Nghị định 13 tăng cường quy định bảo vệ thông tin cá nhân tại Việt Nam và chiến lược ứng phó của doanh nghiệp Nhật Bản
01 - Các nghĩa vụ chính và yêu cầu nghiêm ngặt theo Nghị định 13
Nghị định 13/2023/NĐ-CP, hiệu lực từ ngày 1/7/2023, là bước ngoặt lớn với tư cách khung pháp lý toàn diện về bảo vệ thông tin cá nhân trong môi trường số tại Việt Nam - hướng tới tiêu chuẩn quốc tế gần với GDPR của EU, nhưng đồng thời đặt gánh nặng lớn về pháp lý và tài chính lên các doanh nghiệp nước ngoài, đặc biệt doanh nghiệp Nhật Bản.
1.1. Các nghĩa vụ chính
- ✅ Bắt buộc có sự đồng ý rõ ràng, cụ thể của chủ thể dữ liệu (áp dụng cho mọi chủ thể: nhân viên, khách hàng, đối tác)
- ✅ Phân loại dữ liệu cá nhân (dữ liệu cơ bản / thông tin nhạy cảm) và áp dụng tiêu chuẩn bảo vệ khác nhau cho từng loại
- ✅ Xây dựng cơ chế theo nguyên tắc "tối thiểu, xác định rõ mục đích, bảo đảm an toàn" trong thu thập, xử lý, lưu trữ dữ liệu
- ✅ Nghĩa vụ nộp, thông báo, đăng ký văn bản đánh giá tác động với cơ quan công an
- ✅ Trách nhiệm chứng minh việc tuân thủ thuộc về doanh nghiệp (chuyển đổi nghĩa vụ chứng minh)
➡ Vi phạm các nghĩa vụ này: doanh nghiệp có thể đối mặt rủi ro xử phạt hành chính như phạt tiền lớn, đình chỉ hoạt động, v.v.
1.2. So sánh Nghị định 13 và Luật Bảo vệ Dữ liệu Cá nhân sắp tới
Sau khi Nghị định 13 có hiệu lực, giới thực tiễn doanh nghiệp và giới hành nghề luật đã có nhiều ý kiến phê bình cho rằng đây là "quy định quá mức cần thiết"; nhiều hiệp hội doanh nghiệp kiến nghị Chính phủ nới lỏng. Nhưng đến nay chưa có phản hồi chính thức - và Chính phủ Việt Nam thậm chí còn cho thấy định hướng đưa vào "Luật Bảo vệ Dữ liệu Cá nhân" (văn bản luật chính thức) sắp tới những nội dung nghiêm ngặt hơn cả Nghị định 13. Tức là: xu hướng là siết chặt, không phải nới lỏng.
02 - Ảnh hưởng cụ thể đối với doanh nghiệp Nhật Bản và thách thức của doanh nghiệp vừa và nhỏ
Doanh nghiệp Nhật Bản trong các lĩnh vực tài chính, bảo hiểm, thương mại điện tử (EC), logistics, dịch vụ khách hàng, IT... chịu ảnh hưởng thực tiễn trực tiếp:
- ✅ Thiết kế lại, tăng cường hạ tầng IT và nền tảng dữ liệu hiện có (áp dụng công cụ mã hóa, giám sát, quản lý sự đồng ý mới, v.v.)
- ✅ Rà soát quy trình nội bộ (hoàn thiện, văn bản hóa quy trình xử lý dữ liệu và quy định nội bộ; tổ chức đào tạo nhân viên)
- ✅ Tăng chi phí vận hành (đầu tư tăng cường bảo mật, sao lưu đám mây, mã hóa)
- ✅ Rủi ro pháp lý khi vi phạm (cảnh cáo, phạt tiền, đình chỉ tạm thời việc xử lý dữ liệu, lệnh buộc xóa dữ liệu, v.v.)
■ Thực trạng: gánh nặng tuân thủ vượt quá khả năng của doanh nghiệp vừa và nhỏ ■
Với doanh nghiệp Nhật Bản quy mô vừa và nhỏ, hoặc doanh nghiệp FDI mới gia nhập thị trường, việc đáp ứng Nghị định 13 nhiều khi đã đạt đến mức khó khăn trên thực tế. Những khó khăn chính:
- ❗ Thiếu nhân sự nội bộ am hiểu về an ninh mạng và pháp luật Việt Nam
- ❗ Nghị định 13 và các mẫu văn bản pháp lý liên quan chưa có bản dịch tiếng Nhật - dễ phát sinh sai lệch trong diễn giải câu chữ pháp lý
- ❗ Chi phí ban đầu cao trong khi hiệu quả đầu tư chưa rõ (ví dụ: mô hình BtoB không trực tiếp xử lý dữ liệu người tiêu dùng)
- ❗ Một số đơn vị tư vấn có xu hướng khuyến nghị đồng loạt các gói xử lý quá mức cần thiết theo tiêu chuẩn GDPR - DPIA (đánh giá tác động), bố trí DPO (người phụ trách bảo vệ thông tin cá nhân), triển khai ISO 27001 - khiến chi phí và phạm vi xử lý dễ bị phình to
Lưu ý: không phải mọi nghĩa vụ đều áp dụng đồng loạt cho tất cả
Các quy định của Nghị định 13 rất đa dạng, nhưng không phải tất cả doanh nghiệp đều bị áp dụng theo cùng một tiêu chuẩn. Trên thực tế, doanh nghiệp có thể áp dụng cách tiếp cận dựa trên rủi ro - tùy quy mô kinh doanh, tính chất dữ liệu xử lý, mục đích xử lý. ➡ Ứng phó một cách hình thức, đồng loạt có thể dẫn đến chi phí quá cao hoặc hiệu quả thực thi thấp; điều quan trọng là xây dựng chiến lược hợp lý, theo từng giai đoạn, phù hợp thực trạng kinh doanh.
03 - Lựa chọn đối tác thấu hiểu thực trạng doanh nghiệp, thay vì chỉ bán dịch vụ theo kiểu áp đặt
Khi triển khai tuân thủ Nghị định 13, quan trọng là chọn đối tác có thể xử lý linh hoạt phù hợp tình hình của doanh nghiệp - thay vì chỉ tư vấn bán "gói tuân thủ" đồng loạt. Một đối tác pháp lý đáng tin cậy cần có:
- ✅ Phân tích, phân loại rủi ro dữ liệu phù hợp nội dung kinh doanh của doanh nghiệp; làm rõ thứ tự ưu tiên của các nghĩa vụ
- ✅ Thiết kế lịch trình tuân thủ theo từng giai đoạn, thực tế, phù hợp ngành nghề, quy mô, cơ cấu tổ chức (ví dụ: yêu cầu xử lý khác nhau giữa công ty IT và công ty tư vấn)
- ✅ Cung cấp mẫu văn bản, quy trình có thể tùy chỉnh linh hoạt theo quy trình nghiệp vụ hiện có - không cần đầu tư hệ thống IT đắt tiền
- ✅ Hỗ trợ đào tạo, giải thích nội bộ ngắn gọn bằng tiếng Nhật hoặc song ngữ - không dừng ở việc "bán dịch vụ" mang tính hình thức
➡ Một đối tác tốt là đối tác hỗ trợ doanh nghiệp thực hiện "đúng những gì cần làm, không lãng phí, một cách chắc chắn".
Ứng phó linh hoạt và thực tiễn: chìa khóa vừa tuân thủ pháp luật vừa phát triển kinh doanh
Nghị định 13 là bước tiến quan trọng để Việt Nam tiệm cận tiêu chuẩn bảo vệ quyền riêng tư quốc tế. Nhưng làm sao giảm nhẹ gánh nặng pháp lý và tài chính phát sinh, trong khi vẫn tuân thủ đầy đủ - chính là chìa khóa thành công của doanh nghiệp nước ngoài. Doanh nghiệp Nhật Bản trước hết cần đánh giá lại mức độ rủi ro liên quan đến việc xử lý dữ liệu của công ty mình, và cùng một đối tác đáng tin cậy - có thể hỗ trợ xử lý phù hợp thực trạng, không câu nệ hình thức - triển khai việc tuân thủ hiệu quả và theo từng giai đoạn.