สามปีที่ผ่านมามีเอกสารทางการเรื่องข้อมูลส่วนบุคคลออกมาชุดใหญ่ ทั้งข่าวคำสั่งปรับของ สคส. ประกาศหลักเกณฑ์ที่คณะกรรมการใช้ชั่งน้ำหนักก่อนปรับ ผลคำสั่งของคณะกรรมการผู้เชี่ยวชาญที่เปิดให้อ่านบนเว็บ และประกาศของ Google เรื่องอนาคตของคุกกี้ใน Chrome บทนี้อ่านเอกสารเหล่านั้นจากต้นทาง แล้วแยกให้เห็นว่าข้อไหนกระทบร้านที่ยิงโฆษณา เก็บเบอร์ลูกค้า หรือจ้างคนนอกดูแลเว็บและแชท เรื่องสิทธิ์ที่ลูกค้าขอได้ เช่นขอดู ขอลบ ขอระงับ อยู่ในPDPA กับการตลาด ลูกค้าขอดู ขอลบ ขอระงับข้อมูลต้องทำอะไร บทนี้จึงไม่อธิบายซ้ำ
PDPA อัปเดต 2567-2569 คำสั่งปรับ 6 เรื่อง กับคุกกี้ Chrome

KEY TAKEAWAYS
3 ประเด็นสคส. หรือสำนักงานที่กำกับ PDPA แถลงวันที่ 1 สิงหาคม 2568 ว่ามีคำสั่งปรับทางปกครองแล้ว 6 เรื่อง 9 คำสั่ง รวมกว่า 21.5 ล้านบาท
ปีงบประมาณ 2567 มี 1 เรื่อง ปีงบประมาณ 2568 มี 5 เรื่อง 8 คำสั่ง และหลายคำสั่งปรับทั้งเจ้าของข้อมูลกับผู้รับจ้างที่ถือข้อมูลแทน
คำสั่งตักเตือนที่ 12/2568 เป็นเรื่องการตลาดล้วน ๆ
โรงพยาบาลเอกชนส่งการ์ดวันเกิดพร้อมคูปองไปยังที่อยู่ที่ผู้ป่วยให้ไว้เพื่อรับยาทางไปรษณีย์ คณะกรรมการผู้เชี่ยวชาญเห็นว่าใช้ข้อมูลไม่ตรงวัตถุประสงค์ตามมาตรา 21 และสั่งให้หยุดใช้เพื่อการตลาดทันที
ฝั่งคุกกี้ Google ยังให้ผู้ใช้ Chrome เลือกเรื่องคุกกี้บุคคลที่สามเองเหมือนเดิม และประกาศเลิกเทคโนโลยี Privacy Sandbox หลายตัวเมื่อ 17 ตุลาคม 2568
สิ่งที่ร้านต้องทำจึงอยู่ที่การขอความยินยอมบนเว็บของตัวเอง ซึ่ง สคส. มีระบบคุกกี้แบนเนอร์ให้ SME ใช้ในโครงการ GPPC Plus
สคส. สั่งปรับตาม PDPA แล้ว 6 เรื่อง 9 คำสั่ง กว่า 21.5 ล้านบาท ผู้รับจ้างถือข้อมูลโดนด้วย คำสั่ง 12/2568 ห้ามใช้ที่อยู่รับยาส่งคูปอง Chrome ยังไม่เลิกคุกกี้
หกเรื่องแรกที่ สคส. สั่งปรับ บอกอะไรเจ้าของร้าน
ข่าวของ สคส. วันที่ 1 สิงหาคม 2568 สรุปว่าในปีงบประมาณ 2568 มีคำสั่งลงโทษปรับทางปกครองกับหน่วยงานรัฐ เอกชน และบริษัทผู้ประมวลผลข้อมูล 5 เรื่อง 8 คำสั่ง ต่อจากปีงบประมาณ 2567 ที่มี 1 เรื่อง 1 คำสั่ง รวมตั้งแต่กฎหมายใช้บังคับเป็น 6 เรื่อง 9 คำสั่ง มูลค่ารวมกว่า 21.5 ล้านบาท ข่าวฉบับนี้เล่าห้ากรณีของปี 2568 ไว้ดังนี้
| กรณี | สิ่งที่คณะกรรมการผู้เชี่ยวชาญพบ | ค่าปรับ |
