Một khiếu nại bắt đầu từ một email quảng cáo đã khiến tập đoàn bán lẻ Elkjop Nordic AS của Na Uy phải trả giá đắt. Năm 2021, một thành viên câu lạc bộ khách hàng Elgiganten tại Thụy Điển phát hiện ra rằng cách duy nhất để ngừng nhận email quảng cáo là phải hủy tư cách thành viên hoàn toàn. Anh ta đã khiếu nại lên cơ quan bảo vệ dữ liệu Thụy Điển (IMY) theo Quy định Bảo vệ Dữ liệu Chung (GDPR) của châu Âu.
GDPR là gì và vì sao nó quan trọng?
GDPR là bộ luật bảo vệ dữ liệu cá nhân mạnh mẽ nhất thế giới, có hiệu lực từ năm 2018. Nó trao cho người dân EU quyền kiểm soát thông tin của mình, bao gồm quyền phản đối tiếp thị trực tiếp. Trong trường hợp này, Elkjop đã buộc khách hàng phải chấp nhận thư rác hoặc mất quyền lợi thành viên, điều mà GDPR gọi là 'sự đồng ý không tự do'. Công ty này lập luận rằng việc nhận khuyến mãi là điều kiện của hội viên, nhưng cơ quan quản lý cho rằng đó là vi phạm.
Hành trình kéo dài 5 năm
Vụ việc sau đó được chuyển từ Thụy Điển sang Na Uy, nơi trụ sở chính của Elkjop đặt tại đây. Cơ quan bảo vệ dữ liệu Na Uy (Datatilsynet) đã tiến hành điều tra và đưa ra mức phạt 1,8 triệu euro (khoảng 47 tỷ đồng). Đây là lời cảnh tỉnh cho mọi doanh nghiệp, từ startup nhỏ đến tập đoàn đa quốc gia: việc ép người dùng chấp nhận quảng cáo để đổi lấy dịch vụ miễn phí hoặc ưu đãi là bất hợp pháp. Các quy định bảo vệ quyền riêng tư trong lĩnh vực công nghệ đang ngày càng được thắt chặt.
Bài học cho doanh nghiệp Việt Nam
Mặc dù Việt Nam chưa có luật tương tự GDPR, nhưng Nghị định 13/2023 về bảo vệ dữ liệu cá nhân đang có nhiều điểm tương đồng. Các công ty như Google (GOOGL), Meta (META), và các nền tảng thương mại điện tử cần lưu ý: việc gộp điều khoản đồng ý nhận quảng cáo vào điều kiện đăng ký tài khoản có thể dẫn đến rủi ro pháp lý lớn trong tương lai.





