GDPR trong thực tiễn: Tuân thủ và tiền phạt
Mamnoon Hadi
Head of Analytics & Insights at Readdle
Phát hiện vi phạm: tháng 9/2018, Marriott International phát hiện truy cập trái phép vào cơ sở dữ liệu đặt phòng Starwood đã diễn ra từ năm 2014
Dữ liệu bị lộ: vi phạm làm lộ thông tin cá nhân của khoảng 500 triệu khách, gồm họ tên, địa chỉ, số điện thoại, email, số hộ chiếu, ngày sinh, giới tính và thông tin thẻ thanh toán
Thông báo chậm: Marriott không báo cho Information Commissioner's Office (ICO) trong 72 giờ như GDPR yêu cầu. Sự chậm trễ dẫn đến bị giám sát nghiêm ngặt và khoản phạt lớn
Yêu cầu chính:
Thông tin cần cung cấp:
Khi nào cần thông báo cho chủ thể dữ liệu:
Nội dung thông báo:
Phạt tiền:
Thiệt hại danh tiếng:
Tác động vận hành & chi phí:

Triển khai kế hoạch ứng phó sự cố vững chắc: xây dựng kế hoạch để hành động kịp thời khi có vi phạm
Đào tạo nhân viên: hướng dẫn nguyên tắc bảo vệ dữ liệu và quy trình báo cáo vi phạm
Duy trì kênh liên lạc rõ ràng: bảo đảm trao đổi kịp thời, minh bạch với cơ quan quản lý và người bị ảnh hưởng
Rà soát biện pháp bảo mật định kỳ: liên tục đánh giá và tăng cường quy trình bảo mật

Phân tích nguyên nhân gốc và lưu hồ sơ: xác định vấn đề cốt lõi và ghi chép chi tiết
GDPR trong thực tiễn: Tuân thủ và tiền phạt