An ninh mạng

Đề xuất phạt 100 triệu đồng nếu vi phạm về đăng ký xử lý dữ liệu cá nhân nhạy cảm

DNVN - Nghị định quy định về bảo vệ dữ liệu cá nhân được Chính phủ giao Bộ Công an chủ trì, phối hợp với các bộ, cơ quan, địa phương nghiên cứu, xây dựng. Thời hạn phải trình Chính phủ dự thảo Nghị định này là trong quý I/2021.

Bộ Công an cảnh báo người dùng điện thoại Android về phần mềm lừa đảo, chiếm đoạt tài sản / Gần Tết, dịch vụ đòi nợ thuê kiểu xã hội đen hoành hành trên mạng

Đề xuất phạt 100 triệu đồng nếu vi phạm về đăng ký xử lý dữ liệu cá nhân nhạy cảm

Theo Bộ Công an, tình trạng lộ, lọt, hoạt động đánh cắp, mua bán dữ liệu cá nhân đang diễn ra phổ biến trên không gian mạng, gây hậu quả nghiêm trọng. Trong khi đó, chế tài hiện hành chưa đủ sức răn đe việc đánh cắp, kinh doanh dữ liệu cá nhân trên mạng.

Việc mua bán dữ liệu cá nhân được thực hiện theo hai hình thức chính. Thứ nhất, các doanh nghiệp, công ty kinh doanh dịch vụ có thu thập dữ liệu cá nhân của khách hàng, cho phép các đối tác thứ ba tiếp cận thông tin dữ liệu cá nhân nhưng không có yêu cầu, quy định chặt chẽ để đối tác thứ ba chuyển giao, buôn bán. Thứ hai, các doanh nghiệp chủ động thu thập thông tin cá nhân của khách hàng, hình thành kho dữ liệu cá nhân, phân tích, xử lý các loại dữ liệu đó để tiến hành kinh doanh, buôn bán.

Các gói dữ liệu thô được rao bán liên quan tới nhiều lĩnh vực như: danh sách cán bộ, danh sách nội bộ (bao gồm cả các đơn vị công an, quốc phòng, thuế...); điện lực; thuê bao Internet; ngân hàng (chi tiết tới cả số dư tài khoản); bảo hiểm; hồ sơ đăng ký kinh doanh; giáo dục; bất động sản (kèm theo khả năng tài chính); nhân sự có chọn lọc (mức thu nhập, chức vụ); danh sách khách hàng sử dụng các dịch vụ Internet. Nhiều loại dữ liệu được mua bán trong thời gian dài, có cam kết về độ chính xác, cam kết cập nhật dữ liệu, hỗ trợ xuất dữ liệu theo yêu cầu người mua.

Qua rà soát, Bộ Công an phát hiện hơn 60 tổ chức, cá nhân liên quan hoạt động mua bán, sử dụng trái phép thông tin, dữ liệu cá nhân trên không gian mạng, bao gồm: các công ty cung cấp giải pháp công nghệ, nhân viên môi giới bất động sản, nhân viên ngân hàng, cơ quan nhà nước, người có khả năng truy cập vào hệ thống chính quyền điện tử về giáo dục, y tế, chứng khoán, bệnh viện... Nhiều khả năng, nguồn của dữ liệu thô xuất phát từ hệ thống nội bộ của cơ quan, nhà nước hoặc từ hệ thống hành chính điện tử.

Do quy định của pháp luật chưa chặt chẽ, chế tài chưa bao trùm được các hành vi vi phạm, chưa đủ sức răn đe nên khâu xử lý chưa đáp ứng yêu cầu. Hai tội danh quy định tại Bộ luật Hình sự 2015 là Xâm phạm bí mật hoặc an toàn thư tín, điện thoại, điện tín hoặc hình thức trao đổi thông tin riêng tư của người khác (Điều 159), Đưa hoặc sử dụng trái phép thông tin trên mạng máy tính, mạng viễn thông (Điều 288) lại chưa quy định cụ thể, trực tiếp về các hành vi vi phạm pháp luật liên quan tới dữ liệu cá nhân. Trong khi đó các quy định xử phạt hành chính một số hành vi liên quan bảo vệ dữ liệu cá nhân lại chưa bảo đảm đầy đủ, toàn diện. Tại Nghị định 174/2013/NĐ-CP ngày 13/11/2013, mức phạt cao nhất là 70 triệu đồng.

Trước thực trạng này, Bộ Công an đề xuất xây dựng riêng Nghị định bảo vệ dữ liệu cá nhân về các nội dung chính: Xây dựng các quy định mới của pháp luật về bảo vệ dữ liệu cá nhân; Xây dựng các khái niệm thống nhất công tác bảo vệ dữ liệu cá nhân; Xây dựng quy định về cấp phép chuyển giao dữ liệu cá nhân của công dân Việt Nam ra nước ngoài; Xây dựng quy định về đăng ký xử lý dữ liệu cá nhân nhạy cảm; Sửa đổi, thống nhất một số quy định của pháp luật về bảo vệ dữ liệu cá nhân; Xây dựng các quy định mới của pháp luật về quyền hạn, trách nhiệm bảo vệ dữ liệu cá nhân của cơ quan, tổ chức, cá nhân. Sửa đổi, thống nhất một số quy định của pháp luật về quyền hạn, trách nhiệm của cơ quan, tổ chức, cá nhân trong bảo vệ dữ liệu cá nhân.

dữ liệu cá nhân là là dữ liệu về cá nhân hoặc liên quan đến việc xác định hoặc có thể xác định một cá nhân cụ thể

Bảo vệ dữ liệu cá nhân là phòng ngừa, phát hiện, ngăn chặn, xử lý hành vi xâm phạm quy định của pháp luật về dữ liệu cá nhân. (Ảnh minh họa: Internet)

Hiện nay, Bộ Công an đã hoàn thành dự thảo Nghị định quy định về bảo vệ dữ liệu cá nhân. Dự thảo đang được đăng tải trên Cổng thông tin điện tử Chính phủ và Bộ Công an để lấy ý kiến của các cá nhân, tổ chức, doanh nghiệp trong và ngoài nước.

Gồm 6 chương với tổng số 30 điều, dự thảo quy định về dữ liệu cá nhân, xử lý dữ liệu cá nhân, biện pháp bảo vệ dữ liệu cá nhân, Ủy ban bảo vệ dữ liệu cá nhân, xử lý vi phạm về dữ liệu cá nhân, trách nhiệm bảo vệ dữ liệu cá nhân của cơ quan, tổ chức, cá nhân có liên quan.

Theo dự thảo Nghị định, dữ liệu cá nhân là là dữ liệu về cá nhân hoặc liên quan đến việc xác định hoặc có thể xác định một cá nhân cụ thể. Dữ liệu cá nhân được phân thành 2 loại là dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Trong đó, dữ liệu cá nhân cơ bản bao gồm: họ, chữ đệm và tên khai sinh, bí danh (nếu có); ngày, tháng, năm sinh; ngày, tháng, năm chết hoặc mất tích; nhóm máu, giới tính; nơi sinh, nơi đăng ký khai sinh, nơi thường trú, nơi ở hiện tại, quê quán, địa chỉ liên hệ, địa chỉ thư điện tử; trình độ học vấn; dân tộc; quốc tịch; số điện thoại; số chứng minh nhân dân, số hộ chiếu, số căn cước công dân, số giấy phép lái xe, số biển số xe, số mã số thuế cá nhân, số bảo hiểm xã hội...

Dữ liệu cá nhân nhạy cảm gồm có dữ liệu cá nhân về quan điểm ​​chính trị, tôn giáo; về tình trạng sức khỏe; về di truyền; về tình trạng giới tính; về đời sống, xu hướng tình dục; về tài chính; về các mối quan hệ xã hội…

 

Bảo vệ dữ liệu cá nhân là phòng ngừa, phát hiện, ngăn chặn, xử lý hành vi xâm phạm quy định của pháp luật về dữ liệu cá nhân.

Việc bảo vệ dữ liệu cá nhân, theo đề xuất của Bộ Công an tại dự thảo Nghị định, phải đảm bảo 8 nguyên tắc: hợp pháp, mục đích, tối giản, sử dụng hạn chế, chất lượng dữ liệu, an ninh, cá nhân, bảo mật.

Bên cạnh việc quy định cụ thể về xử lý dữ liệu, Ủy ban bảo vệ dữ liệu, dự thảo Nghị định về bảo vệ dữ liệu cá nhân cũng quy định chi tiết về các biện pháp bảo vệ dữ liệu cá nhân.

Theo đó, bên xử lý dữ liệu cá nhân phải áp dụng các biện pháp quản lý, kỹ thuật, vật lý để bảo vệ dữ liệu cá nhân nhằm bảo đảm tính bảo mật, toàn vẹn, khả dụng của dữ liệu cá nhân; khử nhận dạng và mã hóa; lưu trữ, sao chép, trích xuất và bảo vệ lịch sử xử lý dữ liệu cá nhân của Bên xử lý dữ liệu cá nhân.

Khi xử lý dữ liệu cá nhân, bên xử lý dữ liệu cá nhân phải thực hiện biện pháp: ngăn chặn việc tiếp cận trái phép vào các thiết bị được sử dụng để xử lý dữ liệu cá nhân; ngăn chặn việc đọc, sao chép, thay đổi, xóa dữ liệu cá nhân trái phép; thống kê về thời gian, chủ thể và dữ liệu cá nhân nào được ghi lại, thay đổi hoặc xóa hoặc khi tiếp cận…

 

Đối với việc xử lý vi phạm quy định bảo vệ dữ liệu cá nhân, dự thảo Nghị định quy định, các cơ quan, tổ chức vi phạm quy định bảo vệ dữ liệu cá nhân tùy theo mức độ có thể bị xử phạt vi phạm hành chính hoặc xử lý hình sự, áp dụng các hình phạt bổ sung theo quy định của pháp luật.

Việc xử lý vi phạm quy định bảo vệ dữ liệu cá nhân được áp dụng với toàn bộ các tổ chức, doanh nghiệp, cá nhân trong và ngoài nước có hoạt động kinh doanh tại Việt Nam. Ngoài mức phạt được quy định, trường hợp bên xử lý dữ liệu cá nhân vi phạm nhiều lần, với hậu quả lớn có thể bị phạt tối đa 5% tổng doanh thu của bên xử lý dữ liệu cá nhân tại Việt Nam.

Cụ thể, tại Điều 22 của dự thảo, Bộ Công an đề xuất các mức xử phạt vi phạm hành chính với những hành vi vi phạm quy định về xử lý dữ liệu cá nhân.

Mức phạt tiền từ 50 triệu đồng đến 80 triệu đồng được đề xuất áp dụng cho một trong các hành vi: vi phạm quy định về quyền của chủ thể dữ liệu liên quan đến xử lý dữ liệu cá nhân; vi phạm quy định về tiết lộ dữ liệu cá nhân; vi phạm quy định về hạn chế quyền tiếp cận dữ liệu cá nhân; vi phạm quy định về sự đồng ý của chủ thể dữ liệu đối với dữ liệu cá nhân; vi phạm quy định về xử lý dữ liệu cá nhân trong trường hợp không có sự đồng ý của chủ thể dữ liệu; vi phạm quy định về xử lý dữ liệu cá nhân tự động; vi phạm quy định về xử lý dữ liệu cá nhân của trẻ em…

Mức phạt tiền từ 80 triệu đồng đến 100 triệu đồng được đề xuất áp dụng đối với một trong các hành vi: không áp dụng biện pháp kỹ thuật và xây dựng quy định về bảo vệ dữ liệu cá nhân; vi phạm quy định về đăng ký xử lý dữ liệu cá nhân nhạy cảm; vi phạm quy định về chuyển dữ liệu cá nhân qua biên giới. Bộ Công an cũng đề xuất áp dụng mức phạt này cho các tổ chức, doanh nghiệp, cá nhân có vi phạm lần 2 với những hành vi được quy định tại khoản 1 Điều 22.

 

Dự thảo Nghị định còn quy định, phạt tiền tối đa 5% tổng doanh thu của bên xử lý vi phạm dữ liệu cá nhân tại Việt Nam đối với các hành vi: vi phạm lần 3 đối với những hành vi được quy định tại khoản 1 Điều 22; vi phạm lần 2 đối với những hành vi được quy định tại điểm a, b, c khoản 2 Điều 22.

Bảo vệ dữ liệu cá nhân phải đảm bảo 8 nguyên tắc

Dự thảo Nghị định quy định về bảo vệ dữ liệu cá nhân nêu rõ, bảo vệ dữ liệu cá nhân phải đảm bảo 8 nguyên tắc:

- Nguyên tắc hợp pháp: Dữ liệu cá nhân chỉ được thu thập trong trường hợp cần thiết theo quy định của pháp luật.

- Nguyên tắc mục đích: Dữ liệu cá nhân chỉ được xử lý đúng với mục đích đã đăng ký, tuyên bố về xử lý thông tin cá nhân.

 

- Nguyên tắc tối giản: Dữ liệu cá nhân chỉ được thu thập trong phạm vi cần thiết để đạt được mục đích đã xác định.

- Nguyên tắc sử dụng hạn chế: Dữ liệu cá nhân chỉ được sử dụng khi có sự đồng ý của chủ thể dữ liệu hoặc được sự cho phép của cơ quan có thẩm quyền theo quy định của pháp luật.

- Nguyên tắc về chất lượng dữ liệu: Dữ liệu cá nhân phải được cập nhật, đầy đủ để bảo đảm mục đích xử lý dữ liệu.

- Nguyên tắc an ninh: Dữ liệu cá nhân được áp dụng các biện pháp bảo vệ trong quá trình xử lý dữ liệu cá nhân.

- Nguyên tắc cá nhân: Chủ thể dữ liệu được biết và nhận thông báo về hoạt động liên quan tới xử lý dữ liệu cá nhân của mình.

 

- Nguyên tắc bảo mật: Dữ liệu cá nhân phải được bảo mật trong quá trình xử lý dữ liệu.

Tuệ Nhi
 

End of content

Không có tin nào tiếp theo

Xem nhiều nhất

Cột tin quảng cáo

Có thể bạn quan tâm