messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Công nghệ & Số hóa

Đánh giá tác động bảo vệ dữ liệu cá nhân

Data Protection Impact Assessment (DPIA)

Là quy trình đánh giá có hệ thống các rủi ro về quyền riêng tư trước khi tổ chức tín dụng triển khai hoặc thay đổi hoạt động xử lý dữ liệu cá nhân, được quy định tại <strong>Điều 24 Nghị định 13/2023/NĐ-CP</strong>. DPIA là điều kiện bắt buộc khi xử lý dữ liệu nhạy cảm hoặc áp dụng công nghệ mới trong ngân hàng số.

Đánh giá tác động bảo vệ dữ liệu cá nhân (DPIA) trong ngân hàng

Theo Khoản 1 Điều 24 Nghị định 13/2023/NĐ-CP, DPIA là việc phân tích, đánh giá các rủi ro tác động đến quyền, lợi ích hợp pháp của chủ thể dữ liệu trước khi tiến hành xử lý. Ngân hàng phải lập DPIA khi: (i) xử lý dữ liệu nhạy cảm (sức khỏe, tài chính, sinh trắc học), (ii) sử dụng công nghệ mới (AI, big data, eKYC), (iii) chia sẻ dữ liệu cho bên thứ ba với quy mô lớn.

Cấu trúc báo cáo DPIA theo Thông tư hướng dẫn

  • Mô tả xử lý: Mục đích, phạm vi, loại dữ liệu, chủ thể bị ảnh hưởng.
  • Đánh giá tính cần thiết & tỷ lệ: So sánh lợi ích kinh doanh với quyền riêng tư.
  • Ma trận rủi ro: Xác suất xảy ra (Thấp–Trung bình–Cao) × mức độ tác động (Nhẹ–Nghiêm trọng–Rất nghiêm trọng).
  • Biện pháp giảm thiểu: Mã hóa AES-256, ẩn danh hóa, kiểm soát truy cập theo vai trò (RBAC).

Ví dụ áp dụng tại ngân hàng

Khi triển khai mở tài khoản bằng CCCD gắn chip + VNeID, một ngân hàng tại Hà Nội đã lập DPIA ghi nhận rủi ro cao về việc lộ ảnh khuôn mặt (dữ liệu nhạy cảm theo Điều 2 Khoản 10). Biện pháp giảm thiểu: lưu trữ hash thay vì ảnh gốc, xóa dữ liệu sinh trắc sau 24 giờ nếu khách hàng không hoàn tất xác thực. Ngân hàng cũng phải đăng ký hồ sơ DPIA với Sở TT&TT địa phương trước khi go-live, đúng quy định tại Khoản 3 Điều 24.