AI Governance · PDPA
PDPA กับ Generative AI ในองค์กร: ใช้ข้อมูลอย่างไรให้รอบคอบ
กรอบคิดสำหรับองค์กรไทยที่ต้องการสร้างคุณค่าจาก Generative AI โดยรักษาความเป็นส่วนตัว ความปลอดภัย และความเชื่อมั่น
เผยแพร่ 20 กันยายน 2569 · 10 นาทีในการอ่าน
Generative AI ทำให้ทีมสรุปเอกสาร ตอบลูกค้า ค้นหาความรู้ และร่างเนื้อหาได้เร็วขึ้น แต่ความสะดวกนี้ทำให้ข้อมูลอ่อนไหวเคลื่อนออกจากกระบวนการปกติได้ง่าย คำถามสำคัญจึงไม่ใช่เพียง “ใช้เครื่องมือใด” แต่คือ “ข้อมูลใดควรเข้าไปได้ ภายใต้เงื่อนไขใด และใครรับผิดชอบ”
PDPA เป็นส่วนหนึ่งของการออกแบบ use case ไม่ใช่ด่านท้าย
เมื่อ use case เกี่ยวข้องกับข้อมูลส่วนบุคคล องค์กรควรระบุวัตถุประสงค์ให้ชัด ตรวจว่าข้อมูลมีความจำเป็นเพียงใด กำหนดฐานกฎหมายที่เหมาะสม และสื่อสารกับเจ้าของข้อมูลอย่างโปร่งใส การนำข้อมูลที่มีอยู่แล้วไปใช้กับ AI ไม่ได้หมายความว่าใช้ได้กับทุกวัตถุประสงค์ใหม่โดยอัตโนมัติ
แยกข้อมูลก่อนเลือกวิธีควบคุม
เริ่มจาก data classification ที่ใช้ได้จริง: ข้อมูลสาธารณะ ข้อมูลภายใน ข้อมูลลับทางธุรกิจ และข้อมูลส่วนบุคคลหรือข้อมูลอ่อนไหว จากนั้นกำหนดว่าประเภทใดห้ามป้อนในเครื่องมือสาธารณะ ประเภทใดใช้ได้เฉพาะสภาพแวดล้อมที่องค์กรอนุมัติ และเมื่อใดต้องลดข้อมูล ระบุชื่อแทน หรือทำให้ไม่สามารถระบุตัวบุคคลได้
คำถาม 6 ข้อก่อนอนุมัติ use case
- ผลลัพธ์ทางธุรกิจที่ต้องการคืออะไร และมีทางเลือกที่ใช้ข้อมูลน้อยกว่าหรือไม่
- ข้อมูลใดจะถูกส่งเข้า ประมวลผล เก็บไว้ หรือส่งต่อ
- ข้อมูลส่วนบุคคลจำเป็นจริงหรือสามารถใช้ข้อมูลที่ลดความเสี่ยงได้
- ใครเป็นเจ้าของ use case ข้อมูล และความเสี่ยงของผลลัพธ์
- ผู้ให้บริการใช้ข้อมูลเพื่อฝึกโมเดลหรือไม่ ข้อมูลอยู่ที่ใด และองค์กรตั้งค่าการเก็บรักษาได้หรือไม่
- หากคำตอบผิด รั่วไหล หรือมีอคติ จะตรวจพบ หยุดใช้ และแจ้งเหตุอย่างไร
Vendor due diligence ต้องดูมากกว่าเงื่อนไขราคา
ก่อนเชื่อมข้อมูลหรือเปิดใช้เครื่องมือในวงกว้าง ให้ทีมธุรกิจ IT ความมั่นคงปลอดภัย กฎหมาย และคุ้มครองข้อมูลร่วมกันทบทวนบทบาทของผู้ให้บริการ ข้อกำหนดการประมวลผลข้อมูล การส่งข้อมูลข้ามประเทศ การเข้ารหัส การควบคุมสิทธิ์ การเก็บ log การแจ้งเหตุ และสิทธิในการตรวจสอบหรือยุติการใช้บริการ
เปลี่ยนหลักการให้เป็นพฤติกรรมประจำวัน
นโยบายที่ดีควรบอกผู้ใช้ได้ชัดเจนว่าอะไรทำได้ อะไรห้ามทำ และเมื่อใดต้องขอคำปรึกษา แต่การควบคุมที่ยั่งยืนต้องมีเครื่องมือที่อนุมัติไว้ การตั้งค่าสิทธิ์ การอบรมตามบทบาท แบบฟอร์มคัดกรอง use case และช่องทางแจ้งเหตุที่ใช้งานง่าย ไม่ใช่ฝากความปลอดภัยไว้กับการจดจำของพนักงาน
เริ่มต้นแบบควบคุมได้
เลือก pilot ที่มีคุณค่าชัดเจนแต่ความเสี่ยงต่ำ เช่น สรุปเอกสารสาธารณะหรือช่วยร่างเนื้อหาภายในที่ไม่มีข้อมูลส่วนบุคคล สร้างหลักฐานจากการใช้งานจริง แล้วจึงขยายไปยัง use case ที่ซับซ้อนขึ้น การเดินทีละขั้นจะช่วยให้องค์กรเห็นทั้งคุณค่า ข้อจำกัด และความพร้อมของการกำกับดูแล
คำถามที่พบบ่อย
ส่งข้อมูลส่วนบุคคลเข้า Generative AI ได้หรือไม่
ต้องประเมินวัตถุประสงค์ ความจำเป็น ฐานกฎหมาย การแจ้งข้อมูล และมาตรการควบคุมก่อนทุกครั้ง หากลดข้อมูลหรือใช้ข้อมูลที่ไม่ระบุตัวบุคคลได้ ควรเลือกแนวทางนั้นก่อน
นโยบาย AI อย่างเดียวเพียงพอหรือไม่
ไม่เพียงพอ ต้องมีการคัดกรอง use case การอนุมัติข้อมูล การตั้งค่าผู้ให้บริการ การอบรมผู้ใช้ และการติดตามเหตุการณ์ควบคู่กัน