้นฐานความมั่นคงปลอดภัยไซเบอร์เป็นกฎหมายที่กำหนดโครงสร้างและหน้าที่ของประเทศ ไม่ใช่พื้นฐานของบทลงโทษ

ข้อ 5 | การฉ้อโกงด้วยการใช้งาน

การกระทำที่ป้อนหมายเลขบัตรเครดิตของผู้อื่นที่ได้มาลงในเว็บไซต์ช้อปปิ้ง แล้วสั่งซื้อสินค้ามาส่งให้ตนเอง อาจเป็นความผิดใดที่เหมาะสมที่สุด

  1. การได้มาโดยไม่ชอบซึ่งข้อมูลที่ให้ใช้งานในขอบเขตจำกัด ตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม
  2. การละเมิดสิทธิในการส่งสู่สาธารณะตามกฎหมายลิขสิทธิ์
  3. ความผิดฐานฉ้อโกงโดยใช้เครื่องคอมพิวเตอร์ตามประมวลกฎหมายอาญา
  4. ความผิดฐานทำลายเครื่องคอมพิวเตอร์และขัดขวางธุรกิจตามประมวลกฎหมายอาญา
คำตอบC. ความผิดฐานฉ้อโกงโดยใช้เครื่องคอมพิวเตอร์ตามประมวลกฎหมายอาญา

การกระทำที่ให้ข้อมูลเท็จหรือคำสั่งที่ไม่ชอบแก่คอมพิวเตอร์ แล้วสร้างบันทึกทางแม่เหล็กไฟฟ้าที่ไม่เป็นจริงเกี่ยวกับสิทธิในทรัพย์สินเพื่อให้ได้ประโยชน์โดยมิชอบ ถือเป็นความผิดฐานฉ้อโกงโดยใช้เครื่องคอมพิวเตอร์ ความผิดฐานทำลายเครื่องคอมพิวเตอร์และขัดขวางธุรกิจเป็นความผิดที่ทำลายคอมพิวเตอร์หรือข้อมูลจนขัดขวางธุรกิจ ข้อมูลที่ให้ใช้งานในขอบเขตจำกัดเป็นประเภทของข้อมูลที่กฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรมคุ้มครอง และสิทธิในการส่งสู่สาธารณะเป็นสิทธิตามกฎหมายลิขสิทธิ์ ซึ่งล้วนไม่สอดคล้องกับกรณีนี้

ข้อ 6 | การขัดขวางธุรกิจ

การส่งคำขอจำนวนมากไปยังเว็บเซิร์ฟเวอร์ของบริษัทอื่นอย่างต่อเนื่องจนทำให้ไม่สามารถตอบสนองได้ และทำให้ธุรกิจขายออนไลน์ของบริษัทนั้นหยุดชะงัก อาจเป็นความผิดใดที่เหมาะสมที่สุด

  1. ความผิดฐานทำลายเครื่องคอมพิวเตอร์และขัดขวางธุรกิจตามประมวลกฎหมายอาญา
  2. ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบ
  3. การได้มาโดยไม่ชอบซึ่งความลับทางการค้าตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม
  4. การกระทำการเข้าถึงโดยไม่ได้รับอนุญาตตามกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต
คำตอบA. ความผิดฐานทำลายเครื่องคอมพิวเตอร์และขัดขวางธุรกิจตามประมวลกฎหมายอาญา

การกระทำที่ให้คำสั่งไม่ชอบแก่คอมพิวเตอร์ที่ใช้ในธุรกิจเป็นต้น จนไม่สามารถทำงานได้ตามวัตถุประสงค์การใช้งานและขัดขวางธุรกิจ ถือเป็นความผิดฐานทำลายเครื่องคอมพิวเตอร์และขัดขวางธุรกิจ เนื่องจากไม่ได้ล็อกอินด้วยรหัสประจำตัวของผู้อื่น จึงไม่ใช่การกระทำการเข้าถึงโดยไม่ได้รับอนุญาต และเนื่องจากไม่ได้สร้างไวรัสเป็นต้น จึงไม่ใช่ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบด้วย ไม่ได้มีการได้มาซึ่งความลับทางการค้าแต่อย่างใด

ข้อ 7 | กฎหมายพื้นฐาน

เนื้อหาของกฎหมายพื้นฐานความมั่นคงปลอดภัยไซเบอร์ (サイバーセキュリティ基本法, Cyber Security Kihon-hō) ข้อใดเหมาะสม

  1. กำหนดหน้าที่ของรัฐและองค์กรปกครองส่วนท้องถิ่น และความพยายามของผู้ประกอบธุรกิจโครงสร้างพื้นฐานทางสังคมที่สำคัญ พร้อมทั้งกำหนดให้จัดตั้งสำนักงานยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ในคณะรัฐมนตรี
  2. มีบทบัญญัติที่ลงโทษเป็นอาชญากรรมสำหรับการกระทำที่ล็อกอินเข้าคอมพิวเตอร์โดยใช้รหัสผู้ใช้งานและรหัสผ่านของผู้อื่นโดยไม่ได้รับอนุญาต
  3. กำหนดว่าเมื่อให้ข้อมูลส่วนบุคคลแก่บุคคลที่สาม โดยหลักการต้องได้รับความยินยอมจากเจ้าของข้อมูลล่วงหน้า
  4. กำหนด 3 เงื่อนไข ได้แก่ การจัดการเป็นความลับ ความมีประโยชน์ และการไม่เป็นที่รู้จักโดยทั่วไป เพื่อให้ได้รับความคุ้มครองทางกฎหมายในฐานะความลับทางการค้า
คำตอบA. กำหนดหน้าที่ของรัฐและองค์กรปกครองส่วนท้องถิ่น และความพยายามของผู้ประกอบธุรกิจโครงสร้างพื้นฐานทางสังคมที่สำคัญ พร้อมทั้งกำหนดให้จัดตั้งสำนักงานยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ในคณะรัฐมนตรี

กฎหมายพื้นฐานความมั่นคงปลอดภัยไซเบอร์เป็นกฎหมายเชิงโครงสร้างที่กำหนดหลักการพื้นฐานของนโยบายของประเทศ หน้าที่ของรัฐและองค์กรปกครองส่วนท้องถิ่น และความพยายามที่เป็นไปเองของผู้ประกอบธุรกิจโครงสร้างพื้นฐานทางสังคมที่สำคัญเป็นต้น พร้อมทั้งกำหนดให้จัดตั้งสำนักงานยุทธศาสตร์ความมั่นคงปลอดภัยไซเบอร์ในคณะรัฐมนตรี โดยไม่มีบทบัญญัติลงโทษความผิดเฉพาะเรื่อง การลงโทษการปลอมตัวเป็นเรื่องของกฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต 3 เงื่อนไขของความลับทางการค้าเป็นเรื่องของกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม และข้อจำกัดการให้แก่บุคคลที่สามเป็นเนื้อหาของกฎหมายคุ้มครองข้อมูลส่วนบุคคล

ข้อ 8 | ความลับทางการค้า

การจับคู่ 3 เงื่อนไขที่จำเป็นเพื่อได้รับความคุ้มครองในฐานะความลับทางการค้าตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม (不正競争防止法, Fusei Kyōsō Bōshi-hō) ข้อใดเหมาะสม

  1. ความถูกต้อง ความครอบคลุม ความเป็นปัจจุบัน
  2. การรักษาความลับ บูรณภาพ ความพร้อมใช้งาน
  3. คุณสมบัติการให้ใช้งานในขอบเขตจำกัด คุณสมบัติการสะสมในปริมาณที่เหมาะสม คุณสมบัติการจัดการทางแม่เหล็กไฟฟ้า
  4. การจัดการเป็นความลับ ความมีประโยชน์ การไม่เป็นที่รู้จักโดยทั่วไป
คำตอบD. การจัดการเป็นความลับ ความมีประโยชน์ การไม่เป็นที่รู้จักโดยทั่วไป

ความลับทางการค้าต้องเป็นไปตามเงื่อนไขทั้ง 3 ข้อ คือ ได้รับการจัดการเป็นความลับ (การจัดการเป็นความลับ) เป็นข้อมูลทางเทคนิคหรือทางธุรกิจที่มีประโยชน์ต่อกิจกรรมทางธุรกิจ (ความมีประโยชน์) และไม่เป็นที่รู้จักโดยทั่วไป (การไม่เป็นที่รู้จักโดยทั่วไป) ตัวเลือกแรกเป็นเงื่อนไขของข้อมูลที่ให้ใช้งานในขอบเขตจำกัด ตัวเลือกที่สองเป็น 3 องค์ประกอบของความมั่นคงปลอดภัยสารสนเทศ ตัวเลือกที่สามเป็นมุมมองทั่วไปเกี่ยวกับคุณภาพของข้อมูล ซึ่งไม่ใช่เงื่อนไขของความลับทางการค้า

ข้อ 9 | การจัดการเป็นความลับ

พนักงานที่ลาออกไปแล้วคัดลอกสมุดรายชื่อลูกค้าที่วางอยู่ในโฟลเดอร์แชร์ซึ่งใครในบริษัทก็ดูได้ และไม่มีป้ายกำกับเช่น "ห้ามเปิดเผยภายนอก" นำออกไป เหตุผลหลักที่ทำให้ยากที่จะกล่าวอ้างว่าเป็นการละเมิดความลับทางการค้าตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม คือข้อใด

  1. เพราะผู้ที่นำออกไปมีสิทธิการเข้าถึงที่ถูกต้องในระหว่างที่ยังทำงานอยู่
  2. เพราะยากที่จะยอมรับว่าได้รับการจัดการเป็นความลับ จึงขาดคุณสมบัติการจัดการเป็นความลับ
  3. เพราะสมุดรายชื่อลูกค้าเป็นข้อมูลที่เป็นที่รู้จักโดยทั่วไปอยู่แล้ว จึงขาดคุณสมบัติการไม่เป็นที่รู้จักโดยทั่วไป
  4. เพราะสมุดรายชื่อลูกค้าไม่อาจกล่าวได้ว่าเป็นข้อมูลที่มีประโยชน์ต่อกิจกรรมทางธุรกิจ จึงขาดคุณสมบัติความมีประโยชน์
คำตอบB. เพราะยากที่จะยอมรับว่าได้รับการจัดการเป็นความลับ จึงขาดคุณสมบัติการจัดการเป็นความลับ

ในสภาพที่ไม่มีทั้งการจำกัดการเข้าถึงและป้ายแสดงว่าเป็นความลับ ยากที่จะยอมรับว่าบริษัทจัดการข้อมูลนั้นเป็นความลับ จึงไม่ได้รับความคุ้มครองในฐานะความลับทางการค้าเนื่องจากขาดคุณสมบัติการจัดการเป็นความลับ โดยปกติสมุดรายชื่อลูกค้ามักตรงตามคุณสมบัติความมีประโยชน์ และหากไม่ได้เปิดเผยสู่ภายนอกก็ตรงตามคุณสมบัติการไม่เป็นที่รู้จักโดยทั่วไปด้วย การมีหรือไม่มีสิทธิการเข้าถึงระหว่างทำงานอยู่ไม่ใช่เงื่อนไขว่าเข้าข่ายความลับทางการค้าหรือไม่ การจำกัดการเข้าถึงและการติดป้ายกำกับตามปกติเป็นเงื่อนไขเบื้องต้นของการคุ้มครองทางกฎหมาย

ข้อ 10 | ข้อมูลที่ให้ใช้งานในขอบเขตจำกัด

ข้อมูลการตรวจวัดสภาพอากาศจำนวนมากที่ให้บริการแบบเสียเงินแก่บริษัทสมาชิก ถูกสะสมและจัดการด้วยวิธีทางแม่เหล็กไฟฟ้า แต่ไม่ได้จัดการเป็นความลับ ข้อมูลนี้ได้รับความคุ้มครองในรูปแบบใดตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม (不正競争防止法, Fusei Kyōsō Bōshi-hō)

  1. ความลับทางการค้าตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม
  2. ข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
  3. ข้อมูลที่ให้ใช้งานในขอบเขตจำกัดตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม
  4. ข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
คำตอบC. ข้อมูลที่ให้ใช้งานในขอบเขตจำกัดตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม

ข้อมูลทางเทคนิคหรือทางธุรกิจที่สะสมและจัดการในปริมาณที่เหมาะสมด้วยวิธีทางแม่เหล็กไฟฟ้าในฐานะข้อมูลที่ให้ใช้งานแก่บุคคลที่กำหนดไว้เป็นการเฉพาะในเชิงธุรกิจ ได้รับความคุ้มครองในฐานะข้อมูลที่ให้ใช้งานในขอบเขตจำกัดตามกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม เนื่องจากไม่ได้จัดการเป็นความลับ จึงไม่เข้าข่ายความลับทางการค้าตามกฎหมายเดียวกัน ส่วนข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษและข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนล้วนเป็นแนวคิดตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล ซึ่งเป็นกฎหมายและเป้าหมายที่ต่างกัน

ข้อ 11 | ข้อมูลส่วนบุคคล

ข้อใดเข้าข่ายข้อมูลส่วนบุคคลตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล (個人情報保護法, Kojin Joho Hogo-ho)

  1. สถิติจำนวนผู้มาเยือนร้านที่รวบรวมไว้จนไม่สามารถระบุตัวบุคคลใดบุคคลหนึ่งได้
  2. ชื่อและที่อยู่ตอนมีชีวิตของผู้ที่เสียชีวิตไปแล้ว
  3. หมายเลขใบขับขี่ของบุคคลที่ยังมีชีวิตอยู่
  4. ที่ตั้งสำนักงานใหญ่และหมายเลขโทรศัพท์ตัวแทนของนิติบุคคล
คำตอบC. หมายเลขใบขับขี่ของบุคคลที่ยังมีชีวิตอยู่

หมายเลขใบขับขี่จัดเป็นรหัสระบุตัวบุคคล (個人識別符号) ซึ่งเพียงตัวมันเองก็ถือเป็นข้อมูลส่วนบุคคลแล้ว ข้อมูลส่วนบุคคลหมายถึงข้อมูลเกี่ยวกับบุคคลที่ยังมีชีวิตอยู่ จึงไม่รวมข้อมูลของผู้เสียชีวิต และข้อมูลของนิติบุคคลเองก็ไม่ใช่ข้อมูลส่วนบุคคล ค่าสถิติที่รวบรวมจนระบุตัวบุคคลไม่ได้ก็ไม่เข้าข่ายข้อมูลส่วนบุคคลเช่นกัน เพราะไม่สามารถระบุตัวบุคคลใดบุคคลหนึ่งได้

ข้อ 12 | คำขอเปิดเผย

สิ่งที่เจ้าของข้อมูลสามารถขอให้ผู้ประกอบธุรกิจที่จัดการข้อมูลส่วนบุคคลเปิดเผย แก้ไขเนื้อหา หรือหยุดใช้งานได้ คือข้อใด

  1. ข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝง
  2. ข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตน
  3. ฐานข้อมูลข้อมูลส่วนบุคคลเป็นต้น
  4. ข้อมูลส่วนบุคคลที่ถือครองอยู่
คำตอบD. ข้อมูลส่วนบุคคลที่ถือครองอยู่

สิ่งที่เจ้าของข้อมูลสามารถขอให้เปิดเผย แก้ไข หรือหยุดใช้งานได้คือข้อมูลส่วนบุคคลที่ถือครองอยู่ ซึ่งเป็นข้อมูลบุคคลที่ผู้ประกอบธุรกิจมีอำนาจที่จะตอบสนองต่อคำขอเหล่านั้น ฐานข้อมูลข้อมูลส่วนบุคคลเป็นต้นเป็นคำที่หมายถึงตัวโครงสร้างที่จัดระบบให้สามารถสืบค้นข้อมูลส่วนบุคคลได้ ไม่ใช่สิ่งที่วางตำแหน่งให้เป็นเป้าหมายของคำขอ ส่วนข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนและข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝง ล้วนถูกกำหนดให้อยู่นอกขอบเขตของคำขอเปิดเผยเป็นต้นจากเจ้าของข้อมูล

ข้อ 13 | ข้อมูลที่ต้องการการดูแลเป็นพิเศษ

ข้อใดเข้าข่ายข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษ (要配慮個人情報) ตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล

  1. ที่อยู่อีเมลของบริษัทของพนักงาน
  2. ข้อมูลเกี่ยวกับสัญชาติของพนักงาน
  3. จำนวนรายได้ต่อปีล่าสุด 1 ปีของพนักงาน
  4. ผลการตรวจสุขภาพของพนักงาน
คำตอบD. ผลการตรวจสุขภาพของพนักงาน

ผลการตรวจสุขภาพเป็นต้นถูกกำหนดให้เป็นข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษตามพระราชกฤษฎีกา ข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษมีเป้าหมายเป็นเชื้อชาติ ความเชื่อ สถานะทางสังคม ประวัติการรักษาพยาบาล ประวัติอาชญากรรม ข้อเท็จจริงว่าได้รับความเสียหายจากอาชญากรรม เป็นต้น ซึ่งไม่รวมที่อยู่อีเมลหรือรายได้ต่อปี สัญชาติเองก็ไม่เข้าข่ายเชื้อชาติและไม่ถูกกำหนดให้เป็นข้อมูลที่ต้องการการดูแลเป็นพิเศษ ควรจำไว้ว่าขอบเขตนี้เป็นรายการที่กำหนดไว้อย่างจำกัดเนื่องจากสับสนได้ง่าย

ข้อ 14 | การจัดการข้อมูลที่ต้องการการดูแลเป็นพิเศษ

ข้อความเกี่ยวกับการจัดการข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษ ข้อใดเหมาะสม

  1. แม้จะเป็นการส่งให้ผู้รับจ้างภายในขอบเขตที่จำเป็นเพื่อบรรลุวัตถุประสงค์การใช้งาน ก็ต้องได้รับความยินยอมจากเจ้าของข้อมูลล่วงหน้าเสมอ
  2. หากประมวลผลเป็นข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝงแล้ว ก็สามารถให้แก่บุคคลที่สามได้โดยไม่ต้องได้รับความยินยอมจากเจ้าของข้อมูล
  3. การได้มาต้องได้รับความยินยอมจากเจ้าของข้อมูลล่วงหน้าเป็นหลักการ และไม่อนุญาตให้ให้แก่บุคคลที่สามด้วยวิธีออปต์เอาต์
  4. หากเป็นข้อมูลที่เจ้าของข้อมูลเปิดเผยด้วยตนเองอยู่แล้ว หลังจากได้มาก็ไม่จำเป็นต้องปฏิบัติในฐานะข้อมูลที่ต้องการการดูแลเป็นพิเศษอีกต่อไป
คำตอบC. การได้มาต้องได้รับความยินยอมจากเจ้าของข้อมูลล่วงหน้าเป็นหลักการ และไม่อนุญาตให้ให้แก่บุคคลที่สามด้วยวิธีออปต์เอาต์

ข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษต้องได้รับความยินยอมจากเจ้าของข้อมูลล่วงหน้าในการได้มาเป็นหลักการ และถูกกำหนดให้อยู่นอกขอบเขตของการให้แก่บุคคลที่สามด้วยวิธีออปต์เอาต์ แม้เจ้าของข้อมูลจะเปิดเผยด้วยตนเอง ก็ยังคงเป็นข้อมูลที่ต้องการการดูแลเป็นพิเศษไม่เปลี่ยนแปลง ข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝงโดยหลักการแล้วไม่สามารถให้แก่บุคคลที่สามได้ ไม่ใช่ว่าประมวลผลแล้วจะให้ได้อย่างอิสระ การให้ที่เกิดจากการรับจ้างไม่เข้าข่ายการให้แก่บุคคลที่สาม จึงไม่จำเป็นต้องได้รับความยินยอมจากเจ้าของข้อมูล

ข้อ 15 | ออปต์เอาต์

สิ่งที่จำเป็นในการให้ข้อมูลส่วนบุคคลแก่บุคคลที่สามด้วยวิธีออปต์เอาต์ (opt-out) คือข้อใด

  1. รายงานเนื้อหาข้อมูลส่วนบุคคลที่ให้และชื่อกับที่ตั้งของผู้รับต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเป็นลายลักษณ์อักษรทุกครั้งที่ให้ข้อมูล
  2. ประมวลผลข้อมูลส่วนบุคคลที่จะให้ ให้เป็นข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนโดยไม่สามารถระบุตัวบุคคลใดบุคคลหนึ่งและไม่สามารถกู้คืนได้
  3. แจ้งรายการที่กำหนดไว้แก่เจ้าของข้อมูล หรือทำให้อยู่ในสถานะที่เจ้าของข้อมูลสามารถทราบได้โดยง่าย แล้วแจ้งต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
  4. ได้รับความยินยอมเป็นรายบุคคลจากเจ้าของข้อมูลล่วงหน้าสำหรับผู้รับข้อมูลแต่ละราย
คำตอบC. แจ้งรายการที่กำหนดไว้แก่เจ้าของข้อมูล หรือทำให้อยู่ในสถานะที่เจ้าของข้อมูลสามารถทราบได้โดยง่าย แล้วแจ้งต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล

ออปต์เอาต์เป็นกลไกที่กำหนดว่าจะหยุดให้ข้อมูลหากเจ้าของข้อมูลร้องขอ พร้อมทั้งแจ้งรายการที่กำหนดไว้แก่เจ้าของข้อมูลหรือทำให้ทราบได้โดยง่าย และแจ้งต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ซึ่งช่วยให้สามารถให้ข้อมูลแก่บุคคลที่สามได้โดยไม่ต้องได้รับความยินยอมจากเจ้าของข้อมูล หากจะขอความยินยอมเป็นรายบุคคลอยู่แล้วก็ไม่จำเป็นต้องใช้ออปต์เอาต์ การประมวลผลเป็นข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนก็ไม่ใช่เงื่อนไข และไม่มีข้อกำหนดให้ต้องรายงานทุกครั้งที่ให้ข้อมูล

ข้อ 16 | การใช้งานร่วมกัน

ความแตกต่างระหว่างการใช้งานข้อมูลส่วนบุคคลร่วมกัน (共同利用) กับการให้แก่บุคคลที่สามด้วยวิธีออปต์เอาต์ ข้อใดเหมาะสม

  1. การใช้งานร่วมกันไม่จำเป็นต้องแจ้งต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล แต่ออปต์เอาต์จำเป็นต้องแจ้ง
  2. การใช้งานร่วมกันไม่สามารถใช้กับข้อมูลที่ต้องการการดูแลเป็นพิเศษได้ แต่ออปต์เอาต์สามารถใช้ได้
  3. การใช้งานร่วมกันเข้าข่ายการให้แก่บุคคลที่สาม แต่ออปต์เอาต์ถูกยกเว้นจากการให้แก่บุคคลที่สาม
  4. การใช้งานร่วมกันไม่จำเป็นต้องแจ้งเจ้าของข้อมูลเลย แต่ออปต์เอาต์จำเป็นต้องแจ้งเจ้าของข้อมูล
คำตอบA. การใช้งานร่วมกันไม่จำเป็นต้องแจ้งต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล แต่ออปต์เอาต์จำเป็นต้องแจ้ง

การใช้งานร่วมกันเพียงแจ้งเรื่องที่จะใช้งานร่วมกัน รายการ ขอบเขตของผู้ใช้งานร่วมกัน วัตถุประสงค์การใช้งาน ชื่อผู้รับผิดชอบการจัดการเป็นต้น แก่เจ้าของข้อมูลล่วงหน้าหรือทำให้ทราบได้โดยง่ายก็เพียงพอ โดยไม่จำเป็นต้องแจ้งต่อคณะกรรมการ ในขณะที่ออปต์เอาต์จำเป็นต้องแจ้ง และไม่สามารถใช้กับข้อมูลที่ต้องการการดูแลเป็นพิเศษได้ คู่ของการใช้งานร่วมกันถือว่าไม่เข้าข่ายบุคคลที่สาม ในขณะที่ออปต์เอาต์เป็นรูปแบบหนึ่งของการให้แก่บุคคลที่สาม ซึ่งเป็นจุดที่กลับกันด้วย

ข้อ 17 | นามแฝงกับไม่ระบุตัวตน

ความแตกต่างระหว่างข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝง (仮名加工情報) กับข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตน (匿名加工情報) ข้อใดเหมาะสม

  1. ทั้งสองอย่างเมื่อจะให้แก่บุคคลที่สาม ต้องแจ้งช่องทางติดต่อของเจ้าของข้อมูลแก่ผู้รับ
  2. ข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนสามารถให้แก่บุคคลที่สามได้โดยไม่ต้องได้รับความยินยอมจากเจ้าของข้อมูล แต่ข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝงไม่สามารถให้แก่บุคคลที่สามได้ ยกเว้นกรณีการรับจ้าง การรับช่วงกิจการ และการใช้งานร่วมกัน
  3. ทั้งสองอย่างสามารถให้แก่บุคคลที่สามได้หากได้รับความยินยอมจากเจ้าของข้อมูล และไม่สามารถให้ได้หากไม่ได้รับความยินยอม
  4. ข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝงสามารถให้แก่บุคคลที่สามได้แม้ไม่ได้รับความยินยอมจากเจ้าของข้อมูล แต่ข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนไม่สามารถให้แก่บุคคลที่สามได้แม้ได้รับความยินยอมแล้ว
คำตอบB. ข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนสามารถให้แก่บุคคลที่สามได้โดยไม่ต้องได้รับความยินยอมจากเจ้าของข้อมูล แต่ข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝงไม่สามารถให้แก่บุคคลที่สามได้ ยกเว้นกรณีการรับจ้าง การรับช่วงกิจการ และการใช้งานร่วมกัน

ข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตนถูกประมวลผลจนไม่สามารถระบุตัวบุคคลและไม่สามารถกู้คืนได้ หากทำการเปิดเผยและแสดงตามที่กำหนดไว้ ก็สามารถให้แก่บุคคลที่สามได้โดยไม่ต้องได้รับความยินยอมจากเจ้าของข้อมูล ในขณะที่ข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝงยังคงสภาพที่สามารถระบุตัวตนได้หากนำไปเทียบกับข้อมูลอื่น จึงไม่ได้รับอนุญาตให้ให้แก่บุคคลที่สาม ยกเว้นการรับจ้าง การรับช่วงกิจการ และการใช้งานร่วมกัน ทั้งสองแนวทางนี้กลับทิศทางกัน ทั้งสองอย่างห้ามการเทียบเคียงเพื่อวัตถุประสงค์ในการระบุตัวเจ้าของข้อมูล และไม่มีหน้าที่ต้องแจ้งช่องทางติดต่อ

ข้อ 18 | การวิเคราะห์ภายในบริษัท

ต้องการให้เฉพาะแผนกการตลาดภายในบริษัทวิเคราะห์ข้อมูลสมาชิกของบริษัทตนเอง เมื่อประมวลผลด้วยการลบชื่อเป็นต้นออก ให้อยู่ในสภาพที่ไม่สามารถระบุตัวบุคคลได้ตราบใดที่ไม่นำไปเทียบกับข้อมูลอื่นแล้วนำมาใช้งาน ตำแหน่งและข้อจำกัดของข้อมูลหลังการประมวลผล ข้อใดเหมาะสม

  1. เป็นข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝง ณ จุดที่ประมวลผลแล้วจะไม่เข้าข่ายข้อมูลส่วนบุคคลอีกต่อไป จึงไม่อยู่ภายใต้กฎหมายคุ้มครองข้อมูลส่วนบุคคลเลย
  2. เป็นข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝง ห้ามนำไปเทียบกับข้อมูลอื่นเพื่อวัตถุประสงค์ในการระบุตัวเจ้าของข้อมูล และโดยหลักการไม่สามารถให้แก่บุคคลที่สามได้
  3. เป็นข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตน และสามารถใช้ข้อมูลหลังการประมวลผลในการติดต่อเจ้าของข้อมูลได้
  4. เป็นข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตน และต้องตอบสนองต่อคำขอเปิดเผยหรือหยุดใช้งานจากเจ้าของข้อมูล
คำตอบB. เป็นข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝง ห้ามนำไปเทียบกับข้อมูลอื่นเพื่อวัตถุประสงค์ในการระบุตัวเจ้าของข้อมูล และโดยหลักการไม่สามารถให้แก่บุคคลที่สามได้

ข้อมูลที่ประมวลผลจนไม่สามารถระบุตัวบุคคลได้ตราบใดที่ไม่นำไปเทียบกับข้อมูลอื่นคือข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝง ซึ่งเหมาะกับการวิเคราะห์ภายในบริษัท ห้ามการเทียบเคียงเพื่อวัตถุประสงค์ในการระบุตัวเจ้าของข้อมูลและห้ามการติดต่อเจ้าของข้อมูล และโดยหลักการไม่สามารถให้แก่บุคคลที่สามได้ ยกเว้นการรับจ้าง การรับช่วงกิจการ และการใช้งานร่วมกัน ข้อมูลที่ประมวลผลจนกู้คืนไม่ได้คือข้อมูลที่ผ่านกระบวนการทำให้ไม่ระบุตัวตน ซึ่งสามารถให้แก่บุคคลที่สามได้ ข้อมูลที่ผ่านกระบวนการทำให้เป็นนามแฝงก็ยังคงอยู่ภายใต้กฎหมายและไม่เข้าข่ายเป้าหมายของคำขอเปิดเผยเป็นต้น

ข้อ 19 | การให้แก่บุคคลที่สาม

ข้อใดที่แม้จะส่งข้อมูลส่วนบุคคลให้ผู้ประกอบธุรกิจรายอื่นโดยไม่ได้รับความยินยอมจากเจ้าของข้อมูล ก็ไม่ถือว่าฝ่าฝืนข้อจำกัดการให้แก่บุคคลที่สาม

  1. กรณีที่ยืนยันแล้วว่าผู้รับข้อมูลเป็นผู้ประกอบธุรกิจที่ได้แจ้งตามที่จำเป็นต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
  2. กรณีที่ให้แก่บริษัทอื่นในกลุ่มบริษัทเดียวกัน โดยให้เหตุผลว่าอยู่ในกลุ่มเดียวกัน
  3. กรณีที่ให้แก่ผู้รับจ้างภายในขอบเขตที่จำเป็นเพื่อบรรลุวัตถุประสงค์การใช้งาน สำหรับงานนั้น
  4. กรณีที่ให้แก่บริษัทของคู่แลกเปลี่ยนนามบัตรในงานแสดงสินค้า เพื่อวัตถุประสงค์ในการทำกิจกรรมขายในภายหลัง
คำตอบC. กรณีที่ให้แก่ผู้รับจ้างภายในขอบเขตที่จำเป็นเพื่อบรรลุวัตถุประสงค์การใช้งาน สำหรับงานนั้น

