Bài viết liên quan
Bảo vệ dữ liệu cá nhân trong hoạt động ngân hàng
Personal Data Protection in Banking
Bảo vệ dữ liệu cá nhân trong hoạt động ngân hàng
Theo Điều 1 Nghị định 13/2023/NĐ-CP (có hiệu lực 01/7/2023), dữ liệu cá nhân là thông tin dưới dạng ký hiệu, chữ viết, chữ số, hình ảnh, âm thanh hoặc dạng tương tự trên môi trường điện tử gắn liền với một con người cụ thể hoặc giúp xác định một con người cụ thể. Trong ngân hàng, dữ liệu này bao trùm từ CMND/CCCD, số tài khoản, lịch sử giao dịch, điểm tín dụng đến dấu sinh trắc học (vân tay, khuôn mặt) dùng cho eKYC.
6 nguyên tắc xử lý dữ liệu tại Điều 4
- Hợp pháp, minh bạch: Khách hàng phải biết rõ mục đích xử lý ngay tại thời điểm mở tài khoản hoặc ký hợp đồng tín dụng.
- Tối thiểu hóa: Chỉ thu thập thông tin cần thiết – ví dụ không yêu cầu sổ hộ khẩu khi mở tài khoản thanh toán online.
- Giới hạn lưu trữ: Sau khi đóng tài khoản, TCTD chỉ giữ dữ liệu tối đa theo thời hạn pháp luật yêu cầu (thường 5–10 năm cho mục đích phòng chống rửa tiền).
Trách nhiệm cụ thể của ngân hàng
Khoản 1 Điều 20 NĐ 13/2023 quy định bên kiểm soát dữ liệu (chính là TCTD) phải: (i) lập hồ sơ hoạt động xử lý, (ii) thông báo/thu đồng thuận theo Điều 11, (iii) thực hiện đánh giá tác động khi xử lý dữ liệu nhạy cảm. Ví dụ thực tế: khi triển khai cho vay số qua app, ngân hàng phải hiển thị đầy đủ chính sách quyền riêng tư và cho phép khách hàng từ chối chia sẻ dữ liệu với bên thứ ba (công ty bảo hiểm, fintech).