ตัวอย่างและ Template PDPA สำหรับเว็บไซต์ สำหรับคลินิก โรงพยาบาล และธุรกิจสุขภาพ
รวมตัวอย่างข้อความและโครงสร้างเอกสารที่คลินิกและโรงพยาบาลนำไปปรับใช้ได้ทันที ตั้งแต่ Privacy Notice หมวด Cookie ไปจนถึงตาราง Consent Log พร้อมคำเตือนสิ่งที่ต้องแก้ก่อนเผยแพร่จริง

💬 สรุปสั้น ๆ
Template ด้านล่างเป็นโครงตัวอย่างสำหรับ Privacy Notice หมวด Cookie และ Consent Log ของเว็บไซต์สุขภาพ ต้องแทนที่ทุกช่องด้วยข้อมูล Vendor และ Flow จริงของคลินิกก่อนเผยแพร่ ห้ามใช้ตามตัวอย่างนี้ทั้งดุ้นเพราะแต่ละเว็บไซต์เก็บข้อมูลไม่เหมือนกัน
สารบัญ
ทีมที่เพิ่งเริ่มทำ Privacy Policy ให้เว็บไซต์คลินิกมักถามคำถามเดียวกันว่า "มีตัวอย่างให้ดูโครงสร้างไหม" เพราะการเริ่มเขียนจากหน้ากระดาษเปล่ายากกว่าที่คิด บทความนี้จึงรวบรวมตัวอย่างโครงสร้างข้อความ หมวด Cookie และตาราง Consent Log ที่ใช้ได้กับเว็บไซต์คลินิก โรงพยาบาล และธุรกิจสุขภาพ โดยทุกตัวอย่างเป็นโครงร่างที่ต้องนำไปแทนที่ด้วยข้อมูลจริงของแต่ละเว็บไซต์ ไม่ใช่เอกสารสำเร็จรูปที่คัดลอกไปใช้ได้ทันที
ก่อนใช้ Template ใด ๆ ทีมควรทำ Data Inventory ของตัวเองก่อน เพราะ Template ที่ดีที่สุดก็ยังต้องพึ่งข้อมูลจริงว่าเว็บไซต์เก็บอะไร ส่งต่อให้ใคร และเก็บนานเท่าไร มิฉะนั้นเอกสารที่ได้จะสวยแต่ไม่ตรงกับสิ่งที่เกิดขึ้นจริงบนเว็บไซต์
โครงสร้าง Privacy Notice ที่คลินิกใช้เป็นจุดเริ่มต้นได้
Privacy Notice ของเว็บไซต์สุขภาพควรมีหัวข้ออย่างน้อยดังนี้: ผู้ควบคุมข้อมูล ประเภทข้อมูลที่เก็บ (เช่น ชื่อ เบอร์โทร อาการเบื้องต้น ประวัติการนัดหมาย) แหล่งที่มาของข้อมูล วัตถุประสงค์การใช้ ผู้รับข้อมูล (เช่น ห้องแล็บภายนอก ผู้ให้บริการ SMS) ระยะเวลาเก็บ สิทธิของเจ้าของข้อมูล ช่องทางถอนความยินยอม ช่องทางติดต่อ และวันที่มีผลบังคับใช้พร้อมเลขเวอร์ชัน
ตัวอย่างประโยคเปิดที่ปรับใช้ได้: "เอกสารนี้อธิบายว่า [ชื่อคลินิก] เก็บ ใช้ และดูแลข้อมูลส่วนบุคคลของผู้ใช้เว็บไซต์และผู้เข้ารับบริการอย่างไร รวมถึงสิทธิที่ท่านมีเกี่ยวกับข้อมูลของท่าน" ส่วนที่ต้องแทนที่คือชื่อคลินิก รายการข้อมูลจริง และรายชื่อ Vendor ที่ใช้งานอยู่จริง ไม่ใช่ตัวอย่าง Vendor ที่ยกมาในบทความนี้
ตัวอย่างการแบ่งหมวด Cookie สำหรับเว็บไซต์คลินิก
เว็บไซต์คลินิกส่วนใหญ่แบ่ง Cookie ได้เป็น 4 หมวดหลัก ตารางด้านล่างเป็นตัวอย่างโครงสร้างที่ใช้เริ่มต้นได้ โดยชื่อ Cookie จริง ผู้ให้บริการ และระยะเวลาเก็บต้องตรวจสอบจาก Script ที่ติดตั้งจริงบนเว็บไซต์ ไม่ใช่คัดลอกจากตารางนี้
| หมวด | ตัวอย่างการใช้งาน | ต้องขอความยินยอมก่อนหรือไม่ |
|---|---|---|
| Necessary | รักษา Session การจองคิว, จดจำการตั้งค่า Consent | ไม่ต้องขอ แต่ต้องแจ้งไว้ใน Policy |
| Functional | จดจำภาษาที่เลือก, จดจำสาขาที่เคยเลือก | ควรขอความยินยอม |
| Analytics | วัดพฤติกรรมการเข้าชมหน้าแผนกต่าง ๆ | ต้องขอความยินยอมก่อน Script ทำงาน |
| Marketing | Retargeting โฆษณาแพ็กเกจตรวจสุขภาพ | ต้องขอความยินยอมก่อน Script ทำงาน |
ตัวอย่างข้อความขอความยินยอมในฟอร์มนัดหมาย
ฟอร์มนัดหมายที่มีช่องกรอกอาการเบื้องต้นควรมีข้อความยินยอมแยกจากปุ่ม "ส่งฟอร์ม" ทั่วไป ตัวอย่างข้อความ: "ข้าพเจ้ายินยอมให้ [ชื่อคลินิก] ใช้ข้อมูลอาการเบื้องต้นที่กรอกไว้เพื่อเตรียมการตรวจของแพทย์เท่านั้น และรับทราบว่าสามารถถอนความยินยอมได้ภายหลังตามช่องทางที่ระบุใน Privacy Policy" ข้อความนี้ควรอยู่แยกจาก Checkbox ยินยอมรับข่าวสารการตลาด เพราะเป็นคนละวัตถุประสงค์และไม่ควรผูกไว้ด้วยกัน
สำหรับฟอร์มที่เกี่ยวข้องกับผู้เยาว์ เช่น คลินิกเด็ก ควรเพิ่มช่องยืนยันว่าผู้กรอกเป็นผู้ปกครองหรือผู้มีอำนาจตามกฎหมาย และระบุช่องทางติดต่อสำหรับผู้ปกครองที่ต้องการแก้ไขหรือลบข้อมูลบุตรหลาน
ตัวอย่างโครงสร้างตาราง Consent Log
Consent Log ไม่จำเป็นต้องซับซ้อน แต่ควรมีคอลัมน์อย่างน้อยดังนี้เพื่อสืบย้อนกลับได้เมื่อมีข้อสงสัยในอนาคต
| คอลัมน์ | ตัวอย่างค่า |
|---|---|
| Consent ID | รหัสอ้างอิงที่ไม่ผูกกับข้อมูลระบุตัวตนเกินจำเป็น |
| Timestamp | วันเวลาที่กดยินยอม |
| Policy Version | เลขเวอร์ชันของ Privacy Policy ณ ขณะนั้น |
| Banner Version | เลขเวอร์ชันของ Cookie Banner ณ ขณะนั้น |
| Categories | หมวด Cookie ที่เลือก เช่น Analytics: Yes, Marketing: No |
| Action | Accept All / Reject All / Custom |
Log ลักษณะนี้ช่วยให้ทีมตอบคำถามได้ว่าผู้ใช้ยินยอมอะไรไว้ภายใต้ Policy เวอร์ชันไหน แต่การมี Log ไม่ได้เป็นเครื่องพิสูจน์ความสมบูรณ์ของกระบวนการขอความยินยอมทั้งหมด ยังต้องพิจารณาว่าขั้นตอนก่อนหน้านั้น เช่น การแสดง Banner และการอธิบายหมวด Cookี ทำได้ชัดเจนเพียงพอหรือไม่
ตัวอย่างข้อความแจ้งสิทธิและช่องทางถอนความยินยอม
Privacy Notice ที่ดีควรมีย่อหน้าเฉพาะที่อธิบายสิทธิของผู้ป่วยด้วยภาษาที่เข้าใจง่าย ไม่ใช่คัดลอกจากบทกฎหมายมาทั้งดุ้น ตัวอย่างโครงข้อความ: "ท่านมีสิทธิขอเข้าถึง ขอสำเนา ขอแก้ไข หรือขอให้ลบข้อมูลส่วนบุคคลของท่านที่ [ชื่อคลินิก] เก็บไว้ รวมถึงสิทธิถอนความยินยอมที่เคยให้ไว้ โดยติดต่อผ่านช่องทาง [อีเมล/เบอร์โทรที่ใช้งานจริง] ทั้งนี้การถอนความยินยอมไม่กระทบความชอบด้วยกฎหมายของการเก็บและใช้ข้อมูลก่อนการถอนความยินยอม" ช่องทางติดต่อในวงเล็บต้องเป็นช่องทางที่มีทีมงานรับเรื่องจริง ไม่ใช่อีเมลที่ไม่มีใครเช็ก
สำหรับคลินิกที่มีระบบสมาชิกหรือแอปนัดหมาย ควรเพิ่มรายละเอียดว่าผู้ป่วยสามารถลบบัญชีหรือขอส่งออกข้อมูลผ่านหน้าตั้งค่าในแอปได้หรือไม่ หากยังไม่มีฟีเจอร์นี้ ต้องระบุช่องทางสำรอง เช่น ติดต่อเจ้าหน้าที่โดยตรง เพื่อไม่ให้ Privacy Notice สัญญาในสิ่งที่ระบบยังทำไม่ได้
ตัวอย่างข้อความบน Cookie Banner แบบเลือกหมวดได้
Banner ที่ดีควรมีปุ่ม "ยอมรับทั้งหมด" และ "ปฏิเสธทั้งหมด" ในตำแหน่งที่เห็นชัดเท่ากัน พร้อมลิงก์ "ตั้งค่า" ให้เลือกรายหมวด ตัวอย่างข้อความสั้น ๆ บน Banner: "เว็บไซต์นี้ใช้คุกกี้เพื่อให้บริการฟังก์ชันพื้นฐานและปรับปรุงประสบการณ์ใช้งาน ท่านสามารถเลือกยอมรับทั้งหมด ปฏิเสธทั้งหมด หรือตั้งค่ารายหมวดได้ อ่านรายละเอียดเพิ่มเติมที่ [ลิงก์ Cookie Policy]" ข้อความนี้ควรสั้นพอให้อ่านจบในไม่กี่วินาที ส่วนรายละเอียดเชิงลึกให้ไปอยู่ใน Cookie Policy แยกต่างหาก
เมื่อผู้ใช้กด "ตั้งค่า" หน้าจอที่เปิดขึ้นควรอธิบายแต่ละหมวดด้วยภาษาที่ไม่ใช่ศัพท์เทคนิคล้วน เช่น อธิบายหมวด Marketing ว่า "ใช้เพื่อแสดงโฆษณาที่เกี่ยวข้องกับท่านบนเว็บไซต์อื่น" แทนที่จะเขียนแค่ชื่อ Vendor โดยไม่มีคำอธิบาย เพราะผู้ป่วยส่วนใหญ่ไม่คุ้นเคยกับชื่อเครื่องมือ Marketing และต้องการคำอธิบายที่เข้าใจง่ายกว่านั้นเพื่อประกอบการตัดสินใจ
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที
สิ่งที่ต้องปรับก่อนนำ Template ไปใช้จริง
อย่านำตัวอย่างในบทความนี้ไปใช้ตรง ๆ โดยไม่ตรวจสอบ อย่างน้อยต้องปรับสามส่วน คือ รายชื่อ Vendor และ Cookie จริงที่ตรวจพบบนเว็บไซต์ วัตถุประสงค์การใช้ข้อมูลที่ตรงกับบริการจริงของคลินิก และช่องทางติดต่อที่ผู้ป่วยเข้าถึงได้จริง หากคลินิกมีบริการพิเศษ เช่น Telemedicine หรือส่งข้อมูลไปห้องแล็บต่างประเทศ ต้องเพิ่มหัวข้อเฉพาะและควรให้ผู้เชี่ยวชาญตรวจก่อนเผยแพร่
คำถามที่พบบ่อย
ใช้ Template นี้แล้วเผยแพร่ได้เลยหรือไม่
ยังไม่ควรเผยแพร่ทันที ต้องแทนที่ทุกส่วนด้วยข้อมูลจริงของคลินิกก่อน และหากธุรกิจมีความซับซ้อน เช่น มีข้อมูลอ่อนไหวจำนวนมากหรือส่งข้อมูลไปต่างประเทศ ควรให้ผู้เชี่ยวชาญตรวจก่อน
Consent Log ต้องเก็บนานแค่ไหน
ระยะเวลาที่เหมาะสมขึ้นกับนโยบายภายในและความจำเป็นทางธุรกิจของแต่ละองค์กร หลักทั่วไปคือเก็บเท่าที่จำเป็นต่อการพิสูจน์ย้อนหลังเท่านั้น ไม่ควรเก็บนานเกินความจำเป็นหรือเก็บข้อมูลส่วนบุคคลเกินความจำเป็น
ฟอร์มนัดหมายกับฟอร์มรับข่าวสารต้องแยก Checkbox กันจริงหรือไม่
ควรแยก เพราะเป็นคนละวัตถุประสงค์ การผูกความยินยอมสองเรื่องไว้ในช่องเดียวทำให้ผู้ใช้ไม่สามารถเลือกยินยอมเฉพาะเรื่องที่ต้องการได้จริง
เช็กลิสต์ปฏิบัติ
- ทำ Data Inventory ก่อนเริ่มกรอก Template ทุกครั้ง
- แทนที่รายชื่อ Vendor และ Cookie ตัวอย่างด้วยรายการจริงที่ตรวจพบ
- แยก Checkbox ยินยอมใช้ข้อมูลอาการออกจาก Checkbox รับข่าวสารการตลาด
- เพิ่มช่องยืนยันผู้ปกครองสำหรับฟอร์มที่เกี่ยวข้องกับผู้เยาว์
- ตั้งคอลัมน์ Consent Log ให้ครบตามตัวอย่างและเชื่อมกับ Policy Version จริง
- ให้ผู้เชี่ยวชาญตรวจ Template ที่ปรับแล้วก่อนเผยแพร่จริง
ข้อผิดพลาดที่พบบ่อย
- ใช้ตัวอย่าง Vendor ในบทความนี้ไปใส่ใน Privacy Policy จริงโดยไม่ตรวจสอบ
- ลืมแยก Checkbox ยินยอมใช้ข้อมูลอาการออกจาก Checkbox การตลาด
- คัดลอกตาราง Cookie จากคลินิกอื่นทั้งดุ้นโดยไม่ตรวจ Script จริงบนเว็บไซต์ตัวเอง
- ไม่ระบุ Policy Version ใน Consent Log ทำให้สืบย้อนไม่ได้ว่ายินยอมภายใต้เอกสารฉบับไหน
สรุป
Template ในบทความนี้เป็นจุดเริ่มต้นให้ทีมเว็บไซต์คลินิกเห็นโครงสร้างที่ต้องมี ไม่ใช่เอกสารสำเร็จรูป ทุกส่วนต้องถูกแทนที่ด้วยข้อมูล Vendor และ Flow จริงก่อนเผยแพร่ และธุรกิจที่มีข้อมูลซับซ้อนควรให้ผู้เชี่ยวชาญตรวจซ้ำ ดูแนวทางเชิงลึกเพิ่มเติมที่ คู่มือ PDPA สำหรับเว็บไซต์คลินิกและโรงพยาบาล หรือ แนวปฏิบัติที่ดีสำหรับธุรกิจสุขภาพ
แหล่งข้อมูลอ้างอิง
คำถามที่พบบ่อย
ใช้ Template นี้แล้วเผยแพร่ได้เลยหรือไม่
ยังไม่ควรเผยแพร่ทันที ต้องแทนที่ทุกส่วนด้วยข้อมูลจริงของคลินิกก่อน และหากธุรกิจมีความซับซ้อน เช่น มีข้อมูลอ่อนไหวจำนวนมากหรือส่งข้อมูลไปต่างประเทศ ควรให้ผู้เชี่ยวชาญตรวจก่อน
Consent Log ต้องเก็บนานแค่ไหน
ระยะเวลาที่เหมาะสมขึ้นกับนโยบายภายในและความจำเป็นทางธุรกิจของแต่ละองค์กร หลักทั่วไปคือเก็บเท่าที่จำเป็นต่อการพิสูจน์ย้อนหลังเท่านั้น ไม่ควรเก็บนานเกินความจำเป็นหรือเก็บข้อมูลส่วนบุคคลเกินความจำเป็น
ฟอร์มนัดหมายกับฟอร์มรับข่าวสารต้องแยก Checkbox กันจริงหรือไม่
ควรแยก เพราะเป็นคนละวัตถุประสงค์ การผูกความยินยอมสองเรื่องไว้ในช่องเดียวทำให้ผู้ใช้ไม่สามารถเลือกยินยอมเฉพาะเรื่องที่ต้องการได้จริง
บทความที่เกี่ยวข้อง (Related Articles)
ดูบทความอื่นในหมวด Privacy Fundamentalsรวมคู่มือและเช็กลิสต์ที่เกี่ยวข้องกับหัวข้อนี้ใน Trusty Knowledge Centerอ่านต่อในหัวข้อเดียวกัน

อัปเดต PDPA สำหรับเว็บไซต์ ปี 2026: สิ่งที่คลินิก โรงพยาบาล และธุรกิจสุขภาพต้องทบทวน
เว็บไซต์ที่ผ่านการตรวจ PDPA เมื่อสองปีก่อนอาจไม่สะท้อนแนวปฏิบัติปัจจุบันแล้ว บทความนี้รวมจุดที่คลินิกและโรงพยาบาลควรทบทวนซ้ำในปี 2026 ก่อนความเสี่ยงสะสมโดยไม่รู้ตัว

วิธี Audit PDPA สำหรับเว็บไซต์ ของคลินิก โรงพยาบาล และธุรกิจสุขภาพ พร้อม Evidence ที่ควรเก็บ
ฟอร์มนัดหมายและระบบคัดกรองอาการบนเว็บไซต์คลินิกมักเก็บข้อมูลสุขภาพโดยไม่มีใครเคยตรวจว่าเป็นไปตาม PDPA จริงหรือไม่ บทความนี้วางระบบ Audit สี่เรื่องหลักที่ธุรกิจสุขภาพต้องตรวจเป็นรอบ
เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง
พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?
ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที