Vi phạm bảo vệ dữ liệu cá nhân có thể bị phạt tới 70 triệu đồng
Theo quy định Chính phủ mới ban hành, vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân có thể bị phạt tới 70 triệu đồng.
Chính phủ ban hành Nghị định số 330/2026/NĐ-CP ngày 19/8/2026 quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Trong đó, đáng chú ý là quy định xử lý các hành vi liên quan đến bảo vệ dữ liệu cá nhân.
Nghị định này gồm 4 chương, 82 điều quy định về hành vi vi phạm hành chính; hành vi vi phạm hành chính đã kết thúc và hành vi vi phạm hành chính đang thực hiện; hình thức xử phạt, mức xử phạt, biện pháp khắc phục hậu quả đối với từng hành vi vi phạm hành chính; đối tượng bị xử phạt; thẩm quyền xử phạt, mức phạt tiền cụ thể theo từng chức danh và thẩm quyền lập biên bản đối với vi phạm hành chính; việc thi hành các hình thức xử phạt vi phạm hành chính, các biện pháp khắc phục hậu quả trong từng lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.

Mức phạt có thể lên tới 70 triệu đồng đối với hành vi vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Ảnh minh họa
Theo Nghị định số 330/2026/NĐ-CP, đối tượng vị phạm bị phạt từ 20-40 triệu đồng đối với các hành vi: Xử lý dữ liệu cá nhân không đúng phạm vi hoặc không phù hợp với mục đích xử lý dữ liệu cá nhân đã được xác định, xin sự đồng ý, thỏa thuận hoặc vượt quá mức cần thiết để thực hiện mục đích đó; không bảo đảm tính chính xác của dữ liệu cá nhân hoặc không thực hiện chỉnh sửa, cập nhật, bổ sung kịp thời khi phát hiện sai sót hoặc khi cần thiết.
Lưu trữ dữ liệu cá nhân vượt quá khoảng thời gian cần thiết phù hợp với mục đích xử lý dữ liệu cá nhân, trừ trường hợp pháp luật quy định khác; không chủ động phòng ngừa, phát hiện, phối hợp kịp thời với các cơ quan có thẩm quyền trong xử lý mọi hành vi vi phạm pháp luật về bảo vệ dữ liệu cá nhân.
Phạt tiền từ 40-60 triệu đồng đối với các hành vi: Có hành vi chống đối, cản trở hoạt động bảo vệ dữ liệu cá nhân của cơ quan, tổ chức, cá nhân; sử dụng dữ liệu cá nhân của người khác để thực hiện các hành vi trái quy định của pháp luật…
Về vi phạm quy định về sự đồng ý của chủ thể dữ liệu cá nhân, Nghị định quy định: Phạt tiền từ 30-50 triệu đồng đối với một trong các hành vi: Xử lý dữ liệu cá nhân sau khi thu thập mà chưa có được sự đồng ý của chủ thể dữ liệu cá nhân, trừ các trường hợp pháp luật có quy định khác; kèm theo điều kiện bắt buộc, từ chối cung cấp dịch vụ nếu chủ thể dữ liệu cá nhân không đồng ý xử lý dữ liệu cá nhân vào các mục đích khác không liên quan đến nội dung thỏa thuận cung cấp dịch vụ đó.
Thiết lập phương thức mặc định đồng ý, tạo ra các chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý cho chủ thể dữ liệu cá nhân; không thông báo cho chủ thể dữ liệu cá nhân biết dữ liệu cá nhân nhạy cảm của họ đang được xử lý…
Phạt tiền từ 50-70 triệu đồng đối với một trong các hành vi: Cố ý tiếp tục thực hiện xử lý dữ liệu cá nhân sau khi chủ thể dữ liệu cá nhân đã có yêu cầu ngừng, hạn chế xử lý hoặc khi cơ quan nhà nước có thẩm quyền yêu cầu bằng văn bản; thực hiện thu thập, xử lý dữ liệu cá nhân khi chủ thế dữ liệu cá nhân giữ im lặng hoặc không phản hồi trước yêu cầu xin sự đồng ý, tự ý coi sự im lặng là đồng ý…
Nghị định số 330/2026/NĐ-CP ngày 19/8/2026 quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân có hiệu lực thi hành kể từ ngày 19/8/2026.
