GDPR
GDPR (General Data Protection Regulation) là quy định bảo vệ dữ liệu của EU (hiệu lực 5/2018, bản UK GDPR sau Brexit) đặt ra nghĩa vụ nghiêm ngặt cho tổ chức khi thu thập và xử lý dữ liệu cá nhân của công dân EU/UK.
Giải thích
- Nguyên tắc chính: xử lý hợp pháp – minh bạch, giới hạn mục đích, tối thiểu hoá dữ liệu, chính xác, giới hạn lưu trữ, bảo mật và accountability.
- Quyền của chủ thể dữ liệu: truy cập, sửa, xoá (“right to be forgotten”), di chuyển dữ liệu, phản đối profiling.
- Consent phải tự nguyện, cụ thể, được thông tin và rõ ràng → thay đổi căn bản cách làm Email Marketing, Cookies và Behavioural Targeting.
- Chế tài tới 4% doanh thu toàn cầu hoặc €20 triệu; ví dụ trong sách: TalkTalk bị phạt kỷ lục £400.000 (luật cũ) vì rò rỉ dữ liệu — GDPR còn nặng hơn nhiều.
- Là yếu tố Legal trung tâm của SLEPT Framework và nền tảng của Privacy trong e-commerce.