10/08/2026
Tuân thủ pháp luật về bảo vệ dữ liệu cá nhân không chỉ nằm ở chính sách hay quy trình, mà còn được thể hiện trong từng điểm chạm với người dùng — từ cách thiết kế biểu mẫu, cơ chế xin sự đồng ý đến việc doanh nghiệp ghi nhận và quản lý dữ liệu trong thực tế.
Những chi tiết tưởng như thuộc về UI/UX cũng có thể đặt ra những vấn đề pháp lý mà doanh nghiệp cần nhận diện và xử lý đúng cách.
Chương trình đào tạo Quản trị Bảo vệ dữ liệu cá nhân – Cấp độ nền tảng sẽ giúp người học hiểu rõ hơn về các yêu cầu pháp lý và những vấn đề thực tiễn doanh nghiệp cần lưu ý trong quá trình triển khai.
🔗 Thông tin chi tiết về khóa học tại link dưới phần bình luận.
Lỗi UI/UX khiến doanh nghiệp vô tình vi phạm Luật Bảo vệ dữ liệu cá nhân
Nhiều doanh nghiệp cho rằng, website/phần mềm đã trang Chính sách bảo mật kèm ô "Tôi đồng ý" là xong?
Với Nghị định 356 về Bảo vệ dữ liệu cá nhân, nếu bóc tách ra thì đây là suy nghĩ không còn đúng và tạo ra nhiều rủi ro pháp lý về dữ liệu cá nhân mà một vài doanh nghiệp trong tháng 7 vừa qua đã có nội dung bị xử phạt như Grab, 25 FIT.
Điểm danh qua một số nội dung về việc Xin sự đồng ý mà doanh nghiệp cần điều chỉnh nhé:
Lỗi #1: Tự động tick sẵn ô đồng ý
Hàng triệu form đăng ký vẫn đang hiển thị ô checkbox đã được chọn sẵn, kiểu:
☑ Tôi đồng ý với các thông tin trên.
Dev làm vậy để nhiều người đồng ý hơn mà không cần chủ động lựa chọn hoặc tăng lượng khách hàng. Nghị định 356/2025/NĐ-CP đã siết chặt đáng kể quy định về sự đồng ý của chủ thể dữ liệu so với các quy định cũ: Cấm mặc định đồng ý: Nghị định 356 nghiêm cấm việc thiết lập mặc định ô đồng ý hoặc sử dụng các chỉ dẫn gây hiểu nhầm giữa "đồng ý" và "không đồng ý". Mọi ô lựa chọn bắt buộc phải ở trạng thái trống để người dùng tự quyết định. Nói đơn giản, tick sẵn không có giá trị pháp lý. Toàn bộ dữ liệu thu thập từ luồng đó có thể bị xem là thu thập không hợp lệ.
Lỗi #2: Gộp tất cả mục đích vào một nút "Đồng ý"
"Bằng cách nhấn Đăng ký, bạn đồng ý để chúng tôi: xử lý đơn hàng, gửi email marketing, phân tích hành vi, chia sẻ với đối tác...". Một nút, mười mục đích. Rất tiện để thiết kế, nhưng lại rất sai về pháp lý.
Người dùng phải được quyền đồng ý hoặc từ chối từng mục đích riêng biệt và không được ép buộc phải đồng ý với mục đích này mới được dùng dịch vụ kia. Đặc biệt với các loại dữ liệu nhạy cảm như thông tin sức khỏe, sinh trắc học hay tài chính pháp luật yêu cầu phải thông báo rõ ràng trước khi xin đồng ý.
Hệ thống chuẩn phải thiết kế như thế nào?
- Không mặc định "đồng ý": Mọi ô lựa chọn phải ở trạng thái trống. Người dùng tự tích vào mới hợp lệ.
- Tách riêng từng mục đích, ví dụ:
☐ Xử lý đơn hàng (bắt buộc để sử dụng dịch vụ)
☐ Gửi thông tin khuyến mãi (tùy chọn)
☐ Phân tích hành vi sử dụng (tùy chọn)
☐ Thu thập dữ liệu sức khỏe / sinh trắc học (tùy chọn cần thông báo riêng)
Lúc này, Người dùng có thể từ chối mục đích 2, 3, 4 mà vẫn sử dụng được dịch vụ bình thường.
Công thức ghi nhận sự đồng ý chuẩn pháp lý - 3 yếu tố không thể thiếu để khi bị cơ quan chức năng hỏi "người này có đồng ý không?", doanh nghiệp phải chứng minh được bằng dữ liệu thực tế, chứ không phải bằng lời nói.
Một bản ghi đồng ý hợp lệ cần đủ 3 yếu tố:
- Danh tính - Ai đã đồng ý? (tài khoản, email, thiết bị)
- Thời điểm - Đồng ý lúc nào? (ngày, giờ, múi giờ)
- Nội dung - Đồng ý với phiên bản chính sách nào?
Thiếu một trong ba, sự đồng ý đó không có căn cứ để bảo vệ doanh nghiệp khi có kiểm tra
Nhưng dù form đồng ý đã chuẩn, câu hỏi tiếp theo là: khi người dùng yêu cầu xóa, dữ liệu đó có thực sự biến mất không?
💡 Tham gia chương trình Quản trị Bảo vệ dữ liệu cá nhân giúp anh/chị hiểu sâu sắc hơn về các quy định, yêu cầu pháp lý hiện hành, đồng thời tạo cơ hội để thảo luận trực tiếp cùng các chuyên gia trong lĩnh vực, từ đó mở rộng kiến thức và từng bước chuẩn hóa tính tuân thủ cho hệ thống của doanh nghiệp mình.
Tìm hiểu thêm về chương trình Quản trị Bảo vệ dữ liệu cá nhân tại: https://405cyse.com/dao-tao-chuyen-gia-bao-ve-du-lieu-ca-nhan/
------------
Liên hệ ngay:
405CYSE - Bảo mật Thông tin
🌐 www.405cyse.com
‼️ Hotline: 0971 675 405