Xử lý vi phạm dữ liệu

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Mamnoon Hadi

Head of Analytics & Insights at Readdle

Nghiên cứu tình huống: vi phạm GDPR của Marriott

 

Phát hiện vi phạm: tháng 9/2018, Marriott International phát hiện truy cập trái phép vào cơ sở dữ liệu đặt phòng Starwood đã diễn ra từ năm 2014

Dữ liệu bị lộ: vi phạm làm lộ thông tin cá nhân của khoảng 500 triệu khách, gồm họ tên, địa chỉ, số điện thoại, email, số hộ chiếu, ngày sinh, giới tính và thông tin thẻ thanh toán

Thông báo chậm: Marriott không báo cho Information Commissioner's Office (ICO) trong 72 giờ như GDPR yêu cầu. Sự chậm trễ dẫn đến bị giám sát nghiêm ngặt và khoản phạt lớn

1 ico.org.uk
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Điều 33: Thông báo cho cơ quan giám sát

  • Yêu cầu chính:

    • Tổ chức phải thông báo cho cơ quan giám sát không chậm trễ và trong vòng 72 giờ kể từ khi biết về vi phạm dữ liệu cá nhân
  • Thông tin cần cung cấp:

    • Bản chất vi phạm - chuyện gì xảy ra và phát hiện như thế nào
    • Nhóm chủ thể dữ liệu bị ảnh hưởng (ví dụ: khách hàng, nhân viên)
    • Loại dữ liệu cá nhân bị ảnh hưởng
    • Hệ quả có thể xảy ra
    • Biện pháp đã/đang triển khai - các bước giảm thiểu và ngăn ngừa tái diễn
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Điều 34: Thông tin cho chủ thể dữ liệu

  • Khi nào cần thông báo cho chủ thể dữ liệu:

    • Nếu vi phạm có khả năng gây rủi ro cao cho quyền và tự do của cá nhân, phải thông báo ngay cho người bị ảnh hưởng
  • Nội dung thông báo:

    • Bản chất vi phạm - giải thích rõ ràng, dễ hiểu
    • Hệ quả tiềm ẩn - ví dụ gian lận, đánh cắp danh tính
    • Các bước tổ chức đã thực hiện để khống chế vi phạm
    • Khuyến nghị cho người bị ảnh hưởng - hành động nên làm (ví dụ đổi mật khẩu, theo dõi tài khoản ngân hàng)
    • Thông tin liên hệ - đầu mối hỗ trợ
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Nghiên cứu tình huống: tác động - vi phạm của Marriott

Phạt tiền:

  • Tháng 10/2020, ICO (Vương quốc Anh) phạt Marriott International 18,4 triệu bảng

Thiệt hại danh tiếng:

  • Vi phạm làm tổn hại danh tiếng; không tuân thủ quy trình GDPR càng làm xói mòn niềm tin và thương hiệu

Tác động vận hành & chi phí:

  • Marriott chịu gần 30 triệu đô chi phí khắc phục, gồm điều tra, thông báo khách bị ảnh hưởng, cung cấp phần mềm giám sát bảo mật một năm và xây dựng trung tâm cuộc gọi quốc tế
GDPR trong thực tiễn: Tuân thủ và tiền phạt

Thực hành tốt trong quản lý vi phạm dữ liệu

Sơ đồ quy trình

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Thực hành tốt trong quản lý vi phạm dữ liệu

Triển khai kế hoạch ứng phó sự cố vững chắc: xây dựng kế hoạch để hành động kịp thời khi có vi phạm

Đào tạo nhân viên: hướng dẫn nguyên tắc bảo vệ dữ liệu và quy trình báo cáo vi phạm

Duy trì kênh liên lạc rõ ràng: bảo đảm trao đổi kịp thời, minh bạch với cơ quan quản lý và người bị ảnh hưởng

Rà soát biện pháp bảo mật định kỳ: liên tục đánh giá và tăng cường quy trình bảo mật

phản ứng

Phân tích nguyên nhân gốc và lưu hồ sơ: xác định vấn đề cốt lõi và ghi chép chi tiết

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Ayo berlatih!

GDPR trong thực tiễn: Tuân thủ và tiền phạt

Preparing Video For Download...