Cookie đã thay đổi như thế nào trong năm 2026 và bạn nên làm gì
Cookie của bên thứ ba cuối cùng đã biến mất, sự mệt mỏi vì đồng ý là có thật, và mức sàn quy định vừa được nâng cao hơn
Mục lục
- Bối cảnh cookie trong năm 2026
- Cụ thể đã thay đổi những gì
- Việc Chrome loại bỏ cookie của bên thứ ba đã hoàn tất
- Quy tắc đồng ý của EU tiếp tục được siết chặt
- Người dùng đang chặn mạnh tay hơn
- Nên làm gì
- Kiểm tra việc sử dụng cookie hiện tại của bạn
- Chuyển sang phân tích bên thứ nhất khi có thể
- Sửa banner đồng ý của bạn
- Chấp nhận rằng bạn sẽ thu thập ít dữ liệu hơn
- Những gì chưa thay đổi
- Điểm chính cần nhớ
- FAQ
- Nguồn
Bối cảnh cookie trong năm 2026
Cookie của bên thứ ba hiện về cơ bản đã không còn tồn tại trên tất cả trình duyệt lớn. Chrome cuối cùng đã hoàn tất quá trình loại bỏ kéo dài nhiều năm vào cuối năm 2025, gia nhập cùng Safari và Firefox. Đồng thời, các cơ quan quản lý châu Âu đã ban hành hướng dẫn mới, bắt buộc phải có nút "từ chối tất cả" và thu hẹp đáng kể việc dùng lợi ích hợp pháp làm cơ sở pháp lý cho phần lớn hoạt động theo dõi. Kết quả là một web nơi việc xin đồng ý trở nên khó hơn, hoạt động theo dõi bị ràng buộc chặt chẽ hơn, và dữ liệu bên thứ nhất trở thành nền tảng đáng tin cậy duy nhất.
Đây không phải là một cuộc khủng hoảng. Đây là một sự điều chỉnh. Mô hình trước đây—trong đó hàng chục nhà cung cấp có thể âm thầm theo dõi người dùng trên khắp web—chưa bao giờ bền vững. Những gì chúng ta có hiện nay có thể lộn xộn hơn trong ngắn hạn, nhưng trung thực hơn về điều mà việc thu thập dữ liệu thực sự đòi hỏi: sự cho phép rõ ràng của người dùng và một mối quan hệ trực tiếp.
Cụ thể đã thay đổi những gì
Việc Chrome loại bỏ cookie của bên thứ ba đã hoàn tất
Chrome là trình duyệt lớn cuối cùng còn hỗ trợ cookie của bên thứ ba theo mặc định. Tính đến quý 4 năm 2025, chúng bị chặn với tất cả người dùng trừ khi được bật rõ ràng trong phần cài đặt. Các Privacy Sandbox APIs—Topics, Protected Audience, Attribution Reporting—đã hoạt động, nhưng mức độ áp dụng vẫn thấp. Phần lớn nhà quảng cáo vẫn đang tìm hiểu liệu các API này có cung cấp đủ tín hiệu để xứng đáng với công sức tích hợp hay không.
Đối với chủ sở hữu website, điều này có nghĩa là mọi hoạt động phân tích, quảng cáo hoặc cá nhân hóa từng dựa vào cookie liên website sẽ không còn hoạt động trong Chrome, trừ khi bạn đã chuyển sang cách tiếp cận bên thứ nhất hoặc Privacy Sandbox. Nếu bạn đã tuân thủ trên Safari và Firefox, thay đổi của Chrome chỉ là sự mở rộng của cùng những ràng buộc đó.
Quy tắc đồng ý của EU tiếp tục được siết chặt
European Data Protection Board đã ban hành hướng dẫn cập nhật vào đầu năm 2026, làm rõ hai điểm:
- Nút từ chối tất cả phải nổi bật ngang với nút chấp nhận tất cả. Các dark pattern che giấu lựa chọn từ chối hoặc yêu cầu nhiều lần nhấp giờ đây bị xác định rõ là không tuân thủ. Cơ quan quản lý đã bắt đầu phạt các giao diện khiến việc từ chối khó hơn việc chấp nhận.
- Lợi ích hợp pháp không còn có thể được dùng cho phần lớn hoạt động quảng cáo và phân tích. Hướng dẫn này thu hẹp cách diễn giải Điều 6(1)(f) GDPR, làm rõ rằng việc theo dõi người dùng qua nhiều phiên hoặc nhiều website đòi hỏi sự đồng ý, chứ không chỉ là một đánh giá lợi ích hợp pháp. Điều này ảnh hưởng đến nhiều nền tảng phân tích trước đây tránh banner đồng ý bằng cách viện dẫn lợi ích hợp pháp.
