Phạt GDPR vẫn là một trong những phần bị hiểu lầm nhiều nhất của luật bảo vệ dữ liệu châu Âu, ngay cả sau nhiều năm quy định có hiệu lực. Các tiêu đề tin tức thường tập trung vào những con số tối đa bắt mắt, nhưng cơ cấu xử phạt thực tế mà các cơ quan quản lý sử dụng lại tinh tế hơn nhiều, và hiểu được điều đó quan trọng dù bạn điều hành một doanh nghiệp nhỏ hay chỉ đơn giản muốn biết dữ liệu của mình được bảo vệ ở mức độ nào.

Cơ cấu hai cấp đằng sau các khoản phạt GDPR

Các mức phạt GDPR được xây dựng quanh hai cấp riêng biệt, và cấp nào được áp dụng phụ thuộc vào bản chất của hành vi vi phạm, không chỉ quy mô của nó. Cấp thấp hơn bao gồm các lỗi về thủ tục, như lưu trữ hồ sơ không đầy đủ, không chỉ định nhân viên bảo vệ dữ liệu khi được yêu cầu, hoặc không báo cáo vi phạm đúng cách. Cấp cao hơn dành cho các vi phạm nội dung nghiêm trọng hơn, bao gồm vi phạm các nguyên tắc cốt lõi của việc xử lý dữ liệu, chuyển dữ liệu cá nhân bất hợp pháp, hoặc phớt lờ quyền truy cập hoặc xóa thông tin của cá nhân.

Các cơ quan quản lý không bắt buộc phải nhảy thẳng lên mức phạt tối đa ở bất kỳ cấp nào. Thay vào đó, Ủy ban Bảo vệ Dữ liệu Châu Âu đã thiết lập các hướng dẫn tính toán mà các cơ quan bảo vệ dữ liệu sử dụng để điều chỉnh mức phạt phù hợp với hoàn cảnh thực tế của từng vụ việc. Các yếu tố như thời gian vi phạm, hành vi là cố ý hay do sơ suất, số lượng người bị ảnh hưởng, và liệu tổ chức có hợp tác với điều tra viên hay không đều được đưa vào con số cuối cùng. Đây là lý do vì sao hai công ty thực hiện các hành vi vi phạm tương tự có thể nhận mức phạt rất khác nhau: phép tính không phải là một tỷ lệ phần trăm cố định áp dụng tự động, mà là một phép tính dựa trên các chi tiết cụ thể của từng vụ việc.

Vì sao mức phạt tối đa hiếm khi phản ánh toàn bộ câu chuyện

Một trong những quan niệm sai lầm phổ biến nhất về GDPR là mọi vi phạm đều có nguy cơ bị phạt €20 triệu. Trên thực tế, các con số trần đại diện cho kịch bản xấu nhất đối với những vi phạm nghiêm trọng và cố ý nhất, không phải là kết quả điển hình. Như đã phân tích trong bài viết liên quan về vì sao mức trần €20 triệu hiếm khi được áp dụng, hầu hết các biện pháp thực thi đều nằm dưới mức tối đa, và các cơ quan quản lý có xu hướng dành các khoản phạt lớn nhất cho những đối tượng tái phạm, lạm dụng dữ liệu quy mô lớn, hoặc các công ty đã phớt lờ những cảnh báo trước đó.

Tuy vậy, một số khoản phạt từng gây xôn xao trên các tiêu đề tin tức cho thấy các mức phạt này có thể lớn đến mức nào khi các cơ quan quản lý xác định hành vi vi phạm đáng bị xử lý. Một ví dụ gần đây là vụ việc liên quan đến khoản phạt GDPR €825 triệu của Uber đối với dữ liệu tài xế, được coi là một trong những khoản phạt lớn nhất từng được ban hành theo quy định này cho đến nay. Các vụ việc như thế này minh họa cách các cơ quan thực thi tính toán mức phạt không chỉ dựa trên tỷ lệ phần trăm doanh thu, mà còn dựa trên quy mô và độ nhạy cảm của dữ liệu liên quan, cũng như thời gian hành vi không đúng tiếp diễn trước khi được xử lý.

Phạt GDPR là một phần trong xu hướng thực thi rộng hơn ở châu Âu

GDPR không tồn tại trong sự cô lập. Các khu vực pháp lý khác trên khắp châu Âu đã xây dựng các khung pháp lý riêng phản ánh hoặc tương tác với GDPR. Tại Vương quốc Anh, ví dụ, Đạo luật Bảo vệ Dữ liệu 2018 quy định bảy nguyên tắc cốt lõi và cơ cấu phạt riêng bám sát mô hình EU ngay cả sau Brexit. Thụy Sĩ cũng áp dụng cách tiếp cận tương tự với luật riêng tư được cập nhật của mình, và các tổ chức hoạt động xuyên biên giới hiện cần theo dõi các nghĩa vụ tuân thủ theo Đạo luật Bảo vệ Dữ liệu Thụy Sĩ một cách riêng biệt với các nghĩa vụ GDPR của EU. Đối với bất kỳ doanh nghiệp nào xử lý dữ liệu trên nhiều quốc gia, sự chồng chéo của các quy định khác nhau nhưng liên quan mật thiết này thường là cơn đau đầu về tuân thủ lớn hơn chính các khoản phạt.

Ý nghĩa đối với bạn

Nếu bạn điều hành một doanh nghiệp thu thập hoặc xử lý dữ liệu cá nhân, các khoản phạt GDPR nên định hình cách bạn nghĩ về tuân thủ từ lâu trước khi cơ quan quản lý can thiệp. Cơ cấu phân cấp khen thưởng các tổ chức có thể chứng minh các biện pháp bảo vệ hợp lý, báo cáo vi phạm kịp thời và hợp tác với cơ quan bảo vệ dữ liệu. Chờ đến khi cuộc điều tra bắt đầu mới khắc phục các lỗ hổng trong hoạt động xử lý dữ liệu của bạn rủi ro hơn nhiều so với việc xử lý chúng một cách chủ động.

Đối với người tiêu dùng hàng ngày, các khoản phạt này đóng vai trò là tín hiệu cho thấy một công ty coi trọng (hoặc không coi trọng) thông tin cá nhân của bạn ở mức độ nào. Một chuỗi các khoản phạt, đặc biệt là những khoản lớn liên quan đến các nguyên tắc dữ liệu cốt lõi thay vì lỗi giấy tờ, là một chỉ báo hữu ích về cách công ty xử lý dữ liệu của bạn hàng ngày.

Những điểm chính

Phạt GDPR tuân theo hệ thống hai cấp trong đó mức độ nghiêm trọng của hành vi vi phạm, không chỉ quy mô công ty, xác định mức trần nào được áp dụng. Các cơ quan quản lý tính toán mức phạt bằng các hướng dẫn cân nhắc đến sự sơ suất, thời gian và sự hợp tác thay vì tự động áp mức phạt tối đa cố định. Doanh nghiệp nên coi tuân thủ là một hoạt động liên tục thay vì phản ứng trước việc thực thi, vì các biện pháp bảo vệ được ghi nhận và báo cáo vi phạm kịp thời giúp giảm đáng kể rủi ro. Và đối với người tiêu dùng, theo dõi cách các công ty phản ứng với việc thực thi GDPR là một cách thực tế để đánh giá tổ chức nào thực sự ưu tiên bảo vệ dữ liệu cá nhân.