
ถ้าคุณมีเว็บไซต์ในไทยและใช้ Google Analytics, Facebook Pixel หรือแม้แต่ระบบล็อกอิน — คุณกำลังประมวลผลข้อมูลส่วนบุคคลของผู้เข้าชม ซึ่งอยู่ภายใต้ พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือที่รู้จักกันในชื่อ PDPA บทความนี้จะอธิบายตั้งแต่ต้นจนจบว่า PDPA คืออะไร เว็บไซต์ของคุณต้องทำอะไรบ้าง และ AsiaGB รับมือกับเรื่องนี้อย่างไร
PDPA คืออะไร
PDPA ย่อมาจาก Personal Data Protection Act คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย ประกาศใช้ในราชกิจจานุเบกษาเมื่อวันที่ 27 พฤษภาคม 2019 และมีผลบังคับใช้เต็มรูปแบบตั้งแต่วันที่ 1 มิถุนายน 2022
แรงบันดาลใจหลักมาจาก GDPR (General Data Protection Regulation) ของสหภาพยุโรป ซึ่งเป็นกฎหมายคุ้มครองข้อมูลที่เข้มแข็งที่สุดในโลก PDPA ของไทยมีหลักการคล้ายกันแต่ปรับให้เหมาะกับบริบทของไทย
ข้อมูลส่วนบุคคล หมายถึงข้อมูลใดก็ตามที่สามารถระบุตัวตนของบุคคลธรรมดาได้ ไม่ว่าทางตรงหรือทางอ้อม เช่น ชื่อ, อีเมล, หมายเลขโทรศัพท์, IP Address, ข้อมูลพฤติกรรมการใช้เว็บไซต์ หรือแม้แต่คุกกี้ที่ผูกกับตัวตนได้
ใครต้องปฏิบัติตาม PDPA บ้าง
PDPA ใช้บังคับกับ ทุกองค์กรและบุคคล ที่เก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของบุคคลธรรมดาที่อยู่ในประเทศไทย ไม่ว่าองค์กรนั้นจะตั้งอยู่ในไทยหรือต่างประเทศก็ตาม ดังนั้นหากเว็บไซต์ของคุณมีผู้ใช้งานชาวไทย ก็อยู่ภายใต้กฎหมายนี้
- เจ้าของเว็บไซต์ธุรกิจ — เก็บข้อมูลสมาชิก, ลูกค้า, ผู้สนใจ
- ร้านค้าออนไลน์ — เก็บข้อมูลการสั่งซื้อ, ที่อยู่จัดส่ง
- บล็อก/สื่อออนไลน์ — ใช้ Analytics ติดตามผู้เข้าชม
- แอปพลิเคชัน — เก็บข้อมูลผู้ใช้งาน
- องค์กรและหน่วยงานราชการ — เก็บข้อมูลประชาชน
คุกกี้คืออะไร และมีกี่ประเภท
คุกกี้ (Cookie) คือไฟล์ข้อความขนาดเล็กที่เว็บไซต์บันทึกลงในเบราว์เซอร์ของผู้ใช้ เพื่อจดจำข้อมูลบางอย่าง เช่น สถานะการล็อกอิน ความต้องการของผู้ใช้ หรือติดตามพฤติกรรมการใช้งาน
| ประเภท | หน้าที่ | ต้องขอ Consent? |
|---|---|---|
| Strictly Necessary คุกกี้จำเป็น |
Session login, CSRF token, ตะกร้าสินค้า — เว็บไซต์ทำงานไม่ได้หากไม่มี | ไม่ต้อง |
| Analytics คุกกี้วิเคราะห์ |
Google Analytics, สถิติผู้เข้าชม, ความเร็วหน้าเว็บ | ต้องขอ |
| Marketing คุกกี้การตลาด |
Facebook Pixel, Google Ads, Remarketing, โฆษณาเป้าหมาย | ต้องขอ |
| Preferences คุกกี้ตั้งค่า |
ภาษา, ธีม, ขนาดฟอนต์ ที่ผู้ใช้เลือกไว้ | แนะนำ |
PDPA กับคุกกี้ — เว็บไซต์ต้องทำอะไรบ้าง
มาตรา 19 ของ PDPA กำหนดว่าการเก็บรวบรวมข้อมูลส่วนบุคคลต้องได้รับ ความยินยอม (Consent) จากเจ้าของข้อมูลก่อน เว้นแต่จะมีฐานทางกฎหมายอื่น ส่วนมาตรา 24 อนุญาตให้ประมวลผลโดยไม่ต้องขอ consent ได้ในบางกรณี เช่น ความจำเป็นเพื่อการปฏิบัติตามสัญญา หรือผลประโยชน์โดยชอบด้วยกฎหมาย
