ZHENESJAKOTHVIRUFRAR

General Data Protection Regulation

นิยาม

GDPR (General Data Protection Regulation) คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลฉบับเข้มงวดที่สุดในโลก ประกาศใช้โดยสหภาพยุโรป (EU) และมีผลบังคับใช้เต็มรูปแบบเมื่อวันที่ 25 พฤษภาคม 2018 เป้าหมายหลักคือให้พลเมือง EU มีอำนาจควบคุมข้อมูลส่วนตัวของตัวเอง ไม่ว่าจะถูกเก็บ รวบรวม ประมวลผล หรือโอนย้ายไปที่ใดในโลก

จุดที่ทำให้ GDPR ต่างจากกฎหมายอื่นคือ หลักการ extraterritoriality หรือเขตอำนาจนอกดินแดน หมายความว่า ถ้าร้านค้าออนไลน์ของคุณขายสินค้าให้ลูกค้าที่อยู่ใน EU — แม้คุณจะตั้งบริษัทที่กรุงเทพฯ เชียงใหม่ หรือภูเก็ต — คุณก็ตกอยู่ภายใต้ GDPR ทันที ไม่ต้องมีสำนักงานในยุโรปก็โดนบังคับใช้ได้

สำหรับพ่อค้าแม่ค้า DTC ที่ยิงแอด Facebook, TikTok หรือ Google ไปยังกลุ่มเป้าหมายในเยอรมนี ฝรั่งเศส เนเธอร์แลนด์ หรือสเปน GDPR คือสิ่งที่คุณ ต้องรู้ก่อนเก็บอีเมลแรกของลูกค้า


อุปมาอุปไมย

ลองคิดว่า GDPR เหมือน "ใบอนุญาตเข้าบ้าน" ของลูกค้า

- ลูกค้าเป็นเจ้าของบ้าน ข้อมูลส่วนตัวคือข้าวของในบ้าน

- คุณเป็นคนส่งของที่อยากเข้าบ้านเพื่อส่งพัสดุ (ขายสินค้า)

- ถ้าคุณจะเข้าบ้าน ต้อง ขออนุญาตก่อน และบอกให้ชัดว่าจะเข้าไปทำอะไร เอาอะไรออกมา และเก็บไว้นานแค่ไหน

- ถ้าลูกค้าบอก "ไม่" คุณก็ห้ามเข้า — และห้ามแอบส่งของให้เพื่อนบ้านของคุณ (third party) โดยไม่บอกเจ้าของบ้าน

พูดง่ายๆ: ข้อมูลลูกค้าไม่ใช่ของร้าน แต่เป็นของลูกค้า ร้านแค่ยืมใช้ชั่วคราว


สูตรคำนวณค่าปรับ (Penalty Formula)

GDPR กำหนดโทษปรับ 2 ระดับ โดยเลือกจาก "ค่าที่สูงกว่า" เสมอ:

ระดับเบา (มาตรา 83(4)):
ค่าปรับ = max(€10,000,000, 2% ของรายได้ทั่วโลกต่อปี)

ระดับหนัก (มาตรา 83(5)):
ค่าปรับ = max(€20,000,000, 4% ของรายได้ทั่วโลกต่อปี)

ตัวอย่างจริง 3 เคส:

บริษัทปีค่าปรับสาเหตุ
Meta (Facebook)2023€1,200,000,000โอนข้อมูล EU users ไปสหรัฐฯ โดยไม่มีมาตรการป้องกัน
Amazon Europe2021€746,000,000ประมวลผลข้อมูลลูกค้าเพื่อโฆษณาโดยไม่มีฐานทางกฎหมาย
TikTok (ByteDance)2023€345,000,000ตั้งค่า privacy ของบัญชีเด็กไม่ปลอดภัย

จะเห็นว่าค่าปรับสูงกว่าที่กฎหมายกำหนดขั้นต่ำมาก เพราะคำนวณจาก 4% ของรายได้ทั่วโลก ไม่ใช่แค่รายได้ใน EU


ตารางเปรียบเทียบ: GDPR vs PDPA (ไทย)

พ่อค้าไทยที่ขายทั้งในและต่างประเทศต้องเข้าใจทั้งสองฉบับ

ประเด็นGDPR (EU)PDPA (ไทย)
วันที่มีผล25 พ.ค. 20181 มิ.ย. 2022
ขอบเขตทุกคนที่เก็บข้อมูลคนใน EUทุกคนที่เก็บข้อมูลคนในไทย
ค่าปรับสูงสุด€20M หรือ 4% รายได้โลก5 ล้านบาท (อาญา) + 1 ล้านบาท (ปกครอง)
ต้องมี DPOบังคับเมื่อประมวลผลขนาดใหญ่บังคับเฉพาะบางกรณี
สิทธิ์ลบข้อมูล (Right to Erasure)มีชัดเจนมี (มาตรา 33)
แจ้ง breach ภายใน72 ชั่วโมง72 ชั่วโมง
Cookie consentต้อง opt-in ก่อนต้องขอ consent

