NỘI DUNG CHI TIẾT

Đọc theo mạch từ bối cảnh đến bằng chứng

Mỗi phần nối một vấn đề vận hành với vai trò, hồ sơ, quyết định và mô-đun liên quan để nội dung có thể được áp dụng trong công việc thực tế.

Câu trả lời ngắn: có thể, nhưng không tự động

Liên kết đến phần này ↗

Một dòng JavaScript có thể kích hoạt Google Analytics, Meta Pixel, TikTok Pixel, một tag manager, công cụ phát lại phiên hoặc SDK của nhà cung cấp khác. Từ network request đầu tiên, trình duyệt có thể truyền địa chỉ IP, định danh thiết bị, URL, thông tin phiên và tín hiệu hành vi tới một bên thứ ba.

Điều đó không có nghĩa mọi website dùng các công nghệ này đều vi phạm pháp luật, và càng không có nghĩa doanh nghiệp tự động chịu mức phạt 5% doanh thu. Câu hỏi pháp lý phụ thuộc dữ liệu thực tế, khả năng nhận diện cá nhân, mục đích xử lý dữ liệu cá nhân, cơ sở xử lý, thời điểm tracker chạy, vai trò của các bên, nơi dữ liệu được nhận và các tình tiết mà cơ quan có thẩm quyền xác định.

Nhưng Nghị định 330/2026/NĐ-CP đã thay đổi mức độ cấp bách của câu hỏi. Website không thể được đánh giá chỉ bằng việc có privacy policy hay cookie banner. Doanh nghiệp phải biết trình duyệt thực sự gửi gì, đi đâu, vào thời điểm nào và bằng chứng nào chứng minh quyết định của người dùng được thực thi.

Compliance không bắt đầu từ Privacy Policy. Nó bắt đầu từ network request đầu tiên của trình duyệt.

Nghiên cứu 500 website cho thấy điều gì?

Liên kết đến phần này ↗

AesirX khảo sát 500 website của các doanh nghiệp lớn tại Việt Nam. Trong số đó, 340 website cung cấp đủ dữ liệu để phân tích kỹ thuật. Kết quả cho thấy:

  • 244/340 website, tương đương 71,8%, được đánh dấu rủi ro kỹ thuật cao.
  • 203/340 website, tương đương 59,7%, tải third-party cookies.
  • 273/340 website, tương đương 80,3%, tải beacons.
  • 199/340 website, tương đương 58,5%, có cả third-party cookies và beacons.
  • Chỉ 63/340 website, tương đương 18,5%, không ghi nhận cả hai loại tín hiệu trong lần quét.

Trung bình mỗi website được phân tích tải 4,36 third-party cookies và 6,76 beacons; trung vị lần lượt là 2 và 4. Google Tag Manager xuất hiện trên 221/340 website, tương đương 65%.

Đây là kết quả quan sát kỹ thuật tại thời điểm quét, không phải kết luận rằng 71,8% doanh nghiệp đã vi phạm pháp luật. Nhãn rủi ro cao cho biết website có dấu hiệu cần điều tra sâu hơn: tracker, cookies, beacons hoặc luồng bên thứ ba có thể tạo khoảng trống giữa điều người dùng nhìn thấy và điều trình duyệt thực sự làm.

Nói cách khác, nghiên cứu không thay thế đánh giá pháp lý theo từng doanh nghiệp. Nó cho thấy technical exposure đang mang tính hệ thống, không phải ngoại lệ.

Khoảng trống đồng ý nằm trong network request

Liên kết đến phần này ↗

Một cookie banner có thể xuất hiện đúng lúc nhưng vẫn không kiểm soát được tracker. Những lỗi phổ biến gồm script được tải ngay khi trang mở, tag manager kích hoạt rule trước lựa chọn, SDK tự tạo định danh, hoặc bên thứ ba nhận dữ liệu rồi tiếp tục chia sẻ theo chuỗi nhà cung cấp của họ.

Vì vậy, kiểm thử phải diễn ra ở ít nhất ba trạng thái:

  1. Trước khi người dùng tương tác với banner.
  2. Sau khi từ chối mọi mục đích không thiết yếu.
  3. Sau khi đồng ý có chọn lọc và sau khi rút lại.