มาตรา 19 PDPA: "การเก็บรวบรวมข้อมูลส่วนบุคคล ผู้ควบคุมข้อมูลส่วนบุคคลต้องได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลก่อนหรือในขณะเก็บรวบรวมข้อมูลส่วนบุคคล เว้นแต่มาตรา 24 หรือมาตรา 26 จะบัญญัติไว้เป็นอย่างอื่น"
สิ่งที่ต้องมีในระบบ Cookie Consent ที่ถูกกฎหมาย
- แจ้งให้ผู้ใช้ทราบ ก่อน ที่คุกกี้จะทำงาน (ไม่ใช่หลังจากโหลดแล้ว)
- อธิบายชัดเจนว่าเก็บข้อมูลอะไร เพื่ออะไร
- ผู้ใช้ต้องสามารถ ปฏิเสธ ได้ง่ายพอๆ กับการยอมรับ
- ผู้ใช้ต้องสามารถ ถอนความยินยอม ได้ตลอดเวลา
- เก็บหลักฐาน Consent Log ไว้เพื่อการตรวจสอบ
- มีลิงก์ไปยัง Privacy Policy ที่ครบถ้วน
- ห้ามใช้ Pre-checked boxes หรือ Dark Patterns บังคับให้ยอมรับ
- ห้ามโหลด Analytics ก่อนได้รับ Consent
AsiaGB รับมือกับ PDPA อย่างไร
AsiaGB ตัดสินใจสร้างระบบ Cookie Consent ขึ้นมาเอง แทนที่จะพึ่งพาบริษัทต่างชาติ เหตุผลหลักสองข้อคือ ความเป็นอิสระในการควบคุม และการรองรับภาษาไทยอย่างสมบูรณ์ตั้งแต่ต้น
ระบบที่สร้างขึ้นรองรับกฎหมายครบทุกข้อ
🛡️ Block ก่อน Consent
ใช้ Google Consent Mode v2 ตั้งค่า analytics_storage=denied ตั้งแต่แรก GA4 จะไม่บันทึกข้อมูลใดๆ จนกว่าผู้ใช้จะกด "ยอมรับ"
🌐 2 ภาษาอัตโนมัติ
Banner แสดงภาษาไทยบนหน้า TH และภาษาอังกฤษบนหน้า EN โดยอัตโนมัติจาก HTML lang attribute ไม่ต้องตั้งค่าเพิ่มเติม
📋 Consent Log ครบถ้วน
ทุก action ถูกบันทึกลง MySQL ด้วย timestamp (UTC), choice, policy version, ภาษา, หน้าที่ consent, IP (ไม่ระบุตัวตน), UA hash
↩️ ถอนความยินยอมได้
ลิงก์ "จัดการคุกกี้" ใน footer ทุกหน้า ทำให้ผู้ใช้เปลี่ยนใจได้ตลอดเวลา ระบบ log ประเภท "withdraw" และ "re-accept" แยกจาก consent ปกติ
📅 เก็บ 1 ปี
บันทึก Consent Log เก็บไว้ 365 วัน เพื่อใช้เป็นหลักฐานตอบสำนักงาน PDPC หากถูกร้องเรียนหรือตรวจสอบ
🏢 ครอบคลุมทุก Domain
ระบบเดียวกันทำงานครอบคลุมทั้ง asiagb.com และ billing.in.th (WHMCS) โดย log รวมอยู่ในฐานข้อมูลเดียวกัน
ข้อมูลที่ระบบเก็บต่อ 1 Consent Event
| Field | ข้อมูล | เหตุผล |
|---|---|---|
ts | เวลา UTC ที่ให้ consent | หลักฐานทางกฎหมาย |
choice | accept / decline / withdraw / re-accept | ระบุสถานะ consent ชัดเจน |
version | เวอร์ชัน consent form | ติดตามการเปลี่ยนแปลง |
policy_ver | เวอร์ชัน Privacy Policy | รู้ว่าผู้ใช้เห็น policy ฉบับไหน |
lang | ภาษาที่แสดง banner | ยืนยันว่าข้อความเข้าใจได้ |
page | URL ของหน้าที่ consent | บริบทการให้ consent |
categories | หมวดคุกกี้ที่ consent | ระบุขอบเขตที่ยินยอม |
ip_anon | IP ย่อ /24 เท่านั้น (เช่น 171.6.129.0) | ระบุตัวตนไม่ได้ แต่ยืนยัน device ได้ |
ua_hash | Hash ของ User Agent | ยืนยันว่าเป็น browser จริง ไม่ใช่ bot |
