คำตอบสั้น ๆ: ไม่ได้ผิดโดยอัตโนมัติ แต่ก็ไม่ได้ปลอดภัยโดยอัตโนมัติเช่นกัน การวางชื่อ เบอร์โทร หรือข้อความที่ลูกค้าส่งมาลงในช่องแชทของ AI นับเป็น "การประมวลผลข้อมูลส่วนบุคคล" ตาม PDPA เต็ม ๆ และมักเป็นการส่งข้อมูลออกไปให้ผู้ให้บริการที่อยู่ต่างประเทศด้วย สิ่งที่ตัดสินว่าผิดหรือไม่ผิดคือคุณมีฐานทางกฎหมายรองรับหรือเปล่า บอกลูกค้าไว้หรือยัง และผู้ให้บริการรายนั้นเอาข้อมูลไปใช้ต่อหรือไม่
บทความนี้ไม่ใช่คำแนะนำทางกฎหมาย แต่เป็นการแจกแจงว่าความเสี่ยงอยู่ตรงไหนบ้างในการใช้งานจริง และมีทางเลือกอะไรที่ทำได้ทันทีโดยไม่ต้องเลิกใช้ AI
ทำไมแค่วางข้อความลงช่องแชทถึงกลายเป็นเรื่อง PDPA
คนส่วนใหญ่คิดว่า PDPA เกี่ยวกับฐานข้อมูลลูกค้าและระบบหลังบ้าน แต่นิยามของกฎหมายกว้างกว่านั้นมาก ข้อมูลส่วนบุคคลคือข้อมูลใดก็ตามที่ทำให้ระบุตัวบุคคลได้ ไม่ว่าทางตรงหรือทางอ้อม ชื่อลูกค้าคนเดียวในข้อความที่คุณวางลงไปก็เข้าข่ายแล้ว
จุดที่คนมองข้ามคือคำว่า "ประมวลผล" ในกฎหมายรวมถึงการเก็บ ใช้ และเปิดเผย ด้วย การวางข้อมูลลูกค้าลงในบริการของบริษัทอื่นคือการเปิดเผยข้อมูลให้บุคคลที่สาม ต่อให้คุณตั้งใจแค่ให้มันช่วยสรุปหรือช่วยร่างข้อความตอบกลับก็ตาม
และเมื่อผู้ให้บริการ AI ส่วนใหญ่มีเซิร์ฟเวอร์อยู่นอกประเทศไทย การส่งข้อมูลออกไปยังมีเงื่อนไขเรื่องการโอนข้อมูลไปต่างประเทศเพิ่มขึ้นมาอีกชั้นหนึ่ง
สามคำถามที่ต้องตอบให้ได้ก่อนกดส่ง
ไม่ต้องอ่านกฎหมายทั้งฉบับ แค่ตอบสามข้อนี้ได้ก็คัดกรองความเสี่ยงส่วนใหญ่ออกไปได้แล้ว
ข้อความนี้ระบุตัวคนได้ไหม
ถ้าตัดชื่อ เบอร์โทร อีเมล เลขบัตร เลขคำสั่งซื้อ และรายละเอียดเฉพาะตัวออกแล้วยังใช้งานได้ ให้ตัดทิ้งก่อนส่ง งานส่วนใหญ่ เช่น ช่วยเกลาข้อความหรือช่วยร่างคำตอบ ไม่จำเป็นต้องมีตัวตนจริงของลูกค้าอยู่ในนั้นเลย
เรามีฐานทางกฎหมายอะไรรองรับ
PDPA ไม่ได้บังคับให้ทุกอย่างต้องขอความยินยอม มีฐานอื่นที่ใช้ได้ เช่น ความจำเป็นเพื่อปฏิบัติตามสัญญาที่มีกับลูกค้า หรือประโยชน์โดยชอบด้วยกฎหมาย แต่ไม่ว่าจะใช้ฐานไหน คุณต้องรู้ว่าใช้ฐานอะไรและอธิบายได้ การใช้ AI ช่วยงานภายในมักอ้างประโยชน์โดยชอบด้วยกฎหมายได้ แต่ต้องชั่งกับผลกระทบต่อเจ้าของข้อมูลจริง ๆ ไม่ใช่อ้างลอย ๆ
ผู้ให้บริการเอาข้อมูลไปทำอะไรต่อ
ข้อนี้ต่างกันมากระหว่างบัญชีฟรีกับบัญชีสำหรับธุรกิจ ผู้ให้บริการรายใหญ่มักระบุว่าข้อมูลจากบัญชีองค์กรหรือการเรียกผ่าน API จะไม่ถูกนำไปฝึกโมเดล ขณะที่บัญชีฟรีหลายรายสงวนสิทธิ์ไว้ ต้องเข้าไปอ่านเงื่อนไขของแผนที่คุณใช้อยู่จริง และปิดตัวเลือกที่ให้นำข้อมูลไปปรับปรุงบริการถ้ามีให้ปิด
6 สถานการณ์ที่ธุรกิจไทยทำกันจริงและเสี่ยงจริง
เรียงจากที่พบบ่อยที่สุดไปหาที่อันตรายที่สุด
ก๊อบข้อความแชทลูกค้ามาให้ช่วยร่างคำตอบ
