Mạng Xã Hội Và Nền Tảng Trực Tuyến Cần Làm Gì Để Tuân Thủ Luật Bảo Vệ Dữ Liệu Cá Nhân 2025?

Trong nhiều năm qua, các nền tảng mạng xã hội và dịch vụ truyền thông trực tuyến phát triển dựa trên khả năng thu thập, phân tích và khai thác dữ liệu người dùng. Từ dữ liệu hành vi, vị trí, lịch sử tìm kiếm cho đến thói quen tiêu dùng, dữ liệu cá nhân đã trở thành một trong những tài sản có giá trị nhất của nền kinh tế số.

Tuy nhiên, cùng với sự phát triển đó là những lo ngại ngày càng lớn về quyền riêng tư và nguy cơ lạm dụng dữ liệu người dùng. Luật Bảo vệ dữ liệu cá nhân 2025 đã đặt ra những yêu cầu chặt chẽ hơn đối với các doanh nghiệp cung cấp dịch vụ mạng xã hội và truyền thông trực tuyến, buộc các nền tảng phải thay đổi cách thức thu thập, sử dụng và quản trị dữ liệu cá nhân. Điều này không chỉ tác động đến các doanh nghiệp công nghệ lớn mà còn ảnh hưởng trực tiếp đến các ứng dụng, website và nền tảng số đang hoạt động tại Việt Nam. Bài viết dưới đây từ Luật sư của CDLAF sẽ chia sẻ đến bạn các quy định về DLCN mà hiện nay các doanh nghiệp sở hữu nền tảng mạng xã hội, thương mại điện tử (“Trực tuyến”) sẽ cần phải thực sự lưu ý.

Source: pexels-visual-tag-mx-1321732-5361087

1. Nền tảng số phải minh bạch về việc thu thập dữ liệu cá nhân của người dùng

Một trong những yêu cầu quan trọng đối với tổ chức, cá nhân cung cấp dịch vụ mạng xã hội và dịch vụ truyền thông trực tuyến là phải thông báo rõ ràng cho người dùng về các loại dữ liệu cá nhân được thu thập ngay từ thời điểm cài đặt và sử dụng dịch vụ. Đồng thời, doanh nghiệp không được thu thập dữ liệu cá nhân trái phép hoặc vượt quá phạm vi đã thỏa thuận với người dùng.

Trên thực tế, nhiều nền tảng thường yêu cầu quyền truy cập vào danh bạ, vị trí, micro, camera hoặc thư viện ảnh của thiết bị nhưng lại không giải thích rõ lý do và phạm vi sử dụng của các dữ liệu này. Nếu người dùng không đồng ý, đồng nghĩa với việc người dùng sẽ không thực hiện tiếp các thao tác để sử dụng nền tảng. Đây là một trong những nguyên nhân làm gia tăng lo ngại của người dùng về việc dữ liệu cá nhân bị khai thác vượt quá nhu cầu thực tế của dịch vụ.

Ví dụ:

  • Một ứng dụng giao hàng yêu cầu quyền truy cập vị trí của người dùng để xác định địa chỉ giao nhận. Đây có thể được xem là hoạt động thu thập dữ liệu phù hợp với mục đích cung cấp dịch vụ nếu người dùng được thông báo đầy đủ.
  • Ngược lại, một ứng dụng chỉnh sửa ảnh yêu cầu quyền truy cập liên tục vào danh bạ điện thoại của người dùng nhưng không giải thích rõ mục đích sử dụng. Trong trường hợp này, doanh nghiệp có thể gặp khó khăn trong việc chứng minh tính cần thiết và hợp pháp của hoạt động thu thập dữ liệu.

Thực tế từ trước đến nay, nhiều doanh nghiệp vận dụng nguyên tắc “càng thu thập nhiều càng tốt” mà không bàn đến tính cần thiết của việc thu thập. Tuy nhiên điều này hiện không còn phù hợp trong bối cảnh pháp luật về bảo vệ dữ liệu cá nhân ngày càng được siết chặt.

