Grindr chi 26 triệu bảng để dàn xếp vụ kiện quyền riêng tư tại Anh
Grindr đồng ý trả 26 triệu bảng (khoảng 35,1 triệu USD) để dàn xếp vụ kiện tập thể tại Anh, cáo buộc ứng dụng hẹn hò này đã chia sẻ dữ liệu nhạy cảm của người dùng, bao gồm tình trạng HIV, cho bên thứ ba. Công ty không thừa nhận trách nhiệm pháp lý nhưng thừa nhận những lo ngại về quyền riêng tư từ người dùng trước năm 2020, đồng thời khẳng định đã cải tổ toàn diện chương trình bảo mật kể từ đó.

Grindr, ứng dụng hẹn hò định vị phổ biến dành cho cộng đồng LGBTQ+, vừa đồng ý chi 26 triệu bảng Anh (khoảng 35,1 triệu USD) để dàn xếp một vụ kiện tập thể tại Tòa án Tối cao Anh. Vụ kiện cáo buộc nền tảng này đã chia sẻ dữ liệu cá nhân nhạy cảm của người dùng, bao gồm tình trạng HIV và xu hướng tính dục, với các công ty phân tích bên thứ ba mà không có sự đồng thuận hợp lệ.
Chi tiết thỏa thuận dàn xếp
Theo hồ sơ Mẫu 8-K gửi lên Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC), Grindr sẽ thanh toán thành hai đợt, mỗi đợt 13 triệu bảng, lần lượt đến hạn vào ngày 31/12/2026 và 31/3/2027. Đáng chú ý, thỏa thuận này không bao gồm việc xác định hay thừa nhận trách nhiệm pháp lý từ phía Grindr.
Vụ kiện được khởi xướng tại Tòa án Tối cao Anh vào tháng 4/2024 bởi công ty luật Austen Hays và được chuyển đến Grindr vào tháng 4/2025. Đơn kiện dựa trên nghiên cứu do tổ chức nghiên cứu Na Uy SINTEF công bố năm 2018, phát hiện Grindr đã chia sẻ dữ liệu người dùng với hai công ty phân tích là Localytics và Apptimize. Dữ liệu bị chia sẻ bao gồm tình trạng HIV và ngày xét nghiệm gần nhất, xu hướng tính dục, cũng như vị trí GPS.
Cáo buộc và phản hồi từ Grindr
Austen Hays từng nhận định với The Register rằng việc chia sẻ này có thể cho phép "một số lượng không giới hạn các bên thứ ba" nhắm mục tiêu hoặc tùy chỉnh quảng cáo đến người dùng Grindr. Nguyên đơn cáo buộc Grindr vi phạm luật bảo vệ dữ liệu của Anh trong giai đoạn trước ngày 3/4/2018 và từ 25/5/2018 đến 7/4/2020.
Trong hồ sơ pháp lý, Grindr cho biết các hành vi bị thách thức có từ trước năm 2020, thời điểm công ty thuộc sở hữu và kiểm soát bởi tập đoàn Trung Quốc Kunlun, trước khi Ủy ban Đầu tư Nước ngoài của Hoa Kỳ (CFIUS) buộc Kunlun phải thoái vốn khỏi ứng dụng này. Công ty nhấn mạnh:
"Grindr từng và vẫn là một không gian an toàn cho người dùng, cam kết minh bạch, quyền kiểm soát của người dùng và các hoạt động dữ liệu có trách nhiệm."
Đồng thời, Grindr thừa nhận trong hồ sơ rằng họ "ghi nhận và thấu hiểu sự đau buồn cũng như mất niềm tin từ một số người dùng Anh" liên quan đến giai đoạn trước năm 2020, đồng thời khẳng định đã "đại tu toàn diện chương trình quyền riêng tư" kể từ thời điểm đó.
So sánh với vụ phạt tại Na Uy
Thỏa thuận tại Anh có giá trị gấp khoảng 5 lần khoản tiền phạt mà Grindr phải chịu tại Na Uy. Cụ thể, Cơ quan Bảo vệ Dữ liệu Na Uy (Datatilsynet) đã áp mức phạt 65 triệu krone (khoảng 6,9 triệu USD) vào tháng 12/2021 vì vi phạm GDPR. Khác với vụ kiện tại Anh, vụ việc tại Na Uy không liên quan đến việc tiết lộ tình trạng HIV, nhưng cơ quan quản lý xác định rằng việc nhận diện ai đó là người dùng Grindr đã cấu thành dữ liệu nhạy cảm đặc biệt liên quan đến xu hướng tính dục của họ.
Ngoài ra, Grindr bị phát hiện đã chia sẻ dữ liệu cá nhân với các đối tác quảng cáo mà không có sự đồng thuận hợp lệ, bao gồm vị trí GPS, địa chỉ IP, ID quảng cáo, độ tuổi, giới tính và thông tin người dùng sử dụng Grindr.
Hội đồng Kháng cáo Quyền riêng tư của Na Uy đã giữ nguyên mức phạt vào tháng 9/2023. Grindr sau đó kháng cáo lên tòa án, nhưng thất bại tại Tòa án Quận Oslo vào năm 2024 và tiếp tục thua trước Tòa án Phúc thẩm Borgarting vào tháng 10/2025.
Góc nhìn cho người dùng Việt Nam
Vụ việc này là lời nhắc nhở quan trọng về quyền riêng tư dữ liệu trên các nền tảng hẹn hò trực tuyến, một vấn đề ngày càng được quan tâm tại Việt Nam khi số lượng người dùng ứng dụng hẹn hò không ngừng tăng. Người dùng Việt nên lưu ý:
- Kiểm tra kỹ các quyền mà ứng dụng yêu cầu khi cài đặt, đặc biệt là quyền truy cập vị trí và danh bạ.
- Đọc kỹ chính sách quyền riêng tư trước khi chia sẻ thông tin nhạy cảm trên bất kỳ nền tảng nào.
- Cân nhắc sử dụng các tính năng ẩn danh hoặc hạn chế chia sẻ vị trí chính xác.
- Thường xuyên kiểm tra và thu hồi quyền truy cập dữ liệu đối với các ứng dụng không còn sử dụng.
Việt Nam hiện chưa có khung pháp lý riêng về bảo vệ dữ liệu cá nhân toàn diện như GDPR, nhưng Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân đã có hiệu lực từ tháng 7/2023, đánh dấu bước tiến quan trọng trong việc bảo vệ quyền riêng tư của người dùng trong nước.