ChatGPT, Claude, Copilot และ Gemini มีทั้งแบบใช้ฟรีหรือสมัครเอง กับแบบสัญญาองค์กร โมเดลที่อยู่ข้างในมักเป็นตัวเดียวกัน ความต่างที่แท้จริงจึงไม่ใช่ความฉลาด แต่คือ ข้อตกลงเรื่องข้อมูล และ การควบคุมของฝ่าย IT บทความนี้ให้ 7 ข้อที่ควรเช็กก่อนอนุมัติเครื่องมือให้พนักงานใช้ และวิธีตัดสินว่าทีมไหนพอใช้แบบฟรีได้
ข้อตกลงของผู้ให้บริการแต่ละรายเปลี่ยนบ่อย ตรวจเอกสารฉบับล่าสุดของผู้ให้บริการก่อนตัดสินใจเสมอ บทความนี้บอกว่าต้องอ่านตรงไหน ไม่ได้สรุปเงื่อนไขของรายใดรายหนึ่ง
7 ข้อที่ต้องเช็กในข้อตกลงเรื่องข้อมูล
- นำข้อมูลที่ป้อนไปฝึกโมเดลหรือไม่ นี่คือข้อแรกและสำคัญที่สุด บัญชีองค์กรส่วนใหญ่ระบุว่าไม่นำไปฝึก บัญชีส่วนตัวหลายรายนำไปฝึกเป็นค่าตั้งต้นเว้นแต่ผู้ใช้ปิดเอง ซึ่งองค์กรควบคุมไม่ได้ว่าพนักงานปิดหรือยัง
- เก็บข้อมูลไว้นานแค่ไหน และลบได้ไหม ดูระยะเวลาเก็บบทสนทนาและไฟล์ที่อัปโหลด และองค์กรสั่งลบได้เองหรือไม่
- ข้อมูลอยู่ที่ไหน ที่ตั้งเซิร์ฟเวอร์และการส่งข้อมูลข้ามประเทศ เกี่ยวกับหน้าที่ภายใต้ PDPA เมื่อมีข้อมูลส่วนบุคคล
- มีสัญญาประมวลผลข้อมูล (DPA) ให้ลงนามไหม ถ้าจะใช้กับข้อมูลส่วนบุคคล องค์กรในฐานะผู้ควบคุมข้อมูลต้องมีข้อตกลงกับผู้ประมวลผล บัญชีส่วนตัวไม่มีเอกสารนี้
- ควบคุมสิทธิ์ได้แค่ไหน เข้าใช้ผ่านระบบยืนยันตัวตนขององค์กร (SSO) ได้ไหม ปิดฟีเจอร์บางอย่างได้ไหม ถอนสิทธิ์เมื่อพนักงานลาออกได้ทันทีไหม
- มีบันทึกการใช้งานให้ตรวจสอบไหม เมื่อเกิดเหตุ องค์กรต้องตอบได้ว่าใครใช้อะไรกับข้อมูลอะไร บัญชีส่วนตัวไม่มีบันทึกฝั่งองค์กร
- ยกเลิกแล้วข้อมูลไปไหน เงื่อนไขการส่งออกและลบข้อมูลเมื่อเลิกใช้
ถ้าตอบได้ครบ 7 ข้อ ฝ่ายจัดซื้อและฝ่ายกฎหมายทำงานต่อได้ทันที ถ้าตอบไม่ได้ข้อ 1 ข้อเดียว เครื่องมือนั้นไม่ควรใช้กับข้อมูลภายในไม่ว่าจะฉลาดแค่ไหน
แบบฟรีไม่ได้ผิดเสมอไป
เครื่องมือแบบใช้ฟรีหรือสมัครเองยังมีที่ยืน ถ้ากำหนดขอบเขตชัด
- ใช้ได้ กับข้อมูลสาธารณะ งานเรียนรู้ส่วนตัว การร่างเอกสารที่ไม่มีข้อมูลภายใน และการทดลองก่อนตัดสินใจซื้อ
- ไม่ควรใช้ กับข้อมูลส่วนบุคคล ข้อมูลลูกค้า เอกสารภายใต้สัญญารักษาความลับ และงานที่ต้องมีบันทึกการใช้งาน
องค์กรจำนวนมากใช้คำตอบสองชั้น คือเปิดเครื่องมือฟรีให้ทุกคนใช้กับข้อมูลสาธารณะ และให้บัญชีองค์กรกับทีมที่ทำงานกับข้อมูลภายใน ดูเกณฑ์เลือกเครื่องมือทั้ง 6 ข้อในเลือกเครื่องมือ AI ให้องค์กร
ใครควรได้บัญชีองค์กรก่อน
เรียงตามความเสี่ยงของข้อมูลที่ทีมนั้นถืออยู่ ไม่ใช่ตามความอยากใช้
- ทีมที่ทำงานกับข้อมูลลูกค้ารายบุคคล เช่น บริการลูกค้า การเงิน HR
- ทีมที่ทำงานกับเอกสารสัญญาและข้อมูลที่ยังไม่เปิดเผย เช่น กฎหมาย จัดซื้อ ผู้บริหาร
- ทีมที่ทำงานกับข้อมูลภายในทั่วไป เช่น ปฏิบัติการ การตลาด
- ทีมที่ทำงานกับข้อมูลสาธารณะเป็นหลัก
การไล่ตามลำดับนี้ทำให้งบ license ไปอยู่ตรงที่ลดความเสี่ยงได้จริงก่อน อ่านเรื่องการวางแผนรอบใหญ่ในอบรม Microsoft 365 Copilot ให้องค์กร
สิ่งที่ license ไม่ได้ให้มาด้วย
บัญชีองค์กรแก้เรื่องข้อตกลงและการควบคุม แต่ไม่ได้แก้เรื่องพฤติกรรม พนักงานที่ไม่รู้ว่าข้อมูลชั้นไหนป้อนได้ จะป้อนข้อมูลผิดชั้นลงบัญชีองค์กรเหมือนกัน และผลลัพธ์ที่ไม่ได้ตรวจก็ยังผิดเหมือนกัน
สองอย่างนี้ต้องอบรม ดูเช็กลิสต์ 5 ข้อสำหรับพนักงานก่อนวางข้อมูลลงใน AI และแนวทางที่เราสอนเรื่องข้อมูลในการอบรมองค์กร
อ่านต่อ
บทความอื่นในหัวข้อนโยบายและความปลอดภัยข้อมูล และเครื่องมือ AI สำหรับองค์กร