Bảo vệ dữ liệu cá nhân trẻ em theo Điều 24 Luật PDPD số 91/2025/QH15
Bảo vệ dữ liệu cá nhân của trẻ em là chế định pháp lý đặc thù quy định tại Điều 24 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Luật Trẻ em 2016, thiết lập cơ chế giám sát nghiêm ngặt, quy tắc đồng ý kép (Double Consent) từ cha mẹ và trẻ từ đủ 07 tuổi trở lên, cùng nghĩa vụ ngừng xử lý và xóa dữ liệu tức thì nhằm bảo đảm an toàn đời sống riêng tư của trẻ em trên không gian mạng.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 & Luật Trẻ em số 102/2016/QH13
Nguồn văn bản chính thức
3 Điểm cốt lõi doanh nghiệp cần nhớ
- Trẻ em theo luật Việt Nam là người dưới 16 tuổi (Điều 1 Luật Trẻ em 2016); người đại diện theo pháp luật (cha mẹ/người giám hộ) thay mặt trẻ thực hiện các quyền của chủ thể dữ liệu cá nhân theo Khoản 2 Điều 24.
- Quy tắc đồng ý kép: Xử lý dữ liệu nhằm công bố, tiết lộ thông tin đời sống riêng tư, bí mật cá nhân của trẻ từ đủ 07 tuổi trở lên bắt buộc phải có sự đồng ý của cả trẻ em và cha mẹ/người đại diện.
- Tổ chức xử lý dữ liệu phải ngừng xử lý ngay lập tức khi cha mẹ rút lại sự đồng ý hoặc khi có yêu cầu từ cơ quan có thẩm quyền theo Khoản 3 Điều 24.
Bảo vệ dữ liệu cá nhân trẻ em: Nguyên tắc cốt lõi theo Điều 24 Luật PDPD
Dữ liệu cá nhân trẻ em là nhóm đối tượng bảo vệ đặc biệt trong pháp luật bảo vệ quyền riêng tư. Sự bùng nổ của không gian số, các nền tảng giáo dục trực tuyến (EdTech), ứng dụng giải trí, mạng xã hội và trò chơi điện tử trực tuyến (Game Online) đã mở ra không gian học tập và sáng tạo không giới hạn cho thanh thiếu nhi. Tuy nhiên, đi cùng với đó là những hiểm họa khôn lường về an toàn thông tin: trẻ em trở thành đối tượng dễ bị tổn thương nhất trước các nguy cơ tấn công mạng, đánh cắp danh tính, bạo lực mạng (Cyberbullying), xâm hại tình dục trực tuyến và hành vi khai thác thương mại phi đạo đức thông qua các thuật toán dẫn dụ hành vi.
Nhận thức sâu sắc tính chất nhạy cảm này, Nhà nước Việt Nam đã dành riêng Mục 2 Chương II với Điều 24 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, kết hợp cùng các nguyên tắc bảo vệ quyền trẻ em tại Luật Trẻ em số 102/2016/QH13, để kiến tạo một 'lá chắn pháp lý toàn diện' bảo vệ dữ liệu cá nhân của trẻ em trên môi trường mạng và trong đời sống thực tế.
1. Độ tuổi trẻ em theo Luật Việt Nam và sự khác biệt với chuẩn quốc tế
Một điểm mấu chốt mà các doanh nghiệp công nghệ số, đặc biệt là các tập đoàn đa quốc gia khi phát hành sản phẩm tại Việt Nam thường nhầm lẫn, đó là định nghĩa về độ tuổi của trẻ em:
- Theo pháp luật Việt Nam (Điều 1 Luật Trẻ em 2016): Trẻ em là người dưới 16 tuổi. Đây là định nghĩa áp dụng xuyên suốt cho mọi quy định tại Điều 24 Luật 91/2025/QH15.
- Đối chiếu quốc tế: Quy định chung về bảo vệ dữ liệu của Liên minh Châu Âu (GDPR) quy định mốc độ tuổi trẻ em là dưới 16 tuổi (các quốc gia thành viên có thể hạ xuống tối thiểu 13 tuổi); trong khi Đạo luật Bảo vệ Quyền riêng tư Trẻ em trên Mạng của Hoa Kỳ (COPPA) lấy mốc dưới 13 tuổi.
Do đó, nếu một nền tảng quốc tế phát hành game hoặc mạng xã hội tại Việt Nam chỉ áp dụng cơ chế xác minh cho người dùng dưới 13 tuổi thì nền tảng đó đang vi phạm pháp luật Việt Nam đối với nhóm người dùng từ 13 đến dưới 16 tuổi.
2. Cơ chế Đồng ý (Consent) theo từng nhóm tuổi tại Khoản 2 Điều 24
Căn cứ Khoản 2 Điều 24 Luật 91/2025/QH15, pháp luật phân chia năng lực thể hiện ý chí của trẻ em thành các cấp độ chặt chẽ (nguyên tắc chung về sự đồng ý xem tại cẩm nang Consent là gì):
- Đối với trẻ em dưới 07 tuổi: Do chưa có nhận thức đầy đủ về quyền riêng tư, toàn bộ các quyền của chủ thể dữ liệu (bao gồm việc đưa ra sự đồng ý, yêu cầu chỉnh sửa hoặc xóa dữ liệu) do cha, mẹ hoặc người đại diện theo pháp luật thay mặt thực hiện.
- Đối với trẻ em từ đủ 07 tuổi đến dưới 16 tuổi (Quy tắc Đồng ý kép - Double Consent): Pháp luật ghi nhận nhận thức của trẻ em bắt đầu hình thành. Luật quy định rõ:
"Việc xử lý dữ liệu cá nhân của trẻ em nhằm công bố, tiết lộ thông tin về đời sống riêng tư, bí mật cá nhân của trẻ em từ đủ 07 tuổi trở lên thì phải có sự đồng ý của trẻ em và người đại diện theo pháp luật."
Quy định này áp dụng phổ biến khi trường học, câu lạc bộ, nhà xuất bản hoặc các trang mạng muốn đăng tải hình ảnh khuôn mặt, clip phỏng vấn, kết quả học tập hoặc thông tin gia đình của học sinh lên mạng xã hội hoặc phương tiện truyền thông công cộng. Thiếu sự đồng ý của một trong hai bên (chỉ có phụ huynh đồng ý nhưng trẻ phản đối, hoặc trẻ đồng ý nhưng phụ huynh không cho phép) thì hành vi công bố đều là trái luật. - Đối với cá nhân từ đủ 16 tuổi trở lên: Đã đủ tuổi trưởng thành theo Luật Trẻ em, cá nhân tự mình thực hiện các quyền của chủ thể dữ liệu theo quy định chung của Luật 91.
3. Nghĩa vụ ngừng xử lý và xóa dữ liệu trẻ em theo Khoản 3 Điều 24
Căn cứ Khoản 3 Điều 24, Bên kiểm soát và Bên xử lý dữ liệu có trách nhiệm ngừng xử lý và tiến hành xóa, hủy dữ liệu cá nhân của trẻ em ngay lập tức trong hai trường hợp sau:
- Khi người đã đồng ý rút lại sự đồng ý: Khi cha, mẹ hoặc trẻ em (đối với trường hợp đồng ý kép) rút lại sự đồng ý cho phép xử lý dữ liệu, tổ chức phải lập tức vô hiệu hóa tài khoản, gỡ bỏ hình ảnh/nội dung đã đăng tải và xóa dữ liệu khỏi hệ thống lưu trữ.
- Theo yêu cầu của cơ quan có thẩm quyền: Khi cơ quan công an hoặc cơ quan quản lý nhà nước có căn cứ chứng minh việc xử lý dữ liệu có thể xâm phạm đến quyền, lợi ích hợp pháp của trẻ em, tổ chức phải thực hiện quyết định đình chỉ xử lý dữ liệu ngay lập tức.
Ma trận Phân loại Độ tuổi và Cơ chế Đồng ý Xử lý Dữ liệu Trẻ em theo Luật PDPD
| Nhóm đối tượng độ tuổi | Chủ thể có quyền đưa ra Consent | Xử lý thông thường (Học tập, y tế) | Công bố hình ảnh, đời sống riêng tư | Căn cứ điều khoản áp dụng |
|---|---|---|---|---|
| Trẻ em dưới 07 tuổi | Cha mẹ hoặc người giám hộ hợp pháp | Cha mẹ đồng ý thay mặt | Bắt buộc có văn bản đồng ý của cha mẹ | Khoản 2 Điều 24 Luật 91/2025 |
| Trẻ từ đủ 07 đến dưới 16 tuổi | Đồng ý kép: Trẻ em VÀ Cha mẹ/Người đại diện | Cha mẹ đồng ý thay mặt + thông báo cho trẻ | Bắt buộc đồng ý của cả trẻ và cha mẹ | Khoản 2 Điều 24 Luật 91 & Luật Trẻ em |
| Cá nhân từ đủ 16 tuổi trở lên | Chính cá nhân đó tự thực hiện quyền | Cá nhân tự quyết định Consent | Cá nhân tự quyết định Consent | Bộ luật Dân sự & Luật Trẻ em 2016 |
| Khi cha mẹ rút lại Consent | Ngừng xử lý & xóa dữ liệu tức thì | Áp dụng cho mọi hoạt động xử lý | Gỡ bỏ toàn bộ bài đăng, video, ấn phẩm | Điểm a Khoản 3 Điều 24 Luật 91 |
| Theo lệnh cơ quan quản lý | Ngừng xử lý khẩn cấp | Tuân thủ quyết định hành chính | Gỡ bỏ dữ liệu vi phạm ngay lập tức | Điểm b Khoản 3 Điều 24 Luật 91 |
4. Năm nguyên tắc vàng cho nền tảng EdTech, Game Online và Trường học
Các tổ chức cung cấp dịch vụ trực tiếp hoặc gián tiếp hướng tới người dùng là trẻ em cần áp dụng ngay 5 nguyên tắc kỹ thuật và pháp lý sau:
Nguyên tắc 1: Thiết lập Cổng xác thực độ tuổi đáng tin cậy (Age Verification Gate)
Doanh nghiệp không được sử dụng hộp kiểm tự khai đơn giản (như 'Tôi xác nhận đã đủ 18 tuổi'). Cần thiết kế màn hình yêu cầu nhập ngày tháng năm sinh cụ thể ngay từ bước đầu đăng ký tài khoản. Nếu người dùng dưới 16 tuổi, hệ thống phải tự động kích hoạt luồng quy trình dành riêng cho trẻ em (Child User Flow).
Nguyên tắc 2: Cơ chế Xác minh sự chấp thuận của phụ huynh (Verifiable Parental Consent)
Để đảm bảo sự đồng ý của cha mẹ là có thật, doanh nghiệp cần triển khai các biện pháp xác minh hợp lý phù hợp với công nghệ hiện có:
- Gửi mã xác nhận OTP kèm nội dung thông báo quyền riêng tư đến số điện thoại hoặc email chính thức của phụ huynh.
- Yêu cầu phụ huynh ký điện tử hoặc xác thực qua tài khoản định danh điện tử VNeID.
- Xác minh thông qua giao dịch thẻ ngân hàng vi mô của phụ huynh theo thông lệ quốc tế.
Nguyên tắc 3: Tối thiểu hóa dữ liệu và Tắt tính năng định vị ngầm
Áp dụng nguyên tắc chỉ thu thập dữ liệu tối thiểu cần thiết để phục vụ học tập hoặc giải trí. Tuyệt đối nghiêm cấm việc âm thầm thu thập dữ liệu định vị địa lý (GPS), danh bạ điện thoại hoặc quyền truy cập micro/camera trên thiết bị của trẻ mà không phục vụ trực tiếp cho tính năng đang sử dụng.
Nguyên tắc 4: Cấm tuyệt đối hành vi Hồ sơ hóa (Profiling) và Quảng cáo nhắm mục tiêu
Hệ thống CNTT của doanh nghiệp phải mặc định tắt hoàn toàn tính năng theo dõi hành vi trực tuyến (Tracking Cookies) đối với các tài khoản trẻ em. Tuyệt đối không được xây dựng hồ sơ hành vi tiêu dùng hoặc hiển thị quảng cáo nhắm mục tiêu (Targeted/Behavioral Advertising) đối với người dùng dưới 16 tuổi.
Nguyên tắc 5: Thiết lập Kênh hỗ trợ khẩn cấp cho phụ huynh
Bố trí đường dây nóng hoặc nút tính năng chuyên biệt trên ứng dụng cho phép cha mẹ kiểm tra toàn bộ thông tin con mình đã đăng tải, sửa đổi thông tin hoặc kích hoạt lệnh xóa tài khoản vĩnh viễn trong thời hạn không quá 24 giờ.
5. Khung xử phạt hành chính theo Nghị định 330/2026/NĐ-CP
Hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân của trẻ em (và người bị mất hoặc hạn chế năng lực hành vi dân sự, người có khó khăn trong nhận thức, làm chủ hành vi) bị xử phạt theo Điều 60 Nghị định 330/2026/NĐ-CP với khung phạt tiền từ 30.000.000 đến 200.000.000 VNĐ đối với tổ chức (cá nhân vi phạm chịu mức bằng một nửa), tùy hành vi và mức độ:
- Thu thập, xử lý dữ liệu cá nhân của trẻ em mà không có sự đồng ý hợp lệ của cha, mẹ hoặc người đại diện theo pháp luật, hoặc không thực hiện xác minh độ tuổi: Xử phạt trong khung của Điều 60, mức cụ thể theo khoản tương ứng với từng hành vi.
- Tiết lộ, công bố thông tin đời sống riêng tư của trẻ em từ đủ 07 tuổi mà không có sự đồng ý của trẻ và người đại diện: Thuộc nhóm hành vi bị xử phạt theo Điều 60 với mức cao trong khung.
- Không ngừng xử lý hoặc không xóa dữ liệu trẻ em khi người đã đồng ý rút lại sự đồng ý: Xử phạt theo Điều 60 kèm nghĩa vụ ngừng xử lý, xóa dữ liệu; theo một số phân tích, vi phạm nghĩa vụ xóa có thể kèm chế tài đình chỉ xử lý dữ liệu trong thời gian nhất định tùy điều khoản áp dụng.
- Khai thác thương mại, mua bán dữ liệu cá nhân trái phép (bao gồm dữ liệu trẻ em): Xử phạt theo Điều 53 Nghị định 330/2026/NĐ-CP — phạt 2–10 lần khoản thu bất hợp pháp; nếu không xác định được khoản thu: 70–100 triệu đồng (dưới 1.000 chủ thể) đến 500 triệu–1 tỷ đồng (từ 10.000 chủ thể), tới 3 tỷ đồng nếu xâm phạm quốc phòng, an ninh.
Lưu ý: chế tài phạt theo tỷ lệ doanh thu (1–5% doanh thu năm liền trước tại thị trường Việt Nam) chỉ áp dụng cho một số vi phạm chuyển dữ liệu cá nhân xuyên biên giới theo Điều 56 Nghị định 330/2026/NĐ-CP. Xem thêm cẩm nang Mức phạt vi phạm bảo vệ dữ liệu cá nhân.
Nhận định từ Luật sư Hồ Thị Hà Nhi
"Bảo vệ dữ liệu trẻ em không chỉ là nghĩa vụ tuân thủ pháp lý mà còn là trách nhiệm đạo đức xã hội của mọi doanh nghiệp công nghệ và cơ sở giáo dục. Tại Việt Nam, độ tuổi trẻ em được ấn định dưới 16 tuổi theo Luật Trẻ em 2016. Các doanh nghiệp cung cấp dịch vụ trực tuyến cần đặc biệt lưu ý quy tắc Đồng ý kép tại Điều 24 Luật 91/2025/QH15 khi thực hiện các chiến dịch truyền thông hoặc đăng tải hình ảnh học sinh, tránh tình trạng bị phụ huynh khởi kiện và bị xử phạt hành chính."
Tìm hiểu thêm về các chương trình tư vấn bảo vệ dữ liệu trẻ em của Luật sư Hồ Thị Hà Nhi →
Câu hỏi thường gặp (FAQ)
Nhà trường có được tự ý đăng ảnh học sinh đạt thành tích xuất sắc lên Fanpage Facebook của trường không?
Nếu học sinh từ đủ 07 tuổi đến dưới 16 tuổi, căn cứ Khoản 2 Điều 24 Luật 91/2025/QH15, nhà trường bắt buộc phải thu thập sự đồng ý của cả bản thân học sinh VÀ cha mẹ hoặc người giám hộ hợp pháp trước khi đăng tải hình ảnh nhận diện rõ khuôn mặt của em lên mạng xã hội. Nhà trường nên phát hành Phiếu chấp thuận truyền thông (Media Release Form) vào đầu mỗi năm học để phụ huynh và học sinh ký xác nhận.
Ứng dụng EdTech học trực tuyến có được ghi hình và lưu trữ video qua webcam của học sinh không?
Việc ghi hình webcam của học sinh chỉ được phép thực hiện khi nhằm mục đích phục vụ giảng dạy, điểm danh hoặc thi trực tuyến và phải được sự đồng ý của phụ huynh trong điều khoản sử dụng. Dữ liệu video phải được bảo mật nghiêm ngặt, không được chia sẻ cho bên thứ ba và phải tự động xóa bỏ sau khi kết thúc khóa học.
Trường hợp cha mẹ đã ly hôn thì doanh nghiệp xin sự đồng ý của ai?
Theo quy định của Luật Hôn nhân và Gia đình và Bộ luật Dân sự, cả cha và mẹ đều là người đại diện theo pháp luật của con chưa thành niên, trừ trường hợp Tòa án có phán quyết hạn chế quyền của một bên. Doanh nghiệp có thể thu thập sự đồng ý của người trực tiếp nuôi dưỡng con theo bản án ly hôn, kèm cam kết chịu trách nhiệm của người đó.
Game online cho phép trẻ em giao tiếp qua khung chat công khai (Public Chat) thì có vi phạm không?
Việc mở tính năng chat công khai cho người dùng là trẻ em tiềm ẩn nguy cơ cao về lộ lọt thông tin cá nhân (trẻ tự ý nhắn tin số điện thoại, địa chỉ nhà) và nguy cơ bị dụ dỗ. Doanh nghiệp phát hành game bắt buộc phải thiết lập bộ lọc từ khóa tự động (Word Filter) để chặn việc chia sẻ thông tin cá nhân và phải phân tích rủi ro này trong Báo cáo DPIA gửi Bộ Công an.
Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.
Xem hồ sơ năng lực chuyên gia & đội ngũ LexDataKhám phá chuyên sâu & Giải pháp từ LexData
Dịch vụ Tư vấn Cơ chế Bảo vệ Dữ liệu Trẻ em Toàn diện
Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.
Tìm hiểu dịch vụ