
Các nhà quản lý châu Âu đang thực sự nghiêm túc về vấn đề cải cách phương thức bảo vệ dữ liệu. Quy định chung về bảo vệ dữ liệu chung (GDPR), trong đó chỉ viết lại các quy tắc bảo vệ dữ liệu và sự riêng tư đã từng được nhắc đến trong Chỉ Thị Bảo Vệ Dữ Liệu (DPD), đang gần đến lúc hoàn tất và mở ra một thế giới dữ liệu mới ở EU.
GDPR có thể sẽ được phê duyệt vào năm 2017. Các tổ chức, bao gồm cả các công ty đa quốc gia Mỹ có liên quan đến việc xử lý thông tin cá nhân của EU, sẽ sớm được yêu cầu phải thực hiện theo quy định cứng rắn hơn để chứng minh họ đang tích cực bảo vệ dữ liệu cá nhân.
GDPR có một số điểm chính như sau:
1. Bắt đầu thực hiện bảo mật bằng các nguyên tắc thiết kế
Phát triển bởi cựu ủy viên thông tin và bảo mật Ontario Ann Cavoukian, Bảo mật bằng Thiết kế (PbD) đã ảnh hưởng lớn lên các chuyên gia bảo mật, các nhà hoạch định chính sách, và các nhà quản lý. Bà Cavoukian tin rằng lượng dữ liệu lớn và sự bảo mật có thể cùng tồn tại.Nói tóm lại, thông điệp của bà Cavoukian là một người có thể mất một vài bước cơ bản để đạt được tầm nhìn PbD: giảm thiểu dữ liệu thu thập được (đặc biệt là PII) từ người tiêu dùng, không giữ lại dữ liệu cá nhân vượt quá mục đích ban đầu, đồng thờicho phép người tiêu dùng tiếp cận và sở hữu dữ liệu của họ.
EU cũng thích PbD và đã tham khảo PbD rất nhiều khi xây dựng Điều 23, cũng như ở nhiều mục khác, khi xây dựng quy định mới. Vì vậy, hoàn toàn có thể cho rằng, khi thực thi PbD, bạn cũng đã nắm vững GDPR.
2. Quyền được lãng quên
"Quyền được lãng quên" vốn gây nhiều tranh cãi cũng sẽ sớm đi vào quy định mới của EU. Đối với hầu hết các công ty, đây là quyền cho phép người tiêu dùng được phép xóa dữ liệu của chính họ. Điều 17 của GDPR của quy định đang đề xuất viết rằng "người quản lý có nghĩa vụ ngay lập tức xóa các dữ liệu cá nhân, đặc biệt là các dữ liệu cá nhân thu thập được khi đối tượng vẫn là một đứa trẻ, và các đối tượng của dữ liệu sẽ có quyền yêu cầu người quản lý xóa ngay lập tức các dữ liệu cá nhân liên quan anh ấy hoặc cô ấy".
Nhưng nếu người quản lý dữ liệu cung cấp dữ liệu cá nhân cho các bên thứ ba khác, ví dụ như các dịch vụ điện toán đám mây,để lưu trữ hoặc xử lý, thì thế nào? Quy định mới của EU vẫn được áp dụng với các trường hợp này: dù là bên xử lý dữ liệu, các dịch vụ điện toán đám mây vẫn sẽ phải xóa các dữ liệu cá nhân khi được yêu cầu bởi người quản lý.
Như vậy, “quyền được lãng quên” có nghĩa là người tiêu dùng hoặc đối tượng của dữ liệu bất cứ lúc nào cũng có thể yêu cầu xóa các dữ liệu về họ mà các công ty đang lưu giữ. Trong khu vực EU, dữ liệu là thuộc về người dân!
3. Các công ty đa quốc gia Mỹ cũng cần phải bảo vệ dữ liệu
Trước đây, một blogger nổi tiếng Andy Green đã kêu gọi các công ty đa quốc lớn của Mỹ có hành vi thu thập dữ liệu từ các công dân EU phải thực hiện chính sách bảo mật dữ liệu tương tự như những máy chủ trong khu vực EU.
Đây là một nguyên tắc "vượt lãnh thổ", được đề cập trong phần đầu của GDPR. Nguyên văn của quy định này trong GDPR như sau:
“Cho phép dữ liệu cá nhân được lưu chuyển xuyên biên giới ... là cần thiết cho việc mở rộng thương mại và hợp tác quốc tế .... Khi dữ liệu cá nhân được chuyển giao từ Liên minh châu Âu đến người quản lý, người xử lý hoặc những người nhận khác ở các nước thứ ba hoặc các tổ chức quốc tế, mực độ bảo vệ đối với dữ liệu cá nhân đã được bảo đảm trong Quy định này của Liên minh không được phép giảm bớt.”
Có một số vấn đề và sự phức tạp về cách thức này sẽ được thực thi. Nhưng với Hoa Kỳ nói rằng luật lưu trữ dữ liệu của nó được áp dụng cho dữ liệu được lưu trong máy chủ của Ireland, có vẻ như chỉ là tự nhiên rằng EU có thể tạo ra một loại tương tự của các yêu cầu bồi thường về dữ liệu công dân của mình "được tổ chức ở Mỹ!
4. Mức độ tiền phạt
Đối với các hành vi vi phạm nghiêm trọng (như xử lý dữ liệu nhạy cảm mà không có sự đồng ý của một cá nhân hoặc trên bất kỳ cơ sở pháp lý khác) thì các cơ quan quản lý có thể áp dụng hình phạt. Có sự khác biệt giữa ý kiến của Hội đồng EU và của Nghị viện EU. Mức tiền phạt mà hội đồng EU kiến nghị là 1 triệu Euro hoặc 2% mức doanh thu toàn cầu hàng năm đối với một công ty. Trong khi đó, mức tiền phạt của Nghị viện EU lên đến 100 triệu Euro hoặc 5% doanh thu toàn cầu. Hai cơ quan này sẽ phải giải quyết vấn đề này trong những tháng tới.
Bất kể mức tiền phạt cuối cùng được quyết định như thế nào, thì hình phạt của GDPR cũng sẽ rất nghiêm trọng đối với các công ty đa quốc gia của Mỹ.
5. Xem xét việc thuê một người chịu trách nhiệm bảo vệ dữ liệu
Các dự án quan trọng như GDPR của EU đều cần người làm chủ.Trong đề xuất của GDPR, người chịu trách nhiệmbảo vệ dữ liệu (DPO) là người sẽ chịu trách nhiệm quản lý việc truy cập truy cập, giảm rủi ro, đảm bảo sự tuân thủ, đáp ứng các yêu cầu, báo cáo vi phạm trong vòng 72 giờ, và tạo ra một chính sách bảo mật dữ liệu tốt.
Tại đâylại có sự khác biệt giữa đề xuất của Hội đồng EU và của Nghị viện EU. Hội đồng muốn vấn đề DPOnày mang tính nhiệm ý, tức là cho phép mỗi quốc gia thành viên được quyền quyết định chọn thực hiện DPO hay không, còn Nghị viện EU thì ngược lại.
Lời khuyên cho các công ty rằng: bạn nên chính thức trao cho một người nào đó trong công ty quyền hạn của một DPO. Thật ra, điểm chính của đề xuất này chỉ đơn giản cho rằng có một người quản lý, hay điều hành cấp cao cho vấn đề bảo mật dữ liệu là một điều tốt.
Nguồn: http://www.newbusiness.co.uk – TV
Từ khóa: EU, thay đổi, luật, bảo vệ dữ liệu
Các tin khác
- Anh 'đánh cược' trong thỏa thuận thương mại với châu Âu - 19/01/2017
- Cảnh báo nghẽn dòng vốn FDI vào Việt Nam - 19/01/2017
- Ngoại Trưởng Kerry khuyên Việt Nam không nên vội vàng thay thế TPP - 19/01/2017
- ESCAP: Triển vọng kinh tế châu Á vẫn sáng trong năm 2017 - 19/01/2017
- Diễn đàn kinh tế thế giới Davos 2017: Trước một thế giới bất định - 19/01/2017






















