
Sẵn sàng ứng phó với sự cố trong khuôn khổ “Privacy by Design” — Những diễn biến mới nhất trong các cuộc thảo luận tại châu Âu
Tác giả của bài viết này
Chuyên gia về quyền riêng tư
Kohei Kurihara
【Miễn trừ trách nhiệm】 Bài viết này được viết dựa trên quan điểm cá nhân của tác giả, và tác giả không có chứng chỉ hành nghề luật sư. Xin lưu ý rằng bài viết này không nhằm mục đích tư vấn pháp lý.
Lời mở đầu
Như nhiều người đã biết, Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (GDPR) đã định nghĩa “bảo vệ dữ liệu ngay từ khâu thiết kế và bảo vệ dữ liệu theo mặc định” tại Điều 25, đồng thời quy định rõ ràng rằng các doanh nghiệp phải thực hiện các biện pháp kỹ thuật và các biện pháp khác dựa trên các nguyên tắc cơ bản về bảo vệ dữ liệu.
Có những bài báo cho biết khái niệm “Bởi thiết kế, theo mặc định” được định nghĩa tại Điều 25 này đã tiếp thu khái niệm “Bảo vệ quyền riêng tư ngay từ khâu thiết kế” do Tiến sĩ Ann Kabukian, người khi đó đang giữ chức vụ Ủy viên Thông tin tại tỉnh Ontario, Canada, đề xuất vào năm 2009; do đó, việc áp dụng khái niệm “Bảo vệ quyền riêng tư ngay từ khâu thiết kế” là vô cùng quan trọng trong quá trình phát triển hệ thống có tính đến việc ứng phó với các sự cố.
7 nguyên tắc của “Bảo vệ quyền riêng tư ngay từ khâu thiết kế” là gì?
“Quyền riêng tư ngay từ khâu thiết kế” bao gồm 7 nguyên tắc; ngay từ giai đoạn trước khi thiết kế hệ thống, người ta sẽ đối chiếu để xác nhận xem quá trình phát triển có tuân thủ các nguyên tắc này hay không. Nội dung của 7 nguyên tắc này như sau.
Không phải sau khi sự việc xảy ra mà là trước khi sự việc xảy ra; không phải mang tính khắc phục hậu quả mà là mang tính phòng ngừa
Thay vì chỉ xử lý sau khi vi phạm quyền riêng tư đã xảy ra, chúng ta cần thực hiện các biện pháp phòng ngừa từ trước để ngăn chặn vi phạm quyền riêng tư xảy ra.
Cài đặt quyền riêng tư mặc định
Áp dụng việc bảo vệ quyền riêng tư làm quy tắc tiêu chuẩn và tích hợp nó thành một cơ chế bảo vệ tự động
Quyền riêng tư được tích hợp vào thiết kế
Không chỉ triển khai bảo vệ quyền riêng tư như một dịch vụ đi kèm, mà phải tích hợp nó như một yếu tố thiết kế ngay từ giai đoạn phát triển
Toàn diện — Không phải là trò chơi tổng bằng không, mà là trò chơi tổng dương
Không phải là ưu tiên một trong hai yếu tố là các biện pháp bảo mật hay bảo vệ quyền riêng tư, mà là thực hiện cả hai cùng lúc
Bảo mật từ đầu đến cuối — Bảo vệ toàn bộ vòng đời
Thiết kế tích hợp bảo mật và bảo vệ quyền riêng tư trong toàn bộ vòng đời của thông tin
Tính minh bạch và rõ ràng — Duy trì tính công khai
Thiết kế đảm bảo tính minh bạch và dễ hiểu nhằm xây dựng một môi trường mà người dùng và nhà cung cấp có thể cùng nhau xác minh và tin tưởng lẫn nhau
Tôn trọng quyền riêng tư của người dùng — Duy trì phương châm lấy người dùng làm trung tâm
Lấy người sử dụng làm trung tâm, nhằm duy trì tối đa lợi ích cá nhân
Dựa trên 7 nguyên tắc này, đây sẽ là quan điểm quan trọng hơn nữa trong việc xây dựng một hệ thống đáng tin cậy, đồng thời bảo vệ quyền lợi của người dùng.
“Quyền riêng tư ngay từ khâu thiết kế” – nguyên tắc được các cơ quan quản lý của các nước G7, bao gồm cả Nhật Bản, khuyến nghị
Đã trôi qua khoảng 17 năm kể từ khi 7 nguyên tắc “Quyền riêng tư ngay từ thiết kế” được đề xuất, và xã hội số như đã được dự đoán vào thời điểm đó đang dần trở thành hiện thực.
Trước đây, tuân thủ và quản trị doanh nghiệp – chủ yếu tập trung vào việc đáp ứng các quy định pháp lý – là chủ đề chính, và các cơ quan quản lý của các quốc gia cũng đã tích cực yêu cầu các doanh nghiệp tuân thủ pháp luật; tuy nhiên, trong bối cảnh trí tuệ nhân tạo (AI) đang dần trở nên phổ biến trong môi trường kinh doanh, tầm quan trọng của thiết kế và kiến trúc dịch vụ đang ngày càng gia tăng song song với việc tuân thủ.
Đặc biệt đối với các dịch vụ dành cho người chưa thành niên, đã có rất nhiều tuyên bố được đưa ra yêu cầu bảo vệ thông tin cá nhân của trẻ em. Tại Hội nghị Bàn tròn các cơ quan bảo vệ dữ liệu và quyền riêng tư của G7 diễn ra vào tháng 6 năm 2025 tại Ottawa, Canada, một tuyên bố đã được đưa ra liên quan đến việc xử lý thông tin cá nhân của trẻ em, trong đó nêu rõ: “Bất kể có được yêu cầu theo pháp luật tại các khu vực pháp lý cụ thể hay không, việc áp dụng nguyên tắc ‘Quyền riêng tư ngay từ thiết kế’ (Privacy by Design) sẽ khuyến khích các doanh nghiệp hành động như những nhà đổi mới có trách nhiệm.”
Đối với thông tin cá nhân của trẻ em, do có khả năng bị lạm dụng nếu bị rò rỉ so với các loại thông tin khác, nên khuyến nghị tiến hành phát triển hệ thống theo nguyên tắc “Bảo mật ngay từ thiết kế” ngay từ giai đoạn thiết kế dịch vụ.
Ngoài ra, tại Hội nghị bàn tròn các cơ quan bảo vệ dữ liệu và quyền riêng tư của G7 được tổ chức tại Paris, Pháp vào tháng 6 năm nay, bên cạnh nguyên tắc “Quyền riêng tư ngay từ thiết kế” (Privacy by Design) đã được khuyến khích trong tuyên bố năm ngoái, các đại biểu cũng đã đề cập đến sự cần thiết phải lồng ghép nguyên tắc này vào thiết kế hệ thống xác minh độ tuổi khi xác định một người có phải là trẻ vị thành niên hay không.
Trong một tuyên bố khác, chủ đề “Bảo vệ quyền riêng tư của trẻ em đối với các thiết bị gia dụng kết nối Internet” cũng được đề cập; việc bảo vệ quyền riêng tư đang dần trở thành một trong những vấn đề quan trọng trong thiết kế sản phẩm, không chỉ đối với các doanh nghiệp cung cấp dịch vụ kỹ thuật số mà còn đối với các doanh nghiệp sản xuất phần cứng.
Thiết kế quy trình ứng phó sự cố ngay từ giai đoạn lập kế hoạch
Cho đến đây, chúng tôi đã giới thiệu về các xu hướng toàn cầu cũng như những diễn biến liên quan đến các quy tắc quốc tế.
Mặc dù có thể hiểu được sự cần thiết phải chú trọng đến việc bảo vệ quyền riêng tư ngay từ giai đoạn thiết kế, nhưng khi xét đến thực tiễn công việc, chắc hẳn nhiều người vẫn thắc mắc tại sao lại cần áp dụng phương pháp “By Design”.
Một trong những lý do chính khiến tôi cho rằng cần phải triển khai “By Design” là nghĩa vụ báo cáo của doanh nghiệp (báo cáo sự cố) theo quy định của các quốc gia.
Gần đây, không chỉ do các cuộc tấn công từ bên ngoài, mà các trường hợp doanh nghiệp để rò rỉ thông tin cá nhân cũng ngày càng trở nên phổ biến. Khi xảy ra rò rỉ thông tin cá nhân, không chỉ cần tăng cường an ninh và quản trị nội bộ, mà còn phải xây dựng một cơ chế để nắm bắt tình hình rò rỉ và báo cáo tình hình một cách nhanh chóng.
Điều này có nghĩa là việc xem xét thiết kế từ góc độ “vòng đời thông tin” – như được quy định trong khái niệm “Bảo mật ngay từ thiết kế” – là vô cùng quan trọng.
Điều 33 của GDPR quy định về “việc thông báo vi phạm dữ liệu cá nhân cho cơ quan giám sát”, theo đó các doanh nghiệp phải thông báo về các vi phạm, bao gồm cả việc rò rỉ thông tin cá nhân, cho cơ quan giám sát có thẩm quyền trong vòng 72 giờ. Trong khoảng thời gian ngắn 72 giờ này, các doanh nghiệp phải xác định được vấn đề đã xảy ra và chuẩn bị đầy đủ các thông tin cần thiết trước khi tiến hành xử lý.
Khi xem xét các trường hợp thực tế bị xử phạt do vi phạm Điều 33 của GDPR tại châu Âu, danh sách tổng hợp các vụ xử phạt có tên là “Enforcement Tracker” ghi nhận rằng từ khi GDPR có hiệu lực vào năm 2018 đến ngày 30 tháng 4 năm 2026, đã có 101 vụ việc (bao gồm cả các trường hợp vi phạm các điều khoản khác ngoài Điều 33) được đưa vào danh sách này.
Như vậy, nếu ngay từ giai đoạn thiết kế hệ thống mà việc phát triển không được thực hiện trên cơ sở giả định phải ứng phó với các sự cố, việc tuân thủ nghĩa vụ báo cáo sẽ bị chậm trễ và thậm chí có thể dẫn đến việc bị phạt tiền.
Trước tiên, hãy tiến hành đánh giá rủi ro đối với thông tin cá nhân mà công ty đang quản lý
Chắc hẳn có không ít người đang băn khoăn không biết cụ thể nên triển khai “Bảo vệ quyền riêng tư ngay từ thiết kế” như thế nào tại công ty mình. Bảy nguyên tắc được quy định trong “Bảo vệ quyền riêng tư ngay từ thiết kế” có mức độ trừu tượng khá cao, do đó trên thực tế vẫn còn nhiều điểm khó hiểu đối với những người làm công tác thực thi.
Vì vậy, trước tiên, chúng tôi khuyến nghị quý vị tiến hành DPIA (Data Protection Impact Assessment: Đánh giá tác động bảo vệ dữ liệu) theo quy định tại Điều 35 của GDPR.
※Tại Nhật Bản, Ủy ban Bảo vệ Thông tin Cá nhân đã công bố vào ngày 30 tháng 6 năm 2021 một tài liệu nêu rõ các điểm cần lưu ý liên quan đến PIA (Privacy Impact Assessment: Đánh giá Tác động đến Quyền riêng tư), một trong những phương pháp để thực hiện “Quyền riêng tư ngay từ khâu thiết kế” (Privacy by Design).
DPIA ở đây là quy trình được thực hiện khi dữ liệu cá nhân được xử lý theo GDPR thuộc đối tượng có rủi ro cao; theo đó, người thực hiện sẽ đánh giá trước các rủi ro có thể xảy ra, tổng hợp kết quả đánh giá thành báo cáo và lưu giữ lại.
Vào tháng 4 năm nay, Ủy ban Bảo vệ Dữ liệu Châu Âu (EDPB) – với sự tham gia của các cơ quan quản lý từ các quốc gia châu Âu – đã công bố mẫu DPIA và nêu rõ các nội dung cần đánh giá khi thực hiện DPIA.
Trong mẫu này cũng có các mục đánh giá việc liệu có thực hiện được “bảo vệ dữ liệu ngay từ thiết kế và bảo vệ dữ liệu theo mặc định” – được định nghĩa tại Điều 25 – hay không; trước tiên, chúng ta sẽ kiểm tra xem các biện pháp thuộc phạm vi “ngay từ thiết kế” đã được thực hiện theo đúng mẫu này hay chưa.
Trên cơ sở tuân thủ mẫu, chúng tôi sẽ đánh giá xem việc triển khai “By Design” có được thực hiện đúng hay không thông qua các tiêu chí sau đây.
(Dưới đây là một ví dụ về việc thực hiện đánh giá rủi ro đối với các nội dung được định nghĩa tại Điều 25 theo mẫu quy định)
Các tiêu chí đánh giá | Các chức năng đáp ứng | Giải thích về tính phù hợp (đánh giá) | Tình hình triển khai |
Giảm thiểu việc xử lý dữ liệu | Trước khi gọi API của mô hình ngôn ngữ lớn (LLM) bên ngoài, hãy xóa các thông tin nhận dạng cá nhân khỏi kết quả nhận dạng thực thể được đặt tên | Yêu cầu chức năng quy định phải hạn chế mọi thông tin ngoài những thông tin cần thiết | Đang lên kế hoạch |
Giảm thiểu thời gian lưu trữ dữ liệu | Triển khai tính năng tự động xóa nhật ký sau 30 ngày | Hệ thống được thiết kế sao cho dữ liệu không được lưu trữ quá mức cần thiết, ngoại trừ những dữ liệu thiết yếu cho việc vận hành. | Đã triển khai một phần |
Triển khai tính năng thiết lập quyền riêng tư theo mặc định | Tính năng cho phép mô hình học lại hiện đang được tắt theo mặc định | Hệ thống được thiết kế sao cho dữ liệu sẽ không được xử lý cho các mục đích khác, trừ khi thay đổi cài đặt mặc định | Đang lên kế hoạch |
Quản lý dữ liệu và việc ẩn danh hóa do người dùng thực hiện | Tự động mã hóa băm ID để có thể thực hiện việc ẩn danh trên toàn hệ thống | Cài đặt hiện tại không cho phép liên kết dữ liệu với từng máy chủ dữ liệu được quản lý | Đã triển khai |
Các tiêu chí đánh giá: Các tiêu chí được quy định tại Điều 25 của GDPR
Các chức năng đáp ứng yêu cầu: Các chức năng đã được triển khai nhằm đáp ứng các yêu cầu được quy định tại Điều 25 của GDPR. Hoặc các chức năng dự kiến sẽ được triển khai trong tương lai.
Đánh giá tính phù hợp: Giải thích lý do tại sao tính năng đã được triển khai hoặc dự kiến triển khai được đánh giá là phù hợp để đáp ứng các tiêu chí
Tình trạng triển khai: Tình trạng triển khai tính năng
Dựa trên các ví dụ được giới thiệu ở đây, chúng ta sẽ tiến hành đánh giá bằng cách điền vào các tiêu chí đánh giá sau khi đã xác định rủi ro trước đó để xem liệu các thông số kỹ thuật có đáp ứng các yêu cầu về “thiết kế an toàn” được quy định tại Điều 25 hay không. Ngoài ra, chúng ta cũng sẽ nêu rõ tình trạng triển khai hiện tại và đánh giá mức độ rủi ro có thể xảy ra.
Đối với các tính năng hiện chưa được triển khai nhưng đang được xem xét triển khai trong tương lai, chúng tôi cũng sẽ nêu rõ lịch trình và kế hoạch để triển khai các tính năng đó. Việc điền đầy đủ các mục này sẽ giúp làm rõ những điểm còn thiếu sót của một dịch vụ hoặc sản phẩm cụ thể, từ đó có thể đánh giá một cách thích hợp các rủi ro liên quan đến thông tin cá nhân trong tổ chức.
Doanh nghiệp cần tự nắm rõ dữ liệu có rủi ro cao đang nằm ở đâu
Cho đến đây, chúng tôi đã giới thiệu phương pháp sử dụng mẫu đánh giá rủi ro để xác định liệu các yêu cầu của “By Design” đã được áp dụng hay chưa. Bằng cách sắp xếp trước các yêu cầu cần triển khai theo mức độ rủi ro, chúng ta có thể giảm thiểu tối đa tác động của rủi ro có thể phát sinh sau khi hệ thống được đưa vào vận hành.
Trên trang web mà Ủy ban Châu Âu đã công bố về phương pháp xử lý này, phương pháp này được gọi là “cách tiếp cận dựa trên rủi ro”; theo đó, khi xử lý dữ liệu cá nhân trên hệ thống, cần phải đánh giá trước những rủi ro có thể xảy ra và nắm rõ các rủi ro dự kiến một cách minh bạch.
Ngay cả trong trường hợp xảy ra sự cố dẫn đến rò rỉ dữ liệu cá nhân do những thiếu sót hoặc lỗ hổng của hệ thống, hoặc khi có nghi ngờ về việc sử dụng trái phép, việc áp dụng phương pháp tiếp cận dựa trên rủi ro sẽ giúp phát hiện rủi ro kịp thời và đảm bảo việc báo cáo cho cơ quan quản lý có thẩm quyền được thực hiện ngay cả trong khoảng thời gian hạn hẹp là 72 giờ.
Để triển khai “phương pháp tiếp cận dựa trên rủi ro” như vậy, điều mà doanh nghiệp cần làm là phải nắm rõ mình đang xử lý những loại dữ liệu nào và khối lượng dữ liệu là bao nhiêu.
Một phương pháp để thực hiện điều này là khái niệm “lập bản đồ dữ liệu”, và chúng tôi khuyến nghị quý vị nên bắt đầu bằng việc thực hiện “lập bản đồ dữ liệu” này. Trong “Bộ công cụ lập bản đồ dữ liệu” do Ủy ban Bảo vệ Thông tin Cá nhân công bố vào tháng 10 năm 2022, ý nghĩa của việc thực hiện “lập bản đồ dữ liệu” cũng như phương pháp triển khai đã được giải thích một cách dễ hiểu.
Trong bài viết này, từ góc độ “Bảo mật ngay từ thiết kế”, chúng tôi đã giới thiệu trước tiên về các bước mà các doanh nghiệp cần thực hiện. Đặc biệt, đối với việc ứng phó sự cố rò rỉ thông tin, thay vì chỉ xem xét các biện pháp xử lý sau khi sự cố xảy ra, ngày càng có nhu cầu cao hơn trong việc dự đoán rủi ro sự cố ngay từ giai đoạn thiết kế hệ thống và tiến hành đánh giá rủi ro; do đó, mong quý vị tham khảo bài viết này khi xem xét các biện pháp thực tiễn.
Tài liệu tham khảo
Tác giả của bài viết này
Chuyên gia về quyền riêng tư
Kohei Kurihara
Trong thời gian học đại học, ông làm việc tại văn phòng của một chính trị gia và sau khi tốt nghiệp, ông gia nhập công ty Rakuten. Sau 2 năm kinh nghiệm trong lĩnh vực kinh doanh, ông quyết định khởi nghiệp. Ông hỗ trợ việc mở rộng các dịch vụ kỹ thuật số nước ngoài vào thị trường Nhật Bản cũng như việc mở rộng các dịch vụ trong nước ra thị trường quốc tế. Từ năm 2017, ông đảm nhiệm vai trò đại diện Nhật Bản tại tổ chức phi lợi nhuận Government Blockchain Association của Hoa Kỳ.
Sau đó, bên cạnh việc tham gia thành lập các công ty khởi nghiệp, ông còn có kinh nghiệm phát biểu về chủ đề blockchain tại các hội nghị quốc tế, trong đó có UNESCO. Năm 2020, ông thành lập Hiệp hội Privacy by Design Lab và tập trung vào các hoạt động vận động chính sách về quyền riêng tư, đồng thời nỗ lực xây dựng các diễn đàn quốc tế. Lĩnh vực chuyên môn của ông bao gồm bảo vệ dữ liệu (bảo vệ thông tin cá nhân), tiếp thị kỹ thuật số và blockchain. Ông hiện đang điều hành “Privacy Talk” – một nền tảng phỏng vấn trực tiếp với các nhà lãnh đạo trong ngành bảo vệ quyền riêng tư cả trong và ngoài nước.
Danh sách các bài viết hữu ích



