Bài viết liên quan
Đánh giá tác động bảo vệ dữ liệu cá nhân
Data Protection Impact Assessment (DPIA)
Đánh giá tác động bảo vệ dữ liệu cá nhân (DPIA) trong ngân hàng
Theo Khoản 1 Điều 24 Nghị định 13/2023/NĐ-CP, DPIA là việc phân tích, đánh giá các rủi ro tác động đến quyền, lợi ích hợp pháp của chủ thể dữ liệu trước khi tiến hành xử lý. Ngân hàng phải lập DPIA khi: (i) xử lý dữ liệu nhạy cảm (sức khỏe, tài chính, sinh trắc học), (ii) sử dụng công nghệ mới (AI, big data, eKYC), (iii) chia sẻ dữ liệu cho bên thứ ba với quy mô lớn.
Cấu trúc báo cáo DPIA theo Thông tư hướng dẫn
- Mô tả xử lý: Mục đích, phạm vi, loại dữ liệu, chủ thể bị ảnh hưởng.
- Đánh giá tính cần thiết & tỷ lệ: So sánh lợi ích kinh doanh với quyền riêng tư.
- Ma trận rủi ro: Xác suất xảy ra (Thấp–Trung bình–Cao) × mức độ tác động (Nhẹ–Nghiêm trọng–Rất nghiêm trọng).
- Biện pháp giảm thiểu: Mã hóa AES-256, ẩn danh hóa, kiểm soát truy cập theo vai trò (RBAC).
Ví dụ áp dụng tại ngân hàng
Khi triển khai mở tài khoản bằng CCCD gắn chip + VNeID, một ngân hàng tại Hà Nội đã lập DPIA ghi nhận rủi ro cao về việc lộ ảnh khuôn mặt (dữ liệu nhạy cảm theo Điều 2 Khoản 10). Biện pháp giảm thiểu: lưu trữ hash thay vì ảnh gốc, xóa dữ liệu sinh trắc sau 24 giờ nếu khách hàng không hoàn tất xác thực. Ngân hàng cũng phải đăng ký hồ sơ DPIA với Sở TT&TT địa phương trước khi go-live, đúng quy định tại Khoản 3 Điều 24.