Contents
the email tool that makes email marketing simple
- Academy
- Các công ty khởi nghiệp
- Hướng dẫn tuân thủ GDPR dành cho các startup
Hướng dẫn tuân thủ GDPR dành cho các startup
Published: · Last updated: · By Marcus Biel
In brief
Tìm hiểu nghĩa vụ GDPR cho startup, từ bảo vệ dữ liệu cá nhân và quyền khách hàng đến phạm vi áp dụng ngoài EEA, biểu mẫu đăng ký và double opt-in.
Tuyên bố miễn trừ trách nhiệm
Bài viết này chỉ nhằm cung cấp thông tin chung và không phải là tư vấn pháp lý. Nếu bạn có bất kỳ câu hỏi pháp lý nào, vui lòng tham khảo ý kiến luật sư. Chúng tôi không thể đảm bảo rằng thông tin trong bài viết này chính xác hoặc được cập nhật, vì vậy hãy tự đưa ra phán đoán phù hợp và tìm kiếm hỗ trợ pháp lý nếu cần. Cảm ơn bạn đã đọc!
Quy định chung về bảo vệ dữ liệu (GDPR) là một bộ quy tắc dành cho các công ty xử lý dữ liệu cá nhân của các cá nhân trong Khu vực Kinh tế châu Âu (EEA). EEA bao gồm tất cả các quốc gia EU cùng Iceland, Liechtenstein và Na Uy. GDPR có hiệu lực từ ngày 25 tháng 5 năm 2018.
GDPR được xem là luật bảo vệ dữ liệu nghiêm ngặt nhất trên thế giới. Quy định này trao cho cá nhân nhiều quyền kiểm soát hơn đối với dữ liệu cá nhân của họ và đặt ra các quy tắc chặt chẽ hơn mà các công ty phải tuân thủ khi thu thập, sử dụng và bảo vệ dữ liệu đó.
Nếu một công ty không tuân thủ các quy tắc này, công ty có thể bị phạt tiền hoặc chịu các hình thức xử phạt khác. Mức phạt tối đa là 20 triệu Euro hoặc 4% doanh thu toàn cầu hằng năm của công ty trong năm trước đó, tùy theo mức nào cao hơn.
Nghĩa vụ theo GDPR
Có một số nghĩa vụ và trách nhiệm mà công ty phải tuân thủ khi thu thập và xử lý dữ liệu cá nhân của công dân EEA:
- Trước khi ra mắt sản phẩm hoặc dịch vụ mới, hãy dành thời gian cân nhắc cách sản phẩm hoặc dịch vụ đó sẽ thu thập, lưu trữ và sử dụng dữ liệu cá nhân của công dân EEA. Nếu cần, hãy tiến hành đánh giá tác động bảo vệ dữ liệu để xác định và giảm thiểu mọi rủi ro tiềm ẩn đối với việc bảo vệ dữ liệu cá nhân.
- Triển khai các biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu cá nhân, chẳng hạn như mã hóa và lưu trữ an toàn. Đảm bảo hệ thống và dịch vụ của bạn luôn được cập nhật các bản vá và bản cập nhật bảo mật mới nhất.
- Khi thu thập dữ liệu cá nhân, chỉ yêu cầu những thông tin thực sự cần thiết cho mục đích cụ thể mà dữ liệu sẽ được sử dụng. Điều này giúp bạn giảm thiểu lượng dữ liệu thu thập và giảm nguy cơ xảy ra sự cố rò rỉ dữ liệu.
- Minh bạch với khách hàng về dữ liệu cá nhân bạn thu thập, lý do thu thập và cách dữ liệu sẽ được sử dụng. Cung cấp thông tin rõ ràng về việc bảo vệ dữ liệu và nhận được sự đồng ý rõ ràng trước khi thu thập dữ liệu cá nhân, trừ khi có cơ sở pháp lý khác cho việc thu thập.
- Tôn trọng quyền phản đối việc xử lý dữ liệu cá nhân của khách hàng và đảm bảo họ biết về quyền này.
