เช็กลิสต์ Shopify Privacy สำหรับเว็บไซต์ธุรกิจทั่วไปและ SME: ต้องตรวจอะไรบ้างก่อนเปิดใช้งาน
ร้าน Shopify ของ SME ส่วนใหญ่ตั้งค่า Cookie Banner แล้วคิดว่าจบ แต่ยังมี Customer Privacy API, App ของ Third-party และ Pixel ที่ต้องตรวจแยกกัน เช็กลิสต์นี้ไล่ทีละจุด

💬 สรุปสั้น ๆ
การตรวจ Shopify Privacy สำหรับ SME ต้องดูอย่างน้อย 4 ชั้น คือการตั้งค่า Customer Privacy API ใน Admin, พฤติกรรม Tracking ของ App ที่ติดตั้ง, Pixel/Script บน Checkout และ Theme, และความตรงกันระหว่าง Privacy Policy กับสิ่งที่ร้านเก็บข้อมูลจริง โดย Shopify มีเครื่องมือให้ตั้งค่าบางส่วน แต่ไม่ได้ยืนยันว่าร้านปฏิบัติตาม PDPA ครบทุกข้อ
สารบัญ
ร้าน Shopify จำนวนมากเปิดใช้ Cookie Banner ที่มากับธีมหรือ App แล้วถือว่าเรื่อง Privacy จบไปแล้ว ในทางปฏิบัติ Shopify มีชั้นการเก็บและส่งข้อมูลลูกค้าหลายจุดที่แยกออกจาก Banner เช่น Customer Privacy API ของแพลตฟอร์มเอง, Pixel ที่ App ติดตั้งเพิ่ม, และ Script บน Checkout ที่ผู้ดูแลร้านอาจไม่เคยเปิดดูเลย เช็กลิสต์นี้ไล่ทีละจุดสำหรับเจ้าของกิจการและผู้ดูแลเว็บไซต์ที่ใช้ Shopify เป็นแพลตฟอร์มหลัก
สิ่งที่ต้องเข้าใจก่อนคือ trusty ช่วยตรวจความพร้อมเบื้องต้นและช่วยเห็นช่องว่างที่ตรวจพบบนหน้าเว็บสาธารณะเท่านั้น ส่วนการตั้งค่าภายใน Shopify Admin, App ที่เชื่อมอยู่ และเนื้อหา Privacy Policy ที่ตรงกับธุรกิจจริง ยังต้องให้เจ้าของร้านหรือทีมที่ดูแล Shopify เป็นคนตรวจและยืนยันเอง
Shopify Customer Privacy API คืออะไร และ SME ต้องตั้งค่าอะไรบ้าง
Shopify มี Customer Privacy API เป็นกลไกกลางที่ให้ App, Pixel และ Script บนร้านสอบถามสถานะ Consent ของผู้ใช้ก่อนจะเก็บหรือส่งข้อมูล โดย Shopify Admin จะมีเมนูตั้งค่า Cookie Banner (อยู่ในส่วน Settings ที่เกี่ยวกับ Customer Privacy) ให้เลือกภูมิภาคที่ต้องแสดง Banner แบบขอความยินยอมก่อนเก็บข้อมูล และภูมิภาคที่แสดงแบบแจ้งเตือนเฉยๆ
สิ่งที่ SME มักพลาดคือเข้าใจว่า App ทุกตัวที่ติดตั้งจะ “เชื่อม” กับ Customer Privacy API โดยอัตโนมัติ ในความเป็นจริง App ต้องถูกพัฒนามาให้เรียกอ่านสถานะ Consent จาก API นี้ก่อนจะยิง Script ถ้า App เป็นของเก่าหรือฝัง Script แบบ Custom Code ตรงในธีม การอ่านสถานะ Consent อาจไม่เกิดขึ้นเลย และ Tracking จะทำงานตั้งแต่ผู้ใช้เปิดหน้าเว็บ ไม่ว่าจะกด Reject หรือไม่
