Bảo Vệ Dữ Liệu Học Viên & Phụ Huynh Trong Ngành EdTech, Trường Học: Rủi Ro Ghi Hình Lớp Học & Dữ Liệu Trẻ Em

Quy định bắt buộc về bảo vệ dữ liệu trẻ em theo Điều 24 Luật 91/2025: Nguyên tắc sự đồng ý kép (Dual Consent), rủi ro pháp lý khi ghi hình lớp học trực tuyến và quản lý hồ sơ học viên trường học, EdTech.

Trong thời đại chuyển đổi số giáo dục (EdTech), các trường học tư thục, trường song ngữ quốc tế, trung tâm ngoại ngữ, hệ thống giáo dục trực tuyến (LMS), ứng dụng học tập thông minh đang xử lý một khối lượng dữ liệu khổng lồ: Từ hồ sơ học bạ điện tử, kết quả đánh giá năng lực học tập, thông tin sức khỏe thể chất (khám sức khỏe định kỳ, hồ sơ tiêm chủng), lịch sử nộp học phí và thu nhập của phụ huynh cho đến hình ảnh, giọng nói và video ghi hình tương tác trong lớp học trực tuyến. Đặc biệt, phần lớn học viên là trẻ em dưới 16 tuổi — nhóm chủ thể dữ liệu được pháp luật bảo vệ ở cấp độ tối cao theo các quy định của pháp luật Việt Nam và các công ước quốc tế về quyền trẻ em. Theo Điều 24 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, mọi hành vi xử lý dữ liệu trẻ em không tuân thủ quy trình nghiêm ngặt đều bị coi là vi phạm nghiêm trọng với mức xử phạt rất nặng. Việc bố trí một DPO thuê ngoài chuyên trách hoặc rà soát toàn diện quy chế bảo mật nội bộ đã trở thành yêu cầu sống còn cho các tổ chức và đơn vị giáo dục.

Khung pháp lý mới tại Điều 24 Luật 91/2025/QH15 quy định rất chi tiết về điều kiện xử lý dữ liệu cá nhân của trẻ em, phân chia thành hai ngưỡng tuổi cụ thể:

• Trẻ em dưới 7 tuổi: Việc xử lý dữ liệu cá nhân bắt buộc phải có sự đồng ý bằng văn bản hoặc phương thức điện tử xác thực của cha, mẹ hoặc người giám hộ hợp pháp.
• Trẻ em từ đủ 7 tuổi đến dưới 16 tuổi: Bắt buộc phải áp dụng cơ chế 'Đồng ý kép' (Dual Consent) — nghĩa là phải có sự đồng ý của CẢ cha mẹ/người giám hộ VÀ sự đồng ý tự nguyện của chính trẻ em.

Hầu hết các nền tảng học trực tuyến và trung tâm đào tạo hiện nay chỉ tạo tài khoản dựa trên thông tin đăng ký của phụ huynh mà hoàn toàn bỏ qua việc thu thập ý kiến xác nhận của học sinh từ 7 tuổi trở lên, dẫn đến nguy cơ toàn bộ cơ sở dữ liệu người dùng bị coi là bất hợp pháp khi cơ quan thanh tra Cục A05 kiểm tra.

2. Bốn rủi ro pháp lý lớn nhất trong trường học và các nền tảng EdTech#

a) Ghi hình buổi học (Cloud Recording) và đăng tải video học viên lên Fanpage#

Việc giáo viên tự ý ghi hình các buổi học Zoom/Google Meet và chia sẻ công khai lên YouTube, Facebook, TikTok để làm tư liệu truyền thông mà không có thỏa thuận bảo mật cụ thể là vi phạm quyền hình ảnh và quyền riêng tư của trẻ em. Video lớp học chứa hình ảnh khuôn mặt, giọng nói và biểu cảm — thuộc nhóm dữ liệu cần bảo hộ nghiêm ngặt.

b) Công khai bảng điểm, xếp hạng học lực và danh sách học phí#

Gửi danh sách học sinh kèm điểm số chi tiết hoặc danh sách phụ huynh chưa nộp tiền vào các nhóm Zalo chung của lớp là thói quen phổ biến nhưng vi phạm Điều 9 và Điều 17 Luật 91/2025. Kết quả học tập và tình trạng tài chính là thông tin riêng tư, chỉ được phép gửi riêng cho từng cá nhân phụ huynh (1-1).

c) Rò rỉ dữ liệu qua giáo viên và trợ giảng (Shadow IT)#

Giáo viên lưu trữ danh sách số điện thoại phụ huynh trên điện thoại cá nhân, tải file Excel học viên về máy tính xách tay cá nhân không có mật khẩu bảo vệ. Khi nhân sự nghỉ việc hoặc thiết bị bị mất, dữ liệu học viên dễ dàng bị rò rỉ hoặc bán cho các trung tâm đối thủ.

d) Điểm danh FaceID tại cổng trường mà không có phương thức thay thế#

Nhiều trường học lắp đặt camera AI nhận diện khuôn mặt điểm danh tự động tại cổng trường. Vì dữ liệu sinh trắc học là dữ liệu nhạy cảm, nhà trường bắt buộc phải có sự đồng ý riêng biệt của cha mẹ và phải cung cấp phương thức điểm danh thay thế (như quẹt thẻ từ hoặc điểm danh thủ công) cho học sinh từ chối quét khuôn mặt.

3. Quy chuẩn kỹ thuật bảo vệ dữ liệu trên nền tảng LMS và lưu trữ Cloud#

Để bảo đảm an toàn thông tin theo tiêu chuẩn quốc tế và pháp luật Việt Nam, đội ngũ kỹ thuật EdTech cần thực hiện:

1. Kiểm soát quyền truy cập theo vai trò (Role-Based Access Control - RBAC): Giáo viên chỉ có quyền truy cập hồ sơ lớp mình dạy; nhân viên y tế học đường chỉ xem được hồ sơ bệnh án; nhân viên kế toán chỉ quản lý thông tin đóng học phí.
2. Mã hóa dữ liệu ở trạng thái nghỉ và truyền tải (Encryption in Transit & at Rest): Toàn bộ cơ sở dữ liệu học bạ và video bài giảng phải được mã hóa bằng chuẩn AES-256 trên AWS/GCP/Cloud nội địa.
3. Quản lý vòng đời dữ liệu (Data Lifecycle Management): Thiết lập chính sách tự động xóa (TTL) các video ghi hình buổi học trực tuyến sau 30 đến 60 ngày kể từ khi kết thúc kỳ học.
4. Giám sát các SDK và Plugin bên thứ ba: Kiểm tra kỹ lưỡng các tiện ích tích hợp vào LMS (như tiện ích chống gian lận thi cử, webcam proctoring) để tránh việc SDK ngầm gửi dữ liệu học sinh về máy chủ nước ngoài.

3.1. Quy chuẩn phân quyền truy cập dữ liệu và API Tokenization trong LMS#

Đối với các hệ thống quản lý học tập điện tử (LMS) như Canvas, Moodle, Blackboard hay hệ thống do doanh nghiệp tự phát triển, việc cấu hình bảo mật dữ liệu ở tầng cơ sở dữ liệu là điều kiện tiên quyết. Các trường thông tin định danh trực tiếp của học sinh (Họ tên đầy đủ, ngày tháng năm sinh, số định danh cá nhân/CCCD, địa chỉ thường trú) phải được áp dụng kỹ thuật Tokenization hoặc mã hóa một chiều khi hiển thị trên giao diện của các giáo viên bộ môn hoặc trợ giảng không trực tiếp phụ trách lớp.

Ngoài ra, khi trường học kết nối API với các đơn vị dịch vụ bên thứ ba (như dịch vụ xe buýt đưa đón học sinh Smart Bus, dịch vụ cung cấp suất ăn bán trú, dịch vụ bảo hiểm y tế học đường), nhà trường chỉ được phép truyền tải các trường dữ liệu tối thiểu cần thiết để thực hiện công việc (ví dụ: chỉ truyền mã học sinh và điểm đón trả, không truyền điểm thi hay hồ sơ phụ huynh). Việc để lộ lọt mã khóa API (API Key) dẫn đến việc trích xuất hàng loạt thông tin phụ huynh sẽ bị xử lý nghiêm khắc theo quy định của Luật 91/2025/QH15 và Nghị định 330/2026/NĐ-CP.

