# PDPA อัปเดต 2567-2569 คำสั่งปรับ 6 เรื่อง กับคุกกี้ Chrome

> ที่มา: https://phygital.co.th/insights/pdpa-cookie-update-thailand · เผยแพร่ 10 เมษายน 2568 · อ่าน 16 นาที · โดย PARANATH PANARATANA

สคส. สั่งปรับตาม PDPA แล้ว 6 เรื่อง 9 คำสั่ง กว่า 21.5 ล้านบาท ผู้รับจ้างถือข้อมูลโดนด้วย คำสั่ง 12/2568 ห้ามใช้ที่อยู่รับยาส่งคูปอง Chrome ยังไม่เลิกคุกกี้

## Key Takeaways

- **สคส. หรือสำนักงานที่กำกับ PDPA แถลงวันที่ 1 สิงหาคม 2568 ว่ามีคำสั่งปรับทางปกครองแล้ว 6 เรื่อง 9 คำสั่ง รวมกว่า 21.5 ล้านบาท** — ปีงบประมาณ 2567 มี 1 เรื่อง ปีงบประมาณ 2568 มี 5 เรื่อง 8 คำสั่ง และหลายคำสั่งปรับทั้งเจ้าของข้อมูลกับผู้รับจ้างที่ถือข้อมูลแทน
- **คำสั่งตักเตือนที่ 12/2568 เป็นเรื่องการตลาดล้วน ๆ** — โรงพยาบาลเอกชนส่งการ์ดวันเกิดพร้อมคูปองไปยังที่อยู่ที่ผู้ป่วยให้ไว้เพื่อรับยาทางไปรษณีย์ คณะกรรมการผู้เชี่ยวชาญเห็นว่าใช้ข้อมูลไม่ตรงวัตถุประสงค์ตามมาตรา 21 และสั่งให้หยุดใช้เพื่อการตลาดทันที
- **ฝั่งคุกกี้ Google ยังให้ผู้ใช้ Chrome เลือกเรื่องคุกกี้บุคคลที่สามเองเหมือนเดิม และประกาศเลิกเทคโนโลยี Privacy Sandbox หลายตัวเมื่อ 17 ตุลาคม 2568** — สิ่งที่ร้านต้องทำจึงอยู่ที่การขอความยินยอมบนเว็บของตัวเอง ซึ่ง สคส. มีระบบคุกกี้แบนเนอร์ให้ SME ใช้ในโครงการ GPPC Plus

สามปีที่ผ่านมามีเอกสารทางการเรื่องข้อมูลส่วนบุคคลออกมาชุดใหญ่ ทั้งข่าวคำสั่งปรับของ สคส. ประกาศหลักเกณฑ์ที่คณะกรรมการใช้ชั่งน้ำหนักก่อนปรับ ผลคำสั่งของคณะกรรมการผู้เชี่ยวชาญที่เปิดให้อ่านบนเว็บ และประกาศของ Google เรื่องอนาคตของคุกกี้ใน Chrome บทนี้อ่านเอกสารเหล่านั้นจากต้นทาง แล้วแยกให้เห็นว่าข้อไหนกระทบร้านที่ยิงโฆษณา เก็บเบอร์ลูกค้า หรือจ้างคนนอกดูแลเว็บและแชท เรื่องสิทธิ์ที่ลูกค้าขอได้ เช่นขอดู ขอลบ ขอระงับ อยู่ใน[PDPA กับการตลาด ลูกค้าขอดู ขอลบ ขอระงับข้อมูลต้องทำอะไร](https://phygital.co.th/insights/pdpa-digital-marketing-guide) บทนี้จึงไม่อธิบายซ้ำ

## หกเรื่องแรกที่ สคส. สั่งปรับ บอกอะไรเจ้าของร้าน

[ข่าวของ สคส. วันที่ 1 สิงหาคม 2568](https://www.pdpc.or.th/16664/) สรุปว่าในปีงบประมาณ 2568 มีคำสั่งลงโทษปรับทางปกครองกับหน่วยงานรัฐ เอกชน และบริษัทผู้ประมวลผลข้อมูล 5 เรื่อง 8 คำสั่ง ต่อจากปีงบประมาณ 2567 ที่มี 1 เรื่อง 1 คำสั่ง รวมตั้งแต่กฎหมายใช้บังคับเป็น 6 เรื่อง 9 คำสั่ง มูลค่ารวมกว่า 21.5 ล้านบาท ข่าวฉบับนี้เล่าห้ากรณีของปี 2568 ไว้ดังนี้

