Dữ liệu cá nhân trẻ em: Phân khúc nhạy cảm nhất theo Luật 91/2025/QH15#
Trong kỷ nguyên kỹ thuật số, trẻ em là một trong những đối tượng tham gia mạng Internet tích cực nhất thông qua các nền tảng giáo dục trực tuyến (EdTech), trò chơi điện tử (Gaming), mạng xã hội và các ứng dụng giải trí. Tuy nhiên, trẻ em lại chưa có đủ nhận thức và năng lực để tự bảo vệ mình trước các rủi ro bảo mật như bị thu thập hồ sơ hành vi, lạm dụng hình ảnh, bạo lực mạng hay quảng cáo nhắm mục tiêu độc hại. Nhận thức được vấn đề này, Luật Bảo vệ Dữ liệu Cá nhân 2025 (Luật số 91/2025/QH15) và Nghị định 356/2025/NĐ-CP đã đưa ra những quy định vô cùng khắt khe, xếp dữ liệu của trẻ em vào nhóm cần được bảo vệ ở cấp độ cao nhất. Mọi sự chủ quan trong việc xử lý dữ liệu của người dưới 16 tuổi đều có thể khiến doanh nghiệp đối mặt với các hình phạt pháp lý nghiêm khắc, đồng thời hủy hoại hoàn toàn danh tiếng thương hiệu.
Trẻ em và Dữ liệu nhạy cảm theo quy định pháp luật Việt Nam#
Theo quy định hiện hành của pháp luật Việt Nam, bao gồm cả Luật Trẻ em và Luật Bảo vệ Dữ liệu Cá nhân, "Trẻ em" được xác định là những người dưới 16 tuổi. Mọi thông tin gắn liền với trẻ em từ họ tên, tuổi, trường học, điểm số, hình ảnh, video, cho đến địa chỉ IP, lịch sử duyệt web, hành vi chơi game, hay dữ liệu vị trí (Location data) đều bị liệt vào danh sách xử lý đặc thù. Đặc biệt, nếu hệ thống lưu trữ các hình ảnh cận mặt, sinh trắc học hoặc tình trạng sức khỏe của trẻ, dữ liệu đó sẽ được phân loại thẳng vào nhóm "Dữ liệu cá nhân nhạy cảm". Xử lý dữ liệu nhạy cảm đòi hỏi doanh nghiệp phải áp dụng mã hóa đầu cuối, phân quyền truy cập chặt chẽ và phải lập Báo cáo Đánh giá Tác động (DPIA) trình lên cơ quan quản lý nhà nước.
Nguyên tắc cốt lõi: Xác minh độ tuổi và Sự đồng ý kép (Double Consent)#
Điểm khác biệt lớn nhất khi xử lý dữ liệu người lớn và trẻ em nằm ở cơ chế xin phép (Consent). Đối với người dùng thông thường, doanh nghiệp chỉ cần sự đồng ý của chính họ. Nhưng đối với trẻ em, Luật quy định một cơ chế "Đồng ý kép" vô cùng nghiêm ngặt:
Thứ nhất, đối với trẻ em dưới 7 tuổi: Doanh nghiệp chỉ được phép xử lý dữ liệu khi có sự đồng ý rõ ràng bằng văn bản hoặc xác thực điện tử từ Cha, Mẹ, hoặc Người giám hộ hợp pháp của trẻ.
Thứ hai, đối với trẻ em từ đủ 7 tuổi đến dưới 16 tuổi: Doanh nghiệp bắt buộc phải có được sự đồng ý của CẢ trẻ em ĐỒNG THỜI với sự đồng ý của Cha, Mẹ hoặc Người giám hộ hợp pháp.
Quy định này đặt ra một thách thức công nghệ khổng lồ cho các công ty: "Làm thế nào để xác minh người đang bấm nút Đồng ý trên ứng dụng thực sự là Phụ huynh chứ không phải là trẻ em mượn điện thoại?". Doanh nghiệp bắt buộc phải thiết lập cơ chế Age-Gate (Cổng kiểm soát độ tuổi). Khi người dùng đăng ký tài khoản, hệ thống phải yêu cầu nhập ngày tháng năm sinh. Nếu phát hiện người dùng dưới 16 tuổi, hệ thống phải tự động kích hoạt luồng quy trình gửi thông báo (qua Email hoặc SMS) đến phụ huynh, yêu cầu phụ huynh tạo tài khoản giám hộ hoặc xác thực danh tính (qua thẻ ngân hàng, eKYC) trước khi tài khoản của trẻ em được kích hoạt thành công.
Quy định về Tối thiểu hóa dữ liệu và Cấm quảng cáo nhắm mục tiêu#
Luật PDPD yêu cầu doanh nghiệp phải tuân thủ triệt để nguyên tắc "Tối thiểu hóa dữ liệu" (Data Minimization) đối với nhóm đối tượng này. Có nghĩa là, doanh nghiệp chỉ được phép thu thập những thông tin bắt buộc phải có để cung cấp dịch vụ. Ví dụ, một ứng dụng học Toán online chỉ cần tên và cấp lớp của học sinh, không được phép thu thập thêm vị trí GPS theo thời gian thực hay quyền truy cập danh bạ, micro của điện thoại nếu không phục vụ trực tiếp cho việc học.
Nghiêm trọng hơn, các cơ quan quản lý trên thế giới và tại Việt Nam đều có xu hướng siết chặt hoạt động Marketing đối với trẻ em. Doanh nghiệp tuyệt đối không được sử dụng dữ liệu của trẻ em để xây dựng hồ sơ theo dõi (Profiling) hoặc chạy quảng cáo nhắm mục tiêu (Targeted Ads). Việc hiển thị các quảng cáo dụ dỗ trẻ em mua vật phẩm trong game bằng tiền thật dựa trên phân tích tâm lý của trẻ là hành vi vi phạm đạo đức kinh doanh và rủi ro pháp lý cực kỳ cao.
Đánh giá Tác động Xử lý Dữ liệu Cá nhân (DPIA) đối với EdTech & Gaming#
Nếu mô hình kinh doanh của bạn nhắm trực tiếp đến trẻ em (như bán khóa học online, trung tâm tiếng Anh, game mobile cho thiếu nhi), hoặc nền tảng của bạn có tỷ lệ lớn người dùng là trẻ em dù không chủ ý, bạn BẮT BUỘC phải lập hồ sơ Đánh giá tác động xử lý dữ liệu cá nhân (DPIA) ngay lập tức.
Hồ sơ DPIA cho trẻ em phải trả lời được các câu hỏi:
- Có những rủi ro nào đe dọa đến an toàn mạng của trẻ khi sử dụng nền tảng?
- Doanh nghiệp đã áp dụng công nghệ mã hóa (Encryption) và làm mờ (Anonymization) dữ liệu như thế nào?
- Khi hệ thống bị tấn công mạng (Data Breach), dữ liệu của trẻ em sẽ bị ảnh hưởng ra sao và kế hoạch ứng phó 72 giờ của công ty là gì?
- Công ty có chia sẻ dữ liệu của học sinh cho bên thứ ba (như đối tác tuyển sinh, quảng cáo) không? (Việc này thường bị cấm ngặt nghèo).
Lời khuyên tuân thủ cho các công ty khởi nghiệp và SME#
Việc xây dựng hệ thống quản trị dữ liệu cho trẻ em tốn kém nhiều chi phí về công nghệ và nhân sự pháp lý. Các công ty khởi nghiệp nên áp dụng chiến lược "Privacy by Design" (Bảo mật ngay từ khâu thiết kế). Ngay từ lúc viết những dòng code đầu tiên cho ứng dụng, hãy thiết kế sao cho dữ liệu không bị thu thập thừa thãi. Hãy viết các Thông báo Bảo mật (Privacy Notice) bằng ngôn ngữ thân thiện, dễ hiểu, có hình minh họa sinh động để chính trẻ em cũng có thể đọc hiểu quyền lợi của mình, thay vì những văn bản pháp lý toàn chữ khô khan. Cuối cùng, hãy đào tạo cho bộ phận Chăm sóc khách hàng cách tiếp nhận và xử lý nhanh chóng các yêu cầu từ Phụ huynh khi họ muốn xóa tài khoản của con em mình.