Thứ sáu 09/05/2025 13:27
Hotline: 024.355.63.010
Thương hiệu

Cân bằng trách nhiệm của bên kiểm soát, bên xử lý dữ liệu cá nhân

11/05/2023 16:51
Bên cạnh việc xử lý những đối tượng chủ động đánh cắp và mua bán thông tin, Nghị định 13/2023 về bảo vệ dữ liệu cá nhân vừa được ban hành cũng đã giải quyết một số

Phân vai rõ ràng hơn

Nghị định 13/2023 quy định “Bên kiểm soát dữ liệu cá nhân là tổ chức, cá nhân quyết định mục đích và phương tiện xử lý dữ liệu cá nhân”. Trong khi đó, “Bên xử lý dữ liệu cá nhân là tổ chức, cá nhân thực hiện việc xử lý dữ liệu thay mặt cho bên kiểm soát dữ liệu, thông qua một hợp đồng hoặc thỏa thuận với bên kiểm soát dữ liệu”. Đây là những khái niệm lần đầu xuất hiện trong pháp luật dữ liệu Việt Nam.

Để dễ hình dung hai khái niệm này, cùng tưởng tượng về tình huống sau: Công ty A (bên sử dụng lao động) thuê công ty B (bên cung cấp dịch vụ trả lương) qua một hợp đồng để trả lương cho nhân viên của A. A quyết định mục đích (trả lương cho nhân viên của A) và phương tiện (trả cho ai, số tiền bao nhiêu, vào ngày nào, ngân hàng nào, dữ liệu sẽ được lưu trữ trong bao lâu, dữ liệu nào sẽ được tiết lộ cho cơ quan thuế,…). B có trách nhiệm làm theo yêu cầu của A và không được dùng dữ liệu cho mục đích khác.

Về bản chất cách thức mà B quản lý dữ liệu nên được thống nhất rõ ràng và chặt chẽ. Tuy nhiên những vấn đề chi tiết về quá trình xử lý (như phần mềm, quyền truy cập dữ liệu trong công ty B) có thể do B quyết định. Trong trường hợp này, bên nào là bên kiểm soát dữ liệu, bên nào là bên xử lý dữ liệu?

Đâu là bên kiểm soát hay bên xử lý không phụ thuộc vào danh xưng trong hợp đồng mà phụ thuộc vào nhiệm vụ thực tế của từng bên.

Giả sử tiếp, chúng ta gộp bên A và bên B thành bên C. Khi đó bên C sẽ quyết định cả mục đích, phương tiện, tiến hành xử lý dữ liệu và trả lương cho nhân viên của mình. Khi ấy, bên C được gọi là gì?

Để giải quyết vấn đề này, Nghị định 13/2023 đã phân loại thành các bên sau: Bên kiểm soát dữ liệu cá nhân, bên xử lý dữ liệu cá nhân và bên kiểm soát và xử lý dữ liệu cá nhân (vừa là bên kiểm soát vừa là bên xử lý).

Bên kiểm soát dữ liệu cá nhân là bên xác nhận mục đích và phương tiện của quá trình xử lý dữ liệu, trong khi bên xử lý dữ liệu cá nhân là bên trực tiếp thực hiện việc xử lý dữ liệu dưới sự hướng dẫn và nhân danh bên kiểm soát.

Nghị định 13/2023 quy định rằng dữ liệu phải được thu thập cho các mục đích cụ thể, rõ ràng, hợp pháp một cách vừa đủ. Vì vậy, mục đích (lý do xử lý), phương tiện (cách thức xử lý) được cho là rất quan trọng và người quyết định việc này là “bên kiểm soát”. Trong thực tế, những “phương tiện không thiết yếu” (như phần cứng hoặc phần mềm của việc xử lý dữ liệu) là chuyện do “bên xử lý” quyết định.

Mối quan hệ giữa bên xử lý và bên kiểm soát dữ liệu được thiết lập dựa trên hợp đồng hoặc hành vi pháp lý khác và phải được lập thành văn bản, quy định rõ quyền, nghĩa vụ của các bên. Bên nào là bên kiểm soát hay bên xử lý không phụ thuộc vào danh xưng trong hợp đồng mà phụ thuộc vào nhiệm vụ thực tế của từng bên.

Quay lại ví dụ phía trên, chúng ta có thể nhận ra bên A là bên kiểm soát dữ liệu cá nhân, bên B là bên xử lý dữ liệu cá nhân, bên C là bên kiểm soát và xử lý dữ liệu cá nhân. Và cả ba bên đều chịu trách nhiệm pháp lý đối với việc quản lý, xử lý dữ liệu.

Gánh nặng chi phí của “hai thúng nghĩa vụ”

Bảo vệ quyền riêng tư luôn phải đi kèm với chi phí của việc tuân thủ pháp luật dữ liệu. Theo báo cáo của Global Scape về chi phí thực sự của việc tuân thủ các quy định bảo vệ dữ liệu, việc tuân thủ các quy định về bảo vệ dữ liệu cá nhân sẽ tạo ra chi phí cho các doanh nghiệp.

Những chi phí này phát sinh từ việc đầu tư vào hệ thống bảo mật (những công nghệ chuyên biệt giúp ngăn chặn hành vi xâm phạm, xử lý và lưu trữ dữ liệu,…), chi phí tổ chức quản trị dữ liệu, chi phí đào tạo nhân lực và cấp chứng chỉ (đào tạo các cá nhân có đủ năng lực để kiểm soát hoặc xử lý dữ liệu, bao gồm cả chi phí tổ chức thi và cấp chứng chỉ), chi phí tranh tụng hoặc các hoạt động với cơ quan nhà nước khác liên quan đến vi phạm dữ liệu, chi phí bồi thường cho cá nhân bị xâm phạm dữ liệu, đóng tiền phạt vi phạm cho cơ quan nhà nước và các chi phí khác.

Ponemon ước tính rằng chi phí tuân thủ quy định chung về bảo mật dữ liệu của Liên minh châu Âu (GDPR) trung bình của năm 2017 là 5,47 triệu đô la Mỹ, tăng 43% so với năm 2011 – khi chưa có GDPR. Và chi phí tuân thủ trung bình (5,47 triệu đô la Mỹ) thấp hơn đáng kể so với chi phí không tuân thủ (14,82 triệu đô la Mỹ). Nghị định 13/2023 được xây dựng dựa trên GDPR nên có rất nhiều điểm tương đồng.

Người kinh doanh giờ đây như một cô bán hàng cũng phải gánh trên vai trách nhiệm bảo vệ dữ liệu cá nhân qua hai thúng nghĩa vụ của bên kiểm soát và bên xử lý dữ liệu. Các chi phí này có thể tác động tới hoạt động kinh doanh của họ.

Phân tích nghĩa vụ để tối ưu chi phí

Nghị định 13/2023 quy định về nghĩa vụ của người kiểm soát, xử lý dữ liệu như sau: Đối với cá nhân, việc xử lý dữ liệu cá nhân cần phải có sự đồng ý của cá nhân và nghĩa vụ chứng minh thuộc về bên xử lý và bên kiểm soát dữ liệu.

Trong trường hợp đặc biệt, như liên quan tính mạng và sức khỏe của người khác hoặc của cá nhân đó, bên kiểm soát và bên xử lý dữ liệu có quyền xử lý dữ liệu mà không cần sự đồng ý. Bên xử lý và bên kiểm soát phải cung cấp thông tin về loại dữ liệu, cách thức xử lý và hậu quả,… cho cá nhân khi có yêu cầu hợp lệ từ họ.

Bên cạnh đó, bên kiểm soát và bên xử lý dữ liệu phải chỉnh sửa, xóa, hủy dữ liệu cá nhân trong một số trường hợp theo yêu cầu của cá nhân đó. Trong trường hợp xử lý dữ liệu cá nhân là trẻ em từ 7 tuổi trở lên, bên kiểm soát và bên xử lý dữ liệu cần có sự đồng ý của cả trẻ em và cha mẹ hoặc người giám hộ. Bên xử lý và bên kiểm soát dữ liệu phải xác minh độ tuổi của trẻ trước khi sử dụng dữ liệu trẻ em.

Việc phân tích nghĩa vụ của các bên trong việc kiểm soát và xử lý dữ liệu giúp giảm thiểu khả năng vi phạm dữ liệu xảy ra và làm rõ ai sẽ là người có trách nhiệm với hành vi vi phạm đó, từ đó hạn chế thời gian, chi phí dài hạn mà doanh nghiệp phải bỏ ra cho hoạt động tố tụng với cơ quan nhà nước.

Đối với cơ quan nhà nước, khi có vi phạm dữ liệu, bên xử lý phải thông báo ngay cho bên kiểm soát. Và chậm nhất 72 giờ bên kiểm soát, bên xử lý phải thông báo cho Bộ Công an.

Trong trường hợp chuyển dữ liệu cá nhân ra nước ngoài, bên kiểm soát và bên xử lý dữ liệu phải lập và lưu trữ hồ sơ đánh giá tác động.

Ngoài ra, bên xử lý dữ liệu chỉ được hoạt động khi có thỏa thuận với bên kiểm soát. Bên xử lý phải thực hiện đúng hợp đồng và chịu trách nhiệm trước thiệt hại do quá trình xử lý của mình gây ra. Sau khi hoàn tất việc xử lý dữ liệu, bên xử lý có trách nhiệm xóa và trả lại toàn bộ dữ liệu cho bên kiểm soát theo thỏa thuận.

Việc phân tích nghĩa vụ của các bên trong việc kiểm soát và xử lý dữ liệu giúp giảm thiểu khả năng vi phạm dữ liệu xảy ra và làm rõ ai sẽ là người có trách nhiệm với hành vi vi phạm đó, từ đó hạn chế thời gian, chi phí dài hạn mà doanh nghiệp phải bỏ ra cho hoạt động tố tụng với cơ quan nhà nước.

Nhiệm vụ của pháp luật không chỉ là bảo vệ dữ liệu cá nhân, mà còn cần cân bằng “hai thúng nghĩa vụ” giúp “người gánh hàng” thuận lợi trong việc di chuyển và thực hiện hoạt động kinh doanh của họ. Bên kiểm soát và bên xử lý dữ liệu cần nghiêm túc thực hiện nghĩa vụ của mình đảm bảo cân bằng được quyền riêng tư, quyền tự do kinh doanh và chi phí thực hiện.

Tạ Gia Thọ - Khoa Luật, trường Kinh tế, Luật và Quản lý nhà nước, Đại học Kinh tế TPHCM

Bài liên quan
Tin bài khác
Chỉ một động thái từ Apple, Google mất 150 tỷ USD giá trị vốn hóa

Chỉ một động thái từ Apple, Google mất 150 tỷ USD giá trị vốn hóa

Hiện Google trả cho Apple khoảng 20 tỷ USD mỗi năm để giữ vị trí mặc định trên trình duyệt Safari, tương đương 36% doanh thu quảng cáo tìm kiếm từ trình duyệt này.
Ford Việt Nam khuyến mại tới 100 triệu đồng cho khách hàng mua xe trong tháng 5/2025

Ford Việt Nam khuyến mại tới 100 triệu đồng cho khách hàng mua xe trong tháng 5/2025

Nhằm giúp khách hàng mở rộng khả năng di chuyển trong công việc và cuộc sống, cũng như tri ân khách hàng thân thiết gắn bó với thương hiệu Ford, Ford Việt Nam và hệ thống đại lý trên toàn quốc triển khai đồng thời hai chương trình khuyến mãi dành cho khách hàng mua xe trong tháng 5 này.
Viettel dẫn đầu về tốc độ mạng di động tháng 4/2025

Viettel dẫn đầu về tốc độ mạng di động tháng 4/2025

Viettel dẫn đầu về tốc độ mạng di động trong tháng 4/2025 trong bối cảnh chất lượng mạng di động băng rộng cả nước ghi nhận mức cải thiện mạnh mẽ nhất kể từ tháng 2/2024.
Vinmec ghép gan thành công cho bệnh nhi 8 tháng tuổi

Vinmec ghép gan thành công cho bệnh nhi 8 tháng tuổi

Hệ thống Y tế Vinmec vừa thực hiện thành công ca ghép gan đặc biệt cho bệnh nhi N.L.T, 8 tháng tuổi, chỉ nặng 6,5kg, sử dụng nguồn tạng từ người hiến chết não.
Khi nếp Bể, gạo Mễ Thương và gạo làng Giắng được "hồi sinh"

Khi nếp Bể, gạo Mễ Thương và gạo làng Giắng được "hồi sinh"

Những giống lúa bản địa quý hiếm như nếp Bể, gạo Mễ Thương và gạo làng Giắng đang được hồi sinh mạnh mẽ, khẳng định thương hiệu nông sản Thái Bình.
Ngân hàng số SeAMobile được xếp hạng 5 sao tại Giải thưởng Sao Khuê 2025

Ngân hàng số SeAMobile được xếp hạng 5 sao tại Giải thưởng Sao Khuê 2025

Ngân hàng số SeAMobile (SeABank) đã vinh dự xếp hạng 5 sao ở hạng mục Tiện ích số trong khuôn khổ giải thưởng Sao Khuê 2025 do Hiệp hội Phần mềm và Dịch vụ Công nghệ thông tin Việt Nam (VINASA) tổ chức.
Luật Dược sửa đổi 2025 - Bệ phóng cho những doanh nghiệp công nghệ cao như Imexpharm

Luật Dược sửa đổi 2025 - Bệ phóng cho những doanh nghiệp công nghệ cao như Imexpharm

Luật Dược sửa đổi 2025 tạo cú hích lớn cho ngành dược. Imexpharm đón đầu xu hướng với năng lực EU-GMP, sản phẩm công nghệ cao và chiến lược tăng trưởng rõ ràng.
Học viện Cưỡi Ngựa Vinpearl Vũ Yên tổ chức hội thảo chuyên sâu hàng đầu về ngựa

Học viện Cưỡi Ngựa Vinpearl Vũ Yên tổ chức hội thảo chuyên sâu hàng đầu về ngựa

Ngày 29-30/5 tới đây, Hội thảo "Các vấn đề then chốt và giải pháp trong chăm sóc, huấn luyện & phòng trị bệnh cho ngựa trong điều kiện khí hậu nhiệt đới” sẽ được tổ chức tại Học viện Cưỡi Ngựa Vinpearl Vũ Yên. Quy tụ nhiều chuyên gia hàng đầu trong và ngoài nước, Hội thảo được kỳ vọng mang đến những giải pháp đột phá, toàn diện, những kiến thức mới mẻ cho ngành ngựa thể thao Việt Nam.
Gã khổng lồ hóa chất Đức BASF giữ nguyên triển vọng 2025 bất chấp thuế quan

Gã khổng lồ hóa chất Đức BASF giữ nguyên triển vọng 2025 bất chấp thuế quan

Tập đoàn hóa chất BASF giữ nguyên dự báo thu nhập năm 2025 bất chấp thuế quan từ Mỹ, đồng thời cảnh báo mức độ bất ổn cao do chính sách thương mại khó lường. Cổ phiếu giảm, lợi nhuận quý I sụt mạnh, nhưng chiến lược mở rộng sang châu Á vẫn được thúc đẩy.
Emirates và Sun Group hợp tác thúc đẩy du lịch Việt Nam

Emirates và Sun Group hợp tác thúc đẩy du lịch Việt Nam

Sun Group ký kết hợp tác chiến lược với Emirates - “ông lớn” của ngành hàng không thế giới, nhằm tăng cường thu hút khách quốc tế đến Việt Nam và thúc đẩy lưu lượng hành khách thông qua các hoạt động hợp tác.
Khu du lịch Quốc tế Đồi Rồng bùng nổ lượng khách ngày đầu nghỉ lễ 30/4 - 1/5

Khu du lịch Quốc tế Đồi Rồng bùng nổ lượng khách ngày đầu nghỉ lễ 30/4 - 1/5

Chỉ trong ngày đầu của kỳ nghỉ lễ 30/4/2025, Khu du lịch Quốc tế Đồi Rồng đã chính thức bước vào mùa lễ hội ấn tượng với sự bùng nổ mạnh mẽ lượng du khách. Hơn 70.000 lượt khách đã đến tham quan và trải nghiệm, trong đó khu vui chơi giải trí đã thu hút gần 30.000 lượt khách, tạo nên một không khí nhộn nhịp và sôi động ngay từ những ngày đầu kỳ nghỉ lễ. Không chỉ thế, khách sạn Dream Dragon Resort với 303 phòng cũng đã kín khách, cho thấy sức hút mạnh mẽ của điểm đến này.
Galaxy S25 và chip AI giúp Samsung đạt doanh thu kỷ lục

Galaxy S25 và chip AI giúp Samsung đạt doanh thu kỷ lục

Đây là dấu hiệu rõ ràng cho thấy sự phục hồi mạnh mẽ của "gã khổng lồ" công nghệ Hàn Quốc Samsung sau giai đoạn đầy biến động của ngành công nghiệp bán dẫn.
VinFast khởi động hành trình “Phủ xanh Khu công nghiệp”, lan tỏa xu hướng sống xanh tới người lao động Bình Dương

VinFast khởi động hành trình “Phủ xanh Khu công nghiệp”, lan tỏa xu hướng sống xanh tới người lao động Bình Dương

Chuỗi hoạt động “Phủ xanh Khu công nghiệp” do VinFast tổ chức đã chính thức mở màn tại Bình Dương, mang tới cơ hội trải nghiệm và lên đời xe điện cho đông đảo người dân với mức giá mềm và chính sách chi trả linh hoạt.
Lãi suất chỉ 5,8%/năm, “thời điểm vàng” mua nhà năm 2025 người trẻ không thể bỏ lỡ

Lãi suất chỉ 5,8%/năm, “thời điểm vàng” mua nhà năm 2025 người trẻ không thể bỏ lỡ

Gói vay “Chắp cánh giấc mơ an cư” của SeABank với lãi suất chỉ từ 5,8%/năm, thời gian vay tới 55 năm và ân hạn trả nợ gốc 5 năm giúp thế hệ trẻ Việt Nam hiện thực hóa giấc mơ sở hữu ngôi nhà đầu tiên.
VPBank với chính sách mới - Sở hữu ngay xe điện BYD với lãi suất 0%

VPBank với chính sách mới - Sở hữu ngay xe điện BYD với lãi suất 0%

Với chính sách tài chính đột phá từ VPBank và BYD, lãi suất vay 0% trong 24 tháng, giấc mơ sở hữu xe năng lượng mới BYD của nhiều người sẽ trở nên dễ dàng hơn mà không còn nỗi lo về chi phí ban đầu.