Scrape ลีดในไทยกับ PDPA อะไรทำได้จริง
มุมมองจากเรา
เราทำระบบหาลีดให้ทีมขาย B2B ในไทย คำถามแรกจึงเป็นเสมอว่าแหล่งข้อมูลไหนใช้ได้ คู่มือนี้สรุปมาตรา PDPA และข้อกำหนดของแพลตฟอร์มที่ตอบคำถามนั้น เป็นบทสรุป ไม่ใช่คำแนะนำทางกฎหมาย
หัวข้อ "PDPA scrape ลีด ไทย" เป็นคำถามที่เราเจอจากลูกค้าบ่อย หน้านี้สรุปมุมมองจากประสบการณ์การทำงานจริงของเรา ไม่ใช่สไลด์การตลาดของผู้ขายรายใดรายหนึ่ง
คำตอบสั้น
PDPA ไม่ได้ห้ามการ scrape โดยตรง แต่ควบคุมข้อมูลส่วนบุคคลที่คุณเก็บ และใช้บังคับทันทีที่ข้อมูลระบุตัวคนได้ เช่น ชื่อคน อีเมลงานที่เป็นชื่อคนอย่าง somchai.k@company.co.th หรือเบอร์มือถือ ข้อมูลระดับบริษัท (ชื่อบริษัท ที่อยู่จดทะเบียน อีเมลกลางอย่าง info@) ไม่ใช่ข้อมูลส่วนบุคคล ถ้าเก็บข้อมูลส่วนบุคคลโดยไม่ขอความยินยอม ฐานที่อาจใช้กับการหาลูกค้า B2B ได้คือประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) และใช้ได้เฉพาะเมื่อไม่ขัดกับสิทธิของเจ้าของข้อมูล ต้องแจ้งเจ้าของข้อมูลว่าได้ข้อมูลมาจากไหนและใช้ทำอะไรภายใน 30 วัน หรือในข้อความแรกถ้านำไปใช้ติดต่อเขา (มาตรา 25) และต้องหยุดทันทีเมื่อเขาคัดค้านการตลาดแบบตรง (มาตรา 32) อีกเรื่องที่แยกจากกันคือข้อกำหนดของ LinkedIn Google Maps และ Facebook ห้ามเก็บข้อมูลด้วยเครื่องมืออัตโนมัติ รายชื่อที่ทำตาม PDPA ครบจึงยังผิดสัญญากับแพลตฟอร์มได้
อัปเดตล่าสุด: 2026-10-02
สรุปประเด็นสำคัญ
- PDPA คุ้มครองข้อมูลที่ระบุตัวคนได้ (มาตรา 6) เช่น ชื่อ อีเมลงานที่เป็นชื่อคน เบอร์มือถือ ชื่อบริษัท ที่อยู่จดทะเบียน และอีเมลกลางไม่อยู่ในขอบเขตนี้
- PDPA ไม่มีข้อยกเว้นสำหรับข้อมูลติดต่อทางธุรกิจ ชื่อกรรมการบนเว็บบริษัทก็ยังเป็นข้อมูลส่วนบุคคล
- ถ้าไม่ขอความยินยอม การหาลูกค้า B2B ต้องอาศัยฐานประโยชน์โดยชอบด้วยกฎหมาย (มาตรา 24(5)) บันทึกไว้ว่าทำไมต้องใช้ข้อมูลแต่ละช่อง และเก็บเฉพาะข้อมูลติดต่อเรื่องงาน
- แจ้งเจ้าของข้อมูลว่าเก็บอะไร ได้มาจากไหน และใช้ทำอะไร ภายใน 30 วัน หรือในข้อความแรก (มาตรา 23 และ 25)
- ทุกข้อความต้องมีช่องทางคัดค้านที่ง่าย เมื่อมีคนคัดค้าน ให้หยุดและแยกรายชื่อนั้นไว้ไม่ให้ถูกติดต่ออีก (มาตรา 32)
- ห้ามเก็บข้อมูลอ่อนไหว เช่น ศาสนา สุขภาพ หรือความคิดเห็นทางการเมือง (มาตรา 26)
- ข้อกำหนดของแพลตฟอร์มเป็นสัญญาอีกฉบับ LinkedIn Google Maps และ Facebook ห้ามเก็บข้อมูลด้วยเครื่องมืออัตโนมัติ
