Hàn Quốc nâng mức phạt rò rỉ dữ liệu lên tới 10% doanh thu
Hàn Quốc siết chặt luật bảo vệ dữ liệu cá nhân, cho phép phạt tới 10% tổng doanh thu với các công ty gây rò rỉ dữ liệu nghiêm trọng do cố ý hoặc sơ suất lớn. Quy định mới cũng bắt buộc thông báo cho người dùng trong 72 giờ và mở rộng quyền hạn của người phụ trách bảo vệ dữ liệu.

Hàn Quốc nâng mức phạt rò rỉ dữ liệu lên tới 10% doanh thu
Cơ quan bảo vệ dữ liệu cá nhân Hàn Quốc vừa công bố mức phạt mới có thể lên tới 10% tổng doanh thu đối với các công ty để lộ dữ liệu cá nhân của từ 10 triệu người trở lên do cố ý hoặc sơ suất nghiêm trọng. Đây là một phần trong đợt cải cách toàn diện theo Luật Bảo vệ Thông tin Cá nhân sửa đổi, có hiệu lực từ ngày 11/9. Quy định cũng yêu cầu doanh nghiệp phải thông báo cho người dùng trong vòng 72 giờ nếu xác định có nguy cơ cao bị lộ dữ liệu, ngay cả khi chưa xác nhận được vụ rò rỉ.
Cơ quan bảo vệ dữ liệu cá nhân Hàn Quốc công bố quy định mới
Bước ngoặt trong cách xử lý vi phạm dữ liệu
Phát biểu tại cuộc họp báo hôm thứ Năm, Tổng thư ký Ủy ban Bảo vệ Thông tin Cá nhân (PIPC) Yang Cheong-sam cho biết: "Các vụ rò rỉ dữ liệu cá nhân gần đây xảy ra liên tục và ngày càng mở rộng về quy mô trong những lĩnh vực gắn liền với đời sống hằng ngày như bán lẻ và viễn thông. Chúng tôi đã cải thiện hệ thống để xử lý nghiêm khắc các vi phạm nghiêm trọng, đồng thời giúp ngăn chặn rò rỉ ngay từ đầu".
Theo nghị định thực thi, mức phạt tối đa 10% doanh thu áp dụng với các công ty tái phạm hành vi cố ý hoặc sơ suất nghiêm trọng trong vòng ba năm, hoặc không tuân thủ lệnh khắc phục và sau đó tiếp tục để xảy ra rò rỉ. Mức phạt được tính dựa trên tính chất, mức độ nghiêm trọng của vi phạm, hoàn cảnh liên quan và quy mô thiệt hại. Trước khi sửa đổi, mức phạt tối đa chỉ là 3% doanh thu.
Khoảng cách giữa luật cũ và luật mới
Sự khác biệt giữa quy định cũ và mới thể hiện rõ khi áp dụng vào một vụ việc thực tế. Hồi tháng 6, "ông lớn" thương mại điện tử nội địa Coupang bị phạt 624,6 tỷ won (khoảng 466,3 triệu USD) sau khi để lộ dữ liệu cá nhân của 37,55 triệu người. Nếu áp dụng tiêu chuẩn mới, mức phạt cho vụ việc này có thể lên tới hàng nghìn tỷ won. Tuy nhiên, mức phạt thực tế vẫn phụ thuộc vào yếu tố cố ý, sơ suất, quy mô thiệt hại và các tình tiết giảm nhẹ khác.
Trụ sở Coupang tại quận Songpa, phía nam Seoul
Đầu tư trước sẽ được giảm nhẹ
Điểm đáng chú ý là các công ty đã đầu tư vào bảo vệ dữ liệu từ trước sẽ được ghi nhận dưới luật mới. Cơ quan quản lý sẽ xem xét quy mô và tính liên tục của khoản đầu tư vào ngân sách, nhân sự và thiết bị bảo vệ dữ liệu, cùng hệ thống bảo vệ tổng thể bao gồm cả người phụ trách bảo vệ dữ liệu, để giảm mức phạt tối đa 40%. Công ty phát hiện rò rỉ sớm, báo cáo và thông báo kịp thời cho người dùng, đồng thời ngăn chặn thiệt hại lan rộng cũng có thể được giảm tới 40%.
Luật sửa đổi cũng đưa ra "hệ thống thông báo nguy cơ rò rỉ dữ liệu". Nếu doanh nghiệp xác định dữ liệu cá nhân có khả năng cao bị lộ — chẳng hạn sau khi hệ thống xử lý dữ liệu bị truy cập trái phép, hoặc phát hiện một số dữ liệu cá nhân bị mua bán bất hợp pháp theo cách cho thấy dữ liệu của người khác cũng có thể đã bị lộ — họ phải thông báo cho những người bị ảnh hưởng trong vòng 72 giờ kể từ khi biết thông tin. Dữ liệu bị làm giả, sửa đổi hoặc phá hủy bởi mã độc tống tiền (ransomware) và các cuộc tấn công tương tự cũng thuộc diện phải báo cáo và thông báo theo quy định mới.
Quyền hạn của người phụ trách bảo vệ dữ liệu mở rộng
Thẩm quyền và trách nhiệm của người phụ trách bảo vệ dữ liệu (CPO) tại các công ty, tổ chức lớn cũng sẽ được mở rộng. Các công ty có doanh thu hằng năm trên 180 tỷ won, xử lý dữ liệu cá nhân của từ 1 triệu người trở lên, hoặc thông tin nhận dạng nhạy cảm, duy nhất của từ 50.000 người trở lên, phải được hội đồng quản trị phê duyệt trước khi bổ nhiệm, thay đổi hoặc miễn nhiệm CPO và báo cáo quyết định này cho PIPC. Các trường đại học có từ 20.000 sinh viên trở lên, bệnh viện đa khoa tuyến ba và đơn vị vận hành các hệ thống công cộng trọng yếu cũng thuộc diện tương tự.
Chủ tịch PIPC, bà Song Kyung-hee, nhận định: "Chúng tôi kỳ vọng cách các công ty nhìn nhận việc đầu tư vào bảo vệ dữ liệu sẽ chuyển từ xem đó là chi phí sang coi đó là khoản đầu tư chủ động giúp xây dựng niềm tin khách hàng và mở rộng lợi nhuận doanh nghiệp".
Quy định mới của Hàn Quốc phản ánh xu hướng toàn cầu trong việc siết chặt trách nhiệm của doanh nghiệp trước các vụ rò rỉ dữ liệu quy mô lớn.
Đối với các doanh nghiệp công nghệ và thương mại điện tử tại Việt Nam đang vận hành dịch vụ hoặc có người dùng tại Hàn Quốc, đây là thay đổi cần đặc biệt lưu tâm. Việc tuân thủ quy định về thời hạn thông báo 72 giờ, minh bạch hóa quy trình xử lý dữ liệu và đầu tư bài bản vào hệ thống bảo mật không chỉ giúp tránh các khoản phạt nặng mà còn là yếu tố cạnh tranh quan trọng trong bối cảnh người dùng ngày càng quan tâm đến quyền riêng tư.