Mỗi khi một công ty hứng chịu sự cố rò rỉ dữ liệu hoặc bị phát hiện xử lý sai thông tin cá nhân, câu hỏi tương tự thường được đặt ra: những người bị ảnh hưởng thực sự có thể làm gì về điều đó? Câu trả lời nằm trong một tập hợp các biện pháp bảo vệ pháp lý được gọi là quyền GDPR, áp dụng cho bất kỳ ai có dữ liệu cá nhân được thu thập, lưu trữ hoặc xử lý bởi một tổ chức hoạt động tại Vương quốc Anh hoặc EU.

Một bài giải thích gần đây từ Prospect360 phân tích các biện pháp bảo vệ này theo UK GDPR, bao gồm mọi thứ từ quyền truy cập dữ liệu của chính bạn đến quyền yêu cầu xóa dữ liệu đó. Hiểu các quyền này không chỉ là một bài tập pháp lý. Đó là một công cụ thực tế cho bất kỳ ai muốn kiểm soát nhiều hơn cách thông tin cá nhân của họ được sử dụng, đặc biệt khi các vụ rò rỉ dữ liệu và các khoản phạt từ cơ quan quản lý tiếp tục gây chú ý trên các mặt báo.

Các Quyền Mà Cá Nhân Có Theo GDPR

UK GDPR trao cho các cá nhân, thường được gọi là chủ thể dữ liệu, một loạt các quyền đối với dữ liệu cá nhân của họ. Các quyền này bao gồm quyền được biết tổ chức nào đang lưu giữ dữ liệu gì về họ, quyền yêu cầu bản sao dữ liệu đó, và quyền yêu cầu chỉnh sửa thông tin không chính xác. Có lẽ quyền nổi tiếng nhất là quyền xóa dữ liệu, đôi khi được gọi là quyền được lãng quên, cho phép mọi người yêu cầu các tổ chức xóa dữ liệu cá nhân của họ trong một số trường hợp nhất định.

Các quyền khác bao gồm cách dữ liệu được sử dụng chứ không chỉ những gì được lưu giữ. Cá nhân có thể phản đối một số loại xử lý nhất định, yêu cầu hạn chế sử dụng dữ liệu của họ trong khi một tranh chấp đang được giải quyết, và trong một số trường hợp yêu cầu chuyển dữ liệu của họ sang một nhà cung cấp khác. Các quyền này tồn tại cụ thể vì dữ liệu cá nhân, một khi được thu thập, có thể được sử dụng theo những cách ảnh hưởng đến mọi người rất lâu sau khi họ cung cấp dữ liệu đó, cho dù đó là quảng cáo nhắm mục tiêu, ra quyết định tự động, hay đơn giản là bán cho bên thứ ba mà không có sự đồng ý rõ ràng.

Tại Sao Các Quyền Này Quan Trọng: Bài Học Từ Các Sự Cố Gần Đây

Các quyền GDPR không phải là những khái niệm pháp lý trừu tượng. Chúng trở nên khẩn cấp và liên quan mỗi khi một công ty mất kiểm soát dữ liệu khách hàng hoặc bị phát hiện xử lý sai dữ liệu đó. Các cơ quan quản lý trên khắp châu Âu đã cho thấy họ sẵn sàng áp dụng các mức phạt đáng kể khi các tổ chức không tôn trọng các biện pháp bảo vệ này. Quyết định của Cơ quan Bảo vệ Dữ liệu Hà Lan trong việc phạt Uber 825 triệu euro vì vi phạm GDPR liên quan đến tài xế là một trong những ví dụ rõ ràng nhất gần đây về việc các cơ quan thực thi coi trọng việc vi phạm quyền của chủ thể dữ liệu đến mức nào.

Các vụ rò rỉ liên quan đến nhà cung cấp viễn thông và dịch vụ y tế cho thấy lý do tại sao các quyền này quan trọng đối với người dân bình thường, không chỉ các tập đoàn. Vụ rò rỉ dữ liệu Odido làm lộ 6,2 triệu hồ sơ khiến thông tin tài khoản ngân hàng bị đánh cắp của khách hàng rơi vào tay tin tặc, trong khi vụ rò rỉ thanh toán Unimed làm lộ thông tin bệnh nhân tại các bệnh viện đại học Đức làm lộ thông tin y tế nhạy cảm thông qua một nhà cung cấp bên thứ ba. Trong cả hai trường hợp, các cá nhân bị ảnh hưởng đều có quyền được biết dữ liệu nào bị liên quan, và yêu cầu câu trả lời về cách dữ liệu đó đang được sử dụng và bảo vệ.

Ngay cả các hệ thống do chính phủ vận hành cũng không được miễn nhiễm. Vụ rò rỉ cổng thông tin hộ chiếu ANTS của Pháp cho thấy cơ sở hạ tầng giấy tờ tùy thân có thể bị nhắm mục tiêu dễ dàng như cơ sở dữ liệu của công ty tư nhân, củng cố lý do tại sao các quyền GDPR áp dụng rộng rãi trên mọi lĩnh vực, không chỉ riêng các công ty công nghệ.

Cách Thực Hiện Quyền GDPR Của Bạn

Việc thực hiện các quyền này thường bắt đầu bằng yêu cầu trực tiếp tới tổ chức đang lưu giữ dữ liệu của bạn, thường được gọi là Yêu cầu Truy cập Chủ thể dữ liệu khi yêu cầu xem những thông tin đang được lưu giữ. Các tổ chức có nghĩa vụ pháp lý phải phản hồi trong một khung thời gian nhất định và không thể bỏ qua hoặc trì hoãn vô thời hạn các yêu cầu này. Nếu một công ty không tuân thủ, các cá nhân ở Vương quốc Anh có thể khiếu nại lên Văn phòng Ủy viên Thông tin, cơ quan quản lý chịu trách nhiệm thực thi UK GDPR.

Việc cụ thể khi đưa ra yêu cầu sẽ hữu ích, cho dù đó là yêu cầu bản sao tất cả dữ liệu được lưu giữ, chỉnh sửa một hồ sơ không chính xác, hay xóa toàn bộ tài khoản. Việc lưu giữ hồ sơ bằng văn bản về yêu cầu và mọi phản hồi nhận được cũng củng cố vị thế của bạn nếu cần khiếu nại sau này.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn sử dụng bất kỳ dịch vụ trực tuyến nào, từ ứng dụng gọi xe đến cổng thanh toán của nhà cung cấp dịch vụ y tế, bạn đã có quyền đối với dữ liệu mà các công ty đó lưu giữ về bạn. Bạn không cần phải chờ đến khi có vụ rò rỉ mới sử dụng các quyền này. Yêu cầu bản sao dữ liệu của bạn, kiểm tra tính chính xác của dữ liệu đó, hoặc yêu cầu công ty xóa thông tin bạn không còn muốn họ lưu giữ đều là những hành động có sẵn ngay lúc này, bất kể tổ chức đó có từng xuất hiện trên báo chí hay không.

Khi các vụ rò rỉ thực sự xảy ra, như vụ đánh cắp dữ liệu dược phẩm ảnh hưởng đến dữ liệu thử nghiệm lâm sàng của Novo Nordisk, hiểu biết về quyền GDPR của bạn giúp bạn có khả năng tốt hơn để yêu cầu sự minh bạch về những gì đã bị lộ và công ty đang làm gì để ứng phó.

Những Điểm Chính

Hiểu các quyền GDPR của bạn đặt lại sức mạnh thực sự vào tay bạn với tư cách là một cá nhân, thay vì giao phó hoàn toàn việc bảo vệ dữ liệu cho các công ty và cơ quan quản lý. Hãy xem xét chính sách quyền riêng tư trước khi đăng ký các dịch vụ mới, gửi Yêu cầu Truy cập Chủ thể dữ liệu nếu bạn không chắc chắn công ty nào đang lưu giữ dữ liệu gì về bạn, và đừng ngần ngại khiếu nại những mối lo chưa được giải quyết lên Văn phòng Ủy viên Thông tin. Việc cập nhật thông tin về các quyền GDPR là một trong những cách đơn giản nhất để bảo vệ thông tin cá nhân của bạn trong bối cảnh các vụ rò rỉ và khoản phạt từ cơ quan quản lý ngày càng trở nên phổ biến.