Ứng dụng yêu cầu truy cập danh bạ, vị trí, micro: người dùng có quyền từ chối không?
Phân tích quyền từ chối ứng dụng truy cập danh bạ, vị trí, micro theo Nghị định 13/2023/NĐ-CP.
Tổng quan
Việc ứng dụng di động yêu cầu truy cập danh bạ, vị trí, micro đặt ra đồng thời hai lớp vấn đề: quyền riêng tư của người dùng và căn cứ pháp lý cho việc xử lý dữ liệu cá nhân. Trong pháp luật Việt Nam hiện hành, người dùng có quyền đồng ý hoặc từ chối đối với việc xử lý dữ liệu cá nhân, trừ trường hợp luật có quy định khác. Bài viết làm rõ cơ sở pháp lý, phạm vi quyền từ chối, giới hạn của việc từ chối và các hệ quả pháp lý khi ứng dụng vẫn thu thập dữ liệu khi chưa có căn cứ phù hợp. Nội dung cũng đối chiếu với cơ chế quản lý quyền trên thiết bị để xác định ranh giới giữa quyền kỹ thuật của người dùng và nghĩa vụ tuân thủ của nhà phát triển.Ứng dụng xin quyền truy cập: người dùng có quyền từ chối hay không?
Người dùng có quyền từ chối khi ứng dụng yêu cầu truy cập danh bạ, vị trí hoặc micro, nếu việc yêu cầu đó gắn với hoạt động xử lý dữ liệu cá nhân. Cơ sở trực tiếp nằm ở Điều 11 Nghị định 13/2023/NĐ-CP, theo đó chủ thể dữ liệu được đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân của mình, trừ trường hợp luật có quy định khác. Quyền này áp dụng không chỉ với dữ liệu cơ bản mà còn với các dữ liệu có tính nhạy cảm hơn, trong đó việc định vị và âm thanh thu được từ micro thường liên quan chặt chẽ đến quyền riêng tư.
Về bản chất, một yêu cầu cấp quyền trên điện thoại không chỉ là thao tác kỹ thuật mà còn là biểu hiện của sự chấp thuận đối với việc thu thập, sử dụng hoặc chia sẻ dữ liệu. Nếu người dùng bấm từ chối, ứng dụng không được mặc nhiên tiếp tục xử lý dữ liệu đó khi chưa có căn cứ pháp lý hợp lệ. Điều này thể hiện nguyên tắc kiểm soát của chủ thể dữ liệu đối với thông tin cá nhân của mình.
Cơ sở pháp lý hiện hành về quyền đồng ý và quyền từ chối
Khung pháp lý trung tâm hiện nay là Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 01/7/2023 và vẫn đang áp dụng trong năm 2026. Theo Điều 11 Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có quyền đồng ý hoặc không đồng ý cho phép xử lý dữ liệu cá nhân, trừ trường hợp luật có quy định khác. Đây là nguyên tắc nền tảng để đánh giá mọi yêu cầu truy cập danh bạ, vị trí, micro của ứng dụng.
Bên cạnh đó, Điều 12 Nghị định 13/2023/NĐ-CP ghi nhận quyền rút lại sự đồng ý; việc rút lại không làm ảnh hưởng đến tính hợp pháp của việc xử lý đã được đồng ý trước đó. Điều 13 Nghị định 13/2023/NĐ-CP còn xác lập quyền được biết về hoạt động xử lý dữ liệu, còn Điều 14 Nghị định 13/2023/NĐ-CP ghi nhận quyền truy cập, chỉnh sửa dữ liệu cá nhân. Khi đặt trong tổng thể này, quyền từ chối không phải là quyền mang tính hình thức, mà là cơ chế kiểm soát thực chất đối với dữ liệu.
Danh bạ, vị trí và micro có được xem là dữ liệu cá nhân không?
Danh bạ chứa thông tin về người dùng và các chủ thể liên hệ; trong nhiều trường hợp, dữ liệu này trực tiếp hoặc gián tiếp định danh cá nhân. Vị trí phản ánh thói quen di chuyển, nơi ở, nơi làm việc và các mối quan hệ không gian của người dùng, nên có giá trị nhận diện cao. Micro ghi nhận âm thanh, giọng nói, bối cảnh trao đổi, từ đó có thể phát sinh dữ liệu cá nhân hoặc dữ liệu nhạy cảm tùy mục đích xử lý.
Vì vậy, khi ứng dụng xin quyền truy cập ba nhóm dữ liệu này, yêu cầu đó thường chạm đến vùng bảo vệ của pháp luật về dữ liệu cá nhân. Nếu ứng dụng thu thập danh bạ để mời bạn bè, định vị để cá nhân hóa dịch vụ, hoặc sử dụng micro để ghi âm, gọi điện, nhận diện giọng nói, thì đều phải có căn cứ xử lý phù hợp và thông báo rõ cho người dùng. Sự đồng ý chỉ hợp lệ khi người dùng biết rõ mục đích, phạm vi và cách thức xử lý dữ liệu.
Khi nào người dùng có thể bị yêu cầu phải chấp nhận?
Nguyên tắc chung là người dùng được quyền từ chối. Tuy nhiên, Nghị định 13/2023/NĐ-CP cũng thừa nhận ngoại lệ tại Điều 17 Nghị định 13/2023/NĐ-CP, tức là một số trường hợp xử lý dữ liệu không cần có sự đồng ý nếu thuộc căn cứ luật định. Ngoại lệ này phải được hiểu hẹp và áp dụng đúng điều kiện pháp luật, không thể dùng như lý do chung để thu thập dữ liệu tùy tiện.
Trong môi trường ứng dụng, ngoại lệ thường gắn với các trường hợp bắt buộc để cung cấp dịch vụ theo yêu cầu của người dùng hoặc thực hiện nghĩa vụ theo luật chuyên ngành. Dù vậy, ngay cả khi có căn cứ xử lý, nhà cung cấp ứng dụng vẫn phải bảo đảm tính minh bạch, giới hạn mục đích và an toàn dữ liệu. Việc “không cho dùng ứng dụng nếu không cấp mọi quyền” không đương nhiên hợp pháp nếu quyền bị yêu cầu vượt quá mức cần thiết cho chức năng cốt lõi.
Người dùng từ chối thì ứng dụng có được ngừng hoạt động không?
Người dùng từ chối cấp quyền không đồng nghĩa với việc ứng dụng phải dừng toàn bộ hoạt động. Về pháp lý, điều quan trọng là phải tách bạch giữa quyền bắt buộc cho chức năng cốt lõi và quyền không cần thiết cho dịch vụ. Ứng dụng chỉ có cơ sở hạn chế hoặc vô hiệu hóa một số tính năng nếu không có quyền mà tính năng đó thực sự cần để vận hành.
Chẳng hạn, ứng dụng gọi xe có thể cần vị trí để xác định điểm đón, nhưng không mặc nhiên cần danh bạ để cung cấp dịch vụ cơ bản. Ứng dụng ghi âm bắt buộc cần micro cho chức năng thu âm, nhưng không phải vì thế mà được mặc nhiên truy cập danh bạ. Nguyên tắc tối thiểu hóa dữ liệu đòi hỏi nhà cung cấp chỉ xin những quyền cần thiết và đúng mục đích.
Trách nhiệm của nhà phát triển và đơn vị vận hành ứng dụng
Nhà phát triển và đơn vị vận hành ứng dụng phải thông báo rõ ràng về mục đích thu thập, phạm vi dữ liệu, thời hạn lưu trữ và bên nhận dữ liệu. Theo cơ chế của Nghị định 13/2023/NĐ-CP, sự đồng ý phải được thể hiện rõ ràng, cụ thể và có thể chứng minh được. Nếu chỉ xin quyền theo kiểu chung chung, không giải thích lý do, thì nguy cơ không đáp ứng yêu cầu về tính hợp lệ của sự đồng ý là rất cao.
Ngoài ra, khi người dùng rút lại sự đồng ý theo Điều 12 Nghị định 13/2023/NĐ-CP, đơn vị xử lý phải tôn trọng quyết định này và cập nhật cơ chế xử lý dữ liệu tương ứng. Nếu tiếp tục thu thập hoặc sử dụng dữ liệu sau khi người dùng từ chối mà không có căn cứ pháp luật khác, hành vi đó có thể phát sinh trách nhiệm pháp lý. Nghĩa vụ bảo vệ dữ liệu không kết thúc ở thời điểm xin quyền, mà kéo dài suốt vòng đời xử lý dữ liệu.
Người dùng nên hiểu và thực hiện quyền của mình như thế nào?
Người dùng nên đọc kỹ thông báo quyền trước khi bấm đồng ý, đặc biệt với các ứng dụng yêu cầu nhiều quyền cùng lúc. Trên thiết bị di động, người dùng có thể cấp quyền chọn lọc, chỉ cho phép khi đang dùng ứng dụng, hoặc từ chối hoàn toàn tùy loại quyền và hệ điều hành. Cơ chế kỹ thuật này là công cụ thực thi quyền pháp lý từ chối và rút lại đồng ý.
Trong trường hợp một ứng dụng đòi quyền vượt quá nhu cầu thông thường, người dùng có quyền từ chối và đánh giá lại mức độ cần thiết của ứng dụng đó. Nếu ứng dụng vẫn buộc người dùng chấp nhận quyền không cần thiết để sử dụng dịch vụ, cần xem xét tính tương thích của yêu cầu đó với quy định về bảo vệ dữ liệu cá nhân. Về nguyên tắc, quyền riêng tư của người dùng không bị triệt tiêu bởi điều khoản sử dụng do nhà cung cấp đơn phương đặt ra.
Kết luận
Người dùng có quyền từ chối yêu cầu truy cập danh bạ, vị trí, micro của ứng dụng theo Điều 11 Nghị định 13/2023/NĐ-CP, trừ trường hợp luật có quy định khác. Quyền này gắn với quyền được biết, quyền rút lại sự đồng ý và quyền kiểm soát dữ liệu cá nhân theo các điều tương ứng của Nghị định 13/2023/NĐ-CP. Trong quan hệ giữa người dùng và ứng dụng, nguyên tắc pháp lý cốt lõi là: chỉ được xử lý dữ liệu khi có căn cứ hợp pháp, đúng mục đích và trong phạm vi cần thiết.
Tài liệu tham khảo
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Luật Viễn thông 2023.
- Bộ luật Dân sự 2015.
- Trang hỗ trợ Android về quản lý quyền ứng dụng trên điện thoại.
- Cổng thông tin văn bản pháp luật của Chính phủ về Nghị định 13/2023/NĐ-CP.