Thu thập dữ liệu trẻ em trên website, ứng dụng: cơ chế đồng ý và bảo vệ đặc biệt

Phân tích quy định hiện hành về đồng ý, xác minh tuổi và bảo vệ dữ liệu trẻ em trên website, ứng dụng.

Tổng quan

Dữ liệu của trẻ em khi được thu thập trên website, ứng dụng phải được đặt trong khuôn khổ bảo vệ tăng cường, với yêu cầu đồng ý chặt chẽ hơn so với dữ liệu của người trưởng thành. Pháp luật hiện hành nhấn mạnh việc xác minh độ tuổi, lấy ý kiến của trẻ trong trường hợp đủ tuổi theo luật, đồng thời bảo đảm sự tham gia của cha, mẹ hoặc người giám hộ theo từng loại dữ liệu và mục đích xử lý. Quy định này nhằm hạn chế rủi ro xâm phạm đời sống riêng tư, khai thác quá mức và các hành vi xử lý dữ liệu không phù hợp với lợi ích tốt nhất của trẻ em. Nội dung dưới đây hệ thống hóa các yêu cầu pháp lý trọng tâm, cơ chế đồng ý và nghĩa vụ tuân thủ của tổ chức, cá nhân vận hành nền tảng số.

Khung pháp lý về dữ liệu trẻ em trên môi trường số

Việc thu thập, sử dụng, lưu trữ và chia sẻ dữ liệu trẻ em trên website, ứng dụng phải tuân thủ các quy định về bảo vệ dữ liệu cá nhân và bảo vệ quyền trẻ em. Hiện hành, Nghị định số 13/2023/NĐ-CP của Chính phủ là văn bản nền tảng điều chỉnh việc xử lý dữ liệu cá nhân của trẻ em; đồng thời, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026 tiếp tục xác lập cơ chế bảo vệ đặc biệt đối với nhóm chủ thể này. Cách tiếp cận của pháp luật là đặt dữ liệu trẻ em vào nhóm cần bảo đảm an toàn cao hơn, với yêu cầu đồng ý rõ ràng và kiểm soát chặt chẽ mục đích xử lý.

Trong môi trường website, ứng dụng, dữ liệu trẻ em thường phát sinh từ hoạt động đăng ký tài khoản, chơi trò chơi, học trực tuyến, mua sắm, tham gia mạng xã hội, nhận bản tin hoặc sử dụng tính năng định vị, camera, danh bạ và microphone. Các hoạt động này không chỉ liên quan đến dữ liệu định danh mà còn có thể tạo ra dữ liệu hành vi, vị trí, hình ảnh, âm thanh và sở thích cá nhân. Do đó, tổ chức vận hành nền tảng phải xác định từ đầu rằng đây là đối tượng cần áp dụng tiêu chuẩn bảo vệ tăng cường.

Nguyên tắc đồng ý khi xử lý dữ liệu trẻ em

Theo điểm b khoản 1 Điều 20 Nghị định số 13/2023/NĐ-CP, việc xử lý dữ liệu cá nhân của trẻ em phải có sự đồng ý của trẻ em trong trường hợp trẻ em từ đủ 7 tuổi trở lên và có sự đồng ý của cha, mẹ hoặc người giám hộ theo quy định, trừ trường hợp quy định tại Điều 17 Nghị định này. Quy định này thể hiện yêu cầu đồng ý kép đối với trẻ từ đủ 7 tuổi, đồng thời đặt ra nghĩa vụ tôn trọng vai trò đại diện hợp pháp của cha, mẹ hoặc người giám hộ. Với trẻ dưới 7 tuổi, việc đồng ý thuộc về người đại diện theo quy định của pháp luật dân sự.

