Nghịch lý dữ liệu vị trí cá nhân - Phần 2: rủi ro riêng tư lớn nhất

Theo khung pháp lý mới của Việt Nam, dữ liệu vị trí không còn là 'tài nguyên miễn phí' để doanh nghiệp tự do khai thác. Đây đang trở thành một loại dữ liệu có mức độ rủi ro pháp lý và riêng tư rất cao.

Càng trữ lâu, càng rủi ro

Doanh nghiệp công nghệ luôn có xu hướng muốn lưu giữ dữ liệu càng lâu càng tốt. Vì lịch sử dữ liệu vị trí của khách hàng giúp doanh nghiệp trong giải quyết tranh chấp; điều tra gian lận; dự báo nhu cầu thị trường; cải thiện hệ thống định tuyến và hơn nữa.

Trong khi đó, pháp luật bảo vệ dữ liệu cá nhân lại đi theo hướng ngược lại: dữ liệu chỉ nên được lưu giữ trong thời gian cần thiết cho mục đích xử lý. Điều này tạo ra một áp lực rất lớn đối với các nền tảng gọi xe hiện nay, không chỉ ở Việt Nam mà trên toàn cầu.

Nếu doanh nghiệp lưu giữ lịch sử vị trí trong thời gian quá dài, rủi ro pháp lý và bảo mật sẽ gia tăng đáng kể. Không chỉ nguy cơ lộ lọt dữ liệu tăng lên, doanh nghiệp còn có thể bị xem là xử lý dữ liệu vượt quá mục đích hoặc vượt quá thời gian cần thiết cho hoạt động xử lý ban đầu.

Nhưng nếu doanh nghiệp hủy bỏ, xóa dữ liệu này quá sớm. Khi đó, doanh nghiệp có thể mất dữ liệu chứng minh giao nhận; cũng như mất cơ sở giải quyết khiếu nại; hoặc làm suy giảm khả năng chống gian lận trong quá trình kinh doanh.

Bài toán lúc này không còn là “giữ hay không giữ”, mà là giữ dữ liệu nào, ở mức độ chi tiết nào, ai được truy cập và trong thời gian bao lâu.

Rủi ro lộ lọt lịch sử di chuyển

Trong các loại dữ liệu cá nhân hiện nay, dữ liệu vị trí có thể không mang tính “nhạy cảm trực quan” như dữ liệu tài chính hay hồ sơ y tế, nhưng lại là loại dữ liệu có khả năng tái hiện đời sống cá nhân của một con người một cách toàn diện nhất. Đối với các nền tảng công nghệ như gọi xe, giao đồ ăn hay logistics, rủi ro này đặc biệt lớn bởi doanh nghiệp không chỉ nắm một điểm định vị đơn lẻ, mà thường nắm toàn bộ “dòng di chuyển” của người dùng theo thời gian thực hoặc theo lịch sử dài hạn.

Đây cũng là lý do vì sao nhiều cơ quan bảo vệ dữ liệu cá nhân trên thế giới xem việc lộ lọt dữ liệu vị trí là một trong những sự cố riêng tư nghiêm trọng nhất. Ubeeqo International, một công ty chia sẻ xe và cho thuê xe ngắn hạn của Pháp, đã bị Cơ quan Bảo vệ Dữ liệu Pháp (CNIL) phạt 175.000 euro vào tháng 7-2022. Mức phạt được áp đặt do nhiều vi phạm Quy định Chung về Bảo vệ Dữ liệu (GDPR), chủ yếu liên quan đến việc thu thập dữ liệu vị trí người dùng quá mức.

CNIL đặc biệt nhấn mạnh rằng việc theo dõi và lưu giữ dữ liệu geolocation (định vị địa lý) quá chi tiết có thể dẫn tới nguy cơ giám sát đời sống cá nhân vượt quá mức cần thiết(1).

Chuyển dữ liệu ra nước ngoài: điểm nghẽn lớn của doanh nghiệp công nghệ

Phần lớn doanh nghiệp công nghệ hiện nay đều sử dụng: (1) dịch vụ lưu trữ đám mây (cloud) quốc tế; (2) nhà cung cấp dịch vụ nước ngoài; (3) hệ thống AI toàn cầu; (4) trung tâm dữ liệu đặt ngoài Việt Nam. Điều này đồng nghĩa dữ liệu vị trí rất dễ phát sinh hoạt động chuyển dữ liệu ra nước ngoài.

Nhưng dưới khung pháp lý hiện hành, hoạt động này kéo theo hàng loạt nghĩa vụ đối với doanh nghiệp trong quá trình hoạt động như đánh giá tác động chuyển dữ liệu, kiểm soát bên nhận dữ liệu, hay xây dựng và chuẩn bị các phương án bảo vệ loại dữ liệu này. Đây hiện là một trong những điểm khiến nhiều doanh nghiệp công nghệ tại Việt Nam gặp khó khăn lớn nhất trên thực tế.

Trong tương lai gần, năng lực cạnh tranh của doanh nghiệp công nghệ sẽ không chỉ nằm ở thuật toán, tốc độ giao hàng hay khả năng mở rộng thị trường, mà còn nằm ở khả năng xây dựng một mô hình xử lý dữ liệu minh bạch, tối thiểu hóa và có trách nhiệm.

Theo khung pháp lý mới của Việt Nam, dữ liệu vị trí không còn là “tài nguyên miễn phí” để doanh nghiệp tự do khai thác. Đây đang trở thành một loại dữ liệu có mức độ rủi ro pháp lý và riêng tư rất cao, đòi hỏi doanh nghiệp phải thay đổi từ tư duy “thu thập càng nhiều càng tốt” sang tư duy “chỉ xử lý những gì thực sự cần thiết và có thể giải trình được”. Với các doanh nghiệp nền tảng ứng dụng (platform), bài toán tuân thủ vì vậy sẽ không còn là việc sửa một chính sách bảo mật, mà là tái thiết kế toàn bộ cách dữ liệu được thu thập, sử dụng, lưu giữ và chia sẻ trong hệ sinh thái số mà mình đang nắm giữ.

(*) Công ty Luật TNHH HM&P

LS. Nguyễn Văn Phúc (*)

Nguồn Saigon Times: https://thesaigontimes.vn/nghich-ly-du-lieu-vi-tri-ca-nhan-phan-2-rui-ro-rieng-tu-lon-nhat/