Một email duy nhất hỏi công ty rằng họ đang nắm giữ những dữ liệu cá nhân nào về bạn có vẻ như chỉ là một yêu cầu hành chính nhỏ. Nhưng theo các quyết định thực thi gần đây ở châu Âu, chỉ một yêu cầu đó cũng có thể là sợi chỉ làm bung ra toàn bộ những thất bại trong bảo vệ dữ liệu của một công ty, và có thể khiến công ty đó phải trả hàng triệu euro. Quyền của chủ thể dữ liệu theo GDPR, những công cụ cho phép người dân bình thường truy cập, chỉnh sửa, xóa hoặc chuyển dữ liệu cá nhân của họ, đang ngày càng trở thành cơ chế mà các cơ quan quản lý sử dụng để phơi bày những vấn đề lớn hơn nhiều bên trong tổ chức.
Quyền của chủ thể dữ liệu theo GDPR là gì và vì sao chúng quan trọng
Theo GDPR, bất kỳ ai có dữ liệu cá nhân được xử lý bởi một công ty hoặc tổ chức hoạt động tại EU đều có một bộ quyền có thể được thực thi. Những quyền này bao gồm quyền biết dữ liệu nào đang được thu thập, quyền truy cập một bản sao của dữ liệu đó, quyền yêu cầu chỉnh sửa thông tin không chính xác, quyền yêu cầu xóa (thường được gọi là "quyền được lãng quên"), và quyền nhận dữ liệu của bạn ở định dạng có thể chuyển được để có thể chuyển sang một dịch vụ khác.
Những quyền này không mới. Chúng đã tồn tại kể từ khi GDPR có hiệu lực. Điều đang thay đổi là cách chúng được sử dụng. Các cơ quan quản lý và tòa án ngày càng coi một yêu cầu duy nhất của chủ thể dữ liệu, và cách một công ty phản hồi yêu cầu đó, như một cánh cửa nhìn vào toàn bộ hoạt động quản trị dữ liệu của công ty. Nếu một doanh nghiệp không thể trả lời một câu hỏi đơn giản như "bạn biết gì về tôi và dữ liệu đó được lưu ở đâu" một cách đầy đủ và đúng hạn, thất bại đó thường báo hiệu những vấn đề cấu trúc sâu xa hơn: dữ liệu nằm rải rác trong các hệ thống không kết nối, quyền sở hữu giữa các nhóm không rõ ràng, hoặc các quy trình chưa bao giờ được thiết kế với quyền của cá nhân trong tâm trí.
Một khiếu nại đã biến thành khoản tiền phạt hàng triệu euro như thế nào
Các quyết định gần đây ở châu Âu minh họa chính xác điều này diễn ra trong thực tế như thế nào. Một người thực hiện một quyền cơ bản, thường chỉ đơn giản như yêu cầu truy cập hồ sơ của chính họ hoặc yêu cầu xóa dữ liệu của họ. Công ty phản hồi không đầy đủ, muộn hoặc không phản hồi gì cả. Điều khởi đầu như một khiếu nại thường lệ gửi đến cơ quan bảo vệ dữ liệu sau đó leo thang thành một cuộc điều tra đầy đủ, và cuộc điều tra đó thường phát hiện ra những vấn đề vượt xa yêu cầu ban đầu: dữ liệu được lưu giữ mà không có lý do chính đáng, việc xử lý không nhất quán giữa các phòng ban, hoặc các hệ thống chưa bao giờ được kiểm toán đúng cách để đảm bảo tuân thủ.
Kết quả là các khoản tiền phạt gắn với những trường hợp này có thể lên tới hàng triệu euro, dù nguyên nhân kích hoạt chỉ là một cá nhân khẳng định những quyền vốn đã tồn tại trên giấy. Mô thức này cho thấy quyền của chủ thể dữ liệu không chỉ là một ô cần đánh dấu để tuân thủ. Chúng là một đòn bẩy thực thi đang hoạt động mà các cơ quan quản lý sẵn sàng sử dụng, và một khiếu nại thường là đủ để mở ra cánh cửa.
Điều này phản ánh những gì đã xảy ra với khoản tiền phạt GDPR 825 triệu euro của Uber, vốn tập trung vào các quyết định tự động, như đình chỉ tài khoản, được đưa ra mà không có đủ minh bạch hoặc xem xét của con người. Trong cả hai tình huống, vấn đề cốt lõi là giống nhau: dữ liệu cá nhân đang được xử lý ở quy mô lớn mà không có các hệ thống phù hợp để giải trình đúng đắn khi ai đó đặt câu hỏi hoặc phản đối một quyết định.
Những gì các công ty đang chật vật tuân thủ tiết lộ về mức độ phơi bày dữ liệu của bạn
Đối với người tiêu dùng, có một bài học quan trọng ẩn trong những câu chuyện thực thi này. Nếu các cơ quan quản lý đang phát hiện rằng các công ty gặp khó khăn trong việc đưa ra một bức tranh đầy đủ, chính xác về dữ liệu của một cá nhân khi được yêu cầu chính thức, điều đó cho thấy mạnh mẽ rằng nhiều tổ chức cũng không có một bức tranh nội bộ rõ ràng. Dữ liệu cá nhân thường nằm ở nhiều nơi hơn các công ty nhận ra: cơ sở dữ liệu tiếp thị, hệ thống phiếu hỗ trợ, nền tảng phân tích, nhà cung cấp bên thứ ba, và các bản sao lưu chưa bao giờ được lập bản đồ đầy đủ.
Chính sự phân mảnh này là lý do tại sao một yêu cầu duy nhất của chủ thể dữ liệu có thể phơi bày nhiều đến vậy. Nó buộc một công ty thực sự truy vết xem thông tin của bạn nằm ở đâu, và thường thì bài tập đó tiết lộ những lỗ hổng mà tổ chức không biết là có tồn tại. Nói cách khác, chính yêu cầu bảo vệ quyền của bạn cũng đồng thời hoạt động như một cuộc kiểm toán thực tế về mức độ nghiêm túc mà một công ty dành cho việc bảo vệ dữ liệu.
Cách thực hiện quyền của bạn và kiểm toán dấu chân dữ liệu của chính bạn
Bạn không cần chờ một cơ quan quản lý hành động thay bạn. Quyền của chủ thể dữ liệu theo GDPR có sẵn trực tiếp cho bạn, và việc sử dụng chúng thường khá đơn giản:
- Gửi yêu cầu truy cập. Hỏi trực tiếp một công ty xem họ nắm giữ dữ liệu cá nhân nào về bạn, dữ liệu đó đến từ đâu, và đã được chia sẻ với ai.
- Yêu cầu chỉnh sửa. Nếu bất kỳ dữ liệu nào được trả về là không chính xác hoặc lỗi thời, bạn có quyền yêu cầu sửa lại.
- Yêu cầu xóa khi thích hợp. Nếu bạn không còn sử dụng một dịch vụ, hoặc công ty không có lý do chính đáng để giữ dữ liệu của bạn, hãy yêu cầu xóa.
- Yêu cầu khả năng chuyển dữ liệu. Nếu bạn muốn chuyển thông tin của mình sang một nhà cung cấp khác, hãy yêu cầu nó ở định dạng có cấu trúc, thường được sử dụng.
- Theo dõi thời gian phản hồi. Các công ty thường được kỳ vọng phản hồi trong một khung thời gian nhất định. Sự chậm trễ hoặc câu trả lời không đầy đủ có thể được báo cáo cho cơ quan bảo vệ dữ liệu quốc gia của bạn.
Điều này có ý nghĩa gì với bạn
Rủi ro thực thi ngày càng tăng gắn với quyền của chủ thể dữ liệu theo GDPR cuối cùng là tin tốt cho các cá nhân. Điều đó có nghĩa là những quyền trên giấy được hậu thuẫn bởi những hậu quả thực tế khi bị phớt lờ. Nếu bạn từng thắc mắc có bao nhiêu thông tin cá nhân của mình đang trôi nổi trong hệ thống của một công ty, việc nộp một yêu cầu truy cập dữ liệu là cách hợp pháp, ít công sức để tìm ra. Nó không tốn gì của bạn, và các công ty có nghĩa vụ pháp lý phải phản hồi.
Đồng thời, những trường hợp này là lời nhắc nhở rằng các thất bại trong bảo vệ dữ liệu hiếm khi chỉ khu trú. Một công ty xử lý sai yêu cầu truy cập của một người thường cũng đang xử lý sai việc quản trị dữ liệu trên phạm vi rộng hơn, điều này ảnh hưởng đến tất cả những ai có thông tin đi qua hệ thống của họ.
Như một điểm khởi đầu, hãy cân nhắc xác định hai hoặc ba dịch vụ đang nắm giữ thông tin cá nhân quan trọng về bạn, chẳng hạn như một cựu nhà tuyển dụng, một dịch vụ đăng ký mà bạn không còn sử dụng, hoặc một nền tảng gắn với dữ liệu nhạy cảm, và gửi một yêu cầu truy cập hoặc xóa chính thức. Hãy chú ý xem họ phản hồi nhanh và đầy đủ đến mức nào. Phản hồi đó sẽ cho bạn biết rất nhiều về mức độ nghiêm túc mà tổ chức đó dành cho quyền của chủ thể dữ liệu theo GDPR, và liệu dữ liệu của bạn có thực sự đang được kiểm soát hay không.




