ทีมขายนำอีเมลลูกค้าไปให้ AI ช่วยร่างคำตอบ ทีม HR อัปโหลดประวัติผู้สมัครเพื่อให้ช่วยสรุป ส่วนผู้บริหารใช้เครื่องมืออีกตัววิเคราะห์รายงานภายใน พอฝ่ายกฎหมายถามว่าองค์กรอนุญาตเครื่องมือไหน และข้อมูลชนิดใดห้ามใส่ กลับไม่มีใครตอบตรงกัน ปัญหานี้แก้ด้วยคำสั่งสั้น ๆ ว่า “ห้ามใช้ AI” ได้ยาก เพราะพนักงานใช้เครื่องมือไปแล้ว สิ่งที่บริษัทต้องทำคือเขียนกติกาที่บอกวิธีใช้และวิธีรับมือเมื่อข้อมูลถูกส่งออกไป
บริษัทควรกำหนดนโยบายการใช้ AI เป็นเอกสารที่พนักงานเข้าถึงได้ ระบุเครื่องมือที่อนุญาต ประเภทข้อมูลที่ห้ามป้อน ผู้อนุมัติข้อยกเว้น วิธีตรวจผลงาน และช่องทางแจ้งเหตุ หากจะใช้การฝ่าฝืนเป็นฐานวินัย ต้องตรวจให้สอดคล้องกับข้อบังคับเกี่ยวกับการทำงานและสัญญาจ้างเดิม การใส่ข้อมูลลูกค้าใน AI ไม่ได้หมายความว่าข้อมูล “รั่วไหล” ทุกครั้ง แต่บริษัทต้องตรวจเงื่อนไขผู้ให้บริการและเส้นทางข้อมูลก่อนสรุปความเสี่ยง
สัญญาจ้างส่วนใหญ่เขียนเรื่องรักษาความลับไว้กว้าง ๆ แต่ไม่ได้บอกว่าการวางข้อความในช่อง Prompt คือการส่งข้อมูลไปยังระบบภายนอกหรือไม่ พนักงานอาจเข้าใจว่าแค่ใช้เครื่องมือช่วยเขียน ยังไม่ได้ “เปิดเผย” ให้ใครเห็น ขณะที่บริษัทอาจมองว่าไฟล์ถูกนำออกจากระบบที่ควบคุมแล้ว เมื่อเอกสารไม่ระบุชนิดข้อมูลและขั้นตอนอนุมัติ ความเห็นสองฝ่ายจึงชนกันหลังเกิดเหตุ
คู่มือออกแบบสัญญาจ้างและข้อบังคับการทำงาน อธิบายภาพรวมของเอกสารสองชั้นนี้ไว้แล้ว สำหรับเรื่อง AI ให้แยกบทบาทให้ชัด: สัญญาจ้างกำหนดหน้าที่รักษาความลับและส่งคืนข้อมูล ส่วนนโยบายหรือภาคผนวกข้อบังคับอธิบายขั้นตอนใช้เครื่องมือที่เปลี่ยนได้ตามระบบจริงของบริษัท
พระราชบัญญัติคุ้มครองแรงงาน มาตรา 108 กำหนดให้นายจ้างที่มีลูกจ้างตั้งแต่ 10 คนขึ้นไปจัดทำข้อบังคับเกี่ยวกับการทำงานเป็นภาษาไทย โดยมีเรื่องวินัยและโทษทางวินัยอยู่ในรายการขั้นต่ำ หากแก้ไขข้อบังคับ มาตรา 110 กำหนดเรื่องการประกาศข้อบังคับที่แก้ไขเพิ่มเติมตามรายละเอียดที่กระทรวงแรงงานอธิบายไว้ กฎหมายไม่ได้กำหนดให้ทุกบริษัทต้องมี “หมวด AI” โดยเฉพาะ การเพิ่มนโยบายจึงเป็นการจัดการความเสี่ยงให้ตรงกับงานและข้อมูลที่องค์กรถืออยู่
ถ้าข้อมูลที่พนักงานป้อนทำให้ระบุตัวบุคคลได้ พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลเข้ามาเกี่ยวข้อง โดยมาตรา 37 กำหนดหน้าที่ของผู้ควบคุมข้อมูลในการจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม รายชื่อลูกค้า ประวัติผู้สมัคร และข้อมูลพนักงานจึงต้องถูกประเมินตามหน้าที่นี้ด้วย ไม่ควรตีความว่าพนักงานกดยอมรับเงื่อนไขของเครื่องมือแล้วบริษัทหมดความรับผิดชอบ สามารถอ่านตัวบทกฎหมายที่หน่วยงานรัฐเผยแพร่ประกอบ
แนวทาง Generative AI สำหรับองค์กรของ ETDA เสนอให้มีนโยบายการใช้ที่ครอบคลุมพนักงานและผู้ปฏิบัติงาน รวมถึงการรักษาความลับและข้อมูลส่วนบุคคล เอกสารนี้เป็นแนวทาง ไม่ใช่บทบัญญัติที่บังคับให้ทุกองค์กรใช้ถ้อยคำเดียวกัน
คนทั่วไปมักเข้าใจว่า แค่เขียนว่า “ห้ามใช้ AI กับงานบริษัท” ก็พอลงโทษทุกกรณี
แต่ในทางกฎหมายต้องดูว่า ลูกจ้างได้รับทราบกติกาอะไร เครื่องมือที่ใช้ทำงานอย่างไร ข้อมูลใดถูกส่งออกไป และบริษัทมีมาตรการของตัวเองเพียงใด
จุดเสี่ยงจริงอยู่ตรงนี้ นโยบายเขียนกว้าง แต่บริษัทอนุญาตให้ใช้ AI ในงานประจำโดยไม่มีบัญชีเครื่องมือหรือวิธีอนุมัติ
ทางเลือกที่ควรทำต่อคือ ตรวจระบบที่ใช้อยู่จริงก่อนร่างกติกา แล้วทำเอกสารให้พนักงานอ่านและปฏิบัติตามได้
เริ่มจากบัญชีเครื่องมือที่องค์กรอนุมัติ บางบริการมีสัญญาระดับองค์กรและตั้งค่าการเก็บข้อมูลต่างจากบัญชีส่วนตัว ถัดมาคือชั้นความลับ: ข้อมูลสาธารณะอาจใช้ช่วยร่างได้ แต่ไฟล์ลูกค้า ข้อมูลสุขภาพ รหัสผ่าน หรือเอกสารที่ยังไม่เปิดเผยควรมีกติกาที่เข้มกว่า อย่าเขียนเพียง “ข้อมูลสำคัญ” เพราะแต่ละแผนกจะตีความไม่เหมือนกัน
นโยบายต้องบอกด้วยว่าใครตรวจผลลัพธ์ก่อนส่งให้ลูกค้า ใครอนุมัติการใช้ข้อมูลจริง และเมื่อลูกจ้างเผลอป้อนข้อมูลผิดประเภทต้องแจ้งใครภายในบริษัท การแจ้งเหตุเร็วช่วยให้ฝ่ายที่รับผิดชอบตรวจข้อเท็จจริงและประเมินหน้าที่ตามกฎหมายได้ การเขียนว่า “ใครทำผิดต้องรับผิดทั้งหมด” โดยไม่มีขั้นตอนสอบสวน ไม่ช่วยให้บริษัททราบว่าข้อมูลไปอยู่ที่ไหน
อย่าตัดสินจากคำว่า “ใช้ AI” เพียงคำเดียว ต้องแยกว่าใช้เครื่องมือใด ใส่ข้อมูลอะไร มีคำสั่งห้ามที่ชัดและรับทราบแล้วหรือไม่ ข้อมูลถูกเข้าถึงต่อหรือไม่ และพนักงานรายงานเหตุเองหรือปกปิดไว้ การลงโทษควรเดินตามข้อบังคับและข้อเท็จจริงที่ตรวจได้ หากจะอ้างเป็นเหตุเลิกจ้างโดยไม่จ่ายค่าชดเชย ต้องตรวจเงื่อนไขตามกฎหมายคุ้มครองแรงงานอย่างเคร่งครัด ไม่ใช่ติดป้ายในนโยบายว่า “ผิดร้ายแรงทุกกรณี” แล้วถือว่าจบ
ลูกจ้างอาจโต้แย้งว่าบริษัทไม่เคยกำหนดเครื่องมือที่ห้ามใช้ หัวหน้างานส่งลิงก์ AI ให้ใช้ หรือข้อมูลที่ป้อนไม่ใช่ข้อมูลลับ ข้อโต้แย้งเหล่านี้แก้ด้วยหลักฐานการสื่อสาร นโยบายที่ชัด และบันทึกการสอบสวน ไม่ใช่เพิ่มโทษให้แรงขึ้นหลังเหตุเกิด อ่านเรื่องข้อบังคับเกี่ยวกับการทำงานที่กฎหมายกำหนดประกอบก่อนปรับหมวดวินัย
หากข้อมูลเป็นรายชื่อลูกค้าจำนวนมาก มีข้อมูลอ่อนไหว หรือคู่สัญญากำหนดหน้าที่แจ้งเหตุไว้ ควรให้ทนายและผู้ดูแลข้อมูลส่วนบุคคลตรวจเอกสารทันที ข้อสรุปเรื่อง “ต้องแจ้งใครภายในเมื่อไร” ขึ้นอยู่กับลักษณะเหตุจริง ไม่ควรใช้ข้อความสำเร็จรูปตอบทุกกรณี
สำนักงานช่วยตรวจสัญญาจ้าง ข้อบังคับเดิม และนโยบายรักษาข้อมูลให้ใช้ถ้อยคำสอดคล้องกัน ก่อนร่างกติกา AI จะถามวิธีทำงานจริงของแต่ละแผนกและสิทธิที่ผู้ให้บริการเครื่องมือได้รับ หากมีเหตุเกิดขึ้นแล้ว ต้องแยกงานสอบสวนทางวินัยออกจากการประเมินหน้าที่ด้านข้อมูลส่วนบุคคล เพื่อไม่ให้การแก้ปัญหาหนึ่งสร้างปัญหาอีกด้าน ดูรายละเอียดบริการร่างข้อบังคับเกี่ยวกับการทำงานของบริษัท
ส่งสัญญาจ้าง ข้อบังคับเดิม และตัวอย่างการใช้ AI ในงานให้ทีมทนายตรวจความสอดคล้องก่อนประกาศใช้
บทความนี้เป็นข้อมูลกฎหมายทั่วไป ไม่ใช่คำวินิจฉัยเฉพาะคดี เพราะแต่ละกรณีต้องพิจารณาจากข้อเท็จจริง เอกสาร และพยานหลักฐานประกอบ
Powered by Froala Editor