หมวดหมู่: Compliance & Legal | ระดับ: Beginner
นิยาม
Privacy Policy (นโยบายความเป็นส่วนตัว) คือเอกสารทางกฎหมายที่เว็บไซต์หรือแอปพลิเคชันประกาศต่อผู้ใช้ ว่าเราจะเก็บข้อมูลอะไร เก็บอย่างไร ใช้ทำอะไร เก็บนานแค่ไหน แชร์ให้ใคร และผู้ใช้สามารถขอเข้าถึง/ลบข้อมูลของตัวเองได้ยังไง
พูดแบบบ้านๆ คือ "สัญญาใจ" ระหว่างร้านกับลูกค้า ที่บอกว่าข้อมูลส่วนตัวที่ลูกค้ากรอกเข้ามา (ชื่อ เบอร์โทร อีเมล ที่อยู่จัดส่ง พฤติกรรมการคลิก) จะถูกนำไปใช้ยังไง ไม่ใช่เอาไปขายต่อแบบมั่วๆ
สำหรับร้าน DTC (Direct-to-Consumer) ที่ขายผ่าน Shopify, WooCommerce หรือ TikTok Shop การมี Privacy Policy ที่ถูกต้องไม่ใช่แค่เรื่องสวยงาม แต่เป็น ข้อบังคับทางกฎหมาย ในหลายประเทศ เช่น PDPA (ไทย), GDPR (EU), CCPA (California)
อ analogy: เหมือนป้าย "กล้องวงจรปิด" ในห้าง
ลองนึกภาพห้างสรรพสินค้า ป้าย "บริเวณนี้มีกล้องวงจรปิด" ติดอยู่หน้าประตู — มันไม่ได้ขออนุญาตคุณ แต่ แจ้งให้รู้ ว่ากำลังถูกบันทึก และถ้าคุณไม่โอเคก็เดินออกได้
Privacy Policy ก็เหมือนกัน — เป็นป้ายบอกลูกค้าว่า "ร้านนี้เก็บข้อมูลคุณนะ เก็บเพื่ออะไร" ก่อนที่ลูกค้าจะกดปุ่ม "สั่งซื้อ"
ต่างกันตรงที่ Privacy Policy ต้องละเอียดกว่าเยอะ เพราะกฎหมายกำหนดว่าต้องบอก 8 เรื่องหลัก:
1. เก็บข้อมูลอะไร
2. เก็บเพื่ออะไร
3. เก็บนานแค่ไหน
4. แชร์ให้ใคร
5. โอนไปต่างประเทศไหม
6. ผู้ใช้มีสิทธิ์อะไร
7. ติดต่อใครได้
8. อัปเดตล่าสุดเมื่อไหร่
สูตรการคำนวณ (Compliance Score)
การวัดว่าธุรกิจเรามีความเสี่ยงด้าน privacy แค่ไหน ใช้สูตรง่ายๆ นี้:
Privacy Risk Score = (ปริมาณข้อมูลที่เก็บ × จำนวนประเทศที่ขาย) ÷ (มาตรการป้องกัน + ความชัดเจนของนโยบาย)
ตัวอย่างจริง:
| ปัจจัย | ร้าน A (เสี่ยงต่ำ) | ร้าน B (เสี่ยงสูง) |
|---|---|---|
| เก็บข้อมูล/เดือน | 5,000 records | 50,000 records |
| ขายในประเทศ | 1 (ไทย) | 12 (EU + US + APAC) |
| มีมาตรการ | SSL + 2FA + เข้ารหัส | ไม่มี |
| นโยบายชัดเจน | อัปเดต 3 เดือนก่อน | คัดลอกจากเว็บอื่น |
| **Risk Score** | **~1,250** | **~150,000** |
ตัวเลข Risk Score ยิ่งสูง ยิ่งเสี่ยงโดนปรับ เช่น GDPR ปรับสูงสุด €20 ล้าน หรือ 4% ของรายได้ทั่วโลก (แล้วแต่อันไหนสูงกว่า)
ตารางเปรียบเทียบ: Privacy Policy vs เอกสารที่เกี่ยวข้อง
| หัวข้อ | Privacy Policy | Cookie Policy | Terms of Service |
|---|---|---|---|
| **จุดประสงค์** | บอกวิธีจัดการข้อมูลส่วนตัว | บอกการใช้งานคุกกี้ | บอกกฎการใช้บริการ |
| **ครอบคลุม** | ข้อมูลทุกประเภท | เฉพาะคุกกี้/tracking | สิทธิ์-หน้าที่ทั้งสองฝ่าย |
| **บังคับโดย** | PDPA, GDPR, CCPA | ePrivacy Directive | กฎหมายสัญญา |
| **ต้องมี checkbox ยินยอม** | ✅ (บางกรณี) | ✅ (ต้อง opt-in) | ❌ (แค่กดยอมรับ) |
| **อัปเดตบ่อยแค่ไหน** | ทุก 6-12 เดือน | ทุก 6 เดือน | ทุก 12-24 เดือน |
(Use Cases) สำหรับร้าน DTC
1. ลูกค้ากรอกฟอร์มสั่งซื้อ
ก่อนกด "ชำระเงิน" ต้องมีลิงก์ Privacy Policy ให้กดอ่าน และ checkbox ยินยอมรับนโยบาย (ตาม PDPA ไทย มาตรา 19)
2. ติดตั้ง Facebook Pixel / TikTok Pixel
เมื่อใช้ pixel tracking ต้องแจ้งใน Privacy Policy ว่ามีการใช้ third-party cookies และต้องมี Cookie Consent Banner
3. ส่งอีเมลการตลาด
ต้องบอกชัดว่าเก็บอีเมลเพื่อส่งโปรโมชัน และมีวิธี unsubscribe ที่ชัดเจน (CAN-SPAM Act กำหนดว่าต้องยกเลิกภายใน 10 วันทำการ)
4. ใช้ Payment Gateway
ต้องระบุว่าแชร์ข้อมูลกับ Stripe, Omise, 2C2P ฯลฯ และข้อมูลบัตรเครดิตไม่ได้ถูกเก็บที่เซิร์ฟเวอร์เรา
5. ยิงแอดไป EU
ถ้ามีลูกค้า EU แม้แค่ 1 คน ก็ต้องปฏิบัติตาม GDPR เต็มรูปแบบ
(ข้อเข้าใจผิดที่พบบ่อย)
❌ เข้าใจผิด 1: "ก็อป Privacy Policy จากเว็บอื่นมาใช้ได้"
→ อันตรายมาก เพราะนโยบายต้องตรงกับวิธีเก็บข้อมูลจริงของเรา ถ้าเขียนว่าไม่แชร์ข้อมูล แต่จริงๆ ส่งให้ Facebook Pixel = ผิดกฎหมายทันที
❌ เข้าใจผิด 2: "ร้านเล็กๆ ไม่ต้องมี"
→ ผิด PDPA ไทยบังคับตั้งแต่ 1 มิถุนายน 2565 ทุกร้านที่เก็บข้อมูลคนไทย ต้องมี ไม่ว่าจะขาย 10 ออเดอร์หรือ 10,000 ออเดอร์
❌ เข้าใจผิด 3: "ใส่ลิงก์ท้ายเว็บก็พอ"
→ ต้องเข้าถึงได้จาก ทุกหน้าที่เก็บข้อมูล โดยเฉพาะหน้า checkout และหน้าสมัครสมาชิก
❌ เข้าใจผิด 4: "เขียนยาวๆ ยิ่งดี"
→ ผิด ควรเขียนให้อ่านเข้าใจง่าย GDPR แนะนำให้ใช้ภาษาธรรมดา ไม่ใช่ภาษา legal ล้วน
❌ เข้าใจผิด 5: "เขียนครั้งเดียวใช้ได้ตลอด"
→ ต้องอัปเดตเมื่อเปลี่ยนเครื่องมือ เช่น เพิ่ม Klaviyo, เปลี่ยน payment gateway, เริ่มใช้ AI chatbot
(คำศัพท์ที่เกี่ยวข้อง)
- PDPA (พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล) — กฎหมายไทยที่บังคับใช้ปี 2565
- GDPR — กฎหมาย EU ที่เข้มงวดที่สุดในโลก
- Cookie Consent — แบนเนอร์ขออนุญาตใช้คุกกี้
- Data Subject Rights — สิทธิ์ของเจ้าของข้อมูล (เข้าถึง/ลบ/แก้ไข)
- DPO (Data Protection Officer) — เจ้าหน้าที่คุ้มครองข้อมูล
- Data Breach — การรั่วไหลของข้อมูล ต้องแจ้งภายใน 72 ชั่วโมง ตาม GDPR
- Opt-in / Opt-out — การยินยอม/ถอนความยินยอม
- Terms of Service — ข้อกำหนดการใช้บริการ
- Cookie Policy — นโยบายคุกกี้แยกต่างหาก
สรุปสำหรับคนทำ DTC
Privacy Policy ไม่ใช่แค่เอกสารทางกฎหมาย แต่เป็น เครื่องมือสร้างความเชื่อใจ ลูกค้าที่เห็นว่าร้านเราจริงจังกับข้อมูลส่วนตัว มีแนวโน้มซื้อซ้ำสูงขึ้น
Checklist ขั้นต่ำสำหรับร้าน DTC ไทย:
- ✅ มีหน้าอัปเดตล่าสุดชัดเจน
- ✅ ระบุชื่อ-ที่อยู่-อีเมลผู้ควบคุมข้อมูล
- ✅ บอกวัตถุประสงค์การเก็บข้อมูลทุกข้อ
- ✅ มีช่องทางให้ลูกค้าขอใช้สิทธิ์ (เช่น อีเมล privacy@ร้าน.com)
- ✅ มี Cookie Banner ก่อนวาง pixel
- ✅ เก็บ log การยินยอม (consent record) อย่างน้อย 5 ปี
ทำครบ 6 ข้อนี้ = ลดความเสี่ยงโดนปรับได้มากกว่า 80% และที่สำคัญ ลูกค้าไว้ใจมากขึ้น = ยอดซื้อซ้ำเพิ่มขึ้นจริง