Dữ liệu cá nhân

Bảo vệ dữ liệu trẻ em 2025: Khoảng trống pháp lý và nghĩa vụ DPIA cho doanh nghiệp

2026-08-06 · Đọc 18 phút · MeshLaw Ban biên tập

Tin gốc: "Bảo vệ dữ liệu cá nhân của trẻ em theo Luật Bảo vệ dữ liệu cá nhân năm 2025: Khoảng trống pháp lý và kiến nghị hoàn thiện" (Tạp chí Điện tử Luật sư Việt Nam) · Tìm bài gốc Dưới đây là bài phân tích gốc do AI biên soạn dựa trên các sự kiện được xác minh từ 3 nguồn tin thực tế (không phải dịch hay sao chép bản gốc). Xem nguồn ở cuối bài.

Luật Bảo vệ dữ liệu cá nhân 2025 chính thức xác định trẻ em là nhóm đối tượng cần được bảo vệ đặc biệt, đặt ra yêu cầu bắt buộc về việc đồng ý xử lý dữ liệu thông qua người đại diện pháp lý. Sự giao thoa giữa quy định này và Luật Trẻ em 2016 tạo ra những khoảng trống pháp lý thực tiễn, đòi hỏi doanh nghiệp phải rà soát lại chính sách Privacy Policy và quy trình đánh giá tác động bảo vệ dữ liệu (DPIA) ngay lập tức. Việc không xác định rõ ranh giới giữa mục đích kinh doanh và nghĩa vụ bảo vệ đặc biệt có thể dẫn đến rủi ro pháp lý nghiêm trọng khi cơ quan chức năng yêu cầu dừng xử lý dữ liệu.

Bối cảnh: Tại sao vấn đề dữ liệu trẻ em trở nên cấp thiết trong năm 2025?

Sự chuyển dịch từ Nghị định 13/2023/NĐ-CP sang Luật Bảo vệ dữ liệu cá nhân năm 2025 đã tạo ra một bước ngoặt quan trọng trong khung pháp lý về an ninh mạng và bảo vệ thông tin tại Việt Nam. Trong đó, trẻ em được xác định là nhóm đối tượng cần được bảo vệ đặc biệt, phản ánh xu hướng chung của thế giới trong việc nâng cao tiêu chuẩn bảo mật cho nhóm dân số dễ bị tổn thương. Theo quy định, trẻ em được hiểu là người dưới 16 tuổi, một ngưỡng tuổi cao hơn so với nhiều quốc gia nhưng vẫn đặt ra yêu cầu khắt khe về cách thức thu thập và xử lý dữ liệu. Các tổ chức, cá nhân đang hoạt động trong lĩnh vực giáo dục, y tế, giải trí hoặc thương mại điện tử có đối tượng khách hàng là trẻ em nay phải tuân thủ nghiêm ngặt các quy định mới, thay thế cho các hướng dẫn trước đây.

Áp lực tuân thủ đối với doanh nghiệp trở nên cấp thiết hơn bao giờ hết khi Luật 2025 không chỉ mở rộng phạm vi bảo vệ mà còn tăng cường trách nhiệm giải trình. Dữ liệu cá nhân của trẻ em không chỉ dừng lại ở thông tin nhân thân cơ bản mà còn bao gồm các dữ liệu nhạy cảm như thông tin học tập, hồ sơ y tế và đặc biệt là dữ liệu sinh trắc học. Việc xử lý các loại dữ liệu này đòi hỏi doanh nghiệp phải có cơ chế kiểm soát chặt chẽ, đảm bảo rằng mọi hoạt động thu thập đều dựa trên sự đồng ý hợp lệ hoặc có căn cứ pháp lý rõ ràng. Sự thiếu hụt trong việc hiểu đúng bản chất của "sự bảo vệ đặc biệt" này có thể dẫn đến những rủi ro pháp lý nghiêm trọng.

