ZHENESJAKOTHVIRUFRAR

Standard Contractual Clauses

นิยามแบบเข้าใจง่าย

Standard Contractual Clauses (SCC) หรือที่ในวงการกฎหมายคุ้มครองข้อมูลเรียกว่า "ข้อสัญญามาตรฐาน" คือ เทมเพลตสัญญาสำเร็จรูปที่ คณะกรรมาธิการยุโรป (European Commission) ออกแบบและอนุมัติไว้ล่วงหน้า ใช้เป็นเครื่องมือทางกฎหมายสำหรับการโอนข้อมูลส่วนบุคคลจากเขตเศรษฐกิจยุโรป (EEA) ไปยังประเทศที่สามที่ ไม่ได้รับการรับรองว่ามีระดับการคุ้มครองข้อมูลที่เพียงพอ (Adequacy Decision)

พูดแบบชาว DTC ก็คือ — ถ้าคุณเป็นแบรนด์ไทยที่ขายสินค้าไปยุโรป เก็บอีเมลลูกค้าชาวเยอรมันไว้ในระบบ CRM ที่โฮสต์บนเซิร์ฟเวอร์ในสิงคโปร์ หรือส่งข้อมูลลูกค้าไปให้ 3PL ในเวียดนามจัดการ fulfillment คุณ จำเป็นต้องมี SCC เซ็นไว้ ไม่งั้นถือว่าละเมิด GDPR ทันที

SCC ถูกปรับปรุงครั้งใหญ่เมื่อ 4 มิถุนายน 2021 (Commission Implementing Decision (EU) 2021/914) แทนที่เวอร์ชันเก่าจากปี 2001 และ 2010 โดยบังคับให้สัญญาเก่าทั้งหมดต้องเปลี่ยนมาใช้เวอร์ชันใหม่ภายใน 27 ธันวาคม 2022 มิฉะนั้นถือว่าเป็นโมฆะ


อุปมาอุปไมยให้เห็นภาพ

ลองนึกภาพว่าคุณจะส่ง พัสดุที่มีมูลค่าสูง ไปต่างประเทศ แต่ประเทศปลายทางไม่มีระบบประกันภัยที่ได้มาตรฐานสากล คุณจะส่งเปล่า ๆ ก็เสี่ยงเกินไป

SCC ก็เหมือน "กล่องนิรภัยพร้อมสัญญาประกันแบบสำเร็จรูป" ที่สหภาพยุโรปเตรียมไว้ให้ — คุณไม่ต้องร่างเงื่อนไขเอง ไม่ต้องเจรจากับคู่ค้าทีละข้อ แค่เลือกโมดูลที่ตรงกับสถานการณ์ หยิบมาใส่ชื่อคู่สัญญา ลงนาม แล้วกล่องนั้นก็พร้อมใช้ legally

แต่มีข้อแม้สำคัญ: คุณแก้ไขเนื้อหาสาระของ SCC ไม่ได้ ถ้าแก้ ถือว่าไม่ใช่ SCC อีกต่อไป และหมดความคุ้มครองทางกฎหมายทันที (จะเติมภาคผนวก Annex I–III ได้เท่านั้น)


สูตรการคำนวณและเงื่อนไขการใช้งาน

การตัดสินใจว่าจะต้องใช้ SCC หรือไม่ ขึ้นอยู่กับสมการเชิงตรรกะนี้:

ถ้า (ข้อมูลออกจาก EEA) 
   AND (ปลายทาง = ประเทศที่สาม)
   AND (ไม่มี Adequacy Decision)
   AND (ไม่มี Binding Corporate Rules / ไม่เข้าเงื่อนไข Derogation มาตรา 49)
→ ต้องใช้ SCC + ต้องทำ Transfer Impact Assessment (TIA)

