พนักงานในองค์กรไทยจำนวนมากใช้เครื่องมือ AI อยู่แล้วก่อนที่องค์กรจะมีนโยบาย คำถามจึงไม่ใช่ว่าจะอนุญาตหรือไม่ แต่คือจะเขียนกติกาอย่างไรให้คนทำตามได้จริงโดยไม่ต้องเดา บทความนี้สรุปโครงนโยบายการใช้ AI ที่องค์กรนำไปปรับใช้ได้ พร้อมจุดที่ต้องระวังเป็นพิเศษภายใต้ PDPA
บทความนี้เป็นแนวปฏิบัติเชิงจัดการ ไม่ใช่ความเห็นทางกฎหมาย ก่อนประกาศใช้ ควรให้ฝ่ายกฎหมายหรือที่ปรึกษาด้านการคุ้มครองข้อมูลส่วนบุคคลขององค์กรตรวจสอบเสมอ
ทำไมนโยบายที่ห้ามทุกอย่างถึงไม่ได้ผล
องค์กรที่ประกาศห้ามใช้ AI ทั้งหมดมักได้ผลลัพธ์เดียวกันคือคนยังใช้อยู่ แต่ใช้จากเครื่องส่วนตัวและไม่บอกใคร ซึ่งอันตรายกว่าเดิม เพราะองค์กรมองไม่เห็นเลยว่าข้อมูลอะไรออกไปบ้าง
นโยบายที่ได้ผลจึงต้องบอกให้ชัดว่า อะไรทำได้ ไม่ใช่แค่บอกว่าอะไรห้าม เพราะพนักงานที่ไม่แน่ใจจะเลือกทางที่ง่ายที่สุด ไม่ใช่ทางที่ปลอดภัยที่สุด
จัดชั้นข้อมูลก่อนเขียนกติกา
นี่คือขั้นตอนที่ข้ามไม่ได้ และเป็นขั้นตอนที่องค์กรส่วนใหญ่ข้าม ถ้าไม่มีการจัดชั้นข้อมูล กติกาจะออกมาเป็นคำกว้าง ๆ อย่าง "ห้ามใช้ข้อมูลที่เป็นความลับ" ซึ่งพนักงานตีความไม่ตรงกัน
โครงที่ใช้ได้ทั่วไปคือแบ่งเป็นสามชั้น
- ข้อมูลสาธารณะ เช่น เนื้อหาที่เผยแพร่แล้ว ข้อมูลผลิตภัณฑ์บนเว็บ ใช้กับเครื่องมือ AI ได้ตามปกติ
- ข้อมูลภายใน เช่น เอกสารกระบวนการทำงาน รายงานภายในที่ไม่มีข้อมูลบุคคล ใช้ได้เฉพาะกับเครื่องมือที่องค์กรอนุมัติ
- ข้อมูลอ่อนไหว เช่น ข้อมูลส่วนบุคคลของลูกค้าและพนักงาน ข้อมูลสุขภาพ ข้อมูลทางการเงินรายบุคคล ข้อมูลตามสัญญาที่มีข้อผูกพันการรักษาความลับ ห้ามป้อนเข้าเครื่องมือ AI สาธารณะ
เมื่อมีสามชั้นนี้แล้ว กติกาที่เหลือจะเขียนง่ายขึ้นมาก เพราะอ้างอิงชั้นข้อมูลได้ตรง ๆ
จุดที่ต้องระวังเป็นพิเศษภายใต้ PDPA
พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคลกำหนดหน้าที่ขององค์กรในฐานะผู้ควบคุมข้อมูลส่วนบุคคล เมื่อนำ AI เข้ามาในกระบวนการทำงาน ประเด็นที่มักถูกมองข้ามคือ
- การส่งข้อมูลส่วนบุคคลออกนอกองค์กร การวางข้อมูลลูกค้าลงในเครื่องมือ AI ของผู้ให้บริการภายนอกคือการส่งข้อมูลให้บุคคลที่สาม ต้องพิจารณาฐานทางกฎหมายและข้อตกลงกับผู้ให้บริการ
- วัตถุประสงค์ของการเก็บข้อมูล ข้อมูลที่เก็บมาเพื่อวัตถุประสงค์หนึ่ง ไม่ได้แปลว่านำไปใช้กับงานอื่นได้โดยอัตโนมัติ
- ความถูกต้องของผลลัพธ์ ถ้าผลลัพธ์จาก AI ถูกนำไปใช้ตัดสินใจที่กระทบบุคคล องค์กรต้องตอบได้ว่าตรวจสอบอย่างไรก่อนใช้
- ร่องรอยการใช้งาน ควรกำหนดว่าเมื่อใช้ AI ช่วยงานที่เกี่ยวกับข้อมูลส่วนบุคคล ต้องบันทึกอะไรไว้บ้าง
รายละเอียดของแต่ละข้อขึ้นกับลักษณะธุรกิจ จึงควรให้ฝ่ายกฎหมายพิจารณาร่วมด้วยเสมอ
โครงนโยบายที่ครอบคลุมพอ
นโยบายที่ใช้ได้จริงมักมีหัวข้อประมาณนี้ และควรสั้นพอที่พนักงานจะอ่านจบ
- ขอบเขต ใช้กับใคร และครอบคลุมเครื่องมือประเภทไหน
- เครื่องมือที่อนุมัติแล้ว ระบุเป็นรายชื่อ พร้อมช่องทางขออนุมัติเพิ่ม
- การจัดชั้นข้อมูลและกติกาของแต่ละชั้น ตามโครงสามชั้นข้างต้น
- หน้าที่ตรวจสอบก่อนใช้ ใครรับผิดชอบผลลัพธ์ที่นำไปใช้จริง คำตอบควรเป็นคนเสมอ ไม่ใช่เครื่องมือ
- การเปิดเผยการใช้ AI งานประเภทใดต้องระบุว่ามี AI ช่วย เช่น งานที่ส่งให้ลูกค้าหรือหน่วยงานกำกับ
- ช่องทางถามและรายงานปัญหา ถ้าไม่มีช่องทางนี้ คนจะเดาเอง
- รอบทบทวน ระบุว่าจะทบทวนนโยบายเมื่อไร เพราะเครื่องมือเปลี่ยนเร็วกว่านโยบายเสมอ
นโยบายอย่างเดียวไม่พอ ต้องอบรมด้วย
เอกสารนโยบายที่ไม่มีใครอ่านไม่เปลี่ยนพฤติกรรมใคร สิ่งที่เปลี่ยนพฤติกรรมคือการให้พนักงานได้ฝึกจำแนกข้อมูลด้วยตัวอย่างจริงจนติดเป็นนิสัย
ในการอบรมองค์กร เรามักสอนเรื่องนี้ตั้งแต่โมดูลแรกก่อนสอนเทคนิคใด ๆ เพราะถ้าคนยังแยกไม่ออกว่าอะไรป้อนได้ ยิ่งเก่งเครื่องมือยิ่งเสี่ยง ดูหลักสูตร AI Governance & Responsible AI for Organizations หรือแนวทางการดูแลข้อมูลระหว่างอบรม
เริ่มจากอะไรก่อน
ถ้ายังไม่มีอะไรเลย ลำดับที่เสียเวลาน้อยที่สุดคือ
- จัดชั้นข้อมูลสามชั้นให้เสร็จก่อน
- ประกาศรายชื่อเครื่องมือที่อนุมัติแล้ว แม้จะมีแค่หนึ่งตัว
- อบรมพนักงานเรื่องการจำแนกข้อมูลและการตรวจผลก่อนใช้
- ค่อยขยายนโยบายให้ละเอียดขึ้นเมื่อเห็นการใช้งานจริงแล้ว
อ่านต่อ
ถ้ากำลังวางแผนอบรมทั้งองค์กร อ่านวิธีวางงบอบรม AI ทั้งองค์กร หรือดูข้อควรระวังเฉพาะอุตสาหกรรม ซึ่งแตกต่างกันมากระหว่างธนาคาร โรงพยาบาล และหน่วยงานภาครัฐ