Bài viết · 17 tháng 6, 2026

Thu thập dữ liệu trẻ em, học sinh theo PDPL cần gì?

Hướng dẫn EdTech thu thập dữ liệu trẻ em, học sinh theo PDPL: đồng ý của cha mẹ, bảo vệ đặc biệt, lưu ý thực thi và ví dụ thực tế.

consent.vn Editorial9 phút đọc

Trả lời nhanh

Với EdTech, việc thu thập dữ liệu trẻ em, học sinh theo PDPL không chỉ là xin đồng ý “một lần cho xong”. Doanh nghiệp cần xác định người đại diện hợp pháp, mục đích xử lý, mức dữ liệu tối thiểu, cơ chế rút lại đồng ý và biện pháp bảo vệ tăng cường cho dữ liệu trẻ em theo quy định.

Thu thập dữ liệu trẻ em học sinh PDPL có gì khác so với người lớn?

Khác biệt lớn nhất là phải xem trẻ em là nhóm dữ liệu cần bảo vệ đặc biệt. Trong bối cảnh EdTech, dữ liệu của học sinh có thể gồm họ tên, ngày sinh, lớp, điểm số, lịch học, hình ảnh lớp học, giọng nói, vị trí đăng nhập, hành vi học tập trên app. Theo quy định, doanh nghiệp không nên mặc định rằng học sinh tự đồng ý là đủ, mà phải kiểm tra độ tuổi, vai trò của cha mẹ/người giám hộ và mục đích xử lý cụ thể.

Với các sản phẩm học trực tuyến, LMS, app luyện tập, camera lớp học hay hệ thống chấm điểm tự động, dữ liệu trẻ em thường phát sinh cả từ tài khoản chính và log kỹ thuật. Điều này làm tăng yêu cầu kiểm soát: chỉ thu thập phần cần thiết, giới hạn chia sẻ cho bên thứ ba, và thiết kế mặc định theo hướng bảo vệ dữ liệu từ đầu.

Khi nào cần đồng ý của cha mẹ hoặc người giám hộ?

Câu trả lời ngắn gọn là: khi xử lý dữ liệu cá nhân của trẻ em theo quy định, doanh nghiệp cần bảo đảm có sự đồng ý phù hợp của cha mẹ hoặc người giám hộ, đặc biệt với các hoạt động như đăng ký tài khoản, phân tích hành vi học tập, quảng cáo, cá nhân hóa nội dung, hoặc chia sẻ với nhà cung cấp tích hợp.

Trong thực tế EdTech Việt Nam, một số luồng cần kiểm tra rất kỹ:

  • Tạo tài khoản cho học sinh tiểu học, THCS.
  • Thu âm giọng nói để luyện phát âm.
  • Chụp ảnh chân dung để nhận diện danh tính.
  • Theo dõi vị trí hoặc thiết bị để chống gian lận.
  • Gửi dữ liệu học tập sang đối tác phân tích, AI, cloud.

Nếu nền tảng chỉ yêu cầu học sinh tự tick vào ô “đồng ý” thì rủi ro rất lớn về mặt tuân thủ. Cách làm đúng thường là thiết kế quy trình xác minh người đại diện hợp pháp, lưu bằng chứng đồng ý, và cho phép rút lại đồng ý theo quy định.

  1. Xác định nhóm tuổi:

    phân loại người dùng theo độ tuổi để biết ai là trẻ em và ai cần đồng ý của cha mẹ/người giám hộ.

  2. Tối thiểu hóa dữ liệu:

    chỉ thu thập những trường thực sự cần cho việc học; tránh hỏi thừa như số CCCD của phụ huynh nếu không có lý do rõ ràng.

  3. Soạn thông báo minh bạch:

    nêu rõ mục đích, loại dữ liệu, bên nhận dữ liệu, thời hạn lưu, cách rút lại đồng ý.

  4. Thiết kế luồng xác minh:

    dùng email/OTP phụ huynh, xác nhận trên cổng riêng, hoặc tài liệu chứng minh quan hệ hợp pháp theo quy trình nội bộ.

  5. Lưu bằng chứng đồng ý:

    lưu thời điểm, nội dung đã hiển thị, phiên bản chính sách và định danh người đã đồng ý.

  6. Cho phép rút lại và xóa:

    tạo kênh dễ dùng để phụ huynh yêu cầu rút lại đồng ý, chỉnh sửa hoặc xóa dữ liệu khi phù hợp.

Doanh nghiệp EdTech cần bảo vệ đặc biệt cho dữ liệu trẻ em như thế nào?

Doanh nghiệp nên áp dụng biện pháp bảo vệ cao hơn mức thông thường vì dữ liệu trẻ em có tính nhạy cảm về rủi ro sử dụng lại, định danh, và bị khai thác lâu dài. Không phải mọi dữ liệu trẻ em đều là dữ liệu nhạy cảm theo nghĩa hẹp, nhưng theo quy định vẫn cần được bảo vệ đặc biệt về thu thập, lưu trữ, chia sẻ và thời hạn lưu.

