Probleme für Firmen mit dem KI-Gesetz und dem Datenschutzgesetz - Teil 2
Doanh nghiệp vướng mắc với Luật AI và Luật Bảo vệ dữ liệu - Phần 2
This reading was translated and simplified for German learners. The original content belongs to Tia Sang - Nen Tang Kien Tao.
Select a word or phrase to look it up, translate it, highlight it, or add a note.
Reading progress
Paragraph 1/22
Read the German first. Reveal the translation below any paragraph when needed.
Vietnamese translation
Hai luật cần đi đôi với nhau. Một luật bảo vệ dữ liệu riêng tư của 100 triệu người dân. Luật còn lại hỗ trợ một ngành quan trọng có giá trị hàng trăm tỷ đô la Mỹ. Cả hai luật đều phải khả thi cho doanh nghiệp.
Vietnamese translation
Đây là phần thứ hai. Phần đầu [xem Link] cũng nói về những khó khăn của doanh nghiệp với Luật AI và Luật Bảo vệ dữ liệu. Phần này nêu thêm các vướng mắc khác và gợi ý hướng giải quyết.
Vietnamese translation
5. Dữ liệu cũ, mục đích mới: Bài toán tái sử dụng dữ liệu
Vietnamese translation
Khoản 4 Điều 20 Luật AI nêu rõ cần tận dụng, chia sẻ và tái sử dụng dữ liệu từ cơ sở dữ liệu quốc gia về AI. Chẳng hạn cho nghiên cứu, huấn luyện, thử nghiệm và đổi mới. Tư tưởng ở đây là "dữ liệu là dầu mỏ mới". Tái sử dụng càng nhiều, giá trị tạo ra càng lớn.
Vietnamese translation
Nhưng Điều 3 và Điều 9 Luật Bảo vệ dữ liệu lại quy định khác. Xử lý dữ liệu phải có mục đích "cụ thể và rõ ràng". Mỗi mục đích cần một sự đồng ý riêng. Không được buộc người dân phải đồng ý gộp cho mọi mục đích cùng lúc.
Vietnamese translation
Vì vậy xuất hiện mâu thuẫn lớn về logic. Ví dụ, năm 2026 một công ty thu thập dữ liệu cho mục đích A, như cải thiện cửa hàng trực tuyến. Đến năm 2028, công ty muốn dùng chính dữ liệu đó cho mục đích B, chẳng hạn huấn luyện mô hình AI dự đoán hành vi mua sắm. Với mục đích B, công ty phải xin lại đồng ý của hàng triệu người.
Vietnamese translation
Việc này gần như bất khả thi. Nhiều người dùng đã không còn dùng nền tảng nữa. Chi phí lại rất cao, gồm tiền liên hệ qua thư, cuộc gọi, tiền nhân sự, tiền lưu trữ và xử lý dữ liệu. Lấy Ngân hàng T làm ví dụ, ngân hàng có khoảng 18 triệu khách hàng và phải chi khoảng 90 tỷ đồng chỉ để xin lại đồng ý. Trung bình 5.000 đồng cho mỗi khách hàng.
Vietnamese translation

Vietnamese translation
Quyền phản đối quyết định tự động có thể tạo ra kẽ hở. Ảnh: Magnific.
Vietnamese translation
Các chuyên gia về Quy định Bảo vệ Dữ liệu chung của châu Âu (GDPR) gọi đây là "purpose limitation paradox" (nghịch lý giới hạn mục đích). Mục đích càng được xác định chặt và hẹp thì càng khó khai thác giá trị dữ liệu. Nhưng nếu định nghĩa quá rộng, ví dụ "cho mọi mục tiêu kinh doanh", thì lại vi phạm Luật Bảo vệ dữ liệu.
Vietnamese translation
Quan điểm cá nhân: Thực tế nhiều doanh nghiệp ban đầu sẽ tìm cách lách bằng câu chữ. Họ soạn bản xin đồng ý rất chung chung, mơ hồ. Nhưng kinh nghiệm ở Liên minh châu Âu cho thấy cách này không hiệu quả. Tòa án có thể tuyên các văn bản đó vô hiệu vì không "rõ ràng và cụ thể". Giải pháp tốt hơn là Chính phủ cần định nghĩa khái niệm "mục đích tương thích". Tức là được tái sử dụng dữ liệu khi mục đích mới gắn với logic của mục đích cũ và không gây bất lợi cho cá nhân.
Vietnamese translation
6. Khi AI tự tạo ra dữ liệu cá nhân
Vietnamese translation
Đây là vùng xám rất mới. Nhiều người làm trong lĩnh vực pháp lý và công nghệ còn chưa biết tới. Điều 3 Luật AI định nghĩa AI là hệ thống "rút ra suy luận từ dữ liệu đầu vào và tạo ra kết quả như dự đoán, nội dung hoặc khuyến nghị". Còn khoản 2 Điều 10 Nghị định 356 quy định: "Dữ liệu có được từ kết quả suy luận của AI phải được bảo vệ như dữ liệu cá nhân nếu có thể dùng để định danh một người cụ thể hoặc hỗ trợ định danh người đó".
Vietnamese translation
Ví dụ, một start-up phát triển AI phân tích các bài đăng công khai trên mạng xã hội. Các bài đăng đã được ẩn thông tin cá nhân nên đầu vào được coi là ẩn danh. Nhưng AI lại suy luận: "Tài khoản này khả năng cao là phụ nữ 30-35 tuổi, sống ở quận Cầu Giấy, làm marketing và có con nhỏ." Ngay lúc đó kết quả do AI tạo ra bỗng trở thành dữ liệu cá nhân thông thường, dù nhà phát triển không hề muốn.
Vietnamese translation
Vấn đề là doanh nghiệp không thể xin đồng ý trước. Khi thu thập đó chưa phải dữ liệu cá nhân. Nhưng ngay sau khi AI đưa ra suy luận, doanh nghiệp bỗng rơi vào tình cảnh "xử lý dữ liệu cá nhân không có cơ sở pháp lý", vì kết quả đã mô tả một người cụ thể.
Vietnamese translation
Quan điểm cá nhân: Vùng xám này sẽ ngày càng phổ biến, nhất là khi AI tạo sinh và các mô hình ngôn ngữ lớn ngày càng mạnh hơn, khả năng suy luận vượt kỳ vọng và chi phí sử dụng ngày càng rẻ. Tôi cho rằng luật cần quy định rõ hơn: nghĩa vụ bảo vệ phát sinh ngay khi dữ liệu trở thành dữ liệu cá nhân, chứ không phải từ lúc thu thập - vì lúc đó doanh nghiệp đã loại bỏ thông tin cá nhân theo đúng luật. Trước thời điểm đó, doanh nghiệp không phải chịu trách nhiệm nếu đã có hệ thống phát hiện và xử lý đúng các trường hợp này (output guardrail - kiểm soát đầu ra).
Vietnamese translation
7. Mâu thuẫn về thời gian lưu giữ dữ liệu
Vietnamese translation
Luật AI yêu cầu nhà cung cấp hệ thống AI rủi ro cao phải "lập, cập nhật và lưu trữ hồ sơ kỹ thuật và nhật ký". Quy định này nhằm kiểm tra độ chính xác của hệ thống và giám sát sau khi triển khai. Tôi đồng tình với lý do này. Nếu xảy ra sự cố, ví dụ AI đưa ra quyết định sai và gây thiệt hại, cơ quan chức năng cần truy được nguyên nhân.
Vietnamese translation
Ngược lại, nguyên tắc tối thiểu hóa dữ liệu trong Luật Bảo vệ dữ liệu (theo Nghị định 356) lại yêu cầu chỉ thu thập và lưu trữ dữ liệu ở mức "cần thiết" và phải xóa khi đã hoàn thành mục đích.
Vietnamese translation
Mâu thuẫn cụ thể nằm ở đâu? Để kiểm soát AI, doanh nghiệp phải lưu lại prompt (câu lệnh của người dùng). Nhưng các prompt này thường chứa thông tin rất nhạy cảm:
Vietnamese translation
- Người dùng nhập bệnh án vào ChatGPT y tế để hỏi về triệu chứng;
Vietnamese translation
Mâu thuẫn này vẫn chưa được giải quyết. Luật AI muốn lưu lâu để phục vụ kiểm soát. Luật Bảo vệ dữ liệu lại muốn lưu ít và xóa nhanh.