|---|---|---|
| หน่วยงานรัฐที่ให้บริการผ่านเว็บแอป ข้อมูลกว่า 200,000 รายถูกนำไปขาย | รหัสผ่านอ่อน ไม่ประเมินความเสี่ยง ไม่ทำข้อตกลงการประมวลผลข้อมูล (DPA) กับบริษัทพัฒนาระบบ | หน่วยงานรัฐและบริษัทพัฒนาระบบ รายละ 153,120 บาท |
| โรงพยาบาลเอกชน เวชระเบียนกว่า 1,000 ฉบับหลุดระหว่างส่งทำลาย | ไม่ติดตามผู้รับจ้างทำลายเอกสาร ผู้รับจ้างนำเอกสารไปพักที่บ้านและไม่แจ้งเหตุ | โรงพยาบาล 1,210,000 บาท · ผู้รับจ้าง 16,940 บาท |
| ร้านขายเครื่องและอุปกรณ์คอมพิวเตอร์ | มาตรการความปลอดภัยไม่เหมาะสม ไม่แจ้งเหตุต่อ สคส. และไม่มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ทั้งที่มีข้อมูลจำนวนมาก | 7 ล้านบาท |
| ร้านขายเครื่องสำอาง | มาตรการความปลอดภัยไม่เหมาะสม และไม่แจ้งเหตุต่อ สคส. | 2.5 ล้านบาท |
| ร้านขายของเล่นสะสม | มาตรการความปลอดภัยไม่เหมาะสม | ผู้ควบคุมข้อมูล 5 แสนบาท · ผู้ประมวลผล 3 ล้านบาท |
สามกรณีหลังเป็นธุรกิจค้าส่ง ค้าปลีก และขายออนไลน์ ซึ่งข่าวระบุว่ามีผู้เสียหายร้องเรียน กรณีของเล่นสะสมเป็นกรณีเดียวในตารางที่ผู้ประมวลผลโดนปรับมากกว่าเจ้าของข้อมูลถึงหกเท่า
จ้างเอเจนซีหรือทีมพัฒนาเว็บ ใครรับผิดถ้าข้อมูลรั่ว
กฎหมาย PDPA ปี 2562 วางหน้าที่ของคนรับจ้างถือข้อมูลไว้ในมาตรา 40 สามข้อ คือใช้ข้อมูลตามที่ผู้ควบคุมสั่งเท่านั้น มีมาตรการรักษาความปลอดภัยที่เหมาะสมพร้อมแจ้งผู้ว่าจ้างเมื่อเกิดเหตุข้อมูลรั่ว และทำบันทึกรายการกิจกรรมที่ประมวลผลข้อมูลไว้ วรรคสามของมาตราเดียวกันให้ผู้ควบคุมข้อมูลทำข้อตกลงกับผู้ประมวลผลไว้ ถ้าคนรับจ้างละเว้นหน้าที่ในมาตรา 40 โดยไม่มีเหตุอันควร มาตรา 86 เปิดให้ปรับได้ถึงสามล้านบาท ตัวบทมาตรา 40 ไม่ได้กำหนดว่าต้องแจ้งภายในกี่ชั่วโมง กรอบเวลามาจากข้อ 8 ของประกาศคณะกรรมการเรื่องหลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 ซึ่งให้ร้านเขียนไว้ในสัญญาว่าผู้รับจ้างต้องแจ้งร้านโดยไม่ชักช้า และให้ทันกรอบ 72 ชั่วโมงนับจากที่ผู้รับจ้างรู้เรื่องเท่าที่ทำได้ ลำดับที่องค์กรต้องตัดสินหลังได้รับแจ้งอยู่ในCrisis Management 24 ชั่วโมงแรก ผู้บริหารต้องตัดสินอะไรก่อน
ร้านที่จ้างคนทำเว็บ ดูแลแชท หรือยิงโฆษณาด้วยรายชื่อลูกค้า จึงมีสองฝ่ายที่ต้องรับผิดชอบ ร้านเป็นผู้ควบคุมข้อมูล คนที่รับจ้างเป็นผู้ประมวลผล นิยามของสองคำนี้ในมาตรา 6 วางคู่กับศัพท์ของแพลตฟอร์มไว้ในพจนานุกรมศัพท์การตลาดดิจิทัล แยกตามใครเป็นเจ้าของนิยาม กรณีเว็บแอปของหน่วยงานรัฐในตารางคือตัวอย่างที่ทั้งสองฝ่ายถูกปรับเท่ากัน และข่าวของ สคส. ระบุว่าบริษัทพัฒนาระบบผิดแม้จะไม่ได้รับข้อตกลงจากผู้ว่าจ้าง เพราะไม่ได้ออกแบบมาตรการความปลอดภัยตั้งแต่ต้น การให้สิทธิ์คนนอกเข้าบัญชีแชทของร้านมีรายละเอียดอยู่ในบริการรับจ้างแอดมินเพจ ให้สิทธิ์คนนอกดูแลแชทแค่ไหน
ร้านเล็กต้องมี DPO ไหม
มาตรา 41 บังคับให้มี DPO ในสามกรณี คือเป็นหน่วยงานรัฐตามประกาศ มีกิจกรรมหลักที่ต้องตรวจสอบข้อมูลหรือระบบอย่างสม่ำเสมอเพราะมีข้อมูลจำนวนมากตามประกาศคณะกรรมการเรื่อง DPO ตามมาตรา 41 (2) ปี 2566 หรือกิจกรรมหลักคือการใช้ข้อมูลอ่อนไหวตามมาตรา 26 เช่นข้อมูลสุขภาพ ร้านคอมพิวเตอร์ในตารางถูกนับข้อหาไม่มี DPO รวมอยู่ในค่าปรับ 7 ล้านบาท เพราะข่าวระบุว่าเก็บข้อมูลอย่างสม่ำเสมอและมีข้อมูลจำนวนมาก ร้านเล็กที่ไม่เข้าสามกรณีนี้ไม่ต้องแต่งตั้ง DPO แต่ยังต้องมีมาตรการความปลอดภัยและแจ้งเหตุตามมาตรา 37 เหมือนกันทุกขนาด ประกาศฉบับนั้นนับการเก็บข้อมูลเพื่อโฆษณาตามพฤติกรรมเป็นการตรวจสอบอย่างสม่ำเสมอ และนับเป็นข้อมูลจำนวนมากได้สองทาง คือมีเจ้าของข้อมูลตั้งแต่ 100,000 รายขึ้นไปในส่วนที่เป็นกิจกรรมหลัก หรือทำโฆษณาตามพฤติกรรมผ่านโปรแกรมค้นหาหรือสื่อสังคมออนไลน์ที่มีผู้ใช้กว้างขวาง ประกาศไม่ได้แยกว่าข้อหลังหมายถึงตัวแพลตฟอร์มหรือร้านที่ซื้อโฆษณา ร้านที่ยิงโฆษณาแบบนี้จึงควรถามที่ปรึกษากฎหมายก่อนสรุปว่าไม่ต้องมี DPO
ส่งการ์ดวันเกิดไปที่อยู่รับยา ผิดตรงไหน
หน้าผลการพิจารณาของคณะกรรมการผู้เชี่ยวชาญ คณะที่ 4 เปิดให้ดาวน์โหลดคำสั่งปี 2568 และ 2569 ในรูปแบบที่ปิดชื่อคู่กรณีแล้ว มีทั้งคำสั่งปรับ คำสั่งยุติเรื่อง และคำสั่งตักเตือน คำสั่งที่ 12/2568 ลงวันที่ 20 พฤศจิกายน 2568 เป็นเรื่องที่ทีมการตลาดควรอ่านก่อน ลำดับเหตุการณ์ในคำสั่งมีดังนี้
| วันที่ | เหตุการณ์ในคำสั่ง |
|---|---|
| 16 กรกฎาคม 2565 | ผู้ป่วยใช้บริการแพทย์ออนไลน์ช่วงโควิด แจ้งเปลี่ยนที่อยู่เพื่อให้โรงพยาบาลส่งยาทางไปรษณีย์ |
| 18 ธันวาคม 2567 | ผู้ป่วยได้รับจดหมายที่ใช้ที่อยู่นั้น เป็นการ์ดอวยพรวันเกิดพร้อมคูปองขอบคุณลูกค้า |
