pakkapol.ke

[post-views]

pakkapol.ke
pakkapol.ke

DPA กับ AI Vendor: วิธีตรวจและอัปเดตข้อตกลงเพื่อป้องกันข้อมูลรั่วไหลตามหลัก PDPA

การตรวจและอัปเดตสัญญา DPA กับ AI Vendor ให้ปลอดภัยตามหลัก PDPA สามารถทำได้โดยการเพิ่มเงื่อนไขห้ามนำข้อมูลไปฝึกฝนโมเดล (No Model Training) และกำหนดมาตรการรักษาความปลอดภัยของข้อมูลใน Prompt อย่างเข้มงวด องค์กรจำเป็นต้องเปลี่ยนสัญญาประมวลผลข้อมูลแบบเดิมให้เท่าทันการทำงานของปัญญาประดิษฐ์ เพื่อควบคุมการใช้งานและอุดช่องโหว่ทางกฎหมายอย่างมีประสิทธิภาพสูงสุด

เมื่อการใช้ AI ในองค์กร PDPA กลายเป็นประเด็นสำคัญที่ฝ่ายกฎหมายและเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ต้องคว่ำหวอด สัญญาข้อตกลงการประมวลผลข้อมูลส่วนบุคคล (Data Processing Agreement: DPA) แบบดั้งเดิมที่เคยใช้กับผู้ให้บริการระบบคลาวด์ทั่วไปจึงไม่สามารถนำมาควบคุมความเสี่ยงของระบบ AI ได้อย่างครอบคลุมอีกต่อไป เนื่องจากโครงสร้างเทคโนโลยีมีการกินข้อมูลเพื่อนำไปเรียนรู้ต่อ ซึ่งอาจทำให้ข้อมูลความลับหรือข้อมูลส่วนบุคคลหลุดรอดไปสู่สาธารณะได้

ทำไมสัญญา DPA แบบเดิมถึงใช้ควบคุม AI Vendor ไม่ได้

สัญญา DPA รูปแบบเดิมถูกออกแบบมาบนสมมติฐานว่า ผู้ให้บริการภายนอก (Vendor) จะทำหน้าที่เป็นเพียง “ท่อส่งข้อมูล” หรือ “โกดังจัดเก็บข้อมูล” (Data Processor) ที่ประมวลผลตามคำสั่งขององค์กร (Data Controller) อย่างตายตัว

ทว่าระบบ Generative AI หรือโมเดลปัญญาประดิษฐ์ในปัจจุบัน มีกระบวนการประมวลผลข้อมูลที่ซับซ้อนกว่านั้น หากองค์กรไม่มีข้อตกลงวิธีอัปเดต DPA สำหรับ AI ที่รัดกุม ข้อมูลชุดคำสั่งหรือข้อความ (Prompt) ที่พนักงานป้อนเข้าสู่ระบบ อาจถูกระบบนำไปใช้ฝึกฝนโมเดลหลัก (Base Model) เพื่อพัฒนาอัลกอริทึมของผู้ให้บริการ ซึ่งเท่ากับว่าองค์กรกำลังทำข้อมูลส่วนบุคคลส่งต่อไปยังบุคคลที่สามโดยไม่มีฐานทางกฎหมายรองรับ และนำไปสู่ปัญหาพนักงานใช้ AI ข้อมูลรั่วไหลในที่สุด

10 คำถามสำคัญก่อนเซ็น DPA กับ AI Vendor พร้อมตัวอย่าง Clause ที่ปลอดภัย

ก่อนที่องค์กรจะทำการลงนามในสัญญา DPA กับผู้ให้บริการระบบ AI ควรใช้ชุดคำถามสำคัญ 10 ข้อนี้ในการตรวจสอบเกณฑ์ทางเทคนิค พร้อมพิจารณานำตัวอย่างเงื่อนไข (Clause) ไปปรับใช้ในสัญญาฉบับอัปเดต

ข้อมูลส่วนบุคคลจะถูกนำไปใช้ฝึกฝนโมเดลหรือไม่

องค์กรต้องระบุข้อห้ามในการนำข้อมูลไปพัฒนาโมเดลสาธารณะอย่างเด็ดขาด เว้นแต่จะเป็นระบบปิดที่พัฒนาขึ้นเพื่อใช้ภายในองค์กรเท่านั้น

  • ตัวอย่าง Clause: “Vendor shall not use Customer Data, including any inputs or prompts, to train, retrain, or improve any public or foundational artificial intelligence models.”

ระยะเวลาในการจัดเก็บข้อมูลในระบบ AI เป็นอย่างไร

ผู้ให้บริการต้องกำหนดระยะเวลาเก็บรักษาข้อมูลและประวัติการสนทนา (Chat History) ให้สั้นที่สุดเท่าที่จำเป็นต่อการให้บริการ

  • ตัวอย่าง Clause: “Vendor will retain inputs and outputs only for the duration necessary to provide the services, and shall permanently delete such data within thirty (30) days.”

มีกระบวนการพรางข้อมูลก่อนส่งเข้าโมเดลหรือไม่

ตรวจสอบมาตรการทางเทคนิคว่าระบบมีเครื่องมือกรองข้อมูลระบุตัวตน (PII) ออกโดยอัตโนมัติก่อนส่งไปคำนวณผลหรือไม่

  • ตัวอย่าง Clause: “Vendor shall implement automated PII masking technologies to obfuscate sensitive personal data prior to model processing.”

ใครมีสิทธิเข้าถึงข้อมูลเบื้องหลังของฝ่าย Vendor บ้าง

AI Vendor หลายรายใช้ผู้เชี่ยวชาญที่เป็นมนุษย์ (Human Review) ในการสุ่มตรวจวิเคราะห์ Prompt เพื่อปรับปรุงระบบ องค์กรจึงต้องจำกัดสิทธิ์ในส่วนนี้

  • ตัวอย่าง Clause: “No human review of Customer Data by Vendor’s personnel or subcontractors is permitted without prior written consent.”

ระบบรองรับการลบข้อมูลตามสิทธิของเจ้าของข้อมูลอย่างไร

เมื่อเจ้าของข้อมูลใช้สิทธิขอลบข้อมูล (Right to Erasure) องค์กรต้องมั่นใจว่า Vendor สามารถดึงข้อมูลนั้นออกจากหน่วยความจำและระบบสำรองของ AI ได้จริง

  • ตัวอย่าง Clause: “Upon request, Vendor shall delete specified personal data from all active systems, backups, and temporary model caches.”

มีการใช้บริการ AI ของบุคคลที่สามรายอื่นร่วมด้วยหรือไม่

ต้องตรวจสอบว่า Vendor รายนั้นมีการส่งข้อมูลไปประมวลผลต่อผ่าน API ของผู้ให้บริการรายอื่น (Sub-processor) หรือไม่

  • ตัวอย่าง Clause: “Vendor shall notify Customer of any third-party AI sub-processors and ensure they are bound by the same data protection obligations.”

หากเกิดเหตุข้อมูลรั่วไหลจากระบบ AI จะแจ้งเตือนภายในกี่ชั่วโมง

กำหนดขอบเขตเวลาในการแจ้งเตือนเหตุละเมิดข้อมูลส่วนบุคคลที่ชัดเจน เพื่อให้องค์กรสามารถเยียวยาและแจ้งต่อหน่วยงานกำกับดูแลได้ทันเวลา

  • ตัวอย่าง Clause: “In the event of a Personal Data Breach, Vendor must notify Customer within twenty-four (24) hours of becoming aware.”

พื้นที่จัดเก็บและประมวลผลข้อมูลตั้งอยู่ที่ประเทศใด

การโอนข้อมูลส่วนบุคคลไปประมวลผลบนคลาวด์ต่างประเทศ ต้องเป็นไปตามมาตรฐานการคุ้มครองข้อมูลระหว่างประเทศที่ PDPA กำหนด

  • ตัวอย่าง Clause: “Vendor warrants that all data processing and hosting infrastructure shall be located within the designated jurisdictions agreed upon.”

ระบบมีการตัดสินใจอัตโนมัติที่ต้องทำ DPIA หรือไม่

หากระบบ AI ถูกใช้ในการประเมินผลหรือตัดสินใจต่อตัวบุคคลโดยตรง องค์กรต้องขอเอกสารอธิบายเกณฑ์คำนวณเพื่อนำมาประกอบการทำ DPIA

  • ตัวอย่าง Clause: “Vendor shall provide comprehensive documentation regarding the logic and parameters of automated decision-making systems.”

Vendor มีการตรวจสอบความปลอดภัยทางไซเบอร์บ่อยแค่ไหน

ขอดูใบรับรองหรือรายงานผลการตรวจสอบมาตรฐานความปลอดภัย เช่น ISO 27001 หรือ SOC 2 ที่ครอบคลุมโมเดล AI

  • ตัวอย่าง Clause: “Vendor shall undergo independent third-party security audits at least annually and provide summaries to Customer.”

นโยบาย AI องค์กร: มาตรการหน้าบ้านที่ต้องทำควบคู่กัน

การปรับปรุงข้อตกลง DPA กับ AI Vendor เป็นเพียงการวางระบบควบคุมหลังบ้านร่วมกับผู้ให้บริการภายนอกเท่านั้น แต่ความเสี่ยงที่เกิดขึ้นจริงมักมาจากพฤติกรรมการใช้งานหน้าบ้านของบุคลากรภายใน

องค์กรจึงจำเป็นต้องประกาศใช้ นโยบาย AI องค์กร (AI Policy องค์กร) เพื่อเป็นแนวทางปฏิบัติควบคู่กัน โดยนโยบายนี้จะช่วยกำหนดเกณฑ์การจัดซื้อซอฟต์แวร์ ระบุรายชื่อเครื่องมือ AI ที่ผ่านการประเมินสัญญา DPA แล้ว และกำหนดข้อห้ามชัดเจนในการห้ามพนักงานนำข้อมูลส่วนบุคคลที่มีความอ่อนไหวป้อนเข้าสู่ระบบ AI เวอร์ชันสาธารณะเพื่อป้องกันความเสียหายล่วงหน้า

มีความเสี่ยงสูงมากที่จะผิดกฎหมาย PDPA หากพนักงานนำข้อมูลส่วนบุคคลของลูกค้า ผู้สมัครงาน หรือคู่ค้า ไปป้อนใน ChatGPT เวอร์ชันใช้งานฟรี เนื่องจากเงื่อนไขการให้บริการของเวอร์ชันฟรีระบุชัดเจนว่าผู้พัฒนาสามารถนำข้อมูลไปใช้ฝึกฝนโมเดลต่อได้ ซึ่งส่งผลให้ข้อมูลรั่วไหลไปยังบุคคลที่สามโดยไม่มีฐานทางกฎหมายรองรับ

จุดแตกต่างสำคัญคือ สัญญาของ AI Vendor จะต้องมีเงื่อนไขควบคุมสิทธิ์ในการนำข้อมูลไปใช้เรียนรู้ของระบบ (Model Training) มาตรการคัดกรองข้อมูลใน Prompt และการระบุขอบเขตความรับผิดชอบในทรัพย์สินทางปัญญาของผลลัพธ์ (Output) ซึ่งมิติด้านการเรียนรู้ซ้ำนี้เป็นสิ่งที่ระบบจัดเก็บข้อมูลคลาวด์ทั่วไปไม่มี

สำหรับผู้ให้บริการรายใหญ่ (เช่น Microsoft หรือ Google) มักจะใช้สัญญามาตรฐานที่เป็นสากล ทางออกที่ปลอดภัยคือองค์กรต้องเลือกใช้บริการแพ็กเกจระดับองค์กร (Enterprise / Business Subscription) หรือใช้บริการผ่านระบบ API แบบเสียค่าใช้จ่าย ซึ่งจะมีข้อตกลงมาตรฐาน (Standard Contractual Clauses) คุ้มครองข้อมูลการทำงานและระบุเงื่อนไขไม่นำข้อมูลไปฝึกฝนโมเดลระบุไว้ชัดเจนอยู่แล้ว

บทสรุป

การปรับตัวเข้าสู่ยุคปัญญาประดิษฐ์ไม่ใช่เรื่องที่ขัดต่อกฎหมาย หากองค์กรรู้วิธีบริหารจัดการความเสี่ยงด้านเทคโนโลยีอย่างเท่าทัน การเปลี่ยนผ่านสัญญา DPA แบบเดิมมาสู่สัญญาที่ครอบคลุมพฤติกรรมการประมวลผลของ AI พร้อมทั้งการตั้งคำถามก่อนเซ็น DPA กับ AI อย่างตรงจุด จะช่วยเปลี่ยนให้ระบบปัญญาประดิษฐ์กลายเป็นเครื่องมือที่ทรงพลังและขับเคลื่อนธุรกิจได้อย่างเต็มศักยภาพ ภายใต้กรอบความปลอดภัยของกฎหมาย PDPA อย่างยั่งยืน

เผยแพร่: 26 มิถุนายน 2569
อัปเดตล่าสุด: 26 มิถุนายน 2569

ช่องทางติดต่อ:
Facebook: PDPA Thailand
Line OA: @pdpathailand
Email: [email protected]
Website: www.pdpathailand.com

dpo in action อบรม pdpa dpo
DPOinActionรุ่น19 1200x300