trusty — Website Trust Platform
Privacy Fundamentals

10 ข้อผิดพลาดเรื่อง PDPA สำหรับเว็บไซต์ ที่ร้านค้าออนไลน์และ E-commerce ควรหลีกเลี่ยง

ร้านค้าออนไลน์ส่วนใหญ่ติด Cookie Banner แล้วคิดว่าจบ แต่ยังมี Pixel ยิงก่อน Consent, ฟอร์มเก็บข้อมูลเกินจำเป็น และ Policy ที่ไม่ตรงกับสิ่งที่เว็บเก็บจริงซ่อนอยู่ นี่คือ 10 จุดที่พบบ่อยที่สุด

📅 เผยแพร่ 12 สิงหาคม 2569อัปเดตล่าสุด 12 สิงหาคม 2569✍️ เขียนโดย trusty Editorial Team⏱ อ่าน 6 นาที
A diverse group of colleagues in a meeting in a modern office setting.
ภาพโดย Gustavo Fring จาก Pexels

💬 สรุปสั้น ๆ

ข้อผิดพลาด PDPA ที่พบบ่อยที่สุดของร้านค้าออนไลน์ไม่ใช่การไม่มี Cookie Banner แต่คือ Banner มีแต่ Pixel การตลาดยิงก่อนผู้ใช้กด Accept, ปุ่ม Reject ไม่ทำงานจริง และ Privacy Policy ไม่ตรงกับ Third-party App ที่ติดตั้งอยู่จริงบนร้าน ร้านค้าควรไล่ตรวจทีละจุดตามลำดับความเสี่ยง ไม่ใช่แก้เฉพาะสิ่งที่มองเห็นจากหน้าบ้าน

สารบัญ

ลูกค้าเปิดเว็บร้านค้าในคืนวันแฟลชเซล กดเข้าดูสินค้าสามหน้าติดกัน ปิดแท็บไปเช็คราคาที่ร้านอื่น แล้วกลับมาเจอโฆษณาสินค้าชิ้นเดิมตามไปทุกที่ที่เปิดดู นั่นคือ Pixel การตลาดที่ยิงทำงานไปแล้วตั้งแต่วินาทีแรกที่เข้าเว็บ ทั้งที่ยังไม่มีใครกดปุ่ม Accept บน Cookie Banner เลยสักครั้ง

นี่คือรูปแบบข้อผิดพลาด PDPA ที่พบซ้ำในร้านค้าออนไลน์และ E-commerce มากที่สุด ทีมการตลาดโฟกัสที่ Conversion และ Retargeting ทีมพัฒนาโฟกัสที่ Checkout ไม่พัง ส่วนเรื่องข้อมูลส่วนบุคคลมักถูกมองว่าเป็นงานที่ทำครั้งเดียวจบตอนติด Banner บทความนี้รวบรวม 10 จุดที่ทีม E-commerce มักพลาด พร้อมลำดับที่ควรตรวจก่อนหลัง

10 ข้อผิดพลาดที่พบบ่อยที่สุดของร้านค้าออนไลน์

ก่อนลงรายละเอียด นี่คือภาพรวมของทั้ง 10 ข้อ เรียงตาม Customer Journey ตั้งแต่เข้าเว็บจนถึงหลังซื้อ

ลำดับข้อผิดพลาดจุดที่เกิด
1Tracking Pixel ยิงก่อนกด Consentทุกหน้าเว็บตั้งแต่โหลดครั้งแรก
2ปุ่ม Reject All มีแต่ไม่ตัด Script จริงCookie Banner
3จัด Cookie การตลาดเป็น Necessaryการตั้งค่าหมวด Cookie
4ฟอร์มสมัครสมาชิกเก็บข้อมูลเกินจำเป็นหน้าสมัครสมาชิก/Checkout
5ไม่แจ้งการแชร์ข้อมูลกับผู้ให้บริการขนส่ง/ชำระเงินหน้า Checkout
6Policy ไม่พูดถึง Chat/CRM ที่ใช้จริงPrivacy Policy
7ไม่มีช่องทางถอน Consent หลังสมัครบัญชีผู้ใช้/อีเมล
8Third-party App จากตลาดปลั๊กอินยิง Pixel เองธีม/แอปเสริมของแพลตฟอร์ม
9Consent Log ไม่มี Policy/Banner Versionระบบหลังบ้าน
10ใช้ Consent เดิมข้าม Domain ย่อย เช่น Checkout แยกโดเมนCheckout Subdomain

ช่วงก่อนซื้อ: Browse และ Cart

ร้านค้าจำนวนมากติด Google Tag Manager, Meta Pixel หรือ TikTok Pixel ผ่าน Hardcoded Script ในธีม แล้วให้ Cookie Banner ทำงานแยกต่างหาก ผลคือ Pixel เริ่มส่งข้อมูล Session, หน้าที่ดู และสินค้าที่คลิก ตั้งแต่ก่อนแบนเนอร์แสดงผลด้วยซ้ำ วิธีตรวจคือเปิดเว็บด้วยโหมด Incognito แล้วดู Network Tab ว่ามี Request ไปยังโดเมนของผู้ให้บริการโฆษณาก่อนกด Accept หรือไม่

2. ปุ่ม Reject All มีอยู่แต่ไม่ตัด Script จริง

บาง Banner ทำ UI ปุ่ม Reject ไว้ครบ แต่ Backend ไม่ได้ผูกกับการบล็อก Script จริง กดแล้ว Pixel ก็ยังทำงานเหมือนเดิม เคสนี้อันตรายกว่าไม่มีปุ่ม Reject เลย เพราะผู้ใช้เข้าใจว่าเลือกปฏิเสธไปแล้ว ทีมควรทดสอบซ้ำทุกครั้งที่เปลี่ยนธีมหรืออัปเดต Tag Manager Container ไม่ใช่ทดสอบครั้งเดียวตอนติดตั้ง

Cookie ที่จำเป็นจริงคือสิ่งที่ทำให้ตะกร้าสินค้า การเข้าสู่ระบบ หรือความปลอดภัยของ Session ทำงานได้ ส่วน Cookie ที่ใช้ทำ Remarketing หรือวัด Conversion ไม่ควรถูกจัดเป็น Necessary เพียงเพราะทีมการตลาดอยากให้ทำงานตลอดเวลาโดยผู้ใช้ปิดไม่ได้

ช่วงชำระเงินและหลังซื้อ: Checkout และ Post-purchase

4. ฟอร์มสมัครสมาชิกและ Checkout เก็บข้อมูลเกินจำเป็น

ฟอร์มที่บังคับกรอกวันเกิด เพศ หรืออาชีพ ทั้งที่ธุรกิจไม่เคยใช้ข้อมูลนี้ในการส่งของหรือออกใบเสร็จ เป็นรูปแบบการเก็บข้อมูลเกินจำเป็นที่พบบ่อยในฟอร์มสมัครสมาชิกของร้านค้าออนไลน์ ควรทบทวนทุกช่องกรอกว่าถูกใช้งานจริงหรือใส่ไว้เผื่ออนาคต

5. ไม่แจ้งการแชร์ข้อมูลกับผู้ให้บริการขนส่งและชำระเงิน

ทุกคำสั่งซื้อต้องส่งชื่อ ที่อยู่ และเบอร์โทรให้บริษัทขนส่ง และส่งข้อมูลบัตร/บัญชีให้ผู้ให้บริการชำระเงิน แต่ Privacy Policy หลายร้านพูดถึงแค่ "อาจแชร์กับพันธมิตรทางธุรกิจ" แบบกว้าง ๆ โดยไม่ระบุประเภทผู้รับข้อมูลให้ชัดเจนพอที่ลูกค้าจะเข้าใจเส้นทางข้อมูลของตัวเอง

6. Privacy Policy ไม่พูดถึง Chat และ CRM ที่ใช้งานจริง

ร้านค้าเปิด Live Chat ผ่านแอปภายนอก เชื่อมข้อความเข้า CRM เพื่อให้ทีมขายติดตามลูกค้าเก่า แต่ Policy ที่เผยแพร่ยังเป็นเวอร์ชันเก่าตั้งแต่ก่อนติดตั้งระบบเหล่านี้ ทำให้เอกสารไม่ตรงกับกิจกรรมจริงของธุรกิจ

ลูกค้าที่เคยกดยินยอมรับอีเมลการตลาดตอนสมัคร มักหาทางยกเลิกไม่เจอ นอกจากลิงก์ Unsubscribe เล็ก ๆ ท้ายอีเมล ควรมีจุดจัดการ Consent ที่เข้าถึงง่ายจากหน้าบัญชีผู้ใช้ด้วย ไม่ใช่ต้องรอได้รับอีเมลก่อนถึงจะยกเลิกได้

Retargeting และ Third-party App

8. แอปเสริมจากตลาดปลั๊กอินยิง Pixel เอง

แอป Upsell, แอปรีวิวสินค้า หรือแอป Live Chat ที่ติดตั้งจากตลาดของแพลตฟอร์มอีคอมเมิร์ซ มักฝัง Tracking Script มาในตัวโดยที่ทีมไม่รู้ ทุกครั้งที่ติดตั้งแอปใหม่จึงควรตรวจ Network Request ซ้ำ ไม่ใช่เชื่อว่าแอปจากตลาดทางการต้องปลอดภัยแน่นอน

เมื่อร้านค้าปรับ Cookie Banner หรือแก้ Privacy Policy แต่ระบบหลังบ้านไม่บันทึกว่า Consent แต่ละรายการเกิดขึ้นกับข้อความเวอร์ชันไหน จะตอบคำถามย้อนหลังไม่ได้ว่าผู้ใช้เห็นข้อความแบบใดตอนกดยินยอม

ร้านค้าบางแห่งแยกหน้า Checkout ไปอยู่คนละโดเมนย่อยหรือใช้ระบบชำระเงินภายนอกทั้งหน้า Session Cookie และ Consent ที่ตั้งค่าไว้บนหน้าหลักอาจไม่ถูกส่งต่อไปยังโดเมนนั้น ทำให้ Tracking บนหน้า Checkout ทำงานโดยไม่มี Consent ควบคุมเลย

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที

ทดลองใช้งานระบบฟรี

เช็กลิสต์ปฏิบัติ

  • เปิดเว็บโหมด Incognito แล้วตรวจ Network Tab ก่อนกด Accept ว่ามี Request ไปโดเมนโฆษณาหรือไม่
  • กดปุ่ม Reject All แล้วรีเฟรชหน้า ตรวจว่า Pixel/Tag หยุดยิงจริง
  • ทบทวนทุกช่องกรอกในฟอร์มสมัครสมาชิกและ Checkout ว่าใช้งานจริงหรือไม่
  • อ่าน Privacy Policy เทียบกับ Vendor และแอปเสริมที่ติดตั้งอยู่จริงในปัจจุบัน
  • ตรวจว่ามีจุดจัดการ/ถอน Consent ที่เข้าถึงได้จากหน้าบัญชีผู้ใช้
  • ทดสอบ Checkout Subdomain หรือระบบชำระเงินภายนอกแยกต่างหากจากหน้าหลัก
  • ตรวจว่า Consent Log บันทึก Policy Version และ Banner Version ทุกครั้งที่มีการเปลี่ยนแปลง

ข้อผิดพลาดที่พบบ่อย

  • เข้าใจว่าติด Cookie Banner แล้วจบ ไม่ตรวจซ้ำหลังเปลี่ยนธีมหรือแอป
  • จัด Cookie การตลาดเป็น Necessary เพื่อไม่ให้ผู้ใช้ปิดได้
  • ปล่อยให้ Privacy Policy เก่ากว่า Vendor ที่ใช้งานจริงหลายเวอร์ชัน
  • ไม่มีเจ้าของงานที่รับผิดชอบอัปเดต Policy เมื่อเพิ่ม Tool ใหม่
  • เชื่อว่าแอปจากตลาดทางการของแพลตฟอร์มไม่มี Tracking Script แฝง

สรุป

ข้อผิดพลาด PDPA ของร้านค้าออนไลน์ส่วนใหญ่ไม่ได้อยู่ที่การไม่มี Cookie Banner แต่อยู่ที่ช่องว่างระหว่างสิ่งที่ Banner บอกกับสิ่งที่ Script ทำงานจริงเบื้องหลัง การไล่ตรวจตาม Customer Journey ตั้งแต่เข้าเว็บจนถึงหลังซื้อ ช่วยให้เห็นจุดที่ตกหล่นได้ครบกว่าการดูแค่หน้าแรก

ธุรกิจที่มีข้อมูลอ่อนไหวปนอยู่ เช่น ข้อมูลสุขภาพจากสินค้าเฉพาะทาง หรือข้อมูลทางการเงินที่ซับซ้อนกว่าการชำระเงินทั่วไป ควรให้ผู้เชี่ยวชาญด้านกฎหมายตรวจเพิ่มเติม เพราะเนื้อหานี้เป็นแนวทางเบื้องต้น ไม่ใช่ความเห็นทางกฎหมาย

แหล่งข้อมูลอ้างอิง

คำถามที่พบบ่อย

ติด Cookie Banner ที่ดาวน์โหลดจาก Marketplace ของแพลตฟอร์มแล้ว เพียงพอไหม ไม่เพียงพอเสมอไป เพราะ Banner สำเร็จรูปมักตั้งค่าเริ่มต้นให้ Cookie ทุกหมวดทำงานได้ก่อน ต้องตรวจว่า Reject All ตัด Script จริงและ Necessary มีแค่รายการที่จำเป็นจริงเท่านั้น

ต้องแจ้งลูกค้าว่าส่งข้อมูลให้บริษัทขนส่งหรือไม่ ควรระบุประเภทผู้รับข้อมูล เช่น ผู้ให้บริการขนส่งและผู้ให้บริการชำระเงิน ไว้ใน Privacy Policy ให้ชัดเจนกว่าคำกว้าง ๆ อย่าง "พันธมิตรทางธุรกิจ"

แอปเสริมจาก Marketplace ของแพลตฟอร์มปลอดภัยจาก Tracking แฝงหรือไม่ ไม่ควรสันนิษฐานว่าปลอดภัยเพราะมาจากตลาดทางการ ควรตรวจ Network Request ทุกครั้งหลังติดตั้งแอปใหม่

Consent ที่ตั้งค่าไว้ที่หน้าหลักใช้กับหน้า Checkout ที่แยกโดเมนได้เลยหรือไม่ ไม่แน่นอน ควรทดสอบแยกต่างหาก เพราะ Session และ Consent อาจไม่ถูกส่งต่อข้ามโดเมนย่อยหรือระบบชำระเงินภายนอก

ดูภาพรวม PDPA สำหรับเว็บไซต์ E-commerce เพิ่มเติมได้ที่ คู่มือ PDPA สำหรับเว็บไซต์ร้านค้าออนไลน์ และดูแนวทางลงมือทำใน Best Practices ด้าน PDPA สำหรับ E-commerce

คำถามที่พบบ่อย

ติด Cookie Banner ที่ดาวน์โหลดจาก Marketplace ของแพลตฟอร์มแล้ว เพียงพอไหม

ไม่เพียงพอเสมอไป เพราะ Banner สำเร็จรูปมักตั้งค่าเริ่มต้นให้ Cookie ทุกหมวดทำงานได้ก่อน ต้องตรวจว่า Reject All ตัด Script จริงและ Necessary มีแค่รายการที่จำเป็นจริงเท่านั้น

ต้องแจ้งลูกค้าว่าส่งข้อมูลให้บริษัทขนส่งหรือไม่

ควรระบุประเภทผู้รับข้อมูล เช่น ผู้ให้บริการขนส่งและผู้ให้บริการชำระเงิน ไว้ใน Privacy Policy ให้ชัดเจนกว่าคำกว้าง ๆ อย่าง "พันธมิตรทางธุรกิจ"

แอปเสริมจาก Marketplace ของแพลตฟอร์มปลอดภัยจาก Tracking แฝงหรือไม่

ไม่ควรสันนิษฐานว่าปลอดภัยเพราะมาจากตลาดทางการ ควรตรวจ Network Request ทุกครั้งหลังติดตั้งแอปใหม่

Consent ที่ตั้งค่าไว้ที่หน้าหลักใช้กับหน้า Checkout ที่แยกโดเมนได้เลยหรือไม่

ไม่แน่นอน ควรทดสอบแยกต่างหาก เพราะ Session และ Consent อาจไม่ถูกส่งต่อข้ามโดเมนย่อยหรือระบบชำระเงินภายนอก

อ่านต่อในหัวข้อเดียวกัน

Wooden blocks spelling 'Cyber Security' on a wooden grid background.
Privacy FundamentalsFreshness Update

อัปเดต PDPA สำหรับเว็บไซต์ ปี 2026: สิ่งที่ร้านค้าออนไลน์และ E-commerceต้องทบทวน

ร้านค้าออนไลน์ที่วางระบบ PDPA ไว้ตั้งแต่วันเปิดร้านแล้วไม่เคยแตะอีกเลย มักมีช่องโหว่สะสมจากปลั๊กอินและผู้ให้บริการที่เปลี่ยนไปเรื่อย ๆ บทความนี้ไล่จุดที่ต้องทบทวนซ้ำในปี 2026

อัปเดต 26 ก.ค. 2569· อ่าน 7 นาที
Two women review and discuss financial documents in an office setting, highlighting teamwork and analysis.
Privacy FundamentalsAudit Guide

วิธี Audit PDPA สำหรับเว็บไซต์ ของร้านค้าออนไลน์และ E-commerce พร้อม Evidence ที่ควรเก็บ

จากเว็บไซต์ร้านค้าออนไลน์กว่า 40 แห่งที่ทีม trusty เคยทบทวน พบว่าส่วนใหญ่มี Cookie Banner แต่ไม่เคยตรวจว่า Pixel โฆษณายิงข้อมูลออกไปถูกต้องตามที่ลูกค้ายินยอมหรือไม่ บทความนี้วางระบบ Audit ที่แก้ช่องว่างนั้น

อัปเดต 26 ก.ค. 2569· อ่าน 9 นาที

เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที