Các trường học trên thế giới cũng như tại Việt Nam sử dụng ngày càng nhiều công nghệ trong giảng dạy và học tập. Tạo điều kiện cho các công ty công nghệ giáo dục (EdTech) tận dụng và khai thác triệt để “mỏ vàng dữ liệu” của học sinh. Điều này buộc các quốc gia, trong đó có Việt Nam, phải hành động để bảo vệ nghiêm ngặt dữ liệu của học sinh trong môi trường giáo dục ngày càng số hóa.

Luật BVDLCN 2025, đã có hiệu lực từ 1/1/2026 xem dữ liệu của mọi học sinh dưới 16 tuổi là dữ liệu cá nhân của đối tượng đặc biệt với các nguyên tắc và yêu cầu nghiêm ngặt bậc nhất khi thu thập và xử lý dữ liệu
Rủi ro khi EdTech thu thập và xử lý dữ liệu học sinh
Vào giữa năm 2024, một nhóm phụ huynh tại Mỹ đã đệ đơn kiện tập thể nhắm vào PowerSchool, một công ty cung cấp phần mềm quản lý trường học, với cáo buộc thu thập, phân tích và chia sẻ thông tin cá nhân của học sinh mà không có sự đồng ý của phụ huynh. Cáo buộc nêu rõ PowerSchool đã tận dụng vị thế là nhà cung cấp hệ thống quản lý học sinh (SIS) hàng đầu để tiếp cận “gần như vô hạn” dữ liệu của học sinh. Đơn kiện đã mô tả công ty này thu thập đủ loại thông tin từ điểm số, lịch sử học tập, thói quen trực tuyến đến danh tính sinh trắc học, tạo thành những hồ sơ dữ liệu “cực kỳ nhạy cảm” về từng học sinh và bán cho các bên thứ ba mà không xin phép người dùng[1].
Các phụ huynh Mỹ khởi kiện với lập luận rằng theo luật bảo vệ quyền riêng tư của trẻ em việc xử lý dữ liệu cá nhân của đối tượng này cần có sự đồng ý của cha mẹ. Tuy nhiên, PowerSchool được cho là “đẩy” trách nhiệm xin phép này sang các trường học, trong khi các trường cũng không có quyền hợp pháp để đồng ý thu thập dữ liệu của học sinh cho mục đích thương mại. Vụ việc đã đặt ra giới hạn nào cho các công ty EdTech khai thác dữ liệu của học sinh trong quá trình cung cấp dịch vụ cho trường học.
Quy định pháp luật Việt Nam về bảo vệ dữ liệu học sinh trong trường học
Dù khung pháp lý mới về bảo vệ dữ liệu cá nhân Việt Nam không định nghĩa riêng thuật ngữ “dữ liệu cá nhân trẻ em” hay “dữ liệu cá nhân học sinh” nhưng có thể xem Dữ liệu cá nhân của học sinh là trẻ em chính là thông tin xác định hoặc giúp xác định chính xác bất kỳ học sinh nào dưới 16 tuổi[2].
Luật Bảo vệ dữ liệu cá nhân (Luật BVDLCN) 2025, đã có hiệu lực từ 1/1/2026 xem dữ liệu của mọi học sinh dưới 16 tuổi là dữ liệu cá nhân của đối tượng đặc biệt với các nguyên tắc và yêu cầu nghiêm ngặt bậc nhất khi thu thập và xử lý dữ liệu[3].
Từ yêu cầu đối với trường học và bên liên quan thu thập và xử lý dữ liệu học sinh…
Theo Điều 24 Luật BVDLCN 2025, việc thu thập hoặc công bố thông tin riêng tư của học sinh từ đủ 7 tuổi trở lên bắt buộc phải có sự đồng ý của cả chính trẻ và người đại diện theo pháp luật (thông thường là cha mẹ). Đối với học sinh dưới 7 tuổi sẽ do người đại diện đồng ý thay. Bất cứ khi nào học sinh hoặc phụ huynh rút lại sự cho phép, nhà trường/tổ chức có liên quan phải ngưng ngay việc xử lý dữ liệu cá nhân của trẻ đó. Những nguyên tắc này tương đương với yêu cầu “đồng ý rõ ràng” trong các tiêu chuẩn quốc tế mà thế giới đang áp dụng.
Trường học và các đơn vị quản lý phải tuân thủ đầy đủ Luật BVDLCN, từ việc xác minh tuổi học sinh trước khi xử lý dữ liệu, đến đảm bảo chỉ thu thập những thông tin cần thiết cho mục đích giáo dục. Phần mềm, ứng dụng giáo dục có yếu tố giám sát như điểm danh điện tử, camera lớp học, hệ thống đánh giá hành vi… phải thiết kế theo nguyên tắc “bảo mật và an toàn từ đầu”. Các đơn vị xử lý và kiểm soát dữ liệu, bao gồm trường học, nhà cung cấp phần mềm và bên thứ ba có liên quan (nếu có) phải chịu trách nhiệm bảo mật thông tin, ký thỏa thuận xử lý dữ liệu và quy định rõ ràng trách nhiệm của mỗi bên trong việc bảo vệ dữ liệu của học sinh trong và sau khi chuyển giao dữ liệu.
Bên cạnh đó, Luật BVDLCN 2025 cho phép các doanh nghiệp nhỏ và vừa hoặc startup được hưởng ưu đãi "tạm hoãn" 05 năm chưa phải bổ nhiệm nhân sự bảo vệ dữ liệu. Tuy nhiên, ưu đãi này bị “tước bỏ” nếu doanh nghiệp cung cấp các dịch vụ xử lý dữ liệu cá nhân nhạy cảm của học sinh. Điều này đồng nghĩa với việc các công ty EdTech hoặc các nền tảng dành cho học sinh là trẻ em phải có nhân sự chuyên trách bảo vệ dữ liệu ngay từ khi bắt đầu hoạt động.
…đến yêu cầu về thông báo khẩn cấp sự cố vi phạm dữ liệu
Khi xảy ra các hành vi vi phạm dữ liệu nhạy cảm của học sinh như dữ liệu vị trí, dữ liệu sinh trắc học, dữ liệu sức khỏe,…thì trường học hoặc doanh nghiệp liên quan phải thông báo cho Bộ Công an trong vòng 72 giờ và chủ thể dữ liệu (học sinh và người đại diện theo pháp luật) về tính chất vi phạm và các biện pháp khắc phục.
Việc bảo vệ dữ liệu học sinh giống như xây dựng một "hàng rào an ninh đa lớp" cho trường học: dữ liệu định danh thông thường là lớp cổng ngoài, nhưng khi đi sâu vào các hoạt động học tập, sức khỏe hay hành vi, hệ thống camera giám sát pháp lý sẽ hoạt động 24/7, yêu cầu người quản lý dữ liệu cá nhân phải có chuyên môn cao và mọi sự cố dù nhỏ nhất cũng phải báo động ngay lập tức cho cơ quan chức năng và người có liên quan.

Nguồn: Báo Thanh niên
Rủi ro dữ liệu học sinh bị lộ và một số giải pháp kiến nghị
Việc để lộ hoặc sử dụng sai mục đích dữ liệu cá nhân học sinh có thể gây hậu quả nghiêm trọng. Theo báo cáo của GAO[4] có hàng ngàn sự cố bảo mật liên quan đến trường học từ năm 2016–2020[5]. Nhiều vụ làm lộ điểm số, báo cáo về bạo lực học đường, thậm chí bảng kiểm tra sức khỏe của học sinh đã khiến các em “dễ bị tổn hại về cảm xúc, thể chất và tinh thần”. Bên cạnh đó dữ liệu định danh cá nhân bị rò rỉ có thể dẫn đến việc trẻ em bị trộm danh tính và trở thành mục tiêu của kẻ xấu. Hay việc các công ty EdTech có thể dùng dữ liệu học sinh để tiếp thị nhắm mục tiêu, tạo áp lực học tập cho học sinh. Tất cả những rủi ro trên đều đe dọa đến tâm lý và quyền riêng tư của học sinh, những đối tượng rất dễ bị tổn thương trên không gian mạng hiện nay.
Vụ việc của PowerSchool dự báo các tranh chấp giữa phụ huynh và trường học hay phụ huynh và các EdTech về việc xâm phạm dữ liệu học sinh sẽ xảy ra thường xuyên trong thời gian tới tại Việt Nam. Do đó, việc chuẩn bị kỹ lưỡng các biện pháp phòng ngừa, xử lý rò rỉ dữ liệu hay biện pháp bảo đảm an toàn dữ liệu cho học sinh trở nên cấp bách.
Hoàn thiện chính sách pháp lý. Nhà nước cần ban hành hướng dẫn chi tiết việc áp dụng Luật BBVDL cho trường học và các EdTech hiện nay tại Việt Nam. Việc xây dựng tiêu chuẩn an ninh cho nền tảng EdTech, quy định bắt buộc xin phép phụ huynh trước khi tích hợp công cụ mới, và quy định rõ cách xử lý khi vi phạm là cần thiết trong quá trình thực thi khung pháp lý mới này. Ngoài ra, việc tăng cường kiểm tra và đánh giá việc thực thi trong thực tế về BVLDCN trong tế là việc nên được ưu tiên.
Xây dựng năng lực và quy trình. Trường học cần bổ nhiệm cán bộ phụ trách bảo mật dữ liệu hoặc cơ chế giám sát nội bộ, định kỳ đánh giá và cập nhật các biện pháp kỹ thuật bảo vệ thông tin học sinh. Các đơn vị như ban giám hiệu, giáo viên tin học phải được tập huấn nhận thức về an toàn thông tin, bảo mật dữ liệu. Việc tổ chức các buổi hội thảo, buổi đào tạo kiến thức về quyền riêng tư cho giáo viên và phụ huynh, thậm chí học sinh nên được triển khai càng sớm càng tốt.
Các EdTech và các bên thu thập, xử lý dữ liệu học sinh. Nên rà soát cả về mặt kỹ thuật và pháp lý đối với các yêu cầu tuân thủ để xây dựng các công cụ, quy định tuân thủ việc xây dựng các nền tảng học tập an toàn, thân thiện với học sinh càng tốt. Việc thu thập và xử lý dữ liệu phải đúng người, đúng mục đích với nguyên tắc tối thiểu hóa dữ liệu.
Vụ kiện PowerSchool ở Mỹ là cảnh báo quan trọng cho các trường học và EdTech Việt nam về rủi ro trong việc thu thập dữ liệu học sinh. Đặc biệt, khi Việt Nam đã bắt đầu khung pháp lý mới để bảo vệ dữ liệu này. Các tranh chấp vi phạm dữ liệu giữa các bên liên quan trong thời gian tới là việc khó tránh khỏi. Tuy nhiên, việc phòng nguy cơ lộ, lọt dữ liệu cũng như tìm phương án hiệu quả để đảm bảo an toàn dữ liệu, tránh tranh chấp là việc nên ưu tiên cao nhất tại thời điểm này. Trong đó, sự đồng hành của doanh nghiệp trong lĩnh vực giáo dục cùng nhà trường, phụ huynh là then chốt để bảo vệ an toàn cho học sinh trong môi trường giáo dục số hiện nay.
Luật sư Nguyễn Văn Phúc
Công ty Luật TNHH HM&P
[1] https://localnewsmatters.org/2024/05/09/class-action-suit-targets-widespread-mining-and-sale-of-student-data-without-consent/, truy cập lần cuối ngày 04/01/2026.
[2] Điều 1 Luật Trẻ em 2016 “Trẻ em là người dưới 16 tuổi”.
[3] Trong bài viết, học sinh được đề cập ở đây là học sinh dưới 16 tuổi.
[4] GAO (Government Accountability Office) là Văn phòng Trách nhiệm Giải trình của Chính phủ Hoa Kỳ.
[5] https://www.gao.gov/products/gao-20-644, truy cập lần cuối ngày 04/01/2026.
