กฎหมายสามัญประจำธุรกิจ by Lawxtech

กฎหมายสามัญประจำธุรกิจ by Lawxtech LawXTech
กฎหมายย่อยง่าย เข้าถึงได้ทุกคน

07/09/2026

ทำไมถึงสร้าง LawXTech?
หนึ่งใน Pain ที่เราเห็นบ่อยจากเจ้าของธุรกิจและ SME คือ การมองว่ากฎหมายเป็นเรื่องยาก ไกลตัว และมีแต่ค่าใช้จ่าย จึงเลือกที่จะรอให้เกิดปัญหา แล้วค่อยหาความช่วยเหลือ
แต่ในความเป็นจริง การเข้าใจกฎหมาย วางแผน และจัดทำเอกสารให้ถูกต้องตั้งแต่ต้น อาจประหยัดกว่าการแก้ปัญหาในภายหลัง ทั้งด้านค่าใช้จ่าย เวลา และโอกาสทางธุรกิจที่อาจเสียไป
LawXTech จึงเกิดขึ้นจากความตั้งใจที่จะนำเทคโนโลยีมาช่วยทำให้บริการทางกฎหมาย:
> เข้าใจง่ายขึ้น
> เข้าถึงง่ายขึ้น
> วางแผนค่าใช้จ่ายได้
> สนับสนุนการเติบโตของธุรกิจได้จริง
เพราะเราไม่อยากเป็นเพียงที่ปรึกษาที่คุณนึกถึงเมื่อเกิดปัญหา แต่ตั้งใจเป็น Your Legal Buddy เพื่อนคู่คิดทางกฎหมายที่พร้อมเติบโตไปกับธุรกิจของคุณ
และเมื่อเทคโนโลยีสามารถเปลี่ยนวิธีให้บริการทางกฎหมายได้ เทคโนโลยีที่กำลังถูกพูดถึงมากที่สุดอย่าง AI จะเข้ามาเปลี่ยนวิธีทำงานและการเติบโตของธุรกิจอย่างไร?
ฝากติดตาม EP.หน้า แล้วมาคุยเรื่อง AI ไปพร้อมกันค่ะ
#กฎหมายธุรกิจ

01/09/2026

10 ปีที่ลาว เปลี่ยนเส้นทางจากทนาย Law Firm สู่ผู้ก่อตั้ง LawXTech ได้อย่างไร?

จากโปรเจกต์โรงไฟฟ้าเพียงหนึ่งโปรเจกต์ สู่การทำงานกับรัฐบาลลาวและองค์กรระดับโลก รวมถึงการได้รู้จัก FinTech และ LegalTech เป็นครั้งแรก

โอกาสที่ไม่ได้อยู่ในแผน กลับกลายเป็นจุดเริ่มต้นของ LawXTech

EP ต่อไป เราจะพาไปดูว่า LegalTech ที่พี่ขวัญพบในวันนั้น เปลี่ยนมุมมองต่อวงการกฎหมายอย่างไร
#กฎหมายธุรกิจ

"5 คำถามเดิม แต่ถามกับ 'ประกาศความเป็นส่วนตัว' — ภาค 2 ของ TH-AI Passport"โพสต์ที่แล้ว "ขวัญ" ชวนอ่านข้อกำหนดการใช้งานด้...
25/08/2026

"5 คำถามเดิม แต่ถามกับ 'ประกาศความเป็นส่วนตัว' — ภาค 2 ของ TH-AI Passport"

โพสต์ที่แล้ว "ขวัญ" ชวนอ่านข้อกำหนดการใช้งานด้วย 5 คำถาม รอบนี้ใช้คำถามชุดเดิม ถามกับประกาศความเป็นส่วนตัว ซึ่งเป็นประเด็นที่คนกังวลกันค่อนข้างมาก โดยเฉพาะในประเด็นการคุ้มครองภายใต้ PDPA ด้วยการใช้อำนาจรัฐ

เริ่มจากเรื่องแรกที่ขวัญคิดว่า หลาย ๆ คนอาจจะเข้าใจกันคลาดเคลื่อนมากที่สุดก่อน

⚠️ ตั้งหลักก่อน: เราไม่ได้ให้ "ความยินยอม" เพื่อให้มีการประมวลผลข้อมูลส่วนบุคคลในการใช้ TH-AI Passport นะคะ การที่ สดช. จะดำเนินการประมวลผลข้อมูลส่วนบุคคลของ "เรา" ในฐานะเจ้าของข้อมูลส่วนบุคคลที่เป็นผู้ใช้บริการแพลตฟอร์มนี้ แทบไม่ได้อาศัย "ความยินยอม" เลย

⚖️ แต่ฐานทางกฎหมายหลักที่โครงการใช้คือ ภารกิจของรัฐ ตามมาตรา 24(4) ส่วนความยินยอมถูกใช้เฉพาะเรื่องคุกกี้และการตลาด

ทำไมเรื่องนี้ถึงสำคัญ? เพราะมันเปลี่ยนสิทธิของเราทั้งชุด เราต้องยอมรับทุกการประมวลผลข้อมูลส่วนบุคคลที่ประกาศไว้ เพราะจะไม่ใช่การเลือกที่จะให้ความยินยอมหรือไม่ก็ได้ และจะไม่ใช่การให้สิทธิในการถอนความยินยอมได้

📝 ไม่ใช่เรื่องแปลกหรือผิดปกตินะคะ — โครงการรัฐใช้ฐานภารกิจของรัฐเป็นเรื่องปกติ แต่ก็มีหลายประเด็นที่ขวัญคิดว่า เราต้องทำความเข้าใจในรายละเอียด เพราะแน่นอนว่า ย่อมกระทบต่อสิทธิของ "เรา" ในฐานะเจ้าของข้อมูลส่วนบุคคลอย่างแน่นอน

1️⃣ ใครเป็นคนใช้ข้อมูลของเรา

สดช. เป็นผู้ควบคุมข้อมูลส่วนบุคคล — คนเดียว และเป็น สดช. ที่มีหน้าที่ต้องปฏิบัติตาม PDPA ทั้งหมด ทั้งการประเมินความจำเป็น (Necessity) การแจ้งให้ทราบถึงการประมวลผลข้อมูลส่วนบุคคล (No Surprise) การรักษาความมั่นคงปลอดภัยในข้อมูลส่วนบุคคล (Keep it Safe) และการเคารพสิทธิ "เรา" ในฐานะเจ้าของข้อมูลส่วนบุคคล

ผู้ให้บริการโมเดล AI และผู้รับจ้างที่วางระบบ อยู่ในฐานะผู้ประมวลผล/ผู้รับข้อมูลที่อยู่ถัดลงไป

🎯 สิ่งที่ควรทราบ: ในทาง PDPA ไม่ว่าข้อมูลจะไหลไปกี่ทอด สดช. ยังต้องรับผิดชอบ เราไม่ต้องไปตามเรื่องกับบริษัทต่างชาติเอง แต่ด้วยความที่ผู้ควบคุมข้อมูลส่วนบุคคลเป็นหน่วยงานรัฐ การอ้างฐานความชอบด้วยกฎหมายในการประมวลผลข้อมูลส่วนบุคคลจึงกว้างกว่าการปฏิบัติตามสัญญาในระดับเอกชนอยู่ค่อนข้างมาก โดยเฉพาะการอ้าง Public Task ซึ่งถูกอ้างอิงในหลายจุดประสงค์การประมวลผลข้อมูลส่วนบุคคล

2️⃣ เขาเก็บอะไร เอาไปทำอะไร โดยหลักๆ

1. ข้อมูลตัวตน: ชื่อ-สกุล เลขบัตรประชาชน วันเกิด อาชีพ ช่วงรายได้ จังหวัด (มาจาก ThaID/ทางรัฐ)
👉 ความน่าสนใจอยู่ที่ว่า การยืนยันตัวตนนี้ทำละเอียดและลึกกว่าแพลตฟอร์มอื่น ๆ โดยเฉพาะมีการเก็บวันเกิด อาชีพ ช่วงรายได้ ซึ่งค่อนข้างละเอียด และอาจจะต้องตรวจสอบว่า มีความเชื่อมโยงกับจุดประสงค์การประมวลผลข้อมูลส่วนบุคคลส่วนใดบ้าง

2. ข้อมูลการใช้งาน: IP อุปกรณ์ log

3. บทสนทนา: prompt ไฟล์แนบ ผลลัพธ์ การกด Thumbs Up/Down
👉 ซึ่งหากมีการใส่ข้อมูลส่วนบุคคลอ่อนไหว (สุขภาพ พฤติกรรมทางเพศ ศาสนา การเมือง) บางส่วนเข้าไป เมื่อเชื่อมกับข้อมูลตัวตน แน่นอนว่าจะเกิดการประมวลผลข้อมูลส่วนบุคคลอ่อนไหวขึ้นมาอย่างแน่นอน โดย สดช. อ้างฐานประโยชน์สาธารณะในการประมวลผลข้อมูลส่วนบุคคลนั้น โดยไม่ขอความยินยอมโดยชัดแจ้ง

📝 หมายเหตุที่น่าสนใจ: สดช. กำหนดว่า โครงการฯ จัดให้มีมาตรการในการทำให้ข้อมูลส่วนบุคคลเป็นข้อมูลที่ไม่สามารถระบุตัวบุคคลที่เป็นเจ้าของข้อมูลส่วนบุคคลได้ (แม้ไม่ชัดเจนว่าในกระบวนการไหนของการประมวลผลข้อมูลส่วนบุคคล) แต่มาตรการดังกล่าวไม่ได้รับรองครอบคลุมถึงเนื้อหาที่เราพิมพ์เองในระดับ Prompt และ Input

ดังนั้น สดช. จึงแนะนำให้เราหลีกเลี่ยงการป้อนข้อมูลส่วนบุคคลหรือข้อมูลอ่อนไหวลงในการสนทนา

4. ข้อมูลการเรียนรู้ และการใช้สิทธิ Tier ต่าง ๆ

🤖 ส่วนการประมวลผลข้อมูลส่วนบุคคล สดช. กำหนดวัตถุประสงค์เป็นสิบข้อ โดยเฉพาะเพื่อการให้บริการ และการบริหารจัดการแพลตฟอร์ม (ทั้งในแง่ต้นทุน ความปลอดภัย การปรับปรุงการให้บริการ)

แต่มีวัตถุประสงค์ 2 ข้อที่น่าสนใจ และค่อนข้างพิเศษจากการให้บริการแพลตฟอร์ม AI อื่น เนื่องจากผู้ควบคุมข้อมูลส่วนบุคคลเป็น สดช. ได้แก่

🔹 การพัฒนา National LLM — บทสนทนาถูกใช้ฝึกโมเดลภาษาไทยแห่งชาติ โดย สดช. กำหนดเป็นการใช้ข้อมูลที่ทำให้ระบุตัวตนไม่ได้

🔹 การตรวจสอบเนื้อหาที่เข้าข่ายความผิด เกี่ยวกับความมั่นคงและ พ.ร.บ.คอมพิวเตอร์ ซึ่งจะมีการส่งต่อข้อมูลให้หน่วยงานบังคับใช้กฎหมายได้ — โดยเอกสารระบุว่าต้องมีมนุษย์ตรวจทานก่อนที่จะมีการส่งข้อมูลไป ไม่ปล่อยให้ระบบตัดสินเอง

‼️แต่สิ่งที่ชัดเจนสำหรับวัตถุประสงค์การตรวจสอบเนื้อหา คือ "ข้อมูลการลงทะเบียนและระบุตัวตน" จะถูกส่งต่อและเปิดเผยไปเพื่อการตรวจสอบและดำเนินการดังกล่าวอย่างชัดเจน ดังนั้นต้องระวังการใช้งานในมุมนี้

🎯 สิ่งที่ควรทราบ: เราต้องรู้ขอบเขตการประมวลผลข้อมูลส่วนบุคคลทั้งหมดให้ชัดเจนก่อนที่เราจะใช้งานแพลตฟอร์ม โดยเฉพาะด้วยเหตุที่จะมีการเก็บข้อมูลยืนยันตัวตน และเก็บบันทึก Chat ทั้งหมดไว้ในระบบที่ดูแลบริหารจัดการโดยภาครัฐ เราจะได้ระมัดระวังในแง่ของการส่งต่อเปิดเผยหรือให้ข้อมูลส่วนบุคคลของเราระหว่างการใช้งาน

3️⃣ เรามีสิทธิอะไร และใช้ยังไง

PDPA ให้สิทธิเราไว้ครบ และแน่นอนว่าเราสามารถใช้ได้กับ สดช. ในฐานะผู้ควบคุมข้อมูลส่วนบุคคล ซึ่งรวมถึงสิทธิ ดังนี้ ขอเข้าถึงและขอสำเนา (ม.30) · ขอแก้ไขให้ถูกต้อง (ม.35) · ขอลบ (ม.33) · ขอระงับใช้ชั่วคราว (ม.34) · ขอโอนย้ายข้อมูล (ม.31) · คัดค้านการประมวลผล (ม.32) · ร้องเรียนต่อ สคส.

‼️แต่สิ่งที่เราต้องทราบคือ: การใช้สิทธิไม่ใช่การกดปุ่มในระบบ — ต้องยื่นผ่านช่องทางที่ประกาศระบุไว้ และ สดช. สามารถปฏิเสธได้หากแสดงให้เห็นถึงเหตุอันชอบด้วยกฎหมายที่สำคัญยิ่งกว่า ซึ่งเมื่อข้อกำหนดฯ วางเรื่องการพัฒนาโมเดลไว้เป็น "สาระสำคัญของการให้บริการ" โอกาสที่คำคัดค้านในส่วนนี้จะถูกปฏิเสธก็มีอยู่พอสมควร เพียงแต่หากปฏิเสธ สดช. ต้องแจ้งเหตุผลให้เราทราบ

🤖 นอกจากสิทธิเกี่ยวเนื่องกับข้อมูลส่วนบุคคลโดยตรงแล้ว เนื่องจากเป็น Platform AI จึงมีการกำหนดสิทธิในการขอคำอธิบายและโต้แย้งผลการตัดสินใจอัตโนมัติและการทำโปรไฟล์ ที่ระบบมีการจัดระดับ Tier ให้คะแนน และออกใบรับรองได้ โดยเอกสารระบุว่ากระบวนการเหล่านี้จะมี Human Oversight กำกับ

🎯 กล่าวโดยสรุป: เช่นเดียวกับการประมวลผลข้อมูลส่วนบุคคลโดยผู้ควบคุมข้อมูลส่วนบุคคลอื่น "เรา" ในฐานะเจ้าของข้อมูลส่วนบุคคลสามารถใช้สิทธิในส่วนที่เกี่ยวข้องกับข้อมูลส่วนบุคคลเราได้ครบถ้วน โดยติดต่อผ่านช่องทางการติดต่อที่แจ้งไว้ในประกาศ แต่สิทธิบางอย่างของเราอาจถูกปฏิเสธได้เช่นกัน เพียงแต่ว่า สดช. ก็ต้องแจ้งให้ทราบถึงเหตุผลในการปฏิเสธดังกล่าว

4️⃣ ถ้าข้อมูลรั่ว ใครรับผิดชอบ

สดช. ในฐานะผู้ควบคุมข้อมูล มีหน้าที่ต้องจัดให้มีมาตรการรักษาความมั่นคงปลอดภัยที่เหมาะสม และต้องรับผิดชอบต่อการประมวลผลข้อมูลส่วนบุคคลตลอดสาย ไม่ว่าจะเป็นการกระทำของ สดช. เอง หรือของผู้ประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวข้อง เช่น ผู้ให้บริการ Cloud หรือผู้ให้บริการภายนอกอื่น

และหากเกิดเหตุการณ์ละเมิดข้อมูลส่วนบุคคลขึ้นจริง สดช. มีหน้าที่แจ้งเหตุละเมิดต่อ สคส. ภายใน 72 ชั่วโมง และต้องแจ้งเจ้าของข้อมูลด้วย หากเหตุนั้นมีความเสี่ยงสูงต่อสิทธิและเสรีภาพของเรา

🎯 ซึ่งแปลว่า: กรณีเกิดเหตุข้อมูลส่วนบุคคลของเรารั่วไหลจริง เรามีผู้รับผิดชอบที่อยู่ในประเทศให้เรียกร้องได้ตามกรอบ PDPA และหากเป็นเหตุที่มีความเสี่ยงสูง เราต้องได้รับการแจ้งพร้อมแนวทางการแก้ไขและเยียวยาที่จะดำเนินการด้วย

5️⃣ ข้อมูลส่วนบุคคลทั้งหมดที่มีการเก็บ อยู่กับเขาอีกนานแค่ไหน

📌 บทสนทนา — เก็บ 1 ปี
📌 ข้อมูลลงทะเบียน รวมถึงข้อมูลการเรียนรู้ — เก็บตลอดระยะเวลาที่มีบัญชีใช้งาน และต่ออีก 3 ปี หลังเลิกใช้งาน
📌 ข้อมูลรวมที่ระบุตัวตนไม่ได้ — ไม่กำหนดระยะเวลา โดยระบุไว้ว่าไม่เป็นข้อมูลส่วนบุคคล
📌 และข้อที่คนตกใจที่สุด — Temporary Chat ก็เก็บ 1 ปีเหมือนกัน ซึ่งคนที่ใช้ ChatGPT มาก่อนจะคุ้นกับ Temporary Chat ที่ลบใน 30 วัน ชื่อโหมดเหมือนกัน แต่ระยะเวลาการเก็บรวบรวมข้อมูลยาวไป 1 ปี "นับจากวันที่สนทนา"

‼️นอกจากนี้อีกข้อที่ "เรา" ต้อง note ไว้เลยคือ ระยะเวลาที่กำหนดไว้ทั้งหมด ถูกระบุว่ามีข้อยกเว้นหนึ่งที่จะทำให้มีการเก็บข้อมูลยาวนานไปกว่าที่กำหนดไว้ในหลักการ คือ ในกรณีที่ สดช. เห็นว่า มีความจำเป็นเพื่อประโยชน์สาธารณะ จะมีการเก็บข้อมูลดังกล่าวไว้นานกว่า 1 ปี

🎯 ซึ่งแปลว่า: ข้อมูลส่วนบุคคลที่เราส่งเข้าไปในระบบ ตั้งแต่การลงทะเบียนและตลอดการใช้งาน ซึ่งมีรายละเอียดค่อนข้างมาก และแน่นอนมากกว่าที่แพลตฟอร์ม AI หรือแพลตฟอร์มเอกชนทั่วไปเก็บ จะถูกเก็บรวบรวมไว้เป็นระยะเวลาที่นานกว่าแพลตฟอร์มอื่นด้วยเงื่อนไขประโยชน์สาธารณะ และแม้จะมีการกำหนดว่าข้อมูลจะถูกเก็บและส่งในรูปแบบที่ไม่สามารถระบุตัวตนได้ แต่กรณีที่ข้อมูล Chat มีข้อมูลที่ระบุตัวตนอยู่ด้วย ข้อมูลนั้นจะถูกเก็บไว้อีก 1 ปีสำหรับทุกบทสนทนา

📝 สรุปแบบ

โครงการเขียน Privacy Notice ฉบับนี้มาละเอียดกว่าแพลตฟอร์ม AI หลายเจ้า มีตารางวัตถุประสงค์ มีฐานกฎหมาย มีระยะเวลาเก็บ มี DPO — ถือว่าทำการบ้านมาดี

แต่ก็ต้องอย่าลืมว่า Privacy Notice นี้อาจจะถูกเปลี่ยนแปลงได้เสมอ พร้อมเงื่อนไขว่า สดช. จะทำเพียงแจ้งการเปลี่ยนแปลง แต่จะไม่มีการแสดงเพื่อให้ยอมรับ หรือขอความยินยอมซ้ำอีก เพราะการที่เรายังใช้บริการอยู่ จะถือว่าเรายอมรับเงื่อนไขที่มีการแก้ไขเสมอ

‼️📝 ท้ายที่สุดแล้ว สิ่งที่ต้องระวัง ถ้าเราใช้บริการ TH-AI Passport: นอกจากข้อมูลการลงทะเบียนแล้ว ในทุกการพิมพ์ อย่าพิมพ์ข้อมูลส่วนบุคคลของตัวเอง เช่น ข้อมูลสุขภาพ ข้อมูลการเงิน หรือข้อมูลลูกค้าที่เป็นของบุคคลอื่นลงไปใน Prompt เพราะข้อมูลเหล่านั้นจะถูกเก็บทั้งบทสนทนานั้น 1 ปีทุกการสนทนา และข้อมูลสนทนาดังกล่าวอาจจะถูกใช้ทั้งในการ Re-Train หรือถูกติดตาม monitor กรณีที่เราใช้ข้อมูลผิดเงื่อนไขการใช้บริการอีกด้วย

ทำความเข้าใจก่อน "ยอมรับ" และลงทะเบียน และคิดก่อน "พิมพ์แชท" เสมอนะคะ

"5 คำถามที่ควรทำความเข้าใจ ก่อนกด 'ยอมรับ' — อ่านข้อกำหนด TH-AI Passport แบบ     เล่าให้ฟัง"รัฐเปิดให้คนไทยใช้ AI ระดับ ...
24/08/2026

"5 คำถามที่ควรทำความเข้าใจ ก่อนกด 'ยอมรับ' — อ่านข้อกำหนด TH-AI Passport แบบ เล่าให้ฟัง"
รัฐเปิดให้คนไทยใช้ AI ระดับ Pro ฟรีถึงปี 70 หลาย ๆ คนน่าจะทำสรุปและเขียนถึงข้อสังเกตที่น่าสนใจกันไปหลากหลายมุมแล้ว
แต่วันนี้ ก่อนที่จะกด "ยอมรับ" และเริ่มใช้งาน ขวัญอยากชวนทำความเข้าใจว่า "เรา" กำลังจะเจออะไรบ้างเมื่อยอมรับข้อตกลงและเงื่อนไข โดยขวัญสรุปสิ่งที่ควรรู้เป็น 5 คำถามที่เราควรทำความเข้าใจ ตามนี้
ป.ล. คำถามพวกนี้สามารถใช้สำหรับการยอมรับเงื่อนไขการใช้บริการแพลตฟอร์มอื่น ๆ ได้เหมือนกัน ไว้ว่างๆ จะมาลองทำสรุปแบบนี้ของแพลตฟอร์มอื่นให้นะคะ 😃
1️⃣ เรากำลังทำสัญญากับใคร?
คู่สัญญาที่เราสามารถบังคับใช้สิทธิและปฏิบัติหน้าที่ต่อเค้าได้โดยตรง ในการใช้งาน TH-AI Passport มีรายเดียว คือ สำนักงานคณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ (สดช.)
แต่สิ่งที่ต้องทำความเข้าใจคือ ในการส่งมอบบริการ โดยเฉพาะส่วนของการใช้บริการ AI จะเป็นการให้บริการโดยเชื่อมต่อ AI Model อีก 14 ราย และข้อ 3.4 ของเงื่อนไขการใช้บริการเขียนว่า เราต้องไม่ใช้งานในลักษณะที่ฝ่าฝืน Usage Policies ของผู้ให้บริการโมเดล AI แต่ละราย และข้อ 2.1 ระบุว่า การเข้าถึงแต่ละโมเดลเป็นไปตามเงื่อนไขที่โครงการฯ กำหนดอีกชั้น
🎯 ซึ่งแปลว่า: กติกาของ OpenAI, Google, Anthropic ฯลฯ ถูกดึงเข้ามาเป็นหน้าที่ของเราด้วย ทั้งที่เราไม่ได้เป็นคู่สัญญากับเขา และตัวข้อกำหนดฯ ไม่ได้แนบลิงก์หรือระบุเวอร์ชันของเอกสารเหล่านั้นไว้ ซึ่งเจ้าของกติกาอาจเปลี่ยนแปลงหรืออัปเดตได้ตลอดเวลา
2️⃣ เราได้ใช้อะไร และได้สิทธิอะไรบ้าง?
โครงการนี้มีบริการ 2 ส่วน แบ่งออกเป็น
ส่วนที่ 1 — ใช้ AI ซึ่งใช้โมเดลได้ตามสิทธิ์ และ Tier ที่ได้รับ
‼️ ส่วนผล Output ที่ได้มา ตามข้อ 9.3 กำหนดชัดเจนว่า เรานำผลลัพธ์ที่ AI สร้างไปใช้ได้ "เพื่อการเรียนรู้และการพัฒนาทักษะตามวัตถุประสงค์ของโครงการฯ" และการใช้งาน Output นั้นต้องอยู่ภายใต้เงื่อนไขของผู้ให้บริการแต่ละราย
👉 สังเกตว่าเขียนกรอบการใช้ประโยชน์มุ่งเป้าไปที่ "การเรียนรู้" ไม่ได้พูดถึงการใช้เชิงพาณิชย์ ดังนั้นตอนได้งานมา อาจเอาไปใช้ได้ไม่อิสระทุกกรณี
ส่วนที่ 2 — เก็บแต้มผ่านการเรียนคอร์ส ไต่ Tier รับใบรับรอง
โดยในส่วนของการได้รับแต้มสะสม คะแนน เครดิต และสิทธิประโยชน์จากการใช้บริการทั้งหมด ข้อ 2.2 ระบุว่า ไม่มีมูลค่าทางการเงิน แลกเป็นเงินไม่ได้ และข้อ 7.2 ให้ยึดคืนได้หากผิดเงื่อนไข และเงื่อนไขการให้แต้ม คะแนน และสิทธิประโยชน์ใด ๆ นี้อาจถูกเปลี่ยนแปลงได้ตลอดเวลา
🎯 ซึ่งแปลว่า: ในการใช้ TH-AI Passport ทั้งหมด “เรา” จะมีสิทธิอยู่ 2 ส่วนที่เชื่อมโยงกันคือสิทธิเข้าไปเก็บแต้ม การเรียนรู้ผ่านคอร์สต่างๆ ที่จะส่งผลต่อเนื่องมายังสิทธิในการใช้งานโมเดล AI ซึ่งการเข้าถึง Model ดังกล่าวน่าจะเป็นเป้าหมายหลักที่ทุกคนอยากใช้ อย่างไรก็ตาม สิ่งที่ต้องทำความเข้าใจคือ Output ที่เราได้มาจากการใช้งานฟรีนี้ มีข้อจำกัดในการนำไปใช้อยู่ด้วยเช่นกัน โดยมุ่งเน้นหนักไปที่การเรียนรู้ มากกว่าการใช้เชิงพาณิชย์
3️⃣ เรามีหน้าที่ หรือข้อจำกัดการใช้งานอะไร?
ข้อ 3.3 — เราต้องรับผิดชอบเนื้อหาที่นำเข้าแพลตฟอร์มด้วยตนเอง
ข้อ 3.4 เราต้องอยู่ภายใต้ข้อห้ามหลายอย่าง เช่น ห้ามเอาผลลัพธ์ไปเผยแพร่โดยแอบอ้างว่าเป็นผลงานมนุษย์เพื่อหลอกลวง · ห้ามเอาไปใช้ตัดสินใจที่กระทบสิทธิคนอื่นอย่างมีนัยสำคัญโดยไม่มีมนุษย์ตรวจสอบ
ข้อ 6.8 — prompt ไฟล์แนบ ผลลัพธ์ การกด Thumbs Up/Down และพฤติกรรมการใช้งาน จะถูกนำไปฝึกฝนซ้ำเพื่อพัฒนา National LLM ซึ่งเอกสารระบุว่า "ถือเป็นสาระสำคัญของการให้บริการ" พร้อมกันนั้นก็ให้สิทธิเราคัดค้านการประมวลผลเพื่อการพัฒนาโมเดลได้ หรือจะเลือกยุติการใช้งานและลบบัญชีตามข้อ 7.4 ก็ได้
👉 จุดที่ต้องเข้าใจคือ เมื่อเอกสารวางเรื่องนี้ไว้ในฐานะ "สาระสำคัญของการให้บริการ" การยื่นคัดค้านจึงมีโอกาสที่จะถูกปฏิเสธได้พอสมควร เพียงแต่หากปฏิเสธ ก็ต้องมีการแจ้งเหตุผลให้เราทราบ
🎯 ซึ่งแปลว่า: ในการใช้งาน (เหมือนกับการใช้งานแพลตฟอร์ม AI อื่น) เราในฐานะผู้ใช้งานต้องปฏิบัติตามกรอบหน้าที่ที่กำหนดไว้ โดยเฉพาะต้องประเมินความเสี่ยงที่จะเกิดขึ้นจากการใช้บริการดังกล่าวเพียงฝ่ายเดียว ตั้งแต่ Input ที่ใส่เข้าไป Prompt ที่สั่ง โดยที่ต้องทราบว่า หากใช้งานผิดเงื่อนไข ข้อ 7.2 ให้โครงการฯ ระงับหรือยกเลิกสิทธิการใช้บริการได้ และมีความเสี่ยงจากการกระทำผิดเงื่อนไขดังกล่าวตามมา
4️⃣ ถ้าเกิดปัญหา ใครรับผิดชอบ?
ข้อ 11 — เราชดใช้ให้โครงการฯ ผู้รับจ้าง และพันธมิตร รวมค่าทนายและค่าดำเนินคดี หากเราทำผิดเงื่อนไข
ข้อ 10 — โครงการฯ รับผิดเฉพาะความเสียหายโดยตรงที่พิสูจน์ได้ ไม่รวมข้อมูลสูญหาย โอกาสที่เสียไป หรือกำไรที่หายไป
ข้อ 9.3 ยังระบุว่าโครงการฯ ไม่รับรองว่าผลลัพธ์จะถูกต้อง ไม่ละเมิดสิทธิใคร หรือมีลักษณะเฉพาะตัว และผลลัพธ์ที่เหมือนหรือคล้ายกันอาจถูกสร้างให้ผู้ใช้รายอื่นได้
🎯 ซึ่งแปลว่า: โดยสรุป เราต้องรับผิดชอบทุกสิ่งที่เราใช้งานบริการนี้ด้วยตนเอง ตั้งแต่ Input (ข้อมูลที่เราจะใส่เข้าไป + Prompt) / Process (model ที่เลือก) / Output (สิ่งที่ได้ออกมาไม่มีการรับประกันใด ๆ และมีข้อจำกัดในการใช้ประโยชน์ผลนั้น) และ Application (ถ้าเอาไปใช้ทำอะไรต้องรับผิดชอบ โดยเฉพาะส่วนที่มีข้อห้ามกำหนดไว้อยู่แล้ว ถ้าไปทำเกินกว่าขอบที่กำหนดไว้ ต้องรับผิดเอง และไม่ได้รับการเยียวยา) นอกจากรับผิดต่อบุคคลทั่วไปแล้ว กรณีที่ทำให้เกิดความเสียหายต่อเนื่องมายัง สดช. หรือโครงการด้วย เราต้องรับผิดชอบต่อ สดช. ด้วย
ทั้งนี้สิ่งที่ควรรู้คือ: ข้อกำหนดนี้ไม่ได้แตกต่างจากแพลตฟอร์มอื่น ๆ ที่เราใช้อยู่นะคะ แต่น่าจะเป็นส่วนที่เราอาจจะไม่ค่อยได้เคยอ่านและกดยอมรับกันไปโดยไม่รู้ตัว
5️⃣ ถ้าเลิกใช้ ก็แปลว่าจบใช่หรือไม่?
ข้อ 7.4 — ลบบัญชีได้ตลอดเวลา แต่หน้าที่บางอย่างจะยังคงตามไปบังคับใช้อยู่
ข้อ 13.5 — หน้าที่เรื่องทรัพย์สินทางปัญญา การชดใช้ค่าเสียหาย และข้อจำกัดความรับผิด ยังผูกพันต่อไป แม้บัญชีถูกลบหรือโครงการจบแล้ว
ข้อ 9.2 — เนื้อหาที่เรานำเข้ายังเป็นสิทธิของเรา แต่สิทธิที่เราให้โครงการฯ ในการเก็บ ทำซ้ำ ดัดแปลง และใช้ เป็นสิทธิที่ให้ไป "โดยไม่มีค่าตอบแทนและไม่จำกัดพื้นที่"
🎯 ซึ่งแปลว่า: ข้อสัญญาบางส่วนอยู่ยาวกว่าบัญชีของเรา — ปกติของสัญญาทั่วไป แต่หลายคนไม่รู้
📝 ข้อสุดท้ายที่ต้องเข้าใจคือ แพลตฟอร์มนี้ไม่ต่างจากแพลตฟอร์มอื่น ที่โครงการฯ สงวนสิทธิในการเปลี่ยนแปลงหรือแก้ไขปรับปรุงข้อกำหนดฯ ฉบับนี้เป็นครั้งคราวตามความเหมาะสม โดยกรณีที่เป็นการแก้ไขในสาระสำคัญ จะมีการแจ้งล่วงหน้าไม่น้อยกว่า 30 วัน (ซึ่งถือว่าให้เวลามากกว่าหลายแพลตฟอร์ม) แต่การที่เรายังใช้งานแพลตฟอร์มต่อไปภายหลังจากวันที่การแก้ไขปรับปรุงมีผลบังคับใช้ สดช. จะถือว่า เราตกลงผูกพันตามข้อกำหนดฯ ที่ได้แก้ไขปรับปรุงนั้นทันที ดังนั้น เราควรกลับมาอ่านเงื่อนไขการใช้บริการเป็นระยะ เพราะเงื่อนไขนั้นอาจเปลี่ยนแปลงได้เสมอ
🤓 สรุปแบบ
ขวัญคิดว่า หากการใช้งานแพลตฟอร์มนี้จะมีประโยชน์ ช่วยเปิดโลกให้ทุกคนเข้าถึง AI Model ได้ ก็สมัครเลยค่ะ แค่ใช้ให้ถูกที่
🤖 ใช้เป็นห้องเรียน มากกว่าห้องทำงานลูกค้า
เพราะต้องเข้าใจว่า การใช้งานนี้จากที่เขียนในข้อกำหนดการใช้งานยังมีข้อจำกัดอยู่มากที่ต้องทำความเข้าใจ โดยเฉพาะเรื่องที่ข้อมูลที่ใช้จะถูกนำไป Re-train ซึ่งแน่นอน
‼️ หากเป็นข้อมูลงานลูกค้า ข้อมูลบริษัท ไฟล์สัญญา แม้เอกสารจะกำหนดว่าการฝึกฝนโมเดลจะใช้ข้อมูลที่ผ่านการทำให้ระบุตัวตนไม่ได้เป็นหลัก (เพื่อลดประเด็นด้านการคุ้มครองข้อมูลส่วนบุคคล) แต่ข้อมูลดังกล่าวก็ยังเป็นข้อมูลความลับที่ไม่ควรถูกนำไปเปิดเผยหรืออัปโหลดเข้าระบบสาธารณะอยู่ดี และหากมีการ upload เข้าไปจริง อาจนำไปสู่ประเด็น trade secret leakage และทำให้ข้อมูลนั้นเสียความเป็นความลับทางการค้าได้
👓 ทำความเข้าใจก่อน "ยอมรับ" และลงทะเบียน และคิดก่อน "พิมพ์แชท" เสมอนะคะ
โพสต์นี้อ่านเฉพาะ "ข้อกำหนดการใช้งาน" ส่วน "ประกาศความเป็นส่วนตัว" มีประเด็นคนละชุด ไว้เล่าต่อโพสต์หน้า

5 ความเข้าใจผิดเรื่อง “ข้อมูลรั่ว” ที่ทำให้องค์กรผิดกฎหมายโดยไม่รู้ตัวช่วงสัปดาห์ที่ผ่านมาเราได้เห็นข่าวข้อมูลส่วนบุคคลร...
06/08/2026

5 ความเข้าใจผิดเรื่อง “ข้อมูลรั่ว” ที่ทำให้องค์กรผิดกฎหมายโดยไม่รู้ตัว

ช่วงสัปดาห์ที่ผ่านมาเราได้เห็นข่าวข้อมูลส่วนบุคคลรั่วไหลมากมายทั้งจากหน่วยงานภาครัฐและเอกชน

วันนี้ทุกข่าวยังอยู่ระหว่างการสอบสวนข้อเท็จจริง ซึ่งคงไม่อยู่ในวิสัยที่ขวัญจะตัดสินได้ว่าใครผิดค่ะ — แต่ขวัญอยากจะถือโอกาสชวนถอดบทเรียนผ่านความเข้าใจผิด 5 ข้อ ที่ขวัญเจอซ้ำ ๆ เวลาเข้าไปช่วยองค์กรวางระบบ PDPA

1️⃣ ❌ “ละเมิดข้อมูลส่วนบุคคล = ข้อมูลหลุดอย่างเดียว”

✅ PDPA กำหนดเป้าหมายว่า การรักษาความมั่นคงปลอดภัยข้อมูลส่วนบุคคล ต้องรักษาข้อมูลส่วนบุคคลนั้นให้ได้ใน 3 ด้าน คือ

🔹 ความลับ — ข้อมูลต้องได้รับการเก็บรักษาไว้เป็นความลับ ไม่ถูกเข้าถึงหรือเปิดเผยโดยไม่ได้รับอนุญาต

🔹 ความถูกต้องครบถ้วน — ข้อมูลต้องไม่ถูกแก้ไข เปลี่ยนแปลงโดยไม่ได้รับอนุญาต

🔹 ความพร้อมใช้งาน — ข้อมูลต้องไม่สูญหาย ถูกทำลาย หรือเข้าถึงโดยไม่ได้รับอนุญาต

🏠 คิดง่าย ๆ เหมือนบ้านหนึ่งหลัง เจ้าของบ้านต้องป้องกันไม่ให้โจรเข้าบ้าน เพื่อรักษาความลับ ป้องกันไม่ให้มีคนเข้ามาสลับของในบ้าน เพื่อรักษาความถูกต้อง และต้องไม่ทำกุญแจหาย หรือต้องทำกุญแจสำรองไว้เผื่อด้วย เพื่อให้ข้อมูลนั้นมีความพร้อมใช้งาน

📱ดังนั้น กรณีชุดข้อมูลถูกเปิดเผยเป็น open data โดยไม่มีฐานความจำเป็นรองรับ หรือกรณี “หมอพร้อม” หากข้อเท็จจริงปรากฏว่าข้อมูลส่วนบุคคลถูกเพิ่มเติมหรือแก้ไขให้ไม่ตรงกับการรับบริการจริง = ข้อมูลส่วนบุคคลรั่วไหลด้วยเช่นกัน

👉 To-Do นิยาม “เหตุละเมิดข้อมูลส่วนบุคคล” ให้ครอบคลุมเพื่อให้ทั้งองค์กรพร้อมกันเฝ้าระวังและติดตามเพื่อรับมือให้ได้ครบทุกเหตุการณ์

2️⃣ ❌ “ละเมิด = ถูกแฮก หรือโดน ransomware”

✅ แน่นอนว่า กรณีเกิดการ Hack = เกิดเหตุละเมิดข้อมูลส่วนบุคคลแน่นอน และแม้จะเกิดจากการกระทำของคนนอก ผู้ควบคุมข้อมูลส่วนบุคคลก็ยังคงต้องรับผิดชอบก่อนแล้ว ไปเอาผิดกับ Hacker แยกต่างหาก

แต่เหตุการณ์ที่พบบ่อยกว่ามากในแง่ของข้อมูลส่วนบุคคลรั่วไหล คือ การละเมิดที่เกิดจากการทำงานที่ผิดพลาดภายใน (Internal Breach)

ตั้งค่าสิทธิ์การเข้าถึงผิด • ส่งอีเมลหรือไฟล์ผิดคน • แนบไฟล์ผิดฉบับ • เอกสารถูกเผยแพร่บนเว็บโดยไม่ได้ตั้งใจ • พนักงานลาออกแล้วยังเข้าระบบได้ • โน้ตบุ๊กหรือ USB หาย

👉 To-Do การทำหน้าที่รักษาความปลอดภัยข้อมูลส่วนบุคคล เริ่มได้ง่ายๆจากการอบรมและสร้างความเข้าใจกับพนักงาน ซึ่งจะช่วยป้องกันและลดเหตุการณ์ละเมิดได้จริง ตรงประเด็น และอาจประหยัดกว่าการไปตามหา IT Security ราคาแพงโดยพนักงานหน้างานไม่เข้าใจมาก

3️⃣ ❌ “ยังไม่เห็นความเสียหายทางการเงิน ก็ไม่ต้องแจ้ง สคส.”

✅ ในแง่เกณฑ์การแจ้งเหตุการณ์ละเมิด กฎหมาย PDPA ไม่ได้ถามว่า “เหตุการณ์นี้สร้างความเสียหายแล้วหรือยัง” แต่ถามว่า เหตุการณ์นี้ “สร้างความเสี่ยงต่อสิทธิและเสรีภาพของเจ้าของข้อมูลอยู่ระดับไหน”

🔎ตามประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลเรื่อง หลักเกณฑ์และวิธีการในการแจ้งเหตุการละเมิดข้อมูลส่วนบุคคล พ.ศ. 2565 เหตุการณ์ละเมิดข้อมูลส่วนบุคคลกำหนดหัวข้อการประเมินความเสี่ยงของเหตุการณ์ละเมิดข้อมูลส่วนบุคคโดยอ้างอิง 8 ปัจจัย ดังนี้
(1) ลักษณะและประเภทของการละเมิดข้อมูลส่วนบุคคล (2) ลักษณะหรือประเภทของข้อมูลส่วนบุคคลที่เกี่ยวข้อง (3) ปริมาณของข้อมูลส่วนบุคคลที่เกี่ยวข้องกับการละเมิด (4) สถานะของเจ้าของข้อมูลส่วนบุคคลที่ได้รับผลกระทบ มีบุคคลเปราะบาง (ผู้เยาว์ เป็นต้น) ได้รับผลกระทบด้วยหรือไม่ เพียงใด (5) ความร้ายแรงของผลกระทบและความเสียหายที่เกิดขึ้นหรืออาจเกิดขึ้นกับเจ้าของข้อมูลส่วนบุคคลจากการละเมิดข้อมูลส่วนบุคคล (6) ผลกระทบในวงกว้างต่อธุรกิจของผู้ควบคุมข้อมูลส่วนบุคคลหรือต่อสาธารณะ (7) มาตรการรักษาความมั่นคงปลอดภัยที่ได้ดำเนินการ และ (😎 สถานะทางกฎหมายของผู้ควบคุมข้อมูลส่วนบุคคล (ขนาดและลักษณะของกิจการ)

🔹ผลกระทบที่อาจเกิดกับเจ้าของข้อมูลส่วนบุคคลเป็นแค่ปัจจัยหนึ่งที่ต้องใช้พิจารณาเท่านั้น และ “ผลกระทบ” ไม่ได้มีแค่เงิน แต่ต้องพิจารณารวมความเสี่ยงที่จะถูกสวมรอย ถูกหลอกลวง ถูกเลือกปฏิบัติ หรือความเดือดร้อนเสียหายอื่นด้วย

🔹โดยหลักการ เมื่อเกิดเหตุการละเมิดข้อมูลส่วนบุคคล → ต้องแจ้ง สคส. ภายใน 72 ชั่วโมงนับแต่ทราบเหตุ เว้นเพียงกรณีที่องค์กรประเมินภายในแล้ว ไม่มีความเสี่ยงโดยประเมินจาก 8 ปัจจัยที่ระบุไว้

🔹ในกรณีที่จะไม่แจ้ง เนื่องจากประเมินว่าไม่มีความเสี่ยง ก็ต้องทำบันทึกภายในไว้เพื่อแสดงต่อ สคส. ว่า ทำไมถึงไม่มีการแจ้ง

🔹กรณีมีความเสี่ยงสูง → แจ้ง สคส. และ แจ้งเจ้าของข้อมูลโดยไม่ชักช้า พร้อมแนวทางการเยียวยา

👉 To-Do เตรียม Risk Matrix ไว้สำหรับการประเมินความเสี่ยงที่อาจเกิดจากเหตุการณ์ละเมิดข้อมูลส่วนบุคคล และเตรียมเอกสารสำหรับบันทึกภายใน และรายงานแจ้งเหตุการณ์ละเมิดไปยัง สคส. ให้พร้อม เพราะเวลา 72 ชั่วโมงเริ่มนับทันทีที่ทราบเหตุ

4️⃣ ❌ “แจ้งเจ้าของข้อมูล = บอกให้เขารู้ไว้เพื่อความสบายใจอย่างเดียว”

✅ อ้างอิงตามประกาศคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล กรณีเหตุการณ์ละเมิดมีความเสี่ยงสูง นอกจากแจ้ง สคส. แล้วต้องทำหนังสือแจ้งเจ้าของข้อมูลส่วนบุคคลด้วย โดยการแจ้งนั้นต้องมีองค์ประกอบหัวข้อการแจ้งให้ครบถ้วน จึงจะถือว่า ปฏิบัติหน้าที่สมบูรณ์

📝โดยหลักต้องบอกให้ครบว่า (1) เกิดเหตุอะไรขึ้น ลักษณะไหน (2) ข้อมูลอะไรของเขาที่ได้รับผลกระทบ (3) ผลกระทบที่อาจเกิดขึ้น (ซึ่งแน่นอนไปไกลกว่าแค่ผลกระทบตัวเงิน) (4) องค์กรทำอะไรไปแล้ว และจะทำอะไรต่อ รวมถึงว่า จะมีการเยียวยาให้หรือไม่อย่างไร (5) เจ้าของข้อมูลควรทำอะไรเพื่อป้องกันตัวเอง และ (6) ติดต่อใครได้ที่ไหน

“อย่าตื่นตระหนก” ไม่ใช่แนวทางการเยียวยาค่ะ
และถ้าขอบเขตผลกระทบเปลี่ยน หน้าที่แจ้งก็เปลี่ยนตาม — คนที่อ่านหนังสือแจ้งฉบับแรกไปแล้ว ไม่ควรต้องมารู้เรื่องข้อมูลของตัวเองจากข่าวรอบสอง

👉 To-Do เตรียมการในการแจ้งเจ้าของข้อมูลส่วนบุคคลไปพร้อมกับการดำเนินมาตรการ Crisis Management & Communication ไว้ล่วงหน้า เพราะวันเกิดเหตุจริง คุณจะไม่มีเวลานั่งคิดคำ

5️⃣ ❌ “แจ้งครบแล้ว = จบเรื่อง”

✅ หน้าที่ “แจ้งเหตุละเมิด” กับหน้าที่ “จัดให้มีมาตรการรักษาความมั่นคงปลอดภัย” เป็นสองหน้าที่ที่แยกกันค่ะ

แจ้งครบ = ทำหน้าที่แจ้งครบ ไม่ได้แปลว่ามาตรการก่อนเกิดเหตุของคุณเหมาะสมแล้ว

กรณีที่เหตุการณ์ละเมิดเกิดจากความบกพร่องของคุณในการที่ไม่สามารถดำเนินมาตรการรักษาความมั่นคงปลอดภัยให้ดีพอ คุณยังต้องรับผิดในความบกพร่องดังกล่าวอยู่ การแจ้งไม่ได้ทำคุณหลุดพ้นจากความบกพร่องในการดำเนินมาตรการนั้น

และหลังเกิดเหตุการณ์ แล้วคุณก็ควรต้องกลับมาทบทวนปรับปรุงมาตรการรักษาความปลอดภัยให้ดีขึ้นด้วย โดยถือเป็นหนึ่งในมาตรการรักษาความปลอดภัยที่ต้องทำ โดยต้องดำเนินการขั้นตอน ดังนี้

▪️ หาต้นเหตุให้เจอ ไม่ใช่แค่ปิดช่องโหว่
▪️ ทบทวนมาตรการให้สอดคล้องกับความเสี่ยงจริง
▪️ ป้องกันไม่ให้เกิดซ้ำในลักษณะเดียวกัน
▪️ เก็บหลักฐานที่ตรวจสอบย้อนกลับได้ — log, timestamp, มาตรการก่อน–หลัง, บันทึกการประเมินความเสี่ยง

เพราะการแถลงข่าวคือการแสดงความรับผิดชอบ — แต่ไม่ใช่พยานหลักฐานค่ะ

👉 To-Do จัดเตรียม Action Plan หลังเกิดเหตุในแต่ละระยะเวลา และจัดทำหลักฐานกระบวนการทบทวนดังกล่าวไว้ด้วย

‼️และความเข้าใจผิดที่ขวัญกลัวที่สุด
“แจ้งไปก็เสียชื่อ ไม่แจ้งดีกว่า หรือแจ้งไปก็เข้าตัว นิ่งไว้ดีกว่า“

ขวัญเข้าใจความกลัวนี้ค่ะ แต่กฎหมายไม่ได้ลงโทษทันทีเพียงเพราะ “เกิดเหตุละเมิดข้อมูลส่วนบุคคล”

🎙️เลขาธิการ คคส. พูดไว้ชัดในข่าวสัปดาห์ที่ผ่านมานี้ว่า การเกิดเหตุข้อมูลรั่วไหลไม่ได้แปลว่าองค์กรมีความผิดโดยอัตโนมัติ สิ่งที่ชี้ขาดคือ ก่อนเกิดเหตุมีมาตรการที่เหมาะสมหรือไม่ ตรวจพบและควบคุมเหตุได้เร็วแค่ไหน และทำหน้าที่หลังเกิดเหตุครบถ้วนทันเวลาหรือไม่

⚠️สิ่งที่ทำให้เสียชื่อจริง ๆ ไม่ใช่การแจ้ง แต่คือการที่เจ้าของข้อมูลต้องรู้เรื่องของตัวเอง จากคนอื่นก่อนจะรู้จากคุณ

🙋🏻‍♀️คำถามเดียวที่อยากฝากไว้ค่ะ

ถ้าเย็นนี้ทีมไอทีเดินมาบอกว่า "พี่ครับ ข้อมูลลูกค้าหลุด" องค์กรของคุณรู้ไหมว่า ใครต้องตัดสินใจ ภายในกี่ชั่วโมง และตัดสินใจจากอะไร

ถ้าตอบได้ทันที — แสดงว่าคุณพร้อมค่ะ

ถ้าต้องคิดสักครู่ — 5 ข้อข้างบนคือรายการที่ควรเริ่มจากวันนี้

⚖ ศาลเยอรมันเพิ่งตัดสิน: เอารูปคนอื่นไปให้ AI วาดใหม่ ไม่ถือว่าละเมิดลิขสิทธิ์🐕📸 ช่างภาพเยอรมันคนหนึ่งถ่ายภาพใต้น้ำ เป็น...
03/08/2026

⚖ ศาลเยอรมันเพิ่งตัดสิน: เอารูปคนอื่นไปให้ AI วาดใหม่ ไม่ถือว่าละเมิดลิขสิทธิ์
🐕📸 ช่างภาพเยอรมันคนหนึ่งถ่ายภาพใต้น้ำ เป็นภาพหมาพุ่งงับของเล่นสีแดง คมชัด มีพลัง เป็นงานที่เธอขายเลี้ยงชีพ
🚨อดีตพาร์ทเนอร์ธุรกิจของเธอเอาไฟล์ภาพนั้นไปใส่ AI สั่งให้แปลงเป็นภาพการ์ตูน แล้วเอาไปลงเว็บตัวเอง
เธอส่งหนังสือเตือน ไม่เป็นผล จึงยื่นขอคุ้มครองชั่วคราว — ศาลยกคำร้อง (OLG Düsseldorf คำพิพากษา 2 เม.ย. 2026 คดีที่ I-20 W 2/26) แต่มาเป็นข่าวเพราะพึ่งมีการเผยแพร่คำตัดสินจริงในเมื่อกี่วันที่ผ่านมา
หลายคนอ่านข่าวนี้แล้วจะสรุปทันทีว่า "แปลว่าเอารูปคนอื่นไปให้ AI ทำใหม่ได้เลยสิ"
‼️เป็นข้อสรุปที่อันตรายและไม่ถูกต้องนะคะ เพราะเหตุผลที่เธอแพ้ ไม่ได้เกี่ยวกับ AI เลย แต่เป็นหลักกฎหมายลิขสิทธิ์พื้นฐานที่มีมานานแล้ว
ขวัญขออธิบายให้เห็นภาพว่า คำตัดสินนี้บอกอะไรกับเรา
🏔️ "วิว" ไม่ใช่ของใคร
จุดชมวิวหนึ่ง ใครก็ไปยืนถ่ายได้ ถ่ายมาแล้วรูปคล้ายกันเป็นเรื่องปกติ
"หมางับของเล่นสีแดงใต้น้ำ" ก็เหมือนกัน — มันคือวิว มันคือไอเดีย เธอไปเจอฉากนั้น แต่เธอไม่ได้เป็นคนคิดฉากนั้นขึ้นมา
ตรงกับ มาตรา 6 วรรคสอง พ.ร.บ.ลิขสิทธิ์ฯ ของเราเป๊ะ ๆ ค่ะ — ลิขสิทธิ์ไม่คุ้มครอง "ความคิด" และ "แนวความคิด"
🔍 "เลนส์และโฟกัส" ต่างหากที่เป็นของคุณ
สิ่งที่กฎหมายคุ้มครอง คือการตัดสินใจของคุณตอนกดชัตเตอร์ — จะครอปแค่ไหน ยืนมุมไหน แสงมาทางไหน เปิดรูรับแสงเท่าไหร่ให้ฉากหลังละลาย ในภาพของเธอ เห็นแค่หัวหมากับของเล่น ตัวหมาจมหายไปในความเบลอ นั่นคือ "เลนส์และโฟกัส" ของเธอ
🔎ศาลเทียบแล้วบอกว่า ภาพ AI ที่ออกมาเป็นการ์ตูน เห็นตัวหมาเต็มตัว อุ้งเท้ายื่นยาว ไม่มีความเบลอ ไม่มีไดนามิกแบบนั้นเลย
→ แปลว่า AI มันเอา "วิว" ไป แต่ไม่ได้เอา "เลนส์และโฟกัส" ไป จึงไม่ละเมิด
ประเด็นสำคัญของคดีจึงอยู่ที่ว่า ความเหมือน อาจไม่เท่ากับ การลอกเสมอไปนะคะ และจุดตัดการฟ้องคดีนี้อยู่ที่ช่างภาพฟ้องว่า พาร์ทเนอร์เก่า “ลอก” จึงทำให้ศาลยกฟ้องไป
⚠️ แต่มีเรื่องนึงที่ไม่ได้ถูกนำเข้าสู่ประเด็นการตัดสินของศาล นั่นคือการได้มาขอภาพ
คนที่ทำภาพนี้ ไม่ได้ไปยืนที่จุดชมวิว เขาไม่ได้ลงน้ำ ไม่ได้รอจังหวะ ไม่ได้ถ่ายอะไรเลย เขาหยิบฟิล์มของเธอเข้าห้องมืด
📝 ศาลตัดสินเฉพาะ "รูปที่ออกมาจากห้องมืด" ว่าไม่มีฝีมือ และ “เลนส์” ของเธออยู่ในนั้น แต่ไม่ได้ไปพิจารณาว่า เขาเอาฟิล์มของเธอเข้าห้องมืดได้ยังไง เพราะเธอไม่ได้ฟ้องประเด็นนั้น และเมื่อเธอไม่ฟ้อง ศาลก็ไม่มีอำนาจจะนำประเด็นดังกล่าวมาพิจารณา
คำถาม ⁉️แล้วถ้านำประเด็นเรื่องการ ได้มาของภาพว่าเกิดจากการ upload รูปอันมีลิขสิทธิ์ รวมถึงเลนส์ของช่างภาพมาประเด็นพิจารณาหลัก คำตัดสินจะเปลี่ยนไปหรือไม่
ขวัญขอตอบว่า ยังไม่มีศาลที่ไหนตัดสินตรง ๆ ว่า "คนธรรมดาอัปโหลดไฟล์งานคนอื่นเข้า AI = ละเมิด" เคยมีคดีอื่นที่มีคนลองฟ้องแนวนี้ แต่ก็แพ้เพราะพิสูจน์ไม่ได้ว่าเกิดการ upload นั้นจริงมั้ย
‼️แต่ในทางหลักการ ขวัญเห็นด้วยกับทิศทางที่นักกฎหมายเยอรมันเองก็เห็นตรงกันว่า การอัปโหลดคือการทำซ้ำตั้งแต่วินาทีนั้น เพราะไฟล์ถูกส่งไปประมวลผลบนระบบของผู้ให้บริการ และในคดี LAION ศาลก็ยอมรับว่าการดึงภาพเข้ากระบวนการ AI เป็นการทำซ้ำ เพียงแต่รอดไปได้เพราะยุโรปมีข้อยกเว้นให้ "การวิเคราะห์ข้อมูลอัตโนมัติ" (TDM) สำหรับนักวิจัยและผู้สร้างชุดข้อมูล
🇹🇭ซึ่งเมื่อมาปรับใช้กับหลักกฎหมายไทย: กฎหมายไทยไม่มีข้อยกเว้นแบบนั้นเลย มีแต่มาตรา 32 ซึ่งกำหนด Fair Use ที่แคบและจำกัดวัตถุประสงค์ ซึ่งในกรณีการ gen ภาพเพื่อการตลาดนี้มีโอกาสที่จะไม่เข้าข้อยกเว้นตามกรอบกฎหมายไทยในปัจจุบัน
🤖 แล้วภาพนั้นที่ AI สร้างขึ้นมาเป็นของใคร — คำตอบคือไม่เป็นของใครเลย
ศาลตัดสินชัดเจนว่า ภาพ ที่ AI สร้างขึ้นมานั้น ก็ไม่ใช่งานอันมีลิขสิทธิ์เหมือนกัน เพราะฝ่ายที่กด AI พิสูจน์ไม่ได้ว่าตัวเองตัดสินใจสร้างสรรค์อะไร แค่ prompt กว้าง ๆ แล้วเลือกอันที่ชอบ ไม่พอที่จะทำให้ถือว่า เป็นงานที่มนุษย์สร้างสรรค์ขึ้นซึ่งจะได้รับการคุ้มครอง
🎯ดังนั้น ข้อสรุปของคดีนี้คือ เหมือนไม่พอที่จะถือเป็นการละเมิด แต่ก็ไม่มีพลังสร้างสรรค์ของมนุษย์มากพอที่จะเป็นของใคร
สถานการณ์ที่เป็นอยู่ตอนนี้ทำให้ ภาพนั้นกลายเป็น งานที่เหมือนเป็นกำพร้า ลอยอยู่กลางอากาศ ใครก็หยิบไปใช้ต่อได้ฟรี ๆ
✋🏻🙋🏻‍♀️🙋🏻คำถามสำคัญที่ Creator ทั้งหมดน่าจะสงสัยหลังจากอ่านข่าวนี้ก็คือ แล้ว เราต้องทำยังไงถึงจะได้รับการปกป้องสิทธิของเราหล่ะ?
🔄 ขวัญสรุปแนวทางการดำเนินการสิทธิในทรัพย์สินทางปัญญา ตาม IP Management Lifecycle 4 ขั้น ดังนี้
1️⃣ ขั้นตอนการสร้าง (Creation)
คุณไม่ได้เป็นเจ้าของวิวก็จริง แต่คุณเป็นเจ้าของเลนส์และโฟกัส
→ เลนส์และโฟกัสนั้นได้รับการคุ้มครองทันทีในฐานะที่เป็น “งานอันมีลิขสิทธิ์” ซึ่งก็ได้รับการคุ้มครองทันทีไม่ต้องจดทะเบียน
→ แต่สิ่งที่ควรต้องทำคือ ทำบันทึกการสร้างสรรค์เก็บไว้ เช่น สร้างเมื่อไหร่ หรือสร้างอย่างไร เป็นต้น พร้อมหลักฐานว่า เราเป็นผู้สร้างสรรค์งานลิขสิทธิ์นั้น และเป็นเจ้าของสิทธิตั้งแต่เมื่อไหร่ 📓
2️⃣ ขั้นตอนการคุ้มครอง (Protection)
→ แสดงความเป็นเจ้าของให้ชัดเจน เช่น ฝัง watermark / metadata / Content Credentials ตั้งแต่วันแรก เพื่อแสดงความเป็นเจ้าของในผลงาน
→ ความน่าสนใจของคดีนี้ คือ จริงๆ แล้วในภาพที่ genAI ออกมานั้นมี watermark ของคุณช่างภาพติดอยู่ด้วย ซึ่งนั่นถือเป็นหลักฐานสำคัญของคดีเลยก็ว่าได้ แต่ด้วยเหตุที่เธอไม่ได้ยกเรื่อง watermark นี้ขึ้นตั้งแต่ศาลชั้นต้น ศาลอุทธรณ์จึงไม่รับวินิจฉัย เป็นความพ่ายแพ้ในเชิงกระบวนการ (procedural) ไม่ใช่ส่วนเนื้อหา (substance) ของการต่อสู้เรื่องการใส่ watermark โดยตรง 🗝️⭕️
3️⃣ ขั้นตอนการหาประโยชน์เชิงพาณิชย์ (Commercialization)
คดีนี้ไฟล์ไม่ได้ถูกขโมย แต่ถูก "ส่งให้" ให้แก่พาร์ทเนอร์เก่าของคุณช่างภาพเอง ตอนที่ยังร่วมงานกันอยู่
→ ซึ่งหากมีการทำข้อตกลงระหว่างพาร์ทเนอร์ด้วยกันอย่างชัดเจน เกี่ยวกับสิทธิ หน้าที่ ข้อจำกัดในการใช้ผลงาน ไอเดีย และการออกแบบ หรือรวมถึงทรัพย์สิน (รวมถึงภาพถ่าย) ระหว่างกันอย่างชัดเจนในสัญญา อาจทำให้การพิสูจน์การฟ้องร้องกันชัดเจนมากขึ้น เนื่องจากจะชัดเจนว่า เป็น เหตุผิดสัญญา โดยพาร์ทเนอร์เก่าทันที ไม่ใช่เพียงการละเมิดลิขสิทธิ์
→ บทเรียนสำคัญจากกรณีนี้คือ สัญญาอาจเป็นเครื่องมือที่เข้มแข็งที่จะช่วยปกป้องเราได้ดีที่สุดนอกจากหลักกฎหมายธรรมดา ดังนั้นจะทำธุรกิจกับใคร ที่จะมีการเปิดเผยงานอันมีมูลค่าของตนเอง ทำสัญญาตีกรอบความสัมพันธ์นั้นให้ชัดเจนก่อนย่อมได้เปรียบ 📑✍️
4️⃣ ขั้นตอนการบังคับสิทธิ (Enforcement)
→ หลักการสำคัญคือ คุณฟ้องได้แค่เท่าที่คุณพิสูจน์ได้ กรณีนี้ฟ้องไปที่ การลอกเลียนแบบ แต่ "ผลลัพธ์ดูเหมือน" → ได้รับตัดสินเป็นตัวอย่างแล้วว่า อาจไม่เพียงพอที่จะทำให้ชนะคดี
→ หากเป็นการฟ้องที่ว่า "คุณเอางานฉันไปอัปโหลด" → แข็งกว่าในหลักการ แต่ต้องพิสูจน์ข้อเท็จจริงให้ได้ว่า คู่กรณีใช้ไฟล์ของคุณจริง ซึ่งเป็นการพิสูจน์ข้อเท็จจริงที่อยู่บนเครื่องคอมพิวเตอร์ของคู่กรณีว่า เค้าใช้ prompt อะไรมีการ upload ไฟล์ไปจริงมั้ย และแน่นอนอาจถูกลบออกได้เสมอ เคยมีคดีที่ฟ้องแนวนี้แล้วแพ้ เพราะศาลบอกว่า "แค่การที่ลองแล้วได้ผลคล้ายกัน" ไม่ใช่ข้อพิสูจน์ว่า เกิดการคัดลอก ด้วยการ upload จริง 💻👩🏻‍💻
🧡หัวใจของเรื่องทั้งหมดอยู่ตรงนี้ค่ะ:
สิ่งที่ตัดสินคดี ไม่ได้เกิดขึ้นในห้องพิจารณา แต่เกิดขึ้นตั้งแต่ตอนคุณกดชัตเตอร์ ตอนคุณส่งไฟล์ให้บุคคลภายนอก
🥺 ช่างภาพคนนี้ไม่ได้แพ้เพราะ AI — เธอแพ้เพราะไม่มีอาวุธและโล่ป้องกันอะไรอยู่ในมือตอนที่ต้องใช้
🤓📋ส่วนชาว Creator ลองถามตัวเอง 4 ข้อ (1) ในขั้นตอน Creation คุณบันทึกไว้แบบไหน (2) ในขั้นตอน Protection ใส่ watermark อะไรแสดงความเป็นเจ้าของไว้หรือไม่ (3) ในขั้นตอน Commercialization ทำสัญญาเพื่อปกป้องสิทธิตัวเองชัดเจนแค่ไหน และ (4) ในขั้นตอน Enforcement หากเลี่ยงไม่ได้ก็ต้องเลือกกลยุทธ์ในการฟ้องที่เหมาะสม และพิสูจน์ได้จริง ทั้งในแง่กฎหมายและเชิงข้อเท็จจริง
กลับมาเขียนโพสต์กฎหมายยาวอีกครั้งในเรื่องฮอทฮิต AI x IP Law กับเรื่องที่น่าจะต้องติดตามกันอีกยาวๆ แต่อยากเอามาสรุปให้ฟังกันเร็วๆ จากที่พึ่งไปอัด podcast กับ IP expert แห่ง InnoVIP มา หากใครอ่านแล้วมีความเห็นอะไรเพิ่มเติมมาแลกเปลี่ยนกันนะค้า 🙂💭☺️

ที่อยู่

Bangkok

เว็บไซต์

แจ้งเตือน

รับทราบข่าวสารและโปรโมชั่นของ กฎหมายสามัญประจำธุรกิจ by Lawxtechผ่านทางอีเมล์ของคุณ เราจะเก็บข้อมูลของคุณเป็นความลับ คุณสามารถกดยกเลิกการติดตามได้ตลอดเวลา

ติดต่อ ธุรกิจของเรา

ส่งข้อความของคุณถึง กฎหมายสามัญประจำธุรกิจ by Lawxtech:

ทางลัด

แชร์