trusty — Website Trust Platform
Cookies & Consent

เช็กลิสต์ Consent Logs สำหรับโรงเรียน มหาวิทยาลัย และธุรกิจการศึกษา: ต้องตรวจอะไรบ้างก่อนเปิดใช้งาน

ก่อนเปิดใช้งาน Consent Log บนเว็บไซต์โรงเรียนหรือมหาวิทยาลัย มีจุดที่ต้องตรวจเพิ่มจากธุรกิจทั่วไป เพราะข้อมูลส่วนใหญ่เป็นของผู้เยาว์และเกี่ยวข้องกับผู้ปกครอง

📅 เผยแพร่ 11 สิงหาคม 2569อัปเดตล่าสุด 11 สิงหาคม 2569✍️ เขียนโดย trusty Editorial Team⏱ อ่าน 7 นาที
A woman writes on a document clipped to a clipboard, with a laptop nearby on a wooden desk.
ภาพโดย Kampus Production จาก Pexels

💬 สรุปสั้น ๆ

เช็กลิสต์ Consent Log ของสถานศึกษาต้องครอบคลุม 4 กลุ่ม คือข้อมูลพื้นฐานที่ต้องบันทึกทุกครั้ง จุดตรวจเรื่องอายุผู้เรียนและความยินยอมของผู้ปกครอง ระบบที่ต้องเชื่อมกับ Log เช่นฟอร์มรับสมัครและ LMS และงานที่ทีมไอทีขนาดเล็กควรทำก่อนเป็นอันดับแรก

โรงเรียนแห่งหนึ่งเพิ่งเปลี่ยนเว็บไซต์รับสมัครนักเรียนใหม่ ทีมไอทีติดตั้ง Cookie Banner เรียบร้อย แต่เมื่อฝ่ายทะเบียนถูกขอให้แสดงหลักฐานว่าผู้ปกครองของนักเรียนรายหนึ่งเคยให้ความยินยอมอะไรไว้บ้างในวันที่สมัคร กลับไม่มีบันทึกที่ตอบคำถามนั้นได้ นี่คือช่องว่างที่ Consent Log ต้องปิดก่อนเปิดใช้งานจริง ไม่ใช่แค่การมี Banner ให้กดผ่าน

เช็กลิสต์นี้เขียนสำหรับทีมไอทีของสถานศึกษาโดยเฉพาะ เพราะข้อมูลส่วนใหญ่ที่เว็บไซต์โรงเรียน มหาวิทยาลัย หรือสถาบันการศึกษาเก็บ เป็นข้อมูลของผู้เยาว์หรือเกี่ยวข้องกับผู้ปกครอง ซึ่งมีจุดที่ต้องตรวจเพิ่มจากเว็บไซต์ธุรกิจทั่วไป

เว็บไซต์สถานศึกษามักมีอย่างน้อยสามจุดที่เก็บข้อมูลส่วนบุคคล คือหน้าเว็บไซต์หลักที่มีคุกกี้วิเคราะห์และการตลาด แบบฟอร์มรับสมัครที่กรอกโดยผู้ปกครองหรือผู้เรียน และพอร์ทัลนักเรียนหรือ LMS ที่ใช้งานต่อเนื่องตลอดปีการศึกษา แต่ละจุดมีเจ้าของข้อมูลและระดับความอ่อนไหวต่างกัน

ผู้เรียนที่ยังไม่บรรลุนิติภาวะไม่สามารถให้ความยินยอมเองได้ในหลายสถานการณ์ ทำให้ Consent Log ต้องบันทึกให้ชัดว่าความยินยอมนั้นมาจากผู้ปกครองหรือผู้ดูแล ไม่ใช่แค่บันทึกว่ามีคนกด Accept บนเบราว์เซอร์เครื่องหนึ่ง เพราะเมื่อถูกขอตรวจสอบย้อนหลัง คำถามแรกมักเป็นว่าใครเป็นผู้ให้ความยินยอมจริง

อีกประเด็นคือทีมไอทีของสถานศึกษาส่วนใหญ่ไม่ได้มีทีม Privacy แยกต่างหาก งานดูแล Consent Log จึงตกอยู่กับคนกลุ่มเดียวกับที่ดูแลเว็บไซต์ ระบบทะเบียน และ LMS พร้อมกัน เช็กลิสต์นี้จึงเรียงตามลำดับความเสี่ยง ไม่ใช่เรียงตามความซับซ้อนทางเทคนิค เพื่อให้ทีมที่มีเวลาจำกัดรู้ว่าควรเริ่มตรวจจุดไหนก่อน

ไม่ว่าจะเป็นเว็บไซต์หลัก พอร์ทัลนักเรียน หรือฟอร์มรับสมัคร Consent Log แต่ละรายการควรมีอย่างน้อย Consent ID, เวลาที่บันทึก (Timestamp), เวอร์ชันของ Privacy Policy และ Cookie Banner ที่ผู้ใช้เห็น ณ ตอนนั้น หมวดคุกกี้ที่เลือกหรือปฏิเสธ และช่องทางหรือหน้าที่เกิดการให้ความยินยอม

ตรวจว่าระบบบันทึกทั้งกรณี Accept All, Reject All และการเลือกแบบ Customize แยกหมวด ไม่ใช่บันทึกแค่ "มีการยินยอม" แบบเหมารวม เพราะเมื่อผู้ปกครองถามว่าลูกของตนเคยเลือกปฏิเสธคุกกี้การตลาดหรือไม่ ทีมไอทีต้องตอบได้จาก Log จริง ไม่ใช่คาดเดา

กลุ่มที่ 2: จุดที่ต้องตรวจเรื่องผู้เยาว์และผู้ปกครองโดยเฉพาะ

ตรวจว่าแบบฟอร์มรับสมัคร (Admissions Form) มีช่องระบุว่าผู้กรอกเป็นผู้ปกครองหรือผู้ดูแลตามกฎหมายหรือไม่ และ Consent Log ที่เชื่อมกับฟอร์มนี้บันทึกสถานะดังกล่าวไว้แยกจากข้อมูลของนักเรียน

สำหรับนักเรียนระดับมัธยมปลายหรือมหาวิทยาลัยที่อาจบรรลุนิติภาวะแล้ว ควรตรวจว่าระบบแยกกลุ่มผู้เรียนที่ให้ความยินยอมเองได้ออกจากกลุ่มที่ยังต้องผ่านผู้ปกครอง เพราะการปฏิบัติต่อทั้งสองกลุ่มเหมือนกันหมดอาจทำให้ Consent Log บันทึกผิดคน

เว็บไซต์รับสมัครนักเรียนมักอยู่คนละโดเมนหรือซับโดเมนกับเว็บไซต์หลักของสถานศึกษา ตรวจว่า Consent Log ครอบคลุมทุกโดเมนที่เก็บข้อมูล ไม่ใช่เฉพาะโดเมนที่ติด Banner ไว้ตัวเดียว

พอร์ทัลนักเรียนและ LMS ที่ใช้บริการจากผู้ให้บริการภายนอกมักฝังวิดีโอการเรียน แบบทดสอบออนไลน์ หรือปฏิทินนัดหมาย ซึ่งอาจมีคุกกี้ของตัวเองที่ไม่ได้อยู่ภายใต้การควบคุมของ Banner บนเว็บไซต์หลัก ต้องตรวจแยกว่าระบบเหล่านี้มีการแจ้งและบันทึกความยินยอมของตัวเองหรือไม่

กลุ่มที่ 4: งานที่ทีมไอทีขนาดเล็กควรทำก่อน

เมื่อทรัพยากรจำกัด ให้เริ่มจากจุดที่มีข้อมูลผู้เยาว์ความเสี่ยงสูงสุดก่อน คือแบบฟอร์มรับสมัครและพอร์ทัลนักเรียนที่ใช้งานทุกวัน ส่วนหน้าเว็บกิจกรรมพิเศษหรือหน้าประชาสัมพันธ์ทั่วไปสามารถตรวจในลำดับถัดไปได้

กำหนดให้มีคนหนึ่งคนเป็นผู้รับผิดชอบหลัก (Owner) ของ Consent Log แม้จะไม่ใช่ตำแหน่งเต็มเวลา เพื่อให้เมื่อมีระบบใหม่เข้ามา เช่น ระบบแชทสนับสนุนผู้ปกครองหรือปฏิทินนัดหมายครูที่ปรึกษา มีคนตรวจสอบและอัปเดต Log ให้ครอบคลุมระบบใหม่นั้นด้วย

คำถามที่พบบ่อย

Consent Log ของโรงเรียนต้องเก็บอะไรบ้างที่ต่างจากธุรกิจทั่วไป หลักการพื้นฐานเหมือนกัน คือต้องมี Consent ID, Timestamp, เวอร์ชัน Policy และหมวดที่ผู้ใช้เลือก แต่สถานศึกษาควรแยกบันทึกให้ชัดว่าความยินยอมนั้นมาจากผู้ปกครองหรือจากนักเรียนที่บรรลุนิติภาวะแล้ว

ทีมไอทีของโรงเรียนที่มีคนจำกัดควรเริ่มจากอะไรก่อน เริ่มจากจุดที่มีความเสี่ยงสูงสุดก่อน คือแบบฟอร์มรับสมัครที่เก็บข้อมูลผู้เยาว์และคุกกี้บนพอร์ทัลนักเรียนที่ใช้งานประจำวัน ส่วนระบบรองสามารถทยอยตรวจภายหลังได้

LMS ที่เช่าใช้จากผู้ให้บริการภายนอกต้องมี Consent Log ด้วยหรือไม่ หากพอร์ทัลของโรงเรียนฝังหรือลิงก์ไปยัง LMS ควรตรวจว่า LMS นั้นมีคุกกี้หรือสคริปต์ติดตามที่ทำงานก่อนได้รับความยินยอมหรือไม่ และควรบันทึกไว้ว่าได้ตรวจระบบภายนอกนี้แล้วเมื่อใด

ต้องเก็บ Consent Log นานแค่ไหนสำหรับข้อมูลนักเรียน trusty ไม่กำหนดระยะเวลาที่ตายตัวแทนสถานศึกษา เพราะระยะเก็บควรสอดคล้องกับรอบการรับสมัครและนโยบายเก็บข้อมูลนักเรียนของแต่ละแห่ง สิ่งที่ทำได้ทันทีคือกำหนดระยะเก็บให้ชัดเจนเป็นลายลักษณ์อักษรแล้วตั้งค่าระบบให้ตรงกับที่กำหนด

สำหรับสถานศึกษาที่ต้องการดูภาพรวมของการจัดหมวดคุกกี้ก่อนเริ่มตั้งค่า Consent Log สามารถอ่าน คู่มือการจัดหมวดคุกกี้สำหรับสถานศึกษา ประกอบ และหากยังไม่แน่ใจว่าปุ่ม Reject บนพอร์ทัลนักเรียนทำงานสมมาตรกับปุ่ม Accept หรือไม่ ควรตรวจเพิ่มตาม แนวทางออกแบบปุ่ม Reject All ก่อนเปิดใช้งานจริง

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที

ทดลองใช้งานระบบฟรี

เช็กลิสต์ปฏิบัติ

  • ตรวจว่า Consent Log บันทึก Consent ID, Timestamp, เวอร์ชัน Policy และเวอร์ชัน Banner ครบทุกรายการ ไม่ใช่แค่ Accept หรือ Reject
  • แยกแบบฟอร์มที่มีผู้เยาว์เป็นเจ้าของข้อมูล เช่น ใบสมัครนักเรียน ออกจากแบบฟอร์มทั่วไป แล้วตรวจว่าจุดขอความยินยอมของผู้ปกครองมีการบันทึกแยกต่างหาก
  • ทดสอบคุกกี้บนพอร์ทัลนักเรียนและหน้าเว็บไซต์หลักว่าสคริปต์วิเคราะห์หรือการตลาดทำงานก่อนผู้ใช้กดยินยอมหรือไม่
  • ตรวจสอบ LMS และระบบวิดีโอการเรียนว่ามีคุกกี้หรือปลั๊กอินฝังจากผู้ให้บริการภายนอกที่ยังไม่ถูกจัดหมวดในระบบ Consent
  • กำหนดผู้รับผิดชอบ (Owner) ของ Consent Log ให้ชัดเจนระหว่างทีมไอที ฝ่ายทะเบียน และฝ่ายรับสมัคร เพราะแต่ละฝ่ายดูแลฟอร์มคนละจุด
  • วางแผนระยะเก็บ Log และวิธีส่งออกข้อมูลเมื่อผู้ปกครองหรือนักเรียนที่บรรลุนิติภาวะร้องขอดูประวัติความยินยอมของตนเอง
  • ทดสอบว่าเมื่อผู้ใช้กด Reject All ระบบตัดสคริปต์ที่ไม่จำเป็นออกจริงในทุกหน้า ไม่ใช่เฉพาะหน้าแรกที่มี Banner

