PDPA คาดหวังอะไรจากเว็บไซต์ ทั้งประกาศความเป็นส่วนตัว คุกกี้ แบบฟอร์ม ความปลอดภัย และแผนรับมือข้อมูลรั่ว
เจ้าของธุรกิจส่วนใหญ่คิดว่าการคุ้มครองข้อมูลเป็นเรื่องของธนาคารและโรงพยาบาล จนกระทั่งมองเว็บไซต์ของตัวเอง แบบฟอร์มติดต่อที่เก็บชื่อและเบอร์โทร ระบบจองที่เก็บที่อยู่ Google Analytics ที่ติดตามผู้เข้าชม Facebook Pixel และช่องสมัครรับจดหมายข่าว ทั้งหมดนี้เก็บ ข้อมูลส่วนบุคคล และในไทย นั่นหมายความว่า PDPA มีผลบังคับ
คู่มือนี้อธิบายว่า พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคลของไทย มีความหมายอย่างไรกับเว็บไซต์ธุรกิจทั่วไป และให้เช็กลิสต์ที่ไล่ทำได้ทีละข้อ เขียนด้วยภาษาง่ายๆ ไม่ใช่ภาษากฎหมาย
บทความนี้เป็นข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย สำหรับกรณีเฉพาะของคุณ โดยเฉพาะถ้าจัดการข้อมูลสุขภาพ การเงิน หรือข้อมูลของเด็ก ควรปรึกษานักกฎหมายไทยที่มีคุณสมบัติ
PDPA คืออะไร
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 คือกฎหมายคุ้มครองข้อมูลหลักของไทย บทบัญญัติสำคัญมีผลบังคับใช้เต็มรูปแบบเมื่อ 1 มิถุนายน 2565 หลังเลื่อนมาสองครั้ง กำกับดูแลโดยคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส. / PDPC) และได้แนวคิดหลายอย่างมาจาก GDPR ของยุโรป คือธุรกิจต้องมีฐานทางกฎหมายในการเก็บข้อมูล ต้องบอกคนว่าจะทำอะไรกับข้อมูล ต้องเก็บรักษาอย่างปลอดภัย และเคารพสิทธิของเจ้าของข้อมูล
ใช้กับธุรกิจเล็กของฉันด้วยไหม
เกือบแน่นอนว่าใช่ PDPA ใช้กับทุกองค์กรที่เก็บ ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลของคนในประเทศไทย ไม่มีขนาดบริษัทขั้นต่ำ "ข้อมูลส่วนบุคคล" หมายถึงข้อมูลใดก็ตามที่ระบุตัวบุคคลได้ทั้งทางตรงและทางอ้อม เช่น ชื่อ เบอร์โทร อีเมล LINE ID ที่อยู่ รูปถ่าย เลขบัตรประชาชน และบ่อยครั้งรวมถึงที่อยู่ IP และตัวระบุในคุกกี้
ข้อมูลบางประเภทเป็น ข้อมูลอ่อนไหว ที่ต้องดูแลเป็นพิเศษและต้องได้รับความยินยอมโดยชัดแจ้ง เช่น ข้อมูลสุขภาพ ศาสนา ข้อมูลชีวภาพ (เช่น ลายนิ้วมือหรือใบหน้า) ประวัติอาชญากรรม เชื้อชาติ ความคิดเห็นทางการเมือง และพฤติกรรมทางเพศ เป็นต้น คลินิก ยิม สปา และแพลตฟอร์มงานบุคคลเจอข้อมูลเหล่านี้เป็นประจำ
สิ่งที่เว็บไซต์ของคุณเก็บ (มากกว่าที่คิด)
ทุกจุดคือที่ที่เว็บไซต์เก็บข้อมูลส่วนบุคคล และต้องมีวัตถุประสงค์และการแจ้งที่ชัดเจน
PDPA คาดหวังอะไรจากเว็บไซต์ของคุณ
1. ประกาศความเป็นส่วนตัวที่ชัดเจน
คุณต้องแจ้งคนตั้งแต่ก่อนหรือขณะเก็บข้อมูลว่าเก็บอะไร เพื่ออะไร เก็บนานแค่ไหน แชร์ให้ใคร และใช้สิทธิของตัวเองได้อย่างไร บนเว็บไซต์มักทำเป็นหน้า นโยบายความเป็นส่วนตัว ที่ลิงก์ไว้ท้ายเว็บและข้างทุกแบบฟอร์ม
เขียนให้คนอ่านเข้าใจ ว่าแบบฟอร์มไหนเก็บอะไร ใช้เครื่องมืออะไรบ้าง (เช่น Google Analytics, Meta Pixel, LINE) ข้อมูลถูกส่งออกนอกประเทศไหม (บริการคลาวด์ส่วนใหญ่เก็บข้อมูลในต่างประเทศ) และติดต่อคุณได้อย่างไร การคัดลอกเทมเพลตจากเว็บบริษัทอื่นเป็นข้อผิดพลาดที่พบบ่อย เพราะมันอธิบายข้อมูลของเขา ไม่ใช่ของคุณ
2. ฐานทางกฎหมายสำหรับการใช้แต่ละอย่าง
ความยินยอมเป็นเพียงหนึ่งในหลายฐานทางกฎหมาย การใช้งานประจำวันหลายอย่างไม่ต้องมีช่องติ๊กขอความยินยอมเลย
- สัญญา: ใช้ที่อยู่ของลูกค้าเพื่อจัดส่งสินค้าที่เขาสั่ง
- ประโยชน์โดยชอบด้วยกฎหมาย: บันทึกความปลอดภัยพื้นฐาน หรือการตอบคำถามที่คนส่งมาหาคุณ
- หน้าที่ตามกฎหมาย: เก็บใบกำกับภาษีตามระยะเวลาที่กฎหมายกำหนด
- ความยินยอม: อีเมลการตลาดหรือบรอดแคสต์ LINE คุกกี้โฆษณาและวิเคราะห์ส่วนใหญ่ และข้อมูลอ่อนไหว
เมื่อใช้ความยินยอม ต้องให้โดยอิสระ เจาะจง และชัดเจน ไม่ใช่ช่องที่ติ๊กไว้ให้แล้ว และไม่ใช่การผูกเป็นเงื่อนไขกับเรื่องที่ไม่เกี่ยวข้อง และต้องถอนความยินยอมได้ง่ายเท่ากับตอนให้
3. การขอความยินยอมคุกกี้ที่ใช้ได้จริง
คุกกี้ที่จำเป็นอย่างยิ่งต่อการทำงานของเว็บ (เช่น การคงสถานะล็อกอิน หรือจำตะกร้าสินค้า) โดยทั่วไปไม่ต้องขอความยินยอม ส่วนคุกกี้สำหรับ การวิเคราะห์ โฆษณา และการติดตาม รวมถึง Google Analytics และ Facebook/Meta Pixel โดยทั่วไปถือว่าต้องได้รับความยินยอม ตามหลักความยินยอมของ PDPA และแนวทางของ สคส.
- แสดงแบนเนอร์ที่ชัดเจนตอนเข้าชมครั้งแรก มีปุ่ม ยอมรับ และ ปฏิเสธ ที่เด่นเท่ากัน
- ไม่โหลดสคริปต์วิเคราะห์หรือโฆษณา จนกว่าผู้เข้าชมจะยอมรับ
- ให้เปลี่ยนใจได้ภายหลัง (ลิงก์ "ตั้งค่าคุกกี้" ท้ายเว็บ)
- เก็บบันทึกการเลือกความยินยอม
ความผิดพลาดที่เราเห็นบ่อยที่สุด: แบนเนอร์คุกกี้ที่ดูเหมือนถูกต้อง แต่ Google Analytics และ Meta Pixel โหลดก่อนใครจะกดอะไร แบนเนอร์ต้องควบคุมสคริปต์ได้จริง
4. แบบฟอร์มที่เก็บเฉพาะที่จำเป็น
การเก็บข้อมูลเท่าที่จำเป็นคือสิ่งที่ทำได้ง่ายที่สุด แบบฟอร์มติดต่อต้องการชื่อและช่องทางตอบกลับ ไม่ใช่เลขบัตรประชาชน วันเกิด และที่อยู่บ้าน ทุกช่องที่เพิ่มคือความเสี่ยงและความรับผิดชอบที่เพิ่มขึ้น และพูดตรงๆ คือทำให้คนกรอกจนจบน้อยลง
- ระบุช่องที่ไม่บังคับว่าไม่บังคับ
- ลิงก์ประกาศความเป็นส่วนตัวไว้ข้างปุ่มส่ง
- ใช้ช่องติ๊กแยกที่ไม่ได้ติ๊กไว้ก่อน ถ้าต้องการเพิ่มคนเข้ารายชื่อการตลาด
5. ความปลอดภัย
PDPA กำหนดให้มีมาตรการความปลอดภัยที่เหมาะสม สำหรับเว็บไซต์ พื้นฐานเหล่านี้ขาดไม่ได้
- ใช้ HTTPS ทุกหน้า (รูปแม่กุญแจในแถบที่อยู่)
- อัปเดต CMS ปลั๊กอิน และซอฟต์แวร์เซิร์ฟเวอร์ ปลั๊กอิน WordPress ที่ล้าสมัยเป็นสาเหตุหลักที่ธุรกิจเล็กถูกแฮก
- รหัสผ่านที่แข็งแรงและไม่ซ้ำ พร้อมการยืนยันตัวตนสองขั้นตอนสำหรับทุกคนที่มีสิทธิ์ผู้ดูแล และลบบัญชีพนักงานที่ลาออกทันที
- อย่าส่งข้อมูลจากแบบฟอร์มที่มีข้อมูลอ่อนไหวทางอีเมลแบบข้อความธรรมดา เก็บในระบบที่ปลอดภัยและจำกัดสิทธิ์การเข้าถึง
- สำรองข้อมูลสม่ำเสมอ และเก็บแยกจากเว็บไซต์
6. เคารพสิทธิของเจ้าของข้อมูล
เจ้าของข้อมูลขอเข้าถึง แก้ไข หรือลบข้อมูลได้ คัดค้านการใช้บางอย่าง ถอนความยินยอม และขอรับข้อมูลในรูปแบบที่นำไปใช้ต่อได้ ใส่ช่องทางติดต่อที่ชัดเจน (อีเมลหรือแบบฟอร์ม) ในประกาศความเป็นส่วนตัว และมีขั้นตอนภายในง่ายๆ สำหรับจัดการคำขอ โดยทั่วไปภายใน 30 วัน
7. มีแผนรับมือข้อมูลรั่วไหล
ถ้าข้อมูลส่วนบุคคลรั่วไหลหรือถูกแฮก โดยทั่วไป PDPA กำหนดให้แจ้ง สคส. ภายใน 72 ชั่วโมง นับจากทราบเหตุ (เว้นแต่ไม่น่าจะมีความเสี่ยง) และแจ้งผู้ได้รับผลกระทบเมื่อความเสี่ยงสูง รู้ไว้ล่วงหน้าว่านักพัฒนาเว็บ ผู้ให้บริการโฮสติ้ง และนักกฎหมายของคุณคือใคร และติดต่อได้อย่างรวดเร็วอย่างไร
ถ้าเพิกเฉยจะเกิดอะไรขึ้น
PDPA มีโทษปรับทางปกครองสูงสุด 5 ล้านบาท โทษทางอาญา (รวมถึงจำคุกไม่เกินหนึ่งปีและปรับไม่เกิน 1 ล้านบาทสำหรับความผิดบางประเภทที่เกี่ยวกับข้อมูลอ่อนไหว) และความรับผิดทางแพ่งที่ศาลสั่งให้ชดใช้ค่าเสียหายพร้อมค่าเสียหายเชิงลงโทษได้สูงสุดสองเท่าของความเสียหายจริง การบังคับใช้เริ่มแบบค่อยเป็นค่อยไป แต่ สคส. เริ่มมีคำสั่งปรับแล้ว และลูกค้าก็สังเกตมากขึ้นว่าธุรกิจดูแลข้อมูลของเขาอย่างไร
สำหรับธุรกิจเล็กส่วนใหญ่ ความเสี่ยงที่ใหญ่กว่าค่าปรับคือการถูกแฮก รายชื่อลูกค้ารั่ว หรือคำร้องเรียนที่ทำลายความเชื่อใจ ข่าวดีคือการทำพื้นฐานให้ดี ส่วนใหญ่ก็คือแนวปฏิบัติที่ดีในการทำเว็บไซต์นั่นเอง
ไล่ทำรายการนี้ร่วมกับนักพัฒนาเว็บของคุณ ส่วนใหญ่ตั้งค่าครั้งเดียวจบ
เราจัดการเรื่องนี้อย่างไร
ทุกเว็บไซต์ที่เราทำใช้ HTTPS เก็บเฉพาะช่องที่แบบฟอร์มต้องการจริง ลิงก์ประกาศความเป็นส่วนตัวไว้ข้างทุกแบบฟอร์ม และตั้งให้สคริปต์วิเคราะห์และโฆษณาโหลดหลังได้รับความยินยอมเท่านั้นได้ เช่น แบบฟอร์มติดต่อของเราเองขอแค่ชื่อ อีเมล และข้อความ ส่วนเบอร์โทรและบริษัทไม่บังคับ ถ้าไม่แน่ใจว่าเว็บไซต์ปัจจุบันของคุณเป็นอย่างไร ส่งลิงก์มาให้เรา แล้วเราจะชี้ช่องโหว่ให้ และอาจสนใจบทความ เว็บไซต์ธุรกิจควรมีหน้าอะไรบ้าง
คำถามที่พบบ่อย
เว็บไซต์ในไทยต้องมีแบนเนอร์คุกกี้ไหม
ถ้าเว็บใช้คุกกี้หรือการติดตามแบบเดียวกันเพื่อการวิเคราะห์หรือโฆษณา เช่น Google Analytics หรือ Meta Pixel โดยทั่วไปควรขอความยินยอมก่อนโหลด ซึ่งในทางปฏิบัติคือแบนเนอร์คุกกี้ที่มีตัวเลือกยอมรับและปฏิเสธจริง เว็บที่ใช้แค่คุกกี้ที่จำเป็นอย่างยิ่งอาจไม่ต้องมี
คัดลอกนโยบายความเป็นส่วนตัวจากเว็บอื่นได้ไหม
ใช้เทมเพลตเป็นจุดเริ่มต้นได้ แต่ประกาศต้องอธิบายสิ่งที่ธุรกิจของคุณเก็บจริง เพื่ออะไร เครื่องมือและพันธมิตรใดได้รับข้อมูล และเก็บนานแค่ไหน นโยบายที่คัดลอกมาแต่ไม่ตรงกับการปฏิบัติจริง ไม่ถือว่าเป็นไปตามข้อกำหนด
PDPA ใช้กับลูกค้าต่างชาติไหม
ใช้กับข้อมูลส่วนบุคคลของคนที่อยู่ในไทย และกับธุรกิจต่างประเทศที่เสนอสินค้าหรือบริการให้คนในไทยหรือติดตามพฤติกรรมของเขา ถ้าคุณมีลูกค้าในยุโรปด้วย GDPR ก็อาจมีผลเช่นกัน
ต้องมีเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ไหม
เฉพาะบางกรณี เช่น กิจกรรมหลักเกี่ยวกับการติดตามพฤติกรรมคนอย่างสม่ำเสมอในปริมาณมาก หรือการประมวลผลข้อมูลอ่อนไหวจำนวนมาก ธุรกิจเล็กส่วนใหญ่ไม่ต้องมี DPO อย่างเป็นทางการ แต่ควรมีคนที่รับผิดชอบเรื่องการคุ้มครองข้อมูล