EU GDPR ảnh hưởng đến ai?
EU GDPR không chỉ áp dụng cho các tổ chức ở Châu Âu mà còn áp dụng cho bất kỳ tổ chức nào sẽ xử lý và lưu giữ dữ liệu cá nhân cho các cá nhân ở Liên minh Châu Âu cũng như công dân EU sống ở nước ngoài. Nói cách khác, nếu bạn có kế hoạch có khách hàng từ Châu Âu, bạn sẽ cần chú ý.
Điều gì sẽ xảy ra nếu bạn không tuân thủ?
GDPR sẽ được thực thi bắt đầu từ ngày 25 tháng 5 năm 2018. Các hình phạt không tuân thủ rất đáng kể.
- Có thể bị phạt lên đến 4% doanh thu toàn cầu hàng năm hoặc 20 Triệu Euro, số tiền nào lớn hơn.
- Các cá nhân sẽ có quyền tìm kiếm bồi thường cho thiệt hại, bao gồm mất quyền kiểm soát dữ liệu cá nhân hoặc hạn chế quyền, phân biệt đối xử, tổn thất tài chính, hanh danh, hoặc mất bí mật của dữ liệu cá nhân được bảo vệ bởi bí mật chuyên nghiệp.
- Các cá nhân có thể chọn tìm kiếm hành động chống lại bộ điều khiển dữ liệu, bộ xử lý, hoặc cả hai, và có thể là bất kỳ ai trong chuỗi cung ứng.
Những lựa chọn của bạn là gì?
Nếu bạn sở hữu hoặc vận hành một doanh nghiệp thương mại điện tử, các lựa chọn của bạn là không đủ. Thực sự chỉ có hai lựa chọn.
Lựa chọn 1 - Chấp nhận nó (Ý tưởng tốt!)
Một người bạn từng nói với tôi: "nếu bạn không biết bạn đang hướng tới đâu, bạn đã bị lạc." Tôi nghĩ điều này đặc biệt đúng với EU GDPR. Có rất nhiều điều để học và còn nhiều hơn nữa cần được làm rõ. Nhưng để đạt được sẵn sàng EU GDPR bắt đầu bằng một quyết định để tuân thủ. Đánh giá tình hình của bạn và xác định các khu vực nơi bạn không tuân thủ. Sau đó, bạn có thể xây dựng một chiến lược để giảm thiểu trách nhiệm pháp lý của bạn.
Lựa chọn 2 - Không bán hàng cho Châu Âu hoặc công dân của họ (Ý tưởng tồi tệ!)
Nếu bạn không muốn tuân thủ EU GDPR, chúng tôi chặt chẽ khuyên bạn không nên lên kế hoạch kinh doanh với bất kỳ ai từ Châu Âu. Hãy nhớ rằng những cá nhân Châu Âu đó có thể sống ở nước ngoài. Giới hạn doanh nghiệp thương mại điện tử của bạn chỉ tới biên giới Hoa Kỳ không đảm bảo sự tuân thủ của bạn. Rủi ro không tuân thủ rất đáng kể và có thể được mô tả là "bằng cách đau đớn của hình phạt." Không tuân thủ là một lựa chọn, nhưng nó không được khuyến cáo.
5 lĩnh vực chính của quy định
Sự sẵn sàng EU GDPR liên quan đến việc làm quen với năm lĩnh vực chính của quy định - sự đồng ý, quyền cá nhân, chính sách và trách nhiệm.
1. Lợi ích Hợp pháp
Khoản 6 của quy định GDPR nêu rõ rằng một bộ sưu tập dữ liệu chỉ có thể xử lý dữ liệu hợp pháp nếu, trong số những thứ khác, nó có lợi ích hợp pháp hoặc sự đồng ý. Xác định xem bạn có lợi ích hợp pháp đòi hỏi "đánh giá cẩn thận" của kỳ vọng và bối cảnh của dữ liệu bạn đang thu thập.
Thật hấp dẫn để sử dụng một giải thích rộng về lợi ích hợp pháp để khắc phục nhu cầu về sự đồng ý. Chúng tôi khuyên không nên sử dụng một quan điểm mở của lợi ích hợp pháp như một cách để biện minh cho việc thu thập dữ liệu. GDPR cung cấp một số ví dụ như xử lý dữ liệu cá nhân để ngăn chặn gian lận, mục đích hành chính nội bộ liên quan đến nhân viên và khách hàng, đảm bảo an toàn mạng, và để báo cáo hành động tội phạm có thể xảy ra hoặc đe dọa an ninh công cộng.
Vẫn còn một vùng xám xung quanh lợi ích hợp pháp và định nghĩa sẽ trở nên rõ ràng hơn theo thời gian. Khuyến nghị ngắn hạn là để có thói quen hỏi, "cùng một mục tiêu có thể đạt được mà không xử lý dữ liệu cá nhân không?" Nếu câu trả lời là có, thì thực hành tốt nhất là chuyển sang từ lợi ích hợp pháp như là cơ sở cho xử lý dữ liệu; bạn nên lấy được sự đồng ý.
2. Sự đồng ý
Không còn có sự đồng ý thụ động nữa. Bạn cần nêu rõ bạn sẽ sử dụng dữ liệu để làm gì. Dưới đây là hai ví dụ về cách yêu cầu sự đồng ý.

3. Quyền cá nhân
Theo GDPR, cá nhân có quyền được quên. Ví dụ, nếu họ đã đồng ý sử dụng dữ liệu cho các mục đích tiếp thị, họ có quyền yêu cầu bạn "quên họ". Những quyền mới đã được giới thiệu xung quanh quyền truy cập chủ đề, phản đối xử lý, tính di động dữ liệu, và phản đối lập hồ sơ, trong số những người khác.
4. Chính sách
Khoản 13 của quy định cung cấp 12 lĩnh vực chính mà bạn cần thông báo cho người tiêu dùng của bạn rõ ràng, không phải pháp lý. Phát triển một chính sách bảo mật tiêu chuẩn thông báo cho khách hàng của bạn cách bạn quản lý dữ liệu của họ.
Nó được yêu cầu để có một người liên lạc được chỉ định cũng như thông tin liên lạc cho tổ chức của bạn trong chính sách bảo mật.
5. Trách nhiệm
Giáo dục nhân viên của bạn và cung cấp các công cụ để giúp thúc đẩy trách nhiệm trong toàn bộ công ty của bạn, không chỉ cho quy định này, mà còn cho tất cả dữ liệu cá nhân bạn nhận. Bảo vệ dữ liệu là trách nhiệm của toàn bộ tổ chức. Bất kỳ ai đến tiếp xúc với dữ liệu cần phải nhận thức được những hàm ý và hình phạt không tuân thủ.
Zonos, nhà lãnh đạo trong công nghệ thương mại điện tử xuyên biên giới, sẽ tiếp tục dẫn đầu và hướng dẫn các thương nhân vượt qua thách thức khi bán sản phẩm của họ trên toàn thế giới. Chúng tôi sẽ tiếp tục cung cấp các câu hỏi thường gặp và các ví dụ tài liệu hiển thị các chính sách bảo mật nội bộ và các quy trình mà bạn có thể áp dụng. Chúng tôi sẽ chia sẻ các tài liệu đào tạo nội bộ để bạn sử dụng với nhóm của mình. Zonos coi trọng bảo vệ dữ liệu và cam kết sẵn sàng EU GDPR. Sẽ có thêm chi tiết trong tương lai thường xuyên.
Tại sao bạn nên quan tâm đến GDPR?
Ở bất cứ đâu trong thương mại điện tử, bạn sẽ thấy ai đó thảo luận về EU GDPR hoặc Quy định Bảo vệ Dữ liệu Chung của Liên minh Châu Âu. Có rất nhiều thông tin khác nhau, từ các bài viết kỹ thuật đến các suy đoán trên phương tiện truyền thông xã hội. Chúng ta đều muốn biết nó sẽ ảnh hưởng đến chúng ta như thế nào. Tôi sẽ cần thực hiện những thay đổi gì, nếu có? Nó thực sự có nghĩa gì?
Trong bài viết này, chúng ta sẽ xem xét nhanh EU GDPR - nó là gì, làm thế nào chúng ta có thể chuẩn bị, và nó có thể ảnh hưởng đến doanh nghiệp trực tuyến như thế nào.