Dữ liệu từ thiết bị theo dõi sức khỏe của bảo hiểm
Phân tích mục đích sử dụng dữ liệu từ thiết bị theo dõi sức khỏe của công ty bảo hiểm và giới hạn pháp lý hiện hành.
Tổng quan
Thiết bị theo dõi sức khỏe do doanh nghiệp bảo hiểm cung cấp thường thu thập dữ liệu về vận động, nhịp tim, giấc ngủ, mức tiêu hao năng lượng và các chỉ số sức khỏe khác. Khi được xử lý trong hoạt động bảo hiểm, các dữ liệu này gắn đồng thời với quy định về bảo vệ dữ liệu cá nhân và quy định chuyên ngành bảo hiểm. Vấn đề trọng tâm là doanh nghiệp bảo hiểm chỉ được dùng dữ liệu đúng mục đích đã thông báo, có căn cứ pháp lý phù hợp và bảo đảm an toàn, bảo mật. Từ đó, phạm vi sử dụng dữ liệu phải được xác định chặt chẽ, đặc biệt với dữ liệu sức khỏe là dữ liệu cá nhân nhạy cảm.Khung pháp lý điều chỉnh việc thu thập và sử dụng dữ liệu sức khỏe
Dữ liệu phát sinh từ thiết bị theo dõi sức khỏe do công ty bảo hiểm cung cấp được xem là dữ liệu cá nhân khi gắn với một người cụ thể hoặc giúp xác định một người cụ thể theo Điều 2 Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân. Khi dữ liệu phản ánh tình trạng sức khỏe, chỉ số sinh học, bệnh sử, thói quen vận động hoặc dấu hiệu liên quan đến thể trạng, dữ liệu đó thuộc nhóm dữ liệu cá nhân nhạy cảm theo Điều 2 Nghị định 13/2023/NĐ-CP. Vì vậy, việc xử lý dữ liệu này phải tuân thủ cả quy định về bảo vệ dữ liệu cá nhân lẫn quy định về kinh doanh bảo hiểm.
Trong lĩnh vực bảo hiểm, việc thu thập, sử dụng, lưu giữ và cung cấp thông tin cơ sở dữ liệu về hoạt động kinh doanh bảo hiểm phải bảo đảm bảo mật, an toàn thông tin và tuân thủ pháp luật về bảo vệ đời sống riêng tư, bí mật cá nhân, bí mật gia đình, bí mật kinh doanh theo khoản 3 Điều 10 Luật Kinh doanh bảo hiểm 2022. Cơ quan nhà nước, tổ chức và cá nhân sử dụng thông tin được cung cấp phải đúng mục đích và không được cung cấp cho bên thứ ba nếu không có sự chấp thuận của bên mua bảo hiểm hoặc người được bảo hiểm, trừ trường hợp pháp luật có quy định khác theo khoản 3 Điều 10 Luật Kinh doanh bảo hiểm 2022. Đây là nguyên tắc nền tảng để xác định giới hạn sử dụng dữ liệu từ thiết bị theo dõi sức khỏe.
Dữ liệu đó được dùng vào những mục đích nào
Trước hết, dữ liệu được dùng để đánh giá mức độ rủi ro bảo hiểm, phục vụ thiết kế sản phẩm, tính phí, phân nhóm khách hàng và xác định điều kiện bảo hiểm theo mục tiêu quản trị rủi ro của doanh nghiệp. Trong bảo hiểm sức khỏe, bảo hiểm nhân thọ hoặc các chương trình khuyến khích lối sống lành mạnh, dữ liệu vận động, nhịp tim, số bước chân, giấc ngủ và các chỉ số tương tự thường được khai thác để xây dựng hồ sơ rủi ro và cơ chế ưu đãi phù hợp. Việc sử dụng này chỉ hợp pháp khi doanh nghiệp đã thông báo rõ mục đích xử lý và có căn cứ xử lý hợp lệ đối với dữ liệu cá nhân nhạy cảm.
Tiếp theo, dữ liệu được dùng để quản lý thực hiện hợp đồng, ví dụ xác minh điều kiện tham gia chương trình, đối chiếu nghĩa vụ duy trì trạng thái sức khỏe, ghi nhận điểm thưởng, áp dụng giảm phí, hoặc giải quyết quyền lợi bảo hiểm theo các tiêu chí đã thỏa thuận. Trong trường hợp phát sinh yêu cầu bồi thường hoặc chi trả quyền lợi, doanh nghiệp có thể sử dụng dữ liệu thiết bị như một nguồn thông tin hỗ trợ kiểm tra sự phù hợp giữa khai báo của người tham gia và tình trạng được ghi nhận trong hệ thống. Tuy nhiên, doanh nghiệp không được biến dữ liệu sức khỏe thành công cụ theo dõi tràn lan ngoài phạm vi hợp đồng đã xác lập.
Dữ liệu còn được sử dụng cho mục đích phòng ngừa gian lận bảo hiểm, phát hiện dấu hiệu khai báo sai, trục lợi bảo hiểm hoặc bất thường trong quá trình yêu cầu bồi thường. Cơ chế này có ý nghĩa bảo vệ quỹ bảo hiểm, bảo đảm công bằng giữa các bên tham gia và hỗ trợ doanh nghiệp tuân thủ quản trị rủi ro. Dù vậy, việc chống gian lận phải dựa trên nguyên tắc cần thiết, tương xứng và không được mở rộng thành thu thập tùy tiện dữ liệu ngoài nhu cầu xử lý hồ sơ cụ thể.
Ngoài ra, dữ liệu có thể được dùng để nghiên cứu nội bộ, thống kê, cải tiến sản phẩm, phát triển mô hình chăm sóc sức khỏe và cải thiện dịch vụ khách hàng. Khi thực hiện các hoạt động này, doanh nghiệp phải ẩn danh hoặc giả danh dữ liệu nếu không còn cần nhận diện cá nhân, đồng thời bảo đảm nguyên tắc tối thiểu hóa dữ liệu. Việc dùng dữ liệu cho phân tích kinh doanh hay marketing trực tiếp chỉ hợp pháp khi đã có thông báo đầy đủ về mục đích và cơ sở xử lý, kèm điều kiện đồng ý hợp lệ nếu pháp luật yêu cầu.
Giới hạn pháp lý đối với việc khai thác dữ liệu
Doanh nghiệp bảo hiểm không được sử dụng dữ liệu sức khỏe cho mục đích trái với thông báo ban đầu, chẳng hạn chuyển cho đối tác quảng cáo, tổ chức tuyển dụng, hoặc các bên trung gian không liên quan đến hợp đồng bảo hiểm nếu không có căn cứ pháp lý rõ ràng. Quy định tại khoản 3 Điều 10 Luật Kinh doanh bảo hiểm 2022 đặt ra yêu cầu sử dụng đúng mục đích và cấm cung cấp cho bên thứ ba nếu không có sự chấp thuận của chủ thể dữ liệu, trừ trường hợp pháp luật cho phép. Điều này đặc biệt quan trọng vì dữ liệu sức khỏe là dữ liệu nhạy cảm và có nguy cơ bị lạm dụng cao.
Việc xử lý dữ liệu nhạy cảm cũng phải tuân thủ các nguyên tắc của Nghị định 13/2023/NĐ-CP, bao gồm mục đích xác định, tối thiểu hóa dữ liệu, bảo mật, giới hạn lưu trữ và bảo vệ quyền của chủ thể dữ liệu. Doanh nghiệp phải thông báo rõ loại dữ liệu được thu thập, mục đích, thời hạn xử lý, bên nhận dữ liệu và cách thức thực hiện quyền của người dùng. Nếu người tham gia không đồng ý hoặc rút lại sự đồng ý trong trường hợp pháp luật yêu cầu đồng ý, doanh nghiệp phải chấm dứt xử lý đối với phần dữ liệu không còn căn cứ xử lý hợp lệ.
Ranh giới giữa chăm sóc sức khỏe và xâm phạm quyền riêng tư
Mô hình bảo hiểm gắn với thiết bị theo dõi sức khỏe thường được quảng bá như công cụ khuyến khích sống lành mạnh, nhưng về pháp lý nó vẫn là hoạt động xử lý dữ liệu cá nhân có mức độ nhạy cảm cao. Khi dữ liệu được sử dụng để tác động đến phí bảo hiểm, điều kiện gia hạn, quyền lợi hoặc mức ưu đãi, người tham gia cần được biết rõ cách thức chấm điểm, tiêu chí đánh giá và hậu quả pháp lý của việc không chia sẻ dữ liệu. Nếu thiếu minh bạch, sự chấp thuận khó được xem là tự nguyện và việc xử lý dễ rơi vào tình trạng vi phạm nguyên tắc bảo vệ dữ liệu.
Cũng cần phân biệt giữa dữ liệu do người tham gia chủ động cung cấp và dữ liệu bị thiết bị tự động ghi nhận liên tục. Dữ liệu ghi nhận tự động thường mang tính xâm nhập cao hơn vì phản ánh thói quen sinh hoạt, trạng thái cơ thể và có thể tiết lộ thông tin ngoài dự kiến ban đầu của chủ thể dữ liệu. Do đó, doanh nghiệp phải giới hạn chức năng theo dõi ở mức cần thiết cho mục tiêu bảo hiểm đã công bố, tránh biến thiết bị thành công cụ giám sát toàn diện đời sống cá nhân.
Kết luận
Dữ liệu từ thiết bị theo dõi sức khỏe của công ty bảo hiểm được dùng chủ yếu cho các mục đích: đánh giá rủi ro, thiết kế và định phí sản phẩm, quản lý hợp đồng, giải quyết quyền lợi bảo hiểm, phòng chống gian lận và cải tiến dịch vụ trong phạm vi đã thông báo. Mọi hoạt động đó phải tuân thủ khoản 3 Điều 10 Luật Kinh doanh bảo hiểm 2022 và các quy định của Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân. Về bản chất, đây là dữ liệu nhạy cảm nên giới hạn sử dụng phải được hiểu nghiêm ngặt, đặt quyền riêng tư của người tham gia ở vị trí trung tâm.
Tài liệu tham khảo
- Nghị định 13/2023/NĐ-CP ngày 17/4/2023 của Chính phủ về bảo vệ dữ liệu cá nhân.
- Luật Kinh doanh bảo hiểm 2022, Luật số 08/2022/QH15.
- Luật Khám bệnh, chữa bệnh 2023, Luật số 15/2023/QH15.
- Bộ luật Dân sự 2015, các quy định về quyền đối với đời sống riêng tư, bí mật cá nhân, bí mật gia đình.
- Cơ sở dữ liệu văn bản quy phạm pháp luật và văn bản công báo chính thức của Chính phủ.