เมื่อ QR Code–Barcode บนบัตรเลือกตั้งไม่ขัดรัฐธรรมนูญ แต่เรื่อง PDPA ยังไม่จบ

ดร.อุดมธิปก ไพรเกษตร นายกสมาคมผู้ตรวจสอบและให้คำปรึกษาการคุ้มครองข้อมูลส่วนบุคคลไทย

วันที่ 28 กันยายน 2569 ศาลรัฐธรรมนูญมีคำวินิจฉัยกรณีการใช้ QR Code และ Barcode บนบัตรเลือกตั้งสมาชิกสภาผู้แทนราษฎรในการเลือกตั้งวันที่ 8 กุมภาพันธ์ 2569 ประเด็นที่ศาลรับพิจารณาเกี่ยวข้องกับข้อกล่าวอ้างว่า รหัสบนบัตรอาจทำให้สามารถสืบทราบตัวตนของผู้ลงคะแนนและผลการลงคะแนนได้ จนอาจกระทบต่อหลักการออกเสียงลงคะแนนโดยลับตามรัฐธรรมนูญ

สิ่งที่ผมเห็นว่าน่าสนใจไม่น้อยกว่าผลคำวินิจฉัย คือข้อสังเกตของศาลเกี่ยวกับการออกแบบบัตรเลือกตั้งในอนาคต โดยเสนอให้หลีกเลี่ยงเครื่องหมายหรือสัญลักษณ์ที่สามารถเชื่อมโยงข้อมูลระบุตัวผู้มีสิทธิเลือกตั้งกับผลการออกเสียงลงคะแนน และให้มีมาตรการควบคุมการจัดเก็บบัตรอย่างรัดกุม

เมื่อมองในมิติการคุ้มครองข้อมูลส่วนบุคคล ข้อสังเกตนี้ทำให้เกิดคำถามต่อไปว่า แม้ศาลจะยังไม่พบหลักฐานว่าเกิดการเชื่อมโยงข้อมูลจนสามารถรู้ได้ว่าใครลงคะแนนอย่างไร แต่ความสามารถในการเชื่อมโยงข้อมูลระบุตัวผู้ใช้สิทธิกับผลการลงคะแนนควรถูกพิจารณาอย่างไรตั้งแต่ขั้นตอนออกแบบระบบ

นี่คือจุดที่คำถามตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 หรือ PDPA ซึ่งผมเคยตั้งข้อสังเกตไว้ก่อนหน้านี้ ยังไม่จบ


เมื่อรหัสสามารถเชื่อมกลับถึงบุคคลและการลงคะแนน
มาตรา 6 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 กำหนดว่า “ข้อมูลส่วนบุคคล” หมายถึงข้อมูลเกี่ยวกับบุคคลซึ่งทำให้สามารถระบุตัวบุคคลนั้นได้ ไม่ว่าทางตรงหรือทางอ้อม

เพราะฉะนั้น QR Code หรือ Barcode ไม่ได้เป็นข้อมูลส่วนบุคคลเพียงเพราะมีลักษณะเป็นรหัส สิ่งที่ต้องพิจารณาคือ เมื่อนำรหัสดังกล่าวไปเชื่อมโยงกับข้อมูลอื่นแล้ว สามารถทำให้ระบุตัวบุคคลได้หรือไม่

ในกรณีการเลือกตั้งครั้งนี้ ข้อมูลที่เปิดเผยต่อสาธารณะระบุว่า บัตรเลือกตั้งแบบแบ่งเขตสีเขียวใช้ QR Code ส่วนบัตรเลือกตั้งแบบบัญชีรายชื่อสีชมพูใช้ Barcode และมีการรายงานว่ารหัสบนบัตรมีลักษณะเป็นรหัสเฉพาะรายใบ โดยเลขที่ปรากฏสัมพันธ์กับเลขบนต้นขั้วบัตรซึ่งผู้มีสิทธิเลือกตั้งลงชื่อหรือพิมพ์ลายนิ้วมือไว้ Thai PBS Verify ระบุว่า ทั้ง QR Code บนบัตรแบบแบ่งเขตและ Barcode บนบัตรแบบบัญชีรายชื่อในการเลือกตั้งปี 2569 มี Running Number ที่แตกต่างกันในแต่ละใบและตรงกับเลขบนต้นขั้วบัตร ขณะที่ กกต.เองก็ชี้แจงว่าบาร์โค้ดบนบัตรมีหมายเลขตรงกับต้นขั้วบัตรตามขั้นตอนที่กำหนดไว้

