Còn nhiều khó khăn triển khai Nghị định số 13 về bảo vệ dữ liệu cá nhân
Sớm gỡ vướng mắc trong tranh chấp tín dụng để hỗ trợ việc thu hồi nợ, xử lý nợ xấu của các TCTD VNBA phát huy vai trò cầu nối, nâng cao vị thế |
Ông Nguyễn Quốc Hùng, Phó Chủ tịch kiêm Tổng thư ký VNBA cho biết, Việt Nam là một trong những quốc gia có tốc độ phát triển và ứng dụng Internet cao nhất thế giới, dữ liệu cá nhân của hơn 2/3 dân số nước ta đang được lưu trữ, đăng tải, chia sẻ và thu thập trên không gian mạng với nhiều hình thức và mức độ khác nhau, theo đó tình trạng mất an toàn dữ liệu, mua bán, trao đổi dữ liệu cá nhân trái phép diễn ra ngày càng phổ biến, trong khi đó các quy định về bảo vệ dữ liệu cá nhân còn nhiều hạn chế, chưa có sự thống nhất.
Ông Nguyễn Quốc Hùng - Phó Chủ tịch kiêm Tổng thư ký VNBA |
Tại Tọa đàm, Trung tá Triệu Mạnh Tùng - Phó cục trưởng Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an đã làm rõ sự cần thiết của việc ban hành Nghị định 13 và giải thích nhiều khái niệm được quy định trong nghị định như: Dữ liệu cá nhân; chủ thể dữ liệu; dữ liệu cá nhân cơ bản; dữ liệu cá nhân nhạy cảm; các quy định về bảo vệ dữ liệu cá nhân đối với tổ chức, doanh nghiệp;… Đặc biệt, Nghị định có quy định rất rõ quyền và nghĩa vụ của chủ thể dữ liệu trong các hoạt động liên quan đến dữ liệu cá nhân.
Nghị định số 13 về bảo vệ dữ liệu cá nhân có hiệu lực từ ngày 01/7/2023 được đánh giá là hành lang pháp lý quan trọng nhằm quy định chặt chẽ các nghĩa vụ bảo vệ dữ liệu và an ninh mạng đối với các hoạt động xử lý dữ liệu cá nhân. Tuy nhiên, trong quá trình nghiên cứu tổ chức triển khai Nghị định 13, các Tổ chức tín dụng phản ánh gặp một số vướng mắc, gây lúng túng khi thực hiện.
Toàn cảnh Tọa đàm |
Chia sẻ cụ thể hơn những vướng mắc trong quá trình triển khai, đại diện CLB Pháp chế ngân hàng cho biết, các ngân hàng cho rằng hoạt động các TCTD đã được điều chỉnh bởi các pháp luật chuyên ngành như Luật các TCTD, Luật Phòng chống rửa tiền, Nghị định 117/2018/NĐ-CP về giữa bí mật, cung cấp thông tin khách hàng của TCTD, chi nhánh ngân hàng nước ngoài, Thông tư 09 năm 2020 của NHNN về an toàn hệ thống thông tin trong hoạt động ngân hàng đã hướng dẫn cụ thể về việc bảo vệ dữ liệu cá nhân Khách hàng,… Các TCTD hoàn toàn đã có hành lang pháp lý đầy đủ để triển khai, tuân thủ việc bảo vệ dữ liệu Khách hàng theo các quy định nêu trên. Tuy nhiên, với sự ra đời của NĐ 13 có sự xung đột pháp luật.
Chẳng hạn, Nghị định 13 quy định chủ thể có quyền được biết về việc xử lý dữ liệu cá nhân của mình, trừ trường hợp Luật khác có quy định khác(khoản 2 Điều 3 và khoản 1 Điều 9); Chủ thể có quyền không đồng ý xử lý dữ liệu cá nhân của mình (khoản 2 Điều 9); Chủ thể có quyền xóa, truy cập, yêu cầu hạn chế xử lý dữ liệu, phản đối xử lý dữ liệu, trừ trường hợp Luật khác có quy định khác (điều 9).
Trong khi đó, hệ thống văn bản pháp luật lĩnh vực ngân hàng thì toàn bộ các hoạt động thu thập, xử lý dữ liệu khách hàng nói chung, khách hàng cá nhân nói riêng được quy định ở các văn bản quyphạm pháp luật cấp độ dưới Luật. Mặt khác, đối với hoạt động ngân hàng, việc xử lý dữ liệu cá nhân, tác động tới dữ liệu cá nhân, như: thu thập, ghi, phân tích, xác nhận, lưu trữ, chỉnh sửa, công khai, kết hợp, truy cập, truy xuất, thu hồi, mã hóa, giải mã, sao chép, chia sẻ, truyền đưa, cung cấp, chuyển giao, xóa, hủy dữ liệu cá nhân hoặc các hành động khác có liên quan là bắt buộc, tất yếu không chỉ để cung cấp dịch cho khách hàng mà còn để quản lý và quản lý rủi ro trong hoạt động Ngân hàng, bảo đảm an toàn an ninh của hệ thống tiền tệ nên nhiều hoạt động xử lý dữ liệu kháchhàng cá nhân không thể và không phải cần sự chấp thuận của khách hàng. Do vậy, với quy định Nghị định 13 sẽ rất vướng mắc nếu áp dụng cứng nhắc và không có quan điểm, hướng dẫn thống nhất để áp dụng.
Ngoài ra, Nghị định 13 yêu cầu Bên kiểm soát và xử lý dữ liệu/ Bên xử lý dữ liệu khi tiến hành bất kỳ hoạt động xử lý dữ liệu nào đều phải được sự đồng ý của Chủ thể dữ liệu và trong tất cả các quy trình xử lý(Điều 11); và trước khi tiến hành hoạt động xử lý dữ liệu phải thông báo cho chủ thể dữ liệu cá nhân (Điều 13).
Tuy nhiên, việc cung ứng dịch vụ, sản phẩm của TCTD được thực hiện theo nhiều quy trình/sản phẩm, trong mỗi quy trình/sản phẩm gồm nhiều bước khác nhau và hầu hết đều có liên quan đến việc thu thập, đánh giá, phân tích, cung cấp dữ liệu trên các tệp Khách hàng có số lượng rất lớn.
Để tuân thủ đầy đủ các quy định tại Nghị định 13, quy định này dường như không khả thi và khó có thể thực hiện được; mặt khác các TCTD sẽ phải dành nguồn tài chính và nhân lực lớn để rà soát, điều chỉnh hệ thống để vận hành trên thực tế, có thể dẫn đến việc kéo dài thời gian/tiến độ khi cung cấp dịch vụ của TCTD đến Khách hàng do phải tăng thêm các bước vận hành.
Khi thay đổi các quy trình xử lý dữ liệu lại phải xin chấp thuận của khách hàng... trong khi các hoạt động xử lý dữ liệu này nhìn chung đều hướng đến mục đích phục vụ nhu cầu, theo yêu cầu của chính Khách hàng hoặc nhằm cải thiện chất lượng dịch vụ cung cấp tới Khách hàng. Điều này gây nhiều khó khăn và nhiều ngân hàng nhận định là không khả thi và khó có thể thực hiện.
Tại Điều 11 Nghị định 13 cho phép Chủ thể dữ liệu có thể đồng ý một hoặc một số mục đích hoặc với điều kiện kèm theo. Nội dung này theo đại diện ngân hàng dẫn đến khó khăn cho TCTD vì quá trình xây dựng hệ thống, chương trình, luồng xử lý dữ liệu, luồng giao dịch cần được thực hiện đồng bộ. Nếu có bất kỳ hạn chế nào sẽ dẫn đến hậu quả TCTD không thể cung cấp dịch vụ cho KH.
Tuy nhiên, khi TCTD từ chối cung cấp dịch vụ cho khách hàng vì lý do trên, một số khách hàng đã phản ứng tiêu cực và dẫn chiếu lý do. Theo các trao đổi, phản biện trong quá trình xây dựng Nghị định 13, yêu cầu “Chủ thể dữ liệu có thể đồng ý một phần hoặc với điều kiện kèm theo” nhằm mục đích khắc phục bất cập về việc: Chủ thể dữ liệu chỉ có thể đồng ý hoặc không đồng ý toàn bộ về việc xử lý dữ liệu; nếu không đồng ý thì không thể sử dụng hàng hóa, dịch vụ. Nếu đồng ý toàn bộ thì sẽ không đáp ứng được mục đích ban hành của Nghị định 13, việc xác nhận của chủ thể dữ liệu sẽ chỉ mang tính thủ tục, hình thức.
Vấn đề này dẫn đến khó khăn, bất cập trong quá trình TCTD tuân thủ Nghị định 13 giai đoạn giải thích, yêu cầu khách hàng xác nhận, trong khi việc xử lý dữ liệu KHCN trong hoạt động ngân hàng là tất yếu, bắt buộc trong tất cả các quy trình nghiệp vụ ngân hàng. Nội dung này cần có sự hướng dẫn để thống nhát cách hiểu và áp dụng quy định...
Đại diện Bộ Công an cũng có giải đáp một số thắc mắc của các ngân hàng trong quá trình triển khai Nghị định 13. Tuy nhiên, đây là vấn đề mới, khó và có sự giao thoa nhiều quy định văn bản pháp luật, nên việc vướng mắc trong triển khai là khó tránh khỏi. Về phía VNBA, ông Nguyễn Quốc Hùng cho biết, trong quá trình triển khai thực hiện nếu các ngân hàng vẫn khó khăn vướng mắc gửi về VNBA để cơ quan này tổng báo cáo và làm việc với NHNN, Bộ Công an tháo gỡ kịp thời.