201
BO V D LIU CÁ NHÂN ĐỐI VI HP ĐỒNG THÔNG MINH THEO PHÁP
LUT LIÊN MINH CHÂU ÂU – MT S GI M CHO VIT NAM
Nguyn Th Minh Phương*
Nguyn Phan Vân Anh**
Tóm tt
S bùng n trong vic phát trin và ng dng hp đồng thông minh nhiu lĩnh vc mang li
nhiu li ích cũng như ci tiến rõ rt đồng thi cũng đặt ra nhiu vn đề pháp lý cn gii quyết.
Trong s đó, vn đề liên quan đến vic bo v d liu cá nhân nói chung và trong ng dng hp
đồng thông minh nói riêng còn nhiu khong trng pháp lut cn được hoàn thin trong thi
gian ti. Hin nay, b Quy tc chung v bo v d liu cá nhân (GDPR) do Liên minh Châu
Âu ban hành đặt ra nhiu gii hn pháp lý v vic lưu tr, truy cp, phát trin cũng như chuyn
giao d liu cá nhân; đây được xem là cơ chế bo v thông tin cá nhân kht khe nht trên thế
gii hin nay. Bài viết tp trung (i) phân tích nhng quy định trong GDPR v vn đề bo v d
liu cá nhân nói chung và hp đồng thông minh nói riêng (ii) t đó đưa ra mt đề xut và gi
m nhm hoàn thin pháp lut Vit Nam v vn đề này.
T khoá: bo v d liu cá nhân, hp đồng thông minh, liên minh châu Âu.
* ThS, GV. Khoa Lut Quc tế, Trường Đại hc Lut Tp. H Chí Minh.
** ThS, GV. Khoa Lut Quc tế, Trường Đại hc Lut Tp. H Chí Minh.
202
Đặt vn đề
Blockchain là công ngh s lnh phân tán cho phép d liu được lưu tr trên toàn cu trên các máy
ch khác nhau, đồng thi da vào cơ s d liu này để xác nhn giao dch. Da trên blockchain,
các hp đồng thông minh được xây dng và vn hành vi kh năng t thc hin (self-executing)
và vi mc tiêu cho phép nhng người tham gia gim bt các khâu trung gian như ngân hàng,
công ty th tín dng hoc nhà cung cp dch v thanh toán theo các phương thc giao dch truyn
thng, và th tc giy t tha, cũng như s tham gia ca con người. Đồng thi, cũng chính nh
tính phi tp trung ca “s cái” hay “cơ s d liu” blockchain, nhng d liu ca hp đồng thông
minh cũng có th được tăng cường bo mt trong các môi trường không cn s tin tưởng. Như
vy, ban đầu, hp đồng thông minh được thiết kế và xây dng vi tim năng tr thành mt công
c đắc lc trong nhiu lĩnh vc hot động ca con người, mt gii pháp để minh bch hóa giao
dch nhưng đồng thi bo v tt hơn ngun d liu trong giao dch, trong đó bao gm d liu cá
nhân, gim chi phí hành chính.
Tuy nhiên, vic s hu ưu đim này, trước hết, không đồng nghĩa vi vic h thng blockchain
vn hành hp đồng thông minh đảm bo tuyt đối cho d liu không b rò r và xâm nhp bt hp
pháp. Hp đồng thông minh vn phi chu s điu chnh ca các quy định pháp lut tương ng v
bo v d liu, trong trường hp phát sinh vic x lý d liu cá nhân. Hp đồng thông minh, v
bn cht ch là các đon mã chy trên mt blockchain do con người to ra, chúng không thông
minh như tên gi và hot động theo cách mà nhà phát trin thiết kế. Vì vy, d liu cá nhân trong
hp đồng thông minh vn có ri ro nh hưởng b b mã có kh năng b tn công và có li.
Hơn na, mt nhược đim khác ca h thng blockchain chính là mt khi d liu đã được nhp
trên bt k mt block nào, vic sa đổi hay xóa b vô cùng khó khăn, thm chí bt kh thi. Mc
đặc đim này mang li tính n định cho h thng, nhưng không phi lúc nào cũng tích cc.
Vic thay đổi d liu hoc code blockchain thường rt phc tp và cn có mt đợt hard fork, trong
đó mt chui s b b và mt chui mi được đưa lên. Chính đặc đim này làm ni bt s không
tương thích gia hp đồng thông minh vi nhng quy định v bo v d liu cá nhân hin hành
ca nhiu nước trên thế gii, mà c th trong bài viết này, tác gi đề cp đến GDPR – Quy định
chung ca Liên minh châu Âu v bo v d liu cá nhân.
Quy định chung v bo v d liu cá nhân, trong đó mc tiêu hướng ti là bo v d liu cá nhân
và quyn riêng tư ca cá nhân ti Liên minh châu Âu (General Data Protection Regulation
- GDPR) được Ngh vin châu Âu ban hành vào ngày 14/4/2016 và có hiu lc áp dng t ngày
25/05/2018.1 GDPR được đánh giá là to ra cơ chế bo v thông tin cá nhân kht khe nht trên thế
gii hin nay.2 Vic tách bit quyn bo v thông tin cá nhân ra khi quyn riêng tư trong GDPR
đã cho thy quan đim ngày càng chú trng quyn bo v thông tin cá nhân ca EU, t đó hình
thành nên cơ chế bo v mnh m đối vi vic thc thi quyn bo v thông tin cá nhân.3 Các cơ
quan bo v d liu cp Liên minh cũng được thiết lp, bao gm các thành viên đại din cho các
1 Công ước s v bo v cá nhân đối vi vic x t động d liu cá nhân được m cho các thành viên ký kết, tham
gia vào 28/1/1981.
2 Emmanuel Pernot-Lepay, “China’s Approach on Data Privacy Law: A third Way between the U.S and the EU?”,
Penn State Journal of Law and International Affairs, vol. 8.1, 5/2020, p.72, https://pernot-leplay.com/data-privacy-
law-china-comparison-europe-usa/.
3 Trn Th Thu Phương, Quy định chung ca Liên minh châu Âu v bo v d liu cá nhân và mt s khuyến ngh
đến Quc hi, Chính ph và doanh nghip Vit Nam, Tp chí nghiên cu lp pháp s 23 (447) tháng 12/2021.
203
quc gia nm trong Liên minh Châu Âu cũng như thuc khu vc kinh tế châu Âu.4 Bên cnh đó,
cơ quan giám sát v bo v d liu ca Liên minh châu Âu (European data protection supervisor
EDPS) được thành lp trên cơ s quy định chung ca Ngh vin châu Âu và Hi đồng châu Âu
nhm hướng dn thc hin GDPR cũng như tham mưu cho cho y ban châu Âu v nhng vn đề
liên quan đến bo v d liu cá nhân và gii quyết tranh chp.
1. Vn đề bo v d liu cá nhân trong ng dng hp đồng thông minh
Trước hết, v định nghĩa, d liu cá nhân (personal data) được hiu là tt c các thông tin liên
quan đến mt cá nhân đưc nhn din hoc có th nhn din mt cách trc tiếp hay gián tiếp. Vic
nhn din cá nhân có th thông qua các thông tin liên quan đến tên, s chng minh thư, d liu v
nơi cư trú, s đin thoi, hoc bt k mt hoc nhng yếu t đặc bit nào liên quan đến vic nhn
din v th cht, tâm lý, sinh lý, di truyn, kinh tế, văn hóa hoc xã hi ca cá nhân.5 Thêm vào
đó, các phn thông tin ri rc khác nhau nếu được thu thp và tp hp li mà có th dn đến vic
nhn din mt cá nhân c th thì cũng được coi là d liu cá nhân hay thông tin cá nhân.6 D liu
cá nhân nhy cm được quy định dưới dng hng mc d liu cá nhân đặc bit trong GDPR, được
xem là: “Bt k d liu nào tiết l chng tc hoc sc tc, tư tưởng chính tr, đức tin tôn giáo, quan
nim triết lý, thành viên công đoàn và vic x lý d liu di truyn và sinh trc nhm mc đích định
danh, hoc d liu liên quan đến sc khe, tình trng sinh dc và xu hướng tính dc”.7 Bên cnh
đó, GDPR cũng đưa ra quy định rõ ràng v vic nhn din cá nhân mt cách trc tiếp (directly
identifiable) hay gián tiếp (indirectly identifiable). Đối vi vic nhn din cá nhân mt cách trc
tiếp, vic nhn din cá nhân có th được thc hin hoàn toàn trên nhng thông tin sn có chng
hn như như tên, s chng minh thư, d liu v trí, công c định danh trc tuyến (online identifier)
hoc qua mt hoc nhng yếu t đặc thù v danh tính th cht, tâm lý, di truyn, tinh thn, kinh
tế, văn hóa, xã hi ca người đó.8 Đối vi vic nhn din cá nhân mt cách gián tiếp, vic nhn
din này không th được thc hin da trên nhng thông tin sn có mà cn phu s dng nhng
thông tin ngun khác. Như vy, nhng thông tin không cha đựng tên ca cá nhân nhưng giúp
hiu rõ và nhn dng và cá nhân đó cũng có th được xem là thông tin cá nhân.9
1.1 D liu cá nhân trong hp đồng thông minh
Đối vi hp đồng thông minh, d liu cá nhân có th được hiu bao gm (i) d liu giao dch
(transactional data) lưu trên các khi và (ii) khóa công khai (public keys). Đầu tiên, v d liu giao
dch lưu trên các khi, nhng d liu này s được x lý bng thut toán nhm phân tách hay “băm”
(hashing process), hay nói cách khác d liu được x lý qua cơ chế kh nhn dng d liu
(pseudonymization) trước khi đưa lên các khi. Cơ chế kh nhn dng d liu hay mã hóa d liu
s dng phương pháp kh nhng thông tin có th nhn dng ch th d liu. Để mã hóa d liu,
bên kim soát d liu tiến hành nhng th thut/k thut “đeo mt n cho thông tin” để thay thế
thông tin nhn dng bng mt chui s hoc mã trong b d liu. Người tiếp cn nhng d liu đã
mã hóa này không th xác định ch th d liu, tr trường hp biết được thông tin b sung phá v
s mã hóa, nói cách khác vic mã hóa d liu này làm gim kh năng nhn dng ch th d liu
4 Điu 68 GDPR
5 Điu 4 GDPR
6 Xem thêm gii thích ca y ban châu Âu v d liu cá nhân trong Quy định chung v bo v d liu ca Liên minh
châu Âu trên https://ec.europa.eu/info/law/law-topic/data-protection/reform/what-personal-data_en
7 Điu 9 GDPR
8 Điu 4 GDPR
9 Xem thêm gii thích ca y ban châu Âu v d liu cá nhân trong Quy định chung v bo v d liu ca Liên minh
châu Âu trên https://ec.europa.eu/info/law/law-topic/data-protection/reform/what-personal-data_en
204
nhưng không ngăn chn điu này trong trường hp rò r d liu. Phương pháp này không cung cp
s bo v cá nhân hoàn toàn khi vic s dng sai d liu và nên được s dng như mt bin pháp
gim thiu ri ro.10 Toàn b d liu trong hp đồng thông minh để được x lý bng các thut toán
để mã hóa thành nhng chui, mã lp trình đặc bit. Tuy nhiên, cơ chế mã hóa d liu không hn
chế được nhng ri ro d liu cá nhân b x lý ngược bi nhng chuyên gia công ngh dn đến
xâm nhp d liu.
Thông qua cơ chế này, d liu v các ch th hp đồng, điu khon hp đồng được mã hóa thành
chui, mã lp trình đặc bit theo ngôn ng lp trình chuyên ngành và được thc thi t động. Tuy
nhiên, cơ chế kh nhn dng d liu này không th ngăn chn hoàn toàn ri ro d liu b “bóc,
tách” ra khi lp mã hóa và truy cp được nhng thông tin cá nhân bi nhng chuyên gia công
ngh.11 Vì vy, dù đã qua x lý mã hóa, nhng d liu giao dch lưu trên các khi này vn được
xem là d liu cá nhân và phi tuân th theo nhng quy định pháp lut tương ng v bo v d
liu cá nhân, tr khi (i) toàn b d liu cá nhân đưc lưu ngoài các khi hoc (ii) ch gii hn vic
ng dng hp đồng thông minh gia các pháp nhân, t chc vi nhau (“business-to-business” hay
“B2B”), theo đó vì ch th hp đồng là pháp nhân, t chc nên nhng thông tin v ch th hp
đồng không cha nhng d liu cá nhân. Tuy nhiên, trong trường hp loi tr th nht, ngay c
trong trường hp toàn b d liu được xác định là d liu cá nhân được lưu tr ngoài các khi trên
blockchain, ri ro rò r d liu trong quá trình di chuyn, lưu tr d liu vn tn ti.
Th hai, bên cnh d liu giao dch lưu trên chui khi, nhng khóa công khai được x lý qua cơ
chế mã hóa d liu cũng được xem là d liu cá nhân. Nhng khóa công khai này có th được x
lý “bóc, tách” lp mã hóa kèm nhng thông tin b sung để xác định được d liu gc, đồng thi
cũng không th nào ti gin để đưa nhng “phn d liu cá nhân” ra lưu tr ngoài chui khi được.
Nhng quy định pháp lut v bo v d liu cá nhân theo đó được áp dng tương ng đối vi
nhng khóa công khai. Ngoài ra, y ban quc gia v thông tin và nhng quyn t do ca Pháp
(Commission nationale de l’informatique et des libertés, sau đây gi tt là “CNIL”) đã đưa ra mt
s đề xut đối vi vic x lý d liu cá nhân b sung. Theo đó, vic x lý nhng d liu này phi
tiến hành ngoài h thng blockchain hoc vic lưu tr trên blockchain phi kèm theo cam kết v
bo mt d liu.12
1.2 Quyn ca ch th d liu khi tham gia giao kết hp đồng thông minh
Đối vi quyn ca ch th d liu, GDPR đã đề cp đến các quyn cơ bn sau đây:
Th nht, quyn được thông báo v d liu cá nhân (right to be informed). Khi có s kin liên
quan như s dng, chia s, l lt d liu cá nhân thì t chc, doanh nghip lưu tr d liu phi
thông báo cho ch th d liu cá nhân đó biết. Th hai, quyn được truy cp d liu cá nhân (right
to data access). T chc, doanh nghip lưu tr d liu phi cung cp bin pháp để ch th d liu
cá nhân tra cu, truy cp d liu ca cá nhân mình. Th ba, quyn được sa đổi, quyn được xóa
d liu đang lưu tr bi các cơ quan, t chc (right to erasure or right to be forgotten). Ch th
d liu cá nhân có quyn chnh sa d liu trong trường hp d liu có li hoc được xóa d liu
nếu đáp ng mt s tiêu chí nht định. Th tư, quyn hn chế vic chia s, x lý d liu cá nhân,
trong đó bao gm c quyn tm thi di chuyn d liu cá nhân đã chn sang h thng x lý khác,
làm cho d liu cá nhân đã chn không có sn cho người dùng hoc tm thi xóa d liu cá nhân
10 Xem Joanna Kamińska, “Pseudonymization vs anonymization: differences under the GDPR”,
https://www.statice.ai/post/pseudonymization-vs-anonymization
11 Maxwell and Salmon , A guide to block chain and data protection, 2017, 7
12 CNIL, Blockchain: Solutions for a responsible use of the blockchain in the context of personal data, 2018, tr.1.
205
đã được công b ra khi trang web. Th năm, ch th d liu cá nhân cũng có quyn nhn d liu
mà mình đã cung cp cho ch th kim soát thông tin và yêu cu truyn nhng d liu này cho
ch th kim soát khác, mà không b cn tr t phía ch th đang kim soát d liu cá nhân ca
mình, khi đáp ng yêu cu đặt ra. Cui cùng, trong nhng tình hung c th, ch th d liu cá
nhân cũng có quyn phn đối vic x lý d liu cá nhân ca h. Bên cnh đó nhm bo v ti ưu
nht quyn ca ch th d liu Liên minh châu Âu cũng đã đưa ra quy định cho phép các cá nhân
có th khi kin đến cơ quan có thm quyn ca Liên minh châu Âu trong trường hp h b xâm
phm d liu cá nhân.
Trong bi cnh ng dng hp đồng thông minh, quyn liên quan đến vic chnh sa d liu và
quyn xóa hay lãng quên đối vi d liu đối mt vi ri ro không th đáp ng. V quyn chnh
sa d liu, bi được lưu tr trên s cái nên nhng d liu đã mã hóa trong hp đồng thông minh
gn như không th thay đổi. Đây là ưu đim nhưng đồng thi cũng là nhược đim nếu các bên
tham gia đều đồng thun thay đổi mt s điu khon trong hp đồng. Song song vi vic tiến hành
hp đồng trên h thng bo mt cao, không bc động bi trung gian nên tính an toàn d liu đảm
bo, ri ro rò r thông tin thp hơn so vi hp đồng truyn thng, khó b hacker tn công nhưng
đồng nghĩa vi vic sa cha cũng s khó khăn. Vic bo đảm quyn chnh sa d liu trên
blockchain là bt kh thi v mt kĩ thut và vic d liu mi cp nht lên bt buc phi được đưa
vào mt khi mi.13V quyn xóa (hoc quyn lãng quên) d liu, quyn được lãng quên trong
không gian mng internet được hiu là quyn đảm bo nhng thông tin riêng tư v cá nhân mình
s b xóa khi các kết qu tìm kiếm trên Internet và các nn tng lưu tr khác trong mt s trường
hp nht định ti mt thi đim nht định nhm mc đích không cho phép bên th ba truy cp
thông tin. Cách tiếp cn v quyn được lãng quên ca Liên minh châu Âu (EU) da trên nn tng
quyn bo v d liu cá nhân, được xem là mt phn ca quyn riêng tư. Mt cách d hiu, mi
người đều có quyn được tôn trng đời sng riêng tư và quyn m rng bao gm c nhng thông
tin v cá nhân; do đó, các quy định ca pháp lut EU v bo v d liu nhm hướng đến bo mt
thông tin cá nhân, đặc bit nhng thông tin có kh năng gây tn hi đến đời sng riêng tư ca cá
nhân.14 Quyn được xóa d liu phát sinh nhiu khó khăn trong bi cnh hp đồng thông minh s
dng công ngh blockchain, vì cũng tương t như trường hp ca quyn sa đổi d liu, mng
lưới chui khi được cu trúc căn c trên nim tin bng vic không th xóa hay chnh sa h sơ
tr khi phá v chui. Bi vì xut phát t bn cht và ý nghĩa nguyên thy ca vic ng dng chui
khi là nhm mc tiêu đảm bo rng toàn b nhng giao dch, gm c các bên trong giao dch
không bao gi b lãng quên để kích hot nim tin phi tp trung – xu thế mi cho ngành tài chính
m và nhng lĩnh vc khác.15
Hin nay, nhiu thut toán nâng cao và nhng cách thc x lý d liu khác nhau được nghiên cu
và vn hành nhm đảm bo d liu không th x lý ngược (tc không th xâm phm để tìm ra d
liu gc trước mã hóa) và đồng thi nâng cao qun lý quyn truy cp d liu, cho phép ch s hu
d liu có th thu hi quyn truy cp để không hin th cho người khác. Qua đó, mc dù không th
thc hin vic xóa d liu, d liu có th được đảm bo tính bo mt và lãng quên.16
1.3 Kim soát viên d liu
13 Tlđd, tr. 8.
14 Bch Th Nhã Nam, Quyn được lãng quên t thc tin phán quyết trong phm vi Liên minh châu Âu, Tp chí
nghiên cu lp pháp, 08/3/2021.
15 Lyons, Courselas and Timsit , Blockchain and the GDPR, 2018, tr. 25
16 Van Eecke and AG Haie , ‘ Blockchain and the GDPR ’ ( 2018 ) 534.