PDPA สำหรับร้านค้าออนไลน์ — คู่มือ SME ขายของบน Shopee, Lazada, LINE
PDPA for E-commerce — Guide for Thai Online Sellers on Shopee, Lazada, LINE
เผยแพร่ 21 กรกฎาคม 2569 · อ่านประมาณ 10 นาที
หากคุณเป็นร้านค้าออนไลน์ที่ขายของบน Shopee, Lazada, LINE Shopping, Facebook หรือมีเว็บไซต์ร้านของตัวเอง คุณกำลังเก็บข้อมูลส่วนบุคคลของลูกค้าทุกวัน ไม่ว่าจะเป็นชื่อ ที่อยู่จัดส่ง เบอร์โทรศัพท์ หรือประวัติการสั่งซื้อ ข้อมูลเหล่านี้ได้รับการคุ้มครองตาม พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA)
บทความนี้เขียนขึ้นสำหรับเจ้าของร้านค้าออนไลน์ SME โดยเฉพาะ อธิบายว่า PDPA เกี่ยวข้องกับร้านค้าอย่างไร ต้องทำอะไรบ้าง และให้เช็คลิสต์ที่นำไปปฏิบัติได้จริง
สำคัญ: PDPA ไม่มีข้อยกเว้นสำหรับร้านค้าขนาดเล็ก แม้คุณจะเป็นร้านค้าคนเดียวที่ขายผ่าน LINE หากเก็บข้อมูลลูกค้า คุณต้องปฏิบัติตามกฎหมาย
ข้อมูลอะไรที่ร้านค้าออนไลน์เก็บ?
What data do online shops collect?
ร้านค้าออนไลน์เก็บข้อมูลส่วนบุคคลมากกว่าที่คิด ต่อไปนี้คือข้อมูลที่ร้านค้าส่วนใหญ่เก็บและ PDPA คุ้มครอง
ข้อมูลลูกค้า
ชื่อ-นามสกุล, เบอร์โทร, อีเมล, LINE ID, ที่อยู่จัดส่ง
ข้อมูลการสั่งซื้อ
รายการสินค้า, จำนวน, ราคา, วันที่สั่งซื้อ, สถานะการจัดส่ง
ข้อมูลการชำระเงิน
เลขบัญชี, สลิปโอนเงิน, ข้อมูลบัตรเครดิต (หากเก็บเอง)
ข้อมูลการตลาด
ประวัติการซื้อ, สินค้าที่สนใจ, การตอบกลับโปรโมชั่น
ข้อมูลเว็บไซต์ (ถ้ามี)
IP Address, คุกกี้, พฤติกรรมการเข้าชม, ข้อมูลจาก Google Analytics
ข้อมูลแชท
บทสนทนาใน LINE, Facebook Messenger, ข้อความสอบถามสินค้า
ข้อมูลอ่อนไหว — ห้ามเก็บโดยไม่จำเป็น
ร้านค้าทั่วไปไม่ควรเก็บข้อมูลอ่อนไหว เช่น เลขบัตรประชาชน (ยกเว้นจำเป็นทางภาษี) ข้อมูลสุขภาพ หรือข้อมูลชีวภาพ หากไม่จำเป็นจริงๆ เพราะข้อมูลอ่อนไหวมีค่าปรับสูงกว่าและต้องขอความยินยอมโดยชัดแจ้ง
หน้าที่ของร้านค้าตาม PDPA
Shop obligations under PDPA
ร้านค้าออนไลน์ในฐานะ "ผู้ควบคุมข้อมูล" (Data Controller) มีหน้าที่ตามกฎหมายดังนี้
1. แจ้งวัตถุประสงค์ก่อนเก็บข้อมูล
ก่อนเก็บข้อมูลลูกค้า ต้องแจ้งว่าเก็บอะไร เพื่ออะไร เช่น "เก็บชื่อและที่อยู่เพื่อจัดส่งสินค้า" "เก็บเบอร์โทรเพื่อติดต่อเรื่องการสั่งซื้อ" การแจ้งนี้อาจอยู่ใน Privacy Policy หรือข้อความในแบบฟอร์มสั่งซื้อ
2. ใช้ข้อมูลตามวัตถุประสงค์ที่แจ้งเท่านั้น
ห้ามใช้ข้อมูลลูกค้าเพื่อวัตถุประสงค์อื่นที่ไม่ได้แจ้งไว้ เช่น เก็บเบอร์โทรเพื่อจัดส่งสินค้า แต่เอาไปส่ง SMS โปรโมชั่นโดยไม่ขอความยินยอมเพิ่ม — ทำไม่ได้
3. เก็บข้อมูลเท่าที่จำเป็นและจำกัดระยะเวลา
เก็บข้อมูลเท่าที่จำเป็นสำหรับวัตถุประสงค์ และกำหนดระยะเวลาเก็บ เช่น ข้อมูลการสั่งซื้อเก็บ 5 ปี (ตามข้อกำหนดภาษี) เมื่อครบกำหนดต้องลบหรือทำลาย
4. รักษาความปลอดภัยของข้อมูล
ป้องกันข้อมูลลูกค้าจากการเข้าถึงโดยไม่ได้รับอนุญาต เช่น ล็อกไฟล์ Excel ที่มีข้อมูลลูกค้า, ไม่ส่งข้อมูลลูกค้าผ่านแชทสาธารณะ, จำกัดการเข้าถึงข้อมูลเฉพาะคนที่จำเป็น
5. อำนวยความสะดวกเมื่อลูกค้าใช้สิทธิ
เมื่อลูกค้าขอเข้าถึง แก้ไข หรือลบข้อมูลของตนเอง ร้านค้าต้องดำเนินการภายใน 30 วัน โดยไม่มีค่าใช้จ่าย
Cookie Consent สำหรับร้านค้าออนไลน์
Cookie consent for online shops
หากร้านค้าของคุณมีเว็บไซต์ (ไม่ว่าจะเป็นเว็บไซต์ร้านค้าเอง หรือใช้แพลตฟอร์มสร้างเว็บอย่าง Shopify, LnwShop, BentoWeb) และมีการใช้คุกกี้ที่ไม่จำเป็น เช่น Google Analytics, Facebook Pixel, คุกกี้โฆษณา — คุณต้องมี Cookie Consent Banner
คุกกี้ที่ต้องขอความยินยอม
- • Google Analytics / GA4
- • Facebook Pixel / Meta Pixel
- • คุกกี้โฆษณา (Google Ads, LINE Ads)
- • คุกกี้ติดตามพฤติกรรม (Retargeting)
คุกกี้ที่ไม่ต้องขอความยินยอม
- • Session cookie สำหรับตะกร้าสินค้า
- • คุกกี้จดจำการเข้าสู่ระบบ
- • คุกกี้ความปลอดภัย (CSRF token)
อ่านรายละเอียดเพิ่มเติมเกี่ยวกับ Cookie Banner ที่ถูกต้องตาม PDPA ได้ที่ Cookie Banner ไทย — ตามข้อกำหนด PDPA
นโยบายความเป็นส่วนตัวสำหรับร้านค้า
Privacy policy for online shops
ร้านค้าออนไลน์ควรมีนโยบายความเป็นส่วนตัว (Privacy Policy) ที่เขียนเป็นภาษาไทยเข้าใจง่าย ระบุข้อมูลต่อไปนี้
ชื่อร้านค้า / ชื่อบริษัท และช่องทางติดต่อ (อีเมล, เบอร์โทร, LINE)
ข้อมูลที่เก็บ (ชื่อ, ที่อยู่, เบอร์โทร, อีเมล, ข้อมูลการสั่งซื้อ)
วัตถุประสงค์การใช้ข้อมูล (จัดส่งสินค้า, ติดต่อลูกค้า, ออกใบกำกับภาษี)
ฐานทางกฎหมาย (ฐานสัญญา, ฐานความยินยอม, ฐานประโยชน์โดยชอบ)
ระยะเวลาเก็บข้อมูล (เช่น 5 ปีสำหรับข้อมูลการสั่งซื้อ)
สิทธิของเจ้าของข้อมูล (เข้าถึง, แก้ไข, ลบ, ถอนความยินยอม)
การส่งต่อข้อมูลให้บุคคลที่สาม (บริษัทขนส่ง, ผู้ให้บริการชำระเงิน)
มาตรการรักษาความปลอดภัยข้อมูล
ดาวน์โหลด Template นโยบายความเป็นส่วนตัวภาษาไทยฟรีได้ที่ Template Privacy Policy ภาษาไทย
แบบฟอร์มขอความยินยอมสำหรับร้านค้า
Consent forms for online shops
เมื่อร้านค้าเก็บข้อมูลลูกค้าผ่านแบบฟอร์ม (เช่น สมัครสมาชิก, รับโปรโมชั่น, สมัครรับข่าวสาร) ต้องขอความยินยอมอย่างถูกต้องตาม PDPA มาตรา 19
✅ แบบที่ถูกต้อง
ข้าพเจ้ายินยอมให้ร้านค้าเก็บข้อมูลชื่อและอีเมล เพื่อส่งข่าวสารและโปรโมชั่น (เลือกได้ ไม่บังคับ)
อ่านนโยบายความเป็นส่วนตัว
- ✓ Checkbox ว่าง — ผู้ใช้ต้องเลือกเอง
- ✓ แยกวัตถุประสงค์ชัดเจน
- ✓ มีลิงก์ Privacy Policy
❌ แบบที่ผิด PDPA
ข้าพเจ้ายอมรับข้อกำหนดทั้งหมดและยินยอมให้ใช้ข้อมูลเพื่อทุกวัตถุประสงค์
- ✗ ติ๊กถูกไว้ล่วงหน้า (Pre-ticked)
- ✗ รวมทุกวัตถุประสงค์ในข้อเดียว
- ✗ ไม่มีลิงก์ Privacy Policy
ค่าปรับ PDPA สำหรับร้านค้าออนไลน์
PDPA fines for online shops
แม้ร้านค้าออนไลน์ขนาดเล็กอาจคิดว่า "คงไม่โดนปรับ" แต่ PDPA บังคับใช้กับทุกขนาดธุรกิจ ค่าปรับที่อาจเกิดขึ้นได้แก่
| กรณี | ค่าปรับสูงสุด |
|---|---|
| ไม่แจ้งวัตถุประสงค์ (ไม่มี Privacy Policy) | ฿1,000,000 |
| ไม่ขอความยินยอม / ขอไม่ถูกต้อง | ฿3,000,000 |
| ละเมิดข้อมูลอ่อนไหว | ฿5,000,000 |
| ไม่แจ้งเหตุละเมิดข้อมูลภายใน 72 ชม. | ฿3,000,000 |
อ่านรายละเอียดค่าปรับ PDPA แต่ละมาตราได้ที่ ค่าปรับ PDPA — บทลงโทษแต่ละมาตรา
เช็คลิสต์ PDPA สำหรับร้านค้าออนไลน์
PDPA compliance checklist for online shops
มี Privacy Policy ภาษาไทย แจ้งข้อมูลที่เก็บ วัตถุประสงค์ ระยะเวลา สิทธิเจ้าของข้อมูล
แบบฟอร์มขอความยินยอมไม่ติ๊กถูกไว้ล่วงหน้า แยกแต่ละวัตถุประสงค์
เว็บไซต์ร้านมี Cookie Consent Banner (หากใช้ Analytics/Pixel)
ข้อมูลลูกค้าเก็บในไฟล์ที่ล็อกด้วยรหัสผ่าน ไม่แชร์ผ่านแชทสาธารณะ
กำหนดระยะเวลาเก็บข้อมูล และลบเมื่อครบกำหนด
มีช่องทางให้ลูกค้าขอเข้าถึง แก้ไข หรือลบข้อมูล (เช่น อีเมล, LINE)
แจ้งลูกค้าเมื่อมีการเปลี่ยนแปลง Privacy Policy
หากใช้ผู้ให้บริการขนส่ง/ชำระเงิน มีสัญญาประมวลผลข้อมูล (DPA)
ดูเช็คลิสต์ PDPA ฉบับเต็มสำหรับเว็บไซต์ได้ที่ เช็คลิสต์ PDPA 6 ข้อสำหรับเว็บไซต์ SME
คำถามที่พบบ่อย
Frequently asked questions
ขายของบน LINE ต้องมี Privacy Policy ไหม?
LINE มีนโยบายความเป็นส่วนตัวของแพลตฟอร์มเอง แต่หากคุณเก็บข้อมูลลูกค้าเพิ่มเติมนอก LINE (เช่น เก็บใน Excel, ส่งให้บริษัทขนส่ง) ควรมี Privacy Policy แจ้งลูกค้า
ส่งข้อมูลลูกค้าให้บริษัทขนส่ง ผิด PDPA ไหม?
ไม่ผิด หากแจ้งลูกค้าใน Privacy Policy ว่ามีการส่งต่อข้อมูลให้บริษัทขนส่ง เพื่อวัตถุประสงค์ในการจัดส่งสินค้า และบริษัทขนส่งมีมาตรการรักษาความปลอดภัยที่เหมาะสม
เก็บสลิปโอนเงินลูกค้าไว้ได้ไหม?
เก็บได้ภายใต้ฐานสัญญาและหน้าที่ทางกฎหมาย (การบัญชี/ภาษี) แต่ควรกำหนดระยะเวลาเก็บ เช่น 5 ปี ตามข้อกำหนดทางภาษี และเก็บในที่ที่ปลอดภัย ไม่แชร์ในกลุ่มแชท
ใช้ข้อมูลลูกค้าส่งโปรโมชั่นทาง SMS ได้ไหม?
ได้เฉพาะกรณีที่ลูกค้าให้ความยินยอมโดยชัดแจ้งสำหรับการตลาด หากเก็บเบอร์โทรเพื่อจัดส่งสินค้าอย่างเดียว ไม่สามารถเอาไปส่ง SMS โปรโมชั่นได้ ต้องขอความยินยอมเพิ่ม
ข้อมูลนี้เป็นข้อมูลทั่วไป ไม่ใช่คำแนะนำทางกฎหมาย หากมีข้อสงสัยเกี่ยวกับการปฏิบัติตาม PDPA สำหรับร้านค้าของคุณ ควรปรึกษาทนายความหรือผู้เชี่ยวชาญด้านกฎหมายคุ้มครองข้อมูลส่วนบุคคล
Informational only — not legal advice. Consult a PDPA-qualified lawyer for specific guidance.
ตรวจสอบเว็บไซต์ร้านค้าของคุณฟรี
วาง URL เว็บไซต์ร้านค้าของคุณเพื่อให้ AI ตรวจสอบความสอดคล้องกับ PDPA ฟรีภายใน 60 วินาที ไม่ต้องสมัครสมาชิก
สแกนฟรีเลย →