วิธี Audit PDPA สำหรับ Agency ของเว็บไซต์ธุรกิจทั่วไปและ SME พร้อม Evidence ที่ควรเก็บ
แนวทาง Audit PDPA สำหรับ Agency ฉบับเข้าใจง่าย สำหรับเจ้าของกิจการ SME ที่จ้าง Agency ทำการตลาดหรือดูแลเว็บไซต์ พร้อมจุดตรวจและ Evidence ที่ควรขอจาก Agency
💬 สรุปสั้น ๆ
การ Audit PDPA สำหรับ Agency คือการที่เจ้าของกิจการ SME ตรวจสอบว่า Agency ที่จ้างมาทำการตลาดหรือดูแลเว็บไซต์ จัดการข้อมูลลูกค้าถูกต้องตามหลัก PDPA หรือไม่ โดยดูที่สัญญาประมวลผลข้อมูล แหล่งที่มาของฐานลูกค้า การตั้งค่าคุกกี้ และหลักฐานการขอความยินยอม แล้วเก็บเอกสารเหล่านี้ไว้เป็น Evidence เผื่อถูกตรวจสอบภายหลัง
สารบัญ
เจ้าของกิจการ SME จำนวนมากเข้าใจว่าเมื่อจ้าง Agency มาทำการตลาดหรือดูแลเว็บไซต์แล้ว เรื่อง PDPA ก็เป็นความรับผิดชอบของ Agency ไปโดยอัตโนมัติ แต่ความเข้าใจนี้ผิดตั้งแต่ต้น เพราะตามหลักการของกฎหมายคุ้มครองข้อมูลส่วนบุคคล เจ้าของกิจการยังคงเป็นผู้ควบคุมข้อมูล (Data Controller) ที่ต้องรับผิดชอบร่วมด้วยเสมอ ไม่ว่าจะจ้างใครมาทำงานแทนก็ตาม การโยนความรับผิดชอบทั้งหมดให้ Agency โดยไม่ตรวจสอบอะไรเลย จึงเป็นความเสี่ยงที่เจ้าของกิจการต้องแบกรับเองในท้ายที่สุด
ทำไมเจ้าของกิจการต้อง Audit Agency ไม่ใช่แค่เชื่อใจอย่างเดียว
Agency ส่วนใหญ่ทำงานให้ลูกค้าหลายรายพร้อมกัน และมักมีระบบเก็บฐานข้อมูลลูกค้าหรือใช้เครื่องมือโฆษณาที่เชื่อมต่อกับหลายแพลตฟอร์ม การจัดการข้อมูลจึงซับซ้อนกว่าที่เจ้าของกิจการมองเห็นจากภายนอก หาก Agency เก็บข้อมูลลูกค้าโดยไม่มีฐานทางกฎหมายที่ชัดเจน ใช้คุกกี้ติดตามโดยไม่ขอความยินยอมก่อน หรือส่งต่อข้อมูลให้บุคคลที่สามโดยไม่มีสัญญาควบคุม ความเสียหายที่เกิดขึ้นจะตกอยู่ที่ชื่อธุรกิจของเจ้าของกิจการโดยตรง ไม่ใช่ชื่อของ Agency การ Audit จึงไม่ใช่การไม่ไว้ใจ Agency แต่เป็นการทำหน้าที่ของเจ้าของกิจการตามกฎหมาย
จุดตรวจหลักเมื่อ Audit PDPA สำหรับ Agency
1. สัญญาประมวลผลข้อมูล (Data Processing Agreement)
ต้องมีเอกสารระบุชัดว่า Agency ประมวลผลข้อมูลอะไรบ้าง เพื่อวัตถุประสงค์ใด เก็บนานแค่ไหน และจะทำอย่างไรเมื่อสิ้นสุดสัญญา หากไม่มีเอกสารนี้เลย ถือเป็นความเสี่ยงระดับสูงที่ต้องแก้ไขก่อนอื่น
2. แหล่งที่มาของฐานข้อมูลลูกค้า
ตรวจสอบว่า Agency ได้ฐานข้อมูลที่นำมาใช้ยิงโฆษณาหรือส่งอีเมลมาจากไหน หากเป็นฐานข้อมูลที่ซื้อมาหรือรวบรวมมาโดยไม่มีการขอความยินยอมจากเจ้าของข้อมูล ต้องหยุดใช้งานทันทีและแจ้ง Agency ให้ทำใหม่ให้ถูกต้อง