เป็นการใช้งานที่แพร่หลายที่สุดและแก้ง่ายที่สุด แทนที่ชื่อจริงด้วยคำว่า "ลูกค้า" ก่อนวาง ก็ลดความเสี่ยงลงเกือบหมดโดยไม่เสียประโยชน์อะไรเลย
วางไฟล์รายชื่อลูกค้าให้ช่วยจัดกลุ่มหรือสรุปยอด
ไฟล์เดียวอาจมีข้อมูลคนหลายร้อยคนที่ไม่เคยรู้ว่าข้อมูลตัวเองถูกส่งออกไป ถ้าต้องทำจริงให้ลบคอลัมน์ที่ระบุตัวตนออกก่อน เหลือไว้เฉพาะตัวเลขที่ต้องใช้วิเคราะห์
ถอดเสียงประชุมหรือบันทึกการคุยกับลูกค้า
นอกจากเนื้อหาที่อาจเป็นความลับทางธุรกิจแล้ว เสียงของคนก็เป็นข้อมูลส่วนบุคคล และคนในห้องประชุมมักไม่ได้รับแจ้งว่าไฟล์จะถูกส่งไปประมวลผลที่ไหน
ให้ช่วยเขียนโค้ดโดยแปะข้อมูลจริงจากฐานข้อมูลมาด้วย
เวลาแก้บั๊กคนมักก๊อบแถวข้อมูลจริงมาแปะเพื่อให้เห็นภาพ ทั้งที่แทนด้วยข้อมูลสมมติก็ได้ผลเหมือนกัน
อัปรูปเอกสารให้ช่วยอ่าน
สำเนาบัตรประชาชน ทะเบียนบ้าน ใบรับรองแพทย์ หรือเอกสารสมัครงาน กลุ่มนี้หลายอย่างเป็นข้อมูลอ่อนไหวซึ่งมีเงื่อนไขเข้มกว่าข้อมูลทั่วไปมาก ไม่ควรอัปขึ้นบริการสาธารณะเลย
ต่อ AI เข้ากับกล่องข้อความหรือระบบหลังบ้านโดยตรง
ข้อนี้ต่างจากห้าข้อแรกตรงที่มันไม่ใช่การตัดสินใจครั้งเดียว แต่เป็นการเปิดท่อให้ข้อมูลไหลออกอัตโนมัติตลอดเวลา ถ้าจะทำต้องมีการประเมินและมีข้อตกลงกับผู้ให้บริการเป็นเรื่องเป็นราว ไม่ใช่ต่อแล้วปล่อย
7 ข้อที่ทำได้ทันทีโดยไม่ต้องเลิกใช้ AI
เป้าหมายไม่ใช่การห้ามใช้ แต่คือทำให้การใช้งานอยู่ในกรอบที่อธิบายได้ถ้ามีคนถาม
เขียนกติกาการใช้ AI ของทีมออกมาเป็นลายลักษณ์อักษร หน้าเดียวพอ ระบุว่าอะไรวางได้ อะไรวางไม่ได้ และใช้บัญชีไหน
ใช้บัญชีสำหรับธุรกิจ ไม่ใช่บัญชีส่วนตัวของพนักงาน เพื่อให้เงื่อนไขการไม่นำข้อมูลไปฝึกโมเดลมีผล และองค์กรควบคุมได้
ตั้งนิสัยแทนที่ชื่อจริงด้วยคำแทน ก่อนวางทุกครั้ง เป็นวิธีที่ได้ผลที่สุดต่อความพยายามที่ใช้
ห้ามอัปเอกสารแสดงตนและข้อมูลอ่อนไหวเป็นกฎเหล็ก ไม่มีข้อยกเว้นให้ความเร่งรีบ
เพิ่มเรื่องการใช้ผู้ประมวลผลภายนอกลงในนโยบายความเป็นส่วนตัว ให้ตรงกับสิ่งที่ทำจริง ถ้ายังไม่มีนโยบายที่อ่านรู้เรื่อง เริ่มจาก เช็กลิสต์ PDPA บนเว็บไซต์ธุรกิจ ก่อน
เก็บบันทึกว่าใช้ AI กับข้อมูลประเภทไหนบ้าง ไม่ต้องซับซ้อน ตารางเดียวก็พอ แต่ต้องมีให้ดูได้เมื่อถูกถาม
ทบทวนปีละครั้ง เงื่อนไขของผู้ให้บริการ AI เปลี่ยนบ่อยกว่าสัญญาประเภทอื่นมาก สิ่งที่ตรวจไว้เมื่อปีก่อนอาจไม่จริงแล้ว
สรุป
คำถามที่ถูกต้องไม่ใช่ "ใช้ AI กับข้อมูลลูกค้าได้ไหม" แต่คือ "ข้อมูลชิ้นนี้จำเป็นต้องออกจากองค์กรจริงหรือเปล่า" เพราะเกินครึ่งของงานที่คนวางข้อมูลจริงลงไป ใช้ข้อมูลสมมติแทนก็ได้ผลเท่ากัน
เริ่มจากกติกาหน้าเดียว บัญชีที่ถูกประเภท และนิสัยตัดชื่อออกก่อนวาง สามอย่างนี้ครอบคลุมความเสี่ยงส่วนใหญ่ที่ธุรกิจขนาดเล็กเจอ โดยไม่ต้องจ้างที่ปรึกษาและไม่ต้องเลิกใช้เครื่องมือที่ทำให้ทีมทำงานเร็วขึ้นจริง