Quét quyền riêng tư giúp ghi nhận tracker, cookies, beacons và đích đến quan sát được. Quản trị sự đồng ý nối lựa chọn của người dùng với mục đích, phiên bản thông báo, thời điểm và bằng chứng. Hai lớp này phải được đối chiếu: hồ sơ đồng ý nói một điều nhưng network request làm một điều khác thì khoảng trống vẫn còn.

Nghị định 356 đưa behavioral tracking vào bài toán dữ liệu nhạy cảm

Liên kết đến phần này ↗

Nghị định 356/2025/NĐ-CP là văn bản triển khai Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15. Điều 4 liệt kê dữ liệu theo dõi hành vi và hoạt động sử dụng dịch vụ trên không gian mạng trong nhóm dữ liệu cá nhân nhạy cảm khi dữ liệu gắn với hoặc giúp xác định một cá nhân.

Điều đó làm thay đổi cách đội Marketing, Digital, IT và Legal nên nhìn vào analytics hoặc advertising technology. Một event như xem trang, nhấp nút, bắt đầu đăng ký hoặc bỏ dở một biểu mẫu có thể trông vô hại khi đứng riêng lẻ. Khi được nối với địa chỉ IP, cookie ID, device identifier, tài khoản, số điện thoại hoặc dữ liệu CRM, nó có thể trở thành một phần của hồ sơ hành vi về một người có thể xác định.

Doanh nghiệp vì thế cần lập bản đồ dữ liệu ở cấp trường dữ liệu và đích nhận, thay vì chỉ ghi “website analytics” như một hoạt động chung. Cần biết dữ liệu nào rời trình duyệt, bên nào nhận, vì mục đích nào, thời hạn lưu giữ ra sao và liệu dữ liệu có được ghép với nguồn khác hay không.

Nghị định 330 gắn hậu quả với khoảng trống đồng ý

Liên kết đến phần này ↗

Nghị định 330 có hiệu lực từ ngày 19 tháng 8 năm 2026 và quy định xử phạt hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Đối với nhóm bảo vệ dữ liệu cá nhân từ Điều 39 đến Điều 71, mức tiền trong từng điều được nêu cho tổ chức; cá nhân chịu một nửa theo quy tắc tại Điều 7.

Điều 43 xử lý các vi phạm về sự đồng ý. Nhóm 30–50 triệu đồng bao gồm những trường hợp như xử lý dữ liệu khi chưa có sự đồng ý trong tình huống pháp luật yêu cầu, thiết lập mặc định đồng ý, không thể chứng minh sự đồng ý, hoặc không tách riêng sự đồng ý theo từng mục đích. Điều 45 đặt nhóm 50–70 triệu đồng cho một số hành vi liên quan việc tiếp tục xử lý sau yêu cầu rút lại hoặc hạn chế, và coi sự im lặng hoặc không phản hồi là đồng ý.

Một số hành vi còn có thể đi kèm biện pháp buộc xóa dữ liệu đã thu thập hoặc xử lý không đúng quy định tới mức không thể khôi phục. Việc xác định điều khoản, mức cụ thể và biện pháp áp dụng vẫn thuộc cơ quan có thẩm quyền dựa trên hồ sơ vụ việc.

Vì vậy, “chúng tôi có banner” không trả lời được câu hỏi trọng tâm. Tài liệu chứng minh cần cho thấy tracker không thiết yếu thực sự bị chặn trước lựa chọn; lựa chọn được tách theo mục đích; người dùng có thể rút lại; yêu cầu rút lại được lan truyền; và tổ chức có thể tái hiện trạng thái kỹ thuật tại thời điểm liên quan.

Khi dữ liệu đi ra nước ngoài, rủi ro có thêm một tầng

Liên kết đến phần này ↗

Tracker hoặc SDK có thể làm dữ liệu cá nhân được chuyển hoặc xử lý xuyên biên giới. Khi đó, sự đồng ý chỉ là một phần của phân tích. Điều 56 Nghị định 330 còn đề cập hồ sơ đánh giá tác động, thời hạn nộp và cập nhật, thông tin liên hệ của bên nhận, hợp đồng hoặc văn bản ràng buộc, thông báo cho chủ thể dữ liệu, biện pháp bảo mật, kiểm tra và kiểm soát việc bên nhận tiếp tục chuyển dữ liệu cho bên thứ ba.

Khoản 3 Điều 56 áp dụng mức phạt theo tổng doanh thu năm tài chính liền trước tại thị trường Việt Nam cho tổ chức thực hiện những hành vi nghiêm trọng được nêu tại khoản này: chuyển dữ liệu cá nhân xuyên biên giới không lập hồ sơ đánh giá tác động, che giấu hoặc khai báo sai về dòng dữ liệu dẫn đến lộ, mất dữ liệu, hoặc tiếp tục chuyển sau quyết định yêu cầu ngừng. Các ngưỡng là:

  • 1–2% doanh thu: lộ, mất dữ liệu của từ 10.000 đến dưới 100.000 chủ thể dữ liệu là công dân Việt Nam.
  • 2–3% doanh thu: từ 100.000 đến dưới 1 triệu chủ thể dữ liệu.
  • 3–5% doanh thu: từ 1 triệu chủ thể dữ liệu trở lên; hoặc trường hợp tiếp tục chuyển sau quyết định yêu cầu ngừng và gây tổn hại đến quốc phòng, an ninh quốc gia.

Nếu tổ chức không có doanh thu tại thị trường Việt Nam trong năm tài chính liền trước, hoặc mức tính theo tỷ lệ thấp hơn 3 tỷ đồng, khoản 4 quy định các khung tiền thay thế tương ứng từ 200–500 triệu đồng, 500 triệu–1 tỷ đồng và 1–3 tỷ đồng.

Đây là điểm cần đọc thật chính xác: một pixel không tự động tạo mức phạt 5%. Tỷ lệ doanh thu gắn với hành vi nghiêm trọng được Điều 56 xác định, hậu quả hoặc tình tiết kích hoạt, và quy mô chủ thể dữ liệu. Một lần quét website cũng không đủ để kết luận những yếu tố này đã xảy ra.

Với hành vi tại khoản 3, Điều 56 còn cho phép đình chỉ hoạt động chuyển dữ liệu cá nhân xuyên biên giới từ 6 đến 12 tháng. Biện pháp khắc phục có thể gồm buộc ngừng chuyển cho tới khi hoàn thành nghĩa vụ, yêu cầu bên nhận hủy hoặc xóa tới mức không thể khôi phục dữ liệu đã chuyển trái quy định, và cung cấp bằng chứng về việc hủy hoặc xóa cho cơ quan có thẩm quyền.

Liên kết đến phần này ↗

Ngay cả khi giao diện thu được một lựa chọn có vẻ hợp lệ, doanh nghiệp vẫn cần kiểm tra mục đích, tính cần thiết, phân loại dữ liệu cá nhân, vai trò của bên nhận, hợp đồng, bảo mật và các giới hạn khác. Luật Dữ liệuNghị định 165/2025/NĐ-CP tạo thêm lớp quản trị đối với dữ liệu quan trọng, dữ liệu cốt lõi và hoạt động dữ liệu thuộc phạm vi áp dụng của chúng. Luật An ninh mạng 116/2025/QH15 bổ sung các yêu cầu an ninh mạng và nghĩa vụ theo vai trò hoặc hệ thống.

Điều này đặc biệt đáng chú ý với ngân hàng, viễn thông, bảo hiểm, nền tảng số và doanh nghiệp có lượng người dùng lớn. Một luồng analytics tưởng như phục vụ Marketing có thể đồng thời chạm tới dữ liệu khách hàng, nhà cung cấp đám mây, bên xử lý phụ, hạ tầng ở nhiều quốc gia và yêu cầu chuyên ngành.

Consent không tự động giải quyết mọi rủi ro chuyển dữ liệu cá nhân xuyên biên giới. Nó phải nằm trong một quyết định quản trị rộng hơn và có bằng chứng.

Liên kết đến phần này ↗

Thay vì chỉ hỏi “Chúng ta đã có privacy policy và cookie banner chưa?”, doanh nghiệp nên hỏi:

  • Trình duyệt gửi network request nào trước và sau mỗi lựa chọn?
  • Dữ liệu trong request có thể nhận diện một người trực tiếp hoặc khi kết hợp với dữ liệu khác không?
  • Bên thứ ba và bên xử lý phụ nào nhận dữ liệu, tại quốc gia nào?
  • Từng tracker phục vụ mục đích nào và có bị chặn khi người dùng từ chối không?
  • Ai phê duyệt thay đổi tag, SDK hoặc cấu hình consent mode?
  • Có thể xuất bằng chứng về lựa chọn, phiên bản thông báo, cấu hình, kiểm thử và khắc phục không?
  • Nếu phải dừng chuyển hoặc xóa dữ liệu, doanh nghiệp có thể chứng minh bên nhận đã thực hiện không?

Quản trị nhà cung cấp và bên thứ ba giúp nối đích nhận kỹ thuật với hợp đồng, vai trò, bên xử lý phụ và trách nhiệm. Đánh giá tác động giúp giữ hồ sơ phân tích tác động và quyết định có người chịu trách nhiệm. Đây là cách chuyển từ một phát hiện trong trình duyệt sang công việc quản trị có thể kiểm tra.

Minh họa: Một lộ trình khắc phục thực tế
Hình minh họa cho phần “Một lộ trình khắc phục thực tế”

Một lộ trình khắc phục thực tế

Liên kết đến phần này ↗
  1. Quét website và ứng dụng trong nhiều trạng thái đồng ý. Ghi lại request, cookie, beacon, payload quan sát được, thời điểm và đích nhận.
  2. Phân loại dữ liệu cá nhân và mục đích. Xác định dữ liệu cá nhân, dữ liệu có khả năng nhạy cảm, dữ liệu quan trọng hoặc cốt lõi và dữ liệu thuộc quy định chuyên ngành.
  3. Chặn trước đồng ý. Tracker không thiết yếu chỉ được tải khi quyết định và cơ sở xử lý phù hợp đã được xác nhận; kiểm thử cả từ chối và rút lại.
  4. Lập bản đồ third parties và cross-border flows. Nối công nghệ với pháp nhân, hợp đồng, quốc gia xử lý, bên xử lý phụ, bảo mật và chia sẻ tiếp.
  5. Giảm bề mặt rủi ro khi phù hợp. Xem xét lựa chọn first-party hoặc tự lưu trữ tại Việt Nam đối với analytics và tag management nếu mô hình rủi ro, yêu cầu dữ liệu hoặc quy định chuyên ngành đòi hỏi.
  6. Giữ bằng chứng liên tục. Theo dõi thay đổi website, phiên bản banner, consent logs, phê duyệt tag, kết quả quét và bằng chứng khắc phục trong một chuỗi có thể kiểm tra.

AesirX hỗ trợ lớp kỹ thuật bằng hoạt động quét, kiểm soát consent-before-tracking, lập bản đồ luồng dữ liệu và các lựa chọn first-party. ComplianceOne giữ phần vận hành: trách nhiệm, đánh giá, bên thứ ba, bằng chứng, giám sát và lịch sử khắc phục. Nền tảng không tự kết luận doanh nghiệp vi phạm và không tự tính mức phạt phải nộp.

Bước tiếp theo

Liên kết đến phần này ↗

Nếu bạn phụ trách Legal, Compliance, Risk, IT, Cybersecurity hoặc Digital và muốn biết website thực sự gửi dữ liệu đi đâu, hãy bắt đầu bằng một lần quét có kiểm chứng trước và sau consent.

Đặt lịch demo để trao đổi về website, dòng dữ liệu và cách xây dựng bằng chứng vận hành trong ComplianceOne.

Nguồn và giới hạn trách nhiệm

Liên kết đến phần này ↗

Số liệu kỹ thuật trong bài được lấy từ nghiên cứu AesirX về 500 website doanh nghiệp tại Việt Nam, công bố ngày 27 tháng 5 năm 2026. Phần cập nhật pháp lý dựa trên Nghị định 330/2026/NĐ-CP đã ban hành, Nghị định 356/2025/NĐ-CP và các trang khung pháp lý liên quan. Nội dung chỉ nhằm cung cấp thông tin, không phải tư vấn pháp lý hoặc kết luận vi phạm đối với bất kỳ website hay doanh nghiệp cụ thể nào.