Case Study Sephora Bị Phạt Vì Theo Dõi Cookie Trái Phép & Dark Patterns: Bài Học Chuẩn Hóa Consent & Privacy Notice Cho Ngành E-Commerce

Phân tích án phạt của Tổng Chưởng lý California đối với chuỗi bán lẻ Sephora về hành vi theo dõi cookie ngầm, bẫy giao diện Dark Patterns và bài học xây dựng luồng Consent, Privacy Notice chuẩn Luật PDPD cho E-Commerce.

Tháng 8 năm 2022, Tổng Chưởng lý bang California (Hoa Kỳ) đã công bố thỏa thuận dàn xếp xử phạt 1,2 triệu USD đối với tập đoàn bán lẻ mỹ phẩm danh tiếng Sephora do vi phạm Đạo luật Quyền riêng tư của Người tiêu dùng California (CCPA). Đây là án phạt điển hình đầu tiên trên thế giới nhắm thẳng vào các hoạt động theo dõi hành vi người dùng trên website thông qua công nghệ Cookie của bên thứ ba (Third-Party Cookies) và các kỹ thuật bẫy giao diện đánh lừa người dùng (Dark Patterns). Sephora bị phát hiện đã cài cắm hàng chục mã theo dõi của các mạng lưới quảng cáo lớn lên trang web bán hàng, tự động thu thập thông tin về thiết bị, vị trí, giỏ hàng và lịch sử duyệt web của khách hàng để chia sẻ cho các đối tác quảng cáo nhằm đổi lấy các dịch vụ phân tích hành vi và tiếp thị lại (Remarketing) có giá trị kinh tế. Hành vi này bị cơ quan chức năng quy kết là hành vi 'Bán dữ liệu cá nhân ngầm' mà không thông báo trung thực trong Chính sách bảo mật (Privacy Notice) và không cung cấp quyền từ chối (Opt-out) cho người tiêu dùng. Đối với các sàn Thương mại điện tử (E-Commerce), website bán hàng và chuỗi bán lẻ tại Việt Nam, bài học từ Sephora chỉ ra rằng: Toàn bộ luồng thu thập dữ liệu tiếp thị trực tuyến cần phải được rà soát lại thông qua Dịch vụ rà soát & lộ trình tuân thủ bảo vệ dữ liệu theo đúng quy định của Luật PDPD 2026 để chuẩn hóa Cookie Banner và cổng tiếp nhận quyền của chủ thể.

1. 3 Sai lầm cốt tử khiến Sephora bị cơ quan quản lý xử phạt#

Theo kết luận thanh tra của Tổng Chưởng lý California, Sephora đã phạm phải 3 lỗi vi phạm mang tính hệ thống mà hầu hết các trang thương mại điện tử hiện nay đều đang mắc phải:

• Lỗi 1: Tuyên bố sai sự thật trong Privacy Notice: Trong văn bản chính sách bảo mật công khai trên website, Sephora tuyên bố 'Chúng tôi không bán thông tin cá nhân của bạn'. Tuy nhiên, theo định nghĩa của luật pháp, việc chia sẻ dữ liệu duyệt web của khách hàng cho bên thứ ba (như Facebook, Criteo, Google) để đổi lấy lợi ích thương mại (như dịch vụ quảng cáo nhắm mục tiêu chính xác hơn) được coi là một giao dịch 'bán/chuyển giao dữ liệu có giá trị'. Sự mâu thuẫn này bị cơ quan chức năng coi là hành vi lừa dối người tiêu dùng.
• Lỗi 2: Bỏ qua tín hiệu từ chối theo dõi tự động (Global Privacy Control - GPC): Khi người dùng sử dụng các trình duyệt có bật tính năng bảo vệ quyền riêng tư GPC (gửi tín hiệu yêu cầu trang web không bán/theo dõi dữ liệu), hệ thống website của Sephora đã cố tình phớt lờ và vẫn tiếp tục kích hoạt cookie theo dõi.
• Lỗi 3: Không ký Hợp đồng Nhà cung cấp Dịch vụ (Service Provider Agreement) hợp lệ: Sephora chia sẻ dữ liệu cho các mạng quảng cáo bên thứ ba nhưng không có hợp đồng ràng buộc các đối tác này chỉ được dùng dữ liệu phục vụ riêng cho Sephora, dẫn đến việc các mạng quảng cáo tự do tái sử dụng dữ liệu khách hàng của Sephora để xây dựng hồ sơ người dùng đa kênh.

