Tôi Gửi Yêu Cầu Truy Cập Dữ Liệu Đến 100 Công Ty, Nhận Lại Toàn Thông Báo Xóa Dữ Liệu
Một phóng viên công nghệ đã thử thách quyền riêng tư dữ liệu theo Đạo luật CCPA của California bằng cách gửi hơn 100 yêu cầu truy cập dữ liệu đến các công ty lớn. Kết quả: nhiều công ty hiểu nhầm yêu cầu, xóa tài khoản hoặc dữ liệu của anh thay vì cung cấp thông tin, phơi bày những lỗ hổng nghiêm trọng trong quy trình tuân thủ và gợi ý giải pháp 'tối thiểu hóa dữ liệu' như một hướng đi bền vững hơn cho người dùng.

Khi tôi gửi yêu cầu truy cập dữ liệu đến McDonald's đầu tháng này, tôi nhận được một báo cáo dài 515 trang mô tả chi tiết từng tương tác của tôi trong ứng dụng — thậm chí còn dự đoán tôi sẽ không bao giờ ngừng ăn ở đó. Nhưng câu chuyện chỉ mới bắt đầu.
Là cư dân California, tôi có quyền hợp pháp theo Đạo luật Quyền riêng tư của Người tiêu dùng California (CCPA) để yêu cầu các công ty lớn tiết lộ dữ liệu họ thu thập về tôi. Tò mò về những gì họ nắm giữ, tôi đã dành một tuần để gửi hơn 100 yêu cầu truy cập dữ liệu đến đủ loại công ty — từ mạng xã hội đến dịch vụ tài chính. Kết quả là một trải nghiệm đầy ám ảnh với những hiểu lầm, từ chối và thậm chí là xóa dữ liệu trái phép.
Yêu cầu truy cập, nhận lại thông báo xóa
CCPA, có hiệu lực từ năm 2020, trao cho người tiêu dùng ba quyền chính: từ chối bán dữ liệu cá nhân, yêu cầu xóa dữ liệu, và yêu cầu sao chép dữ liệu. Tôi chỉ tập trung vào quyền thứ ba — truy cập dữ liệu — để hiểu rõ hơn những gì công ty đang thu thập. Nhưng nhiều công ty dường như không phân biệt được giữa "truy cập" và "xóa".
Trường hợp đầu tiên là Crunchbase, nền tảng dữ liệu về startup. Tôi gửi email yêu cầu truy cập dữ liệu đến địa chỉ bảo mật của họ, nêu rõ: "Tôi không yêu cầu xóa dữ liệu vào lúc này. Xin đừng xem đây là yêu cầu xóa." Hai ngày sau, tôi nhận được phản hồi từ bộ phận hỗ trợ: "Cảm ơn bạn đã kiên nhẫn. Tài khoản của bạn đã bị xóa vĩnh viễn khỏi Crunchbase."
Điều tương tự cũng xảy ra với BeenVerified, một cơ sở dữ liệu tìm kiếm hồ sơ công khai. Mặc dù tôi nhấn mạnh đây là yêu cầu truy cập, công ty này vẫn xóa báo cáo cá nhân, số điện thoại và email của tôi khỏi kết quả tìm kiếm. Khi tôi khiếu nại, họ phủ nhận và nói rằng không thể xác minh danh tính — dù trước đó họ đã xác định chính xác thông tin của tôi.
Nỗi thất vọng kéo dài
Không chỉ các công ty nhỏ, ngay cả Cash App — dịch vụ chuyển tiền thuộc sở hữu của Block — cũng gây khó dễ. Trang chính sách bảo mật của họ nêu rõ khách hàng California có thể gọi điện thoại miễn phí để gửi yêu cầu. Nhưng khi tôi gọi, tôi bị chuyển qua nhiều bộ phận, bị yêu cầu đọc lại chính sách bảo mật mà tôi vừa đọc, rồi bị bảo gọi lại sau vì đội ngũ hỗ trợ "cần thời gian nghiên cứu".
"Điều đó thật điên rồ. Đây không phải là hiện trạng chấp nhận được." — Ben Winters, Giám đốc AI và Quyền riêng tư tại Liên đoàn Người tiêu dùng Mỹ
Elina van Kempen, nghiên cứu sinh tiến sĩ tại UC Irvine, người từng gửi hơn 500 yêu cầu truy cập dữ liệu đến các nhà môi giới dữ liệu, chia sẻ với tôi rằng cô cũng gặp phải tình trạng tương tự: "Đôi khi tôi gửi yêu cầu truy cập, câu trả lời tự động lại là 'Chúng tôi sẽ xóa dữ liệu của bạn' hoặc 'Chúng tôi sẽ đưa bạn vào danh sách từ chối'."
Vấn đề hệ thống hay chỉ là sai sót cá nhân?
Khi liên hệ để xin bình luận, Crunchbase đổ lỗi cho "lỗi xử lý" của nhân viên, trong khi BeenVerified thừa nhận nhân viên "đã hiểu nhầm loại yêu cầu" và hứa đào tạo lại. Nhưng liệu đây có thực sự chỉ là sai sót cá nhân?
Mayu Tobin-Miyaji, nghiên cứu viên luật tại Trung tâm Thông tin Quyền riêng tư Điện tử (EPIC), nhận định: "Điều này cho thấy các công ty đang đầu tư rất ít nguồn lực cho việc tuân thủ và đảm bảo mọi người có thể tiếp cận dữ liệu của họ."
Các chuyên gia về quyền riêng tư mà tôi trao đổi đều đồng tình rằng vấn đề nằm ở chính khung pháp lý hiện tại, vốn phụ thuộc quá nhiều vào thiện chí của doanh nghiệp.
Giải pháp: Tối thiểu hóa dữ liệu
Cả Winters và Tobin-Miyaji đều đề xuất cách tiếp cận "tối thiểu hóa dữ liệu" (data minimization) như một giải pháp căn cơ hơn. Ý tưởng đơn giản: công ty chỉ được thu thập dữ liệu thực sự cần thiết cho hoạt động kinh doanh tiêu chuẩn. Ví dụ, lưu thông tin thẻ tín dụng để mua hàng trong app là hợp lý, nhưng thu thập nhân khẩu học để bán cho bên thứ ba thì không.
Đây là hướng tiếp cận toàn diện, chuyển gánh nặng từ người tiêu dùng — những người hiện phải vượt qua mê cung hành chính chỉ để biết công ty biết gì về mình — sang việc giới hạn những gì công ty có thể thu thập ngay từ đầu. Ở Việt Nam, nơi khung pháp lý về bảo vệ dữ liệu cá nhân (Nghị định 13/2023/NĐ-CP) mới được ban hành gần đây, bài học từ CCPA là lời cảnh báo quan trọng: văn bản pháp luật chỉ có ý nghĩa khi được thực thi nghiêm túc trên thực tế.
Cuối cùng, tôi vẫn đang chờ phản hồi từ gần 100 công ty còn lại. Nhưng có một điều rõ ràng: quyền truy cập dữ liệu của người tiêu dùng vẫn còn là một cuộc chiến cam go, và cần nhiều hơn một bộ luật để tạo ra sự thay đổi thực sự.