Ứng dụng di động (Mobile App trên hệ điều hành iOS và Android) đã trở thành kênh tương tác trực tiếp chủ đạo giữa doanh nghiệp và người tiêu dùng trong kỷ nguyên số. Tuy nhiên, Mobile App cũng là môi trường phát sinh nhiều rủi ro rò rỉ và thu thập dữ liệu cá nhân nhất do đặc thù tích hợp hàng loạt bộ công cụ phát triển phần mềm bên thứ ba (SDKs) để phục vụ đo lường phân tích (Analytics), quảng cáo (Ad Networks), gửi thông báo (Push Notification), chăm sóc khách hàng trực tuyến hay cổng thanh toán. Theo Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, nhà phát triển ứng dụng và doanh nghiệp sở hữu ứng dụng phải chịu trách nhiệm pháp lý hoàn toàn đối với mọi hoạt động thu thập, lưu trữ và chia sẻ dữ liệu diễn ra bên trong ứng dụng của mình.
1. Rủi ro thu thập dữ liệu ngầm từ các SDK bên thứ ba#
Nhiều doanh nghiệp khi xây dựng Mobile App thường tích hợp các thư viện SDK miễn phí hoặc mã nguồn mở mà không kiểm tra kỹ mã nguồn hoặc điều khoản bảo mật của nhà cung cấp SDK. Rất nhiều SDK có cơ chế tự động theo dõi hành vi người dùng (User Behavioral Tracking), thu thập mã định danh phần cứng thiết bị (IDFA trên iOS, AAID trên Android), địa chỉ MAC, danh sách các ứng dụng khác đã cài đặt, địa chỉ IP hay thậm chí là vị trí địa lý thời gian thực và tự động gửi dữ liệu này về máy chủ đặt tại nước ngoài.
Nếu ứng dụng của bạn tự động truyền dữ liệu người dùng cho bên thứ ba khi chưa có sự đồng ý (Consent) rõ ràng của người dùng, doanh nghiệp sẽ bị xem là vi phạm hành vi chia sẻ và chuyển dữ liệu cá nhân ra nước ngoài trái phép. Mức xử phạt đối với hành vi này theo Nghị định 330/2026/NĐ-CP: vi phạm về hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài có thể bị phạt từ 30 đến 100 triệu đồng; hành vi đưa dữ liệu cá nhân ra nước ngoài trái phép có thể bị phạt 1–5% doanh thu năm liền trước tại thị trường Việt Nam, kèm hình phạt bổ sung là đình chỉ hoạt động 06–12 tháng.
2. Quản lý 5 quyền truy cập thiết bị nhạy cảm trên Mobile App#
Khi thiết kế ứng dụng di động, các nhà phát triển cần tuân thủ nghiêm ngặt các tiêu chuẩn bảo vệ dữ liệu và nguyên tắc tối thiểu hóa dữ liệu (Data Minimization), chỉ xin các quyền phần cứng thực sự cần thiết cho tính năng cốt lõi của ứng dụng:
• Vị trí GPS (Location): Chỉ xin quyền khi ứng dụng cần giao nhận hàng hoặc chỉ đường thời gian thực. Tuyệt đối tránh xin quyền vị trí chạy ngầm (Background Location Access) nếu không có lý do kỹ thuật vô cùng cấp thiết và minh bạch.
• Quyền truy cập Thư viện ảnh / Camera: Sử dụng bộ chọn ảnh hệ thống thế hệ mới (Photo Picker API) thay vì yêu cầu quyền truy cập toàn bộ kho ảnh của thiết bị người dùng.
• Quyền truy cập Danh bạ (Contacts): Tuyệt đối không tải toàn bộ danh bạ điện thoại của người dùng lên máy chủ nếu không có sự đồng ý riêng biệt và giải thích mục đích cụ thể.
• Quyền truy cập Micro và Bluetooth: Chỉ kích hoạt xin quyền khi người dùng chủ động mở tính năng tìm kiếm bằng giọng nói hoặc kết nối thiết bị ngoại vi cụ thể.
• Quyền đọc SMS / Nhật ký cuộc gọi: Đây là các quyền nguy cơ cao nhất. Các ứng dụng thông thường không được xin quyền này ngoại trừ các ứng dụng viễn thông chuyên biệt.
3. Thiết kế màn hình Consent & Privacy Policy chuẩn mực trên ứng dụng#
Để đảm bảo tính pháp lý khi người dùng mới tải và đăng ký tài khoản trên Mobile App, giao diện lần đầu (Onboarding UX) phải đáp ứng các nguyên tắc Privacy by Design sau:
1. Ô tích đồng ý (Consent Checkbox) riêng biệt:
Không được tích sẵn dấu (Pre-checked box). Người dùng phải chủ động bấm tích chọn đồng ý với Điều khoản dịch vụ và Chính sách bảo mật.
2. Phân tách rõ ràng giữa các mục đích xử lý:
Cho phép người dùng lựa chọn riêng biệt giữa việc chấp nhận 'Điều khoản dịch vụ bắt buộc' và việc cho phép 'Gửi thông báo quảng cáo / Phân tích hành vi'. Người dùng vẫn phải sử dụng được các dịch vụ cơ bản ngay cả khi họ từ chối nhận quảng cáo marketing.
3. Cung cấp tính năng Quản lý quyền riêng tư trong App Settings:
Tích hợp tính năng cho phép người dùng dễ dàng kiểm tra, thay đổi các cài đặt đồng ý, rút lại sự đồng ý hoặc gửi yêu cầu xóa tài khoản / xóa dữ liệu cá nhân ngay trong ứng dụng mà không phải gửi thư tay hay email phức tạp.
4. Checklist 6 bước kiểm tra tuân thủ PDPD trước khi phát hành App#
• Bước 1: Lập danh mục dữ liệu (Data Inventory) và rà soát toàn bộ các thư viện SDK tích hợp trong mã nguồn (iOS CocoaPods, Swift Package Manager, Android Gradle dependencies).
• Bước 2: Loại bỏ hoặc vô hiệu hóa các SDK thu thập dữ liệu không rõ mục đích hoặc không có cam kết tuân thủ PDPD từ nhà cung cấp.
• Bước 3: Soạn thảo Điều khoản ứng dụng và Chính sách bảo mật hiển thị rõ ràng trên Apple App Store / Google Play Store và ngay tại màn hình đăng ký.
• Bước 4: Triển khai mã hóa luồng dữ liệu truyền tải giữa Mobile App và Backend Server (Sử dụng HTTPS/TLS 1.3 và áp dụng Certificate Pinning để phòng chống tấn công Man-in-the-Middle).
• Bước 5: Lập Báo cáo đánh giá tác động xử lý dữ liệu (DPIA) cho hệ thống Mobile App và nộp hồ sơ báo cáo Cục A05 theo đúng thời hạn luật định.
• Bước 6: Xây dựng tính năng cho phép người dùng tự xóa tài khoản (Delete Account) và dữ liệu cá nhân trực tiếp trên giao diện ứng dụng theo đúng chuẩn kiểm duyệt khắt khe của Apple và Google.
Chủ động kiểm soát an toàn dữ liệu trên Mobile App giúp doanh nghiệp nâng cao uy tín thương hiệu, tránh nguy cơ bị gỡ ứng dụng khỏi các cửa hàng ứng dụng App Store/Google Play và đảm bảo tuân thủ trọn vẹn pháp luật Việt Nam.