ELECTE 4.0 đã ra mắt — AI Agent đã có mặt.Xem tính năng mới
Việc kinh doanh13 phút đọc

Cookie và quyền riêng tư trực tuyến: Quy định của EU so với Hoa Kỳ, Chế độ đồng ý của Google và quản lý sự đồng ý

Trang web của bạn có thực sự tuân thủ Quy định Cookie năm 2025 không? Châu Âu yêu cầu phải có sự đồng ý trước, Hoa Kỳ yêu cầu phải có sự đồng ý minh bạch—nhưng hiện tại 20 tiểu bang của Hoa Kỳ đã có luật về quyền riêng tư. Chế độ Đồng ý của Google V2 sẽ bắt buộc từ tháng 3 năm 2024 đối với người dùng các dịch vụ của Google tại Châu Âu. IAB TCF v2.2 đã loại bỏ yêu cầu về lợi ích hợp pháp đối với việc cá nhân hóa quảng cáo. Mức phạt theo GDPR: lên đến 4% doanh thu toàn cầu. Các giải pháp CMP: từ miễn phí (Finsweet cho Webflow) đến doanh nghiệp (OneTrust). Kiểm tra chứng nhận TCF của IAB và hỗ trợ Chế độ Đồng ý V2.

Cookie e privacy online: normative UE vs USA, Google Consent Mode e gestione del consenso

Tóm tắt bài viết này bằng AI

Việc hiểu rõ các quy định về cookie và triển khai các giải pháp quản lý sự đồng ý hiệu quả đã trở nên thiết yếu đối với mọi trang web. Hướng dẫn này khám phá sự khác biệt giữa các quy định của Châu Âu và Hoa Kỳ, phân tích cách thức hoạt động của Chế độ Đồng ý của Google và so sánh các giải pháp quản lý sự đồng ý chính.

Chính sách Cookie và Quản lý Sự đồng ý: Cập nhật cho năm 2025

Việc hiểu rõ các quy định về cookie và triển khai các giải pháp quản lý sự đồng ý hiệu quả đã trở nên thiết yếu đối với mọi trang web. Hướng dẫn này khám phá sự khác biệt giữa các quy định của Châu Âu và Hoa Kỳ, phân tích cách thức hoạt động của Chế độ Đồng ý của Google và so sánh các giải pháp quản lý sự đồng ý chính với các bản cập nhật mới nhất cho năm 2025.

Luật pháp Châu Âu: GDPR và Chỉ thị về Quyền riêng tư điện tử

Ở Châu Âu, bảo vệ dữ liệu cá nhân và quyền riêng tư trực tuyến chủ yếu được điều chỉnh bởi hai bộ luật:

GDPR (Quy định chung về bảo vệ dữ liệu)

Có hiệu lực từ năm 2018, GDPR áp đặt các yêu cầu nghiêm ngặt về việc xử lý dữ liệu cá nhân, thiết lập các nguyên tắc chính:

  • Tính hợp pháp và minh bạch: mọi hoạt động xử lý phải có cơ sở pháp lý hợp lệ
  • Tối thiểu hóa dữ liệu: chỉ thu thập dữ liệu cần thiết
  • Bảo mật: đảm bảo các biện pháp bảo vệ phù hợp

Để thu thập và xử lý dữ liệu cá nhân (bao gồm các mã định danh trực tuyến như cookie), chúng tôi phải có cơ sở pháp lý hợp lệ, chẳng hạn như sự đồng ý rõ ràng, lợi ích hợp pháp hoặc nghĩa vụ hợp đồng của bạn.

Vi phạm GDPR có thể dẫn đến mức phạt rất cao, lên tới 4% doanh thu toàn cầu của công ty.

Chỉ thị về quyền riêng tư điện tử

Chỉ thị về quyền riêng tư điện tử (2002/58/EC, sửa đổi năm 2009) tập trung cụ thể vào quyền riêng tư trong truyền thông điện tử, bao gồm việc sử dụng cookie và công nghệ theo dõi.

Điều 5(3) của Chỉ thị yêu cầu phải có sự đồng ý trước của người dùng trước khi lưu trữ hoặc truy cập thông tin trên thiết bị của họ, tùy thuộc vào một số trường hợp ngoại lệ (chẳng hạn như cookie hoàn toàn cần thiết).

Trên thực tế, điều này có nghĩa là các trang web châu Âu phải:

  • Thông báo rõ ràng cho người dùng về mục đích sử dụng cookie
  • Thu thập sự đồng ý tự nguyện, cụ thể và có thông tin trước khi đặt cookie không thiết yếu
  • Cho phép người dùng từ chối và thay đổi tùy chọn của mình bất cứ lúc nào

Các cơ quan bảo vệ dữ liệu châu Âu đã tích cực xử lý các hành vi vi phạm: ví dụ, CNIL của Pháp đã phạt Google và Amazon từ năm 2020 đến năm 2022 vì đặt cookie theo dõi mà không có sự đồng ý hợp lệ.

Cập nhật năm 2025

Vào tháng 3 năm 2024, Đạo luật Thị trường Kỹ thuật số (DMA) của EU đã có hiệu lực, thắt chặt hơn nữa các yêu cầu về sự đồng ý đối với các nền tảng công nghệ lớn, tác động đáng kể đến việc quản lý cookie và theo dõi. Điều này đã thúc đẩy các công ty như Google cập nhật các giải pháp quản lý sự đồng ý của họ.

Vào tháng 2 năm 2025, Ủy ban Châu Âu đã chính thức rút lại đề xuất về Quy định ePrivacy mới, duy trì hiệu lực của Chỉ thị hiện hành. Điều này có nghĩa là các yêu cầu về sự đồng ý cookie vẫn được cập nhật, vẫn mang tính ràng buộc và phải được thực thi nghiêm ngặt trên toàn Châu Âu.

Tòa án Công lý Châu Âu đã ban hành một phán quyết quan trọng vào tháng 3 năm 2024 liên quan đến vụ việc IAB TCF, với những tác động đáng kể đến việc triển khai Transparency & Consent Framework, điều mà các doanh nghiệp vẫn đang trong quá trình tiếp thu.

Quy định của Hoa Kỳ: CCPA, CPRA và Diễn biến của Tiểu bang

Không giống như EU, tại Hoa Kỳ không có luật bảo mật liên bang toàn diện nào tương đương với GDPR. Quy định được ban hành ở cấp tiểu bang và cấp ngành, với những bước phát triển đáng kể trong những năm gần đây.

CCPA (Đạo luật về quyền riêng tư của người tiêu dùng California) và CPRA (Đạo luật về quyền riêng tư của California)

CCPA có hiệu lực từ năm 2020, đã được CPRA (có hiệu lực từ năm 2023) củng cố, đưa CCPA gần hơn với mô hình châu Âu.

CPRA có:

  • Đưa ra khái niệm "chia sẻ" dữ liệu bên cạnh "bán"
  • Trao cho người tiêu dùng quyền từ chối cả việc chia sẻ dữ liệu cá nhân của họ cho mục đích quảng cáo xuyên ngữ cảnh
  • Định nghĩa một danh mục Thông tin Cá nhân Nhạy cảm với quyền riêng để hạn chế việc sử dụng
  • Mở rộng các quyền hiện có và thành lập một cơ quan chuyên trách, California Privacy Protection Agency (CPPA)

Cập nhật năm 2025

Trong khoảng thời gian từ năm 2023 đến năm 2025, bối cảnh quyền riêng tư tại Hoa Kỳ đã có sự thay đổi nhanh chóng:

Tính đến tháng 1 năm 2025, 20 tiểu bang Hoa Kỳ hiện đã có luật bảo mật dữ liệu toàn diện, với tám luật mới có hiệu lực vào năm 2025. Điều này có nghĩa là khoảng 40% người tiêu dùng Hoa Kỳ hiện có quyền riêng tư kỹ thuật số. Tuy nhiên, sự phân mảnh về quy định đặt ra một thách thức đáng kể cho các doanh nghiệp, những người phải điều hướng các yêu cầu thường tương tự nhưng không giống hệt nhau.

California vẫn dẫn đầu, với CPPA đặc biệt tích cực trong giai đoạn 2024-2025. Cơ quan này đã ban hành một số hình phạt đáng kể, bao gồm khoản tiền phạt 6,75 triệu đô la cho một công ty phần mềm đám mây vào năm 2024. California cũng đã ban hành các quy định mới được đề xuất về an ninh mạng, đánh giá rủi ro và công nghệ ra quyết định tự động (ADMT), với thời gian lấy ý kiến công chúng kéo dài đến tháng 6 năm 2025.

Trong số những phát triển quan trọng nhất về quản lý cookie, California đã mở rộng định nghĩa về "thông tin cá nhân nhạy cảm" để bao gồm "dữ liệu thần kinh" (thông tin được tạo ra bằng cách đo hoạt động của hệ thần kinh) và làm rõ rằng thông tin cá nhân cũng bao gồm các định dạng kỹ thuật số và trừu tượng, chẳng hạn như các định dạng được tạo ra bởi trí tuệ nhân tạo.

Delaware đã thông qua luật bảo mật, không giống như những luật khác, không miễn trừ các tổ chức phi lợi nhuận và tổ chức học thuật khỏi phạm vi bảo vệ của luật này, qua đó mở rộng đáng kể phạm vi bảo vệ.

Không giống như EU, mô hình của Hoa Kỳ vẫn chủ yếu dựa trên quyền từ chối thay vì sự đồng ý trước. Do đó, một trang web Hoa Kỳ phục vụ người dùng EU sẽ được yêu cầu triển khai biểu ngữ tuân thủ GDPR cho những người dùng đó, trong khi đối với người dùng Hoa Kỳ, trang web có thể chỉ hiển thị thông báo và liên kết từ chối mà không cần chặn cookie trước.

IAB TCF: Khung minh bạch và đồng thuận

Interactive Advertising Bureau (IAB) Europe đã phát triển Transparency & Consent Framework (TCF) như một tiêu chuẩn ngành nhằm giúp các doanh nghiệp quản lý sự đồng ý của người dùng phù hợp với GDPR và Chỉ thị ePrivacy, đặc biệt liên quan trong bối cảnh quảng cáo kỹ thuật số.

Phát triển và phát hành TCF

TCF đã có một số lần lặp lại:

  • TCF v1.1: ra mắt vào tháng 4 năm 2018
  • TCF v2.0: ra mắt vào tháng 8 năm 2019
  • TCF v2.1: ra mắt vào tháng 8 năm 2020, phù hợp với phán quyết Planet49 của Tòa án Công lý EU
  • TCF v2.2: ra mắt vào tháng 5 năm 2023, triển khai xong vào tháng 11 năm 2023, nhằm đáp ứng kế hoạch hành động đã thống nhất với Cơ quan bảo vệ dữ liệu Bỉ (APD)

TCF v2.2: Những thay đổi lớn

TCF v2.2 đã giới thiệu những thay đổi quan trọng:

  1. Loại bỏ lợi ích hợp pháp như cơ sở pháp lý cho việc cá nhân hóa quảng cáo và nội dung. Đối với Purpose 3, 4, 5 và 6 (tạo hồ sơ quảng cáo cá nhân hóa, lựa chọn quảng cáo cá nhân hóa, tạo hồ sơ nội dung cá nhân hóa và lựa chọn nội dung cá nhân hóa), giờ đây chỉ chấp nhận sự đồng ý rõ ràng.
  2. Mô tả thân thiện hơn với người dùng thay thế các thông tin pháp lý về mục đích và chức năng, giúp việc giao tiếp với người dùng rõ ràng và dễ tiếp cận hơn.
  3. Chuẩn hóa và mở rộng thông tin về nhà cung cấp, bao gồm các danh mục dữ liệu được thu thập, thời gian lưu trữ và chỉ dẫn về việc áp dụng lợi ích hợp pháp.
  4. Yêu cầu nghiêm ngặt hơn đối với nhà xuất bản, buộc phải công khai tổng số nhà cung cấp và Google Ad Tech Provider được sử dụng ngay từ lớp đầu tiên của CMP.
  5. Cơ chế thực thi được cải thiện, với các quy trình kiểm toán mới và thủ tục áp dụng khác biệt.

TCF v2.3: Những phát triển mới nhất

Vào tháng 4 năm 2025, IAB Tech Lab và IAB Europe đã mở thông số kỹ thuật TCF v2.3 để công chúng đóng góp ý kiến, với thời hạn đóng góp ý kiến là đến ngày 19 tháng 5 năm 2025. Bản cập nhật này nhằm mục đích cung cấp thông tin rõ ràng hơn cho các nhà cung cấp trong những trường hợp cụ thể mà không rõ liệu dữ liệu đã được tiết lộ cho người dùng hay chưa, điều này đặc biệt quan trọng khi nhà cung cấp có ý định xử lý dữ liệu cho các Mục đích đặc biệt dựa trên lợi ích hợp pháp.

Lịch trình của TCF v2.3 bao gồm:

  • Cuối tháng 5 năm 2025: Hoàn thiện các thông số kỹ thuật
  • 1 tháng 2 năm 2026: Hạn chót để tất cả CMP và Vendor cập nhật hệ thống triển khai của mình để hỗ trợ v2.3

Chế độ đồng ý của Google: Nó là gì và hoạt động như thế nào

Để giúp các trang web và nhà quảng cáo tôn trọng sự lựa chọn đồng ý của người dùng, Google đã giới thiệu Chế độ đồng ý, một giải pháp kỹ thuật điều chỉnh hành vi của thẻ Google dựa trên trạng thái đồng ý của người dùng.

Chế độ đồng ý của Google V2

Vào tháng 11 năm 2023, Google đã ra mắt Chế độ Đồng ý V2, với việc triển khai bắt buộc trước tháng 3 năm 2024 đối với các trang web sử dụng dịch vụ của Google và thu thập dữ liệu từ người dùng trong Khu vực Kinh tế Châu Âu (EEA). Bản cập nhật này được thiết kế đặc biệt để phù hợp với Đạo luật Thị trường Kỹ thuật số (DMA) của EU.

Chế độ đồng ý V2 giới thiệu hai tham số mới ngoài các tham số ban đầu:

  • ad_storageanalytics_storage (đã có): kiểm soát việc lưu trữ cookie quảng cáo và phân tích
  • ad_user_data (mới): quản lý sự đồng ý cho việc sử dụng dữ liệu cá nhân vào mục đích quảng cáo
  • ad_personalization (mới): quản lý sự đồng ý cho việc sử dụng dữ liệu để remarketing cá nhân hóa

Không giống như ad_storage và analytics_storage, các tham số mới này không ảnh hưởng đến hành vi của các thẻ trên chính trang web mà là các tham số bổ sung được gửi đến các dịch vụ của Google để chỉ ra cách dữ liệu người dùng có thể được sử dụng.

Phương pháp thực hiện

Chế độ đồng ý của Google V2 có hai chế độ triển khai:

  1. Basic Consent Mode (Chế độ cơ bản): Các thẻ Google bị chặn hoàn toàn cho đến khi người dùng tương tác với banner đồng ý. Nếu người dùng không đồng ý, không có thông tin nào được thu thập.
  2. Advanced Consent Mode (Chế độ nâng cao): Các thẻ Google được tải trước khi người dùng tương tác với banner. Nếu người dùng không đồng ý, các thẻ hoạt động ở chế độ giới hạn, gửi "ping ẩn danh" (không có định danh người dùng) mà Google sử dụng để mô hình hóa thống kê kết quả.

Điều quan trọng cần lưu ý là một số chuyên gia về quyền riêng tư đã nêu lên mối lo ngại về việc Chế độ nâng cao tuân thủ các quy định về bảo vệ dữ liệu, vì "ping" có thể đại diện cho dữ liệu cá nhân được xử lý mà không có sự đồng ý.

Tác động đến tiếp thị và phân tích

Nếu không có Chế độ đồng ý của Google, các nền tảng quảng cáo không thể thu thập dữ liệu về người dùng EEA mới, hạn chế đáng kể khả năng thu thập dữ liệu đối tượng, đo lường hiệu quả chiến dịch và triển khai các chiến lược quảng cáo có mục tiêu.

Với Chế độ đồng ý V2, các trang web có thể tiếp tục thu thập dữ liệu phân tích cơ bản ngay cả khi người dùng chưa đồng ý sử dụng cookie, thông qua các kỹ thuật mô hình hóa tiên tiến tôn trọng tùy chọn đồng ý.


Giải pháp quản lý sự đồng ý (CMP)

Để tuân thủ tất cả các quy định này, các trang web sử dụng Nền tảng quản lý sự đồng ý (CMP) cung cấp biểu ngữ và giao diện để có được sự đồng ý của người dùng và cơ chế tôn trọng những lựa chọn đó.

Vai trò của IAB trong CMP

IAB đóng vai trò quan trọng trong việc chứng nhận CMP thông qua khuôn khổ TCF. Một CMP được chứng nhận TCF phiên bản 2.2 của IAB phải:

  1. Hiển thị thông tin rõ ràng về mục đích xử lý dữ liệu
  2. Thu thập sự đồng ý chi tiết cho từng mục đích khác nhau
  3. Cho phép người dùng dễ dàng thay đổi tùy chọn của mình
  4. Lưu trữ sự đồng ý một cách an toàn (TC String)
  5. Truyền đạt các tùy chọn đó đến tất cả nhà cung cấp theo định dạng chuẩn TCF

Trong giai đoạn 2023-2024, Google đã đưa ra các yêu cầu chứng nhận cụ thể cho các CMP muốn hỗ trợ Google Ads tại EU và Vương quốc Anh, với yêu cầu chính là cập nhật việc tuân thủ TCF của IAB. Các CMP được Google chứng nhận có thể sử dụng các sản phẩm Google Ads và được đưa vào danh sách chính thức.

So sánh các giải pháp CMP chính đến năm 2025

Finweet (Sự đồng ý của Finsweet Cookie)

Một giải pháp dành riêng cho các trang web được xây dựng bằng Webflow, hỗ trợ đầy đủ cho IAB TCF v2.2 và Google Consent Mode v2.

Ưu điểm:

  • Miễn phí (phiên bản cơ bản)
  • Tùy biến giao diện hoàn toàn (banner được xây dựng trực tiếp trong trình thiết kế Webflow)
  • Phương pháp "no-code" cho người dùng Webflow

Nhược điểm:

  • Yêu cầu kỹ năng kỹ thuật để triển khai đúng cách
  • Phiên bản miễn phí chỉ đáp ứng các khía cạnh cơ bản của GDPR
  • Cần đăng ký gói trả phí để có các tính năng nâng cao như Google Consent Mode v2

Phù hợp với: nhà phát triển hoặc agency làm việc trên Webflow, muốn kiểm soát toàn diện và thiết kế tùy chỉnh.

CookieCó

Giải pháp cắm và chạy được cập nhật để hỗ trợ IAB TCF v2.2 và Google Consent Mode v2, hiện có chứng nhận Vàng với tư cách là Đối tác CMP của Google.

Ưu điểm:

  • Dễ sử dụng (chỉ cần sao chép/dán mã)
  • Quét tự động cookie của trang web
  • Cập nhật thường xuyên để duy trì tuân thủ quy định
  • Hỗ trợ giải quyết vấn đề triển khai Google Consent Mode v2

Nhược điểm:

  • Tùy chọn tùy biến hạn chế
  • Mô hình đăng ký định kỳ
  • Có thể quá đơn giản đối với các thương hiệu có yêu cầu cao

Phù hợp với: các trang web nhỏ hoặc chủ sở hữu muốn nhanh chóng tuân thủ quy định.

Giải pháp Cookie Iubenda

Iubenda là một công ty Ý cung cấp bộ công cụ tuân thủ đầy đủ, được cập nhật đầy đủ để hỗ trợ IAB TCF v2.2 và Google Consent Mode v2.

Ưu điểm:

  • Giải pháp toàn diện "tất cả trong một" (bao gồm công cụ tạo chính sách quyền riêng tư và cookie đa ngôn ngữ)
  • Được chứng nhận IAB TCF v2.2
  • Đối tác của Google cho Consent Mode v2
  • Lưu giữ nhật ký các sự đồng ý để phục vụ kiểm toán
  • Hỗ trợ định vị địa lý người dùng và quản lý khác biệt giữa EU/Mỹ

Nhược điểm:

  • Dịch vụ trả phí (với các gói hàng năm tùy theo dịch vụ sử dụng)
  • Có thể quá mức cần thiết đối với các trang web rất nhỏ
  • Đối với người dùng Webflow, không "gốc" như Finsweet

Lý tưởng cho: doanh nghiệp tìm kiếm giải pháp chuyên nghiệp và toàn diện, với chi phí bảo trì tối thiểu.

Cookiebot (Người dùng trung tâm CMP)

Một trong những giải pháp SaaS CMP phổ biến đầu tiên, hiện là một phần của nền tảng Usercentrics.

Ưu điểm:

  • Tự động hóa việc tuân thủ cookie
  • Quét định kỳ các trình theo dõi và cookie, tự động phân loại chúng
  • Tạo chính sách cookie động luôn được cập nhật
  • Được chứng nhận cho TCF v2.2 và tương thích với Google Consent Mode v2
  • Hỗ trợ tuân thủ đa khu vực pháp lý (EU và Mỹ)

Nhược điểm:

  • Mô hình kinh doanh freemium với chi phí tăng theo lưu lượng truy cập
  • Khả năng tùy chỉnh banner ở mức vừa phải
  • Không thể thiết kế hoàn toàn từ đầu như với Finsweet

Lý tưởng cho: các trang web quy mô vừa và doanh nghiệp muốn giao phó việc quản lý cookie cho hệ thống tự động.

UniConsent

Một CMP mới nổi cung cấp giải pháp hoàn chỉnh để tích hợp với Google Consent Mode V2 và IAB TCF v2.2.

Ưu điểm:

  • Tích hợp dễ dàng với hai chế độ của Google Consent Mode V2 (Basic và Advanced)
  • Hỗ trợ tuân thủ IAB TCF v2.2
  • Cấu hình đơn giản hóa với Google Analytics 4 (GA4)
  • Bảng điều khiển trực quan để quản lý sự đồng ý

Nhược điểm:

  • Thương hiệu ít được củng cố hơn so với các giải pháp khác
  • Tài liệu hướng dẫn ít phong phú hơn

Lý tưởng cho: doanh nghiệp tìm kiếm giải pháp tập trung vào tích hợp với Google Consent Mode V2.

Giải pháp doanh nghiệp

Đối với các tổ chức đa quốc gia lớn, có các CMP doanh nghiệp như OneTrust, TrustArc, Didomi, Usercentrics, Osano, v.v.

Ưu điểm:

  • Tích hợp sâu với các hệ thống doanh nghiệp (CRM, v.v.)
  • Tùy chỉnh nâng cao
  • Quản lý sự đồng ý trên nhiều kênh (web, ứng dụng di động, connected TV)
  • Các mô-đun tuân thủ ngoài phạm vi cookie (quản lý yêu cầu của chủ thể dữ liệu, đánh giá tác động)
  • Hỗ trợ toàn cầu cho việc tuân thủ đa khu vực pháp lý

Nhược điểm:

  • Ngân sách cao
  • Triển khai phức tạp
  • Cần tư vấn chuyên môn

Lý tưởng cho: các doanh nghiệp lớn có sự hiện diện toàn cầu và nhu cầu quản lý sự đồng ý phức tạp.

Kết luận

Việc tuân thủ các quy định về cookie và quyền riêng tư đòi hỏi phải hiểu biết về mặt pháp lý đối với các quy định khác nhau cũng như triển khai các giải pháp kỹ thuật phù hợp.

Ở Châu Âu, chế độ đồng ý trước nghiêm ngặt được áp dụng, trong khi ở Hoa Kỳ, quyền từ chối tham gia với các yêu cầu về tính minh bạch được ưu tiên, mặc dù luật của tiểu bang đang dần chuyển sang các tiêu chuẩn nghiêm ngặt hơn, tiến gần hơn đến mô hình Châu Âu.

Các công cụ như Google Consent Mode v2 và IAB TCF v2.2/v2.3 giúp thu hẹp khoảng cách giữa tiếp thị và quyền riêng tư, cho phép các trang web sử dụng dịch vụ phân tích và quảng cáo trong khi vẫn tuân thủ luật cookie.

Việc lựa chọn nền tảng quản lý sự đồng ý phụ thuộc vào các yếu tố như quy mô trang web, nguồn lực kỹ thuật sẵn có, ngân sách và nhu cầu tuân thủ đa quốc gia. Điều quan trọng là đảm bảo người dùng thực sự kiểm soát dữ liệu của họ và cho phép trang web hoạt động minh bạch và tuân thủ luật pháp hiện hành.

Các công ty hoạt động ở cả Châu Âu và Hoa Kỳ sẽ cần phải tiếp tục điều hướng bối cảnh pháp lý phức tạp và luôn thay đổi, đồng thời điều chỉnh các giải pháp quản lý sự đồng ý của mình cho phù hợp với các khu vực pháp lý khác nhau.

Tại Châu Âu (GDPR và Chỉ thị về Quyền riêng tư điện tử), mô hình lựa chọn tham gia được áp dụng: cần có sự đồng ý rõ ràng của người dùng trước khi sử dụng cookie không cần thiết. Tại Hoa Kỳ (CCPA/CPRA và các luật tiểu bang khác), mô hình lựa chọn không tham gia được áp dụng: cookie có thể được sử dụng cho đến khi người dùng phản đối rõ ràng, và các công ty phải cung cấp một phương thức rõ ràng để lựa chọn không tham gia bán/chia sẻ dữ liệu.

Chỉ những cookie "hoàn toàn cần thiết" (hoặc "kỹ thuật") mới được phép sử dụng mà không cần sự đồng ý tại Châu Âu. Những cookie này bao gồm các cookie thiết yếu cho hoạt động của trang web, chẳng hạn như cookie dùng để xác thực, lưu trữ sản phẩm trong giỏ hàng thương mại điện tử hoặc bảo mật trang web.

Chế độ đồng ý của Google V2 là gì và tại sao nó lại quan trọng?

Chế độ Đồng ý của Google V2 là một giao diện truyền đạt các lựa chọn đồng ý của người dùng đến Google. Giao diện này giới thiệu bốn tham số đồng ý (ad_storage, analytics_storage, ad_user_data, ad_personalization) để điều chỉnh hành vi của các thẻ Google. Điều này rất quan trọng vì nó cho phép các trang web cân bằng giữa việc đo lường hiệu suất tiếp thị với việc tuân thủ quyền riêng tư, và đã trở thành bắt buộc vào tháng 3 năm 2024 đối với các trang web sử dụng dịch vụ của Google tại Châu Âu.

Làm thế nào để tôi chọn giải pháp CMP tốt nhất cho trang web của mình?

Việc lựa chọn tùy thuộc vào một số yếu tố: quy mô và lưu lượng truy cập trang web, ngân sách khả dụng, chuyên môn kỹ thuật nội bộ, nền tảng xây dựng trang web (ví dụ: Webflow, WordPress) và các yêu cầu tuân thủ cụ thể. Điều quan trọng nữa là phải kiểm tra xem CMP có được chứng nhận TCF phiên bản 2.2 của IAB và hỗ trợ Chế độ Đồng ý của Google phiên bản 2 hay không, đặc biệt nếu bạn sử dụng dịch vụ quảng cáo của Google.

Ở châu Âu, về mặt kỹ thuật là được. Ngay cả khi trang web chỉ sử dụng cookie thiết yếu, vẫn cần phải thông báo cho người dùng về loại cookie nào đang được sử dụng. Tuy nhiên, trong trường hợp này, không yêu cầu sự đồng ý, vì vậy biểu ngữ có thể được đơn giản hóa thành thông báo cung cấp thông tin mà không cần tương tác.

Tại châu Âu, hành vi vi phạm GDPR có thể bị phạt tới 4% doanh thu toàn cầu hàng năm hoặc 20 triệu euro, tùy theo mức nào cao hơn. Tại California, hành vi vi phạm CCPA/CPRA có thể bị phạt dân sự lên tới 2.500 đô la cho hành vi vô ý và 7.500 đô la cho hành vi cố ý, ngoài ra còn có thể bị kiện ra tòa. Các cơ quan quản lý đã tích cực hơn trong việc thực thi, với một số khoản tiền phạt đáng kể được ban hành trong những năm gần đây.

Không, Chế độ Đồng ý của Google V2 không thay thế biểu ngữ cookie, nhưng hoạt động song song với nó. Vẫn cần có một hệ thống thu thập sự đồng ý của người dùng (CMP), sau đó hệ thống này sẽ truyền đạt các tùy chọn đến Chế độ Đồng ý của Google để điều chỉnh hành vi của các thẻ.

Làm thế nào để quản lý sự đồng ý cho một trang web có người dùng ở cả Châu Âu và Hoa Kỳ?

Giải pháp tốt nhất là triển khai một hệ thống nhận diện vị trí địa lý của người dùng và hiển thị giao diện phù hợp: biểu ngữ chọn tham gia cho người dùng châu Âu và thông báo với tùy chọn chọn không tham gia cho người dùng Hoa Kỳ. Các CMP tiên tiến nhất đều cung cấp tính năng nhắm mục tiêu theo vị trí địa lý này.

TCF của IAB là gì và tại sao nó lại quan trọng?

IAB Transparency & Consent Framework (TCF) là một tiêu chuẩn ngành giúp các doanh nghiệp quản lý sự đồng ý của người dùng phù hợp với GDPR và Chỉ thị ePrivacy, đặc biệt trong bối cảnh quảng cáo kỹ thuật số. Nó cung cấp một cơ chế chuẩn hóa để thu thập, lưu trữ và chia sẻ tùy chọn đồng ý của người dùng giữa các publisher, nhà quảng cáo và nhà cung cấp công nghệ quảng cáo. Phiên bản mới nhất, TCF v2.2, được thiết kế để cải thiện tính minh bạch và trách nhiệm giải trình, và được phát triển để đáp ứng các chỉ dẫn từ các cơ quan bảo vệ dữ liệu.

Những tính năng mới chính được giới thiệu trong TCF v2.3 là gì?

TCF v2.3, hiện đang được tham vấn công khai cho đến tháng 5 năm 2025, nhằm mục đích cung cấp sự rõ ràng hơn cho các nhà cung cấp trong những trường hợp cụ thể mà dữ liệu chưa được tiết lộ cho người dùng. Sự khác biệt này đặc biệt quan trọng khi nhà cung cấp có ý định xử lý dữ liệu cho các Mục đích Đặc biệt dựa trên lợi ích hợp pháp. Các thông số kỹ thuật dự kiến sẽ được hoàn thiện vào cuối tháng 5 năm 2025, với thời hạn triển khai là ngày 1 tháng 2 năm 2026.

Nguồn

  1. IAB Europe (2025). "TCF v2.3 is open for public comment". IAB Tech Lab. https://iabtechlab.com/tcf-v2-3-is-open-for-public-comment/
  2. IAB Europe (2025). "TCF 2.2 Launches! All You Need To Know". https://iabeurope.eu/tcf-2-2-launches-all-you-need-to-know/
  3. IAB Europe (2025). "TCF Supporting Resources". https://iabeurope.eu/tcf-supporting-resources/
  4. Google (2025). "Updates to consent mode for traffic in European Economic Area (EEA)". Google Tag Manager Help. https://support.google.com/tagmanager/answer/13695607
  5. Termly (2025). "What Is Google Consent Mode v2?". https://termly.io/resources/articles/what-is-google-consent-mode-v2/
  6. Cookieyes (2024). "What is Google Consent Mode V2? How to Implement It?". https://www.cookieyes.com/blog/google-consent-mode-v2/
  7. CookieFirst (2024). "Google Consent Mode V2 explained". https://cookiefirst.com/google-consent-mode-v2-released/
  8. Bloomberg Law (2025). "Which States Have Consumer Data Privacy Laws?". https://pro.bloomberglaw.com/insights/privacy/state-privacy-legislation-tracker/
  9. IAPP (2025). "US State Privacy Legislation Tracker". https://iapp.org/resources/article/us-state-privacy-legislation-tracker/
  10. California Privacy Protection Agency (2025). "Proposed Regulations on CCPA Updates, Cybersecurity Audits, Risk Assessments, Automated Decisionmaking Technology (ADMT), and Insurance Companies". https://cppa.ca.gov/regulations/ccpa_updates.html
  11. White & Case LLP (2025). "Data Privacy Update". https://www.whitecase.com/insight-alert/data-privacy-update-2025
  12. California Lawyers Association (2025). "State Privacy Law in 2025—What to Expect". https://calawyers.org/privacy-law/state-privacy-law-in-2025-what-to-expect/

Bình luận

Chưa có bình luận nào — hãy bắt đầu cuộc trò chuyện.