Bạn đã “áp dụng” quy tắc 72 giờ của GDPR chưa? — Thiết kế lộ trình ứng phó với sự cố rò rỉ dữ liệu cá nhân

    4/9/2026

    Tác giả của bài viết này

    Chuyên gia về quyền riêng tư

    Kohei Kurihara

    【Miễn trừ trách nhiệm】 Bài viết này được viết dựa trên quan điểm cá nhân của tác giả, và tác giả không có chứng chỉ hành nghề luật sư. Xin lưu ý rằng bài viết này không nhằm mục đích tư vấn pháp lý.

    Lời mở đầu

    GDPR (General Data Protection Regulation: Quy định chung về bảo vệ dữ liệu) đặt ra nghĩa vụ báo cáo vô cùng nghiêm ngặt, thường được gọi là “quy tắc 72 giờ”. Xét đến tình trạng rò rỉ thông tin ngày càng gia tăng gần đây, các doanh nghiệp không chỉ cần thực hiện việc báo cáo chính xác cho cơ quan chức năng mà còn phải nắm bắt trước các yếu tố có thể gây ra rủi ro.

    ※Tại châu Âu, việc rà soát Quy định chung về bảo vệ dữ liệu (GDPR) đang được thảo luận trong khuôn khổ Dự luật Omnibus về Kỹ thuật số châu Âu – dự luật nhằm rà soát lại các quy định phức tạp về kỹ thuật số. Trong bản ý kiến chung do Cơ quan Giám sát Bảo vệ Dữ liệu châu Âu (EDPS) và Ủy ban Bảo vệ Dữ liệu châu Âu (EDPB) đệ trình vào ngày 11 tháng 2 năm 2026, hai cơ quan này đã đưa ra tuyên bố ủng hộ việc kéo dài thời hạn từ 72 giờ lên 96 giờ; do đó, trong tương lai, các quy định thực tiễn về nghĩa vụ báo cáo cũng có thể sẽ có sự thay đổi.

    Ngoài ra, để có thể trình bày báo cáo trong thời gian hạn hẹp, thay vì xem xét các biện pháp ứng phó với rủi ro sau khi sự việc xảy ra, cần phải nắm bắt trước các rủi ro có thể xảy ra và tiến hành đánh giá, bao gồm cả việc công ty có thể tự ứng phó được hay không.

    Quy tắc 72 giờ được quy định trong GDPR rốt cuộc là gì?

    Điều 33 của GDPR quy định các doanh nghiệp có nghĩa vụ phải báo cáo cho cơ quan bảo vệ dữ liệu cá nhân có thẩm quyền trong vòng 72 giờ kể từ khi phát hiện sự cố rò rỉ dữ liệu. Do nghĩa vụ báo cáo này phải được thực hiện trong khoảng thời gian ngắn “72 giờ” nên quy định này được gọi là “quy tắc 72 giờ”.

    Cho đến khi GDPR được ban hành dưới dạng luật vào tháng 5 năm 2016, theo Chỉ thị về bảo vệ dữ liệu của Liên minh châu Âu được ban hành vào tháng 10 năm 1995, các doanh nghiệp được khuyến nghị phải báo cáo khi xảy ra sự cố rò rỉ thông tin.

    Tuy nhiên, theo các quy định pháp luật áp dụng đối với các nhà cung cấp dịch vụ viễn thông, có những trường hợp quy định nghĩa vụ báo cáo đối với các doanh nghiệp cụ thể, hoặc có những quốc gia như Ireland yêu cầu tuân thủ các Bộ quy tắc thực hành (Codes of Practice); do đó, ngay cả trong khu vực châu Âu, nghĩa vụ báo cáo rò rỉ thông tin vẫn chưa được thống nhất và xác định rõ ràng như một trách nhiệm của doanh nghiệp.

