trusty — Website Trust Platform
Platforms & Integrations

เช็กลิสต์ WordPress PDPA สำหรับเว็บไซต์ธุรกิจทั่วไปและ SME: ต้องตรวจอะไรบ้างก่อนเปิดใช้งาน

รายการตรวจก่อนเปิดเว็บไซต์ WordPress ใช้งานจริง แบ่งเป็นหมวดฟอร์ม คอมเมนต์ ปลั๊กอิน คุกกี้ และเอกสารความเป็นส่วนตัว สำหรับผู้ดูแลเว็บไซต์ SME ที่ต้องการตรวจด้วยตัวเองก่อนเปิดตัว

📅 เผยแพร่ 10 สิงหาคม 2569อัปเดตล่าสุด 10 สิงหาคม 2569✍️ เขียนโดย trusty Editorial Team⏱ อ่าน 7 นาที
Two male employees organizing products in a cozy grocery store.
ภาพโดย Kampus Production จาก Pexels

💬 สรุปสั้น ๆ

ก่อนเปิดเว็บไซต์ WordPress ใช้งานจริง ต้องตรวจครบ 5 หมวดคือ ฟอร์มเก็บข้อมูล ระบบคอมเมนต์ ปลั๊กอินที่เชื่อมต่อบริการภายนอก คุกกี้และสคริปต์ติดตาม และหน้าประกาศความเป็นส่วนตัวว่าตรงกับสิ่งที่เว็บไซต์เก็บจริงหรือไม่

สารบัญ

ก่อนกดเปิดเว็บไซต์ WordPress ให้ลูกค้าหรือผู้เข้าชมใช้งานจริง มีจุดที่ต้องตรวจซ้ำอีกครั้งเสมอ เพราะการตั้งค่าระหว่างพัฒนาเว็บไซต์กับสภาพเว็บไซต์ตอนเปิดใช้งานจริงมักไม่เหมือนกัน โดยเฉพาะปลั๊กอินที่ถูกเพิ่มเข้ามาระหว่างทางโดยไม่มีใครบันทึกไว้ เช็กลิสต์นี้แบ่งเป็นหมวดที่ตรวจตามจริงได้ทันที ไม่ใช่คำแนะนำเชิงทฤษฎี

หมวดที่ 1: ฟอร์มเก็บข้อมูล

ไล่ดูทุกฟอร์มบนเว็บไซต์ ไม่ว่าจะเป็นฟอร์มติดต่อ ฟอร์มสมัครงาน ฟอร์มขอใบเสนอราคา หรือฟอร์มดาวน์โหลดเอกสาร ตรวจว่าแต่ละฟอร์มเก็บข้อมูลอะไรบ้าง ส่งไปที่ไหน เช่น ส่งเข้าอีเมลตรง หรือส่งเข้าระบบ CRM ภายนอก และมีข้อความแจ้งวัตถุประสงค์การเก็บข้อมูลอยู่ใกล้ปุ่มส่งฟอร์มหรือไม่

หมวดที่ 2: ระบบคอมเมนต์และการมีส่วนร่วม

ถ้าเปิดใช้งานคอมเมนต์ท้ายบทความ ตรวจว่าฟิลด์ที่บังคับกรอกมีอะไรบ้าง เก็บ IP ผู้แสดงความเห็นไว้หรือไม่ และเปิดใช้อวาตาร์จากบริการภายนอกอยู่หรือเปล่า เพราะจุดนี้มักถูกมองข้ามเนื่องจากเป็นฟีเจอร์เริ่มต้นของ WordPress ที่เปิดมาตั้งแต่ติดตั้ง

หมวดที่ 3: ปลั๊กอินที่เชื่อมต่อบริการภายนอก

เปิดเมนู Plugins แล้วไล่ทีละตัว ปลั๊กอินไหนที่ต้องผูกบัญชีกับบริการภายนอก เช่น ปลั๊กอินส่งอีเมล ปลั๊กอินแชท หรือปลั๊กอินป้องกันสแปม ให้บันทึกไว้ว่าส่งข้อมูลอะไรออกไปบ้าง และปลั๊กอินที่ไม่ได้ใช้งานแล้วควรลบออกแทนที่จะปิดใช้งานทิ้งไว้เฉยๆ เพราะปลั๊กอินที่ปิดอยู่ก็ยังอาจมีข้อมูลเก่าหลงเหลือในฐานข้อมูล

หมวดที่ 4: คุกกี้และสคริปต์ติดตาม

เปิดเว็บไซต์แบบไม่ล็อกอินและไม่เคยกดยินยอมคุกกี้มาก่อน แล้วดูว่ามีสคริปต์วิเคราะห์หรือสคริปต์การตลาดทำงานตั้งแต่โหลดหน้าแรกหรือไม่ หากมีระบบขอความยินยอมคุกกี้อยู่แล้ว ให้ทดสอบว่าเมื่อกดปฏิเสธ สคริปต์ที่ไม่จำเป็นหยุดทำงานจริงหรือแค่ซ่อนแบนเนอร์ไว้เฉยๆ

หมวดที่ 5: หน้าประกาศความเป็นส่วนตัว

ตรวจว่าหน้า Privacy Policy ถูกลิงก์ไว้ในตำแหน่งที่มองเห็นง่าย เช่น ท้ายเว็บไซต์หรือใกล้ปุ่มส่งฟอร์ม และเนื้อหาในหน้านั้นตรงกับสิ่งที่ตรวจพบในหมวด 1 ถึง 4 หรือไม่ ถ้าประกาศพูดถึงบริการที่ไม่ได้ใช้แล้ว หรือไม่พูดถึงปลั๊กอินที่ใช้งานจริง ต้องแก้ไขก่อนเปิดใช้งาน

หมวดที่ 6: บัญชีผู้ใช้และสิทธิ์เข้าถึงหลังบ้าน

ตรวจรายชื่อบัญชีผู้ใช้ในเมนู Users ว่ามีบัญชีที่ไม่ได้ใช้งานแล้วหลงเหลืออยู่หรือไม่ เช่น บัญชีของนักพัฒนาที่จ้างมาทำเว็บไซต์ครั้งเดียวแล้วไม่เคยปิด หรือบัญชีพนักงานที่ลาออกไปนานแล้ว บัญชีเหล่านี้มักมีสิทธิ์ระดับผู้ดูแลระบบที่เข้าถึงข้อมูลฟอร์มและคอมเมนต์ทั้งหมดได้ ควรปิดหรือลดสิทธิ์บัญชีที่ไม่จำเป็นก่อนเปิดเว็บไซต์ใช้งานจริง และตั้งรหัสผ่านใหม่สำหรับบัญชีที่ยังต้องใช้งานอยู่

หมวดที่ 7: ปลั๊กอินสำรองข้อมูลและปลั๊กอินแคช

ปลั๊กอินสำรองข้อมูลมักคัดลอกฐานข้อมูลทั้งหมดรวมถึงข้อมูลฟอร์มและคอมเมนต์ไปเก็บไว้ในที่เก็บภายนอก เช่น พื้นที่จัดเก็บบนคลาวด์ ตรวจว่าไฟล์สำรองเหล่านี้เก็บไว้ที่ไหน ใครเข้าถึงได้บ้าง และมีการเข้ารหัสหรือจำกัดสิทธิ์การเข้าถึงหรือไม่ ส่วนปลั๊กอินแคชที่ช่วยให้เว็บไซต์โหลดเร็วขึ้น บางตัวอาจแคชหน้าที่มีข้อมูลส่วนบุคคลของผู้ใช้ เช่น หน้าบัญชีสมาชิก ทำให้ผู้ใช้คนอื่นเห็นข้อมูลที่ไม่ใช่ของตัวเองได้ถ้าตั้งค่าไม่ถูกต้อง ควรตรวจสอบว่าปลั๊กอินแคชยกเว้นหน้าที่มีข้อมูลเฉพาะบุคคลออกจากการแคชแบบสาธารณะ

หมวดที่ 8: การตั้งค่าอีเมลแจ้งเตือนและระบบส่งข้อมูลออกอัตโนมัติ

ตรวจปลั๊กอินหรือฟังก์ชันที่ตั้งให้ส่งข้อมูลออกจากเว็บไซต์โดยอัตโนมัติ เช่น การส่งสำเนาข้อมูลฟอร์มไปยังอีเมลของทีมขาย การซิงก์รายชื่อผู้สมัครรับข่าวสารไปยังระบบอีเมลมาร์เก็ตติ้งภายนอก หรือการส่ง Webhook ไปยังระบบอื่นทุกครั้งที่มีคนกรอกฟอร์ม รายการเหล่านี้มักถูกตั้งค่าไว้ตั้งแต่ช่วงพัฒนาเว็บไซต์และไม่มีใครกลับมาตรวจซ้ำว่ายังจำเป็นอยู่หรือไม่ ให้ไล่ดูปลายทางแต่ละจุดว่าข้อมูลที่ส่งออกไปมีอะไรบ้าง เกินความจำเป็นหรือไม่ และปลายทางนั้นยังใช้งานอยู่จริงหรือเป็นบัญชีเก่าที่เลิกใช้แล้ว

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที

ทดลองใช้งานระบบฟรี

หมวดที่ 9: ปลั๊กอินฟอร์มยอดนิยมที่มักมีการตั้งค่าเก็บข้อมูลเกินจำเป็น

ปลั๊กอินฟอร์มบางตัวเปิดฟีเจอร์เก็บที่อยู่ IP ผู้กรอกฟอร์มและตำแหน่งภูมิศาสตร์โดยอัตโนมัติเป็นค่าเริ่มต้น โดยที่ผู้ดูแลเว็บไซต์ไม่รู้ตัวว่าฟีเจอร์นี้เปิดอยู่ ให้เข้าไปตรวจการตั้งค่าของปลั๊กอินฟอร์มแต่ละตัวว่ามีตัวเลือกเก็บ IP หรือ Metadata อื่นเปิดอยู่โดยไม่จำเป็นหรือไม่ ปิดฟีเจอร์เหล่านี้ถ้าธุรกิจไม่มีเหตุผลใช้งานจริง เพราะยิ่งเก็บข้อมูลมากเท่าไร ยิ่งต้องดูแลและอธิบายในหน้าประกาศความเป็นส่วนตัวมากขึ้นเท่านั้น

ตัวอย่างสถานการณ์ที่ทีมผู้ดูแลเว็บไซต์ SME มักพบระหว่างตรวจเช็กลิสต์นี้

บริษัทรับทำบัญชีขนาดเล็กแห่งหนึ่งจ้างฟรีแลนซ์ทำเว็บไซต์ WordPress ให้เมื่อสามปีก่อน ตอนตรวจเช็กลิสต์ก่อนปรับปรุงเว็บไซต์ใหม่ พบว่ายังมีบัญชีผู้ดูแลระบบของฟรีแลนซ์คนเดิมค้างอยู่ในเมนู Users พร้อมสิทธิ์เข้าถึงข้อมูลฟอร์มติดต่อทั้งหมดที่ลูกค้าเคยกรอกไว้ตลอดสามปี ทีมงานจึงต้องปิดบัญชีนั้นทันทีและเปลี่ยนรหัสผ่านของบัญชีอื่นที่เหลือทั้งหมด กรณีนี้แสดงให้เห็นว่าเช็กลิสต์หมวดบัญชีผู้ใช้ไม่ใช่แค่ขั้นตอนตรวจตอนเปิดเว็บไซต์ครั้งแรก แต่ควรตรวจซ้ำทุกครั้งที่มีการเปลี่ยนทีมงานหรือผู้ดูแลเว็บไซต์ด้วย

หมวดที่ 10: การตรวจซ้ำหลังปรับปรุงเว็บไซต์หรือเปลี่ยนธีมครั้งใหญ่

ทุกครั้งที่เปลี่ยนธีม WordPress หรือปรับโครงสร้างหน้าเว็บครั้งใหญ่ ควรไล่ตรวจเช็กลิสต์นี้ซ้ำอีกรอบ เพราะธีมใหม่อาจเปิดใช้ฟอร์มหรือฟีเจอร์ที่ธีมเดิมไม่มี เช่น ฟอร์มสมัครสมาชิกในตัวธีมหรือวิดเจ็ตแสดงรีวิวที่ดึงข้อมูลจากบริการภายนอก การตรวจซ้ำหลังเปลี่ยนธีมช่วยจับจุดที่เปลี่ยนไปโดยไม่มีใครตั้งใจ ก่อนที่ผู้ใช้จริงจะเข้ามาเจอเว็บไซต์เวอร์ชันใหม่

เช็กลิสต์ปฏิบัติ

  • ไล่ตรวจทุกฟอร์มบนเว็บไซต์ว่าเก็บข้อมูลอะไรและส่งไปที่ไหน
  • ตรวจการตั้งค่าคอมเมนต์ว่าเก็บ IP และเปิดอวาตาร์จากภายนอกหรือไม่
  • ไล่ปลั๊กอินทีละตัวว่าเชื่อมต่อบริการภายนอกใดบ้าง แล้วลบปลั๊กอินที่ไม่ได้ใช้งานแล้ว
  • ทดสอบหน้าเว็บแบบไม่ล็อกอินเพื่อดูว่าสคริปต์ติดตามทำงานก่อนกดยินยอมหรือไม่
  • ทดสอบปุ่มปฏิเสธคุกกี้ว่าหยุดสคริปต์จริงหรือแค่ซ่อนแบนเนอร์
  • ตรวจว่าลิงก์ Privacy Policy อยู่ในตำแหน่งที่มองเห็นง่ายและเนื้อหาตรงกับสิ่งที่ตรวจพบจริง

ข้อผิดพลาดที่พบบ่อย

  • ปิดใช้งานปลั๊กอินที่ไม่ได้ใช้แล้วแต่ไม่ลบออก ทำให้ข้อมูลเก่ายังหลงเหลืออยู่
  • ไม่รู้ว่าคอมเมนต์เก็บ IP และเปิดอวาตาร์จากภายนอกไว้โดยไม่จำเป็น
  • ทดสอบแค่ว่าแบนเนอร์คุกกี้ขึ้นมา แต่ไม่ได้ทดสอบว่าสคริปต์หยุดทำงานจริงเมื่อกดปฏิเสธ
  • ลิงก์ Privacy Policy ซ่อนอยู่ในตำแหน่งที่หาไม่เจอ หรือลิงก์เสีย
  • เนื้อหา Privacy Policy พูดถึงปลั๊กอินหรือบริการที่เลิกใช้ไปแล้ว

คำถามที่พบบ่อย

เช็กลิสต์นี้ต้องทำก่อนเปิดเว็บไซต์ทุกครั้งหรือไม่ ควรทำก่อนเปิดใช้งานครั้งแรก และทำซ้ำทุกครั้งที่มีการเพิ่มปลั๊กอินใหม่หรือปรับโครงสร้างเว็บไซต์ครั้งใหญ่

ปลั๊กอินที่ปิดใช้งานไว้ยังมีความเสี่ยงหรือไม่ มี เพราะข้อมูลที่เคยเก็บไว้อาจยังอยู่ในฐานข้อมูล ควรลบปลั๊กอินที่ไม่ได้ใช้งานแล้วออกแทนการปิดทิ้งไว้

ต้องตรวจคุกกี้อย่างไรถ้าไม่มีเครื่องมือสแกนอัตโนมัติ เปิดเว็บไซต์ในโหมดไม่ล็อกอินและดูแท็บเครือข่ายในเบราว์เซอร์ว่ามีคำขอไปยังโดเมนภายนอกใดบ้างก่อนกดยินยอม

ถ้าไม่มีเวลาตรวจครบทุกหมวดควรเริ่มจากอะไรก่อน เริ่มจากหมวดปลั๊กอินที่เชื่อมต่อบริการภายนอก เพราะเป็นจุดที่ข้อมูลรั่วไหลไปยังบุคคลที่สามได้ง่ายที่สุด

สรุป

เช็กลิสต์นี้ออกแบบให้ตรวจได้จริงก่อนเปิดเว็บไซต์ WordPress ใช้งาน ไม่ใช่แนวคิดเชิงทฤษฎี การตรวจซ้ำทั้ง 5 หมวดช่วยลดโอกาสที่ประกาศความเป็นส่วนตัวจะไม่ตรงกับสิ่งที่เว็บไซต์ทำจริง และช่วยให้ทีมงานเห็นจุดเสี่ยงก่อนที่ผู้ใช้งานจริงจะเข้ามาเจอ

แหล่งข้อมูลอ้างอิง

คำถามที่พบบ่อย

เช็กลิสต์นี้ต้องทำก่อนเปิดเว็บไซต์ทุกครั้งหรือไม่

ควรทำก่อนเปิดใช้งานครั้งแรก และทำซ้ำทุกครั้งที่มีการเพิ่มปลั๊กอินใหม่หรือปรับโครงสร้างเว็บไซต์ครั้งใหญ่

ปลั๊กอินที่ปิดใช้งานไว้ยังมีความเสี่ยงหรือไม่

มี เพราะข้อมูลที่เคยเก็บไว้อาจยังอยู่ในฐานข้อมูล ควรลบปลั๊กอินที่ไม่ได้ใช้งานแล้วออกแทนการปิดทิ้งไว้

ต้องตรวจคุกกี้อย่างไรถ้าไม่มีเครื่องมือสแกนอัตโนมัติ

เปิดเว็บไซต์ในโหมดไม่ล็อกอินและดูแท็บเครือข่ายในเบราว์เซอร์ว่ามีคำขอไปยังโดเมนภายนอกใดบ้างก่อนกดยินยอม

ถ้าไม่มีเวลาตรวจครบทุกหมวดควรเริ่มจากอะไรก่อน

เริ่มจากหมวดปลั๊กอินที่เชื่อมต่อบริการภายนอก เพราะเป็นจุดที่ข้อมูลรั่วไหลไปยังบุคคลที่สามได้ง่ายที่สุด

เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที