Bài viết · 17 tháng 6, 2026

OneSignal push notification PDPL: token thiết bị có phải dữ liệu cá nhân?

Token OneSignal và push notification web/app theo PDPL: khi nào cần đồng ý marketing, lưu bằng chứng, và checklist tuân thủ cho SME.

consent.vn Editorial8 phút đọc

Trả lời nhanh

OneSignal dùng token thiết bị để gửi push notification, nên theo PDPL, token và dữ liệu gắn với thiết bị/người dùng có thể là dữ liệu cá nhân. Nếu dùng cho marketing, bạn cần có căn cứ xử lý phù hợp, thường là đồng ý rõ ràng, có thể chứng minh được, và phải quản lý quyền từ chối.

OneSignal push notification PDPL là gì và vì sao doanh nghiệp cần quan tâm?

Push notification bằng OneSignal không chỉ là “gửi tin” mà còn là xử lý dữ liệu cá nhân nếu bạn thu thập token thiết bị, định danh trình duyệt, ID app, hoặc gắn hành vi mở tin với một người dùng cụ thể. Với doanh nghiệp Việt Nam, câu hỏi không phải là dùng công cụ nào, mà là bạn thu thập gì, dùng để làm gì, và có căn cứ pháp lý nào theo PDPL.

Ví dụ thực tế: một sàn thương mại điện tử bật OneSignal để gửi “flash sale 9h tối” đến người đã từng xem sản phẩm. Nếu hệ thống lưu subscription token, segment theo hành vi, và liên kết với email/số điện thoại thì đây không còn là gửi tin vô danh đơn thuần.

Token thiết bị trong OneSignal có phải dữ liệu cá nhân không?

Có thể là dữ liệu cá nhân theo PDPL nếu token hoặc thông tin liên quan có thể dùng để nhận diện, phân biệt, hoặc gắn với một cá nhân cụ thể. Trong thực tế, token push của web/app thường không “tự nói lên” tên người dùng, nhưng nó là định danh kỹ thuật để nhắm tới một thiết bị hoặc một phiên người dùng.

Điểm cần lưu ý là:

  • Token thiết bị, push subscription, player ID, device ID có thể là dữ liệu cá nhân khi được liên kết với tài khoản, email, số điện thoại, lịch sử hành vi.
  • Dữ liệu sự kiện như mở notification, click, unsubscribed cũng có thể tạo hồ sơ hành vi.
  • Nếu bạn đồng bộ OneSignal với CRM/CDP, rủi ro tuân thủ tăng lên vì dữ liệu trở nên “có thể định danh” hơn.

Theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, doanh nghiệp nên đánh giá vai trò của từng loại dữ liệu và mục đích xử lý trước khi bật tracking hay segmentation.

Khi nào cần đồng ý nhận thông báo marketing?

Nếu bạn dùng push notification để quảng cáo, khuyến mãi, upsell, cross-sell hoặc remarketing, hãy coi đây là hoạt động marketing và thiết kế cơ chế đồng ý rõ ràng theo quy định. Không nên mặc định rằng người dùng cài app hoặc cho phép trình duyệt là đã đồng ý toàn bộ cho marketing.

Các tình huống thường gặp:

  • Thông báo giao dịch: xác nhận đơn hàng, trạng thái giao hàng, khôi phục mật khẩu. Đây là thông báo dịch vụ, không đồng nghĩa với đồng ý marketing.
  • Thông báo marketing: flash sale, gợi ý mua thêm, chiến dịch cá nhân hóa. Nên có opt-in riêng.
  • Push theo hành vi: bỏ giỏ hàng, xem sản phẩm, quay lại app. Nếu dùng để quảng bá, cần đánh giá căn cứ xử lý và khả năng cần đồng ý tách biệt.

Thực tế tốt nhất cho SME là tách ít nhất 2 luồng:

  1. Opt-in cho thông báo dịch vụ.
  2. Opt-in riêng cho thông báo marketing qua push.

Doanh nghiệp cần làm gì với OneSignal để giảm rủi ro PDPL?

Bạn không cần bỏ OneSignal; bạn cần thiết kế đúng quy trình đồng ý, lưu bằng chứng, và cho người dùng dễ từ chối. Dưới đây là checklist thực tế cho web/app.

  1. Xác định mục đích xử lý:

    ghi rõ bạn dùng push cho thông báo giao dịch hay marketing, có cá nhân hóa hay không.

  2. Tách consent theo mục đích:

    tạo checkbox riêng cho marketing; không gộp với điều khoản sử dụng hoặc nút “đồng ý tất cả”.

  3. Lưu bằng chứng đồng ý:

    lưu thời điểm, phiên bản nội dung consent, nguồn thu thập, trạng thái opt-in/opt-out.

  4. Cấu hình OneSignal đúng phạm vi:

    chỉ sync các thuộc tính cần thiết; hạn chế đẩy PII nếu không cần.

  5. Thiết kế cơ chế từ chối dễ dàng:

    link unsubscribe, tắt push trong app, hoặc preference center.

  6. Kiểm tra nhà cung cấp và luồng dữ liệu:

    xem dữ liệu đi đâu, ai xử lý, có chuyển dữ liệu ra nước ngoài không, và cập nhật hồ sơ nội bộ theo quy định.

Ví dụ nội dung consent cho app:

“Tôi đồng ý nhận thông báo khuyến mãi, ưu đãi và nội dung cá nhân hóa qua push notification từ [Tên doanh nghiệp]. Tôi có thể tắt mục này bất kỳ lúc nào trong Cài đặt.”

Ví dụ cho web:

“Cho phép gửi thông báo trình duyệt về ưu đãi, sản phẩm mới và nhắc nhở giỏ hàng. Tôi hiểu đây là thông báo marketing và có thể từ chối sau.”

OneSignal push notification PDPL: cần lưu ý gì về lưu trữ và chia sẻ dữ liệu?

Khi OneSignal nhận token hoặc sự kiện mở/click, bạn nên coi đó là một phần của vòng đời xử lý dữ liệu cá nhân. Điều này kéo theo nghĩa vụ quản lý nội bộ, không chỉ là chuyện bật/tắt tính năng.

Điểm nên kiểm tra:

  • Bạn có lưu token trong hệ thống riêng không, lưu bao lâu.
  • Có đồng bộ token với email, số điện thoại, UID nội bộ không.
  • Có phân quyền nhân sự truy cập dashboard OneSignal không.
  • Có cơ chế xóa token khi người dùng hủy đăng ký, xóa tài khoản, hoặc rút đồng ý không.
  • Có ghi nhận nhà cung cấp bên thứ ba và mục đích chia sẻ dữ liệu không.

Nếu xảy ra sự cố rò rỉ dữ liệu liên quan đến token, danh sách người nhận, hoặc cấu hình nhắm mục tiêu, doanh nghiệp cần đánh giá mức độ ảnh hưởng và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện theo quy định.

Bảng so sánh: thông báo dịch vụ và thông báo marketing qua push

Tiêu chíThông báo dịch vụThông báo marketing
Mục đíchXác nhận giao dịch, nhắc vận chuyển, bảo mật tài khoảnKhuyến mãi, upsell, remarketing
Token thiết bịCó thể dùng để gửi thông báo cần thiếtCó thể dùng để nhắm mục tiêu marketing
Có cần consent riêng?Tùy cấu trúc xử lý và quy định nội bộNên có consent riêng, rõ ràng
Người dùng từ chốiThường ảnh hưởng đến tiện ích dịch vụPhải có cách opt-out dễ thấy
Ghi chúKhông nên “trộn” với marketingNên lưu bằng chứng đồng ý

Doanh nghiệp Việt Nam nên làm gì ngay hôm nay?

Nếu bạn đang dùng OneSignal cho web/app, hãy kiểm tra 4 việc trước:

  • Có tách thông báo dịch vụ và marketing không.
  • Có form consent riêng cho push marketing không.
  • Có lưu bằng chứng đồng ý và lịch sử opt-out không.
  • Có rà soát dữ liệu token, ID thiết bị, và luồng chia sẻ với nhà cung cấp không.

Với SME, một cookie banner hoặc preference center tốt chưa đủ; bạn còn cần quy trình ghi nhận consent và xử lý yêu cầu DSAR, đặc biệt nếu push notification được nối với email, CRM, hoặc CDP. consent.vn có thể giúp bạn chuẩn hóa banner cookie, lưu bằng chứng đồng ý, và luồng DSAR để đội dev triển khai nhanh hơn.

Nguồn: Luật 91/2025/QH15 thuvienphapluat.vn; Nghị định 13/2023/NĐ-CP thuvienphapluat.vn; A05 bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay