trusty — Website Trust Platform
Tracking & MarTech

Google Tag Manager Consent คืออะไร? คู่มือสำหรับโรงเรียน มหาวิทยาลัย และธุรกิจการศึกษา

Google Tag Manager Consent ทำงานอย่างไรในเว็บไซต์สถานศึกษา และทำไมข้อมูลผู้เยาว์กับผู้ปกครองต้องได้รับการดูแลเป็นพิเศษก่อน Tag จะเริ่มทำงาน

📅 เผยแพร่ 12 สิงหาคม 2569อัปเดตล่าสุด 12 สิงหาคม 2569✍️ เขียนโดย trusty Editorial Team⏱ อ่าน 9 นาที
Colored pencils and letters spelling 'ANALYTICS' on a textured background with a hand.
ภาพโดย Timur Saglambilek จาก Pexels

💬 สรุปสั้น ๆ

Google Tag Manager Consent คือกลไกที่ทำให้ Tag ใน GTM ตรวจสถานะความยินยอมผ่าน Google Consent Mode ก่อนตัดสินใจว่าจะยิงทันที รอ หรือไม่ยิงเลย สถานศึกษาต้องดูแลเป็นพิเศษเพราะมีข้อมูลนักเรียนและผู้ปกครองปนอยู่ในฟอร์มสมัครเรียนและระบบ LMS การตั้งค่าที่ผิดอาจทำให้ Tag ยิงข้อมูลก่อนขอความยินยอม

สารบัญ

โรงเรียนแห่งหนึ่งเปิดแคมเปญโฆษณาแนะแนวหลักสูตรใหม่ผ่าน Google Ads แล้วให้ทีมการตลาดติดตั้ง Google Tag Manager (GTM) เองเพื่อวัดผลฟอร์มสมัครเรียนออนไลน์ ปัญหาที่พบภายหลังคือ Tag วัดผลเริ่มทำงานทันทีที่ผู้ปกครองเปิดหน้าเว็บ ก่อนจะมีการถามความยินยอมด้วยซ้ำ เพราะทีมไอทีไม่รู้ว่ามีการเพิ่ม Tag ใหม่ และ Container ของ GTM ไม่เคยตั้งค่า Consent เริ่มต้นไว้เลย

Google Tag Manager Consent คือกลไกที่ทำให้ Tag แต่ละตัวใน GTM ตรวจสอบสถานะความยินยอมของผู้ใช้ก่อนตัดสินใจว่าจะทำงานทันที รอ หรือไม่ทำงานเลย โดยอิงจาก Google Consent Mode ซึ่งกำหนดค่าเริ่มต้น (Default) และค่าที่อัปเดตหลังผู้ใช้เลือกบน Cookie Banner บทความนี้อธิบายกลไกดังกล่าวโดยเจาะบริบทของโรงเรียน มหาวิทยาลัย และธุรกิจการศึกษา ซึ่งมีความละเอียดอ่อนเรื่องข้อมูลผู้เยาว์และผู้ปกครองมากกว่าเว็บไซต์ทั่วไป

ใน GTM คำว่า Consent ไม่ได้หมายถึงตัว Cookie Banner โดยตรง แต่หมายถึงสถานะที่ Banner (หรือ Consent Management Platform) ส่งต่อให้ Google Consent Mode ผ่านคำสั่งสองชุดคือ Default ซึ่งกำหนดค่าตั้งต้นก่อนผู้ใช้ตัดสินใจ และ Update ซึ่งอัปเดตค่าหลังผู้ใช้กด Accept, Reject หรือเลือกแบบ Custom บน Banner ค่าที่ส่งครอบคลุมประเภทหลัก เช่น ad_storage, analytics_storage, ad_user_data, ad_personalization, functionality_storage, personalization_storage และ security_storage

Banner คือส่วนหน้าที่ผู้ใช้เห็นและกดเลือก ส่วน Consent Mode คือกลไกทางเทคนิคที่ Tag ของ Google อ่านค่าที่ Banner ส่งมาแล้วปรับพฤติกรรมการเก็บข้อมูล Consent Mode เองไม่ใช่ฐานทางกฎหมายและไม่ได้แทนที่การขอความยินยอมจริงจากผู้ใช้ ถ้า Banner ไม่มีปุ่ม Reject ที่ทำงานจริง การตั้งค่า Consent Mode อย่างเดียวก็ไม่ช่วยแก้ปัญหานั้น

ทำไมสถานศึกษาต้องให้ความสำคัญกับเรื่องนี้เป็นพิเศษ

เว็บไซต์สถานศึกษามักมีผู้เยาว์เป็นเจ้าของข้อมูลโดยตรงหรือโดยอ้อมผ่านผู้ปกครอง ฟอร์มสมัครเรียน ระบบ LMS และแบบสอบถามความพร้อมของนักเรียนเป็นข้อมูลที่ควรได้รับการดูแลอย่างระมัดระวังกว่าข้อมูลลูกค้าทั่วไปของธุรกิจ E-commerce เมื่อบริบทเกี่ยวข้องกับผู้เยาว์หรือข้อมูลที่มีความอ่อนไหว ทีมงานควรยกระดับความเสี่ยงและพิจารณาส่งต่อให้ผู้เชี่ยวชาญด้านกฎหมายหรือ DPO ตรวจสอบเพิ่มเติม ไม่ใช่พึ่งพา Consent Mode หรือ Cookie Banner เพียงอย่างเดียว

ข้อมูลที่เว็บไซต์การศึกษามักเก็บผ่าน Tag และ Script

  • ฟอร์มสมัครเรียนที่เก็บชื่อ วันเกิด ข้อมูลติดต่อผู้ปกครอง และบางครั้งข้อมูลสุขภาพเบื้องต้น
  • ระบบ LMS หรือพอร์ทัลนักเรียนที่มักแยกโดเมนหรือ Subdomain จากเว็บไซต์หลัก
  • วิดีโอแนะนำหลักสูตรที่ฝังจาก YouTube หรือ Vimeo ซึ่งนับเป็น Third-party Request
  • ระบบแชทหรือฟอร์มนัดหมายเยี่ยมชม (Open House) ที่เชื่อมกับ CRM ของฝ่ายรับสมัคร
  • Pixel โฆษณาแนะแนวจาก Google Ads หรือ Meta ที่ทีมการตลาดติดตั้งเพื่อวัดผลแคมเปญ

ลำดับที่ถูกต้องคือ Container ต้องส่งคำสั่ง Default Consent State ก่อนที่ Tag ตัวใดจะมีโอกาสยิง จากนั้นเมื่อผู้ใช้เลือกบน Banner ค่าจะถูกอัปเดตผ่านคำสั่ง Update และ Tag ที่ตั้งค่า Consent Setting ไว้จะเช็กสถานะใหม่ก่อนทำงานจริง ทีมงานควรทำ Mapping ระหว่างหมวดหมู่ Cookie ที่ Banner ใช้ (เช่น Necessary, Functional, Analytics, Marketing) กับประเภท Consent ของ Google ให้ตรงกัน

หมวดหมู่ใน BannerConsent Type ของ Googleตัวอย่าง Tag ที่เกี่ยวข้อง
Necessarysecurity_storageSession Cookie, Consent Log
Functionalfunctionality_storage, personalization_storageตัวเลือกภาษา ธีมเว็บไซต์
Analyticsanalytics_storageGoogle Analytics, GA4
Marketingad_storage, ad_user_data, ad_personalizationGoogle Ads, Meta Pixel

หลังตั้งค่าเสร็จ ทีมงานควรทดสอบด้วยโหมด Preview ของ GTM หรือเครื่องมือ Tag Assistant ปัจจุบันของ Google เพื่อดูว่า Tag แต่ละตัวรอสถานะ Consent จริงหรือยังยิงโดยไม่สนใจค่าที่ตั้งไว้ เพราะ Tag ที่เพิ่มแบบ Hardcode ในธีมหรือปลั๊กอินมักไม่ผ่าน Consent Check ของ GTM เลย

สถานการณ์ที่พบบ่อยในเว็บไซต์สถานศึกษาไทย

จากลักษณะการทำงานของสถานศึกษาที่มีหลายฝ่ายดูแลเว็บไซต์ร่วมกัน ปัญหาที่เกิดขึ้นซ้ำ ๆ มีรูปแบบใกล้เคียงกันในหลายแห่ง

  • ครูหรือฝ่ายวิชาการฝังวิดีโอ YouTube ในหน้าหลักสูตรโดยไม่รู้ว่านับเป็น Third-party Script ที่ต้องผ่าน Consent
  • ทีมรับสมัครใช้ระบบ LMS คนละโดเมนจากเว็บไซต์หลัก ทำให้ Consent ที่ตั้งค่าไว้ในโดเมนหลักไม่ครอบคลุมถึง
  • ฝ่ายการตลาดเพิ่ม Pixel วัดผลโฆษณาแนะแนวโดยไม่แจ้งฝ่ายไอที ทำให้ไม่มีใครอัปเดต Consent Mapping
  • เปลี่ยนธีมเว็บไซต์ช่วงเปิดเทอมใหม่แล้ว Script ของ Consent Banner หายไปโดยไม่มีใครสังเกต
  • Cache ของ Hosting ทำให้ผู้เข้าชมบางส่วนยังเห็น Config เวอร์ชันเก่าที่ไม่มีการควบคุม Consent
  • นักเรียนกด Reject All แล้ว Pixel โฆษณายังคงยิงต่อเนื่อง เพราะ Tag ไม่ได้ผูกกับ Consent Setting จริง

บทบาทของ trusty และ Capability Status ที่ควรรู้

trusty มีโมดูล Cookie Consent Banner ที่ช่วยแสดงตัวเลือก Accept All, Reject All และตั้งค่ารายหมวด พร้อมบล็อก Tracking Script ตามความยินยอม แต่การทำงานนี้ต้องอาศัยการตั้งค่าหมวดหมู่ Cookie และการเชื่อม Tag ให้ตรงกับสถานศึกษาแต่ละแห่ง จึงจัดอยู่ในสถานะ Live with Configuration ไม่ใช่ระบบที่ทำงานอัตโนมัติโดยไม่ต้องตั้งค่าใด ๆ ส่วน PDPA Readiness Scan ของ trusty ตรวจ Policy, Banner และพฤติกรรม Tracking ฝั่ง Client ได้ในขอบเขตจำกัด และเป็นการตรวจเบื้องต้นเพื่อหาช่องว่างที่ควรแก้ ไม่ใช่การตรวจโดยผู้เชี่ยวชาญกฎหมายหรือหน่วยงานภายนอก

สถานศึกษาที่เพิ่งเริ่มจัดระเบียบ Consent ควรเริ่มจากการสำรวจ Tag และ Script ทั้งหมดที่ทำงานอยู่จริง ก่อนไปแก้ที่ตัว Container เพียงอย่างเดียว เพราะ Tag ที่ฝังผ่านปลั๊กอินหรือ Theme มักไม่ปรากฏใน GTM เลย

  1. ทำ Inventory ของ Tag, Pixel และ Script ทุกตัวที่ทำงานบนทุกโดเมนและ Subdomain ที่เกี่ยวข้อง
  2. กำหนด Default Consent State ให้ปฏิเสธก่อนได้รับการยืนยันจากผู้ใช้ (Deny by Default)
  3. Mapping หมวดหมู่ Cookie กับ Consent Type ของ Google ให้ตรงกันทุกตัว
  4. ทดสอบผลลัพธ์ด้วย Preview Mode และ Network Request จริงทั้งกรณี Accept และ Reject
  5. บันทึกวันที่ตั้งค่า เวอร์ชัน Container และผู้รับผิดชอบไว้เป็นหลักฐาน

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที

ทดลองใช้งานระบบฟรี

เมื่อสถานศึกษาใช้แพลตฟอร์มเรียนออนไลน์ร่วมกับเว็บไซต์รับสมัคร

หลายโรงเรียนและมหาวิทยาลัยฝังลิงก์หรือปุ่มเชื่อมไปยัง Google Classroom, Microsoft Teams for Education หรือระบบเรียนออนไลน์ของผู้ให้บริการภายนอกไว้บนเว็บไซต์หลัก เมื่อผู้ปกครองหรือนักเรียนคลิกเข้าไปใช้งานแพลตฟอร์มเหล่านี้ Consent ที่ตั้งค่าไว้บน GTM ของเว็บไซต์หลักจะไม่ครอบคลุมไปถึง เพราะแพลตฟอร์มเรียนออนไลน์มีระบบ Cookie และการเก็บข้อมูลของตัวเอง ทีมไอทีจึงควรตรวจแยกว่าแพลตฟอร์มเหล่านี้แสดงข้อมูลเรื่องการเก็บข้อมูลของตัวเองอย่างไร แทนที่จะสรุปว่าครอบคลุมไปพร้อมกับ Consent Mode บนเว็บไซต์หลักแล้ว

จุดที่มักหลุดจากการตรวจของสถานศึกษา

  • ลิงก์เชิญเข้าห้องเรียนออนไลน์ที่ส่งผ่าน LINE Official Account หรืออีเมล ซึ่งอยู่นอกขอบเขตของ GTM Container บนเว็บไซต์
  • แบบฟอร์มลงทะเบียนสอบวัดระดับที่ฝังจาก Google Form โดยไม่มีการแจ้งวัตถุประสงค์การเก็บข้อมูลเพิ่มเติม
  • ระบบเช็กชื่อหรือเช็กอินเข้าเรียนที่บางครั้งใช้แอปพลิเคชันแยกต่างหากจากเว็บไซต์หลักโดยสิ้นเชิง
  • วิดีโอสอนพิเศษที่อาจารย์อัปโหลดขึ้น YouTube แบบ Unlisted แล้วฝังลิงก์ไว้ในหน้าเว็บไซต์คณะ

เมื่อพบจุดเชื่อมต่อลักษณะนี้ ทีมงานควรบันทึกไว้ใน Data Inventory แยกจาก Tag ของ GTM และพิจารณาว่าจุดใดต้องมีข้อความแจ้งผู้ใช้เพิ่มเติมก่อนกดลิงก์ออกจากเว็บไซต์หลัก โดยเฉพาะกรณีที่ผู้ใช้เป็นผู้เยาว์ซึ่งควรยกระดับความรอบคอบมากกว่าเว็บไซต์ทั่วไป

ขั้นตอนทดสอบ Script Blocking สำหรับทีมไอทีสถานศึกษา

การตั้งค่า Consent ใน GTM เสร็จแล้วไม่ได้แปลว่า Tag ทุกตัวเชื่อฟังค่าที่ตั้งไว้จริง ทีมไอทีของสถานศึกษาควรทดสอบพฤติกรรมจริงของ Tag ก่อนเปิดใช้งานแคมเปญรับสมัครแต่ละรอบ ตามลำดับต่อไปนี้

  1. เปิดหน้าเว็บไซต์รับสมัครในโหมด Private Browsing แล้วเปิด Network Tab ของเบราว์เซอร์ค้างไว้ก่อนโหลดหน้า
  2. สังเกต Request ที่เกิดขึ้นทันทีที่หน้าเว็บโหลดเสร็จ โดยยังไม่กดปุ่มใดบน Cookie Banner
  3. กด Reject All แล้วโหลดหน้าใหม่อีกครั้ง เพื่อดูว่า Request ไปยัง Google Ads หรือ Meta ยังปรากฏอยู่หรือไม่
  4. กด Accept All แล้วเปรียบเทียบว่า Request ที่ปรากฏตรงกับ Tag ที่บันทึกไว้ใน Inventory หรือไม่
  5. ทดสอบซ้ำบนหน้าฟอร์มสมัครเรียนและหน้าชำระเงินค่าธรรมเนียม เพราะมักมี Tag วัด Conversion ฝังเพิ่มเฉพาะหน้าเหล่านี้

ผลการทดสอบแต่ละรอบควรถูกบันทึกไว้เป็นหลักฐาน เพื่อให้ทีมงานย้อนดูได้เมื่อมีคำถามจากฝ่ายบริหารหรือผู้ปกครองเกี่ยวกับการเก็บข้อมูลของบุตรหลาน และช่วยให้การแก้ไขปัญหาครั้งต่อไปทำได้เร็วขึ้นเพราะรู้ว่าเคยตรวจอะไรไปแล้วบ้าง

ทีมไอทีและฝ่ายรับสมัครของสถานศึกษามักมีคำถามซ้ำ ๆ เมื่อเริ่มจัดระเบียบ Google Tag Manager Consent เป็นครั้งแรก ประเด็นเหล่านี้ควรถูกหยิบยกมาคุยกับผู้เชี่ยวชาญด้านกฎหมายหรือ DPO ของสถานศึกษาก่อนตัดสินใจเอง เพราะเกี่ยวข้องกับข้อมูลผู้เยาว์โดยตรง

  • ผู้ปกครองต้องเป็นผู้ให้ความยินยอมแทนบุตรหลานในกรณีใดบ้าง
  • ฟอร์มสมัครเรียนที่ถามข้อมูลสุขภาพเบื้องต้นของนักเรียนต้องแยกการขอความยินยอมออกจากข้อมูลทั่วไปหรือไม่
  • เมื่อนักเรียนจบการศึกษาหรือยกเลิกการสมัคร ข้อมูลที่เก็บผ่าน Tag และฟอร์มควรถูกจัดการอย่างไร
  • ครูหรือเจ้าหน้าที่ที่ไม่ใช่ทีมไอทีสามารถเพิ่ม Tracking Script เองได้หรือไม่ และใครเป็นผู้อนุมัติ

เช็กลิสต์ปฏิบัติ

  • สำรวจ Tag และ Script ทั้งหมดในเว็บไซต์หลัก เว็บย่อย และระบบ LMS
  • ตั้งค่า Default Consent State เป็นปฏิเสธก่อนได้รับการยืนยันจากผู้ใช้
  • Mapping หมวดหมู่ Banner กับ Consent Type ของ Google ให้ครบทุกประเภท
  • ทดสอบ Tag ด้วย Preview Mode ทั้งกรณี Accept All, Reject All และ Custom
  • แจ้งฝ่ายการตลาดและฝ่ายวิชาการทุกครั้งก่อนเพิ่ม Tag ใหม่
  • ทบทวนการตั้งค่าหลังเปลี่ยนธีมเว็บไซต์หรือ Hosting

ข้อผิดพลาดที่พบบ่อย

  • ตั้งค่า Consent Mode แต่ไม่มี Reject All ที่ทำงานจริงบน Banner
  • ลืมรวมระบบ LMS หรือโดเมนย่อยของฝ่ายรับสมัครเข้ามาไว้ในขอบเขตการตรวจ
  • เข้าใจว่าตั้งค่า Consent Mode แล้วเท่ากับดูแลข้อมูลผู้เยาว์ครบตามที่กฎหมายกำหนด
  • ไม่มีเจ้าของงาน (Owner) ที่รับผิดชอบเมื่อฝ่ายการตลาดเพิ่ม Tag ใหม่

สรุป

Google Tag Manager Consent เป็นกลไกทางเทคนิคที่ช่วยให้ Tag ทำงานสอดคล้องกับความยินยอมที่ผู้ใช้เลือกจริง แต่ไม่ใช่คำตอบสุดท้ายของความพร้อมด้าน PDPA สำหรับสถานศึกษา เพราะยังมีข้อมูลนอกเว็บไซต์ เช่น แบบฟอร์มกระดาษหรือระบบ LMS แยกโดเมนที่ต้องพิจารณาแยกต่างหาก ทีมงานควรใช้แนวทางในบทความนี้เป็นจุดเริ่มต้น และให้ผู้เชี่ยวชาญตรวจสอบส่วนที่ระบบอัตโนมัติมองไม่เห็น

แหล่งข้อมูลอ้างอิง

คำถามที่พบบ่อย

Google Tag Manager Consent คืออะไร

คือกลไกที่ทำให้ Tag ใน GTM ตรวจสถานะความยินยอมผ่าน Google Consent Mode ก่อนตัดสินใจว่าจะยิงทันที รอ หรือไม่ยิงเลย

สถานศึกษาต้องตั้งค่า Consent Mode ต่างจากเว็บไซต์ทั่วไปหรือไม่

หลักการทางเทคนิคเหมือนกัน แต่สถานศึกษาควรยกระดับความรอบคอบเพราะมีข้อมูลผู้เยาว์และผู้ปกครองปนอยู่ในฟอร์มสมัครเรียนและระบบ LMS

ตั้งค่า Consent Mode แล้วเท่ากับผ่าน PDPA หรือไม่

ไม่ใช่ Consent Mode เป็นเพียงกลไกทางเทคนิคที่ช่วยให้ Tag ทำงานสอดคล้องกับการเลือกของผู้ใช้ ไม่ใช่การตรวจสอบทางกฎหมาย

ระบบ LMS ที่แยกโดเมนต้องตั้งค่า Consent แยกหรือไม่

ควรพิจารณาแยก เพราะ Consent ที่ตั้งค่าไว้บนโดเมนหลักมักไม่ครอบคลุมถึงโดเมนหรือ Subdomain ของ LMS โดยอัตโนมัติ

เนื้อหานี้จัดทำขึ้นเพื่อให้ข้อมูลทั่วไปเท่านั้น ไม่ถือเป็นคำแนะนำทางกฎหมาย กรุณาปรึกษาผู้เชี่ยวชาญด้านกฎหมายหรือ Data Protection Officer ของหน่วยงานท่านก่อนนำไปปฏิบัติจริง

พร้อมตรวจสอบความน่าเชื่อถือของเว็บไซต์คุณหรือยัง?

ทดลองใช้งาน trusty ฟรี ไม่ต้องใช้บัตรเครดิต เริ่มสแกนได้ทันที