เช็กลิสต์ WordPress PDPA สำหรับเว็บไซต์ธุรกิจทั่วไปและ SME: ต้องตรวจอะไรบ้างก่อนเปิดใช้งาน
รายการตรวจก่อนเปิดเว็บไซต์ WordPress ใช้งานจริง แบ่งเป็นหมวดฟอร์ม คอมเมนต์ ปลั๊กอิน คุกกี้ และเอกสารความเป็นส่วนตัว สำหรับผู้ดูแลเว็บไซต์ SME ที่ต้องการตรวจด้วยตัวเองก่อนเปิดตัว

💬 สรุปสั้น ๆ
ก่อนเปิดเว็บไซต์ WordPress ใช้งานจริง ต้องตรวจครบ 5 หมวดคือ ฟอร์มเก็บข้อมูล ระบบคอมเมนต์ ปลั๊กอินที่เชื่อมต่อบริการภายนอก คุกกี้และสคริปต์ติดตาม และหน้าประกาศความเป็นส่วนตัวว่าตรงกับสิ่งที่เว็บไซต์เก็บจริงหรือไม่
สารบัญ
ก่อนกดเปิดเว็บไซต์ WordPress ให้ลูกค้าหรือผู้เข้าชมใช้งานจริง มีจุดที่ต้องตรวจซ้ำอีกครั้งเสมอ เพราะการตั้งค่าระหว่างพัฒนาเว็บไซต์กับสภาพเว็บไซต์ตอนเปิดใช้งานจริงมักไม่เหมือนกัน โดยเฉพาะปลั๊กอินที่ถูกเพิ่มเข้ามาระหว่างทางโดยไม่มีใครบันทึกไว้ เช็กลิสต์นี้แบ่งเป็นหมวดที่ตรวจตามจริงได้ทันที ไม่ใช่คำแนะนำเชิงทฤษฎี
หมวดที่ 1: ฟอร์มเก็บข้อมูล
ไล่ดูทุกฟอร์มบนเว็บไซต์ ไม่ว่าจะเป็นฟอร์มติดต่อ ฟอร์มสมัครงาน ฟอร์มขอใบเสนอราคา หรือฟอร์มดาวน์โหลดเอกสาร ตรวจว่าแต่ละฟอร์มเก็บข้อมูลอะไรบ้าง ส่งไปที่ไหน เช่น ส่งเข้าอีเมลตรง หรือส่งเข้าระบบ CRM ภายนอก และมีข้อความแจ้งวัตถุประสงค์การเก็บข้อมูลอยู่ใกล้ปุ่มส่งฟอร์มหรือไม่
หมวดที่ 2: ระบบคอมเมนต์และการมีส่วนร่วม
ถ้าเปิดใช้งานคอมเมนต์ท้ายบทความ ตรวจว่าฟิลด์ที่บังคับกรอกมีอะไรบ้าง เก็บ IP ผู้แสดงความเห็นไว้หรือไม่ และเปิดใช้อวาตาร์จากบริการภายนอกอยู่หรือเปล่า เพราะจุดนี้มักถูกมองข้ามเนื่องจากเป็นฟีเจอร์เริ่มต้นของ WordPress ที่เปิดมาตั้งแต่ติดตั้ง
หมวดที่ 3: ปลั๊กอินที่เชื่อมต่อบริการภายนอก
เปิดเมนู Plugins แล้วไล่ทีละตัว ปลั๊กอินไหนที่ต้องผูกบัญชีกับบริการภายนอก เช่น ปลั๊กอินส่งอีเมล ปลั๊กอินแชท หรือปลั๊กอินป้องกันสแปม ให้บันทึกไว้ว่าส่งข้อมูลอะไรออกไปบ้าง และปลั๊กอินที่ไม่ได้ใช้งานแล้วควรลบออกแทนที่จะปิดใช้งานทิ้งไว้เฉยๆ เพราะปลั๊กอินที่ปิดอยู่ก็ยังอาจมีข้อมูลเก่าหลงเหลือในฐานข้อมูล
หมวดที่ 4: คุกกี้และสคริปต์ติดตาม
เปิดเว็บไซต์แบบไม่ล็อกอินและไม่เคยกดยินยอมคุกกี้มาก่อน แล้วดูว่ามีสคริปต์วิเคราะห์หรือสคริปต์การตลาดทำงานตั้งแต่โหลดหน้าแรกหรือไม่ หากมีระบบขอความยินยอมคุกกี้อยู่แล้ว ให้ทดสอบว่าเมื่อกดปฏิเสธ สคริปต์ที่ไม่จำเป็นหยุดทำงานจริงหรือแค่ซ่อนแบนเนอร์ไว้เฉยๆ
หมวดที่ 5: หน้าประกาศความเป็นส่วนตัว
ตรวจว่าหน้า Privacy Policy ถูกลิงก์ไว้ในตำแหน่งที่มองเห็นง่าย เช่น ท้ายเว็บไซต์หรือใกล้ปุ่มส่งฟอร์ม และเนื้อหาในหน้านั้นตรงกับสิ่งที่ตรวจพบในหมวด 1 ถึง 4 หรือไม่ ถ้าประกาศพูดถึงบริการที่ไม่ได้ใช้แล้ว หรือไม่พูดถึงปลั๊กอินที่ใช้งานจริง ต้องแก้ไขก่อนเปิดใช้งาน
หมวดที่ 6: บัญชีผู้ใช้และสิทธิ์เข้าถึงหลังบ้าน
ตรวจรายชื่อบัญชีผู้ใช้ในเมนู Users ว่ามีบัญชีที่ไม่ได้ใช้งานแล้วหลงเหลืออยู่หรือไม่ เช่น บัญชีของนักพัฒนาที่จ้างมาทำเว็บไซต์ครั้งเดียวแล้วไม่เคยปิด หรือบัญชีพนักงานที่ลาออกไปนานแล้ว บัญชีเหล่านี้มักมีสิทธิ์ระดับผู้ดูแลระบบที่เข้าถึงข้อมูลฟอร์มและคอมเมนต์ทั้งหมดได้ ควรปิดหรือลดสิทธิ์บัญชีที่ไม่จำเป็นก่อนเปิดเว็บไซต์ใช้งานจริง และตั้งรหัสผ่านใหม่สำหรับบัญชีที่ยังต้องใช้งานอยู่
หมวดที่ 7: ปลั๊กอินสำรองข้อมูลและปลั๊กอินแคช
ปลั๊กอินสำรองข้อมูลมักคัดลอกฐานข้อมูลทั้งหมดรวมถึงข้อมูลฟอร์มและคอมเมนต์ไปเก็บไว้ในที่เก็บภายนอก เช่น พื้นที่จัดเก็บบนคลาวด์ ตรวจว่าไฟล์สำรองเหล่านี้เก็บไว้ที่ไหน ใครเข้าถึงได้บ้าง และมีการเข้ารหัสหรือจำกัดสิทธิ์การเข้าถึงหรือไม่ ส่วนปลั๊กอินแคชที่ช่วยให้เว็บไซต์โหลดเร็วขึ้น บางตัวอาจแคชหน้าที่มีข้อมูลส่วนบุคคลของผู้ใช้ เช่น หน้าบัญชีสมาชิก ทำให้ผู้ใช้คนอื่นเห็นข้อมูลที่ไม่ใช่ของตัวเองได้ถ้าตั้งค่าไม่ถูกต้อง ควรตรวจสอบว่าปลั๊กอินแคชยกเว้นหน้าที่มีข้อมูลเฉพาะบุคคลออกจากการแคชแบบสาธารณะ
หมวดที่ 8: การตั้งค่าอีเมลแจ้งเตือนและระบบส่งข้อมูลออกอัตโนมัติ
ตรวจปลั๊กอินหรือฟังก์ชันที่ตั้งให้ส่งข้อมูลออกจากเว็บไซต์โดยอัตโนมัติ เช่น การส่งสำเนาข้อมูลฟอร์มไปยังอีเมลของทีมขาย การซิงก์รายชื่อผู้สมัครรับข่าวสารไปยังระบบอีเมลมาร์เก็ตติ้งภายนอก หรือการส่ง Webhook ไปยังระบบอื่นทุกครั้งที่มีคนกรอกฟอร์ม รายการเหล่านี้มักถูกตั้งค่าไว้ตั้งแต่ช่วงพัฒนาเว็บไซต์และไม่มีใครกลับมาตรวจซ้ำว่ายังจำเป็นอยู่หรือไม่ ให้ไล่ดูปลายทางแต่ละจุดว่าข้อมูลที่ส่งออกไปมีอะไรบ้าง เกินความจำเป็นหรือไม่ และปลายทางนั้นยังใช้งานอยู่จริงหรือเป็นบัญชีเก่าที่เลิกใช้แล้ว
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที
หมวดที่ 9: ปลั๊กอินฟอร์มยอดนิยมที่มักมีการตั้งค่าเก็บข้อมูลเกินจำเป็น
ปลั๊กอินฟอร์มบางตัวเปิดฟีเจอร์เก็บที่อยู่ IP ผู้กรอกฟอร์มและตำแหน่งภูมิศาสตร์โดยอัตโนมัติเป็นค่าเริ่มต้น โดยที่ผู้ดูแลเว็บไซต์ไม่รู้ตัวว่าฟีเจอร์นี้เปิดอยู่ ให้เข้าไปตรวจการตั้งค่าของปลั๊กอินฟอร์มแต่ละตัวว่ามีตัวเลือกเก็บ IP หรือ Metadata อื่นเปิดอยู่โดยไม่จำเป็นหรือไม่ ปิดฟีเจอร์เหล่านี้ถ้าธุรกิจไม่มีเหตุผลใช้งานจริง เพราะยิ่งเก็บข้อมูลมากเท่าไร ยิ่งต้องดูแลและอธิบายในหน้าประกาศความเป็นส่วนตัวมากขึ้นเท่านั้น
ตัวอย่างสถานการณ์ที่ทีมผู้ดูแลเว็บไซต์ SME มักพบระหว่างตรวจเช็กลิสต์นี้
บริษัทรับทำบัญชีขนาดเล็กแห่งหนึ่งจ้างฟรีแลนซ์ทำเว็บไซต์ WordPress ให้เมื่อสามปีก่อน ตอนตรวจเช็กลิสต์ก่อนปรับปรุงเว็บไซต์ใหม่ พบว่ายังมีบัญชีผู้ดูแลระบบของฟรีแลนซ์คนเดิมค้างอยู่ในเมนู Users พร้อมสิทธิ์เข้าถึงข้อมูลฟอร์มติดต่อทั้งหมดที่ลูกค้าเคยกรอกไว้ตลอดสามปี ทีมงานจึงต้องปิดบัญชีนั้นทันทีและเปลี่ยนรหัสผ่านของบัญชีอื่นที่เหลือทั้งหมด กรณีนี้แสดงให้เห็นว่าเช็กลิสต์หมวดบัญชีผู้ใช้ไม่ใช่แค่ขั้นตอนตรวจตอนเปิดเว็บไซต์ครั้งแรก แต่ควรตรวจซ้ำทุกครั้งที่มีการเปลี่ยนทีมงานหรือผู้ดูแลเว็บไซต์ด้วย
หมวดที่ 10: การตรวจซ้ำหลังปรับปรุงเว็บไซต์หรือเปลี่ยนธีมครั้งใหญ่
ทุกครั้งที่เปลี่ยนธีม WordPress หรือปรับโครงสร้างหน้าเว็บครั้งใหญ่ ควรไล่ตรวจเช็กลิสต์นี้ซ้ำอีกรอบ เพราะธีมใหม่อาจเปิดใช้ฟอร์มหรือฟีเจอร์ที่ธีมเดิมไม่มี เช่น ฟอร์มสมัครสมาชิกในตัวธีมหรือวิดเจ็ตแสดงรีวิวที่ดึงข้อมูลจากบริการภายนอก การตรวจซ้ำหลังเปลี่ยนธีมช่วยจับจุดที่เปลี่ยนไปโดยไม่มีใครตั้งใจ ก่อนที่ผู้ใช้จริงจะเข้ามาเจอเว็บไซต์เวอร์ชันใหม่
เช็กลิสต์ปฏิบัติ
- ไล่ตรวจทุกฟอร์มบนเว็บไซต์ว่าเก็บข้อมูลอะไรและส่งไปที่ไหน
- ตรวจการตั้งค่าคอมเมนต์ว่าเก็บ IP และเปิดอวาตาร์จากภายนอกหรือไม่
- ไล่ปลั๊กอินทีละตัวว่าเชื่อมต่อบริการภายนอกใดบ้าง แล้วลบปลั๊กอินที่ไม่ได้ใช้งานแล้ว
- ทดสอบหน้าเว็บแบบไม่ล็อกอินเพื่อดูว่าสคริปต์ติดตามทำงานก่อนกดยินยอมหรือไม่
- ทดสอบปุ่มปฏิเสธคุกกี้ว่าหยุดสคริปต์จริงหรือแค่ซ่อนแบนเนอร์
- ตรวจว่าลิงก์ Privacy Policy อยู่ในตำแหน่งที่มองเห็นง่ายและเนื้อหาตรงกับสิ่งที่ตรวจพบจริง
ข้อผิดพลาดที่พบบ่อย
- ปิดใช้งานปลั๊กอินที่ไม่ได้ใช้แล้วแต่ไม่ลบออก ทำให้ข้อมูลเก่ายังหลงเหลืออยู่
- ไม่รู้ว่าคอมเมนต์เก็บ IP และเปิดอวาตาร์จากภายนอกไว้โดยไม่จำเป็น
- ทดสอบแค่ว่าแบนเนอร์คุกกี้ขึ้นมา แต่ไม่ได้ทดสอบว่าสคริปต์หยุดทำงานจริงเมื่อกดปฏิเสธ
- ลิงก์ Privacy Policy ซ่อนอยู่ในตำแหน่งที่หาไม่เจอ หรือลิงก์เสีย
- เนื้อหา Privacy Policy พูดถึงปลั๊กอินหรือบริการที่เลิกใช้ไปแล้ว
คำถามที่พบบ่อย
เช็กลิสต์นี้ต้องทำก่อนเปิดเว็บไซต์ทุกครั้งหรือไม่ ควรทำก่อนเปิดใช้งานครั้งแรก และทำซ้ำทุกครั้งที่มีการเพิ่มปลั๊กอินใหม่หรือปรับโครงสร้างเว็บไซต์ครั้งใหญ่
ปลั๊กอินที่ปิดใช้งานไว้ยังมีความเสี่ยงหรือไม่ มี เพราะข้อมูลที่เคยเก็บไว้อาจยังอยู่ในฐานข้อมูล ควรลบปลั๊กอินที่ไม่ได้ใช้งานแล้วออกแทนการปิดทิ้งไว้
ต้องตรวจคุกกี้อย่างไรถ้าไม่มีเครื่องมือสแกนอัตโนมัติ เปิดเว็บไซต์ในโหมดไม่ล็อกอินและดูแท็บเครือข่ายในเบราว์เซอร์ว่ามีคำขอไปยังโดเมนภายนอกใดบ้างก่อนกดยินยอม
ถ้าไม่มีเวลาตรวจครบทุกหมวดควรเริ่มจากอะไรก่อน เริ่มจากหมวดปลั๊กอินที่เชื่อมต่อบริการภายนอก เพราะเป็นจุดที่ข้อมูลรั่วไหลไปยังบุคคลที่สามได้ง่ายที่สุด
สรุป
เช็กลิสต์นี้ออกแบบให้ตรวจได้จริงก่อนเปิดเว็บไซต์ WordPress ใช้งาน ไม่ใช่แนวคิดเชิงทฤษฎี การตรวจซ้ำทั้ง 5 หมวดช่วยลดโอกาสที่ประกาศความเป็นส่วนตัวจะไม่ตรงกับสิ่งที่เว็บไซต์ทำจริง และช่วยให้ทีมงานเห็นจุดเสี่ยงก่อนที่ผู้ใช้งานจริงจะเข้ามาเจอ
แหล่งข้อมูลอ้างอิง
คำถามที่พบบ่อย
เช็กลิสต์นี้ต้องทำก่อนเปิดเว็บไซต์ทุกครั้งหรือไม่
ควรทำก่อนเปิดใช้งานครั้งแรก และทำซ้ำทุกครั้งที่มีการเพิ่มปลั๊กอินใหม่หรือปรับโครงสร้างเว็บไซต์ครั้งใหญ่
ปลั๊กอินที่ปิดใช้งานไว้ยังมีความเสี่ยงหรือไม่
มี เพราะข้อมูลที่เคยเก็บไว้อาจยังอยู่ในฐานข้อมูล ควรลบปลั๊กอินที่ไม่ได้ใช้งานแล้วออกแทนการปิดทิ้งไว้
ต้องตรวจคุกกี้อย่างไรถ้าไม่มีเครื่องมือสแกนอัตโนมัติ
เปิดเว็บไซต์ในโหมดไม่ล็อกอินและดูแท็บเครือข่ายในเบราว์เซอร์ว่ามีคำขอไปยังโดเมนภายนอกใดบ้างก่อนกดยินยอม
ถ้าไม่มีเวลาตรวจครบทุกหมวดควรเริ่มจากอะไรก่อน
เริ่มจากหมวดปลั๊กอินที่เชื่อมต่อบริการภายนอก เพราะเป็นจุดที่ข้อมูลรั่วไหลไปยังบุคคลที่สามได้ง่ายที่สุด
บทความที่เกี่ยวข้อง (Related Articles)
ดูบทความอื่นในหมวด Platforms & Integrationsรวมคู่มือและเช็กลิสต์ที่เกี่ยวข้องกับหัวข้อนี้ใน Trusty Knowledge Centerอ่านต่อในหัวข้อเดียวกัน

อัปเดต WordPress PDPA ปี 2026: สิ่งที่เว็บไซต์ธุรกิจทั่วไปและ SME ต้องทบทวน
รายการตรวจทบทวนประจำปีสำหรับเว็บ WordPress ของ SME ครอบคลุมปลั๊กอิน คุกกี้ และการตั้งค่า Privacy ที่มักถูกลืม

วิธี Audit WordPress PDPA ของเว็บไซต์ธุรกิจทั่วไปและ SME พร้อม Evidence ที่ควรเก็บ
เช็กลิสต์และวิธีเก็บหลักฐานสำหรับ Audit WordPress PDPA ของเว็บ SME ตั้งแต่ฟอร์ม ปลั๊กอิน คุกกี้ ไปจนถึงผู้ให้บริการโฮสติ้ง
เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที