Bài viết · 17 tháng 6, 2026
Criteo retargeting cookie PDPL: cần đồng ý trước khi bắn?
Giải thích nghĩa vụ PDPL khi dùng Criteo retargeting cookie: xin đồng ý, lưu bằng chứng, chia sẻ dữ liệu và xử lý phản đối.
Trả lời nhanh
Criteo retargeting cookie PDPL là gì?
Criteo retargeting cookie PDPL là cách gọi thực tế cho tình huống website/app gắn cookie quảng cáo của Criteo để theo dõi hành vi người dùng, sau đó hiển thị quảng cáo bám đuôi trên các kênh khác. Về mặt tuân thủ, vấn đề không nằm ở “Criteo có được dùng hay không”, mà là bạn đang thu thập, chia sẻ hoặc xử lý dữ liệu cá nhân nào, với ai, và đã có căn cứ hợp lệ theo quy định hay chưa.
Với SME, tình huống thường gặp là: người dùng vào trang sản phẩm, cookie ghi nhận hành vi, dữ liệu được gửi sang nền tảng quảng cáo để tạo tệp đối tượng và đo chuyển đổi. Khi đó, doanh nghiệp cần xem đây là một hoạt động xử lý dữ liệu có rủi ro cao hơn cookie kỹ thuật thuần túy, vì nó phục vụ mục đích quảng cáo cá nhân hóa và chuyển dữ liệu cho bên thứ ba.
Dùng cookie quảng cáo bám đuôi có phải xin đồng ý trước không?
Có, với cookie quảng cáo và tracker dùng cho mục đích tiếp thị bám đuôi, cách làm an toàn là xin đồng ý trước khi kích hoạt. Theo quy định, bạn không nên bắn các thẻ quảng cáo không cần thiết ngay khi người dùng vừa vào trang nếu chưa có lựa chọn rõ ràng.
Điểm quan trọng là đồng ý phải cụ thể theo mục đích. Một nút “Tôi đồng ý tất cả” chung chung không đủ tốt cho vận hành thực tế nếu bên dưới không nói rõ: cookie nào được dùng, phục vụ đo lường hay quảng cáo, dữ liệu nào được chia sẻ với Criteo, thời hạn lưu, và cách rút lại đồng ý.
Ví dụ thực tế ở Việt Nam: một sàn bán lẻ muốn chạy retargeting cho khách đã xem giày thể thao. Nếu page load là đã nạp script quảng cáo, thì website có thể đã kích hoạt thu thập trước khi người dùng bấm chấp nhận. Cách làm phù hợp hơn là chờ consent, sau đó mới tải tag Criteo hoặc gửi event.
Phân loại tag:
tách cookie kỹ thuật, đo lường, và quảng cáo. Cookie quảng cáo bám đuôi phải được xem xét riêng.
Thiết kế banner rõ ràng:
mô tả mục đích, nhà cung cấp, và cho phép từ chối dễ như chấp nhận.
Chặn trước khi đồng ý:
cấu hình tag manager để script Criteo chỉ chạy sau khi người dùng bật consent phù hợp.
Lưu bằng chứng:
ghi nhận thời điểm, phiên bản banner, lựa chọn của người dùng, và nguồn đồng ý.
Cho rút lại đồng ý:
người dùng phải có cách đổi lựa chọn dễ dàng trong cookie center hoặc privacy settings.
Rà soát định kỳ:
nếu thay đổi nhà cung cấp, pixel, hoặc mục đích, cập nhật thông báo và xin lại consent khi cần.
Criteo nhận dữ liệu gì và có phải chuyển dữ liệu không?
Thường có. Khi chạy retargeting, website có thể gửi sang Criteo các sự kiện như xem trang, thêm vào giỏ, mua hàng, mã định danh cookie, device ID, hoặc thông tin kỹ thuật khác. Nếu dữ liệu đó gắn với cá nhân hoặc có thể suy ra cá nhân, doanh nghiệp đang xử lý dữ liệu cá nhân và có thể là chuyển dữ liệu cho bên thứ ba theo quy định.
Điều này kéo theo ba việc phải làm rõ: ai là bên kiểm soát, ai là bên xử lý, và dữ liệu đi đâu. Nếu Criteo hoạt động như một nhà cung cấp quảng cáo/đo lường độc lập, bạn cần xem điều khoản dịch vụ, chính sách bảo mật, và cơ chế chuyển dữ liệu xuyên biên giới nếu có. Với các cấu hình phức tạp, nên nhờ luật sư hoặc DPO rà soát luồng dữ liệu thực tế, không chỉ đọc tài liệu marketing của nhà cung cấp.
