URL Chính sách Bảo mật là liên kết đến tài liệu chính sách bảo mật mà mọi ứng dụng phải cung cấp khi xuất bản trên Google Play và App Store. Nếu không có liên kết hoạt động, việc xuất bản ứng dụng là không thể. Theo Apple Developer, 2026, hơn 15% số lần từ chối ứng dụng trên App Store liên quan đến việc thiếu hoặc không chính xác của chính sách bảo mật.
Những điểm chính
URL Chính sách Bảo mật là địa chỉ web nơi lưu trữ tài liệu chính sách bảo mật của ứng dụng. Người dùng phải có thể đọc tài liệu này trước khi cài đặt ứng dụng — liên kết được hiển thị trên trang cửa hàng.
Chính sách bảo mật là tài liệu có ý nghĩa pháp lý quan trọng điều chỉnh mối quan hệ giữa nhà phát triển (bên xử lý dữ liệu) và người dùng (chủ thể dữ liệu). Ở hầu hết các quốc gia, việc có tài liệu này là bắt buộc theo luật, không chỉ theo yêu cầu của cửa hàng.
Theo GDPR (Quy định Bảo vệ Dữ liệu Chung), 2018, các khoản phạt do thiếu chính sách bảo mật tại EU có thể lên tới 20 triệu euro hoặc 4% doanh thu toàn cầu hàng năm của công ty. Tại Mỹ, các yêu cầu tương tự được điều chỉnh bởi luật tiểu bang, bao gồm CCPA tại California.
Google Play yêu cầu liên kết chính sách bảo mật cho tất cả ứng dụng yêu cầu quyền truy cập dữ liệu cá nhân của người dùng. Điều này bao gồm các ứng dụng làm việc với danh bạ, vị trí địa lý, máy ảnh, micrô, ảnh và tệp phương tiện.
Liên kết được thêm trong phần Store Presence → Store Listing → Privacy Policy. Google Play không tự động kiểm tra nội dung tài liệu nhưng có thể yêu cầu xác minh tuân thủ với việc thu thập dữ liệu thực tế trong quá trình xem xét.
Nếu ứng dụng thu thập dữ liệu nhạy cảm (y tế, sinh trắc học, tài chính), Google Play có thể yêu cầu xác nhận rằng chính sách tuân thủ Chính sách Chương trình Nhà phát triển Google Play. Trong trường hợp này, liên kết phải dẫn đến trang có thông tin liên hệ của bên xử lý dữ liệu.
Đối với ứng dụng phát triển theo chương trình Google Play for Education, cần có quy định chính sách bổ sung ở định dạng tuân thủ FERPA (Đạo luật Quyền Giáo dục Gia đình và Quyền riêng tư).
App Store yêu cầu chính sách bảo mật cho tất cả ứng dụng không có ngoại lệ — ngay cả khi ứng dụng không thu thập bất kỳ dữ liệu người dùng nào. Đây là một trong những yêu cầu nghiêm ngặt nhất của Apple và vi phạm sẽ dẫn đến từ chối bản dựng.
Liên kết chính sách được thêm trong App Store Connect tại phần App Privacy. Ngoài liên kết, Apple yêu cầu điền biểu mẫu Privacy Details — bảng câu hỏi về loại dữ liệu được thu thập, cách sử dụng và liên kết với người dùng. Thông tin này được hiển thị trên trang ứng dụng trước khi cài đặt.
Apple xác minh sự tuân thủ giữa chính sách bảo mật và hành vi thực tế của ứng dụng. Nếu người đánh giá phát hiện ứng dụng thu thập dữ liệu không được đề cập trong chính sách, bản dựng sẽ bị từ chối với lý do misrepresentation (trình bày sai).
Đối với ứng dụng dành cho trẻ em (danh mục Kids), Apple yêu cầu một phần bổ sung trong chính sách mô tả việc tuân thủ COPPA (Đạo luật Bảo vệ Quyền riêng tư Trực tuyến của Trẻ em) và các quy trình đồng ý của phụ huynh.
Chính sách Bảo mật phải đầy đủ, chính xác và phản ánh các hoạt động xử lý dữ liệu thực tế. Bộ phần tối thiểu được xác định bởi các tiêu chuẩn GDPR quốc tế và khuyến nghị của các cửa hàng ứng dụng.
Ngôn ngữ của chính sách phải dễ hiểu đối với người dùng thông thường — tránh các diễn đạt quá pháp lý. Nên bổ sung phiên bản đầy đủ bằng bản tóm tắt một màn hình liệt kê các điểm chính bằng ngôn ngữ đơn giản.
Lưu trữ chính sách bảo mật phải đảm bảo tính khả dụng liên tục qua liên kết trực tiếp. Có một số tùy chọn lưu trữ với các ưu điểm khác nhau.
| Phương pháp lưu trữ | Ưu điểm | Nhược điểm |
|---|---|---|
| Trang web riêng | Kiểm soát hoàn toàn, dễ chỉnh sửa, một tên miền cho tất cả ứng dụng | Yêu cầu lưu trữ và tên miền; nếu trang web ngừng hoạt động, liên kết sẽ không khả dụng |
| Google Drive / Docs | Miễn phí, dễ chỉnh sửa, phiên bản tự động | Không phải URL HTTPS (nếu đặt quyền truy cập công khai); có thể bị chặn bởi chính sách doanh nghiệp |
| Trình tạo chính sách | Tạo mẫu nhanh, lưu trữ tích hợp (App Privacy Policy Generator, iubenda, Termly) | Tùy chỉnh hạn chế, phí hàng tháng cho tính năng nâng cao |
| GitHub Pages | Lưu trữ miễn phí, HTTPS, phiên bản qua Git | Yêu cầu kỹ năng Git và Markdown để chỉnh sửa |
Yêu cầu chính — liên kết phải có thể truy cập qua HTTPS và dẫn đến trang không yêu cầu xác thực để xem. Trang chính sách phải hiển thị chính xác trên thiết bị di động.
Cập nhật chính sách bảo mật không phải là hành động một lần mà là quá trình thường xuyên. Thay đổi pháp luật, thêm chức năng mới hoặc thay đổi dịch vụ phân tích yêu cầu xem xét lại tài liệu.
Mỗi khi cập nhật chính sách, nhà phát triển phải thông báo cho người dùng. Phương thức thông báo: bản tin email (nếu nhà phát triển có liên hệ người dùng), cửa sổ bật lên hoặc biểu ngữ trong ứng dụng yêu cầu gia hạn đồng ý, cập nhật ngày tài liệu trên trang chính sách.
Cần đặc biệt chú ý khi thay đổi loại dữ liệu thu thập. Nếu ứng dụng bắt đầu thu thập dữ liệu sinh trắc học, vị trí địa lý nền hoặc lịch sử trình duyệt — không chỉ cần cập nhật chính sách mà còn phải nhận được sự đồng ý rõ ràng của người dùng thông qua hộp thoại hệ thống iOS hoặc Android.
Sau khi cập nhật chính sách, hãy cập nhật liên kết trong bảng điều khiển Google Play và App Store — trong một số trường hợp (có thay đổi quan trọng), Apple có thể yêu cầu điền lại bảng câu hỏi App Privacy Details.
Câu hỏi thường gặp
Trên App Store — có, bắt buộc đối với tất cả ứng dụng. Trên Google Play — bắt buộc nếu ứng dụng yêu cầu quyền truy cập dữ liệu. Ngay cả khi ứng dụng không thu thập dữ liệu, nên nêu rõ điều này trong chính sách.
Có, các trình tạo (iubenda, Termly, App Privacy Policy Generator) phù hợp cho các trường hợp tiêu chuẩn. Nhưng đối với ứng dụng thu thập dữ liệu nhạy cảm (y tế, tài chính, sinh trắc học), nên thuê luật sư để xem xét tài liệu được tạo.
Google Play và App Store thực hiện kiểm tra định kỳ. Nếu liên kết không khả dụng, ứng dụng có thể bị chặn hoặc từ chối trong lần cập nhật tiếp theo. Trên App Store, liên kết không hoạt động là một trong những lý do phổ biến khiến bản dựng bị từ chối trong quá trình đánh giá.
Chính sách nên được cập nhật với mỗi thay đổi trong hoạt động xử lý dữ liệu: thêm SDK phân tích mới, khởi chạy chiến dịch quảng cáo, thay đổi nhà cung cấp lưu trữ, thông qua luật bảo mật mới. Chu kỳ tối thiểu là mỗi năm một lần để xem xét tính phù hợp.
Có, nếu ứng dụng được xuất bản cho người dùng từ các quốc gia khác nhau. Google Play và App Store khuyến nghị xuất bản chính sách bằng tất cả ngôn ngữ mà ứng dụng hỗ trợ. Việc thiếu bản dịch không dẫn đến chặn nhưng có thể vi phạm yêu cầu của pháp luật địa phương.
Tổng kết
Chúng tôi sẽ phát triển ứng dụng di động chìa khóa trao tay
IT Sectr tạo các ứng dụng iOS và Android cho các công ty khởi nghiệp và doanh nghiệp từ năm 2017. Chúng tôi sẽ tư vấn và đề xuất giải pháp tốt nhất cho bạn.
Đọc thêm