Zero Data Retention คืออะไร และทำไมองค์กรไม่ควรเชื่อแค่คำโฆษณา
Zero Data Retention ในบริบทข้อมูลการเก็บรักษา AI คือแนวทางที่ผู้ให้บริการโมเดลให้คำมั่นว่าจะไม่เก็บรักษาข้อมูลอินพุตและเอาต์พุตของลูกค้าไว้นานเกินกว่าที่จำเป็นสำหรับความปลอดภัยหรือการให้บริการ โดยเป้าหมายหลักคือการลดความเสี่ยงด้านความเป็นส่วนตัว การควบคุมข้อมูลลูกค้า และการปฏิบัติตามข้อกำหนด AI ที่เข้มงวดในอุตสาหกรรมที่มีกฎระเบียบสูง แนวทางนี้มักถูกนำเสนอเป็นนโยบายความเป็นส่วนตัว Enterprise ที่ช่วยให้ลูกค้าระดับองค์กรมั่นใจว่าข้อมูลสำคัญจะไม่ถูกนำไปใช้ฝึกโมเดลหรือวิเคราะห์ต่อโดยไม่ชัดเจน
มุมมองที่ตรงไปตรงมาคือ Zero Data Retention ไม่ใช่คาถาวิเศษแต่เป็นสัญญาทางเทคนิคและกฎหมายที่ต้องตรวจสอบได้ ผู้ให้บริการบางรายยังคงใช้การเก็บข้อมูลไว้ 30 วันเป็นค่าเริ่มต้นสำหรับลูกค้าเชิงพาณิชย์ที่ใช้ API หากไม่มีการตกลงเป็นกรณีพิเศษ และมีการประกาศอย่างชัดเจนว่าต้องเก็บอินพุตและเอาต์พุตของโมเดลที่ครอบคลุมเพื่อทบทวนการละเมิดด้านความปลอดภัย แม้ในกรณีที่มีข้อตกลง Zero Data Retention แล้วก็ตาม ถ้าองค์กรเชื่อแค่คำโฆษณาโดยไม่ขอดูหลักฐานด้านการออกแบบและการปฏิบัติการจริง ก็เท่ากับมอบความเสี่ยงไว้กับผู้ให้บริการโดยไม่ได้ควบคุม

Mythos และ Fable: นโยบายข้อมูลที่ให้ลูกค้าคุมที่เก็บและการเฝ้าติดตาม
การมาของโมเดลระดับสูงอย่าง Mythos และ Fable พร้อมนโยบายข้อมูลการเก็บรักษา AI แบบใหม่ สะท้อนว่าผู้ให้บริการเริ่มยอมรับว่าองค์กรต้องการคุมข้อมูลด้วยตัวเอง โมเดลเหล่านี้มาพร้อมนโยบายระดับ Enterprise ที่ให้ลูกค้าคุมทั้งตำแหน่งที่เก็บข้อมูลและรูปแบบการเฝ้าติดตามเชิงความปลอดภัย ผ่านระบบ Enterprise Frontier Safeguards ที่ยังต้องให้ลูกค้าเก็บข้อมูลกิจกรรมเพื่อให้ระบบของผู้ให้บริการตรวจจับการใช้โมเดลในทางที่ผิด เช่น พยายามแฮ็กบริษัทอื่น แต่ข้อมูลดังกล่าวสามารถเก็บในคลาวด์ของลูกค้าเองภายใต้นโยบายการเก็บรักษาและการเข้าถึงขององค์กร
สิ่งที่สำคัญสำหรับทีมคอมพลายแอนซ์ไม่ใช่แค่รู้ว่ามี Enterprise Frontier Safeguards แต่ต้องถามต่อว่า ข้อมูลที่เก็บนั้นอยู่ในบัญชีคลาวด์ของใคร ใครคุมคีย์เข้ารหัส และใครเห็นล็อกการเข้าถึงจริง โซลูชันนี้ถูกออกแบบให้เก็บข้อมูลกิจกรรมในโครงสร้างคลาวด์ที่ลูกค้าควบคุมแทนผู้ให้บริการ ซึ่งถ้าองค์กรใช้ประโยชน์ให้เต็ม มีความหมายมากกว่าการยอมรับค่าเริ่มต้นเพราะช่วยให้ทีมรักษาความปลอดภัยและทีมคอมพลายแอนซ์ยืนยันได้ว่าการเก็บข้อมูลเพื่อความปลอดภัยยังอยู่ภายใต้กรอบนโยบายความเป็นส่วนตัว Enterprise ของตนเอง
Enterprise Frontier Safeguards: ผสานความเป็นส่วนตัวกับการป้องกันอัตโนมัติ
Enterprise Frontier Safeguards ถูกเสนอเป็นคำตอบต่อความตึงเครียดระหว่างความเป็นส่วนตัวและความปลอดภัยของโมเดล AI ระดับ Frontier โซลูชันนี้ผสานความเป็นส่วนตัวของการไม่เก็บข้อมูลลูกค้าไว้กับความสามารถในการตรวจจับการใช้โมเดลในทางที่ผิดโดยอัตโนมัติ แนวคิดหลักคือข้อมูลกิจกรรมที่จำเป็นต่อการเฝ้าติดตามจะถูกเก็บในคลาวด์ที่ลูกค้าควบคุม ไม่ใช่โครงสร้างพื้นฐานของผู้ให้บริการ ทำให้ทีมความปลอดภัยขององค์กรยังสามารถตรวจสอบการเคลื่อนไหวที่เสี่ยงได้ โดยไม่ต้องปล่อยให้ข้อมูลละเอียดอ่อนลอยอยู่ในระบบของผู้ให้บริการ
ในเชิงการออกแบบ EFS ถูกแบ่งเป็นสามมุมมองหลักคือ การเฝ้าติดตาม การจัดเก็บ และการตรวจสอบเชิงวิเคราะห์ ข้อมูลกิจกรรมสำหรับการเฝ้าติดตามสามารถเก็บในบริการอย่าง Amazon S3 Azure Blob Storage หรือ Google Cloud Storage ภายใต้คีย์และนโยบายการเข้าถึงของลูกค้าเอง ระบบวิเคราะห์จะมองการจราจรแบบหน้าต่างหมุนเพื่อหาสัญญาณการใช้ในทางที่ผิดที่รุนแรง เช่น พยายามพัฒนาเทคโนโลยีไซเบอร์หรือชีวภาพที่อันตราย หรือสัญญาณการขโมยหรือรั่วไหลของข้อมูลประจำตัว จุดยืนที่น่าสนใจคือการส่งธงสัญญาณตรงกลับให้ลูกค้าโดยไม่มีการตรวจสอบด้วยมนุษย์จากพนักงานผู้ให้บริการ ช่วยลดความกังวลเรื่องการเข้าถึงเนื้อหาจริง
ทำไมข้อมูลการเก็บรักษา AI กลายเป็นแต้มต่อแข่งขันในอุตสาหกรรมที่มีกฎระเบียบ
ในโลก Enterprise AI นโยบายข้อมูลการเก็บรักษา AI กำลังกลายเป็นตัวแบ่งตลาดชัดเจน ผู้ให้บริการรายหนึ่งยอมรับว่าการเก็บข้อมูลไว้ในช่วงเวลาหนึ่งเป็นเรื่องจำเป็นเพื่อเชื่อมโยงเหตุการณ์ข้ามเวลาและข้ามบัญชีสำหรับการตรวจจับการใช้โมเดลในทางที่ผิด และได้ใช้การเก็บข้อมูลไว้ 30 วันกับโมเดล Fable 5 พร้อมยืนยันว่าแรงจูงใจไม่ได้มาจากการฝึกโมเดลด้วยข้อมูลองค์กร แต่จากความต้องการด้านความปลอดภัย อย่างไรก็ตามแม้มีคำอธิบายดังกล่าว ลูกค้าองค์กรจำนวนมาก โดยเฉพาะในอุตสาหกรรมที่ต้องปฏิบัติตามกฎระเบียบ พบว่าการใช้โมเดลที่ต้องเก็บข้อมูลเป็นเรื่องยาก
สัญญาณที่ชัดเจนกว่านั้นคือการยอมรับว่าการมีการเก็บข้อมูลแบบไม่เป็นศูนย์เป็นข้อเสียเชิงการแข่งขันกับลูกค้าองค์กรรายใหญ่ เมื่อคู่แข่งเริ่มเสนอแนวทางที่รักษา Zero Data Retention ไปพร้อมกับการตรวจจับความเสี่ยง ผู้ให้บริการที่ติดอยู่กับนโยบายการเก็บข้อมูลแบบเข้มก็เสี่ยงเสียลูกค้าในตลาดที่ไม่อยากจ่ายแพงให้กับเงื่อนไขที่กระทบความเป็นส่วนตัวและการปฏิบัติตามข้อกำหนด AI นโยบายความเป็นส่วนตัว Enterprise จึงไม่ใช่หน้าเอกสารประกอบสัญญาอีกต่อไป แต่เป็นฟีเจอร์ที่สร้างหรือทำลายการรับเอา AI ในอุตสาหกรรมการเงิน การดูแลสุขภาพ และภาคส่วนที่มีกฎระเบียบสูง
บทสรุปสำหรับทีมคอมพลายแอนซ์: ตรวจสอบให้เห็น ไม่ใช่เชื่อให้หมด
จุดร่วมของกรณี Mythos Fable และ Enterprise Frontier Safeguards คือการยอมรับว่าการไม่เก็บข้อมูลกับการเฝ้าติดตามความปลอดภัยต้องเดินคู่กัน แต่สิ่งที่ทีมคอมพลายแอนซ์ต้องยึดมั่นคือหลักการตรวจสอบได้ ไม่ใช่ยอมรับ Zero Data Retention แบบพูดด้วยปาก ในทางปฏิบัติผู้ให้บริการบางรายยังใช้การเก็บอินพุตและเอาต์พุตของโมเดลที่ครอบคลุมเพื่อทบทวนการละเมิดด้านความปลอดภัยแม้ในกรณีที่มีข้อตกลง ZDR และค่าพื้นฐานสำหรับลูกค้าเชิงพาณิชย์ยังคงเป็นการเก็บข้อมูลไว้ 30 วัน ถ้าองค์กรไม่ถาม ไม่ขอดูสถาปัตยกรรม และไม่กำหนดการควบคุมข้อมูลลูกค้าในคลาวด์ของตัวเอง ก็จะไม่มีทางรู้ว่า Zero Data Retention ทำงานจริงหรือไม่
สำหรับไทย ทีมคอมพลายแอนซ์ควรปรับกรอบคิดจากการอ่านนโยบายความเป็นส่วนตัว Enterprise แบบเชิงเอกสารไปสู่การตรวจสอบเชิงเทคนิค ต้องรู้ว่าข้อมูลกิจกรรมที่ใช้เฝ้าติดตามถูกเก็บที่ไหน ภายใต้กุญแจของใคร และถูกลบทิ้งเมื่อไร ต้องกำหนดคำถามเกี่ยวกับการควบคุมข้อมูลลูกค้าให้ชัดในสัญญา ไม่ว่าผู้ให้บริการจะพูดถึง Enterprise Frontier Safeguards หรือโซลูชันชื่อใดก็ตาม เพราะท้ายที่สุด ข้อมูลของลูกค้าและความเสี่ยงด้านกฎหมายตกอยู่กับองค์กร ไม่ใช่กับผู้ให้บริการ AI






