

[Đóng góp] Chứng nhận quốc gia đã trở thành một quyền miễn trừ của công ty; Cần có luật cho 'trách nhiệm thực sự'
2025-06-16
![[기고] 기업 면죄부가 된 국가 인증, ‘진짜 책임’을 위한 법이 필요하다](/_next/image?url=https%3A%2F%2Fd1tgonli21s4df.cloudfront.net%2Fupload%2Fboard%2Fbroadcast%2F20250616072600032.webp&w=3840&q=100)
Theo sau SK Telecom, nghi ngờ rò rỉ thông tin cá nhân cũng được dấy lên tại YES24. YES24 tuyên bố ngay sau khi biết về vụ tấn công ransomware vào ngày 9 rằng "không có thông tin cá nhân nào bị rò rỉ", nhưng mức độ nghiêm trọng của vấn đề đã được bộc lộ khi Ủy ban Bảo vệ Thông tin Cá nhân phát hiện các trường hợp yêu cầu thông tin thành viên bất thường và bắt đầu điều tra.
Sự việc này không chỉ là một vụ hack đơn giản. Việc rò rỉ thông tin cá nhân liên tục đặt ra những câu hỏi cơ bản về trách nhiệm thực tế của các công ty lớn trong nước trong việc bảo vệ thông tin cá nhân và liệu hệ thống ứng phó của tổ chức có hoạt động tốt hay không. Đặc biệt, cả SK Telecom và YES24 đều đã nhận được chứng nhận ISMS (Hệ thống quản lý bảo mật thông tin) hoặc ISMS-P (Chứng nhận bảo vệ thông tin cá nhân tích hợp) do chính phủ điều hành.
ISMS-P là một hệ thống kiểm tra và chứng nhận rằng một công ty có các biện pháp bảo vệ kỹ thuật và quản lý nhất định. Tuy nhiên, hệ thống này không đánh giá liệu có xảy ra sự cố hack hay không hay liệu công ty có hoàn thành trách nhiệm thực tế của mình sau vụ việc hay không. Hệ thống giảm nhẹ thiệt hại và các biện pháp thực tế nhằm ngăn ngừa tái diễn không liên quan đến hiệu lực của chứng nhận. Do đó, chứng nhận vẫn được duy trì miễn là các yêu cầu được đáp ứng.
Vấn đề là sau vụ tai nạn, chứng nhận này dễ bị lạm dụng bởi logic miễn trừ của công ty khi nói: “Chúng tôi đang vận hành một hệ thống đã nhận được chứng nhận của chính phủ”. Chứng nhận về phòng ngừa và tăng cường trách nhiệm thực chất được sử dụng như một công cụ để “hoàn thành trách nhiệm chính thức” khi xảy ra tai nạn. Hệ thống chứng nhận đang hoạt động khác với dự định ban đầu.
Trong tình huống như thế này, khi chúng ta dựa vào một hệ thống không ngăn ngừa tai nạn cũng như không tăng cường trách nhiệm, người dân không còn lựa chọn nào khác ngoài việc nghĩ, “Chứng nhận quốc gia không bảo vệ mình”. Hệ thống này tồn tại nhưng hiệu quả còn yếu và vấn đề còn nghiêm trọng hơn ở chỗ đây là cơ cấu cho phép các công ty trốn tránh trách nhiệm ngay cả sau khi xảy ra tai nạn.
Ở nước ngoài thì khác. Một tòa án liên bang Hoa Kỳ đã ra lệnh cho Tập đoàn NSO của Israel phải trả khoảng 167 triệu USD tiền bồi thường trừng phạt trong vụ việc liên quan đến hành vi xâm phạm trái phép thiết bị của người dùng WhatsApp. Công ty viễn thông Hoa Kỳ T-Mobile cũng phải trả khoản tiền giải quyết vụ kiện tập thể trị giá hàng triệu đô la sau vụ rò rỉ thông tin cá nhân quy mô lớn. Luật pháp và hệ thống được cấu trúc để thực sự buộc các công ty phải chịu trách nhiệm.
Mặt khác, Hàn Quốc vẫn hạn chế áp dụng hình phạt nhẹ. Điều này là do các khoản phạt hành chính, lệnh khắc phục và giám sát chính thức đều có liên quan. Trong các vụ kiện dân sự, gánh nặng chứng minh được đặt quá mức lên người bị hại và mức bồi thường khác xa với thực tế. Vấn đề nghiêm trọng hơn là một số cơ quan truyền thông và các công ty luật lớn đang lan truyền logic rằng “đòi bồi thường khi rò rỉ thông tin cá nhân không có lợi ích thiết thực nào”, tạo ra bầu không khí khiến người dân từ bỏ việc thực hiện quyền lợi của mình.
Để phá vỡ cấu trúc này, Công ty Luật Daeryun đang theo đuổi một vụ kiện tập thể chống lại các tập đoàn lớn vì rò rỉ thông tin cá nhân. Quyết định này hoàn toàn không phải là một lựa chọn có lợi nếu chỉ nhìn từ logic lợi nhuận của thị trường pháp lý. Tuy nhiên, kể từ khi thành lập, Daeryun đã đặt lý do cho sự tồn tại của các dịch vụ pháp lý không phải vì ‘lợi nhuận’ mà vì ‘việc thực hiện thực tế các quyền của công dân.’ Vụ kiện tập thể này cũng là một phần mở rộng của điều đó.
Daeryun đã phân tán thị trường pháp lý tập trung vào khu vực đô thị thành khu vực và thành lập các văn phòng chi nhánh trên toàn quốc để đảm bảo rằng mọi công dân đều có thể nhận được các dịch vụ pháp lý chất lượng cao. Chúng tôi hợp tác với các công ty luật lớn ở Hoa Kỳ và Nhật Bản để kết hợp các hệ thống pháp lý tiên tiến ở Hàn Quốc, đồng thời giới thiệu hệ thống dịch vụ khách hàng (hệ thống AS) cho phép khảo sát sự hài lòng của khách hàng, thay thế luật sư và thậm chí hoàn tiền. Vụ kiện tập thể của SK Telecom này cũng là một hoạt động nhằm chứng minh rằng thử nghiệm cấu trúc như vậy là khả thi trên thực tế.
Hoàn toàn không có lý do gì khiến thông tin cá nhân của công dân Hàn Quốc lại kém quan trọng hơn thông tin cá nhân của công dân Hoa Kỳ hoặc Châu Âu. Điều cần thiết hiện nay là đưa ra một hệ thống bồi thường có tính trừng phạt, tăng cường tính hiệu quả của hệ thống khởi kiện tập thể và thiết lập nền tảng pháp lý có thể dẫn đến trách nhiệm thực tế của doanh nghiệp. Tòa án cũng phải đưa ra các tiêu chuẩn rõ ràng và thông điệp mạnh mẽ để các công ty chấp nhận việc bảo vệ thông tin cá nhân là ‘bản chất của quản lý’ chứ không phải là ‘tùy chọn’.
Vụ kiện này không chỉ nhằm buộc một công ty phải chịu trách nhiệm pháp lý. Đây phải là điểm khởi đầu để các luật và hệ thống chính thức tuyên bố rằng thông tin cá nhân là quyền cơ bản theo Hiến pháp, không chịu sự quản lý kỹ thuật. Thông tin cá nhân là một tài sản có giá trị. Quyền lợi của người dân không bao giờ được trao đi với giá rẻ mạt.
[Xem toàn bộ bài viết]
Lawleader - [Đóng góp] Chứng nhận quốc gia đã trở thành quyền miễn trừ của doanh nghiệp, cần có luật cho 'trách nhiệm thực sự' (liên kết)
Nhật báo Luật Hàn Quốc - [Đóng góp] Chứng nhận quốc gia đã trở thành quyền miễn trừ của doanh nghiệp, cần có luật về 'trách nhiệm thực sự' (liên kết)Bạn còn thắc mắc thêm không?
Đặt lịch tư vấn trực tiếp
Nếu bạn có vướng mắc pháp lý, hãy tư vấn với luật sư chuyên môn tại văn phòng gần nhất.