Khi nào retargeting từ cookie quảng cáo dễ phát sinh rủi ro PDPL nhất?
Rủi ro tăng mạnh khi bạn kết hợp nhiều nguồn dữ liệu: website, CRM, lịch sử mua hàng, app events, email hash, và pixel của bên thứ ba. Khi đó, một tệp “người đã xem trang” có thể trở thành hồ sơ hành vi chi tiết hơn, làm nghĩa vụ thông báo và đồng ý chặt hơn.
Một số điểm cần kiểm tra ngay:
- Banner cookie có mặc định bật quảng cáo không.
- Script Criteo có chạy trước khi consent không.
- Có cho phép từ chối riêng cookie quảng cáo không.
- Chính sách quyền riêng tư có nêu tên Criteo và mục đích retargeting không.
- Có cơ chế xóa dữ liệu, phản đối tiếp thị, và ghi nhận rút lại đồng ý không.
Nếu xảy ra sự cố dữ liệu khi chạy tracker thì xử lý thế nào?
Nếu phát hiện sự cố dữ liệu liên quan đến cookie, pixel, hoặc luồng chuyển dữ liệu quảng cáo, doanh nghiệp cần đánh giá nhanh mức độ ảnh hưởng, cô lập hệ thống, và chuẩn bị thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện, theo quy định. Không phải mọi incident đều giống nhau, nhưng việc trì hoãn đánh giá thường làm tăng rủi ro tuân thủ.
Với sự cố liên quan tracker, cần kiểm tra ngay: có gửi nhầm dữ liệu nhạy cảm không, có lộ định danh khách hàng không, có chia sẻ sang bên thứ ba ngoài dự kiến không, và đã có hồ sơ bằng chứng để báo cáo nội bộ chưa. Nếu chưa chắc về ngưỡng báo cáo hay cách phân loại sự cố, nên hỏi luật sư hoặc chuyên gia an ninh thông tin.
Doanh nghiệp nên chuẩn bị gì cho Criteo retargeting cookie PDPL?
Trước hết, hãy coi đây là một bài toán vận hành chứ không chỉ là bài toán legal. Bên marketing, dev, và pháp chế cần thống nhất cùng một danh sách tag, một bản đồ dữ liệu, và một quy trình bật/tắt tracker theo consent. Nếu chỉ thay banner mà không chặn script ở tầng kỹ thuật, rủi ro vẫn còn.
Một checklist tối thiểu:
- Danh sách toàn bộ cookie/tracker đang chạy.
- Mục đích từng tracker.
- Ai nhận dữ liệu, ở đâu.
- Cơ chế đồng ý trước khi kích hoạt.
- Cơ chế lưu log consent.
- Cơ chế xóa/ẩn danh dữ liệu khi người dùng rút lại đồng ý.
- Quy trình xử lý vi phạm trong 72 giờ.
Nếu bạn đang triển khai banner cookie, lưu bằng chứng đồng ý hoặc DSAR, nên thiết kế để đội marketing và dev dùng được ngay, thay vì chỉ để “đẹp về pháp lý”.
- Với cookie quảng cáo bám đuôi, cách làm phù hợp theo quy định là xin đồng ý trước khi kích hoạt, đặc biệt khi dữ liệu được dùng cho cá nhân hóa quảng cáo hoặc chia sẻ cho bên thứ ba.
- Có thể vẫn phải thông báo rõ về mục đích, dữ liệu thu thập và bên nhận dữ liệu. Mức yêu cầu cụ thể phụ thuộc cách cấu hình và loại dữ liệu được gửi.
- Thường có yếu tố chuyển dữ liệu hoặc chia sẻ dữ liệu khi bạn gửi event, định danh cookie hay dữ liệu hành vi sang nền tảng quảng cáo. Cần rà soát hợp đồng và luồng dữ liệu thực tế.
- Ngừng kích hoạt tracker không cần thiết, cập nhật lựa chọn trong hệ thống consent, và nếu có thể thì hạn chế xử lý tiếp theo theo quy định.
Nguồn: Luật 91/2025/QH15 (thuvienphapluat.vn); Nghị định 13/2023/NĐ-CP (thuvienphapluat.vn); Cơ quan thực thi A05, Bộ Công an (bocongan.gov.vn)
Bắt đầu ngay — không cần tài khoản.
Sẵn sàng tuân thủ PDPL?