Vụ rò rỉ dữ liệu quy mô lớn tại nền tảng OTT Tving đang làm dấy lên yêu cầu thay đổi cơ chế bồi thường cho nạn nhân tại Hàn Quốc. Nhiều ý kiến cho rằng người dùng không nên phải tự nộp đơn mới được bồi thường, đồng thời đề nghị siết chặt việc doanh nghiệp thu thập và lưu trữ dữ liệu cá nhân vượt quá mức cần thiết.
Ngày 17/9, tại tòa nhà Quốc hội ở Yeouido, Seoul, văn phòng nghị sĩ Cho Jung-hoon thuộc đảng People Power tổ chức tọa đàm với chủ đề gặp gỡ nạn nhân vụ rò rỉ dữ liệu cá nhân của Tving. Tâm điểm của sự kiện là yêu cầu hoàn thiện cơ chế hỗ trợ sau sự cố và nâng cao trách nhiệm của cả doanh nghiệp lẫn cơ quan quản lý.
Theo kết quả điều tra của nhóm điều tra chung công - tư thuộc Bộ Khoa học và CNTT Hàn Quốc, vụ tấn công nhằm vào Tving xảy ra hồi tháng 5 đã làm lộ dữ liệu của 39,54 triệu tài khoản. Trong đó có 22,06 triệu tài khoản đang hoạt động, 17,37 triệu tài khoản không hoạt động hoặc đã hủy, cùng 110 nghìn tài khoản thử nghiệm. Cơ quan chức năng cho biết số liệu có nhiều trường hợp trùng lặp, trong đó có người sở hữu tới 13 tài khoản.
Những thông tin bị lộ gồm họ tên, số điện thoại, email, ngày sinh, lịch sử thanh toán và nhiều dữ liệu cá nhân khác. Một phần dữ liệu được mã hóa cũng bị lộ kèm theo khóa mã hóa.
Tại tọa đàm, nhiều nạn nhân cho rằng ngay cả sau khi sự cố xảy ra, phần lớn gánh nặng xử lý vẫn bị chuyển sang phía người dùng. Theo họ, trong khi nhiều loại dữ liệu bị lộ không thể tự thay đổi, biện pháp ban đầu mà doanh nghiệp đưa ra chủ yếu vẫn là những việc người dùng tự thực hiện như đổi mật khẩu.
Một trong những ví dụ được nhắc tới là mã liên kết CI, loại dữ liệu dùng để định danh cá nhân nhưng người dùng gần như không thể tự thay đổi. Các nạn nhân cho rằng việc yêu cầu họ tự xoay xở với hậu quả sau sự cố là không hợp lý, nhất là khi dữ liệu đã được cung cấp cho doanh nghiệp trên cơ sở tin tưởng.
Một người tham dự nói rằng người dùng đã giao dữ liệu cá nhân cho doanh nghiệp vì tin tưởng, nhưng cuối cùng lại phải tự mình nộp đơn yêu cầu bồi thường và xử lý hậu quả. Từ đó, người này đề nghị chuyển sang cơ chế bồi thường tự động, thay vì chỉ chi trả cho những trường hợp nộp đơn riêng lẻ.
Hiện Tving đang tiếp nhận yêu cầu bồi thường qua trang web và ứng dụng trong thời gian từ ngày 7 đến 30/9. Với các thành viên đã hủy tài khoản, muốn nhận bồi thường phải đăng ký lại thủ tục. Gói hỗ trợ hiện nay gồm bảo hiểm ứng phó rủi ro hack/phishing, điểm Tving và một số ưu đãi liên quan đến nội dung.
Tuy nhiên, thời hạn nộp đơn bị cho là một điểm bất cập, bởi không ít nạn nhân có thể bỏ lỡ cơ hội dù đủ điều kiện nếu biết muộn về sự cố hoặc không nắm rõ quy trình bồi thường. Ngoài ra, việc bồi thường bằng điểm thưởng hoặc ưu đãi nội dung cũng bị đánh giá là không mang tính bù đắp thực chất đối với những người đã rời bỏ hoặc không còn sử dụng dịch vụ.
Bên cạnh vấn đề bồi thường, một số ý kiến tại tọa đàm cho rằng cần xem lại chính cách doanh nghiệp thu thập dữ liệu cá nhân. Một người tham dự nhận định dữ liệu cá nhân đã trở thành tài sản quan trọng của doanh nghiệp, thậm chí được ví như “dầu mỏ của thế kỷ 21”, nên không thể xem vụ việc lần này chỉ là sự cố làm lộ vài cái tên hay số điện thoại.
Người này cũng đặt câu hỏi vì sao một nền tảng OTT lại cần nắm giữ khối lượng dữ liệu cá nhân lớn đến vậy. Theo đó, cơ quan chức năng cần xây dựng cơ chế ngăn doanh nghiệp tiếp tục gom dữ liệu với lý do mở rộng kinh doanh, đồng thời buộc họ giải trình rõ sự cần thiết của từng loại thông tin được thu thập.
Các tổ chức bảo vệ người tiêu dùng cũng cho rằng với cơ chế bồi thường hiện nay, nạn nhân của các vụ rò rỉ dữ liệu cá nhân rất khó nhận được hỗ trợ tương xứng.
Ông Cho Yeon-haeng, Chủ tịch Liên đoàn Người tiêu dùng Tài chính, dẫn kinh nghiệm tham gia Ủy ban Hòa giải tranh chấp dữ liệu cá nhân cho biết mức bồi thường trên thực tế thường không lớn. Theo ông, cấu trúc hiện nay buộc nạn nhân phải gánh gần như toàn bộ trách nhiệm chứng minh thiệt hại, trong khi doanh nghiệp mới là bên quản lý dữ liệu, cần được sửa đổi. Ông đồng thời đề nghị tăng cường các công cụ bảo vệ như bồi thường thiệt hại mang tính trừng phạt để nạn nhân có thể nhận được khoản bồi thường thực chất hơn.
Nghị sĩ Cho Jung-hoon cho biết sẽ thúc đẩy sửa đổi Bộ luật Dân sự theo hướng công nhận dữ liệu cá nhân là một loại “tài sản” của cá nhân. Theo ông, tương tự như hành vi lấy cắp tiền gửi ngân hàng hay ô tô có thể bị xử lý dưới góc độ xâm phạm quyền tài sản, dữ liệu cá nhân cũng cần được nhìn nhận là tài sản có giá trị kinh tế.
Ông Cho cũng cho biết sẽ đưa vụ rò rỉ dữ liệu của Tving ra chất vấn tại kỳ giám sát quốc hội sắp tới. Theo kế hoạch, đại diện Tving sẽ được mời tham dự với tư cách nhân chứng, trong khi Ủy ban Bảo vệ thông tin cá nhân sẽ là cơ quan bị chất vấn về phương án ứng phó sự cố và các biện pháp hoàn thiện thể chế.