Vi phạm dữ liệu cá nhân, doanh nghiệp có thể bị phạt tới 3 tỷ đồng

Thu thập, xử lý dữ liệu khi chưa có sự đồng ý hợp lệ, mặc nhiên coi khách hàng im lặng là đồng ý hoặc mua bán dữ liệu cá nhân trái phép có thể khiến doanh nghiệp bị phạt tới hàng tỷ đồng.

Vi phạm dữ liệu cá nhân, doanh nghiệp có thể bị phạt tới 3 tỷ đồng.

Vi phạm dữ liệu cá nhân, doanh nghiệp có thể bị phạt tới 3 tỷ đồng.

Nghị định số 330/2026/NĐ-CP của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân đã có hiệu lực từ ngày 19/8/2026. Với doanh nghiệp, quy định mới đặt ra yêu cầu chặt chẽ hơn trong toàn bộ quá trình thu thập, sử dụng, lưu trữ và chia sẻ dữ liệu.

Không được coi sự im lặng là đồng ý

Theo Nghị định 330/2026/NĐ-CP, tổ chức có thể bị phạt từ 30–50 triệu đồng đối với một số hành vi vi phạm quy định về sự đồng ý của chủ thể dữ liệu cá nhân.

Trong đó có việc xử lý dữ liệu sau khi thu thập nhưng chưa có sự đồng ý của chủ thể dữ liệu, trừ trường hợp pháp luật quy định khác; đặt điều kiện bắt buộc khách hàng phải đồng ý cho xử lý dữ liệu vào những mục đích không liên quan đến thỏa thuận cung cấp dịch vụ; thiết lập phương thức mặc định đồng ý hoặc tạo chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý.

Doanh nghiệp cũng có thể bị xử phạt nếu không cung cấp minh bạch thông tin về loại dữ liệu được xử lý, mục đích xử lý, quyền và nghĩa vụ của chủ thể dữ liệu; không cho phép chủ thể lựa chọn đồng ý đối với từng mục đích xử lý hoặc không chứng minh được sự đồng ý khi có yêu cầu.

Mức phạt tăng lên 50–70 triệu đồng đối với hành vi cố ý tiếp tục xử lý dữ liệu sau khi chủ thể đã yêu cầu ngừng, hạn chế xử lý hoặc cơ quan có thẩm quyền đã yêu cầu bằng văn bản.

Đáng chú ý, doanh nghiệp không được mặc nhiên coi sự im lặng hoặc không phản hồi của khách hàng là đồng ý. Hành vi thu thập, xử lý dữ liệu trong trường hợp này cũng có thể bị phạt từ 50–70 triệu đồng.

Với dữ liệu sinh trắc học, việc khai thác, sử dụng vượt quá mục đích ban đầu mà chưa được sự đồng ý hoặc không bảo đảm các biện pháp bảo mật theo quy định có thể bị phạt 70–150 triệu đồng.

Mua bán dữ liệu trái phép có thể bị phạt tới 3 tỷ đồng

Chế tài nghiêm khắc hơn được áp dụng đối với hành vi mua, bán dữ liệu cá nhân trái phép.

Theo Nghị định 330/2026/NĐ-CP, tổ chức mua, bán trái phép dữ liệu cá nhân có thể bị phạt từ 2–10 lần khoản thu có được từ hành vi vi phạm.

Trường hợp không xác định được khoản thu hoặc không có khoản thu, hành vi mua bán dữ liệu cá nhân cơ bản của từ 10.000 người trở lên hoặc dữ liệu cá nhân nhạy cảm của từ 2.000 người trở lên có thể bị phạt 500 triệu đồng đến 1 tỷ đồng.

Đối với hành vi mua bán dữ liệu trái phép có tính chất đặc biệt nghiêm trọng, ảnh hưởng đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội, đối ngoại, kinh tế vĩ mô hoặc quyền, lợi ích hợp pháp của tổ chức, cá nhân khác, mức phạt đối với tổ chức có thể lên tới 1–3 tỷ đồng.

Ngoài tiền phạt, tùy hành vi, tổ chức vi phạm còn có thể bị áp dụng biện pháp khắc phục hậu quả như buộc xóa, hủy dữ liệu được thu thập, xử lý trái quy định; buộc nộp lại khoản thu bất hợp pháp.

Các mức phạt nêu trên là mức áp dụng đối với tổ chức; cá nhân thực hiện cùng hành vi vi phạm chịu mức phạt bằng 1/2 mức phạt đối với tổ chức.

Quy định mới cho thấy bảo vệ dữ liệu cá nhân đã trở thành một yêu cầu tuân thủ trực tiếp trong hoạt động doanh nghiệp. Việc cần làm là rà soát cơ chế xin sự đồng ý, mục đích thu thập dữ liệu, quyền truy cập, thời gian lưu trữ và hoạt động chia sẻ dữ liệu với bên thứ ba, qua đó hạn chế rủi ro pháp lý ngay từ khâu quản trị dữ liệu.

Bình Nguyên

Nguồn Doanh nhân & Công lý: https://doanhnhan.congly.vn/vi-pham-du-lieu-ca-nhan-doanh-nghiep-co-the-bi-phat-toi-3-ty-dong.html