| กรณี                                                                             | สิ่งที่คณะกรรมการผู้เชี่ยวชาญพบ                                                                                                         | ค่าปรับ                                               |
| -------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------ |
| หน่วยงานรัฐที่ให้บริการผ่านเว็บแอป ข้อมูลกว่า 200,000 รายถูกนำไปขาย | รหัสผ่านอ่อน ไม่ประเมินความเสี่ยง ไม่ทำข้อตกลงการประมวลผลข้อมูล (DPA) กับบริษัทพัฒนาระบบ                                       | หน่วยงานรัฐและบริษัทพัฒนาระบบ รายละ 153,120 บาท |
| โรงพยาบาลเอกชน เวชระเบียนกว่า 1,000 ฉบับหลุดระหว่างส่งทำลาย              | ไม่ติดตามผู้รับจ้างทำลายเอกสาร ผู้รับจ้างนำเอกสารไปพักที่บ้านและไม่แจ้งเหตุ                                                   | โรงพยาบาล 1,210,000 บาท · ผู้รับจ้าง 16,940 บาท      |
| ร้านขายเครื่องและอุปกรณ์คอมพิวเตอร์                                         | มาตรการความปลอดภัยไม่เหมาะสม ไม่แจ้งเหตุต่อ สคส. และไม่มีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ทั้งที่มีข้อมูลจำนวนมาก | 7 ล้านบาท                                             |
| ร้านขายเครื่องสำอาง                                                           | มาตรการความปลอดภัยไม่เหมาะสม และไม่แจ้งเหตุต่อ สคส.                                                                                  | 2.5 ล้านบาท                                           |
| ร้านขายของเล่นสะสม                                                           | มาตรการความปลอดภัยไม่เหมาะสม                                                                                                             | ผู้ควบคุมข้อมูล 5 แสนบาท · ผู้ประมวลผล 3 ล้านบาท |

สามกรณีหลังเป็นธุรกิจค้าส่ง ค้าปลีก และขายออนไลน์ ซึ่งข่าวระบุว่ามีผู้เสียหายร้องเรียน กรณีของเล่นสะสมเป็นกรณีเดียวในตารางที่ผู้ประมวลผลโดนปรับมากกว่าเจ้าของข้อมูลถึงหกเท่า

### จ้างเอเจนซีหรือทีมพัฒนาเว็บ ใครรับผิดถ้าข้อมูลรั่ว

กฎหมาย PDPA ปี 2562 วางหน้าที่ของคนรับจ้างถือข้อมูลไว้ในมาตรา 40 สามข้อ คือใช้ข้อมูลตามที่ผู้ควบคุมสั่งเท่านั้น มีมาตรการรักษาความปลอดภัยที่เหมาะสมพร้อมแจ้งผู้ว่าจ้างเมื่อเกิดเหตุข้อมูลรั่ว และทำบันทึกรายการกิจกรรมที่ประมวลผลข้อมูลไว้ วรรคสามของมาตราเดียวกันให้ผู้ควบคุมข้อมูลทำข้อตกลงกับผู้ประมวลผลไว้ ถ้าคนรับจ้างละเว้นหน้าที่ในมาตรา 40 โดยไม่มีเหตุอันควร มาตรา 86 เปิดให้ปรับได้ถึงสามล้านบาท ตัวบทมาตรา 40 ไม่ได้กำหนดว่าต้องแจ้งภายในกี่ชั่วโมง กรอบเวลามาจากข้อ 8 ของ[ประกาศคณะกรรมการเรื่องหลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565](https://ratchakitcha.soc.go.th/documents/17233460.pdf) ซึ่งให้ร้านเขียนไว้ในสัญญาว่าผู้รับจ้างต้องแจ้งร้านโดยไม่ชักช้า และให้ทันกรอบ 72 ชั่วโมงนับจากที่ผู้รับจ้างรู้เรื่องเท่าที่ทำได้ ลำดับที่องค์กรต้องตัดสินหลังได้รับแจ้งอยู่ใน[Crisis Management 24 ชั่วโมงแรก ผู้บริหารต้องตัดสินอะไรก่อน](https://phygital.co.th/insights/crisis-management-ceo-first-24-hours)

