Quy định Bảo vệ Dữ liệu Chung (GDPR) là một quy định của Liên minh Châu Âu thiết lập các quy tắc nghiêm ngặt về xử lý dữ liệu cá nhân của công dân EU. Theo GDPR, bất kỳ hoạt động xử lý dữ liệu nào cũng yêu cầu sự đồng ý rõ ràng, có thông tin và không mơ hồ của người dùng — GDPR Consent. Theo Ủy ban Châu Âu (European Commission, 2024), kể từ khi quy định có hiệu lực, các khoản tiền phạt do vi phạm đã vượt quá 4 tỷ euro. Các nhà phát triển ứng dụng di động cần hiểu các yêu cầu của GDPR Consent để tránh bị xử phạt và đảm bảo bảo vệ dữ liệu người dùng.
Những điểm chính
GDPR Consent là cơ sở pháp lý để xử lý dữ liệu cá nhân, được định nghĩa tại Điều 4(11) và Điều 7 của Quy định Bảo vệ Dữ liệu Chung của Liên minh Châu Âu. Quy định có hiệu lực vào ngày 25 tháng 5 năm 2018 và thay thế Chỉ thị cũ 95/46/EC, thiết lập các tiêu chuẩn bảo vệ dữ liệu thống nhất cho tất cả các quốc gia thành viên EU.
Theo GDPR, sự đồng ý phải tự nguyện — người dùng phải có sự lựa chọn thực sự mà không có hậu quả tiêu cực khi từ chối. Nếu việc từ chối đồng ý dẫn đến từ chối truy cập vào một dịch vụ không yêu cầu xử lý dữ liệu, thì sự đồng ý đó được coi là bị ép buộc và vô hiệu. Điều 7(4) chỉ rõ rằng các điều khoản hợp đồng liên quan không thể đặt việc thực hiện hợp đồng phụ thuộc vào việc có được sự đồng ý xử lý dữ liệu không cần thiết cho hợp đồng đó.
Có thông tin — yếu tố chính thứ hai: chủ thể dữ liệu phải hiểu dữ liệu cụ thể nào được thu thập, với mục đích gì, ai sẽ xử lý và chúng sẽ được lưu trữ trong bao lâu. Ủy ban Bảo vệ Dữ liệu Châu Âu (EDPB) trong hướng dẫn 05/2020 nhấn mạnh rằng thông tin phải được cung cấp bằng ngôn ngữ dễ hiểu, không có thuật ngữ pháp lý phức tạp. Thực tế cho thấy, sự đồng ý bị coi là vô hiệu nếu chính sách bảo mật có các thuật ngữ mơ hồ hoặc chung chung.
Rõ ràng có nghĩa là sự đồng ý phải được thể hiện bằng một hành động chủ động — đánh dấu vào ô, nhấn nút hoặc ký vào biểu mẫu. Không hành động, im lặng hoặc các ô được đánh dấu trước không đáp ứng yêu cầu về sự rõ ràng. Trong vụ án Planet49 GmbH (C-673/17), Tòa án Công lý Liên minh Châu Âu đã xác nhận rằng sự đồng ý không thể được suy ra từ việc người dùng không hành động.
Dữ liệu cá nhân theo GDPR là bất kỳ thông tin nào liên quan đến một người tự nhiên được xác định hoặc có thể xác định được. Điều này bao gồm không chỉ các định danh rõ ràng — tên, địa chỉ, email, điện thoại — mà còn cả địa chỉ IP, định danh cookie, định danh quảng cáo thiết bị (IDFA, GAID), dữ liệu sinh trắc học, thông tin vị trí địa lý và thông tin di truyền.
Điều 9 GDPR nêu bật các loại dữ liệu đặc biệt mà việc xử lý bị cấm nếu không có sự đồng ý rõ ràng: nguồn gốc chủng tộc hoặc sắc tộc, quan điểm chính trị, tín ngưỡng tôn giáo, thành viên công đoàn, dữ liệu di truyền và sinh trắc học, dữ liệu sức khỏe và khuynh hướng tình dục. Đối với các loại này, yêu cầu hình thức đồng ý nghiêm ngặt nhất — riêng biệt, chi tiết và không được suy ra từ ngữ cảnh chung.
GDPR Consent được yêu cầu khi việc xử lý dữ liệu không thể dựa trên các cơ sở pháp lý khác: sự cần thiết hợp đồng (Điều 6(1)(b)), lợi ích hợp pháp (Điều 6(1)(f)) hoặc tuân thủ nghĩa vụ pháp lý (Điều 6(1)(c)). Trong thực tế, sự đồng ý là cần thiết cho các hoạt động tiếp thị, theo dõi vì mục đích quảng cáo, thu thập dữ liệu không bắt buộc và sử dụng cookie không thực sự cần thiết cho hoạt động của dịch vụ.
Theo Báo cáo Quản trị hàng năm IAPP-EY (2024), 67% công ty sử dụng sự đồng ý làm cơ sở pháp lý chính cho việc xử lý dữ liệu trong ứng dụng di động, bất chấp xu hướng ngày càng tăng chuyển sang lợi ích hợp pháp khi có thể. Điều này là do sự đồng ý mang lại mối quan hệ minh bạch nhất với người dùng, nhưng đồng thời áp đặt các nghĩa vụ lớn nhất về lưu trữ hồ sơ và quản lý sự đồng ý.
Điều 7 GDPR thiết lập sáu điều kiện để sự đồng ý có hiệu lực, mỗi điều kiện phải được đáp ứng đồng thời. Vi phạm ít nhất một điều kiện làm cho sự đồng ý vô hiệu và việc xử lý dữ liệu trở nên bất hợp pháp. Hãy xem xét từng điều kiện chi tiết, có tính đến hướng dẫn của EDPB và thực tiễn tư pháp.
| Điều kiện | Mô tả | Ví dụ vi phạm |
|---|---|---|
| Tự nguyện | Lựa chọn thực sự không bị áp lực | Chặn truy cập khi từ chối cookie |
| Cụ thể | Sự đồng ý riêng cho từng mục đích | Một sự đồng ý cho cả phân tích và tiếp thị |
| Có thông tin | Thông tin đầy đủ về việc xử lý | Điều khoản ẩn trong chính sách bảo mật |
| Rõ ràng | Hành động chủ động của người dùng | Ô đồng ý được đánh dấu trước |
| Rút lại | Dễ rút lại không kém dễ đưa ra | Đồng ý 1 cú nhấp, rút lại qua biểu mẫu web |
| Chứng minh | Bên kiểm soát phải chứng minh đã lấy được đồng ý | Thiếu nhật ký và ghi chép về sự đồng ý |
Tự nguyện của sự đồng ý bị vi phạm khi có sự mất cân bằng quyền lực giữa bên kiểm soát và chủ thể dữ liệu. EDPB chỉ rõ rằng người sử dụng lao động không thể dựa vào sự đồng ý của nhân viên do sự phụ thuộc trong quan hệ lao động. Tương tự, cơ quan nhà nước không thể yêu cầu sự đồng ý của công dân khi cung cấp dịch vụ công.
Cụ thể yêu cầu sự đồng ý riêng cho từng mục đích xử lý. Nếu ứng dụng thu thập dữ liệu cho phân tích, cá nhân hóa quảng cáo và cải thiện dịch vụ — mỗi mục đích yêu cầu một ô riêng. Kết hợp nhiều mục đích thành một sự đồng ý duy nhất vi phạm yêu cầu cụ thể và làm cho sự đồng ý vô hiệu.
Chứng minh là yêu cầu phức tạp nhất về mặt công nghệ. Điều 7(1) chỉ rõ rằng bên kiểm soát chịu trách nhiệm chứng minh việc đã lấy được sự đồng ý. Trong thực tế, điều này có nghĩa là cần duy trì nhật ký tất cả các hành động của người dùng: ai, khi nào, cho những mục đích gì đã đồng ý, phiên bản chính sách bảo mật nào đã được hiển thị và người dùng đã rút lại như thế nào.
Việc triển khai GDPR Consent trong ứng dụng di động đòi hỏi một cách tiếp cận toàn diện, kết hợp các yêu cầu pháp lý với triển khai kỹ thuật. Công cụ chính là Nền tảng Quản lý Sự đồng ý (CMP) quản lý vòng đời của sự đồng ý: hiển thị yêu cầu, ghi lại lựa chọn, lưu trữ dữ liệu và đồng bộ hóa với các SDK quảng cáo và phân tích.
Google cung cấp SDK User Messaging Platform (UMP) cho Android và iOS, tích hợp với AdMob, Google Analytics và các dịch vụ khác của Google. SDK UMP tự động xác định nhu cầu hiển thị sự đồng ý dựa trên vị trí địa lý của người dùng và các yêu cầu GDPR. Hãy xem tích hợp trong Kotlin cho Android:
val requestParams = ConsentRequestParameters
.Builder()
.setTagForUnderAgeOfConsent(false)
.build()
ConsentInformation
.getInstance(this)
.requestConsentInfoUpdate(requestParams, { @Override
fun onConsentInfoUpdateSuccess() {
if (ConsentInformation
.getInstance(this@MainActivity)
.isConsentFormAvailable()
) {
loadConsentForm()
}
}
}, { @Override
fun onConsentInfoUpdateFailure(error: FormError) {
Log.e("UMP", error.message)
}
})
Sau khi tải biểu mẫu đồng ý, cần hiển thị nó cho người dùng. SDK UMP hỗ trợ hai loại biểu mẫu: để lấy sự đồng ý cho quảng cáo được cá nhân hóa và để quản lý lựa chọn sau này. Xử lý kết quả phải tính đến tất cả các kết quả có thể — người dùng có thể đồng ý, từ chối hoặc đóng biểu mẫu mà không lựa chọn.
Để đáp ứng yêu cầu chứng minh, cần lưu trữ không chỉ thực tế đồng ý mà còn cả bối cảnh lấy được nó. Bộ dữ liệu tối thiểu để lưu trữ bao gồm: định danh người dùng hoặc thiết bị, dấu thời gian với múi giờ, phiên bản chính sách bảo mật, các mục đích xử lý cụ thể và cơ chế đồng ý đã sử dụng.
data class ConsentRecord(
val userId: String,
val timestamp: Long,
val privacyPolicyVersion: String,
val purposes: List<String>,
val consentGiven: Boolean
)
class ConsentRepository(
private val dao: ConsentDao
) {
suspend fun saveConsent(record: ConsentRecord) {
dao.insert(record.toEntity())
AnalyticsManager.logConsentEvent(record)
}
}
Ủy ban Bảo vệ Dữ liệu Châu Âu (EDPB) trong khuyến nghị 01/2023 nhấn mạnh rằng hồ sơ đồng ý phải được lưu giữ trong suốt thời gian xử lý dữ liệu và tối đa ba năm sau khi kết thúc. Đối với ứng dụng di động, điều này có nghĩa là cần lưu trữ hồ sơ phía máy chủ, không chỉ lưu trữ cục bộ, vì người dùng có thể cài đặt lại ứng dụng hoặc thay đổi thiết bị.
GDPR không phải là cơ quan quản lý quyền riêng tư duy nhất trên thế giới, nhưng nó đã trở thành khuôn mẫu cho nhiều luật bảo vệ dữ liệu quốc gia. Hiểu được sự khác biệt giữa GDPR và các cơ quan quản lý khác là rất quan trọng đối với các nhà phát triển ứng dụng quốc tế làm việc với người dùng từ nhiều khu vực tài phán khác nhau.
| Cơ quan quản lý | Khu vực | Cơ sở đồng ý | Tuổi đồng ý |
|---|---|---|---|
| GDPR | Liên minh Châu Âu | Rõ ràng, hành động chủ động | 16 tuổi (có thể giảm xuống 13) |
| ePrivacy | Liên minh Châu Âu | Đồng ý cookie, ngoại lệ cho cookie cần thiết | 16 tuổi |
| CCPA | California, Hoa Kỳ | Opt-out (quyền từ chối), không phải opt-in | 16 tuổi |
| LGPD | Brazil | Tương tự GDPR, đồng ý rõ ràng | 18 tuổi |
| PIPL | Trung Quốc | Đồng ý riêng cho dữ liệu nhạy cảm | 14 tuổi |
| POPIA | Nam Phi | Tự nguyện, cụ thể và có thông tin | 18 tuổi |
CCPA (Đạo luật về Quyền riêng tư của Người tiêu dùng California) khác cơ bản so với GDPR: nó hoạt động theo mô hình opt-out, không phải opt-in. Theo CCPA, các công ty có nghĩa vụ cung cấp cho người dùng quyền từ chối bán dữ liệu của họ, nhưng không bắt buộc phải có sự đồng ý trước khi thu thập. Tuy nhiên, với việc thông qua CPRA (Đạo luật về Quyền riêng tư California) vào năm 2023, các yêu cầu về sự đồng ý đối với dữ liệu nhạy cảm đã trở nên gần hơn với GDPR.
