Bài viết · 17 tháng 6, 2026
Trường học, đại học và PDPL: xử lý dữ liệu học sinh thế nào?
Trường học, đại học cần làm gì với dữ liệu học sinh, sinh viên, phụ huynh và hệ thống quản lý theo PDPL?
Trả lời nhanh
Trường học, đại học dữ liệu học sinh PDPL là gì?
Đây là tình huống cơ sở giáo dục xử lý dữ liệu cá nhân của học sinh, sinh viên và phụ huynh trong toàn bộ vòng đời đào tạo. Với trường mầm non, phổ thông, đại học, dữ liệu thường gồm họ tên, ngày sinh, địa chỉ, CCCD, số điện thoại, email, kết quả học tập, tình trạng học phí, hồ sơ y tế, ảnh thẻ, video giám sát, tài khoản LMS, và lịch sử trao đổi với phụ huynh.
Theo PDPL, điểm quan trọng không nằm ở việc “có dùng phần mềm hay không”, mà là trường đang thu thập, lưu trữ, chia sẻ hay phân tích dữ liệu gì, vì mục đích nào, ai được truy cập, và có thông báo đúng cho người học/đại diện hợp pháp hay không.
Ví dụ thực tế: một trường đại học dùng hệ thống quản lý đào tạo để đồng bộ điểm, điểm danh, thông tin học phí và trạng thái tốt nghiệp. Nếu dữ liệu này được tích hợp với cổng phụ huynh, email marketing tuyển sinh, hoặc nhà cung cấp cloud, trường phải rà lại mục đích xử lý, vai trò các bên và cơ chế thông báo theo quy định.
Trường phải xin đồng ý của ai: học sinh, sinh viên hay phụ huynh?
Câu trả lời là tùy độ tuổi, năng lực hành vi và loại dữ liệu. Với học sinh nhỏ tuổi, việc xử lý thường gắn với người đại diện theo pháp luật; với sinh viên trưởng thành, trường thường làm việc trực tiếp với chính sinh viên. Tuy nhiên, không phải mọi hoạt động đều chỉ dựa vào đồng ý; cần xem căn cứ xử lý theo quy định và mục đích sử dụng thực tế.
Trường nên tách 3 nhóm:
- Dữ liệu phục vụ tuyển sinh, đào tạo, quản lý hành chính.
- Dữ liệu nhạy cảm hơn như sức khỏe, tình trạng khuyết tật, sinh trắc học, camera, thông tin kỷ luật.
- Dữ liệu chia sẻ ra ngoài: cổng thanh toán, LMS, dịch vụ email, CRM, nhà xuất bản, đối tác thực tập.
Nếu trường dùng form đăng ký online, cổng e-learning, ứng dụng điểm danh bằng QR hoặc camera AI, hãy coi đó là các luồng xử lý dữ liệu cần được mô tả rõ trong thông báo và hồ sơ nội bộ. Không nên gộp tất cả vào một câu “đồng ý toàn bộ” quá chung chung.
| Tình huống | Dữ liệu thường có | Việc trường cần làm | |
|---|---|---|---|
| Tuyển sinh online | Họ tên, số điện thoại, học bạ, CCCD | Thông báo mục đích, thời hạn lưu, bên nhận dữ liệu | |
| Quản lý học tập | Điểm, điểm danh, kết quả môn học | Phân quyền truy cập, log thao tác, giới hạn chia sẻ | |
| Phụ huynh tra cứu | SĐT, email, kết quả học tập | Xác minh danh tính, chỉ cấp đúng phạm vi | |
| Camera trường học | Hình ảnh, thời gian, vị trí | Biển báo, chính sách lưu trữ, kiểm soát truy cập | |
| LMS/SIS/ERP | Tài khoản, lịch sử đăng nhập, hành vi học tập | Bảo mật tài khoản, hợp đồng với nhà cung cấp |
Trường cần làm gì với điểm số, hồ sơ và hệ thống quản lý?
Trường nên làm tối thiểu 5 việc: chuẩn hóa thông báo, lập bản đồ dữ liệu, kiểm soát bên thứ ba, bảo vệ tài khoản hệ thống, và có quy trình xử lý yêu cầu của học sinh/phụ huynh.
Lập danh mục dữ liệu:
liệt kê dữ liệu nào đang thu, ai tạo ra, ai xem được, lưu ở đâu, bao lâu thì xóa hoặc ẩn danh.
Xác định mục đích xử lý:
tách mục đích tuyển sinh, đào tạo, học phí, y tế học đường, an ninh, truyền thông, khảo sát.
