Đánh giá tác động quyền riêng tư (PIA, Privacy Impact Assessment)
1. Tổng quan
Định nghĩa: Đánh giá tác động quyền riêng tư là một quy trình có hệ thống và là một cơ chế quản lý rủi ro theo hướng phòng ngừa chủ động (proactive), phân tích trước tác động của việc xây dựng, vận hành hoặc thay đổi một tệp dữ liệu cá nhân đối với quyền riêng tư của chủ thể dữ liệu, và chuyển các rủi ro xâm phạm đã nhận diện thành các nhiệm vụ cải thiện được kiểm soát ở giai đoạn thiết kế.
Khi quy mô và mức độ nhạy cảm của dữ liệu cá nhân mà hệ thống thông tin thu thập, liên kết và phân tích ngày càng lớn, chỉ ứng phó sau khi sự cố xảy ra thì không còn kiểm soát được thiệt hại nữa. Dữ liệu cá nhân một khi rò rỉ thì không thể thu hồi, và dữ liệu nhạy cảm hoặc định danh duy nhất như số đăng ký cư trú, hồ sơ sức khỏe sẽ lan rộng thành thiệt hại thứ cấp (đánh cắp danh tính, lừa đảo qua giọng nói, phân biệt đối xử). Do đó, mô hình quản lý đã chuyển từ "trừng phạt sau sự cố" sang "kiểm soát trước ở giai đoạn thiết kế", và công cụ cốt lõi của sự chuyển dịch đó chính là đánh giá tác động. PIA thực hiện phân tích toàn diện trước khi hệ thống được xây dựng về việc dữ liệu cá nhân nào đi theo luồng nào, định lượng rủi ro xâm phạm tại từng điểm xử lý, và thúc đẩy loại bỏ rủi ro ngay ở giai đoạn thiết kế nơi chi phí khắc phục thấp nhất.
Ý nghĩa của cơ chế này nằm ở chỗ nó cụ thể hóa nguyên tắc toàn cầu về bảo vệ quyền riêng tư "Privacy by Design" thành một thủ tục hành chính. Luật Bảo vệ thông tin cá nhân yêu cầu các cơ quan công thực hiện PIA khi họ dự định vận hành một tệp dữ liệu cá nhân vượt quá quy mô nhất định, biến một nguyên tắc tuyên ngôn thành một kiểm soát có hiệu lực cưỡng chế. Theo góc nhìn của Kỹ sư chuyên nghiệp, PIA phải được hiểu không phải là một bảng kiểm tuân thủ đơn thuần mà là một hoạt động kỹ thuật yêu cầu và quản lý rủi ro gắn kết thiết kế kiến trúc hệ thống, luồng dữ liệu và kiểm soát truy cập với các yêu cầu về quyền riêng tư. Nói cách khác, điều cốt yếu là tiếp cận nó không phải với tâm thế "làm vì luật bắt buộc" mà như một khoản đầu tư giúp hiển thị rủi ro quyền riêng tư sớm trong dự án, đồng thời giảm cả chi phí tái thiết kế lẫn rủi ro pháp lý.
2. Khung thể chế và đối tượng — căn cứ, chủ thể, nghĩa vụ
2.1 Căn cứ pháp lý và cấu trúc quản trị
Bộ khung pháp lý của PIA gồm Điều 33 (Đánh giá tác động quyền riêng tư) của Luật Bảo vệ thông tin cá nhân, Điều 35–38 của Nghị định thi hành, và thông báo của Ủy ban Bảo vệ thông tin cá nhân "Thông báo về đánh giá tác động quyền riêng tư". Điều 33 bắt buộc cơ quan công, khi dự định vận hành một tệp dữ liệu cá nhân đáp ứng tiêu chí do Nghị định của Tổng thống quy định, phải thực hiện đánh giá tác động trước và nộp kết quả cho Ủy ban Bảo vệ thông tin cá nhân. Để cơ chế vận hành, năng lực và tính độc lập trong thực hiện đánh giá phải được bảo đảm, nên luật giới hạn chủ thể đánh giá không phải là chính cơ quan đặt hàng mà là một cơ quan đánh giá bên ngoài được chỉ định. Đây là cơ chế nhằm chặn xung đột lợi ích phát sinh khi tự đánh giá dự án của chính mình, qua đó bảo đảm tính khách quan của đánh giá.
flowchart TB
subgraph GOV["Quản trị"]
PIPC["Ủy ban Bảo vệ TTCN(tổng quản chế độ, nơi nhận kết quả)"]
AGENCY["Cơ quan đánh giá(đơn vị chuyên môn bên ngoài được chỉ định)"]
end
subgraph TARGET["Cơ quan đối tượng(cơ quan công)"]
OWNER["Đơn vị đặt hàng dự án"]
DPO["Người phụ trách bảo vệ TTCN(CPO)"]
SYS["Hệ thống xử lý dữ liệu cá nhân đối tượng"]
end
OWNER -->|"đặt hàng đánh giá·hợp đồng"| AGENCY
AGENCY -->|"thực hiện đánh giá·báo cáo"| OWNER
OWNER -->|"nộp kết quả(trong 2 tháng)"| PIPC
DPO -->|"tổng quản thực thi cải thiện"| SYS
PIPC -.->|"kiểm tra thực thi·khuyến nghị"| OWNER
Ở trung tâm của quản trị là Ủy ban Bảo vệ thông tin cá nhân, cơ quan tổng quản chế độ và tiếp nhận, kiểm tra kết quả đánh giá; cơ quan đánh giá có chuyên môn để thực hiện đánh giá thực tế; và cơ quan đối tượng đặt hàng đánh giá và thực thi các nhiệm vụ cải thiện. Bên trong cơ quan đối tượng, Người phụ trách bảo vệ thông tin cá nhân (CPO) tổng quản việc thực thi kế hoạch cải thiện, còn đơn vị đặt hàng chịu trách nhiệm xác định phạm vi đánh giá và cung cấp tài liệu. Theo thông báo được sửa đổi vào tháng 10 năm 2024, cơ quan đánh giá được chỉ định sau khi đáp ứng các yêu cầu thiết yếu để thực hiện công việc như thành tích thực hiện, nhân lực và cơ sở vật chất, và trải qua thẩm định gia hạn theo mỗi kỳ hiệu lực chỉ định (3 năm).
2.2 Tiêu chí đối tượng bắt buộc
Việc có thuộc nghĩa vụ hay không được xét theo "quy mô" và "mức độ nhạy cảm" của dữ liệu cá nhân được xử lý, cùng với "có liên kết hay không". Đánh giá cả những tệp nhỏ sẽ tạo gánh nặng hành chính quá mức, nên ngưỡng được đặt ra để tập trung nguồn lực đánh giá vào những lĩnh vực mà thiệt hại khi xâm phạm sẽ lớn.
| Phân loại | Tiêu chí đối tượng (tệp dữ liệu cá nhân) | Ý đồ phán đoán |
|---|---|---|
| Nhạy cảm·định danh duy nhất | Xử lý dữ liệu nhạy cảm·định danh duy nhất của từ 50.000 chủ thể trở lên | Quy mô nhỏ nhưng độ nhạy cao thì thiệt hại nghiêm trọng |
| Liên kết | Từ 500.000 chủ thể trở lên do kết quả liên kết | Kết hợp làm tăng vọt rủi ro tái định danh·lập hồ sơ |
| Quy mô lớn | Tệp dữ liệu cá nhân của từ 1.000.000 chủ thể trở lên | Mức lan tỏa xã hội khi rò rỉ |
| Thay đổi | Thay đổi thể chế vận hành (hệ thống tìm kiếm v.v.) của tệp đã đánh giá | Tái đánh giá giới hạn ở phần thay đổi |
Điều đặc biệt đáng chú ý ở đây là tiêu chí "liên kết" 500.000 chủ thể. Dù một tệp đơn lẻ có rủi ro thấp, việc kết hợp các tệp khác nhau làm tăng vọt một cách phi tuyến rủi ro xác định cá nhân qua tổ hợp định danh gần (quasi-identifier) và rủi ro lập hồ sơ, nên chính "hành vi liên kết", chứ không phải quy mô, được đặt làm một yếu tố kích hoạt riêng. Doanh nghiệp tư nhân về nguyên tắc không thuộc đối tượng nghĩa vụ pháp lý, nhưng các doanh nghiệp tài chính, y tế, nền tảng xử lý dữ liệu lớn hoặc nhạy cảm ngày càng thực hiện PIA một cách tự nguyện để quản lý rủi ro pháp lý và rủi ro danh tiếng một cách chủ động. Mặt khác, từ ngày 15 tháng 3 năm 2024, việc không thực hiện đánh giá tác động dù thuộc đối tượng bắt buộc có thể bị phạt hành chính đến 30 triệu won, khiến hiệu lực của cơ chế càng được tăng cường.
3. Quy trình thực hiện và các lĩnh vực đánh giá
3.1 Quy trình thực hiện
PIA không phải là "đánh giá xong là hết" mà là một quy trình tuần hoàn gồm chuẩn bị → thực hiện đánh giá → kiểm tra thực thi. Nếu dừng lại ở việc rút ra các nhiệm vụ cải thiện, báo cáo có thể chỉ còn là giấy tờ, nên việc theo dõi đến cùng xem các nhiệm vụ đã rút ra có thực sự được phản ánh vào hệ thống hay không sẽ quyết định thành bại của cơ chế.
flowchart LR
A["Chuẩn bị(kế hoạch·chọn cơ quan·thu thập tài liệu)"] --> B["Phân tích đối tượng(bảng·sơ đồ luồng dữ liệu)"]
B --> C["Thực hiện đánh giá(rà soát từng mục·định lượng rủi ro)"]
C --> D["Lập kế hoạch cải thiện(nhiệm vụ·thứ tự ưu tiên)"]
D --> E["Báo cáo kết quả(báo cáo·nộp ủy ban)"]
E --> F["Kiểm tra thực thi(xác nhận nhiệm vụ được phản ánh)"]
F -.->|"dự án mới·thay đổi"| A
C -->|"rủi ro còn lại quá lớn"| B
Ở giai đoạn chuẩn bị, một kế hoạch đánh giá bao gồm đối tượng, phạm vi và lịch trình được lập, một cơ quan đánh giá được chỉ định được chọn, và các tài liệu phân tích như pháp luật, hướng dẫn nội bộ, tài liệu thiết kế hệ thống được thu thập. Ở giai đoạn phân tích đối tượng, toàn bộ vòng đời của dữ liệu cá nhân — thu thập, lưu giữ, sử dụng, cung cấp, hủy — được truy vết để lập bảng và sơ đồ luồng dữ liệu cá nhân, đây là sản phẩm cốt lõi nhất của PIA. Nếu bảng luồng sơ sài thì không thể xác định rủi ro nào tồn tại ở điểm xử lý nào, khiến toàn bộ đánh giá về sau trở nên hình thức. Ở giai đoạn thực hiện đánh giá, từng điểm của luồng được rà soát đối chiếu với các mục đánh giá và định lượng rủi ro; ở giai đoạn kế hoạch cải thiện, quyết định xử lý mỗi rủi ro theo chiến lược chấp nhận, giảm nhẹ, tránh né hay chuyển giao, và nêu rõ thứ tự ưu tiên và thời điểm thực thi của từng nhiệm vụ. Ở giai đoạn kiểm tra thực thi cuối cùng, đối với các nhiệm vụ cải thiện ngắn hạn, thời hạn nộp kế hoạch thực thi đã được rút ngắn từ một năm xuống hai tháng, buộc việc đánh giá phải nhanh chóng gắn với cải thiện thực tế.
3.2 Các lĩnh vực và mục đánh giá
Các mục đánh giá được cấu thành để bao phủ không phải một công nghệ cụ thể mà toàn bộ phạm vi bảo vệ về quản lý, kỹ thuật và vật lý mà Luật Bảo vệ thông tin cá nhân yêu cầu. Điều này là vì xâm phạm phát sinh không phải từ sự thiếu vắng một kiểm soát đơn lẻ như mã hóa mà ở bất cứ đâu trong vòng đời — thu thập quá mức ở giai đoạn thu thập, quyền truy cập quá mức ở giai đoạn vận hành, không hủy ở giai đoạn hủy.
| Lĩnh vực đánh giá | Nội dung rà soát tiêu biểu | Nguyên tắc ứng phó |
|---|---|---|
| Thể chế quản lý cơ quan | Chỉ định CPO, kế hoạch quản lý nội bộ, đào tạo | Trách nhiệm giải trình(Accountability) |
| Mức bảo vệ hệ thống đối tượng | Kiểm soát truy cập, nhật ký truy cập, mã hóa | Tính bảo mật·toàn vẹn |
| Theo từng giai đoạn xử lý | Tính hợp pháp của thu thập·sử dụng·cung cấp·ủy thác·hủy | Giới hạn mục đích·thu thập tối thiểu |
| Bảo đảm quyền chủ thể dữ liệu | Thủ tục xem·đính chính·xóa·rút đồng ý | Minh bạch·quyền kiểm soát |
Chẳng hạn ở giai đoạn thu thập, rà soát xem có chỉ thu thập các mục tối thiểu cần thiết để đạt mục đích xử lý hay không (nguyên tắc thu thập tối thiểu); ở giai đoạn cung cấp·ủy thác, có thể chế quản lý·giám sát bên nhận ủy thác hay không; ở giai đoạn hủy, dữ liệu quá thời hạn lưu giữ có được hủy theo cách không thể khôi phục hay không. Mỗi mục được đánh giá không đơn thuần là "có/không" mà đến cả tính thích hợp của thiết kế, triển khai và vận hành, nhằm phơi bày khoảng cách giữa kiểm soát hình thức và kiểm soát thực chất.
4. Định lượng rủi ro — kết hợp tài sản, mối đe dọa, điểm yếu
Cốt lõi phân tích của PIA nằm ở việc quy đổi rủi ro xâm phạm thành một chỉ số định lượng thay vì ấn tượng định tính. Rủi ro phải được biểu thị bằng con số thì mới có thể xác định thứ tự ưu tiên một cách khách quan giữa nhiều nhiệm vụ cải thiện và quyết định đầu tư ngân sách hạn chế vào đâu trước. Rủi ro thường được mô hình hóa như một hàm của "giá trị tài sản × khả năng xảy ra mối đe dọa × mức nghiêm trọng của điểm yếu", với mức độ nhạy cảm của dữ liệu cá nhân (dữ liệu sức khỏe·tài chính có trọng số cao) và khối lượng xử lý được phản ánh vào giá trị tài sản.
Ví dụ, một điểm xử lý lưu trữ một triệu hồ sơ y tế dưới dạng văn bản thuần (plaintext) được định lượng là rủi ro hàng đầu vì cả giá trị tài sản (nhạy cảm·quy mô lớn) lẫn điểm yếu (chưa áp dụng mã hóa) đều cao, và trở thành đối tượng cải thiện tức thì. Ngược lại, một lượng nhỏ dữ liệu thống kê không nhạy cảm, dù có cùng điểm yếu, lại cho ra rủi ro tương đối thấp vì giá trị tài sản thấp. Rủi ro được định lượng như vậy được so với một đường ngưỡng và phân loại thành "chấp nhận được / cần cải thiện / xử lý tức thì", và vòng lặp đánh giá-cải thiện được lặp lại cho đến khi rủi ro còn lại (residual risk) sau cải thiện giảm xuống dưới mức chấp nhận mà tổ chức đặt ra. Điều quan trọng là mục tiêu không phải đưa mọi rủi ro về 0 mà là chấp nhận rủi ro có thể giải thích được — hạ rủi ro xuống mức mà chi phí so với lợi ích được biện minh và lưu lại căn cứ của phán đoán đó bằng văn bản.
5. So sánh với các cơ chế tương tự — PIA·DPIA·ISMS-P
PIA dễ bị nhầm lẫn với các cơ chế bảo vệ hoặc chứng nhận khác, nhưng mục đích, thời điểm và đối tượng của nó khác biệt rõ ràng. Hiểu được những khác biệt này cho phép tổ chức bố trí mỗi cơ chế một cách bổ trợ lẫn nhau mà không trùng lặp.
| Phân loại | PIA | GDPR DPIA | Chứng nhận ISMS-P |
|---|---|---|---|
| Bản chất | Nghĩa vụ công (đánh giá trước) | Bắt buộc khi xử lý rủi ro cao | Chứng nhận thể chế quản lý |
| Thời điểm | Trước khi xây hệ thống | Trước khi bắt đầu xử lý | Định kỳ trong vận hành |
| Trọng tâm | Rủi ro xâm phạm của một tệp·hệ thống cụ thể | Rủi ro với quyền·tự do của cá nhân | Thể chế kiểm soát toàn tổ chức |
| Thực hiện bởi | Cơ quan đánh giá được chỉ định | Bên kiểm soát (+tư vấn DPO) | Thẩm định của cơ quan chứng nhận |
PIA và DPIA (Data Protection Impact Assessment) của GDPR có cùng gốc rễ ở chỗ cả hai thể hiện triết lý "phòng ngừa trước". Tuy nhiên, trong khi PIA của Hàn Quốc chủ yếu để một cơ quan đánh giá được chỉ định đánh giá các tệp quy mô lớn của cơ quan công, thì DPIA yêu cầu chính bên kiểm soát đánh giá hoạt động xử lý gây "rủi ro cao đối với quyền và tự do của cá nhân" (lập hồ sơ quy mô lớn, xử lý dữ liệu nhạy cảm số lượng lớn, giám sát khu vực công cộng quy mô lớn), bất kể là công hay tư, khiến phạm vi áp dụng rộng hơn. Mặt khác, nếu ISMS-P là cơ chế "chứng nhận" xem thể chế quản lý bảo mật thông tin và bảo vệ quyền riêng tư toàn tổ chức có vận hành liên tục hay không, thì PIA là cơ chế "chẩn đoán" một dự án·hệ thống cụ thể trước khi nó được xây dựng, nên hai bên không cạnh tranh mà phân vai với nhau. Trên thực tế, nên kết hợp chúng — dùng PIA để loại bỏ rủi ro thiết kế khi xây hệ thống quy mô lớn mới, và ISMS-P để bảo đảm tính liên tục của thể chế quản lý ở giai đoạn vận hành.
6. Đi sâu — xu hướng mới nhất và sự mở rộng môi trường áp dụng
Cơ chế PIA gần đây đang được chỉnh đốn nhanh chóng theo hướng tăng cường hiệu lực. Tiêu biểu là việc đưa vào mức phạt hành chính cho hành vi không thực hiện (đến 30 triệu won) vào tháng 3 năm 2024 và việc sửa đổi "Thông báo về đánh giá tác động quyền riêng tư" vào tháng 10 năm 2024. Thông báo sửa đổi đã tái cơ cấu "Ủy ban thẩm định chỉ định cơ quan đánh giá" trước đây thành "Ủy ban đánh giá tác động quyền riêng tư" để mở rộng vai trò, nêu rõ các yêu cầu thiết yếu về thành tích thực hiện·nhân lực·cơ sở vật chất trong tiêu chí chỉ định cơ quan, và nâng điểm số của đánh giá định tính về thành tích thực hiện (20→25 điểm) để thúc đẩy cạnh tranh về chất lượng đánh giá. Trên hết, nó rút ngắn thời hạn nộp kế hoạch thực thi cho các nhiệm vụ cải thiện ngắn hạn từ một năm xuống hai tháng, khắc phục về mặt thể chế vấn đề hình thức hóa lâu đời "đánh giá một đằng, cải thiện một nẻo".
Môi trường áp dụng cũng đang mở rộng vượt ra ngoài các hệ thống on-premise truyền thống. Khi ngày càng nhiều hệ thống công di chuyển lên đám mây, kiểm soát vị trí lưu trữ dữ liệu·tái ủy thác·chuyển ra nước ngoài đã nổi lên như một điểm rà soát quan trọng của PIA, và trong các dự án kết hợp·liên kết·cung cấp dữ liệu cá nhân như MyData, mở dữ liệu công, tiêu chí liên kết 500.000 chủ thể thường xuyên được kích hoạt. Đặc biệt, khi AI tạo sinh và việc sử dụng dữ liệu huấn luyện quy mô lớn trở nên phổ biến, "PIA trong kỷ nguyên AI" — đánh giá tính hợp pháp, rủi ro tái định danh và tác động lập hồ sơ của dữ liệu cá nhân chứa trong dữ liệu huấn luyện — đang nổi lên như một thách thức mới. Điều này đòi hỏi phải tiến hóa phương pháp luận vượt ra ngoài phân tích tập trung vào bảng luồng truyền thống để bao gồm cả sự phơi lộ dữ liệu cá nhân trong quá trình huấn luyện·suy luận của mô hình (tấn công suy luận thành viên·trích xuất dữ liệu v.v.) vào phạm vi đánh giá. Xét theo góc độ đề thi, PIA có xu hướng được hỏi dưới dạng tích hợp, gộp chung với Privacy by Design, xử lý dữ liệu bút danh, ISMS-P và GDPR, nên chiến lược trình bày nó không phải như một cơ chế đơn lẻ mà như một trục của quản trị quyền riêng tư là hữu hiệu.
7. Điểm cân nhắc và hàm ý
Các vấn đề chiến lược cần cân nhắc khi thiết kế·vận hành PIA theo góc nhìn Kỹ sư chuyên nghiệp như sau.
- Chiến lược tích hợp tại thời điểm thiết kế (Shift-Left): Coi PIA như một nghi thức bắt buộc ngay trước khi kết thúc dự án sẽ dẫn đến chi phí tái thiết kế bùng nổ cho các nhiệm vụ cải thiện. Đưa đánh giá sớm lên giai đoạn phân tích yêu cầu·thiết kế kiến trúc (Privacy by Design) để hấp thụ rủi ro như một biến thiết kế, và tự động hóa việc rà soát quyền riêng tư trong pipeline DevSecOps là hướng đi ưu việt về mặt chi phí-hiệu quả.
- Ngăn hình thức hóa và theo dõi thực thi: Một "PIA giấy tờ" kết thúc bằng việc nộp báo cáo là rủi ro lớn nhất. Cần liên kết các nhiệm vụ cải thiện với công cụ theo dõi vấn đề·quản lý cấu hình để theo dõi việc thực thi, và thể chế hóa nghĩa vụ nộp kế hoạch thực thi trong hai tháng thành một kiểm soát nội bộ để bảo đảm vòng kín đánh giá-cải thiện-kiểm chứng.
- Đánh đổi giữa chất lượng đánh giá và tính độc lập: Cạnh tranh nhận thầu giá thấp sinh ra các đánh giá hình thức ở mức sao chép bảng luồng·kiểm mục. Bảo đảm thù lao thích hợp dựa trên hướng dẫn tính thù lao và kiểm chứng chuyên môn·tính độc lập của cơ quan đánh giá là tiền đề cho chất lượng đánh giá, và phải cảnh giác với xung đột lợi ích của việc tự đánh giá.
- Mở rộng phương pháp luận sang môi trường công nghệ mới: Trong môi trường đám mây·MyData·AI tạo sinh tồn tại các rủi ro — chuyển ra nước ngoài·tái định danh·tấn công mô hình — mà phương pháp luận truyền thống không nắm bắt được. Phải liên tục cập nhật phương pháp luận PIA để bao quát rủi ro kết hợp dữ liệu, rủi ro huấn luyện·suy luận AI, và hạ rủi ro còn lại bằng cách kết hợp với các PET như xử lý bút danh·quyền riêng tư vi phân.
- Bảo đảm tính nhất quán toàn cầu: Khi dịch vụ ở nước ngoài·chuyển dữ liệu ra nước ngoài gia tăng, khả năng tương tác với các cơ chế nước ngoài như GDPR DPIA trở nên quan trọng. Thiết lập một khung đánh giá rủi ro chung để tái sử dụng sản phẩm mà không thực hiện trùng lặp PIA·DPIA có thể cắt giảm chi phí ứng phó quy định.
Tài liệu tham khảo
- Ủy ban Bảo vệ thông tin cá nhân, "Sổ tay hướng dẫn thực hiện đánh giá tác động quyền riêng tư" (4/2024): https://www.pipc.go.kr
- Thông cáo báo chí PIPC, "Thi hành dự thảo sửa đổi Thông báo về đánh giá tác động quyền riêng tư" (10/2024): https://m.boannews.com/html/detail.html?idx=133972
- Luật Bảo vệ thông tin cá nhân Điều 33 · Nghị định thi hành Điều 35 (đối tượng đánh giá tác động): https://www.law.go.kr
- IT Wiki, "Đánh giá tác động quyền riêng tư": https://itwiki.kr/w/개인정보_영향평가
Tóm tắt một câu: Đánh giá tác động quyền riêng tư (PIA) là cơ chế phòng ngừa chủ động, trong đó một cơ quan được chỉ định định lượng và khắc phục rủi ro xâm phạm dựa trên bảng luồng trước khi xây dựng một tệp dữ liệu cá nhân quy mô lớn hoặc nhạy cảm, cụ thể hóa Privacy by Design thành thủ tục hành chính, được tăng cường năm 2024 bằng mức phạt và thông báo sửa đổi, và đang mở rộng sang môi trường đám mây và AI.