สิทธิที่จะไม่ตกอยู่ภายใต้การตัดสินใจอัตโนมัติในยุคปัญญาประดิษฐ์: การวิเคราะห์เปรียบเทียบกฎหมายคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย กับกรอบกฎหมาย GDPR และ AI Act ของสหภาพยุโรป
Main Article Content
บทคัดย่อ
การพัฒนาอย่างรวดเร็วของเทคโนโลยีปัญญาประดิษฐ์ (Artificial Intelligence: AI) ได้เปลี่ยนแปลงรูปแบบการประมวลผลข้อมูลส่วนบุคคลอย่างมีนัยสำคัญ โดยเฉพาะการใช้ระบบการตัดสินใจอัตโนมัติ (Automated Decision-Making: ADM) ในการพิจารณาสินเชื่อ การคัดกรองบุคลากร และการประเมินความเสี่ยงด้านประกันภัย ขณะที่พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) ยังปราศจากบทบัญญัติคุ้มครองที่เทียบเท่ากรอบกฎหมายของสหภาพยุโรป บทความวิจัยนี้มีวัตถุประสงค์เพื่อ 1) วิเคราะห์หลักการและกลไกการคุ้มครองสิทธิที่จะไม่ตกอยู่ภายใต้การตัดสินใจอัตโนมัติตามกรอบกฎหมาย GDPR มาตรา 22, EU AI Act มาตรา 86 และบรรทัดฐานคำวินิจฉัยของ CJEU 2) วิเคราะห์และจำแนกช่องว่างทางกฎหมายของ PDPA พ.ศ. 2562 ในประเด็นการคุ้มครองเจ้าของข้อมูลจากการตัดสินใจอัตโนมัติ 3) วิเคราะห์เปรียบเทียบกลไกทางกฎหมายของทั้งสองระบบโดยใช้ Functional Equivalence Method และ 4) เสนอแนะแนวทางการปรับปรุงกฎหมายไทยเพื่อยกระดับการคุ้มครองเจ้าของข้อมูลส่วนบุคคลในบริบทของปัญญาประดิษฐ์
การวิจัยนี้เป็นการวิจัยเชิงคุณภาพ (Qualitative Research) ด้วยวิธีการวิจัยทางเอกสาร (Documentary Research) โดยใช้ระเบียบวิธีวิจัยกฎหมายเชิงหลักการ (Doctrinal Legal Research) ผสานกับการวิเคราะห์กฎหมายเปรียบเทียบตามแนวทางความเท่าเทียมทางหน้าที่ (Functional Equivalence) ของ Zweigert และ Kötz ขอบเขตข้อมูลครอบคลุมแหล่งข้อมูลปฐมภูมิของสองระบบกฎหมาย ได้แก่ GDPR มาตรา 4, 13–15, 22 และ 35 พร้อม Recitals 71–73, EU AI Act มาตรา 3, 5, 6, 9, 14, 59 และ 86, บรรทัดฐานคำวินิจฉัยของ CJEU ในคดี SCHUFA Holding (C-634/21) และ Dun & Bradstreet Austria (C-203/22), แนวปฏิบัติของ EDPB และ PDPA พ.ศ. 2562 พร้อมกฎหมายลำดับรอง การวิเคราะห์ข้อมูลดำเนินการผ่าน 3 กลไกหลัก ได้แก่ การวิเคราะห์ตัวบทกฎหมาย (Doctrinal Analysis) การวิเคราะห์เปรียบเทียบเชิงหน้าที่ (Functional Equivalence Method) และการวิเคราะห์ช่องว่างทางกฎหมาย (Gap Analysis)
ผลการวิจัยพบว่า 1) กรอบกฎหมายของสหภาพยุโรปใช้ระบบการคุ้มครอง 4 ชั้น ได้แก่ (1) GDPR มาตรา 22 ที่วางข้อห้ามพร้อมข้อยกเว้น 3 ประการและมาตรการคุ้มครองบังคับ รวมถึงการแทรกแซงโดยมนุษย์ (Human Intervention) สิทธิโต้แย้ง และสิทธิได้รับคำอธิบายอัลกอริทึม (2) EU AI Act มาตรา 14 และ 86 ที่กำหนดการกำกับดูแลโดยมนุษย์ตั้งแต่การออกแบบ (Human Oversight-by-Design) (3) บรรทัดฐานคำวินิจฉัยของ CJEU ที่วางหลัก Determining Role Test และมาตรฐานกระบวนการและหลักการที่นำมาใช้จริง และ (4) มาตรการ Soft Law ของ EDPB และ 2) PDPA มีช่องว่างทางกฎหมาย 5 ประการ ได้แก่ การขาดสิทธิปฏิเสธ ADM การขาดการกำกับดูแลการจัดทำโปรไฟล์ (Profiling) ความโปร่งใสของอัลกอริทึมที่ไม่เพียงพอ การขาดบทบัญญัติเรื่องการประเมินผลกระทบ (DPIA) และกลไกบังคับใช้ที่อ่อนแอ ส่งผลให้ความแตกต่างระหว่างสองระบบกฎหมายมีลักษณะเป็นความแตกต่างเชิงโครงสร้างในหลายมิติ (Multidimensional Structural Divergence)
โดยสรุป ผู้วิจัยเสนอให้แก้ไขเพิ่มเติม PDPA โดยบัญญัติมาตรา 32/1 เพื่อรับรองสิทธิที่จะไม่ตกอยู่ภายใต้การตัดสินใจอัตโนมัติ กำหนดหน้าที่การแทรกแซงโดยมนุษย์อย่างมีความหมาย หน้าที่ด้านความโปร่งใสของอัลกอริทึม และการบังคับจัดทำ DPIA สำหรับ ADM ที่มีความเสี่ยงสูง พร้อมมาตรการเร่งด่วนผ่านการออกแนวปฏิบัติของสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (PDPC) ทั้งนี้ มาตรา 32/1 ดังกล่าวมีสถานะเป็นข้อเสนอของผู้วิจัย มิใช่บทบัญญัติที่มีอยู่ในกฎหมายปัจจุบัน
Article Details
เอกสารอ้างอิง
ธนาคารแห่งประเทศไทย. (2566). แนวนโยบายการให้สินเชื่ออย่างรับผิดชอบ (Responsible Lending). ธนาคารแห่งประเทศไทย.
พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 [Personal Data Protection Act B.E. 2562]. (2562, 27 พฤษภาคม). ราชกิจจานุเบกษา, 136(69 ก).
รัฐธรรมนูญแห่งราชอาณาจักรไทย พ.ศ. 2560 [Constitution of the Kingdom of Thailand B.E. 2560]. (2560, 6 เมษายน). ราชกิจจานุเบกษา, 134(40 ก).
สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล. (2567). แผนแม่บทการคุ้มครองข้อมูลส่วนบุคคลของประเทศไทย พ.ศ. 2567–2570. สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล.
สำนักงานคณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ. (2565). แนวปฏิบัติจริยธรรมด้านปัญญาประดิษฐ์ (Thailand AI Ethics Guideline). สำนักงานคณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ.
สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์. (2566). แนวทางธรรมาภิบาลปัญญาประดิษฐ์สำหรับผู้บริหารองค์กร (AI Governance Guideline for Executives). สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์.
สำนักงานสภานโยบายการอุดมศึกษา วิทยาศาสตร์ วิจัยและนวัตกรรมแห่งชาติ และศูนย์เทคโนโลยีอิเล็กทรอนิกส์และคอมพิวเตอร์แห่งชาติ. (2565). แผนปฏิบัติการด้านปัญญาประดิษฐ์แห่งชาติเพื่อการพัฒนาประเทศไทย ระยะที่ 1 (พ.ศ. 2565–2570). กระทรวงการอุดมศึกษา วิทยาศาสตร์ วิจัยและนวัตกรรม.
Alqodsi, E., & Gura, D. (2025). Reflections on the data protection compliance of AI systems under the EU AI Act. Cogent Social Sciences, Article 2560654.
Court of Justice of the European Union. (2023, December 7). Case C-634/21, OQ v. Land Hessen (SCHUFA Holding – Scoring), ECLI:EU:C:2023:957.
Court of Justice of the European Union. (2025, February 27). Case C-203/22, CK v. Dun & Bradstreet Austria GmbH, ECLI:EU:C:2025:131.
European Data Protection Board. (2018). Guidelines on automated individual decision-making and profiling (WP251 rev.01). EDPB.
European Data Protection Board. (2024). Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models. EDPB.
European Union. (2016). Regulation (EU) 2016/679 of the European Parliament and of the Council (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88.
European Union. (2024). Regulation (EU) 2024/1689 of the European Parliament and of the Council (Artificial Intelligence Act). Official Journal of the European Union, L, 2024/1689, 1–144.
Felzmann, H., Fosch-Villaronga, E., Lutz, C., & Tamo-Larrieux, A. (2019). Transparency you can trust: Transparency requirements for artificial intelligence between legal norms and best practices. Social Media + Society, 5(2), 1–14.
Kaminski, M. E., & Malgieri, G. (2020). Algorithmic impact assessments under the GDPR: Producing multi-layered explanations. International Data Privacy Law, 11(2), 125–144.
Malgieri, G., & Comandé, G. (2017). Why a right to legibility of automated decision-making exists in the General Data Protection Regulation. International Data Privacy Law, 7(4), 243–265.
Pasquale, F. (2015). The Black Box Society: The secret algorithms that control money and information. Harvard University Press.
Selbst, A. D., & Powles, J. (2017). Meaningful information and the right to explanation. International Data Privacy Law, 7(4), 233–242.
Tilleke & Gibbins. (2023). AI, privacy, and data protection: Legal considerations in Southeast Asia. Tilleke & Gibbins International Ltd. สืบค้นจาก https://www.tilleke.com/resources/ai-privacy-and-data-protection-legal-considerations-in-southeast-asia/
UNESCO. (2025). Global AI ethics and governance observatory: Thailand country profile. United Nations Educational, Scientific and Cultural Organization. สืบค้นจาก https://www.unesco.org/ethics-ai
van Kolfschooten, H. B. (2024). A health-conformant reading of the GDPR's right not to be subject to automated decision-making. Medical Law Review, 32(3), 373–391.
Veale, M., & Zuiderveen Borgesius, F. (2021). Is that your final decision? Multi-stage profiling, selective effects, and Article 22 of the GDPR. International Data Privacy Law, 11(4), 319–332.
Wachter, S., Mittelstadt, B., & Floridi, L. (2017). Why a right to explanation of automated decision-making does not exist in the General Data Protection Regulation. International Data Privacy Law, 7(2), 76–99.
Zweigert, K., & Kötz, H. (1998). An introduction to comparative law (3rd ed.). Oxford University Press.