
Phần lớn các doanh nghiệp trong khối khu vực sẽ bị ảnh hưởng bởi Quy định chung về bảo vệ dữ liệu của EU (GDPR), tuy nhiên, mức độ nhận thức của doanh nghiệp đối với những quy định mới này vẫn còn thấp, thậm chí tại những quốc gia đã áp dụng luật bảo vệ dữ liệu.
Tại Khách sạn York (Singapore), nhân viên sẽ phải hỏi ý kiến từng khách hàng rằng liệu họ có muốn tiếp nhận các tin nhắn giới thiệu chương trình ưu đãi sắp tới.
Các phiếu câu hỏi sẽ được đặt tại phòng khách của khách sạn để xin phép khách hàng trước khi nhân viên khách sạn liên lạc và khảo sát về những nơi mà khách hàng của họ sẽ viếng thăm.
Bằng những hành động trên, cùng với nhiều biện pháp khác, khách sạn này đã xây dựng được lòng tin với khách hàng của mình – những du khách đến từ khắp nơi trên thế giới. Các biện pháp này thậm chí được áp dụng từ trước cả khi Singapore ban hành các quy định về bảo vệ dữ liệu như Đạo luật Bảo vệ Dữ liệu Cá nhân (PDPA) vài năm trước.
Đến tháng 5 năm 2018, các tổ chức trong khu vực ASEAN, bao gồm cả Khách sạn York, sẽ phải tuân thủ thêm một hệ thống quy định bảo vệ dữ liệu mới của EU - Quy định Chung về Bảo vệ Dữ liệu (GDPR) – áp dụng cho bất kỳ công ty nào có hoạt động thu thập dữ liệu cá nhân từ công dân của Liên minh Châu Âu (EU).
Ông Rajnesh Singh, chánh văn phòng khu vực Châu Á- Thái Bình Dương của tổ chức Internet Society (ISOC), cho biết phạm vị ảnh hưởng của quy định mới này trải dài từ các doanh nghiệp trong lĩnh vực thương mại điện tử - vốn đang thu thập một khối lượng lớn thông tin cá nhân từ khách hàng như địa chỉ nhà, email, họ tên - cho đến cả những cửa hàng truyền thống – những nơi thu thập thông tin người dùng để gửi quảng cáo hay giao hàng.
Quy định này còn ảnh hưởng đến các doanh nghiệp ASEAN đang hoạt động tại Châu Âu, cũng như các công ty Châu Âu đang tiến hành kinh doanh trong khu vực Đông Nam Á thông qua hình thức mở công ty con và mở chi nhánh tại địa phương. Các công ty khởi nghiệp trong khu vực, đặc biệt là những công ty chuyên phát triển các ứng dụng trên nền tảng di động cho đối tượng khách hàng toàn cầu, bao gồm cả những công ty đến từ EU, cũng phải tuân theo hệ thống GDPR.
Ông Singh cho biết, “rất nhiều công ty sẽ bị tác động bởi vì phạm vị ảnh hưởng của GDPR vượt ra khỏi ranh giới địa lý trong khu vực EU”. “Điều này có nghĩa là các công ty địa phương ở ASEAN cũng có thể sẽ bị các đối tác Châu Âu yêu cầu kiểm tra cách thu thập dữ liệu để đảm bảo rằng họ tuân thủ các quy định mới”.
Ông Kevin Shepherdson, CEO và là người sáng lập công ty tư vấn bảo vệ dữ liệu Straits Interactive, cho biết mặc dù hệ thống GDPR sẽ sớm có hiệu lực, mức độ nhận thức chung về hệ thống này tại Singapore vẫn còn rất thấp.
Ông Shepherdson nói “điều mà các doanh nghiệp hiện nay còn thiếu chính là văn hóa kinh doanh trong vấn đề bảo mật dữ liệu riêng, bao gồm những doanh nghiệp chuyên về xử lý thông tin cá nhân trong các ngành như quản trị nhân sự, tài chính, marking và mua sắm”. “Thậm chí với Đạo luật Bảo vệ Dữ liệu Cá nhân (PDPA), các doanh nghiệp cũng chỉ xem nó như là một thủ tục pháp lý chứ không phải là một phần trong nguyên tắc hoạt động của tổ chức.”
Simon Piff, phó chủ tịch phụ trách mảng an ninh tại công ty IDC Asia-Pacific, lưu ý rằng thậm chí tại những thị trường như Singapore, nơi mà các doanh nghiệp “gần như có mức độ nhận thức cao nhất trong khu vực” về vấn đề bảo vệ dữ liệu, vẫn có những tổ chức tuân thủ rất hạn chế, và chưa hoàn toàn nắm được những tác động tiềm ẩn của hệ thống GDPR.
Ông Shepherdson cho rằng, chỉ đến khi một vụ tiết lộ thông tin nghiêm trọng xảy ra tại Singapore, với mức phạthơn 100,000 USD, thì các tổ chức mới bắt đầu nghiêm túc tuân thủ các quy định về bảo vệ dữ liệu như GDPR. Những doanh nghiệp vi phạm GDPR có thể đối mặt với một khoảng tiền phạt lên đến 4% tổng doanh thu toàn cầu hàng năm của họ.
Ông Shepherdson nói “gần như mọi doanh nghiệp đa quốc gia của EU có công ty con và chi nhánh tại Singapore sẽ yêu cầu chúng ta tuân thủ quy định này. Và tôi dự đoán rằng, những yêu cầu này sẽ trở nên cấp bách hơn khi thời hạn bắt đầu có hiệu lực của GDPR gần kề, vào ngày 25/5/2018.”
Khác biệt giữa GDPR của EU và PDPA của Singapore
Ông Manjunath Bhat, giám đốc mảng nghiên cứu của công ty Gartner, nói rằng các công ty sẽ tuân thủ GDPR dễ dàng hơn nếu họ đang tuân thủ tốt các quy định trong nước về bảo vệ dữ liệu như PDPA – đặc biệt là về quy định yêu cầu các tổ chức phải thông báo với cơ quan quản lý và những đơn vị liên quan khi việc tiết lộ thông tin xảy ra.
Theo ông Shepherdson, cả GDPR và PDPA đều có những yêu cầu về bảo vệ dữ liệu tương tự nhau như nghĩa vụ phải xin phép khách hàng, phải chỉ định ra một người quản lý mảng bảo vệ dữ liệu, tiếp cận và chỉnh sửa dữ liệu cá nhân, và cũng phải chịu trách nhiệm nếu các đối tác thuê ngoài của doanh nghiệp không đáp ứng đủ điều kiện.
Tuy nhiên, theo ông Singh của tổ chức ISOC, hai hệ thống luật này cũng có những điểm khác nhau, chẳng hạn như về cách xin phép sự bằng lòng từ khách hàng.
Mặc dù PDPA yêu cầu các tổ chức phải tìm kiếm một sự bằng lòng rõ ràng từ khách hàng để được thu thập và sử dụng thông tin cá nhân, nhưng, những hàng động của khách hàng cũng có thể được xem tương tự như một sự bằng lòng nếu họ tự nguyện cung cấp thông tin, và nếu có cơ sở cho rằng họ tự nguyện chia sẻ thông tin tùy theo bối cảnh, mà không cần phải bày tỏ sự bằng lòng dưới một hình thức cụ thể. Những dạng “đồng thuận ngầm” như thế là không được chấp nhận trong hệ thống GDPR.
Theo quy định của GDPR, sự bằng lòng của khách hàng phải tự nguyện, cụ thể, và được thông báo trước. Sự bằng lòng này phải đưa ra một “dấu hiệu rõ ràng rằng chủ thể của dữ liệu cá nhân thể hiện mong muốn bằng lời tuyên bố hoặc bằng một hành động thừa nhận cụ thể, ký kết vào một thỏa thuận cho phép thông tin về họ được thu thập và sử dụng”.
Ông Singh nói rằng, một trong những đặc trưng quan trọng của GDPR có thể gây ảnh hướng sâu hơn đến các doanh nghiệp chính là nguyên tắc thu thập thông tin đầy đủ và thông tin tối thiểu. Nghĩa là các công ty không còn được phép thu thập mọi thông tin mà họ nghĩ là họ sẽ cần dùng đến, và sau đó mới quyết định sẽ sử dụng chúng như thế nào.
Ông nói, “các doanh nghiệp sẽ phải xem xét và quyết định họ cần những loại thông tin nào và dùng cho mục đích gì trước khi họ bắt đầu tiến hành thu thập. Những mục đích này phải được báo trước cho chủ thể của dữ liệu. Nguyên tắc này khác với những điều khoản trong PDPA. Ngoài ra, dữ liệu mà chủ thể cho phép thu thập chỉ được lưu giữ trong một thời hạn nhất định, tương ứng với mục đích sử dụng.”
“Không giống với PDPA, hệ thống GDPR cũng cho phép chủ thể của dữ liệu được phép truy cập, chỉnh sửa, khóa quyền sử dụng và thậm chí xóa các thông tin cá nhân của họ, theo như điều số 17, với tiêu đề “Quyền xóa dữ liệu”. Những dữ liệu không được doanh nghiệp sử dụng cũng phải bị xóa ngay lập tức.”
Ông Shepherdson của công ty Straits Interactive cũng chỉ thêm rằng GDPR có định nghĩa khắc khe hơn về khái niệm dữ liệu cá nhân. Theo hệ thống GDPR, thông tin liên lạc của của công ty cũng là những dữ liệu cá nhân, và điều này vốn không nằm trong định nghĩa của PDPA.
Tổn thất tác động lên các doanh nghiệp
Một bài khảo sát thực hiện bởi công ty luật toàn cầu Paul Hastings cho thấy, để đáp ứng các quy định của GDPR, các công ty trong danh sách Fortune 500 có thể tốn khoảng 1 triệu USD chi phí đầu tư công nghệ.
Ông Singh nói, bởi vì thị trường ASEAN đang mở cửa cho khá nhiều nhà đầu tư EU, một tỷ lệ lớn các doanh nghiệp sẽ bị ảnh hưởng. Ông cho biết thêm rằng, nhiều doanh nghiệp có thể sẽ không có đủ ngân sách để phục vụ cho việc tuân thủ hệ thống GDPR. Ông cho biết, “việc phải thay đổi đột ngột trong một khoảng thời gian ngắn sẽ tốn kém hơn so với việc tiếp cận một cách có kế hoạch, theo từng giai đoạn. Những thay đổi trong hệ thống công nghệ thông tin cũng được yêu cầu thực hiện”.
Để có thể tiếp tục kinh doanh với các đối tác Châu Âu, các doanh nghiệp, ở bất kể địa phương nào, cũng sẽ phải đầu tư một khoản cần thiết để bắt kịp với hệ thống GDPR, chẳng hạn như bổ nhiệm một người đại diện tại EU, đồng thời xây dựng kế hoạch phòng vệ để giảm thiểu những rủi ro về uy tín mà công ty phải chịu trong trường hợp thông tin khách hàng bị lộ.
Ông Singh nói “rất khó để dự đoán những tổn thất thật sự từ rủi ro danh tiếng, do không dự đoán được rủi ro này sẽ tác động lên doanh nghiệp với mức độ như thế nào và trong thời gian bao lâu. Tuy nhiên, trong nền kinh tế kỹ thuật số hiện tại, những tổn thất thường sẽ là rất cao.”
Ông Piff của công ty IDC cảnh báo rằng, chi phí cho việc tuân thủ có thể cao hơn trong dài hạn nếu các tổ chức không có kế hoạch thiết lập những quy trình xử lý mới cho một hệ thống quản lý thông tin hiệu quả.
Ông nói, “vấn đề không chỉ là bảo mật thông tin, mà còn là quản lý dòng đời của thông tin, để đảm bảo rằng điều khoản “quyền xóa dữ liệu” có thể thực hiện được. Thậm chí nếu các tổ chức không thể làm được việc xóa từng dữ liệu cá nhân một, các tổ chức cần phải chứng tỏ rằng họ đã từng cố gắng xóa nhưng không làm được. Nếu chỉ giơ tay đầu hàng và nói rằng “yêu cầu này quá khó” thì tổ chức cũng sẽ chịu án phát.”
Lộ trình thay đổi để phù hợp với GDPR
Ông Shepherdson thuộc công ty Straits Interactive khuyên các doanh nghiệp nên tiếp cận hệ thống GDPR không chỉ dưới góc độ pháp lý, mà còn xem chúng như những quy tắc cần phải áp dụng nếu họ tiến hành thu thập, sử dụng, tiếc lộ hay lưu trữ thông tin khách hàng.
Ông cho biết, “các cơ quan quản lý không chỉ quan tâm đến việc tuân thủ một cách bị động. Nếu xuất hiện một lời phàn nàn hay rò rỉ thông tin, doanh nghiệp sẽ có trách nhiệm giải trình và chứng minh sự tuân thủ - nghĩa là bạn sẽ phải đưa ra bằng chứng về quyền sở hữu và sự chịu trách nhiệm, và quan trọng nhất là bằng chứng về sự tuân thủ.”
Sheena Chin, giám đốc kinh doanh phụ trách thị trường Singapore của công ty Veritas, cho biết các doanh nghiệp có thể bắt đầu lộ trình hướng đến việc tuân thủ GDPR bằng cách dần dần cải tiến quy trình xử lý dữ liệu, chẳng hạn như nắm rõ những dữ liệu mà họ lưu trữ, nơi lưu trữ, và những ai có thể tiếp cận dữ liệu này. “Nếu bạn lưu trữ dữ liệu dưới dạng điện toán đám mây, thì trách nhiệm quản lý dữ liệu vẫn là của bạn, chứ không phải là của nhà cung cấp mạng.”
Ông Singh cho rằng, trưởng bộ phận quản lý dữ liệu hay nhân viên mảng bảo vệ dữ liệu có thể được chỉ định để tiến hành kiểm toán dữ liệu. Điều này sẽ giúp các công ty nắm rõ hơn những loại dữ liệu nào là cần thiết cho họ và đâu là những dữ liệu không cần thiết.
Ông Singh khuyên rằng, “sàng lọc ra những dữ liệu cần thiết và xóa hết những thành phần không cần thiết sẽ làm giảm trường hợp công ty phải đối mặt với những vụ xâm nhập vào những kho dữ liệu cá nhân mà họ thậm chí không sử dụng.”
Ông Singh nói, sau khi hoàn tất kiểm toán dữ liệu, các doanh nghiệp có thể điều chỉnh lại các chính sách bảo mật của họ. “Không có một khuôn mẫu chung cho chính sách quản lý dữ liệu, doanh nghiệp phải tự thiết kế một chính sách phù hợp nhất với tổ chức và môi trường mà họ đang hoạt động. Đây là một vấn đề vô cùng quan trọng.”
Ông Piff thuộc công ty IDC cho rằng việc tuân thủ GDPR sẽ nhẹ nhàng hơn nếu các tổ chức đang có một chiến lược quản trị dữ liệu vững chắc – nhưng thực tế là rất ít doanh nghiệp đang có được khả năng này. Ông nói, “dĩ nhiên, các tổ chức đang hoạt động trong những thị trường có sẵn quy định về bảo mật dữ liệu sẽ có lộ trình tuân thủ GDPR đơn giản hơn, nhưng những tổ chức trong một thị trường như Thái Lan, nơi không tồn tại những quy định tương tự, sẽ gặp rất nhiều khó khăn.”
Nguồn: Computer Weekly - HN
Từ khóa: GDPR, PDPA, công nghiệp 4.0, toàn cầu hóa, bạo mật, an ninh mạng, bảo vệ dữ liệu, thương mại điện tử



