ZHENESJAKOTHVIRUFRAR

ePrivacy Directive

Định nghĩa

ePrivacy Directive (Chỉ thị 2002/58/EC, thường gọi là "Chỉ thị Cookie" hoặc ePrivacy Directive) là văn bản pháp lý của Liên minh Châu Âu quy định về quyền riêng tư trong truyền thông điện tử. Ra đời năm 2002 và được sửa đổi quan trọng vào năm 2009, chỉ thị này là nền tảng cho các quy tắc về cookie consent, email marketing, thư rác (spam) và theo dõi người dùng trực tuyến trên toàn EU.

Điểm mấu chốt: ePrivacy Directive hoạt động song song với GDPR. Trong khi GDPR bảo vệ dữ liệu cá nhân nói chung, ePrivacy Directive chuyên biệt về dữ liệu phát sinh từ giao tiếp điện tử – bao gồm cookie, metadata viễn thông, và hành vi duyệt web.

Đối với các thương hiệu DTC và seller cross-border bán vào EU, đây là rào cản pháp lý bắt buộc – vi phạm có thể bị phạt tới 20 triệu EUR hoặc 4% doanh thu toàn cầu (theo cơ chế thực thi kết hợp với GDPR).


Ví dụ dễ hiểu ()

Hãy tưởng tượng bạn mở một cửa hàng DTC tại Berlin. Khi khách bước vào:

- GDPR giống như luật bảo vệ thông tin cá nhân trong sổ khách hàng – bạn phải nói rõ bạn lưu tên, địa chỉ, số điện thoại của họ để làm gì.

- ePrivacy Directive giống như luật về camera theo dõi và thẻ thành viên. Trước khi gắn camera theo dõi khách đi lại trong shop (cookie tracking), bạn phải xin phép họ trước. Và nếu bạn muốn gửi tin nhắn quảng cáo (email/SMS), bạn cũng phải có sự đồng ý rõ ràng.

Nói ngắn gọn: ePrivacy = luật về "xin phép trước khi theo dõi hoặc liên hệ".


Công thức & Ngưỡng tuân thủ

1. Công thức tính mức phạt tối đa:

Phạt tối đa = max(20.000.000 EUR, 4% × Doanh thu toàn cầu năm trước)

2. Ngưỡng thời gian lưu log cookie hợp lệ:

Thời gian lưu cookie = min(Mục đích sử dụng, 13 tháng)

Theo hướng dẫn của CNIL (Pháp) và các cơ quan EU, cookie consent chỉ có hiệu lực tối đa 13 tháng, sau đó phải xin lại.

3. Tỷ lệ opt-in điển hình cho email marketing hợp lệ tại EU:

Opt-in rate trung bình ngành DTC EU = 2% – 8%
(với double opt-in, thấp hơn 30–50% so với single opt-in)

Bảng so sánh: ePrivacy Directive vs GDPR

Tiêu chíePrivacy DirectiveGDPR
**Năm ban hành**2002 (sửa đổi 2009)2018
**Phạm vi**Truyền thông điện tử, cookie, metadataDữ liệu cá nhân nói chung
**Cơ sở pháp lý cho cookie**Consent (opt-in) bắt buộcConsent hoặc legitimate interest
**Email marketing B2C**Opt-in bắt buộcCần consent theo GDPR
**Email marketing B2B**Có ngoại lệ "soft opt-in"Tùy quốc gia thành viên
**Mức phạt**Theo luật quốc gia (thường thấp hơn)Tới 20M EUR hoặc 4% doanh thu
**Cơ quan thực thi**Cơ quan viễn thông quốc giaCơ quan bảo vệ dữ liệu (DPA)
**Áp dụng cho seller ngoài EU**Có, nếu nhắm vào người dùng EUCó, nếu xử lý dữ liệu người EU

Lưu ý cho seller DTC: Ở nhiều nước EU, ePrivacy được chuyển hóa thành luật quốc gia (ví dụ: Germany – TTDSG, France – CPCE). Do đó, mức phạt và quy trình thực thi khác nhau giữa các nước.


Ứng dụng thực tế cho DTC/Cross-border

1. Cookie banner trên website Shopify/WooCommerce

Bạn phải chặn cookie tracking (Facebook Pixel, Google Analytics, TikTok Pixel) trước khi người dùng bấm "Accept". Nếu pixel load trước khi consent → vi phạm. Các nền tảng như Cookiebot, OneTrust, hoặc Consent Mode v2 của Google giúp xử lý việc này.

2. Email & SMS marketing

- B2C: Bắt buộc opt-in trước (double opt-in được khuyến nghị). Không được mua email list.

- B2B: Một số nước cho phép "soft opt-in" nếu email liên quan trực tiếp đến công việc – nhưng vẫn phải có unsubscribe rõ ràng.

- Tỷ lệ unsubscribe hợp lệ: phải xử lý trong vòng 10 ngày làm việc theo chuẩn EU.

3. Retargeting ads

Chạy Facebook/Google retargeting cho người dùng EU chỉ hợp lệ khi họ đã consent cho marketing cookie. Nếu không, bạn có thể bị DPA điều tra và phạt.

4. Cross-border seller từ Việt Nam/Trung Quốc

Nếu bạn bán vào EU qua Shopify, Amazon EU, hay TikTok Shop EU → ePrivacy áp dụng cho bạn, kể cả khi công ty đặt ngoài EU.

5. Dữ liệu cụ thể cần nhớ:

- ~75% website EU hiện dùng cookie banner (theo khảo sát 2023).

- ~60% người dùng EU bấm "Reject all" khi có tùy chọn rõ ràng (dữ liệu từ các DPA quốc gia).

- 13 tháng là thời hạn tối đa lưu consent cookie theo khuyến nghị CNIL.


Sai lầm thường gặp

1. Nghĩ rằng GDPR đã "bao trùm" ePrivacy

→ Sai. Hai luật bổ sung nhau. Tuân thủ GDPR không tự động đảm bảo tuân thủ ePrivacy.

2. Dùng "cookie wall" bắt buộc chấp nhận

→ Vi phạm. Người dùng phải có lựa chọn từ chối thực sự (không được làm nút Reject mờ nhạt hay ẩn).

3. Cho rằng "legitimate interest" áp dụng cho cookie

→ Sai với ePrivacy. Cookie tracking cần consent, không dùng được legitimate interest như GDPR.

4. Load pixel trước khi user bấm Accept

→ Vi phạm phổ biến nhất. Nhiều seller bị phạt vì Google Analytics load ngay khi trang mở.

5. Không cập nhật consent sau 13 tháng

→ Consent hết hạn, phải xin lại. Nhiều website quên điều này.

6. Bỏ qua email B2B

→ Ở Đức, Pháp, Ý – email B2B cũng cần opt-in rõ ràng trong nhiều trường hợp.

7. Không có unsubscribe 1-click

→ Bắt buộc theo ePrivacy + GDPR. Link unsubscribe phải dễ thấy, không cần đăng nhập.


Thuật ngữ liên quan

- GDPR (General Data Protection Regulation) – Luật bảo vệ dữ liệu cá nhân EU, song hành với ePrivacy.

- Cookie Consent – Sự đồng ý của người dùng cho việc đặt cookie.

- Double Opt-in – Xác nhận đăng ký qua 2 bước (form + email xác nhận).

- Soft Opt-in – Ngoại lệ cho phép email marketing B2B trong một số trường hợp.

- Consent Mode v2 – Giải pháp của Google để tuân thủ ePrivacy + DMA.

- DPA (Data Protection Authority) – Cơ quan giám sát bảo vệ dữ liệu quốc gia.

- CNIL – Cơ quan bảo vệ dữ liệu Pháp, ban hành hướng dẫn cookie quan trọng.

- TTDSG – Luật Đức chuyển hóa ePrivacy (2021).

- Cookie Wall – Cơ chế chặn truy cập nếu không chấp nhận cookie (bị hạn chế).

- First-party vs Third-party Cookie – Cookie của chính site vs cookie từ bên thứ ba (như Facebook Pixel).