ZHENESJAKOTHVIRUFRAR

ePrivacy Directive

นิยามแบบเข้าใจง่าย

ePrivacy Directive หรือชื่อเต็มว่า Directive 2002/58/EC คือกฎหมายของสหภาพยุโรปที่ควบคุมการเก็บและใช้ข้อมูลจากการสื่อสารทางอิเล็กทรอนิกส์โดยตรง ไม่ว่าจะเป็นคุกกี้ (Cookies) การติดตามพฤติกรรมบนเว็บ แอปพลิเคชัน แชท อีเมล หรือแม้แต่ SMS การตลาด

พูดแบบชาว DTC คือ — ถ้าคุณยิงโฆษณาไปหาคนใน EU แล้วเก็บข้อมูลเขาไว้ ไม่ว่าผ่าน Pixel, UTM, หรืออีเมลรีมาร์เก็ตติ้ง คุณกำลังอยู่ในอาณาเขตของ ePrivacy ทั้งสิ้น

จุดสำคัญคือ ePrivacy เป็น Lex Specialis ของ GDPR หมายความว่าเรื่องคุกกี้และการสื่อสารอิเล็กทรอนิกส์จะใช้ ePrivacy เป็นหลัก ส่วนเรื่องข้อมูลส่วนบุคคลทั่วไปใช้ GDPR ควบคู่กัน


เปรียบเทียบให้เห็นภาพ

ลองนึกภาพร้านกาแฟในกรุงเทพฯ ที่มีกล้องวงจรปิด

- กล้องวงจรปิด = การเก็บข้อมูลทั่วไป → อยู่ภายใต้ GDPR

- การแอบฟังลูกค้าคุยกันว่าชอบกาแฟแบบไหน = การดักฟังการสื่อสาร → อยู่ภายใต้ ePrivacy

- การจดเบอร์โทรลูกค้าแล้วส่ง SMS โปรโมชัน = การตลาดทางอิเล็กทรอนิกส์ → อยู่ภายใต้ ePrivacy

ePrivacy เข้มกว่า GDPR ในแง่ที่ว่า ไม่ต้องพิจารณา "ประโยชน์โดยชอบด้วยกฎหมาย" (Legitimate Interest) เป็นฐานในการประมวลผลคุกกี้ก่อนได้รับความยินยอม — ต้องขอ Consent ก่อนเท่านั้น


สูตรที่ต้องจำ

Cookie Consent Rate = (จำนวนผู้ใช้ที่กด Accept ÷ จำนวนผู้เข้าชมทั้งหมด) × 100

ตัวอย่างจริง:

- เว็บ DTC ทั่วไปใน EU มี Consent Rate เฉลี่ย 65-75% (ข้อมูลจาก Statista 2024)

- หาก Consent Rate ต่ำกว่า 50% แปลว่า CMP (Consent Management Platform) ของคุณมีปัญหา UX

- แบรนด์ที่ใช้ Banner แบบ "Accept All by Default" อาจโดนปรับได้ถึง 4% ของรายได้ทั่วโลก ตาม GDPR ประกอบ

อีกสูตรที่ใช้บ่อยในสาย Performance Marketing:

Trackable Audience = Total Traffic × Consent Rate × Cookie Match Rate

ถ้า Traffic 100,000 คน × Consent 70% × Match Rate 60% = เก็บข้อมูลได้จริงเพียง 42,000 คน เท่านั้น


ตารางเปรียบเทียบ ePrivacy vs GDPR

ประเด็นePrivacy DirectiveGDPR
ขอบเขตการสื่อสารอิเล็กทรอนิกส์, คุกกี้, อีเมล/SMS มาร์เก็ตติ้งข้อมูลส่วนบุคคลทุกประเภท
ฐานทางกฎหมายConsent เป็นหลัก (ไม่มี Legitimate Interest สำหรับคุกกี้)มี 6 ฐาน รวม Legitimate Interest
คุกกี้ที่ไม่จำเป็นต้องขอ Consent ก่อนวางอ้างอิงตาม ePrivacy
คุกกี้ที่จำเป็นไม่ต้องขอ Consentไม่ต้องขอ Consent
ค่าปรับอ้างอิงผ่าน GDPRสูงสุด 20 ล้านยูโร หรือ 4% ของรายได้
การตลาดทางอีเมลต้องมี Opt-in (ยกเว้นลูกค้าเก่าบางกรณี)เสริมด้วยกฎการประมวลผล
หน่วยงานกำกับหน่วยงานคุ้มครองข้อมูลของแต่ละประเทศ EUเหมือนกัน

สถานการณ์ใช้งานจริงในสาย DTC

1. การตั้งค่า Meta Pixel และ TikTok Pixel

หากคุณยิงแอดไปยัง EU คุณต้องโหลด Pixel หลัง ผู้ใช้กด Accept คุกกี้การตลาดเท่านั้น การโหลดก่อนถือว่าละเมิด ePrivacy ทันที แบรนด์ DTC หลายรายโดนปรับเพราะความผิดพลาดนี้

2. อีเมลรีมาร์เก็ตติ้ง

การส่งอีเมลโปรโมชันให้คนที่ยังไม่เคยซื้อ ต้องมี Double Opt-in เสมอ แต่ถ้าเป็นลูกค้าที่ซื้อสินค้าแล้ว สามารถส่งสินค้าคล้ายกันได้ภายใน 12 เดือน ตามหลัก Soft Opt-in

3. SMS และ LINE Broadcast

การยิง SMS หรือข้อความผ่านแอปแชทไปยังผู้ใช้ใน EU ถือเป็นการสื่อสารอิเล็กทรอนิกส์ ต้องมี Consent ที่ชัดเจนและสามารถ Opt-out ได้ทุกครั้ง

4. การใช้ CMP (Consent Management Platform)

เครื่องมืออย่าง Cookiebot, OneTrust, หรือ Usercentrics กลายเป็นมาตรฐานขั้นต่ำของร้าน DTC ที่ขายเข้า EU เพราะต้องเก็บบันทึกหลักฐาน Consent ได้


ข้อเข้าใจผิดที่พบบ่อย

❌ "มี Privacy Policy แล้วถือว่าผ่าน"

ผิด — Privacy Policy เป็นแค่การแจ้งข้อมูล ไม่ใช่การขอ Consent คุกกี้การตลาดยังต้องมี Banner ขออนุญาตแยก

❌ "Cookie Banner แบบ Accept All by Default ใช้ได้"

ผิด — ต้องเป็น Opt-in เท่านั้น การตั้งค่า Pre-tick ถือเป็นการละเมิด

❌ "ePrivacy ใช้เฉพาะคุกกี้"

ผิด — ครอบคลุมอีเมล, SMS, MMS, แชท, VoIP, และการติดตามตำแหน่งจากอุปกรณ์

❌ "ขายเฉพาะไทย ไม่ต้องสนใจ"

ผิด — ถ้ามีลูกค้า EU เข้าเว็บแม้แต่ 1 คน และคุณเก็บข้อมูลเขา ePrivacy มีผลทันที

❌ "ใช้ Legitimate Interest กับคุกกี้ได้"

ผิด — ePrivacy ไม่เปิดช่องนี้สำหรับคุกกี้ที่ไม่จำเป็น ต้อง Consent สถานเดียว

❌ "ปรับครั้งเดียวจบ"

ผิด — ค่าปรับคิดตามรายได้ทั่วโลก และมีคดีสะสม อย่างกรณี Meta ที่โดนรวมหลายพันล้านยูโร


ตัวเลขที่ควรจดจำ

- 4% ของรายได้ทั่วโลก คือเพดานค่าปรับสูงสุด

- 12 เดือน คือกรอบเวลาที่ใช้ Soft Opt-in กับลูกค้าเก่าได้

- 65-75% คือ Consent Rate เฉลี่ยของร้าน DTC ใน EU

- 20 ล้านยูโร หรือ 4% แล้วแต่อันไหนสูงกว่า คือเพดาน GDPR ที่ ePrivacy อ้างอิง

- 72 ชั่วโมง คือเวลาที่ต้องแจ้งเหตุละเมิดข้อมูลต่อ DPA


คำศัพท์ที่เกี่ยวข้อง

- GDPR — กฎหมายคุ้มครองข้อมูลส่วนบุคคลของ EU ที่ทำงานคู่กับ ePrivacy

- Consent Management Platform (CMP) — เครื่องมือจัดการ Consent บนเว็บ

- Double Opt-in — การยืนยันความยินยอมสองขั้นตอนสำหรับอีเมล

- Soft Opt-in — ข้อยกเว้นสำหรับส่งอีเมลให้ลูกค้าเก่า

- Cookie Banner — แบนเนอร์ขอ Consent บนเว็บไซต์

- Data Subject Rights — สิทธิของเจ้าของข้อมูล เช่น ขอลบ ขอคัดลอก

- DPA (Data Protection Authority) — หน่วยงานกำกับดูแลของแต่ละประเทศ EU

- First-Party Cookie vs Third-Party Cookie — คุกกี้ของเว็บเอง vs คุกกี้จากบุคคลที่สาม

- Server-Side Tracking — การติดตามฝั่งเซิร์ฟเวอร์ที่ช่วยลดการพึ่งพาคุกกี้

- CCPA — กฎหมายความเป็นส่วนตัวของแคลิฟอร์เนียที่คล้ายคลึงกัน


สรุปสั้น ๆ สำหรับคนทำ DTC ที่ยิงตลาด EU: ePrivacy คือด่านแรกที่คุณต้องผ่านก่อนจะแตะ GDPR ถ้าคุณวาง Pixel ก่อนขอ Consent หรือส่งอีเมลโดยไม่มี Opt-in คุณกำลังเสี่ยงค่าปรับระดับหลายล้านยูโรโดยไม่จำเป็น ลงทุนใน CMP ที่ได้มาตรฐานตั้งแต่ต้น ถูกกว่าค่าปรับและค่าทนายความเยอะ