ข้อผิดพลาดที่พบบ่อย

  • จัดคุกกี้บนพอร์ทัลนักเรียนเป็นหมวด Necessary ทั้งหมด ทั้งที่บางตัวเป็นเครื่องมือวิเคราะห์การใช้งานที่ไม่จำเป็นต่อการเข้าสู่ระบบ
  • เปิดใช้ Consent Log เฉพาะหน้าเว็บไซต์หลัก แต่ลืมว่า LMS หรือพอร์ทัลรับสมัครมักอยู่คนละโดเมนหรือซับโดเมน ทำให้ Log ไม่ครอบคลุม
  • เก็บเฉพาะผลลัพธ์ Accept หรือ Reject โดยไม่บันทึกเวอร์ชัน Privacy Policy ที่ผู้ใช้เห็น ณ ตอนนั้น ทำให้ตอบคำถามย้อนหลังไม่ได้ว่าตอนนั้นแจ้งอะไรไว้
  • ปล่อยให้ทีมไอทีที่มีคนจำกัดตั้งค่า Consent Log ครั้งเดียวแล้วไม่มีใครทบทวนซ้ำ เมื่อเพิ่มระบบใหม่อย่างแชทหรือปฏิทินนัดหมาย คุกกี้ใหม่จึงไม่ถูกจัดหมวด
  • ไม่แยกข้อมูลผู้ปกครองออกจากข้อมูลนักเรียนใน Consent Log ทำให้ไม่ชัดว่าใครเป็นผู้ให้ความยินยอมจริงสำหรับผู้เรียนที่ยังไม่บรรลุนิติภาวะ

สรุป

Consent Log ของสถานศึกษาต้องบันทึกละเอียดกว่าแค่ปุ่มที่ถูกกด เพราะเจ้าของข้อมูลจำนวนมากเป็นผู้เยาว์ที่ต้องผ่านความยินยอมของผู้ปกครอง เช็กลิสต์ทั้ง 4 กลุ่มช่วยให้ทีมไอทีที่มีทรัพยากรจำกัดจัดลำดับงานได้ว่าจุดไหนควรตรวจก่อน โดยเริ่มจากแบบฟอร์มรับสมัครและพอร์ทัลนักเรียนที่ใช้งานประจำ ก่อนขยายไปยังระบบรองอื่น ๆ

แหล่งข้อมูลอ้างอิง

คำถามที่พบบ่อย

Consent Log ของโรงเรียนต้องเก็บอะไรบ้างที่ต่างจากธุรกิจทั่วไป

หลักการพื้นฐานเหมือนกัน คือต้องมี Consent ID, Timestamp, เวอร์ชัน Policy และหมวดที่ผู้ใช้เลือก แต่สถานศึกษาควรแยกบันทึกให้ชัดว่าความยินยอมนั้นมาจากผู้ปกครองหรือจากนักเรียนที่บรรลุนิติภาวะแล้ว เพราะเป็นข้อมูลที่มักถูกตรวจสอบย้อนหลังในช่วงรับสมัคร

ทีมไอทีของโรงเรียนที่มีคนจำกัดควรเริ่มจากอะไรก่อน

เริ่มจากจุดที่มีความเสี่ยงสูงสุดก่อน คือแบบฟอร์มรับสมัครที่เก็บข้อมูลผู้เยาว์และคุกกี้บนพอร์ทัลนักเรียนที่ใช้งานประจำวัน ส่วนระบบรองอย่างเว็บกิจกรรมพิเศษหรือหน้าเพจกิจกรรมสามารถทยอยตรวจภายหลังได้

LMS ที่เช่าใช้จากผู้ให้บริการภายนอกต้องมี Consent Log ด้วยหรือไม่

หากพอร์ทัลของโรงเรียนฝังหรือลิงก์ไปยัง LMS ควรตรวจว่า LMS นั้นมีคุกกี้หรือสคริปต์ติดตามที่ทำงานก่อนได้รับความยินยอมหรือไม่ และควรบันทึกไว้ใน Consent Log ของโรงเรียนว่าได้ตรวจระบบภายนอกนี้แล้วเมื่อใด แม้การควบคุมสคริปต์จริงจะขึ้นกับสิทธิ์การตั้งค่าที่ผู้ให้บริการ LMS เปิดให้

ต้องเก็บ Consent Log นานแค่ไหนสำหรับข้อมูลนักเรียน

trusty ไม่กำหนดระยะเวลาที่ตายตัวแทนสถานศึกษา เพราะระยะเก็บควรสอดคล้องกับรอบการรับสมัครและนโยบายเก็บข้อมูลนักเรียนของแต่ละแห่ง สิ่งที่ทำได้ทันทีคือกำหนดระยะเก็บให้ชัดเจนเป็นลายลักษณ์อักษรแล้วตั้งค่าระบบให้ตรงกับที่กำหนด

อ่านต่อในหัวข้อเดียวกัน

เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที