
Cơ quan Di cư và Hội nhập Pháp (OFII) xác nhận vào cuối ngày 5 tháng 1 rằng một nhà thầu phụ quản lý cơ sở dữ liệu Hợp đồng Hội nhập (CIR) của họ đã bị tin tặc tấn công, làm rò rỉ thông tin cá nhân của người nước ngoài cư trú trực tuyến. Tin tặc đã công bố các tệp mẫu trên một diễn đàn tội phạm vào ngày 1 tháng 1 và tuyên bố nắm giữ thông tin của lên đến 2 triệu người, mặc dù OFII cho biết dữ liệu ban đầu chỉ liên quan đến “dưới 1.000” cá nhân. Các thông tin như tên, số điện thoại, ngày sinh, quốc tịch và lý do lưu trú—tất cả đều là những dữ liệu nhạy cảm—đã bị rò rỉ trong bảng tính.
Giám đốc điều hành OFII, ông Didier Leschi, khẳng định hệ thống thông tin của cơ quan không bị xâm phạm; vụ việc bắt nguồn từ một nhà cung cấp dịch vụ đào tạo tư nhân chịu trách nhiệm tổ chức các khóa học ngôn ngữ và giáo dục công dân bắt buộc cho cư trú dài hạn. Tuy nhiên, các chuyên gia pháp lý cho rằng OFII vẫn chịu trách nhiệm với tư cách là đơn vị kiểm soát dữ liệu và có thể đối mặt với các hình phạt nghiêm trọng theo Quy định Bảo vệ Dữ liệu Chung (GDPR) của EU nếu các nhà điều tra phát hiện sự giám sát không đầy đủ đối với các biện pháp bảo mật của bên thứ ba.
Đối với các nhà tuyển dụng, sự cố này đặt ra những câu hỏi cấp bách về nghĩa vụ chăm sóc. Các tập đoàn đa quốc gia thường dựa vào hồ sơ của OFII khi sắp xếp gia hạn cư trú và hồ sơ đoàn tụ gia đình. Bộ phận nhân sự nên khuyên nhân viên được điều động và người lao động địa phương theo dõi báo cáo tín dụng và thay đổi thông tin liên lạc qua email hoặc điện thoại có thể đang được lưu hành trên mạng tối. Các luật sư về di trú cũng khuyến nghị bổ sung điều khoản về vi phạm dữ liệu—và bằng chứng về tiêu chuẩn mã hóa—vào các hợp đồng dịch vụ với bất kỳ nhà cung cấp nào xử lý tài liệu nhân viên.
Về lâu dài, sự việc này có thể thúc đẩy mạnh mẽ hơn nữa chiến lược chủ quyền số của Pháp. Bộ Nội vụ đã dành 220 triệu euro để nâng cấp cổng thông tin di cư trực tuyến ANEF và dự kiến lưu trữ các bộ dữ liệu quan trọng trên đám mây chủ quyền vào năm 2027. Ủy ban công nghệ số của Quốc hội đã triệu tập cả OFII và nhà thầu phụ đến phiên điều trần vào tuần tới, báo hiệu sự giám sát chặt chẽ hơn đối với các hợp đồng công trong lĩnh vực di chuyển.
Cuối cùng, vụ rò rỉ nhấn mạnh mức độ dễ tổn thương của quy trình di cư trong thời đại xử lý từ xa và dịch vụ hội nhập thuê ngoài. Các công ty nên lấy vụ việc của OFII làm động lực để kiểm tra lại các quy trình chia sẻ tài liệu của mình và hướng dẫn nhân viên di chuyển các bước bảo vệ dữ liệu nhận dạng cá nhân khi ở Pháp.
Giám đốc điều hành OFII, ông Didier Leschi, khẳng định hệ thống thông tin của cơ quan không bị xâm phạm; vụ việc bắt nguồn từ một nhà cung cấp dịch vụ đào tạo tư nhân chịu trách nhiệm tổ chức các khóa học ngôn ngữ và giáo dục công dân bắt buộc cho cư trú dài hạn. Tuy nhiên, các chuyên gia pháp lý cho rằng OFII vẫn chịu trách nhiệm với tư cách là đơn vị kiểm soát dữ liệu và có thể đối mặt với các hình phạt nghiêm trọng theo Quy định Bảo vệ Dữ liệu Chung (GDPR) của EU nếu các nhà điều tra phát hiện sự giám sát không đầy đủ đối với các biện pháp bảo mật của bên thứ ba.
Đối với các nhà tuyển dụng, sự cố này đặt ra những câu hỏi cấp bách về nghĩa vụ chăm sóc. Các tập đoàn đa quốc gia thường dựa vào hồ sơ của OFII khi sắp xếp gia hạn cư trú và hồ sơ đoàn tụ gia đình. Bộ phận nhân sự nên khuyên nhân viên được điều động và người lao động địa phương theo dõi báo cáo tín dụng và thay đổi thông tin liên lạc qua email hoặc điện thoại có thể đang được lưu hành trên mạng tối. Các luật sư về di trú cũng khuyến nghị bổ sung điều khoản về vi phạm dữ liệu—và bằng chứng về tiêu chuẩn mã hóa—vào các hợp đồng dịch vụ với bất kỳ nhà cung cấp nào xử lý tài liệu nhân viên.
Về lâu dài, sự việc này có thể thúc đẩy mạnh mẽ hơn nữa chiến lược chủ quyền số của Pháp. Bộ Nội vụ đã dành 220 triệu euro để nâng cấp cổng thông tin di cư trực tuyến ANEF và dự kiến lưu trữ các bộ dữ liệu quan trọng trên đám mây chủ quyền vào năm 2027. Ủy ban công nghệ số của Quốc hội đã triệu tập cả OFII và nhà thầu phụ đến phiên điều trần vào tuần tới, báo hiệu sự giám sát chặt chẽ hơn đối với các hợp đồng công trong lĩnh vực di chuyển.
Cuối cùng, vụ rò rỉ nhấn mạnh mức độ dễ tổn thương của quy trình di cư trong thời đại xử lý từ xa và dịch vụ hội nhập thuê ngoài. Các công ty nên lấy vụ việc của OFII làm động lực để kiểm tra lại các quy trình chia sẻ tài liệu của mình và hướng dẫn nhân viên di chuyển các bước bảo vệ dữ liệu nhận dạng cá nhân khi ở Pháp.
Nguồn: Le Monde / L’Usine Digitale