ดังนั้น ประเด็นสำคัญไม่ได้อยู่ที่ชื่อของเทคโนโลยีว่าเป็น QR Code หรือ Barcode แต่อยู่ที่ว่า รหัสบนบัตรแต่ละประเภทสามารถทำหน้าที่เป็นตัวเชื่อมระหว่างบัตรเลือกตั้งกับข้อมูลบนต้นขั้วได้หรือไม่ และข้อมูลในเส้นทางดังกล่าวสามารถเชื่อมต่อไปถึงตัวผู้มีสิทธิเลือกตั้งได้เพียงใด

หากรหัสบนบัตรสามารถเชื่อมโยงไปถึงต้นขั้วบัตร และต้นขั้วสามารถเชื่อมต่อไปยังบัญชีรายชื่อหรือข้อมูลอื่นที่ระบุตัวผู้มีสิทธิเลือกตั้งได้ ก็ต้องพิจารณาว่ารหัสดังกล่าวทำให้สามารถระบุตัวบุคคลโดยทางอ้อมได้หรือไม่ และหากเส้นทางข้อมูลสามารถเชื่อมต่อไปถึงบัตรเลือกตั้งที่มีการทำเครื่องหมายแล้ว ความเสี่ยงก็จะเปลี่ยนระดับไปอีกขั้น เพราะข้อมูลจากการเชื่อมโยงอาจไม่ได้บอกเพียงว่า “บุคคลนี้ใช้บัตรใบใด” แต่สามารถไปถึงคำถามว่า “บุคคลนี้ลงคะแนนอย่างไร”

การพิจารณาจึงไม่ควรดูเพียงว่ามีข้อมูลอะไรอยู่ภายใน QR Code หรือ Barcode แต่ต้องมองเส้นทางของข้อมูลทั้งหมด หรือ Data Flow ว่าข้อมูลแต่ละชุดสามารถนำมาเชื่อมโยงกันได้ถึงระดับใด

ตรงนี้เกี่ยวข้องโดยตรงกับมาตรา 26 เพราะข้อมูลเกี่ยวกับ “ความคิดเห็นทางการเมือง” เป็นข้อมูลส่วนบุคคลที่มีความอ่อนไหว อย่างไรก็ดี ต้องแยกให้ชัดว่า QR Code หรือ Barcode โดยตัวมันเองไม่ได้เท่ากับข้อมูลความคิดเห็นทางการเมือง แต่หากรหัสเชื่อมไปยังบุคคล และจากบุคคลสามารถเชื่อมต่อไปถึงผลการลงคะแนนได้ ข้อมูลที่เกิดจากการเชื่อมโยงนั้นก็อาจเปิดเผยความคิดเห็นทางการเมืองของบุคคลที่สามารถระบุตัวได้

ประเด็นจึงไม่ใช่เพียงว่า “QR Code หรือ Barcode เก็บข้อมูลอะไร” แต่คือ เมื่อนำข้อมูลทั้งหมดในระบบมาพิจารณาร่วมกันแล้ว สามารถเชื่อมโยงกันได้ถึงระดับใด

ไม่ต้องขอความยินยอม ไม่ได้แปลว่าไม่มีหน้าที่ตาม PDPA

อีกเรื่องหนึ่งที่ควรแยกให้ชัดคือเรื่องความยินยอม

มาตรา 19 วางหลักทั่วไปว่า ผู้ควบคุมข้อมูลส่วนบุคคลจะเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลส่วนบุคคลไม่ได้ หากเจ้าของข้อมูลไม่ได้ให้ความยินยอมไว้ก่อนหรือในขณะนั้น เว้นแต่พระราชบัญญัตินี้หรือกฎหมายอื่นบัญญัติให้กระทำได้

แต่เมื่อข้อมูลที่ประมวลผลเข้าข่ายข้อมูลส่วนบุคคลตามมาตรา 26 ต้องพิจารณาเงื่อนไขของมาตรา 26 โดยเฉพาะ ซึ่งโดยหลักกำหนดให้ต้องได้รับความยินยอมโดยชัดแจ้ง เว้นแต่เข้าเงื่อนไขข้อยกเว้นที่กฎหมายกำหนด

สำหรับสำนักงานคณะกรรมการการเลือกตั้ง หากการประมวลผลข้อมูลดังกล่าวเป็นการจำเป็นในการปฏิบัติตามกฎหมาย และเข้าองค์ประกอบของข้อยกเว้นตามมาตรา 26 เช่น กรณีประโยชน์สาธารณะที่สำคัญตามมาตรา 26 (5) (จ) กกต.อาจไม่จำเป็นต้องอาศัยความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูล ทั้งนี้ต้องพิจารณากฎหมายที่ให้อำนาจ ความจำเป็นของการประมวลผล วัตถุประสงค์ และมาตรการคุ้มครองในกิจกรรมนั้นโดยเฉพาะ

ผมจึงไม่เห็นว่าคำถามสำคัญของกรณีนี้คือ “กกต.ขอความยินยอมจากผู้มีสิทธิเลือกตั้งแล้วหรือยัง” เพราะในภารกิจตามกฎหมายของ กกต. อาจมีฐานกฎหมายและข้อยกเว้นที่ทำให้ไม่จำเป็นต้องใช้ความยินยอมเป็นฐานในการประมวลผล

แต่การไม่ต้องขอความยินยอม ไม่ได้หมายความว่า กกต.ได้รับยกเว้นจากหน้าที่อื่นตาม PDPA

หากการประมวลผลอาศัยข้อยกเว้นตามกฎหมาย ผู้ควบคุมข้อมูลส่วนบุคคลยังต้องสามารถอธิบายได้ว่า เก็บข้อมูลอะไร เพื่ออะไร มีความจำเป็นเพียงใด ใช้ฐานกฎหมายหรือข้อยกเว้นใด และมีมาตรการคุ้มครองสิทธิของเจ้าของข้อมูลอย่างไร

กฎหมายเองก็เชื่อมเรื่องนี้เข้ากับหลักความรับผิดชอบที่ตรวจสอบได้ โดยมาตรา 27 กำหนดให้การใช้หรือเปิดเผยข้อมูลที่เก็บรวบรวมโดยได้รับยกเว้นไม่ต้องขอความยินยอมตามมาตรา 24 หรือมาตรา 26 ต้องถูกบันทึกไว้ในรายการตามมาตรา 39 ด้วย

กล่าวอย่างสั้นที่สุดคือ “ไม่ต้องขอความยินยอม” ไม่เท่ากับ “ไม่ต้องแจ้ง ไม่ต้องบันทึก ไม่ต้องรักษาความมั่นคงปลอดภัย และไม่ต้องแสดงความรับผิดชอบ”


คำถามที่ กกต.ควรตอบ การแจ้ง RoPA ความมั่นคงปลอดภัย และการประเมินความเสี่ยง

สำนักงานคณะกรรมการการเลือกตั้งมีคำแจ้งเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคลสำหรับผู้มีสิทธิเลือกตั้งอยู่แล้ว โดยเมื่อวันที่ 11 มีนาคม 2568 ได้ออก “ประกาศสำนักงานคณะกรรมการการเลือกตั้ง เรื่อง นโยบายความเป็นส่วนตัว สำหรับบุคคลที่เป็นผู้มีสิทธิเลือกตั้ง ผู้มีสิทธิออกเสียงประชามติ ผู้สมัครรับเลือกตั้งและผู้ได้รับเลือกตั้งทุกประเภท ผู้สมัครรับเลือกตั้งและผู้ได้รับเลือกเป็นสมาชิกวุฒิสภา ผู้ถูกจำกัดสิทธิเลือกตั้ง ผู้ถูกเพิกถอนสิทธิเลือกตั้ง ผู้ถูกระงับสิทธิสมัครรับเลือกตั้ง ผู้ถูกเพิกถอนสิทธิสมัครรับเลือกตั้งและผู้ช่วยหาเสียง ของสำนักงานคณะกรรมการการเลือกตั้ง พ.ศ. ๒๕๖๘”

ดังนั้น ประเด็นไม่ใช่ว่า กกต.ไม่มี Privacy Notice แต่คือคำแจ้งที่มีอยู่สะท้อนกิจกรรมการประมวลผลที่เกิดขึ้นจริงเกี่ยวกับ QR Code, Barcode และข้อมูลที่เกี่ยวข้องครบถ้วนหรือไม่
จากเอกสารที่ตรวจสอบ พบว่ามีการระบุข้อมูลส่วนบุคคลหลายประเภท รวมถึงข้อมูลส่วนบุคคลที่มีความอ่อนไหวบางประเภท แต่ยังไม่พบการระบุโดยตรงถึง QR Code, Barcode, รหัสหรือหมายเลขประจำบัตรเลือกตั้ง ความสัมพันธ์ระหว่างรหัสบนบัตรกับต้นขั้ว หรือกิจกรรมการเชื่อมโยงข้อมูลเหล่านี้กับข้อมูลของผู้มีสิทธิเลือกตั้ง Pasted markdown

คำถามตามมาตรา 23 จึงยังคงมีอยู่ว่า ประชาชนได้รับแจ้งเกี่ยวกับกิจกรรมการประมวลผลดังกล่าวอย่างครบถ้วน ชัดเจน และทันเวลาหรือไม่ เรื่องนี้เป็นคนละเรื่องกับความยินยอม แม้ผู้ควบคุมข้อมูลจะมีฐานกฎหมายให้ประมวลผลโดยไม่ต้องขอความยินยอม หน้าที่ด้านความโปร่งใสก็ยังต้องพิจารณาแยกต่างหาก

ส่วน บันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคล หรือ Record of Processing Activities: RoPA ตามมาตรา 39 ควรสะท้อนว่าองค์กรกำลังประมวลผลข้อมูลอะไร เพื่ออะไร อย่างไร และภายใต้เงื่อนไขใด

มาตรา 39 กำหนดรายการขั้นต่ำที่ต้องบันทึก เช่น ข้อมูลที่เก็บ วัตถุประสงค์ ระยะเวลาการเก็บรักษา สิทธิและเงื่อนไขในการเข้าถึง การใช้หรือเปิดเผยในกรณีตามที่กฎหมายกำหนด และคำอธิบายเกี่ยวกับมาตรการรักษาความมั่นคงปลอดภัย

สำหรับกรณีนี้ จึงน่าสนใจว่า กิจกรรมที่เกี่ยวข้องกับรหัสบนบัตรเลือกตั้งทั้ง QR Code และ Barcode ต้นขั้ว บัญชีรายชื่อผู้มีสิทธิ การจัดเก็บ การเข้าถึง การใช้ และการตรวจสอบย้อนหลัง ถูกบันทึกไว้ใน RoPA ของ กกต.อย่างไร

RoPA ที่จัดทำอย่างเหมาะสมควรทำให้เห็นเส้นทางข้อมูลว่า ข้อมูลใดถูกสร้างหรือเก็บในขั้นตอนใด ใครเข้าถึงข้อมูลแต่ละชุดได้ ข้อมูลสามารถเชื่อมโยงกับข้อมูลใด ใช้เพื่อวัตถุประสงค์ใด เก็บไว้นานเพียงใด และมีมาตรการใดป้องกันการใช้หรือเชื่อมโยงเกินกว่าวัตถุประสงค์ที่กำหนด

มาตรา 37 ก็มีความสำคัญในอีกมิติหนึ่ง เพราะกำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และทบทวนมาตรการเมื่อจำเป็นหรือเมื่อเทคโนโลยีเปลี่ยนแปลง เพื่อให้ยังคงมีประสิทธิภาพ

ดังนั้น คำถามจึงไม่ควรมีเพียงว่า “บัตรเลือกตั้งถูกเก็บไว้อย่างปลอดภัยหรือไม่” แต่ต้องรวมไปถึงว่า ใครสามารถเข้าถึงบัญชีรายชื่อผู้มีสิทธิ ใครเข้าถึงต้นขั้ว ใครเข้าถึงข้อมูลรหัสบนบัตร ใครเข้าถึงบัตรที่ลงคะแนนแล้ว และมีบุคคล หน่วยงาน หรือระบบใดสามารถเข้าถึงข้อมูลหลายส่วนจนทำให้เกิดการเชื่อมโยงข้อมูลได้หรือไม่

สำหรับการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล หรือ Data Protection Impact Assessment: DPIA จากเอกสารที่เปิดเผยต่อสาธารณะและเอกสารที่ผมตรวจสอบอยู่ในขณะนี้ ยังไม่สามารถยืนยันได้ว่า กกต.ได้จัดทำหรือไม่ได้จัดทำ DPIA สำหรับกิจกรรมดังกล่าว และผมยังไม่พบข้อกำหนดเฉพาะที่สามารถยืนยันได้โดยตรงว่ากิจกรรมนี้อยู่ภายใต้ข้อบังคับที่กำหนดให้ต้องจัดทำ DPIA โดยอัตโนมัติ

อย่างไรก็ดี หากพิจารณาจากระดับความเสี่ยงของกิจกรรมนี้ ผมเห็นว่าการจัดทำ DPIA หรือการประเมินความเสี่ยงในระดับที่เทียบเท่า จะช่วยให้สามารถตอบคำถามเรื่องความจำเป็น ความได้สัดส่วน และมาตรการลดความเสี่ยงได้อย่างเป็นระบบ

สาระสำคัญไม่ใช่เพียงการถามว่า “ระบบมีความปลอดภัยหรือไม่” แต่ต้องย้อนกลับไปถามว่า ข้อมูลอะไรถูกประมวลผล เหตุใดจึงจำเป็นต้องประมวลผล วัตถุประสงค์ของการใช้รหัสบนบัตรเลือกตั้งคืออะไร ข้อมูลแต่ละชุดเชื่อมโยงกันได้ถึงระดับใด ใครสามารถทำการเชื่อมโยงได้ มีทางเลือกที่กระทบต่อสิทธิของประชาชนน้อยกว่าหรือไม่ และเมื่อหมดความจำเป็นแล้ว ข้อมูลหรือกลไกที่ทำให้เชื่อมโยงกันได้จะถูกจัดการอย่างไร

 

จากการปฏิบัติตามกฎหมาย สู่การคุ้มครองข้อมูลตั้งแต่การออกแบบ

สำหรับผม กรณีนี้มีความสำคัญมากกว่าการถามเพียงว่า QR Code หรือ Barcode “ผิดหรือไม่ผิดกฎหมาย”

คำถามที่ลึกกว่านั้นคือ ระบบควรถูกออกแบบให้มีความสามารถในการเชื่อมโยงข้อมูลเช่นนี้ตั้งแต่แรกหรือไม่

หากวัตถุประสงค์คือการควบคุมความถูกต้องของบัตร ป้องกันการปลอมแปลง หรือสนับสนุนการตรวจสอบกระบวนการเลือกตั้ง เราสามารถออกแบบระบบให้บรรลุวัตถุประสงค์เหล่านั้นโดยไม่สร้างเส้นทางเชื่อมโยงกลับไปถึงผู้ใช้สิทธิและผลการลงคะแนนได้หรือไม่ และหากจำเป็นต้องมีตัวเชื่อมโยงบางอย่างจริง จะออกแบบอย่างไรไม่ให้บุคคล หน่วยงาน หรือระบบใดสามารถเชื่อมข้อมูลทุกชุดเข้าด้วยกันได้โดยลำพัง

นี่คือแนวคิดของ Data Protection by Design หรือการคุ้มครองข้อมูลส่วนบุคคลตั้งแต่การออกแบบระบบ

แนวคิดนี้ไม่ได้หมายความว่า PDPA ไทยบัญญัติหน้าที่ชื่อเดียวกันกับกฎหมายต่างประเทศทุกประการ แต่เป็นหลักคิดด้านธรรมาภิบาลข้อมูลที่สำคัญมาก โดยเฉพาะเมื่อระบบของรัฐใช้ข้อมูลจำนวนมากและอาจกระทบต่อสิทธิของประชาชน

สาระสำคัญจึงไม่ใช่เพียงว่า “ยังไม่เกิดเหตุละเมิด” แต่หน่วยงานควรสามารถอธิบายได้ว่า เมื่อเลือกออกแบบระบบแบบนี้แล้ว เหตุผลคืออะไร มีความจำเป็นเพียงใด มีความเสี่ยงอะไร และได้ออกแบบมาตรการป้องกันความเสี่ยงนั้นไว้ตั้งแต่ต้นอย่างไร

สำหรับประชาชน ช่องทางตาม PDPA ที่มีอยู่คือการใช้สิทธิในฐานะเจ้าของข้อมูลส่วนบุคคลเพื่อขอเข้าถึงและขอรับสำเนาข้อมูลส่วนบุคคลเกี่ยวกับตน รวมถึงใช้สิทธิอื่นตามหลักเกณฑ์ เงื่อนไข และข้อยกเว้นที่กฎหมายกำหนด หากเห็นว่ามีการฝ่าฝืนหรือไม่ปฏิบัติตามกฎหมาย ก็สามารถใช้กระบวนการร้องเรียนเพื่อให้มีการตรวจสอบข้อเท็จจริงตามอำนาจหน้าที่ต่อไป

แต่ผมเห็นว่ากรณีนี้ไม่ควรถูกมองเป็นเพียงข้อพิพาทระหว่างเจ้าของข้อมูลรายบุคคลกับ กกต. เพราะสิ่งที่กำลังถูกตั้งคำถามคือการออกแบบและกำกับดูแลระบบข้อมูลที่ใช้กับผู้มีสิทธิเลือกตั้งจำนวนมาก และเกี่ยวข้องกับความลับของการออกเสียงลงคะแนน

คำวินิจฉัยของศาลรัฐธรรมนูญจึงตอบคำถามหนึ่งไปแล้ว แต่ไม่ได้ทำให้คำถามด้านการคุ้มครองข้อมูลส่วนบุคคลสิ้นสุดลง

ในยุคที่รัฐใช้ข้อมูล เทคโนโลยีดิจิทัล และ AI มากขึ้น คำถามสำคัญไม่ควรมีเพียงว่า “หน่วยงานมีอำนาจตามกฎหมายที่จะทำหรือไม่” แต่ต้องถามต่อด้วยว่า หน่วยงานได้ออกแบบกิจกรรมโดยคำนึงถึงความเสี่ยงต่อสิทธิของประชาชนตั้งแต่ต้นหรือไม่ มีทางเลือกที่กระทบสิทธิน้อยกว่าหรือไม่ มีมาตรการลดความเสี่ยงเพียงพอหรือไม่ และสามารถแสดงความรับผิดชอบให้ประชาชนตรวจสอบได้มากน้อยเพียงใด

หากกรณี QR Code และ Barcode บนบัตรเลือกตั้งนำไปสู่คำตอบที่ชัดเจนในเรื่องการแจ้งเจ้าของข้อมูล ฐานกฎหมายและข้อยกเว้นในการประมวลผล RoPA มาตรการรักษาความมั่นคงปลอดภัย การประเมินความเสี่ยง และ Data Protection by Design เรื่องนี้ก็จะมีความหมายมากกว่าเฉพาะบัตรเลือกตั้งครั้งหนึ่ง

เพราะอาจช่วยสร้างบรรทัดฐานสำคัญว่า เมื่อหน่วยงานรัฐนำข้อมูลและเทคโนโลยีมาใช้กับกิจกรรมที่กระทบต่อสิทธิของประชาชน การมีอำนาจตามกฎหมายเป็นเพียงจุดเริ่มต้น แต่การคุ้มครองข้อมูลส่วนบุคคลต้องถูกคิด ออกแบบ บันทึก ประเมินความเสี่ยง และทำให้ตรวจสอบได้ตั้งแต่ต้น ไม่ใช่รอให้เกิดปัญหาแล้วจึงค่อยถามว่าผิดกฎหมายหรือไม่