การให้ที่เกิดจากการรับจ้างภายในขอบเขตที่จำเป็นเพื่อบรรลุวัตถุประสงค์การใช้งาน การรับช่วงกิจการ และการใช้งานร่วมกัน ไม่เข้าข่ายการให้แก่บุคคลที่สาม จึงไม่จำเป็นต้องได้รับความยินยอมจากเจ้าของข้อมูล อย่างไรก็ตาม ผู้ว่าจ้างยังคงมีหน้าที่ในการกำกับดูแลผู้รับจ้าง แม้จะอยู่ในกลุ่มบริษัทเดียวกันแต่หากเป็นนิติบุคคลต่างกันก็ถือเป็นบุคคลที่สาม และคู่แลกเปลี่ยนนามบัตรหรือการที่ผู้รับข้อมูลได้แจ้งไว้หรือไม่ ก็ไม่ใช่เหตุผลที่จะให้ข้อมูลได้โดยไม่ต้องได้รับความยินยอม

ข้อ 20 | รายงานการรั่วไหล

ข้อใดที่ถูกต้องในฐานะกรณีที่การรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและการแจ้งเจ้าของข้อมูลกลายเป็นหน้าที่ เมื่อเกิดการรั่วไหลของข้อมูลส่วนบุคคลเป็นต้น

  1. จำกัดเฉพาะกรณีที่มีการสอบถามจากเจ้าของข้อมูลเกิดขึ้นจริงเท่านั้น
  2. กรณีที่มีข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษรวมอยู่ด้วย กรณีที่มีความเป็นไปได้ว่ากระทำโดยมีเจตนาทุจริต หรือกรณีที่จำนวนเจ้าของข้อมูลเกิน 1,000 คน เป็นต้น
  3. การรั่วไหลที่เกิดขึ้นที่ผู้รับจ้าง ให้เฉพาะผู้รับจ้างเป็นผู้รายงานก็เพียงพอ และผู้ว่าจ้างไม่มีหน้าที่รายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล
  4. ทุกกรณีที่เกิดการรั่วไหล การสูญหาย หรือความเสียหายในผู้ประกอบธุรกิจนั้น ไม่ว่าจำนวนหรือเนื้อหาของข้อมูลส่วนบุคคลที่รั่วไหลจะเป็นเช่นไร
คำตอบB. กรณีที่มีข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษรวมอยู่ด้วย กรณีที่มีความเป็นไปได้ว่ากระทำโดยมีเจตนาทุจริต หรือกรณีที่จำนวนเจ้าของข้อมูลเกิน 1,000 คน เป็นต้น

สิ่งที่ทำให้การรายงานและการแจ้งเจ้าของข้อมูลกลายเป็นหน้าที่คือกรณีที่มีข้อมูลส่วนบุคคลที่ต้องการการดูแลเป็นพิเศษรวมอยู่ กรณีที่มีความเป็นไปได้ที่จะเกิดความเสียหายทางทรัพย์สิน กรณีที่มีความเป็นไปได้ว่ากระทำโดยมีเจตนาทุจริต และกรณีที่จำนวนเจ้าของข้อมูลเกิน 1,000 คน เป็นต้น ไม่ใช่ว่าทุกกรณีจะเป็นเป้าหมายโดยไม่คำนึงถึงจำนวน และการมีหรือไม่มีการสอบถามจากเจ้าของข้อมูลก็ไม่ใช่เงื่อนไข แม้จะเกิดขึ้นที่ผู้รับจ้าง ผู้ว่าจ้างก็ไม่พ้นจากความรับผิดชอบ

ข้อ 21 | กฎหมายที่บังคับใช้

นำรายชื่อลูกค้าที่ได้รับฝากมาจากคู่ค้ามาใช้ในกิจกรรมการขายของบริษัทตนเองโดยไม่ได้รับอนุญาต ซึ่งแตกต่างจากวัตถุประสงค์ที่กำหนดไว้ในสัญญา กฎหมายใดที่เป็นปัญหาโดยตรงที่สุด

  1. กฎหมายคุ้มครองข้อมูลส่วนบุคคล
  2. ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบ
  3. กฎหมายลิขสิทธิ์
  4. กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต
คำตอบA. กฎหมายคุ้มครองข้อมูลส่วนบุคคล

ข้อมูลส่วนบุคคลสามารถจัดการได้เฉพาะภายในขอบเขตของวัตถุประสงค์การใช้งานที่กำหนดไว้เท่านั้น การใช้งานนอกวัตถุประสงค์โดยไม่ได้รับความยินยอมจากเจ้าของข้อมูลถือเป็นการฝ่าฝืนกฎหมายคุ้มครองข้อมูลส่วนบุคคล กฎหมายลิขสิทธิ์เป็นเรื่องของการทำซ้ำงานลิขสิทธิ์เป็นต้น กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาตเป็นเรื่องของการปลอมตัวผ่านเครือข่ายเป็นต้น ความผิดตามประมวลกฎหมายอาญาว่าด้วยบันทึกทางแม่เหล็กไฟฟ้าที่มีคำสั่งไม่ชอบเป็นเรื่องของการสร้างไวรัสเป็นต้น ซึ่งไม่มีข้อใดควบคุมการใช้งานนอกวัตถุประสงค์ของข้อมูลที่ได้รับฝากมาโดยตรง

ข้อ 22 | กฎหมายแพลตฟอร์ม

ชื่อกฎหมายที่แก้ไขจากกฎหมายรับผิดชอบผู้ให้บริการเดิม แล้วมีผลบังคับใช้เมื่อวันที่ 1 เมษายน 2025 (ปีเรวะที่ 7) คือข้อใด

  1. กฎหมายความโปร่งใสของแพลตฟอร์มดิจิทัลเฉพาะ
  2. กฎหมายป้องกันการละเมิดสิทธิบนอินเทอร์เน็ต
  3. กฎหมายเปิดเผยข้อมูลผู้ประกอบกิจการโทรคมนาคม
  4. กฎหมายรับมือแพลตฟอร์มการเผยแพร่ข้อมูล
คำตอบD. กฎหมายรับมือแพลตฟอร์มการเผยแพร่ข้อมูล

จากการแก้ไขในปี 2024 กฎหมายรับผิดชอบผู้ให้บริการเดิมได้เปลี่ยนชื่อเป็นกฎหมายรับมือแพลตฟอร์มการเผยแพร่ข้อมูล และมีผลบังคับใช้เมื่อวันที่ 1 เมษายน 2025 โดยยังคงสืบทอดกลไกการจำกัดความรับผิดชอบทางแพ่งและการเปิดเผยข้อมูลผู้ส่งข้อความเดิมไว้ พร้อมทั้งเพิ่มหน้าที่สำหรับผู้ประกอบกิจการแพลตฟอร์มขนาดใหญ่ ชื่ออีก 3 ชื่อไม่ใช่ชื่อที่เกิดจากการแก้ไขครั้งนี้ และในหลักสูตรก็ถูกจัดให้เป็นการเปลี่ยนชื่อจากกฎหมายรับผิดชอบผู้ให้บริการเดิม

ข้อ 23 | ผู้ประกอบการขนาดใหญ่

หน้าที่ที่กำหนดให้ผู้ให้บริการโทรคมนาคมเฉพาะขนาดใหญ่ต้องปฏิบัติตามกฎหมายรับมือแพลตฟอร์มการเผยแพร่ข้อมูล คือข้อใด

  1. เปิดเผยข้อมูลผู้ส่งข้อความของโพสต์ที่ต้องสงสัยว่าละเมิดสิทธิ แม้จะไม่มีคำร้องขอจากผู้เสียหายก็ตาม
  2. เปิดเผยวิธีการรับคำร้องขอลบ สอบสวนคำร้องขอแล้วแจ้งผลภายในระยะเวลาที่กำหนด และกำหนดเกณฑ์การลบพร้อมเผยแพร่
  3. ปฏิบัติตามคำสั่งลบที่หน่วยงานราชการออกให้เป็นรายกรณีสำหรับโพสต์ที่มีการร้องเรียนว่าละเมิดสิทธิ แล้วลบโพสต์นั้นทันที
  4. ตรวจสอบเนื้อหาข้อมูลทั้งหมดที่โพสต์ทีละรายการก่อนเผยแพร่ต่อสาธารณะ และไม่แสดงข้อมูลที่มีความเป็นไปได้ที่จะละเมิดสิทธิ
คำตอบB. เปิดเผยวิธีการรับคำร้องขอลบ สอบสวนคำร้องขอแล้วแจ้งผลภายในระยะเวลาที่กำหนด และกำหนดเกณฑ์การลบพร้อมเผยแพร่

กฎหมายนี้กำหนดให้ผู้ประกอบกิจการแพลตฟอร์มขนาดใหญ่ต้องเปิดเผยวิธีการรับคำร้องขอ แต่งตั้งผู้เชี่ยวชาญสอบสวนข้อมูลที่ละเมิดสิทธิ แจ้งผลการสอบสวนภายในระยะเวลาที่กำหนด กำหนดและเปิดเผยเกณฑ์การลบ และเปิดเผยสถานะการรับมือปีละครั้ง เพื่อทำให้การรับมือรวดเร็วและโปร่งใสขึ้น ไม่ใช่ระบบที่บังคับให้ตรวจสอบโพสต์ล่วงหน้า และไม่ใช่กลไกที่หน่วยงานราชการสั่งลบ ข้อมูลผู้ส่งข้อความจะเปิดเผยผ่านขั้นตอนตามคำร้องขอของตัวบุคคลเอง ไม่ใช่สิ่งที่นำมาเปิดเผย

ข้อ 24 | ความลับของการสื่อสาร

กฎหมายที่กำหนดว่าผู้ให้บริการกิจการโทรคมนาคมต้องไม่เปิดเผยความลับของการสื่อสารของผู้อื่นที่ได้รู้ระหว่างปฏิบัติงาน คือข้อใด

  1. กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต
  2. กฎหมายคุ้มครองข้อมูลส่วนบุคคล
  3. ความผิดฐานสร้างบันทึกทางแม่เหล็กไฟฟ้าส่วนตัวโดยมิชอบตามประมวลกฎหมายอาญา
  4. กฎหมายกิจการโทรคมนาคม
คำตอบD. กฎหมายกิจการโทรคมนาคม

การคุ้มครองความลับของการสื่อสารและการห้ามการตรวจพิจารณากำหนดไว้ในกฎหมายกิจการโทรคมนาคม ซึ่งขอบเขตการคุ้มครองครอบคลุมไม่เพียงเนื้อหาการสื่อสาร แต่รวมถึงองค์ประกอบว่าใครสื่อสารกับใครเมื่อใดด้วย กฎหมายคุ้มครองข้อมูลส่วนบุคคลควบคุมการจัดการข้อมูลส่วนบุคคล กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาตควบคุมการปลอมตัวผ่านเครือข่ายเป็นต้น ส่วนความผิดฐานสร้างบันทึกทางแม่เหล็กไฟฟ้าส่วนตัวโดยมิชอบเป็นความผิดตามประมวลกฎหมายอาญาที่ลงโทษการสร้างบันทึกทางแม่เหล็กไฟฟ้าโดยมิชอบ ซึ่งไม่มีข้อใดเป็นที่มาของความลับของการสื่อสาร

ข้อ 25 | อีเมลโฆษณา

กฎหมายที่กำหนดหลักการว่าสามารถส่งอีเมลที่มีวัตถุประสงค์เพื่อโฆษณาหรือประชาสัมพันธ์ได้เฉพาะผู้ที่ให้ความยินยอมล่วงหน้าเท่านั้น คือข้อใด

  1. กฎหมายคุ้มครองข้อมูลส่วนบุคคล
  2. กฎหมายอีเมลเฉพาะ
  3. กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต
  4. กฎหมายลิขสิทธิ์
คำตอบB. กฎหมายอีเมลเฉพาะ

ข้อบังคับแบบออปต์อินสำหรับอีเมลโฆษณาประชาสัมพันธ์กำหนดไว้ในกฎหมายอีเมลเฉพาะ กฎหมายคุ้มครองข้อมูลส่วนบุคคลควบคุมสถานการณ์ที่จัดการที่อยู่อีเมลในฐานะข้อมูลส่วนบุคคล ไม่ได้กำหนดความเป็นไปได้ในการส่งโดยตรง กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาตควบคุมการปลอมตัวผ่านเครือข่ายเป็นต้น กฎหมายลิขสิทธิ์ควบคุมการใช้งานผลงานลิขสิทธิ์ ซึ่งไม่มีข้อใดเป็นที่มาของข้อบังคับการส่งอีเมลโฆษณา

ข้อ 26 | การแสดงในอีเมล

สิ่งที่ผู้ส่งต้องทำเมื่อส่งอีเมลโฆษณาประชาสัมพันธ์ตามกฎหมายอีเมลเฉพาะ คือข้อใด

  1. แจ้งล่วงหน้าเป็นรายบุคคลสำหรับผู้รับแต่ละคน 3 วันก่อนส่งอีเมลโฆษณา
  2. แสดงชื่อหรือชื่อองค์กรของผู้ส่ง และช่องทางติดต่อสำหรับรับการแจ้งปฏิเสธการรับ
  3. ระบุหมายเลขที่แจ้งไว้กับคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลล่วงหน้าไว้ที่ต้นเนื้อหาอีเมล
  4. เปลี่ยนที่อยู่อีเมลต้นทางทุกครั้งโดยไม่ใช้ที่อยู่เดียวกันซ้ำ
คำตอบB. แสดงชื่อหรือชื่อองค์กรของผู้ส่ง และช่องทางติดต่อสำหรับรับการแจ้งปฏิเสธการรับ

กฎหมายอีเมลเฉพาะกำหนดให้ต้องแสดงชื่อหรือชื่อองค์กรของผู้ส่ง และที่อยู่อีเมลหรือ URL สำหรับรับการแจ้งปฏิเสธการรับ พร้อมทั้งห้ามการส่งที่ปลอมแปลงข้อมูลผู้ส่ง นอกจากนี้ยังต้องเก็บรักษาบันทึกการได้รับความยินยอมด้วย ไม่มีข้อกำหนดให้แจ้งล่วงหน้าหรือเปลี่ยนที่อยู่ต้นทาง อันที่จริงการปลอมแปลงที่อยู่กลับเป็นสิ่งต้องห้าม และไม่มีระบบหมายเลขที่แจ้งไว้กับคณะกรรมการเช่นนั้น

ข้อ 27 | กฎหมายลายมือชื่ออิเล็กทรอนิกส์

เนื้อหาของกฎหมายลายมือชื่ออิเล็กทรอนิกส์ (電子署名法, Denshi Shomei-hō) ข้อใดเหมาะสม

  1. บันทึกทางแม่เหล็กไฟฟ้าที่ติดลายมือชื่ออิเล็กทรอนิกส์ นอกจากจะรับประกันว่าผู้จัดทำเป็นตัวจริงแล้ว ยังรับประกันความจริงของเนื้อหาที่บันทึกไว้ตามกฎหมายด้วย
  2. บันทึกทางแม่เหล็กไฟฟ้าที่มีการลงลายมือชื่ออิเล็กทรอนิกส์ซึ่งเป็นไปตามเงื่อนไขที่กำหนดและกระทำได้เฉพาะตัวบุคคลเท่านั้น จะถูกสันนิษฐานว่าเกิดขึ้นอย่างแท้จริง
  3. ใบรับรองที่ใช้สำหรับลายมือชื่ออิเล็กทรอนิกส์จำกัดเฉพาะที่รัฐเป็นผู้ออกโดยตรงเท่านั้น
  4. ในการใช้ลายมือชื่ออิเล็กทรอนิกส์ ต้องได้รับความยินยอมจากคู่สัญญาอีกฝ่ายเป็นลายลักษณ์อักษรล่วงหน้า
คำตอบB. บันทึกทางแม่เหล็กไฟฟ้าที่มีการลงลายมือชื่ออิเล็กทรอนิกส์ซึ่งเป็นไปตามเงื่อนไขที่กำหนดและกระทำได้เฉพาะตัวบุคคลเท่านั้น จะถูกสันนิษฐานว่าเกิดขึ้นอย่างแท้จริง

กฎหมายลายมือชื่ออิเล็กทรอนิกส์กำหนดว่าบันทึกทางแม่เหล็กไฟฟ้าที่มีการลงลายมือชื่ออิเล็กทรอนิกส์ซึ่งเป็นไปตามเงื่อนไขที่กำหนดและกระทำได้เฉพาะตัวบุคคลเท่านั้น จะถูกสันนิษฐานว่าเกิดขึ้นอย่างแท้จริง ทำให้เอกสารอิเล็กทรอนิกส์มีอำนาจพิสูจน์เทียบเท่ากับเอกสารที่ประทับตราบนกระดาษ สิ่งที่ถูกสันนิษฐานคือเอกสารถูกสร้างขึ้นด้วยเจตนาของตัวบุคคล ไม่ใช่ความจริงของเนื้อหาที่บันทึกไว้ การใช้งานไม่จำเป็นต้องได้รับความยินยอมเป็นลายลักษณ์อักษร และใบรับรองก็สามารถออกโดยหน่วยงานรับรองของภาคเอกชนที่ได้รับการรับรองได้เช่นกัน

ข้อ 28 | การทำสำเนาซอฟต์แวร์

ติดตั้งซอฟต์แวร์ที่วางจำหน่ายทั่วไปลงในพีซีภายในบริษัทโดยไม่ได้รับอนุญาตเกินจำนวนใบอนุญาตที่ซื้อไว้แล้วนำมาใช้งาน กฎหมายใดที่เป็นปัญหาโดยตรงที่สุด

  1. กฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม
  2. กฎหมายคุ้มครองข้อมูลส่วนบุคคล
  3. กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาต
  4. กฎหมายลิขสิทธิ์
คำตอบD. กฎหมายลิขสิทธิ์

โปรแกรมเป็นงานลิขสิทธิ์ การทำสำเนาและใช้งานเกินขอบเขตที่ได้รับอนุญาตถือเป็นการละเมิดสิทธิในการทำซ้ำเป็นต้นตามกฎหมายลิขสิทธิ์ กฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรมคุ้มครองความลับทางการค้าและข้อมูลที่ให้ใช้งานในขอบเขตจำกัดเป็นต้น กฎหมายห้ามการเข้าถึงโดยไม่ได้รับอนุญาตควบคุมการปลอมตัวผ่านเครือข่ายเป็นต้น กฎหมายคุ้มครองข้อมูลส่วนบุคคลควบคุมการจัดการข้อมูลส่วนบุคคล ซึ่งไม่มีข้อใดควบคุมการติดตั้งเกินจำนวนใบอนุญาตโดยตรง

ข้อ 29 | นอกขอบเขตการคุ้มครอง

ข้อใดที่ไม่เข้าข่ายเป้าหมายการคุ้มครองตามกฎหมายลิขสิทธิ์

  1. ภาพถ่ายที่พนักงานถ่ายเพื่อลงในจดหมายข่าวภายในบริษัท
  2. อัลกอริทึมที่เป็นพื้นฐานของโปรแกรม หรือโปรโตคอลการสื่อสารเอง
  3. โปรแกรมแมโครที่ทำงานบนซอฟต์แวร์ตารางคำนวณซึ่งพนักงานสร้างขึ้นเพื่อใช้ในงาน
  4. ฐานข้อมูลภายในบริษัทที่ได้รับการยอมรับความคิดสร้างสรรค์ในการเลือกหรือจัดโครงสร้างข้อมูลอย่างเป็นระบบ
คำตอบB. อัลกอริทึมที่เป็นพื้นฐานของโปรแกรม หรือโปรโตคอลการสื่อสารเอง

สิ่งที่กฎหมายลิขสิทธิ์คุ้มครองคือการแสดงออกอย่างสร้างสรรค์ของความคิดหรือความรู้สึก ส่วนอัลกอริทึม (วิธีแก้ปัญหา) ภาษาโปรแกรม และกฎการสื่อสาร (โปรโตคอล) ที่อยู่เบื้องหลังนั้นไม่ได้รับการคุ้มครอง โปรแกรมรวมถึงแมโครได้รับการคุ้มครองในฐานะงานลิขสิทธิ์ และฐานข้อมูลก็ได้รับการคุ้มครองหากมีความคิดสร้างสรรค์ในการเลือกหรือจัดโครงสร้างข้อมูลอย่างเป็นระบบ ภาพถ่ายก็เป็นงานลิขสิทธิ์เช่นกัน ควรจำไว้ว่าสิ่งที่ได้รับการคุ้มครองคือการแสดงออก ไม่ใช่ความคิด

