Làm thế nào để tuân thủ luật chuyển dữ liệu xuyên biên giới?
Khi chuyển dữ liệu xuyên biên giới, cả hai bên phải tuân thủ luật pháp và quy định của khu vực hoặc quốc gia mình. Trong GDPR (Luật chuyển dữ liệu xuyên biên giới), Chương 5, các điều từ 44 đến 50 của Quy định chung về bảo vệ dữ liệu (GDPR) điều chỉnh việc chuyển dữ liệu xuyên biên giới giữa các quốc gia EU và các quốc gia không thuộc EU. Liên minh châu Âu không áp đặt bất kỳ yêu cầu bổ sung nào đối với việc chuyển dữ liệu trong phạm vi biên giới của mình (ví dụ giữa Đức và Pháp). Tuy nhiên, đối với việc chuyển dữ liệu ra ngoài EU, doanh nghiệp của bạn cần tuân theo một vài bước sau:
1. Nhận được quyết định về tính phù hợp từ Ủy ban EU: Cụ thể, quốc gia kia có mức độ bảo vệ dữ liệu đầy đủ hay không? Bạn có thể tìm thấy thông tin này bằng cách truy cập vào đây và kiểm tra xem quốc gia bạn dự định chuyển dữ liệu đến có mức độ bảo vệ dữ liệu đầy đủ hay không?
2. Các biện pháp bảo vệ thích hợp: Nếu quốc gia kia không thuộc phạm vi quyết định về tính đầy đủ của Ủy ban, các biện pháp bảo vệ khác sẽ được xem xét. Đó có thể là các BCR (từ thực thể công ty này sang thực thể công ty khác), các điều khoản hợp đồng hoặc các biện pháp bảo vệ bổ sung. Tuy nhiên, trong một số trường hợp, các bước này sẽ không cần thiết nếu:
- Các đối tượng dữ liệu đã đưa ra sự đồng ý rõ ràng;
- Việc truyền dữ liệu là cần thiết để hoàn tất hợp đồng;
- Lợi ích công cộng;
- Mục đích pháp lý;
- Lợi ích thiết yếu của chủ thể dữ liệu;
- Dữ liệu đăng ký công khai
Luật chuyển dữ liệu xuyên biên giới PIPL của Trung Quốc
Theo Luật Bảo vệ Dữ liệu PIPL của Trung Quốc, có một vài bước cần thực hiện để đảm bảo doanh nghiệp của bạn tuân thủ các quy định. Những bước này được nêu rõ trong Chương 3 của Luật, “Quy định về Cung cấp Thông tin Cá nhân Xuyên biên giới”. Đầu tiên, nếu bạn gửi dữ liệu của ai đó, bạn luôn cần phải xin phép riêng từ họ. Thông báo này cần bao gồm người nhận ở nước ngoài, phương thức liên lạc, mục đích xử lý và cách thức để mọi người thực hiện quyền của mình. Tiếp theo, bạn cũng cần tiến hành đánh giá tác động bảo vệ thông tin cá nhân hoặc PIPIA (tương tự như DPIA ở chỗ nó đánh giá rủi ro) như đã nêu trong Điều 55.
Theo PIPL, PIPIA là bắt buộc đối với việc chuyển dữ liệu cá nhân xuyên biên giới, xử lý thông tin cá nhân nhạy cảm (SPI) khi cung cấp thông tin cá nhân cho bên thứ ba và đối với việc ra quyết định tự động dựa trên thông tin cá nhân. Bạn cũng nên xác định xem dữ liệu đó là “quan trọng” hay “cá nhân”. Đối với dữ liệu quan trọng, bạn sẽ cần phải hoàn thành một đánh giá bảo mật đặc biệt bắt buộc.
Mặt khác, đối với dữ liệu cá nhân, việc đánh giá này chỉ cần thiết nếu bạn xử lý thông tin của hơn 1 triệu người hoặc xuất khẩu hơn 100.000 thông tin cá nhân hoặc 10.000 thông tin cá nhân nhạy cảm. Nếu doanh nghiệp của bạn có doanh thu dưới cả hai mức đó, thì chỉ cần chứng chỉ SCC hoặc chứng nhận tương tự là đủ.
Luật LGPD về chuyển dữ liệu xuyên biên giới
Theo Luật Bảo vệ Dữ liệu Cá nhân (LGPD) của Brazil, việc chuyển dữ liệu sang quốc gia khác hoặc tổ chức quốc tế được quy định tại Chương 5, Điều 33 đến 36. Theo Điều 33 của LGPD, việc chuyển dữ liệu cá nhân quốc tế chỉ được phép nếu đáp ứng một trong những yêu cầu sau:
- Quốc gia hoặc tổ chức quốc tế khác cung cấp các biện pháp bảo vệ dữ liệu phù hợp với LGPD;
- Bên kiểm soát đảm bảo việc tuân thủ thông qua điều khoản hợp đồng, tiêu chuẩn doanh nghiệp toàn cầu, hoặc chứng chỉ, con dấu hoặc quy tắc ứng xử;
- Việc chuyển nhượng là cần thiết cho mục đích pháp lý;
- Việc chuyển giao này là cần thiết để bảo vệ tính mạng/ Sự an toàn về thể chất của người nắm giữ dữ liệu hoặc bên thứ ba;
- Cơ quan chức năng quốc gia cho phép chuyển giao;
- Việc chuyển nhượng này dẫn đến cam kết tuân thủ một thỏa thuận quốc tế;
- Việc chuyển giao này là cần thiết để thực thi một chính sách công.
Ngoài ra, theo Điều 34, Cơ quan Bảo vệ Dữ liệu Quốc gia (ANPD) cần thực hiện đánh giá mức độ bảo vệ dữ liệu của quốc gia nhận dữ liệu.
Những thách thức của việc chuyển tiền xuyên biên giới
Việc chuyển dữ liệu xuyên biên giới còn gặp nhiều thách thức khác ngoài việc đảm bảo tuân thủ các quy định và luật bảo vệ dữ liệu hiện hành. Để quản lý thành công việc chuyển giao thông tin cá nhân và nhạy cảm quốc tế, doanh nghiệp phải đối mặt với những thách thức sau:
1. Sự tuân thủ
Một trong những thách thức lớn nhất mà các công ty phải đối mặt khi chuyển giao dữ liệu là tuân thủ các luật bảo vệ dữ liệu hiện hành tại quốc gia hoặc khu vực của họ.
Điều này thường bao gồm việc xin phép, thực hiện đánh giá tác động bảo vệ dữ liệu (DPIA) , và trong trường hợp một số quốc gia như Trung Quốc, đáp ứng các yêu cầu bổ sung về lưu trữ dữ liệu trong nước, chẳng hạn như vượt qua đánh giá an ninh đặc biệt.
2. Rủi ro an ninh
Mỗi khi dữ liệu được truyền từ điểm A đến điểm B, nó đều tiềm ẩn rủi ro bảo mật từ tin tặc, các cuộc tấn công trung gian (man-in-the-middle), rò rỉ dữ liệu hoặc các hình thức tấn công mạng khác. Rủi ro này càng lớn hơn khi dữ liệu được truyền qua biên giới. Các công ty cần thực hiện các biện pháp phòng ngừa bổ sung, chẳng hạn như sử dụng mã hóa & các phương thức truyền tải an toàn, để bảo vệ dữ liệu trong quá trình chuyển dữ liệu xuyên biên giới. Cần thực hiện các biện pháp bảo mật bổ sung khi chuyển dữ liệu đến các quốc gia có rủi ro cao hơn như Tajikistan chẳng hạn.
3. Rào cản văn hóa
Rào cản văn hóa tạo ra một thách thức khác. Ví dụ, EU và hầu hết các nước khác có quan điểm khác nhau về sự đồng ý của người tiêu dùng so với Mỹ. Tại Mỹ, bạn không cần phải xin phép (chọn tham gia) từ người tiêu dùng trước khi xử lý dữ liệu của họ. Tuy nhiên, bạn phải cho họ quyền rút lại sự đồng ý (chọn không tham gia). Sự khác biệt này có thể gây nhầm lẫn khi chuyển dữ liệu từ khu vực này sang khu vực khác. Các công ty phải xử lý cẩn thận những khác biệt văn hóa này để đảm bảo tuân thủ tất cả các luật lệ liên quan.
