← Về danh sách
Bảo mật & Quyền riêng tư
#개인정보보호법#전송요구권#자동화의사결정#마이데이터#130회
Cập nhật lần cuối · 2026-09-24

Luật Bảo vệ Thông tin Cá nhân sửa đổi của Hàn Quốc (2023)

1. Tổng quan

A. Định nghĩa

Luật Bảo vệ Thông tin Cá nhân sửa đổi năm 2023 của Hàn Quốc là luật sửa đổi toàn diện được ban hành ngày 14 tháng 3 năm 2023 và về nguyên tắc có hiệu lực từ ngày 15 tháng 9 cùng năm, với cốt lõi là hợp nhất các quy định vốn bị tách đôi giữa trực tuyến và ngoại tuyến thành một, đồng thời đưa vào mới quyền yêu cầu chuyển thông tin cá nhân và quyền của chủ thể dữ liệu đối với quyết định tự động, nhằm đồng thời thúc đẩy nền kinh tế dữ liệu và tăng cường quyền của chủ thể dữ liệu.

Chỉ với định nghĩa thì chưa thấy rõ tầm quan trọng của lần sửa đổi này. Kể từ khi ban hành năm 2011, Luật Bảo vệ Thông tin Cá nhân đã được chỉnh sửa nhiều lần, nhưng hệ thống kép — lĩnh vực trực tuyến do các quy định đặc biệt của Luật Mạng Thông tin và Truyền thông điều chỉnh, lĩnh vực ngoại tuyến do Luật Bảo vệ Thông tin Cá nhân điều chỉnh — đã tồn tại trong thời gian dài. Cùng là “rò rỉ thông tin cá nhân” nhưng điều khoản, mức phạt tiền và thủ tục áp dụng cho doanh nghiệp trực tuyến và ngoại tuyến lại khác nhau, gây nhiều nhầm lẫn cho đối tượng chịu điều chỉnh. Với lần sửa đổi được gọi là “3 luật dữ liệu” năm 2020, phần lớn các điều khoản về thông tin cá nhân của Luật Mạng Thông tin và Truyền thông đã được chuyển sang Luật Bảo vệ Thông tin Cá nhân nhưng vẫn tồn tại dưới hình thức quy định đặc biệt; lần sửa đổi năm 2023 đã xóa bỏ các quy định đặc biệt này, hoàn thiện hệ thống điều chỉnh nhất quán bằng một luật duy nhất.

B. Bối cảnh xuất hiện và sự cần thiết

Định hướng sửa đổi được tóm tắt là “mở rộng khai thác nhưng tăng cường quyền”. Bối cảnh gồm hai yêu cầu tưởng chừng mâu thuẫn. Thứ nhất là yêu cầu từ ngành công nghiệp. Khi MyData, trí tuệ nhân tạo và nền kinh tế nền tảng lan rộng, ngày càng nhiều tiếng nói đòi mở ra kênh thể chế để dữ liệu cá nhân phân tán được di chuyển, kết hợp và khai thác an toàn dưới sự kiểm soát của chính chủ thể. Nếu dữ liệu bị giam giữ trong một doanh nghiệp cụ thể thì đổi mới của các doanh nghiệp đi sau bị chặn lại, và chủ thể dữ liệu cũng không thể chuyển sang dịch vụ có lợi cho mình.

Thứ hai là yêu cầu từ công dân. Nhận thức về vấn đề ngày càng tăng: khó biết thông tin của mình được dùng ở đâu và như thế nào, và đặc biệt trong thời đại trí tuệ nhân tạo quyết định tuyển dụng, cho vay, thẩm định bảo hiểm mà không có sự can thiệp của con người, người dân không thể phản đối gì đối với quyết định đó. Việc GDPR của Liên minh châu Âu có hiệu lực từ năm 2018, đã luật hóa quyền yêu cầu chuyển dữ liệu (quyền di chuyển dữ liệu) và quyền đối với xử lý tự động, cũng là kích thích trực tiếp cho hoạt động lập pháp tại Hàn Quốc.

Để đưa hai yêu cầu này vào một luật, cần phải chỉnh đốn lại chính hệ thống điều chỉnh. Tức là, hợp nhất quy định để nâng cao khả năng dự đoán, đồng thời trao cho chủ thể dữ liệu các quyền mới để hoàn trả thành quả của việc khai thác dữ liệu, là hệ quả tất yếu của lần sửa đổi. Khai thác mà không bảo vệ chủ thể dữ liệu thì mất niềm tin, bảo vệ mà không có nền tảng khai thác thì làm co cụm ngành công nghiệp, nên hai điều này không thể tách rời.

C. Đặc điểm cơ bản của lần sửa đổi

Luật sửa đổi được cấu thành từ bốn trục: ① tích hợp (hợp nhất) hệ thống quy định, ② mở rộng quyền của chủ thể dữ liệu (quyền yêu cầu chuyển·quyền ứng phó với quyết định tự động), ③ hợp lý hóa căn cứ khai thác dữ liệu (thực hiện hợp đồng, v.v.), ④ tăng cường hiệu lực chế tài đối với vi phạm (phạt tiền dựa trên tổng doanh thu). Các phần sau sẽ trình bày chi tiết từng trục bằng văn xuôi.

2. Thay đổi hệ thống điều chỉnh trước và sau sửa đổi

Trước tiên, hãy nhìn tổng quan xem cấu trúc điều chỉnh đã thay đổi thế nào. Hình dưới đây thể hiện việc hệ thống kép trước sửa đổi được hợp nhất thành hệ thống đơn nhất sau sửa đổi, cùng với nhóm quyền được trao cho chủ thể dữ liệu.

flowchart TB
  subgraph BEFORE["Trước sửa đổi (hệ thống kép)"]
    ON["Lĩnh vực trực tuyến<br/>(quy định đặc biệt Luật Mạng TT&TT)"]
    OFF["Lĩnh vực ngoại tuyến<br/>(Luật Bảo vệ TTCN)"]
  end
  subgraph AFTER["Sau sửa đổi (hệ thống đơn nhất)"]
    PIPA["Luật Bảo vệ TTCN<br/>(điều chỉnh hợp nhất trực tuyến·ngoại tuyến)"]
    R1["Quyền yêu cầu chuyển"]
    R2["Quyền ứng phó quyết định tự động"]
    R3["Quyền hiện có<br/>(xem·sửa·xóa·ngừng xử lý)"]
    PIPA --> R1
    PIPA --> R2
    PIPA --> R3
  end
  ON -->|Xóa quy định đặc biệt·hợp nhất| PIPA
  OFF -->|Hợp nhất| PIPA
  style AFTER fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px

Trước sửa đổi, dù cùng một hoạt động xử lý thông tin cá nhân, điều khoản căn cứ và mức chế tài khác nhau tùy theo doanh nghiệp có phải là “nhà cung cấp dịch vụ thông tin và truyền thông” hay không. Sau sửa đổi, một đạo luật duy nhất là Luật Bảo vệ Thông tin Cá nhân điều chỉnh nhất quán mọi bên xử lý, và chủ thể dữ liệu, ngoài các quyền yêu cầu xem, sửa, xóa, ngừng xử lý hiện có, còn có thể thực hiện quyền yêu cầu chuyển và quyền ứng phó với quyết định tự động. Thay đổi cốt lõi là khả năng dự đoán của quy định được nâng cao đồng thời danh mục quyền được mở rộng.

Hạng mục Trước sửa đổi Sau sửa đổi
Hệ thống điều chỉnh Tách đôi trực tuyến·ngoại tuyến (còn quy định đặc biệt Luật Mạng) Hợp nhất vào Luật Bảo vệ TTCN
Quyền của chủ thể dữ liệu Xem·sửa·xóa·ngừng xử lý + Quyền yêu cầu chuyển, quyền ứng phó quyết định tự động
Căn cứ thu thập·sử dụng Lấy sự đồng ý làm trung tâm Hợp lý hóa·làm rõ các căn cứ như thực hiện hợp đồng
Thiết bị ghi hình Lấy CCTV cố định làm trung tâm Bổ sung tiêu chuẩn cho thiết bị ghi hình di động (drone, v.v.)
Tiêu chuẩn phạt tiền Dựa trên doanh thu liên quan đến vi phạm Tỷ lệ nhất định trên tổng doanh thu (loại trừ doanh thu không liên quan vi phạm)

3. Chi tiết các nội dung sửa đổi chính

A. Hợp nhất quy định trực tuyến·ngoại tuyến

Hợp nhất quy định bề ngoài có vẻ chỉ là sắp xếp lại điều khoản nhưng có ý nghĩa thực tiễn lớn. Trước đây, cùng một sự cố rò rỉ, doanh nghiệp trực tuyến chịu các quy định về phạt tiền, thông báo, khai báo theo quy định đặc biệt của Luật Mạng Thông tin và Truyền thông, còn doanh nghiệp ngoại tuyến chịu quy định của Luật Bảo vệ Thông tin Cá nhân, dẫn đến tranh cãi về công bằng và tranh chấp giải thích thường xuyên. Việc xóa bỏ quy định đặc biệt đã xóa ranh giới này, xác lập nguyên tắc cùng hành vi·cùng quy định.

Từ góc nhìn đối tượng chịu điều chỉnh, số văn bản pháp luật cần tham chiếu giảm xuống còn một nên gánh nặng tuân thủ giảm. Tuy nhiên, với các doanh nghiệp ngoại tuyến vốn được áp dụng tương đối lỏng lẻo, tiêu chuẩn tăng cường ở mức trực tuyến được mở rộng áp dụng, nên ở một số lĩnh vực cường độ điều chỉnh thực chất thậm chí còn tăng lên. Vì vậy, hiểu chính xác là “hợp nhất = nâng chuẩn đồng loạt” chứ không phải “hợp nhất = nới lỏng”.

Hợp nhất cũng là nền tảng để các quyền mới được đưa vào sau đó vận hành như nhau bất kể trực tuyến hay ngoại tuyến. Nếu quyền yêu cầu chuyển và quyền ứng phó quyết định tự động chỉ áp dụng cho một kênh cụ thể thì hiệu lực sẽ giảm, và hệ thống luật đơn nhất ngăn chặn điều đó.

B. Quyền yêu cầu chuyển thông tin cá nhân

Quyền yêu cầu chuyển (Điều 35-2) là quyền cho phép chủ thể dữ liệu yêu cầu chuyển thông tin cá nhân của mình đến chính mình hoặc bên thứ ba do mình chỉ định (bên xử lý thông tin cá nhân khác). Đây là căn cứ pháp lý chung cho dịch vụ MyData, là điểm khởi đầu mở rộng MyData — vốn trước đây chỉ được triển khai hạn chế trong lĩnh vực tài chính dựa trên Luật Thông tin Tín dụng — ra mọi lĩnh vực.

Cốt lõi của quyền này là “tính di động dữ liệu (portability)”. Nếu chủ thể dữ liệu có thể chuyển thông tin của mình tích lũy ở doanh nghiệp A sang doanh nghiệp B, hiệu ứng khóa chặt (lock-in) được giảm bớt, cạnh tranh giữa các doanh nghiệp được thúc đẩy, và chủ thể dữ liệu có thể gom dữ liệu phân tán ở nhiều nơi về một chỗ để hưởng các dịch vụ mới như quản lý tài sản tổng hợp, quản lý sức khỏe. Ví dụ điển hình là dịch vụ gom thông tin tài chính phân tán ở nhiều ngân hàng, thẻ, bảo hiểm vào một ứng dụng để nhận tư vấn tài chính cá nhân hóa.

Tuy nhiên, quyền yêu cầu chuyển không được thi hành toàn diện ngay khi ban hành. Do cần hoàn thiện trước các nghị định·thông tư quy định phạm vi thông tin được chuyển, giao diện lập trình ứng dụng (API) chuẩn, tổ chức trung gian chuyển dữ liệu, yêu cầu bảo mật, nên đã chọn cách thi hành tuần tự theo từng lĩnh vực. Trên thực tế, việc mở rộng đang diễn ra theo từng giai đoạn: một số lĩnh vực như y tế, viễn thông xác định thời điểm thi hành trước, các lĩnh vực khác như năng lượng có thời gian chuẩn bị (thời điểm chi tiết có thể thay đổi theo sửa đổi nghị định), nên trong bài làm, an toàn nhất là mô tả theo cấu trúc “thiết lập căn cứ pháp lý chung rồi thi hành theo giai đoạn từng lĩnh vực”.

C. Quyền của chủ thể dữ liệu đối với quyết định tự động

Quyền đối với quyết định tự động (Điều 37-2) có hiệu lực từ ngày 15 tháng 3 năm 2024, một năm sau khi ban hành. Đây là chế độ cho phép chủ thể dữ liệu từ chối quyết định hoặc yêu cầu giải thích·xem xét quyết định đó, trong trường hợp một quyết định có ảnh hưởng nghiêm trọng đến quyền và nghĩa vụ của chủ thể dữ liệu được đưa ra chỉ bằng xử lý của hệ thống hoàn toàn tự động (bao gồm hệ thống áp dụng công nghệ trí tuệ nhân tạo).

Quyền này vận hành theo ba nhánh chính. Thứ nhất, quyền từ chối cho phép chủ thể dữ liệu từ chối quyết định được đưa ra không có sự can thiệp của con người và yêu cầu xử lý lại bởi con người. Thứ hai, quyền yêu cầu giải thích cho phép yêu cầu giải thích về tiêu chí và quá trình xử lý của quyết định. Thứ ba, chủ thể dữ liệu có thể nộp thêm thông tin có lợi cho mình và yêu cầu xem xét có phản ánh vào quyết định hay không. Ví dụ, hãy hình dung một người tiêu dùng bị từ chối khoản vay do chấm điểm tín dụng bằng trí tuệ nhân tạo yêu cầu giải thích căn cứ, rồi nộp tài liệu thu nhập bị thiếu để đề nghị thẩm định lại.

Điểm cần lưu ý là quyền này không phải vô hạn. Trong các trường hợp cần thiết để giao kết·thực hiện hợp đồng hoặc chủ thể dữ liệu đã đồng ý riêng, việc thực hiện quyền từ chối có thể bị hạn chế, và ngay cả khi đó quyền yêu cầu giải thích·xem xét vẫn được bảo đảm, qua đó cân bằng lợi ích. Ngoài ra, vì chỉ giới hạn ở xử lý “hoàn toàn tự động”, các quyết định có con người can thiệp·xem xét thực chất về nguyên tắc không thuộc đối tượng. Từ góc độ doanh nghiệp, thách thức là tự phân loại quyết định nào thuộc đối tượng áp dụng của điều khoản này, và trang bị năng lực trí tuệ nhân tạo có thể giải thích (XAI) cùng quy trình xử lý khiếu nại.

D. Hợp lý hóa căn cứ thu thập·sử dụng và thiết bị xử lý thông tin hình ảnh di động

Luật sửa đổi cũng chỉnh đốn căn cứ pháp lý của việc thu thập·sử dụng thông tin cá nhân. Thực tiễn trước đây gần như là “chủ nghĩa đồng ý vạn năng”, thói quen xin đồng ý riêng ngay cả với thông tin hiển nhiên cần thiết để thực hiện hợp đồng đã tạo ra hàng loạt sự đồng ý mang tính hình thức. Luật sửa đổi làm rõ các căn cứ xử lý ngoài sự đồng ý như trường hợp cần thiết để giao kết·thực hiện hợp đồng, hợp lý hóa theo hướng tập trung sự đồng ý thực chất vào những chỗ thật sự cần. Mục đích là giảm “mệt mỏi vì đồng ý” và nâng cao tính chân thực của sự đồng ý.

Ngoài ra, để ứng phó với sự lan rộng của các thiết bị vừa di chuyển vừa quay phim như drone, xe tự hành, thiết bị đeo, luật đã vượt ra ngoài quy định lấy CCTV cố định làm trung tâm để bổ sung tiêu chuẩn vận hành cho thiết bị xử lý thông tin hình ảnh di động. Chẳng hạn, khi quay phim vì mục đích công việc phải thể hiện việc đang quay bằng đèn, âm thanh, biển thông báo, qua đó thể chế hóa sự cân bằng giữa việc quay phim ở nơi công cộng và khả năng nhận biết của chủ thể dữ liệu. Đây là ví dụ luật pháp theo sau lấp đầy khoảng trống do công nghệ mới tạo ra, thể hiện điển hình cách lập pháp ứng phó với thay đổi công nghệ.

Hai thay đổi này có vẻ ngược hướng nhưng thực ra chia sẻ một nguyên lý. Hợp lý hóa căn cứ thu thập·sử dụng là hướng “giảm đồng ý hình thức để giữ thực chất”, còn quy định về thiết bị ghi hình di động là hướng “bảo đảm khả năng nhận biết ngay cả với phương tiện quay phim mới”. Cả hai đều đặt “nhận thức và kiểm soát thực chất của chủ thể dữ liệu” chứ không phải “hình thức đồng ý” vào trung tâm của việc bảo vệ, thể hiện triết lý nhất quán của luật sửa đổi.

Triết lý này dẫn đến việc thiết kế lại hệ thống “quản lý sự đồng ý (consent management)” trong thực tiễn. Thay vì giảm các yêu cầu đồng ý tràn lan, đối với xử lý thật sự cần thiết phải xin đồng ý theo cách rõ ràng và dễ hiểu hơn, đồng thời quản lý lịch sử của nó. Phân biệt đồng ý bắt buộc và tùy chọn, và thiết kế sao cho từ chối đồng ý tùy chọn cũng không gây bất lợi khi sử dụng dịch vụ là phù hợp với mục đích sửa đổi.

E. Tăng cường hiệu lực chế tài

Luật sửa đổi nâng tiêu chuẩn tính phạt tiền lên dựa trên tổng doanh thu. Trước đây lấy “doanh thu liên quan đến hành vi vi phạm” làm căn cứ, nên có chỉ trích rằng mức phạt thực tế nhỏ so với mức độ nghiêm trọng của vi phạm. Luật sửa đổi về nguyên tắc lấy một tỷ lệ nhất định của tổng doanh thu làm mức trần, nhưng đồng thời đặt cơ chế an toàn ngăn chế tài quá mức bằng cách loại trừ doanh thu không liên quan đến hành vi vi phạm. Thay đổi này tạo động lực mạnh mẽ khiến các doanh nghiệp quy mô lớn nhìn nhận bảo vệ thông tin cá nhân là rủi ro cốt lõi chứ không phải chi phí.

4. Các chủ thể xử lý thông tin cá nhân và luồng dữ liệu

Để hiểu bối cảnh các quyền thực sự vận hành, cần xem thông tin cá nhân lưu chuyển giữa các chủ thể như thế nào. Dưới đây là sơ đồ chi tiết bổ sung luồng chuyển dữ liệu và luồng ứng phó quyết định tự động được thêm vào qua sửa đổi, bên cạnh luồng giữa các chủ thể xử lý.

flowchart LR
  S["Chủ thể dữ liệu<br/>(cá nhân)"] -->|Cung cấp·đồng ý| C["Bên xử lý TTCN<br/>(thu thập·sử dụng)"]
  C -->|Ủy thác| P["Bên nhận ủy thác"]
  C -->|Cung cấp| T["Bên thứ ba"]
  C -->|Thực hiện yêu cầu chuyển| C2["Bên xử lý khác<br/>(bên nhận MyData)"]
  A["Hệ thống tự động<br/>(quyết định AI)"] -->|Thông báo quyết định| S
  S -->|Từ chối·yêu cầu giải thích| C
  C -->|Xử lý lại·cung cấp giải thích| S
  style S fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px

Chủ thể dữ liệu là chủ sở hữu của thông tin cá nhân, là chủ thể đưa ra sự đồng ý và thực hiện quyền. Bên xử lý thông tin cá nhân thu thập, sử dụng, quản lý thông tin đó, và có thể ủy thác công việc cho bên nhận ủy thác hoặc cung cấp cho bên thứ ba. Sửa đổi đã bổ sung hai luồng. Một là luồng dữ liệu di chuyển đến bên xử lý khác theo yêu cầu chuyển của chủ thể dữ liệu, và hai là luồng tuần hoàn trong đó chủ thể dữ liệu từ chối·yêu cầu giải thích quyết định do hệ thống tự động đưa ra và bên xử lý đáp ứng. Tức là, từ cấu trúc dữ liệu chỉ chảy một chiều, đã tiến hóa thành cấu trúc mà chủ thể dữ liệu có thể can thiệp vào hướng đi và kết quả của luồng.

Chủ thể Vai trò
Chủ thể dữ liệu Chủ sở hữu thông tin cá nhân, đồng ý·thực hiện quyền
Bên xử lý TTCN Thu thập·sử dụng·quản lý, thực hiện nghĩa vụ chuyển·giải thích
Bên nhận ủy thác Bên được ủy thác thực hiện việc xử lý
Bên thứ ba Bên được cung cấp và xử lý cho mục đích của mình
Bên nhận chuyển Bên xử lý khác nhận dữ liệu theo yêu cầu chuyển

5. So sánh với pháp luật nước ngoài và các trường hợp

Hai quyền mới của luật sửa đổi chịu ảnh hưởng mạnh từ GDPR của Liên minh châu Âu. GDPR quy định quyền di chuyển dữ liệu (right to data portability) tại Điều 20, và quyền đối với quyết định tự động bao gồm cả lập hồ sơ (profiling) tại Điều 22. Quyền yêu cầu chuyển và quyền ứng phó quyết định tự động của Hàn Quốc chia sẻ nhận thức vấn đề với GDPR, nhưng có khác biệt là GDPR quy định mang tính chung và bao quát, trong khi luật Hàn Quốc chọn cách tiếp cận từng bước cụ thể hóa bằng nghị định theo từng lĩnh vực.

Cường độ chế tài cũng đáng so sánh. GDPR có thể áp dụng phạt tiền đối với vi phạm nghiêm trọng lên đến 4% tổng doanh thu hằng năm toàn cầu hoặc 20 triệu euro, tùy mức nào cao hơn. Việc luật sửa đổi của Hàn Quốc nâng tiêu chuẩn lên dựa trên tổng doanh thu có thể xem là xu hướng bắt nhịp với chuẩn mực toàn cầu này để bảo đảm hiệu lực chế tài. Tuy nhiên, luật Hàn Quốc có đặc điểm nhấn mạnh tính tương xứng bằng cơ chế giảm chấn “loại trừ doanh thu không liên quan đến vi phạm”.

Về trường hợp áp dụng tại Hàn Quốc, có thể nêu việc MyData (ngành quản lý thông tin tín dụng cá nhân) — vốn đã được thiết lập trước trong ngành tài chính dựa trên Luật Thông tin Tín dụng — đóng vai trò mô hình kiểm chứng thực tế cho quyền yêu cầu chuyển. Kinh nghiệm của hàng chục triệu người dùng tra cứu và quản lý thông tin từ nhiều tổ chức tài chính trong một ứng dụng đã được tích lũy, và luật sửa đổi trở thành bệ đỡ pháp lý để mở rộng mô hình này sang các lĩnh vực phi tài chính như y tế, viễn thông.

Mặt khác, khác biệt về cách tiếp cận của hai hệ thống pháp luật cũng thể hiện ở phương thức thi hành. Trong khi GDPR điều chỉnh đồng loạt các quyền dưới hình thức quy định (Regulation) áp dụng trực tiếp cho các quốc gia thành viên, luật Hàn Quốc có cấu trúc chỉ xác định khung của quyền trong luật cấp trên và ủy quyền các yêu cầu chi tiết cho văn bản cấp dưới (nghị định·thông tư) và thời điểm thi hành theo từng lĩnh vực. Điều này có ưu điểm là phân tán cú sốc bằng cách phản ánh đặc tính dữ liệu và mức độ chuẩn bị của từng ngành, nhưng cũng có nhược điểm là sự không chắc chắn về thời điểm thi hành và phạm vi áp dụng tăng lên, khiến doanh nghiệp khó lập kế hoạch chuẩn bị. Vì vậy trong thực tiễn, cách làm thực tế là liên tục theo dõi động thái dự thảo lập pháp·thông báo hành chính của văn bản cấp dưới và từng bước xây dựng hệ thống ứng phó.

6. Chuyên sâu: Xu hướng mới và hướng ra đề dự kiến

Sau khi có hiệu lực, Ủy ban Bảo vệ Thông tin Cá nhân (PIPC) của Hàn Quốc đang lần lượt hoàn thiện các văn bản cấp dưới. Đối với quyết định tự động, nghị định và các hướng dẫn chi tiết như “Tiêu chuẩn biện pháp đối với quyết định tự động” đã được ban hành, cụ thể hóa các tiêu chuẩn thực tiễn như quyết định nào thuộc “ảnh hưởng nghiêm trọng”, giải thích phải được cung cấp đến mức nào. Với quyền yêu cầu chuyển, các sửa đổi nghị định chứa API chuẩn, tổ chức trung gian, yêu cầu bảo mật để mở rộng MyData ra mọi lĩnh vực đang được tiếp nối, và thời điểm thi hành theo từng lĩnh vực đang lần lượt được xác định.

Từ góc độ ra đề, các dạng có khả năng cao là ① yêu cầu giải thích lần lượt khái niệm·điều kiện·giới hạn của quyền yêu cầu chuyển và quyền ứng phó quyết định tự động, ② yêu cầu so sánh với GDPR, hoặc ③ hỏi về phương án ứng phó (thiết kế đồng ý, quy trình xử lý yêu cầu chuyển, XAI, hệ thống xử lý khiếu nại) của doanh nghiệp. Ngoài ra, bài làm trình bày tích hợp theo góc nhìn “trách nhiệm giải trình của thuật toán” khi liên kết với pháp luật liên quan đến trí tuệ nhân tạo (Luật Cơ bản về Trí tuệ Nhân tạo, ISO/IEC 42001, v.v.) có thể được đánh giá cao. Các chủ đề tương tự·liên kết gồm MyData, 3 luật dữ liệu, thông tin bút danh, đánh giá tác động thông tin cá nhân (PIA), thiết kế lấy quyền riêng tư làm trung tâm (PbD).

Về chiến lược cấu trúc bài làm, luồng hiệu quả là: trong phần tổng quan nêu rõ triết lý sửa đổi “đồng thời tăng cường khai thác và quyền”, trong phần thân trình bày hợp nhất quy định, quyền yêu cầu chuyển, quyền ứng phó quyết định tự động, tăng cường chế tài kèm cả điều kiện và giới hạn, và dùng sơ đồ khái niệm để trực quan hóa luồng dữ liệu và cấu trúc vận hành của các quyền. Trong phần kết luận, nên đề cập đồng thời việc chỉnh đốn hệ thống tuân thủ của doanh nghiệp, trách nhiệm giải trình của thuật toán và sự tương thích toàn cầu để thể hiện nhận thức theo góc nhìn Kỹ sư chuyên nghiệp (Professional Engineer).

7. Các điểm cần lưu ý và hàm ý

  1. Xác lập nền tảng pháp lý chung cho sự lan tỏa MyData: Với quyền yêu cầu chuyển, cá nhân có thể chuyển dữ liệu của mình sang nhiều dịch vụ, thúc đẩy các ngành công nghiệp mới dựa trên di chuyển dữ liệu. Tuy nhiên, hiệu lực chỉ được bảo đảm khi API chuẩn, tổ chức trung gian, yêu cầu bảo mật được hoàn thiện trước, nên mấu chốt là đồng bộ tốc độ giữa thiết kế thể chế và xây dựng hạ tầng.
  2. Thể chế hóa trách nhiệm giải trình của thuật toán: Khi có thể yêu cầu sự can thiệp và giải thích của con người đối với quyết định tự động, doanh nghiệp phải trang bị năng lực trí tuệ nhân tạo có thể giải thích (XAI) để giải thích căn cứ của quyết định và quy trình xử lý lại bởi con người. Đây là thách thức gắn trực tiếp với quản trị trí tuệ nhân tạo (ISO/IEC 42001).
  3. Chỉnh đốn hệ thống tuân thủ: Cần hoàn thiện mới phương thức đồng ý (phân biệt bắt buộc·tùy chọn), quy trình xử lý yêu cầu chuyển, đầu mối ứng phó quyết định tự động, tiêu chuẩn vận hành thiết bị ghi hình di động, v.v. Mức phạt tiền được tăng cường dựa trên tổng doanh thu đẩy bảo vệ thông tin cá nhân lên vị trí cao nhất trong các rủi ro quản trị doanh nghiệp.
  4. Triết lý thiết kế cân bằng giữa khai thác và bảo vệ: Luật sửa đổi không nghiêng về nới lỏng hay siết chặt quy định, mà cân bằng bằng cách mở ra kênh khai thác đồng thời gắn cơ chế an toàn là các quyền vào kênh đó. Kỹ sư chuyên nghiệp cần vượt qua từng điều khoản riêng lẻ để thiết kế hệ thống·quy trình theo góc nhìn mục tiêu chính sách là “vòng tuần hoàn tích cực giữa khai thác dữ liệu và niềm tin của chủ thể dữ liệu”.
  5. Bảo đảm tương thích toàn cầu: Hệ thống chế tài·quyền bắt nhịp với chuẩn mực quốc tế như GDPR tạo thuận lợi cho việc doanh nghiệp Hàn Quốc vươn ra nước ngoài và chuyển dữ liệu xuyên quốc gia (quyết định về mức độ bảo vệ tương xứng, v.v.). Tương thích với chuẩn mực quốc tế vừa là chi phí tuân thủ vừa là năng lực cạnh tranh.
  6. Giám sát thường xuyên việc thi hành theo giai đoạn: Với các chế độ như quyền yêu cầu chuyển, trong đó văn bản cấp dưới và thời điểm thi hành theo lĩnh vực được xác định tuần tự, thời điểm thi hành và phạm vi áp dụng có thể thay đổi, nên phải liên tục theo dõi động thái dự thảo lập pháp·thông tư. Thay vì khẳng định các yêu cầu chi tiết chưa được xác định, cần có thái độ hiểu khung tổng thể và từng bước cụ thể hóa kế hoạch ứng phó theo việc xác định của từng lĩnh vực.

Tài liệu tham khảo


Tóm tắt một câu: Luật Bảo vệ Thông tin Cá nhân sửa đổi năm 2023 của Hàn Quốc đã đồng thời nâng cao khai thác dữ liệu và quyền của chủ thể dữ liệu thông qua hợp nhất quy định trực tuyến·ngoại tuyến, quyền yêu cầu chuyển (căn cứ cho MyData), quyền từ chối·yêu cầu giải thích đối với quyết định tự động, tăng cường phạt tiền dựa trên tổng doanh thu, và doanh nghiệp phải chỉnh đốn thiết kế đồng ý, quy trình xử lý yêu cầu chuyển, AI có thể giải thích và hệ thống xử lý khiếu nại để ứng phó với sự cân bằng giữa khai thác và bảo vệ.