2. Bẫy giao diện Dark Patterns và Quy định cấm theo Luật PDPD Việt Nam#

Dark Patterns (Giao diện đánh lừa) là thuật ngữ chỉ các thủ thuật thiết kế giao diện website/ứng dụng nhằm thao túng, đánh lừa hoặc gây áp lực tâm lý khiến người dùng thực hiện các hành động có lợi cho doanh nghiệp nhưng bất lợi cho quyền riêng tư của chính họ. Tại Việt Nam, Điều 9 và Điều 11 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 nghiêm cấm mọi hành vi lừa dối, thao túng để thu thập dữ liệu cá nhân.

Các dạng Dark Patterns phổ biến cần phải loại bỏ ngay lập tức trên website E-Commerce bao gồm:
- Pre-ticked Boxes (Ô tích sẵn): Tự động tích dấu chọn vào ô 'Tôi đồng ý nhận email/SMS quảng cáo' hoặc 'Tôi đồng ý cho chia sẻ dữ liệu với đối tác' khi khách hàng đăng ký tài khoản.
- Visual Interference (Giao diện thiên vị): Nút 'Chấp nhận tất cả Cookie' được thiết kế với màu sắc rực rỡ, kích thước lớn nổi bật, trong khi nút 'Từ chối' hoặc 'Tùy chỉnh' bị làm mờ, ẩn sâu trong nhiều lớp menu phức tạp.
- Confirm-shaming (Gây cảm giác tội lỗi): Sử dụng ngôn từ mang tính phán xét để ép người dùng không từ chối (ví dụ: 'Không, tôi không muốn nhận ưu đãi giảm giá 50%').
- Forced Consent (Ép buộc đồng ý): Bắt buộc người dùng phải đồng ý cho thu thập dữ liệu vị trí hoặc chia sẻ cho đối tác quảng cáo thì mới cho phép mua hàng hoặc sử dụng tính năng cơ bản của website.

Một biểu ngữ Cookie (Cookie Banner) và cơ chế xin Consent chuẩn mực trên website thương mại điện tử cần đáp ứng các tiêu chuẩn kỹ thuật - pháp lý sau:

1. Phân loại Cookie thành các nhóm rõ ràng: Phân chia Cookie thành: (a) Cookie cần thiết bắt buộc (Essential Cookies - phục vụ giỏ hàng, bảo mật phiên đăng nhập); (b) Cookie phân tích hiệu suất (Analytics Cookies - GA4, Hotjar); (c) Cookie tiếp thị quảng cáo (Marketing/Tracking Cookies - Facebook Pixel, TikTok Pixel).
2. Cơ chế Đồng ý chủ động (Prior Consent / Opt-in): Trước khi người dùng bấm nút đồng ý trên Banner, website TUYỆT ĐỐI KHÔNG ĐƯỢC kích hoạt bất kỳ script theo dõi tiếp thị nào. Chỉ tải các pixel quảng cáo sau khi người dùng đã lựa chọn 'Đồng ý'.
3. Quyền từ chối bình đẳng (Equal Prominence): Nút 'Từ chối tất cả' (Reject All) phải có kích thước, độ tương phản màu sắc và vị trí hiển thị ngang bằng với nút 'Chấp nhận tất cả' (Accept All).
4. Trung tâm Quản lý Tùy chọn Cookie (Cookie Preference Center): Cho phép khách hàng có thể mở lại bảng cài đặt và rút lại sự đồng ý (Withdraw Consent) bất kỳ lúc nào thông qua một đường link nhỏ đặt cố định ở Footer website ('Cài đặt quyền riêng tư Cookie').

4. Cấu trúc chuẩn của một Privacy Notice ngành E-Commerce theo Nghị định 356#

Để đảm bảo tính minh bạch và tránh bị quy kết hành vi lừa dối người tiêu dùng, bản Chính sách quyền riêng tư (Privacy Notice) của các sàn thương mại điện tử và website bán lẻ cần có cấu trúc 8 mục bắt buộc:
1. Danh tính Bên Kiểm soát dữ liệu: Tên công ty, mã số thuế, địa chỉ trụ sở, email và hotline của bộ phận DPO bảo vệ dữ liệu.
2. Danh mục dữ liệu cá nhân thu thập: Liệt kê rõ họ tên, số điện thoại, địa chỉ nhận hàng, lịch sử đơn hàng, thông tin thanh toán, địa chỉ IP và cookie.
3. Mục đích và căn cứ pháp lý xử lý: Phân định rõ mục đích giao hàng (căn cứ thực hiện hợp đồng mua bán) và mục đích tiếp thị lại/quảng cáo (căn cứ Consent của khách hàng).
4. Các bên thứ ba được chia sẻ dữ liệu: Liệt kê danh tính hoặc nhóm đối tác tiếp nhận (Đơn vị vận chuyển GHTK, GHN, Viettel Post; Cổng thanh toán VNPay, MoMo, ZaloPay; Nền tảng quảng cáo Google, Meta).
5. Thời gian lưu trữ dữ liệu: Quy định cụ thể thời gian lưu trữ hồ sơ đơn hàng (ví dụ: 05 năm theo Luật Kế toán) và thời gian xóa dữ liệu tài khoản khi khách hàng yêu cầu.
6. Các quyền của khách hàng: Hướng dẫn chi tiết cách thực hiện quyền xem, chỉnh sửa, yêu cầu xóa dữ liệu và rút lại sự đồng ý.
7. Biện pháp bảo vệ an toàn thông tin: Mô tả công nghệ mã hóa SSL/TLS, tường lửa và tiêu chuẩn bảo mật thanh toán PCI-DSS.
8. Thông tin về việc chuyển dữ liệu ra nước ngoài: Nêu rõ việc dữ liệu có được lưu trữ trên Cloud quốc tế hay không.

Checklist 7 bước rà soát luồng Marketing & Thu thập Lead cho Trưởng phòng Marketing / E-Commerce#

[ ] 1. Đã gỡ bỏ toàn bộ các ô tích sẵn (Pre-ticked boxes) trên tất cả các Form đăng ký tài khoản, Form tư vấn chưa?
[ ] 2. Biểu ngữ Cookie Banner có cho phép người dùng bấm 'Từ chối tất cả' một cách dễ dàng không?
[ ] 3. Đã cấu hình chặn kích hoạt các mã Pixel (Facebook/TikTok/Google) trước khi người dùng đồng ý chưa?
[ ] 4. Bản Privacy Notice có mô tả trung thực về các công cụ tracking và bên thứ ba nhận dữ liệu không?
[ ] 5. Mọi email tiếp thị, bản tin (Newsletter) có kèm nút 'Hủy đăng ký' (Unsubscribe) 1-click tự động không?
[ ] 6. Đã có kênh tiếp nhận và xử lý yêu cầu xóa tài khoản / xóa dữ liệu của khách hàng trong hạn quy định chưa?
[ ] 7. Đã ký kết thỏa thuận bảo vệ dữ liệu với các agency quảng cáo và mạng lưới Affiliate Marketing chưa?

Kết luận & Đồng hành từ LexData#

Bài học từ Sephora khẳng định rằng: Tăng trưởng doanh thu E-Commerce không thể xây dựng trên nền tảng của sự mập mờ và các thủ thuật đánh lừa người tiêu dùng. Doanh nghiệp kinh doanh trực tuyến tại Việt Nam cần chuyển đổi sang mô hình Tiếp thị có trách nhiệm (Privacy-First Marketing), tôn trọng quyền tự quyết của khách hàng để tạo dựng niềm tin thương hiệu bền vững. LexData cung cấp Dịch vụ rà soát & lộ trình tuân thủ cho doanh nghiệp E-Commerce và SaaS từ khâu rà soát mã nguồn, thiết lập Cookie Banner chuẩn hóa đến soạn thảo Privacy Notice và xây dựng cổng tiếp nhận xử lý quyền của chủ thể dữ liệu tự động.

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.