ZHENESJAKOTHVIRUFRAR

Do Not Sell My Personal Information

Định nghĩa

"Do Not Sell My Personal Information" (thường viết tắt là DNSMPI) là một liên kết bắt buộc phải hiển thị trên website của các doanh nghiệp hoạt động tại bang California (Mỹ), theo yêu cầu của CCPA – Đạo luật Quyền riêng tư người tiêu dùng California (California Consumer Privacy Act), có hiệu lực từ ngày 1/1/2020 và được sửa đổi bởi CPRA từ 1/1/2023.

Khi người dùng nhấp vào liên kết này, họ có quyền yêu cầu doanh nghiệp ngừng bán dữ liệu cá nhân của họ cho bên thứ ba. Đây không phải là nút "xóa tài khoản" hay "hủy đăng ký email" – mà là công cụ kiểm soát việc dữ liệu của bạn có bị đem đi trao đổi, chia sẻ hoặc bán cho đối tác quảng cáo hay không.

Trong bối cảnh DTC/Thương mại điện tử, đây là yêu cầu pháp lý sống còn nếu bạn bán hàng cho khách hàng Mỹ, đặc biệt là khách đến từ California – nơi chiếm khoảng 11,7% dân số nước Mỹ (khoảng 39 triệu người) và là thị trường e-commerce lớn nhất với hơn 40 tỷ USD chi tiêu trực tuyến mỗi năm.

Ví dụ dễ hiểu ()

Hãy tưởng tượng bạn vào một quán cà phê và đưa thẻ thành viên. Quán ghi lại: bạn tên gì, uống gì, đến lúc nào. Bình thường, quán có thể bán danh sách khách hàng này cho một tiệm bánh gần đó để họ gửi voucher. Bạn không hề biết.

Liên kết "Do Not Sell My Personal Information" giống như một tấm biển nhỏ đặt ở quầy: *"Nếu bạn không muốn tôi đưa danh sách của bạn cho tiệm bánh kia, hãy tick vào đây."* Một cú click – và dữ liệu của bạn bị chặn không cho chuyển đi.

Điểm quan trọng: "bán" trong CCPA rộng hơn nghĩa thông thường. Ngay cả khi bạn không nhận tiền mặt, mà chỉ trao đổi dữ liệu để lấy lượt hiển thị quảng cáo (ví dụ: nhúng Facebook Pixel để nhận remarketing), về mặt pháp lý, đó vẫn có thể bị coi là "bán".

Công thức & ngưỡng áp dụng

CCPA áp dụng cho doanh nghiệp for-profit hoạt động tại California và đáp ứng ít nhất một trong các điều kiện sau:

Tiêu chíNgưỡng
Doanh thu gộp hàng năm> **25 triệu USD**
Số lượng người tiêu dùng California≥ **100.000** người/năm
Tỷ lệ doanh thu từ bán dữ liệu cá nhân≥ **50%**

Công thức xác định nghĩa vụ:

Nghĩa vụ DNSMPI = (Doanh thu > 25M USD) 
 HOẶC (Số khách CA ≥ 100.000) 
 HOẶC (Doanh thu từ data ≥ 50%)

Thời hạn xử lý yêu cầu: Doanh nghiệp phải phản hồi trong vòng 45 ngày (có thể gia hạn thêm 45 ngày nếu cần, tổng tối đa 90 ngày).

Mức phạt: Mỗi vi phạm có thể bị phạt dân sự lên tới 2.500 USD (cố ý) hoặc 7.500 USD (vi phạm liên quan đến trẻ vị thành niên). Tổng các vụ kiện CCPA tại Mỹ đến năm 2024 đã vượt 1,2 tỷ USD tiền phạt và dàn xếp.