    Kể từ khi GDPR có hiệu lực, trong trường hợp xảy ra rò rỉ thông tin, ngoài việc báo cáo cho cơ quan quản lý, các doanh nghiệp còn phải báo cáo trực tiếp cho cá nhân liên quan nếu sự việc có khả năng xâm phạm quyền lợi của họ. Khi xảy ra sự cố rò rỉ thông tin có mức độ rủi ro cao, không chỉ doanh nghiệp mà cả cá nhân gây ra sự cố đó cũng có thể phải đối mặt với các thiệt hại thứ cấp hoặc thứ ba, chẳng hạn như các cuộc gọi lừa đảo.

    Do đó, các doanh nghiệp không chỉ dừng lại ở việc báo cáo cho cơ quan quản lý, mà còn cần phải báo cáo trực tiếp cho chính cá nhân đó, để họ có thể tự mình phòng ngừa rủi ro.

    Lý do quy định thời hạn báo cáo ngắn chỉ trong 72 giờ này là để đảm bảo rằng cá nhân liên quan có thể hiểu rõ rủi ro thông qua báo cáo từ doanh nghiệp, và từ đó có thể tránh hoặc giảm thiểu rủi ro khi cần thiết, bằng cách cung cấp đầy đủ thông tin cần thiết trong quá trình báo cáo.

    Cho đến đây, chúng tôi đã giải thích về “Quy tắc 72 giờ” cùng với bối cảnh dẫn đến việc thiết lập nghĩa vụ báo cáo; tuy nhiên, đối với các doanh nghiệp, để thực hiện trách nhiệm giải trình, các biện pháp phòng ngừa trước khi xảy ra rò rỉ thông tin tuy rất quan trọng, nhưng việc xử lý sau khi thông tin đã bị rò rỉ cũng đang được yêu cầu một cách nghiêm ngặt.

    Các bước xử lý cần thực hiện khi xảy ra sự cố rò rỉ thông tin

    Vậy, giả sử đã xảy ra sự cố rò rỉ thông tin, doanh nghiệp nên có những biện pháp ứng phó như thế nào?

    Ủy ban Bảo vệ Dữ liệu Châu Âu (EDPB) đã công bố vào tháng 4 năm 2023 các hướng dẫn và tài liệu tóm tắt về quy trình báo cáo khi xảy ra sự cố rò rỉ dữ liệu. Trong tài liệu tóm tắt này, các quy trình báo cáo sự cố rò rỉ dữ liệu mà các doanh nghiệp cần thực hiện được giải thích một cách dễ hiểu.

    Hình dưới đây trình bày quy trình xác minh nội bộ do tác giả lập ra, dựa trên tài liệu công bố của Ủy ban Bảo vệ Dữ liệu Châu Âu.

    Các bước cần thực hiện khi xảy ra sự cố rò rỉ thông tin – Giai đoạn 1

    Ghi chép các thông tin liên quan đến sự cố rò rỉ thông tin vào tài liệu (đăng ký sự cố rò rỉ thông tin)

    • Trước tiên, cần phải nhận thức được rằng đã xảy ra sự cố rò rỉ thông tin trong doanh nghiệp. Để làm được điều đó, cần ghi chép lại các trường hợp rò rỉ thông tin đã xảy ra trong doanh nghiệp, các biện pháp mà doanh nghiệp đã thực hiện cũng như những rủi ro có thể phát sinh.

    Đánh giá xem liệu có rủi ro xâm phạm quyền cá nhân do rò rỉ thông tin hay không

    • Trong hướng dẫn được thông qua vào tháng 10 năm 2017 bởi Nhóm công tác Điều 29 của Liên minh châu Âu (tiền thân của Ủy ban Bảo vệ Dữ liệu châu Âu, hiện nay là EDPB), sự cố rò rỉ thông tin được phân loại thành 3 loại; các rủi ro phát sinh sẽ được sắp xếp theo phân loại trong hướng dẫn này để tiến hành đánh giá rủi ro.

