GDPR และ PDPA สำหรับเว็บ WordPress ในไทย

ปกป้องเว็บของคุณทางกฎหมายด้วยการทำ PDPA/GDPR Compliance บน WordPress ตั้งแต่ Cookie Consent จนถึง Right to be Forgotten

GDPR และ PDPA สำหรับเว็บ WordPress ในไทย

GDPR คืออะไร และทำไมจึงสำคัญสำหรับเว็บ WordPress

GDPR (General Data Protection Regulation) คือกฎหมายคุ้มครองข้อมูลส่วนบุคคลของสหภาพยุโรป บังคับใช้ตั้งแต่ปี พ.ศ. 2561 หัวใจของ GDPR คือการให้สิทธิแก่บุคคลธรรมดาในการควบคุมข้อมูลของตนเอง ไม่ว่าจะเป็นการขอดู ขอแก้ไข หรือขอลบข้อมูลที่องค์กรต่างๆ เก็บไว้

จุดสำคัญที่เจ้าของเว็บ WordPress ในไทยต้องเข้าใจคือ GDPR มีผลบังคับใช้แบบ extraterritorial หมายความว่าหากเว็บของคุณมีผู้เข้าชมหรือลูกค้าจากสหภาพยุโรป แม้เซิร์ฟเวอร์จะตั้งอยู่ในไทย คุณก็ยังต้องปฏิบัติตาม GDPR ด้วย

บทลงโทษสำหรับการละเมิด GDPR แบ่งเป็น 2 ระดับ:

นอกจากค่าปรับ ยังมีผลต่อชื่อเสียงแบรนด์ เพราะเมื่อผู้ใช้รู้ว่าเว็บไม่ปกป้องข้อมูลส่วนตัวของพวกเขา ความเชื่อมั่นจะหายไปทันที และในยุคที่ผู้บริโภคตระหนักด้านความเป็นส่วนตัวมากขึ้น การทำ Compliance คือการลงทุนที่คุ้มค่า

PDPA คืออะไร และข้อบังคับของไทย

PDPA (Personal Data Protection Act) หรือ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 คือกฎหมายของไทยที่ออกแบบมาในแนวทางเดียวกับ GDPR โดยบังคับใช้เต็มรูปแบบตั้งแต่วันที่ 1 มิถุนายน 2565 หน่วยงานที่รับผิดชอบบังคับใช้คือ สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.)

PDPA ใช้กับทุกธุรกิจที่เก็บหรือประมวลผลข้อมูลส่วนบุคคลของคนไทย ไม่ว่าจะเป็นนิติบุคคลหรือบุคคลธรรมดา รวมถึงเว็บ WordPress ส่วนตัวที่มีแบบฟอร์มติดต่อหรือรับสมัครสมาชิก หน้าที่หลักที่ต้องทำ ได้แก่:

โดยทั่วไปหากปฏิบัติตาม GDPR ได้ครบถ้วน ก็จะครอบ PDPA ไปด้วยโดยอัตโนมัติ เพราะ GDPR เข้มงวดกว่า ดังนั้นหากเว็บรองรับทั้งลูกค้าไทยและยุโรป ให้ใช้มาตรฐาน GDPR เป็นหลัก

ตั้งค่า Cookie Consent Banner ใน WordPress

ขั้นตอนแรกและสำคัญที่สุดคือการแสดง Cookie Consent Banner ก่อนที่เว็บจะโหลด Cookie ใดๆ ทั้ง Google Analytics, Facebook Pixel หรือ Tracking อื่นๆ ต้องรอให้ผู้ใช้ยินยอมก่อนเสมอ

ขั้นตอนติดตั้งปลั๊กอิน Cookie Consent:

  1. เข้า WordPress Admin (yoursite.com/wp-admin) และล็อกอิน
  2. ไปที่เมนู Plugins > Add New Plugin
  3. ค้นหาคำว่า "Complianz" หรือ "Cookie Notice" หรือ "GDPR Cookie Consent"
  4. กด Install Now จากนั้นกด Activate
  5. ทำตาม Setup Wizard ที่ปลั๊กอินให้มา เลือกประเทศ ประเภทเว็บ และชนิด Cookie ที่ใช้
  6. ตั้งค่าสี ข้อความ และตำแหน่งของ Banner (แนะนำ bottom หรือ bottom-left)
  7. เปิด "Block all scripts until consent" เพื่อให้ Tracking รอ Consent