ร้านที่จ้างคนทำเว็บ ดูแลแชท หรือยิงโฆษณาด้วยรายชื่อลูกค้า จึงมีสองฝ่ายที่ต้องรับผิดชอบ ร้านเป็นผู้ควบคุมข้อมูล คนที่รับจ้างเป็นผู้ประมวลผล นิยามของสองคำนี้ในมาตรา 6 วางคู่กับศัพท์ของแพลตฟอร์มไว้ใน[พจนานุกรมศัพท์การตลาดดิจิทัล แยกตามใครเป็นเจ้าของนิยาม](https://phygital.co.th/insights/digital-marketing-glossary-sme) กรณีเว็บแอปของหน่วยงานรัฐในตารางคือตัวอย่างที่ทั้งสองฝ่ายถูกปรับเท่ากัน และข่าวของ สคส. ระบุว่าบริษัทพัฒนาระบบผิดแม้จะไม่ได้รับข้อตกลงจากผู้ว่าจ้าง เพราะไม่ได้ออกแบบมาตรการความปลอดภัยตั้งแต่ต้น การให้สิทธิ์คนนอกเข้าบัญชีแชทของร้านมีรายละเอียดอยู่ใน[บริการรับจ้างแอดมินเพจ ให้สิทธิ์คนนอกดูแลแชทแค่ไหน](https://phygital.co.th/insights/admin-page-customer-service-agency)

### ร้านเล็กต้องมี DPO ไหม

มาตรา 41 บังคับให้มี DPO ในสามกรณี คือเป็นหน่วยงานรัฐตามประกาศ มีกิจกรรมหลักที่ต้องตรวจสอบข้อมูลหรือระบบอย่างสม่ำเสมอเพราะมีข้อมูลจำนวนมากตาม[ประกาศคณะกรรมการเรื่อง DPO ตามมาตรา 41 (2) ปี 2566](https://ratchakitcha.soc.go.th/documents/140D226S0000000001200.pdf) หรือกิจกรรมหลักคือการใช้ข้อมูลอ่อนไหวตามมาตรา 26 เช่นข้อมูลสุขภาพ ร้านคอมพิวเตอร์ในตารางถูกนับข้อหาไม่มี DPO รวมอยู่ในค่าปรับ 7 ล้านบาท เพราะข่าวระบุว่าเก็บข้อมูลอย่างสม่ำเสมอและมีข้อมูลจำนวนมาก ร้านเล็กที่ไม่เข้าสามกรณีนี้ไม่ต้องแต่งตั้ง DPO แต่ยังต้องมีมาตรการความปลอดภัยและแจ้งเหตุตามมาตรา 37 เหมือนกันทุกขนาด ประกาศฉบับนั้นนับการเก็บข้อมูลเพื่อโฆษณาตามพฤติกรรมเป็นการตรวจสอบอย่างสม่ำเสมอ และนับเป็นข้อมูลจำนวนมากได้สองทาง คือมีเจ้าของข้อมูลตั้งแต่ 100,000 รายขึ้นไปในส่วนที่เป็นกิจกรรมหลัก หรือทำโฆษณาตามพฤติกรรมผ่านโปรแกรมค้นหาหรือสื่อสังคมออนไลน์ที่มีผู้ใช้กว้างขวาง ประกาศไม่ได้แยกว่าข้อหลังหมายถึงตัวแพลตฟอร์มหรือร้านที่ซื้อโฆษณา ร้านที่ยิงโฆษณาแบบนี้จึงควรถามที่ปรึกษากฎหมายก่อนสรุปว่าไม่ต้องมี DPO

## ส่งการ์ดวันเกิดไปที่อยู่รับยา ผิดตรงไหน

หน้าผลการพิจารณาของ[คณะกรรมการผู้เชี่ยวชาญ คณะที่ 4](https://www.pdpc.or.th/adjudication-panel-decisionsummary/adjudication-panel-decisionsummary-4/) เปิดให้ดาวน์โหลดคำสั่งปี 2568 และ 2569 ในรูปแบบที่ปิดชื่อคู่กรณีแล้ว มีทั้งคำสั่งปรับ คำสั่งยุติเรื่อง และคำสั่งตักเตือน คำสั่งที่ 12/2568 ลงวันที่ 20 พฤศจิกายน 2568 เป็นเรื่องที่ทีมการตลาดควรอ่านก่อน ลำดับเหตุการณ์ในคำสั่งมีดังนี้

| วันที่           | เหตุการณ์ในคำสั่ง                                                                                         |
| ----------------- | ------------------------------------------------------------------------------------------------------------ |
| 16 กรกฎาคม 2565   | ผู้ป่วยใช้บริการแพทย์ออนไลน์ช่วงโควิด แจ้งเปลี่ยนที่อยู่เพื่อให้โรงพยาบาลส่งยาทางไปรษณีย์ |
| 18 ธันวาคม 2567   | ผู้ป่วยได้รับจดหมายที่ใช้ที่อยู่นั้น เป็นการ์ดอวยพรวันเกิดพร้อมคูปองขอบคุณลูกค้า            |
| 19 ธันวาคม 2567   | ผู้ป่วยร้องเรียน ขอให้หยุดเก็บ ลบ และยกเลิกการใช้ข้อมูล                                            |
| 20 พฤศจิกายน 2568 | คณะกรรมการผู้เชี่ยวชาญ คณะที่ 4 มีคำสั่งตักเตือน                                                     |

คณะกรรมการแยกการใช้ข้อมูลเป็นสองช่วง การเก็บที่อยู่ไว้เพื่อส่งยาเป็นสิ่งจำเป็นเพื่อปฏิบัติตามสัญญาตามมาตรา 24 (3) จึงไม่ผิด แต่การนำที่อยู่เดียวกันไปส่งการ์ดและคูปอง ไม่ตรงกับเหตุผลที่บอกผู้ป่วยไว้ในวันที่ขอที่อยู่ ขัดมาตรา 21 วรรคหนึ่ง และนโยบายความเป็นส่วนตัวของโรงพยาบาลเองก็เขียนว่าการใช้เพื่อการตลาดต้องได้รับความยินยอม ซึ่งไม่มีเอกสารยืนยันว่าผู้ป่วยให้ไว้ คำสั่งให้ใช้ข้อมูลตรงวัตถุประสงค์อย่างเคร่งครัด ยกเลิกการใช้เพื่อการตลาดทันที และรายงานผลต่อคณะกรรมการภายใน 30 วัน

### ที่อยู่ส่งของกับเบอร์รับพัสดุ ใช้ส่งโปรโมชันได้ไหม

คำสั่ง 12/2568 ตอบเรื่องนี้ตรงที่สุด ข้อมูลที่ลูกค้าให้เพื่อรับของมีวัตถุประสงค์เดียวคือการส่งของ ร้านที่อยากใช้ที่อยู่ เบอร์ หรือไลน์เดียวกันส่งโปรโมชัน ต้องแจ้งวัตถุประสงค์ด้านการตลาดตั้งแต่ตอนเก็บ และขอความยินยอมแยกไว้ ตามคำสั่งนี้ นโยบายความเป็นส่วนตัวของร้านก็เป็นหลักฐานที่คณะกรรมการเปิดอ่าน ถ้านโยบายเขียนว่าการตลาดต้องได้ความยินยอม ร้านต้องมีหลักฐานความยินยอมนั้นเก็บไว้ ส่วนสิทธิ์ของลูกค้าที่จะคัดค้านการตลาดแบบตรงเมื่อใดก็ได้ อธิบายไว้ใน[รับยิงแอด Facebook ค่าคลิกถูกยังเป็นตัวชี้วัดที่ใช้ได้ไหม](https://phygital.co.th/insights/facebook-instagram-ads-agency)

## ประกาศหลักเกณฑ์การปรับปี 2568 ดูอะไรก่อนสั่ง

[ประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล เรื่อง หลักเกณฑ์การพิจารณาออกคำสั่งลงโทษปรับทางปกครองของคณะกรรมการผู้เชี่ยวชาญ พ.ศ. 2568](https://www.pdpc.or.th/11880/) ลงราชกิจจานุเบกษาเล่ม 142 ตอนพิเศษ 173 ง วันที่ 23 เมษายน 2568 และยกเลิกประกาศปี 2565 กับฉบับแก้ไขปี 2567 ข้อ 9 ให้คณะกรรมการผู้เชี่ยวชาญคำนึงถึง 14 ปัจจัยก่อนสั่ง ปัจจัยที่ร้านเตรียมหลักฐานไว้ล่วงหน้าได้มีดังนี้

| ปัจจัยในข้อ 9                                                    | หลักฐานที่ร้านเตรียมได้                                        |
| ------------------------------------------------------------------ | ------------------------------------------------------------------- |
| (1) ทำโดยเจตนา จงใจ หรือประมาทเลินเล่ออย่างร้ายแรง          | บันทึกว่าใครสั่งให้ใช้ข้อมูลชุดไหน เพื่ออะไร               |
| (3) ขนาดกิจการของผู้ควบคุมหรือผู้ประมวลผล                  | เอกสารแสดงขนาดธุรกิจ                                             |
| (9) ระดับความรับผิดชอบและมาตรฐานขณะเกิดเหตุ               | บันทึกรายการกิจกรรมการประมวลผล (RoPA) ข้อตกลงกับผู้รับจ้าง |
| (10) ประมวลจริยธรรม แนวปฏิบัติ หรือมาตรฐานความปลอดภัยที่ใช้ | นโยบายภายใน รหัสผ่าน สิทธิ์การเข้าถึง                          |
| (11) การเยียวยาและบรรเทาความเสียหายเมื่อทราบเหตุ          | บันทึกเวลาที่ทราบเหตุ สิ่งที่ทำหลังทราบ                     |
| (12) การชดใช้ค่าสินไหมทดแทนให้เจ้าของข้อมูล                 | หลักฐานการชดใช้                                                  |

ข้อ 10 แยกทางไว้สองทาง กรณีไม่ร้ายแรง คณะกรรมการสั่งให้แก้ไขหรือตักเตือนก่อน เช่นสั่งให้หยุดหรือระงับการกระทำ หรือสั่งจำกัดการใช้ข้อมูลภายในเวลาที่กำหนด กรณีร้ายแรง หรือสั่งแก้แล้วไม่เป็นผล คณะกรรมการจึงสั่งปรับ ข้อ 13 ให้ส่งเรื่องให้เจ้าพนักงานบังคับทางปกครองมีหนังสือเตือนเมื่อไม่จ่ายค่าปรับตามกำหนด โดยให้เวลาจ่ายไม่น้อยกว่าเจ็ดวัน

### แจ้งเหตุข้อมูลรั่วช้าไปมีผลอะไร

ในตารางของข่าว สคส. ร้านคอมพิวเตอร์และร้านเครื่องสำอางถูกนับข้อหาไม่แจ้งเหตุต่อ สคส. แยกจากข้อหามาตรการความปลอดภัย มาตรา 37 (4) กำหนดกรอบให้ร้านแจ้ง สคส. ภายใน 72 ชั่วโมงหลังรู้ว่าข้อมูลรั่ว เท่าที่ทำได้และไม่ชักช้า เว้นแต่เหตุนั้นไม่มีความเสี่ยงต่อสิทธิของบุคคล ถ้าเหตุนั้นเสี่ยงสูง ลูกค้าที่ข้อมูลหลุดต้องรู้ด้วยว่าร้านจะเยียวยาอย่างไร ปัจจัยข้อ 9 (11) เรื่องการเยียวยาเมื่อทราบเหตุ จึงเริ่มนับจากนาทีที่ร้านรู้ ร้านควรกำหนดล่วงหน้าว่าใครเป็นคนตัดสินว่าต้องแจ้ง และใครเป็นคนกดส่ง

## คุกกี้บุคคลที่สามใน Chrome ปี 2568-2569

ประกาศของ Google เมื่อ 22 เมษายน 2568 ซึ่งยืนยันว่า Chrome จะไม่เปิดหน้าต่างเลือกคุกกี้แบบใหม่ อธิบายไว้ใน[วัดผล Phygital Marketing ด้วย 4 KPI ที่บอกว่าคุ้มหรือไม่](https://phygital.co.th/insights/phygital-marketing-kpi-measurement) เอกสารชิ้นถัดมาคือ[ประกาศ Update on Plans for Privacy Sandbox Technologies วันที่ 17 ตุลาคม 2568](https://privacysandbox.google.com/blog/update-on-plans-for-privacy-sandbox-technologies) ของรองประธานฝ่าย Privacy Sandbox ซึ่งเล่าผลหลังรับฟังความเห็นของอุตสาหกรรม

| สถานะในประกาศ 17 ตุลาคม 2568                          | เทคโนโลยี                                                                                                                                                                                                             |
| ------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| เลิกใช้ เพราะมีคนใช้น้อยและมูลค่าที่คาดไว้ต่ำ | Attribution Reporting API · IP Protection · Protected Audience · Topics · Private Aggregation และ Shared Storage · Related Website Sets · On-Device Personalization · Protected App Signals · SelectURL · SDK Runtime |
| ดูแลต่อ                                                | CHIPS · FedCM · Private State Tokens                                                                                                                                                                                  |
| ทำงานต่อผ่านกระบวนการมาตรฐานเว็บ                   | มาตรฐาน Attribution ที่ใช้ร่วมกันได้ข้ามเบราว์เซอร์ ผ่านคณะทำงานของ W3C                                                                                                                                      |

ผลต่อร้านที่ยิงโฆษณามีสองข้อ ข้อแรก คุกกี้บุคคลที่สามยังทำงานใน Chrome ตามตัวเลือกของผู้ใช้แต่ละคน แผนทดแทนที่ Google เคยเสนอส่วนใหญ่ถูกยกเลิก ข้อสอง การตัดสินใจของ Google เป็นเรื่องเทคนิคของเบราว์เซอร์ ไม่ได้เปลี่ยนหน้าที่ตามกฎหมายไทย เว็บที่วางคุกกี้เพื่อโฆษณายังต้องแจ้งและขอความยินยอมตามมาตรา 19 เหมือนเดิม ส่วนคุกกี้ที่เว็บของร้านสร้างเองก็มีอายุจำกัดในบางเบราว์เซอร์ ดูได้จาก[First-Party Data คุกกี้ของเว็บเองก็หมดอายุใน 7 วันได้](https://phygital.co.th/insights/first-party-data-strategy-cookieless)

### Google ไม่เลิกคุกกี้แล้ว ต้องมีคุกกี้แบนเนอร์อยู่ไหม

ต้องมี เว็บไซต์ของ สคส. เองก็แสดงแบนเนอร์ที่ให้ผู้เข้าชมเปิดหรือปิดคุกกี้ทีละประเภท ยกเว้นคุกกี้ที่จำเป็น ประเภทที่ สคส. แยกไว้คือคุกกี้ที่จำเป็น คุกกี้วิเคราะห์การใช้งาน คุกกี้เพื่อการใช้งานเว็บไซต์ และคุกกี้เพื่อการโฆษณาไปยังกลุ่มเป้าหมาย แบนเนอร์ของร้านใช้โครงเดียวกันได้ และควรทดสอบว่ากดปิดประเภทโฆษณาแล้ว สคริปต์พิกเซลหยุดทำงานจริง

## เครื่องมือของรัฐที่ SME ใช้ได้

[ประกาศเชิญ SME เข้าร่วมโครงการ PDPA Platform for Private Sector](https://www.pdpc.or.th/19639/) ของ สคส. เปิดแพลตฟอร์ม GPPC Plus ที่ออกแบบให้ภาคเอกชน กิจกรรมในโครงการไม่มีค่าใช้จ่าย มีสี่ระบบที่ผูกกับมาตราในกฎหมาย

| ระบบใน GPPC Plus                                | ช่วยทำหน้าที่ตามมาตรา |
| ------------------------------------------------ | ------------------------- |
| บันทึกรายการกิจกรรมการประมวลผล (RoPA)       | มาตรา 39 และ 40           |
| บริหารความยินยอม และคุกกี้แบนเนอร์ (CKCM)    | มาตรา 19                  |
| จัดการคำขอใช้สิทธิ์ของเจ้าของข้อมูล (DSAR) | มาตรา 30-36               |
| จัดการการแจ้งเหตุละเมิด (DBNM)               | มาตรา 37                  |

โครงการยังมีหลักสูตรออนไลน์สำหรับ 1,000 คน การสอบวัดความรู้แบบมาที่สนามสอบสำหรับ 1,000 คน และการให้คำปรึกษาจากผู้เชี่ยวชาญ 10 หน่วยงาน สมัครผ่านบัญชี LINE Official @gppcplus ส่วนเรื่องเครื่องหมายรับรองด้าน PDPA สคส. ออก[ประกาศหลักเกณฑ์การให้ใบรับรองและเครื่องหมายรับรอง](https://ratchakitcha.soc.go.th/documents/117867.pdf) ลงราชกิจจานุเบกษาเมื่อ 18 มิถุนายน 2569 คู่กับประกาศวิธีการและเงื่อนไขในการรับรองในวันเดียวกัน หน่วยงานรัฐและนิติบุคคลเอกชนยื่นได้ โดย สคส. ตรวจระบบทั้งองค์กรตามเกณฑ์ 128 ข้อใน 4 กลุ่ม ตั้งแต่การแต่งตั้ง DPO การอบรมพนักงาน บันทึก RoPA ไปจนถึงการแจ้งเหตุละเมิด ส่วน[บทแนะนำบนเว็บของ สคส.](https://www.pdpc.or.th/28444/) ที่เผยแพร่เดือนกันยายน 2569 อธิบายภาพรวมของเครื่องหมายนี้

### เครื่องหมายรับรองจำเป็นกับร้านเล็กไหม

ไม่มีข้อกฎหมายที่บังคับ บทแนะนำของ สคส. วางเครื่องหมายนี้ไว้เป็นเครื่องมือสร้างความเชื่อมั่นและลดความเสี่ยงในการไม่ปฏิบัติตามกฎหมาย ร้านเล็กควรเริ่มจากสามอย่างในตารางข้างบนก่อน คือบันทึก RoPA แบนเนอร์ที่ขอความยินยอมจริง และขั้นตอนแจ้งเหตุ ร้านที่เป็นวิสาหกิจขนาดย่อมหรือขนาดกลาง รวมถึงร้านที่บุคคลธรรมดาดำเนินการเอง ได้รับยกเว้นบันทึก RoPA เกือบทุกช่องตาม[ประกาศยกเว้นสำหรับกิจการขนาดเล็กปี 2567](https://ratchakitcha.soc.go.th/documents/55856.pdf) แต่ยังต้องบันทึกการปฏิเสธคำขอของลูกค้า ข้อยกเว้นนี้ไม่ใช้กับร้านที่ต้องมี DPO และถ้าร้านเก็บข้อมูลที่มีความเสี่ยงต่อสิทธิของลูกค้า ไม่ได้เก็บเป็นครั้งคราว หรือเป็นข้อมูลอ่อนไหว ร้านยังต้องบันทึกงานส่วนนั้นครบทุกช่อง เอกสารสามอย่างนี้อยู่ในเกณฑ์ตรวจของเครื่องหมายรับรองด้วย ร้านที่วันหนึ่งอยากยื่นขอจึงใช้ชุดเดียวกันเป็นจุดตั้งต้นได้ ข้อมูลที่เครื่องมือวัดผลของร้านเก็บไว้นานแค่ไหนดูได้จาก[Marketing Stack SME ข้อมูล GA4 ฟรีเก็บได้นานแค่ไหน](https://phygital.co.th/insights/marketing-tech-stack-sme)

## ไล่เช็กสามเอกสารในสัปดาห์นี้

เอกสารแรกคือรายชื่อคนนอกที่ถือข้อมูลลูกค้าของร้าน ทั้งทีมทำเว็บ คนดูแลแชท ระบบส่งพัสดุ และเอเจนซีโฆษณา แต่ละรายควรมีข้อตกลงการประมวลผลที่ระบุว่าทำอะไรกับข้อมูลได้บ้าง และต้องแจ้งร้านเมื่อเกิดเหตุ ข่าวของ สคส. มีสามกรณีที่ผู้รับจ้างถูกปรับ คือบริษัทพัฒนาระบบ ผู้รับจ้างทำลายเอกสาร และผู้ประมวลผลของร้านของเล่นสะสม

เอกสารที่สองคือแบบฟอร์มหรือบทสนทนาที่ใช้เก็บข้อมูลลูกค้า เปิดดูทีละช่องว่าแจ้งวัตถุประสงค์อะไรไว้ แล้วเทียบกับสิ่งที่ทีมการตลาดใช้ข้อมูลนั้นทำจริง ถ้าวัตถุประสงค์ที่แจ้งคือส่งของ แต่ทีมใช้ส่งคูปองด้วย ให้แยกช่องขอความยินยอมรับข่าวสารตั้งแต่วันนี้ ตามแนวของคำสั่ง 12/2568

เอกสารที่สามคือขั้นตอนแจ้งเหตุ เขียนให้สั้นพอใช้ได้ภายใน 72 ชั่วโมง ระบุคนตัดสิน คนแจ้ง และช่องทางแจ้งของ สคส. แล้วทดสอบคุกกี้แบนเนอร์ของเว็บว่ากดปิดแล้วพิกเซลโฆษณาหยุดจริง

## สรุป

สคส. แถลงเมื่อ 1 สิงหาคม 2568 ว่าออกคำสั่งปรับไปแล้ว 6 เรื่อง 9 คำสั่ง รวมกว่า 21.5 ล้านบาท ห้ากรณีในปี 2568 มีผู้รับจ้างประมวลผลถูกปรับด้วยสามกรณี ประกาศหลักเกณฑ์การปรับปี 2568 ให้ชั่งน้ำหนัก 14 ปัจจัย และให้ตักเตือนหรือสั่งแก้ก่อนในกรณีไม่ร้ายแรง คำสั่งตักเตือน 12/2568 ชี้ว่าที่อยู่ที่ลูกค้าให้ไว้เพื่อรับยาใช้ส่งการ์ดวันเกิดและคูปองไม่ได้ ถ้าไม่ได้แจ้งวัตถุประสงค์ด้านการตลาดและขอความยินยอมไว้ ใน Chrome การเปิดหรือปิดคุกกี้บุคคลที่สามยังเป็นสิทธิ์ของผู้ใช้แต่ละคน และ Google ประกาศเลิกเทคโนโลยี Privacy Sandbox หลายตัวเมื่อ 17 ตุลาคม 2568 หน้าที่ขอความยินยอมบนเว็บของร้านจึงเหมือนเดิม และ SME ใช้ระบบคุกกี้แบนเนอร์ใน GPPC Plus ของ สคส. ได้

## คำถามที่พบบ่อย (FAQ)

### คำสั่งปรับของ สคส. เปิดให้คนทั่วไปอ่านได้ไหม

ได้ สคส. เผยแพร่ผลการพิจารณาของคณะกรรมการผู้เชี่ยวชาญแต่ละคณะบนเว็บไซต์ เป็นไฟล์ที่ปิดชื่อผู้ร้องเรียนและผู้ถูกร้องเรียน มีทั้งคำสั่งปรับ ตักเตือน ยุติเรื่อง และไม่รับเรื่อง

### โดนตักเตือนแล้วต้องทำอะไรต่อ

ในคำสั่ง 12/2568 ผู้ถูกร้องเรียนต้องหยุดใช้ข้อมูลเพื่อการตลาดตามคำขอของผู้ร้องเรียนทันที และรายงานผลต่อคณะกรรมการผู้เชี่ยวชาญภายใน 30 วันนับแต่ได้รับคำสั่ง

### ค่าปรับทางปกครองสูงสุดเท่าไร

กฎหมายแบ่งเพดานตามมาตรา เช่นมาตรา 83 ไม่เกินสามล้านบาทสำหรับผู้ควบคุมที่ฝ่าฝืนมาตรา 21 หรือ 37 มาตรา 84 ไม่เกินห้าล้านบาทเมื่อเกี่ยวกับข้อมูลอ่อนไหว และมาตรา 86 ไม่เกินสามล้านบาทสำหรับผู้ประมวลผลที่ไม่ทำตามมาตรา 40

### ผู้รับจ้างทำงานแทนร้านโดยไม่มีสัญญา ถือว่าไม่ต้องรับผิดใช่ไหม

ไม่ใช่ กรณีบริษัทพัฒนาระบบในข่าวของ สคส. ถูกปรับแม้ไม่ได้รับข้อตกลงการประมวลผลจากผู้ว่าจ้าง เพราะไม่มีมาตรการความปลอดภัยตั้งแต่ต้น

### GPPC Plus ใช้แทนการปรึกษาทนายได้ไหม

GPPC Plus เป็นเครื่องมือช่วยทำเอกสารและระบบตามกฎหมาย ส่วนคำถามเฉพาะกรณีของธุรกิจ ควรถามนักกฎหมายที่ทำงานด้าน PDPA หรือยื่นข้อหารือกับ สคส. โดยตรง

## เบอร์ที่ร้านเก็บไว้ส่งพัสดุ ตอนนี้มีคนในทีมเอาไปส่งโปรโมชันอยู่ไหม

ทีม PHYGITAL AGENCY ไล่ดูแบบฟอร์ม แชท และคุกกี้แบนเนอร์ของร้าน แยกขั้นขอความยินยอมรับข่าวสารออกจากขั้นเก็บข้อมูลจัดส่ง ก่อนแคมเปญถัดไปเริ่ม

- [นัดประชุมผ่าน Google Meet](https://calendar.app.google/DotQdE7Ca8LZG6Us5)
- [เพิ่มเพื่อนใน LINE](https://lin.ee/J8Qq8Do)