สรุปสั้น: GDPR โหดกว่าเรื่องค่าปรับและการบังคับใช้ แต่โครงสร้างคล้ายกัน ถ้าคุณทำ PDPA ได้ครบ GDPR ก็ทำได้ไม่ยาก


สถานการณ์ใช้งานจริง (DTC / E-commerce)

1. ติดตั้ง Facebook Pixel บนเว็บ Shopify

ถ้ามีลูกค้า EU เข้าเว็บ คุณต้องมี Cookie Consent Banner ที่ให้ผู้ใช้กด "ยอมรับ" ก่อนที่ Pixel จะทำงาน มิฉะนั้นเท่ากับเก็บข้อมูลโดยไม่มี consent

2. เก็บอีเมลทำ Email Marketing

ต้องมี double opt-in คือส่งอีเมลยืนยันให้ลูกค้ากดยืนยันอีกครั้ง และในทุกอีเมลต้องมีปุ่ม Unsubscribe ที่ใช้งานได้จริง

3. ส่งข้อมูลลูกค้าไปยัง 3PL ในจีน

การโอนข้อมูลออกนอก EU ต้องมี Standard Contractual Clauses (SCC) หรือ Adequacy Decision กำกับ มิฉะนั้นผิดทันที

4. ลูกค้าขอลบข้อมูล

ต้องลบภายใน 30 วัน และต้องลบจากระบบทั้งหมด รวมถึง backup และ third-party tools เช่น Mailchimp, Klaviyo, Google Analytics

5. ยิงโฆษณา Retargeting

ต้องมีฐานทางกฎหมายชัดเจน ถ้าอิงจาก consent ต้องขอ consent ก่อนตั้ง Pixel ถ้าอิงจาก legitimate interest ต้องมี Privacy Policy ที่ระบุชัด


ความเข้าใจผิดที่พบบ่อย

❌ "ขายไม่ถึง EU ก็ไม่ต้องสน"

→ ผิด แค่มีคน EU เข้าเว็บและทิ้งอีเมล ก็เข้าข่ายแล้ว

❌ "มี Privacy Policy แล้วจบ"

→ ผิด ต้องมีระบบจัดการ consent, บันทึก log, และกระบวนการตอบสนองสิทธิ์ลูกค้าจริง

❌ "ใช้บริการเจ้าดังอย่าง Shopify / Wix ก็ปลอดภัยแล้ว"

→ ผิด แพลตฟอร์มเป็นเพียง processor คุณในฐานะ controller ยังต้องรับผิดชอบ

❌ "ค่าปรับจ่ายเป็นบาทได้"

→ ผิด ค่าปรับเป็นยูโร และบังคับใช้ผ่านศาล EU

❌ "ลูกค้าไม่ร้องเรียนก็ไม่มีปัญหา"

→ ผิด DPA ของแต่ละประเทศสามารถตรวจสอบเชิงรุกได้เอง

❌ "เก็บข้อมูลไว้ตลอดไปได้"

→ ผิด ต้องมี retention period ชัดเจน เช่น เก็บอีเมล 24 เดือน ถ้าไม่ซื้อซ้ำให้ลบ


คำศัพท์ที่เกี่ยวข้อง

- Data Controller — ผู้กำหนดวัตถุประสงค์การเก็บข้อมูล (คือคุณ เจ้าของร้าน)

- Data Processor — ผู้ประมวลผลแทน เช่น Shopify, Klaviyo, 3PL

- Data Subject — เจ้าของข้อมูล (ลูกค้า)

- DPA (Data Protection Authority) — หน่วยงานกำกับดูแลของแต่ละประเทศ EU

- DPO (Data Protection Officer) — เจ้าหน้าที่คุ้มครองข้อมูล

- SCC (Standard Contractual Clauses) — สัญญามาตรฐานสำหรับโอนข้อมูลออกนอก EU

- Right to Erasure — สิทธิ์ให้ลบข้อมูล (Right to be Forgotten)

- Consent — ความยินยอมที่ต้องชัดเจน ไม่บังคับ และถอนได้

- Cookie Banner — แบนเนอร์ขอ consent ก่อนติดตั้ง cookie

- PDPA — กฎหมายไทยที่ได้แรงบันดาลใจจาก GDPR

- CCPA / CPRA — กฎหมายแคลิฟอร์เนียที่มีแนวทางคล้ายกัน

- Privacy by Design — หลักการออกแบบระบบให้คุ้มครองข้อมูลตั้งแต่ต้น


สรุปสำหรับพ่อค้า DTC: ถ้าคุณยิงแอดไป EU หรือมีลูกค้า EU แม้แต่คนเดียว GDPR คือความจริงที่หลีกไม่ได้ เริ่มจาก 3 อย่างนี้ก่อน — (1) ติด Cookie Consent Banner, (2) เขียน Privacy Policy ให้ครบ, (3) ทำระบบลบข้อมูลลูกค้าเมื่อถูกขอ ทำได้ครบก็ลดความเสี่ยงได้กว่า 80% แล้ว