อีกจุดที่ต้องแยกให้ชัดคือความต่างระหว่าง Sandboxed Pixel ที่ทำงานผ่าน Web Pixels Manager ของ Shopify กับ Custom Pixel/Script ที่ฝังตรงในไฟล์ Theme โดย Sandboxed Pixel ถูกออกแบบมาให้อ่านสถานะ Consent จาก Customer Privacy API เป็นค่าเริ่มต้นก่อนยิง Request ส่วน Custom Script ที่นักพัฒนาเขียนเองต้องเรียกอ่านสถานะ Consent ด้วยตัวเอง ถ้าลืมเขียนส่วนนี้ Script จะยิงทันทีโดยไม่รอ Consent เลย ผู้ดูแลร้านจึงควรถามนักพัฒนาหรือ Agency ที่ดูแล Theme ว่า Script ใดอยู่ในรูปแบบใด ไม่ใช่สรุปเองจากการเปิด Banner ผ่าน
ตรวจ Checkout, App และ Pixel ก่อนได้รับความยินยอม
Checkout ของ Shopify เป็นจุดที่ SME ควบคุมได้จำกัดกว่าหน้าอื่นของร้าน เพราะ Checkout มาตรฐานของ Shopify ไม่อนุญาตให้แก้ไข HTML แบบอิสระเหมือนหน้า Theme ทั่วไป การเพิ่ม Pixel บน Checkout ปกติทำผ่าน Shopify's Customer Events หรือช่องทางที่แพลตฟอร์มรองรับ ซึ่งหมายความว่า Script ที่ยิงบน Checkout มักมาจาก App ที่ติดตั้งไว้ ไม่ใช่โค้ดที่ผู้ดูแลร้านเขียนเอง
คำถามที่เจ้าของร้านมักสงสัยคือ ต้องตรวจ Checkout ของ Shopify แยกจากหน้าอื่นหรือไม่ คำตอบคือควรแยกตรวจเสมอ เพราะ Checkout มีสถาปัตยกรรมและข้อจำกัดต่างจาก Theme หน้าอื่น App ที่ยิง Pixel บน Checkout ผ่าน Customer Events อาจไม่ใช่ App ตัวเดียวกับที่ยิง Pixel บนหน้าสินค้าหรือหน้าแรก และการตั้งค่า Consent ที่เชื่อมกันบนหน้าเว็บทั่วไปอาจไม่ครอบคลุมถึง Checkout โดยอัตโนมัติ จึงต้องเปิด DevTools ทดสอบขั้นตอน Checkout ทั้งหมดแยกต่างหาก ตั้งแต่หน้าใส่ที่อยู่จนถึงหน้าชำระเงิน
สิ่งที่ต้องตรวจคือรายชื่อ App ที่ติดตั้งทั้งหมด โดยเฉพาะ App หมวด Marketing, Analytics, Retargeting และ Reviews เพราะ App เหล่านี้มักฝัง Pixel ของ Facebook, Google Ads หรือ TikTok เพิ่มเข้ามาโดยที่เจ้าของร้านไม่ได้ตั้งค่าเอง ควรไล่ตรวจว่า App แต่ละตัวมี Setting ให้เชื่อมกับ Consent หรือไม่ และถ้าผู้ใช้กด Reject All แล้ว Pixel ของ App นั้นยังยิงต่อหรือไม่ โดยทดสอบด้วย Browser DevTools แบบ Network Tab จริง ไม่ใช่เดาจากคำอธิบายใน App Listing นอกจากนี้ Shopify App Store มีข้อกำหนดให้ App ที่เก็บข้อมูลลูกค้าต้องประกาศสิทธิ์การเข้าถึงข้อมูล (Data Access) ในหน้ารายละเอียด App ผู้ดูแลร้านควรเปิดดูสิทธิ์เหล่านี้ทุกครั้งก่อนติดตั้ง App ใหม่ ไม่ใช่กดยอมรับผ่านโดยไม่อ่าน
ตรวจ Theme, Customer Events และข้อมูลที่ Shopify เก็บเอง
นอกจาก App แล้ว Theme ของร้านเองก็เป็นแหล่ง Script ที่พบบ่อย โดยเฉพาะร้านที่เคยจ้างนักพัฒนาแก้ไข Theme แบบ Custom หรือเคยเปลี่ยน Theme มาหลายครั้ง Script เก่าที่ฝังไว้ในไฟล์ Liquid อาจยังทำงานอยู่แม้จะไม่มีใครใช้ App นั้นแล้ว จุดที่ควรตรวจคือไฟล์ theme.liquid และไฟล์ Section ที่เกี่ยวกับ Tracking หรือ Analytics โดยตรง