Nếu website của bạn phục vụ người dùng EU, banner đồng ý của bạn có lẽ cần được cập nhật. Tiêu chuẩn mới là một modal đơn giản với hai nút hiển thị nổi bật như nhau: chấp nhận và từ chối. Không có ô được tích sẵn, không có công tắc bị ẩn, không có luồng từ chối nhiều bước.
Người dùng đang chặn mạnh tay hơn
Các tiện ích trình duyệt như uBlock Origin và Ghostery luôn tồn tại, nhưng mức độ sử dụng đã tăng đều. Quan trọng hơn, bản thân các trình duyệt hiện cũng đi kèm cơ chế chặn ngày càng mạnh theo mặc định. Intelligent Tracking Prevention của Safari chặn hầu hết cookie của bên thứ ba và giới hạn cookie bên thứ nhất còn bảy ngày lưu trữ sau lần tương tác cuối cùng của người dùng. Enhanced Tracking Protection của Firefox cũng làm công việc tương tự.
Tác động thực tế là ngay cả phân tích bên thứ nhất, tuân thủ quy định, cũng trở nên nhiễu hơn. Việc nối phiên giữa các thiết bị khó hơn. Theo dõi khách truy cập quay lại kém tin cậy hơn. Nếu dữ liệu phân tích của bạn cho thấy lượng người dùng quay lại giảm trong năm qua, đây có thể là lý do.
Nên làm gì
Kiểm tra việc sử dụng cookie hiện tại của bạn
Hãy bắt đầu bằng cách hiểu website của bạn thực sự đặt những cookie nào. Nhiều website đã tích lũy cookie từ các nhà cung cấp mà họ không còn dùng, hoặc từ các script được thêm từ nhiều năm trước và chưa bao giờ bị gỡ bỏ. Việc kiểm tra cookie khá đơn giản: mở website của bạn trong cửa sổ ẩn danh, kiểm tra công cụ dành cho nhà phát triển của trình duyệt tại Application > Cookies, và ghi lại mọi thứ bạn thấy.
Với mỗi cookie, hãy hỏi:
- Cái gì đặt cookie đó? (Script bên thứ nhất, nhà cung cấp bên thứ ba, v.v.)
- Cookie đó dùng để làm gì? (Phân tích, quảng cáo, xác thực, tùy chọn, v.v.)
- Nó còn cần thiết không?
- Nó có cần sự đồng ý theo GDPR hoặc ePrivacy không?
Nếu bạn tìm thấy cookie mà bạn không thể giải thích, hãy gỡ bỏ chúng. Nếu bạn tìm thấy cookie của bên thứ ba từ các nhà cung cấp quảng cáo hoặc phân tích, hãy kiểm tra xem các nhà cung cấp đó đã chuyển sang cách tiếp cận bên thứ nhất hoặc Privacy Sandbox chưa. Nếu chưa, bạn cần một giải pháp thay thế.
Chuyển sang phân tích bên thứ nhất khi có thể
Các nền tảng phân tích bên thứ ba như Google Analytics vẫn hoạt động, nhưng giờ đây chúng yêu cầu sự đồng ý rõ ràng tại EU và đối mặt với việc bị chặn ngày càng nhiều từ người dùng chú trọng quyền riêng tư. Phân tích bên thứ nhất—nơi script theo dõi chạy trên miền của chính bạn và lưu trữ dữ liệu trên hạ tầng của chính bạn—gặp ít trở ngại hơn.
Điều này không có nghĩa là bạn cần xây dựng nền tảng phân tích của riêng mình. Hiện có nhiều nhà cung cấp cung cấp phân tích bên thứ nhất bằng cách proxy yêu cầu qua miền của bạn và lưu trữ dữ liệu theo cách mặc định tôn trọng quyền riêng tư của người dùng. Sự đánh đổi thường là ít theo dõi liên website hơn và ít tích hợp hơn với các nền tảng quảng cáo, nhưng dữ liệu bạn thu thập được đáng tin cậy hơn và ít có khả năng bị chặn hơn.
Nếu bạn vẫn đang dùng Google Analytics, hãy cân nhắc liệu bạn có thực sự cần theo dõi liên website và tích hợp quảng cáo hay không. Với nhiều website, câu trả lời là không. Một thiết lập phân tích bên thứ nhất đơn giản hơn, tập trung vào lượt xem trang, nguồn giới thiệu và các luồng người dùng cơ bản, thường là đủ và dễ duy trì tuân thủ hơn nhiều. Xử lý dữ liệu trong trình duyệt đã trở thành một chiến lược khả thi cho nhiều tác vụ nhạy cảm về quyền riêng tư, và phân tích cũng không phải là ngoại lệ.
Sửa banner đồng ý của bạn
Nếu banner đồng ý của bạn không có nút "từ chối tất cả" nổi bật ngang với nút chấp nhận, hãy sửa ngay. Hướng dẫn của EU rất rõ ràng, và các cơ quan quản lý đang tích cực thực thi. Tiêu chuẩn mới là một modal đơn giản với hai nút có trọng lượng thị giác ngang nhau: "Chấp nhận tất cả" và "Từ chối tất cả." Các tùy chọn chi tiết có thể được cung cấp qua liên kết "Quản lý tùy chọn", nhưng lựa chọn mặc định nên là nhị phân và rõ ràng.
Tránh:
- Ô được tích sẵn trong phần cài đặt chi tiết
- Luồng từ chối yêu cầu nhiều lần nhấp
- Ngôn ngữ ám chỉ rằng việc từ chối sẽ làm hỏng website
- Các bức tường chặn nội dung cho đến khi người dùng chấp nhận
Nếu bạn đang sử dụng một consent management platform (CMP), hãy kiểm tra xem nó đã cập nhật các mẫu của mình để phù hợp với hướng dẫn mới chưa. Nhiều nền tảng vẫn chưa làm điều đó.
Chấp nhận rằng bạn sẽ thu thập ít dữ liệu hơn
Đây là điều chỉnh khó nhất. Ngay cả với một banner đồng ý tuân thủ và phân tích bên thứ nhất, một phần đáng kể người dùng của bạn sẽ từ chối theo dõi hoặc chặn ở cấp trình duyệt. Dữ liệu phân tích của bạn sẽ hiển thị ít người dùng hơn, phiên ngắn hơn, và ít tính liên tục giữa các thiết bị hơn. Đây không phải là lỗi. Đây là đường cơ sở mới.
Giải pháp không phải là tìm những cách tinh vi hơn để theo dõi người dùng khi không có sự đồng ý. Giải pháp là xây dựng một mô hình kinh doanh hoạt động được với ít dữ liệu hơn. Hãy tập trung vào những người dùng đồng ý, tối ưu hóa cho các mối quan hệ trực tiếp, và chấp nhận rằng xu hướng tổng hợp quan trọng hơn theo dõi cá nhân.
Những gì chưa thay đổi
Cookie xác thực, cookie giỏ hàng và cookie tùy chọn không yêu cầu sự đồng ý theo GDPR. Nếu một cookie là hoàn toàn cần thiết để website hoạt động, bạn có thể đặt nó mà không cần hỏi. Điểm dễ gây nhầm lẫn ở đây là "hoàn toàn cần thiết" có định nghĩa pháp lý hẹp. Cookie phân tích không phải là hoàn toàn cần thiết. Cookie quảng cáo không phải là hoàn toàn cần thiết. Ngay cả một số cookie tùy chọn—như lựa chọn ngôn ngữ—cũng không phải là hoàn toàn cần thiết nếu website có thể suy ra ngôn ngữ của người dùng từ cài đặt trình duyệt của họ.
Khi nghi ngờ, hãy xin sự đồng ý. Chi phí của một banner đồng ý thấp hơn chi phí của một khoản phạt GDPR.
Điểm chính cần nhớ
- Cookie của bên thứ ba hiện bị chặn theo mặc định trong tất cả trình duyệt lớn, khiến việc theo dõi liên website về cơ bản là bất khả thi nếu không có sự opt-in của người dùng.
- Quy tắc đồng ý của EU hiện yêu cầu các nút "chấp nhận" và "từ chối" nổi bật ngang nhau, và lợi ích hợp pháp không còn có thể được dùng làm cơ sở pháp lý cho phần lớn hoạt động theo dõi.
- Phân tích bên thứ nhất và Privacy Sandbox APIs là các lựa chọn thay thế chính, nhưng cả hai đều yêu cầu sự đồng ý rõ ràng tại EU và đối mặt với việc bị chặn ngày càng nhiều ở cấp trình duyệt.
- Nhiều website vẫn đang đặt các cookie không cần thiết từ những tích hợp nhà cung cấp cũ—hãy kiểm tra cookie của bạn và gỡ bỏ bất cứ thứ gì bạn không chủ động sử dụng.
