Bảo vệ quyền riêng tư trong ứng dụng sức khỏe thu thập dữ liệu nhạy cảm
Phân tích nghĩa vụ pháp lý khi ứng dụng sức khỏe thu thập nhịp tim, giấc ngủ và vị trí theo pháp luật Việt Nam 2026.
Tổng quan
Ứng dụng sức khỏe ngày càng thu thập đồng thời dữ liệu nhịp tim, giấc ngủ và vị trí, tạo ra rủi ro đáng kể đối với quyền riêng tư và an toàn thông tin cá nhân. Khung pháp lý hiện hành của Việt Nam đặt những dữ liệu này vào nhóm dữ liệu cá nhân nhạy cảm, kéo theo yêu cầu chặt chẽ về thông báo, đồng ý, giới hạn mục đích, bảo mật và kiểm soát chia sẻ. Bài viết làm rõ các nghĩa vụ pháp lý cốt lõi mà nhà phát triển, nhà cung cấp dịch vụ và bên liên quan phải tuân thủ khi xử lý dữ liệu sức khỏe, đặc biệt trong bối cảnh dữ liệu vị trí và dữ liệu sinh trắc học. Từ đó, bài viết đề xuất các chuẩn tuân thủ cần thiết để bảo vệ quyền riêng tư của người dùng một cách thực chất.Khung pháp lý điều chỉnh dữ liệu sức khỏe trong ứng dụng số
Dữ liệu nhịp tim, giấc ngủ và vị trí gắn trực tiếp với đời sống riêng tư của cá nhân, đồng thời phản ánh tình trạng sức khỏe, thói quen sinh hoạt và hành vi di chuyển. Trong khung pháp lý hiện hành ở Việt Nam, các dữ liệu này thuộc nhóm dữ liệu cá nhân nhạy cảm, nên việc xử lý phải tuân thủ yêu cầu nghiêm ngặt hơn so với dữ liệu cá nhân thông thường. Theo điểm a, điểm b, điểm c và điểm d khoản 1 Điều 2 Luật Bảo vệ dữ liệu cá nhân 2025, dữ liệu về sức khỏe; dữ liệu sinh trắc học; dữ liệu vị trí; và các dữ liệu liên quan khác được đặt trong phạm vi bảo vệ chặt chẽ.
Trước đây, Nghị định 13/2023/NĐ-CP đã xác lập nền tảng quan trọng cho chế độ bảo vệ dữ liệu cá nhân nhạy cảm, trong đó có thông tin sức khỏe, dữ liệu sinh trắc học và dữ liệu vị trí. Từ năm 2026, chế độ này được nâng lên thành khuôn khổ luật, với yêu cầu quản trị dữ liệu chặt hơn, đặc biệt đối với các nền tảng số xử lý dữ liệu quy mô lớn. Vì vậy, ứng dụng sức khỏe không được xem là một công cụ kỹ thuật đơn thuần mà là chủ thể xử lý dữ liệu phải chịu trách nhiệm pháp lý đầy đủ.
Những loại dữ liệu cần được coi là nhạy cảm
Dữ liệu nhịp tim và chỉ số sức khỏe
Dữ liệu nhịp tim, giấc ngủ, mức độ vận động, chu kỳ sinh học và các chỉ số theo dõi sức khỏe số đều cho phép suy luận tình trạng thể chất và nguy cơ bệnh lý. Khi dữ liệu này được ghi nhận liên tục, hệ thống có thể dựng lên hồ sơ sức khỏe chi tiết của người dùng, làm tăng mức độ xâm phạm nếu bị truy cập trái phép hoặc chia sẻ cho bên thứ ba. Do đó, việc thu thập chỉ số sức khỏe phải được gắn với mục đích cụ thể, minh bạch và có giới hạn rõ ràng.
Dữ liệu giấc ngủ và hành vi sinh hoạt
Dữ liệu giấc ngủ không chỉ phản ánh thói quen nghỉ ngơi mà còn có thể cho thấy tình trạng stress, rối loạn nhịp sinh học hoặc bệnh lý tiềm ẩn. Trong môi trường ứng dụng sức khỏe, dữ liệu này thường được kết hợp với tần suất vận động, nhịp tim và lịch sử sử dụng thiết bị để tạo ra phân tích hành vi. Khi dữ liệu được xử lý theo cách đó, nghĩa vụ bảo vệ càng phải nghiêm ngặt vì nguy cơ định danh và suy diễn thông tin riêng tư tăng mạnh.