ลบ App ออกจากร้านแล้ว Privacy ปลอดภัยเลยหรือไม่ เป็นอีกคำถามที่พบบ่อย คำตอบคือยังไม่แน่นอน เพราะ App บางตัวเขียน Script ลงไปในไฟล์ Theme โดยตรงระหว่างการติดตั้ง แทนที่จะทำงานผ่าน App Embed หรือ Customer Events ที่ถอนออกได้สะอาด เมื่อถอนการติดตั้ง App นั้น Shopify จะลบเฉพาะส่วนที่ผูกกับระบบ App โดยตรง แต่ Script ที่ถูกแทรกไว้ในไฟล์ Theme อาจยังค้างอยู่ ผู้ดูแลร้านจึงควรเปิดไฟล์ Theme ตรวจซ้ำทุกครั้งหลังถอน App ที่เกี่ยวกับ Tracking หรือ Marketing
Shopify เคยมีช่องใส่ Script แบบ Additional Scripts ในหน้า Checkout Settings สำหรับร้านรุ่นเก่า ซึ่งปัจจุบันแพลตฟอร์มปรับให้การเพิ่ม Pixel บน Checkout ต้องทำผ่าน Customer Events หรือ App ที่รองรับรูปแบบใหม่แทน ร้านที่เปิดมานานควรตรวจว่ายังมี Script ค้างอยู่ในช่องแบบเก่าหรือไม่ เพราะบางครั้ง Script เหล่านี้ไม่ปรากฏในหน้า Setting ปัจจุบันแล้วแต่ยังทำงานอยู่จนกว่าจะมีการย้ายออกอย่างชัดเจน
อีกชั้นที่แยกจาก Script บนหน้าเว็บคือข้อมูลที่ Shopify เก็บเป็นส่วนหนึ่งของระบบร้านเอง เช่น ข้อมูลคำสั่งซื้อ, โปรไฟล์ลูกค้า, ตะกร้าที่ถูกทิ้งไว้ (Abandoned Checkout), และ Customer Events ที่ Shopify ส่งให้ App วิเคราะห์พฤติกรรม ข้อมูลชุดนี้ไม่ได้ขึ้นอยู่กับ Cookie Banner โดยตรง แต่ต้องถูกอธิบายไว้ใน Privacy Policy ของร้านว่าเก็บอะไร ใช้เพื่ออะไร และแชร์กับ App หรือผู้ให้บริการรายใดบ้าง ซึ่งเป็นจุดที่ Policy Generator ของ trusty ช่วยร่างเป็นจุดเริ่มต้นได้ แต่ต้องอิงจากรายชื่อ App และ Vendor จริงของร้าน ไม่ใช่แม่แบบทั่วไป
จุดที่การตรวจแบบสแกนอัตโนมัติมองไม่เห็นบน Shopify
การสแกนหน้าเว็บสาธารณะของร้าน Shopify จะเห็นได้เฉพาะ Banner ที่แสดงผล, Script ที่ยิงออกมาก่อนกดปุ่มใดๆ และ Cookie/Storage ที่ Browser บันทึกไว้ระหว่างเปิดหน้า สิ่งที่สแกนแบบนี้มองไม่เห็นคือ Setting ภายใน Shopify Admin, สิทธิ์การเข้าถึงข้อมูลที่ App แต่ละตัวขอไว้ตอนติดตั้ง, สัญญากับผู้ให้บริการ App หรือ Vendor รายอื่น และข้อมูลที่เก็บผ่านช่องทาง Offline เช่น POS หน้าร้านหรือการโทรสอบถามลูกค้า
ด้วยเหตุนี้ เจ้าของร้านจึงไม่ควรพึ่งผลสแกนอัตโนมัติเพียงอย่างเดียวในการสรุปว่าร้านพร้อมด้าน Privacy แล้ว ควรใช้ผลสแกนเป็นจุดเริ่มต้นเพื่อหา Script ที่ยิงก่อน Consent บนหน้าเว็บ แล้วต่อด้วยการไล่ตรวจ Setting ใน Admin, สิทธิ์ของ App และเนื้อหา Policy ด้วยตัวเองตามเช็กลิสต์ด้านล่าง
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที
คำถามที่พบบ่อย
เจ้าของร้าน SME มักถามว่า “Shopify มี Consent Mode ในตัวหรือไม่” คำตอบคือ Shopify มี Customer Privacy API ที่ App และ Script สามารถเรียกใช้เพื่อตรวจสถานะ Consent ได้ แต่การเชื่อมกับ Google Consent Mode ยังต้องตั้งค่าเพิ่มผ่าน App หรือ GTM Container ที่รองรับ ไม่ใช่ทำงานอัตโนมัติทันทีที่เปิดร้าน
อีกคำถามที่พบบ่อยคือ “ติดตั้ง Cookie Banner ของ Shopify แล้วพอหรือยัง” คำตอบคือ Banner เป็นจุดเริ่มต้น แต่ยังต้องตรวจว่า App และ Pixel ทุกตัวเคารพการเลือกของผู้ใช้จริง และ Privacy Policy ตรงกับข้อมูลที่ร้านเก็บจริงหรือไม่ ทั้งสองเรื่องนี้ Banner เพียงอย่างเดียวไม่ครอบคลุม
สำหรับร้านที่ใช้ App จำนวนมาก ควรอ่านเพิ่มเติมใน คู่มือ Shopify Privacy ฉบับเต็ม ซึ่งลงรายละเอียด Customer Privacy API และการตั้งค่า Consent มากกว่าเช็กลิสต์นี้ และหากร้านยังไม่เคยทำ Data Inventory มาก่อน แนะนำให้เริ่มจาก การทำ Data Inventory ก่อนตั้งค่า Privacy เพื่อรู้ก่อนว่าร้านเก็บข้อมูลอะไรบ้างจากช่องทางไหน
เช็กลิสต์ปฏิบัติ
- เปิด Shopify Admin ส่วนตั้งค่า Customer Privacy แล้วตรวจว่าเลือกภูมิภาคและรูปแบบ Banner ตรงกับกลุ่มลูกค้าจริงของร้านหรือไม่
- ไล่รายชื่อ App ทั้งหมดที่ติดตั้ง โดยเฉพาะหมวด Marketing, Analytics และ Reviews แล้วตรวจว่าแต่ละตัวมี Setting เชื่อมกับ Consent หรือไม่
- เปิด Browser DevTools ทดสอบ Reject All แล้วดู Network Tab ว่า Pixel หรือ Script ตัวใดยังยิง Request ออกไปอยู่
- ตรวจไฟล์ Theme (theme.liquid และ Section ที่เกี่ยวกับ Tracking) หาสคริปต์เก่าที่ค้างจาก App หรือนักพัฒนาที่เคยว่าจ้าง
- เปรียบเทียบเนื้อหาใน Privacy Policy กับรายชื่อ App/Vendor จริงที่ใช้อยู่ ณ ปัจจุบัน ปรับให้ตรงกันหากพบว่าเก่ากว่าที่ร้านใช้จริง
- ทดสอบ Checkout แยกต่างหากจากหน้าอื่นของร้าน เพราะ Checkout มีข้อจำกัดการแก้ไขต่างจาก Theme และมักมี App ยิง Pixel ผ่าน Customer Events
- บันทึกวันที่ตรวจและเวอร์ชันของ Banner/Policy ไว้เป็นหลักฐาน เผื่อมีการเปลี่ยน App หรือ Theme ในอนาคต
ข้อผิดพลาดที่พบบ่อย
- เข้าใจว่าเปิด Cookie Banner ของ Shopify แล้ว App ทุกตัวจะเคารพ Consent โดยอัตโนมัติ ทั้งที่ App เก่าหรือ Custom Script อาจไม่ได้เรียกอ่านสถานะจาก Customer Privacy API เลย
- ลบ App ออกจากร้านแต่ลืมลบ Script ที่ฝังไว้ในไฟล์ Theme ทำให้ Tracking ยังทำงานอยู่แม้ App จะถูกถอนการติดตั้งไปแล้ว
- เขียน Privacy Policy จาก Template ทั่วไปโดยไม่เช็กรายชื่อ App และ Vendor จริงของร้าน ทำให้ Policy ไม่ตรงกับข้อมูลที่เก็บจริง
- ทดสอบ Consent เฉพาะหน้าแรกของร้าน แต่ไม่ทดสอบ Checkout ซึ่งเป็นจุดที่ App หมวด Marketing มักฝัง Pixel แยกต่างหาก
- ไม่บันทึกวันที่และเวอร์ชันที่ตรวจ ทำให้เมื่อเปลี่ยน Theme หรือเพิ่ม App ใหม่ ไม่มีจุดอ้างอิงว่าครั้งล่าสุดที่ตรวจ Privacy คือเมื่อไหร่
สรุป
Shopify Privacy สำหรับ SME ไม่ได้จบที่การเปิด Cookie Banner ในหน้า Admin แต่ต้องไล่ตรวจ Customer Privacy API, App, Pixel บน Checkout, Script ที่ค้างในธีม และความตรงกันของ Privacy Policy กับข้อมูลที่เก็บจริง เช็กลิสต์นี้ช่วยให้เห็นจุดที่ต้องตรวจครบขึ้น แต่ยังเป็นการตรวจความพร้อมเบื้องต้น ร้านที่มีข้อมูลลูกค้าซับซ้อนหรือใช้ App จำนวนมากควรให้ผู้เชี่ยวชาญด้าน Privacy ตรวจซ้ำอีกชั้นหนึ่ง
แหล่งข้อมูลอ้างอิง
คำถามที่พบบ่อย
Shopify มี Consent Mode ในตัวหรือไม่
Shopify มี Customer Privacy API ที่ App และ Script สามารถเรียกใช้เพื่อตรวจสถานะ Consent ได้ แต่การเชื่อมกับ Google Consent Mode ยังต้องตั้งค่าเพิ่มผ่าน App หรือ GTM Container ที่รองรับ ไม่ใช่ทำงานอัตโนมัติทันทีที่เปิดร้าน
ติดตั้ง Cookie Banner ของ Shopify แล้วพอหรือยัง
Banner เป็นจุดเริ่มต้น แต่ยังต้องตรวจว่า App และ Pixel ทุกตัวเคารพการเลือกของผู้ใช้จริง และ Privacy Policy ตรงกับข้อมูลที่ร้านเก็บจริงหรือไม่ ทั้งสองเรื่องนี้ Banner เพียงอย่างเดียวไม่ครอบคลุม
ต้องตรวจ Checkout ของ Shopify แยกจากหน้าอื่นหรือไม่
ควรตรวจแยก เพราะ Checkout มาตรฐานของ Shopify แก้ไข HTML อิสระไม่ได้เหมือน Theme ทั่วไป Script ที่ยิงบน Checkout มักมาจาก App ที่ติดตั้งผ่าน Customer Events จึงต้องเปิด DevTools ทดสอบแยกต่างหาก
ลบ App ออกจากร้านแล้ว Privacy ปลอดภัยเลยหรือไม่
ยังไม่แน่นอน เพราะ App บางตัวฝัง Script ไว้ในไฟล์ Theme โดยตรง เมื่อถอนการติดตั้ง App แล้ว Script เก่าอาจยังค้างอยู่ในไฟล์ theme.liquid หรือ Section อื่น จึงต้องตรวจไฟล์ Theme เพิ่มเติมทุกครั้งที่ลบ App
บทความที่เกี่ยวข้อง (Related Articles)
ดูบทความอื่นในหมวด Platforms & Integrationsรวมคู่มือและเช็กลิสต์ที่เกี่ยวข้องกับหัวข้อนี้ใน Trusty Knowledge Centerอ่านต่อในหัวข้อเดียวกัน

อัปเดต Shopify Privacy ปี 2026: สิ่งที่ SME ต้องทบทวน
แนวทางทบทวน Shopify Privacy ประจำปี สำหรับร้าน SME ที่เคยตั้งค่าไว้แล้วแต่ไม่เคยกลับมาตรวจซ้ำ ครอบคลุมจุดที่มักเปลี่ยนแปลงระหว่างปีโดยไม่มีใครรู้ตัว

วิธี Audit Shopify Privacy สำหรับ SME พร้อม Evidence ที่ควรเก็บ
แนวทางตรวจสอบร้าน Shopify ว่าการตั้งค่า Customer Privacy API แอป และ Pixel ที่ติดตั้งจริง ตรงกับสิ่งที่แอดมินตั้งค่าไว้หรือไม่ พร้อมวิธีเก็บหลักฐานและจัดลำดับความเสี่ยง
เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที