Bài viết liên quan
Chính sách bảo vệ dữ liệu
Data Protection Policy
Chính sách bảo vệ dữ liệu là gì?
Chính sách bảo vệ dữ liệu (Data Protection Policy) là tập hợp các quy định nội bộ của tổ chức tài chính, ngân hàng nhằm kiểm soát quá trình thu thập, lưu trữ, xử lý, chia sẻ và xóa dữ liệu cá nhân của khách hàng. Tại Việt Nam, chính sách này được xây dựng dựa trên Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, Luật An toàn thông tin mạng 2015 và Thông tư hướng dẫn của NHNN về an toàn, bảo mật trong hoạt động ngân hàng điện tử.
Đặc điểm
- Phạm vi áp dụng: Bao gồm dữ liệu khách hàng, dữ liệu giao dịch, dữ liệu nhân viên và dữ liệu đối tác.
- Nguyên tắc cốt lõi: Tuân thủ 6 nguyên tắc: minh bạch, giới hạn mục đích, tối thiểu hóa dữ liệu, chính xác, giới hạn lưu trữ và toàn vẹn bảo mật.
- Quyền của chủ thể dữ liệu: Được biết, đồng ý, truy cập, sửa đổi, xóa và yêu cầu ngừng xử lý dữ liệu theo Điều 11-13 Nghị định 13/2023/NĐ-CP.
- Yêu cầu kỹ thuật: Mã hóa dữ liệu nhạy cảm, sao lưu định kỳ, kiểm soát truy cập theo nguyên tắc least privilege.
Ví dụ
Ngân hàng TMCP A xây dựng Chính sách bảo vệ dữ liệu áp dụng cho toàn bộ hệ thống core banking. Khi khách hàng mở tài khoản, ngân hàng chỉ thu thập các trường thông tin tối thiểu cần thiết (họ tên, CCCD, số điện thoại) theo mục đích xác minh danh tính. Dữ liệu CCCD được mã hóa AES-256, lưu trữ trong hệ thống riêng biệt với thời hạn tối đa theo quy định pháp luật. Khi khách hàng đóng tài khoản, dữ liệu được xóa sau 5 năm theo quy định lưu trữ hồ sơ tín dụng.