Luật Bảo vệ Thông tin Cá nhân sửa đổi của Hàn Quốc sẽ có hiệu lực từ ngày 11/9, bổ sung cơ chế phạt mang tính trừng phạt với mức tối đa 10% doanh thu, đồng thời tăng trách nhiệm quản trị của doanh nghiệp và mở rộng nghĩa vụ báo cáo, thông báo khi xảy ra rò rỉ dữ liệu.
Đạo luật này đã được Quốc hội Hàn Quốc thông qua hồi tháng 3, cùng với các văn bản hướng dẫn chi tiết các nội dung liên quan.
Theo quy định mới, Hàn Quốc áp dụng cơ chế phạt mang tính trừng phạt đối với các vụ rò rỉ dữ liệu cá nhân tái diễn hoặc xảy ra do cố ý hay sơ suất nghiêm trọng. Mức phạt tối đa là 10% tổng doanh thu. Song song đó, luật cũng quy định bắt buộc xem xét giảm nhẹ mức phạt đối với các khoản đầu tư phòng ngừa, nhằm khuyến khích doanh nghiệp tăng cường bảo vệ dữ liệu từ sớm.
Để nâng cao trách nhiệm và củng cố hệ thống quản trị, luật làm rõ trách nhiệm cuối cùng của người đứng đầu doanh nghiệp và người đại diện pháp luật, gồm cả CEO. Quyền hạn và nhiệm vụ của cán bộ bảo vệ dữ liệu cá nhân (CPO) cũng được tăng cường. Việc bổ nhiệm, thay đổi hoặc miễn nhiệm CPO tại các tổ chức xử lý dữ liệu cá nhân phải được hội đồng quản trị thông qua và báo cáo theo quy định.
Quy định sửa đổi cũng bổ sung cơ chế thông báo về nguy cơ rò rỉ dữ liệu cá nhân, đồng thời mở rộng phạm vi thông tin phải thông báo khi xảy ra sự cố. Nội dung này bao gồm cả thủ tục hòa giải tranh chấp và cách yêu cầu bồi thường thiệt hại. Các hành vi như làm giả, sửa đổi hoặc phá hủy dữ liệu cá nhân, trong đó có các vụ tấn công bằng ransomware, cũng được đưa vào diện phải báo cáo và thông báo khi xảy ra sự cố.
Ngoài ra, luật mới yêu cầu các tổ chức xử lý dữ liệu cá nhân trọng yếu thuộc khu vực công và tư phải có chứng nhận Hệ thống quản lý an toàn thông tin và quyền riêng tư (ISMS-P). Tuy nhiên, quy định này sẽ chỉ có hiệu lực từ ngày 1/7/2027, nhằm tạo thời gian cho doanh nghiệp và cơ quan liên quan bố trí ngân sách để đáp ứng yêu cầu chứng nhận.
Chủ tịch Ủy ban Bảo vệ Thông tin Cá nhân Song Kyung-hee cho biết việc thực thi luật sửa đổi được kỳ vọng sẽ thúc đẩy mô hình bảo vệ dữ liệu lấy phòng ngừa làm trọng tâm, đồng thời tăng cường hệ thống quản lý an toàn. Theo bà, nhận thức về đầu tư cho bảo vệ dữ liệu cá nhân có thể chuyển từ “chi phí” sang “đầu tư chủ động”, qua đó củng cố niềm tin của khách hàng và mang lại lợi ích cho doanh nghiệp.