Dữ liệu vị trí và khả năng theo dõi di chuyển
Dữ liệu vị trí là loại dữ liệu đặc biệt nhạy cảm vì cho phép xác định nơi ở, nơi làm việc, địa điểm khám chữa bệnh, tần suất di chuyển và thói quen cá nhân. Theo điểm c khoản 1 Điều 2 Luật Bảo vệ dữ liệu cá nhân 2025, dữ liệu vị trí thuộc nhóm dữ liệu cá nhân nhạy cảm. Việc theo dõi vị trí qua thiết bị di động, GPS hoặc công nghệ định vị khác phải có cơ sở hợp pháp rõ ràng và phải được thông báo bằng ngôn ngữ dễ hiểu cho người dùng.
Nguyên tắc cốt lõi khi thu thập và xử lý dữ liệu
Nguyên tắc trung tâm của chế độ bảo vệ dữ liệu là minh bạch, giới hạn mục đích và đồng ý hợp lệ. Theo Điều 11 Luật Bảo vệ dữ liệu cá nhân 2025, việc xử lý dữ liệu cá nhân phải có căn cứ pháp lý phù hợp; trường hợp dựa trên sự đồng ý thì sự đồng ý phải tự nguyện, cụ thể, có thể kiểm chứng và được tách bạch theo từng mục đích xử lý. Một ứng dụng sức khỏe không được gộp nhiều mục đích vào cùng một ô chấp thuận chung chung.
Người dùng phải được thông báo rõ ràng về loại dữ liệu được thu thập, mục đích xử lý, thời hạn lưu trữ, chủ thể nhận dữ liệu, hậu quả pháp lý khi từ chối cung cấp dữ liệu và các quyền của họ. Theo Điều 12 Luật Bảo vệ dữ liệu cá nhân 2025, thông báo phải được thực hiện trước hoặc tại thời điểm thu thập dữ liệu, bảo đảm người dùng hiểu đầy đủ để đưa ra quyết định. Cách diễn đạt mơ hồ như “cải thiện trải nghiệm” hoặc “nâng cao chất lượng dịch vụ” không đủ để thay thế cho mô tả mục đích cụ thể.
Đồng ý của người dùng: điều kiện pháp lý không thể xem nhẹ
Trong ứng dụng sức khỏe, sự đồng ý không chỉ là một thao tác kỹ thuật mà là căn cứ pháp lý then chốt cho việc xử lý dữ liệu nhạy cảm. Theo khoản 1 Điều 11 Luật Bảo vệ dữ liệu cá nhân 2025, đồng ý phải được thể hiện rõ ràng, tự nguyện và riêng cho từng mục đích xử lý. Khi ứng dụng vừa theo dõi nhịp tim, vừa phân tích giấc ngủ, vừa chia sẻ vị trí cho bên thứ ba, mỗi hoạt động phải có cơ sở chấp thuận riêng biệt.
Đối với dữ liệu nhạy cảm, luật còn đòi hỏi cơ chế thông báo nâng cao và biện pháp bảo vệ bổ sung. Điều này có nghĩa nhà cung cấp phải nêu rõ tính nhạy cảm của dữ liệu, rủi ro phát sinh nếu bị lộ, và các biện pháp an toàn đang áp dụng. Nếu người dùng rút lại đồng ý, việc xử lý tiếp theo phải dừng trong phạm vi pháp luật cho phép, đồng thời phải xử lý xóa hoặc ẩn danh dữ liệu theo chính sách đã công bố.
Biện pháp bảo vệ kỹ thuật và tổ chức cần áp dụng
Với dữ liệu sức khỏe, bảo vệ quyền riêng tư không dừng ở khâu xin phép mà phải thể hiện bằng năng lực an ninh dữ liệu thực chất. Theo Điều 22 Luật Bảo vệ dữ liệu cá nhân 2025, bên kiểm soát dữ liệu và bên xử lý dữ liệu có nghĩa vụ áp dụng biện pháp kỹ thuật và tổ chức phù hợp để phòng ngừa truy cập trái phép, rò rỉ, thay đổi, mất mát hoặc hủy hoại dữ liệu. Mã hóa, phân quyền truy cập, ghi nhật ký truy cập, kiểm thử an ninh định kỳ và giám sát bất thường là những biện pháp tối thiểu.
Ứng dụng sức khỏe cũng phải giới hạn quyền truy cập nội bộ theo nguyên tắc cần biết. Nhân sự kỹ thuật, bộ phận kinh doanh và đối tác quảng cáo không thể tiếp cận dữ liệu sức khỏe nếu không có căn cứ công việc và mục đích hợp pháp rõ ràng. Mọi hoạt động tích hợp với SDK, nền tảng phân tích hay công cụ quảng cáo phải được rà soát để loại trừ việc chuyển dữ liệu ngoài phạm vi đã thông báo cho người dùng.
Chia sẻ dữ liệu cho bên thứ ba và chuyển dữ liệu ra ngoài
Rủi ro quyền riêng tư gia tăng mạnh khi ứng dụng sức khỏe chia sẻ dữ liệu với bên bảo hiểm, phòng khám, nhà quảng cáo hoặc nhà cung cấp dịch vụ đám mây. Theo khoản 2 Điều 11 và Điều 13 Luật Bảo vệ dữ liệu cá nhân 2025, việc chia sẻ phải dựa trên mục đích hợp pháp đã thông báo, bảo đảm giới hạn tối thiểu dữ liệu cần thiết và ràng buộc trách nhiệm của bên nhận dữ liệu. Không được mặc nhiên coi dữ liệu đã thu thập là tài sản để thương mại hóa tự do.
Nếu dữ liệu được chuyển ra ngoài lãnh thổ Việt Nam, bên chuyển dữ liệu phải tuân thủ đầy đủ yêu cầu về đánh giá tác động, lưu trữ hồ sơ và bảo đảm mức bảo vệ tương ứng. Với dữ liệu sức khỏe, dữ liệu vị trí và dữ liệu sinh trắc học, chuẩn tuân thủ phải cao hơn vì hậu quả khi bị khai thác trái phép có thể trực tiếp xâm hại đời sống riêng tư, an toàn cá nhân và quyền tự do đi lại. Cơ chế hợp đồng với bên nhận dữ liệu phải quy định rõ mục đích, thời hạn lưu trữ, biện pháp bảo mật và trách nhiệm khi xảy ra sự cố.
Quyền của người dùng đối với dữ liệu sức khỏe
Người dùng có quyền biết, quyền truy cập, quyền chỉnh sửa, quyền xóa, quyền hạn chế xử lý, quyền phản đối và quyền rút lại sự đồng ý theo khuôn khổ pháp luật hiện hành. Theo Điều 14, Điều 15 và Điều 16 Luật Bảo vệ dữ liệu cá nhân 2025, các quyền này phải được thực thi thông qua quy trình dễ tiếp cận, không gây cản trở và không làm phát sinh bất lợi bất hợp lý cho người dùng. Một ứng dụng sức khỏe tuân thủ tốt phải thiết kế sẵn cơ chế tự phục vụ để người dùng quản lý dữ liệu của mình.
Đặc biệt, quyền yêu cầu xóa dữ liệu có ý nghĩa quan trọng đối với hồ sơ nhịp tim, giấc ngủ và vị trí vì đây là những dữ liệu có khả năng lưu vết dài hạn. Khi người dùng không còn sử dụng dịch vụ, nhà cung cấp không được tiếp tục lưu giữ dữ liệu vô thời hạn nếu không còn căn cứ pháp lý. Chính sách bảo vệ dữ liệu phải quy định rõ thời hạn lưu trữ, điều kiện xóa và các ngoại lệ do pháp luật bắt buộc.
Hướng dẫn tuân thủ cho nhà phát triển và nhà cung cấp ứng dụng
Một chương trình tuân thủ hiệu quả cần bắt đầu từ nguyên tắc “privacy by design” và “privacy by default”. Ngay từ khâu thiết kế, ứng dụng phải tối thiểu hóa dữ liệu, chỉ yêu cầu quyền truy cập thật sự cần thiết và mặc định tắt các tính năng thu thập bổ sung. Việc thu thập vị trí liên tục hay đồng bộ dữ liệu sức khỏe với bên thứ ba chỉ được kích hoạt sau khi có thông báo riêng và đồng ý rõ ràng.
Nhà cung cấp cần xây dựng hồ sơ xử lý dữ liệu, đánh giá tác động đối với dữ liệu nhạy cảm, cơ chế ứng phó sự cố và quy trình xử lý yêu cầu của chủ thể dữ liệu. Bộ phận pháp chế, an ninh thông tin và sản phẩm phải phối hợp ngay từ đầu thay vì xử lý rủi ro sau khi hệ thống đã vận hành. Trong lĩnh vực ứng dụng sức khỏe, sự tuân thủ không chỉ giúp tránh chế tài mà còn là điều kiện để duy trì niềm tin của người dùng.
Kết luận
Ứng dụng sức khỏe thu thập dữ liệu nhịp tim, giấc ngủ và vị trí phải được nhìn nhận như một hệ thống xử lý dữ liệu nhạy cảm với mức độ rủi ro cao. Khung pháp lý hiện hành của Việt Nam yêu cầu thông báo minh bạch, đồng ý riêng cho từng mục đích, giới hạn chia sẻ, bảo mật mạnh và bảo đảm quyền kiểm soát của người dùng. Khi các nguyên tắc này được triển khai nghiêm túc, quyền riêng tư của cá nhân mới được bảo vệ thực chất trong môi trường số.
Tài liệu tham khảo
- Luật Bảo vệ dữ liệu cá nhân 2025.
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Luật An ninh mạng 2018.
- Bộ luật Dân sự 2015.
- Luật An toàn thông tin mạng 2015.