Probleme für Firmen mit dem KI-Gesetz und dem Datenschutzgesetz - Teil 2
Doanh nghiệp vướng mắc với Luật AI và Luật Bảo vệ dữ liệu - Phần 2
Bài đọc được chuyển ngữ và đơn giản hóa để học tiếng Đức. Nội dung gốc thuộc Tia Sang - Nen Tang Kien Tao.
Bôi đen một từ hoặc cụm từ để tra nghĩa, dịch, highlight hoặc thêm ghi chú.
Tiến độ đọc bài
Đoạn 1/22
Đọc tiếng Đức trước. Khi cần, mở bản dịch ngay dưới từng đoạn.
Bản dịch tiếng Việt
Hai luật cần đi đôi với nhau. Một luật bảo vệ dữ liệu riêng tư của 100 triệu người dân. Luật còn lại hỗ trợ một ngành quan trọng có giá trị hàng trăm tỷ đô la Mỹ. Cả hai luật đều phải khả thi cho doanh nghiệp.
Bản dịch tiếng Việt
Đây là phần thứ hai. Phần đầu [xem Link] cũng nói về những khó khăn của doanh nghiệp với Luật AI và Luật Bảo vệ dữ liệu. Phần này nêu thêm các vướng mắc khác và gợi ý hướng giải quyết.
Bản dịch tiếng Việt
5. Dữ liệu cũ, mục đích mới: Bài toán tái sử dụng dữ liệu
Bản dịch tiếng Việt
Khoản 4 Điều 20 Luật AI nêu rõ cần tận dụng, chia sẻ và tái sử dụng dữ liệu từ cơ sở dữ liệu quốc gia về AI. Chẳng hạn cho nghiên cứu, huấn luyện, thử nghiệm và đổi mới. Tư tưởng ở đây là "dữ liệu là dầu mỏ mới". Tái sử dụng càng nhiều, giá trị tạo ra càng lớn.
Bản dịch tiếng Việt
Nhưng Điều 3 và Điều 9 Luật Bảo vệ dữ liệu lại quy định khác. Xử lý dữ liệu phải có mục đích "cụ thể và rõ ràng". Mỗi mục đích cần một sự đồng ý riêng. Không được buộc người dân phải đồng ý gộp cho mọi mục đích cùng lúc.
Bản dịch tiếng Việt
Vì vậy xuất hiện mâu thuẫn lớn về logic. Ví dụ, năm 2026 một công ty thu thập dữ liệu cho mục đích A, như cải thiện cửa hàng trực tuyến. Đến năm 2028, công ty muốn dùng chính dữ liệu đó cho mục đích B, chẳng hạn huấn luyện mô hình AI dự đoán hành vi mua sắm. Với mục đích B, công ty phải xin lại đồng ý của hàng triệu người.
Bản dịch tiếng Việt
Việc này gần như bất khả thi. Nhiều người dùng đã không còn dùng nền tảng nữa. Chi phí lại rất cao, gồm tiền liên hệ qua thư, cuộc gọi, tiền nhân sự, tiền lưu trữ và xử lý dữ liệu. Lấy Ngân hàng T làm ví dụ, ngân hàng có khoảng 18 triệu khách hàng và phải chi khoảng 90 tỷ đồng chỉ để xin lại đồng ý. Trung bình 5.000 đồng cho mỗi khách hàng.
Bản dịch tiếng Việt

Bản dịch tiếng Việt
Quyền phản đối quyết định tự động có thể tạo ra kẽ hở. Ảnh: Magnific.
Bản dịch tiếng Việt
Các chuyên gia về Quy định Bảo vệ Dữ liệu chung của châu Âu (GDPR) gọi đây là "purpose limitation paradox" (nghịch lý giới hạn mục đích). Mục đích càng được xác định chặt và hẹp thì càng khó khai thác giá trị dữ liệu. Nhưng nếu định nghĩa quá rộng, ví dụ "cho mọi mục tiêu kinh doanh", thì lại vi phạm Luật Bảo vệ dữ liệu.
Bản dịch tiếng Việt
Quan điểm cá nhân: Thực tế nhiều doanh nghiệp ban đầu sẽ tìm cách lách bằng câu chữ. Họ soạn bản xin đồng ý rất chung chung, mơ hồ. Nhưng kinh nghiệm ở Liên minh châu Âu cho thấy cách này không hiệu quả. Tòa án có thể tuyên các văn bản đó vô hiệu vì không "rõ ràng và cụ thể". Giải pháp tốt hơn là Chính phủ cần định nghĩa khái niệm "mục đích tương thích". Tức là được tái sử dụng dữ liệu khi mục đích mới gắn với logic của mục đích cũ và không gây bất lợi cho cá nhân.
Bản dịch tiếng Việt
6. Khi AI tự tạo ra dữ liệu cá nhân
Bản dịch tiếng Việt
Đây là vùng xám rất mới. Nhiều người làm trong lĩnh vực pháp lý và công nghệ còn chưa biết tới. Điều 3 Luật AI định nghĩa AI là hệ thống "rút ra suy luận từ dữ liệu đầu vào và tạo ra kết quả như dự đoán, nội dung hoặc khuyến nghị". Còn khoản 2 Điều 10 Nghị định 356 quy định: "Dữ liệu có được từ kết quả suy luận của AI phải được bảo vệ như dữ liệu cá nhân nếu có thể dùng để định danh một người cụ thể hoặc hỗ trợ định danh người đó".
Bản dịch tiếng Việt
Ví dụ, một start-up phát triển AI phân tích các bài đăng công khai trên mạng xã hội. Các bài đăng đã được ẩn thông tin cá nhân nên đầu vào được coi là ẩn danh. Nhưng AI lại suy luận: "Tài khoản này khả năng cao là phụ nữ 30-35 tuổi, sống ở quận Cầu Giấy, làm marketing và có con nhỏ." Ngay lúc đó kết quả do AI tạo ra bỗng trở thành dữ liệu cá nhân thông thường, dù nhà phát triển không hề muốn.
Bản dịch tiếng Việt
Vấn đề là doanh nghiệp không thể xin đồng ý trước. Khi thu thập đó chưa phải dữ liệu cá nhân. Nhưng ngay sau khi AI đưa ra suy luận, doanh nghiệp bỗng rơi vào tình cảnh "xử lý dữ liệu cá nhân không có cơ sở pháp lý", vì kết quả đã mô tả một người cụ thể.
Bản dịch tiếng Việt
Quan điểm cá nhân: Vùng xám này sẽ ngày càng phổ biến, nhất là khi AI tạo sinh và các mô hình ngôn ngữ lớn ngày càng mạnh hơn, khả năng suy luận vượt kỳ vọng và chi phí sử dụng ngày càng rẻ. Tôi cho rằng luật cần quy định rõ hơn: nghĩa vụ bảo vệ phát sinh ngay khi dữ liệu trở thành dữ liệu cá nhân, chứ không phải từ lúc thu thập - vì lúc đó doanh nghiệp đã loại bỏ thông tin cá nhân theo đúng luật. Trước thời điểm đó, doanh nghiệp không phải chịu trách nhiệm nếu đã có hệ thống phát hiện và xử lý đúng các trường hợp này (output guardrail - kiểm soát đầu ra).
Bản dịch tiếng Việt
7. Mâu thuẫn về thời gian lưu giữ dữ liệu
Bản dịch tiếng Việt
Luật AI yêu cầu nhà cung cấp hệ thống AI rủi ro cao phải "lập, cập nhật và lưu trữ hồ sơ kỹ thuật và nhật ký". Quy định này nhằm kiểm tra độ chính xác của hệ thống và giám sát sau khi triển khai. Tôi đồng tình với lý do này. Nếu xảy ra sự cố, ví dụ AI đưa ra quyết định sai và gây thiệt hại, cơ quan chức năng cần truy được nguyên nhân.
Bản dịch tiếng Việt
Ngược lại, nguyên tắc tối thiểu hóa dữ liệu trong Luật Bảo vệ dữ liệu (theo Nghị định 356) lại yêu cầu chỉ thu thập và lưu trữ dữ liệu ở mức "cần thiết" và phải xóa khi đã hoàn thành mục đích.
Bản dịch tiếng Việt
Mâu thuẫn cụ thể nằm ở đâu? Để kiểm soát AI, doanh nghiệp phải lưu lại prompt (câu lệnh của người dùng). Nhưng các prompt này thường chứa thông tin rất nhạy cảm:
Bản dịch tiếng Việt
- Người dùng nhập bệnh án vào ChatGPT y tế để hỏi về triệu chứng;
Bản dịch tiếng Việt
Mâu thuẫn này vẫn chưa được giải quyết. Luật AI muốn lưu lâu để phục vụ kiểm soát. Luật Bảo vệ dữ liệu lại muốn lưu ít và xóa nhanh.
