trusty — Website Trust Platform
Platforms & Integrations

เช็กลิสต์ WordPress PDPA สำหรับร้านค้าออนไลน์และ E-commerce: ต้องตรวจอะไรบ้างก่อนเปิดใช้งาน

ก่อนเปิดแคมเปญหรือหน้าสินค้าใหม่บน WordPress เช็กลิสต์นี้ช่วยให้ทีมร้านค้าออนไลน์ตรวจเครื่องมือความเป็นส่วนตัวที่มากับ WordPress Core ให้ครบก่อนใครมาถาม

📅 เผยแพร่ 27 กรกฎาคม 2569อัปเดตล่าสุด 27 กรกฎาคม 2569✍️ เขียนโดย trusty Editorial Team⏱ อ่าน 8 นาที
Happy volunteers organizing donated clothes, showing teamwork and collaboration in a community effort.
ภาพโดย Gustavo Fring จาก Pexels

💬 สรุปสั้น ๆ

เช็กลิสต์ WordPress PDPA สำหรับร้านค้าออนไลน์เริ่มจากตรวจสอบว่าหน้านโยบายความเป็นส่วนตัวถูกตั้งค่าใน Settings > Privacy แล้วหรือยัง ตรวจว่าเครื่องมือ Export และ Erase ข้อมูลส่วนบุคคลทำงานได้จริง ตรวจการเก็บข้อมูลผู้แสดงความเห็นและคุกกี้ระบบล็อกอิน และเก็บหลักฐานทุกขั้นตอนไว้เผื่อถูกตรวจสอบภายหลัง เช็กลิสต์นี้เป็นจุดเริ่มต้นของการตรวจสอบ ไม่ใช่ขั้นตอนที่ทำครั้งเดียวแล้วจบ

เช็กลิสต์ WordPress PDPA สำหรับร้านค้าออนไลน์เริ่มจากตรวจสอบว่าหน้านโยบายความเป็นส่วนตัวถูกตั้งค่าใน Settings > Privacy แล้วหรือยัง ตรวจว่าเครื่องมือ Export และ Erase ข้อมูลส่วนบุคคลทำงานได้จริง ตรวจการเก็บข้อมูลผู้แสดงความเห็นและคุกกี้ระบบล็อกอิน และเก็บหลักฐานทุกขั้นตอนไว้เผื่อถูกตรวจสอบภายหลัง เช็กลิสต์นี้เป็นจุดเริ่มต้นของการตรวจสอบ ไม่ใช่ขั้นตอนที่ทำครั้งเดียวแล้วจบ

บ่ายวันหนึ่งก่อนแคมเปญลดราคาใหญ่จะเริ่มในอีกสองวัน ทีมการตลาดของร้านค้าออนไลน์กำลังนับถอยหลังเปิดหน้า Landing Page ใหม่ ขณะที่คนดูแลระบบเพิ่งถามขึ้นมากลางห้องประชุมว่า "เว็บที่ใช้ WordPress อยู่นี้ มีหน้านโยบายความเป็นส่วนตัวที่ตั้งค่าไว้ในระบบจริงหรือยัง" คำถามง่ายๆ นี้ทำให้ทุกคนเงียบไปพักหนึ่ง เพราะไม่มีใครจำได้ว่าเคยเข้าไปดูเมนู Settings > Privacy ครั้งสุดท้ายเมื่อไหร่ ทั้งที่เว็บเปิดขายมาเกินหนึ่งปีแล้ว

ทำไมเช็กลิสต์นี้สำคัญสำหรับร้านค้าออนไลน์บน WordPress

ร้านค้าออนไลน์ที่วางอยู่บน WordPress มักให้ความสนใจกับปลั๊กอินร้านค้า ระบบชำระเงิน หรือเครื่องมือการตลาดเป็นอันดับแรก จนลืมไปว่า WordPress เองก็มาพร้อมกับชุดเครื่องมือความเป็นส่วนตัวที่ฝังอยู่ในแกนระบบตั้งแต่ต้น ไม่ว่าจะติดตั้งปลั๊กอินร้านค้าตัวไหนก็ตาม เครื่องมือเหล่านี้ทำงานคู่ขนานไปกับหน้าตะกร้าสินค้าและหน้าชำระเงิน และเป็นชั้นแรกที่ผู้เข้าชมเว็บสัมผัสตั้งแต่ยังไม่ได้ตัดสินใจซื้อ เช่น หน้านโยบายความเป็นส่วนตัวที่ลิงก์อยู่ท้ายเว็บ หรือช่องความคิดเห็นใต้บทความรีวิวสินค้า

เช็กลิสต์นี้ไม่ได้ครอบคลุมข้อมูลคำสั่งซื้อหรือระบบตะกร้าสินค้าเชิงลึกซึ่งเป็นเรื่องของปลั๊กอินร้านค้าที่ติดตั้งเพิ่ม แต่โฟกัสเฉพาะสิ่งที่ WordPress Core เตรียมไว้ให้ทุกเว็บใช้ได้ทันทีโดยไม่ต้องพึ่งปลั๊กอินภายนอก การแยกสองเรื่องนี้ออกจากกันให้ชัดจะช่วยให้ทีมรู้ว่าใครควรรับผิดชอบตรวจอะไร แทนที่จะโยนความรับผิดชอบไปมาระหว่างทีมพัฒนากับทีมที่ดูแลระบบร้านค้า

ทีมงานหลายร้านมักตั้งสมมติฐานว่าถ้าเว็บเปิดขายมานานแล้วโดยไม่มีปัญหา ก็แปลว่าเครื่องมือด้านความเป็นส่วนตัวทำงานถูกต้องอยู่แล้ว แต่ในทางปฏิบัติเครื่องมือเหล่านี้เป็นแบบพาสซีฟ คือไม่ได้แจ้งเตือนออกมาเองหากมีอะไรผิดปกติ นอกจากจะมีคนเข้าไปเปิดใช้งานและทดสอบดูจริงๆ การไม่มีปัญหาที่มองเห็นจึงไม่เท่ากับว่าเครื่องมือทำงานสมบูรณ์ ซึ่งเป็นเหตุผลที่เช็กลิสต์นี้ต้องถูกทำเป็นกิจวัตร ไม่ใช่แค่ตอบคำถามในห้องประชุมแล้วจบไป

เช็กลิสต์ก่อนเปิดใช้งาน: เครื่องมือความเป็นส่วนตัวของ WordPress Core

1. หน้านโยบายความเป็นส่วนตัว (Privacy Policy Page)

เมนู Settings > Privacy ให้เจ้าของเว็บกำหนดหน้าใดหน้าหนึ่งเป็นหน้านโยบายความเป็นส่วนตัวอย่างเป็นทางการ พร้อมตัวช่วยร่างเนื้อหาเบื้องต้น (Privacy Policy Guide) ที่ดึงข้อมูลจากปลั๊กอินที่ติดตั้งอยู่มาแสดงเป็นคำแนะนำ สิ่งที่ต้องตรวจคือหน้านี้ถูกกำหนดไว้จริงหรือยัง เนื้อหาถูกแก้ไขให้ตรงกับสิ่งที่ร้านเก็บข้อมูลจริง ไม่ใช่ปล่อยเป็นข้อความตัวอย่างที่ระบบสร้างให้อัตโนมัติ

2. เครื่องมือ Export ข้อมูลส่วนบุคคล

ภายใต้ Tools > Export Personal Data ผู้ดูแลเว็บสามารถกรอกอีเมลของผู้ใช้เพื่อสร้างคำขอส่งออกข้อมูล ระบบจะรวบรวมข้อมูลจากทุกปลั๊กอินที่ลงทะเบียนไว้กับ WordPress Privacy API แล้วส่งลิงก์ดาวน์โหลดให้ผู้ใช้ยืนยันทางอีเมล ควรทดสอบด้วยบัญชีทดสอบอย่างน้อยหนึ่งครั้งก่อนเปิดใช้งานจริง เพื่อดูว่าไฟล์ที่ได้มีข้อมูลครบตามที่คาดหรือไม่

3. เครื่องมือ Erase ข้อมูลส่วนบุคคล

Tools > Erase Personal Data เป็นกลไกรองรับคำขอ "สิทธิในการลบข้อมูล" โดยระบบจะส่งอีเมลยืนยันให้ผู้ใช้ก่อนดำเนินการลบจริง เพื่อป้องกันการลบข้อมูลจากคำขอปลอม ทีมงานควรทดสอบกระบวนการนี้ครบทั้งสองขั้นตอน ทั้งฝั่งผู้ดูแลระบบที่กดยืนยันคำขอ และฝั่งผู้ใช้ที่ต้องคลิกยืนยันทางอีเมล

4. Site Health และคำเตือนด้านความเป็นส่วนตัว

เมนู Tools > Site Health มีแท็บ Info ที่แสดงข้อมูลทางเทคนิคของเว็บ รวมถึงบางกรณีจะแสดงคำเตือนเมื่อปลั๊กอินไม่รายงานข้อมูลที่เก็บให้ระบบ Privacy API รับทราบ ควรเปิดดูหน้านี้เป็นระยะเพื่อจับสัญญาณผิดปกติตั้งแต่เนิ่นๆ แทนที่จะรอให้มีคนมาร้องเรียนก่อน

5. ข้อมูลความคิดเห็น (Comments)

ทุกความคิดเห็นที่ปล่อยผ่านหน้าบทความ รีวิวสินค้า หรือหน้าคำถามที่พบบ่อยของร้าน จะถูกเก็บชื่อ อีเมล และหมายเลข IP ของผู้แสดงความเห็นไว้ในฐานข้อมูลโดยอัตโนมัติ หากใช้ระบบป้องกันสแปมอย่าง Akismet ก็ควรตรวจว่าได้แจ้งไว้ในนโยบายความเป็นส่วนตัวว่ามีการส่งข้อมูลบางส่วนไปยังบริการภายนอกเพื่อตรวจสแปม

6. คุกกี้ระบบของ WordPress เอง

คุกกี้อย่าง wp-settings หรือคุกกี้ล็อกอินสำหรับผู้ดูแลระบบและลูกค้าที่สมัครสมาชิก เป็นคุกกี้ที่ WordPress สร้างขึ้นเองเพื่อจดจำสถานะการใช้งาน ควรอธิบายคุกกี้กลุ่มนี้ไว้ในหน้านโยบายความเป็นส่วนตัวแยกจากคุกกี้การตลาดหรือคุกกี้วิเคราะห์ที่มาจากปลั๊กอินอื่น เพราะคุกกี้สองกลุ่มนี้มีจุดประสงค์และแหล่งที่มาต่างกันโดยสิ้นเชิง คุกกี้ระบบทำงานเพื่อให้เว็บใช้งานได้ปกติ ส่วนคุกกี้การตลาดมักเชื่อมโยงกับบริการภายนอกที่ติดตามพฤติกรรมผู้ใช้ข้ามเว็บไซต์

เครื่องมือ WordPress Coreตรวจอะไรหลักฐานที่ควรเก็บ
Privacy Policy Pageหน้านโยบายถูกกำหนดและตรงกับข้อมูลจริงภาพหน้าจอ Settings > Privacy พร้อมวันที่แก้ไขล่าสุด
Export Personal Dataไฟล์ส่งออกครอบคลุมข้อมูลจากทุกปลั๊กอินไฟล์ผลทดสอบพร้อมชื่อบัญชีทดสอบและวันที่
Erase Personal Dataกระบวนการยืนยันสองขั้นทำงานครบภาพหน้าจอคำขอและอีเมลยืนยันที่ได้รับ
Site Healthคำเตือนด้านความเป็นส่วนตัวที่ยังค้างอยู่ภาพหน้าจอแท็บ Info รายเดือน

