PDPA คืออะไร — สรุปแบบสั้น
PDPA (Personal Data Protection Act 2019) บังคับใช้เต็มรูปแบบเมื่อ มิ.ย. 2022 — บังคับให้องค์กรไทย:
- มี ฐานทางกฎหมาย ในการประมวลผลข้อมูลส่วนบุคคล
- ขอ consent ที่ชัดเจน
- ส่งข้อมูลข้ามประเทศ ต้องมีมาตรการคุ้มครอง (อย่างน้อย adequate level of protection)
- มี data breach notification ภายใน 72 ชม.
- โทษปรับ สูงสุด 5 ล้านบาท + จำคุก
ปัญหา AI Cloud-Based กับ PDPA
เมื่อใช้ ChatGPT, Claude, Gemini, Copilot — ทุก prompt จะถูกส่งไปประมวลผลที่ OpenAI / Anthropic / Google / Microsoft ใน USA
ปัญหาที่เกิด:
- Cross-border data transfer — ส่งข้อมูล (อาจมีข้อมูลส่วนบุคคล) ออกประเทศ
- USA ไม่ได้รับการรับรอง adequate level จาก PDPC ไทย
- ข้อมูลอาจถูกเก็บเพื่อ training model (แม้บอกไม่เก็บก็ตาม)
- Subpoena risk — รัฐบาล USA สามารถบังคับให้บริษัทส่งข้อมูลได้
ผลคือ — DPO หลายองค์กรปฏิเสธให้ใช้ AI tools เหล่านี้กับข้อมูลที่มีความเสี่ยง
ตัวอย่างองค์กรที่ใช้ AI Cloud ไม่ได้
- ธนาคาร / Securities — Banking secrecy + ธปท. กฎเข้ม
- โรงพยาบาล — ข้อมูลสุขภาพเป็น sensitive personal data
- ภาครัฐ / กระทรวง — ข้อมูลความมั่นคง
- Telco — ข้อมูลการสื่อสาร
- บริษัทกฎหมาย — Attorney-client privilege
- ที่ปรึกษา — NDA ลูกค้า
ทางเลือก: AI ที่ Self-hosted
ทางออกคือ รัน AI model ในองค์กรเอง (on-premise) — ไม่ส่งข้อมูลออก
เทคโนโลยีที่ทำได้:
- Llama 3 (Meta) — open weight, รันได้ทุกที่
- Gemma (Google) — open weight
- Qwen (Alibaba) — open weight ภาษาจีน/ไทยเก่ง
- Ollama — runtime ที่รัน model พวกนี้บน server องค์กร
เมื่อใช้ Self-hosted AI — ทุก prompt ทำงานในองค์กรลูกค้าเอง = ไม่มี cross-border transfer = PDPA-safe
เปรียบเทียบ AI Tools
| AI Tool | Deployment | PDPA Risk |
|---|---|---|
| ChatGPT | Cloud (USA) | สูง |
| Claude | Cloud (USA) | สูง |
| Microsoft Copilot | Cloud (Azure global) | ปานกลาง (เลือก region ได้) |
| Gemini | Cloud (USA) | สูง |
| Self-hosted (Ollama + Llama) | On-Premise | ต่ำ — PDPA-safe |
Checklist: AI Tool ปลอดภัยกับ PDPA
ก่อนตัดสินใจใช้ AI tool — เช็ค 7 ข้อนี้:
- ☑ Vendor อยู่ในประเทศที่ PDPC ไทยรับรอง adequate level หรือไม่?
- ☑ มี Data Processing Agreement (DPA) ตามกฎหมายไทยไหม?
- ☑ ข้อมูลที่ส่งเข้า AI ถูกใช้ training model หรือไม่?
- ☑ Vendor มี SOC 2 / ISO 27001 หรือไม่?
- ☑ มี option on-premise / private cloud ไหม?
- ☑ Data residency เลือก region ไทยได้ไหม?
- ☑ มี audit log ที่ลูกค้าเข้าถึงได้ไหม?
ถ้าตอบ "ไม่" หลายข้อ — ควรพิจารณา self-hosted alternative