ข้อมูลส่วนบุคคล

PDPA กับ AI: เมื่อการปกปิดชื่อไม่พอ ต้องปรับ Data Governance อย่างไรเพื่อลดความเสี่ยงลิขสิทธิ์

2026-10-09 · อ่าน 2 นาที · MeshLaw กองบรรณาธิการ

ข่าวต้นเรื่อง: "เตือนสื่อใช้ AI ระวัง PDPA–ลิขสิทธิ์แม้ปกปิดชื่อก็ยังระบุตัวบุคคลได้" (สมาคมนักข่าวนักหนังสือพิมพ์แห่งประเทศไทย) · ค้นหาต้นฉบับ ต่อไปนี้เป็นบทวิเคราะห์ต้นฉบับที่ AI เรียบเรียงขึ้นโดยอ้างอิงข้อเท็จจริงที่ตรวจสอบจากรายงานข่าวจริง 3 แหล่ง (ไม่ใช่การแปลหรือคัดลอกต้นฉบับ) ดูแหล่งอ้างอิงท้ายบทความ

การนำ AI มาใช้ในองค์กรไทยกำลังท้าทายกรอบกฎหมาย PDPA อย่างรุนแรง เนื่องจากข้อมูลที่ถูกปกปิดชื่ออาจถูกระบุตัวบุคคลได้หาก AI วิเคราะห์บริบทจากหลายแหล่งข้อมูลร่วมกัน

ผู้เชี่ยวชาญด้านเทคโนโลยีและกฎหมายจึงเตือนว่าองค์กรต้องปรับนโยบาย Data Governance และกลไกคุ้มครองทรัพย์สินทางปัญญาให้เข้มงวดขึ้น เพื่อลดความเสี่ยงทางกฎหมายจากข้อพิพาทลิขสิทธิ์ข้ามพรมแดนและโทษทางอาญา

ทำไมตอนนี้: ความเสี่ยงที่เพิ่มขึ้นจาก Agentic AI

การขยายตัวของ Agentic AI ท้าทายนิยามข้อมูลส่วนบุคคล

สถานการณ์ปัจจุบันกำลังเผชิญกับความเสี่ยงที่เพิ่มสูงขึ้นจาก Agentic AI ซึ่งมีความสามารถในการรวบรวมและประมวลผลข้อมูลจากหลายแหล่งพร้อมกัน แม้ข้อมูลจะถูกปกปิดชื่อ (Anonymized) ไปแล้วก็ตาม แต่บริบทของข้อมูลเหล่านั้นอาจยังคงเชื่อมโยงจนสามารถระบุตัวตนบุคคลได้ชัดเจน ซึ่งขัดแย้งกับแนวคิดเดิมว่าการปกปิดชื่อจะตัดขาดความเป็นข้อมูลส่วนบุคคลได้ทันที

มีรายงานจาก ETDA ชี้ให้เห็นว่า การนำข้อมูลจากหลายแหล่งมารวมกันผ่าน AI ทำให้การระบุตัวตนง่ายขึ้นอย่างมีนัยสำคัญ โดยเฉพาะเมื่อเกี่ยวข้องกับข้อมูลอ่อนไหว เช่น ความเห็นทางการเมือง หรือประวัติสุขภาพ ซึ่งจำเป็นต้องได้รับความยินยอมโดยชัดแจ้ง (Explicit Consent) ภายใต้อำนาจของ PDPA

  • การระบุตัวตนผ่านบริบท: ข้อมูลที่ดูเหมือนไม่ระบุตัวตนอาจถูก AI วิเคราะห์และเชื่อมโยงจนระบุตัวตนได้จริง
  • ความอ่อนไหวของข้อมูล: การป้อนข้อมูลสุขภาพหรือการเมืองเข้าระบบ AI ต้องมีขั้นตอนการขอความยินยอมที่เข้มงวด
  • ข้อจำกัดของ Anonymization: การปกปิดชื่อเพียงอย่างเดียวไม่เพียงพอต่อมาตรฐานความปลอดภัยของ PDPA ในยุค AI

ประเด็นหลัก: ขอบเขตข้อมูลส่วนบุคคลและลิขสิทธิ์ในบริบท AI

แม้การปกปิดชื่อจะเป็นมาตรฐานเบื้องต้น แต่ข้อมูลที่สามารถระบุตัวตนได้ทางบริบท (Contextual Identification) ยังคงถือเป็นข้อมูลส่วนบุคคลภายใต้ PDPA อย่างสมบูรณ์ เจ้าหน้าที่ ETDA ชี้ว่า AI สามารถบูรณาการข้อมูลจากหลายแหล่งจนนำไปสู่การระบุตัวบุคคลได้โดยง่าย ซึ่งเพิ่มความเสี่ยงในการละเมิดความเป็นส่วนตัว โดยเฉพาะเมื่อมีการป้อนข้อมูลอ่อนไหว เช่น ความเห็นทางการเมืองหรือประวัติสุขภาพ ซึ่งต้องได้รับความยินยอมโดยชัดแจ้งก่อนเสมอ

ในมิติของลิขสิทธิ์ เนื้อหาที่ AI สร้างขึ้นอาจไม่ได้รับความคุ้มครองหากขาดการมีส่วนร่วมของมนุษย์อย่างเพียงพอในการสร้างสรรค์ ซึ่งสร้างความเสี่ยงทางกฎหมายต่อองค์กรที่นำผลงานดังกล่าวไปใช้เชิงพาณิชย์ การป้อนข้อมูลที่มีลิขสิทธิ์เข้าสู่ระบบหรือการนำผลลัพธ์ออกมาใช้โดยไม่ตรวจสอบแหล่งที่มา อาจนำไปสู่การละเมิดลิขสิทธิ์ได้โดยไม่รู้ตัว

  • ข้อมูลที่ระบุตัวตนได้ทางบริบทยังคงอยู่ภายใต้บังคับของ PDPA แม้ไม่มีชื่อปรากฏ
  • การประมวลผลข้อมูลอ่อนไหวด้วย AI ต้องได้รับความยินยอมโดยชัดแจ้ง (Explicit Consent)
  • ผลงาน AI ที่ขาดการสร้างสรรค์จากมนุษย์อาจไม่ได้รับความคุ้มครองลิขสิทธิ์
  • การใช้ข้อมูลที่มีลิขสิทธิ์เป็น Input หรือ Output ต้องระมัดระวังการละเมิดสิทธิ์

ผลกระทบเชิงปฏิบัติ: ช่องโหว่ในแพ็กเกจ AI สำหรับองค์กร

การตั้งค่าเริ่มต้นของระบบ AI ในองค์กรมักเป็นจุดเสี่ยงสำคัญที่ผู้บริหารและทีมกฎหมายควรให้ความสำคัญเป็นพิเศษ เนื่องจากมีรายงานจากผู้เชี่ยวชาญด้านเทคโนโลยีและกฎหมายว่า แม้จะมีการซื้อแพ็กเกจ AI สำหรับใช้งานในองค์กร แต่หากไม่ได้กำหนดขอบเขตการเข้าถึงข้อมูลอย่างชัดเจน ผู้ดูแลระบบ (System Administrator) อาจมีสิทธิ์เข้าถึงบันทึกการสนทนาหรือข้อมูลป้อนเข้า (Input) ทั้งหมดของพนักงานได้โดยอัตโนมัติ ซึ่งขัดกับหลักการจำกัดการเข้าถึงข้อมูลส่วนบุคคล

นอกจากนี้ การปิดการฝึกโมเดล (Model Training) อาจไม่เพียงพอต่อการรับประกันว่าข้อมูลจะไม่ถูกเก็บรักษาไว้เสมอไป เนื่องจากโครงสร้างพื้นฐานของระบบอาจยังคงบันทึกข้อมูลไว้เพื่อวัตถุประสงค์อื่น เช่น การตรวจสอบข้อผิดพลาดหรือการวิเคราะห์ประสิทธิภาพ ซึ่งอาจนำไปสู่การรั่วไหลของข้อมูลโดยไม่ตั้งใจ หากองค์กรไม่มีการกำหนดนโยบายการจัดการข้อมูล (Data Governance) ที่ชัดเจนเพื่อควบคุมวงจรชีวิตของข้อมูลตั้งแต่ต้นทางจนถึงปลายทาง

  • ตรวจสอบสิทธิ์การเข้าถึง: กำหนดให้ผู้ดูแลระบบเข้าถึงข้อมูลเฉพาะส่วนที่จำเป็นเท่านั้น และต้องมีกระบวนการขออนุมัติก่อนเข้าถึงบันทึกการสนทนา
  • ยืนยันสถานะการเก็บข้อมูล: ต้องตรวจสอบเชิงเทคนิคว่า การปิดการฝึกโมเดลนั้นครอบคลุมถึงการหยุดเก็บข้อมูล (Data Retention) หรือไม่ หรือมีกลไกการลบข้อมูลอัตโนมัติหลังการใช้งาน
  • กำหนดนโยบายการลบข้อมูล: สร้างข้อกำหนดที่ชัดเจนว่าข้อมูลป้อนเข้าและผลลัพธ์ที่ได้จาก AI จะถูกเก็บรักษาไว้นานเท่าใด และใครมีสิทธิ์สั่งลบข้อมูลเหล่านั้น

สิ่งที่ต้องตรวจสอบ: หลักการออกแบบระบบที่ปลอดภัย

ในบริบทที่ AI สามารถบูรณาการข้อมูลจากหลายแหล่งจนอาจระบุตัวบุคคลได้แม้ผ่านการปกปิดชื่อแล้ว องค์กรจึงต้องปรับโครงสร้างการกำกับดูแลข้อมูล (Data Governance) โดยยึดหลักอำนาจต่ำสุด (Least Privilege) เป็นแกนกลาง เพื่อจำกัดการเข้าถึงข้อมูลเฉพาะเท่าที่จำเป็นสำหรับการทำงานเท่านั้น ทั้งนี้ มีรายงานจากเวทีสัมมนาว่า แม้ระบบจะปิดใช้งานการเรียนรู้ของโมเดล (Model Training) แล้วก็ตาม แต่หากไม่มีการตั้งค่าข้อจำกัดการใช้ข้อมูลอย่างชัดเจน ผู้ดูแลระบบ (System Administrator) ยังคงอาจเข้าถึงบันทึกการสนทนาทั้งหมดของพนักงานได้ ซึ่งสะท้อนให้เห็นว่ากลไกทางเทคนิคเพียงอย่างเดียวไม่เพียงพอต่อการป้องกันความเสี่ยง

เพื่อลดช่องโหว่ดังกล่าว องค์กรควรติดตั้งกลไกการตรวจสอบโดยมนุษย์ (Human-in-the-loop) สำหรับขั้นตอนสำคัญ พร้อมระบบบันทึกการตรวจสอบ (Audit Logs) ที่สามารถติดตามร่องรอยการใช้งานได้ครบถ้วน โดยเฉพาะเมื่อมีการประมวลผลข้อมูลอ่อนไหว เช่น ข้อมูลสุขภาพ หรือทัศนคติทางการเมือง ซึ่งต้องได้รับความยินยอมโดยชัดแจ้งตามหลัก PDPA การออกแบบระบบเหล่านี้ต้องคำนึงถึงว่า AI อาจทำให้ข้อมูลที่เคยไม่ระบุตัวตนกลายเป็นข้อมูลส่วนบุคคลได้ผ่านบริบทแวดล้อม ดังนั้น การควบคุมการเข้าถึงและบันทึกหลักฐานจึงเป็นเครื่องมือสำคัญในการพิสูจน์ความรับผิดชอบและลดความเสี่ยงทางกฎหมาย

  • จำกัดสิทธิ์การเข้าถึง: บังคับใช้หลัก Least Privilege เพื่อป้องกันไม่ให้ผู้ดูแลระบบเข้าถึงข้อมูลส่วนตัวของพนักงานเกินความจำเป็น
  • กลไกตรวจสอบโดยมนุษย์: กำหนดให้มนุษย์ต้องตรวจสอบความถูกต้องก่อนดำเนินการสำคัญ เพื่อลดความผิดพลาดจากการตัดสินใจอัตโนมัติของ AI
  • ระบบบันทึกการตรวจสอบ: จัดให้มี Audit Logs ที่ครบถ้วน เพื่อใช้เป็นหลักฐานในการตรวจสอบย้อนหลังและพิสูจน์ความโปร่งใสในการจัดการข้อมูล

การปฏิบัติตามกฎหมาย: ความเสี่ยงด้านชีวภาพและการตลาด

การรวบรวมข้อมูลชีวภาพหรือการใช้ AI ในการตลาดต้องได้รับความยินยอมที่ชัดเจน มิฉะนั้นอาจเผชิญโทษปรับสูงสุด 5 ล้านบาทและโทษจำคุก

ตามข้อเท็จจริงที่มีรายงานระบุว่า การนำข้อมูลชีวภาพ (Biometric Data) เช่น การจดจำใบหน้า มาประมวลผลภายใต้กฎหมาย PDPA ของไทย จำเป็นต้องได้รับ "ความยินยอม" (Consent) ที่ชัดเจนและเจาะจง หากองค์กรละเลยขั้นตอนนี้หรือใช้ข้อมูลดังกล่าวเพื่อวัตถุประสงค์ทางการตลาดโดยไม่มีการเปิดเผยวัตถุประสงค์และขอบเขตการใช้ข้อมูลอย่างโปร่งใส จะเข้าข่ายความผิดทางอาญาและทางปกครอง

  • ความรับผิดทางอาญาและปกครอง: การละเมิดหลักเกณฑ์ความยินยอมอาจนำไปสู่โทษจำคุกไม่เกิน 1 ปี และ/หรือโทษปรับไม่เกิน 5 ล้านบาท ซึ่งเป็นความเสี่ยงทางการเงินและชื่อเสียงที่องค์กรต้องประเมินอย่างรอบคอบ
  • ขอบเขตความยินยอมเฉพาะเจาะจง: ความยินยอมสำหรับการใช้ข้อมูลชีวภาพหรือข้อมูลอ่อนไหวเพื่อวัตถุประสงค์ทางการตลาด (เช่น การติดตามพฤติกรรมออนไลน์เพื่อโฆษณา) ต้องแยกต่างหากจากความยินยอมทั่วไป ไม่สามารถอ้างความยินยอมเดิมได้หากมีการเปลี่ยนวัตถุประสงค์
  • ความโปร่งใสในการประมวลผล: ผู้ควบคุมข้อมูลต้องแจ้งให้เจ้าของข้อมูลทราบถึงวิธีการประมวลผลโดย AI และวัตถุประสงค์เชิงพาณิชย์อย่างชัดเจน เพื่อสร้างความชอบธรรมในการใช้ข้อมูลและลดความเสี่ยงทางกฎหมาย

คำถามที่พบบ่อย

การปกปิดชื่อบุคคลเพียงพอหรือไม่ในการปฏิบัติตาม PDPA เมื่อใช้ AI?

ไม่เพียงพอ เพราะข้อมูลที่สามารถระบุตัวตนได้ผ่านบริบทหรือการรวมข้อมูลจากหลายแหล่งยังคงถือเป็นข้อมูลส่วนบุคคลตาม PDPA ผู้ใช้จึงต้องระวังการเปิดเผยข้อมูลที่ทำให้สามารถระบุตัวบุคคลได้แม้ไม่ได้ระบุชื่อโดยตรง

การซื้อแพ็กเกจ AI สำหรับองค์กรช่วยป้องกันข้อมูลรั่วไหลได้โดยอัตโนมัติหรือไม่?

ไม่เสมอไป เนื่องจากหากไม่มีการตั้งค่าข้อจำกัดการใช้ข้อมูล ระบบผู้ดูแลอาจเข้าถึงบันทึกการสนทนาทั้งหมดได้ และการปิดใช้งานการเรียนรู้ของโมเดลไม่ได้การันตีว่าข้อมูลจะไม่ถูกเก็บรักษา จึงต้องมีการตั้งค่าความปลอดภัยเพิ่มเติม

ควรกำหนดหลักเกณฑ์อย่างไรในการมอบอำนาจให้ AI Agent ทำงาน?

ควรยึดหลักการใช้สิทธิ์น้อยที่สุด (Least Privilege) และต้องมีกลไกให้มนุษย์ตรวจสอบความถูกต้องก่อนดำเนินการสำคัญ รวมถึงต้องบันทึกประวัติการตรวจสอบ (Audit Log) เพื่อติดตามและรับผิดชอบต่อการกระทำของระบบ

แหล่งอ้างอิง

นำ AI มาใช้ในงานกฎหมายอย่างรอบคอบ

MeshLaw คือเครื่องมือจัดการคดีด้วย AI สำหรับทนายความ แม่นยำ ตรวจสอบได้ ไม่มีการเดา

ดู MeshLaw →

← ดูบทสรุปทั้งหมด

จัดการคดีด้วย AI สำหรับทนายความ — MeshLaw ทดลองใช้ฟรี →