ปลั๊กอินที่แนะนำพร้อมข้อดี-ข้อเสีย:

สำคัญ: Banner ต้องแยกให้ผู้ใช้ยินยอม Cookie ออกเป็นหมวด เช่น "Necessary" (ต้องมีเพื่อให้เว็บทำงาน), "Analytics" (Google Analytics), "Marketing" (Facebook Pixel) เพื่อให้ผู้ใช้เลือกปฏิเสธเฉพาะส่วนได้ตามสิทธิของพวกเขาตาม GDPR มาตรา 7

สร้าง Privacy Policy ที่ถูกต้องตามกฎหมาย

Privacy Policy คือเอกสารที่กฎหมายทั้ง GDPR และ PDPA บังคับให้มี เนื้อหาต้องบอกผู้ใช้อย่างชัดเจนว่าเว็บเก็บข้อมูลอะไร ใช้เพื่ออะไร เก็บนานแค่ไหน และผู้ใช้มีสิทธิอะไรบ้าง ต้องเข้าถึงได้ง่ายจากทุกหน้าของเว็บ โดยทั่วไปวางลิ้งค์ไว้ใน Footer

วิธีสร้าง Privacy Policy ฟรีสำหรับเว็บ WordPress:

  1. เข้าเว็บ termly.io, privacypolicygenerator.info, หรือ iubenda.com
  2. กรอกข้อมูลเว็บ เช่น ชื่อเว็บ URL ประเทศที่ให้บริการ และตอบคำถาม:
    • ใช้ Google Analytics หรือ Facebook Pixel หรือไม่?
    • มีแบบฟอร์มติดต่อ หรือแบบฟอร์มสมัครสมาชิก?
    • ใช้ Payment Gateway (Stripe, PayPal, PromptPay)?
    • มีลูกค้าในยุโรปหรือไม่?
    • ใช้บริการ Email Marketing (Mailchimp, ActiveCampaign)?
  3. โปรแกรมจะสร้าง Privacy Policy อัตโนมัติตามข้อมูลที่กรอก
  4. Copy ข้อความทั้งหมด
  5. ใน WordPress ไปที่ Pages > Add New Page ตั้งชื่อว่า "นโยบายความเป็นส่วนตัว" หรือ "Privacy Policy"
  6. Paste ข้อความ บันทึก และ Publish
  7. วางลิ้งค์ไปยังหน้านี้ใน Footer ของเว็บ

เนื้อหาที่ต้องมีใน Privacy Policy อย่างน้อย:

สำคัญ: Privacy Policy ต้องเขียนให้คนทั่วไปเข้าใจได้ ห้ามใช้ศัพท์กฎหมายหรือภาษาเทคนิคที่ซับซ้อน ผู้เข้าชมควรอ่านแล้วเข้าใจทันทีว่าข้อมูลของพวกเขาถูกใช้อย่างไร ความยาวที่เหมาะสมคือ 500–1,500 คำ

จัดการสิทธิผู้ใช้ผ่าน WordPress Tools

WordPress มีเครื่องมือในตัวสำหรับจัดการสิทธิข้อมูลส่วนบุคคลโดยไม่ต้องเขียนโค้ด ซึ่งช่วยให้ปฏิบัติตาม GDPR/PDPA ได้โดยตรง เครื่องมือเหล่านี้อยู่ใน Tools ในแดชบอร์ด WordPress

การส่งออกข้อมูลส่วนบุคคล (Export Personal Data):

  1. ไปที่ WordPress Dashboard > Tools > Export Personal Data
  2. ป้อนอีเมลหรือ Username ของผู้ใช้ที่ต้องการส่งออกข้อมูล
  3. กด Send Request — WordPress จะส่งอีเมลยืนยันไปที่ผู้ใช้
  4. เมื่อผู้ใช้กดลิ้งค์ยืนยัน ข้อมูลทั้งหมดจะถูกรวบรวมเป็นไฟล์ .zip (HTML + JSON)
  5. ผู้ใช้จะได้รับลิ้งค์ดาวน์โหลดที่หมดอายุภายใน 3 วัน

การตั้งค่า Discussion เพื่อลดความเสี่ยง:

  1. ไปที่ Settings > Discussion
  2. ปิด "Show Avatars" เพื่อไม่ให้โหลด Gravatar จากเซิร์ฟเวอร์ภายนอก (ซึ่งส่ง email hash ออกไป)
  3. เปิด "Comment author must fill out name and email" เพื่อมีข้อมูลหากต้องการลบภายหลัง
  4. ตั้ง Comment Moderation ให้ตรวจสอบก่อนเผยแพร่ทุกครั้ง

ปลั๊กอินเสริมสำหรับการจัดการข้อมูล:

Tip: ควรสร้างหน้า "ใช้สิทธิตาม PDPA/GDPR" ในเว็บ โดยวาง Contact Form 7 พร้อมฟิลด์ ชื่อ, อีเมล, และ ประเภทคำขอ (ขอดู / ขอแก้ไข / ขอลบ) แล้วลิ้งค์จาก Privacy Policy เพื่อให้ผู้ใช้ใช้สิทธิได้ง่าย

การลบข้อมูล (Right to be Forgotten)

ผู้ใช้มีสิทธิขอให้ลบข้อมูลส่วนบุคคลของตนได้ตลอดเวลา สิ่งนี้เรียกว่า "Right to Erasure" ใน GDPR หรือ "สิทธิขอให้ลบข้อมูล" ใน PDPA มาตรา 33 เว็บ WordPress ต้องตอบสนองคำขอนี้ภายใน 30 วันนับจากได้รับคำขอ

ขั้นตอนลบข้อมูลผ่าน WordPress:

  1. ไปที่ Tools > Erase Personal Data ในแดชบอร์ด WordPress
  2. ป้อนอีเมลหรือ Username ของผู้ใช้ที่ต้องการลบข้อมูล
  3. กด Send Request — WordPress จะส่งอีเมลยืนยันให้ผู้ใช้กดยืนยัน
  4. เมื่อผู้ใช้ยืนยัน สถานะจะเปลี่ยนเป็น "Confirmed" กด Erase Personal Data
  5. WordPress จะลบข้อมูลผู้ใช้และแทนที่ชื่อในความเห็นด้วย "Deleted User" เพื่อไม่ให้บทความเสียหาย

ข้อมูลที่ต้องลบให้ครบ (นอกจาก WordPress Tool):

ลบข้อมูลตกค้างผ่าน phpMyAdmin (กรณีจำเป็น):

  1. เข้า cPanel ของ Hosting แล้วเปิด phpMyAdmin
  2. เลือกฐานข้อมูล WordPress ของคุณ
  3. ตาราง wp_users — ค้นหาแถวของผู้ใช้ด้วย user_email แล้วลบ
  4. ตาราง wp_usermeta — ลบแถวที่มี user_id ตรงกัน
  5. ตาราง wp_comments — ลบหรือ Anonymize ความเห็นที่มี comment_author_email ตรงกัน
สำคัญ: ก่อนลบข้อมูลใดๆ ผ่าน phpMyAdmin ให้ทำ Database Backup ก่อนเสมอ โดยเข้า cPanel > Backup หรือใช้ปลั๊กอิน UpdraftPlus สำรองข้อมูลไปก่อน เพราะการลบจาก Database โดยตรงนั้นไม่สามารถ Undo ได้ และการสำรองข้อมูลสม่ำเสมอเป็นส่วนหนึ่งของข้อกำหนด GDPR ด้านความปลอดภัยด้วย

การรักษาความปลอดภัยของข้อมูลและการป้องกันการรั่วไหล

GDPR มาตรา 32 และ PDPA มาตรา 37 กำหนดให้ผู้ควบคุมข้อมูลต้องใช้มาตรการรักษาความปลอดภัยที่เหมาะสม "ตามความเสี่ยง" ซึ่งสำหรับเว็บ WordPress ทั่วไปหมายถึงการดูแลพื้นฐานดังนี้:

มาตรการรักษาความปลอดภัยที่ต้องทำ:

หากเกิดการรั่วไหลของข้อมูล ต้องแจ้ง สคส. (PDPA) หรือ DPA ของประเทศที่ผู้ใช้อยู่ (GDPR) ภายใน 72 ชั่วโมง นับจากที่รู้เหตุการณ์ พร้อมรายละเอียดว่าเกิดอะไรขึ้น ข้อมูลใดรั่วไหล มีผู้ใช้กี่รายได้รับผลกระทบ และมีมาตรการใดที่ดำเนินการไปแล้ว

Tip: ตั้ง Email Alert ใน Wordfence เพื่อรับแจ้งเตือนทันทีเมื่อมีความพยายาม Login ผิดปกติ มีไฟล์ถูกแก้ไขโดยไม่ทราบสาเหตุ หรือมีปลั๊กอินที่มีช่องโหว่ด้านความปลอดภัย การตอบสนองเร็วช่วยลดความเสียหายและช่วยให้แจ้งหน่วยงานได้ทันใน 72 ชั่วโมง

ปลั๊กอิน WordPress แนะนำสำหรับ GDPR/PDPA Compliance

ปลั๊กอินเหล่านี้ช่วยให้ทำ Compliance ได้โดยไม่ต้องเขียนโค้ด ส่วนใหญ่มีเวอร์ชันฟรีที่เพียงพอสำหรับเว็บขนาดเล็กถึงกลาง:

ปลั๊กอินเหล่านี้ทำงานร่วมกันได้ดี แนะนำให้ติดตั้งอย่างน้อย Complianz (Cookie Consent), WP 2FA (ความปลอดภัย Login) และ UpdraftPlus (Backup) เป็นขั้นต่ำสำหรับเว็บที่เก็บข้อมูลผู้ใช้

ตรวจสอบว่า GDPR/PDPA ทำงานถูกต้อง

หลังจากตั้งค่าทั้งหมดแล้ว ให้ทดสอบอย่างละเอียดก่อนถือว่า Compliance เสร็จสมบูรณ์ ใช้ขั้นตอนต่อไปนี้เพื่อตรวจสอบแต่ละจุด:

# ขั้นตอนที่ 1: ทดสอบ Cookie Consent Banner
- เปิด Browser แบบ Incognito / Private Mode
- เข้าเว็บ yoursite.com
- ต้องเห็น Cookie Consent Banner ทันทีก่อนโหลดเนื้อหา
- Banner ต้องมีปุ่ม "ยอมรับทั้งหมด" และ "จัดการการตั้งค่า"
- กดปฏิเสธ Analytics แล้วตรวจสอบว่า Google Analytics ไม่โหลด:
  เปิด Browser DevTools (F12) > Network > ค้นหา "google-analytics"
  ถ้าไม่พบ = ผ่าน ✓

# ขั้นตอนที่ 2: ตรวจสอบ Privacy Policy Link
- ดู Footer ของเว็บทุกหน้า
- ต้องมีลิ้งค์ "นโยบายความเป็นส่วนตัว" หรือ "Privacy Policy"
- กดลิ้งค์ตรวจสอบว่าเปิดหน้าถูกต้อง ไม่แสดง 404
- เนื้อหาต้องกล่าวถึงประเภทข้อมูลที่เก็บ + สิทธิผู้ใช้

# ขั้นตอนที่ 3: ทดสอบ Export Personal Data
- WordPress Dashboard > Tools > Export Personal Data
- ป้อนอีเมล [email protected] (บัญชีผู้ใช้ที่มีอยู่)
- กด Send Request และตรวจสอบว่าได้รับอีเมลยืนยัน
- กดลิ้งค์ยืนยันในอีเมล ตรวจสอบว่า Status เป็น "Confirmed"
- กด Erase หรือ Download เพื่อทดสอบการดาวน์โหลดข้อมูล

# ขั้นตอนที่ 4: ทดสอบ SSL และ HTTPS
- เปิด Browser แล้วพิมพ์: http://yoursite.com (ไม่มี s)
- ต้อง Redirect ไปยัง https:// โดยอัตโนมัติ
- ตรวจสอบไอคอนกุญแจในแถบ URL (ต้องแสดงกุญแจล็อก)
- เปิด DevTools > Console ตรวจสอบว่าไม่มี "Mixed Content" Warning

# ขั้นตอนที่ 5: ตรวจสอบ Wordfence
- WordPress Dashboard > Wordfence > Scan
- รัน Full Scan และรอผล
- แก้ไขปัญหาทุกรายการที่แสดงใน "Critical" หรือ "High"
- ตรวจสอบว่า Firewall Status = "Enabled and Protecting"
Tip: ทดสอบด้วยเบราว์เซอร์อย่างน้อย 2 ตัว เช่น Chrome และ Firefox และทดสอบบนมือถือด้วย เพราะพฤติกรรมการจัดการ Cookie อาจแตกต่างกัน ควรทำ Compliance Test นี้ซ้ำทุก 6 เดือน หรือเมื่อเพิ่มปลั๊กอินใหม่ที่อาจเก็บข้อมูลผู้ใช้

แก้ปัญหาที่พบบ่อย

Error: Cookie Consent Banner ไม่แสดงเมื่อเปิดเว็บครั้งแรก

สาเหตุ: ปลั๊กอิน Cookie Consent ไม่ได้เปิดใช้งาน หรือเบราว์เซอร์มี Cookie เก่าจากครั้งที่ยินยอมไปแล้ว หรือ Caching Plugin เก็บหน้าเก่าที่ไม่มี Banner

วิธีแก้:

  1. ตรวจสอบ Plugins > Installed Plugins — ปลั๊กอิน Cookie Consent ต้องแสดงสถานะ Active (สีน้ำเงิน)
  2. ลบ Cookie ทั้งหมดของเบราว์เซอร์: กด Ctrl+Shift+Delete (Windows) หรือ Cmd+Shift+Delete (Mac) แล้วล้างข้อมูล
  3. เปิดแท็บ Incognito ใหม่แล้วเข้าเว็บอีกครั้ง
  4. หากใช้ WP Rocket, LiteSpeed Cache หรือ W3 Total Cache ให้ Purge Cache ทั้งหมดก่อน
  5. ไปที่การตั้งค่าปลั๊กอิน Cookie Consent ตรวจสอบว่า "Display Cookie Consent Banner" หรือ "Enable Cookie Notice" เปิดอยู่

Error: Google Analytics ยังทำงานก่อนผู้ใช้ให้ Consent

สาเหตุ: โค้ด Google Analytics ถูกใส่ตรงๆ ใน header.php หรือผ่าน Theme Options โดยไม่ผ่านระบบ Cookie Consent ทำให้โหลดทันทีโดยไม่รอ Consent

วิธีแก้:

  1. ไปที่ Appearance > Theme File Editor ค้นหาโค้ด Google Analytics ใน header.php และลบออก
  2. ติดตั้ง MonsterInsights หรือ GA Google Analytics Plugin แทน
  3. ในการตั้งค่าปลั๊กอิน ให้เปิด "Respect GDPR Consent" หรือ "Delay tracking until consent is given"
  4. ตั้งค่าปลั๊กอิน Cookie Consent ให้จัดการปลั๊กอิน Analytics โดยอัตโนมัติ (Complianz รองรับการ Scan หาโค้ด Tracking อัตโนมัติ)
  5. ทดสอบซ้ำด้วย Incognito Mode + DevTools Network โดยกรองหา "googletagmanager" หรือ "analytics.js"

Error: Privacy Policy Link ไม่แสดงใน Footer ของเว็บ

สาเหตุ: Theme ไม่มี Footer Widget Area หรือ Widget ที่ใส่ลิ้งค์ถูกปิดใช้งาน หรือหน้า Privacy Policy ยังเป็น Draft ไม่ได้ Publish

วิธีแก้:

  1. ตรวจสอบว่าหน้า Privacy Policy ถูก Publish แล้วใน Pages (สถานะต้องเป็น Published ไม่ใช่ Draft)
  2. ไปที่ Appearance > Widgets และค้นหา Footer Widget Area
  3. เพิ่ม Custom HTML Widget ลงใน Footer และใส่โค้ด: นโยบายความเป็นส่วนตัว
  4. หรือไปที่ Appearance > Menus สร้าง Menu ใหม่ชื่อ "Footer Menu" เพิ่มหน้า Privacy Policy เข้าไป แล้วกำหนดให้แสดงใน Footer
  5. WordPress 6.0+ ที่ใช้ Block Theme ให้แก้ไขผ่าน Appearance > Editor > Templates > Footer

Error: ผู้ใช้ไม่ได้รับอีเมลยืนยันเมื่อขอ Export หรือลบข้อมูล

สาเหตุ: WordPress ส่งอีเมลผ่าน PHP mail() function ซึ่ง Hosting บางเจ้าบล็อกหรือ Email ถูกกรองเป็น Spam หรือ Hosting ไม่รองรับการส่งอีเมลจาก PHP โดยตรง

วิธีแก้:

  1. ติดตั้งปลั๊กอิน WP Mail SMTP เพื่อให้ WordPress ส่งอีเมลผ่าน SMTP จริง
  2. ตั้งค่าใช้ Gmail SMTP, Mailgun, SendGrid หรือ SMTP ของ Hosting (ดูข้อมูล SMTP ใน cPanel > Email Accounts)
  3. ทดสอบการส่งอีเมลใน WP Mail SMTP > Tools > Email Test
  4. แจ้งผู้ใช้ให้ตรวจสอบโฟลเดอร์ Spam/Junk ด้วย เพราะอีเมลประเภทนี้มักถูกกรองโดย Email Provider
  5. หาก SMTP ยังไม่ส่ง ให้ทำ Export/Erase ด้วยตนเองจาก Admin แล้วส่งไฟล์ให้ผู้ใช้โดยตรงทาง Email

