นิยาม
California Privacy Rights Act (CPRA) หรือชื่อทางการคือ California Privacy Rights Act of 2020 คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลของรัฐแคลิฟอร์เนีย สหรัฐอเมริกา ที่ได้รับการโหวตผ่านในปี 2020 และมีผลบังคับใช้เต็มรูปแบบตั้งแต่ 1 มกราคม 2023 โดยเป็นฉบับแก้ไขและยกระดับจาก CCPA (California Consumer Privacy Act) เดิม
พูดแบบชาว DTC ที่ยิงแอดไปตลาด US ต้องเข้าใจว่า CPRA ไม่ใช่กฎหมายใหม่แยกต่างหาก แต่เป็นการ "อัปเกรด" CCPA ให้เข้มขึ้น โดยเพิ่มหมวด Sensitive Personal Information (SPI) เพิ่ม สิทธิในการแก้ไขข้อมูล (Right to Correct) และจัดตั้ง California Privacy Protection Agency (CPPA) ขึ้นมาบังคับใช้โดยเฉพาะ
สำหรับร้านค้าออนไลน์ที่ขายสินค้าไปแคลิฟอร์เนีย ไม่ว่าจะเป็น Shopify, WooCommerce หรือแพลตฟอร์มไหนก็ตาม CPRA คือด่านที่ต้องผ่าน ถ้าเก็บข้อมูลลูกค้าเกินจำเป็นหรือใช้ pixel ติดตามพฤติกรรมโดยไม่แจ้ง = เสี่ยงโดนปรับ
อุปมาอุปไมย (Analogy)
ลองนึกภาพว่า CCPA คือระบบ "ขอออกจากร้าน" — ลูกค้าบอกว่า "อย่าเอาข้อมูลฉันไปขายต่อ" แล้วร้านต้องหยุด
ส่วน CPRA คือระบบ "ขอออกจากร้าน + ขอดูกล้องวงจรปิด + ขอแก้ข้อมูลที่ผิด" — ลูกค้าไม่เพียงบอกให้หยุด แต่ยังถามได้ว่าข้อมูลอะไรถูกเก็บ เก็บไปทำอะไร ใครเห็นบ้าง และถ้าข้อมูลผิดก็สั่งให้แก้ได้ทันที
เปรียบเทียบง่าย ๆ กับร้านค้าออฟไลน์:
- CCPA = ลูกค้าขอให้ลบชื่ออกจาก mailing list
- CPRA = ลูกค้าขอดูว่าพนักงานบันทึกอะไรเกี่ยวกับเขาบ้าง ขอแก้ที่อยู่ที่พิมพ์ผิด และห้ามไม่ให้ร้านเอาข้อมูลสุขภาพหรือศาสนาไปใช้ยิงโฆษณา
สำหรับ DTC ที่ใช้ Meta Pixel, TikTok Pixel, Google Analytics 4 การเก็บข้อมูลพฤติกรรมถือเป็น "การขายข้อมูล" ภายใต้ CPRA ถ้าไม่ทำ opt-out link ให้ชัด = ผิดกฎหมายทันที
สูตรคำนวณค่าปรับ (Penalty Formula)
CPRA กำหนดโทษปรับแบบ ต่อการละเมิดต่อครั้ง และ ต่อลูกค้าหนึ่งราย ดังนี้
ค่าปรับฐานละเมิดทั่วไป = จำนวนครั้งที่ละเมิด × $2,500 ค่าปรับกรณีข้อมูลเด็ก (<16 ปี) = จำนวนครั้งที่ละเมิด × $7,500 ค่าปรับกรณีข้อมูลรั่วไหลจากความประมาท = จำนวนผู้ได้รับผลกระทบ × $100–$750
ตัวอย่างจริง 3 เคส:
1. Sephora ถูกปรับ $1,200,000 ในปี 2022 ฐานขายข้อมูลลูกค้าผ่าน third-party pixel โดยไม่แจ้ง — เป็นเคสแรกภายใต้ CCPA/CPRA enforcement
2. ร้าน DTC ขนาดกลางที่มีลูกค้าแคลิฟอร์เนีย 50,000 คน และปล่อยให้ข้อมูลรั่วจากความประมาท → ค่าปรับขั้นต่ำ 50,000 × $100 = $5,000,000
3. แบรนด์เครื่องสำอางที่เก็บข้อมูลสุขภาพผิวของลูกค้าโดยไม่ขอ consent แยก → ปรับ $2,500 ต่อครั้ง และถ้ามีเด็กอายุต่ำกว่า 16 ปีในฐานข้อมูล → $7,500 ต่อครั้ง
ตารางเปรียบเทียบ CCPA vs CPRA
| ประเด็น | CCPA (2018) | CPRA (2023) |
|---|---|---|
| ขอบเขตธุรกิจที่ต้องปฏิบัติ | รายได้ > $25M หรือข้อมูล > 50,000 คน | รายได้ > $25M หรือข้อมูล > 100,000 คน |
| หมวดข้อมูลอ่อนไหว (SPI) | ไม่มี | มี — เพศสภาพ ศาสนา สุขภาพ พิกัดแม่นยำ |
| สิทธิในการแก้ไขข้อมูล | ไม่มี | มี (Right to Correct) |
| สิทธิในการจำกัดการใช้ SPI | ไม่มี | มี (Right to Limit Use) |
| ระยะเวลาเก็บข้อมูล | ไม่กำหนด | ต้องเก็บเท่าที่จำเป็น (Data Minimization) |
| หน่วยงานบังคับใช้ | California AG | CPPA + California AG |
| ค่าปรับต่อครั้ง | $2,500 / $7,500 | $2,500 / $7,500 (เท่าเดิม แต่บังคับเข้มขึ้น) |
| ผลกระทบต่อ DTC/Pixel | ต้องมี Do Not Sell | ต้องมี Do Not Sell + Do Not Share + Opt-out Preference Signal |
สถานการณ์ใช้งานจริง (Use Cases)
1. ร้าน Shopify ที่ยิง Meta Ads ไปแคลิฟอร์เนีย
ต้องติดตั้ง Global Privacy Control (GPC) บนเว็บไซต์ เพื่อให้ browser ของลูกค้าส่งสัญญาณ opt-out อัตโนมัติ ถ้าไม่ติดตั้ง = ถือว่าละเมิด CPRA ทันที
2. แบรนด์ Skincare ที่เก็บข้อมูลสภาพผิว
ข้อมูลสุขภาพผิวจัดเป็น SPI ต้องขอ consent แยก จาก consent ทั่วไป และต้องมีปุ่ม "จำกัดการใช้ข้อมูลอ่อนไหว" บนหน้า privacy policy
3. ร้าน subscription box ที่เก็บที่อยู่จัดส่ง
พิกัดที่อยู่แบบแม่นยำ (precise geolocation) ถือเป็น SPI ถ้าใช้ทำ targeted ads ต้องขออนุญาตก่อน
4. ลูกค้าขอแก้ข้อมูล
ลูกค้าแคลิฟอร์เนียมีสิทธิขอแก้ชื่อ ที่อยู่ เบอร์โทร ที่ระบบบันทึกผิด ร้านต้องตอบภายใน 45 วัน (ขยายได้อีก 45 วันถ้าซับซ้อน)
ความเข้าใจผิดที่พบบ่อย
❌ "CPRA ใช้กับทุกคนที่ขายของไป US"
✅ ผิด — ใช้เฉพาะธุรกิจที่เข้าเกณฑ์รายได้หรือจำนวนข้อมูลตามที่กำหนด ถ้าขายน้อยกว่า 100,000 คน/ปี และรายได้ต่ำกว่า $25M อาจไม่เข้าข่าย แต่ควรตรวจสอบทุกปี
❌ "มี Privacy Policy แล้วจบ"
✅ ผิด — ต้องมีกลไกปฏิบัติจริง เช่น GPC, ปุ่ม Do Not Sell/Share, ระบบตอบคำขอลูกค้าภายใน 45 วัน
❌ "Pixel ของ Meta/Google รับผิดชอบแทนเรา"
✅ ผิด — แบรนด์เป็น controller ต้องรับผิดชอบเอง เคส Sephora พิสูจน์แล้วว่าแพลตฟอร์มไม่ช่วยแบกความผิด
❌ "ข้อมูล anonymized ไม่ต้องขอ consent"
✅ ผิดบางส่วน — ถ้า anonymize ไม่สมบูรณ์และยัง re-identify ได้ ยังถือเป็น personal data อยู่
❌ "CPRA กับ GDPR เหมือนกัน ใช้แทนกันได้"
✅ ผิด — CPRA เน้น opt-out เป็นหลัก ส่วน GDPR เน้น opt-in และมีฐานกฎหมาย 6 ข้อที่ต่างกัน
คำศัพท์ที่เกี่ยวข้อง
- CCPA — California Consumer Privacy Act กฎหมายต้นทางปี 2018
- CPPA — California Privacy Protection Agency หน่วยงานบังคับใช้ CPRA
- SPI (Sensitive Personal Information) — ข้อมูลอ่อนไหว เช่น สุขภาพ ศาสนา เพศสภาพ พิกัดแม่นยำ
- GPC (Global Privacy Control) — สัญญาณ opt-out อัตโนมัติจาก browser
- Right to Correct — สิทธิขอแก้ข้อมูลที่ไม่ถูกต้อง
- Right to Limit Use — สิทธิจำกัดการใช้ข้อมูลอ่อนไหว
- Data Minimization — หลักการเก็บข้อมูลเท่าที่จำเป็น
- Do Not Sell / Do Not Share — ลิงก์บังคับบนเว็บไซต์สำหรับ opt-out
- GDPR — กฎหมายคุ้มครองข้อมูล EU ที่เข้มกว่าในบางมิติ
- PDPA (ไทย) — กฎหมายคุ้มครองข้อมูลส่วนบุคคลของไทยที่เทียบเคียงได้
สรุปสั้น ๆ สำหรับ DTC: ถ้าธุรกิจคุณเก็บข้อมูลลูกค้าแคลิฟอร์เนีย ต้องมี GPC + ปุ่ม Do Not Sell/Share + ระบบตอบคำขอ 45 วัน + consent แยกสำหรับ SPI ไม่งั้นเสี่ยงโดนปรับขั้นต่ำ $2,500 ต่อครั้ง และเคส Sephora ที่โดน $1.2M คือบทเรียนราคาแพงที่ทุกแบรนด์ควรจำ