So sánh với các quy định tương tự

Tiêu chíCCPA (California)GDPR (EU)Nghị định 13 (Việt Nam)
Tên cơ chếDo Not Sell My Personal InformationRight to Object / ConsentQuyền phản đối xử lý dữ liệu
Cách hiển thịLiên kết bắt buộc trên footerBanner consentThông báo & xin đồng ý
Thời gian phản hồi45 ngày30 ngày72 giờ (khi có sự cố)
Phạt tối đa7.500 USD/lần20 triệu EUR hoặc 4% doanh thu100 triệu VNĐ
Đối tượngNgười tiêu dùng CACông dân EUCông dân VN

Ứng dụng trong DTC/Thương mại điện tử

1. Trang footer website

Mọi store DTC bán cho khách Mỹ nên có liên kết ở footer: *"Do Not Sell My Personal Information"* – thường đặt cạnh *Privacy Policy* và *Terms of Service*.

2. Popup/Cookie Banner

Khi khách truy cập lần đầu, banner consent cần có tùy chọn "Từ chối bán dữ liệu" – không được để mặc định là đồng ý (opt-out phải rõ ràng).

3. Email Marketing & SMS

Nếu bạn dùng công cụ như Klaviyo, Mailchimp để đồng bộ dữ liệu khách với Facebook Ads hoặc Google Ads, hành vi này có thể bị coi là "bán dữ liệu". Cần có cơ chế loại trừ khách đã opt-out khỏi các tệp đồng bộ.

4. Tracking Pixel

Facebook Pixel, TikTok Pixel, Google Analytics 4 – tất cả đều có thể là kênh "bán dữ liệu". Giải pháp: dùng Consent Mode hoặc server-side tracking có kiểm soát.

5. Xử lý yêu cầu khách hàng

Khi khách gửi yêu cầu opt-out, bạn cần:

- Xác minh danh tính (2 lớp nếu cần)

- Ghi log thời gian xử lý

- Thông báo cho các bên thứ ba đã nhận dữ liệu

- Không được phân biệt đối xử (không tăng giá, không giảm ưu đãi)

Hiểu nhầm thường gặp

❌ Hiểu nhầm 1: "Chỉ cần có link là đủ"

Sai. Link phải hoạt động thực sự, dẫn đến form xử lý yêu cầu, có xác nhận qua email, và có quy trình nội bộ đằng sau.

❌ Hiểu nhầm 2: "Tôi không bán dữ liệu nên không cần link"

Sai. Nếu bạn dùng pixel quảng cáo, chia sẻ audience với đối tác, hoặc bán qua marketplace – về mặt CCPA, đó vẫn có thể là "bán". Tốt nhất là có link và ghi rõ *"Chúng tôi không bán dữ liệu"* nếu thực sự không.

❌ Hiểu nhầm 3: "Chỉ áp dụng cho công ty Mỹ"

Sai. Bất kỳ doanh nghiệp nào – kể cả shop Shopify Việt bán cho khách Mỹ – đều có thể bị áp dụng nếu đạt ngưỡng doanh thu/số lượng khách.

❌ Hiểu nhầm 4: "Opt-out là xóa dữ liệu"

Sai. Opt-out chỉ ngừng bán, không xóa. Muốn xóa phải dùng quyền Right to Delete riêng.

❌ Hiểu nhầm 5: "Không cần log"

Sai. Khi bị kiểm tra, bạn phải chứng minh được đã xử lý trong 45 ngày và có bằng chứng. Không log = không có bằng chứng = bị phạt.

Thuật ngữ liên quan

- CCPA – California Consumer Privacy Act

- CPRA – California Privacy Rights Act (bản nâng cấp 2023)

- Opt-out – Từ chối tham gia

- Right to Know – Quyền được biết dữ liệu nào đang được thu thập

- Right to Delete – Quyền yêu cầu xóa dữ liệu

- Right to Non-Discrimination – Quyền không bị phân biệt đối xử

- Sale of Personal Information – Định nghĩa mở rộng của CCPA

- Global Privacy Control (GPC) – Tín hiệu trình duyệt tự động opt-out

- Data Broker – Đơn vị chuyên mua bán dữ liệu

- Consent Mode – Chế độ đồng ý của Google cho tracking


Tóm lại: Nếu bạn làm DTC và có khách Mỹ, hãy coi "Do Not Sell My Personal Information" không phải là một dòng chữ trang trí ở footer, mà là một quy trình vận hành – từ tracking, email, đến xử lý yêu cầu khách hàng. Một cú click của khách có thể tiết kiệm cho bạn hàng chục nghìn USD tiền phạt.