Cơ chế quyền yêu cầu chuyển dữ liệu cá nhân đang trở thành tâm điểm tranh luận khi thời hạn gia hạn sắp kết thúc. Đặc biệt, thông tin cho rằng các hình thức chuyển dữ liệu bằng scraping sẽ bị chặn đã làm dấy lên phản ứng trong ngành fintech và các lĩnh vực liên quan.
Sau khi Luật Bảo vệ thông tin cá nhân được sửa đổi, các tổ chức xử lý dữ liệu cá nhân thuộc diện áp dụng phải chuyển dữ liệu cho chính chủ thể dữ liệu hoặc bên được ủy quyền theo yêu cầu. Cơ chế này đã được thông qua từ tháng 6 năm ngoái và thời điểm triển khai được công bố vào tháng 2 năm nay, kèm hơn 6 tháng gia hạn.
Tranh cãi lan rộng hơn sau khi Tòa án Tối cao thông báo từ ngày 20/8 sẽ chặn hoàn toàn hành vi truy cập trái phép bằng scraping vào hệ thống của tòa án từ các website của tổ chức tài chính và các bên khác.
Scraping là kỹ thuật cho phép chương trình máy tính tự động trích xuất dữ liệu cần thiết từ website hoặc các hệ thống khác. Công nghệ này giúp thu thập khối lượng lớn thông tin nhanh và chính xác hơn so với cách sao chép thủ công.
Trong thực tế, bên được ủy quyền thường sử dụng ID, mật khẩu hoặc thông tin xác thực của người dùng để đăng nhập vào hệ thống của tổ chức nắm dữ liệu rồi lấy dữ liệu cần thiết. Phương thức này được dùng rộng rãi nhờ tính tiện lợi và khả năng rút ngắn thời gian phát triển dịch vụ. Tuy nhiên, nó cũng kéo theo rủi ro bảo mật, như phải giao thông tin xác thực cho bên thứ ba hoặc truy cập vượt quá phạm vi dữ liệu cần thiết.
Vì scraping đã trở thành phương thức phổ biến, thông báo chặn scraping từ phía website đã ngay lập tức gây phản ứng mạnh trong các ngành liên quan. Sau đó, phía tòa án cho biết sẽ tạm hoãn biện pháp này trong một thời gian nhất định.
Theo Ủy ban Bảo vệ thông tin cá nhân, cơ chế quyền yêu cầu chuyển dữ liệu cá nhân không nhằm cấm scraping trên diện rộng. Điểm cốt lõi của quy định là nếu muốn sử dụng scraping để chuyển dữ liệu, đơn vị cung cấp dịch vụ phải đạt được thỏa thuận trước với tổ chức đang nắm dữ liệu. Về trung và dài hạn, chính sách này hướng tới việc chuyển dần từ scraping sang API, vốn an toàn hơn về bảo mật.
Theo lộ trình áp dụng, yêu cầu thỏa thuận trước sẽ có hiệu lực từ ngày 20/8 đối với cơ quan công và từ ngày 20/2 năm sau đối với doanh nghiệp tư nhân. Ủy ban cho biết trong bối cảnh API của khu vực công chưa thể được xây dựng ngay, scraping hiện tại vẫn có thể tiếp tục được cho phép tạm thời nếu hai bên đã có thỏa thuận trước, như một bước chuyển tiếp sang mô hình mới.
Ủy ban nhấn mạnh mục tiêu của cơ chế này không phải là cấm đồng loạt scraping, mà là bảo đảm việc di chuyển dữ liệu diễn ra an toàn hơn.
Nói cách khác, khi người dùng yêu cầu cơ quan công hoặc doanh nghiệp tư nhân chuyển dữ liệu thông qua bên được ủy quyền bằng các công cụ tự động như scraping, hoạt động này vẫn có thể thực hiện, nhưng phải theo phương thức đã được hai bên thỏa thuận trước. Điều đó không đồng nghĩa với việc scraping bị chặn hoàn toàn.
Nội dung của thỏa thuận trước bao gồm phạm vi dữ liệu được chuyển, cách xác minh bên được ủy quyền, phương thức truy cập bằng công cụ tự động và mức độ xác thực, cùng các biện pháp bảo vệ dữ liệu của bên được ủy quyền.
Ủy ban cho biết cơ chế scraping theo thỏa thuận trước chỉ là giai đoạn 1 trong chính sách quyền yêu cầu chuyển dữ liệu cá nhân. Cơ quan này nhiều lần nhấn mạnh mục tiêu dài hạn là xây dựng môi trường chuyển dữ liệu trên nền API an toàn hơn, thay vì duy trì scraping. Theo Ủy ban, việc scraping không được kiểm soát đầy đủ có thể làm tăng nguy cơ rò rỉ dữ liệu hoặc lạm dụng do thu thập quá mức, vì vậy cần từng bước chuyển sang phương thức an toàn hơn.
Để giải thích sự khác biệt giữa các phương thức, Ủy ban đưa ra ví dụ so sánh việc chuyển dữ liệu cá nhân với quá trình văn phòng quản lý chung cư bảo vệ tài sản trong căn hộ và chuyển “đồ vật” của cư dân, tức thông tin cá nhân, đang được lưu giữ tại “chung cư”, tức cơ quan công, thông qua “nhân viên giao hàng”, tức bên được ủy quyền.
Theo cách ví này, scraping kiểu cũ giống như việc nhân viên giao hàng dùng mật khẩu căn hộ do chủ nhà cung cấp để tự vào nhà lấy kiện hàng cần gửi. Cách làm đó có thể dẫn đến việc cố ý hoặc vô ý lấy thêm đồ khác, hoặc làm lộ mật khẩu cho bên thứ ba. Văn phòng quản lý cũng không biết nhân viên giao hàng đã vào nhà khi nào, với mục đích gì và lấy những gì, từ đó tạo ra lỗ hổng bảo mật.
Trong khi đó, scraping theo hình thức đã thỏa thuận trước được ví như việc văn phòng quản lý thiết lập sẵn quy trình phù hợp cho từng chung cư. Chẳng hạn, đơn vị quản lý có thể xác minh danh tính nhân viên giao hàng rồi cho phép ra vào, hoặc bố trí một khu vực chung để tạm lưu trữ hàng hóa phục vụ việc bàn giao.
Còn API được ví như hệ thống tủ giao nhận tự động dành riêng cho từng căn hộ, trong đó văn phòng quản lý chỉ cần tập trung vận hành, bảo trì và quản lý hệ thống tủ.
Ủy ban cho biết trong hơn một năm, từ giai đoạn lấy ý kiến xây dựng luật đến nay, cơ quan này đã nhiều lần nhấn mạnh yêu cầu phải có thỏa thuận trước với cơ quan công nhằm chấn chỉnh tình trạng scraping diễn ra thiếu kiểm soát. Theo Ủy ban, quy trình và phương thức yêu cầu chuyển dữ liệu thông qua bên được ủy quyền đã được phổ biến qua các buổi giới thiệu công khai cho doanh nghiệp, các tọa đàm theo từng lĩnh vực, từng ngành, cũng như các cuộc gặp riêng. Tháng 6, cơ quan này cũng phát hành cẩm nang hướng dẫn về cơ chế quyền yêu cầu chuyển dữ liệu cá nhân MyData áp dụng trên toàn lĩnh vực.
Để giảm rào cản gia nhập trong bối cảnh từng doanh nghiệp phải tự thỏa thuận với các cơ quan công, Ủy ban đã thí điểm hai đợt hỗ trợ thỏa thuận trước giữa cơ quan công và bên được ủy quyền từ ngày 25/6 đến cuối tháng 7. Đợt một ghi nhận khoảng 150 hồ sơ từ khoảng 70 tổ chức, trong khi đợt hai có 550 hồ sơ. Với các tổ chức đã nộp đơn, cơ quan này sẽ cho phép tiếp tục duy trì cách làm hiện tại cho đến khi hoàn tất thỏa thuận trước.
Dù vậy, theo Ủy ban, vẫn còn không ít doanh nghiệp đang lấy dữ liệu người dùng từ cơ quan công bằng scraping nhưng chưa hoàn tất thủ tục thỏa thuận trước. Cơ quan này cho biết đã thông báo về thay đổi chính sách, song vẫn có nhiều đơn vị chưa nắm được đầy đủ nên tiếp tục vận hành theo cách cũ.
Trong bối cảnh cơ chế quyền yêu cầu chuyển dữ liệu cá nhân đối với khu vực công sẽ có hiệu lực từ ngày 20/8 và tranh cãi gia tăng sau thông báo chặn scraping trên website của tòa án, Ủy ban đã quyết định mở đợt tiếp nhận hồ sơ thứ ba để hỗ trợ thỏa thuận trước cho các bên được ủy quyền, kéo dài từ ngày 11/8 đến ngày 31/8.
Theo đánh giá của Ủy ban, cơ chế quyền yêu cầu chuyển dữ liệu cá nhân hiện vẫn ở giai đoạn chuyển tiếp và sẽ cần thêm khá nhiều thời gian để việc chuyển dữ liệu qua API trở thành thông lệ. Từ góc nhìn của cơ quan công, việc xây dựng API không phải là nghĩa vụ bắt buộc, nên nếu nhu cầu chưa đủ rõ ràng, nhiều đơn vị có thể chưa chủ động triển khai sớm. Ủy ban kỳ vọng khi nhu cầu chuyển dữ liệu được xác nhận nhiều hơn thông qua các thỏa thuận trước, số cơ quan công đầu tư xây dựng hệ thống API cũng sẽ tăng lên.