- Bổ nhiệm nhân viên bảo vệ dữ liệu nếu có từ 20 người trở lên thường xuyên xử lý dữ liệu cá nhân, hoặc nếu công ty thực hiện các hoạt động xử lý dữ liệu cần đánh giá tác động bảo vệ dữ liệu, hoặc xử lý dữ liệu cá nhân để truyền tải, truyền tải ẩn danh, hay nghiên cứu thị trường và dư luận.
- Nếu chia sẻ dữ liệu cá nhân với bên thứ ba bên ngoài EEA, hãy áp dụng các biện pháp bảo vệ phù hợp như điều khoản hợp đồng tiêu chuẩn của EEA hoặc Privacy Shield.
- Sử dụng quy trình double opt-in khi gửi email để đảm bảo người nhận đã đồng ý nhận email.
- Đảm bảo mọi dữ liệu cá nhân chính xác và được cập nhật, đồng thời có quy trình cập nhật dữ liệu khi dữ liệu thay đổi.
- Nếu xảy ra mất dữ liệu hoặc sự cố vi phạm bảo mật, hãy hành động ngay lập tức để kiểm soát sự cố và ngăn ngừa thiệt hại tiếp theo. Chuẩn bị sẵn kế hoạch xử lý các sự cố như vậy cũng như thông báo cho khách hàng và cơ quan có thẩm quyền liên quan.
- Trong trường hợp xảy ra vi phạm dữ liệu, hãy thông báo cho cơ quan giám sát và khách hàng của bạn sớm nhất có thể.
- Lưu giữ hồ sơ về mọi hoạt động xử lý dữ liệu để có thể chứng minh việc tuân thủ trong trường hợp cơ quan giám sát tiến hành kiểm tra.
Danh sách này bao gồm những nghĩa vụ và trách nhiệm quan trọng nhất mà một công ty phải tuân thủ theo GDPR khi thu thập và xử lý dữ liệu cá nhân của công dân EEA.
Tuy nhiên, trong một số trường hợp có thể cần xem xét thêm các yêu cầu khác. Ví dụ, có thể có những yêu cầu cụ thể đối với các công ty hoạt động trong một số ngành nhất định hoặc xử lý các loại dữ liệu cá nhân cụ thể.
Vì vậy, bạn luôn nên tìm kiếm tư vấn từ chuyên gia bảo vệ dữ liệu hoặc liên hệ với cơ quan giám sát để đảm bảo tuân thủ mọi quy định hiện hành.
GDPR đối với các công ty ngoài EEA
Mặc dù mọi người đều biết rằng các công ty đặt tại EEA cần tuân thủ GDPR, nhưng không phải ai cũng biết rằng các quốc gia bên ngoài EEA cũng phải tuân thủ GDPR trong một số trường hợp. Dưới đây là những cách khác nhau mà các công ty ngoài EEA cần tuân thủ.
Thu thập dữ liệu cá nhân trong Khu vực Kinh tế châu Âu
Nếu một công ty có trụ sở bên ngoài EEA cung cấp hàng hóa hoặc dịch vụ cho, hoặc theo dõi hành vi của, các cá nhân trong EEA, công ty đó phải tuân thủ các yêu cầu của GDPR khi thu thập, sử dụng và bảo vệ dữ liệu cá nhân của các cá nhân trong EEA.
Nếu một công ty có trụ sở bên ngoài EEA bị phát hiện vi phạm GDPR, các cơ quan chức năng EU có nhiều công cụ để đảm bảo việc tuân thủ GDPR.
Ví dụ, nếu một công ty Hoa Kỳ bị phát hiện vi phạm GDPR, các cơ quan chức năng EU có thể yêu cầu thi hành phán quyết đối với công ty nói trên tại một tòa án Hoa Kỳ, tùy thuộc vào tính chất của vi phạm và luật pháp của bang nơi công ty đặt trụ sở.