Error: Wordfence Firewall แสดงสถานะ "Learning Mode" นานเกินไป

สาเหตุ: Wordfence ใช้เวลา Learning Mode ประมาณ 1 สัปดาห์เพื่อเรียนรู้รูปแบบ Traffic ของเว็บก่อนเปิด Protection เต็มรูปแบบ หรือมีการกำหนดค่าผิดพลาด

วิธีแก้:

  1. ไปที่ Wordfence > Firewall และดูสถานะ
  2. หาก Learning Mode เกิน 7 วัน ให้กด "Switch to Protection Mode" ด้วยตนเอง
  3. ตรวจสอบว่า Wordfence สามารถเขียนไฟล์ .user.ini หรือ .htaccess ได้ โดยดูจาก Firewall Status ถ้าแสดง Warning ให้กด "Fix" ตามคำแนะนำ
  4. หากใช้ Cloudflare ให้ Whitelist IP ของ Cloudflare ใน Wordfence เพื่อไม่ให้บล็อก Traffic จาก CDN
  5. รัน Wordfence Scan เพื่อตรวจสอบว่าไม่มีมัลแวร์หรือไฟล์ผิดปกติที่อาจรบกวนการทำงาน

คำถามที่พบบ่อย

Q: เว็บของฉันมีเฉพาะลูกค้าไทย ต้องทำ GDPR หรือแค่ PDPA?

A: หากมั่นใจว่ามีเฉพาะลูกค้าไทยและเว็บไม่ได้ให้บริการในยุโรป ปฏิบัติตาม PDPA ก็เพียงพอตามกฎหมาย อย่างไรก็ตาม ในทางปฏิบัติยากที่จะการันตีได้ว่าไม่มีคนจากยุโรปเข้าเว็บเลย ดังนั้นหลายเจ้าของเว็บเลือกทำตาม GDPR ซึ่งเข้มงวดกว่าเพื่อความปลอดภัย เพราะการปฏิบัติตาม GDPR ครอบ PDPA ไปด้วยโดยอัตโนมัติ ทำครั้งเดียวรองรับทั้งสองกฎหมาย

Q: ค่าใช้จ่ายในการทำ GDPR/PDPA Compliance สำหรับเว็บ WordPress มีมากไหม?

A: สำหรับเว็บขนาดเล็กถึงกลาง ค่าใช้จ่ายน้อยมากหรือฟรีทั้งหมด ปลั๊กอินหลักอย่าง Complianz, WP GDPR Compliance, Wordfence, และ UpdraftPlus มีเวอร์ชันฟรีที่ครอบคลุมความต้องการพื้นฐาน การสร้าง Privacy Policy ก็ทำได้ฟรีผ่าน termly.io หรือ iubenda ค่าใช้จ่ายจะเพิ่มขึ้นก็ต่อเมื่อเว็บขนาดใหญ่ต้องการฟีเจอร์ขั้นสูง เช่น Consent Management Platform หรือการจ้างที่ปรึกษากฎหมาย ซึ่งยังถูกกว่าค่าปรับจากการละเมิดมาก

Q: หากไม่ปฏิบัติตาม GDPR/PDPA จะเกิดอะไรขึ้นในทางปฏิบัติ?

A: ระยะสั้น ผู้ใช้อาจร้องเรียนต่อ สคส. (PDPA) หรือ DPA ของยุโรป (GDPR) ซึ่งจะนำไปสู่การสอบสวน หากพบว่าละเมิดจริง บทลงโทษตาม PDPA สูงสุดคือ จำคุกไม่เกิน 1 ปี หรือปรับไม่เกิน 5 ล้านบาท หรือทั้งจำทั้งปรับ ส่วน GDPR ปรับสูงสุด 20 ล้านยูโรหรือ 4% ของรายได้ทั่วโลก นอกจากนี้ยังมีความเสียหายด้านชื่อเสียงที่ยากจะประเมินค่าได้ โดยเฉพาะหากเกิดการรั่วไหลของข้อมูลลูกค้า