Consent là gì? Nguyên tắc lấy sự đồng ý của chủ thể dữ liệu chuẩn PDPD
Sự đồng ý của chủ thể dữ liệu (Consent) là sự thể hiện tự nguyện, rõ ràng và có hiểu biết của cá nhân cho phép Bên kiểm soát dữ liệu thực hiện các hoạt động xử lý dữ liệu cá nhân của họ cho một hoặc nhiều mục đích cụ thể.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15
Nguồn văn bản chính thức
3 Điểm cốt lõi doanh nghiệp cần nhớ
- Sự đồng ý phải được thể hiện dưới dạng văn bản hoặc phương thức điện tử có thể in, sao chép được; ô tích đồng ý mặc định (Pre-ticked box) là hoàn toàn vô hiệu.
- Chủ thể dữ liệu có quyền rút lại sự đồng ý bất kỳ lúc nào; doanh nghiệp phải dừng xử lý dữ liệu trong thời hạn luật định.
- Có 5 trường hợp đặc biệt được xử lý dữ liệu mà KHÔNG CẦN sự đồng ý theo Khoản 1 Điều 19 (tình huống cấp bách, khẩn cấp và an ninh quốc gia, phục vụ hoạt động cơ quan nhà nước, thực hiện thỏa thuận, trường hợp khác theo pháp luật).
Consent sự đồng ý là gì theo Luật Bảo vệ dữ liệu cá nhân?
Consent sự đồng ý là gì là thắc mắc cơ bản nhất khi doanh nghiệp xây dựng biểu mẫu thu thập dữ liệu khách hàng. Theo Điều 9 Luật 91/2025/QH15, sự đồng ý (Consent) là căn cứ pháp lý quan trọng bậc nhất. Để một Consent có giá trị pháp lý, doanh nghiệp phải đáp ứng nguyên tắc Tự nguyện – Cụ thể – Minh bạch – Có thể rút lại được.
Để phân biệt việc cung cấp thông tin với việc ghi nhận lựa chọn của khách hàng, xem thông báo xử lý dữ liệu cá nhân là gì, kèm ví dụ trình bày tại biểu mẫu đăng ký tư vấn.
5 trường hợp xử lý dữ liệu KHÔNG CẦN sự đồng ý (Khoản 1 Điều 19 Luật 91/2025):
- Tình huống cấp bách bảo vệ tính mạng, sức khỏe, danh dự, nhân phẩm, quyền và lợi ích hợp pháp của chủ thể dữ liệu hoặc của người khác (Điểm a).
- Tình trạng khẩn cấp, an ninh quốc gia: giải quyết tình trạng khẩn cấp; ứng phó nguy cơ đe dọa an ninh quốc gia chưa đến mức ban bố tình trạng khẩn cấp; phòng chống bạo loạn, khủng bố; phòng chống tội phạm và vi phạm pháp luật (Điểm b).
- Phục vụ hoạt động của cơ quan nhà nước, hoạt động quản lý nhà nước theo quy định của pháp luật (Điểm c).
- Thực hiện thỏa thuận của chủ thể dữ liệu với cơ quan, tổ chức, cá nhân có liên quan theo quy định của luật (Điểm d).
- Các trường hợp khác theo quy định của pháp luật (Điểm đ).
Xem phân tích chi tiết từng trường hợp, nghĩa vụ giám sát theo Khoản 2 Điều 19 và ma trận đối chiếu tại cẩm nang Các trường hợp xử lý dữ liệu không cần sự đồng ý.
Để nhân viên hiểu sự khác nhau giữa từng mục đích sử dụng thông tin và cách ghi nhận lựa chọn của khách hàng, doanh nghiệp có thể tham khảo đào tạo DPO và nhận thức về bảo vệ dữ liệu cá nhân. Nội dung thực hành được thiết kế theo biểu mẫu và tình huống của từng bộ phận.
Câu hỏi thường gặp (FAQ)
Sử dụng ô tích chọn sẵn 'Tôi đồng ý' có hợp lệ không?
Không. Luật 91/2025 nghiêm cấm việc dùng ô tích chọn sẵn mặc định (Pre-ticked boxes) hoặc buộc người dùng đồng ý mới cho đọc tin tức thông thường (Cookie Wall trái phép).
Khi khách hàng rút lại sự đồng ý thì doanh nghiệp phải làm gì?
Doanh nghiệp cần tiếp nhận, phản hồi và thực hiện yêu cầu theo thời hạn áp dụng cho từng yêu cầu. Không nên gộp thời hạn 15 ngày đối với biện pháp bảo vệ, 20 ngày đối với xóa dữ liệu và 30 ngày phối hợp với bên thứ ba thành một quy tắc “ngay lập tức”.
Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.
Xem hồ sơ năng lực chuyên gia & đội ngũ LexDataKhám phá chuyên sâu & Giải pháp từ LexData
Dịch vụ Tư vấn Tuân thủ Bảo vệ Dữ liệu Cá nhân cho Doanh nghiệp
Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.
Tìm hiểu dịch vụ