Soạn thông báo rõ ràng:
nêu loại dữ liệu, mục đích, căn cứ xử lý, đối tượng nhận dữ liệu, thời hạn lưu và đầu mối liên hệ.
Kiểm soát nhà cung cấp:
kiểm tra hợp đồng với LMS, SIS, cloud, email, SMS, cổng thanh toán; quy định quyền truy cập và xử lý dữ liệu.
Thiết lập quyền truy cập:
phân quyền theo vai trò; giáo vụ không cần xem dữ liệu y tế, phòng truyền thông không cần xem toàn bộ hồ sơ học vụ.
Chuẩn bị xử lý yêu cầu dữ liệu:
phụ huynh, học sinh, sinh viên có thể yêu cầu tra cứu, chỉnh sửa, hạn chế hoặc phản đối theo quy định.
Lập quy trình sự cố:
nếu lộ dữ liệu điểm, danh sách lớp, tài khoản LMS hoặc video camera, phải đánh giá rủi ro và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.
Trường học có phải quản lý phụ huynh như một nhóm dữ liệu riêng không?
Có. Phụ huynh không chỉ là “người liên hệ khẩn cấp”, mà còn là một chủ thể dữ liệu độc lập khi trường lưu số điện thoại, email, địa chỉ, nghề nghiệp, lịch sử trao đổi, trạng thái thanh toán hoặc thông tin xác minh quan hệ với học sinh.
Điều này đặc biệt quan trọng với trường mầm non, tiểu học, trung tâm ngoại ngữ, trường nội trú và các hệ thống học phí tự động. Nếu trường nhắn tin marketing, mời sự kiện, hoặc chia sẻ thông tin học tập qua Zalo/email, cần có cơ sở xử lý phù hợp và kiểm soát đúng người nhận.
Ví dụ: một đại học dùng chatbot để tư vấn tuyển sinh. Nếu chatbot thu số điện thoại của phụ huynh thí sinh và chuyển sang CRM, trường nên có thông báo riêng cho luồng này, tránh trộn với dữ liệu sinh viên đang học.
Trường đại học nên chuẩn bị gì trước khi PDPL có hiệu lực?
Luật Bảo vệ Dữ liệu Cá nhân là Luật 91/2025/QH15, dự kiến hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023/NĐ-CP. Cơ quan thực thi là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành; vi phạm nghiêm trọng có thể bị xử lý hình sự.
Với trường học và đại học, ưu tiên nên là:
- rà soát toàn bộ biểu mẫu tuyển sinh và cổng đăng ký;
- kiểm tra hệ thống SIS/LMS/ERP, cloud, camera, SMS, email;
- chuẩn hóa chính sách riêng tư và quy trình xử lý yêu cầu dữ liệu;
- lưu bằng chứng đồng ý hoặc căn cứ xử lý khác;
- đào tạo phòng đào tạo, giáo vụ, IT, truyền thông và cố vấn học tập.
Nếu trường dùng cookie, pixel, CRM hay quảng cáo tuyển sinh, hãy gắn rõ mục đích và cơ chế lưu bằng chứng. consent.vn có thể hỗ trợ trường thiết kế banner cookie, lưu chứng cứ đồng ý và quy trình DSAR để giảm rủi ro vận hành.
- Có thể, nhưng phải có mục đích rõ ràng, giới hạn người xem và kiểm soát việc chia sẻ theo quy định. Nếu dùng cho nghiên cứu, báo cáo hay xếp hạng, cần đánh giá lại mức độ nhận diện cá nhân.
- Tùy độ tuổi và vai trò đại diện hợp pháp. Trường nên có quy trình xác minh danh tính và đối chiếu quyền đại diện trước khi cung cấp.
- Có. Camera là một luồng xử lý dữ liệu cá nhân, nên cần thông báo rõ phạm vi, mục đích, thời hạn lưu và người có quyền truy cập theo quy định.
- Trường cần đánh giá mức độ ảnh hưởng, khắc phục ngay và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định.
Tóm lại, với bài toán “trường học đại học dữ liệu học sinh PDPL”, trường không chỉ cần một chính sách riêng tư đẹp trên website mà cần kiểm soát thực tế từ tuyển sinh, lớp học, phụ huynh đến hệ thống quản lý và nhà cung cấp phần mềm.
Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn; cơ quan thực thi A05 — bocongan.gov.vn
Bắt đầu ngay — cài đặt trong 5 phút.
Triển khai giải pháp PDPL cho doanh nghiệp?