Theo khoản 1 Điều 24 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, việc xử lý dữ liệu cá nhân của trẻ em phải tuân thủ yêu cầu bảo vệ dữ liệu cá nhân, và theo quy định tương ứng của luật này, người đại diện hợp pháp thực hiện quyền của chủ thể dữ liệu thay cho trẻ em, trừ trường hợp luật có quy định khác. Đối với trẻ từ đủ 7 tuổi trở lên, việc xử lý dữ liệu nhằm công bố hoặc tiết lộ thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình phải có sự đồng ý của cả trẻ em và người đại diện hợp pháp. Cơ chế này đặc biệt quan trọng đối với các website, ứng dụng có chức năng đăng ảnh, đăng video, chia sẻ nhật ký học tập, nhật ký hoạt động hoặc hồ sơ cá nhân.

Yêu cầu xác minh độ tuổi

Trước khi xử lý dữ liệu của trẻ em, bên kiểm soát dữ liệu cá nhân, bên xử lý dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, và bên thứ ba phải xác minh tuổi của trẻ em theo điểm b khoản 1 Điều 20 Nghị định số 13/2023/NĐ-CP. Đây là nghĩa vụ cốt lõi vì việc áp dụng sai nhóm tuổi dẫn đến sai lệch trong cơ chế đồng ý và làm phát sinh rủi ro vi phạm pháp luật. Trên thực tế, việc xác minh tuổi cần được thiết kế phù hợp với tính chất dịch vụ, tránh thu thập thừa dữ liệu trong quá trình kiểm tra.

Đối với nền tảng số, xác minh tuổi phải được thực hiện ngay ở giai đoạn thu thập ban đầu hoặc trước khi kích hoạt chức năng có liên quan đến dữ liệu trẻ em. Cơ chế này có thể bao gồm khai báo ngày sinh, xác nhận từ cha mẹ hoặc người giám hộ, hoặc đối soát bằng tài liệu chứng minh theo mức độ cần thiết. Tuy nhiên, nguyên tắc tối thiểu hóa dữ liệu vẫn phải được bảo đảm; việc xác minh tuổi không được biến thành một hoạt động thu thập quá mức.

Phạm vi dữ liệu và mục đích cần bảo vệ đặc biệt

Không phải mọi dữ liệu của trẻ em đều chịu cùng một mức độ xử lý như nhau. Pháp luật hiện hành đặc biệt nhạy cảm với dữ liệu liên quan đến đời sống riêng tư, bí mật cá nhân, bí mật gia đình, hình ảnh, thông tin liên lạc, vị trí và dữ liệu hành vi có thể suy luận về thói quen, sở thích hoặc tình trạng của trẻ. Các website, ứng dụng thu thập những dữ liệu này phải giải thích rõ mục đích xử lý, phạm vi sử dụng, thời hạn lưu trữ, bên nhận dữ liệu và hệ quả pháp lý của việc đồng ý hoặc từ chối.

Đối với dữ liệu phục vụ quảng cáo hành vi, phân tích hồ sơ người dùng, cá nhân hóa nội dung hoặc chia sẻ với bên thứ ba, yêu cầu kiểm soát càng nghiêm ngặt. Việc đặt mục tiêu thương mại lên trên lợi ích của trẻ em không phù hợp với tinh thần bảo vệ dữ liệu cá nhân hiện hành. Do đó, tổ chức vận hành nền tảng phải có cơ chế tách bạch giữa dữ liệu cần thiết cho cung cấp dịch vụ và dữ liệu chỉ nhằm mục đích tối ưu hóa kinh doanh.

Nghĩa vụ thiết kế hệ thống và thông báo minh bạch

Website, ứng dụng xử lý dữ liệu trẻ em phải xây dựng thông báo xử lý dữ liệu theo cách dễ hiểu, ngắn gọn và phù hợp với độ tuổi của trẻ, đồng thời đủ chi tiết để cha, mẹ hoặc người giám hộ kiểm tra. Thông báo cần nêu rõ loại dữ liệu được thu thập, mục đích, căn cứ xử lý, thời hạn lưu trữ, cách thức rút lại đồng ý, cơ chế yêu cầu xóa dữ liệu và thông tin liên hệ của đơn vị phụ trách. Nếu giao diện, ngôn ngữ hoặc bố cục làm cho người dùng hiểu sai về mục đích thực sự, tính hợp lệ của đồng ý sẽ bị ảnh hưởng.

Thiết kế mặc định phải hướng đến bảo vệ dữ liệu theo mặc định và theo thiết kế. Điều này đòi hỏi hạn chế chức năng công khai hồ sơ trẻ em, tắt định vị không cần thiết, chặn chia sẻ ra bên ngoài nếu chưa có đồng ý hợp lệ, và giới hạn khả năng truy cập của bên thứ ba. Với dịch vụ dành cho trẻ em hoặc có lượng người dùng là trẻ em đáng kể, các tiêu chuẩn này phải được tích hợp ngay từ giai đoạn xây dựng sản phẩm.

Các trường hợp được xử lý không cần đồng ý và giới hạn của ngoại lệ

Nghị định số 13/2023/NĐ-CP quy định một số trường hợp xử lý dữ liệu cá nhân không phụ thuộc vào sự đồng ý theo Điều 17. Tuy nhiên, ngoại lệ này phải được hiểu chặt chẽ và chỉ áp dụng trong phạm vi luật định. Đối với dữ liệu trẻ em, mọi ngoại lệ đều phải được cân nhắc cùng với nguyên tắc bảo vệ lợi ích tốt nhất của trẻ, tránh mở rộng tùy tiện để hợp thức hóa việc thu thập đại trà.

Trong môi trường số, các tổ chức thường viện dẫn sự cần thiết kỹ thuật hoặc mục đích cung cấp dịch vụ để xử lý dữ liệu. Cách viện dẫn này chỉ hợp lệ khi có căn cứ pháp lý rõ ràng và dữ liệu thực sự cần thiết cho việc thực hiện dịch vụ mà trẻ hoặc người đại diện đã yêu cầu. Khi mục đích đã hoàn thành hoặc không còn căn cứ hợp lệ, việc tiếp tục lưu giữ và khai thác dữ liệu phải chấm dứt.

Hậu quả pháp lý khi vi phạm

Việc xử lý dữ liệu trẻ em không có đồng ý hợp lệ, không xác minh tuổi, hoặc thu thập vượt quá phạm vi cần thiết có thể dẫn tới trách nhiệm hành chính, dân sự và các biện pháp khắc phục khác theo quy định pháp luật hiện hành. Ngoài chế tài đối với hành vi vi phạm, tổ chức còn đối diện rủi ro phải xóa dữ liệu, ngừng xử lý, thu hồi dữ liệu đã chia sẻ và điều chỉnh toàn bộ quy trình vận hành. Trong nhiều trường hợp, thiệt hại về uy tín và niềm tin người dùng còn nghiêm trọng hơn chi phí xử phạt.

Đối với dữ liệu trẻ em, yếu tố tuân thủ không dừng ở việc có một ô tích đồng ý trên giao diện. Tính hợp lệ của đồng ý phụ thuộc vào việc người đồng ý có đúng chủ thể, có đủ năng lực, được cung cấp thông tin đầy đủ và hiểu đúng mục đích xử lý hay không. Vì vậy, doanh nghiệp phải chứng minh được toàn bộ chuỗi tuân thủ, từ thông báo, xác minh tuổi, thu thập đồng ý đến bảo mật và xóa dữ liệu.

Thực tiễn tuân thủ đối với doanh nghiệp vận hành website, ứng dụng

Doanh nghiệp cần ban hành chính sách dữ liệu dành riêng cho trẻ em, phân loại luồng dữ liệu theo độ tuổi và gắn kiểm soát truy cập với từng chức năng. Bộ phận phát triển sản phẩm phải phối hợp với pháp chế và an toàn thông tin để rà soát từ khâu thiết kế giao diện, đăng ký tài khoản, cài đặt quyền riêng tư đến quy trình phản hồi yêu cầu từ cha mẹ hoặc người giám hộ. Với nền tảng có yếu tố xuyên biên giới, cần đánh giá thêm nghĩa vụ chuyển dữ liệu, lưu trữ, ủy quyền và quản trị rủi ro theo hệ thống pháp luật áp dụng.

Về mặt quản trị, doanh nghiệp nên thiết lập cơ chế lưu vết đồng ý, nhật ký xử lý dữ liệu, kiểm tra định kỳ và kênh tiếp nhận khiếu nại riêng cho dữ liệu trẻ em. Cách làm này giúp chứng minh tính minh bạch và tạo khả năng phản ứng nhanh khi phát sinh rủi ro. Trong môi trường số, tuân thủ chủ động là điều kiện cần để bảo đảm sự bền vững của mô hình kinh doanh và bảo vệ quyền trẻ em một cách thực chất.

Kết luận

Thu thập dữ liệu trẻ em trên website, ứng dụng là hoạt động được pháp luật cho phép nhưng đặt dưới cơ chế kiểm soát nghiêm ngặt. Trọng tâm của cơ chế này là xác minh độ tuổi, lấy đồng ý hợp lệ theo đúng nhóm tuổi, bảo đảm vai trò của người đại diện hợp pháp và áp dụng thiết kế bảo vệ đặc biệt đối với các loại dữ liệu nhạy cảm. Trong bối cảnh phát triển mạnh của nền tảng số, việc tuân thủ các chuẩn mực này là yêu cầu pháp lý bắt buộc và cũng là tiêu chuẩn tối thiểu của quản trị dữ liệu có trách nhiệm.

Tài liệu tham khảo

  • Nghị định số 13/2023/NĐ-CP của Chính phủ về bảo vệ dữ liệu cá nhân.
  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
  • Bộ luật Dân sự 2015.
  • Luật Trẻ em 2016.
  • Luật An ninh mạng 2018.
  • Nghị định hướng dẫn thi hành Luật Bảo vệ dữ liệu cá nhân, các văn bản sửa đổi, bổ sung và văn bản xử phạt vi phạm hành chính có liên quan (nếu áp dụng).

Câu hỏi thường gặp

Khi nào website, ứng dụng phải xin đồng ý của cha mẹ hoặc người giám hộ khi thu thập dữ liệu trẻ em?
Khi xử lý dữ liệu của trẻ em, đặc biệt trẻ dưới 7 tuổi hoặc khi pháp luật yêu cầu đồng ý kép đối với trẻ từ đủ 7 tuổi, website, ứng dụng phải có sự đồng ý hợp lệ của cha mẹ hoặc người giám hộ.
Trẻ từ đủ 7 tuổi có phải tự đồng ý khi dữ liệu của mình được xử lý không?
Có. Theo quy định hiện hành, trẻ từ đủ 7 tuổi trở lên phải đồng ý cùng với cha mẹ hoặc người giám hộ trong các trường hợp pháp luật yêu cầu đồng ý của trẻ.
Doanh nghiệp có phải xác minh tuổi của người dùng trước khi xử lý dữ liệu trẻ em không?
Có. Pháp luật yêu cầu xác minh tuổi của trẻ em trước khi xử lý dữ liệu để áp dụng đúng cơ chế đồng ý và bảo vệ phù hợp.
Có thể thu thập dữ liệu trẻ em để quảng cáo hành vi không?
Chỉ khi có căn cứ pháp lý và đồng ý hợp lệ phù hợp mục đích cụ thể. Việc khai thác dữ liệu trẻ em cho quảng cáo hành vi phải bị kiểm soát rất chặt và không được vượt quá phạm vi cần thiết.
Nếu cha mẹ rút lại đồng ý thì website, ứng dụng phải làm gì?
Phải dừng xử lý dữ liệu trong phạm vi liên quan, xem xét xóa hoặc hủy dữ liệu theo quy định và cập nhật hệ thống để ngăn việc tiếp tục sử dụng dữ liệu trái căn cứ.