3. การตั้งค่าคุกกี้และเครื่องมือติดตามบนเว็บไซต์
เว็บไซต์ที่ Agency ดูแลควรมีแบนเนอร์ขอความยินยอมคุกกี้ที่ทำงานจริง ไม่ใช่แค่ตกแต่งให้ดูมี และผู้ใช้ต้องปฏิเสธคุกกี้ที่ไม่จำเป็นได้ง่ายพอ ๆ กับการกดยอมรับ
4. การจัดการคำขอใช้สิทธิของเจ้าของข้อมูล
หากลูกค้าต้องการขอลบข้อมูลหรือขอเข้าถึงข้อมูลของตัวเอง ต้องมีขั้นตอนชัดเจนว่า Agency จะส่งต่อคำขอมาให้เจ้าของกิจการดำเนินการอย่างไร และภายในกรอบเวลาเท่าไหร่
5. การส่งต่อข้อมูลให้บุคคลที่สาม
หาก Agency ใช้เครื่องมือหรือแพลตฟอร์มโฆษณาต่างประเทศ ต้องตรวจสอบว่ามีการแจ้งเจ้าของกิจการล่วงหน้าหรือไม่ และมีมาตรการป้องกันความปลอดภัยของข้อมูลระหว่างการส่งต่ออย่างไร
ขั้นตอนการทำ Audit ทีละขั้นสำหรับ SME
- รวบรวมรายชื่อ Agency ทั้งหมดที่เข้าถึงข้อมูลลูกค้าหรือดูแลเว็บไซต์อยู่ในปัจจุบัน
- ขอสำเนาสัญญาประมวลผลข้อมูลจากแต่ละ Agency หากยังไม่มีให้แจ้งทำเพิ่มทันที
- สุ่มตรวจหน้าเว็บไซต์ว่าแบนเนอร์คุกกี้ทำงานถูกต้องและปฏิเสธได้จริง
- สอบถาม Agency ถึงแหล่งที่มาของฐานข้อมูลลูกค้าที่ใช้ในแคมเปญปัจจุบัน
- นัดประชุมทบทวนร่วมกับ Agency อย่างน้อยปีละครั้ง เพื่ออัปเดตการเปลี่ยนแปลงของเครื่องมือหรือแพลตฟอร์มที่ใช้
- บันทึกผลการตรวจสอบทุกครั้งไว้เป็นเอกสาร Evidence
ตัวอย่าง Evidence ที่ควรเก็บไว้
- สัญญาประมวลผลข้อมูลฉบับล่าสุดที่ลงนามกับ Agency
- ภาพหน้าจอแบนเนอร์คุกกี้พร้อมวันที่ตรวจสอบ
- บันทึกการประชุมทบทวนการทำงานร่วมกับ Agency
- อีเมลหรือเอกสารยืนยันแหล่งที่มาของฐานข้อมูลลูกค้า
- รายการเครื่องมือหรือแพลตฟอร์มโฆษณาที่ Agency ใช้งานในนามธุรกิจ
เอกสารที่เกี่ยวข้องในชุดนี้
หากยังไม่เคยอ่านภาพรวมมาก่อน แนะนำให้เริ่มจาก คู่มือ PDPA สำหรับ Agency ฉบับ SME เพื่อเข้าใจภาพรวมก่อน จากนั้นใช้ เช็กลิสต์ PDPA สำหรับ Agency ควบคู่กับบทความนี้เพื่อตรวจทีละข้อได้ง่ายขึ้น และดูภาพรวมหมวดธุรกิจทั้งหมดได้ที่ ศูนย์ความรู้ Business, Industry & SEO
ข้อผิดพลาดที่พบบ่อยเมื่อ SME ทำงานร่วมกับ Agency
- เซ็นสัญญาจ้างงานทั่วไปโดยไม่มีข้อกำหนดเรื่องการประมวลผลข้อมูลส่วนบุคคลแยกต่างหาก
- ปล่อยให้ Agency ตั้งค่าคุกกี้เองทั้งหมดโดยไม่เคยตรวจสอบว่าปฏิเสธได้จริงหรือไม่
- ไม่เคยถามแหล่งที่มาของฐานข้อมูลลูกค้าที่ Agency นำมาใช้ยิงโฆษณา
- คิดว่าเมื่อเลิกจ้าง Agency แล้วข้อมูลลูกค้าจะถูกลบไปเองโดยอัตโนมัติ
- ไม่มีช่องทางรับคำขอใช้สิทธิจากลูกค้าที่ชัดเจนระหว่างเจ้าของกิจการกับ Agency
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที
เมื่อเลิกจ้าง Agency ต้องทำอะไรเพิ่มเติม
หลายธุรกิจมองข้ามขั้นตอนหลังเลิกสัญญากับ Agency ทั้งที่เป็นช่วงที่มีความเสี่ยงสูงไม่แพ้ตอนเริ่มงาน เจ้าของกิจการควรขอให้ Agency ยืนยันเป็นลายลักษณ์อักษรว่าจะลบหรือส่งคืนข้อมูลลูกค้าทั้งหมดภายในระยะเวลาที่ตกลงกัน พร้อมทั้งเปลี่ยนรหัสผ่านของระบบโฆษณาและเครื่องมือวิเคราะห์ข้อมูลทุกตัวที่ Agency เคยเข้าถึง หากใช้บัญชีโฆษณาร่วมกัน ให้แยกสิทธิ์การเข้าถึงออกจากกันให้ชัดเจนก่อนยุติสัญญาอย่างเป็นทางการ การละเลยขั้นตอนนี้เป็นสาเหตุที่พบบ่อยที่ข้อมูลลูกค้ายังคงถูกเข้าถึงได้แม้เลิกจ้างไปแล้วหลายเดือน
คำถามที่พบบ่อยระหว่างการ Audit
ถ้า Agency ปฏิเสธที่จะเปิดเผยแหล่งที่มาของฐานข้อมูลลูกค้า ควรทำอย่างไร ถือเป็นสัญญาณเตือนที่ต้องระวังเป็นพิเศษ เพราะ Agency ที่ทำงานถูกต้องตามกฎหมายควรอธิบายที่มาของข้อมูลได้อย่างชัดเจนโดยไม่มีปัญหา หากปฏิเสธซ้ำหลายครั้งโดยไม่มีเหตุผล เจ้าของกิจการควรพิจารณาระงับการใช้ฐานข้อมูลชุดนั้นไว้ก่อนจนกว่าจะได้คำตอบที่ตรวจสอบได้
Agency ขนาดเล็กที่มีทีมงานไม่กี่คน ต้องมีสัญญาประมวลผลข้อมูลเหมือน Agency ใหญ่หรือไม่ ต้องมีเหมือนกัน เพราะกฎหมายไม่ได้แยกตามขนาดของผู้ให้บริการ ขนาดของทีมไม่เกี่ยวกับภาระผูกพันทางกฎหมายที่เจ้าของกิจการต้องปฏิบัติตาม
ถ้าเพิ่งเริ่มทำงานกับ Agency ใหม่ ควร Audit ตั้งแต่วันแรกเลยหรือไม่ ควรทำตั้งแต่ก่อนเซ็นสัญญาด้วยซ้ำ โดยขอดูตัวอย่างสัญญาประมวลผลข้อมูลที่ Agency เคยใช้กับลูกค้ารายอื่น เพื่อประเมินว่ามีมาตรฐานการทำงานที่รัดกุมเพียงพอหรือไม่ ก่อนตัดสินใจว่าจ้าง
ความแตกต่างระหว่างการ Audit ครั้งแรกกับการทบทวนประจำปี
การ Audit ครั้งแรกเมื่อเริ่มทำงานกับ Agency ใหม่ มักใช้เวลานานกว่าปกติ เพราะต้องตรวจสอบทุกจุดตั้งแต่ต้น ทั้งสัญญา แหล่งข้อมูล และการตั้งค่าเครื่องมือต่าง ๆ บนเว็บไซต์ ส่วนการทบทวนประจำปีในรอบถัดไปจะเบาลง เพราะส่วนใหญ่เป็นการตรวจสอบว่าสิ่งที่เคยตกลงกันไว้ยังคงถูกปฏิบัติตามอยู่หรือไม่ และมีการเปลี่ยนแปลงเครื่องมือหรือแพลตฟอร์มใหม่ที่ต้องปรับสัญญาเพิ่มเติมหรือเปล่า เจ้าของกิจการที่มีทีมเล็กสามารถใช้เวลาการทบทวนประจำปีเพียงครึ่งวันถึงหนึ่งวัน หากเตรียมเอกสาร Evidence จากรอบก่อนหน้าไว้อย่างเป็นระบบ การมีบันทึกเปรียบเทียบระหว่างปีต่อปียังช่วยให้เห็นแนวโน้มว่า Agency มีมาตรฐานการทำงานที่ดีขึ้นหรือแย่ลงเมื่อเวลาผ่านไป
สรุปการ Audit PDPA สำหรับ Agency
การ Audit PDPA สำหรับ Agency ไม่ใช่งานที่ต้องทำครั้งเดียวแล้วจบ แต่เป็นกระบวนการต่อเนื่องที่เจ้าของกิจการ SME ควรทำอย่างน้อยปีละครั้ง หรือทุกครั้งที่เปลี่ยน Agency ใหม่ การมีเอกสาร Evidence ครบถ้วนไม่เพียงช่วยลดความเสี่ยงทางกฎหมาย แต่ยังทำให้ธุรกิจสามารถตอบคำถามลูกค้าเรื่องความปลอดภัยของข้อมูลได้อย่างมั่นใจมากขึ้นด้วย ทีมขนาดเล็กที่เริ่มทำตั้งแต่วันนี้ทีละจุด จะพบว่าภาระงานในปีถัดไปเบาลงมาก เพราะมีระบบและเอกสารพื้นฐานรองรับไว้แล้ว ไม่ต้องเริ่มนับหนึ่งใหม่ทุกครั้งที่มีการเปลี่ยนแปลงทีมงานหรือผู้ให้บริการ
สัญญาณเตือนที่บอกว่าควรเปลี่ยน Agency
นอกจากการตรวจสอบตามจุดที่กล่าวมาข้างต้น เจ้าของกิจการควรสังเกตพฤติกรรมบางอย่างของ Agency ที่บ่งบอกความเสี่ยงเชิงลึก แม้จะยังไม่มีเหตุการณ์ข้อมูลรั่วไหลเกิดขึ้นจริงก็ตาม หาก Agency เปลี่ยนพนักงานที่ดูแลบัญชีบ่อยครั้งโดยไม่มีการส่งมอบงานที่ชัดเจน มักตามมาด้วยการสูญหายของเอกสารสำคัญหรือรหัสผ่านที่ไม่มีใครจำได้ว่าใครถืออยู่ อีกสัญญาณหนึ่งคือการที่ Agency ใช้บัญชีโฆษณาส่วนตัวของพนักงานแทนบัญชีธุรกิจ ทำให้เมื่อพนักงานคนนั้นลาออก ข้อมูลและสิทธิ์การเข้าถึงอาจหายไปพร้อมกันด้วย เจ้าของกิจการที่พบสัญญาณเหล่านี้ควรเร่งทำ Audit ทันทีแทนที่จะรอถึงรอบทบทวนประจำปีตามปกติ เพราะความเสี่ยงสะสมจากพฤติกรรมเหล่านี้มักมองไม่เห็นชัดจนกว่าจะเกิดปัญหาจริง เช่น ลูกค้าร้องเรียนว่าได้รับข้อความโฆษณาที่ไม่เคยให้ความยินยอมไว้ หรือบัญชีโฆษณาถูกล็อกเพราะพนักงานเดิมของ Agency ยังมีสิทธิ์เข้าถึงอยู่
วิธีบันทึกผล Audit ให้ใช้งานได้จริงในปีถัดไป
เอกสารผล Audit ที่ทำแล้วเก็บไว้เฉย ๆ โดยไม่มีรูปแบบที่ใช้ซ้ำได้ มักถูกลืมและต้องเริ่มนับหนึ่งใหม่ทุกปี วิธีที่ใช้ได้ผลจริงสำหรับทีมขนาดเล็กคือทำตารางบันทึกแบบเดียวกันทุกปี ระบุวันที่ตรวจ ผู้ตรวจ จุดที่พบปัญหา และวันที่แก้ไขเสร็จ เก็บไว้ในที่เดียวที่ทุกคนในทีมเข้าถึงได้ เมื่อถึงรอบทบทวนปีถัดไปก็เปิดตารางเดิมมาต่อยอดได้ทันที ไม่ต้องเริ่มสัมภาษณ์ Agency ใหม่ทั้งหมด วิธีนี้ยังช่วยให้เห็นภาพรวมได้ง่ายว่าปัญหาเดิมที่เคยพบได้รับการแก้ไขจริงหรือยังเกิดซ้ำอยู่