Ngoài ra, các cơ quan chức năng EU cũng có thể sử dụng những biện pháp khác để gây sức ép buộc một công ty bên ngoài Khu vực Kinh tế châu Âu tuân thủ GDPR, chẳng hạn như chặn quyền tiếp cận thị trường EU của công ty hoặc công khai chỉ trích công ty.
Tuy nhiên, không có khả năng EU sẽ ngay lập tức áp dụng biện pháp trừng phạt đối với một công ty nhỏ nếu công ty đó vi phạm GDPR. Dù vậy, ngay cả đối với các công ty nhỏ bên ngoài EEA, việc tuân thủ GDPR vẫn có thể mang lại lợi ích. Điều này là vì tuân thủ GDPR có thể đem đến cho các startup những cơ hội kinh doanh tốt hơn, do họ có thể hợp tác với các công ty khác cũng tuân thủ GDPR.
Bên cạnh nguy cơ bị phạt tiền và chịu các hình thức xử phạt khác, các startup cũng có thể chịu tổn hại về danh tiếng nếu bị phát hiện vi phạm GDPR. Điều này có thể khiến họ khó kinh doanh hơn trong EEA và cũng có thể ảnh hưởng đến hoạt động kinh doanh quốc tế.
Các công ty tuân thủ GDPR có thể hấp dẫn hơn đối với khách hàng và đối tác, vì họ thể hiện cam kết bảo vệ dữ liệu cá nhân và tôn trọng quyền riêng tư của cá nhân.
Nhìn chung, GDPR là một bước phát triển quan trọng đối với các startup xử lý dữ liệu cá nhân của các cá nhân trong EEA, và quy định này sẽ có ảnh hưởng đáng kể đến cách các startup đó thu thập, sử dụng và bảo vệ dữ liệu.
Các startup bên ngoài EEA cần đặc biệt chú ý đến nghĩa vụ của mình theo GDPR và thực hiện các bước để đảm bảo tuân thủ nhằm tránh nguy cơ bị phạt tiền và chịu các hình thức xử phạt khác, cũng như tránh tổn hại danh tiếng.
Nếu bạn không thu thập dữ liệu trong EEA thì sao?
Cần lưu ý rằng ngay cả khi một startup bên ngoài EEA hiện không cung cấp hàng hóa hoặc dịch vụ cho, hoặc theo dõi hành vi của, các cá nhân trong EEA, việc triển khai GDPR vẫn có thể là điều nên làm.
Điều này là vì GDPR là tiêu chuẩn toàn cầu về bảo vệ dữ liệu, và triển khai GDPR có thể giúp một startup khẳng định mình là một công ty uy tín, đáng tin cậy, coi trọng quyền riêng tư của khách hàng và đối tác.
GDPR tại Vương quốc Anh (UK)
Sau khi Vương quốc Anh rời EU vào ngày 1 tháng 1 năm 2021, GDPR không còn được áp dụng tại quốc gia này. Tuy nhiên, các quy tắc của GDPR đã được đưa trực tiếp vào luật pháp Vương quốc Anh dưới tên UK-GDPR, vì vậy mọi nội dung đã nêu ở trên về GDPR cũng áp dụng cho UK.
Cách tạo biểu mẫu đăng ký tương thích với GDPR trong ứng dụng Maildroppa
Maildroppa là một ứng dụng tiếp thị qua email và cho phép bạn tạo các biểu mẫu đăng ký tùy chỉnh, qua đó khách hàng tiềm năng có thể đăng ký nhận thông tin thường xuyên hoặc bản tin từ bạn.
Bạn có thể tự do xác định những thông tin nào là bắt buộc khi đăng ký. Ví dụ, họ và tên, ngày sinh và quốc tịch của khách hàng tiềm năng đều có thể được yêu cầu. Tất nhiên, đây là dữ liệu cá nhân.
Nếu bạn không ngăn người châu Âu truy cập trang web và điền vào biểu mẫu đăng ký về mặt kỹ thuật, bạn sẽ thuộc phạm vi áp dụng của GDPR, ngay cả khi công ty của bạn đặt ngoài Khu vực Kinh tế châu Âu.
Tuy nhiên, Maildroppa giúp bạn tuân thủ GDPR một cách vô cùng dễ dàng. Bạn có thể thiết lập để khách hàng muốn đăng ký vào danh sách luôn phải hoặc không bao giờ xem và ký thỏa thuận xử lý dữ liệu; hoặc thiết lập để chỉ khách hàng từ EU, UK và Thụy Sĩ phải đồng ý với biểu mẫu chấp thuận GDPR của bạn.
Với tư cách là một doanh nghiệp, bạn cần thông báo cho khách hàng về các loại dữ liệu bạn thu thập, lý do thu thập và cách dữ liệu được lưu trữ và xử lý. Vì mỗi công ty đều khác nhau, dữ liệu họ thu thập và cách họ sử dụng dữ liệu có thể khác nhau. Với tư cách chủ doanh nghiệp, điều quan trọng là bạn phải minh bạch với khách hàng về các hoạt động dữ liệu của mình và tuân thủ các quy định GDPR.
Maildroppa, với tư cách là nhà cung cấp dịch vụ, hiểu rõ trách nhiệm này — đó là lý do chúng tôi cung cấp tính năng tùy chỉnh biểu mẫu chấp thuận GDPR theo yêu cầu riêng của bạn. Ứng dụng của chúng tôi cũng lưu lại nội dung biểu mẫu chấp thuận GDPR mà người đăng ký đã đồng ý, cung cấp cho bạn bằng chứng về thỏa thuận đó ngay cả nhiều năm sau.
Một yêu cầu khác của GDPR là khách hàng phải thực hiện double opt-in đối với bản tin của bạn. Điều này đảm bảo rằng chỉ những khách hàng đã đồng ý rõ ràng nhận thông tin từ bạn theo tuyên bố GDPR của bạn mới nhận được thông tin. Vì double opt-in là hành vi mặc định của Maildroppa, bạn không cần thực hiện thêm biện pháp nào.
Tóm tắt
Tóm lại, GDPR là một bộ quy định áp dụng cho các công ty xử lý dữ liệu cá nhân của các cá nhân trong EEA. GDPR trao cho cá nhân quyền kiểm soát lớn hơn đối với dữ liệu cá nhân của họ và áp đặt các quy tắc chặt chẽ hơn về cách các công ty có thể thu thập, sử dụng và bảo vệ dữ liệu đó.
Các startup trong EEA cần thực hiện các bước để đảm bảo tuân thủ GDPR nhằm tránh nguy cơ bị phạt tiền và chịu các hình thức xử phạt khác, cũng như tránh tổn hại danh tiếng.
Các startup bên ngoài EU cũng cần đảm bảo tuân thủ GDPR nếu cung cấp hàng hóa hoặc dịch vụ cho, hoặc theo dõi hành vi của, các cá nhân trong EU. Mặc dù không có khả năng EU sẽ ngay lập tức áp dụng biện pháp trừng phạt đối với mọi công ty nhỏ vi phạm GDPR, các cơ quan chức năng EU có nhiều công cụ để đảm bảo tuân thủ.
Nếu một startup muốn khẳng định mình là một công ty uy tín, đáng tin cậy và coi trọng quyền riêng tư của khách hàng cũng như đối tác, việc triển khai GDPR có thể mang lại lợi ích, ngay cả khi startup đó không đặt tại EU hoặc không tương tác với các cá nhân bên trong EU. Cuối cùng, điều quan trọng cần nhớ là mặc dù UK đã rời EU, GDPR vẫn tiếp tục được áp dụng tại đó dưới hình thức UK-GDPR.
Ready to Send Better Emails?
Stop juggling bloated tools or overpriced plans. Maildroppa offers personal support, GDPR-level privacy, and powerful email marketing - starting free forever.
No credit card required. No time limit.