Các cơ quan chính phủ đang nhanh chóng mở rộng hệ thống danh tính số, và cùng với sự phát triển đó là sự thay đổi trong kỳ vọng của công chúng về cách xử lý dữ liệu. Như bài bình luận từ Federal News Network chỉ ra, việc áp dụng ID kỹ thuật số ngày càng tăng đang nâng cao tiêu chuẩn cho những gì được coi là cách xử lý “hợp lý” đối với thông tin cá nhân mà các hệ thống này thu thập. Đối với người dân bình thường, điều đó có nghĩa là cần hiểu không chỉ cách ID kỹ thuật số hoạt động, mà còn hiểu điều gì xảy ra khi dữ liệu đằng sau chúng bị xử lý sai.
Các hệ thống ID kỹ thuật số của chính phủ thực sự thu thập những gì
ID kỹ thuật số không phải là một tài liệu duy nhất, mà là một tập hợp dữ liệu xác minh được thiết kế để chứng minh bạn là ai trên các dịch vụ chính phủ, cổng thông tin phúc lợi, và ngày càng nhiều nền tảng khu vực tư nhân dựa vào kiểm tra danh tính cấp chính phủ. Tùy thuộc vào hệ thống, dữ liệu đó có thể bao gồm bản quét bằng lái xe hoặc hộ chiếu, dữ liệu sinh trắc học như quét khuôn mặt hoặc dấu vân tay, ngày sinh, địa chỉ và các mã định danh duy nhất gắn với số An sinh Xã hội hoặc số ID tiểu bang của bạn.
Không giống như thẻ ID vật lý nằm trong ví của bạn, thông tin này thường tồn tại trong một hồ sơ kỹ thuật số bị truy vấn nhiều lần, bởi nhiều cơ quan, nhà cung cấp xác minh bên thứ ba, và đôi khi là các công ty tư nhân thực hiện kiểm tra danh tính thay mặt chính phủ. Mỗi một điểm tiếp xúc đó là một nơi mà dữ liệu có thể bị sao chép, lưu trữ hoặc lộ ra.
Tại sao dữ liệu danh tính tập trung lại là mục tiêu vi phạm lớn hơn
Căng thẳng cốt lõi với ID kỹ thuật số không nằm ở chính khái niệm, mà là ở sự tập trung hóa. Khi dữ liệu xác minh danh tính được hợp nhất vào ít hệ thống hơn nhưng lớn hơn, các hệ thống đó trở thành mục tiêu hấp dẫn hơn đối với kẻ tấn công. Một vụ vi phạm vào một cơ sở dữ liệu tập trung duy nhất có thể làm lộ nhiều người cùng một lúc hơn nhiều so với vi phạm từ hệ thống dựa trên giấy tờ hoặc phân mảnh.
Đây không phải là mối lo ngại mang tính giả định. Vụ rò rỉ dữ liệu Mercor làm lộ dữ liệu sinh trắc học và tài liệu ID gần đây minh họa chính xác những gì đang bị đe dọa khi dữ liệu danh tính nhạy cảm được hợp nhất tại một nơi. Mercor, một nền tảng tuyển dụng và lực lượng lao động AI được định giá 10 tỷ đô la, đã làm lộ các tài liệu ID do chính phủ cấp và dữ liệu sinh trắc học – những loại thông tin cá nhân nhạy cảm nhất hiện có. Một khi loại dữ liệu đó đã bị lộ, không thể thiết lập lại như cách bạn đặt lại mật khẩu. Quét khuôn mặt hay quét hộ chiếu bị rò rỉ vẫn bị xâm phạm vô thời hạn.
Khi các hệ thống ID kỹ thuật số mở rộng quy mô trên khắp các chính quyền liên bang và tiểu bang, động cơ để kẻ tấn công nhắm vào các kho lưu trữ này chỉ tăng lên. Dữ liệu càng có giá trị và tập trung, kẻ xấu càng bỏ nhiều nỗ lực để xâm phạm nó.