ข้อ 30 | การเรียนรู้ของ AI

ต้องการรวบรวมข้อความจำนวนมากที่เผยแพร่บนเว็บมาวิเคราะห์เป็นข้อมูลสำหรับการเรียนรู้ เพื่อพัฒนา AI เชิงสร้างสรรค์ภายในบริษัท แนวคิดที่เหมาะสมตามกฎหมายลิขสิทธิ์คือข้อใด

  1. การใช้งานเพื่อการวิเคราะห์ข้อมูลที่ไม่ได้มีวัตถุประสงค์เพื่อเสพความคิดหรือความรู้สึกที่แสดงออกในงานลิขสิทธิ์ สามารถทำได้โดยไม่ต้องได้รับอนุญาตภายในขอบเขตที่จำเป็น ยกเว้นกรณีที่ก่อความเสียหายอย่างไม่เป็นธรรมต่อผลประโยชน์ของเจ้าของลิขสิทธิ์
  2. หากใช้ในการเรียนรู้แล้ว แม้ข้อความที่สร้างขึ้นจะคล้ายกับงานลิขสิทธิ์ที่มีอยู่และเป็นที่ยอมรับว่าอ้างอิงจากงานนั้น ก็จะไม่ถือเป็นการละเมิดลิขสิทธิ์
  3. หากเป็นข้อมูลที่เผยแพร่บนอินเทอร์เน็ต แม้จะเป็นงานลิขสิทธิ์ก็ไม่อยู่ภายใต้กฎหมายลิขสิทธิ์ จึงสามารถรวบรวม วิเคราะห์ และเผยแพร่ผลงานที่สร้างขึ้นได้อย่างอิสระ
  4. เมื่อใช้เป็นข้อมูลสำหรับการเรียนรู้ แม้จะเพื่อการวิเคราะห์ข้อมูลที่ไม่ได้มีวัตถุประสงค์เพื่อเสพความคิดหรือความรู้สึก ก็ต้องได้รับอนุญาตจากเจ้าของลิขสิทธิ์เป็นรายชิ้นสำหรับงานลิขสิทธิ์ทั้งหมดที่รวบรวมมา จึงจะใช้งานได้
คำตอบA. การใช้งานเพื่อการวิเคราะห์ข้อมูลที่ไม่ได้มีวัตถุประสงค์เพื่อเสพความคิดหรือความรู้สึกที่แสดงออกในงานลิขสิทธิ์ สามารถทำได้โดยไม่ต้องได้รับอนุญาตภายในขอบเขตที่จำเป็น ยกเว้นกรณีที่ก่อความเสียหายอย่างไม่เป็นธรรมต่อผลประโยชน์ของเจ้าของลิขสิทธิ์

ตามมาตรา 30-4 ของกฎหมายลิขสิทธิ์ การใช้งานเพื่อการวิเคราะห์ข้อมูลที่ไม่ได้มีวัตถุประสงค์เพื่อเสพความคิดหรือความรู้สึกที่แสดงออกในงานลิขสิทธิ์ สามารถทำได้โดยไม่ต้องได้รับอนุญาตภายในขอบเขตที่จำเป็น ยกเว้นกรณีที่ก่อความเสียหายอย่างไม่เป็นธรรมต่อผลประโยชน์ของเจ้าของลิขสิทธิ์ แม้จะเผยแพร่อยู่ก็ยังคงได้รับการคุ้มครองในฐานะงานลิขสิทธิ์ และไม่ใช่ว่าจำเป็นต้องได้รับอนุญาตเป็นรายชิ้นเสมอไป นอกจากนี้ หากผลงานที่สร้างขึ้นคล้ายกับงานลิขสิทธิ์ที่มีอยู่และเป็นที่ยอมรับว่าอ้างอิงจากงานนั้น ก็อาจถือเป็นการละเมิดได้ในขั้นตอนการสร้างหรือการใช้งาน

ข้อ 31 | ไม่ต้องขออนุญาต

ข้อใดที่กฎหมายลิขสิทธิ์อนุญาตให้ใช้งานได้โดยไม่ต้องได้รับอนุญาตจากเจ้าของลิขสิทธิ์

  1. ดาวน์โหลดและบันทึกการ์ตูนแบบเสียเงินโดยรู้อยู่แล้วว่าเป็นสิ่งที่ถูกอัปโหลดขึ้นโดยผิดกฎหมาย
  2. อ้างอิงบางส่วนของบทความวิชาการที่เผยแพร่แล้ว โดยระบุแหล่งที่มาให้ชัดเจน แยกส่วนที่เป็นข้อเขียนของตนเองให้ชัดเจน และให้ข้อเขียนของตนเองเป็นส่วนหลัก
  3. ถ่ายสำเนาส่วนที่จำเป็นของหนังสือที่วางจำหน่ายทั่วไปตามจำนวนผู้เข้าร่วม เพื่อใช้เป็นเอกสารประกอบการอบรมภายในบริษัท แล้วแจกจ่ายให้แต่ละคนเก็บไว้
  4. หลีกเลี่ยงการป้องกันการทำสำเนาแล้วทำสำเนา DVD ที่วางจำหน่ายทั่วไป เพื่อรับชมเป็นการส่วนตัวที่บ้าน
คำตอบB. อ้างอิงบางส่วนของบทความวิชาการที่เผยแพร่แล้ว โดยระบุแหล่งที่มาให้ชัดเจน แยกส่วนที่เป็นข้อเขียนของตนเองให้ชัดเจน และให้ข้อเขียนของตนเองเป็นส่วนหลัก

การอ้างอิงสามารถทำได้โดยไม่ต้องได้รับอนุญาตหากเป็นไปตามเงื่อนไขคือ เป็นงานที่เผยแพร่แล้ว สอดคล้องกับธรรมเนียมปฏิบัติที่เป็นธรรม อยู่ในขอบเขตที่เหมาะสม ส่วนที่อ้างอิงแยกความแตกต่างได้ชัดเจนโดยมีข้อเขียนหลักเป็นส่วนหลักและส่วนอ้างอิงเป็นส่วนรอง และระบุแหล่งที่มาให้ชัดเจน การทำสำเนาตามจำนวนผู้เข้าร่วมอบรมภายในบริษัทเกินขอบเขตการใช้งานส่วนบุคคล การดาวน์โหลดโดยรู้อยู่แล้วว่าเป็นการเผยแพร่ที่ผิดกฎหมาย และการทำสำเนาที่หลีกเลี่ยงการป้องกันการทำสำเนา ถูกกันออกจากขอบเขตของการทำสำเนาเพื่อการใช้งานส่วนบุคคล

ข้อ 32 | การบังคับบัญชา

ความแตกต่างระหว่างสัญญารับจ้างทำของ (請負契約) กับสัญญาส่งพนักงานไปทำงาน (労働者派遣契約) ข้อใดเหมาะสม

  1. ทั้งผู้ว่าจ้างในสัญญารับจ้างทำของและผู้รับพนักงานในสัญญาส่งพนักงานไปทำงาน ล้วนไม่สามารถสั่งการบังคับบัญชาต่อพนักงานที่รับเข้ามาได้โดยตรง
  2. ในการรับจ้างทำของ ผู้ว่าจ้างไม่สามารถสั่งการบังคับบัญชาโดยตรงต่อพนักงานของอีกฝ่ายได้ แต่ในการส่งพนักงานไปทำงาน ผู้รับพนักงานสามารถสั่งการบังคับบัญชาต่อพนักงานที่ถูกส่งไปได้
  3. ไม่ว่าจะเป็นการรับจ้างทำของหรือการส่งพนักงานไปทำงาน บริษัทที่รับงานเป็นผู้มีความสัมพันธ์การจ้างงานกับพนักงาน และเป็นผู้สั่งการบังคับบัญชาด้วย
  4. ในการรับจ้างทำของ ผู้ว่าจ้างสามารถสั่งการบังคับบัญชาโดยตรงต่อพนักงานของอีกฝ่ายได้ แต่ในการส่งพนักงานไปทำงาน ผู้รับพนักงานไม่สามารถสั่งการบังคับบัญชาต่อพนักงานที่ถูกส่งไปได้
คำตอบB. ในการรับจ้างทำของ ผู้ว่าจ้างไม่สามารถสั่งการบังคับบัญชาโดยตรงต่อพนักงานของอีกฝ่ายได้ แต่ในการส่งพนักงานไปทำงาน ผู้รับพนักงานสามารถสั่งการบังคับบัญชาต่อพนักงานที่ถูกส่งไปได้

การรับจ้างทำของเป็นสัญญาที่มีวัตถุประสงค์เพื่อให้งานสำเร็จ ผู้สั่งงานไม่สามารถสั่งการบังคับบัญชาโดยตรงต่อพนักงานของผู้รับจ้าง ต้องสั่งผ่านผู้รับผิดชอบของอีกฝ่าย ในการส่งพนักงานไปทำงาน บริษัทต้นทางเป็นผู้ทำสัญญาจ้างงานกับพนักงาน แต่การสั่งการบังคับบัญชากระทำโดยผู้รับพนักงาน ซึ่งเป็นความแตกต่างที่ชี้ขาด ตัวเลือกแรกสลับผู้มีอำนาจสั่งการบังคับบัญชาระหว่างการรับจ้างทำของกับการส่งพนักงานไปทำงาน ส่วนตัวเลือกที่สองและสามผิดตรงที่ผู้รับพนักงานสามารถสั่งการบังคับบัญชาต่อพนักงานที่ถูกส่งไปได้

ข้อ 33 | การรับจ้างทำของปลอม

ในสัญญาว่าจ้างงาน (รับจ้างทำของ) ผู้บริหารระดับผู้จัดการของบริษัทตนเองสั่งการเนื้อหางานและขั้นตอนประจำวันโดยตรงแก่วิศวกรของบริษัทพันธมิตรที่ประจำอยู่ที่บริษัทตนเอง สภาพเช่นนี้เรียกว่าอะไร และหลักแล้วฝ่าฝืนกฎหมายใด

