Cookie Consent และ PDPA ของไทย 2026 – คุณควรรู้อะไร
Website cookie management and user data protection are core compliance requirements under Thailand's Personal Data Protection Act (PDPA). Simply displaying a banner is not enough—the technical backend must actually prevent tracking until users consent. This guide covers what cookies require consent, PDPA's specific requirements, how to implement proper controls, and how to verify your site is genuinely compliant.
Cookie และการจัดการข้อมูลผู้ใช้เป็นประเด็นสำคัญของกฎหมายไทยสมัยใหม่ โดยพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) ได้กำหนดข้อบังคับที่เข้มงวดสำหรับเจ้าของเว็บไซต์ บทความนี้จะอธิบายว่า Cookie ใดต้องการความยินยอม ความแตกต่างระหว่างประเภท Cookie วิธีการสร้างแบนเนอร์ที่ถูกต้อง และวิธีการทดสอบและตรวจยืนยันว่าเว็บไซต์ของคุณปฏิบัติตามกฎหมายจริง ๆ
สารบัญ
- Cookie คืออะไร และเหตุใดจึงต้องได้รับความยินยอม
- ประเภท Cookie และความแตกต่างของการขอความยินยอม
- PDPA ของไทยและข้อบังคับเกี่ยวกับ Cookie และการจัดเก็บข้อมูล
- การสร้างแบนเนอร์ Cookie Consent ที่ถูกต้องตามกฎหมาย
- การใช้งาน Cookie Consent ด้วยโค้ด และการควบคุมการโหลด Script
- รายการตรวจสอบการปฏิบัติตาม PDPA สำหรับเจ้าของเว็บไซต์
- การทดสอบและตรวจยืนยันการปฏิบัติตามกฎหมายจริง ๆ
- ข้อผิดพลาดทั่วไปที่เว็บไซต์ทำและวิธีหลีกเลี่ยง
- FAQ
Cookie คืออะไร และเหตุใดจึงต้องได้รับความยินยอม
Cookie เป็นไฟล์ข้อมูลขนาดเล็กที่เว็บไซต์เก็บไว้บนอุปกรณ์ของผู้เข้าชม Cookie บางส่วนจำเป็นต้องใช้เพื่อให้เว็บไซต์ทำงานได้ เช่น session การเข้าสู่ระบบ แต่บางส่วนใช้เพื่อติดตามพฤติกรรมผู้ใช้และเก็บข้อมูลเพื่อการโฆษณา ตามกฎหมาย PDPA ของไทย เว็บไซต์ต้องได้รับความยินยอมอย่างชัดแจ้งจากผู้ใช้ก่อนจัดเก็บหรือเข้าถึง Cookie ที่ไม่จำเป็น
- Cookie เป็นไฟล์ข้อมูลเล็ก ๆ ที่บันทึกลงในอุปกรณ์เพื่อติดตามหรือเก็บสถานะ
- Cookie บางประเภท (session, security) จำเป็นสำหรับการทำงาน ไม่ต้องขอความยินยอม
- Cookie อื่น (Analytics, Ads) ใช้เพื่อติดตามพฤติกรรมและต้องได้รับความยินยอม
- PDPA กำหนดให้ความยินยอมต้องชัดแจ้งและไม่สามารถสันนิษฐานจากการใช้งาน
ประเภท Cookie และความแตกต่างของการขอความยินยอม
Cookie ประเภทต่างกันมีความต้องการความยินยอมที่แตกต่างกัน Cookie ที่จำเป็น เช่น authentication และการรักษาความปลอดภัยสามารถใช้ได้โดยไม่ต้องขอความยินยอมอย่างชัดแจ้ง Cookie เพื่อการวิเคราะห์ ต้องได้รับความยินยอมตั้งแต่ต้นก่อนการโหลด Cookie การตลาดที่ใช้สำหรับการโฆษณาและการติดตามผู้ใช้ต้องได้รับความยินยอมชัดแจ้งและมีการเปิดเผยอย่างละเอียด
- Necessary Cookies – session ID, security; ไม่ต้องขอความยินยอม
- Analytics Cookies – Google Analytics, page tracking; ต้องได้รับความยินยอมก่อนการโหลด script
- Marketing Cookies – retargeting, behavioral ads; ต้องมีความยินยอมชัดแจ้งและเปิดเผย vendor
- Third-party Cookies – ad network อื่น ๆ; ต้องมีการเปิดเผยและความยินยอมเพิ่มเติม
PDPA ของไทยและข้อบังคับเกี่ยวกับ Cookie และการจัดเก็บข้อมูล
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) ของไทยมีผลใช้บังคับตั้งแต่ปี 2562 และกำหนดให้เจ้าของเว็บไซต์ต้องจัดการข้อมูลผู้ใช้อย่างโปร่งใสและได้รับความยินยอม PDPA ถือว่า Cookie ที่บันทึกข้อมูลส่วนบุคคลหรือตัวระบุเบราเซอร์เป็นการจัดเก็บข้อมูลส่วนบุคคล ซึ่งต้องเปิดเผยวัตถุประสงค์และได้รับความยินยอมจากผู้ใช้ก่อน PDPA ยังกำหนดให้ผู้ใช้มีสิทธิ์เข้าถึง ลบ และแก้ไขข้อมูลของตนเอง
- PDPA ของไทยเจ้าของเว็บไซต์ต้องเปิดเผยวัตถุประสงค์และสาเหตุของการเก็บข้อมูล
- ต้องขอความยินยอมที่ชัดแจ้ง ไม่สามารถสันนิษฐานจากการใช้หรือการเลื่อนหน้า
- ข้อมูล Cookie และตัวระบุเบราเซอร์ถือเป็นข้อมูลส่วนบุคคล
- ผู้ใช้มีสิทธิ์เข้าถึง ลบ และแก้ไขข้อมูลของตนเอง
การสร้างแบนเนอร์ Cookie Consent ที่ถูกต้องตามกฎหมาย
แบนเนอร์ Cookie Consent ที่ดีต้องมีคำอธิบายชัดเจนว่า Cookie ใดถูกใช้ เพื่อจุดประสงค์ใด และจะเก็บนานแค่ไหน ผู้ใช้ต้องสามารถยอมรับหรือปฏิเสธแต่ละประเภท Cookie อย่างอิสระ ไม่ใช่ "ยอมรับทั้งหมด" เท่านั้น แบนเนอร์ต้องแสดงก่อนที่ Google Analytics หรือ script ติดตามใด ๆ จะโหลด ไม่ใช่หลังจากโหลดเสร็จแล้ว
- แสดงแบนเนอร์ Cookie ก่อนที่เบราเซอร์จะโหลด script ติดตามหรือวิเคราะห์
- ให้ผู้ใช้ปฏิเสธหรือยอมรับแต่ละประเภท Cookie อย่างอิสระ
- บรรยายวัตถุประสงค์และระยะเวลาจัดเก็บของ Cookie แต่ละประเภทในภาษาง่ายๆ
- อนุญาตให้ผู้ใช้ถอนการยินยอมหรือเปลี่ยนการตั้งค่าอย่างง่ายดายตลอดเวลา
การใช้งาน Cookie Consent ด้วยโค้ด และการควบคุมการโหลด Script
เทคนิคการจัดการ Cookie Consent ที่ถูกต้องต้องไม่โหลด script ติดตาม จนกว่าผู้ใช้ให้ความยินยอม เก็บสถานะความยินยอมใน localStorage หรือ cookie ฝั่ง client เมื่อผู้ใช้ส่ง form ความยินยอม ให้บันทึกการตั้งค่าลงในฐานข้อมูลและจึงเรียก function โหลด script บริการ consent management สามารถจัดการอัตโนมัติทั้งหมด แต่เว็บไซต์ขนาดเล็กสามารถใช้ localStorage ง่าย ๆ กับการตรวจสอบ conditional ได้
- ใช้ localStorage เพื่อเก็บสถานะความยินยอม
- ตรวจสอบสถานะนี้ก่อนเรียก gtag(), fbq(), หรือ function ติดตาม
- โหลด Google Analytics tag หรือ script อื่นหลังจากยืนยันความยินยอมเท่านั้น
- บันทึกข้อมูลความยินยอม (timestamp, ประเภท) ลงในฐานข้อมูลเพื่อการตรวจสอบ
รายการตรวจสอบการปฏิบัติตาม PDPA สำหรับเจ้าของเว็บไซต์
เจ้าของเว็บไซต์ต้องตรวจสอบตัวเองว่าปฏิบัติตาม PDPA อย่างครบถ้วน เริ่มจากการเผยแพร่นโยบายความเป็นส่วนตัวที่อธิบายรายการ Cookie ทั้งหมด vendor บุคคลที่สาม เวลาจัดเก็บ และสิทธิ์ของผู้ใช้ ตรวจสอบว่าแบนเนอร์แสดงก่อนการโหลด script ติดตาม ตรวจสอบให้แน่ใจว่าผู้ใช้สามารถถอนการยินยอมได้ตลอดเวลา และจัดเก็บบันทึกความยินยอมไว้เพื่อการตรวจสอบ
- เผยแพร่นโยบายความเป็นส่วนตัวอย่างละเอียด รวมรายการ Cookie vendor การใช้งาน เวลาจัดเก็บ
- แสดงแบนเนอร์ก่อนการโหลด Google Analytics หรือ script ติดตาม
- อนุญาตให้ผู้ใช้ถอนการยินยอมหรือเปลี่ยนการตั้งค่า ได้ตลอดเวลาจากทุกหน้า
- บันทึก log ความยินยอมในฐานข้อมูล
การทดสอบและตรวจยืนยันการปฏิบัติตามกฎหมายจริง ๆ
การมีแบนเนอร์เพียงอย่างเดียวไม่ถือว่าปฏิบัติตามกฎ ต้องทดสอบว่าเว็บไซต์จริง ๆ ไม่ส่งข้อมูลติดตามจนกว่าผู้ใช้ยินยอม วิธีการทดสอบง่ายๆ: เปิด DevTools (F12) ไปยังแท็บ Network หลังจากรีโหลดหน้า ปฏิเสธ Cookie ทั้งหมดทันที จากนั้นตรวจสอบว่าไม่มี request ไปยัง google-analytics.com หรือ facebook.com/tr ถ้าเห็นการเรียก request เหล่านี้หลังจากปฏิเสธ แสดงว่าเว็บไซต์ไม่ปฏิบัติตามกฎ
- เปิด DevTools (F12) > Network tab และรีโหลดหน้า
- ปฏิเสธความยินยอม Cookie ทั้งหมดทันที
- ตรวจสอบว่าไม่มี request ไปยัง google-analytics.com หรือ facebook.com/tr
- ทดสอบหลังจากแต่ละ code deployment เพื่อให้แน่ใจว่าไม่มี script ที่เปิดใช้งานซ้ำโดยไม่ตั้งใจ
ข้อผิดพลาดทั่วไปที่เว็บไซต์ทำและวิธีหลีกเลี่ยง
ข้อผิดพลาดทั่วไปคือการโหลด Google Analytics ก่อนแสดงแบนเนอร์ หรือการถือว่าการเลื่อนหน้า "ยอมรับ" cookie อัตโนมัติ ข้อผิดพลาดอีกประเภทคือไม่อนุญาตให้ผู้ใช้ถอนการยินยอม หรือให้ปุ่ม "Reject" ซ่อน ๆ ไม่มองเห็นชัดเจน ทั้งหมดนี้อาจทำให้เสี่ยงต่อการร้องเรียนและการสอบสวนจากหน่วยงานคุ้มครองข้อมูล
- ข้อผิดพลาด: โหลด script ติดตามก่อนแสดงแบนเนอร์
- วิธีแก้: ตรวจสอบ Network tab ของ DevTools ก่อนการ deploy
- ข้อผิดพลาด: ไม่เปิดเผย third-party vendor
- วิธีแก้: ระบุ vendor ทั้งหมดในนโยบายความเป็นส่วนตัว
- ข้อผิดพลาด: ปุ่ม Reject ซ่อน ๆ
- วิธีแก้: ให้ปุ่ม Accept และ Reject ในขนาดเท่ากัน
คำถามที่พบบ่อย (FAQ)
ความแตกต่างระหว่าง Cookie Consent Banner กับ Privacy Policy คืออะไร
Cookie Consent Banner คือฟอร์มหรือ popup ที่แสดงเพื่อขอความยินยอมจากผู้ใช้ก่อนการจัดเก็บ cookie ส่วน Privacy Policy คือเอกสารกฎหมายโดยละเอียดที่อธิบายว่าเว็บไซต์จัดเก็บ ใช้ และคุ้มครองข้อมูลอย่างไร ทั้งสองต้องมีพร้อมกัน
ถ้าผู้ใช้ปฏิเสธ cookie analytics เว็บไซต์สามารถจัดเก็บข้อมูล analytics พื้นฐานได้หรือไม่
หลังจากผู้ใช้ปฏิเสธ ห้ามส่งข้อมูลไปยัง Google Analytics หรือเซิร์ฟเวอร์ analytics ของบุคคลที่สามอื่น ๆ แต่คุณอาจบันทึกข้อมูลพื้นฐานนามแฝงในฐานข้อมูลของคุณเองเพื่อวัตถุประสงค์ทางสถิติ หากเปิดเผยในนโยบายความเป็นส่วนตัว
PDPA กำหนดอัตราโทษเงินสำหรับการละเมิด Cookie Consent หรือไม่
พระราชบัญญัติ PDPA ของไทยไม่ระบุจำนวนเงินปรับหรือค่าโทษที่เฉพาะเจาะจง แต่ให้อำนาจแก่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลในการจัดการกรณีละเมิด รวมถึงการรับฟังการร้องขอจากบุคคลและการสั่งลงโทษ
ต้องเก็บบันทึกความยินยอม (consent log) นานแค่ไหน
PDPA ไม่ระบุระยะเวลาการจัดเก็บบันทึกความยินยอมเพียงให้เก็บ "เท่าที่จำเป็น" สำหรับวัตถุประสงค์เดิม ส่วนใหญ่เว็บไซต์ควรเก็บบันทึกเป็นระยะเวลา 1-2 ปีหรือตราบเท่าที่บัญชีผู้ใช้ยังคงใช้งานอยู่