ด้านข้อมูลส่วนบุคคล สำนักงาน Privacy Commissioner for Personal Data หรือ PCPD ของฮ่องกงได้เผยแพร่ Checklist on Guidelines for the Use of Generative AI by Employees ในเดือนมีนาคม 2025 เพื่อช่วยให้องค์กรจัดทำนโยบายหรือแนวทางภายในสำหรับการใช้ GenAI ของพนักงานในการทำงาน และให้สอดคล้องกับ Personal Data (Privacy) Ordinance หรือ PDPO
| เอกสารหรือกรอบ | เหมาะกับใคร | ประเด็นที่ต้องใช้จริง |
|---|---|---|
| Hong Kong Generative Artificial Intelligence Technical and Application Guideline | ผู้พัฒนาเทคโนโลยี ผู้ให้บริการ และผู้ใช้ GenAI | ครอบคลุมขอบเขตการใช้งาน ข้อจำกัด ความเสี่ยงที่อาจเกิดขึ้น และหลักธรรมาภิบาลของ GenAI |
| แนวทางการทำนโยบายภายในตาม DPO guideline | องค์กรที่นำบริการ GenAI มาใช้ | ระบุเครื่องมือที่ใช้ได้ วัตถุประสงค์ที่ใช้ได้ ขอบเขตนโยบาย ประเภทและปริมาณข้อมูลที่ป้อนได้ วิธีใช้ผลลัพธ์ และวิธีเก็บผลลัพธ์ |
| Checklist on Guidelines for the Use of Generative AI by Employees | องค์กรที่มีพนักงานใช้ GenAI ในงาน | ช่วยให้องค์กรจัดทำนโยบายภายในสำหรับการใช้ GenAI ของพนักงาน และสอดคล้องกับ PDPO |
| แนวทาง AI ด้านความเป็นส่วนตัวของ PCPD | องค์กรที่จัดหา ใช้ หรือพัฒนา AI ที่เกี่ยวข้องกับข้อมูลส่วนบุคคล | มีแนวปฏิบัติ หลักจริยธรรมด้าน AI และรายการประเมินตนเอง เพื่อช่วยให้องค์กรปฏิบัติตาม PDPO หรือ Personal Data (Privacy) Ordinance (Cap. 486) |
ความเข้าใจผิดที่พบบ่อยคือ เมื่อยังไม่มีกฎหมาย AI เฉพาะ ก็แปลว่ายังไม่ต้องทำอะไร แต่ในทางปฏิบัติ การกำกับดูแล AI ของฮ่องกงกำลังเกิดจากหลายชั้นพร้อมกัน ได้แก่ กฎหมายเดิม แนวปฏิบัติของรัฐบาล และแนวทางด้านข้อมูลส่วนบุคคล
DPO ระบุประเด็นความเสี่ยงของ GenAI ไว้ชัดเจน เช่น ข้อมูลรั่วไหล อคติของโมเดล และข้อผิดพลาดของโมเดล ส่วน PCPD เชื่อมโยงการใช้ GenAI ของพนักงานกับการจัดทำนโยบายภายในและการปฏิบัติตาม PDPO โดยตรง ดังนั้นองค์กรที่ใช้เครื่องมืออย่าง AI แชตบอต ระบบสรุปเอกสาร ระบบสร้างข้อความ หรือระบบช่วยวิเคราะห์ข้อมูล ควรวางกติกาก่อนเกิดปัญหา ไม่ใช่รอให้เกิดเหตุแล้วค่อยเขียนนโยบายย้อนหลัง
DPO guideline ระบุว่าองค์กรที่นำบริการ GenAI มาใช้ควรจัดทำนโยบายหรือแนวทางภายใน โดยครอบคลุมตั้งแต่เครื่องมือที่อนุญาต วัตถุประสงค์การใช้ ขอบเขตนโยบาย ข้อมูลที่ป้อนได้ การใช้ผลลัพธ์ ไปจนถึงการจัดเก็บผลลัพธ์
รายการขั้นต่ำที่ควรพิจารณา ได้แก่
ในบทความนี้ PDPO หมายถึง Personal Data (Privacy) Ordinance (Cap. 486) ของฮ่องกง ซึ่งเป็นกรอบสำคัญเมื่อการพัฒนา การจัดหา หรือการใช้ AI เกี่ยวข้องกับข้อมูลส่วนบุคคล
PCPD ระบุว่า Checklist สำหรับการใช้ GenAI ของพนักงานมีเป้าหมายเพื่อช่วยให้องค์กรจัดทำนโยบายหรือแนวทางภายในสำหรับการใช้ GenAI ในที่ทำงาน พร้อมกับปฏิบัติตามข้อกำหนดของ PDPO นอกจากนี้ แนวทาง AI ที่กว้างขึ้นของ PCPD ยังมีทั้งคำแนะนำเชิงปฏิบัติ หลักจริยธรรมด้าน AI และแบบประเมินตนเอง เพื่อช่วยให้องค์กรปฏิบัติตาม PDPO ในการพัฒนาและใช้ AI
ในเชิงปฏิบัติ นโยบาย AI จึงไม่ควรถามแค่ว่า ใช้เครื่องมือใดได้บ้าง แต่ต้องถามต่อว่า ข้อมูลมาจากไหน มีข้อมูลส่วนบุคคลหรือไม่ ใครมีสิทธิ์เข้าถึง ป้อนข้อมูลเข้าเครื่องมือภายนอกได้หรือไม่ ผลลัพธ์ถูกเก็บไว้ที่ใด และมีคนตรวจทานก่อนนำไปใช้จริงหรือไม่
DPO guideline ไม่ได้พูดกับนักพัฒนาหรือผู้ให้บริการเท่านั้น แต่ยังให้แนวทางเชิงปฏิบัติแก่ผู้ใช้เทคโนโลยี GenAI ด้วย หากคุณใช้ GenAI ในงาน วิธีที่ปลอดภัยกว่าคือเริ่มจากนโยบายขององค์กร ไม่ใช่นำเอกสารบริษัท ข้อมูลลูกค้า ข้อมูลพนักงาน หรือข้อมูลภายในไปวางในเครื่องมือสาธารณะตามดุลพินิจส่วนตัว
อีกเรื่องที่ต้องจำคือ ผลลัพธ์ของ AI ไม่ควรถูกมองว่าถูกต้องเสมอไป DPO ระบุความเสี่ยงทางเทคนิคของ GenAI เช่น อคติของโมเดลและข้อผิดพลาดของโมเดล งานสำคัญ เช่น เอกสารภายนอก การสื่อสารกับลูกค้า งานที่เกี่ยวกับกฎหมาย สุขภาพ การเงิน หรือข้อมูลส่วนบุคคล จึงควรมีการตรวจทานโดยมนุษย์ก่อนใช้งานจริง
ถ้าหมายถึงกฎหมาย AI เฉพาะฉบับเดียวที่กำกับ AI, big data หรือ machine learning โดยตรง ข้อมูลปี 2025 ระบุว่ายังไม่มีกรอบกฎหมายแบบ standalone ดังกล่าวในฮ่องกง แต่ฮ่องกงมีแนวปฏิบัติ GenAI ของ DPO แนวทางด้านความเป็นส่วนตัวของ PCPD และข้อกำหนดภายใต้ PDPO ที่ต้องพิจารณาร่วมกัน
DPO เผยแพร่ Hong Kong Generative Artificial Intelligence Technical and Application Guideline เมื่อวันที่ 15 เมษายน 2025 แนวปฏิบัตินี้ให้คำแนะนำเชิงปฏิบัติสำหรับผู้พัฒนาเทคโนโลยี ผู้ให้บริการ และผู้ใช้ GenAI โดยครอบคลุมขอบเขตการใช้งาน ข้อจำกัด ความเสี่ยง และหลักธรรมาภิบาล
แหล่งข้อมูลที่อ้างไม่ได้บอกว่าฮ่องกงมี AI Act ฉบับใหม่ที่บังคับให้องค์กรทุกประเภทต้องทำนโยบายแบบเดียวกัน แต่ DPO guideline ระบุว่าองค์กรที่ใช้บริการ GenAI ควรมีนโยบายหรือแนวทางภายในครอบคลุมเครื่องมือ วัตถุประสงค์ ข้อมูลที่ป้อนได้ การใช้ผลลัพธ์ และการเก็บผลลัพธ์ ขณะเดียวกัน PCPD ก็เผยแพร่ Checklist เพื่อช่วยองค์กรจัดทำนโยบายการใช้ GenAI ของพนักงานให้สอดคล้องกับ PDPO
คำตอบขึ้นอยู่กับนโยบายขององค์กรและลักษณะข้อมูลที่ใช้ DPO guideline แนะนำให้องค์กรกำหนดเครื่องมือที่อนุญาต วัตถุประสงค์ที่ใช้ได้ และประเภทกับปริมาณข้อมูลที่ป้อนเข้า GenAI ได้ หากเกี่ยวข้องกับข้อมูลส่วนบุคคลหรือข้อมูลภายใน ควรตรวจสอบนโยบายองค์กรและข้อกำหนดด้านความเป็นส่วนตัวก่อนใช้งาน
ภาพรวมของฮ่องกงในปี 2025 คือ ยังไม่มีกฎหมาย AI เฉพาะแบบฉบับเดียวที่ครอบคลุม AI, big data และ machine learning โดยตรง แต่มีแนวปฏิบัติ GenAI ของ DPO แนวทางของ PCPD และ PDPO ที่องค์กรต้องนำมาพิจารณาเมื่อใช้ AI โดยเฉพาะเมื่อเกี่ยวข้องกับข้อมูลส่วนบุคคล
สำหรับองค์กร ขั้นแรกที่ทำได้ทันทีคือจัดทำนโยบายใช้ GenAI ที่ใช้งานได้จริง: กำหนดเครื่องมือที่อนุญาต วัตถุประสงค์ ข้อมูลที่ป้อนได้ วิธีใช้และเก็บผลลัพธ์ สิทธิ์ของพนักงานและอุปกรณ์ รวมถึงกระบวนการจัดการความเสี่ยงเรื่องข้อมูลรั่วไหล อคติ และข้อผิดพลาดของโมเดล
หมายเหตุ: บทความนี้เป็นข้อมูลสรุปตามแหล่งสาธารณะที่อ้างไว้ ไม่ใช่คำแนะนำทางกฎหมาย หากเกี่ยวข้องกับการใช้งาน AI ความเสี่ยงสูง การประมวลผลข้อมูลส่วนบุคคลจำนวนมาก หรือธุรกิจที่อยู่ภายใต้การกำกับเฉพาะ ควรตรวจสอบเอกสารทางการและขอคำแนะนำจากผู้เชี่ยวชาญ