    Các bước cần thực hiện khi xảy ra sự cố rò rỉ thông tin – Giai đoạn 2 (trong trường hợp thông tin bị rò rỉ có mức độ rủi ro cao)

    Ngay cả khi chưa nắm rõ toàn bộ thông tin ngay từ đầu, vẫn cần phải báo cáo cho các cơ quan quản lý có liên quan

    • Nếu phát hiện thông tin bị rò rỉ có mức độ rủi ro cao, thì cần phải báo cáo cho cơ quan quản lý có thẩm quyền tương ứng. Do Ủy ban Bảo vệ Dữ liệu Châu Âu đã tổng hợp các kênh tiếp nhận báo cáo của các cơ quan quản lý ở các quốc gia trên trang web của mình, nên quý vị hãy thực hiện việc báo cáo thông qua địa chỉ liên hệ hoặc biểu mẫu tương ứng.

      ※Mặc dù nhiều quốc gia trong khu vực châu Âu hiện đang áp dụng hình thức báo cáo rò rỉ thông tin qua biểu mẫu điện tử, nhưng do nội dung báo cáo có thể sẽ khác nhau tùy theo chính sách của cơ quan quản lý từng quốc gia trong tương lai, nên tại thời điểm này, chúng tôi khuyến nghị các doanh nghiệp nên tổng hợp tình hình theo mẫu và biểu mẫu (sẽ được đề cập sau) do Ủy ban Bảo vệ Dữ liệu châu Âu công bố, đồng thời chuẩn bị sẵn các biện pháp để có thể báo cáo nội bộ.

    Đánh giá xem liệu rủi ro xâm phạm quyền cá nhân do rò rỉ thông tin có ở mức rất cao hay không

    • Đồng thời, không chỉ dừng lại ở việc xác định liệu có xảy ra rò rỉ thông tin hay không, mà còn cần tiến hành đánh giá xem thông tin bị rò rỉ có tiềm ẩn rủi ro xâm phạm quyền lợi của cá nhân hay không. Hướng dẫn về việc thông báo rò rỉ thông tin quy định rằng tiêu chí để thông báo là trong trường hợp “có rủi ro cao xâm phạm tự do và quyền lợi của cá nhân”.

    Các bước cần thực hiện khi xảy ra sự cố rò rỉ thông tin – Giai đoạn 3 (trong trường hợp rủi ro đối với cá nhân ở mức cao)

    Cần thông báo ngay lập tức cho từng cá nhân

    • Kết quả đánh giá rủi ro cho thấy, trong trường hợp “có nguy cơ cao xâm phạm quyền và tự do cá nhân”, cần phải thông báo cho cá nhân đó bằng các phương tiện thích hợp như tin nhắn SMS hoặc tin nhắn trực tiếp (DM), để họ có thể nắm rõ những rủi ro mà mình có thể phải đối mặt do rò rỉ thông tin.

    Cho đến đây, chúng tôi đã giới thiệu quy trình các bước ứng phó mà doanh nghiệp cần thực hiện khi xảy ra sự cố rò rỉ thông tin.

    Nếu việc báo cáo rò rỉ thông tin bị chậm trễ, sẽ có những hình thức xử phạt nào?

    Đối với những người làm công tác thực tiễn tại doanh nghiệp, chắc hẳn các bạn đã hiểu rõ các thủ tục cần thực hiện khi xảy ra rò rỉ thông tin, nhưng hẳn cũng băn khoăn không biết sẽ phải chịu những hình thức xử phạt nào nếu việc báo cáo rò rỉ bị chậm trễ hoặc không thực hiện được các nghĩa vụ khác.

    Trong bài viết này, chúng tôi sẽ giới thiệu trường hợp công ty Argon Medical Devices của Mỹ bị xử phạt tại Na Uy làm ví dụ tham khảo.

    Trong trường hợp này, mặc dù quy định yêu cầu phải báo cáo trong vòng 72 giờ kể từ khi phát hiện sự cố rò rỉ thông tin, nhưng công ty liên quan đã không thực hiện báo cáo trong suốt 67 ngày, và cuối cùng đã bị phạt 2,5 triệu krona (khoảng 42,6 triệu yên).

    Vụ việc bắt đầu từ ngày 21 tháng 5 đến ngày 14 tháng 6 năm 2021, khi công ty bị tấn công mạng dẫn đến việc rò rỉ dữ liệu nhân viên tại khu vực châu Âu, bao gồm cả Na Uy. Nguyên nhân của vụ tấn công này là do một bên thứ ba không được ủy quyền đã truy cập được vào dữ liệu nhân viên; tuy nhiên, vào ngày 14 tháng 6, khi phát hiện ra vụ tấn công, công ty chỉ tiến hành điều tra với giả định rằng chỉ có trụ sở chính tại Hoa Kỳ là mục tiêu của vụ tấn công.

    Sau đó, trong quá trình điều tra, chúng tôi phát hiện ra rằng vào ngày 19 tháng 7 cũng đã xảy ra một vụ rò rỉ thông tin trong khu vực châu Âu; khi tiến hành đánh giá vụ rò rỉ này theo quy định của GDPR, báo cáo cuối cùng đã phải đến ngày 24 tháng 9 mới hoàn thành.

    Trong trường hợp này, cơ quan quản lý của Na Uy đã yêu cầu cung cấp thêm thông tin kể từ ngày 19 tháng 7, nhưng do ngày mà doanh nghiệp thực hiện báo cáo cuối cùng lại là ngày 24 tháng 9, dẫn đến việc vượt quá thời hạn 72 giờ một cách đáng kể, và đây đã trở thành vấn đề tranh cãi về việc có nên áp dụng phạt tiền hay không.

    Từ góc độ thực tiễn, có thể rút ra những bài học sau đây từ trường hợp này.

    1. Thiết kế sẵn các quy trình thích hợp để phát hiện rò rỉ thông tin và báo cáo sự cố rò rỉ

      - Do các doanh nghiệp liên quan đã thiết kế quy trình báo cáo rò rỉ thông tin sau khi đã nắm bắt đầy đủ tình hình rò rỉ, nên mặc dù phải thực hiện các báo cáo cần thiết trong thời hạn 72 giờ, nhưng cơ cấu tổ chức nội bộ của họ vẫn chưa tuân thủ các quy định.

    2. Sẽ tiếp tục báo cáo các vụ rò rỉ thông tin đồng thời triển khai các biện pháp khắc phục

      - Bằng cách báo cáo trong vòng 72 giờ, các doanh nghiệp có thể nhận được thông tin cần thiết từ cơ quan quản lý, đồng thời cả hai bên đều có thể nắm bắt được tình hình hiện tại

    3. Ngay cả đối với các doanh nghiệp ngoài khu vực châu Âu, cũng cần hiểu rõ rằng việc rò rỉ thông tin cá nhân của người dân châu Âu có thể gây ra rủi ro cho chính những cá nhân đó

      - Nếu chỉ tuân thủ luật pháp của Hoa Kỳ và Nhật Bản, việc báo cáo sự cố rò rỉ có thể bị chậm trễ; do đó, cần thực hiện các biện pháp phòng ngừa theo quy trình phù hợp với các quy định của địa phương

    Mặc dù chúng tôi đã nêu ví dụ về trường hợp một doanh nghiệp Mỹ vi phạm GDPR, nhưng đặc biệt đối với những doanh nghiệp có trụ sở chính hoặc chi nhánh nằm ngoài khu vực châu Âu và việc ra quyết định liên quan đến khu vực châu Âu do trụ sở chính đảm nhiệm, cần phải hết sức thận trọng vì có khả năng việc xử lý báo cáo khi xảy ra rò rỉ thông tin sẽ bị chậm trễ.

    Hãy xem qua các mẫu báo cáo do các chính phủ châu Âu công bố

    Cho đến đây, chúng tôi đã giới thiệu về quy trình xử lý khi xảy ra sự cố rò rỉ thông tin cũng như các trường hợp thực tế bị áp dụng mức phạt tiền. Đối với những người làm công tác thực tiễn, tôi cho rằng điều khiến họ băn khoăn nhất khi xảy ra sự cố rò rỉ thông tin chính là không biết nên báo cáo những nội dung nào.

    Ủy ban Bảo vệ Dữ liệu Châu Âu đang thu thập ý kiến công khai về mẫu biểu mẫu dùng để báo cáo cho các cơ quan quản lý của các quốc gia trong khu vực Châu Âu trong khoảng thời gian từ ngày 10 tháng 6 đến ngày 5 tháng 8 năm nay (hiện tại, mẫu này chưa được chính thức thông qua; dự kiến sẽ có những cập nhật sau khi thu thập ý kiến từ các cơ quan quản lý của các quốc gia).

    Mẫu này (tại thời điểm lấy ý kiến công chúng: công bố ngày 10 tháng 6 năm 2026) bao gồm 126 mục và 7 phần, trong đó nêu rõ sự cần thiết của nghĩa vụ báo cáo đối với từng mục.

    Dựa trên 7 phần này, nội dung cần trình bày trong từng phần đã được tổng hợp trong bảng dưới đây.

    Phần

    Nội dung thực hiện

    1. Thông tin cần báo cáo khi xảy ra sự cố rò rỉ thông tin

    Khi thực hiện báo cáo sự cố rò rỉ, cần ghi rõ đây là báo cáo ban đầu, báo cáo bổ sung hay báo cáo cuối cùng. Ngoài ra, cũng cần ghi rõ mã số báo cáo (Report ID) để cơ quan quản lý có thể đối chiếu với nội dung các báo cáo trước đó.

    2. Thông tin về người quản lý dữ liệu và người báo cáo

    Phần này trình bày thông tin về doanh nghiệp thực hiện báo cáo, ngành nghề và lĩnh vực kinh doanh mà doanh nghiệp đó thuộc về. Ngoài ra, phần này cũng trình bày thông tin về người chịu trách nhiệm lập báo cáo.

    3. Thông tin ban đầu cần thiết để báo cáo sự cố rò rỉ thông tin

    Chúng tôi sẽ ghi chép chi tiết về thời gian xảy ra sự cố rò rỉ thông tin, nội dung thông tin bị rò rỉ cũng như tình hình rò rỉ. Ngoài ra, nếu trong báo cáo ban đầu đã xác định được nguyên nhân dẫn đến sự cố rò rỉ thông tin, chúng tôi cũng sẽ ghi chép thêm thông tin về tình huống khi sự cố xảy ra, mức độ thiệt hại phát sinh cũng như danh sách các nạn nhân liên quan.

    4. Thông tin bổ sung cần thiết để báo cáo rò rỉ thông tin

    Dưới đây là kết quả đánh giá rủi ro về những tác động có thể xảy ra đối với các cá nhân liên quan trong trường hợp xảy ra rò rỉ thông tin. Ngoài ra, báo cáo cũng nêu rõ các biện pháp sẽ được thực hiện trong trường hợp xảy ra rò rỉ thông tin trong tương lai.

    5. Xử lý việc liên lạc với cá nhân bị rò rỉ thông tin

    Vui lòng nêu rõ các biện pháp đang được thực hiện liên quan đến việc liên lạc với cá nhân đó như thế nào trong trường hợp có khả năng xâm phạm quyền của cá nhân đó.

    6. Các vấn đề khác

    Trong trường hợp đã thực hiện báo cáo cho các cơ quan quản lý khác ngoài cơ quan quản lý về bảo vệ dữ liệu, cũng cần nêu rõ tình hình đó. Ngoài ra, trong trường hợp xảy ra rò rỉ thông tin qua biên giới, cũng cần nêu rõ tình hình rò rỉ xuyên biên giới.

    7. Tài liệu đính kèm tham khảo

    Chúng tôi đính kèm các tài liệu chứng minh đã xảy ra sự cố rò rỉ thông tin cũng như các bản ghi trao đổi qua email với cá nhân liên quan, v.v.

    Khi xem xét các mục trong mẫu báo cáo, có thể thấy rằng ngoài việc phân chia thành các biện pháp ứng phó ban đầu và các biện pháp ứng phó tiếp theo, mẫu này còn yêu cầu ghi rõ các biện pháp ứng phó đối với cá nhân liên quan. Về mặt thực tiễn, các doanh nghiệp cần phải xây dựng một cơ chế cho phép nắm bắt tác động của việc rò rỉ thông tin ở giai đoạn sớm nhất có thể và thực hiện báo cáo cho các cơ quan liên quan.

    Ngoài ra, để tránh bỏ sót các mục cần thiết khi báo cáo thông tin bổ sung, cần phải nắm rõ trước các mục cần báo cáo và xây dựng ngay từ thời bình một cơ chế cho phép nhanh chóng nắm bắt tình hình khi xảy ra sự cố rò rỉ thông tin.

    Cho đến đây, chúng tôi đã giới thiệu về “quy tắc 72 giờ” được quy định trong GDPR cũng như các biện pháp ứng phó thực tiễn. Ngay cả đối với các doanh nghiệp Nhật Bản, nếu đối tượng liên quan là cá nhân tại châu Âu, họ cũng cần phải tuân thủ các điều kiện theo quy định của địa phương; do đó, trước tiên, chúng tôi khuyến nghị các doanh nghiệp nên tham khảo các mẫu biểu mẫu và rà soát lại mức độ hoàn thiện của hệ thống báo cáo rò rỉ thông tin tại chính doanh nghiệp mình.

    Tài liệu tham khảo


    Tác giả của bài viết này

    Chuyên gia về quyền riêng tư

    Kohei Kurihara

    Trong thời gian học đại học, ông làm việc tại văn phòng của một chính trị gia và sau khi tốt nghiệp, ông gia nhập công ty Rakuten. Sau 2 năm kinh nghiệm trong lĩnh vực kinh doanh, ông quyết định khởi nghiệp. Ông hỗ trợ việc mở rộng các dịch vụ kỹ thuật số nước ngoài vào thị trường Nhật Bản cũng như việc mở rộng các dịch vụ trong nước ra thị trường quốc tế. Từ năm 2017, ông đảm nhiệm vai trò đại diện Nhật Bản tại tổ chức phi lợi nhuận Government Blockchain Association của Hoa Kỳ.

    Sau đó, bên cạnh việc tham gia thành lập các công ty khởi nghiệp, ông còn có kinh nghiệm phát biểu về chủ đề blockchain tại các hội nghị quốc tế, trong đó có UNESCO. Năm 2020, ông thành lập Hiệp hội Privacy by Design Lab và tập trung vào các hoạt động vận động chính sách về quyền riêng tư, đồng thời nỗ lực xây dựng các diễn đàn quốc tế. Lĩnh vực chuyên môn của ông bao gồm bảo vệ dữ liệu (bảo vệ thông tin cá nhân), tiếp thị kỹ thuật số và blockchain. Ông hiện đang điều hành “Privacy Talk” – một nền tảng phỏng vấn trực tiếp với các nhà lãnh đạo trong ngành bảo vệ quyền riêng tư cả trong và ngoài nước.

    Chia sẻ bài viết này

    Nút chia sẻ trên FacebookNút chia sẻ X
    phím backspace

    Danh sách các bài viết hữu ích