Hot issue ด้าน AI : ทำไมองค์กรต้องคุย เรื่อง Data Governance ก่อนใช้ AI

"ข้อมูลที่เราจะป้อนให้ AI นั้น พร้อมหรือปลอดภัยพอหรือยัง" บทความนี้จะพาไปทำความเข้าใจว่า AI ทำงานกับข้อมูลอย่างไร มีความเสี่ยงอะไรบ้างถ้าไม่มีการกำกับดูแลข้อมูลที่ดี และองค์กรควรเตรียมตัวอย่างไรให้สอดคล้องกับ PDPA

อ่าน 10 ครั้ง
Hot issue ด้าน AI : ทำไมองค์กรต้องคุย เรื่อง Data Governance ก่อนใช้ AI

Hot issue ด้าน AI : ทำไมองค์กรต้องคุย เรื่อง Data Governance ก่อนใช้ AI

ทุกวันนี้แทบทุกองค์กรอยากมี AI มาช่วยทำงาน ไม่ว่าจะเป็นแชทบอทตอบคำถามลูกค้า ระบบวิเคราะห์ข้อมูลนักศึกษา หรือเครื่องมือช่วยตัดสินใจเชิงบริหาร แต่มีคำถามหนึ่งที่หลายองค์กรมักข้ามไป นั่นคือ "ข้อมูลที่เราจะป้อนให้ AI นั้น พร้อมหรือปลอดภัยพอหรือยัง" บทความนี้จะพาไปทำความเข้าใจว่า AI ทำงานกับข้อมูลอย่างไร มีความเสี่ยงอะไรบ้างถ้าไม่มีการกำกับดูแลข้อมูลที่ดี และองค์กรควรเตรียมตัวอย่างไรให้สอดคล้องกับ PDPA


1. AI ทำงานกับข้อมูลอย่างไร และทำไม "ข้อมูล" จึงสำคัญ

หลายคนเข้าใจว่า AI คือ "ความฉลาด" ที่เกิดขึ้นเองลอยๆ แต่ความจริงแล้ว AI โดยเฉพาะ Machine Learning และ Generative AI เรียนรู้จากข้อมูลตัวอย่างจำนวนมาก เพื่อจับรูปแบบ (pattern) แล้วนำไปใช้ทำนายหรือสร้างผลลัพธ์ใหม่ พูดง่ายๆ คือ AI ไม่ได้ "คิด" แบบมนุษย์ แต่ "เดา" จากสิ่งที่เคยเห็นในข้อมูลที่ใช้ฝึกหรือใช้อ้างอิง

ดังนั้นคุณภาพของผลลัพธ์จาก AI จึงขึ้นอยู่กับคุณภาพของข้อมูลโดยตรง ตามหลักการที่วงการ Data Science เรียกว่า "Garbage In, Garbage Out" ถ้าข้อมูลที่ป้อนเข้าไปไม่ครบถ้วน มีอคติ (bias) ล้าสมัย หรือไม่ถูกต้อง ผลลัพธ์ที่ AI สร้างขึ้นก็จะผิดเพี้ยนตามไปด้วย ไม่ว่าโมเดลจะทันสมัยแค่ไหนก็ตาม

สำหรับองค์กร นี่หมายความว่าการนำ AI มาใช้ไม่ใช่แค่เรื่องของการเลือกเทคโนโลยีที่ดีที่สุด แต่ต้องเริ่มจากการถามตัวเองก่อนว่า "ข้อมูลของเรามีคุณภาพพอที่จะให้ AI เรียนรู้หรือประมวลผลหรือยัง" และ "เรารู้หรือไม่ว่าข้อมูลเหล่านั้นมาจากไหน ใครเป็นเจ้าของ และใช้ได้อย่างถูกต้องหรือไม่"


2. ความเสี่ยงที่องค์กรอาจเผชิญ หากนำ AI มาใช้โดยไม่มี Data Governance

Data Governance คือกรอบการบริหารจัดการข้อมูลขององค์กร ทั้งเรื่องคุณภาพ ความปลอดภัย สิทธิ์การเข้าถึง และความรับผิดชอบ หากองค์กรนำ AI มาใช้โดยไม่มีกรอบนี้รองรับ ความเสี่ยงที่อาจเกิดขึ้นมีหลายด้าน ได้แก่

  • ข้อมูลรั่วไหลโดยไม่รู้ตัว พนักงานอาจนำข้อมูลลูกค้า นักศึกษา หรือข้อมูลภายในไปป้อนใน AI สาธารณะ (เช่น chatbot ออนไลน์) โดยไม่ทราบว่าข้อมูลนั้นอาจถูกนำไปใช้ฝึกโมเดลต่อ หรือถูกจัดเก็บไว้ภายนอกองค์กร
  • ผลลัพธ์ที่มีอคติหรือไม่เป็นธรรม หากข้อมูลตั้งต้นไม่ครอบคลุมกลุ่มคนอย่างเท่าเทียม AI อาจให้ผลลัพธ์ที่เอนเอียงไปทางกลุ่มใดกลุ่มหนึ่ง เช่น ระบบคัดกรองที่ลำเอียงโดยไม่ตั้งใจ
  • การละเมิดกฎหมายคุ้มครองข้อมูลส่วนบุคคล การนำข้อมูลส่วนบุคคลไปใช้โดยไม่มีฐานทางกฎหมายรองรับ อาจนำไปสู่การถูกร้องเรียนหรือบทลงโทษตาม PDPA
  • ความรับผิดชอบที่ตามไม่ทัน เมื่อ AI ตัดสินใจผิดพลาด องค์กรอาจตอบไม่ได้ว่าใครเป็นผู้รับผิดชอบ เพราะไม่มีการบันทึกที่มาของข้อมูลหรือกระบวนการตรวจสอบไว้ตั้งแต่ต้น
  • ความเชื่อมั่นของผู้มีส่วนได้ส่วนเสียลดลง ทั้งลูกค้า นักศึกษา หรือบุคลากร อาจสูญเสียความไว้วางใจ หากพบว่าองค์กรใช้ข้อมูลของพวกเขาอย่างไม่โปร่งใส

3. ข้อมูลประเภทใดไม่ควรนำมาใช้กับ AI โดยไม่มีมาตรการรองรับ

ไม่ใช่ข้อมูลทุกประเภทที่ควรถูกป้อนเข้า AI โดยตรง โดยเฉพาะข้อมูลกลุ่มต่อไปนี้ ซึ่งต้องมีมาตรการป้องกันที่รัดกุมก่อนนำไปใช้

  • ข้อมูลส่วนบุคคลที่มีความละเอียดอ่อน (Sensitive Personal Data) เช่น เชื้อชาติ ศาสนา ความเชื่อ ประวัติสุขภาพ ข้อมูลพันธุกรรม หรือข้อมูลชีวมิติ ซึ่งกฎหมายกำหนดให้ต้องได้รับความยินยอมโดยชัดแจ้งเป็นพิเศษ
  • ข้อมูลระบุตัวตนโดยตรง เช่น เลขบัตรประชาชน เบอร์โทรศัพท์ อีเมล หรือที่อยู่ ที่ยังไม่ผ่านการทำ Anonymization หรือ Pseudonymization
  • ข้อมูลทางการเงินและบัญชี เช่น เลขบัตรเครดิต ข้อมูลธุรกรรม ซึ่งหากรั่วไหลอาจสร้างความเสียหายโดยตรงต่อเจ้าของข้อมูล
  • ข้อมูลลับทางธุรกิจหรือความมั่นคง เช่น สัญญา แผนกลยุทธ์ ข้อมูลวิจัยที่ยังไม่เผยแพร่ ซึ่งหากป้อนเข้า AI สาธารณะอาจรั่วไหลสู่ภายนอกโดยไม่ตั้งใจ
  • ข้อมูลของผู้เยาว์ ซึ่งต้องมีมาตรการคุ้มครองเป็นพิเศษตามกฎหมาย เนื่องจากผู้เยาว์อาจไม่สามารถให้ความยินยอมได้ด้วยตนเอง

หากจำเป็นต้องใช้ข้อมูลกลุ่มนี้ องค์กรควรพิจารณาการทำข้อมูลให้ไม่ระบุตัวตน (De-identification) การเข้ารหัส หรือการใช้ระบบ AI แบบปิด (Private/On-premise) แทนการใช้บริการ AI สาธารณะ


4. สิ่งที่องค์กรควรพิจารณาตามหลัก PDPA ก่อนใช้ข้อมูลกับ AI

พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) วางหลักการสำคัญที่องค์กรต้องนำมาพิจารณาก่อนใช้ข้อมูลส่วนบุคคลกับระบบ AI ได้แก่

  • มีฐานทางกฎหมายรองรับการประมวลผลข้อมูล ต้องตรวจสอบว่าการนำข้อมูลไปใช้กับ AI มีฐานทางกฎหมายใดรองรับ เช่น ความยินยอม (Consent) หรือประโยชน์โดยชอบด้วยกฎหมาย (Legitimate Interest) และฐานที่ใช้เดิมนั้นครอบคลุมถึงการใช้กับ AI ด้วยหรือไม่
  • หลักความจำเป็นและความได้สัดส่วน (Data Minimization) ใช้ข้อมูลเท่าที่จำเป็นต่อวัตถุประสงค์ ไม่ป้อนข้อมูลทั้งหมดที่มีเข้า AI โดยไม่คัดกรอง
  • ความโปร่งใสต่อเจ้าของข้อมูล ต้องแจ้งให้เจ้าของข้อมูลทราบว่าข้อมูลของตนจะถูกนำไปใช้กับระบบ AI อย่างไร ผ่านช่องทางเช่นนโยบายความเป็นส่วนตัว
  • การประเมินผลกระทบด้านการคุ้มครองข้อมูล (DPIA) โดยเฉพาะโครงการ AI ที่มีความเสี่ยงสูง ควรมีการประเมินผลกระทบก่อนเริ่มใช้งานจริง
  • การกำหนดผู้ควบคุมข้อมูลและผู้ประมวลผลข้อมูลให้ชัดเจน หากใช้บริการ AI จากผู้ให้บริการภายนอก ต้องมีข้อตกลงที่ระบุบทบาทและความรับผิดชอบด้านข้อมูลอย่างชัดเจน
  • สิทธิของเจ้าของข้อมูล เช่น สิทธิขอเข้าถึง สิทธิขอให้ลบ หรือสิทธิคัดค้านการประมวลผล องค์กรต้องมีกระบวนการรองรับคำขอเหล่านี้แม้ข้อมูลจะถูกใช้งานผ่านระบบ AI แล้วก็ตาม

5. Checklist สำคัญก่อนนำ AI มาใช้ในองค์กร

ก่อนเริ่มโครงการ AI ใดๆ ลองใช้รายการตรวจสอบนี้เป็นจุดเริ่มต้น

  • ระบุแหล่งที่มาของข้อมูลที่จะใช้กับ AI ได้อย่างชัดเจน
  • ตรวจสอบว่าข้อมูลที่ใช้มีฐานทางกฎหมายรองรับตาม PDPA
  • คัดแยกข้อมูลอ่อนไหวหรือข้อมูลระบุตัวตน และพิจารณาการทำ Anonymization ก่อนใช้
  • ประเมินคุณภาพและความครบถ้วนของข้อมูล เพื่อลดความเสี่ยงเรื่องอคติ
  • จัดทำนโยบายการใช้งาน AI ภายในองค์กร (AI Usage Policy) ให้บุคลากรรับทราบ
  • กำหนดสิทธิ์การเข้าถึงข้อมูลให้ชัดเจน ไม่ใช่ทุกคนควรเข้าถึงข้อมูลทุกชุด
  • จัดทำ DPIA สำหรับโครงการ AI ที่มีความเสี่ยงสูงต่อสิทธิของเจ้าของข้อมูล
  • ตรวจสอบข้อตกลงกับผู้ให้บริการ AI ภายนอก ว่าครอบคลุมการคุ้มครองข้อมูลหรือไม่
  • เตรียมกระบวนการรองรับสิทธิของเจ้าของข้อมูล เช่น การขอเข้าถึงหรือขอให้ลบข้อมูล
  • กำหนดผู้รับผิดชอบและกระบวนการตรวจสอบผลลัพธ์จาก AI อย่างสม่ำเสมอ

การนำ AI มาใช้ในองค์กรคือโอกาสสำคัญในการเพิ่มประสิทธิภาพการทำงาน แต่โอกาสนั้นจะกลายเป็นความเสี่ยงทันที หากขาดการกำกับดูแลข้อมูลที่ดีรองรับอยู่เบื้องหลัง การลงทุนเวลาในการวาง Data Governance และตรวจสอบความสอดคล้องกับ PDPA ตั้งแต่วันแรก จึงไม่ใช่อุปสรรคต่อการใช้ AI แต่คือรากฐานที่จะทำให้ AI ถูกใช้งานได้อย่างยั่งยืนและน่าเชื่อถือในระยะยาว

อรรถกร

อรรถกร ทองคำชุม

บุคลากรผู้ร่วมสร้างสรรค์องค์กรแห่งการเรียนรู้ (KM) ผ่าน Blog Space NSTRU