4. Sự cố kỹ thuật
Các quốc gia khác nhau thường có mức độ cơ sở hạ tầng CNTT khác nhau. Ví dụ, một báo cáo của SpeedTest xếp Singapore là quốc gia có tốc độ WiFi nhanh nhất (254,65Mbps) và Các Tiểu vương quốc Ả Rập Thống nhất có tốc độ Internet di động nhanh nhất (210,89Mbps), trong khi Cuba đứng cuối cả hai danh sách với tốc độ WiFi 1,95Mbps và tốc độ di động 4,34Mbps.
5. Các yếu tố chính trị và kinh tế
Những thay đổi trong chính sách & quy định của chính phủ cũng như căng thẳng giữa các quốc gia cũng có thể ảnh hưởng đến việc chuyển dữ liệu quốc tế. Ví dụ, nếu hai quốc gia đang có chiến tranh, như Nga và Ukraine, việc chuyển dữ liệu nhạy cảm qua biên giới của họ sẽ bị chậm lại đáng kể, thậm chí có thể bị dừng lại hoàn toàn. Đồng thời, các yếu tố kinh tế, như hạn chế thương mại hoặc tỷ giá hối đoái, cũng sẽ ảnh hưởng đến các hoạt động chuyển tiền này và làm tăng chi phí cho doanh nghiệp.
Giải pháp chuyển dữ liệu xuyên biên giới
Như bạn thấy, việc xử lý các vấn đề phức tạp trong chuyển dữ liệu xuyên biên giới có thể rất khó khăn, vì vậy cần phải triển khai nhiều giải pháp khác nhau, bao gồm:
Ánh xạ dữ liệu
Việc lập bản đồ dữ liệu phục vụ hai mục đích chính trong việc chuyển giao dữ liệu cá nhân quốc tế. Thứ nhất, nó giúp doanh nghiệp hiểu rõ dữ liệu họ đang sở hữu là gì?, được lưu trữ ở đâu và được xử lý như thế nào bằng cách xác định và phân loại dữ liệu. Nhờ đó, doanh nghiệp có thể quản lý dữ liệu của mình hiệu quả hơn. Thứ hai, là hỗ trợ đánh giá rủi ro & đảm bảo chỉ những dữ liệu cần thiết mới được truyền tải.
Quy tắc ràng buộc nội bộ
Khi chuyển dữ liệu xuyên biên giới trong một tổ chức đa quốc gia, cần phải tuân thủ các quy tắc ràng buộc nội bộ (BCR) có liên quan của tổ chức đó. Các quy tắc nghiệp vụ doanh nghiệp được đưa ra để cung cấp khuôn khổ pháp lý cho việc xử lý & quản lý dữ liệu trong công ty đó & cần tuân thủ các tiêu chuẩn bảo vệ dữ liệu & các thực tiễn tốt nhất cần thiết.
Thỏa thuận bảo vệ dữ liệu
Thỏa thuận bảo vệ dữ liệu (DPA) là các văn bản pháp lý được ký kết giữa doanh nghiệp & khách hàng nhằm quy định cách thức sử dụng dữ liệu cá nhân, ai có quyền truy cập, những gì có thể xảy ra với dữ liệu và việc xóa dữ liệu. Các thỏa thuận bảo vệ dữ liệu (DPA) giúp đảm bảo tất cả các bên bảo vệ dữ liệu theo đúng các yêu cầu pháp lý và quy định.
Ẩn danh hóa dữ liệu
Để giảm thiểu rủi ro bảo mật dữ liệu khi chuyển thông tin nhận dạng cá nhân (PII) qua biên giới, dữ liệu cần được ẩn danh hóa. Dữ liệu đã được ẩn danh sau đó có thể được sử dụng cho mục đích nghiên cứu và phân tích mà không cần sự đồng ý rõ ràng của bên kia.
Định vị dữ liệu
Một số quốc gia như Trung Quốc, có những quy định nghiêm ngặt yêu cầu các công ty phải lưu trữ và xử lý dữ liệu trong phạm vi lãnh thổ quốc gia. Điều này có nghĩa là các doanh nghiệp có thể cần phải thiết lập các cơ sở lưu trữ tại địa phương hoặc tìm một nhà cung cấp bên thứ ba đặt tại quốc gia mong muốn.
Các biện pháp an ninh
Các biện pháp bảo mật, như mã hóa dữ liệu hoặc sử dụng các giao thức truyền thông an toàn như HTTPS hoặc VPN, cũng rất quan trọng để bảo vệ dữ liệu nhạy cảm khi truyền qua biên giới và giảm nguy cơ rò rỉ dữ liệu.
Khung bảo mật dữ liệu (DPF)
Khung bảo vệ dữ liệu cá nhân (DPF) đã thay thế Thỏa thuận Bảo vệ Quyền riêng tư EU-Mỹ vào năm 2022 sau khi Thỏa thuận này bị Tòa án Công lý Liên minh châu Âu tuyên bố vô hiệu vào năm 2020. Giờ đây, kể từ khi ông Trump lên nắm quyền, đã có một sự thay đổi lớn về vấn đề này như chúng ta đã đề cập ở đầu hướng dẫn này. Ý tưởng ban đầu của Thỏa thuận Bảo vệ Quyền riêng tư EU-Mỹ (EU-US Privacy Shield) là tạo ra một khuôn khổ pháp lý để điều chỉnh việc chuyển giao dữ liệu cá nhân cho mục đích thương mại giữa EU và Mỹ. Tuy nhiên, do lo ngại dữ liệu của công dân EU bị Mỹ giám sát, nên Cơ chế Bảo vệ Dữ liệu Cá nhân (DPF) đã được ban hành.
Các bước tiếp theo: Việc xử lý những phức tạp trong chuyển giao dữ liệu xuyên biên giới có thể là một thách thức, xét đến tất cả các yếu tố pháp lý, kinh tế và công nghệ liên quan. Tuy nhiên, chúng tôi hy vọng đã làm rõ hơn vấn đề này thông qua hướng dẫn này và đưa ra một số giải pháp cũng như các phương pháp tốt nhất mà bạn có thể áp dụng. Vậy là giờ bạn đã có thông tin trong tay, bạn cần phải hành động. Đó là lúc Captain Compliance xuất hiện. Chúng tôi có thể hỗ trợ bạn trong tất cả các nhu cầu về chuyển dữ liệu xuyên biên giới và tuân thủ quy định nói chung. Hãy liên hệ với các chuyên gia về bảo mật dữ liệu và quy định của Captain Compliance để giúp doanh nghiệp của bạn đạt được sự tuân thủ.
Bất kỳ việc chuyển giao dữ liệu nào giữa phạm vi quyền hạn của quốc gia này và quốc gia khác đều được coi là "chuyển giao dữ liệu quốc tế". Ví dụ, nếu một doanh nghiệp chuyển giao dữ liệu tài chính giữa trụ sở chính tại Mỹ và công ty con tại Đan Mạch, đây là một giao dịch chuyển giao dữ liệu quốc tế. Tìm hiểu thêm về các yêu cầu chuyển dữ liệu và lý do tại sao Captain Compliance là công ty phần mềm bảo mật dữ liệu phát triển nhanh nhất thế giới hiện nay.
Những đổi mới và Câu chuyện thành công
Trong bối cảnh những trở ngại về cấu trúc & chính trị vẫn đang diễn ra, một số tổ chức đã chứng tỏ vai trò lãnh đạo về đổi mới, sức mạnh & hiệu quả. Những trường hợp này nhấn mạnh cách thức tích hợp các phương pháp tiên tiến, nghiên cứu mở & tác động tại địa phương có thể cải thiện việc phát hiện & xử lý các đợt bùng phát dịch bệnh toàn cầu.
Cảnh báo sớm từ hệ thống giám sát nguồn mở
Cảnh báo lớn đầu tiên về sự bùng phát COVID-19 được tạo ra bởi ProMED-mail chứ không phải bởi các sở YTCC cấp tiểu bang. Vào ngày cuối cùng của tháng 12 năm 2019, ProMED đã báo cáo một nhóm các trường hợp viêm phổi ở Vũ Hán (Trung Quốc), trước khi TCYTTG chia sẻ bất kỳ thông tin nào. Điều này chứng minh cách EBS có thể đóng góp bằng cách phát hiện thông tin quan trọng từ các bác sĩ lâm sàng, phương tiện truyền thông & các nguồn tương tự. Tương tự, GISAID đã giúp nhanh chóng chia sẻ thông tin di truyền về SARS-CoV-2 ngay sau khi sự bùng phát được nhận biết. Hệ thống truy cập mở tại GISAID, với một số giấy phép, đã cho phép các nhà nghiên cứu ở khắp mọi nơi theo dõi virus & tạo ra công cụ mới để giải quyết nó, nhanh hơn bao giờ hết.
Tăng cường năng lực khu vực: Trung tâm Kiểm soát & Phòng ngừa Dịch bệnh Châu Phi
Trung tâm Kiểm soát và Phòng ngừa Dịch bệnh Châu Phi (Africa CDC) và Mạng lưới các đơn vị giám sát khu vực của nó là những bước tiến lớn hướng tới việc để Châu Phi dẫn đầu trong việc quản lý thông tin dịch bệnh. Các trung tâm này tạo điều kiện thuận lợi cho việc chia sẻ & sử dụng thông tin theo thời gian thực, tăng cường đào tạo nhóm & thúc đẩy sự hợp tác tốt hơn giữa các quốc gia thành viên. Africa CDC đã đóng góp vào nỗ lực phòng ngừa và kiểm soát COVID-19 bằng cách tăng cường giám sát gen & hỗ trợ phân phối vaccine, điều này cho thấy việc xây dựng năng lực là rất quan trọng đối với các cộng đồng chưa được phục vụ đầy đủ.
Giám sát hệ gen trong thực tiễn
Next strain và PathogenWatch đã biến thông tin di truyền thành kiến thức hữu ích. Việc theo dõi sự lây lan của mầm bệnh trong thời gian thực giúp các nhà nghiên cứu & cơ quan y tế phản ứng nhanh hơn với các biến thể mới, đo lường tỷ lệ đột biến của chúng & quyết định cập nhật vaccine cũng như các hạn chế đi lại. Các bảng điều khiển được phát triển để chẩn đoán tương tác & theo dõi bệnh truyền nhiễm là bằng chứng mạnh về những gì khoa học mở & thông tin thời gian thực có thể làm được.
Mô hình dự đoán dựa trên trí tuệ nhân tạo
Trí tuệ nhân tạo (AI) đã chứng minh tiềm năng của mình trong dự đoán dịch bệnh. Sử dụng xử lý ngôn ngữ tự nhiên (NLP) & thông tin hàng không từ khắp thế giới, công ty BlueDot đã phát hiện ra mối đe dọa sức khỏe tiềm tàng ở Vũ Hán vào ngày 31 tháng 12 năm 2019. Họ dự đoán rằng COVID-19 sẽ lây lan trong vòng một tuần sau đó trước khi các nhà chức trách đưa ra báo cáo rõ ràng. Điều này cho thấy các mô hình dựa trên AI có thể tăng cường sức mạnh của hệ thống giám sát truyền thống bằng cách nhận diện các xu hướng phức tạp, ít được biết đến trong nhiều luồng dữ liệu.
(Hết Phần 10) -----> (Tiếp theo Phần 11)
TS.BS. Huỳnh Hồng Quang & Ths.BS. Nguyễn Công Trung Dũng
Viện Sốt rét-KST-CT Quy Nhơn