3.2. Case Study thực tế: Rủi ro rò rỉ dữ liệu qua nhóm Zalo lớp học#

Một sự việc điển hình thường xảy ra tại nhiều trường học: Giáo viên chủ nhiệm lập nhóm Zalo phụ huynh để trao đổi thông tin học tập, sau đó tải lên tệp Excel chứa toàn bộ danh sách lớp bao gồm số điện thoại của cả bố và mẹ, nơi công tác, chức vụ và mức đóng học phí. Chỉ sau vài giờ, tệp danh sách này bị các đối tượng bên ngoài tải về và chia sẻ lên các hội nhóm môi giới bảo hiểm, gia sư, trung tâm kỹ năng sống. Phụ huynh liên tục nhận được các cuộc gọi làm phiền, gây bức xúc dư luận.

Trong tình huống này, nhà trường với tư cách là Bên kiểm soát dữ liệu phải chịu trách nhiệm pháp lý cao nhất. Để khắc phục triệt để, các trường học cần cấm hoàn toàn việc chia sẻ danh sách thông tin cá nhân trên các nhóm chat cộng đồng, chuyển sang sử dụng ứng dụng liên lạc học đường chuyên dụng có phân quyền (Phụ huynh chỉ xem được thông tin của con em mình) và định kỳ tổ chức đào tạo nâng cao nhận thức bảo mật cho 100% cán bộ giáo viên.

4. Soạn thảo Quy chế Bảo vệ Dữ liệu Học đường & Mẫu thỏa thuận đầu khóa#

Vào đầu mỗi năm học hoặc trước khi học viên đăng ký khóa học, nhà trường và nền tảng EdTech cần ban hành văn bản 'Thỏa thuận Xử lý Dữ liệu Cá nhân Học sinh & Phụ huynh' đính kèm phiếu đăng ký nhập học. Văn bản phải nêu rõ: Mục đích thu thập, thời gian lưu trữ học bạ, các bên xử lý phụ (nền tảng LMS, đối tác cổng thanh toán học phí) và quyền yêu cầu rút dữ liệu sau khi tốt nghiệp.

5. Câu hỏi thường gặp (FAQ) về Bảo vệ Dữ liệu Học đường#

Q1: Đăng ảnh học sinh đạt giải thưởng học sinh giỏi lên website trường có cần xin phép không?
A1: Có. Nhà trường bắt buộc phải có văn bản đồng ý của cha mẹ và học sinh (từ 7 tuổi) cho phép sử dụng hình ảnh phục vụ mục đích tuyên dương trên website/mạng xã hội.

Q2: Phụ huynh ly hôn thì sự đồng ý của ai là có giá trị?
A2: Theo pháp luật Việt Nam, sự đồng ý của người trực tiếp nuôi dưỡng hợp pháp hoặc người giám hộ theo bản án/quyết định của Tòa án sẽ là căn cứ pháp lý chính thức.

Q3: Sau khi học sinh chuyển trường, nhà trường có phải xóa toàn bộ hồ sơ không?
A3: Nhà trường có quyền lưu trữ hồ sơ học bạ và kết quả học tập theo thời hạn lưu trữ bắt buộc của Luật Giáo dục và quy định của Bộ GD&ĐT. Các dữ liệu phụ như video bài giảng, dữ liệu khuôn mặt camera phải được xóa bỏ ngay.

6. Dịch vụ DPO và Tư vấn Tuân thủ EdTech từ LexData#

Hiểu được những thách thức đặc thù của khối giáo dục khi không thể thành lập phòng ban pháp chế cồng kềnh, LexData cung cấp mô hình DPO thuê ngoài (DPO-as-a-Service) và gói

Tư vấn & Lập lộ trình Tuân thủ EdTech. Chuyên gia của LexData sẽ đại diện làm việc với cơ quan quản lý, xây dựng bộ quy chế bảo vệ dữ liệu học sinh, đào tạo giáo viên và rà soát hạ tầng kỹ thuật LMS chuẩn Luật 91/2025.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.