ZHENESJAKOTHVIRUFRAR

Privacy Policy

หมวดหมู่: Compliance & Legal | ระดับ: Beginner


นิยาม

Privacy Policy (นโยบายความเป็นส่วนตัว) คือเอกสารทางกฎหมายที่เว็บไซต์หรือแอปพลิเคชันประกาศต่อผู้ใช้ ว่าเราจะเก็บข้อมูลอะไร เก็บอย่างไร ใช้ทำอะไร เก็บนานแค่ไหน แชร์ให้ใคร และผู้ใช้สามารถขอเข้าถึง/ลบข้อมูลของตัวเองได้ยังไง

พูดแบบบ้านๆ คือ "สัญญาใจ" ระหว่างร้านกับลูกค้า ที่บอกว่าข้อมูลส่วนตัวที่ลูกค้ากรอกเข้ามา (ชื่อ เบอร์โทร อีเมล ที่อยู่จัดส่ง พฤติกรรมการคลิก) จะถูกนำไปใช้ยังไง ไม่ใช่เอาไปขายต่อแบบมั่วๆ

สำหรับร้าน DTC (Direct-to-Consumer) ที่ขายผ่าน Shopify, WooCommerce หรือ TikTok Shop การมี Privacy Policy ที่ถูกต้องไม่ใช่แค่เรื่องสวยงาม แต่เป็น ข้อบังคับทางกฎหมาย ในหลายประเทศ เช่น PDPA (ไทย), GDPR (EU), CCPA (California)


อ analogy: เหมือนป้าย "กล้องวงจรปิด" ในห้าง

ลองนึกภาพห้างสรรพสินค้า ป้าย "บริเวณนี้มีกล้องวงจรปิด" ติดอยู่หน้าประตู — มันไม่ได้ขออนุญาตคุณ แต่ แจ้งให้รู้ ว่ากำลังถูกบันทึก และถ้าคุณไม่โอเคก็เดินออกได้

Privacy Policy ก็เหมือนกัน — เป็นป้ายบอกลูกค้าว่า "ร้านนี้เก็บข้อมูลคุณนะ เก็บเพื่ออะไร" ก่อนที่ลูกค้าจะกดปุ่ม "สั่งซื้อ"

ต่างกันตรงที่ Privacy Policy ต้องละเอียดกว่าเยอะ เพราะกฎหมายกำหนดว่าต้องบอก 8 เรื่องหลัก:

1. เก็บข้อมูลอะไร

2. เก็บเพื่ออะไร

3. เก็บนานแค่ไหน

4. แชร์ให้ใคร

5. โอนไปต่างประเทศไหม

6. ผู้ใช้มีสิทธิ์อะไร

7. ติดต่อใครได้

8. อัปเดตล่าสุดเมื่อไหร่


สูตรการคำนวณ (Compliance Score)

การวัดว่าธุรกิจเรามีความเสี่ยงด้าน privacy แค่ไหน ใช้สูตรง่ายๆ นี้:

Privacy Risk Score = (ปริมาณข้อมูลที่เก็บ × จำนวนประเทศที่ขาย) ÷ (มาตรการป้องกัน + ความชัดเจนของนโยบาย)

ตัวอย่างจริง:

ปัจจัยร้าน A (เสี่ยงต่ำ)ร้าน B (เสี่ยงสูง)
เก็บข้อมูล/เดือน5,000 records50,000 records
ขายในประเทศ1 (ไทย)12 (EU + US + APAC)
มีมาตรการSSL + 2FA + เข้ารหัสไม่มี
นโยบายชัดเจนอัปเดต 3 เดือนก่อนคัดลอกจากเว็บอื่น
**Risk Score****~1,250****~150,000**

ตัวเลข Risk Score ยิ่งสูง ยิ่งเสี่ยงโดนปรับ เช่น GDPR ปรับสูงสุด €20 ล้าน หรือ 4% ของรายได้ทั่วโลก (แล้วแต่อันไหนสูงกว่า)


ตารางเปรียบเทียบ: Privacy Policy vs เอกสารที่เกี่ยวข้อง

หัวข้อPrivacy PolicyCookie PolicyTerms of Service
**จุดประสงค์**บอกวิธีจัดการข้อมูลส่วนตัวบอกการใช้งานคุกกี้บอกกฎการใช้บริการ
**ครอบคลุม**ข้อมูลทุกประเภทเฉพาะคุกกี้/trackingสิทธิ์-หน้าที่ทั้งสองฝ่าย
**บังคับโดย**PDPA, GDPR, CCPAePrivacy Directiveกฎหมายสัญญา
**ต้องมี checkbox ยินยอม**✅ (บางกรณี)✅ (ต้อง opt-in)❌ (แค่กดยอมรับ)
**อัปเดตบ่อยแค่ไหน**ทุก 6-12 เดือนทุก 6 เดือนทุก 12-24 เดือน

(Use Cases) สำหรับร้าน DTC

1. ลูกค้ากรอกฟอร์มสั่งซื้อ

ก่อนกด "ชำระเงิน" ต้องมีลิงก์ Privacy Policy ให้กดอ่าน และ checkbox ยินยอมรับนโยบาย (ตาม PDPA ไทย มาตรา 19)

2. ติดตั้ง Facebook Pixel / TikTok Pixel

เมื่อใช้ pixel tracking ต้องแจ้งใน Privacy Policy ว่ามีการใช้ third-party cookies และต้องมี Cookie Consent Banner

3. ส่งอีเมลการตลาด

ต้องบอกชัดว่าเก็บอีเมลเพื่อส่งโปรโมชัน และมีวิธี unsubscribe ที่ชัดเจน (CAN-SPAM Act กำหนดว่าต้องยกเลิกภายใน 10 วันทำการ)

4. ใช้ Payment Gateway

ต้องระบุว่าแชร์ข้อมูลกับ Stripe, Omise, 2C2P ฯลฯ และข้อมูลบัตรเครดิตไม่ได้ถูกเก็บที่เซิร์ฟเวอร์เรา

5. ยิงแอดไป EU

ถ้ามีลูกค้า EU แม้แค่ 1 คน ก็ต้องปฏิบัติตาม GDPR เต็มรูปแบบ


(ข้อเข้าใจผิดที่พบบ่อย)

❌ เข้าใจผิด 1: "ก็อป Privacy Policy จากเว็บอื่นมาใช้ได้"

→ อันตรายมาก เพราะนโยบายต้องตรงกับวิธีเก็บข้อมูลจริงของเรา ถ้าเขียนว่าไม่แชร์ข้อมูล แต่จริงๆ ส่งให้ Facebook Pixel = ผิดกฎหมายทันที

❌ เข้าใจผิด 2: "ร้านเล็กๆ ไม่ต้องมี"

→ ผิด PDPA ไทยบังคับตั้งแต่ 1 มิถุนายน 2565 ทุกร้านที่เก็บข้อมูลคนไทย ต้องมี ไม่ว่าจะขาย 10 ออเดอร์หรือ 10,000 ออเดอร์

❌ เข้าใจผิด 3: "ใส่ลิงก์ท้ายเว็บก็พอ"

→ ต้องเข้าถึงได้จาก ทุกหน้าที่เก็บข้อมูล โดยเฉพาะหน้า checkout และหน้าสมัครสมาชิก

❌ เข้าใจผิด 4: "เขียนยาวๆ ยิ่งดี"

→ ผิด ควรเขียนให้อ่านเข้าใจง่าย GDPR แนะนำให้ใช้ภาษาธรรมดา ไม่ใช่ภาษา legal ล้วน

❌ เข้าใจผิด 5: "เขียนครั้งเดียวใช้ได้ตลอด"

→ ต้องอัปเดตเมื่อเปลี่ยนเครื่องมือ เช่น เพิ่ม Klaviyo, เปลี่ยน payment gateway, เริ่มใช้ AI chatbot


(คำศัพท์ที่เกี่ยวข้อง)

- PDPA (พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล) — กฎหมายไทยที่บังคับใช้ปี 2565

- GDPR — กฎหมาย EU ที่เข้มงวดที่สุดในโลก

- Cookie Consent — แบนเนอร์ขออนุญาตใช้คุกกี้

- Data Subject Rights — สิทธิ์ของเจ้าของข้อมูล (เข้าถึง/ลบ/แก้ไข)

- DPO (Data Protection Officer) — เจ้าหน้าที่คุ้มครองข้อมูล

- Data Breach — การรั่วไหลของข้อมูล ต้องแจ้งภายใน 72 ชั่วโมง ตาม GDPR

- Opt-in / Opt-out — การยินยอม/ถอนความยินยอม

- Terms of Service — ข้อกำหนดการใช้บริการ

- Cookie Policy — นโยบายคุกกี้แยกต่างหาก


สรุปสำหรับคนทำ DTC

Privacy Policy ไม่ใช่แค่เอกสารทางกฎหมาย แต่เป็น เครื่องมือสร้างความเชื่อใจ ลูกค้าที่เห็นว่าร้านเราจริงจังกับข้อมูลส่วนตัว มีแนวโน้มซื้อซ้ำสูงขึ้น

Checklist ขั้นต่ำสำหรับร้าน DTC ไทย:

- ✅ มีหน้าอัปเดตล่าสุดชัดเจน

- ✅ ระบุชื่อ-ที่อยู่-อีเมลผู้ควบคุมข้อมูล

- ✅ บอกวัตถุประสงค์การเก็บข้อมูลทุกข้อ

- ✅ มีช่องทางให้ลูกค้าขอใช้สิทธิ์ (เช่น อีเมล privacy@ร้าน.com)

- ✅ มี Cookie Banner ก่อนวาง pixel

- ✅ เก็บ log การยินยอม (consent record) อย่างน้อย 5 ปี

ทำครบ 6 ข้อนี้ = ลดความเสี่ยงโดนปรับได้มากกว่า 80% และที่สำคัญ ลูกค้าไว้ใจมากขึ้น = ยอดซื้อซ้ำเพิ่มขึ้นจริง