Ngày 01/09/2025, Ủy ban Hạn chế thuộc Ủy ban Quốc gia về Tin học và Tự do Pháp (CNIL) ban hành Phán quyết Deliberation No SAN-2025-005[1], là một sự kiện pháp lý quan trọng khẳng định lập trường cứng rắn của Pháp đối với việc tuân thủ các quy định về cookies[2]. Phán quyết này xử phạt công ty INFINITE STYLES SERVICES CO. LIMITED (ISSCL), một công ty con thuộc tập đoàn SHEIN, với khoản tiền phạt hành chính kỷ lục là €150.000.000.

Vi phạm cốt lõi mà CNIL xử phạt là việc ISSCL không tuân thủ Điều 82 của Đạo luật Bảo vệ Dữ liệu Pháp (LIL) và Chỉ thị ePrivacy (ePrivacy Directive). LIL quy định rằng mọi hoạt động lưu trữ hoặc truy cập thông tin trên thiết bị đầu cuối của người dùng (bao gồm cookie và các trình duyệt theo dõi khác) đều phải được sự đồng ý rõ ràng, tự nguyện, cụ thể và được thông báo trước, trừ một số trường hợp ngoại lệ nghiêm ngặt. CNIL đã phát hiện nhiều vi phạm nghiêm trọng liên quan đến việc cài đặt cookie không cần sự đồng ý, cũng như các khiếm khuyết trong các cơ chế thu thập và rút lại sự đồng ý của người dùng tại Pháp.
1. Diễn biến vụ việc
Tập đoàn INFINITE STYLES là một tổ chức kinh tế toàn cầu, do công ty mẹ ROADGET BUSINESS PTE LTD đặt tại Singapore, đứng đầu. Tập đoàn này có nhiều cơ sở trong Liên minh Châu Âu. Hai thực thể quan trọng trong chuỗi quản lý dữ liệu tại EU là INFINITE STYLES ECOMMERCE LIMITED (đảm bảo phân phối sản phẩm) và INFINITE STYLES SERVICES CO. LIMITED (ISSCL), cả hai đều thuộc sở hữu hoàn toàn và trực tiếp của công ty mẹ.
ISSCL (đặt tại Ireland) là thực thể bị CNIL xử phạt. Kể từ ngày 1/8/ 2023, ISSCL chịu trách nhiệm quản lý các tên miền phụ châu Âu của "shein.com" và điều hành tất cả các cookie trên các trang web của Shein trong khu vực EMEA (Châu Âu, Trung Đông và Châu Phi). CNIL đã xác định rõ ràng ISSCL là bộ kiểm soát dữ liệu liên quan đến việc đặt và đọc cookie trên thiết bị đầu cuối của người dùng trang web "shein.com", một kết luận không bị công ty tranh cãi trong quá trình tố tụng.
Ngoài ra, tập đoàn còn có một cơ sở tại Pháp, INFINITE STYLES ECOMMERCE FRANCE (ISEF), do INFINITE STYLES ECOMMERCE LIMITED sở hữu hoàn toàn. ISEF chịu trách nhiệm quảng bá thương hiệu SHEIN tại Pháp, chủ yếu thông qua các hoạt động ngoại tuyến như tổ chức các buổi trình diễn thời trang và cửa hàng pop-up.
Ngày 31/07/2023, CNIL ban hành Quyết định số 2023-193C yêu cầu xác minh việc tuân thủ Luật Bảo vệ Dữ liệu Pháp (LIL) và GDPR đối với mọi hoạt động xử lý dữ liệu truy cập từ tên miền "shein.com" tại Pháp.
Cuộc kiểm tra trực tuyến được tiến hành vào ngày 10/08/2023. Sau khi thu thập thông tin và trao đổi với công ty, người báo cáo đã hoàn thành báo cáo xử phạt vào ngày 18/2/2025, đề xuất Ủy ban Hạn chế áp dụng tiền phạt hành chính và một lệnh tuân thủ kèm theo khoản phạt định kỳ. Công ty bị xử phạt đã gửi hai vòng ý kiến phản hồi bằng văn bản trước khi cuộc điều tra chính thức kết thúc.
2. Vi phạm của Shein liên quan đến Cookie
CNIL đã xác định bốn vi phạm chính ISSCL trong quá trình kiểm tra trực tuyến vào ngày 10/08/2023.
Vi phạm 1: Thiếu sự đồng ý trước khi cài đặt Cookie
Phát hiện đầu tiên và cơ bản nhất là việc ISSCL đặt 10 cookie trên thiết bị của người dùng ngay khi họ truy cập trang chủ của trang web, trước bất kỳ tương tác nào với biểu ngữ đồng ý. Việc này vi phạm nguyên tắc cơ bản là phải có sự đồng ý trước khi thực hiện bất kỳ hành động ghi hoặc đọc thông tin nào trên thiết bị đầu cuối.

Nguồn: Journal Economique
Các cookie bị vi phạm bao gồm:
Cookie quảng cáo (3): Gồm _pinterest_ct_ua, _pin_unauth, và muc_ads. ISSCL thừa nhận đây là lỗi kỹ thuật và đã khắc phục.
Cookie giới hạn quảng cáo (6) (Capping Cookies): Gồm no_pop_up_fr, hideCouponId_time,... ISSCL lập luận chúng không cần sự đồng ý vì chúng giúp cải thiện trải nghiệm bằng cách ngăn cùng một quảng cáo hiển thị quá thường xuyên. CNIL bác bỏ, khẳng định các cookie này phục vụ mục đích quảng cáo rộng hơn và không thuộc diện ngoại lệ.
Cookie đo lường đối tượng (1): Cookie cookield dùng cho A/B testing.
Về cookie A/B testing, CNIL đã tiến hành phân tích kỹ lưỡng các tiêu chí miễn trừ. Mặc dù các cookie đo lường đối tượng có thể được miễn trừ nếu chúng hoàn toàn giới hạn trong việc đo lường hiệu suất trang web và nghiêm ngặt cần thiết cho việc cung cấp dịch vụ, CNIL nhận thấy cookie cookield có giá trị nhận dạng và lưu trữ lên đến 10 năm. CNIL lập luận rằng “tuổi thọ” dài như vậy là quá xâm phạm, cho phép theo dõi người dùng trong một khoảng thời gian quá mức cần thiết. CNIL nhấn mạnh rằng các trình duyệt theo dõi được miễn trừ phải tuân thủ nghiêm ngặt nguyên tắc tối thiểu hóa dữ liệu, và do đó, cookie này phải được sự đồng ý.
Vi phạm 2: Sự đồng ý thiếu tính tự nguyện và được thông báo trước
Theo GPDR và LIL cả Sự đồng ý chỉ có giá trị nếu nó là tự nguyện và được thông báo. CNIL xác định ISSCL vi phạm cả hai tiêu chí này thông qua thiết kế giao diện người dùng.
Thứ nhất, về tính được thông báo, CNIL cho rằng có sự mơ hồ trong thông tin cấp độ 1 (cookie banner) và sự thiếu sót nghiêm trọng ở cấp độ 2 (Consent Management Platform - CMP). Biểu ngữ chỉ nói rằng cookie được sử dụng để "cung cấp nội dung phù hợp với sở thích của bạn” (offer content tailored to your interests). CNIL cho rằng mô tả này không đủ để thông báo cho người dùng rằng cookie quảng cáo sẽ được đặt để theo dõi việc duyệt web của họ trên nhiều trang web nhằm mục đích cá nhân hóa quảng cáo.
Thứ hai, ở cấp độ thông tin thứ hai (CMP), ISSCL đã thất bại trong việc cung cấp danh tính của tất cả các bộ kiểm soát dữ liệu bên thứ ba đặt cookie. GDPR yêu cầu người dùng phải biết danh tính của bộ kiểm soát để sự đồng ý được thông báo. Việc thiếu thông tin này khiến người dùng không thể đánh giá đầy đủ phạm vi và hậu quả của sự đồng ý mà họ đang đưa ra.
Thứ ba, về tính tự nguyện, CNIL chỉ ra rằng sự tồn tại đồng thời của hai giao diện (banner cookie và pop-up quảng cáo "Chào mừng bạn đến trang web của Pháp” (Welcome to the France site) gây ra sự quá tải thông tin và sự nhầm lẫn. Đáng chú ý, cửa sổ pop-up chỉ cung cấp nút "tôi đồng ý" và ngụ ý chấp nhận cookie nếu người dùng tiếp tục sử dụng dịch vụ, thiếu tùy chọn từ chối dễ dàng. CNIL coi việc chỉ đưa ra lựa chọn chấp nhận vô điều kiện như một điều kiện để tiếp tục duyệt web là không tự nguyện, vì nó không cho phép người dùng có quyền lựa chọn thực sự.
Vi phạm 3 & 4: Cơ chế từ chối và rút lại sự đồng ý không hiệu quả
Các vi phạm này liên quan đến việc không tôn trọng lựa chọn đã được người dùng bày tỏ.
Từ chối không hiệu quả
Ngay cả khi người dùng nhấp vào nút "Refuse All" trên banner cookie và tiếp tục duyệt web, CNIL vẫn ghi nhận việc đọc các cookie đã được đặt trước đó và việc ghi thêm các cookie capping quảng cáo mới. Điều này tước đi hiệu quả của lựa chọn từ chối, bởi vì người dùng mong đợi rằng không có cookie không được miễn trừ nào được đặt hoặc đọc thêm khi họ đã bày tỏ ý định rõ ràng.
Rút lại sự đồng ý không hiệu quả
Tương tự, CNIL phát hiện rằng sau khi người dùng đã chấp nhận cookie ban đầu, sau đó họ sử dụng CMP để rút lại sự đồng ý, cơ chế của ISSCL vẫn cho phép việc đọc 75 cookie đã có sẵn và ghi thêm 10 cookie mới (bao gồm cả cookie quảng cáo của bên thứ ba như .bing.com). CNIL coi việc đặt thêm cookie mới sau khi người dùng đã rút lại sự đồng ý là đặc biệt nghiêm trọng, vì nó hoàn toàn coi thường lựa chọn của người dùng.

3. Quyết định nghiêm khắc của CNIL
CNIL khẳng định thẩm quyền vật chất của mình dựa trên việc phân biệt rõ ràng giữa hai bộ quy tắc pháp lý trong khu vực EU. Việc xử lý dữ liệu đang bị điều tra, liên quan đến việc đặt và đọc cookie trên thiết bị đầu cuối của người dùng tại Pháp khi duyệt qua tên miền phụ "shein.com”.
CNIL bác bỏ lập luận của ISSCL về việc áp dụng cơ chế "một cửa" (One-Stop-Shop - OSO) của GDPR, điều này sẽ khiến Cơ quan Bảo vệ Dữ liệu Ireland (DPA) có thẩm quyền. CNIL dựa trên án lệ nhất quán của Conseil d'État (Hội đồng Nhà nước Pháp), đặc biệt là các phán quyết chống lại GOOGLE LLC (28/01/2022)[3] và AMAZON EUROPE CORE (27/06/2022)[4].
Để thiết lập thẩm quyền lãnh thổ đối với ISSCL (công ty Ireland), CNIL đã chứng minh rằng: (1) ISSCL có một "cơ sở" trên lãnh thổ Pháp, và (2) việc xử lý cookie diễn ra "trong khuôn khổ các hoạt động" của cơ sở đó.
Số tiền phạt kỷ lục
Để xác định việc áp dụng và số tiền phạt, CNIL đã sử dụng các tiêu chí quy định tại Điều 83 GDPR, một điều khoản mà luật pháp Pháp đã chọn để hài hòa hóa việc xác định mức phạt, bất kể vi phạm là do GDPR hay ePrivacy. CNIL khẳng định khoản tiền phạt phải có tính hiệu quả, tương xứng và răn đe.
CNIL đã xem xét các tiêu chí tăng nặng sau: (1) Bản chất và mức độ nghiêm trọng của vi phạm. CNIL nhận thấy các hành vi của công ty cấu thành vi phạm nghiêm trọng đối với quyền riêng tư của chủ thể dữ liệu. Việc xử lý dữ liệu người dùng mà họ không hề hay biết (đặt cookie trước đồng ý) và không tôn trọng các lựa chọn từ chối/rút lại của họ đã làm suy yếu quyền kiểm soát dữ liệu cá nhân. (2) Quy mô xử lý: Quá trình xử lý bị coi là rất lớn. Trung bình 12 triệu khách truy cập duy nhất tại Pháp mỗi tháng (từ tháng 1 đến tháng 7 năm 2023). (3) Sự bất cẩn: CNIL khẳng định công ty đã bất cẩn trong việc tuân thủ các nghĩa vụ theo Điều 82 LIL. CNIL nhấn mạnh rằng các vi phạm liên quan đến cookie không phải là mới mẻ, và CNIL đã công bố nhiều biện pháp xử phạt đối với các vi phạm tương tự kể từ năm 2020. Trong bối cảnh công ty là một trong những công ty hàng đầu trong lĩnh vực bán hàng trực tuyến, ISSCL không thể không biết về các nghĩa vụ. (4) Lợi thế tài chính: Mặc dù hoạt động chính là bán lẻ, việc cá nhân hóa quảng cáo đã giúp công ty tăng khả năng hiển thị hàng hóa và tối ưu hóa chi tiêu marketing, đặc biệt là thông qua việc theo dõi người dùng đến từ các nền tảng khác như Pinterest. Việc đặt cookie bất hợp pháp trước khi có sự đồng ý đã giúp công ty giảm thiểu rủi ro bị từ chối, từ đó tối đa hóa lợi ích kinh tế.
CNIL xác định rằng ROADGET BUSINESS PTE LTD (công ty mẹ, Singapore) sở hữu 100% ISSCL (công ty con, Ireland). Dựa trên án lệ cạnh tranh của EU, có giả định rằng công ty mẹ thực hiện ảnh hưởng quyết định đối với hành vi của công ty con. Do đó, ROADGET BUSINESS PTE LTD và ISSCL cấu thành một đơn vị kinh tế duy nhất.
Việc sử dụng khái niệm đơn vị kinh tế duy nhất cho phép CNIL tính toán mức phạt dựa trên tổng doanh thu toàn cầu hàng năm của toàn bộ tập đoàn, thay vì chỉ doanh thu của ISSCL. CNIL kết luận rằng mức phạt €150.000.000 là phù hợp và cần thiết để đạt được mục tiêu răn đe đối với một tập đoàn có năng lực kinh tế lớn như vậy.
Ngoài ra, CNIL bác bỏ lập luận của công ty ISSCL yêu cầu không công khai quyết định với lập luận rằng biện pháp công khai là cần thiết và tương xứng, xét theo tính nghiêm trọng của vi phạm, vị thế thị trường của công ty và số lượng lớn người dùng bị ảnh hưởng, những người cần được thông báo.

Nguồn: ICI
4. Khuyến nghị cho doanh nghiệp Việt Nam
Phán quyết SAN-2025-005 xử phạt công ty con của Shein – một nền tảng thương mại điện tử toàn cầu là một minh chứng rõ ràng cho sự quyết đoán của CNIL trong việc thực thi quyền riêng tư kỹ thuật số, đặc biệt trong lĩnh vực ePrivacy[5]. Mức phạt €150 triệu, được tính dựa trên doanh thu toàn cầu của tập đoàn, xác lập một tiền lệ về việc các DPA tại EU có thể xuyên qua các cấu trúc doanh nghiệp đa quốc gia để áp dụng các hình phạt mang tính răn đe tối đa.
Đứng trước nguy cơ và rủi ro thiệt hại to lớn như vụ việc của Shein, các doanh nghiệp vận hành sàn thương mại điện tử nói riêng và các công ty Việt Nam nói chung cần làm gì để hạn chế tối thiểu việc trở thành công ty vi phạm pháp luật bảo vệ dữ liệu cá nhân. Theo HM&P, doanh nghiệp nên xem xét và thực hiện một số giải pháp sau.
Chuyển đổi sang Mô hình đồng ý chủ động (Opt-in): Tất cả các cookie không thiết yếu (bao gồm cookie phân tích, quảng cáo, mạng xã hội, và các trình theo dõi tương tự) phải được chặn hoàn toàn ngay khi người dùng truy cập trang web. Chúng chỉ được phép hoạt động khi người dùng chủ động nhấp vào nút "Chấp nhận". Doanh nghiệp phải xem xét loại bỏ sự đồng ý ngụ ý trên website. Vì Luật BVDLCN Việt Nam quy định sự đồng ý phải là rõ ràng, cụ thể và tự nguyện.
Thiết lập tính minh bạch và tính tự nguyện của sự đồng ý. Trên banner cookie cấp độ 1, phải mô tả rõ ràng, ngắn gọn các mục đích sử dụng. Không chỉ nói "Quảng cáo" mà cần nói rõ "Sử dụng cookie để theo dõi hành vi duyệt web của bạn trên các trang web khác nhằm mục đích hiển thị quảng cáo cá nhân hóa. Bên cạnh đó, đảm bảo rằng ở cấp độ 2 cookies, người dùng có thể dễ dàng truy cập vào danh sách đầy đủ và cập nhật của tất cả các bên thứ ba (bên kiểm soát dữ liệu) sẽ đặt cookie và xử lý dữ liệu của họ. Ngoài ra, giao diện quản lý sự đồng ý bắt buộc phải cung cấp nút "Từ chối tất cả" (Refuse All) hoặc "Quản lý Tùy chọn" (Manage Settings) có độ nổi bật và dễ tiếp cận tương đương với nút "Chấp nhận Tất cả". Điều 28 của Luật BVDLCN 2025 cũng nhấn mạnh yêu cầu phải "thiết lập phương thức cho phép chủ thể dữ liệu cá nhân từ chối chia sẻ dữ liệu".
Xây dựng Chính sách Cookies Chi tiết: Doanh nghiệp cần xây dựng một Chính sách Cookies riêng biệt hoặc một phần chi tiết của Chính sách Bảo vệ Dữ liệu cá nhân giải thích rõ ràng các loại cookie được sử dụng và thời hạn lưu trữ của chúng.
Phán quyết này của CNIL gửi đi một thông điệp mạnh mẽ tới tất cả các doanh nghiệp quản lý sàn thương mại điện tử quốc tế và các dịch vụ kỹ thuật số rằng bảo vệ quyền riêng tư và dữ liệu cá nhân người dùng đã và đang là được ưu tiên hàng đầu. Bất kỳ vi phạm nào dù chưa gây ra hậu quả nghiêm trọng đều bị xử phạt nghiêm khắc và công bằng. Quyết định này một lần nữa cho thấy thế giới và ngay cả Việt Nam sẽ buộc các doanh nghiệp kinh doanh trên không gian mạng tuân thủ nghiêm túc các quy định quốc gia về quyền riêng tư. Do đó, doanh nghiệp phải nhanh chóng tìm kiếm và thực hiện các giải pháp tuân thủ phù hợp và hiệu quả.
[1] https://www.cnil.fr/sites/default/files/2025-09/cnil_sanction_shein_en.pdf, truy cập lần cuối ngày 16/12/2025.
[2] Cookies là các tệp dữ liệu nhỏ mà website gửi đến trình duyệt của bạn và được lưu trữ trên thiết bị, giúp trang web ghi nhớ thông tin về bạn (như trạng thái đăng nhập, sở thích, lịch sử truy cập) để cá nhân hóa trải nghiệm (giúp đăng nhập nhanh hơn, hiển thị nội dung phù hợp) và phân tích hành vi người dùng, phục vụ quảng cáo. Chúng không phải là chương trình mà chỉ là dữ liệu văn bản đơn giản, đóng vai trò quan trọng trong việc làm cho việc duyệt web trở nên tiện lợi và hiệu quả hơn
[3] https://www.conseil-etat.fr/fr/arianeweb/CE/decision/2022-01-28/449209, truy cập lần cuối ngày 16/12/2025.
[4] https://www.conseil-etat.fr/fr/arianeweb/CE/decision/2022-06-27/451423, truy cập lần cuối ngày 16/12/2025.
[5] ePrivacy (Quyền riêng tư điện tử) là một khung pháp lý quan trọng của Liên minh Châu Âu (EU) nhằm bảo vệ quyền riêng tư và dữ liệu cá nhân trong lĩnh vực truyền thông điện tử, điều chỉnh việc sử dụng cookie, marketing trực tuyến, tin nhắn, và các hình thức liên lạc điện tử khác, với mục tiêu bổ sung và làm chặt chẽ hơn quy định của GDPR cho môi trường kỹ thuật số.
