MỤC LỤC
- 1. Vì sao tòa án Hoa Kỳ trở thành nơi xem xét ‘trách nhiệm thực chất’?

- - Ý nghĩa chiến lược của việc lựa chọn thẩm quyền tài phán
- - Mở rộng phạm vi chủ thể bị kiện: Cơ sở pháp lý về trách nhiệm cá nhân của Chủ tịch Bom Kim
- 2. Vấn đề vi phạm Luật Kinh doanh chung bang New York (N.Y. GBL §349)

- - Chiến lược discovery nhằm xác định thất bại trong quản trị
- - Ý nghĩa của biện pháp khắc phục theo nguyên tắc công bằng, biện pháp tuyên nhận và lệnh cấm hoặc buộc thực hiện
- - Chiến lược nhóm khởi kiện (Class) và nhóm phụ (Subclass)
- - Bồi thường mang tính trừng phạt và khả năng hình thành tiền lệ
- 3. Phạm vi trách nhiệm quản lý trong thời đại số là gì?"

1. Vì sao tòa án Hoa Kỳ trở thành nơi xem xét ‘trách nhiệm thực chất’?

Gần đây, các cuộc thảo luận pháp lý đang diễn ra sôi nổi tại Hàn Quốc và nước ngoài liên quan đến vụ Coupang, trong đó thông tin cá nhân của khoảng 33 triệu người được xác nhận đã bị rò rỉ.
Trong khi các thủ tục dân sự và hình sự đang được chuẩn bị tại Hàn Quốc, hãng luật SJKP, LLP tại Hoa Kỳ đã khởi kiện một vụ kiện tập thể riêng biệt tại Tòa án Địa hạt Liên bang Hoa Kỳ khu vực Đông New York (EDNY).
Việc này đặt ra câu hỏi vì sao tòa án Hoa Kỳ được lựa chọn để giải quyết vụ kiện đối với một doanh nghiệp có phần lớn doanh thu phát sinh tại Hàn Quốc.
SJKP cho biết trọng tâm của vụ kiện là yêu cầu công ty mẹ Coupang Inc. tại Hoa Kỳ chịu trách nhiệm thực chất và buộc doanh nghiệp cải tổ cơ cấu quản trị an ninh.
Ý nghĩa chiến lược của việc lựa chọn thẩm quyền tài phán
Coupang Inc. là pháp nhân được thành lập theo pháp luật Hoa Kỳ và là công ty mẹ sở hữu 100% vốn của pháp nhân tại Hàn Quốc.
Điều này có ý nghĩa quan trọng vì việc hoạch định chính sách và cơ cấu quản trị của doanh nghiệp thuộc phạm vi điều chỉnh của hệ thống pháp luật Hoa Kỳ.
Việc SJKP khởi kiện trụ sở chính tại Hoa Kỳ trước tòa án Hoa Kỳ dường như xuất phát từ các yếu tố sau.
Thứ nhất, pháp luật Hoa Kỳ có xu hướng công nhận phạm vi trách nhiệm rộng đối với hành vi vi phạm nghĩa vụ bảo vệ thông tin cá nhân.
Thứ hai, chế định bồi thường mang tính trừng phạt cho phép truy cứu trách nhiệm thực chất đối với lỗi vô ý nghiêm trọng hoặc sự thiếu sót nghiêm trọng trong quản lý.
Thứ ba, thủ tục ‘discovery’, một thủ tục trọng yếu trong tố tụng dân sự Hoa Kỳ, cho phép buộc cung cấp tài liệu về quá trình ra quyết định nội bộ.
Để xác định trách nhiệm thực chất trong các vụ xâm phạm dữ liệu xuyên biên giới, ngoài yêu cầu bồi thường còn cần có phương tiện tố tụng cho phép kiểm chứng cơ cấu ra quyết định bằng chứng cứ khách quan.
Xét trên phương diện này, vụ kiện tại Hoa Kỳ được đánh giá là một diễn đàn tố tụng mang tính chiến lược.
Mở rộng phạm vi chủ thể bị kiện: Cơ sở pháp lý về trách nhiệm cá nhân của Chủ tịch Bom Kim
Điểm đáng chú ý là không chỉ Coupang Inc. mà Chủ tịch Bom Kim cũng được xác định là đồng bị đơn.
Theo pháp luật liên bang Hoa Kỳ và các án lệ liên quan, nếu hành vi trái pháp luật của doanh nghiệp phát sinh do sự chấp thuận trực tiếp, quyền kiểm soát thực tế hoặc thiếu sót nghiêm trọng trong quản lý của ban điều hành, người điều hành liên quan có thể phải chịu trách nhiệm cá nhân độc lập với pháp nhân.
Phía SJKP đưa ra quan điểm pháp lý rằng Chủ tịch Bom Kim, với tư cách là người có thẩm quyền quyết định cuối cùng về chính sách và ngân sách an ninh, phải chịu trách nhiệm thực chất đối với việc hệ thống kiểm soát nội bộ không hoạt động hiệu quả.
Đơn kiện nêu các căn cứ gồm sơ suất (Negligence), sơ suất theo luật định (Negligence Per Se), khoản lợi bất chính (Unjust Enrichment), vi phạm hợp đồng ngụ ý và vi phạm pháp luật bang New York.
Vụ việc đặt ra vấn đề pháp lý quan trọng về phạm vi công nhận trách nhiệm của giám đốc điều hành đối với an ninh dữ liệu.
2. Vấn đề vi phạm Luật Kinh doanh chung bang New York (N.Y. GBL §349)
Điều 349 Luật Kinh doanh chung của bang New York nghiêm cấm các hành vi hoặc thông lệ lừa dối người tiêu dùng.
Nếu thông tin doanh nghiệp cung cấp cho người tiêu dùng không đúng sự thật hoặc có khả năng gây hiểu nhầm, hành vi đó có thể bị coi là trái pháp luật.
Nếu Coupang liên tục tạo ra ấn tượng rằng doanh nghiệp có hệ thống an ninh đầy đủ, nhưng hệ thống an ninh thực tế được vận hành lại không đáp ứng đáng kể mức độ đã thể hiện, thì có khả năng bị coi là một thông lệ mang tính lừa dối.
Trong trường hợp này, trách nhiệm pháp lý có thể không chỉ giới hạn ở lỗi hệ thống mà còn mở rộng đến toàn bộ cơ cấu ra quyết định chịu trách nhiệm về chính sách an ninh.
Vấn đề được xem xét không chỉ là sự cố rò rỉ dữ liệu mà còn là liệu ‘niềm tin về an ninh’ mà doanh nghiệp tạo ra cho người tiêu dùng có chính đáng hay không.
Chiến lược discovery nhằm xác định thất bại trong quản trị
Discovery là thủ tục tố tụng đặc biệt quan trọng trong các vụ kiện tại Hoa Kỳ.
Thông qua thủ tục này, các bên có thể yêu cầu cung cấp nhiều loại tài liệu như email nội bộ, biên bản họp, báo cáo về lỗ hổng an ninh và tài liệu phân bổ ngân sách.
Nếu có bằng chứng cho thấy việc khắc phục đã bị trì hoãn nhằm tiết kiệm chi phí hoặc duy trì lợi nhuận dù lỗ hổng an ninh đã được nhận biết trong nội bộ, hành vi đó có thể bị đánh giá là thiếu sót nghiêm trọng trong quản lý, thay vì chỉ là sơ suất thông thường.
Từ đó, vấn đề được mở rộng sang việc xác định liệu cơ cấu quản trị doanh nghiệp có thất bại mang tính hệ thống hay không, và có khả năng trở thành một tiền lệ quan trọng cho các vụ việc tương tự sau này.
Ý nghĩa của biện pháp khắc phục theo nguyên tắc công bằng, biện pháp tuyên nhận và lệnh cấm hoặc buộc thực hiện
Khác với các vụ kiện dân sự tại Hàn Quốc vốn chủ yếu tập trung vào bồi thường bằng tiền, tòa án Hoa Kỳ có thể buộc doanh nghiệp thực hiện các hành vi cụ thể thông qua biện pháp tuyên nhận (Declaratory Relief) và lệnh cấm hoặc buộc thực hiện (Injunctive Relief).
Trong vụ kiện này, nguyên đơn đã yêu cầu áp dụng các biện pháp như xây dựng hệ thống an ninh cấp cao, bắt buộc xác thực đa yếu tố, cung cấp dịch vụ giám sát hành vi đánh cắp danh tính trong thời gian dài và tăng cường bảo vệ các nhóm dễ bị tổn thương.
Các biện pháp này nhằm tái cấu trúc toàn diện hệ thống an ninh của doanh nghiệp.
Biện pháp khắc phục theo nguyên tắc công bằng có ý nghĩa ở chỗ không chỉ dừng lại ở bồi thường sau sự việc mà còn là phương tiện buộc doanh nghiệp thiết lập cơ chế phòng ngừa tái diễn.
Chiến lược nhóm khởi kiện (Class) và nhóm phụ (Subclass)
SJKP đã chọn một cư dân New York làm nguyên đơn đại diện và xác lập những người bị ảnh hưởng cư trú tại Hàn Quốc thành một nhóm phụ riêng biệt.
Nhóm phụ là cơ chế nhằm bảo vệ về mặt tố tụng quyền của các nhóm có nơi cư trú hoặc pháp luật áp dụng khác nhau.
Thông qua cơ chế này, người tiêu dùng Hàn Quốc cũng có thể được hưởng hiệu lực từ phán quyết của tòa án Hoa Kỳ, đồng thời lợi ích từ các biện pháp khắc phục theo nguyên tắc công bằng như lệnh tăng cường an ninh cũng có khả năng được mở rộng gián tiếp.
Đây là điểm đáng chú ý xét từ góc độ chiến lược bảo vệ người tiêu dùng xuyên biên giới.
Bồi thường mang tính trừng phạt và khả năng hình thành tiền lệ
Hoa Kỳ có chế định bồi thường mang tính trừng phạt. Nếu lỗi vô ý nghiêm trọng được công nhận, mức bồi thường có thể tăng lên đáng kể.
Trong vụ rò rỉ thông tin cá nhân quy mô lớn trước đây của T-Mobile, các bên đã đạt được thỏa thuận với khoản tiền hàng trăm triệu USD, cùng cam kết đầu tư riêng để tăng cường hệ thống an ninh.
Trong vụ việc này, nếu sự thiếu sót nghiêm trọng trong quản lý được công nhận, có khả năng tòa án không chỉ xác định mức bồi thường mà còn đồng thời ra lệnh cải thiện toàn diện hệ thống an ninh của doanh nghiệp.
3. Phạm vi trách nhiệm quản lý trong thời đại số là gì?"
Vụ rò rỉ thông tin cá nhân của 33 triệu người có thể được đánh giá là vấn đề liên quan đến hệ thống kiểm soát nội bộ và cơ cấu quản trị doanh nghiệp.
Vụ kiện này được cho là sẽ tạo cơ hội xác nhận rằng doanh nghiệp toàn cầu không thể né tránh trách nhiệm vì lý do biên giới, đồng thời dự kiến sẽ trở thành diễn đàn thảo luận pháp lý quan trọng nhằm làm rõ rằng quyết định của giám đốc điều hành có liên hệ trực tiếp với việc bảo vệ thông tin cá nhân.
Trong thời đại số, bảo vệ thông tin cá nhân không phải là một khoản chi phí tùy chọn mà là yếu tố cốt lõi đối với sự tồn tại của doanh nghiệp.
Vụ việc này một lần nữa đặt ra câu hỏi về phạm vi trách nhiệm đó.
Dựa trên cơ chế hợp tác với SJKP, Công ty Luật Daeryun cung cấp dịch vụ tư vấn tổng hợp về các quy định bảo vệ thông tin cá nhân tại Hàn Quốc và nước ngoài.
Cụ thể, Daeryun hỗ trợ doanh nghiệp quản lý trước các rủi ro pháp lý thông qua ▲đánh giá cơ chế quản trị bảo vệ thông tin cá nhân ▲kiểm tra nghĩa vụ giám sát của ban điều hành ▲hoàn thiện chính sách an ninh và quy định nội bộ ▲thiết kế hệ thống kiểm soát nội bộ phù hợp với tiêu chuẩn áp dụng cho công ty niêm yết ở nước ngoài ▲xây dựng kịch bản ứng phó khi xảy ra sự cố xâm phạm .
Đối với việc bảo vệ thông tin cá nhân, thiết kế biện pháp phòng ngừa có ý nghĩa hơn nhiều so với chỉ ứng phó sau sự việc.
Đặc biệt, doanh nghiệp có cơ cấu kinh doanh toàn cầu cần được tư vấn tổng hợp, có tính đến không chỉ pháp luật Hàn Quốc mà cả các quy định của Hoa Kỳ và các quốc gia khác.
Trong môi trường phức tạp này, Daeryun tập trung hỗ trợ doanh nghiệp rà soát rủi ro mang tính hệ thống và xây dựng chiến lược phòng ngừa có hệ thống nhằm tránh tái diễn sự việc tương tự.
Khi cần hỗ trợ, doanh nghiệp có thể đặt lịch với Công ty Luật Daeryun qua 🔗Đặt lịch tư vấn pháp lý với luật sư doanh nghiệp để xem xét các rủi ro có thể phát sinh.