Cách xử lý dữ liệu “hợp lý” nên như thế nào trong thực tế
Bài bình luận của Federal News Network định hình thời điểm này là lúc kỳ vọng của công chúng về cách xử lý dữ liệu đang tăng cao cùng với việc áp dụng ID kỹ thuật số. Nhưng “hợp lý” thực sự có nghĩa là gì trong thực tế? Ở mức tối thiểu, nó nên bao gồm các giới hạn rõ ràng về thời gian dữ liệu danh tính được lưu giữ, mã hóa mạnh mẽ cả khi truyền và khi lưu trữ, kiểm soát truy cập nghiêm ngặt để chỉ các hệ thống được ủy quyền mới có thể truy vấn các trường nhạy cảm, và công khai minh bạch khi dữ liệu được chia sẻ với các nhà cung cấp bên thứ ba.
Nó cũng có nghĩa là xây dựng các hệ thống với khả năng ứng phó sự cố ngay từ đầu, chứ không phải là suy nghĩ sau cùng. Điều đó bao gồm kiểm toán bảo mật độc lập, yêu cầu thông báo nhanh chóng khi sự cố xảy ra, và cơ chế để cá nhân biết chính xác dữ liệu nào một cơ quan nắm giữ về họ và dữ liệu đó đang được sử dụng như thế nào.
Những người ủng hộ quyền riêng tư và người tiêu dùng có thể phản kháng ra sao
Người tiêu dùng không bất lực ở đây. Các giai đoạn lấy ý kiến công khai, phiên điều trần lập pháp tiểu bang, và quy trình xây dựng quy định của các cơ quan đều là những kênh mà những người ủng hộ quyền riêng tư đã từng định hình cách các chương trình ID kỹ thuật số được thiết kế. Thúc đẩy giảm thiểu dữ liệu, nghĩa là các hệ thống chỉ thu thập những gì thực sự cần thiết, là một trong những đòn bẩy hiệu quả nhất hiện có. Yêu cầu các cơ quan công khai nhà thầu bên thứ ba nào có quyền truy cập vào dữ liệu xác minh danh tính cũng vậy, vì các vụ vi phạm ngày càng xảy ra ở cấp nhà cung cấp thay vì bên trong chính mạng lưới chính phủ.
Điều này có ý nghĩa gì với bạn
Nếu bạn đang sử dụng hoặc sắp bị yêu cầu sử dụng một ID kỹ thuật số, dù cho ứng dụng bằng lái xe tiểu bang, truy cập phúc lợi liên bang, hay xác minh danh tính gắn với việc làm hoặc dịch vụ tài chính, thì đáng để đặt ra một vài câu hỏi thực tế: Dữ liệu nào đang được thu thập? Nó được lưu giữ trong bao lâu? Và ai khác có quyền truy cập vào nó? Đây không phải là những mối quan tâm trừu tượng. Như sự cố Mercor cho thấy, dữ liệu sinh trắc học và tài liệu gắn với xác minh danh tính có thể bị lộ ngay cả khi nền tảng nắm giữ chúng không phải là cơ quan chính phủ.
Thận trọng về nơi bạn gửi tài liệu ID và quét sinh trắc học, kiểm tra xem một nền tảng có công khai chính sách lưu giữ dữ liệu của mình hay không, và theo dõi các cuộc tranh luận lập pháp cấp tiểu bang về các quy tắc ID kỹ thuật số đều là những bước hợp lý để bảo vệ bản thân khi các hệ thống này mở rộng.
Điểm mấu chốt
Việc áp dụng ID kỹ thuật số vẫn đang tiến về phía trước bất kể sự do dự của cá nhân, nhưng điều đó không có nghĩa là sự giám sát nên chậm lại. Các rủi ro về quyền riêng tư của ID kỹ thuật số gắn với dữ liệu danh tính tập trung là có thật, và các sự cố như vụ vi phạm Mercor cho thấy rõ những gì đang bị đe dọa khi dữ liệu sinh trắc học và tài liệu không được xử lý cẩn thận. Luôn cập nhật thông tin, đặt câu hỏi về việc lưu giữ dữ liệu và quyền truy cập của nhà cung cấp, và ủng hộ giám sát mạnh mẽ hơn là những cách thiết thực nhất mà người tiêu dùng có thể tự bảo vệ mình khi quá trình xác minh danh tính của chính phủ tiếp tục chuyển sang lĩnh vực kỹ thuật số.




