ZHENESJAKOTHVIRUFRAR

Personal Information Protection and Electronic Documents Act

นิยาม

PIPEDA (Personal Information Protection and Electronic Documents Act) คือกฎหมายความเป็นส่วนตัวระดับรัฐบาลกลางของประเทศแคนาดา ที่ควบคุมวิธีที่องค์กรเอกชนเก็บรวบรวม ใช้ และเปิดเผยข้อมูลส่วนบุคคลในการดำเนินธุรกิจเชิงพาณิชย์ สำหรับพ่อค้า DTC และ Cross-border Seller ที่ส่งสินค้าไปแคนาดา PIPEDA คือ "ด่านตรวจ" สำคัญที่คุณต้องผ่านก่อนจะแตะข้อมูลลูกค้าชาวแคนาดาได้

พูดง่าย ๆ — ถ้าคุณเก็บอีเมล เบอร์โทร ที่อยู่จัดส่ง หรือแม้แต่ IP ของลูกค้าชาวแคนาดา คุณอยู่ภายใต้ PIPEDA ทันที ไม่ว่าบริษัทคุณจะตั้งอยู่ที่ไหนในโลก

การเปรียบเทียบให้เห็นภาพ

ลองนึกภาพ PIPEDA เหมือน "พนักงานต้อนรับโรงแรม" ของข้อมูลลูกค้า:

- ลูกค้าต้องรู้ล่วงหน้าว่าคุณจะเก็บข้อมูลอะไร (เหมือนเช็คอินต้องแจ้งกฎโรงแรม)

- คุณเก็บได้แค่ที่จำเป็นต่อการให้บริการ (เก็บแค่ชื่อกับเลขห้อง ไม่ต้องถามสี underwear)

- ลูกค้าขอดูข้อมูลตัวเองได้ และขอให้ลบได้ (สิทธิ์เข้าถึงและลบ)

- ถ้าข้อมูลรั่ว คุณต้องแจ้งทันที ไม่ใช่เก็บเงียบ

ต่างจาก GDPR ของ EU ตรงที่ PIPEDA ยืดหยุ่นกว่า และเน้น "ความยินยอมที่มีความหมาย" (meaningful consent) มากกว่าการเซ็นเอกสารยาว ๆ

สูตรและตัวเลขที่ต้องจำ

PIPEDA กำหนด 10 หลักการ คุ้มครองความเป็นส่วนตัว (Schedule 1) ซึ่งเป็นหัวใจของกฎหมาย:

ความยินยอมที่ถูกต้อง = (แจ้งวัตถุประสงค์ชัดเจน) + (ทางเลือกจริง) + (ถอนได้)

ตัวเลขสำคัญ 3 ตัวที่ต้องรู้:

1. 10 หลักการ — Accountability, Identifying Purposes, Consent, Limiting Collection, Limiting Use/Disclosure/Retention, Accuracy, Safeguards, Openness, Individual Access, Challenging Compliance

2. 72 ชั่วโมง — ระยะเวลาที่องค์กรต้องรายงานการรั่วไหลของข้อมูลที่เป็น "real risk of significant harm" ต่อคณะกรรมาธิการความเป็นส่วนตัว (OPC) ตามกฎหมาย breach notification ที่มีผลตั้งแต่ปี 2018

3. CAD 100,000 — ค่าปรับสูงสุดต่อความผิดฐานขัดขวางการสอบสวนของ OPC หรือไม่ปฏิบัติตามคำสั่ง (สำหรับความผิดร้ายแรงอื่นอาจถึง CAD 100,000 เช่นกัน)

ตารางเปรียบเทียบ PIPEDA vs GDPR vs PDPA (ไทย)

ประเด็นPIPEDA (แคนาดา)GDPR (EU)PDPA (ไทย)
ขอบเขตองค์กรพาณิชย์เอกชนทุกองค์กรที่ประมวลผลข้อมูล EUทุกองค์กรในไทย + ที่ส่งข้อมูลเข้าไทย
ฐานความยินยอมMeaningful consent6 legal basesฐานสัญญา/ความยินยอม ฯลฯ
ค่าปรับสูงสุด~CAD 100,000€20M หรือ 4% รายได้โลก5 ล้านบาท (อาญา)
DPO บังคับไม่บังคับบังคับในบางกรณีบังคับในบางกรณี
แจ้ง breach72 ชม. (real risk)72 ชม.72 ชม.
สิทธิ์ลบข้อมูลมี (จำกัด)มี (Right to erasure)มี
อายุความยินยอมเด็กขึ้นกับจังหวัด16 ปี (ลดได้ถึง 13)10 ปี (ผู้เยาว์)

สถานการณ์ใช้งานจริงสำหรับ DTC/Cross-border

1. เก็บอีเมลทำ Email Marketing

คุณต้องมี consent ที่ชัดเจนก่อนส่ง promotional email ให้ลูกค้าชาวแคนาดา การซื้อลิสต์อีเมลแล้วส่งทันที = ผิด PIPEDA + CASL (กฎหมายสแปมแคนาดา) ทันที

2. ที่อยู่จัดส่งและข้อมูลการชำระเงิน

เก็บเท่าที่จำเป็นต่อการ fulfill order หลังส่งของเสร็จ ควรมีนโยบายลบข้อมูลภายใน 7 ปี (ตามกฎหมายภาษี) แต่ต้องไม่เกินความจำเป็น

3. การใช้ Third-party Tools

ถ้าคุณใช้ Shopify, Klaviyo, Meta Pixel ที่เก็บข้อมูลลูกค้าแคนาดา คุณในฐานะ data controller ต้องมั่นใจว่า vendor เหล่านั้นปฏิบัติตาม PIPEDA ด้วย

4. ลูกค้าขอดูข้อมูล (Access Request)

ลูกค้าชาวแคนาดาสามารถขอสำเนาข้อมูลที่คุณเก็บได้ คุณต้องตอบภายใน 30 วัน และอาจคิดค่าธรรมเนียมเล็กน้อยได้

5. การรั่วไหลของข้อมูล

ถ้าแฮกเกอร์เจาะฐานข้อมูลลูกค้าและข้อมูลบัตรเครดิตหลุด คุณต้องแจ้ง OPC และแจ้งลูกค้าที่ได้รับผลกระทบทันที — ไม่ใช่แค่โพสต์ขอโทษบน Facebook

ข้อเข้าใจผิดที่พบบ่อย

❌ "PIPEDA ใช้แค่บริษัทแคนาดา"

✅ ผิด — ใช้กับองค์กรต่างชาติที่ประมวลผลข้อมูลส่วนบุคคลของชาวแคนาดาในเชิงพาณิชย์

❌ "มี Privacy Policy แล้วจบ"

✅ ผิด — ต้องมีกระบวนการจริง ทั้งการขอ consent, การเก็บ log, การตอบ access request และการแจ้ง breach

❌ "Consent ครั้งเดียวใช้ได้ตลอด"

✅ ผิด — ถ้าวัตถุประสงค์เปลี่ยน ต้องขอ consent ใหม่ และลูกค้าถอนได้ทุกเมื่อ

❌ "ข้อมูล anonymized ไม่ต้องสนใจ"

✅ ผิดบางกรณี — ถ้า re-identify ได้ ยังถือเป็น personal information

❌ "ค่าปรับน้อย ไม่ต้องกลัว"

✅ ผิด — ความเสียหายทางชื่อเสียง + การถูกบังคับให้ลบข้อมูล + คดีฟ้องร้องจากลูกค้า อาจแพงกว่าค่าปรับหลายเท่า

คำศัพท์ที่เกี่ยวข้อง

- OPC (Office of the Privacy Commissioner of Canada) — หน่วยงานกำกับดูแล PIPEDA

- Meaningful Consent — ความยินยอมที่ลูกค้าเข้าใจจริงว่าข้อมูลจะถูกใช้ทำอะไร

- CASL (Canada's Anti-Spam Legislation) — กฎหมายคู่ขนานที่คุมการส่งอีเมลพาณิชย์

- Breach of Security Safeguards Regulations — กฎลูกที่กำหนดวิธีรายงาน breach

- Data Controller / Data Processor — ผู้ควบคุมข้อมูล vs ผู้ประมวลผลข้อมูล

- Privacy Management Program (PMP) — โปรแกรมบริหารความเป็นส่วนตัวที่ OPC แนะนำให้องค์กรมี

- PIPEDA vs Bill C-27 (CPPA) — กฎหมายใหม่ที่กำลังผลักดัน อาจแทนที่ PIPEDA ในอนาคต


สรุปสั้น ๆ สำหรับ DTC Seller: PIPEDA ไม่ใช่แค่เรื่องกฎหมาย แต่เป็นเรื่อง "ความไว้ใจ" ของลูกค้าชาวแคนาดา ถ้าคุณจัดการข้อมูลลูกค้าโปร่งใส ขอ consent ชัดเจน และมีระบบลบข้อมูลเมื่อขอ คุณจะได้ทั้ง compliance และ conversion ที่ดีขึ้น เพราะลูกค้าแคนาดาให้ความสำคัญกับ privacy สูงมาก