JSN_TPLFW_TOGGLE_MENU
Tin tức10 điều bạn cần biết về các quy định bảo vệ dữ liệu mới của EU

10 điều bạn cần biết về các quy định bảo vệ dữ liệu mới của EU

IP-Protection2

Chỉ thị Bảo vệ dữ liệu đầu tiên của EU được ban hành từ năm 1995, một quy định mới với những kế thừa và chặt chẽ hơn đang được phát triển nhằm phù hợp với những thay đổi chóng mặt của công nghệ trong 20 năm qua. Theo kế hoạch, quy định mới này sẽ được xây dựng xong trong năm 2015 và đưa vào thực thi từ năm 2017.

Cũng giống như các quy định khác, bản dự thảo hiện vẫn đang được bổ sung chỉnh sửa. Tuy nhiên, giữa hai bản dự thảo cuối cùng đến thời điểm hiện chỉ chấp nhận các thay đổi nhỏ, bất chấp những nỗ lực vận động hành lang, và phiên bản mới nhất hiện nay có thể xem gần như là bản cuối cùng. Sau đây 10 điều quan trọng nhất mà các doanh nghiệp châu Âu  nên lưu ý để chuẩn bị cho năm 2017.

Đây là một quy định, không phải là một chỉ thị

Thuật ngữ “quy định” và “chỉ thị”có thể được sử dụng thay thế cho nhau, nhưng chúng có ý nghĩa khác nhau. Chỉ thị được thực thi bởi các quốc gia riêng biệt nhưng các quy định sẽ trở thành luật một khi chúng đã được phê chuẩn và không sửa đổi được. Chỉ thị bảo vệ dữ liệu của EU hiện nay giống như một bản chắp vá pháp luật trên khắp châu Âu, nhưng quy định mới này sẽ được thực hiện thống nhất tại tất cả 28 quốc gia.

Các tổ chức xử lý dữ liệu sẽ phải chịu trách nhiệm bảo vệ dữ liệu

Theo Chỉ thị, bất kỳ một dữ liệu nào "mà trong đó có một cá nhân được xác định" đều do tổ chức kiểm soát dữ liệu chịu trách nhiệm bảo vệ, ví dụ như chủ sở hữu dữ liệu. Nhưng theo quy định mới, bất kỳ công ty hoặc cá nhân nào xử lý dữ liệu này cũng sẽ phải chịu trách nhiệm bảo vệ, bao gồm cả các bên thứ ba, chẳng hạn như các nhà cung cấp dịch vụ điện toán đám mây. Nói một cách đơn giản, bất cứ ai chạm vào hoặc có quyền truy cập vào dữ liệu của bạn, bất kể dưới hình thức nào, đều phải chịu trách nhiệm trong trường hợp dữ liệu bị vi phạm. Sự phân trách nhiệm này là khá rộng. Các bên thứ ba sẽ cần thận trọng hơn khi đề cập đến trách nhiệm bảo vệ dữ liệu, và chủ sở hữu dữ liệu sẽ phải xem xét, giám sát chặt chẽ và tòa diện các đối tác của mình.

Như vậy với những điều khoản đã có trong dự thảo quy định mới, các tổ chức doanh nghiệp cần phải nghĩ đến việc rà soát lại các hợp đồng hiện có với bên thứ ba. Nếu các nhà cung cấp dịch vụ đám mây có ký kết đảm bảo dữ liệu theo hợp đồng thì nên xem xét, đánh giá cẩn thận các quy trình của họ và thậm chí là phải đánh giá cơ sở vật chất để đảm bảo rằng họ có đủ nguồn lực để sẵn sàng đáp ứng quy định mới. Nhiều nhà cung cấp dịch vụ điện toán đám mây, đặc biệt là những nhà cung cấp có trụ sở ngoài EU, có thể có suy nghĩ rằng quy định mới này không áp dụng đối với họ, nhưng rõ ràng là có.

Quy định mới mang tính toàn cầu

Đừng để các từ như “EU” hoặc “Châu Âu” đánh lừa, quy định mới này của EU sẽ có ảnh hưởng đến tất cả các tổ chức, doanh nghiệp trên toàn cầu nếu các tổ chức, doanh nghiệp này có dính líu đến dữ liệu về công dân của EU và người cư trú tại EU. Làm thiệt hại về uy tín hay danh tiếng cũng được coi là vi phạm dữ liệu nghiêm trọng và quy định mới của EU có khả năng hài hòa chính sách “công khai vạch mặt chỉ tên” giữa các quốc gia. Ví dụ, ở Anh, hiện nay văn phòng Ủy Viên Thông tin sẽ công bố cho báo chí ngay khi có doanh nghiệp, tổ chức bị xử phạt, trong khi một số quốc gia khác hiện đang ít công khai về vấn đề này.

Người sử dụng sẽ có quyền yêu cầu bồi thường

Quy định mới cho phép người sử dụng yêu cầu bồi thường thiệt hại trong trường hợp mất dữ liệu do nguyên nhân xử lý dữ liệu sai quy định, quy định cũng cho phép yêu cầu bồi thường tập thể, giống như quyền khởi kiện tập thể ở Mỹ. Các nhà quản lý cấp cao sẽ cần phải biết và lưu ý đến các tác động của vấn đến này đến hoạt động kinh doanh của mình. Trong trường hợp liên quan đến các vụ việc dạng này, doanh nghiệp không chỉ thiệt hại về mặt tài chính mà còn bị mất hình ảnh, uy tín trong mắt công chúng trong thời gian dài. Sony đang là một ví dụ, tập đoàn này hiện đang phải đối mặt với 7 vụ kiện do hậu quả của việc dữ liệu bị đánh cắp năm 2014. Công chúng sẽ còn được nhắc nhở về lỗ hỏng bảo mật của Sony nhiều lần nữa và trong nhiều năm nữa.

Thậm chí nếu các dữ liệu đã được phép chia sẻ, Chỉ thị hiện hành vẫn nghiêm cấm chuyển các dữ liệu cá nhân ra bên ngoài Khu vực Kinh tế châu Âu (EEA) trừ khi tổ chức kiểm soát dữ liệu đảm bảo được mức độ bảo vệ quyền riêng tư thích hợp.

Khi đàm phán với một nhà cung cấp điện toán đám mây, phải xem xét năng lực của nhà cung cấp là liệu họ có được phép chuyển dữ liệu cá  nhân xuyên quốc gia hay không.

Hài hòa các quyền của người sử dụng

Theo Chỉ thị hiện hành, người sử dụng có quyền yêu cầu xem các dữ liệu thu thập được về họ. Tuy nhiên, mỗi quốc gia hiện đang quy định khác nhau về thời hạn mà tổ chức kiểm soát dữ liệu phải đáp ứng, ví dụ như ở Anh thời hạn này là 40 ngày và quy định mới có thể sẽ làm hài hòa hơn sự khác biệt này và dự đoán sẽ quy định thời hạn 20 ngày.

Quyền được tẩy xóa

Trong quy định mới, người dùng cũng có thể yêu cầu xóa các dữ liệu của mình. Điều này nghe có vẻ đơn giản nhưng nó không phải luôn luôn là đơn giản. Nếu một người nói rằng họ muốn xóa dữ liệu về họ trong cơ sở dữ liệu của bạn, thì bạn phải làm những gì? Có phải xóa bỏ dữ liệu này từ nhiều hệ thống lưu trữ? Dữ liệu đã được đồng bộ hoá theo các giao thức sẽ làm cho nhiệm vụ trở nên khó khăn hơn hay không? Bạn đã có các quy trình để thực hiện điều này hay chưa và làm thế nào để loại bỏ thông tin liên lạc từ cơ sở dữ liệu cá nhân hoặc các bảng dữ liệu?. Đây là những câu hỏi cần phải trả lời ngay từ bây giờ, không phải là chờ đến khi quy định mới có hiệu lực.

Thông báo cho người sử dụng các quyền của họ - trách nhiệm của doanh nghiệp

Theo quy định mới, các tổ chức kiểm soát dữ liệu phải thông báo và nhắc người sử dụng về các quyền của họ, cũng như phải có hồ sơ thực tế chứng minh rằng người sử dụng đã được nhắc về quyền của họ. Ngoài ra, người sử dụng sẽ được quyết định rằng dữ liệu của họ được đưa ra sử dụng, và họ phải lựa chọn trong hệ thống của bạn. Điều khoản này chặt chẽ hơn các chỉ thị hiện hành và các công ty không thực hiện các biện pháp này sẽ phải đối mặt với khoản tiền phạt lớn hơn.

Trừng phạt cứng rắn hơn và báo cáo sự cố mất dữ liệu

Các trường hợp vi phạm nghiêm trọng quy định bảo vệ dữ liệu, lệnh trừng phạt sẽ được đưa ra, và rất nặng. Mức tiền phạt có thể lên tới 100 triệu EURO hoặc tương đương 5% doanh thu toàn cầu (tùy theo mức nào cao hơn) của doanh nghiệp vi phạm, mức phạt này hoàn toàn trái ngược với những gì chúng ta đang có ở Anh, đó là chỉ phạt tiền tối đa là 500.000 Bảng Anh.

Hiện nay, các quốc gia khác nhau có những quy định khác nhau về báo cáo mất dữ liệu đối với cả cơ quan quản lý lẫn người sử dụng. Quy định mới này sẽ giúp hợp lý hóa quy trình báo cáo, theo đó sự cố về dữ liệu phải được báo cáo cho cơ quan quản lý trong vòng 72 giờ - trừ khi có lý do miễn trừ  hợp lý đó là dữ liệu đã được mã hóa hoặc được xác thực người dùng.

Có thể cho rằng, quy định mới cũng đang có những thiếu sót, cụ thể là chưa có quy định thời gian mà các doanh nghiệp kiểm soát dữ liệu phải thông báo cho người sử dụng. TalkTalk là một ví dụ, sự cố bị rò rỉ dữ liệu người dùng gần đây đã được thông báo cho cơ quan quản lý trong thời hạn 72 giờ đúng theo yêu cầu của UK. Tuy nhiên, vài tháng sau đó, người sử dụng mới được thông báo, trong thời gian này, tin tặc đã sử dụng thông tin đánh cắp được để liên lạc với khách hàng sử dụng TalkTalk qua email, điện thoại, mạo danh các công ty để lừa ăn cắp tiền. TalkTalk nên có các hành động tích cực, kịp thời để thông báo cho khách hàng về các sự cố mất mát dữ liệu.

Mã hóa và xác thực người dùng có thể cứu bạn

Không phải tất cả đều là tin xấu, có một điều nhỏ trong quy định nói rằng các tổ chức kiểm soát dữ liệu phải đáp ứng "kỳ vọng hợp lý" về bảo mật dữ liệu riêng tư. Đây là một thuật ngữ thú vị, như quy định rằng dữ liệu phải được xác thực người dùng, mã hóa hoặc giả ẩn danh thực sự đáp ứng được những kỳ vọng này. Đây là một tin tuyệt vời, vì nó cho phép các tổ chức thực hiện mã hóa dữ liệu hoặc xác thực người dùng trước khi tải lên các máy chủ đám mây. Giả sử rằng các công ty giữ các khóa mã hóa các dữ liệu riêng của mình, thì điều đầu tiên là ít có khả năng bị mất dữ liệu, và nếu nó xảy ra, họ có thể chứng minh cho cơ quan quản lý rằng họ đã đáp ứng "ký vọng hợp lý về bảo vệ dữ liệu riêng tư".

Kết luận

Trong thời gian này, khi quy định mới đang trong quá trình soạn thảo và chưa có hiệu lực, là thời gian lý tưởng cho tổ chức, doanh nghiệp công nghệ thông tin, an ninh thông tin xem xét các yêu cầu sẽ có trong quy định mới, tìm kiếm các hướng dẫn pháp lý và xây dựng các quy trình để đáp ứng các yêu cầu của quy định mới. Còn có rất nhiều thay đổi khác ngoài các vấn đề được đề cập trong bài viết này, bạn có thể tìm đọc thêm eBook được viết bởi tác giả Anthony Lee, một luật sư bảo vệ dữ liệu nổi tiếng và đối tác của DMH Stallard, ebook này sẽ cung cấp thêm chi tiết về các lĩnh vực quan trọng nhất, đặc biệt là các vấn đề bị ảnh hưởng nhiều nhất trong việc sử dụng dịch vụ điện toán đám mây và dữ liệu được lưu trữ trong các máy chủ dữ liệu đám mây.

Nigel Hawthorn - Giám đốc chiến lược EMEA thuộc Skyhigh Networks

Theo www.computerworlduk.com – PT

Từ khóa: 10 điều, cần biết, quy định, bảo vệ dữ liệu mới, EU

Chuyên mục RCEP

JSN_TPLFW_TOGGLE_MENU

Tin tức

JSN_TPLFW_TOGGLE_MENU

Thư viện hội nhập

thu vien

Xem nhiều nhất


phong ve thuong mai

Video

Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field
Field

Liên kết

 

Lượt truy cập

008774726
Go to top