หลักฐาน (Evidence) ที่ควรเก็บไว้ในแต่ละขั้น

การเช็กแต่ละข้อมีประโยชน์มากขึ้นมากเมื่อมีหลักฐานประกอบ เช่น ภาพหน้าจอผลการรัน Export/Erase Request พร้อมวันที่ทดสอบ บันทึกว่าหน้านโยบายความเป็นส่วนตัวถูกแก้ไขล่าสุดเมื่อใดและใครเป็นคนแก้ และเก็บผลตรวจ Site Health ของแต่ละเดือนแยกไว้เป็นไฟล์ วิธีนี้ช่วยให้เมื่อมีคำถามจากผู้ตรวจสอบภายในหรือลูกค้าที่ขอใช้สิทธิ ทีมงานสามารถย้อนดูได้ทันทีว่าเคยทำอะไรไปแล้วบ้าง โดยไม่ต้องมานั่งขุดหาข้อมูลจากความจำ

ทีมที่ดูแลแคมเปญการตลาดควรมีสำเนาผลตรวจล่าสุดติดมือไว้เช่นกัน เพราะเมื่อมีการเปิดตัวหน้า Landing Page ใหม่หรือแคมเปญโปรโมชันขนาดใหญ่ ผู้เข้าชมที่เพิ่มขึ้นมักมาพร้อมคำถามเรื่องข้อมูลส่วนตัวมากขึ้นตามไปด้วย การมีหลักฐานพร้อมอยู่แล้วก่อนแคมเปญเริ่ม ทำให้ทีมตอบคำถามลูกค้าได้เร็วขึ้นแทนที่จะต้องไปไล่ตรวจย้อนหลังกลางแคมเปญ

อีกประโยชน์ของการเก็บหลักฐานอย่างเป็นระบบคือช่วยลดภาระเมื่อต้องส่งต่องานให้พนักงานใหม่ เพราะพนักงานที่เข้ามาดูแลต่อสามารถเปิดไฟล์เหล่านี้ดูได้ทันทีว่าเว็บเคยตรวจอะไรไปแล้วบ้าง แทนที่จะต้องเริ่มนับหนึ่งใหม่ทั้งหมดโดยไม่รู้ประวัติของเว็บ

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที

ทดลองใช้งานระบบฟรี

ข้อผิดพลาดที่พบบ่อยเมื่อทำเช็กลิสต์นี้

ข้อผิดพลาดแรกคือเข้าใจว่าข้อความตัวอย่างที่ระบบ Privacy Policy Guide สร้างให้อัตโนมัติใช้งานได้เลยโดยไม่ต้องแก้ไข ทั้งที่เนื้อหานั้นเป็นเพียงคำแนะนำเบื้องต้นที่ต้องปรับให้ตรงกับสิ่งที่ร้านเก็บข้อมูลจริง ข้อผิดพลาดที่สองคือทดสอบเครื่องมือ Export และ Erase เพียงครั้งเดียวตอนติดตั้งเว็บใหม่ แล้วไม่เคยกลับมาทดสอบซ้ำอีกเลยแม้จะอัปเดตปลั๊กอินร้านค้าหรือธีมหลายครั้งในเวลาต่อมา

อีกจุดที่พลาดบ่อยคือมองข้ามข้อมูลในส่วนความคิดเห็นของบทความรีวิวสินค้า เพราะคิดว่าเป็นแค่ฟีเจอร์เสริมเล็กๆ ที่ไม่เกี่ยวกับข้อมูลส่วนบุคคล ทั้งที่ความคิดเห็นแต่ละรายการเก็บชื่อ อีเมล และ IP ไว้จริง สุดท้ายคือไม่มีใครในทีมถูกมอบหมายให้ตรวจ Site Health เป็นประจำ ทำให้คำเตือนด้านความเป็นส่วนตัวถูกปล่อยผ่านไปเป็นเดือนโดยไม่มีใครสังเกตเห็น

