esubmission

PDPA ใน AI: วิธีใช้ Generative AI ให้ปลอดภัยต่อ Data Privacy

ปัจจุบัน Generative AI ถูกนำมาใช้ในองค์กรมากขึ้น ไม่ว่าจะเป็นการเขียนรายงาน สรุปข้อมูล หรือช่วยตอบลูกค้า ทำให้งานหลายอย่างเร็วและสะดวกขึ้นมาก แต่ในอีกด้านหนึ่ง AI ก็ต้องอาศัยข้อมูลจำนวนมากในการทำงาน ซึ่งบางครั้งอาจมีข้อมูลส่วนบุคคลปะปนอยู่โดยไม่ตั้งใจ ส่งผลให้ความเสี่ยงด้าน Data Privacy เพิ่มขึ้นตามมา

ด้วยเหตุนี้ PDPA ใน AI จึงกลายเป็นเรื่องที่องค์กรต้องให้ความสำคัญมากขึ้น เพราะหากไม่มีการควบคุมการใช้ข้อมูลอย่างเหมาะสม ก็อาจนำไปสู่การละเมิดความเป็นส่วนตัวหรือการใช้งานข้อมูลที่ไม่ถูกต้องได้ บทความนี้จะพาไปดูแนวทางการใช้ Generative AI ให้สอดคล้องกับ PDPA และช่วยลดความเสี่ยงด้านข้อมูลส่วนบุคคลในองค์กรแบบเข้าใจง่าย

PDPA คืออะไร

กล่าวแบบสั้น ๆ PDPA คือกฎหมายที่ช่วยคุ้มครองข้อมูลส่วนบุคคล เช่น ชื่อ เบอร์โทร อีเมล หรือข้อมูลที่สามารถระบุตัวบุคคลได้ ว่าจะถูกเก็บ ใช้ หรือส่งต่ออย่างเหมาะสมและต้องมีเหตุผลรองรับ

ในมุมของการใช้ AI ก็เลยกลายเป็นเรื่องสำคัญ เพราะทุกครั้งที่เราป้อนข้อมูลเข้าไปใน AI อาจมีข้อมูลส่วนบุคคลแฝงอยู่โดยไม่ตั้งใจได้

ความเสี่ยงจากการใช้ AI ที่เกี่ยวกับ PDPA

เวลาที่องค์กรนำ Generative AI มาใช้จริง ความเสี่ยงด้าน PDPA มักไม่ได้เกิดจากตัวระบบ AI อย่างเดียว แต่เกิดจาก วิธีการใช้งาน ของคนในองค์กรมากกว่า

ตัวอย่างที่เห็นบ่อยคือ การนำข้อมูลลูกค้า ข้อมูลเอกสาร หรือข้อมูลภายในที่มีรายละเอียดส่วนบุคคล ไปใส่ใน AI เพื่อให้ช่วยสรุป วิเคราะห์ หรือเขียนต่อ ซึ่งแม้จะดูเหมือนช่วยให้ทำงานง่ายขึ้น แต่จริง ๆ แล้วอาจเข้าข่ายการใช้ข้อมูลส่วนบุคคลโดยไม่เหมาะสมตาม PDPA

อีกกรณีคือการใช้ AI บนแพลตฟอร์มภายนอกโดยที่องค์กรไม่รู้ว่าข้อมูลที่ป้อนไปถูกเก็บหรือประมวลผลต่ออย่างไร ทำให้ควบคุม data privacy ได้ยากขึ้น

พูดง่าย ๆ คือ ความเสี่ยงไม่ได้อยู่ที่ AI แต่เกิดจากการใช้งาน AI กับข้อมูลจริงในชีวิตการทำงานมากกว่า ซึ่งเป็นจุดที่หลายองค์กรยังมองข้ามอยู่ในปัจจุบัน

ตัวอย่างการละเมิด Data Privacy จากการใช้ AI

เพื่อให้เห็นภาพชัดขึ้น นี่คือตัวอย่างสถานการณ์ที่เกิดขึ้นได้บ่อยเวลาใช้งาน AI ในองค์กรโดยไม่ระวังข้อมูล

  1. นำข้อมูลลูกค้าไปใส่ใน AI  เช่น พนักงานคัดลอกชื่อ ที่อยู่ หรือข้อมูลการติดต่อของลูกค้าไปให้ AI ช่วยสรุปหรือวิเคราะห์
  2. ใช้ AI สรุปเอกสารที่มีข้อมูลส่วนบุคคล เช่น รายงานภายในที่มีชื่อพนักงานหรือข้อมูลลูกค้า แต่ถูกนำไปประมวลผลโดยไม่ปิดข้อมูลสำคัญ
  3. ป้อนข้อมูลภายในองค์กรลงใน AI สาธารณะ เช่น การใช้ ChatGPT หรือ AI ออนไลน์เพื่อช่วยทำงาน โดยไม่รู้ว่าข้อมูลอาจถูกส่งออกนอกระบบองค์กร
  4. ใช้ AI วิเคราะห์ข้อมูลโดยไม่ลบข้อมูลสำคัญออกก่อน เช่น ส่ง dataset ที่มีข้อมูลส่วนบุคคลทั้งหมดไปให้ AI วิเคราะห์โดยตรง
  5. แชร์ผลลัพธ์จาก AI ที่มีข้อมูลส่วนบุคคลโดยไม่ตรวจสอบ เช่น AI สรุปข้อมูลออกมาแล้วมีชื่อหรือข้อมูลลูกค้าปรากฏ แต่ถูกนำไปใช้ต่อโดยไม่กรองข้อมูล

วิธีใช้ Generative AI ให้ปลอดภัยตาม PDPA

ถ้าอยากใช้ Generative AI ในงานได้อย่างสบายใจ สิ่งสำคัญไม่ใช่การเลิกใช้ แต่คือ ใช้ให้ถูกวิธีและระวังเรื่องข้อมูล

1. หลีกเลี่ยงการใส่ข้อมูลส่วนบุคคลโดยตรง

ก่อนส่งข้อมูลเข้า AI ควรลบหรือปิดข้อมูลที่ระบุตัวบุคคลได้ เช่น ชื่อ เบอร์โทร หรืออีเมล

2. ใช้ข้อมูลแบบปกปิด (Anonymize / Masking)

ถ้าจำเป็นต้องใช้ข้อมูลจริง ควรเปลี่ยนเป็นรหัสหรือข้อมูลสมมติแทน

3. เลือกใช้ AI ที่เหมาะกับระดับองค์กร

ถ้าเป็นข้อมูลสำคัญ ควรใช้ AI แบบที่องค์กรควบคุมได้ มากกว่า AI สาธารณะทั่วไป

4. กำหนดกติกาการใช้ AI ในองค์กรให้ชัดเจน

เช่น อะไรใส่ได้ อะไรห้ามใส่ และงานประเภทไหนที่ต้องระวังเป็นพิเศษ

5. ตรวจสอบผลลัพธ์ก่อนนำไปใช้จริง

แม้ AI จะช่วยทำงาน แต่ข้อมูลที่ออกมายังควรถูกตรวจสอบ โดยเฉพาะถ้าเกี่ยวข้องกับลูกค้าหรือข้อมูลสำคัญ

วิธีใช้ Generative AI ให้ปลอดภัยตาม PDPA

วิธีที่ง่ายที่สุดคือการหลีกเลี่ยงการใส่ข้อมูลส่วนบุคคลโดยตรงลงใน AI เช่น ชื่อ เบอร์โทร อีเมล หรือข้อมูลลูกค้าที่สามารถระบุตัวบุคคลได้ หากจำเป็นต้องใช้งานจริง ควรมีการปรับข้อมูลให้ไม่สามารถระบุตัวบุคคลได้ก่อน เช่น การปิดบังชื่อหรือใช้รหัสแทน (data masking หรือ anonymization)

อีกแนวทางหนึ่งคือการกำหนดนโยบายการใช้ AI ภายในองค์กรให้ชัดเจน ว่าข้อมูลประเภทไหนสามารถนำไปใช้กับ AI ได้ และข้อมูลประเภทไหนห้ามนำเข้าโดยเด็ดขาด เพื่อให้พนักงานมีแนวทางปฏิบัติที่ตรงกัน ลดความเสี่ยงจากการใช้งานผิดพลาด ในบางองค์กรที่มีข้อมูลอ่อนไหวสูง การเลือกใช้ AI ที่อยู่ภายใต้การควบคุมขององค์กรเอง หรือระบบแบบ enterprise ที่มีการจัดการข้อมูลอย่างปลอดภัย ก็เป็นอีกทางเลือกที่ช่วยลดความเสี่ยงด้าน data privacy ได้มากขึ้น

สรุป

Generative AI สามารถช่วยให้องค์กรทำงานได้เร็วและมีประสิทธิภาพมากขึ้น แต่ในขณะเดียวกันก็เพิ่มความเสี่ยงด้าน Data Privacy หากมีการนำข้อมูลส่วนบุคคลเข้าไปใช้งานโดยไม่ระวัง ภายใต้กรอบของ PDPA องค์กรจึงควรให้ความสำคัญกับการควบคุมข้อมูลที่ใช้กับ AI ตั้งแต่ต้น

สิ่งสำคัญไม่ใช่แค่การใช้ AI ให้ได้ผลลัพธ์ที่ดี แต่ต้องใช้ให้ ปลอดภัยและถูกต้องตามกฎหมาย ด้วย ไม่ว่าจะเป็นการไม่ใส่ข้อมูลส่วนบุคคลโดยตรง การทำ data masking การกำหนดนโยบายภายใน และการตรวจสอบผลลัพธ์ก่อนนำไปใช้งานจริง

หากองค์กรของคุณกำลังเริ่มใช้ Generative AI และต้องการวางระบบ AI ในองค์กรให้สอดคล้องกับ PDPA รวมถึงลดความเสี่ยงด้าน Data Privacy ที่ AppMan สามารถช่วยวางโครงสร้างการใช้ AI ให้ปลอดภัยและเหมาะกับการใช้งานจริงในองค์กร ติดต่อเรา

ใส่ความเห็น

อีเมลของคุณจะไม่แสดงให้คนอื่นเห็น ช่องข้อมูลจำเป็นถูกทำเครื่องหมาย *