Bài viết · 17 tháng 6, 2026

Đã có chính sách bảo mật rồi, còn cần cookie banner không?

Giải thích vì sao chính sách bảo mật và cookie banner là hai nghĩa vụ khác nhau theo PDPL, kèm cách triển khai cho website Việt Nam.

consent.vn Editorial7 phút đọc

Trả lời nhanh

Có. Chính sách bảo mật chỉ cho người dùng biết dữ liệu được xử lý thế nào; cookie banner là cơ chế thu thập/lưu bằng chứng về sự đồng ý hoặc lựa chọn của họ đối với cookie, tracker và các mục đích liên quan. Theo quy định PDPL, hai việc này phục vụ hai nghĩa vụ khác nhau.

Đã có chính sách bảo mật còn cần cookie banner không?

Có, trong đa số trường hợp vẫn cần. Chính sách bảo mật là tài liệu giải thích ai xử lý dữ liệu, xử lý gì, mục đích nào, thời hạn lưu, chia sẻ với ai và quyền của chủ thể dữ liệu. Cookie banner lại là lớp “giao diện đồng ý” xuất hiện trước hoặc khi người dùng truy cập, giúp họ chấp nhận/từ chối các nhóm cookie hoặc tracker không thiết yếu, đồng thời giúp doanh nghiệp lưu bằng chứng lựa chọn đó.

Nếu website chỉ dùng cookie kỹ thuật cần thiết để chạy trang, nhu cầu về banner có thể đơn giản hơn. Nhưng khi có analytics, quảng cáo, retargeting, heatmap, pixel mạng xã hội, A/B testing hoặc SDK theo dõi hành vi, doanh nghiệp nên có cookie banner và cơ chế quản lý lựa chọn rõ ràng theo quy định.

Vì sao chính sách bảo mật và cookie banner không thay thế nhau?

Hai thứ này khác nhau ở thời điểm và chức năng:

  • Chính sách bảo mật: nội dung tĩnh, giải thích tổng thể về xử lý dữ liệu cá nhân.
  • Cookie banner: tương tác tại thời điểm truy cập, cho phép người dùng chọn trước khi các cookie không cần thiết chạy.
  • Bằng chứng đồng ý: banner/log giúp chứng minh ai đã chọn gì, khi nào, với phiên bản chính sách nào.

Nói ngắn gọn: chính sách bảo mật trả lời “bạn làm gì với dữ liệu”; cookie banner trả lời “người dùng đã đồng ý hay từ chối thế nào”.

Khi nào website Việt Nam nên có cookie banner?

Nên có khi website/app của bạn có ít nhất một trong các tình huống sau:

  • Dùng Google Analytics, Meta Pixel, TikTok Pixel hoặc công cụ đo lường tương tự.
  • Chạy quảng cáo hành vi, remarketing, cá nhân hóa nội dung.
  • Nhúng video, bản đồ, chatbot hoặc plugin bên thứ ba có thể đặt cookie.
  • Dùng SDK trên app để theo dõi sự kiện, attribution, crash analytics.
  • Có mục đích tiếp thị lại hoặc chia sẻ dữ liệu với bên thứ ba.

Ví dụ thực tế: một cửa hàng bán đồ trẻ em ở TP.HCM gắn Google Tag Manager, GA4 và Meta Pixel để đo chuyển đổi. Dù đã có trang “Privacy Policy”, trang chủ vẫn cần banner cookie để người dùng có thể chọn “Chấp nhận”, “Từ chối” hoặc “Tùy chỉnh” trước khi các tracker không cần thiết kích hoạt.

:::comparison

Tiêu chí Chính sách bảo mật Cookie banner
Mục đích Công khai cách xử lý dữ liệu Ghi nhận lựa chọn của người dùng
Thời điểm Thường là trang riêng, có thể xem bất kỳ lúc nào Hiển thị khi truy cập hoặc trước khi tracker chạy
Tính chất Thông tin/tài liệu Cơ chế tương tác
Bằng chứng Không đủ để chứng minh đồng ý cụ thể Có thể lưu log/cookie preference
Liên quan PDPL Nghĩa vụ thông tin, minh bạch Nghĩa vụ đồng ý/cho phép theo mục đích xử lý
:::

Làm cookie banner thế nào cho đúng và thực tế?

Dưới đây là cách triển khai tối thiểu cho SME:

  1. Phân loại cookie/tracker:

    tách rõ cookie cần thiết, phân tích, quảng cáo, chức năng và bên thứ ba.

