การยืนยันตัวตนด้วยเทคโนโลยี Biometrics เช่น การสแกนใบหน้า ลายนิ้วมือ หรือม่านตา กลายเป็นส่วนสำคัญในองค์กร ทั้งสำหรับการลงเวลาเข้างานหรือเพิ่มความปลอดภัยในระบบ แต่รู้หรือไม่ว่าการจัดเก็บและใช้ข้อมูลชีวภาพเหล่านี้ ซึ่งถือเป็น “ข้อมูลส่วนบุคคลอ่อนไหว” ต้องอยู่ภายใต้ข้อกำหนดของพ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล (PDPA) ด้วย บทความนี้จะพาคุณเจาะลึกถึงวิธีการจัดเก็บและใช้งานข้อมูล Biometrics ให้สอดคล้องกับ PDPA พร้อมแนวทางสร้างความมั่นใจให้ทั้งเจ้าของข้อมูลและองค์กรของคุณ ด้วยวิธีที่ปลอดภัย โปร่งใส และถูกต้องตามข้อกำหนดทางกฎหมาย ไม่ว่าคุณจะเป็นเจ้าของธุรกิจหรือผู้รับผิดชอบด้านการจัดการข้อมูลส่วนบุคคล ทั้งหมดนี้เป็นข้อมูลที่คุณไม่ควรพลาด!
Biometrics คืออะไร
อ้างอิงจากคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของสิงคโปร์ หรือ PDPC Singapore ข้อมูลชีวภาพ หรือ Biometrics คือข้อมูลส่วนบุคคลที่เกิดจากการใช้เทคโนโลยีมาระบุตัวตนและตรวจพิสูจน์ผู้ใช้ผ่านเอกลักษณ์เฉพาะบุคคล โดยใช้ข้อมูลทางกายภาพ ทางชีวภาพและทางพฤติกรรม ซึ่งหลายคนอาจคุ้นเคยกับการใช้ใบหน้า ลายนิ้วมือ หรือม่านตา แต่ Biometrics นี้ยังรวมไปถึงเส้นลายมือ (Palm) DNA ลายมือที่เราใช้เขียน (Handwriting) ลาย
Figure 1: Guide on Responsible Use of Biometric Data in Security Application (PDPC Singapore)
การนำข้อมูลชีวภาพมารวมกับเทคโนโลยีปัญญาประดิษฐ์ (AI) ทำให้สามารถสร้าง Username และ Password ที่เฉพาะเจาะจงกับแต่ละบุคคลได้โดยไม่ต้องใช้การกรอกหรือพิมพ์รหัสลงไปในระบบ วิธีนี้จะเป็นการป้องกันให้ข้อมูลมีความปลอดภัยเมื่อมีการโจรกรรมรหัสหรือเกิดข้อมูลรั่วไหล
ทำไมต้องให้ความสำคัญกับ Biometrics?
เพราะในปัจจุบันเราได้ใช้เทคโนโลยี Biometrics กันมากขึ้น เช่น ใช้การสแกนใบหน้าสำหรับยืนยันตัวตนก่อนโอนเงิน (e-KYC) ใช้การสแกนใบหน้าเมื่อต้องผ่านขั้นตอนตรวจคนเข้าเมืองเมื่อเดินทางเข้าหรือออกนอกประเทศ ใช้ลายนิ้วมือในการเข้าออกอาคาร หรือใช้ E-signature ในการเซ็นรับรองเอกสาร โดยองค์กรได้ใช้ระบบนี้เพื่ออำนวยความสะดวกและเพิ่มความปลอดภัยในการเข้าถึงข้อมูลที่มากกว่าการใช้เทคโนโลยีแบบเก่า อย่างไรก็ตามยังมีเรื่องข้อกฎหมายหรือความเสี่ยงที่อาจเกิดขึ้นหากถูกละเมิดข้อมูลส่วนบุคคล ซึ่งเป็นเรื่องที่ต้องให้ความสำคัญเช่นกัน โดยเมื่อยึดตามหลัก PDPA แล้วการจะเก็บข้อมูล Biometrics เอาไว้จำเป็นต้องได้รับการยินยอมจากเจ้าของข้อมูลส่วนบุคคลก่อนทุกครั้ง และควรเก็บเฉพาะข้อมูลที่มีความจำเป็นต้องใช้ เนื่องจากข้อมูลชุดนี้เป็นข้อมูลส่วนบุคคลอ่อนไหว ซึ่งนั่นหมายความว่าอาจส่งผลกระทบอย่างรุนแรงต่อเจ้าของข้อมูลส่วนบุคคลเมื่อเกิดเหตุการณ์ละเมิดต่างๆขึ้น เช่น ความเสี่ยงที่จะถูกปลอมแปลงอัตลักษณ์ด้วยการใช้เทคโนโลยี AI อื่นๆมาช่วย
เก็บ Biometrics ผิดวิธีเสี่ยงผิดกฎหมายเกี่ยวกับข้อมูลส่วนบุคคล
มีกรณีของบริษัทด้านเทคโนโลยี AI จากสหรัฐอเมริการแห่งหนึ่งดำเนินการสร้างฐานข้อมูลเพื่อใช้สำหรับเทคโนโลยีสแกนใบหน้า (Facial Recognition) ของชาวเนเธอร์แลนด์เอาไว้ แต่บริษัทนี้ถูกปรับอย่างหนักกว่า 30.5 ล้านยูโรจากการทำผิดกฎหมาย GDPR เนื่องจากไม่ได้ขอความยินยอมการเก็บข้อมูลชุดนี้ไว้ก่อน โดยบริษัทดังกล่าวดึงภาพใบหน้าชาวเนเธอร์แลนด์มาจากรูปถ่ายเซลฟี่ที่หาได้ทั่วไปจากอินเทอร์เน็ต จากนั้นนำภาพที่ได้มารวมกับเทคโนโลยี AI ของตนเอง เกิดเป็น Facial Recognition ของผู้คนในภาพขึ้น ไม่เพียงเท่านี้บริษัทยังไม่ให้ความร่วมมือในการสืบสวนจึงทำให้ค่าปรับยิ่งเพิ่มขึ้น จากกรณีดังกล่าวจะเห็นได้ว่าหากการได้มาของข้อมูล Biometrics ที่ไม่ถูกต้องหรือหากใช้ข้อมูลโดยขัดกับข้อกฎหมายก็สามารถได้รับโทษได้ไม่ว่าจะเป็นกฎหมายของไทยหรือต่างประเทศ
4 ข้อ ต้องรู้เพื่อการใช้ Biometrics แบบไม่ขัดต่อหลักกฎหมาย
- การจะใช้ข้อมูล Biometrics ต้องได้รับความยินยอมจากเจ้าของข้อมูลส่วนบุคคลก่อนเสมอ โดยต้องแจ้งวัตถุประสงค์ในการใช้ข้อมูลให้ทราบอย่างชัดเจน และห้ามนำข้อมูลดังกล่าวไปใช้นอกเหนือจากวัตถุประสงค์ที่แจ้งไว้
- ต้องลบทำลายข้อมูลเมื่อถึงกำหนด โดยหลักการลบทำลายนั้นต้องลบทำหลายทุกแหล่งที่มีข้อมูลดังกล่าวเก็บไว้ โดยสามารถอ่านวิธีการลบทำลายข้อมูลส่วนบุคคลตาม PDPA เพิ่มเติมเพียงคลิกที่นี่ เพื่อความเข้าใจในการลบทำลายข้อมูลชุดนี้มากขึ้น
- ต้องมีมาตรการรักษาความมั่นคงปลอดภัยของข้อมูล และการประเมินความเสี่ยงหรือ Security Measures โดย PDPC Thailand ได้ระบุไว้ว่าจะต้องมีมาตรการเชิงเทคนิคในการเก็บรักษาข้อมูลให้ปลอดภัย เช่น การเข้ารหัสข้อมูล (Data Encryption) และการปกปิดข้อมูล (Data Masking)
- เลือกใช้ AI ที่เชื่อถือได้ เพื่อมาบริหารจัดการข้อมูลส่วนบุคคล โดยเราสามารถใช้ AI มาช่วยประมวลผลข้อมูลจำนวนมากเพื่อเพิ่มความรวดเร็วและเพิ่มประสิทธิภาพต่อการปฏิบัติตามกฎหมาย ทั้งนี้การนำ AI มาใช้ต้องระวังไม่ให้กระทบสิทธิของเจ้าของข้อมูลส่วนบุคคลมากเกินไปด้วย
เก็บข้อมูล Biometrics ให้ปลอดภัย ทำได้ไม่ยาก
เมื่อจะเลือกใช้เทคโนโลยีในการเก็บและประมวลผลข้อมูลส่วนบุคคลควรเลือก Platform ที่มีความน่าเชื่อถือ สามารถปฏิบัติตามข้อกำหนดกฎหมายได้ครบ และยังต้องมั่นใจว่า Platform ที่เลือกสามารถกำหนดสิทธิผู้เข้าถึงข้อมูลชุดนั้นได้ด้วย เพราะการกำหนดสิทธิจะช่วยลดจำนวนผู้เข้าถึงข้อมูลอ่อนไหวนี้ลงโดยจะเหลือเพียงผู้ที่เกี่ยวข้องกับข้อมูลชุดนี้เท่านั้น นอกจากนี้แล้วควรคำนึงถึงความสามารถในการเข้ารหัสข้อมูล Biometrics ที่เก็บไว้ อย่างการทำ Data Encryption หรือ Data Masking และคำนึงถึงการลบทำลายข้อมูลเมื่อเกินระยะเวลาที่กำหนด โดยอาจเลือกเป็นการลบทำลายหรือเลือกเก็บในรูปแบบ Anonymization ตามมาตรการในกฎหมาย เพื่อเป็นการป้องกันอีกขั้นหากเกิดเหตุข้อมูลรั่วไหล
ในส่วนของการเลือกใช้ AI ที่มากับ Platform อาจเลือก AI ที่ถูกเทรนมาเพื่อประมวลผลเกี่ยวกับ PDPA โดยตรงหรือใช้ AI เพื่อเพิ่มประสิทธิภาพการทำงาน เช่น ช่วยเรื่องการพิจารณาการแก้ไขสิทธิของเจ้าของข้อมูลส่วนบุคคลให้เร็วขึ้น ทั้งนี้ไม่ควรใช้ AI ที่สุ่มเสี่ยงจะเปิดเผยข้อมูลหรือสามารถเข้าถึงข้อมูลที่เป็นความลับได้ง่ายเกินไป ดังนั้นการมี AI เฉพาะสำหรับ PDPA ก็จะเป็นทางเลือกที่ครอบคลุมและปลอดภัยยิ่งขึ้น ซึ่งทาง Netka System ได้พัฒนา AI มาเพื่อรองรับการประมวลผล Biometrics โดยใช้เทคโนโลยี Facial Recognition ช่วยอำนวยความสะดวกในการจัดการสิทธิของเจ้าของข้อมูลส่วนบุคคล และยังมี Virtual Data Protection Agent ทำหน้าที่ประมวลผลคำร้อง ซึ่งจะลดระยะเวลาในการประมวลผลและลดช่องว่างของการละเมิดข้อมูลโดยมนุษย์ได้
บทสรุป
Biometrics เป็นเทคโนโลยีสำคัญที่ช่วยยืนยันตัวตนด้วยลักษณะเฉพาะของบุคคล แม้จะเพิ่มความสะดวกและปลอดภัยกว่าวิธีการเดิม แต่การเก็บข้อมูลผิดวิธีอาจเสี่ยงต่อการละเมิดพ.ร.บ.คุ้มครองข้อมูลส่วนบุคคล เนื่องจาก Biometrics จัดเป็นข้อมูลอ่อนไหว ดังนั้นเพื่อการใช้งาน Biometrics อย่างถูกต้องจำเป็นต้องขอความยินยอมที่ชัดเจน ใช้ข้อมูลตามวัตถุประสงค์ที่จำเป็น ปกป้องข้อมูลด้วยมาตรการที่เหมาะสม และเลือกใช้เครื่องมือ AI ที่น่าเชื่อถือ โปร่งใส นอกจากนี้การปกป้องข้อมูล Biometrics ด้วยมาตรการต่างๆ เช่น การเข้ารหัสและควบคุมสิทธิ์การเข้าถึง ซึ่งสามารถทำได้ไม่ยากและช่วยสร้างความเชื่อมั่นให้ผู้ใช้งานพร้อมป้องกันความเสี่ยงทางกฎหมายได้อย่างมีประสิทธิภาพ
ขอบคุณแหล่งข้อมูลจาก:
https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/lawful-basis/biometric-data-guidance-biometric-recognition/how-do-we-process-biometric-data-lawfully
https://www.pdpc.gov.sg/-/media/files/pdpc/pdf-files/other-guides/guide-to-biometric_17may2022.pdf
https://4vsys.com/blog/what-is-biometric
https://www.forbes.com/sites/roberthart/2024/09/03/clearview-ai-controversial-facial-recognition-firm-fined-33-million-for-illegal-database