ใช้ข้อมูลลูกค้ากับ AI อย่างไรให้สอดคล้องกับ PDPA
Share

AI กับ PDPA เกี่ยวข้องกันอย่างไร และองค์กรสามารถใช้ข้อมูลลูกค้าพัฒนา AI ได้แค่ไหน บทความนี้ช่วยตรวจสอบวัตถุประสงค์ ฐานกฎหมาย สิทธิ์เข้าถึง และมาตรการคุ้มครองก่อนนำข้อมูลไปใช้
การมีข้อมูลลูกค้าอยู่ในระบบไม่ได้หมายความว่าองค์กรสามารถนำข้อมูลทั้งหมดไปเทรนหรือทดสอบ AI ได้ทันที การประมวลผลข้อมูลต้องสอดคล้องกับวัตถุประสงค์ที่แจ้งไว้ มีฐานกฎหมายรองรับ และใช้ข้อมูลเท่าที่จำเป็น
คำว่าเทรน AI อาจหมายถึงการนำข้อมูลไปปรับโมเดล การสร้างฐานความรู้ให้ระบบค้นหา หรือการส่งข้อความให้บริการ AI ภายนอก แต่ละกรณีมีการจัดเก็บและความเสี่ยงต่างกัน จึงต้องตรวจสอบเป็นราย Workflow
เรื่องที่องค์กรต้องตรวจสอบ

เริ่มจากระบุว่าข้อมูลใดเป็นข้อมูลส่วนบุคคล ใครเป็นเจ้าของข้อมูล และ AI ใช้ข้อมูลนั้นเพื่อวัตถุประสงค์อะไร จากนั้นตรวจสอบฐานการประมวลผลตาม PDPA รวมถึงเงื่อนไขสำหรับข้อมูลอ่อนไหว
องค์กรต้องแจ้งรายละเอียดการเก็บและใช้ข้อมูลอย่างเหมาะสม กำหนดระยะเวลาเก็บรักษา และรองรับสิทธิของเจ้าของข้อมูล การนำข้อมูลไปใช้กับวัตถุประสงค์ใหม่ที่ไม่สอดคล้องกับวัตถุประสงค์เดิมอาจต้องประเมินฐานกฎหมายหรือขอความยินยอมใหม่
นโยบายของ GPPC อธิบายว่าฐานการประมวลผลคือเหตุผลความจำเป็นตามมาตรา 24 และ 26 และครอบคลุมการเก็บ ใช้ เปิดเผย รวมถึงการลบข้อมูลส่วนบุคคล
ลดความเสี่ยงก่อนส่งข้อมูลเข้า AI
องค์กรควรลดหรือปกปิดข้อมูลที่ไม่จำเป็น แยกข้อมูลระบุตัวบุคคลออกจากข้อมูลที่ใช้วิเคราะห์ และกำหนดสิทธิ์ตามหน้าที่ พนักงานไม่ควรคัดลอกข้อมูลลูกค้าเข้าเครื่องมือ AI สาธารณะโดยไม่มีข้อตกลงและการอนุมัติ
หากใช้ผู้ให้บริการภายนอก ต้องตรวจสอบว่าข้อมูลถูกนำไปฝึกโมเดลของผู้ให้บริการหรือไม่ เก็บในประเทศใด ลบได้อย่างไร และมีมาตรการแจ้งเหตุละเมิดข้อมูลแบบใด
ETDA แนะนำให้องค์กรตั้งทีมกำกับดูแลข้อมูล AI ทำหน้าที่กำหนดแนวทาง ประเมินความเสี่ยง และติดตามการใช้ข้อมูลให้สอดคล้องกับเป้าหมายขององค์กร
คำถามที่พบบ่อย
ลบชื่อแล้วนำข้อมูลไปเทรน AI ได้ทันทีหรือไม่
ยังสรุปไม่ได้ ต้องตรวจว่าสามารถเชื่อมโยงกลับไปหาบุคคลได้หรือไม่ และยังต้องพิจารณาวัตถุประสงค์ ฐานกฎหมาย และมาตรการรักษาความปลอดภัย
ต้องขอความยินยอมทุกกรณีหรือไม่
ไม่จำเป็นทุกกรณี เพราะกฎหมายมีฐานการประมวลผลอื่น แต่ต้องเลือกฐานที่เหมาะสมและบันทึกเหตุผลอย่างชัดเจน
สรุป
การใช้ข้อมูลลูกค้ากับ AI ต้องพิจารณามากกว่าการปิดชื่อ องค์กรต้องระบุวัตถุประสงค์ ฐานกฎหมาย ความจำเป็น ผู้รับข้อมูล และระยะเวลาเก็บรักษา หากเป็นโครงการจริงควรให้ DPO หรือที่ปรึกษากฎหมายตรวจสอบตามบริบทขององค์กร

Share

Keep me postedto follow product news, latest in technology, solutions, and updates
Related articles
Explore all