  1. เป็นการทำสำเนาโดยไม่ได้รับอนุญาต และฝ่าฝืนกฎหมายลิขสิทธิ์เป็นหลัก
  2. เป็นการใช้งานนอกวัตถุประสงค์ และฝ่าฝืนกฎหมายคุ้มครองข้อมูลส่วนบุคคลเป็นหลัก
  3. เป็นการใช้ความลับทางการค้าโดยมิชอบ และฝ่าฝืนกฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรมเป็นหลัก
  4. เป็นการรับจ้างทำของปลอม และฝ่าฝืนกฎหมายการส่งพนักงานไปทำงานเป็นหลัก
คำตอบD. เป็นการรับจ้างทำของปลอม และฝ่าฝืนกฎหมายการส่งพนักงานไปทำงานเป็นหลัก

สภาพที่เป็นสัญญารับจ้างทำของแต่ผู้ว่าจ้างสั่งการบังคับบัญชาโดยตรงต่อพนักงานของอีกฝ่าย เรียกว่าการรับจ้างทำของปลอม ซึ่งฝ่าฝืนกฎหมายการส่งพนักงานไปทำงานเป็นต้น จำเป็นต้องปรับปรุงให้สั่งงานผ่านผู้รับผิดชอบของบริษัทพันธมิตร หรือเปลี่ยนไปใช้สัญญาส่งพนักงานไปทำงานแทน การใช้งานข้อมูลส่วนบุคคลนอกวัตถุประสงค์ การใช้ความลับทางการค้าโดยมิชอบ และการทำสำเนาโดยไม่ได้รับอนุญาต เป็นปัญหาของกฎหมายคุ้มครองข้อมูลส่วนบุคคล กฎหมายป้องกันการแข่งขันที่ไม่เป็นธรรม และกฎหมายลิขสิทธิ์ตามลำดับ ซึ่งไม่ตรงกับกรณีนี้

ข้อ 34 | กฎหมายรับจ้างช่วง

กฎหมายรับจ้างช่วง (下請法) ได้เปลี่ยนชื่อเมื่อวันที่ 1 มกราคม 2026 (ปีเรวะที่ 8) การจับคู่ชื่อย่อของกฎหมายใหม่กับการเปลี่ยนแปลงที่เกิดขึ้นพร้อมกัน ข้อใดเหมาะสม

  1. กฎหมายทำให้การค้าเป็นธรรม จำกัดเป้าหมายเฉพาะอุตสาหกรรมการผลิต ไม่รวมการมอบหมายงานขนส่งหรือการสร้างผลงานสารสนเทศ โดยไม่มีการเปลี่ยนชื่อเรียก
  2. กฎหมายสนับสนุนวิสาหกิจขนาดกลางและขนาดย่อม ยกเลิกเกณฑ์ทุนจดทะเบียนแล้วตัดสินขนาดของผู้ประกอบการด้วยจำนวนพนักงานเพียงอย่างเดียว โดยไม่มีการห้ามการชำระด้วยตั๋วเงิน
  3. กฎหมายทำให้การรับจ้างช่วงเป็นธรรม (略称・取適法) เปลี่ยนผู้ว่าจ้างเป็น "ผู้ประกอบการที่มอบหมายงาน" และผู้รับจ้างช่วงเป็น "ผู้รับมอบหมายงานขนาดกลางและขนาดย่อม" พร้อมทั้งห้ามการชำระค่างานด้วยตั๋วเงิน
  4. กฎหมายทำให้การมอบหมายงานโปร่งใส กำหนดให้ต้องแจ้งเนื้อหาการมอบหมายงานต่อคณะกรรมการการค้าที่เป็นธรรมล่วงหน้า
คำตอบC. กฎหมายทำให้การรับจ้างช่วงเป็นธรรม (略称・取適法) เปลี่ยนผู้ว่าจ้างเป็น "ผู้ประกอบการที่มอบหมายงาน" และผู้รับจ้างช่วงเป็น "ผู้รับมอบหมายงานขนาดกลางและขนาดย่อม" พร้อมทั้งห้ามการชำระค่างานด้วยตั๋วเงิน

ตามข้อมูลของคณะกรรมการการค้าที่เป็นธรรม กฎหมายรับจ้างช่วงมีผลบังคับใช้เมื่อวันที่ 1 มกราคม 2026 ในชื่อกฎหมายทำให้การรับจ้างช่วงเป็นธรรม (ชื่อย่อ・取適法) โดยเปลี่ยนชื่อเรียกผู้ว่าจ้างเป็นผู้ประกอบการที่มอบหมายงาน และผู้รับจ้างช่วงเป็นผู้รับมอบหมายงานขนาดกลางและขนาดย่อม พร้อมทั้งเพิ่มเกณฑ์จำนวนพนักงานควบคู่กับเกณฑ์ทุนจดทะเบียน กำหนดให้การมอบหมายงานขนส่งเฉพาะเข้าเป็นเป้าหมาย ห้ามการชำระด้วยตั๋วเงิน และห้ามการกำหนดราคาฝ่ายเดียวโดยไม่หารือ ไม่มีการยกเลิกเกณฑ์ทุนจดทะเบียน การจำกัดเป้าหมาย หรือการนำระบบแจ้งล่วงหน้ามาใช้

ข้อ 35 | การกำกับดูแลผู้รับจ้าง

ว่าจ้างงานป้อนข้อมูลส่วนบุคคลให้ภายนอกดำเนินการ แล้วพนักงานของผู้รับจ้างนำข้อมูลนั้นออกไปขายให้กับผู้ค้ารายชื่อ ข้อความเกี่ยวกับความรับผิดชอบของผู้ว่าจ้าง ข้อใดเหมาะสม

  1. ณ จุดที่ให้ข้อมูลแก่ผู้รับจ้างแล้ว ถือว่าการให้แก่บุคคลที่สามเสร็จสมบูรณ์ และไม่มีความรับผิดชอบหลงเหลืออยู่ที่ผู้ว่าจ้าง
  2. ผู้ว่าจ้างมีหน้าที่ในการกำกับดูแลผู้รับจ้างอย่างจำเป็นและเหมาะสม และอาจถูกตั้งข้อหาความรับผิดชอบตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล
  3. เนื่องจากเป็นเหตุการณ์ที่เกิดขึ้นที่ผู้รับจ้าง หน้าที่การรายงานต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลจึงเกิดขึ้นเฉพาะที่ผู้รับจ้างเท่านั้น ไม่เกิดขึ้นที่ผู้ว่าจ้าง
  4. หากทำสัญญารักษาความลับกับผู้รับจ้างไว้แล้ว ความรับผิดชอบจะไม่ตกไปถึงผู้ว่าจ้าง
คำตอบB. ผู้ว่าจ้างมีหน้าที่ในการกำกับดูแลผู้รับจ้างอย่างจำเป็นและเหมาะสม และอาจถูกตั้งข้อหาความรับผิดชอบตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล

เมื่อว่าจ้างการจัดการข้อมูลส่วนบุคคล ผู้ว่าจ้างยังคงมีหน้าที่ในการกำกับดูแลผู้รับจ้างอย่างจำเป็นและเหมาะสม ซึ่งรวมถึงการคัดเลือกผู้รับจ้าง การกำหนดในสัญญา และการติดตามสถานะการดำเนินงานจริง การทำสัญญารักษาความลับเป็นสิ่งจำเป็นแต่ไม่ได้ทำให้พ้นจากความรับผิดชอบเพียงอย่างเดียว การให้ที่เกิดจากการรับจ้างไม่เข้าข่ายการให้แก่บุคคลที่สาม และแม้การรั่วไหลจะเกิดขึ้นที่ผู้รับจ้าง ผู้ว่าจ้างก็ยังคงมีหน้าที่รายงานเช่นกัน

ข้อ 36 | ระเบียบข้อบังคับการทำงาน

สิ่งที่จำเป็นเป็นเงื่อนไขเบื้องต้นในการลงโทษทางวินัยพนักงานที่ฝ่าฝืนระเบียบความมั่นคงปลอดภัยสารสนเทศ คือข้อใด

  1. ประเภทและเหตุของการลงโทษทางวินัยถูกกำหนดไว้ในระเบียบข้อบังคับการทำงาน และได้แจ้งให้พนักงานทราบแล้ว
  2. ได้แจ้งระเบียบความมั่นคงปลอดภัยสารสนเทศต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลไว้ล่วงหน้า
  3. ได้รับการยอมรับว่าการกระทำที่ฝ่าฝืนนั้นเข้าข่ายอาชญากรรมตามประมวลกฎหมายอาญาไปพร้อมกันด้วย
  4. ได้ทำสัญญารักษาความลับเป็นลายลักษณ์อักษรกับพนักงานแต่ละคนไว้ล่วงหน้า
คำตอบA. ประเภทและเหตุของการลงโทษทางวินัยถูกกำหนดไว้ในระเบียบข้อบังคับการทำงาน และได้แจ้งให้พนักงานทราบแล้ว

การจะลงโทษทางวินัยได้ ต้องมีเงื่อนไขเบื้องต้นว่าประเภทและเหตุของการลงโทษถูกกำหนดไว้ล่วงหน้าในระเบียบข้อบังคับการทำงาน และได้แจ้งให้พนักงานทราบแล้ว แม้จะสร้างระเบียบความมั่นคงปลอดภัยสารสนเทศขึ้นมา หากไม่เชื่อมโยงกับระเบียบข้อบังคับการทำงานก็จะขาดผลบังคับใช้จริง ไม่มีระบบที่ต้องแจ้งระเบียบต่อคณะกรรมการ และการเข้าข่ายอาชญากรรมตามประมวลกฎหมายอาญาก็ไม่ใช่เงื่อนไขของการลงโทษทางวินัย สัญญารักษาความลับมีประโยชน์แต่ไม่ได้เป็นเหตุผลของการลงโทษทางวินัยเพียงอย่างเดียว

