AI นโยบายความเป็นส่วนตัว ธนาคารปรับใหม่ ลูกค้าต้องรู้อะไร
/in ข่าวเมื่อธนาคารเพิ่ม AI ในนโยบายความเป็นส่วนตัว
ลูกค้ารู้อะไรแล้ว และยังควรรู้อะไรอีก
ดร.อุดมธิปก ไพรเกษตร
นายกสมาคมผู้ตรวจสอบและให้คำปรึกษาการคุ้มครองข้อมูลส่วนบุคคลไทย (TPDPA)
นายกสมาคมผู้ประกอบการพาณิชย์อิเล็กทรอนิกส์ไทย (สมาคมอีคอมเมิร์ซไทย)
อาจารย์สุกฤษ โกยอัครเดช
เลขาธิการและประธานฝ่ายต่างประเทศสมาคมผู้ตรวจสอบและให้คำปรึกษาการคุ้มครองข้อมูลส่วนบุคคลไทย (TPDPA)
เมื่อองค์กรนำ AI มาใช้กับข้อมูลส่วนบุคคล คำถามสำคัญคือ องค์กรควรอธิบายรายละเอียดแก่ลูกค้าในระดับใด จึงจะช่วยให้ลูกค้าเข้าใจการใช้ข้อมูล ตัดสินใจ และใช้สิทธิของตนได้จริง ขณะเดียวกันองค์กรควรมีการจัดการภายในอย่างไรที่จะช่วยให้การใช้ข้อมูลส่วนบุคคลของลูกค้าเพื่อประโยชน์ขององค์กรด้วย AI ยังคำนึงถึงผลกระทบและความเสี่ยงที่ลูกค้าได้รับ รวมทั้งมีมาตรการคุ้มครองความมั่นคงปลอดภัยของข้อมูลส่วนบุคคลของลูกค้าเพียงพอกับการเปลี่ยนแปลงกิจกรรมที่เกี่ยวกับการประมวลผลข้อมูลส่วนบุคคลของลูกค้า
บทความนี้พิจารณาเฉพาะข้อความที่ปรากฏในนโยบายการคุ้มครองข้อมูลส่วนบุคคลและข้อมูลที่ธนาคารกสิกรไทยเผยแพร่ต่อสาธารณะ ผู้เขียนไม่มีข้อมูลเกี่ยวกับกระบวนการดำเนินงานภายในของธนาคาร จึงไม่ได้ประเมินหรือสรุปว่าธนาคารปฏิบัติถูกต้องหรือไม่ถูกต้องตามกฎหมาย
ช่วงกลางเดือนกันยายนที่ผ่านมา ผมได้รับข้อความจาก KBank Live ผ่าน LINE แจ้งว่า ธนาคารกสิกรไทยได้ปรับปรุงนโยบายการคุ้มครองข้อมูลส่วนบุคคลให้สอดคล้องกับกิจกรรมการประมวลผลข้อมูลส่วนบุคคลและกฎหมายที่เกี่ยวข้อง
การเปลี่ยนแปลงสำคัญที่ธนาคารแจ้งมีสองเรื่อง ได้แก่
- เพิ่มประเภทข้อมูลส่วนบุคคลที่ธนาคารเก็บรวบรวม เช่น ข้อมูลการใช้งานช่องทางดิจิทัลและข้อมูลที่เกี่ยวข้องกับเทคโนโลยีปัญญาประดิษฐ์ (Artificial Intelligence: AI)
- เพิ่มรายละเอียดวัตถุประสงค์ในการประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวข้องกับ AI การบริหารความเสี่ยง การป้องกันการทุจริตภายในกลุ่มธุรกิจทางการเงิน และการป้องกันอาชญากรรมทางเทคโนโลยี
ผมไม่ได้รีบเขียนถึงเรื่องนี้ทันที เพราะต้องการอ่านนโยบายฉบับเต็ม และแยกให้ออกว่า เรื่องใดเป็นข้อกำหนดของกฎหมาย เรื่องใดเป็นแนวปฏิบัติที่ดี และเรื่องใดเป็นคำถามด้านความโปร่งใสที่องค์กรควรอธิบายแก่ลูกค้า อีกทั้งในช่วงปลายเดือนกันยายน ผมยังต้องจัดการกับสถานการณ์น้ำท่วม จึงเพิ่งมีโอกาสกลับมาอ่านและเขียนถึงนโยบายฉบับนี้อย่างจริงจัง
AI เข้ามาอยู่ตรงไหนในนโยบายฉบับใหม่
เมื่ออ่านนโยบายการคุ้มครองข้อมูลส่วนบุคคลของธนาคาร ซึ่งระบุว่า “ปรับปรุงล่าสุด เดือนสิงหาคม 2569” พบรายละเอียดเกี่ยวกับ AI ที่น่าสนใจหลายประการ
ข้อ 2 เพิ่มประเภทข้อมูลที่เรียกว่า “ข้อมูลเกี่ยวกับการใช้งานผ่านช่องทางดิจิทัลและบริการที่ใช้เทคโนโลยีปัญญาประดิษฐ์”
สำหรับผู้ที่ใช้บริการดังกล่าว ข้อมูลที่ธนาคารอาจเก็บรวบรวมครอบคลุมถึง
- ข้อความ คำถาม และคำสั่ง หรือพรอมต์ (prompt)
• รูปภาพ ไฟล์ เอกสาร และเสียง
• ประวัติการสนทนาและประวัติการใช้งาน
• บันทึกการใช้งาน (log) พฤติกรรมการใช้งาน และข้อมูลทางเทคนิค
• ผลการวิเคราะห์ ผลการคาดการณ์ การสรุปข้อมูล และผลลัพธ์ที่ระบบสร้างขึ้น
ข้อ 3 ระบุว่า ธนาคารอาจนำเทคโนโลยีที่มีอยู่ในปัจจุบันหรือที่จะมีเพิ่มเติมในอนาคตมาใช้ ซึ่งรวมถึงแต่ไม่จำกัดเพียงบล็อกเชน (blockchain) ปัญญาประดิษฐ์ (AI) และปัญญาประดิษฐ์แบบรู้สร้าง (Generative AI)
นโยบายยกตัวอย่าง ChatGPT และ Microsoft Copilot รวมถึงแชตบอตที่ใช้ AI และระบบประมวลผลแบบคลาวด์ (Cloud Computing)
ข้อความส่วนนี้ต้องอ่านอย่างระมัดระวัง การยกตัวอย่างชื่อผลิตภัณฑ์ไม่ได้ยืนยันว่า ธนาคารนำผลิตภัณฑ์ทุกตัวที่กล่าวถึงมาใช้ประมวลผลข้อมูลลูกค้าแล้ว
สิ่งที่บอกได้จากนโยบายคือ ธนาคารวางขอบเขตไว้รองรับการนำเทคโนโลยีประเภทดังกล่าวมาใช้ประมวลผลข้อมูลส่วนบุคคล
การใช้ข้อมูลกับ AI แบ่งออกเป็นสองกลุ่มใหญ่ ได้แก่
- การใช้ข้อมูลเพื่อให้บริการหรือประมวลผลตามคำขอ รวมถึงการให้คำแนะนำ การตอบคำถาม และการสนับสนุนการให้บริการผ่านระบบอัตโนมัติหรือ AI
- การใช้ข้อมูลเพื่อวิเคราะห์ ทดสอบ ตรวจสอบ และปรับปรุงระบบหรือแบบจำลอง รวมถึงการพัฒนาและเพิ่มความแม่นยำ ความปลอดภัย และประสิทธิภาพของระบบ
ข้อ 4 ระบุ “ผู้ให้บริการระบบปัญญาประดิษฐ์” เป็นผู้รับข้อมูลส่วนบุคคลประเภทหนึ่งที่ธนาคารอาจเปิดเผยข้อมูลให้
ส่วนข้อ 5 ระบุว่า ธนาคารอาจส่งหรือโอนข้อมูลส่วนบุคคลไปยังผู้ให้บริการระบบ AI ในต่างประเทศได้ด้วย
ข้อความที่ธนาคารระบุไว้ในนโยบาย
อีกข้อความหนึ่งที่ควรกล่าวถึงคือ ตอนท้ายของเนื้อหาเกี่ยวกับการใช้เทคโนโลยีตามข้อ 3 ธนาคารระบุว่า การดำเนินการดังกล่าว
“จะอยู่ภายใต้ขอบเขตวัตถุประสงค์ที่ได้แจ้งไว้และไม่กระทำเกินกว่าความคาดหมายโดยสมเหตุสมผลของท่าน”
ข้อความนี้มีความสำคัญ เพราะธนาคารประกาศข้อจำกัดไว้ว่า การใช้ AI ต้องอยู่ภายในวัตถุประสงค์ที่ได้แจ้ง และไม่เกินความคาดหมายโดยสมเหตุสมผลของเจ้าของข้อมูลส่วนบุคคล
ข้อความดังกล่าวแสดงหลักที่ธนาคารประกาศว่าจะยึดถือในการใช้ AI ส่วนการพิจารณาว่าหลักนี้ถูกนำไปใช้กับกิจกรรมแต่ละประเภทอย่างไร จำเป็นต้องมีรายละเอียดระดับการดำเนินงานเพิ่มเติม ซึ่งไม่ได้ปรากฏอยู่ในนโยบายฉบับนี้
นี่คือประเด็นที่ผมอยากชวนคิดต่อ
ข้อมูลที่นโยบายยังไม่ได้อธิบายในระดับรายกิจกรรม
เรื่องเวลาเริ่มใช้และความโปร่งใสของการเปลี่ยนแปลง
นโยบายไม่ได้ระบุว่า ธนาคารเริ่มนำ AI มาใช้กับกิจกรรมการประมวลผลแต่ละประเภทเมื่อใด กิจกรรมใดเริ่มใช้งานแล้ว และกิจกรรมใดเป็นแผนงานในอนาคต
ข้อมูลดังกล่าวอาจไม่จำเป็นต้องปรากฏในนโยบายทั่วไปทุกกรณี แต่หากมีคำอธิบายหรือสรุปการเปลี่ยนแปลงเพิ่มเติม ก็จะช่วยให้ลูกค้าเข้าใจช่วงเวลาการเริ่มใช้และขอบเขตของกิจกรรมได้ชัดเจนขึ้น
ผมได้รับข้อความแจ้งวันที่ 14 กันยายน 2569 ขณะที่นโยบายระบุเพียงว่า “ปรับปรุงล่าสุด เดือนสิงหาคม 2569” โดยไม่ได้ระบุวันเริ่มมีผลของนโยบายฉบับนี้
อีกเรื่องหนึ่งคือขอบเขตการใช้ข้อมูลกับแบบจำลองและผู้ให้บริการภายนอก
กรณีการใช้งาน AI (AI use case) แต่ละกรณีใช้ข้อมูลส่วนบุคคลประเภทใด มีวัตถุประสงค์อะไร และอาศัยฐานกฎหมายใด
การใช้ข้อมูลเพื่อ “ปรับปรุงระบบหรือแบบจำลอง” หมายถึงเฉพาะระบบภายในของธนาคาร หรือรวมถึงแบบจำลองของผู้ให้บริการ AI ภายนอกด้วย
ผู้ให้บริการภายนอกสามารถนำข้อมูลของลูกค้าไปใช้เพื่อวัตถุประสงค์ของตนเอง หรือใช้ฝึกและปรับปรุงแบบจำลองของตนได้หรือไม่
สำหรับการโอนข้อมูลไปต่างประเทศ นโยบายระบุว่า หากประเทศปลายทางมีมาตรฐานการคุ้มครองข้อมูลส่วนบุคคลไม่เพียงพอ ธนาคารจะจัดให้มีมาตรการคุ้มครองที่จำเป็นและเหมาะสม เช่น การทำข้อตกลงกับผู้รับข้อมูล หรือการใช้นโยบายการคุ้มครองข้อมูลส่วนบุคคลภายในเครือกิจการหรือเครือธุรกิจ (Binding Corporate Rules: BCR)
นโยบายจึงอธิบายมาตรการสำหรับการโอนข้อมูลในภาพรวมไว้แล้ว แต่ยังไม่ได้ระบุว่า ข้อมูลที่เกี่ยวข้องกับ AI ถูกส่งไปประเทศใด ผู้ให้บริการรายใดเป็นผู้รับ อาศัยหลักเกณฑ์หรือข้อยกเว้นใดตามมาตรา 28 หรือมาตรา 29 มีมาตรการคุ้มครองใดรองรับ และเกี่ยวข้องกับกรณีการใช้งาน AI ใดบ้าง รายละเอียดบางส่วนอาจเกินกว่าข้อมูลขั้นต่ำที่ต้องระบุในนโยบาย แต่การอธิบายเพิ่มเติมในระดับผลิตภัณฑ์หรือบริการจะช่วยให้ลูกค้าเข้าใจได้ชัดขึ้น
อีกคำถามหนึ่งคือ ข้อมูลประเภทพรอมต์ ไฟล์ ประวัติการสนทนา และผลลัพธ์จาก AI จะถูกเก็บรักษาไว้นานเท่าใด
นโยบายข้อ 7 กำหนดระยะเวลาเก็บรักษาข้อมูลไว้เป็นการทั่วไป เช่น 5–10 ปีตามกฎหมายป้องกันและปราบปรามการฟอกเงิน และ 10 ปีตามกฎหมายธุรกิจสถาบันการเงิน กฎหมายหลักทรัพย์และตลาดหลักทรัพย์ กฎหมายการบัญชี และกฎหมายภาษีอากร แต่ไม่ได้แยกระยะเวลาเก็บรักษาข้อมูลที่เกิดจากการใช้ AI ไว้เป็นการเฉพาะ
เรื่องที่สามคือบทบาทของ AI ในการตัดสินใจเกี่ยวกับลูกค้า
นโยบายข้อ 3.2.5 ระบุว่า ธนาคารมีการวิเคราะห์และจัดทำแบบจำลอง เช่น การให้คะแนนเครดิต (credit scoring) รวมถึงการประเมิน วิเคราะห์ หรือคาดการณ์ความสนใจ พฤติกรรม รูปแบบการใช้บริการ ความน่าเชื่อถือ และระดับความเสี่ยงของบุคคล หรือการจัดทำข้อมูลประวัติส่วนบุคคล (profiling)
ข้อ 3.2.2 ยังกล่าวถึงการพิจารณาคำขอ การทบทวนคุณภาพเครดิต และการกำหนดวงเงินบัตรหรือสินเชื่อด้วย
ดังนั้น คำถามจึงไม่ใช่ว่า “ธนาคารมีการจัดทำข้อมูลประวัติส่วนบุคคล (profiling) หรือไม่” เพราะนโยบายได้แจ้งไว้แล้ว
สิ่งที่ควรอธิบายเพิ่มเติมคือ กิจกรรมเหล่านี้ใช้ AI หรือไม่ ใช้ในขั้นตอนใด มีน้ำหนักต่อการตัดสินใจมากน้อยเพียงใด และมีบุคลากรตรวจสอบหรือทบทวนผลลัพธ์ก่อนที่ผลจากระบบจะกระทบต่อสิทธิหรือโอกาสทางการเงินของลูกค้าหรือไม่ ประเด็นนี้เป็นคำถามด้านความโปร่งใส ความเป็นธรรม และธรรมาภิบาล AI ไม่ใช่การนำสิทธิเกี่ยวกับการตัดสินใจโดยระบบอัตโนมัติตามกฎหมายต่างประเทศมาใช้กับประเทศไทยโดยตรง
คำถามบางข้ออาจเกินกว่ารายละเอียดขั้นต่ำที่กฎหมายกำหนดให้ต้องเขียนไว้ในนโยบายการคุ้มครองข้อมูลส่วนบุคคล แต่เป็นข้อมูลที่มีความหมายต่อการตัดสินใจของลูกค้า
สำหรับสถาบันการเงิน การให้ข้อมูลมากกว่าขั้นต่ำทางกฎหมาย โดยเฉพาะเมื่อ AI อาจเกี่ยวข้องกับโอกาสทางการเงินของบุคคล เป็นส่วนหนึ่งของการสร้างความไว้วางใจ
กรอบกฎหมายที่เกี่ยวข้อง
การเพิ่มคำว่า “AI” ไว้ในนโยบายเป็นจุดเริ่มต้นที่ดี แต่ลูกค้าทั่วไปอาจยังไม่ทราบว่า ข้อมูลของตนถูกนำไปใช้กับ AI ในกิจกรรมใด และการประมวลผลนั้นอาจส่งผลต่อตนเองอย่างไร
ในทางกฎหมาย หากเป็นเพียงการเปลี่ยนเทคโนโลยีที่ใช้ประมวลผล โดยยังอยู่ภายในวัตถุประสงค์เดิมที่ได้แจ้งไว้ ย่อมต้องพิจารณาข้อเท็จจริงและขอบเขตของการประมวลผลเป็นรายกรณี
แต่หากมีการนำข้อมูลไปใช้เพื่อวัตถุประสงค์ที่แตกต่างจากที่ได้แจ้งไว้เดิม ต้องพิจารณามาตรา 21 แห่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
มาตรา 21 กำหนดหลักว่า ผู้ควบคุมข้อมูลส่วนบุคคลต้องเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลตามวัตถุประสงค์ที่ได้แจ้งไว้ หากจะดำเนินการเพื่อวัตถุประสงค์ที่แตกต่างออกไป ต้องแจ้งวัตถุประสงค์ใหม่และได้รับความยินยอมก่อน เว้นแต่พระราชบัญญัตินี้หรือกฎหมายอื่นบัญญัติให้ดำเนินการได้
ขณะเดียวกัน ต้องพิจารณาหน้าที่แจ้งรายละเอียดแก่เจ้าของข้อมูลส่วนบุคคลตามมาตรา 23 และหากไม่ได้เก็บรวบรวมข้อมูลจากเจ้าของข้อมูลโดยตรง ต้องพิจารณามาตรา 25 ประกอบด้วย
การจัดทำและทบทวนบันทึกรายการตามมาตรา 39 (ROPA)
อีกประเด็นที่ต้องพิจารณาคือ บันทึกรายการตามมาตรา 39 หรือที่ในทางปฏิบัติมักเรียกว่า บันทึกรายการกิจกรรมการประมวลผลข้อมูลส่วนบุคคล (Record of Processing Activities: ROPA)
เมื่อกิจกรรมการประมวลผลเปลี่ยนไป ROPA เดิมต้องได้รับการทบทวนและปรับให้ตรงกับการดำเนินงานจริง
เหตุที่การนำ AI มาใช้ทำให้ต้องกลับมาทบทวน ROPA เห็นได้จากนโยบายฉบับนี้เอง ซึ่งเพิ่มทั้งประเภทข้อมูลที่เก็บรวบรวม เช่น Prompt ไฟล์ ประวัติการสนทนา บันทึกการใช้งาน และผลลัพธ์ที่ระบบสร้างขึ้น ตลอดจนเพิ่มวัตถุประสงค์ เช่น การให้บริการผ่านระบบอัตโนมัติ การวิเคราะห์ การทดสอบ และการปรับปรุงระบบหรือแบบจำลอง
รายการเหล่านี้สัมพันธ์โดยตรงกับข้อมูลที่มาตรา 39 กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องบันทึก เช่น ประเภทข้อมูลส่วนบุคคล วัตถุประสงค์ของการเก็บรวบรวม ระยะเวลาการเก็บรักษา สิทธิและเงื่อนไขในการเข้าถึงข้อมูล ตลอดจนคำอธิบายเกี่ยวกับมาตรการรักษาความมั่นคงปลอดภัย หากการใช้ AI ทำให้องค์ประกอบเหล่านี้เพิ่มขึ้นหรือเปลี่ยนแปลง ผู้ควบคุมข้อมูลส่วนบุคคลจึงต้องพิจารณาทบทวนและปรับ ROPA ให้ตรงกับกิจกรรมที่เกิดขึ้นจริง หลักการนี้เป็นหน้าที่ทั่วไปของผู้ควบคุมข้อมูลส่วนบุคคลและไม่ได้หมายความว่าธนาคารยังไม่ได้ดำเนินการ
ประกาศความเป็นส่วนตัวกับ ROPA จึงทำหน้าที่ต่างกัน ประกาศความเป็นส่วนตัวมีไว้แจ้งให้เจ้าของข้อมูลทราบว่าองค์กรเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลอย่างไร ส่วน ROPA เป็นบันทึกที่ช่วยให้องค์กรเห็นภาพกิจกรรมการประมวลผลของตน และทำให้เจ้าของข้อมูลส่วนบุคคลกับสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลสามารถตรวจสอบได้ การแก้ประกาศความเป็นส่วนตัวจึงไม่อาจใช้แทนการทบทวน ROPA
จากนโยบายที่เผยแพร่ต่อสาธารณะ เราไม่สามารถตรวจสอบได้ว่าธนาคารได้ทบทวนหรือปรับ ROPA แล้วหรือไม่ เนื่องจากกฎหมายไม่ได้กำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องเผยแพร่ ROPA ต่อสาธารณะ ดังนั้น ประเด็นนี้จึงควรกล่าวในฐานะหน้าที่ด้านการกำกับดูแลภายในที่ต้องพิจารณาเมื่อกิจกรรมการประมวลผลเปลี่ยนแปลง ไม่ใช่ข้อสรุปว่าธนาคารยังไม่ได้ดำเนินการ
การประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล (Data Protection Impact Assessment: DPIA)
ปัจจุบันพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 ไม่ได้บัญญัติหน้าที่จัดทำการประเมินผลกระทบด้านการคุ้มครองข้อมูลส่วนบุคคล หรือ Data Protection Impact Assessment (DPIA) โดยใช้ถ้อยคำนี้ไว้อย่างชัดแจ้ง
Thailand Data Protection Guidelines 4.0: แนวปฏิบัติการคุ้มครองข้อมูลส่วนบุคคล (TDPG 4.0) ซึ่งจัดทำโดยคณะนิติศาสตร์ จุฬาลงกรณ์มหาวิทยาลัย ได้อธิบายหลักการและวิธีการจัดทำ DPIA ไว้อย่างเป็นระบบ
เอกสารดังกล่าวมีคุณค่าในเชิงวิชาการและถูกนำไปใช้อ้างอิงในทางปฏิบัติ แต่ไม่ใช่กฎหมายหรือประกาศของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล จึงไม่มีผลผูกพันทางกฎหมายด้วยตัวของเอกสารเอง
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลได้ให้ความเห็นชอบ “(ร่าง) แนวทางการดำเนินการด้านการคุ้มครองข้อมูลส่วนบุคคลเกี่ยวกับการพัฒนาและการใช้งานเทคโนโลยีปัญญาประดิษฐ์ (Artificial Intelligence)” ในการประชุมครั้งที่ 8/2569 เมื่อวันที่ 26 สิงหาคม 2569 และมอบหมายให้สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเผยแพร่และประชาสัมพันธ์ต่อไป
อย่างไรก็ตาม ณ วันที่เขียนบทความนี้ ผู้เขียนยังไม่พบการเผยแพร่เอกสารฉบับที่ได้รับความเห็นชอบผ่านช่องทางสาธารณะของสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล จึงยังไม่สามารถตรวจสอบและอ้างอิงเนื้อหาของฉบับที่ได้รับความเห็นชอบได้ หากจำเป็นต้องกล่าวถึงรายละเอียดในขณะนี้ ต้องอ้างจากร่างฉบับที่ใช้รับฟังความคิดเห็น และระบุให้ชัดว่าเป็นร่างซึ่งอาจแตกต่างจากฉบับที่ได้รับความเห็นชอบ
ดังนั้น จึงยังไม่ควรกล่าวว่า เพียงองค์กรนำ AI มาใช้ กฎหมายก็บังคับให้ต้องจัดทำ DPIA ทุกกรณี อย่างไรก็ตาม หากระบบประมวลผลข้อมูลจำนวนมาก ข้อมูลส่วนบุคคลที่ละเอียดอ่อน ติดตามพฤติกรรม จัดทำข้อมูลประวัติส่วนบุคคล (profiling) หรือนำผลไปใช้ตัดสินใจเรื่องสำคัญ การจัดทำ DPIA ก่อนเริ่มดำเนินการย่อมเป็นเครื่องมือด้านธรรมาภิบาลที่มีความสำคัญ
DPIA ช่วยให้องค์กรตรวจสอบความจำเป็นและความได้สัดส่วน ประเมินความเสี่ยงต่อเจ้าของข้อมูลส่วนบุคคล และกำหนดมาตรการป้องกันหรือลดความเสี่ยงอย่างเป็นระบบ
การประเมินประโยชน์โดยชอบด้วยกฎหมาย (Legitimate Interest Assessment: LIA)
การประเมินประโยชน์โดยชอบด้วยกฎหมาย หรือ Legitimate Interest Assessment (LIA) เกี่ยวข้องกับกรณีที่องค์กรประสงค์จะอาศัยฐานประโยชน์โดยชอบด้วยกฎหมายตามมาตรา 24(5)
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลไม่ได้กำหนดชื่อ แบบฟอร์ม หรือขั้นตอนการจัดทำ LIA ไว้โดยตรง แต่เงื่อนไขตามมาตรา 24(5) ทำให้ผู้ควบคุมข้อมูลส่วนบุคคลต้องพิจารณาในสาระสำคัญว่า
- มีประโยชน์โดยชอบด้วยกฎหมายที่ชัดเจน
• การประมวลผลมีความจำเป็นต่อประโยชน์นั้น
• สิทธิและเสรีภาพขั้นพื้นฐานของเจ้าของข้อมูลไม่ได้มีความสำคัญเหนือกว่าประโยชน์ดังกล่าว
LIA จึงไม่ใช่เครื่องมือสำหรับกรณีที่องค์กร “ไม่มีฐานกฎหมาย”
หากไม่มีฐานกฎหมายรองรับ การจัดทำ LIA ก็ไม่อาจทำให้การประมวลผลนั้นกลายเป็นการประมวลผลที่ชอบด้วยกฎหมายได้
สิ่งที่สรุปได้ในตอนนี้
จากนโยบายฉบับนี้เพียงอย่างเดียว ผมยังไม่อาจสรุปได้ว่าธนาคารดำเนินการไม่ถูกต้องตามกฎหมาย เพราะต้องพิจารณาข้อเท็จจริงของกิจกรรมการประมวลผลแต่ละกรณี ทั้งวัตถุประสงค์ ฐานกฎหมาย เวลาเริ่มดำเนินการ บทบาทของผู้ให้บริการ AI และมาตรการที่ธนาคารจัดให้มีภายใน
กรณีนี้แสดงให้เห็นว่า การปฏิบัติตามกฎหมายเป็นพื้นฐาน ส่วนความโปร่งใสและความไว้วางใจอาจต้องอาศัยคำอธิบายเพิ่มเติมที่เหมาะกับลักษณะของผลิตภัณฑ์หรือบริการ
ธนาคารได้แจ้งสาระสำคัญของการเปลี่ยนแปลงนโยบายแล้ว
หากมีคำอธิบายเพิ่มเติมในระดับผลิตภัณฑ์ บริการ หรือกรณีการใช้งาน AI ก็จะช่วยให้ลูกค้าเข้าใจการประมวลผลได้ชัดเจนยิ่งขึ้น
ข้อมูลดังกล่าวอาจครอบคลุมว่า
อะไรเปลี่ยน เปลี่ยนเมื่อใด ข้อมูลของตนถูกนำไปใช้กับ AI อย่างไร ใครได้รับข้อมูล การประมวลผลอาจส่งผลต่อตนอย่างไร และมีสิทธิหรือทางเลือกอะไรบ้าง
การสื่อสารในลักษณะนี้จะช่วยให้ลูกค้าอ่านเข้าใจ ตรวจสอบ ตัดสินใจ และใช้สิทธิได้จริงครับ
เอกสารประกอบ
- นโยบายการคุ้มครองข้อมูลส่วนบุคคลของธนาคารกสิกรไทย
- พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562
- Thailand Data Protection Guidelines 4.0: แนวปฏิบัติการคุ้มครองข้อมูลส่วนบุคคล
- ผลการประชุมคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ครั้งที่ 8/2569

