Dữ liệu cá nhân hiện xuất hiện trong gần như mọi hoạt động: tuyển dụng, chăm sóc khách hàng, bán hàng, marketing, quản lý nhân sự, vận hành ứng dụng và làm việc với đối tác.
Vì vậy, tuân thủ không chỉ là cập nhật một biểu mẫu đồng ý. Doanh nghiệp cần hiểu mình đang thu thập dữ liệu gì, dữ liệu di chuyển qua những hệ thống nào, ai có thể truy cập và bên thứ ba nào đang xử lý dữ liệu thay mặt doanh nghiệp.
1. Rà soát dữ liệu đang thu thập và xử lý
Doanh nghiệp cần lập danh mục dữ liệu cá nhân đang nắm giữ, bao gồm dữ liệu khách hàng, nhân sự, ứng viên, đối tác và người dùng website.
Một số câu hỏi cần làm rõ:
- Dữ liệu nào đang được thu thập, lưu trữ hoặc chia sẻ?
- Dữ liệu được thu thập cho mục đích gì?
- Mục đích đó có thực sự cần tất cả các trường thông tin đang yêu cầu không?
- Dữ liệu đang được lưu ở đâu: hệ thống nội bộ, cloud, CRM hay nền tảng của bên thứ ba?
- Dữ liệu được lưu trong bao lâu và khi nào cần xóa hoặc hủy?
Việc rà soát này giúp doanh nghiệp giảm tình trạng thu thập dữ liệu quá mức, dữ liệu phân tán và dữ liệu tồn tại nhưng không còn rõ mục đích sử dụng.
2. Chuẩn hóa quy trình xử lý dữ liệu
Doanh nghiệp cần có quy trình rõ ràng cho toàn bộ vòng đời dữ liệu: thu thập, sử dụng, chia sẻ, lưu trữ, chỉnh sửa, xóa và xử lý yêu cầu của chủ thể dữ liệu.
Luật xác lập các quyền cơ bản của chủ thể dữ liệu, gồm quyền được biết, đồng ý, truy cập, chỉnh sửa và yêu cầu xóa dữ liệu. Vì vậy, doanh nghiệp cần xác định đầu mối tiếp nhận và thời gian xử lý các yêu cầu liên quan đến dữ liệu cá nhân.bocongan.gov
Bên cạnh đó, quy trình cũng cần bao gồm:
- Phân quyền truy cập dữ liệu theo vai trò.
- Cơ chế ghi nhận và giám sát hoạt động xử lý dữ liệu.
- Quy trình phát hiện, ứng phó và báo cáo khi xảy ra sự cố dữ liệu.
- Đào tạo nhân sự về nguyên tắc xử lý và bảo vệ dữ liệu.
3. Rà soát hợp đồng với bên thứ ba
Dữ liệu cá nhân thường không chỉ được xử lý trong nội bộ. Doanh nghiệp có thể sử dụng nền tảng cloud, CRM, phần mềm nhân sự, đơn vị marketing, đối tác vận hành hoặc nhà cung cấp dịch vụ công nghệ.
Luật quy định bên xử lý dữ liệu cá nhân chỉ được tiếp nhận dữ liệu sau khi có thỏa thuận hoặc hợp đồng về xử lý dữ liệu với bên kiểm soát dữ liệu; đồng thời phải xử lý dữ liệu theo đúng nội dung đã ký kết.static3.luatvietnam+1
Do đó, doanh nghiệp cần rà soát hợp đồng và phụ lục với bên thứ ba, đặc biệt các nội dung:
- Mục đích, phạm vi và loại dữ liệu được xử lý.
- Trách nhiệm bảo mật và biện pháp bảo vệ dữ liệu.
- Quyền, nghĩa vụ và trách nhiệm khi xảy ra vi phạm.
- Thời hạn lưu trữ, hoàn trả hoặc xóa dữ liệu khi kết thúc dịch vụ.
- Cơ chế phối hợp xử lý yêu cầu của chủ thể dữ liệu và sự cố bảo mật.
4. Bắt đầu bằng kế hoạch thực tế
Doanh nghiệp không cần xử lý mọi việc cùng lúc. Một lộ trình hợp lý có thể bắt đầu từ:
- Kiểm kê dữ liệu và hệ thống đang xử lý dữ liệu cá nhân.
- Xác định các hoạt động, hệ thống và đối tác có rủi ro cao.
- Chuẩn hóa biểu mẫu, chính sách và quy trình nội bộ.
- Rà soát hợp đồng xử lý dữ liệu với bên thứ ba.
- Phân công đầu mối phụ trách và tổ chức đào tạo định kỳ.Tuân thủ dữ liệu không phải là một dự án giấy tờ. Đó là năng lực quản trị giúp doanh nghiệp bảo vệ khách hàng, giảm rủi ro và duy trì niềm tin trong môi trường số.
Doanh nghiệp đã sẵn sàng rà soát năng lực bảo vệ dữ liệu?
ICS hỗ trợ doanh nghiệp đánh giá hiện trạng xử lý dữ liệu cá nhân, rà soát rủi ro và xây dựng lộ trình bảo vệ dữ liệu phù hợp với mô hình vận hành thực tế.

