Cookie banner "cho có" và 4 hiểu lầm phổ biến khiến doanh nghiệp tưởng mình đã tuân thủ Luật PDPL

Cookie banner “cho có” và 4 hiểu lầm phổ biến khiến doanh nghiệp tưởng mình đã tuân thủ Luật PDPL

Hầu hết website doanh nghiệp hiện nay đã có banner cookie. Đây là tín hiệu tích cực — cho thấy nhận thức về bảo vệ dữ liệu cá nhân đang lan rộng trong cộng đồng doanh nghiệp Việt Nam.

Điều đáng nói là “có banner” và “banner đúng luật” là hai việc khác nhau, và khoảng cách giữa hai điều đó thường nằm ở một vài điểm thiết kế khá cụ thể — không phải lỗi cố ý, mà phần lớn là do chưa có thông tin đầy đủ về những gì luật thực sự yêu cầu.

Dưới đây là 4 điểm hay gặp nhất — cùng với cách điều chỉnh thực tế cho từng điểm.

Hiểu lầm 1: “Chỉ cần có banner là đủ, không cần phân loại mục đích”

Rất nhiều banner cookie đang hoạt động theo cơ chế đơn giản nhất có thể: hiện lên, người dùng bấm “Đồng ý”, xong. Không có phân loại, không có lựa chọn, không có chi tiết về mục đích nào đang được đồng ý.

Đây là cách hiểu về consent mà luật PDPL không chấp nhận.

Vì sao? Luật yêu cầu sự đồng ý phải cụ thể theo từng mục đích xử lý dữ liệu. Cookie theo dõi hành vi để phân tích là một mục đích. Cookie phục vụ quảng cáo cá nhân hóa là một mục đích khác. Cookie chia sẻ dữ liệu hành vi cho nền tảng bên thứ ba là mục đích thứ ba. Người dùng có quyền đồng ý với mục đích này nhưng từ chối mục đích kia.

Một nút “Đồng ý” gộp tất cả không phải là sự đồng ý hợp lệ — đó chỉ là một nút bấm.

Đúng chuẩn trông như thế nào: Banner có mục “Tùy chỉnh” hoặc “Quản lý tùy chọn”, trong đó người dùng có thể bật/tắt từng nhóm cookie theo mục đích: cookie cần thiết (bắt buộc, không cần consent), cookie phân tích, cookie marketing, cookie bên thứ ba. Mỗi nhóm có mô tả ngắn gọn về nó làm gì và dữ liệu nào được thu thập.

Hiểu lầm 2: “Người dùng đóng banner hoặc không phản hồi = họ đã đồng ý”

Đây là điểm hay gặp nhất và cũng khó nhận ra nhất vì nhìn từ phía người dùng, không có gì thay đổi.

Biểu hiện thực tế: banner hiện ra, người dùng bấm “X” để đóng hoặc đơn giản là cuộn xuống đọc nội dung mà không tương tác với banner. Hệ thống ghi nhận đây là “đồng ý” và kích hoạt toàn bộ cookie.

Theo Luật 91/2025/QH15, im lặng, không phản hồi, hoặc tiếp tục sử dụng dịch vụ không được coi là sự đồng ý. Đây là quy định tường minh, không có vùng xám.

Điều này có nghĩa là nếu hệ thống đang ghi nhận mọi người dùng “đóng banner” là đã đồng ý và kích hoạt cookie marketing theo đó — tệp dữ liệu đó đang được thu thập trên cơ sở consent chưa hợp lệ.

Đúng chuẩn trông như thế nào: Chỉ kích hoạt cookie không thiết yếu sau khi người dùng thực hiện một hành động tích cực rõ ràng — bấm “Chấp nhận tất cả” hoặc chọn từng nhóm trong phần tùy chỉnh. Không kích hoạt gì khi người dùng đóng banner, cuộn trang, hay tiếp tục lướt. Lưu lại trạng thái chưa đồng ý và hiện lại banner trong lần truy cập tiếp theo.

Hiểu lầm 3: “Đồng ý một lần là đồng ý mãi mãi”

Người dùng bấm “Đồng ý” vào tháng Một. Tháng Sáu, bạn thêm một đối tác quảng cáo mới vào danh sách nhận dữ liệu, hoặc mở rộng mục đích sử dụng sang một tính năng mới. Không ai hỏi lại người dùng.

Đây là một trong những lỗi vận hành phổ biến nhất — và cũng là lỗi khó phát hiện nhất vì không có gì thay đổi nhìn từ phía người dùng.

Vì sao sai? Sự đồng ý chỉ hợp lệ cho những gì được mô tả tại thời điểm người dùng đồng ý. Khi mục đích xử lý thay đổi — đối tác mới, tính năng mới, phạm vi dữ liệu mới — bạn cần cập nhật chính sách và thu lại sự đồng ý cho phần thay đổi đó.

Ngoài ra, người dùng phải có thể rút lại sự đồng ý bất kỳ lúc nào — và việc rút lại phải dễ dàng như khi đồng ý. Nếu đồng ý mất 2 giây nhưng hủy đồng ý đòi hỏi gửi email cho bộ phận hỗ trợ và chờ 3 ngày, đó là thiết kế vi phạm luật.

Đúng chuẩn trông như thế nào: Người dùng có thể truy cập trang “Quản lý tùy chọn cookie” bất kỳ lúc nào — không chỉ lần đầu vào site. Khi chính sách hoặc danh sách đối tác thay đổi đáng kể, banner được hiển thị lại để xin đồng ý mới, không âm thầm áp dụng thay đổi lên tệp consent cũ.

