ก่อนปรับกระบวนการ พนักงานอาจคัดลอกข้อมูลลูกค้าลง AI เพื่อสรุปเอกสาร โดยไม่ทราบว่าข้อมูลถูกส่งไปไหน ใครเข้าถึงได้ หรือเก็บไว้นานเท่าใด หลังปรับกระบวนการ ทุก Use Case จะมีวัตถุประสงค์ เจ้าของข้อมูล สิทธิ์ใช้งาน ระยะเวลาจัดเก็บ และบันทึกกิจกรรมที่ตรวจสอบย้อนหลังได้
ความแตกต่างไม่ได้เกิดจากการย้าย AI มาอยู่ในระบบปิดเท่านั้น แต่เกิดจาก Private AI Governance ซึ่งเชื่อมเทคโนโลยี กระบวนการ และความรับผิดชอบเข้าด้วยกัน
Private AI ไม่เท่ากับพร้อมตาม PDPA โดยอัตโนมัติ
Private AI คือสภาพแวดล้อมที่องค์กรควบคุมการเข้าถึง การเชื่อมต่อ และการจัดการข้อมูลได้มากกว่าเครื่องมือสาธารณะ แม้ช่วยลดความเสี่ยง แต่การติดตั้งภายในองค์กรหรือบน Private Cloud ไม่ได้ตอบทุกข้อกำหนดของ PDPA
องค์กรยังต้องพิจารณาว่านำข้อมูลมาใช้เพื่ออะไร มีฐานที่เหมาะสมหรือไม่ ใช้ข้อมูลเกินจำเป็นหรือเปล่า ใครเห็นคำตอบ และจะรองรับการใช้สิทธิของเจ้าของข้อมูลอย่างไร โดยควรหารือกับฝ่ายกฎหมายหรือผู้รับผิดชอบด้านคุ้มครองข้อมูล
ผู้บริหารจึงไม่ควรถามเพียงว่าโมเดลอยู่ที่ไหน แต่ต้องถามว่า วงจรชีวิตข้อมูลตั้งแต่รับเข้า ประมวลผล แสดงผล จัดเก็บ จนถึงลบ ถูกควบคุมอย่างไร
เริ่มจาก Use Case Control Map แทนการเริ่มจากโมเดล
Use Case Control Map คือเอกสารที่จับคู่กระบวนการธุรกิจกับข้อมูล ความเสี่ยง และมาตรการควบคุม เพื่อให้ทีมธุรกิจ IT Security และผู้ดูแล PDPA ใช้ภาพเดียวกันตัดสินใจ
ตัวอย่างเช่น Customer Service ใช้ AI สรุปประวัติสนทนา HR ใช้ค้นหานโยบายพนักงาน และ Finance ใช้จำแนกเอกสารประกอบรายการ แม้ใช้ AI เช่นเดียวกัน แต่ประเภทข้อมูล ผู้เข้าถึง ผลกระทบ และระยะเวลาจัดเก็บต่างกัน จึงไม่ควรใช้กฎชุดเดียวกับทุก Use Case

แผนผังควรระบุเจ้าของกระบวนการ แหล่งข้อมูล ประเภทข้อมูลส่วนบุคคล หน้าที่ของ AI ผู้เห็นผลลัพธ์ และระบบที่รับข้อมูลต่อ เพื่อให้การอนุมัติอิงความเสี่ยงจริง ไม่ใช่อนุมัติเทคโนโลยีแบบเหมารวม
วาง Controls ให้ครอบคลุมก่อนเปิดใช้งาน
เมื่อเลือก Use Case แล้ว ควรเปลี่ยนข้อกำหนดด้าน PDPA เป็นการควบคุมที่ปฏิบัติได้ดังนี้
- กำหนดวัตถุประสงค์และขอบเขตข้อมูล ระบุข้อมูลที่ AI จำเป็นต้องใช้และตัดส่วนที่ไม่เกี่ยวข้องออกตามหลัก Data Minimization
- แยกสิทธิ์ตามบทบาท ใช้ Role-Based Access Control ให้พนักงานเห็นเฉพาะข้อมูลตามหน้าที่ เช่น ทีมสาขาไม่ควรค้นข้อมูลทุกพื้นที่โดยไม่มีเหตุจำเป็น
- ควบคุม Prompt และผลลัพธ์ ตรวจจับหรือปกปิดข้อมูลสำคัญ และกำหนดกรณีที่ต้องให้คนตรวจสอบก่อนใช้คำตอบตัดสินใจ
- กำหนด Retention และการลบ แยกระยะเวลาจัดเก็บเอกสารต้นทาง ประวัติสนทนา Prompt และ Log ตามวัตถุประสงค์ของข้อมูลแต่ละประเภท
- สร้าง Audit Trail บันทึกผู้ใช้ เวลา แหล่งข้อมูลที่เข้าถึง และการดำเนินการ เพื่อรองรับการตรวจสอบและจัดการเหตุผิดปกติ
Business Value ที่มากกว่าการลดความเสี่ยง
Controls ที่ชัดเจนช่วยให้องค์กรขยาย AI ได้เร็วขึ้น เพราะไม่ต้องตีความข้อกำหนดใหม่ทุกโครงการ และ Use Case ที่มีความเสี่ยงใกล้เคียงกันสามารถใช้แนวทางอนุมัติร่วมกันได้
Customer Service อาจเข้าถึงองค์ความรู้โดยจำกัดข้อมูลตามบทบาท ขณะที่ HR แยกนโยบายทั่วไปออกจากเอกสารรายบุคคล ส่วนโรงพยาบาล หน่วยงานรัฐ หรือสถาบันการศึกษา สามารถกำหนดขอบเขตตามภารกิจและความอ่อนไหวของข้อมูล

สำหรับองค์กรที่เชื่อมหลายโมเดลและหลายระบบ แนวทาง Private AI ของ MXAI สามารถเป็นส่วนหนึ่งของสถาปัตยกรรมเพื่อจัดการแหล่งความรู้ สิทธิ์เข้าถึง AI Gateway และ Workflow อย่างเป็นระบบ แต่ยังต้องดำเนินนโยบายภายใน กำหนดเจ้าของกระบวนการ และประเมินทางกฎหมายควบคู่กัน
คำถามที่พบบ่อยเกี่ยวกับ Private AI และ PDPA
Private AI ต้องติดตั้งในองค์กรเท่านั้นหรือไม่
ไม่จำเป็น อาจอยู่ในระบบองค์กร Private Cloud หรือสภาพแวดล้อมเฉพาะที่ควบคุมได้ สิ่งสำคัญคือองค์กรต้องทราบเส้นทางข้อมูล และกำหนดสิทธิ์ การจัดเก็บ รวมถึงเงื่อนไขของผู้ให้บริการได้
ควรเริ่มทำ Private AI จากแผนกใด
ควรเริ่มจาก Use Case ที่มีเจ้าของชัดเจน จำกัดขอบเขตข้อมูลได้ และให้คนตรวจสอบผลลัพธ์ได้ ไม่จำเป็นต้องเป็นแผนกที่มีข้อมูลมากที่สุด
Audit Log เพียงพอสำหรับ PDPA หรือไม่
ไม่เพียงพอ เพราะยังต้องกำหนดวัตถุประสงค์ สิทธิ์เข้าถึง ระยะเวลาจัดเก็บ กระบวนการรองรับสิทธิ และมาตรการจัดการเหตุการณ์
Checklist ก่อนทดลองใช้งาน
- Use Case มีเจ้าของและวัตถุประสงค์ชัดเจนหรือไม่
- ระบุแหล่งข้อมูลและข้อมูลส่วนบุคคลครบหรือยัง
- แยกสิทธิ์เข้าถึงตามบทบาทแล้วหรือไม่
- กำหนดการเก็บและลบ Prompt, Output และ Log แล้วหรือยัง
- มีผู้ตรวจสอบคำตอบในงานที่กระทบลูกค้าหรือพนักงานหรือไม่
- ทีม Security กฎหมาย และผู้รับผิดชอบ PDPA ทบทวนร่วมกันหรือยัง
หากยังตอบบางข้อไม่ได้ ควรเริ่มด้วย Pilot ที่จำกัดข้อมูลและผู้ใช้ แล้วนำผลมาปรับ Control Map ก่อนขยาย Private AI สู่กระบวนการสำคัญขององค์กร