Để nắm bắt rõ hơn những thay đổi then chốt, doanh nghiệp cần lưu ý các điểm cốt lõi sau:

  • Định nghĩa và phạm vi: Trẻ em là người dưới 16 tuổi; dữ liệu cần bảo vệ bao gồm nhân thân, học tập, y tế và sinh trắc học.
  • Cơ chế đồng ý: Việc đồng ý cho xử lý dữ liệu và thực hiện các quyền liên quan phải được thực hiện thông qua người đại diện theo pháp luật.
  • Nghĩa vụ xóa dữ liệu: Đơn vị xử lý dữ liệu có nghĩa vụ dừng xử lý và xóa dữ liệu cá nhân của trẻ em khi không còn căn cứ hợp pháp.
  • Căn cứ xử lý: Ngoài sự đồng ý, việc xử lý phải dựa trên căn cứ pháp lý rõ ràng và phục vụ mục đích chính đáng, tránh lạm dụng quyền lực.

Những thay đổi này không chỉ là nghĩa vụ tuân thủ hình thức mà còn đòi hỏi doanh nghiệp phải rà soát lại toàn bộ quy trình xử lý dữ liệu, đặc biệt là trong bối cảnh các cơ quan quản lý ngày càng siết chặt việc giám sát việc bảo vệ quyền lợi hợp pháp của trẻ em.

Vấn đề cốt lõi: Ranh giới giữa mục đích kinh doanh và bảo vệ đặc biệt

Việc xác định rõ ranh giới pháp lý khi thu thập và xử lý dữ liệu trẻ em dưới 16 tuổi đang trở thành thách thức lớn đối với doanh nghiệp trong bối cảnh Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực. Theo quy định, trẻ em thuộc nhóm đối tượng cần được bảo vệ đặc biệt, khác biệt so với đối tượng cá nhân thông thường. Điều này đòi hỏi doanh nghiệp phải thiết lập quy trình kiểm soát chặt chẽ hơn, đặc biệt là vai trò của người đại diện theo pháp luật trong việc đồng ý cho xử lý dữ liệu. Tuy nhiên, sự tương tác giữa ý kiến của trẻ em từ đủ 7 tuổi trở lên (liên quan đến đời sống riêng tư, bí mật cá nhân) và sự đồng ý của người đại diện chưa được làm rõ về thứ tự ưu tiên, dẫn đến nguy cơ vi phạm nếu doanh nghiệp chỉ dựa vào một phía.

Doanh nghiệp cần phân biệt rõ giữa mục đích kinh doanh thông thường và các hoạt động xử lý dữ liệu nhạy cảm. Dữ liệu cá nhân của trẻ em bao gồm thông tin nhân thân, học tập, y tế và cả dữ liệu sinh trắc học, tất cả đều nằm trong phạm vi bảo vệ nghiêm ngặt. Nếu việc xử lý không dựa trên sự đồng ý của người đại diện theo pháp luật, doanh nghiệp phải chứng minh được căn cứ pháp lý rõ ràng và mục đích chính đáng. Trong thực tiễn, nhiều nền tảng số thường thu thập dữ liệu trẻ em để cá nhân hóa quảng cáo hoặc phân tích hành vi, nhưng nếu không có sự đồng ý phù hợp hoặc vượt quá phạm vi cần thiết, hoạt động này có thể bị coi là xâm phạm quyền lợi hợp pháp của trẻ.

Để tuân thủ đúng quy định, doanh nghiệp cần rà soát lại các chính sách thu thập dữ liệu, đảm bảo rằng mọi hoạt động xử lý đều tuân thủ nghiêm ngặt Luật Bảo vệ dữ liệu cá nhân 2025 và các văn bản hướng dẫn thi hành. Dưới đây là các điểm mấu chốt doanh nghiệp cần lưu ý:

