Công ty chứng khoán tìm lời giải cho bài toán bảo vệ dữ liệu cá nhân
Công ty chứng khoán đang gặp nhiều vướng mắc trong áp dụng tiêu chuẩn, đánh giá tuân thủ và xử lý dữ liệu cá nhân theo quy định hiện hành.
Tại hội thảo “Tuân thủ pháp luật về bảo vệ dữ liệu cá nhân trong lĩnh vực chứng khoán” do Hiệp hội An ninh mạng Quốc gia (NCA) phối hợp với Hiệp hội Kinh doanh Chứng khoán Việt Nam (VASB) tổ chức sáng 21/4, phần hỏi – đáp ghi nhận nhiều vướng mắc thực tiễn từ phía các công ty chứng khoán, tập trung vào tiêu chuẩn kỹ thuật, cách thức đánh giá tuân thủ và xử lý dữ liệu cá nhân trong các tình huống cụ thể.
Tiêu chuẩn bảo vệ dữ liệu không bắt buộc “một khuôn”, doanh nghiệp chủ động lựa chọn theo đặc thù hệ thống
Đại diện Công ty Chứng khoán VCBS dẫn quy định tại Điều 10 Nghị định 13 về bảo vệ dữ liệu cá nhân trong hoạt động tài chính – ngân hàng và thông tin tín dụng, trong đó yêu cầu các tổ chức áp dụng tiêu chuẩn, quy chuẩn kỹ thuật bảo vệ dữ liệu, thực hiện đánh giá tuân thủ định kỳ hằng năm và ghi nhật ký toàn bộ hoạt động xử lý dữ liệu.
Từ đó, doanh nghiệp đặt vấn đề ngoài tiêu chuẩn ISO 27001 đã được đề cập, hiện còn những tiêu chuẩn, quy chuẩn nào khác có thể áp dụng? Việc đánh giá tuân thủ có thể thực hiện nội bộ hay bắt buộc phải thông qua cơ quan có thẩm quyền hoặc đơn vị tư vấn? Đồng thời, với trường hợp không xử lý dữ liệu qua hệ thống mà chỉ tồn tại dưới dạng hợp đồng, văn bản thì có phải ghi nhật ký hay không và nếu có thì thực hiện theo hình thức nào?
Trả lời các nội dung này, Thượng tá Nguyễn Đình Đỗ Thi - Trưởng Ban Nghiên cứu, tư vấn chính sách, pháp luật (Hiệp hội An ninh mạng Quốc gia), cho biết pháp luật hiện hành không quy định cứng việc các tổ chức phải áp dụng một tiêu chuẩn hay quy chuẩn kỹ thuật cụ thể nào. Theo ông, cần phân biệt giữa “tiêu chuẩn” – mang tính khuyến khích áp dụng và “quy chuẩn” – là các quy định bắt buộc gắn với văn bản quy phạm pháp luật.

Trong lĩnh vực bảo vệ dữ liệu cá nhân, trên thế giới đã tồn tại nhiều tiêu chuẩn quốc tế liên quan đến an ninh, bảo mật thông tin, không chỉ riêng ISO 27001, và các doanh nghiệp có thể chủ động nghiên cứu, lựa chọn áp dụng tùy theo đặc thù hạ tầng, điều kiện tài chính và khả năng triển khai của mình.
Ông cũng cho biết trong thời gian tới, Việt Nam sẽ tiếp tục xây dựng, hoàn thiện hệ thống tiêu chuẩn, quy chuẩn riêng cho lĩnh vực dữ liệu và bảo vệ dữ liệu cá nhân nhằm hoàn thiện hành lang pháp lý.
Về góc độ kỹ thuật, ông Ngô Tuấn Anh - đại diện Công ty CP An ninh dữ liệu Việt Nam bổ sung rằng, việc bảo vệ dữ liệu cá nhân cần đặt trên nền tảng đảm bảo an ninh mạng, trong đó trước hết các tổ chức phải tuân thủ các yêu cầu về phân loại, phân cấp hệ thống theo quy định của Luật An ninh mạng. Ông dẫn thêm tiêu chuẩn Việt Nam TCVN 11123 – tiêu chuẩn an ninh mạng mới thay thế TCVN 11930 như một tài liệu tham chiếu mà các doanh nghiệp có thể cân nhắc áp dụng.
Theo ông Tuấn Anh, cách tiếp cận phù hợp hiện nay là dựa trên phân tích rủi ro (risk-based approach). Mỗi doanh nghiệp có hệ thống, loại dữ liệu và mức độ rủi ro khác nhau, do đó việc lựa chọn giải pháp kỹ thuật – từ mã hóa, sao lưu đến kiểm soát truy cập phải căn cứ trên việc nhận diện rủi ro và khả năng kiểm soát của từng đơn vị.
