Giới thiệu – Dịch vụ tư vấn của Công ty Luật 911 trong lĩnh vực tài sản số
Trong bối cảnh các dự án blockchain, sàn giao dịch và tổ chức phát hành token mở rộng sang thị trường châu Âu, việc tuân thủ đồng thời MiCA và các quy định bảo vệ dữ liệu cá nhân là yêu cầu bắt buộc.
Luật 911 cung cấp dịch vụ:
-
Tư vấn tuân thủ MiCA cho issuer và CASP
-
Tư vấn tích hợp nghĩa vụ bảo vệ dữ liệu cá nhân vào mô hình vận hành crypto
-
Thiết kế chính sách bảo mật dữ liệu theo chuẩn EU
-
Đánh giá rủi ro pháp lý khi xử lý dữ liệu người dùng trong hệ sinh thái blockchain
Dưới đây là phân tích chuyên sâu Recital (117).
I. Trích nguyên văn tiếng Anh – Recital (117)
(117) The issuance, offer or seeking of admission to trading of crypto-assets and the provision of crypto-asset services could involve the processing of personal data. Any processing of personal data under this Regulation should be carried out in accordance with applicable Union law on the protection of personal data. This Regulation is without prejudice to the rights and obligations under Regulation (EU) 2016/679 of the European Parliament and of the Council (24) and Regulation (EU) 2018/1725 of the European Parliament and of the Council (25).
II. Dịch nguyên văn tiếng Việt
(117) Việc phát hành, chào bán hoặc xin niêm yết giao dịch tài sản mã hóa và việc cung cấp các dịch vụ tài sản mã hóa có thể liên quan đến việc xử lý dữ liệu cá nhân. Mọi hoạt động xử lý dữ liệu cá nhân theo Quy định này phải được thực hiện phù hợp với pháp luật Liên minh áp dụng về bảo vệ dữ liệu cá nhân. Quy định này không làm ảnh hưởng đến các quyền và nghĩa vụ theo Quy định (EU) 2016/679 của Nghị viện châu Âu và Hội đồng và Quy định (EU) 2018/1725 của Nghị viện châu Âu và Hội đồng.
III. Phân tích chuyên sâu
1️⃣ Crypto không nằm ngoài luật bảo vệ dữ liệu
Recital (117) xác nhận một nguyên tắc nền tảng:
Hoạt động crypto không miễn trừ nghĩa vụ bảo vệ dữ liệu cá nhân.
Các hoạt động sau đây đều có thể xử lý dữ liệu cá nhân:
-
KYC/AML khi mở tài khoản
-
White paper có thông tin về ban lãnh đạo
-
Lưu trữ địa chỉ ví gắn với danh tính
-
Lưu trữ lịch sử giao dịch
-
Lưu trữ thông tin khách hàng
Điều này đặc biệt quan trọng vì nhiều dự án crypto thường nhầm lẫn:
Blockchain phi tập trung ≠ không chịu luật bảo vệ dữ liệu.
2️⃣ Hai Regulation được viện dẫn
a) Regulation (EU) 2016/679 (GDPR)
Áp dụng cho:
-
Doanh nghiệp tư nhân
-
CASPs
-
Issuers
-
Mọi chủ thể xử lý dữ liệu cá nhân trong EU
GDPR quy định:
-
Cơ sở pháp lý xử lý dữ liệu
-
Quyền truy cập, xóa, chỉnh sửa dữ liệu
-
Nguyên tắc minimisation
-
Nghĩa vụ bảo mật
-
Phạt hành chính rất cao (tối đa 4% doanh thu toàn cầu)
b) Regulation (EU) 2018/1725
Áp dụng cho:
-
Cơ quan EU
-
EBA
-
ESMA
-
Các cơ quan cấp Liên minh
Điều này có nghĩa:
-
Khi EBA hoặc ESMA xử lý dữ liệu trong giám sát crypto,
-
Họ cũng phải tuân thủ quy định bảo vệ dữ liệu riêng của EU institutions.
3️⃣ “Without prejudice” – Cụm từ pháp lý quan trọng
Câu:
“This Regulation is without prejudice to…”
Có nghĩa:
MiCA:
-
Không thay thế GDPR
-
Không sửa đổi GDPR
-
Không tạo ngoại lệ cho crypto
Nghĩa vụ bảo vệ dữ liệu tồn tại độc lập và song song.
Nếu có xung đột:
→ Quy định bảo vệ dữ liệu vẫn được ưu tiên áp dụng.
4️⃣ Mâu thuẫn tiềm ẩn giữa blockchain và GDPR
Recital (117) mở ra một vấn đề học thuật lớn:
⚖️ Nguyên tắc bất biến của blockchain
vs
⚖️ Quyền được xóa dữ liệu (Right to erasure – GDPR)
Ví dụ:
-
Một giao dịch ghi trên blockchain công khai.
-
Người dùng yêu cầu xóa dữ liệu cá nhân.
Blockchain:
-
Không thể xóa dữ liệu đã ghi.
GDPR:
-
Có quyền yêu cầu xóa.
Điều này tạo ra thách thức:
-
Ai là “data controller” trong mạng phi tập trung?
-
Node operator có phải controller không?
-
Có thể mã hóa dữ liệu để đáp ứng GDPR không?
MiCA không giải quyết mâu thuẫn này,
nhưng Recital (117) khẳng định:
Dù có khó khăn kỹ thuật, nghĩa vụ bảo vệ dữ liệu vẫn áp dụng.
5️⃣ Tác động thực tiễn đối với issuer và CASP
Doanh nghiệp crypto tại EU phải:
-
Thực hiện Data Protection Impact Assessment (DPIA)
-
Chỉ xử lý dữ liệu cần thiết (data minimisation)
-
Thiết lập cơ chế xử lý yêu cầu của chủ thể dữ liệu
-
Lưu trữ dữ liệu off-chain nếu cần
-
Ký hợp đồng xử lý dữ liệu với bên thứ ba
Nếu không:
-
Có thể bị phạt theo GDPR
-
Ngoài ra còn bị xử phạt theo MiCA
Rủi ro pháp lý là kép (dual compliance risk).
6️⃣ Ý nghĩa hệ thống
Recital (117) thể hiện:
1. Crypto không phải “vùng xám pháp lý”
Nó bị ràng buộc bởi luật bảo vệ dữ liệu chung của EU.
2. EU theo mô hình tích hợp pháp luật
Không ban hành luật crypto tách biệt hoàn toàn,
mà gắn nó vào hệ sinh thái pháp luật hiện có.
3. Bảo vệ cá nhân là ưu tiên tối thượng
Ngay cả khi bảo vệ dữ liệu có thể làm giảm hiệu quả kỹ thuật của blockchain.
IV. Kết luận
Recital (117) của MiCA khẳng định:
-
Mọi hoạt động phát hành, niêm yết, cung cấp dịch vụ crypto có thể liên quan đến xử lý dữ liệu cá nhân;
-
Việc xử lý đó phải tuân thủ GDPR và Regulation 2018/1725;
-
MiCA không tạo ngoại lệ về bảo vệ dữ liệu cho lĩnh vực crypto;
-
Doanh nghiệp crypto phải đồng thời tuân thủ hai hệ thống pháp lý: MiCA và luật bảo vệ dữ liệu.
Nếu Recital (116) tích hợp crypto vào hệ thống giám sát tài chính,
thì Recital (117) tích hợp crypto vào hệ thống bảo vệ quyền cá nhân của EU.


