Bài viết · 17 tháng 6, 2026

TikTok Events API server-side có cần lưu ý gì theo PDPL?

Giải thích TikTok Events API server-side theo PDPL: dữ liệu sang ByteDance, đồng ý, chuyển dữ liệu xuyên biên giới và checklist cho doanh nghiệp.

consent.vn Editorial8 phút đọc

Trả lời nhanh

TikTok Events API (server-side) là cách gửi sự kiện từ máy chủ của bạn sang TikTok/ByteDance, nên theo PDPL bạn cần xác định dữ liệu nào được truyền đi, có cơ sở đồng ý phù hợp hay không, và việc chuyển dữ liệu ra nước ngoài có đáp ứng yêu cầu theo quy định hay chưa.

TikTok Events API server side PDPL là gì?

TikTok Events API server-side là cơ chế gửi sự kiện từ backend của website/app sang TikTok thay vì chỉ bắn bằng trình duyệt. Ví dụ: đơn hàng đã thanh toán, tạo tài khoản, điền form, thêm vào giỏ hàng. Điểm quan trọng theo PDPL là dữ liệu đi qua server thường có thể chứa định danh hoặc dữ liệu hành vi, nên đây không còn là chuyện “cài tracker là xong” mà là một luồng xử lý dữ liệu cá nhân cần quản trị.

Với doanh nghiệp Việt Nam, câu hỏi không phải “TikTok Events API có dùng được không”, mà là: bạn đang gửi loại dữ liệu nào, cho mục đích gì, ai là bên nhận, có thông báo/đồng ý phù hợp không, và việc chuyển dữ liệu sang ByteDance có đáp ứng yêu cầu pháp lý về chuyển dữ liệu xuyên biên giới theo quy định hay chưa.

Dùng TikTok Events API server-side có làm phát sinh nghĩa vụ gì theo PDPL?

Có. Khi bạn gửi sự kiện từ server, doanh nghiệp thường phát sinh ít nhất 4 nhóm nghĩa vụ:

  1. Minh bạch thông tin: cần thông báo cho người dùng về mục đích, loại dữ liệu, bên nhận dữ liệu và thời gian lưu theo quy định.
  2. Cơ sở xử lý phù hợp: nếu dữ liệu dùng cho quảng cáo/đo lường hành vi, nên đánh giá việc thu thập và chia sẻ có cần đồng ý hay cơ sở pháp lý khác theo PDPL hay không.
  3. Quản lý bên nhận dữ liệu: TikTok/ByteDance là bên nhận dữ liệu; bạn cần rà soát điều khoản, vai trò, mục đích nhận và chế độ bảo mật.
  4. Chuyển dữ liệu xuyên biên giới: nếu dữ liệu được truyền sang hạ tầng ngoài Việt Nam, doanh nghiệp cần xem xét nghĩa vụ theo quy định về cross-border transfer.

Nói ngắn gọn: server-side không “né” PDPL; nó thường làm trách nhiệm của doanh nghiệp rõ hơn vì dữ liệu đi trực tiếp từ hệ thống của bạn.

Dữ liệu nào trong TikTok Events API có thể liên quan đến dữ liệu cá nhân?

Thông thường gồm:

  • email, số điện thoại đã băm hoặc mã định danh;
  • IP, user agent, cookie ID, event ID;
  • thông tin mua hàng, giá trị đơn, SKU, thời điểm giao dịch;
  • hành vi trên website/app như view content, add to cart, purchase.

Không phải mọi trường hợp đều giống nhau, nhưng nếu dữ liệu có thể gắn với một cá nhân hoặc thiết bị/thiết lập nhận diện, doanh nghiệp nên coi đó là dữ liệu cá nhân để đánh giá theo PDPL.

Cross-border: gửi sự kiện sang ByteDance có phải chuyển dữ liệu xuyên biên giới không?

Thường là có khả năng. Nếu dữ liệu từ hệ thống của bạn ở Việt Nam được truyền đến hạ tầng/đơn vị xử lý ở nước ngoài, hoặc được truy cập/điều phối từ ngoài lãnh thổ Việt Nam, doanh nghiệp cần xem đây là tình huống chuyển dữ liệu xuyên biên giới và rà soát nghĩa vụ theo quy định.

Điểm thực tế cần kiểm tra:

  • dữ liệu có đi thẳng sang máy chủ/đơn vị ngoài Việt Nam không;
  • TikTok/ByteDance đóng vai trò gì trong chuỗi xử lý;
  • hợp đồng, điều khoản xử lý dữ liệu, và cơ chế bảo mật có rõ không;
  • bạn có tài liệu nội bộ giải thích lý do chuyển dữ liệu, phạm vi dữ liệu và biện pháp bảo vệ không.

Nếu chưa chắc, nên nhờ luật sư hoặc bộ phận pháp chế đánh giá luồng dữ liệu cụ thể thay vì suy đoán.

Tình huốngNghĩa vụ cần xem xét
Gửi event mua hàng không định danh sang TikTokVẫn cần xem có thể ghép với cá nhân/thiết bị hay không
Gửi email/phone hash để matchCần thông báo rõ hơn về mục đích, bên nhận và cơ sở đồng ý
Gửi dữ liệu server sang hạ tầng ngoài Việt NamCó thể phát sinh yêu cầu về chuyển dữ liệu xuyên biên giới theo quy định
Chỉ đo sự kiện nội bộ, không chia sẻ ra ngoàiVẫn phải có thông báo, phân loại dữ liệu và kiểm soát truy cập

Làm gì để triển khai an toàn hơn?

  1. Lập bản đồ dữ liệu:

    liệt kê từng event TikTok gửi đi, payload, nguồn sinh dữ liệu, nơi lưu và bên nhận.

  2. Giảm dữ liệu:

    chỉ gửi trường tối thiểu phục vụ mục đích đo lường/quảng cáo; tránh đưa thừa thông tin nhận diện.

  3. Xác định cơ sở xử lý:

    kiểm tra banner cookie, form consent, và chính sách quyền riêng tư xem đã bao phủ tracking/quảng cáo chưa.

  4. Rà soát cross-border:

    xác minh dữ liệu có đi ra ngoài Việt Nam, có điều khoản với ByteDance/TikTok và biện pháp bảo vệ phù hợp theo quy định hay không.

  5. Ghi nhận bằng chứng:

    lưu log đồng ý, cấu hình tag manager/server, thời điểm gửi event, phiên bản policy, và người phê duyệt.

  6. Thiết kế quy trình sự cố:

    nếu có rò rỉ hoặc gửi nhầm dữ liệu, phải điều tra và thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.

Ví dụ thực tế cho SME Việt Nam

Một shop mỹ phẩm chạy TikTok Ads dùng server-side Events API để đo purchase. Hệ thống backend gửi event gồm: event_name, value, currency, timestamp, hashed phone và email. Trong trường hợp này, doanh nghiệp nên:

  • cập nhật privacy notice nêu rõ việc chia sẻ dữ liệu cho TikTok/ByteDance;
  • kiểm tra banner consent nếu dùng cookie/tracking cho quảng cáo;
  • giới hạn dữ liệu gửi đi ở mức tối thiểu;
  • lưu bằng chứng đồng ý và cấu hình mapping event;
  • đánh giá việc truyền dữ liệu ra ngoài Việt Nam theo quy định.

Nếu chỉ “cắm API” mà không có hồ sơ dữ liệu, doanh nghiệp sẽ khó trả lời khi bị hỏi: dữ liệu nào đã gửi, gửi cho ai, trên cơ sở nào.

Khi nào nên làm việc với luật sư hoặc chuyên gia PDPL?

Nên làm khi bạn:

  • chạy nhiều tracker quảng cáo cùng lúc (TikTok, Meta, Google);
  • có login, CRM, remarketing, hoặc match khách hàng bằng hash;
  • xử lý dữ liệu nhạy cảm, dữ liệu trẻ em, hoặc dữ liệu số lượng lớn;
  • không rõ dữ liệu có ra nước ngoài hay không;
  • cần thiết kế banner cookie, consent log, DSAR, hoặc quy trình xóa dữ liệu.

Theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15, dự kiến hiệu lực từ 01/01/2026 thay thế Nghị định 13/2023/NĐ-CP; cơ quan thực thi là Bộ Công an, Cục A05. Mức phạt cụ thể sẽ do nghị định hướng dẫn của Chính phủ ban hành; vi phạm nghiêm trọng có thể bị xử lý hình sự.

Nếu bạn đang triển khai TikTok Events API server-side, nên chuẩn hóa luôn banner cookie, lưu bằng chứng đồng ý và quy trình DSAR để tránh làm lại từ đầu khi PDPL áp dụng đầy đủ.

Thường là nên kiểm tra cơ sở đồng ý, đặc biệt khi dữ liệu dùng cho quảng cáo, đo lường hành vi hoặc chia sẻ cho bên thứ ba. Trường hợp cụ thể cần đối chiếu theo quy định.
Có thể có, nếu dữ liệu đi ra ngoài Việt Nam hoặc được xử lý bởi hạ tầng/đơn vị ở nước ngoài. Doanh nghiệp nên rà soát luồng dữ liệu và tài liệu liên quan.
Có thể vẫn được xem là dữ liệu cá nhân hoặc dữ liệu có thể liên kết lại với cá nhân, nên không nên mặc định là “ẩn danh”.
Dừng luồng gửi, khoanh vùng phạm vi ảnh hưởng, ghi log sự cố và đánh giá nghĩa vụ thông báo vi phạm dữ liệu trong 72 giờ kể từ khi phát hiện.

Nguồn: Luật 91/2025/QH15; Nghị định 13/2023/NĐ-CP — thuvienphapluat.vn | A05 — bocongan.gov.vn

Bắt đầu ngay — không cần tài khoản.

Sẵn sàng tuân thủ PDPL?

Bắt đầu ngay