Chào mừng

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Mamnoon Hadi

Head of Analytics & Insights, Readdle

Giới thiệu

 

Bạn sẽ học:

  • Góc nhìn thực tiễn: Áp dụng GDPR để quản trị rủi ro và tuân thủ
  • Kỹ năng chính: DPIA, xử lý tình huống đạo đức, gắn GDPR với chiến lược kinh doanh
  • Tình huống thực tế: ví dụ từ Google, Facebook, British Airways, v.v.
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Quy định chung về bảo vệ dữ liệu (GDPR)

  • Luật bảo vệ dữ liệu của EU
  • Nhấn mạnh tối thiểu hóa, chính xác và toàn vẹn dữ liệu

 

Áp dụng cho ai?

  • Mọi tổ chức xử lý dữ liệu cá nhân của cư dân EU, ở bất kỳ đâu trên thế giới

 

Vì sao quan trọng?

  • Bảo vệ quyền riêng tư thời đại số
  • Không tuân thủ có thể bị phạt tới 20 triệu EUR hoặc 4% doanh thu toàn cầu
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Tình huống: Rò rỉ dữ liệu tại British Airways

Năm: 2018$^1$

  • Dữ liệu bị xâm phạm: British Airways bị rò rỉ, lộ dữ liệu cá nhân và tài chính của hơn 400.000 khách hàng

  • Thiếu sót: ICO kết luận BA, với vai trò bên kiểm soát dữ liệu, không áp dụng biện pháp bảo mật đủ để bảo vệ dữ liệu khách hàng, dẫn đến sự cố

 

  • Nguyên nhân: lỗ hổng website cho phép kẻ tấn công chặn dữ liệu đặt chỗ

 

Biểu tượng máy bay

1 ico.org.uk
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Tình huống: Rò rỉ dữ liệu tại British Airways

 

  • Vai trò: British Airways là Bên kiểm soát dữ liệu — quyết định cách dùng dữ liệu khách hàng; Bên xử lý dữ liệu (ví dụ: nhà cung cấp thanh toán như Stripe, PayPal) xử lý dữ liệu

  • Vi phạm: vi phạm nguyên tắc GDPR về bảo vệ theo thiết kế và tối thiểu hóa dữ liệu

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Tình huống: Rò rỉ dữ liệu tại British Airways

  • Phạt của ICO: £20 triệu (giảm từ £183 triệu)

  • Tác động: lộ thông tin cá nhân, gồm dữ liệu thẻ tín dụng; rủi ro tài chính lớn và mất niềm tin

Hoạt ảnh thẩm phán gõ búa

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Tác động khi vi phạm GDPR

 

  • Hệ quả pháp lý: thực thi bởi Cơ quan Bảo vệ Dữ liệu (DPA), phạt tới 4% doanh thu toàn cầu

  • Nguy cơ kiện tụng từ người bị ảnh hưởng: hành khách BA có thể kiện do thông tin cá nhân và thẻ tín dụng bị lộ

 

  • Phạt tài chính: hãy hình dung phải trả £20 triệu hoặc 4% doanh thu năm cho lỗi có thể tránh
  • Tổn hại danh tiếng:

    • Mất niềm tin khách hàng
    • Truyền thông tiêu cực
    • Ảnh hưởng lâu dài đến kinh doanh
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Bài học rút ra

Chúng ta học được gì từ BA?

Bài học chính:

  • Ưu tiên bảo vệ dữ liệu
  • Có quy trình xử lý rò rỉ rõ ràng
  • Triển khai bảo mật và kiểm toán mạnh
  • Phải báo cho ICO trong 72 giờ sau khi phát hiện rò rỉ dữ liệu

 

Biện pháp chủ động:

  • Thực hiện DPIA định kỳ (Đánh giá Tác động Bảo vệ Dữ liệu)
  • Đào tạo nhân viên về an ninh dữ liệu
  • Minh bạch với khách hàng
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Ayo berlatih!

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Preparing Video For Download...