แหล่งข้อมูลอ้างอิง
แนวทางการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคลอ้างอิงจากสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ซึ่งเป็นหน่วยงานกำกับดูแลหลักของประเทศไทย เจ้าของกิจการควรติดตามประกาศและแนวปฏิบัติที่ปรับปรุงจากหน่วยงานนี้อย่างสม่ำเสมอ เนื่องจากรายละเอียดเชิงปฏิบัติอาจมีการปรับปรุงเป็นระยะ และควรให้ผู้ดูแลเว็บไซต์หรือที่ปรึกษากฎหมายช่วยตีความประกาศฉบับใหม่ทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ เพื่อให้แนวทางที่ธุรกิจใช้อยู่สอดคล้องกับหลักเกณฑ์ล่าสุดเสมอ
คำถามที่พบบ่อย
จ้าง Agency มาทำการตลาดแล้ว เจ้าของกิจการยังต้องรับผิดชอบเรื่อง PDPA อยู่หรือไม่
ต้องรับผิดชอบร่วมด้วยเสมอ เพราะเจ้าของกิจการยังเป็นผู้ควบคุมข้อมูลตามกฎหมาย แม้จะมอบหมายให้ Agency ดำเนินการแทนก็ตาม
ถ้า Agency ไม่มีสัญญาประมวลผลข้อมูลให้ ต้องทำอย่างไร
ควรแจ้งให้ Agency จัดทำเอกสารนี้เพิ่มทันที และหากไม่สามารถจัดทำได้ ควรพิจารณาความเสี่ยงในการทำงานร่วมกันต่อไปอย่างจริงจัง
ควร Audit Agency บ่อยแค่ไหน
แนะนำอย่างน้อยปีละครั้ง หรือทุกครั้งที่เปลี่ยน Agency ใหม่ หรือเมื่อมีการเปลี่ยนเครื่องมือโฆษณาที่ใช้งานอย่างมีนัยสำคัญ
การ Audit ครั้งนี้ทำให้ธุรกิจปลอดภัยจากการถูกร้องเรียนร้อยเปอร์เซ็นต์หรือไม่
ไม่มีขั้นตอนใดที่ขจัดความเสี่ยงได้ทั้งหมด แต่การ Audit อย่างสม่ำเสมอและเก็บ Evidence ไว้ครบถ้วน ช่วยลดความเสี่ยงและทำให้ตอบข้อสงสัยของลูกค้าหรือหน่วยงานกำกับดูแลได้ดีขึ้นอย่างมาก
บทความที่เกี่ยวข้อง (Related Articles)
ดูบทความอื่นในหมวด Business, Industry & SEOรวมคู่มือและเช็กลิสต์ที่เกี่ยวข้องกับหัวข้อนี้ใน Trusty Knowledge Centerอ่านต่อในหัวข้อเดียวกัน

อัปเดต PDPA สำหรับ Agency ปี 2026: สิ่งที่เว็บไซต์ธุรกิจทั่วไปและ SME ต้องทบทวน
เมื่อ Agency ที่ดูแลเว็บไซต์และโฆษณาส่งอีเมลขอข้อมูลลูกค้าเพิ่ม เจ้าของ SME หลายคนกดตอบตกลงโดยไม่รู้ว่ากติกาปี 2026 เปลี่ยนไปแล้ว บทความนี้สรุปสิ่งที่ต้องทบทวนก่อนอนุมัติ

เช็กลิสต์ PDPA สำหรับ Agency สำหรับเว็บไซต์ธุรกิจทั่วไปและ SME: ต้องตรวจอะไรบ้างก่อนเปิดใช้งาน
เช็กลิสต์สั้นกระชับสำหรับ SME ที่ต้องตรวจสอบเรื่อง PDPA ก่อนปล่อยงานให้ Agency ทำ ครอบคลุมสัญญา ข้อมูลลูกค้า คุกกี้ และหลักฐานที่ควรเก็บไว้
เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที
