สิทธิในข้อมูลส่วนบุคคล และเสรีภาพทางการเมือง
/in ข่าวสิทธิในข้อมูลส่วนบุคคล และเสรีภาพทางการเมือง
“คนเราสามารถคิดต่างกันได้ และการคิดต่างไม่ควรทำให้บุคคลสูญเสียสิทธิในความเป็นส่วนตัวและการคุ้มครองข้อมูลของตน”
อาจารย์มยุรี ชวนชม กรรมการและประธานส่งเสริมการคุ้มครองข้อมูลส่วนบุคคลสมาคมฯ
6 ตุลาคม 2519 วันที่สังคมไทยเผชิญความขัดแย้งทางการเมืองอย่างรุนแรง และเกิดเหตุการณ์ที่มหาวิทยาลัยธรรมศาสตร์และพื้นที่โดยรอบ มีผู้เสียชีวิต ผู้บาดเจ็บ และผู้ถูกจับกุมจำนวนมาก
6 ตุลาคม ไม่ได้เป็นเพียงเรื่องของประวัติศาสตร์ แต่ยังเป็นบทเรียนสำคัญเกี่ยวกับ สิทธิ เสรีภาพ ความแตกต่างทางความคิด และความปลอดภัยของบุคคลที่มีความคิดเห็นทางการเมือง ซึ่งหากมองในมิติกฎหมายคุ้มครองข้อมูลส่วนบุคคล หรือ PDPA มีประเด็นที่น่าสนใจ คือ ความคิดเห็นทางการเมือง (political opinions) ซึ่งพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 จัดให้เป็น ข้อมูลส่วนบุคคลที่มีความอ่อนไหว (Sensitive Personal Data) ตามมาตรา 26 เช่นเดียวกับข้อมูลเกี่ยวกับเชื้อชาติ ศาสนา สุขภาพ ประวัติอาชญากรรม ข้อมูลสหภาพแรงงาน
คำถามสำคัญจึงเกิดขึ้นว่า
เหตุใดกฎหมายจึงต้องให้ความคุ้มครอง “ความคิดเห็นทางการเมือง” ในระดับที่เข้มงวดกว่าข้อมูลส่วนบุคคลทั่วไป?
คำตอบคือ ความคิดเห็นทางการเมืองไม่ใช่เพียงข้อมูลทั่วไป แต่สามารถสะท้อน อัตลักษณ์ ความเชื่อ อุดมการณ์ ความสัมพันธ์ทางสังคม และจุดยืนของบุคคลต่ออำนาจรัฐและสังคม และหากข้อมูลดังกล่าวถูกนำไปใช้ในทางที่ไม่เหมาะสม อาจก่อให้เกิดผลกระทบต่อเจ้าของข้อมูลได้อย่างมีนัยสำคัญ
1. มาตรา 26 กับ “ความคิดเห็นทางการเมือง”
หลักคิดสำคัญของมาตรา 26 คือ การยกระดับมาตรฐานการคุ้มครองข้อมูลที่อาจกระทบต่อสิทธิและเสรีภาพของบุคคลอย่างรุนแรง ดังนั้น การเก็บรวบรวม ใช้ หรือเปิดเผยข้อมูลประเภทนี้จึงไม่สามารถดำเนินการในลักษณะเดียวกับข้อมูลทั่วไปได้
โดยหลัก การประมวลผลข้อมูลส่วนบุคคลที่มีความอ่อนไหวตามมาตรา 26 ต้องมีฐานทางกฎหมายที่เหมาะสม และโดยทั่วไปกฎหมายกำหนดให้ต้องได้รับ ความยินยอมโดยชัดแจ้ง (explicit consent) เว้นแต่จะเข้าข้อยกเว้นตามที่กฎหมายกำหนด
ประเด็นนี้มีความสำคัญอย่างยิ่ง เพราะทำให้เราเห็นว่า PDPA ไม่ได้คุ้มครองเพียง “ข้อมูล” ในฐานะข้อมูล แต่กำลังคุ้มครองบุคคลที่เป็นเจ้าของข้อมูลนั้น (Data Subject)
2. ทำไม “ความคิดเห็นทางการเมือง” จึงมีความเสี่ยง?
ลองพิจารณาข้อมูลต่อไปนี้
* บุคคลหนึ่งเข้าร่วมกิจกรรมทางการเมือง
* บุคคลหนึ่งเป็นสมาชิกหรือผู้สนับสนุนกลุ่มทางการเมือง
* บุคคลหนึ่งแสดงความคิดเห็นเกี่ยวกับรัฐบาล
* บุคคลหนึ่งแชร์เนื้อหาทางการเมืองบนสื่อสังคมออนไลน์
* บุคคลหนึ่งเข้าร่วมการชุมนุม
* บุคคลหนึ่งลงชื่อสนับสนุนข้อเรียกร้องทางการเมือง
* บุคคลหนึ่งบริจาคเงินให้กิจกรรมหรือองค์กรทางการเมือง
ข้อมูลแต่ละประเภทอาจทำให้สามารถอนุมานถึง ความคิดเห็นหรือจุดยืนทางการเมืองของบุคคลได้ และเมื่อข้อมูลเหล่านี้ถูกรวบรวมเข้าด้วยกัน ความเสี่ยงก็อาจเพิ่มขึ้นอย่างมากต่อเจ้าของข้อมูลส่วนบุคคล
ตัวอย่างเช่น ข้อมูลชื่อ + ที่อยู่ + สถานที่ทำงาน + การเข้าร่วมกิจกรรม + ภาพถ่าย + การแสดงความคิดเห็นออนไลน์ อาจทำให้สามารถสร้าง “โปรไฟล์ทางการเมือง” ของบุคคลได้
ดังนั้น สิ่งที่ PDPA ให้ความสำคัญคือ “ใครกำลังเก็บข้อมูลนี้ เก็บไปเพื่ออะไร ใช้อย่างไร และใครสามารถเข้าถึงข้อมูลนี้ได้?”
3. บทเรียนเรื่อง “ความเสี่ยงของข้อมูลทางการเมือง”
เหตุการณ์ 6 ตุลาคม 2519 เป็นกรณีศึกษาทางประวัติศาสตร์ที่ทำให้เห็นว่าความขัดแย้งทางการเมือง มีผลกระทบต่อชีวิตและเสรีภาพของบุคคลได้อย่างรุนแรง การชุมนุม การแสดงความคิดเห็นทางการเมือง การกล่าวหา การจับกุม และความรุนแรงที่เกิดขึ้นในบริบทของความขัดแย้งทางการเมืองในเวลานั้น
ในปัจจุบัน เทคโนโลยีดิจิทัลทำให้ความสามารถในการรวบรวมข้อมูลแตกต่างจากอดีตอย่างมาก ในปี 2519 การติดตามบุคคลอาจต้องอาศัยเอกสาร ภาพถ่าย รายงาน หรือการบันทึกด้วยวิธีการต่าง ๆ แต่ในยุคดิจิทัล ข้อมูลสามารถเกิดขึ้นได้ทุกวินาทีจาก social media + CCTV + Location Data + Facial Recognition + Digital Footprint + Online Registration + Membership Database
ข้อมูลจำนวนมากสามารถเชื่อมโยงกันได้อย่างรวดเร็ว และอาจนำไปสู่การสร้างฐานข้อมูลเกี่ยวกับกิจกรรมหรือความคิดเห็นทางการเมืองของบุคคล
นี่คือเหตุผลที่แนวคิดเรื่อง Data Protection มีความสำคัญต่อสังคมประชาธิปไตยในยุคดิจิทัล
4. “การมีความคิดเห็นทางการเมืองที่ต่างกัน” ไม่ควรถูกเลือกปฏิบัติ
บุคคลอาจมีความคิดเห็นทางการเมืองแตกต่างจากบุคคลอื่นได้ แต่ต้องไม่ได้ทำให้บุคคลสูญเสียสิทธิในข้อมูลส่วนบุคคลของตน ยิ่งข้อมูลมีความอ่อนไหวมากเท่าใด ผู้ควบคุมข้อมูล (Data Controller) ก็ยิ่งต้องตระหนักถึงความเสี่ยงในการประมวลผลข้อมูลมากขึ้นเท่านั้น
หลักการนี้สอดคล้องกับแนวคิดสำคัญของการคุ้มครองข้อมูลส่วนบุคคล นั่นคือ
Privacy ไม่ได้หมายความว่า “ไม่มีใครรู้ข้อมูลของเรา” แต่หมายถึง “เรามีสิทธิที่จะได้รับการคุ้มครองจากการนำข้อมูลของเราไปใช้โดยไม่เหมาะสม”
5. ข้อมูลที่เปิดเผยต่อสาธารณะ ไม่ได้แปลว่าใช้ได้โดยไม่มีข้อจำกัด
ผู้ปฏิบัติงาน PDPA ควรระมัดระวังคือ การที่บุคคลโพสต์ความคิดเห็นทางการเมืองใน Facebook, X, TikTok หรือแพลตฟอร์มอื่นด้วยตนเอง ไม่ได้หมายความว่าองค์การสามารถนำข้อมูลดังกล่าวไปเก็บรวบรวม ใช้ หรือสร้างฐานข้อมูลได้อย่างไม่มีข้อจำกัด และแม้จะเป็นข้อมูลที่เปิดเผยต่อสาธารณะ ก็ยังต้องพิจารณา
1. วัตถุประสงค์ของการเก็บข้อมูล
2. ฐานทางกฎหมาย
3. ความจำเป็นและความได้สัดส่วน
4. ขอบเขตของข้อมูล
5. ระยะเวลาในการเก็บรักษา
6. ผู้ที่จะได้รับข้อมูล
7. ความเสี่ยงที่อาจเกิดขึ้นกับเจ้าของข้อมูล
8. มาตรการรักษาความมั่นคงปลอดภัยของข้อมูล โดยเฉพาะเมื่อข้อมูลนั้นสามารถสะท้อนความคิดเห็นทางการเมืองของบุคคลได้
6. จาก “6 ตุลา” สู่ “Digital Footprint”
เราจะจดจำประวัติศาสตร์อย่างไร และ จะจัดการกับข้อมูลเกี่ยวกับประวัติศาสตร์และความคิดเห็นทางการเมืองของผู้คนอย่างไร?
ตัวอย่างเช่น ภาพถ่ายจากกิจกรรมทางการเมืองในอดีต บันทึกการเข้าร่วมกิจกรรม รายชื่อผู้เข้าร่วมการสัมมนา รายชื่อสมาชิก หรือข้อความที่บุคคลเคยเผยแพร่ อาจกลายเป็นข้อมูลที่สามารถเชื่อมโยงกลับไปยังความคิดเห็นทางการเมืองของบุคคลได้
ในยุคที่ข้อมูลไม่มีวัน “หายไป” ได้ง่าย ๆ สิ่งที่บุคคลเคยโพสต์เมื่อปีก่อนหลายปีก่อน อาจยังถูกค้นหา วิเคราะห์ และเชื่อมโยงกับข้อมูลใหม่ได้ ทำให้แนวคิดเรื่อง Digital Footprint มีความสำคัญมากขึ้น
7. สำหรับองค์การ HR และภาครัฐ ความเสี่ยงยิ่งสูงขึ้น
องค์การที่มีข้อมูลของบุคลากรจำนวนมากควรระมัดระวังเป็นพิเศษ เช่น
- แบบสอบถามความคิดเห็นพนักงาน
- ข้อมูลกิจกรรมของพนักงาน
- ข้อมูลสมาชิกองค์กร
- ภาพถ่ายกิจกรรม
- การตรวจสอบ Social Media
- การตรวจสอบประวัติบุคลากร
- ระบบรักษาความปลอดภัย
- CCTV
- การใช้ AI วิเคราะห์ข้อมูลพนักงาน
องค์การต้องระวังไม่ให้กระบวนการเหล่านี้กลายเป็นการสร้าง “Political Profile” ของบุคลากรโดยไม่จำเป็น
โดยเฉพาะในกระบวนการ HR คำถามสำคัญคือ องค์การจำเป็นต้องรู้ความคิดเห็นทางการเมืองของพนักงานเพื่อการบริหารงานหรือไม่?
หากคำตอบคือ “ไม่จำเป็น” ก็ไม่ควรเก็บข้อมูลนั้นเพียงเพราะสามารถเก็บได้ นี่คือหัวใจของแนวคิด Data Minimization
8. สำหรับ Data Protection Officer (DPO)
ผู้รับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคล หากมีประเด็นความคิดเห็นทางการเมืองที่ต้องถูกเก็บรวบรวม ใช้ ควรถูกนำเข้าสู่กระบวนการ Privacy Risk Assessment ก่อนเก็บข้อมูลควรถามอย่างน้อยว่า
Purpose → Necessity → Lawful Basis → Risk → Security → Retention → Access → Accountability
ไม่ใช่ทุกข้อมูลที่องค์การสามารถเก็บได้ จะเป็นข้อมูลที่องค์กรควรเก็บ
และโดยเฉพาะข้อมูลที่สะท้อนความคิดเห็นทางการเมือง การตัดสินใจเก็บข้อมูลควรอยู่บนหลัก ความจำเป็น ความชอบด้วยกฎหมาย ความโปร่งใส และการคุ้มครองสิทธิของเจ้าของข้อมูล
ท้ายสุดแล้ว เราจะจดจำอะไรจากเหตุการณ์ทางการเมือง?
ในมุมของ PDPA อาจเพิ่มคำถามอีกข้อหนึ่งว่า
“เราจะป้องกันไม่ให้ข้อมูลส่วนบุคคลกลายเป็นเครื่องมือที่สร้างความเสี่ยงต่อสิทธิและเสรีภาพของคนในสังคมได้อย่างไร?”
มาตรา 26 ไม่ใช่เป็นเพียงกฎหมายที่กำหนดให้ “ความคิดเห็นทางการเมือง” เป็น Sensitive Personal Data เท่านั้น แต่เป็นกลไกการสร้าง วัฒนธรรมการเคารพสิทธิในข้อมูลของบุคคล
6 ตุลาคมอาจเตือนเราว่า เมื่อความคิดเห็น ความเชื่อ และจุดยืนของบุคคลถูกทำให้กลายเป็น “ข้อมูล” สิ่งที่ต้องระมัดระวังไม่ใช่เพียงข้อมูลนั้นจะถูกเปิดเผยหรือไม่ แต่คือ ข้อมูลนั้นจะถูกนำไปใช้เพื่ออะไร และจะส่งผลอย่างไรต่อสิทธิ เสรีภาพ และศักดิ์ศรีความเป็นมนุษย์ของเจ้าของข้อมูล
Post Views: 11