Chỉ thị ePrivacy (Chỉ thị về quyền riêng tư trong truyền thông điện tử) bổ sung cho GDPR về cookie và tiếp thị điện tử. Không giống như GDPR quy định tất cả dữ liệu cá nhân, ePrivacy tập trung vào dữ liệu truyền thông. Yêu cầu lấy sự đồng ý cho cookie không cần thiết bắt nguồn từ ePrivacy, không phải GDPR, mặc dù cơ chế đồng ý là giống nhau.
LGPD của Brazil gần như sao chép hoàn toàn cấu trúc GDPR với những thay đổi nhỏ: tuổi đồng ý được nâng lên 18 và việc xử lý dữ liệu của người đã mất cần có sự đồng ý của người thừa kế. PIPL của Trung Quốc, ngược lại, đưa ra các yêu cầu nghiêm ngặt hơn: bản địa hóa dữ liệu bắt buộc, đánh giá tác động bảo vệ dữ liệu (DPIA) cho tất cả các quyết định tự động và thông báo về chuyển dữ liệu xuyên biên giới.
Phân tích các khoản tiền phạt và lệnh của các cơ quan giám sát châu Âu giai đoạn 2018-2024 cho thấy các vi phạm tái diễn trong việc triển khai sự đồng ý. Theo Enforcement Tracker (CMS Law, 2024), hơn 40% tổng số tiền phạt GDPR liên quan đến việc thu thập và quản lý sự đồng ý không đúng cách. Hãy xem xét những lỗi phổ biến nhất.
Lỗi phổ biến nhất là sử dụng các ô được đánh dấu trước để lấy sự đồng ý. Phán quyết của Tòa án Công lý EU trong vụ Planet49 GmbH (C-673/17) đã xác định rõ ràng rằng sự đồng ý không thể được suy ra từ việc người dùng không hành động. Mặc dù vậy, nhiều ứng dụng vẫn tiếp tục sử dụng các tùy chọn được đánh dấu trước, đặc biệt là cho các banner cookie, dẫn đến các khoản tiền phạt và lệnh trực tiếp.
Năm 2024, Ủy ban Quốc gia về Tin học và Tự do Pháp (CNIL) đã phạt một tập đoàn quảng cáo RTB lớn 250 triệu euro vì sử dụng các ô được đánh dấu trước và thông tin không đủ minh bạch cho người dùng. Đây là khoản tiền phạt lớn nhất liên quan đến sự đồng ý, cho thấy ưu tiên kiểm soát sự đồng ý của các cơ quan quản lý châu Âu.
Nhiều ứng dụng yêu cầu một sự đồng ý chung duy nhất cho tất cả các loại xử lý: phân tích, cá nhân hóa, quảng cáo, chuyển cho bên thứ ba. Điều này vi phạm trực tiếp yêu cầu về tính cụ thể (giới hạn mục đích). EDPB trong hướng dẫn 05/2020 nhấn mạnh: nếu một mục đích có thể đạt được mà không cần mục đích khác, người dùng phải có thể đồng ý với từng mục đích riêng biệt.
Ủy ban Bảo vệ Dữ liệu Ireland (DPC) trong quyết định về Meta Platforms Ireland (2023) đã chỉ ra rằng việc kết hợp cá nhân hóa quảng cáo và cải thiện dịch vụ thành một sự đồng ý là vi phạm. Meta đã bị yêu cầu triển khai các cơ chế đồng ý riêng biệt cho các mục đích xử lý khác nhau trong Facebook và Instagram.
GDPR yêu cầu rằng việc rút lại sự đồng ý phải dễ dàng như việc đưa ra nó. Nếu người dùng đã đồng ý bằng một cú nhấp chuột, việc rút lại không thể yêu cầu điền vào biểu mẫu, gửi email hoặc gọi hỗ trợ. Trong thực tế, nhiều ứng dụng giấu cơ chế rút lại sâu trong cài đặt hoặc yêu cầu nhiều bước để thực hiện.
Thực hành được khuyến nghị — thêm một màn hình quản lý sự đồng ý riêng trong cài đặt ứng dụng với khả năng rút lại từng sự đồng ý riêng biệt bằng một công tắc. SDK UMP của Google cung cấp cơ chế tích hợp để hiển thị lại biểu mẫu đồng ý, người dùng có thể gọi từ cài đặt ứng dụng bất kỳ lúc nào.
Nhiều nhà phát triển dựa vào sự đồng ý bằng lời nói hoặc không lưu giữ hồ sơ về việc lấy được sự đồng ý. Điều này làm cho không thể đáp ứng yêu cầu chứng minh (trách nhiệm giải trình) theo Điều 5(2) GDPR. Khi kiểm tra, cơ quan giám sát sẽ yêu cầu không chỉ chính sách bảo mật mà còn cả nhật ký về các sự đồng ý đã lấy được trong toàn bộ thời gian xử lý dữ liệu.
Giải pháp là sử dụng Nền tảng Quản lý Sự đồng ý (CMP) với ghi nhật ký tự động tất cả các sự kiện: hiển thị biểu mẫu, lựa chọn của người dùng, phiên bản tài liệu, dấu thời gian. Các CMP phổ biến cho ứng dụng di động bao gồm Usercentrics, OneTrust và ConsentManager — tất cả đều hỗ trợ ghi âm kiểm toán sự đồng ý tự động.
Các câu hỏi thường gặp
GDPR Consent là sự cho phép của người dùng để xử lý dữ liệu cá nhân của họ, được đưa ra một cách tự nguyện, có ý thức và bằng hành động chủ động. Nói một cách đơn giản: người dùng phải tự mình đánh dấu vào một ô, hiểu mình đang đồng ý với điều gì và có thể bỏ đánh dấu dễ dàng như vậy bất kỳ lúc nào.
Không, sự đồng ý không cần thiết đối với cookie thực sự cần thiết đảm bảo hoạt động của website hoặc ứng dụng — ví dụ: cookie xác thực hoặc cân bằng tải. Tất cả các cookie khác — phân tích, quảng cáo, mạng xã hội — đều yêu cầu lấy sự đồng ý theo Chỉ thị ePrivacy và GDPR.
EDPB khuyến nghị lưu giữ hồ sơ đồng ý trong suốt thời gian xử lý dữ liệu cá nhân và tối đa ba năm sau khi kết thúc. Đối với ứng dụng di động, điều này có nghĩa là cần lưu trữ hồ sơ phía máy chủ, vì người dùng có thể cài đặt lại ứng dụng và mất dữ liệu cục bộ.
Sau khi rút lại sự đồng ý, cần dừng ngay lập tức việc xử lý dữ liệu cho các mục đích đã được đồng ý. Dữ liệu đã thu thập trước khi rút lại có thể được lưu trữ, nhưng không thể được sử dụng cho các mục đích mới. Quy trình xử lý rút lại phải được tự động hóa và ghi lại trong hệ thống quản lý sự đồng ý.
Có, nếu ứng dụng xử lý dữ liệu cá nhân của công dân EU, bất kể vị trí của công ty. Điều 3 GDPR thiết lập nguyên tắc ngoài lãnh thổ: quy định áp dụng cho bất kỳ bên kiểm soát hoặc xử lý nào cung cấp hàng hóa hoặc dịch vụ cho các chủ thể dữ liệu ở EU hoặc theo dõi hành vi của họ trong lãnh thổ EU.
Tổng kết
Chúng tôi sẽ phát triển ứng dụng di động chìa khóa trao tay
IT Sectr tạo các ứng dụng iOS và Android cho các công ty khởi nghiệp và doanh nghiệp từ năm 2017. Chúng tôi sẽ tư vấn và đề xuất giải pháp tốt nhất cho bạn.
Đọc thêm