นิยาม
PIPEDA (Personal Information Protection and Electronic Documents Act) คือกฎหมายความเป็นส่วนตัวระดับรัฐบาลกลางของประเทศแคนาดา ที่ควบคุมวิธีที่องค์กรเอกชนเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลในการดำเนินธุรกิจเชิงพาณิชย์ สำหรับพ่อค้า DTC และ Cross-border Seller ที่ส่งสินค้าไปแคนาดา PIPEDA คือ "ด่านตรวจ" สำคัญที่คุณต้องผ่านก่อนจะแตะข้อมูลลูกค้าชาวแคนาดาได้
พูดง่าย ๆ — ถ้าคุณเก็บอีเมล เบอร์โทร ที่อยู่จัดส่ง หรือแม้แต่ IP ของลูกค้าชาวแคนาดา คุณอยู่ภายใต้ PIPEDA ทันที ไม่ว่าบริษัทคุณจะตั้งอยู่ที่ไหนในโลก
การเปรียบเทียบให้เห็นภาพ
ลองนึกภาพ PIPEDA เหมือน "พนักงานต้อนรับโรงแรม" ของข้อมูลลูกค้า:
- ลูกค้าต้องรู้ล่วงหน้าว่าคุณจะเก็บข้อมูลอะไร (เหมือนเช็คอินต้องแจ้งกฎโรงแรม)
- คุณเก็บได้แค่ที่จำเป็นต่อการให้บริการ (เก็บแค่ชื่อกับเลขห้อง ไม่ต้องถามสี underwear)
- ลูกค้าขอดูข้อมูลตัวเองได้ และขอให้ลบได้ (สิทธิ์เข้าถึงและลบ)
- ถ้าข้อมูลรั่ว คุณต้องแจ้งทันที ไม่ใช่เก็บเงียบ
ต่างจาก GDPR ของ EU ตรงที่ PIPEDA ยืดหยุ่นกว่า และเน้น "ความยินยอมที่มีความหมาย" (meaningful consent) มากกว่าการเซ็นเอกสารยาว ๆ
สูตรและตัวเลขที่ต้องจำ
PIPEDA กำหนด 10 หลักการ คุ้มครองความเป็นส่วนตัว (Schedule 1) ซึ่งเป็นหัวใจของกฎหมาย:
ความยินยอมที่ถูกต้อง = (แจ้งวัตถุประสงค์ชัดเจน) + (ทางเลือกจริง) + (ถอนได้)
ตัวเลขสำคัญ 3 ตัวที่ต้องรู้:
1. 10 หลักการ — Accountability, Identifying Purposes, Consent, Limiting Collection, Limiting Use/Disclosure/Retention, Accuracy, Safeguards, Openness, Individual Access, Challenging Compliance
2. 72 ชั่วโมง — ระยะเวลาที่องค์กรต้องรายงานการรั่วไหลของข้อมูลที่เป็น "real risk of significant harm" ต่อคณะกรรมาธิการความเป็นส่วนตัว (OPC) ตามกฎหมาย breach notification ที่มีผลตั้งแต่ปี 2018
3. CAD 100,000 — ค่าปรับสูงสุดต่อความผิดฐานขัดขวางการสอบสวนของ OPC หรือไม่ปฏิบัติตามคำสั่ง (สำหรับความผิดร้ายแรงอื่นอาจถึง CAD 100,000 เช่นกัน)
ตารางเปรียบเทียบ PIPEDA vs GDPR vs PDPA (ไทย)
| ประเด็น | PIPEDA (แคนาดา) | GDPR (EU) | PDPA (ไทย) |
|---|---|---|---|
| ขอบเขต | องค์กรพาณิชย์เอกชน | ทุกองค์กรที่ประมวลผลข้อมูล EU | ทุกองค์กรในไทย + ที่ส่งข้อมูลเข้าไทย |
| ฐานความยินยอม | Meaningful consent | 6 legal bases | ฐานสัญญา/ความยินยอม ฯลฯ |
| ค่าปรับสูงสุด | ~CAD 100,000 | €20M หรือ 4% รายได้โลก | 5 ล้านบาท (อาญา) |
| DPO บังคับ | ไม่บังคับ | บังคับในบางกรณี | บังคับในบางกรณี |
| แจ้ง breach | 72 ชม. (real risk) | 72 ชม. | 72 ชม. |
| สิทธิ์ลบข้อมูล | มี (จำกัด) | มี (Right to erasure) | มี |
| อายุความยินยอมเด็ก | ขึ้นกับจังหวัด | 16 ปี (ลดได้ถึง 13) | 10 ปี (ผู้เยาว์) |
สถานการณ์ใช้งานจริงสำหรับ DTC/Cross-border
1. เก็บอีเมลทำ Email Marketing
คุณต้องมี consent ที่ชัดเจนก่อนส่ง promotional email ให้ลูกค้าชาวแคนาดา การซื้อลิสต์อีเมลแล้วส่งทันที = ผิด PIPEDA + CASL (กฎหมายสแปมแคนาดา) ทันที
2. ที่อยู่จัดส่งและข้อมูลการชำระเงิน
เก็บเท่าที่จำเป็นต่อการ fulfill order หลังส่งของเสร็จ ควรมีนโยบายลบข้อมูลภายใน 7 ปี (ตามกฎหมายภาษี) แต่ต้องไม่เกินความจำเป็น
3. การใช้ Third-party Tools
ถ้าคุณใช้ Shopify, Klaviyo, Meta Pixel ที่เก็บข้อมูลลูกค้าแคนาดา คุณในฐานะ data controller ต้องมั่นใจว่า vendor เหล่านั้นปฏิบัติตาม PIPEDA ด้วย
4. ลูกค้าขอดูข้อมูล (Access Request)
ลูกค้าชาวแคนาดาสามารถขอสำเนาข้อมูลที่คุณเก็บได้ คุณต้องตอบภายใน 30 วัน และอาจคิดค่าธรรมเนียมเล็กน้อยได้
5. การรั่วไหลของข้อมูล
ถ้าแฮกเกอร์เจาะฐานข้อมูลลูกค้าและข้อมูลบัตรเครดิตหลุด คุณต้องแจ้ง OPC และแจ้งลูกค้าที่ได้รับผลกระทบทันที — ไม่ใช่แค่โพสต์ขอโทษบน Facebook
ข้อเข้าใจผิดที่พบบ่อย
❌ "PIPEDA ใช้แค่บริษัทแคนาดา"
✅ ผิด — ใช้กับองค์กรต่างชาติที่ประมวลผลข้อมูลส่วนบุคคลของชาวแคนาดาในเชิงพาณิชย์
❌ "มี Privacy Policy แล้วจบ"
✅ ผิด — ต้องมีกระบวนการจริง ทั้งการขอ consent, การเก็บ log, การตอบ access request และการแจ้ง breach
❌ "Consent ครั้งเดียวใช้ได้ตลอด"
✅ ผิด — ถ้าวัตถุประสงค์เปลี่ยน ต้องขอ consent ใหม่ และลูกค้าถอนได้ทุกเมื่อ
❌ "ข้อมูล anonymized ไม่ต้องสนใจ"
✅ ผิดบางกรณี — ถ้า re-identify ได้ ยังถือเป็น personal information
❌ "ค่าปรับน้อย ไม่ต้องกลัว"
✅ ผิด — ความเสียหายทางชื่อเสียง + การถูกบังคับให้ลบข้อมูล + คดีฟ้องร้องจากลูกค้า อาจแพงกว่าค่าปรับหลายเท่า
คำศัพท์ที่เกี่ยวข้อง
- OPC (Office of the Privacy Commissioner of Canada) — หน่วยงานกำกับดูแล PIPEDA
- Meaningful Consent — ความยินยอมที่ลูกค้าเข้าใจจริงว่าข้อมูลจะถูกใช้ทำอะไร
- CASL (Canada's Anti-Spam Legislation) — กฎหมายคู่ขนานที่คุมการส่งอีเมลพาณิชย์
- Breach of Security Safeguards Regulations — กฎลูกที่กำหนดวิธีรายงาน breach
- Data Controller / Data Processor — ผู้ควบคุมข้อมูล vs ผู้ประมวลผลข้อมูล
- Privacy Management Program (PMP) — โปรแกรมบริหารความเป็นส่วนตัวที่ OPC แนะนำให้องค์กรมี
- PIPEDA vs Bill C-27 (CPPA) — กฎหมายใหม่ที่กำลังผลักดัน อาจแทนที่ PIPEDA ในอนาคต
สรุปสั้น ๆ สำหรับ DTC Seller: PIPEDA ไม่ใช่แค่เรื่องกฎหมาย แต่เป็นเรื่อง "ความไว้ใจ" ของลูกค้าชาวแคนาดา ถ้าคุณจัดการข้อมูลลูกค้าโปร่งใส ขอ consent ชัดเจน และมีระบบลบข้อมูลเมื่อขอ คุณจะได้ทั้ง compliance และ conversion ที่ดีขึ้น เพราะลูกค้าแคนาดาให้ความสำคัญกับ privacy สูงมาก