CÔNG TY LUẬT TNHH KM UNION | 0932.124.427CÔNG TY LUẬT TNHH KM UNION | 0932.124.427

Xin sự đồng ý xử lý dữ liệu cá nhân và gửi quảng cáo đúng quy định

Cập nhật ngày 23/09/2026

Một ô “tôi đồng ý” không tự làm cho mọi hoạt động sử dụng dữ liệu trở nên hợp lệ. Theo Điều 9 Luật Bảo vệ dữ liệu cá nhân, sự đồng ý phải tự nguyện, trên cơ sở cá nhân biết rõ những thông tin cần thiết và được thể hiện theo cách có thể kiểm chứng. Doanh nghiệp cần thiết kế cả nội dung thông báo và cách ghi nhận, thay vì chỉ thêm một ô chọn vào biểu mẫu.

Đồng ý hợp lệ cần những thông tin nào

Chủ thể dữ liệu cần biết loại dữ liệu, mục đích xử lý, bên kiểm soát hoặc bên kiểm soát và xử lý, cùng quyền và nghĩa vụ liên quan. Điều 9 yêu cầu thể hiện sự đồng ý rõ ràng, cụ thể; Điều 6 Nghị định 356 hướng dẫn phương thức thể hiện. Im lặng hoặc không phản hồi không được coi là đồng ý.

Nếu có nhiều mục đích, doanh nghiệp cần tạo điều kiện để cá nhân lựa chọn theo từng mục đích. Chẳng hạn, số điện thoại phục vụ giao hàng và số điện thoại dùng cho chương trình tiếp thị là hai mục đích cần phân tích riêng. Không nên gộp tất cả thành một câu bao quát đến mức người đọc không biết dữ liệu sẽ được dùng vào việc gì.

Không phải mọi trường hợp đều dựa vào sự đồng ý

Điều 19 quy định các trường hợp xử lý không cần sự đồng ý, bao gồm những tình huống và điều kiện cụ thể về bảo vệ tính mạng, sức khỏe, quyền và lợi ích; hoạt động của cơ quan nhà nước; thực hiện thỏa thuận với chủ thể dữ liệu và những trường hợp luật định khác. Việc áp dụng ngoại lệ phải có căn cứ, biện pháp bảo vệ và khả năng giải trình.

Doanh nghiệp không nên nhập nguyên khái niệm “lợi ích hợp pháp” trong GDPR vào chính sách tại Việt Nam rồi xem đó là căn cứ chung cho mọi hoạt động. Căn cứ phải được xác định theo pháp luật thực sự áp dụng. Nếu viện dẫn việc thực hiện thỏa thuận, cần giải thích mối liên hệ giữa việc xử lý và thỏa thuận với chính chủ thể dữ liệu.

Dữ liệu dùng cho tiếp thị cần được quản lý riêng

Điều 28 Luật Bảo vệ dữ liệu cá nhân quy định việc sử dụng dữ liệu trong quảng cáo, tiếp thị. Sự đồng ý cần gắn với nội dung, phương thức, hình thức, tần suất tiếp thị và cơ chế từ chối. Hoạt động theo dõi hành vi để quảng cáo có mục tiêu cũng phải đáp ứng yêu cầu tại điều này.

Ví dụ, khách hàng đồng ý nhận thông báo tình trạng đơn hàng không đồng nghĩa đã đồng ý nhận mọi chiến dịch quảng cáo. Khi khách hàng từ chối tiếp thị, hệ thống cần đồng bộ trạng thái tới các công cụ gửi tin có liên quan. Ngoài pháp luật bảo vệ dữ liệu, từng kênh gọi điện, thư điện tử hoặc tin nhắn còn có thể chịu quy định chuyên ngành về quảng cáo và chống tin nhắn rác.

Website có cần biểu mẫu đồng ý cho mọi cookie không

Không thể kết luận chỉ từ tên “cookie”. Cần xem dữ liệu thu được có phải dữ liệu cá nhân hay không, mục đích thực tế, khả năng nhận diện, bên nhận dữ liệu và căn cứ xử lý. Điều 29 đặt ra yêu cầu đối với mạng xã hội, dịch vụ truyền thông trực tuyến; Điều 9, Điều 19 và Điều 28 vẫn cần được đối chiếu theo hoạt động cụ thể.

Một website có thể cần phân biệt dữ liệu duy trì phiên đăng nhập với dữ liệu theo dõi hành vi cho quảng cáo. Đây là bước phân loại phục vụ đánh giá pháp lý, không phải tuyên bố rằng mọi cookie kỹ thuật đều đương nhiên được miễn hoặc mọi cookie đều bị cấm.

Lưu bằng chứng và xử lý thay đổi mục đích

Thông tin nên lưu gồm thời điểm, nội dung đã hiển thị, lựa chọn của cá nhân, phiên bản thông báo và thay đổi sau đó. Khi mục đích mới vượt phạm vi đã được đồng ý, cần đánh giá lại căn cứ trước khi triển khai. Quyền rút lại sự đồng ý phải có quy trình tiếp nhận và thực hiện; hệ quả đối với việc xử lý trước đó và nghĩa vụ lưu trữ khác cần được xác định theo luật.

Đã có thỏa thuận với đối tác thì có cần căn cứ xử lý riêng không

Cần phân biệt hai loại thỏa thuận. Điểm d khoản 1 Điều 19 liên quan đến thực hiện thỏa thuận của chính chủ thể dữ liệu với cơ quan, tổ chức, cá nhân có liên quan theo pháp luật. Trong khi đó, hợp đồng giữa hai doanh nghiệp phân chia công việc và trách nhiệm; chữ ký của nhà cung cấp không thay sự đồng ý của cá nhân hoặc một căn cứ xử lý hợp lệ khác.

Tương tự, dữ liệu được nhìn thấy công khai không mặc nhiên được khai thác cho mọi mục đích. Doanh nghiệp thu thập thông tin từ website để lập tệp tiếp thị vẫn phải kiểm tra căn cứ, mục đích và quyền của người có dữ liệu. Nếu tệp có tài liệu thuộc quyền sở hữu trí tuệ hoặc thông tin được bảo mật theo hợp đồng, còn cần kiểm tra quyền sử dụng tương ứng.

Một lựa chọn trên website cần được thực hiện đến đâu

Giả sử người dùng từ chối quảng cáo cá nhân hóa. Doanh nghiệp cần xem lựa chọn đó có ngăn được việc gửi dữ liệu sang công cụ quảng cáo hay chỉ làm biến mất cửa sổ thông báo. Nếu đối tác xử lý ở nước ngoài, câu chuyện còn nối sang hồ sơ chuyển dữ liệu. Nếu dùng AI để phân tích hành vi, cần xem thêm mục đích mới và trách nhiệm đối với hệ thống AI.

Do đó, trước khi lấy một mẫu đồng ý đưa lên website, nên đối chiếu mẫu với luồng dữ liệu và cấu hình thực tế. Bài về sử dụng dữ liệu trong AI và bài về cloud sẽ giúp làm rõ hai tình huống thường bị bỏ sót sau bước xin đồng ý.

Câu hỏi thường gặp

Mua một tệp khách hàng có thể dùng ngay để quảng cáo không? Không. Khoản 6 Điều 7 cấm mua, bán dữ liệu cá nhân, trừ trường hợp luật có quy định khác. Điều 17 quy định những trường hợp chuyển giao không bị xác định là mua, bán dữ liệu; việc nhận dữ liệu hợp pháp cũng không tự tạo căn cứ cho mọi mục đích quảng cáo.

Có thể chỉ ghi “đồng ý với mọi chính sách” không? Câu này không tự đáp ứng yêu cầu về thông tin, tính cụ thể và khả năng lựa chọn theo mục đích tại Điều 9.

Nguồn đối chiếu

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15

Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân

Luật 131/2025/QH15 sửa đổi, bổ sung Luật Sở hữu trí tuệ, hiệu lực 01/04/2026

Nguồn được kiểm tra đến ngày 23/09/2026.

Có thể bạn quan tâm

Bảo vệ dữ liệu khách hàng khi bán hàng online

Hướng dẫn quản lý thông tin khách hàng trên website và sàn, sử dụng dữ…

Bộ mẫu biểu bảo vệ dữ liệu cá nhân tham khảo và cách sử dụng phù hợp

Doanh nghiệp có thể liên hệ nhận bộ mẫu biểu bảo vệ dữ liệu cá…

So sánh pháp luật dữ liệu và AI Việt Nam với EU theo nghĩa vụ thực tế

So sánh trung lập giữa Việt Nam và EU về bảo vệ dữ liệu, DPIA,…

Cung cấp điện toán đám mây cần thông báo ở đâu và chịu trách nhiệm gì

Cập nhật thủ tục thông báo dịch vụ cloud trong nước và xuyên biên giới;…
Designed by W.O.A.
blank
blank