ข้อ 37 | การแจ้งเบาะแสเพื่อประโยชน์สาธารณะ

ข้อความเกี่ยวกับกฎหมายคุ้มครองผู้แจ้งเบาะแสเพื่อประโยชน์สาธารณะ ข้อใดเหมาะสม

  1. การแจ้งเบาะแสต้องทำต่อหน่วยงานราชการเท่านั้น การแจ้งผ่านช่องทางภายในบริษัทอยู่นอกขอบเขตการคุ้มครองตามกฎหมาย จึงไม่ห้ามการปฏิบัติที่ไม่เป็นธรรมเช่นกัน
  2. ไม่ว่าขนาดของผู้ประกอบธุรกิจจะเป็นเช่นไร การจัดตั้งช่องทางรับแจ้งเบาะแสภายในองค์กรเป็นเพียงหน้าที่ความพยายามเท่านั้น
  3. ห้ามการเลิกจ้างหรือการปฏิบัติที่ไม่เป็นธรรมอื่นใดโดยมีสาเหตุจากการแจ้งเบาะแสเพื่อประโยชน์สาธารณะ และกำหนดให้ผู้ประกอบธุรกิจที่มีขนาดเกินกว่าที่กำหนดต้องจัดเตรียมระบบรองรับการแจ้งเบาะแสภายในองค์กร
  4. ชื่อของผู้แจ้งเบาะแสสามารถแบ่งปันให้แผนกที่เกี่ยวข้องได้อย่างกว้างขวาง เพื่อให้การสอบสวนภายในดำเนินไปอย่างราบรื่น
คำตอบC. ห้ามการเลิกจ้างหรือการปฏิบัติที่ไม่เป็นธรรมอื่นใดโดยมีสาเหตุจากการแจ้งเบาะแสเพื่อประโยชน์สาธารณะ และกำหนดให้ผู้ประกอบธุรกิจที่มีขนาดเกินกว่าที่กำหนดต้องจัดเตรียมระบบรองรับการแจ้งเบาะแสภายในองค์กร

กฎหมายคุ้มครองผู้แจ้งเบาะแสเพื่อประโยชน์สาธารณะห้ามการเลิกจ้างหรือการปฏิบัติที่ไม่เป็นธรรมโดยมีสาเหตุจากการแจ้งเบาะแส และกำหนดให้ผู้ประกอบธุรกิจที่มีจำนวนพนักงานที่ใช้งานอยู่เป็นประจำเกินขนาดที่กำหนดต้องจัดเตรียมระบบรองรับการแจ้งเบาะแสภายในองค์กร การแจ้งเบาะแสภายในองค์กรผ่านช่องทางภายในบริษัทก็เป็นเป้าหมายของการคุ้มครองเช่นกัน ผู้รับผิดชอบรับแจ้งถูกกำหนดให้เป็นผู้ปฏิบัติงานด้านการรับมือการแจ้งเบาะแสเพื่อประโยชน์สาธารณะ และมีหน้าที่รักษาความลับเกี่ยวกับข้อมูลที่ระบุตัวผู้แจ้ง จึงต้องไม่แบ่งปันโดยไม่ระมัดระวัง

ข้อ 38 | CVSS

คำอธิบายของ CVSS ซึ่งเป็นตัวชี้วัดร่วมในการประเมินความรุนแรงของช่องโหว่ ข้อใดเหมาะสม

  1. เป็นวิธีการประเมินที่แปลงความรุนแรงของช่องโหว่ให้เป็นตัวเลขด้วยเกณฑ์ร่วมกัน แสดงเป็นคะแนนตั้งแต่ 0.0 ถึง 10.0
  2. เป็นชื่อของฐานข้อมูลข้อมูลมาตรการรับมือช่องโหว่ที่รวบรวมและเผยแพร่ข้อมูลช่องโหว่ที่รายงานภายในประเทศ
  3. เป็นรายการที่แสดงว่าผลิตภัณฑ์นั้นมีส่วนประกอบซอฟต์แวร์ใดรวมอยู่บ้าง รวมถึงชื่อและเวอร์ชัน
  4. เป็นหมายเลขระบุตัวตนร่วมกันทั่วโลกที่ผู้ที่เกี่ยวข้องใช้ร่วมกัน ซึ่งกำหนดให้กับช่องโหว่แต่ละรายการ
คำตอบA. เป็นวิธีการประเมินที่แปลงความรุนแรงของช่องโหว่ให้เป็นตัวเลขด้วยเกณฑ์ร่วมกัน แสดงเป็นคะแนนตั้งแต่ 0.0 ถึง 10.0

CVSS (ระบบการประเมินช่องโหว่ร่วม) เป็นวิธีการประเมินที่แปลงความรุนแรงของช่องโหว่เป็นคะแนนตั้งแต่ 0.0 ถึง 10.0 ด้วยเกณฑ์ร่วมกัน ใช้ในการกำหนดลำดับความสำคัญของการรับมือ หมายเลขระบุตัวตนของช่องโหว่แต่ละรายการคือ CVE ฐานข้อมูลช่องโหว่ภายในประเทศคือ JVN และรายการส่วนประกอบซอฟต์แวร์คือ SBOM ซึ่งล้วนเป็นคนละอย่างกับ CVSS

ข้อ 39 | CVSS กับ CVE

คำอธิบายศัพท์ที่เกี่ยวข้องกับช่องโหว่ ข้อใดเหมาะสม

  1. JVN เป็นเพียงรายการที่จำแนกประเภทของช่องโหว่ ไม่ได้บรรจุข้อมูลของช่องโหว่แต่ละรายการหรือข้อมูลมาตรการรับมือไว้
  2. CVE เป็นมาตรวัดร่วมสำหรับประเมินความรุนแรงของช่องโหว่เป็นตัวเลข
  3. CVSS เป็นหมายเลขระบุตัวตนร่วมกันที่กำหนดให้เพื่อระบุช่องโหว่แต่ละรายการโดยเฉพาะ
  4. CVSS เป็นมาตรวัดร่วมในการประเมินความรุนแรงของช่องโหว่ ส่วน CVE เป็นหมายเลขร่วมในการระบุช่องโหว่แต่ละรายการ
คำตอบD. CVSS เป็นมาตรวัดร่วมในการประเมินความรุนแรงของช่องโหว่ ส่วน CVE เป็นหมายเลขร่วมในการระบุช่องโหว่แต่ละรายการ

CVSS เป็นระบบการประเมินร่วมที่แสดงความรุนแรงของช่องโหว่เป็นตัวเลข (ใน CVSS v3 ประเมินด้วยเกณฑ์การประเมินพื้นฐาน เกณฑ์การประเมินสถานะปัจจุบัน และเกณฑ์การประเมินสภาพแวดล้อม) ส่วน CVE เป็นหมายเลขระบุตัวตนร่วมที่กำหนดให้กับช่องโหว่แต่ละรายการ ตัวเลือกแรกและตัวเลือกที่สองสลับทั้งสองอย่างนี้ JVN เป็นเว็บไซต์พอร์ทัลข้อมูลมาตรการรับมือช่องโหว่ของญี่ปุ่นที่ศูนย์ประสานงาน JPCERT และ IPA ร่วมกันดำเนินการ ซึ่งให้ข้อมูลช่องโหว่แต่ละรายการและข้อมูลมาตรการรับมือ ส่วนรายการที่จำแนกประเภทของช่องโหว่คือ CWE

ข้อ 40 | แนวทางบริหาร

เนื้อหาของแนวทางการบริหารความมั่นคงปลอดภัยไซเบอร์ที่กระทรวงเศรษฐกิจ การค้าและอุตสาหกรรมกับ IPA เผยแพร่ ข้อใดเหมาะสม

  1. กำหนดเกณฑ์การตรวจประเมินสำหรับการรับรอง ISMS ไว้เป็นมาตรฐาน
  2. แสดงเกณฑ์การตัดสินที่เป็นรูปธรรมสำหรับตีความเนื้อหาหน้าที่ตามกฎหมายเกี่ยวกับมาตรการบริหารจัดการความปลอดภัยของข้อมูลส่วนบุคคล
  3. แสดงหลักการ 3 ข้อที่ผู้บริหารควรตระหนัก และรายการสำคัญ 10 ข้อที่ผู้บริหารควรสั่งการให้ CISO เป็นต้นดำเนินการ
  4. ระบุมาตรการทางเทคนิคขั้นต่ำที่วิสาหกิจขนาดกลางและขนาดย่อมควรดำเนินการอย่างเป็นรูปธรรม โดยระบุชื่อผลิตภัณฑ์
คำตอบC. แสดงหลักการ 3 ข้อที่ผู้บริหารควรตระหนัก และรายการสำคัญ 10 ข้อที่ผู้บริหารควรสั่งการให้ CISO เป็นต้นดำเนินการ

แนวทางการบริหารความมั่นคงปลอดภัยไซเบอร์เป็นแนวทางสำหรับผู้บริหารที่แสดงหลักการ 3 ข้อที่ผู้บริหารควรตระหนัก และรายการสำคัญ 10 ข้อที่ผู้บริหารควรสั่งการให้ผู้บริหารระดับสูงที่รับผิดชอบดำเนินการ ไม่ได้ระบุชื่อผลิตภัณฑ์ที่เป็นรูปธรรม และเกณฑ์การตรวจประเมินการรับรองคือ JIS Q 27001 การตีความมาตรการบริหารจัดการความปลอดภัยของข้อมูลส่วนบุคคลแสดงไว้ในแนวทางของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล และสำหรับวิสาหกิจขนาดกลางและขนาดย่อมมีแนวทางมาตรการความมั่นคงปลอดภัยสารสนเทศสำหรับวิสาหกิจขนาดกลางและขนาดย่อมของ IPA แยกต่างหาก

ฝึกทำ: ทำโจทย์ในหน้านี้

เครื่องมือฝึกทำโจทย์แบบสุ่มคำถาม (ทำงานเมื่อเปิดใช้ JavaScript) โจทย์และคำอธิบายด้านบนสามารถอ่านได้ทั้งหมดตามปกติ

※ คำอธิบายเป็นข้อมูลเพื่อการเรียนรู้ ขอบเขตข้อสอบและระบบการสอบอาจเปลี่ยนแปลงในแต่ละปี โปรดตรวจสอบประกาศอย่างเป็นทางการของหน่วยงานผู้จัดสอบเสมอ

หน้านี้แปลจากต้นฉบับภาษาญี่ปุ่น หากเนื้อหาของคำแปลและต้นฉบับไม่ตรงกัน ให้ถือฉบับภาษาญี่ปุ่นเป็นหลัก ดูต้นฉบับภาษาญี่ปุ่น