Bài viết · 17 tháng 6, 2026

Firebase Analytics cho app có cần lưu ý gì theo PDPL?

Firebase Analytics cho app có thể phát sinh nghĩa vụ theo PDPL: đồng ý, thông báo, lưu bằng chứng và quản lý dữ liệu gửi về Google.

consent.vn Editorial7 phút đọc

Trả lời nhanh

Firebase Analytics cho app thường làm phát sinh nghĩa vụ về thông báo, xin đồng ý, quản lý dữ liệu gửi về Google và lưu bằng chứng tuân thủ theo PDPL. Nếu app có định danh thiết bị, sự kiện sử dụng, quảng cáo hoặc analytics, bạn nên rà soát luồng dữ liệu trước khi triển khai.

Firebase Analytics app PDPL là gì?

Firebase Analytics app PDPL là câu chuyện về việc một app dùng Firebase Analytics để đo lường hành vi người dùng, từ đó phát sinh xử lý dữ liệu cá nhân theo Luật Bảo vệ Dữ liệu Cá nhân. Điểm cần chú ý không phải “có dùng Firebase hay không”, mà là app đang thu thập gì, gửi gì về Google, và đã có đồng ý phù hợp chưa.

Trong thực tế, Firebase Analytics có thể ghi nhận các loại dữ liệu như định danh thiết bị, ID quảng cáo nếu bật các tính năng liên quan, sự kiện mở app, màn hình đã xem, thời lượng phiên, lỗi crash, nguồn cài đặt hoặc tương tác trong app. Khi những dữ liệu này có thể gắn với một người dùng hoặc thiết bị cụ thể, doanh nghiệp nên coi đây là luồng dữ liệu cần quản trị theo PDPL.

Firebase Analytics cho app gửi dữ liệu gì về Google?

Firebase Analytics thường gửi các sự kiện và thuộc tính liên quan đến hành vi sử dụng app về hạ tầng của Google. Với nhiều app, đây không chỉ là số liệu thống kê ẩn danh đơn giản mà còn có thể bao gồm định danh thiết bị, thông tin kỹ thuật, thời gian tương tác và dữ liệu sự kiện chi tiết.

Điều quan trọng là dữ liệu “đi ra ngoài” hệ thống của bạn để phục vụ đo lường, phân tích hoặc tối ưu quảng cáo. Theo quy định, doanh nghiệp cần xác định vai trò của mình, vai trò của bên nhận dữ liệu, mục đích xử lý, thời gian lưu, và cơ chế để người dùng biết rõ việc chuyển dữ liệu sang bên thứ ba.

Hạng mụcVí dụ trong Firebase AnalyticsRủi ro/ nghĩa vụ PDPL
Định danh thiết bịdevice ID, app instance ID, advertising IDCó thể là dữ liệu cá nhân hoặc dữ liệu liên quan đến người dùng
Sự kiện appmở app, click nút, mua hàng, xem màn hìnhCần thông báo mục đích và phạm vi xử lý
Dữ liệu kỹ thuậtcrash log, OS version, model máyCó thể kết hợp để nhận diện người dùng/thiết bị
Chuyển sang Googledữ liệu analytics gửi ra ngoài hệ thốngCần minh bạch về bên nhận, mục đích và đồng ý phù hợp

Dùng Firebase Analytics trong app có cần xin đồng ý không?

Có, trong nhiều trường hợp bạn nên xin đồng ý trước khi bật Firebase Analytics, nhất là khi dữ liệu có thể dùng để phân tích hành vi, đo lường quảng cáo, hoặc khi app chưa thể chứng minh đây là xử lý tối thiểu cần thiết theo quy định.

Cách làm thực tế là đừng bật analytics ngay khi app mở lần đầu. Thay vào đó, hiển thị banner/ màn hình consent rõ ràng, cho người dùng lựa chọn cho phép hoặc từ chối, và chỉ kích hoạt SDK sau khi có lựa chọn phù hợp. Nếu người dùng từ chối, app nên tắt các tính năng đo lường không cần thiết và ghi nhận trạng thái đó để áp dụng nhất quán.

  1. Rà soát SDK và event:

    liệt kê Firebase Analytics đang thu những event nào, có bật quảng cáo, A/B testing hay liên kết với dịch vụ Google khác không.

  2. Phân loại dữ liệu:

    xác định dữ liệu nào là định danh thiết bị, dữ liệu hành vi, dữ liệu kỹ thuật và dữ liệu có thể chuyển ra nước ngoài.

  3. Thiết kế màn hình consent:

    trình bày mục đích đo lường, bên nhận dữ liệu, nút đồng ý/từ chối, và liên kết tới chính sách riêng tư.

  4. Chặn SDK trước consent:

    cấu hình app để analytics chỉ khởi chạy sau khi người dùng đồng ý.

  5. Lưu bằng chứng:

    ghi nhận thời điểm, phiên bản nội dung thông báo, lựa chọn của người dùng, thiết bị/phiên liên quan.

  6. Cho phép rút lại:

    cung cấp cách đổi lựa chọn trong app, đồng thời ngừng thu thập mới khi người dùng rút consent.

Doanh nghiệp cần làm gì để dùng Firebase Analytics an toàn hơn theo PDPL?

Doanh nghiệp nên làm 5 việc tối thiểu: lập danh mục dữ liệu, viết thông báo rõ ràng, xin đồng ý trước khi bật SDK, kiểm soát chuyển dữ liệu sang Google, và lưu bằng chứng tuân thủ.

Một mẫu triển khai thực tế cho app SME ở Việt Nam thường gồm: màn hình consent khi mở app lần đầu; chính sách quyền riêng tư mô tả Firebase Analytics; cơ chế bật/tắt analytics trong phần cài đặt; và log nội bộ lưu thời điểm người dùng đồng ý. Nếu app dùng thêm quảng cáo, attribution hoặc remote config có gắn nhận diện, hãy xem xét riêng từng luồng dữ liệu.

Mẫu nội dung ngắn có thể dùng trong app:

“Chúng tôi sử dụng Firebase Analytics để đo lường cách bạn sử dụng ứng dụng, bao gồm sự kiện mở app, thao tác màn hình và dữ liệu kỹ thuật. Dữ liệu có thể được gửi tới Google để phân tích. Bạn có thể đồng ý hoặc từ chối; nếu từ chối, chúng tôi sẽ tắt các chức năng đo lường không cần thiết.”

Nếu app đã phát hành rồi thì xử lý thế nào?

Nếu app đã live, bạn chưa cần panic nhưng phải rà soát ngay. Hãy kiểm tra xem SDK có đang thu thập trước consent không, chính sách riêng tư đã mô tả đúng chưa, và dữ liệu có đang gửi về Google trước khi người dùng lựa chọn hay không.

Nếu phát hiện sự cố dữ liệu hoặc gửi nhầm dữ liệu nhạy cảm, doanh nghiệp cần đánh giá mức độ ảnh hưởng và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định. Vi phạm nghiêm trọng có thể bị xử lý hình sự; mức phạt cụ thể sẽ theo nghị định hướng dẫn của Chính phủ khi được ban hành.

Cơ quan thực thi liên quan là Bộ Công an — Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05). Nếu bạn đang chuẩn bị ra mắt app, nên làm việc sớm với bộ phận pháp lý hoặc luật sư để chốt luồng consent và hồ sơ tuân thủ.

Thường là nên xin trước, nhất là khi app thu định danh thiết bị hoặc gửi dữ liệu sang Google để phân tích. Cách an toàn là chặn SDK cho đến khi người dùng đồng ý.
Thường gồm device ID, app instance ID, advertising ID, event hành vi, crash log và dữ liệu kỹ thuật có thể gắn với người dùng hoặc thiết bị.
Không. Thông thường bạn chỉ cần tắt các chức năng đo lường không cần thiết và vẫn cho người dùng dùng app bình thường, trừ khi tính năng đó bắt buộc cho dịch vụ.
Nên lưu nội dung consent, thời điểm chấp thuận, phiên bản chính sách, cấu hình SDK, và bằng chứng cho thấy analytics chỉ chạy sau khi có lựa chọn phù hợp.

Nếu bạn đang làm banner cookie, lưu bằng chứng đồng ý, hoặc luồng DSAR cho app, consent.vn có thể giúp chuẩn hóa phần này để dev triển khai nhanh hơn.

Nguồn: Luật 91/2025/QH15 (thuvienphapluat.vn); Nghị định 13/2023/NĐ-CP (thuvienphapluat.vn); A05 (bocongan.gov.vn)

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay