Skip to content
reader.me

Công ty tài chính và tư vấn: PDF chứa dữ liệu ngân hàng, giữ riêng tư

Sao kê ngân hàng, tờ khai thuế, giấy xác nhận tài khoản. Công việc tài chính và tư vấn vận hành dựa trên những PDF đầy dữ liệu ngân hàng. Đây là cách xử lý và ký chúng mà không cần tải lên.

AG Antonia González · 10 tháng 7, 2026 · 7 phút đọc

Một văn phòng tài chính vận hành dựa trên những tài liệu đọc lên như tấm bản đồ của cả cuộc đời một người. Sao kê ngân hàng ghi lại từng ly cà phê và từng lần lương về tài khoản. Tờ khai thuế. Giấy xác nhận chủ tài khoản. Hợp đồng vay với số IBAN in chình ình trên đầu trang. Bản tổng hợp đầu tư với số dư chính xác đến từng xu. Nếu bạn làm trong lĩnh vực tư vấn, quản lý tài sản hay hoạch định tài chính, đây chính là nguyên liệu của bạn, và gần như tất cả đều đến dưới dạng PDF.

Rồi đến phần tẻ nhạt. Bản sao kê cần gộp ba tháng gần nhất vào một tệp. Giấy ủy quyền đã ký phải được nén lại cho vừa giới hạn dung lượng tải lên của một cổng thông tin. Thư cam kết cần một chữ ký trước khi ngân hàng chịu chuyển. Chẳng có gì khó. Câu hỏi là việc đó diễn ra ở đâu.

Trên những trang giấy đó thật ra in những gì

Sẽ hữu ích nếu nói cụ thể về thứ nằm trên trang giấy khi một PDF tài chính rời khỏi tay bạn.

Một bản sao kê ngân hàng đơn lẻ thường mang theo đầy đủ số tài khoản hay IBAN, tên và địa chỉ của chủ tài khoản, và bản ghi từng giao dịch về cách người đó sống. Một tờ khai thuế còn thêm số căn cước, thu nhập đã khai, các khoản giảm trừ, và thường cả thông tin của bạn đời nữa. Một giấy xác nhận tài khoản buộc một con người thật vào một số dư thật. Ghép vài thứ trong số này lại với nhau và bạn có đủ để mạo danh ai đó ngay tại ngân hàng của họ, hoặc để dựng nên một hồ sơ tài chính đầy đủ đến mức đáng sợ về người ấy.

Đó là dữ liệu bạn đang di chuyển mỗi lần dọn dẹp một PDF trước khi gửi đi.

Cú tải lên chẳng ai nghĩ là tải lên

Phần lớn công cụ PDF trực tuyến đều hoạt động giống nhau ở bên trong. Tệp của bạn đi lên máy chủ của họ, thao tác gộp hoặc nén chạy ở đó, rồi kết quả đi xuống lại. Trang web hứa “tệp bị xóa sau một giờ” có thể là thật. Nhưng bạn vẫn không thể kiểm chứng, và một cơ quan quản lý sẽ không chấp nhận “trang web nói thế” như là sự thẩm định cẩn trọng của bạn.

Một khi bản sao kê của khách hàng nằm trên máy chủ của một bên thứ ba, dù chỉ một phút, quyền kiểm soát đã mất. Nhật ký (log) và bản sao lưu có thể giữ lại bản sao quá thời hạn đã hứa. Máy chủ có thể bị xâm nhập. Công cụ đó có thể chạy trên hạ tầng mà nó không sở hữu, đẩy tệp qua các kho lưu trữ và hàng đợi xử lý mà chẳng ai báo cho bạn. Một bản sao kê không bao giờ rời khỏi máy của bạn thì không thể trồi lên trong một vụ rò rỉ ở nơi khác.

Với các công ty tài chính, đây không phải nỗi lo trừu tượng. Bạn là một doanh nghiệp chịu quản lý, xử lý đúng loại dữ liệu mà các đường dây lừa đảo thèm muốn nhất. Một số tài khoản và một cái tên rút ra từ bản sao kê bị rò rỉ là điểm khởi đầu cho việc tấn công phi kỹ thuật nhắm vào ngân hàng của khách hàng. Vụ rò rỉ không nhất thiết phải là của bạn thì hậu quả mới đổ lên đầu bạn.

Quy định kỳ vọng gì ở bạn

Khi một công ty tài chính hay tư vấn xử lý tài liệu của khách hàng, GDPR coi dữ liệu đó là thứ bạn nắm giữ trong sự tín thác, chứ không phải thứ bạn có thể đẩy qua bất kỳ trang web miễn phí nào tiện tay. Bạn đang xử lý dữ liệu cá nhân thay mặt cho người khác, và điều đó đi kèm trách nhiệm.

Bạn được kỳ vọng phải áp dụng các biện pháp kỹ thuật phù hợp để giữ dữ liệu an toàn (Điều 32). Dữ liệu tài chính mang sức nặng lớn hơn, bởi thiệt hại từ việc phơi bày là trực tiếp và tức thời. Bạn được cho là phải biết mọi bên trong chuỗi, và một trang PDF vớ vẩn tiếp nhận tệp được tải lên chính là một bên thứ ba trong chuỗi đó, thường không có hợp đồng và không biết bạn là ai. Nếu trang đó bị rò rỉ, người có bản sao kê bị phơi bày là người gánh chịu, còn công ty bạn là bên phải giải trình vì sao tệp lại ở đó.

Tải tờ khai thuế của một khách hàng lên một công cụ lạ hoắc để tiết kiệm ba mươi giây thật khó mà biện minh trước bất kỳ ai sau này hỏi tới. Phần lớn những người làm việc đó đơn giản là chưa bao giờ hình dung tệp tin rời khỏi văn phòng. Công cụ đó cứ ngỡ như một cái máy tính bỏ túi.

Giữ tệp ở lại trên thiết bị

Có một loại công cụ PDF khác. Thay vì gửi tệp của bạn tới một máy chủ, nó chạy toàn bộ thao tác bên trong trình duyệt. Mã được tải về thiết bị một lần, PDF được mở và chỉnh sửa trong chính bộ nhớ của trình duyệt, và tệp đã hoàn thành được lưu thẳng trở lại đúng máy đó. Tài liệu chẳng đi đâu cả.

reader.me hoạt động đúng như vậy, và đó là lý do nó phù hợp với tài liệu tài chính. Khi bạn nén một PDF để đưa một giấy ủy quyền đã ký xuống dưới giới hạn dung lượng của cổng thông tin, tệp được xử lý trên máy tính của bạn, trong trình duyệt của bạn. Không có gì được tải lên cho chúng tôi cả, vì không hề có bước máy chủ nào để tải lên. Đóng tab lại và bộ nhớ làm việc biến mất.

Bạn không cần phải tin lời suông. Hãy mở DevTools của trình duyệt, vào tab Network, chạy một thao tác nén, và quan sát. Không có request nào mang tệp của bạn ra ngoài. Nếu bản sao kê không nằm trong nội dung của bất kỳ request nào, thì nó đã không được gửi đi đâu cả. Đó là một phép kiểm tra bạn có thể chạy một lần và cho người phụ trách tuân thủ của mình xem.

Bảo vệ và ký, vẫn ngay trên máy của bạn

Hai việc xuất hiện liên tục trong công việc tài chính, và cả hai đều có thể ở lại tại chỗ.

Việc thứ nhất là khóa một tệp lại. Trước khi bạn email cho khách hàng bản sao kê của họ hay gửi một bản tổng hợp thuế cho bên thứ ba, bạn có thể thêm mật khẩu vào PDF để chỉ người được nhắm tới mới mở được. Việc mã hóa được áp dụng trong trình duyệt của bạn, trên thiết bị của bạn. Bản gốc chưa được bảo vệ không bao giờ rời khỏi máy bạn, và mật khẩu cũng vậy.

Việc thứ hai là ký. Thư cam kết, giấy ủy quyền và giấy cho phép đều cần một chữ ký, và phản xạ thường thấy là in ra, ký, scan, rồi tải lên một trang ký nào đó. Thay vào đó, bạn có thể ký PDF ngay trong trình duyệt, đặt chữ ký lên trang, và lưu tệp đã ký tại chỗ. Không máy in, không tải lên, không bên thứ ba nào nắm giữ một tài liệu cho phép tiền được chuyển đi.

Biến nó thành thói quen, không phải chuyện một lần

Sự thay đổi thì nhỏ. Trước khi bất kỳ PDF tài chính nào của khách hàng đi vào một công cụ web, hãy hỏi xem nó xử lý trong trình duyệt hay trên máy chủ. Nếu không phân biệt được, hãy chạy thử bài kiểm tra DevTools một lần để giải quyết dứt điểm. Hãy chọn một công cụ chạy phía client và đặt nó làm mặc định của công ty, rồi ghi nó vào quy trình để nó còn tồn tại qua đợt tuyển người mới tiếp theo.

Dù sao thì nó cũng nhanh hơn. Không có vòng tải lên rồi tải xuống, và nó vẫn chạy được khi đường truyền văn phòng rớt mạng. Với một tài liệu liệt kê số IBAN của khách hàng và ba tháng chi tiêu của họ, làm đúng việc này không phải là công sức thừa. Đó chính là công việc.

Để có bức tranh rộng hơn về vì sao việc tải các tệp nhạy cảm lên lại là một vấn đề ngay từ đầu, hãy đọc bài của chúng tôi về GDPR và việc tải PDF lên mạng.