ตารางช่วยตัดสินใจ
| ทางเลือก | เหมาะกับ | ข้อควรระวัง |
|---|---|---|
| ฟอร์มบนเว็บ งานอีเวนต์ และ inbound ของคุณเอง | แหล่งที่ปลอดภัยที่สุด เพราะเก็บจากเจ้าของข้อมูลโดยตรงและแจ้งรายละเอียดได้ ณ ตอนเก็บ (มาตรา 23) | ประกาศต้องระบุว่าจะใช้ติดตามการขาย เก็บนานเท่าไร ใครจะได้รับข้อมูล และสิทธิของเจ้าของข้อมูล |
| เว็บไซต์บริษัทและข้อมูลนิติบุคคลจากกรมพัฒนาธุรกิจการค้า | ชื่อบริษัท ที่อยู่ เบอร์กลาง และอีเมลกลาง ซึ่งไม่ใช่ข้อมูลส่วนบุคคล | ชื่อกรรมการ อีเมลที่เป็นชื่อคน และเบอร์มือถือในหน้าเดียวกันเป็นข้อมูลส่วนบุคคล |
| Google Maps | ค้นหาธุรกิจผ่าน Places API อย่างเป็นทางการ ภายใต้ข้อกำหนดของ API | ข้อกำหนด Google Maps Platform ข้อ 3.2.3(a) ห้าม scrape หรือดาวน์โหลดข้อมูลสถานที่จำนวนมากไปใช้นอกบริการของ Google |
| ค้นหาด้วยตัวเองและใช้เครื่องมือของ LinkedIn เอง | User Agreement ข้อ 8.2 ห้ามใช้ซอฟต์แวร์ สคริปต์ crawler หรือ browser extension เพื่อ scrape หรือคัดลอกโปรไฟล์ | |
| กลุ่มและเพจ Facebook | พูดคุยในกลุ่มที่คุณเป็นสมาชิก ตามกติกาของกลุ่ม | ข้อกำหนดของ Meta ข้อ 3.2.3 ห้ามเก็บข้อมูลด้วยวิธีอัตโนมัติโดยไม่ได้รับอนุญาต และสมาชิกไม่ได้โพสต์เพื่อให้นำไปทำรายชื่อขาย |
| รายชื่อที่ซื้อหรือเช่ามา | ใช้ได้เมื่อผู้ขายแสดงเป็นลายลักษณ์อักษรได้ว่าเก็บมาจากไหน ด้วยฐานอะไร และแจ้งเจ้าของข้อมูลแล้ว | เมื่อซื้อมา คุณเป็นผู้ควบคุมข้อมูล มาตรา 25 ใช้กับคุณ และค่าปรับตามมาตรา 83 ก็เช่นกัน |
คำถามที่พบบ่อย
scrape ลีดในไทยผิดกฎหมายไหม?
PDPA ไม่ได้ห้ามการ scrape โดยตรง แต่ควบคุมการเก็บ ใช้ และเปิดเผยข้อมูลส่วนบุคคล ข้อมูลระดับบริษัทเก็บได้ ข้อมูลที่ระบุตัวคนได้ต้องมีฐานทางกฎหมาย ต้องแจ้งเจ้าของข้อมูล และต้องหยุดเมื่อเขาคัดค้าน นอกจากนี้ข้อกำหนดของแพลตฟอร์มที่คุณ scrape เป็นเรื่องแยกต่างหาก LinkedIn Google Maps และ Facebook ห้ามเก็บข้อมูลด้วยเครื่องมืออัตโนมัติ
อีเมลงานเป็นข้อมูลส่วนบุคคลตาม PDPA ไหม?
ถ้าระบุตัวคนได้ ใช่ มาตรา 6 นิยามข้อมูลส่วนบุคคลว่าเป็นข้อมูลที่ทำให้ระบุตัวบุคคลได้ ไม่ว่าทางตรงหรือทางอ้อม อีเมลอย่าง somchai.k@company.co.th จึงเป็นข้อมูลส่วนบุคคล ส่วนอีเมลกลางอย่าง sales@company.co.th โดยทั่วไปไม่ใช่ ข้อยกเว้นในมาตรา 4 ไม่มีข้อไหนยกเว้นข้อมูลติดต่อทางธุรกิจ
ส่งอีเมลหาลูกค้า B2B ครั้งแรกต้องขอความยินยอมก่อนไหม?
ไม่เสมอไป มาตรา 24(5) ให้เก็บข้อมูลโดยไม่ขอความยินยอมได้เมื่อจำเป็นเพื่อประโยชน์โดยชอบด้วยกฎหมาย และประโยชน์นั้นไม่ขัดกับสิทธิของเจ้าของข้อมูล แต่ยังต้องแจ้งรายละเอียดตามมาตรา 23 ในข้อความแรก (มาตรา 25) เช่น ได้ข้อมูลมาจากไหน ใช้ทำอะไร เก็บนานเท่าไร และติดต่อคุณได้ทางไหน เจ้าของข้อมูลคัดค้านการตลาดแบบตรงได้ทุกเมื่อ (มาตรา 32) และเมื่อคัดค้านแล้วคุณต้องหยุดใช้ข้อมูลทันที
scrape LinkedIn ได้ไหม?
User Agreement ของ LinkedIn ข้อ 8.2 ห้ามใช้ซอฟต์แวร์ สคริปต์ bot crawler หรือ browser extension เพื่อ scrape หรือคัดลอกโปรไฟล์ และห้ามคัดลอกหรือเผยแพร่ข้อมูลที่ได้จาก LinkedIn โดยไม่ได้รับความยินยอมจากเจ้าของเนื้อหา การทำเช่นนั้นจึงผิดสัญญากับ LinkedIn ไม่ว่าจะทำตาม PDPA ครบหรือไม่ ให้ค้นหาด้วยตัวเองและใช้เครื่องมือของ LinkedIn เอง
ทำผิด PDPA มีโทษอะไรบ้าง?
ค่าปรับทางปกครองสูงสุด ฿1,000,000 สำหรับการไม่แจ้งรายละเอียดตามมาตรา 23 หรือไม่บันทึกรายการตามมาตรา 39 (มาตรา 82) สูงสุด ฿3,000,000 สำหรับการเก็บข้อมูลโดยไม่มีฐานทางกฎหมาย การเก็บจากแหล่งอื่นโดยไม่เป็นไปตามมาตรา 25 หรือการใช้ข้อมูลต่อหลังถูกคัดค้านการตลาดแบบตรง (มาตรา 83) และสูงสุด ฿5,000,000 สำหรับข้อมูลอ่อนไหว (มาตรา 84) ศาลยังสั่งให้จ่ายค่าเสียหายจริงบวกค่าสินไหมทดแทนเพื่อการลงโทษได้ไม่เกินสองเท่าของค่าเสียหายจริง (มาตรา 77–78) และการใช้ข้อมูลอ่อนไหวโดยมิชอบเพื่อแสวงหาประโยชน์มีโทษจำคุกไม่เกิน 1 ปี ปรับไม่เกิน ฿1,000,000 หรือทั้งจำทั้งปรับ (มาตรา 79)
ถ้าลูกค้าถามว่าได้ข้อมูลเขามาจากไหน ต้องทำอย่างไร?
ต้องตอบ มาตรา 30 ให้สิทธิเจ้าของข้อมูลขอให้เปิดเผยว่าได้ข้อมูลที่เก็บโดยไม่ได้รับความยินยอมมาอย่างไร และเมื่อเขาคัดค้านการตลาดแบบตรงแล้ว เขาขอให้ลบข้อมูลได้ (มาตรา 33) ให้บันทึกแหล่งที่มา วันที่เก็บ และฐานทางกฎหมายของทุกรายชื่อ ซึ่งยังช่วยทำบันทึกรายการตามมาตรา 39 ด้วย
ซื้อรายชื่อลีดมาใช้ได้ไหม?
ได้ แต่เมื่อซื้อมา คุณเป็นผู้ควบคุมข้อมูลของทุกรายชื่อ และมาตรา 25 ใช้กับคุณ ขอให้ผู้ขายยืนยันเป็นลายลักษณ์อักษรว่าเก็บข้อมูลมาจากไหน ด้วยฐานอะไร และแจ้งเจ้าของข้อมูลแล้วหรือไม่ ถ้าผู้ขายตอบไม่ได้ อย่าใช้รายชื่อนั้น บทสรุปนี้ไม่ใช่คำแนะนำทางกฎหมาย ควรให้ที่ปรึกษากฎหมายตรวจกระบวนการของคุณ
แหล่งอ้างอิง
บริการที่ใกล้เคียงที่สุดของเรา
Lead Generation
ดูรายละเอียด →คู่มืออื่น ๆ
ติดต่อสอบถาม