Các biện pháp thực tế nên có:

  • Mã hóa dữ liệu khi truyền và khi lưu.
  • Phân quyền chặt theo vai trò: giáo viên, admin, CSKH, kỹ thuật.
  • Ẩn/mask dữ liệu trên dashboard nội bộ.
  • Không dùng dữ liệu trẻ em để quảng cáo hành vi nếu chưa có cơ sở hợp lệ.
  • Có log truy cập để truy vết ai đã xem, sửa, tải dữ liệu.
  • Rà soát SDK, tracker, pixel, công cụ đo lường bên thứ ba vì chúng làm phát sinh nghĩa vụ thông báo và kiểm soát chia sẻ dữ liệu.

Với startup EdTech, lỗi hay gặp là dùng chung analytics cho toàn bộ user mà không tách luồng trẻ em. Tốt hơn là tạo cấu hình riêng cho tài khoản học sinh: ít theo dõi hơn, thời gian lưu ngắn hơn, và mặc định tắt các tính năng không cần thiết.

Ví dụ thực tế: app học tiếng Anh cho học sinh tiểu học

Một app luyện nghe-nói cho học sinh tiểu học thường thu họ tên, lớp, giọng nói, file ghi âm, lịch sử bài học, và dữ liệu thiết bị. Nếu app muốn dùng ghi âm để “cải thiện AI”, doanh nghiệp cần kiểm tra lại mục đích ban đầu, thông báo rõ cho phụ huynh, và chỉ xử lý trong phạm vi đã được đồng ý theo quy định.

Nếu app tích hợp bên thứ ba để phân tích giọng nói hoặc gửi dữ liệu sang cloud nước ngoài, cần xem lại cơ sở pháp lý, hợp đồng xử lý dữ liệu, cơ chế kiểm soát truy cập, và các yêu cầu chuyển dữ liệu xuyên biên giới theo quy định hiện hành. Trường hợp chưa chắc chắn, nên hỏi luật sư trước khi triển khai.

Nếu xảy ra rò rỉ dữ liệu học sinh thì phải làm gì?

Nếu phát hiện lộ lọt tài khoản học sinh, file điểm, danh sách lớp hoặc bản ghi âm của trẻ em, doanh nghiệp cần kích hoạt quy trình ứng phó ngay. Theo quy định, thông báo vi phạm dữ liệu phải được thực hiện trong 72 giờ kể từ khi phát hiện.

Điểm cần làm sớm:

  • Khóa nguồn rò rỉ và đổi khóa/API key nếu cần.
  • Xác định loại dữ liệu, số lượng, nhóm người dùng bị ảnh hưởng.
  • Ghi nhận thời điểm phát hiện và phạm vi tác động.
  • Chuẩn bị thông báo cho cơ quan có thẩm quyền theo quy định.
  • Thông báo cho phụ huynh/người giám hộ theo mức độ ảnh hưởng thực tế.

Với dữ liệu trẻ em, chậm xử lý thường gây hậu quả lớn hơn vì phụ huynh có xu hướng khiếu nại nhanh và tác động danh tiếng rất mạnh.

Việc cần làmLàm được ngayDễ sai nhất
Xác minh phụ huynh/người giám hộKhông lưu bằng chứng xác minh
Thu thập dữ liệuChỉ lấy trường cần thiếtHỏi quá nhiều thông tin
Chia sẻ cho bên thứ baCó hợp đồng và giới hạn mục đíchBật SDK mặc định cho mọi user
Lưu dữ liệuCó thời hạn rõ ràngLưu vô thời hạn “để sau này dùng”
Xử lý sự cốCó playbook 72 giờKhông biết ai chịu trách nhiệm

Cần chuẩn bị gì trước khi triển khai sản phẩm EdTech?

Trước khi launch, hãy làm 4 việc: lập bản đồ dữ liệu trẻ em đang thu, phân loại ai là chủ thể dữ liệu và ai là người đại diện, soạn lại màn hình consent/notice, và kiểm tra toàn bộ nhà cung cấp tích hợp. Nếu có thu thập dữ liệu học sinh quy mô lớn, đừng để team product tự quyết một mình; nên có checklist pháp lý và kỹ thuật cùng kiểm tra.

Không nên mặc định là đủ. Với dữ liệu của trẻ em, doanh nghiệp cần bảo đảm có sự đồng ý phù hợp của cha mẹ hoặc người giám hộ theo quy định, nhất là khi xử lý vượt quá nhu cầu học tập cơ bản.
Chỉ nên làm nếu đã thông báo rõ, có cơ sở xử lý phù hợp và phạm vi đồng ý bao phủ mục đích đó theo quy định. Nếu chưa chắc, nên tách luồng và hỏi tư vấn luật sư.
Có. Đây là dữ liệu trẻ em nên cần biện pháp bảo vệ cao hơn: phân quyền, mã hóa, giới hạn chia sẻ và thời hạn lưu hợp lý.
Theo quy định là trong 72 giờ kể từ khi phát hiện vi phạm dữ liệu.

Nếu bạn đang xây dựng banner cookie, lưu bằng chứng đồng ý hay luồng DSAR cho nền tảng EdTech, consent.vn có thể giúp chuẩn hóa ngay từ thiết kế sản phẩm.

Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP; Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05) — https://thuvienphapluat.vn; https://bocongan.gov.vn

Bắt đầu ngay — cài đặt trong 5 phút.

Triển khai giải pháp PDPL cho doanh nghiệp?

Bắt đầu ngay