  2. Chặn mặc định cookie không cần thiết:

    chỉ kích hoạt sau khi người dùng chọn đồng ý theo từng nhóm hoặc theo mục đích.

  3. Hiển thị lựa chọn rõ ràng:

    nút “Chấp nhận”, “Từ chối”, “Tùy chỉnh”, không thiết kế gây ép chọn đồng ý.

  4. Lưu bằng chứng lựa chọn:

    ghi nhận thời gian, phiên bản banner/policy, lựa chọn của người dùng để phục vụ kiểm tra nội bộ.

  5. Cho phép thay đổi sau này:

    có nút “Cookie settings” hoặc “Quản lý tùy chọn” ở footer.

  6. Đồng bộ với chính sách bảo mật:

    policy phải mô tả loại cookie, mục đích, bên nhận dữ liệu và cách rút lại lựa chọn.

Mẫu nội dung cookie banner có thể dùng ngay là gì?

Bạn có thể dùng mẫu ngắn sau và chỉnh theo hệ thống thực tế:

Tiêu đề: Chúng tôi dùng cookie để vận hành website và cải thiện trải nghiệm.

Nội dung: Chúng tôi sử dụng cookie cần thiết để website hoạt động và, nếu bạn đồng ý, cookie phân tích/tiếp thị để đo lường hiệu quả và cá nhân hóa nội dung. Bạn có thể chấp nhận, từ chối hoặc tùy chỉnh lựa chọn bất kỳ lúc nào.

Nút: [Chấp nhận tất cả] [Từ chối không thiết yếu] [Tùy chỉnh]

Link kèm theo: Xem Chính sách bảo mật | Quản lý cookie

Nếu bạn đang xây dựng website thương mại điện tử, nên lưu lại log đồng ý theo session/user ID nội bộ, đặc biệt khi có nhiều nguồn tracker của bên thứ ba.

Có rủi ro gì nếu chỉ có privacy policy mà không có cookie banner?

Rủi ro chính là bạn có thể không chứng minh được người dùng đã được thông báo và lựa chọn đối với các cookie/tracker không thiết yếu. Khi bị kiểm tra theo quy định, doanh nghiệp có thể phải giải trình cách thu thập đồng ý, cách lưu bằng chứng, cách cho rút lại lựa chọn và cách quản lý bên nhận dữ liệu. Mức phạt cụ thể sẽ theo nghị định hướng dẫn của Chính phủ; vi phạm nghiêm trọng có thể bị xử lý hình sự.

Nếu có sự cố rò rỉ liên quan hệ thống tracking, doanh nghiệp còn phải xem nghĩa vụ thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.

Nên ưu tiên việc gì trước khi ra mắt website?

Nếu chưa kịp làm đầy đủ, hãy ưu tiên theo thứ tự: 1) gắn banner cho cookie không thiết yếu, 2) chặn tracker trước khi đồng ý, 3) cập nhật privacy policy mô tả đúng, 4) lưu log lựa chọn, 5) rà lại hợp đồng với bên cung cấp công cụ đo lường/quảng cáo. Với doanh nghiệp dùng nhiều SDK hoặc pixel, nên nhờ luật sư và dev cùng kiểm tra luồng thực thi thực tế, không chỉ nhìn văn bản.

CTA nhẹ: Nếu bạn đang cần banner cookie, log consent, hoặc luồng DSAR tối thiểu cho website/app, consent.vn có thể giúp bạn triển khai theo hướng dùng được ngay cho SME.

Có, nếu website có cookie/tracker không thiết yếu. Privacy policy chỉ cung cấp thông tin; cookie banner giúp ghi nhận lựa chọn và bằng chứng đồng ý.
Thường cookie cần thiết cho vận hành cơ bản thì yêu cầu thấp hơn, nhưng vẫn nên mô tả rõ trong policy và phân loại chính xác theo quy định.
Nên có, vì analytics là cookie/tracker không thiết yếu trong nhiều trường hợp. Bạn nên chặn trước và chỉ bật sau khi người dùng chọn.
Không. Banner là cơ chế tương tác; policy là tài liệu minh bạch về xử lý dữ liệu. Hai nghĩa vụ khác nhau và nên có cả hai.

Nguồn: Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15: https://thuvienphapluat.vn; Nghị định 13/2023/NĐ-CP: https://thuvienphapluat.vn; cơ quan thực thi A05: https://bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay