Mẫu tài liệu · 17 tháng 6, 2026
Mẫu chính sách bảo mật cho app di động theo PDPL
Mẫu chính sách bảo mật cho app di động theo PDPL, kèm các mục cần có để đáp ứng yêu cầu App Store và Google Play.
Chỉnh sửa & sao chép
Đây là mẫu tham khảo. Tư vấn pháp lý trước khi sử dụng.
Trả lời nhanh
Mẫu chính sách bảo mật cho app di động là gì?
Mẫu chính sách bảo mật cho app di động là một bản tài liệu mô tả cách ứng dụng thu thập, sử dụng, lưu trữ, chia sẻ và bảo vệ dữ liệu cá nhân của người dùng. Với doanh nghiệp Việt Nam, đây không chỉ là yêu cầu “có cho đủ”, mà là tài liệu vận hành để chứng minh tuân thủ Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 (dự kiến hiệu lực 01/01/2026), thay thế Nghị định 13/2023/NĐ-CP.
Với app di động, chính sách này thường phải xuất hiện ngay trong app, tại màn hình đăng ký hoặc cài đặt quyền riêng tư, và liên kết được từ trang listing trên App Store/Google Play nếu bạn có thu thập dữ liệu người dùng.
Trong mẫu chính sách bảo mật cho app di động cần có những mục nào?
Nói ngắn gọn: ít nhất phải có mục về loại dữ liệu, mục đích xử lý, bên nhận dữ liệu, thời hạn lưu trữ, quyền của người dùng, cách liên hệ và cách cập nhật chính sách.
Các mục thực tế nên có:
- Thông tin chủ thể vận hành app: tên công ty, địa chỉ, email hỗ trợ privacy.
- Dữ liệu thu thập: email, số điện thoại, tên, UID, thiết bị, vị trí, ảnh, log sử dụng, dữ liệu thanh toán, dữ liệu sinh trắc học nếu có.
- Mục đích xử lý: tạo tài khoản, xác thực, cá nhân hoá, đo lường, chống gian lận, hỗ trợ khách hàng, quảng cáo có mục tiêu nếu có.
- Căn cứ xử lý và cơ chế đồng ý: đặc biệt khi app xin quyền camera, microphone, location, contacts.
- Chia sẻ dữ liệu: cloud, analytics, push notification, payment, KYC, đối tác quảng cáo.
- Chuyển dữ liệu ra nước ngoài nếu dùng Firebase, AWS, Mixpanel, Meta SDK, v.v.
- Thời hạn lưu trữ và tiêu chí xoá.
- Quyền của người dùng: xem, sửa, xoá, rút lại đồng ý, phản đối xử lý theo quy định.
- Quy trình phản hồi yêu cầu dữ liệu cá nhân.
- Bảo mật và thông báo vi phạm dữ liệu: nếu phát hiện sự cố, phải thông báo trong 72 giờ theo quy định.
Mẫu chính sách bảo mật cho app di động có đáp ứng App Store và Google Play không?
Có, nhưng chỉ khi bản chính sách của bạn phản ánh đúng cách app vận hành thực tế. App Store và Google Play thường yêu cầu bạn khai báo đầy đủ dữ liệu thu thập, mục đích sử dụng, và liên kết tới chính sách bảo mật công khai, dễ truy cập.
Điểm cần lưu ý cho SME và dev:
- Nếu app dùng SDK quảng cáo/analytics, phải phản ánh trong policy và phần khai báo dữ liệu của store.
- Nếu app xin quyền nhạy cảm như location nền, camera, microphone, contacts, phải nói rõ lý do và cách người dùng kiểm soát.
- Nếu app cho trẻ em hoặc có thể bị trẻ em sử dụng, cần xét kỹ nội dung và luồng đồng ý riêng.
- Không nên copy một policy chung chung từ app khác: nhiều trường hợp “nói có nhưng app không làm”, hoặc “app có nhưng policy không nói”, đều dễ gây rủi ro khi review.
| Nội dung | PDPL cần gì | App Store/Google Play thường cần gì | |
|---|---|---|---|
| Thu thập dữ liệu | Nêu rõ loại dữ liệu và mục đích | Khai báo dữ liệu thu thập trong store form | |
| Đồng ý | Có cơ chế xin và ghi nhận | Chính sách công khai, dễ truy cập | |
| Quyền người dùng | Xem, sửa, xoá, rút lại đồng ý | Link policy và thông tin hỗ trợ | |
| Chia sẻ/SDK | Nêu bên nhận và mục đích | Công khai các bên thứ ba liên quan | |
| Sự cố dữ liệu | Thông báo trong 72 giờ | Không luôn là form riêng nhưng phải minh bạch |
Mẫu chính sách bảo mật cho app di động nên viết như thế nào để dùng được ngay?
Bạn có thể dùng cấu trúc mẫu dưới đây rồi thay phần trong ngoặc vuông bằng thông tin thực tế của app.
Xác định chủ thể và phạm vi:
Ghi rõ tên công ty vận hành app, tên app, website hỗ trợ, và dữ liệu áp dụng cho ai.
Liệt kê dữ liệu thu thập:
Chia theo nhóm: dữ liệu tài khoản, dữ liệu thiết bị, dữ liệu vị trí, dữ liệu giao dịch, dữ liệu sử dụng app.
Nêu mục đích xử lý:
Viết theo từng chức năng thật sự có trong app, tránh câu chung chung kiểu “nâng cao trải nghiệm” mà không cụ thể.
Mô tả chia sẻ và bên thứ ba:
Ghi tên loại nhà cung cấp như cloud, analytics, payment, chứ không nên giấu trong câu mơ hồ.
Ghi quyền và cách yêu cầu:
Nêu email, form, thời gian phản hồi dự kiến, và cách xoá tài khoản/dữ liệu.
Cập nhật và lưu phiên bản:
Ghi ngày hiệu lực, phiên bản policy, và thông báo khi thay đổi quan trọng.
Mẫu rút gọn có thể điền ngay
Chính sách bảo mật của [Tên App]
[Toàn bộ nội dung dưới đây áp dụng cho ứng dụng [Tên App] do [Tên Công ty] vận hành.]
1. Chúng tôi thu thập những dữ liệu nào Chúng tôi có thể thu thập: tên, email, số điện thoại, ảnh đại diện, thông tin thiết bị, địa chỉ IP, dữ liệu vị trí (nếu bạn cho phép), lịch sử sử dụng ứng dụng, và dữ liệu giao dịch khi bạn sử dụng tính năng thanh toán.
2. Chúng tôi dùng dữ liệu để làm gì Chúng tôi sử dụng dữ liệu để: tạo và quản lý tài khoản; xác thực đăng nhập; cung cấp tính năng của ứng dụng; chăm sóc khách hàng; ngăn chặn gian lận; gửi thông báo hệ thống; phân tích hiệu năng ứng dụng; và các mục đích khác theo quy định và theo phạm vi bạn đã được thông báo.
3. Chúng tôi chia sẻ dữ liệu với ai Chúng tôi có thể chia sẻ dữ liệu với nhà cung cấp dịch vụ lưu trữ, phân tích, gửi thông báo, xử lý thanh toán, và các đối tác kỹ thuật cần thiết để vận hành ứng dụng. Chúng tôi yêu cầu các bên này chỉ xử lý dữ liệu theo chỉ dẫn của chúng tôi và theo quy định.
4. Quyền của bạn Bạn có thể yêu cầu truy cập, chỉnh sửa, xoá dữ liệu, rút lại đồng ý, hoặc yêu cầu ngừng một số xử lý nhất định bằng cách liên hệ [email hỗ trợ].
5. Thời hạn lưu trữ Chúng tôi lưu dữ liệu trong thời gian cần thiết để cung cấp dịch vụ, đáp ứng nghĩa vụ pháp lý, giải quyết tranh chấp, và sẽ xoá hoặc ẩn danh khi không còn cần thiết.
6. Bảo mật Chúng tôi áp dụng biện pháp kỹ thuật và tổ chức phù hợp để bảo vệ dữ liệu cá nhân. Nếu xảy ra sự cố dữ liệu, chúng tôi sẽ xử lý và thông báo theo quy định, bao gồm thời hạn 72 giờ kể từ khi phát hiện.
7. Liên hệ Email: [[email protected]] | Địa chỉ: [địa chỉ công ty]
8. Cập nhật chính sách Chính sách này có thể được cập nhật theo thay đổi của ứng dụng hoặc pháp luật. Phiên bản mới sẽ được đăng tại [link].
Lưu ý pháp lý khi dùng tracker, SDK, và quảng cáo trong app là gì?
Không nên nói “chỉ là kỹ thuật nên không cần nói trong policy”. Nếu app dùng Firebase Analytics, Meta SDK, Adjust, AppsFlyer, SDK quảng cáo, bản đồ, OTP, thanh toán, hay các tracker tương tự, các công cụ này thường làm phát sinh nghĩa vụ thông báo rõ cho người dùng và, theo quy định, có thể cần cơ chế đồng ý phù hợp trước khi kích hoạt.
Nếu bạn chưa chắc một SDK có tạo nghĩa vụ gì, hãy rà soát cùng kỹ thuật và tư vấn luật sư trước khi phát hành bản chính sách cuối cùng. Với PDPL, cơ quan thực thi là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05).
FAQ về mẫu chính sách bảo mật cho app di động
- Có. Nếu app có thu thập bất kỳ dữ liệu cá nhân nào, bạn nên có chính sách rõ ràng để thông báo cho người dùng và phục vụ tuân thủ PDPL, đồng thời thuận lợi khi review trên store.
- Nên ghi. SDK đo lường/analytics thường liên quan đến dữ liệu thiết bị, sự kiện sử dụng, hoặc nhận dạng người dùng, nên cần mô tả trong chính sách và khai báo phù hợp trong store.
- Nên có. Đây là điểm người dùng và nền tảng ứng dụng thường quan tâm, và cũng giúp bạn xử lý yêu cầu dữ liệu cá nhân nhanh hơn.
- Hãy nêu rõ dữ liệu có thể được lưu/ xử lý trên hạ tầng bên ngoài Việt Nam theo quy định, kèm mô tả nhà cung cấp dịch vụ và mục đích. Nếu mô hình chuyển dữ liệu phức tạp, nên hỏi luật sư.
Nếu bạn đang chuẩn bị ra mắt app, consent.vn có thể giúp bạn set banner cookie/in-app consent, lưu bằng chứng đồng ý và luồng xử lý DSAR để policy không chỉ “đúng chữ” mà còn chạy được trong sản phẩm.
Nguồn: Luật 91/2025/QH15: https://thuvienphapluat.vn ; Nghị định 13/2023/NĐ-CP: https://thuvienphapluat.vn ; Cơ quan thực thi A05: https://bocongan.gov.vn
Truy cập toàn bộ thư viện mẫu — không cần tài khoản.
Cần thêm mẫu tài liệu PDPL?