| 19 ธันวาคม 2567 | ผู้ป่วยร้องเรียน ขอให้หยุดเก็บ ลบ และยกเลิกการใช้ข้อมูล |
| 20 พฤศจิกายน 2568 | คณะกรรมการผู้เชี่ยวชาญ คณะที่ 4 มีคำสั่งตักเตือน |
คณะกรรมการแยกการใช้ข้อมูลเป็นสองช่วง การเก็บที่อยู่ไว้เพื่อส่งยาเป็นสิ่งจำเป็นเพื่อปฏิบัติตามสัญญาตามมาตรา 24 (3) จึงไม่ผิด แต่การนำที่อยู่เดียวกันไปส่งการ์ดและคูปอง ไม่ตรงกับเหตุผลที่บอกผู้ป่วยไว้ในวันที่ขอที่อยู่ ขัดมาตรา 21 วรรคหนึ่ง และนโยบายความเป็นส่วนตัวของโรงพยาบาลเองก็เขียนว่าการใช้เพื่อการตลาดต้องได้รับความยินยอม ซึ่งไม่มีเอกสารยืนยันว่าผู้ป่วยให้ไว้ คำสั่งให้ใช้ข้อมูลตรงวัตถุประสงค์อย่างเคร่งครัด ยกเลิกการใช้เพื่อการตลาดทันที และรายงานผลต่อคณะกรรมการภายใน 30 วัน
ที่อยู่ส่งของกับเบอร์รับพัสดุ ใช้ส่งโปรโมชันได้ไหม
คำสั่ง 12/2568 ตอบเรื่องนี้ตรงที่สุด ข้อมูลที่ลูกค้าให้เพื่อรับของมีวัตถุประสงค์เดียวคือการส่งของ ร้านที่อยากใช้ที่อยู่ เบอร์ หรือไลน์เดียวกันส่งโปรโมชัน ต้องแจ้งวัตถุประสงค์ด้านการตลาดตั้งแต่ตอนเก็บ และขอความยินยอมแยกไว้ ตามคำสั่งนี้ นโยบายความเป็นส่วนตัวของร้านก็เป็นหลักฐานที่คณะกรรมการเปิดอ่าน ถ้านโยบายเขียนว่าการตลาดต้องได้ความยินยอม ร้านต้องมีหลักฐานความยินยอมนั้นเก็บไว้ ส่วนสิทธิ์ของลูกค้าที่จะคัดค้านการตลาดแบบตรงเมื่อใดก็ได้ อธิบายไว้ในรับยิงแอด Facebook ค่าคลิกถูกยังเป็นตัวชี้วัดที่ใช้ได้ไหม
ประกาศหลักเกณฑ์การปรับปี 2568 ดูอะไรก่อนสั่ง
ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์การพิจารณาออกคำสั่งลงโทษปรับทางปกครองของคณะกรรมการผู้เชี่ยวชาญ พ.ศ. 2568 ลงราชกิจจานุเบกษาเล่ม 142 ตอนพิเศษ 173 ง วันที่ 23 เมษายน 2568 และยกเลิกประกาศปี 2565 กับฉบับแก้ไขปี 2567 ข้อ 9 ให้คณะกรรมการผู้เชี่ยวชาญคำนึงถึง 14 ปัจจัยก่อนสั่ง ปัจจัยที่ร้านเตรียมหลักฐานไว้ล่วงหน้าได้มีดังนี้
| ปัจจัยในข้อ 9 | หลักฐานที่ร้านเตรียมได้ |
|---|---|
| (1) ทำโดยเจตนา จงใจ หรือประมาทเลินเล่ออย่างร้ายแรง | บันทึกว่าใครสั่งให้ใช้ข้อมูลชุดไหน เพื่ออะไร |
| (3) ขนาดกิจการของผู้ควบคุมหรือผู้ประมวลผล | เอกสารแสดงขนาดธุรกิจ |
| (9) ระดับความรับผิดชอบและมาตรฐานขณะเกิดเหตุ | บันทึกรายการกิจกรรมการประมวลผล (RoPA) ข้อตกลงกับผู้รับจ้าง |
| (10) ประมวลจริยธรรม แนวปฏิบัติ หรือมาตรฐานความปลอดภัยที่ใช้ | นโยบายภายใน รหัสผ่าน สิทธิ์การเข้าถึง |
| (11) การเยียวยาและบรรเทาความเสียหายเมื่อทราบเหตุ | บันทึกเวลาที่ทราบเหตุ สิ่งที่ทำหลังทราบ |
| (12) การชดใช้ค่าสินไหมทดแทนให้เจ้าของข้อมูล | หลักฐานการชดใช้ |
ข้อ 10 แยกทางไว้สองทาง กรณีไม่ร้ายแรง คณะกรรมการสั่งให้แก้ไขหรือตักเตือนก่อน เช่นสั่งให้หยุดหรือระงับการกระทำ หรือสั่งจำกัดการใช้ข้อมูลภายในเวลาที่กำหนด กรณีร้ายแรง หรือสั่งแก้แล้วไม่เป็นผล คณะกรรมการจึงสั่งปรับ ข้อ 13 ให้ส่งเรื่องให้เจ้าพนักงานบังคับทางปกครองมีหนังสือเตือนเมื่อไม่จ่ายค่าปรับตามกำหนด โดยให้เวลาจ่ายไม่น้อยกว่าเจ็ดวัน
แจ้งเหตุข้อมูลรั่วช้าไปมีผลอะไร
ในตารางของข่าว สคส. ร้านคอมพิวเตอร์และร้านเครื่องสำอางถูกนับข้อหาไม่แจ้งเหตุต่อ สคส. แยกจากข้อหามาตรการความปลอดภัย มาตรา 37 (4) กำหนดกรอบให้ร้านแจ้ง สคส. ภายใน 72 ชั่วโมงหลังรู้ว่าข้อมูลรั่ว เท่าที่ทำได้และไม่ชักช้า เว้นแต่เหตุนั้นไม่มีความเสี่ยงต่อสิทธิของบุคคล ถ้าเหตุนั้นเสี่ยงสูง ลูกค้าที่ข้อมูลหลุดต้องรู้ด้วยว่าร้านจะเยียวยาอย่างไร ปัจจัยข้อ 9 (11) เรื่องการเยียวยาเมื่อทราบเหตุ จึงเริ่มนับจากนาทีที่ร้านรู้ ร้านควรกำหนดล่วงหน้าว่าใครเป็นคนตัดสินว่าต้องแจ้ง และใครเป็นคนกดส่ง
คุกกี้บุคคลที่สามใน Chrome ปี 2568-2569
ประกาศของ Google เมื่อ 22 เมษายน 2568 ซึ่งยืนยันว่า Chrome จะไม่เปิดหน้าต่างเลือกคุกกี้แบบใหม่ อธิบายไว้ในวัดผล Phygital Marketing ด้วย 4 KPI ที่บอกว่าคุ้มหรือไม่ เอกสารชิ้นถัดมาคือประกาศ Update on Plans for Privacy Sandbox Technologies วันที่ 17 ตุลาคม 2568 ของรองประธานฝ่าย Privacy Sandbox ซึ่งเล่าผลหลังรับฟังความเห็นของอุตสาหกรรม
| สถานะในประกาศ 17 ตุลาคม 2568 | เทคโนโลยี |
|---|---|
| เลิกใช้ เพราะมีคนใช้น้อยและมูลค่าที่คาดไว้ต่ำ | Attribution Reporting API · IP Protection · Protected Audience · Topics · Private Aggregation และ Shared Storage · Related Website Sets · On-Device Personalization · Protected App Signals · SelectURL · SDK Runtime |
| ดูแลต่อ | CHIPS · FedCM · Private State Tokens |
| ทำงานต่อผ่านกระบวนการมาตรฐานเว็บ | มาตรฐาน Attribution ที่ใช้ร่วมกันได้ข้ามเบราว์เซอร์ ผ่านคณะทำงานของ W3C |
ผลต่อร้านที่ยิงโฆษณามีสองข้อ ข้อแรก คุกกี้บุคคลที่สามยังทำงานใน Chrome ตามตัวเลือกของผู้ใช้แต่ละคน แผนทดแทนที่ Google เคยเสนอส่วนใหญ่ถูกยกเลิก ข้อสอง การตัดสินใจของ Google เป็นเรื่องเทคนิคของเบราว์เซอร์ ไม่ได้เปลี่ยนหน้าที่ตามกฎหมายไทย เว็บที่วางคุกกี้เพื่อโฆษณายังต้องแจ้งและขอความยินยอมตามมาตรา 19 เหมือนเดิม ส่วนคุกกี้ที่เว็บของร้านสร้างเองก็มีอายุจำกัดในบางเบราว์เซอร์ ดูได้จากFirst-Party Data คุกกี้ของเว็บเองก็หมดอายุใน 7 วันได้
Google ไม่เลิกคุกกี้แล้ว ต้องมีคุกกี้แบนเนอร์อยู่ไหม
ต้องมี เว็บไซต์ของ สคส. เองก็แสดงแบนเนอร์ที่ให้ผู้เข้าชมเปิดหรือปิดคุกกี้ทีละประเภท ยกเว้นคุกกี้ที่จำเป็น ประเภทที่ สคส. แยกไว้คือคุกกี้ที่จำเป็น คุกกี้วิเคราะห์การใช้งาน คุกกี้เพื่อการใช้งานเว็บไซต์ และคุกกี้เพื่อการโฆษณาไปยังกลุ่มเป้าหมาย แบนเนอร์ของร้านใช้โครงเดียวกันได้ และควรทดสอบว่ากดปิดประเภทโฆษณาแล้ว สคริปต์พิกเซลหยุดทำงานจริง
เครื่องมือของรัฐที่ SME ใช้ได้
ประกาศเชิญ SME เข้าร่วมโครงการ PDPA Platform for Private Sector ของ สคส. เปิดแพลตฟอร์ม GPPC Plus ที่ออกแบบให้ภาคเอกชน กิจกรรมในโครงการไม่มีค่าใช้จ่าย มีสี่ระบบที่ผูกกับมาตราในกฎหมาย
| ระบบใน GPPC Plus | ช่วยทำหน้าที่ตามมาตรา |
|---|---|
| บันทึกรายการกิจกรรมการประมวลผล (RoPA) | มาตรา 39 และ 40 |
| บริหารความยินยอม และคุกกี้แบนเนอร์ (CKCM) | มาตรา 19 |
| จัดการคำขอใช้สิทธิ์ของเจ้าของข้อมูล (DSAR) | มาตรา 30-36 |
| จัดการการแจ้งเหตุละเมิด (DBNM) | มาตรา 37 |
โครงการยังมีหลักสูตรออนไลน์สำหรับ 1,000 คน การสอบวัดความรู้แบบมาที่สนามสอบสำหรับ 1,000 คน และการให้คำปรึกษาจากผู้เชี่ยวชาญ 10 หน่วยงาน สมัครผ่านบัญชี LINE Official @gppcplus ส่วนเรื่องเครื่องหมายรับรองด้าน PDPA สคส. ออกประกาศหลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรอง ลงราชกิจจานุเบกษาเมื่อ 18 มิถุนายน 2569 คู่กับประกาศวิธีการและเงื่อนไขในการรับรองในวันเดียวกัน หน่วยงานรัฐและนิติบุคคลเอกชนยื่นได้ โดย สคส. ตรวจระบบทั้งองค์กรตามเกณฑ์ 128 ข้อใน 4 กลุ่ม ตั้งแต่การแต่งตั้ง DPO การอบรมพนักงาน บันทึก RoPA ไปจนถึงการแจ้งเหตุละเมิด ส่วนบทแนะนำบนเว็บของ สคส. ที่เผยแพร่เดือนกันยายน 2569 อธิบายภาพรวมของเครื่องหมายนี้
เครื่องหมายรับรองจำเป็นกับร้านเล็กไหม
ไม่มีข้อกฎหมายที่บังคับ บทแนะนำของ สคส. วางเครื่องหมายนี้ไว้เป็นเครื่องมือสร้างความเชื่อมั่นและลดความเสี่ยงในการไม่ปฏิบัติตามกฎหมาย ร้านเล็กควรเริ่มจากสามอย่างในตารางข้างบนก่อน คือบันทึก RoPA แบนเนอร์ที่ขอความยินยอมจริง และขั้นตอนแจ้งเหตุ ร้านที่เป็นวิสาหกิจขนาดย่อมหรือขนาดกลาง รวมถึงร้านที่บุคคลธรรมดาดำเนินการเอง ได้รับยกเว้นบันทึก RoPA เกือบทุกช่องตามประกาศยกเว้นสำหรับกิจการขนาดเล็กปี 2567 แต่ยังต้องบันทึกการปฏิเสธคำขอของลูกค้า ข้อยกเว้นนี้ไม่ใช้กับร้านที่ต้องมี DPO และถ้าร้านเก็บข้อมูลที่มีความเสี่ยงต่อสิทธิของลูกค้า ไม่ได้เก็บเป็นครั้งคราว หรือเป็นข้อมูลอ่อนไหว ร้านยังต้องบันทึกงานส่วนนั้นครบทุกช่อง เอกสารสามอย่างนี้อยู่ในเกณฑ์ตรวจของเครื่องหมายรับรองด้วย ร้านที่วันหนึ่งอยากยื่นขอจึงใช้ชุดเดียวกันเป็นจุดตั้งต้นได้ ข้อมูลที่เครื่องมือวัดผลของร้านเก็บไว้นานแค่ไหนดูได้จากMarketing Stack SME ข้อมูล GA4 ฟรีเก็บได้นานแค่ไหน
ไล่เช็กสามเอกสารในสัปดาห์นี้
เอกสารแรกคือรายชื่อคนนอกที่ถือข้อมูลลูกค้าของร้าน ทั้งทีมทำเว็บ คนดูแลแชท ระบบส่งพัสดุ และเอเจนซีโฆษณา แต่ละรายควรมีข้อตกลงการประมวลผลที่ระบุว่าทำอะไรกับข้อมูลได้บ้าง และต้องแจ้งร้านเมื่อเกิดเหตุ ข่าวของ สคส. มีสามกรณีที่ผู้รับจ้างถูกปรับ คือบริษัทพัฒนาระบบ ผู้รับจ้างทำลายเอกสาร และผู้ประมวลผลของร้านของเล่นสะสม
เอกสารที่สองคือแบบฟอร์มหรือบทสนทนาที่ใช้เก็บข้อมูลลูกค้า เปิดดูทีละช่องว่าแจ้งวัตถุประสงค์อะไรไว้ แล้วเทียบกับสิ่งที่ทีมการตลาดใช้ข้อมูลนั้นทำจริง ถ้าวัตถุประสงค์ที่แจ้งคือส่งของ แต่ทีมใช้ส่งคูปองด้วย ให้แยกช่องขอความยินยอมรับข่าวสารตั้งแต่วันนี้ ตามแนวของคำสั่ง 12/2568
เอกสารที่สามคือขั้นตอนแจ้งเหตุ เขียนให้สั้นพอใช้ได้ภายใน 72 ชั่วโมง ระบุคนตัดสิน คนแจ้ง และช่องทางแจ้งของ สคส. แล้วทดสอบคุกกี้แบนเนอร์ของเว็บว่ากดปิดแล้วพิกเซลโฆษณาหยุดจริง
สรุป
สคส. แถลงเมื่อ 1 สิงหาคม 2568 ว่าออกคำสั่งปรับไปแล้ว 6 เรื่อง 9 คำสั่ง รวมกว่า 21.5 ล้านบาท ห้ากรณีในปี 2568 มีผู้รับจ้างประมวลผลถูกปรับด้วยสามกรณี ประกาศหลักเกณฑ์การปรับปี 2568 ให้ชั่งน้ำหนัก 14 ปัจจัย และให้ตักเตือนหรือสั่งแก้ก่อนในกรณีไม่ร้ายแรง คำสั่งตักเตือน 12/2568 ชี้ว่าที่อยู่ที่ลูกค้าให้ไว้เพื่อรับยาใช้ส่งการ์ดวันเกิดและคูปองไม่ได้ ถ้าไม่ได้แจ้งวัตถุประสงค์ด้านการตลาดและขอความยินยอมไว้ ใน Chrome การเปิดหรือปิดคุกกี้บุคคลที่สามยังเป็นสิทธิ์ของผู้ใช้แต่ละคน และ Google ประกาศเลิกเทคโนโลยี Privacy Sandbox หลายตัวเมื่อ 17 ตุลาคม 2568 หน้าที่ขอความยินยอมบนเว็บของร้านจึงเหมือนเดิม และ SME ใช้ระบบคุกกี้แบนเนอร์ใน GPPC Plus ของ สคส. ได้
คำถามที่พบบ่อย (FAQ)
ได้ สคส. เผยแพร่ผลการพิจารณาของคณะกรรมการผู้เชี่ยวชาญแต่ละคณะบนเว็บไซต์ เป็นไฟล์ที่ปิดชื่อผู้ร้องเรียนและผู้ถูกร้องเรียน มีทั้งคำสั่งปรับ ตักเตือน ยุติเรื่อง และไม่รับเรื่อง
ในคำสั่ง 12/2568 ผู้ถูกร้องเรียนต้องหยุดใช้ข้อมูลเพื่อการตลาดตามคำขอของผู้ร้องเรียนทันที และรายงานผลต่อคณะกรรมการผู้เชี่ยวชาญภายใน 30 วันนับแต่ได้รับคำสั่ง
กฎหมายแบ่งเพดานตามมาตรา เช่นมาตรา 83 ไม่เกินสามล้านบาทสำหรับผู้ควบคุมที่ฝ่าฝืนมาตรา 21 หรือ 37 มาตรา 84 ไม่เกินห้าล้านบาทเมื่อเกี่ยวกับข้อมูลอ่อนไหว และมาตรา 86 ไม่เกินสามล้านบาทสำหรับผู้ประมวลผลที่ไม่ทำตามมาตรา 40
ไม่ใช่ กรณีบริษัทพัฒนาระบบในข่าวของ สคส. ถูกปรับแม้ไม่ได้รับข้อตกลงการประมวลผลจากผู้ว่าจ้าง เพราะไม่มีมาตรการความปลอดภัยตั้งแต่ต้น
GPPC Plus เป็นเครื่องมือช่วยทำเอกสารและระบบตามกฎหมาย ส่วนคำถามเฉพาะกรณีของธุรกิจ ควรถามนักกฎหมายที่ทำงานด้าน PDPA หรือยื่นข้อหารือกับ สคส. โดยตรง
PHYGITAL INSIGHT
บริการที่เกี่ยวข้อง
ให้ PHYGITAL AGENCY ช่วยต่อยอดเรื่องนี้สู่ผลลัพธ์จริง
เบอร์ที่ร้านเก็บไว้ส่งพัสดุ ตอนนี้มีคนในทีมเอาไปส่งโปรโมชันอยู่ไหม
ทีม PHYGITAL AGENCY ไล่ดูแบบฟอร์ม แชท และคุกกี้แบนเนอร์ของร้าน แยกขั้นขอความยินยอมรับข่าวสารออกจากขั้นเก็บข้อมูลจัดส่ง ก่อนแคมเปญถัดไปเริ่ม

WRITTEN BY
PARANATH PANARATANA
CHAIRMAN OF PHYGITAL AGENCY
ประธานกรรมการบริษัท ฟิจิทัล เอเจนซี จำกัด มีประสบการณ์ดูแลการตลาดที่ผสานโลกจริงและโลกออนไลน์เข้าด้วยกัน ตลอดจนเป็นที่ปรึกษาในการวินิจฉัยธุรกิจ อีกทั้งยังเคยทำงานในสายวิดีโอโปรดักชั่นและภาพยนตร์ไทยอีกด้วย


