แก้ไขข้อมูล 1 ตุลาคม 2569: บทความฉบับที่เผยแพร่เมื่อ 3 เมษายน 2569 ระบุว่า พ.ร.บ. ปัญญาประดิษฐ์มีผลบังคับใช้ตั้งแต่ 1 มีนาคม 2569 ซึ่งไม่ถูกต้อง ไทยยังไม่มีกฎหมาย AI ที่มีผลบังคับใช้ สพธอ. (ETDA) เปิดรับฟังความคิดเห็นร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์ฉบับเต็มเมื่อต้นเดือนกรกฎาคม 2569 และปิดรับฟังเมื่อ 14 สิงหาคม 2569 เราแก้ไขเนื้อหาในบทความนี้แล้ว และสรุปสถานะล่าสุดไว้ในบทความอัปเดต ขออภัยในความผิดพลาด
ไทยยังไม่มี พ.ร.บ. ปัญญาประดิษฐ์ที่มีผลบังคับใช้ ร่างกฎหมายฉบับเต็มเพิ่งเปิดรับฟังความคิดเห็นเมื่อกลางปี 2569 แต่กฎที่มีผลแล้วก็มีไม่น้อย เช่น แนวปฏิบัติของคณะกรรมการแข่งขันทางการค้า (TCCT) ที่กำกับแพลตฟอร์มดิจิทัลตั้งแต่ 25 มีนาคม 2569 และแนวปฏิบัติของหน่วยงานกำกับรายอุตสาหกรรม
ถ้าองค์กรคุณพัฒนา AI, ใช้ AI ในการตัดสินใจทางธุรกิจ, หรือดำเนินธุรกิจบนแพลตฟอร์มออนไลน์ — บทความนี้คือแผนที่นำทางฉบับสมบูรณ์ที่อ่านจบแล้วลงมือทำได้เลย
ไทม์ไลน์สำคัญที่ต้องจำ
| วันที่ | เหตุการณ์ |
|---|---|
| กุมภาพันธ์ 2026 | สคส. เปิดรับฟังความคิดเห็น ร่างแนวปฏิบัติคุ้มครองข้อมูลส่วนบุคคลสำหรับ AI |
| มีนาคม 2026 | สคส. รับฟังความคิดเห็นร่างแนวปฏิบัติ AI รอบที่ 2 (ยังไม่ออกฉบับสุดท้าย) |
| 25 มีนาคม 2026 | TCCT ออกแนวปฏิบัติกำกับแพลตฟอร์ม multi-sided มีผลบังคับใช้ |
| 31 มีนาคม 2026 | เดดไลน์แจ้งจดทะเบียนแพลตฟอร์ม ride-sharing |
| 29 เมษายน 2026 | ปิดรับฟังความคิดเห็นร่างกฎเกณฑ์ธุรกิจขายตรง/ตลาดแบบตรง |
| ก.ค. 2026 | สพธอ. เปิดรับฟังความคิดเห็นร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์ฉบับเต็ม (ปิด 14 ส.ค.) ยังไม่มีผลบังคับใช้ |
| 2 ส.ค. 2026 | EU AI Act ข้อกำหนดความโปร่งใส (มาตรา 50) มีผล ส่วนกฎ AI ความเสี่ยงสูงเลื่อนไป ธ.ค. 2027 และ ส.ค. 2028 |
ไม่เคยมีเดือนไหนที่กฎหมายดิจิทัลของไทยเปลี่ยนแปลงเร็วขนาดนี้
ร่าง พ.ร.บ. ว่าด้วยปัญญาประดิษฐ์ — ยังไม่มีผลบังคับใช้
แนวคิดหลัก: Risk-Based Approach
ร่างกฎหมายใช้แนวทาง แบ่งระดับความเสี่ยง คล้าย EU AI Act หลักการที่ ETDA เสนอแบ่ง AI ได้ประมาณนี้ (รายละเอียดอาจเปลี่ยนก่อนประกาศใช้):
- AI ที่ห้ามใช้ (Unacceptable Risk) — ระบบ AI ที่มีความเสี่ยงต่อสิทธิมนุษยชนระดับที่ยอมรับไม่ได้ ถูกห้ามโดยเด็ดขาด
- AI ความเสี่ยงสูง (High-Risk) — ต้องผ่าน conformity assessment ก่อนใช้งาน เช่น ระบบ AI ที่ใช้ในกระบวนการยุติธรรม การให้สินเชื่อ การคัดเลือกบุคลากร
- AI ความเสี่ยงจำกัด (Limited Risk) — มีข้อกำหนดด้านความโปร่งใส เช่น ต้องแจ้งผู้ใช้ว่ากำลังโต้ตอบกับ AI
ศูนย์กำกับดูแล AI (AI Governance Center)
ร่างกฎหมายเสนอให้ AI Governance Center (AIGC) ภายใต้ สพธอ. (ETDA) เป็นหน่วยงานกลางในการกำกับดูแล AI
สิทธิของบุคคลที่ได้รับผลกระทบจาก AI
ร่างกฎหมายเสนอให้สิทธิ์บุคคลที่ได้รับผลกระทบจากการตัดสินใจของ AI ดังนี้ (ยังไม่มีผลบังคับใช้):
- สิทธิ์ที่จะรู้ — ต้องแจ้งเมื่อมีการใช้ AI ในการตัดสินใจที่กระทบต่อบุคคล
- สิทธิ์ได้รับคำอธิบาย — หาก AI ตัดสินใจในทางลบ (ปฏิเสธสินเชื่อ ไม่ผ่านคัดเลือก) ต้องอธิบายปัจจัยหลักที่ AI ใช้ในการตัดสินใจได้
- สิทธิ์ในการ human oversight — กรณี high-risk AI ต้องมีคนตรวจสอบกำกับ
หน้าที่ของ Provider และ Deployer ตามร่างกฎหมาย
ร่าง พ.ร.บ. ที่เปิดรับฟังความคิดเห็นเมื่อ ก.ค. 2569 และหลักการกฎหมายฉบับก่อนหน้า เสนอหน้าที่สำคัญไว้ดังนี้:
สำหรับ Provider (ผู้พัฒนา/ผู้ให้บริการ AI)
- ลงทะเบียน ตัวเอง และระบบ AI กับหน่วยงานกำกับดูแล ก่อน นำออกสู่ตลาด
- วางระบบ Risk Management ตามมาตรฐานสากล (เช่น ISO/IEC 42001:2023)
- รายงานเหตุการณ์ร้ายแรง ที่เกิดจาก AI ต่อหน่วยงานกำกับดูแล
- ผู้ให้บริการจากต่างประเทศต้อง แต่งตั้งตัวแทนในประเทศไทย เป็นลายลักษณ์อักษร
สำหรับ Deployer (ผู้นำ AI มาใช้งาน)
- จัดให้มี human oversight ในกระบวนการตัดสินใจ
- เก็บ operational log ของระบบ AI
- ตรวจสอบ คุณภาพข้อมูล input ที่ป้อนเข้าระบบ
- แจ้งบุคคล ที่อาจได้รับผลกระทบจากการตัดสินใจของ AI
ข้อสำคัญ: ทั้งหมดนี้ยังเป็น ร่าง และอาจเปลี่ยนก่อนประกาศใช้ แต่ทิศทางชัดพอให้องค์กรเริ่มเตรียมข้อมูลและกระบวนการได้
สคส. ออกแนวปฏิบัติ AI + PDPA — สองกฎหมายที่ต้องทำพร้อมกัน
ในเดือนกุมภาพันธ์ 2026 สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส./PDPC) เปิดรับฟังความคิดเห็น ร่างแนวปฏิบัติการคุ้มครองข้อมูลส่วนบุคคลในการพัฒนาและใช้ AI และรับฟังรอบที่สองในเดือนมีนาคม ปัจจุบันยังไม่ออกฉบับสุดท้าย สาระสำคัญของร่างครอบคลุม:
- บทบาทของผู้เกี่ยวข้อง — กำหนดว่าใครเป็น Data Controller/Processor ในห่วงโซ่ AI
- ข้อตกลงห้ามใช้ข้อมูลฝึกโมเดล — สัญญา Data Processing ต้องระบุชัดว่าห้ามนำข้อมูลไป train AI model โดยไม่ได้รับอนุญาต
- DPIA สำหรับ AI ความเสี่ยงสูง — ต้องทำ Data Protection Impact Assessment ก่อนเริ่มใช้งาน AI ที่ประมวลผลข้อมูลส่วนบุคคล
- มาตรการรักษาความปลอดภัยตลอดวงจร AI — ตั้งแต่พัฒนา ทดสอบ deploy จนถึง decommission
ทำไมเรื่องนี้สำคัญมาก
PDPA มีผลบังคับใช้อยู่แล้ว องค์กรที่ใช้ AI ประมวลผลข้อมูลส่วนบุคคลจึงต้องทำตาม PDPA ตั้งแต่วันนี้ และเตรียมรับกฎหมาย AI ที่จะตามมา ยิ่งสคส. มีระบบ Eagle Eye Crawler คอย crawl เว็บไซต์ตรวจสอบแบบ proactive ความเสี่ยงที่จะถูกตรวจพบโดยไม่ทันตั้งตัวก็ยิ่งสูงขึ้น
แนวปฏิบัติ TCCT สำหรับแพลตฟอร์มดิจิทัล — เกมเปลี่ยน 25 มี.ค. 2026
คณะกรรมการแข่งขันทางการค้า (TCCT) ได้ออกประกาศแนวทางการพิจารณาพฤติกรรมทางการค้าที่ไม่เป็นธรรม การผูกขาด และการกระทำที่อาจลดหรือจำกัดการแข่งขันใน แพลตฟอร์ม multi-sided ซึ่งเผยแพร่ในราชกิจจานุเบกษา 24 มีนาคม 2026 และ มีผลบังคับใช้ 25 มีนาคม 2026
แพลตฟอร์มไหนถูกกำกับ?
ประกาศนิยาม "แพลตฟอร์ม multi-sided" ว่าเป็น ตัวกลางที่เชื่อมต่อกลุ่มผู้ใช้ตั้งแต่ 2 กลุ่มขึ้นไป ให้มีปฏิสัมพันธ์ ทำธุรกรรม หรือพึ่งพากันในระบบนิเวศเดียว — ครอบคลุม:
- แพลตฟอร์ม e-commerce (เชื่อมผู้ขาย ผู้ซื้อ logistics โฆษณา ระบบชำระเงิน)
- แพลตฟอร์ม ride-sharing
- แพลตฟอร์ม social commerce
- แพลตฟอร์ม food delivery
พฤติกรรมที่ถูกห้าม
ด้านราคา:
- การกำหนดค่าธรรมเนียมแบบ parallel (สมรู้ร่วมคิดกำหนดราคาคล้ายกัน)
- การเลือกปฏิบัติด้านราคากับผู้ขายที่เงื่อนไขเทียบเคียงกัน
- การเปลี่ยนโครงสร้างค่าธรรมเนียมกะทันหันโดยไม่แจ้งล่วงหน้า
ด้านพฤติกรรมการค้า:
- จัดอันดับผู้ขายด้วย algorithm แบบไม่โปร่งใส — ห้ามจำกัดการมองเห็นสินค้าผ่าน algorithm
- Self-preferencing — ห้ามให้สิทธิพิเศษกับสินค้าของแพลตฟอร์มเองหรือบริษัทในเครือ
- บังคับใช้ logistics ของแพลตฟอร์ม — ห้ามกำหนดให้ต้องใช้ผู้ให้บริการขนส่งที่แพลตฟอร์มเลือก
- ใช้ข้อมูลผู้ขายเพื่อประโยชน์ของแพลตฟอร์ม — ห้ามเอาข้อมูลยอดขายและพฤติกรรมของผู้ขายไปใช้แข่งขันกับผู้ขายเอง
โทษ
การกระทำที่พบว่าจำกัดการแข่งขันอย่างมีนัยสำคัญ อาจถูก ลงโทษทางปกครอง หรือถึงขั้น โทษทางอาญา ตามพระราชบัญญัติการแข่งขันทางการค้า พ.ศ. 2560