  • Xác định rõ vai trò của người đại diện theo pháp luật trong việc cấp phép xử lý dữ liệu, đồng thời tôn trọng ý kiến của trẻ em từ đủ 7 tuổi trở lên đối với các vấn đề liên quan đến đời sống riêng tư.
  • Phân loại dữ liệu trẻ em một cách chính xác, đặc biệt chú trọng đến dữ liệu sinh trắc học và y tế, để áp dụng mức độ bảo vệ phù hợp.
  • Đảm bảo mọi hoạt động xử lý dữ liệu không dựa trên sự đồng ý đều có căn cứ pháp lý vững chắc và phục vụ mục đích chính đáng, tránh lạm dụng dữ liệu vì mục đích thương mại thuần túy.
  • Thiết lập cơ chế phản hồi và xử lý yêu cầu từ người đại diện theo pháp luật hoặc cơ quan chức năng khi có dấu hiệu xâm phạm quyền lợi hợp pháp của trẻ.

Khoảng trống pháp lý: Sự chưa rõ ràng trong quy trình đồng ý và phạm vi dữ liệu

Luật Bảo vệ dữ liệu cá nhân năm 2025 xác định trẻ em là nhóm đối tượng cần được bảo vệ đặc biệt, tuy nhiên, văn bản này chưa quy định chi tiết cơ chế xác minh sự đồng ý của trẻ em. Trong khi đó, Nghị định 13/2023/NĐ-CP trước đây đã từng có những hướng dẫn cụ thể hơn về việc xử lý dữ liệu cá nhân của trẻ em, nhưng nay đã được thay thế bởi khung pháp lý mới. Sự thiếu vắng các quy định kỹ thuật về cách thức xác minh độ tuổi và năng lực hành vi dân sự của trẻ em tạo ra khoảng trống trong việc đảm bảo tính hợp pháp của quá trình thu thập dữ liệu. Điều này đặc biệt nghiêm trọng khi xét đến việc trẻ em từ đủ 7 tuổi trở lên theo Luật Trẻ em 2016 phải đồng ý khi dữ liệu về đời sống riêng tư, bí mật cá nhân được công bố hoặc tiết lộ, nhưng Luật 2025 chưa làm rõ ranh giới cụ thể giữa sự đồng ý này và sự đồng ý của người đại diện theo pháp luật trong các hoạt động xử lý dữ liệu thông thường.

Bên cạnh đó, phạm vi dữ liệu cá nhân của trẻ em bao gồm thông tin nhân thân, học tập, y tế và dữ liệu sinh trắc học, nhưng Luật 2025 chưa có quy định riêng biệt về cách thức xử lý các loại dữ liệu nhạy cảm này ngoài sự cho phép của cha mẹ hoặc người giám hộ. Các tổ chức, cá nhân thu thập và xử lý dữ liệu cá nhân của trẻ em phải tuân thủ các quy định của Luật Bảo vệ dữ liệu cá nhân 2025, nhưng việc thiếu hướng dẫn chi tiết về tiêu chuẩn bảo mật và lưu trữ đối với dữ liệu sinh trắc học và y tế của trẻ em khiến doanh nghiệp gặp khó khăn trong việc tuân thủ. Sự mơ hồ này không chỉ gây rủi ro pháp lý cho doanh nghiệp mà còn tiềm ẩn nguy cơ xâm phạm quyền lợi hợp pháp của trẻ em nếu việc xử lý dữ liệu không dựa trên sự đồng ý chính đáng hoặc không có căn cứ pháp lý rõ ràng.

Để đối phó với những khoảng trống pháp lý nêu trên, doanh nghiệp cần rà soát và hoàn thiện chính sách bảo mật cũng như quy trình nội bộ, đặc biệt chú trọng đến:

  • Xây dựng cơ chế xác minh độ tuổi và năng lực đồng ý phù hợp với độ tuổi của trẻ em, đảm bảo sự tham gia của người đại diện theo pháp luật khi cần thiết.
  • Áp dụng các biện pháp bảo mật cao nhất đối với dữ liệu sinh trắc học, y tế và học tập của trẻ em, tuân thủ nghiêm ngặt các nguyên tắc xử lý dữ liệu theo Luật 2025.
  • Thiết lập quy trình rà soát định kỳ để đảm bảo việc xử lý dữ liệu luôn có căn cứ hợp pháp, sẵn sàng dừng xử lý và xóa dữ liệu khi không còn căn cứ hoặc khi cơ quan có thẩm quyền yêu cầu.
  • Cập nhật chính sách quyền riêng tư (Privacy Policy) để minh bạch hóa cách thức thu thập, sử dụng và bảo vệ dữ liệu của trẻ em, đồng thời cung cấp kênh liên hệ rõ ràng cho người đại diện theo pháp luật thực hiện các quyền liên quan.

Tác động thực tiễn: Nghĩa vụ DPIA và rủi ro bị yêu cầu xóa dữ liệu

Nghĩa vụ Đánh giá tác động bảo vệ dữ liệu (DPIA)

Doanh nghiệp hoạt động trong lĩnh vực liên quan đến trẻ em, đặc biệt là các nền tảng giáo dục trực tuyến, trò chơi điện tử hoặc dịch vụ giải trí, cần nhận thức rõ rằng việc xử lý dữ liệu của nhóm đối tượng này thuộc diện phải thực hiện Đánh giá tác động bảo vệ dữ liệu (DPIA). Theo quy định của Luật Bảo vệ dữ liệu cá nhân 2025, trẻ em là nhóm đối tượng cần được bảo vệ đặc biệt, do đó các hoạt động xử lý dữ liệu nhạy cảm như thông tin y tế, học tập hoặc dữ liệu sinh trắc học của trẻ em đều tiềm ẩn rủi ro cao đối với quyền và lợi ích hợp pháp của họ. Việc đánh giá này không chỉ là thủ tục hình thức mà là nghĩa vụ bắt buộc để xác định, giảm thiểu rủi ro trước khi bắt đầu hoặc thay đổi quy trình xử lý dữ liệu.

Các tổ chức, cá nhân cần rà soát kỹ lưỡng các kịch bản xử lý dữ liệu để xác định thời điểm cần tiến hành DPIA. Cụ thể, khi doanh nghiệp thu thập dữ liệu cá nhân của trẻ em dưới 16 tuổi, việc đồng ý phải được thực hiện thông qua người đại diện theo pháp luật, trừ trường hợp trẻ em từ đủ 7 tuổi trở lên cần đồng ý đối với việc công bố hoặc tiết lộ thông tin về đời sống riêng tư, bí mật cá nhân. Sự phức tạp trong cơ chế đồng ý kép này đòi hỏi doanh nghiệp phải xây dựng quy trình xác thực người đại diện và thu thập sự đồng ý minh bạch, đồng thời ghi chép đầy đủ quá trình này để phục vụ cho báo cáo DPIA. Nếu không thực hiện DPIA hoặc thực hiện một cách đối phó, doanh nghiệp có thể đối mặt với các chế tài xử phạt vi phạm hành chính và rủi ro pháp lý nghiêm trọng.

Rủi ro bị yêu cầu xóa dữ liệu và nghĩa vụ dừng xử lý

Một khía cạnh thực tiễn quan trọng khác là nghĩa vụ dừng xử lý và xóa dữ liệu cá nhân của trẻ em khi không còn căn cứ hợp pháp. Khác với người trưởng thành, nơi việc thu hồi sự đồng ý có thể không nhất thiết dẫn đến việc xóa ngay lập tức nếu có căn cứ pháp lý khác, đối với trẻ em, nguyên tắc bảo vệ đặc biệt đòi hỏi sự thận trọng cao độ. Đơn vị xử lý dữ liệu phải có cơ chế tự động hoặc thủ công để phát hiện ngay khi mục đích xử lý ban đầu đã hoàn tất, hoặc khi người đại diện theo pháp luật rút lại sự đồng ý, hoặc khi có quyết định của cơ quan nhà nước có thẩm quyền. Việc trì hoãn xóa dữ liệu sau khi mất căn cứ hợp pháp sẽ được xem là vi phạm nghiêm trọng, bởi dữ liệu của trẻ em không được phép lưu trữ lâu dài nếu không còn phục vụ mục đích đã thông báo.

Cơ quan có thẩm quyền cũng có quyền yêu cầu ngừng xử lý dữ liệu cá nhân của trẻ em nếu có căn cứ chứng minh việc xử lý đó xâm phạm quyền lợi hợp pháp của trẻ, bất kể doanh nghiệp có sự đồng ý hay không. Điều này nhấn mạnh rằng sự đồng ý của cha mẹ/người giám hộ không phải là "tấm khiên miễn trừ" tuyệt đối cho mọi hành vi xử lý dữ liệu. Doanh nghiệp cần xây dựng quy trình nội bộ để phản hồi nhanh chóng các yêu cầu xóa dữ liệu từ người đại diện hoặc cơ quan chức năng. Việc không tuân thủ nghĩa vụ này không chỉ gây thiệt hại về uy tín mà còn có thể dẫn đến các vụ kiện dân sự hoặc hành chính, đặc biệt trong bối cảnh năm 2025, khi ý thức bảo vệ quyền riêng tư của trẻ em và sự giám sát của cơ quan quản lý ngày càng chặt chẽ hơn so với thời kỳ Nghị định 13/2023/N

Điểm cần rà soát: Kiến nghị hoàn thiện chính sách Privacy Policy và quy trình nội bộ

Rà soát chính sách Privacy Policy: Minh bạch hóa và phân tầng độ tuổi

Doanh nghiệp cần rà soát kỹ lưỡng chính sách quyền riêng tư (Privacy Policy) để đảm bảo tính minh bạch, đặc biệt khi Luật Bảo vệ dữ liệu cá nhân năm 2025 xác định trẻ em là nhóm đối tượng cần được bảo vệ đặc biệt. Theo đó, việc thu thập và xử lý dữ liệu cá nhân của trẻ em, bao gồm thông tin nhân thân, học tập, y tế và cả dữ liệu sinh trắc học, phải tuân thủ nghiêm ngặt các quy định mới. Chính sách cần làm rõ cơ chế xin phép thông qua người đại diện theo pháp luật, đồng thời ghi nhận rõ ràng quyền của trẻ em từ đủ 7 tuổi trở lên trong việc đồng ý đối với các dữ liệu nhạy cảm như đời sống riêng tư và bí mật cá nhân.

Để đáp ứng yêu cầu pháp lý, doanh nghiệp cần phân tầng rõ ràng giữa các nhóm đối tượng trẻ em trong chính sách nội bộ. Cụ thể, cần thiết lập các điều khoản riêng biệt cho việc xử lý dữ liệu dựa trên sự đồng ý của người đại diện và các trường hợp xử lý không dựa trên sự đồng ý nhưng vẫn có căn cứ pháp lý rõ ràng, phục vụ mục đích chính đáng. Việc này giúp tránh những hiểu lầm pháp lý và đảm bảo rằng mọi hoạt động xử lý dữ liệu đều có cơ sở vững chắc, tránh rủi ro bị coi là xâm phạm quyền lợi hợp pháp của trẻ em.

Thiết lập cơ chế dừng xử lý và phối hợp liên ngành

Một yêu cầu cấp thiết khác là doanh nghiệp phải thiết lập cơ chế nội bộ để tự động dừng xử lý và xóa dữ liệu cá nhân của trẻ em ngay khi không còn căn cứ hợp pháp. Nghĩa vụ này không chỉ mang tính tự nguyện mà còn là bắt buộc, bởi cơ quan có thẩm quyền hoàn toàn có thể yêu cầu ngừng xử lý nếu phát hiện hành vi xâm phạm quyền lợi hợp pháp của trẻ. Do đó, hệ thống quản lý dữ liệu cần có khả năng nhận diện và xử lý các yêu cầu xóa dữ liệu một cách nhanh chóng, hiệu quả, đồng thời lưu trữ bằng chứng về việc tuân thủ để sẵn sàng cho các cuộc thanh tra, kiểm tra.

Bên cạnh đó, doanh nghiệp cần chủ động phối hợp với cơ quan chức năng và các bên liên quan để cập nhật các tiêu chuẩn bảo vệ dữ liệu mới nhất. Sự thay đổi từ Nghị định 13/2023/NĐ-CP sang Luật Bảo vệ dữ liệu cá nhân năm 2025 đòi hỏi doanh nghiệp phải linh hoạt điều chỉnh quy trình, đảm bảo rằng mọi thay đổi trong chính sách đều được truyền đạt rõ ràng đến người dùng và người đại diện hợp pháp. Việc này không chỉ giúp giảm thiểu rủi ro pháp lý mà còn xây dựng niềm tin với khách hàng, khẳng định cam kết bảo vệ quyền riêng tư của nhóm đối tượng dễ bị tổn thương.

Kiến nghị hoàn thiện quy trình nội bộ

Để hiện thực hóa các yêu cầu pháp lý, doanh nghiệp cần thực hiện các bước cụ thể sau:

  • Cập nhật Privacy Policy: Bổ sung các điều khoản chi tiết về cách thức thu thập, sử dụng dữ liệu trẻ em, làm rõ vai trò của người đại diện pháp luật và quyền tự chủ của trẻ từ 7 tuổi trở lên đối với dữ liệu nhạy cảm.
  • Thiết lập cơ chế "Dừng và Xóa": Xây dựng quy trình kỹ thuật và vận hành để tự động phát hiện và xóa dữ liệu khi mất căn cứ hợp pháp, đồng thời sẵn sàng đáp ứng các yêu cầu từ cơ quan chức năng.
  • Đào tạo nhân sự: Tổ chức đào tạo định kỳ cho đội ngũ xử lý dữ liệu về các quy định mới của Luật Bảo vệ dữ liệu cá nhân 2025, đặc biệt là các nguyên tắc bảo vệ đặc biệt dành

Câu hỏi thường gặp

Độ tuổi nào được coi là trẻ em và cần được bảo vệ đặc biệt theo Luật Bảo vệ dữ liệu cá nhân 2025?

Theo Luật Trẻ em 2016, trẻ em được định nghĩa là người dưới 16 tuổi. Luật Bảo vệ dữ liệu cá nhân 2025 xác định nhóm đối tượng này cần được bảo vệ đặc biệt khi xử lý thông tin.

Ai có quyền đồng ý xử lý dữ liệu cá nhân của trẻ em và khi nào trẻ cần tự đồng ý?

Việc đồng ý xử lý dữ liệu cá nhân của trẻ em thường do người đại diện theo pháp luật thực hiện. Tuy nhiên, trẻ từ đủ 7 tuổi trở lên phải tự đồng ý khi dữ liệu về đời sống riêng tư, bí mật cá nhân được công bố hoặc tiết lộ.

Doanh nghiệp phải làm gì khi không còn căn cứ hợp pháp để xử lý dữ liệu của trẻ em?

Đơn vị xử lý dữ liệu có nghĩa vụ dừng ngay việc xử lý và xóa dữ liệu cá nhân của trẻ em khi không còn căn cứ hợp pháp. Điều này đảm bảo tuân thủ Luật Bảo vệ dữ liệu cá nhân 2025 và bảo vệ quyền lợi hợp pháp của trẻ.

Nguồn tham khảo

Ứng dụng AI vào công việc pháp lý một cách thận trọng

MeshLaw là công cụ quản lý vụ việc bằng AI cho luật sư. Không ảo giác, có thể kiểm chứng.

Xem MeshLaw →

← Xem tất cả bản tin

Quản lý vụ việc bằng AI cho luật sư — MeshLaw Dùng thử miễn phí →