2. Không được yêu cầu cung cấp hình ảnh giấy tờ tùy thân để xác thực tài khoản

Một trong những điểm mới đáng chú ý của pháp luật về bảo vệ dữ liệu cá nhân là quy định nghiêm cấm tổ chức, cá nhân cung cấp dịch vụ mạng xã hội và dịch vụ truyền thông trực tuyến yêu cầu người dùng cung cấp hình ảnh hoặc video chứa toàn bộ hoặc một phần giấy tờ tùy thân để làm yếu tố xác thực tài khoản.

Quy định này được ban hành trong bối cảnh tình trạng lộ lọt dữ liệu cá nhân, đặc biệt là hình ảnh căn cước công dân, hộ chiếu và các giấy tờ định danh khác đang diễn ra ngày càng phổ biến. Việc yêu cầu người dùng gửi ảnh giấy tờ tùy thân không chỉ làm gia tăng nguy cơ rò rỉ dữ liệu mà còn có thể dẫn đến nhiều hệ lụy như giả mạo danh tính, mở tài khoản trái phép hoặc thực hiện các hành vi gian lận khác như thành lập công ty.

Ví dụ:

  • Một nền tảng mạng xã hội yêu cầu người dùng gửi ảnh chụp hai mặt căn cước công dân để kích hoạt tài khoản. Cách thức xác thực này tiềm ẩn nhiều rủi ro pháp lý nếu không thuộc trường hợp được pháp luật cho phép.
  • Một ứng dụng cộng đồng yêu cầu người dùng quay video cầm giấy tờ tùy thân để xác minh danh tính trước khi tham gia nền tảng. Doanh nghiệp cần đánh giá lại tính phù hợp của quy trình này dưới góc độ bảo vệ dữ liệu cá nhân.
  • Trong khi đó, việc sử dụng mã OTP gửi qua số điện thoại, xác thực qua email, xác thực đa yếu tố (MFA) hoặc các phương thức xác thực khác có mức độ xâm phạm dữ liệu thấp hơn có thể là những giải pháp cần được ưu tiên xem xét.

Từ quy định pháp luật đến góc nhìn thực tế, chúng tôi thấy rằng trước khi triển khai bất kỳ cơ chế xác thực nào, doanh nghiệp cần trả lời được ba câu hỏi quan trọng: Việc thu thập dữ liệu này có thực sự cần thiết hay không? Có giải pháp thay thế ít xâm phạm hơn hay không? Và doanh nghiệp đã có đủ biện pháp để bảo vệ dữ liệu sau khi thu thập hay chưa?. Trong bối cảnh niềm tin của người dùng ngày càng gắn chặt với cách doanh nghiệp đối xử với dữ liệu cá nhân, nguyên tắc “thu thập tối thiểu nhưng vẫn bảo đảm mục tiêu xác thực” cần được xem là định hướng ưu tiên trong thiết kế sản phẩm và dịch vụ số.

3. Người dùng phải có quyền từ chối cookies và hoạt động theo dõi trực tuyến

Theo quy định của pháp luật DLCN, tổ chức, cá nhân cung cấp dịch vụ mạng xã hội và dịch vụ truyền thông trực tuyến phải cung cấp cho người dùng lựa chọn từ chối việc thu thập và chia sẻ cookies, đồng thời phải cung cấp lựa chọn “không theo dõi” hoặc chỉ được thực hiện hoạt động theo dõi khi có sự đồng ý của người sử dụng.

Đây được xem là một trong những thay đổi quan trọng nhất đối với các nền tảng số và doanh nghiệp vận hành website, ứng dụng di động tại Việt Nam. Trong nhiều năm qua, cookies và các công nghệ theo dõi đã trở thành công cụ phổ biến để phân tích hành vi người dùng, cá nhân hóa nội dung và triển khai quảng cáo hướng đối tượng. Tuy nhiên, người dùng thường không được cung cấp đầy đủ thông tin hoặc cơ chế kiểm soát đối với hoạt động thu thập dữ liệu này.

4. Không được nghe lén, ghi âm cuộc gọi hoặc đọc tin nhắn khi chưa có sự đồng ý của người dùng

Pháp luật quy định rõ rằng tổ chức, cá nhân cung cấp dịch vụ mạng xã hội và dịch vụ truyền thông trực tuyến không được nghe lén, nghe trộm hoặc ghi âm cuộc gọi, đọc tin nhắn văn bản của người sử dụng khi chưa có sự đồng ý của chủ thể dữ liệu cá nhân, trừ trường hợp pháp luật có quy định khác.

Quy định này thể hiện sự bảo vệ mạnh mẽ đối với quyền riêng tư trong giao tiếp điện tử của người dùng. Mặc dù trên thực tế sẽ khá khó khăn cho cơ quan quản lý và cả người dùng về việc kiểm tra xem nền tảng đó có thực sự đang không ghi âm hay nghe lén hay không. Tuy nhiên, với những chính sách gần đây của Chính phủ và cơ quan quản lý về an ninh mạng, thì chúng tôi thiết nghĩ các doanh nghiệp sở hữu nền tảng sẽ cần rà soát lại nền tảng để đảm bảo doanh nghiệp đang tuân thủ, đồng thời chuẩn bị các vấn đề cho mục đích giải trình với các cơ quan quản lý khi bị kiểm tra.

5. Chính sách bảo mật phải minh bạch và trao quyền kiểm soát dữ liệu cho người dùng

Tổ chức, cá nhân cung cấp dịch vụ mạng xã hội và dịch vụ truyền thông trực tuyến có trách nhiệm công khai chính sách bảo mật, giải thích rõ cách thức thu thập, sử dụng và chia sẻ dữ liệu cá nhân. Đồng thời, doanh nghiệp phải cung cấp cho người dùng các cơ chế phù hợp để thực hiện quyền của mình đối với dữ liệu cá nhân.

Cụ thể, doanh nghiệp cần:

  • Công khai chính sách bảo mật và giải thích rõ hoạt động xử lý dữ liệu cá nhân;
  • Cung cấp cơ chế để người dùng truy cập, chỉnh sửa hoặc xóa dữ liệu cá nhân của mình;
  • Cho phép người dùng thiết lập quyền riêng tư phù hợp với nhu cầu sử dụng;
  • Thiết lập cơ chế tiếp nhận và xử lý phản ánh, khiếu nại liên quan đến quyền riêng tư và bảo mật dữ liệu;
  • Có biện pháp bảo vệ dữ liệu cá nhân của công dân Việt Nam trong trường hợp chuyển dữ liệu ra nước ngoài;
  • Xây dựng quy trình xử lý vi phạm dữ liệu cá nhân một cách nhanh chóng và hiệu quả.

Quy định này cho thấy chính sách bảo mật không còn đơn thuần là một văn bản pháp lý được đăng tải trên website để “đối phó” với yêu cầu tuân thủ. Thay vào đó, đây phải là một công cụ giúp người dùng hiểu được dữ liệu của họ đang được xử lý như thế nào và trao cho họ khả năng kiểm soát đối với dữ liệu cá nhân của chính mình. Do đó, doanh nghiệp cần thay đổi cách tiếp cận đối với chính sách bảo mật. Thay vì xem đây là một tài liệu mang tính hình thức, doanh nghiệp nên coi đây là cam kết công khai với người dùng về cách thức quản trị dữ liệu cá nhân. Điều này đòi hỏi sự phối hợp chặt chẽ giữa bộ phận pháp chế, công nghệ thông tin, sản phẩm và chăm sóc khách hàng để bảo đảm rằng những gì được công bố trong chính sách bảo mật có thể được thực hiện trên thực tế.

6. Doanh nghiệp cần xây dựng cơ chế bảo vệ dữ liệu cá nhân và ứng phó với sự cố

Bên cạnh việc công khai chính sách bảo mật, tổ chức, cá nhân cung cấp dịch vụ mạng xã hội và dịch vụ truyền thông trực tuyến còn có trách nhiệm thiết lập các biện pháp bảo vệ dữ liệu cá nhân trong quá trình vận hành dịch vụ, bao gồm việc xử lý các sự cố liên quan đến quyền riêng tư và bảo mật thông tin.

Theo đó, doanh nghiệp cần:

  • Bảo vệ dữ liệu cá nhân của công dân Việt Nam, bao gồm cả trường hợp dữ liệu được chuyển ra ngoài lãnh thổ Việt Nam;
  • Thiết lập cơ chế để người dùng báo cáo các hành vi xâm phạm quyền riêng tư hoặc vi phạm dữ liệu cá nhân;
  • Xây dựng quy trình tiếp nhận, đánh giá và xử lý sự cố liên quan đến dữ liệu cá nhân một cách nhanh chóng và hiệu quả;
  • Có biện pháp kỹ thuật và quản trị phù hợp nhằm giảm thiểu nguy cơ mất mát, truy cập trái phép hoặc lạm dụng dữ liệu cá nhân.

Điều này cho thấy trách nhiệm của doanh nghiệp không kết thúc ở thời điểm thu thập dữ liệu, mà còn kéo dài trong toàn bộ vòng đời xử lý dữ liệu cá nhân. Khi xảy ra sự cố, khả năng phát hiện sớm và phản ứng kịp thời sẽ quyết định mức độ ảnh hưởng đối với người dùng cũng như uy tín của doanh nghiệp.

Đối với các doanh nghiệp cung cấp dịch vụ mạng xã hội và truyền thông trực tuyến, dữ liệu cá nhân không chỉ là nguồn lực quan trọng để phát triển sản phẩm và nâng cao trải nghiệm người dùng mà còn là một trách nhiệm pháp lý cần được quản trị một cách nghiêm túc. Từ việc thu thập dữ liệu, sử dụng cookies, triển khai cơ chế theo dõi người dùng, xác thực tài khoản đến xây dựng chính sách bảo mật và ứng phó với sự cố dữ liệu, mỗi hoạt động đều cần được rà soát dưới góc độ tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.

Từ thực tiễn tư vấn, CDLAF nhận thấy rằng nhiều doanh nghiệp công nghệ hiện nay vẫn đang tập trung vào tốc độ phát triển sản phẩm nhưng chưa đầu tư đúng mức cho việc thiết kế và vận hành hệ thống quản trị dữ liệu cá nhân. Trong khi đó, niềm tin của người dùng ngày càng phụ thuộc vào mức độ minh bạch và trách nhiệm của doanh nghiệp trong việc xử lý dữ liệu cá nhân.

Thời gian viết bài: 09/06/2026

Bài viết ghi nhận thông tin chung có giá trị tham khảo, trường hợp bạn mong muốn nhận ý kiến pháp lý liên quan đến các vấn đề mà bạn đang vướng mắc, bạn vui lòng liên hệ với Luật sư của chúng tôi theo email info@cdlaf.vn

Vì sao chọn dịch vụ CDLAF

  • Chúng tôi cung cấp đến bạn giải pháp pháp lý hiệu quả và toàn diện, giúp bạn tiết kiệm ngân sách, duy trì sự tuân thủ trong doanh nghiệp;
  • Chúng tôi tiếp tục duy trì việc theo dõi vấn đề pháp lý của bạn ngay cả khi dịch vụ đã hoàn thành và cập nhật đến bạn khi có bất kỳ sự thay đổi nào từ hệ thống pháp luật Việt Nam;
  • Hệ thống biểu mẫu về doanh nghiệp, đầu tư được xây dựng và cập nhật liên tục sẽ cung cấp khi khách hàng yêu cầu, rút ngắn thời gian thực hiện thủ tục;
  • Doanh nghiệp cập nhật kịp thời các chính sách và phương thức làm việc tại các cơ quan nhà nước có thẩm quyền;
  • Đội ngũ Luật sư của CDLAF nhiều năm kinh nghiệm hoạt động tại lĩnh vực Lao động, Doanh nghiệp, Đầu tư cùng với các cố vấn nhân sự, tài chính;
  • Quy trình bảo mật thông tin nghiêm ngặt trong suốt quá trình thực hiện dịch vụ và ngay cả khi dịch vụ được hoàn thành sau đó;

Bạn có thể tham thảo thêm:

 

    GỬI YÊU CẦU TƯ VẤN