1. Rủi ro trong quá trình thu thập dữ liệu khách hàng
Rủi ro đầu tiên có thể phát sinh ngay từ khâu thu thập dữ liệu. Trên thực tế, doanh nghiệp có thể tiếp nhận thông tin khách hàng thông qua nhiều hình thức như đăng ký sử dụng sản phẩm, dịch vụ; giao dịch trực tiếp; website, ứng dụng; chương trình chăm sóc khách hàng hoặc các hoạt động tiếp thị. Việc có nhiều kênh thu thập khiến doanh nghiệp dễ gặp khó khăn trong việc kiểm soát mục đích, phạm vi và cách thức sử dụng thông tin.
Một số biểu hiện thường gặp là doanh nghiệp thu thập nhiều thông tin hơn mức cần thiết; chưa làm rõ mục đích thu thập; mặc định khách hàng đồng ý cho sử dụng thông tin; gộp nội dung đồng ý với các điều kiện giao dịch khác hoặc không lưu giữ đầy đủ thông tin chứng minh việc khách hàng đã đồng ý. Đối với những dữ liệu cần được bảo vệ ở mức độ cao hơn, việc thông báo và quản lý cũng cần được doanh nghiệp đặc biệt lưu ý.
Do đó, doanh nghiệp cần thường xuyên rà soát các biểu mẫu, hợp đồng, website, ứng dụng và các kênh đang được sử dụng để thu thập thông tin khách hàng, bảo đảm xác định rõ loại dữ liệu được thu thập, mục đích sử dụng và cách thức ghi nhận, quản lý thông tin.
2. Rủi ro khi sử dụng dữ liệu khách hàng không đúng mục đích
Sau khi thu thập, việc sử dụng dữ liệu khách hàng là một khâu tiềm ẩn nhiều rủi ro. Dữ liệu được thu thập cho một mục đích nhất định nhưng trong quá trình kinh doanh có thể được sử dụng cho các mục đích khác, đặc biệt là hoạt động tiếp thị, quảng cáo và mở rộng dịch vụ.
Chẳng hạn, thông tin liên hệ được khách hàng cung cấp để thực hiện giao dịch có thể tiếp tục được doanh nghiệp sử dụng để gọi điện, nhắn tin giới thiệu sản phẩm mới; dữ liệu của khách hàng hiện tại được sử dụng để chào bán các dịch vụ khác; hoặc thông tin về lịch sử mua hàng, hành vi, vị trí của khách hàng được sử dụng để phân nhóm và thực hiện các hoạt động tiếp thị.
Những hoạt động này có thể phát sinh rủi ro nếu doanh nghiệp sử dụng dữ liệu vượt quá phạm vi, mục đích đã thông báo hoặc không đáp ứng các điều kiện cần thiết. Vì vậy, doanh nghiệp cần xác định rõ dữ liệu nào đang được sử dụng cho mục đích nào, bộ phận nào được quyền sử dụng và việc sử dụng đó có phù hợp với mục đích thu thập hay không.
3. Rủi ro khi chia sẻ, chuyển giao dữ liệu cho bên thứ ba
Trong hoạt động kinh doanh, doanh nghiệp không phải lúc nào cũng trực tiếp quản lý toàn bộ dữ liệu khách hàng. Nhiều doanh nghiệp thuê đơn vị marketing, chăm sóc khách hàng, vận chuyển, cung cấp phần mềm quản lý hoặc các dịch vụ công nghệ khác. Quá trình này có thể phát sinh việc chia sẻ, chuyển giao hoặc cho phép bên thứ ba tiếp cận dữ liệu khách hàng.
Rủi ro có thể xuất hiện khi doanh nghiệp chia sẻ dữ liệu mà chưa xác định rõ phạm vi và mục đích; chuyển dữ liệu cho đối tác để phục vụ hoạt động kinh doanh khác; không có thỏa thuận phù hợp về trách nhiệm quản lý, bảo mật dữ liệu; hoặc không kiểm soát được việc dữ liệu tiếp tục được sử dụng, lưu trữ như thế nào sau khi đã chuyển giao.
Ngoài ra, việc dữ liệu bị sao chép, thất thoát hoặc rò rỉ trong quá trình truyền, lưu trữ và xử lý cũng có thể làm doanh nghiệp mất kiểm soát đối với dữ liệu khách hàng.
Do đó, doanh nghiệp cần lập danh sách các bên thứ ba đang được tiếp cận hoặc xử lý dữ liệu khách hàng, xác định rõ loại dữ liệu được chia sẻ, mục đích chia sẻ, phạm vi sử dụng và trách nhiệm của từng bên. Đây cũng là cơ sở để doanh nghiệp kiểm soát tốt hơn dòng dữ liệu khách hàng trong toàn bộ quá trình cung cấp sản phẩm, dịch vụ.
4. Khoảng trống trong quản lý dữ liệu tại nội bộ doanh nghiệp
Rủi ro về dữ liệu khách hàng không chỉ xuất phát từ việc doanh nghiệp thu thập, sử dụng hoặc chia sẻ thông tin với bên ngoài mà còn có thể phát sinh từ chính hoạt động quản lý nội bộ.
Nếu doanh nghiệp không xác định rõ người hoặc bộ phận chịu trách nhiệm quản lý dữ liệu; không phân quyền tiếp cận; không có hướng dẫn đối với nhân viên; thiếu đào tạo về bảo vệ và sử dụng dữ liệu; hoặc không kiểm tra định kỳ việc tuân thủ, khả năng xảy ra sai sót và mất kiểm soát dữ liệu sẽ cao hơn.
Đáng lưu ý, dữ liệu khách hàng thường được nhiều bộ phận cùng sử dụng, từ kinh doanh, marketing, chăm sóc khách hàng đến kế toán, công nghệ thông tin. Nếu không có cơ chế phân quyền và kiểm soát phù hợp, dữ liệu có thể được sao chép, tải xuống hoặc sử dụng ngoài phạm vi cần thiết. Việc nhân viên nghỉ việc nhưng quyền truy cập dữ liệu không được rà soát, thu hồi kịp thời cũng là một vấn đề doanh nghiệp cần quan tâm.
Vì vậy, doanh nghiệp cần xác định rõ trách nhiệm của từng bộ phận, phân quyền tiếp cận dữ liệu theo nhu cầu công việc, tăng cường đào tạo và có cơ chế kiểm tra, đánh giá việc thực hiện các yêu cầu về quản lý dữ liệu trong nội bộ.
5. Rủi ro trong việc rà soát, đánh giá hoạt động xử lý dữ liệu
Bên cạnh việc kiểm soát quá trình thu thập, sử dụng và chia sẻ dữ liệu, doanh nghiệp cũng cần quan tâm đến việc rà soát, đánh giá toàn bộ hoạt động xử lý dữ liệu của mình. Nếu chỉ tập trung vào việc bảo mật thông tin mà không xem xét đầy đủ dữ liệu được thu thập từ đâu, sử dụng vào mục đích gì, được chia sẻ với những ai và được lưu trữ trong bao lâu, doanh nghiệp có thể bỏ sót những vấn đề cần được xử lý.
Một số doanh nghiệp cũng có thể chưa chủ động rà soát các hồ sơ, quy trình liên quan đến hoạt động xử lý dữ liệu; chưa đánh giá đầy đủ những rủi ro phát sinh trong quá trình quản lý dữ liệu hoặc chưa quan tâm đúng mức đến các hoạt động xử lý dữ liệu có yếu tố liên quan đến bên ngoài doanh nghiệp.
Việc rà soát, đánh giá định kỳ giúp doanh nghiệp nhận diện sớm những khoảng trống trong quy trình quản lý, từ đó có biện pháp điều chỉnh phù hợp với hoạt động thực tế.
Doanh nghiệp cần chủ động rà soát để phòng ngừa rủi ro
Quản lý dữ liệu khách hàng là một quá trình xuyên suốt, từ khi thông tin được thu thập cho đến khi sử dụng, chia sẻ, lưu trữ và xử lý. Do đó, doanh nghiệp không nên chỉ tập trung vào một khâu riêng lẻ mà cần xem xét toàn bộ dòng dữ liệu trong hoạt động kinh doanh.
Trước hết, doanh nghiệp nên lập danh mục các loại dữ liệu khách hàng đang thu thập, lưu trữ và sử dụng; xác định mục đích đối với từng nhóm dữ liệu; rà soát các biểu mẫu, hợp đồng, website, ứng dụng và các kênh thu thập thông tin. Đồng thời, doanh nghiệp cần kiểm tra việc chia sẻ dữ liệu với đối tác, nhà cung cấp và các bên thứ ba; xác định rõ trách nhiệm của các bộ phận, cá nhân trong nội bộ và rà soát quyền tiếp cận dữ liệu.
Việc chủ động nhận diện và xử lý các rủi ro ngay từ quá trình xây dựng quy trình quản lý dữ liệu sẽ giúp doanh nghiệp hạn chế những vấn đề pháp lý có thể phát sinh, đồng thời nâng cao tính minh bạch, an toàn trong hoạt động kinh doanh và tạo dựng niềm tin với khách hàng.
H.Huyền