Giải pháp cũng phụ thuộc vào nền tảng công nghệ đang sử dụng như Microsoft, Google, Amazon hay hệ thống tự xây dựng. Trong quá trình này, lãnh đạo doanh nghiệp là người quyết định phương án triển khai, bao gồm cả việc chấp nhận một số rủi ro nếu chi phí xử lý không tương xứng với khả năng xảy ra. Ông đồng thời khuyến nghị các doanh nghiệp chứng khoán nên sử dụng dịch vụ tư vấn chuyên nghiệp để được đánh giá và thiết kế giải pháp tối ưu, thay vì tự triển khai toàn bộ.
Cân bằng giữa quyền riêng tư và nghĩa vụ pháp lý của doanh nghiệp chứng khoán
Một nội dung khác được đại diện Công ty Chứng khoán MBS nêu ra liên quan đến quyền của chủ thể dữ liệu theo Luật Bảo vệ dữ liệu cá nhân năm 2025, bao gồm quyền đồng ý, rút lại sự đồng ý, yêu cầu xóa hoặc hạn chế xử lý dữ liệu. Doanh nghiệp đặt vấn đề về cách ứng xử trong trường hợp khách hàng yêu cầu xóa dữ liệu, trong khi các bản sao lưu (backup) vẫn phải được lưu trữ để phục vụ yêu cầu của cơ quan quản lý hoặc nghĩa vụ pháp lý.
Trả lời, Thượng tá Nguyễn Đình Đỗ Thi khẳng định đây là câu hỏi phổ biến và cần được hiểu trong mối quan hệ với pháp luật chuyên ngành. Theo đó, mặc dù quyền của chủ thể dữ liệu là rất quan trọng, song doanh nghiệp không bắt buộc phải thực hiện yêu cầu xóa hoặc rút lại sự đồng ý trong trường hợp pháp luật chuyên ngành có quy định khác.
Ví dụ, trong lĩnh vực ngân hàng hoặc chứng khoán, nhiều quy định yêu cầu lưu trữ dữ liệu trong thời gian dài nhằm phục vụ công tác quản lý, thanh tra, điều tra và phòng chống vi phạm. Nếu cho phép xóa dữ liệu trong các trường hợp này có thể tạo kẽ hở cho hành vi vi phạm pháp luật.
Bên cạnh đó, ông Thi lưu ý doanh nghiệp cần quy định rõ trong hợp đồng về phạm vi xử lý dữ liệu, mục đích sử dụng và các trường hợp không thể xóa dữ liệu để đảm bảo hoạt động của hệ thống và tuân thủ pháp luật. Ngoài ra, Luật cũng quy định một số trường hợp không cần sự đồng ý của chủ thể dữ liệu vẫn được phép xử lý, như phục vụ an ninh quốc gia, trật tự an toàn xã hội, bảo vệ tính mạng con người hoặc theo yêu cầu của pháp luật khác.
Liên quan đến vấn đề công khai dữ liệu, đại diện FiinGroup bày tỏ băn khoăn về khả năng phát sinh xung đột giữa Luật Bảo vệ dữ liệu cá nhân năm 2025 và các quy định về công bố thông tin theo Luật Doanh nghiệp, Luật Chứng khoán, trong đó bao gồm các thông tin như người đại diện theo pháp luật, thành viên hội đồng quản trị hay cổ đông lớn vốn đang được công khai trên các cổng thông tin chính thức.
Giải đáp nội dung này, ông Nguyễn Đình Đỗ Thi cho biết các trường hợp công khai dữ liệu theo quy định của pháp luật chuyên ngành là ngoại lệ được pháp luật cho phép và không cần phải xin lại sự đồng ý của chủ thể dữ liệu. Nghĩa vụ công bố thông tin của công ty đại chúng, công ty niêm yết hay các hoạt động công khai khác theo quy định pháp luật đều thuộc phạm vi này.
Do đó, việc các doanh nghiệp chứng khoán thực hiện công bố thông tin theo quy định không bị coi là vi phạm quy định về bảo vệ dữ liệu cá nhân, đồng thời không phát sinh xung đột giữa Luật Bảo vệ dữ liệu cá nhân và các luật chuyên ngành, bởi các quy định này được xây dựng theo hướng bổ trợ lẫn nhau trong quá trình thực thi.
Ý kiến bạn đọc (0)