เกณฑ์ Adequacy Decision ปัจจุบัน (ณ ปี 2024): คณะกรรมาธิการ EU รับรองเพียง 16 ประเทศ/ดินแดน เท่านั้น เช่น อันดอร์รา อาร์เจนตินา แคนาดา (เฉพาะหน่วยงานพาณิชย์) ญี่ปุ่น เกาหลีใต้ สหราชอาณาจักร สวิตเซอร์แลนด์ นิวซีแลนด์ อิสราเอล อุรุกวัย และกรอบ EU-US Data Privacy Framework ที่เพิ่งมีผล 10 กรกฎาคม 2023

ตัวเลขที่ต้องจำ:

- ค่าปรับสูงสุดกรณีละเมิด GDPR: 20 ล้านยูโร หรือ 4% ของรายได้รวมทั่วโลกทั้งปี (แล้วแต่อย่างใดสูงกว่า)

- จำนวนโมดูลใน SCC 2021: 4 โมดูล

- ระยะเวลาเปลี่ยนผ่านจาก SCC เก่า: 18 เดือน (จนถึง 27 ธ.ค. 2022)


ตารางเปรียบเทียบ 4 โมดูลของ SCC 2021

โมดูลสถานการณ์ตัวอย่างในธุรกิจ DTC/อีคอมเมิร์ซ
**Module 1**Controller → Controllerแบรนด์ไทยส่งฐานข้อมูลลูกค้าให้พาร์ทเนอร์มาร์เก็ตติ้งในดูไบ
**Module 2**Controller → Processorร้าน Shopify ส่งข้อมูลออเดอร์ให้ 3PL ในเวียดนาม
**Module 3**Processor → Processor3PL ไทยส่งข้อมูลต่อให้ sub-contractor คลังสินค้าในกัมพูชา
**Module 4**Processor → Controllerตัวแทนบริการลูกค้าในฟิลิปปินส์ส่งข้อมูลกลับให้แบรนด์แม่ในเยอรมนี

จุดสังเกต: โมดูล 2 และ 3 คือสองตัวที่ธุรกิจอีคอมเมิร์ซใช้บ่อยที่สุด เพราะเกือบทุกแบรนด์ต้องพึ่งพา SaaS, cloud, fulfillment และ payment gateway ที่อยู่นอก EU


สถานการณ์ใช้งานจริงในธุรกิจ DTC

กรณีที่ 1: แบรนด์ Skincare ไทยขายผ่าน Shopify ไป EU

ลูกค้าชาวฝรั่งเศสสั่งซื้อ → ข้อมูลที่อยู่และบัตรเครดิตถูกส่งไปประมวลผลที่ Stripe (สหรัฐฯ) และเก็บใน Google Cloud (สิงคโปร์) → แบรนด์ต้องเซ็น SCC Module 2 กับทั้ง Stripe และ Google Cloud ก่อนเปิดขาย

กรณีที่ 2: เอเจนซีมาร์เก็ตติ้งในกรุงเทพฯ ดูแลแคมเปญให้ลูกค้าเยอรมัน

เอเจนซีได้รับข้อมูลลูกค้าปลายทางจากแบรนด์เยอรมัน → ต้องเซ็น SCC Module 2 ในฐานะ Processor และถ้าจ้างฟรีแลนซ์ในอินเดียทำโฆษณา ต้องเซ็น Module 3 ต่อ

กรณีที่ 3: แพลตฟอร์ม Cross-border E-commerce ไทยที่มีพนักงาน CS ในมาเลเซีย

พนักงาน CS เข้าถึงข้อมูลลูกค้า EU ได้ → ถือเป็นการโอนข้อมูล ต้องมี SCC + TIA วิเคราะห์กฎหมายมาเลเซียว่ามีช่องทางให้รัฐเข้าถึงข้อมูลหรือไม่

ขั้นตอนปฏิบัติ 5 สเต็ป:

1. Map data flow ทั้งหมดว่าข้อมูล EU ไปโผล่ที่ไหน

2. ตรวจว่าแต่ละปลายทางมี Adequacy Decision ไหม

3. เลือกโมดูล SCC ให้ตรงบทบาท

4. ทำ Transfer Impact Assessment (TIA) วิเคราะห์กฎหมายท้องถิ่น

5. เซ็นสัญญา + เก็บเอกสาร + ทบทวนทุก 12 เดือน


ข้อเข้าใจผิดที่พบบ่อย

❌ "เซ็น SCC แล้วจบ ไม่ต้องทำอะไรอีก"

ผิด — ต้องทำ TIA ประกอบเสมอ และต้องอัปเดตเมื่อกฎหมายปลายทางเปลี่ยน ตัวอย่างเช่นหลังคำตัดสิน Schrems II (16 กรกฎาคม 2020) ศาลยุติธรรม EU สั่งล้ม Privacy Shield และบังคับให้ทุกบริษัททำ TIA ใหม่ทั้งหมด

❌ "ใช้ SCC เก่าที่เซ็นไว้ปี 2019 ได้"

ผิด — SCC เวอร์ชันเก่าหมดอายุไปตั้งแต่ 27 ธันวาคม 2022 ต้องเปลี่ยนมาใช้เวอร์ชัน 2021 เท่านั้น

❌ "SCC ใช้แทน Privacy Policy ได้"

ผิดคนละเรื่อง — SCC คือสัญญาระหว่างบริษัทกับบริษัท (B2B) ส่วน Privacy Policy คือเอกสารแจ้งลูกค้า (B2C) ต้องมีทั้งคู่

❌ "ถ้าคู่ค้าอยู่ในสหรัฐฯ ใช้ SCC ไม่ได้แล้ว"

ไม่จริง — ยังใช้ได้ แต่ต้องทำ TIA เข้มข้นขึ้น หรือใช้ร่วมกับมาตรการเสริม (Supplementary Measures) เช่น end-to-end encryption

❌ "DTC รายเล็กไม่ต้องสน"

ผิด — GDPR ใช้กับทุกบริษัทที่เสนอสินค้า/บริการให้คนใน EU ไม่ว่าจะมีสำนักงานใน EU หรือไม่ และค่าปรับคิดจากรายได้ ทั่วโลก ไม่ใช่แค่รายได้ใน EU


คำศัพท์ที่เกี่ยวข้อง

- GDPR — กฎหมายคุ้มครองข้อมูลส่วนบุคคลของ EU ที่เป็นต้นทางข้อกำหนด SCC

- Adequacy Decision — คำวินิจฉัยของ EU ว่าประเทศหนึ่งมีมาตรฐานคุ้มครองเพียงพอ

- Transfer Impact Assessment (TIA) — การประเมินความเสี่ยงก่อนโอนข้อมูล

- Binding Corporate Rules (BCR) — ทางเลือกอื่นสำหรับบริษัทข้ามชาติกลุ่มเดียวกัน

- Data Processing Agreement (DPA) — สัญญาแต่งตั้งผู้ประมวลผลข้อมูล มักแนบ SCC ไว้ข้างใน

- Schrems II — คำตัดสินศาล EU ปี 2020 ที่เขย่าวงการโอนข้อมูลข้ามพรมแดน

- PDPA (ไทย) — กฎหมายคุ้มครองข้อมูลไทยที่คล้าย GDPR แต่ยังไม่มีกลไก SCC ของตัวเอง

- Cross-border Data Transfer — การโอนข้อมูลข้ามพรมแดน ซึ่งเป็นหัวใจของ SCC


สรุปสั้น ๆ สำหรับคนทำ DTC: ถ้าธุรกิจคุณมีลูกค้าใน EU แม้แค่คนเดียว และมีเครื่องมืออะไรก็ตามที่ประมวลผลข้อมูลนอก EU — คุณต้องมี SCC เซ็นไว้ตั้งแต่วันแรกที่เปิดขาย อย่ารอให้กฎหมายตามถึงบ้าน เพราะค่าปรับเริ่มที่หลักสิบล้านยูโร ไม่ใช่หลักพันบาท