Đảng Reform UK của Nigel Farage đã công bố cam kết xóa bỏ khung bảo vệ dữ liệu hiện hành của Vương quốc Anh nếu giành được quyền lực, thay thế bằng thứ mà đảng này gọi là luật riêng tư "nhẹ nhàng". Đề xuất này đã bị lên án rộng rãi, với các nhà phê bình mô tả kế hoạch này là bất khả thi và thiếu nghiêm túc. Cam kết này là một phần trong lời hứa rộng lớn hơn của Reform UK nhằm cắt giảm quy định trên mọi lĩnh vực, nhưng các chuyên gia bảo vệ dữ liệu và đối thủ chính trị cảnh báo rằng việc loại bỏ các quy tắc riêng tư của Anh có thể gây hậu quả nghiêm trọng cho cả người tiêu dùng lẫn doanh nghiệp.

Những gì Reform UK thực sự đề xuất

Trọng tâm của kế hoạch là việc rút lại UK GDPR, phiên bản Quy định Bảo vệ Dữ liệu Chung của Liên minh châu Âu mà Anh giữ lại sau Brexit. Phương án thay thế của Reform UK được cho là sẽ mô phỏng theo cách tiếp cận bảo vệ dữ liệu của New Zealand, vốn được coi là ít ràng buộc hơn so với khung kiểu EU mà Anh hiện đang áp dụng. Đảng này coi đây là việc cắt giảm gánh nặng thủ tục hành chính cho doanh nghiệp, một phần trong nền tảng chính trị rộng lớn hơn xoay quanh việc giảm những gì họ coi là quy định nặng nề trong nền kinh tế.

Trên thực tế, UK GDPR hiện đang quy định cách các tổ chức thu thập, lưu trữ và sử dụng dữ liệu cá nhân. Luật này yêu cầu doanh nghiệp phải có được sự đồng ý có ý nghĩa trước khi thu thập dữ liệu, trao cho cá nhân quyền truy cập và xóa thông tin được lưu giữ về họ, đồng thời áp dụng các hình phạt đối với công ty xử lý sai dữ liệu cá nhân hoặc để xảy ra vi phạm có thể ngăn chặn được. Kế hoạch của Reform UK sẽ loại bỏ phần lớn cấu trúc đó để thay thế bằng cách tiếp cận quản lý nhẹ nhàng hơn.

Vì sao giới phê bình gọi kế hoạch này là bất khả thi

Phản ứng dữ dội tập trung vào cả hậu quả thực tiễn lẫn chính trị của động thái như vậy. Các nhà phê bình cho rằng việc xóa bỏ toàn bộ chế độ bảo vệ dữ liệu của Anh không chỉ đơn thuần là giảm giấy tờ cho doanh nghiệp nhỏ. Điều này cũng có thể gây nguy hiểm cho thỏa thuận tương đương dữ liệu (data adequacy) giữa Anh và Liên minh châu Âu, thỏa thuận cho phép dữ liệu cá nhân lưu chuyển tự do giữa Anh và các quốc gia thành viên EU. Nếu mất trạng thái tương đương đó, các công ty giao dịch hoặc hoạt động tại châu Âu có thể buộc phải áp dụng các biện pháp xử lý thay thế tốn kém chỉ để tiếp tục kinh doanh, làm xói mòn chính khoản tiết kiệm chi phí mà Reform UK tuyên bố theo đuổi.

Cũng có những lo ngại về việc các quy tắc yếu hơn sẽ ảnh hưởng gì đến cá nhân. UK GDPR là một trong số ít công cụ pháp lý nhất quán giúp người dân thường kiểm soát cách dữ liệu cá nhân của họ được sử dụng, từ việc yêu cầu công ty phải hỏi trước khi thu thập dữ liệu đến việc trao cho mọi người quyền biết thông tin gì đang được lưu giữ về họ. Việc làm loãng các biện pháp bảo vệ này mà không có một khung thay thế chi tiết, rõ ràng sẽ để ngỏ câu hỏi về những quyền nào, nếu có, vẫn được giữ nguyên.

Kiểu căng thẳng giữa bãi bỏ quy định và bảo vệ dữ liệu này không chỉ riêng gì Vương quốc Anh. Các khu vực pháp lý khác đã đi theo hướng ngược lại, thắt chặt thực thi thay vì nới lỏng. Đạo luật Bảo vệ Dữ liệu Cá nhân Kỹ thuật số của Ấn Độ, chẳng hạn, đã chuyển từ lý thuyết lập pháp sang hậu quả tài chính thực tế, khi các cơ quan quản lý ở đó có thể ban hành mức phạt lên tới ₹250 crore cho các vi phạm nghiêm trọng. Sự tương phản này cho thấy đề xuất của Reform UK sẽ đi ngược xu hướng toàn cầu hiện tại đến mức nào nếu được triển khai như mô tả.

Ý nghĩa về quyền riêng tư đối với doanh nghiệp và người dùng hàng ngày

Hiện tại, kế hoạch của Reform UK mới chỉ là cam kết chính sách, chưa phải luật, và đảng này hiện không nắm quyền. Nhưng đề xuất này nhấn mạnh một điểm rộng hơn đáng ghi nhớ bất kể ai đang nắm quyền lực: quy định bảo vệ dữ liệu không phải là bất biến, và các quy tắc chi phối cách xử lý thông tin của bạn có thể thay đổi theo biến động chính trị.

Các doanh nghiệp, đặc biệt là những doanh nghiệp có đội ngũ làm việc từ xa hoặc phân tán, không nên chờ đợi sự chắc chắn về mặt lập pháp để củng cố các phương thức xử lý dữ liệu của mình. Vệ sinh dữ liệu tốt, kết nối mã hóa và chính sách nội bộ rõ ràng về quyền truy cập dữ liệu luôn quan trọng bất kể mức sàn quy định do bất kỳ chính phủ nào đặt ra. Các tổ chức quản lý nhân viên từ xa có thể tìm thấy hướng dẫn thực tế trong bài hướng dẫn VPN cho đội ngũ từ xa, bao gồm cách doanh nghiệp có thể bảo vệ dữ liệu trong quá trình truyền tải và hạn chế phơi nhiễm ngay cả khi các yêu cầu tuân thủ thay đổi.

Điều này có ý nghĩa gì với bạn

Nếu bạn là cư dân Anh, câu chuyện này là lời nhắc nhở rằng các biện pháp bảo vệ pháp lý xung quanh dữ liệu cá nhân của bạn không được đảm bảo vĩnh viễn. Các quyền như yêu cầu truy cập dữ liệu, khả năng từ chối thu thập dữ liệu và quyền khởi kiện sau khi vi phạm đều bắt nguồn từ khung bảo vệ dữ liệu hiện hành. Một sự chuyển dịch chính trị theo hướng mô hình "nhẹ nhàng" có thể đồng nghĩa với việc giảm bớt các đảm bảo về cách thông tin của bạn được sử dụng, lưu trữ hoặc bán.

Đối với doanh nghiệp, bài học rút ra khác nhưng có liên quan: đừng xây dựng chiến lược bảo vệ dữ liệu chỉ dựa trên yêu cầu pháp lý tối thiểu của thời điểm hiện tại. Môi trường quy định thay đổi, và các công ty coi thực hành dữ liệu mạnh mẽ là nền tảng cơ bản, thay vì chỉ là việc đánh dấu vào ô kiểm tra, sẽ có vị thế tốt hơn bất kể chính sách tương lai đi theo hướng nào.

Những điểm chính

  • Reform UK đã cam kết xóa bỏ UK GDPR và thay thế bằng mô hình quản lý nhẹ nhàng hơn nếu vào được chính phủ, vấp phải chỉ trích là "bất khả thi và thiếu nghiêm túc".
  • Kế hoạch này có thể đưa thỏa thuận tương đương dữ liệu giữa Anh và EU vào vòng nguy hiểm, có khả năng làm tăng chi phí cho các doanh nghiệp giao thương với châu Âu.
  • Người tiêu dùng nên cập nhật thông tin về các thay đổi đề xuất đối với luật bảo vệ dữ liệu, vì các quyền như sự đồng ý và truy cập dữ liệu không được đảm bảo vô thời hạn.
  • Doanh nghiệp nên ưu tiên các thực hành bảo vệ dữ liệu mạnh mẽ độc lập với mức tối thiểu theo quy định, đặc biệt là những doanh nghiệp quản lý đội ngũ từ xa hoặc phân tán.

FAQ (dịch từng câu hỏi và câu trả lời): Q1: Reform UK dự định thay thế UK GDPR bằng gì? A1: Reform UK muốn thay thế khung bảo vệ dữ liệu hiện hành của Anh bằng luật riêng tư "nhẹ nhàng" được cho là mô phỏng theo cách tiếp cận bảo vệ dữ liệu của New Zealand. Q2: Vì sao các nhà phê bình gọi kế hoạch của Reform UK là bất khả thi? A2: Các nhà phê bình cho rằng việc xóa bỏ toàn bộ UK GDPR có thể gây nguy hiểm cho thỏa thuận tương đương dữ liệu giữa Anh và EU, buộc các công ty giao thương với châu Âu phải áp dụng các biện pháp xử lý thay thế tốn kém và làm xói mòn khoản tiết kiệm chi phí được tuyên bố. Q3: Việc mất trạng thái tương đương dữ liệu với EU có thể có ý nghĩa gì đối với doanh nghiệp? A3: Mất trạng thái tương đương có thể buộc các công ty giao dịch hoặc hoạt động tại châu Âu phải áp dụng các biện pháp xử lý thay thế tốn kém chỉ để tiếp tục kinh doanh. Q4: UK GDPR hiện đang trao cho cá nhân những quyền gì? A4: UK GDPR yêu cầu doanh nghiệp phải có được sự đồng ý có ý nghĩa trước khi thu thập dữ liệu và trao cho cá nhân quyền truy cập và xóa thông tin được lưu giữ về họ. Q5: Luật bảo vệ dữ liệu của quốc gia nào được bài viết đề cập đến như đang đi theo hướng ngược lại? A5: Bài viết đề cập đến Đạo luật Bảo vệ Dữ liệu Cá nhân Kỹ thuật số của Ấn Độ, đạo luật đã chuyển từ lý thuyết lập pháp sang hậu quả tài chính thực tế với các cơ quan quản lý ở đó đang hành động. ---END---