- Hãy chấp nhận rằng bạn sẽ thu thập ít dữ liệu hơn trong tương lai; giải pháp là xây dựng một mô hình kinh doanh hoạt động được với ít theo dõi hơn, không phải tìm cách mới để né các yêu cầu về đồng ý.
FAQ
Q: Tôi có cần sự đồng ý cho Google Analytics trong năm 2026 không?
A: Có, nếu bạn phục vụ người dùng EU. Google Analytics đặt cookie theo dõi người dùng qua nhiều phiên, điều này đòi hỏi sự đồng ý rõ ràng theo GDPR. Việc Google hiện cung cấp chế độ "cookieless" không thay đổi điều này—mọi hoạt động theo dõi người dùng bền vững, kể cả qua fingerprinting hoặc định danh bên thứ nhất, đều cần sự đồng ý tại EU.
Q: Privacy Sandbox APIs có phải là một lựa chọn thay thế thực sự cho cookie của bên thứ ba không?
A: Về lý thuyết, có. Trong thực tế, mức độ áp dụng vẫn thấp và các API bị ràng buộc nhiều hơn so với những gì cookie của bên thứ ba từng cho phép. Topics API cung cấp các danh mục sở thích thay vì theo dõi cá nhân. Protected Audience API cho phép remarketing nhưng với khả năng nhắm mục tiêu kém chi tiết hơn. Attribution Reporting API cung cấp dữ liệu chuyển đổi nhưng có thêm nhiễu để bảo vệ quyền riêng tư. Với phần lớn website nhỏ, phân tích bên thứ nhất là con đường đơn giản và đáng tin cậy hơn.
Q: Điều gì xảy ra nếu tôi cứ phớt lờ các quy tắc đồng ý mới?
A: Các cơ quan quản lý EU đang tích cực thực thi GDPR và ePrivacy, và mức phạt rất đáng kể—lên tới 4% doanh thu toàn cầu hoặc 20 triệu euro, tùy mức nào cao hơn. Ngay cả các website nhỏ cũng không miễn nhiễm; cơ quan quản lý đã nhắm đến những website chỉ có vài nghìn khách truy cập hằng tháng khi vi phạm ở mức nghiêm trọng. Nếu bạn phục vụ người dùng EU, tuân thủ không phải là tùy chọn.
Q: Tôi có thể dùng lợi ích hợp pháp thay cho sự đồng ý đối với phân tích không?
A: Không còn nữa, ít nhất là tại EU. Hướng dẫn EDPB năm 2026 làm rõ rằng việc theo dõi người dùng qua nhiều phiên hoặc nhiều website đòi hỏi sự đồng ý, ngay cả khi bạn viện dẫn lợi ích hợp pháp trong việc hiểu cách website của bạn được sử dụng. Loại phân tích duy nhất có thể vẫn đủ điều kiện theo lợi ích hợp pháp là loại hoàn toàn bên thứ nhất, chỉ trong phiên, và được tổng hợp—về cơ bản là nhật ký máy chủ không có định danh bền vững.
Q: Làm thế nào để biết website của tôi có đang đặt cookie của bên thứ ba hay không?
A: Mở website của bạn trong cửa sổ ẩn danh, mở công cụ dành cho nhà phát triển của trình duyệt (F12 hoặc Cmd+Option+I), vào Application > Cookies, và xem cột Domain. Bất kỳ cookie nào có miền không khớp với miền website của bạn đều là cookie của bên thứ ba. Các thủ phạm phổ biến gồm nền tảng phân tích, mạng quảng cáo, widget mạng xã hội và trình phát video nhúng.
Nguồn
- European Data Protection Board: Guidelines on consent under GDPR — Hướng dẫn chính thức về yếu tố cấu thành sự đồng ý hợp lệ theo GDPR, được cập nhật thường xuyên.
- Chrome Privacy Sandbox documentation — Tài liệu kỹ thuật cho Privacy Sandbox APIs của Chrome, bao gồm Topics, Protected Audience và Attribution Reporting.
- IAB Europe: Transparency and Consent Framework — Tiêu chuẩn ngành để quản lý sự đồng ý của người dùng trên nhiều nhà cung cấp quảng cáo, được áp dụng rộng rãi nhưng ngày càng bị cơ quan quản lý xem xét kỹ.
- Mozilla: Enhanced Tracking Protection — Giải thích về cơ chế bảo vệ chống theo dõi tích hợp của Firefox, vốn chặn hầu hết cookie của bên thứ ba theo mặc định.


