Tóm tắt Chương 13: Data Protection Law

Môn Business Law (LAW), chương 13/13

Data Protection Act 2018 và ba vai trò

  • Data Protection Act 2018 đưa nguyên tắc và quyền của GDPR (hiệu lực 5/2018) vào luật Anh; vẫn áp dụng sau khi Anh rời EU; phạm vi rộng hơn GDPR.
  • Mục tiêu: bảo vệ cá nhân khỏi việc thông tin bị dùng sai và trao cho họ quyền kiểm soát thông tin.
  • Chỉ bảo vệ dữ liệu về cá nhân; dữ liệu về tổ chức được bảo vệ bằng quy định khác.
  • Data controller quyết định mục đích và cách thức xử lý; data processor xử lý thay controller; data subject là cá nhân (không phải company) mà dữ liệu nói về.
  • Controller giao việc cho processor vẫn chịu trách nhiệm bảo đảm xử lý đúng Act.

Phạm vi và thực thi

  • Áp dụng cho dữ liệu lưu ở máy tính và hồ sơ giấy; mọi tổ chức, lớn hay nhỏ, có hay không lợi nhuận, có hay không tư cách pháp nhân.
  • Personal data: mọi thông tin về cá nhân còn sống có thể xác định trực tiếp hoặc gián tiếp (tên, số tham chiếu, vị trí, định danh trực tuyến); bao gồm cả ý kiến.
  • Information Commissioner (ICO) là cơ quan quản lý, có quyền thực thi theo luật.
  • Vi phạm dữ liệu ảnh hưởng tới quyền và tự do cá nhân: báo ICO trong 72 giờ; rủi ro cao thì báo cả cá nhân bị ảnh hưởng.
  • Chế tài: kết án hình sự (ví dụ gắn lại dữ liệu đã ẩn danh); phạt tới £17.5 million hoặc 4% doanh thu toàn cầu.

Sáu data protection principles

  • Lawfulness, fairness and transparency: có căn cứ hợp lệ, dùng công bằng, minh bạch từ đầu.
  • Purpose limitation: mục đích cụ thể, rõ ràng, chính đáng, nói trước với data subject; mục đích mới cần consent trừ khi có căn cứ pháp lý.
  • Data minimisation: đủ, liên quan, không thừa.
  • Accuracy: bước hợp lý để dữ liệu đúng, cập nhật; sai thì sửa.
  • Storage limitation: không giữ lâu hơn cần thiết; có chính sách lưu trữ; hết cần thì hủy hoặc ẩn danh. Không có số năm cố định.
  • Integrity and confidentiality (security): biện pháp kỹ thuật và tổ chức phù hợp với rủi ro.
  • AI làm tăng rủi ro vi phạm data minimisation, purpose limitation, storage limitation; không nhập dữ liệu được bảo vệ vào công cụ AI không khép kín.

Quyền của data subject

  • Tám nhóm: be informed, access, rectification, erasure, restrict processing, data portability, object, quyền về automated decision making và profiling.
  • Phần lớn yêu cầu gửi bằng lời hoặc văn bản; trả lời trong một tháng.
  • Subject access request: trả lời trong một tháng, đa số trường hợp miễn phí.
  • Right to be informed: báo khi thu dữ liệu, hoặc trong một tháng nếu dữ liệu lấy từ nguồn khác.
  • Erasure và restrict processing chỉ áp dụng trong một số trường hợp; rectification có thể bị từ chối trong một số trường hợp.
  • Right to object với direct marketing là tuyệt đối; trường hợp khác có thể từ chối nếu có lý do thuyết phục.

Miễn trừ

  • Chủ lao động xử lý dữ liệu nhân viên đúng luật lao động (bảng lương, hồ sơ nhân sự) không cần consent.
  • Cơ sở học thuật xử lý cho mục đích học thuật.
  • Tổ chức nghiên cứu khoa học, lịch sử khi tuân thủ sẽ cản trở hoạt động cốt lõi.
  • Quyền cá nhân bị hạn chế khi có thể bị lạm dụng để phạm tội, cản trở tố tụng, gây khó cho cơ quan công quyền và cơ quan quản lý.

Bản đầy đủ gồm

Bài giảng chi tiết, flashcard lặp lại ngắt quãng, ngân hàng câu hỏi luyện thi, lộ trình theo ngày thi. Dùng trọn 1 năm.

690.000đ490.000đ/ năm-29%

Hoàn 100% trong 7 ngày nếu bạn chưa dùng quá 30% khoá học.

Giá kỳ đầu tiên 490.000đ, cho 100 học viên đầu

Đổi lại, mình xin phản hồi trong quá trình học và kết quả thi của bạn. Sau 100 người, giá về 690.000đ.

690.000đ490.000đ/ năm
Mua ngay