referrer | Domain ที่มา (เช่น billing.in.th) | แยกสถิติตาม site |
Privacy Policy ของ AsiaGB
นอกจากระบบ Consent แล้ว AsiaGB ยังมี นโยบายความเป็นส่วนตัว ที่เขียนขึ้นตามมาตรฐาน PDPA ครบทุกหัวข้อที่กฎหมายกำหนด ได้แก่:
- ผู้ควบคุมข้อมูล — ระบุชัดว่าคือ Injan Network ผู้ให้บริการ asiagb.com และ billing.in.th
- ข้อมูลที่เก็บ — แยกเป็นข้อมูลที่ให้โดยตรง (สมัครสมาชิก) และอัตโนมัติ (Analytics)
- วัตถุประสงค์และฐานทางกฎหมาย — ระบุ Legal Basis ตาม PDPA มาตรา 24 ทุกข้อ
- ระยะเวลาเก็บข้อมูล — บัญชีลูกค้า 7 ปีหลังสิ้นสุดสัญญา, Analytics 90 วัน
- สิทธิ์ของเจ้าของข้อมูล — สิทธิ์ทั้ง 8 ข้อตาม PDPA รวมถึงสิทธิ์ลบข้อมูล
- ช่องทางร้องเรียน — อีเมล, Line, Support Ticket พร้อมระยะเวลาตอบกลับ 30 วัน
แนวทางสำหรับเจ้าของเว็บไซต์ไทยทั่วไป
หากคุณมีเว็บไซต์และยังไม่ได้จัดการเรื่อง PDPA นี่คือ checklist ขั้นต่ำที่ควรทำ:
- ตรวจสอบว่าเว็บไซต์ใช้คุกกี้ประเภทไหนบ้าง (DevTools → Application → Cookies)
- ถ้ามี Google Analytics → ต้องมีระบบขอ Consent ก่อนโหลด
- ใช้ Google Consent Mode v2 เพื่อให้ GA4 เริ่มใน denied mode
- มี Banner แสดงก่อนที่คุกกี้ analytics จะทำงาน
- ให้ผู้ใช้ "ปฏิเสธ" ได้ง่ายพอๆ กับ "ยอมรับ"
- เก็บ Consent Log ไว้เป็นหลักฐาน
- มีลิงก์ "ถอนความยินยอม / จัดการคุกกี้" ในหน้าเว็บ
- เขียน Privacy Policy ที่ครอบคลุมและเข้าถึงได้ง่าย
- ถ้าเว็บมี Facebook Pixel หรือ Google Ads → ต้องขอ Consent Marketing ด้วย
- ถ้าเก็บข้อมูลผู้เยาว์ (อายุต่ำกว่า 20 ปี) → ต้องได้รับ Consent จากผู้ปกครอง
บทลงโทษหากไม่ปฏิบัติตาม PDPA
PDPA กำหนดบทลงโทษทั้งทางแพ่ง อาญา และปกครอง โดยสรุปดังนี้:
- โทษทางปกครอง — ปรับสูงสุด 5,000,000 บาทต่อกรณี
- โทษทางอาญา — สำหรับการละเมิดบางประเภท จำคุกสูงสุด 1 ปี และ/หรือปรับสูงสุด 1,000,000 บาท
- โทษทางแพ่ง — เสียค่าสินไหมทดแทนแก่เจ้าของข้อมูลที่ได้รับความเสียหาย บวกค่าเสียหายเชิงลงโทษไม่เกิน 2 เท่า
หมายเหตุ: แม้โทษจะสูง แต่การบังคับใช้จริงในปัจจุบันยังไม่เข้มข้นมาก อย่างไรก็ดี การเริ่มปฏิบัติตามตั้งแต่วันนี้ถือเป็นการลงทุนที่คุ้มค่า ทั้งในแง่ความไว้วางใจของลูกค้าและการป้องกันความเสี่ยงในอนาคต
สรุป
PDPA ไม่ใช่เรื่องที่ต้องกลัว แต่เป็นเรื่องที่ต้องเตรียมตัว เว็บไซต์ที่ใช้ Analytics ต้องมีระบบขอ Consent ที่ถูกต้อง มี Privacy Policy ที่ครบถ้วน และเก็บหลักฐาน Consent Log ไว้พร้อม AsiaGB ผ่านขั้นตอนเหล่านี้ทั้งหมดแล้ว และพร้อมให้บริการลูกค้าที่ใส่ใจเรื่องความเป็นส่วนตัวของผู้ใช้งาน
เว็บไซต์ที่ดีเริ่มจาก Hosting ที่ดี
AsiaGB ให้บริการ Web Hosting ในไทย พร้อมทีมซัพพอร์ตที่เข้าใจกฎหมายไทยและดูแลลูกค้าภาษาไทย
ดูแพ็กเกจ Hosting