Hiểu lầm 4: “Banner chỉ cần đẹp — không cần lưu vết”

Đây là góc mà đội IT thường biết, nhưng đội Marketing thì ít để ý: banner cookie cần có backend, không chỉ có frontend.

Cụ thể, mỗi lần người dùng tương tác với banner — đồng ý, từ chối, hoặc tùy chỉnh — hệ thống cần ghi lại:

  • Thời điểm chính xác của tương tác (timestamp)
  • Lựa chọn của người dùng (đồng ý nhóm nào, từ chối nhóm nào)
  • Phiên bản chính sách/banner đang được hiển thị tại thời điểm đó
  • Kênh và thiết bị

Không có những bản ghi này, bạn không có bằng chứng consent. Không có bằng chứng consent, mọi dữ liệu bạn thu thập đều không có cơ sở pháp lý khi bị thanh tra hoặc có tranh chấp.

Thực tế là hầu hết banner được cắm vào website bằng một đoạn code nhỏ hiển thị popup — nhưng không có hệ thống nào ở phía sau để lưu trữ và quản lý những bản ghi đó theo cách có thể xuất báo cáo khi cần.

Đúng chuẩn trông như thế nào: Mỗi consent được lưu thành một record có thể tra cứu theo user ID hoặc session. Khi chính sách thay đổi, bản sao của chính sách cũ vẫn được giữ lại để đối chiếu với các consent đã thu trong thời kỳ đó. Hệ thống có thể xuất báo cáo dạng: “Ngày X, có Y người dùng đồng ý với mục đích Z” — phục vụ kiểm toán nội bộ hoặc yêu cầu của cơ quan quản lý.

Vậy banner của bạn đang ở đâu trong 4 hiểu lầm này?

Đây là câu hỏi nhanh để tự đánh giá:

Câu hỏi kiểm tra

Đúng chuẩn

Cần xem lại

Banner có phân loại cookie theo mục đích không? Có ít nhất 3 nhóm riêng biệt Chỉ có 1 nút “Đồng ý” chung
Người dùng đóng banner → cookie có kích hoạt không?

Không — chỉ kích hoạt khi có hành động tích cực

Có — đóng = ghi nhận đồng ý
Người dùng có thể thay đổi lựa chọn sau khi đã bấm không? Có — qua trang “Quản lý tùy chọn” Không có cách nào thay đổi sau lần đầu
Hệ thống có lưu lại log của mỗi lần tương tác với banner không? Có — kèm timestamp và phiên bản chính sách Không — chỉ lưu trạng thái hiện tại

Screenshot 2026 07 23 100127 1784775733

Tuân thủ đúng chuẩn có thực sự làm giảm tỷ lệ đồng ý không? 

Lo ngại phổ biến khi doanh nghiệp nghe đến việc phải thêm nút “Từ chối” rõ ràng là: “Vậy thì tỷ lệ đồng ý sẽ giảm xuống, dữ liệu thu được ít hơn.”

Điều đó đúng về mặt số lượng — nhưng sai về mặt chất lượng và rủi ro.

Kinh nghiệm từ các thị trường đã triển khai GDPR cho thấy: banner được thiết kế rõ ràng, minh bạch, dễ tùy chỉnh thực ra tạo ra mức độ tin tưởng cao hơn ở người dùng. Người dùng biết họ đang đồng ý gì, tự nguyện hơn, và ít có khả năng phàn nàn hoặc khiếu nại hơn. Dữ liệu thu được ít hơn nhưng sạch hơn — và quan trọng hơn, hợp lệ về mặt pháp lý để dùng trong mọi hoạt động marketing.

Dữ liệu thu được từ một banner “cho có” có thể nhiều hơn về con số — nhưng về bản chất, đó là dữ liệu không có giá trị pháp lý và có thể trở thành bằng chứng bất lợi cho chính doanh nghiệp khi có thanh tra.

Cập nhật: tháng7/2026. Bài viết tổng hợp thông tin từ Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Không phải tư vấn pháp lý — doanh nghiệp nên tham khảo ý kiến của bộ phận pháp chế hoặc luật sư chuyên ngành trước khi đưa ra quyết định cụ thể.

Bài viết độc quyền từ chuyên gia FPT 

Dương Hồng Nhung, Product Marketing, Giải pháp Bảo vệ Dữ liệu & Tuân thủ

Công ty TNHH FPT IS, Tập đoàn FPT

 

Cập nhật: tháng7/2026. Bài viết tổng hợp thông tin từ Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Không phải tư vấn pháp lý — doanh nghiệp nên tham khảo ý kiến của bộ phận pháp chế hoặc luật sư chuyên ngành trước khi đưa ra quyết định cụ thể.

Thông tin thêm về giải pháp CMP do FPT phát triển:
Giải pháp CMP (nền tảng quản lý sự đồng ý của người dùng) của FPT giúp doanh nghiệp quản lý toàn bộ quá trình xin phép và sử dụng dữ liệu khách hàng một cách minh bạch, có hệ thống. Mọi sự đồng ý đều được ghi nhận và lưu trữ đầy đủ, giúp doanh nghiệp tuân thủ quy định, giảm rủi ro pháp lý và vận hành hiệu quả hơn.

Để bắt đầu khám phá giải pháp phù hợp với nhu cầu doanh nghiệp, hãy để lại thông tin ở cuối trang để kết nối với các chuyên gia FPT.

Chia sẻ:
Img Contact

Đăng ký nhận tin tức mới nhất từ FPT IS

    Tôi đồng ý chia sẻ thông tin và đồng ý với Chính sách bảo mật dữ liệu cá nhân
    Bot Avatar