สรุปเช็กลิสต์: จุดเริ่มต้น ไม่ใช่จุดจบ

เช็กลิสต์ทั้งหกข้อข้างต้นครอบคลุมเฉพาะสิ่งที่ WordPress Core เตรียมไว้ให้ทุกเว็บใช้งานได้ทันที ไม่ว่าร้านค้าจะติดตั้งปลั๊กอินร้านค้าตัวใดก็ตาม การตรวจครบทุกข้อในเช็กลิสต์นี้ไม่ได้แปลว่างานด้านความเป็นส่วนตัวของร้านเสร็จสมบูรณ์แล้ว เพราะยังมีชั้นของปลั๊กอินร้านค้า ระบบชำระเงิน และเครื่องมือการตลาดที่ต้องตรวจแยกต่างหากตามลักษณะการใช้งานของแต่ละเว็บ สิ่งที่เช็กลิสต์นี้ทำได้คือช่วยให้ทีมงานเห็นภาพชั้นแรกสุดของความเป็นส่วนตัวบนเว็บได้ชัดขึ้น และมีจุดเริ่มต้นที่จับต้องได้สำหรับการทบทวนรอบถัดไป

แหล่งข้อมูลอ้างอิง

เนื้อหาอ้างอิงจาก WordPress Developer Resources — Privacy ซึ่งอธิบายโครงสร้าง Privacy API ของ WordPress Core อย่างเป็นทางการ ทีมงานที่ต้องการรายละเอียดเชิงเทคนิคเพิ่มเติมสามารถอ่านต่อได้จากแหล่งนี้โดยตรง และดูภาพรวมของหัวข้อ WordPress PDPA ทั้งหมดได้ที่ คู่มือภาพรวม WordPress PDPA สำหรับร้านค้าออนไลน์ รวมถึงขั้นตอนลงมือทำแบบละเอียดได้ที่ วิธีวางระบบ WordPress PDPA สำหรับร้านค้าออนไลน์แบบเป็นขั้นตอน หรือกลับไปดูหัวข้ออื่นในหมวด Platforms & Integrations

คำถามที่พบบ่อย

เช็กลิสต์นี้ต้องทำก่อนเปิดร้านค้าออนไลน์บน WordPress ทุกครั้งหรือไม่

ควรทำก่อนเปิดตัวเว็บใหม่หรือก่อนแคมเปญใหญ่ที่จะมีผู้เข้าชมเพิ่มขึ้นมาก และควรทำซ้ำเป็นระยะแม้เว็บเปิดใช้งานอยู่แล้ว เพราะปลั๊กอินและธีมที่อัปเดตอาจเปลี่ยนพฤติกรรมของเครื่องมือ Privacy Tools ในตัว WordPress

เครื่องมือ Personal Data Export ของ WordPress ต่างจากการขอข้อมูลลูกค้าจากระบบ WooCommerce อย่างไร

เครื่องมือ Export ที่มากับ WordPress Core จะดึงข้อมูลตามที่ปลั๊กอินต่างๆ ลงทะเบียนไว้กับระบบ ซึ่งครอบคลุมเฉพาะสิ่งที่แต่ละปลั๊กอินรายงาน ส่วนข้อมูลคำสั่งซื้อหรือตะกร้าสินค้าเชิงลึกของร้านค้าเป็นอีกชั้นที่ต้องตรวจแยกต่างหากตามปลั๊กอินร้านค้าที่ใช้

ถ้า Site Health แจ้งเตือนเรื่องความเป็นส่วนตัว ต้องแก้ทันทีไหม

ควรพิจารณาความเสี่ยงของแต่ละคำเตือนก่อนตัดสินใจ บางคำเตือนเกี่ยวกับปลั๊กอินที่ไม่รายงานข้อมูลส่วนบุคคลอาจต้องติดต่อผู้พัฒนาปลั๊กอินเพื่อสอบถามเพิ่มเติม ไม่ใช่สิ่งที่แก้ได้จากฝั่งเว็บอย่างเดียวเสมอไป

ข้อมูลความคิดเห็น (Comments) บนหน้าสินค้ามีความเสี่ยงด้าน PDPA อย่างไร

ความคิดเห็นแต่ละรายการเก็บชื่อ อีเมล และ IP ของผู้แสดงความเห็นไว้ในฐานข้อมูล หากไม่มีการกำหนดระยะเวลาการเก็บหรือไม่แจ้งไว้ในนโยบาย ก็อาจกลายเป็นข้อมูลที่ค้างอยู่นานเกินความจำเป็นโดยไม่มีใครสังเกต

เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที