นิยาม
GDPR (General Data Protection Regulation) คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลฉบับเข้มงวดที่สุดในโลก ประกาศใช้โดยสหภาพยุโรป (EU) และมีผลบังคับใช้เต็มรูปแบบเมื่อวันที่ 25 พฤษภาคม 2018 เป้าหมายหลักคือให้พลเมือง EU มีอำนาจควบคุมข้อมูลส่วนตัวของตัวเอง ไม่ว่าจะถูกเก็บ รวบรวม ประมวลผล หรือโอนย้ายไปที่ใดในโลก
จุดที่ทำให้ GDPR ต่างจากกฎหมายอื่นคือ หลักการ extraterritoriality หรือเขตอำนาจนอกดินแดน หมายความว่า ถ้าร้านค้าออนไลน์ของคุณขายสินค้าให้ลูกค้าที่อยู่ใน EU — แม้คุณจะตั้งบริษัทที่กรุงเทพฯ เชียงใหม่ หรือภูเก็ต — คุณก็ตกอยู่ภายใต้ GDPR ทันที ไม่ต้องมีสำนักงานในยุโรปก็โดนบังคับใช้ได้
สำหรับพ่อค้าแม่ค้า DTC ที่ยิงแอด Facebook, TikTok หรือ Google ไปยังกลุ่มเป้าหมายในเยอรมนี ฝรั่งเศส เนเธอร์แลนด์ หรือสเปน GDPR คือสิ่งที่คุณ ต้องรู้ก่อนเก็บอีเมลแรกของลูกค้า
อุปมาอุปไมย
ลองคิดว่า GDPR เหมือน "ใบอนุญาตเข้าบ้าน" ของลูกค้า
- ลูกค้าเป็นเจ้าของบ้าน ข้อมูลส่วนตัวคือข้าวของในบ้าน
- คุณเป็นคนส่งของที่อยากเข้าบ้านเพื่อส่งพัสดุ (ขายสินค้า)
- ถ้าคุณจะเข้าบ้าน ต้อง ขออนุญาตก่อน และบอกให้ชัดว่าจะเข้าไปทำอะไร เอาอะไรออกมา และเก็บไว้นานแค่ไหน
- ถ้าลูกค้าบอก "ไม่" คุณก็ห้ามเข้า — และห้ามแอบส่งของให้เพื่อนบ้านของคุณ (third party) โดยไม่บอกเจ้าของบ้าน
พูดง่ายๆ: ข้อมูลลูกค้าไม่ใช่ของร้าน แต่เป็นของลูกค้า ร้านแค่ยืมใช้ชั่วคราว
สูตรคำนวณค่าปรับ (Penalty Formula)
GDPR กำหนดโทษปรับ 2 ระดับ โดยเลือกจาก "ค่าที่สูงกว่า" เสมอ:
ระดับเบา (มาตรา 83(4)): ค่าปรับ = max(€10,000,000, 2% ของรายได้ทั่วโลกต่อปี) ระดับหนัก (มาตรา 83(5)): ค่าปรับ = max(€20,000,000, 4% ของรายได้ทั่วโลกต่อปี)
ตัวอย่างจริง 3 เคส:
| บริษัท | ปี | ค่าปรับ | สาเหตุ |
|---|---|---|---|
| Meta (Facebook) | 2023 | €1,200,000,000 | โอนข้อมูล EU users ไปสหรัฐฯ โดยไม่มีมาตรการป้องกัน |
| Amazon Europe | 2021 | €746,000,000 | ประมวลผลข้อมูลลูกค้าเพื่อโฆษณาโดยไม่มีฐานทางกฎหมาย |
| TikTok (ByteDance) | 2023 | €345,000,000 | ตั้งค่า privacy ของบัญชีเด็กไม่ปลอดภัย |
จะเห็นว่าค่าปรับสูงกว่าที่กฎหมายกำหนดขั้นต่ำมาก เพราะคำนวณจาก 4% ของรายได้ทั่วโลก ไม่ใช่แค่รายได้ใน EU
ตารางเปรียบเทียบ: GDPR vs PDPA (ไทย)
พ่อค้าไทยที่ขายทั้งในและต่างประเทศต้องเข้าใจทั้งสองฉบับ
| ประเด็น | GDPR (EU) | PDPA (ไทย) |
|---|---|---|
| วันที่มีผล | 25 พ.ค. 2018 | 1 มิ.ย. 2022 |
| ขอบเขต | ทุกคนที่เก็บข้อมูลคนใน EU | ทุกคนที่เก็บข้อมูลคนในไทย |
| ค่าปรับสูงสุด | €20M หรือ 4% รายได้โลก | 5 ล้านบาท (อาญา) + 1 ล้านบาท (ปกครอง) |
| ต้องมี DPO | บังคับเมื่อประมวลผลขนาดใหญ่ | บังคับเฉพาะบางกรณี |
| สิทธิ์ลบข้อมูล (Right to Erasure) | มีชัดเจน | มี (มาตรา 33) |
| แจ้ง breach ภายใน | 72 ชั่วโมง | 72 ชั่วโมง |
| Cookie consent | ต้อง opt-in ก่อน | ต้องขอ consent |
สรุปสั้น: GDPR โหดกว่าเรื่องค่าปรับและการบังคับใช้ แต่โครงสร้างคล้ายกัน ถ้าคุณทำ PDPA ได้ครบ GDPR ก็ทำได้ไม่ยาก
สถานการณ์ใช้งานจริง (DTC / E-commerce)
1. ติดตั้ง Facebook Pixel บนเว็บ Shopify
ถ้ามีลูกค้า EU เข้าเว็บ คุณต้องมี Cookie Consent Banner ที่ให้ผู้ใช้กด "ยอมรับ" ก่อนที่ Pixel จะทำงาน มิฉะนั้นเท่ากับเก็บข้อมูลโดยไม่มี consent
2. เก็บอีเมลทำ Email Marketing
ต้องมี double opt-in คือส่งอีเมลยืนยันให้ลูกค้ากดยืนยันอีกครั้ง และในทุกอีเมลต้องมีปุ่ม Unsubscribe ที่ใช้งานได้จริง
3. ส่งข้อมูลลูกค้าไปยัง 3PL ในจีน
การโอนข้อมูลออกนอก EU ต้องมี Standard Contractual Clauses (SCC) หรือ Adequacy Decision กำกับ มิฉะนั้นผิดทันที
4. ลูกค้าขอลบข้อมูล
ต้องลบภายใน 30 วัน และต้องลบจากระบบทั้งหมด รวมถึง backup และ third-party tools เช่น Mailchimp, Klaviyo, Google Analytics
5. ยิงโฆษณา Retargeting
ต้องมีฐานทางกฎหมายชัดเจน ถ้าอิงจาก consent ต้องขอ consent ก่อนตั้ง Pixel ถ้าอิงจาก legitimate interest ต้องมี Privacy Policy ที่ระบุชัด
ความเข้าใจผิดที่พบบ่อย
❌ "ขายไม่ถึง EU ก็ไม่ต้องสน"
→ ผิด แค่มีคน EU เข้าเว็บและทิ้งอีเมล ก็เข้าข่ายแล้ว
❌ "มี Privacy Policy แล้วจบ"
→ ผิด ต้องมีระบบจัดการ consent, บันทึก log, และกระบวนการตอบสนองสิทธิ์ลูกค้าจริง
❌ "ใช้บริการเจ้าดังอย่าง Shopify / Wix ก็ปลอดภัยแล้ว"
→ ผิด แพลตฟอร์มเป็นเพียง processor คุณในฐานะ controller ยังต้องรับผิดชอบ
❌ "ค่าปรับจ่ายเป็นบาทได้"
→ ผิด ค่าปรับเป็นยูโร และบังคับใช้ผ่านศาล EU
❌ "ลูกค้าไม่ร้องเรียนก็ไม่มีปัญหา"
→ ผิด DPA ของแต่ละประเทศสามารถตรวจสอบเชิงรุกได้เอง
❌ "เก็บข้อมูลไว้ตลอดไปได้"
→ ผิด ต้องมี retention period ชัดเจน เช่น เก็บอีเมล 24 เดือน ถ้าไม่ซื้อซ้ำให้ลบ
คำศัพท์ที่เกี่ยวข้อง
- Data Controller — ผู้กำหนดวัตถุประสงค์การเก็บข้อมูล (คือคุณ เจ้าของร้าน)
- Data Processor — ผู้ประมวลผลแทน เช่น Shopify, Klaviyo, 3PL
- Data Subject — เจ้าของข้อมูล (ลูกค้า)
- DPA (Data Protection Authority) — หน่วยงานกำกับดูแลของแต่ละประเทศ EU
- DPO (Data Protection Officer) — เจ้าหน้าที่คุ้มครองข้อมูล
- SCC (Standard Contractual Clauses) — สัญญามาตรฐานสำหรับโอนข้อมูลออกนอก EU
- Right to Erasure — สิทธิ์ให้ลบข้อมูล (Right to be Forgotten)
- Consent — ความยินยอมที่ต้องชัดเจน ไม่บังคับ และถอนได้
- Cookie Banner — แบนเนอร์ขอ consent ก่อนติดตั้ง cookie
- PDPA — กฎหมายไทยที่ได้แรงบันดาลใจจาก GDPR
- CCPA / CPRA — กฎหมายแคลิฟอร์เนียที่มีแนวทางคล้ายกัน
- Privacy by Design — หลักการออกแบบระบบให้คุ้มครองข้อมูลตั้งแต่ต้น
สรุปสำหรับพ่อค้า DTC: ถ้าคุณยิงแอดไป EU หรือมีลูกค้า EU แม้แต่คนเดียว GDPR คือความจริงที่หลีกไม่ได้ เริ่มจาก 3 อย่างนี้ก่อน — (1) ติด Cookie Consent Banner, (2) เขียน Privacy Policy ให้ครบ, (3) ทำระบบลบข้อมูลลูกค้าเมื่อถูกขอ ทำได้ครบก็ลดความเสี่ยงได้กว่า 80% แล้ว