arrow_back ข่าวและบทความทั้งหมด
#แนวปฏิบัติdpiaaihr 19 ส.ค. 2569

PDPA กับความเสี่ยงจากการใช้ AI ในงาน HR ความยินยอม อคติอัลกอริทึม และความสำคัญของ DPIA

PDPA กับความเสี่ยงจากการใช้ AI ในงาน HR ความยินยอม อคติอัลกอริทึม และความสำคัญของ DPIA

PDPA กับความเสี่ยงจากการใช้ AI ในงาน HR

ความยินยอม อคติอัลกอริทึม และความสำคัญของ DPIA

บทนำ

เมื่อองค์กรไทยเร่งนำ AI มาใช้ในงาน HR ทั้งการคัดกรองใบสมัคร แชทบอทตอบคำถามพนักงาน และระบบวิเคราะห์ข้อมูลบุคลากรเชิงคาดการณ์ ประเด็นที่มักถูกมองข้ามท่ามกลางความตื่นเต้นด้านประสิทธิภาพคือความเสี่ยงด้านการคุ้มครองข้อมูลส่วนบุคคลภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA) โดยเฉพาะสองประเด็นสำคัญ ได้แก่ การนำข้อมูลส่วนบุคคลของพนักงานหรือผู้สมัครงานไปใช้ฝึกโมเดล AI โดยไม่ได้รับความยินยอมที่ชัดเจน และการขาดกระบวนการตรวจสอบอคติ (bias) ของอัลกอริทึมในการคัดเลือกบุคลากร ซึ่งทั้งสองเรื่องนี้อาจนำไปสู่ความเสี่ยงทางกฎหมายและความเสียหายต่อชื่อเสียงองค์กรได้หากไม่ได้รับการจัดการอย่างรอบคอบ

1. ความเสี่ยงจากการนำข้อมูลไปฝึกโมเดล AI โดยไม่ได้รับความยินยอมที่ชัดเจน

ข้อมูลของพนักงานและผู้สมัครงาน เช่น เรซูเม่ ประวัติการทำงาน ผลการประเมิน หรือแม้แต่บทสนทนากับแชทบอท HR ล้วนเป็นข้อมูลส่วนบุคคลที่ได้รับความคุ้มครองตาม PDPA เมื่อองค์กรนำข้อมูลเหล่านี้ไปใช้ฝึกหรือปรับแต่งโมเดล AI ไม่ว่าจะเป็นระบบคัดกรองใบสมัครหรือระบบวิเคราะห์ข้อมูลบุคลากร จำเป็นต้องแจ้งวัตถุประสงค์การใช้ข้อมูลอย่างชัดเจนและขอความยินยอมที่สอดคล้องกับวัตถุประสงค์นั้นโดยเฉพาะ การใช้ข้อมูลที่เก็บไว้เพื่อวัตถุประสงค์อื่น เช่น ข้อมูลที่เก็บไว้สำหรับจ่ายเงินเดือน แล้วนำมาใช้ฝึกโมเดล AI โดยไม่แจ้งหรือไม่ขอความยินยอมเพิ่มเติม ถือเป็นความเสี่ยงที่พบบ่อยในทางปฏิบัติ

นอกจากนี้ แนวปฏิบัติที่หน่วยงานกำกับดูแลด้าน PDPA ของไทยเริ่มให้ความสำคัญมากขึ้นคือขอบเขตของ "ข้อมูลส่วนบุคคล" ในบริบท AI ซึ่งไม่ได้จำกัดอยู่แค่ชื่อหรือข้อมูลติดต่อ แต่ยังครอบคลุมถึงองค์ประกอบเชิงเทคนิค เช่น พรอมต์ที่ป้อนเข้าระบบหรือค่า embedding ที่โมเดลสร้างขึ้นจากข้อมูลพนักงาน องค์กรจึงต้องตรวจสอบแหล่งที่มาของข้อมูลที่นำไปฝึกโมเดลอย่างรอบคอบ และเตรียมความพร้อมสำหรับกรณีที่พนักงานหรือผู้สมัครใช้สิทธิขอให้ลบข้อมูลของตนออกจากระบบ ซึ่งอาจต้องอาศัยความสามารถด้าน "machine unlearning" ที่ยังเป็นเรื่องท้าทายทางเทคนิคสำหรับหลายองค์กรในปัจจุบัน

2. การขาดกระบวนการตรวจสอบอคติของอัลกอริทึมในการคัดเลือกบุคลากร

ความเสี่ยงอีกประการหนึ่งที่มักถูกละเลยคือการที่องค์กรนำระบบ AI มาใช้คัดกรองหรือให้คะแนนผู้สมัครงานโดยไม่มีกระบวนการตรวจสอบว่าอัลกอริทึมมีอคติแฝงอยู่หรือไม่ อคติเหล่านี้อาจเกิดจากข้อมูลที่ใช้ฝึกโมเดลซึ่งสะท้อนรูปแบบการตัดสินใจในอดีตที่มีความลำเอียงอยู่แล้ว เช่น การให้น้ำหนักกับสถาบันการศึกษาบางแห่งมากเกินไป หรือการคัดกรองที่ส่งผลกระทบต่อผู้สมัครกลุ่มใดกลุ่มหนึ่งอย่างไม่เป็นธรรมโดยไม่ตั้งใจ

แม้ปัจจุบันประเทศไทยยังไม่มีกฎหมายต่อต้านการเลือกปฏิบัติที่ครอบคลุมการตัดสินใจของอัลกอริทึมโดยเฉพาะ แต่หากเกิดกรณีที่ระบบ AI ตัดสินใจอย่างมีอคติจนสร้างผลกระทบต่อผู้สมัครหรือพนักงาน องค์กรก็มีความเสี่ยงที่จะถูกท้าทายหรือร้องเรียนได้ ดังนั้นแนวทางที่ผู้เชี่ยวชาญด้านกฎหมายแนะนำคือการรักษาหลักการ "human-in-the-loop" หรือให้มนุษย์ยังคงมีบทบาทกำกับดูแลและตัดสินใจขั้นสุดท้าย แทนที่จะปล่อยให้ระบบ AI ตัดสินใจโดยอัตโนมัติทั้งหมด รวมถึงต้องเปิดโอกาสให้ผู้สมัครหรือพนักงานสามารถเข้าถึงข้อมูล ขอแก้ไข หรือคัดค้านผลการตัดสินใจที่เกิดจากระบบอัตโนมัติได้ตามสิทธิที่กฎหมายกำหนด

3. DPIA: แนวปฏิบัติสำคัญก่อนนำ AI ใหม่มาใช้กับข้อมูลพนักงาน

แนวปฏิบัติที่ได้รับการแนะนำอย่างกว้างขวางในการบริหารความเสี่ยงทั้งสองด้านข้างต้นคือการทำ Data Protection Impact Assessment หรือ DPIA ก่อนนำระบบ AI ใหม่มาใช้กับข้อมูลพนักงานหรือผู้สมัครงาน โดยเฉพาะโครงการ AI ที่จัดอยู่ในกลุ่มความเสี่ยงสูง เช่น ระบบที่มีผลต่อการตัดสินใจจ้างงาน เลื่อนตำแหน่ง หรือเลิกจ้าง

กระบวนการ DPIA โดยทั่วไปประกอบด้วยการระบุประเภทและแหล่งที่มาของข้อมูลที่จะนำเข้าสู่ระบบ AI การประเมินความจำเป็นและความได้สัดส่วนของการประมวลผลข้อมูลเทียบกับวัตถุประสงค์ทางธุรกิจ การประเมินความเสี่ยงที่อาจเกิดขึ้นต่อสิทธิและเสรีภาพของเจ้าของข้อมูล เช่น ความเสี่ยงด้านอคติหรือการเลือกปฏิบัติ ตลอดจนการกำหนดมาตรการลดความเสี่ยง เช่น การจำกัดสิทธิ์การเข้าถึงข้อมูล การทำให้ข้อมูลไม่ระบุตัวตน หรือการเพิ่มกลไกตรวจสอบผลลัพธ์ของอัลกอริทึมเป็นระยะ นอกจากนี้ องค์กรยังควรกำหนดบทบาทให้ชัดเจนว่าองค์กรทำหน้าที่เป็น "ผู้ควบคุมข้อมูล" (Data Controller) ที่ตัดสินใจเลือกใช้ระบบ AI หรือเป็น "ผู้ประมวลผลข้อมูล" (Data Processor) ที่ให้บริการระบบ AI แก่องค์กรอื่น เนื่องจากบทบาทที่แตกต่างกันมีความรับผิดชอบตามกฎหมายที่ต่างกันด้วย

แนวทางปฏิบัติสำหรับ HR องค์กรไทย

ในทางปฏิบัติ ฝ่าย HR ที่ต้องการนำ AI มาใช้อย่างปลอดภัยควรเริ่มจากการทบทวนและปรับปรุงประกาศความเป็นส่วนตัว (privacy notice) ให้ครอบคลุมการใช้ข้อมูลเพื่อฝึกหรือปรับแต่งโมเดล AI อย่างชัดเจน จัดทำ DPIA ร่วมกับฝ่ายกฎหมายหรือเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ก่อนเริ่มใช้งานระบบจริง กำหนดให้มีมนุษย์ตรวจสอบผลลัพธ์ของ AI ในขั้นตอนที่มีผลกระทบสำคัญต่อพนักงานหรือผู้สมัคร และจัดทำบันทึกกระบวนการตรวจสอบอัลกอริทึมเป็นระยะเพื่อเฝ้าระวังอคติที่อาจเกิดขึ้นเมื่อเวลาผ่านไป รวมถึงเตรียมกระบวนการรองรับการใช้สิทธิของเจ้าของข้อมูล เช่น การขอเข้าถึง แก้ไข หรือลบข้อมูล และการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคลภายในกรอบเวลาที่กฎหมายกำหนด

บทสรุป

การนำ AI มาใช้ในงาน HR สร้างประโยชน์ด้านประสิทธิภาพให้องค์กรไทยได้จริง แต่ต้องดำเนินไปควบคู่กับความรับผิดชอบด้านการคุ้มครองข้อมูลส่วนบุคคลอย่างจริงจัง ความเสี่ยงจากการใช้ข้อมูลฝึกโมเดลโดยไม่ได้รับความยินยอมที่ชัดเจน และการขาดการตรวจสอบอคติของอัลกอริทึม ไม่ใช่เพียงประเด็นทางเทคนิคหรือกฎหมายที่ทิ้งไว้ให้ฝ่ายกฎหมายจัดการภายหลัง แต่เป็นเรื่องที่ HR และผู้บริหารต้องวางแผนล่วงหน้าตั้งแต่ขั้นตอนออกแบบระบบ การทำ DPIA อย่างเป็นระบบก่อนนำ AI ใหม่มาใช้กับข้อมูลพนักงานจึงไม่ใช่เพียงข้อกำหนดเชิงรูปแบบ แต่เป็นเครื่องมือสำคัญที่ช่วยให้องค์กรใช้ประโยชน์จาก AI ได้อย่างยั่งยืน พร้อมสร้างความไว้วางใจให้กับพนักงานและผู้สมัครงานในระยะยาว

บทความอื่นๆ ที่น่าสนใจ