Xử lý dữ liệu cá nhân khi chưa có sự đồng ý có thể bị phạt đến 50 triệu đồng
Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, trong đó đáng chú ý là mức phạt từ 30 - 50 triệu đồng đối với hành vi xử lý dữ liệu cá nhân sau khi thu thập nhưng chưa có sự đồng ý của chủ thể dữ liệu cá nhân, trừ trường hợp pháp luật có quy định khác.
Ngày 19/8/2026, Chính phủ ban hành Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Nghị định quy định cụ thể các hành vi vi phạm, mức xử phạt và biện pháp khắc phục hậu quả nhằm tăng cường trách nhiệm của cơ quan, tổ chức, doanh nghiệp và cá nhân trong bảo vệ dữ liệu cá nhân.
Áp dụng đối với nhiều nhóm cá nhân, tổ chức
Nghị định số 330/2026/NĐ-CP áp dụng đối với cá nhân, tổ chức Việt Nam và nước ngoài có hành vi vi phạm hành chính trong lĩnh vực an ninh mạng, bảo vệ dữ liệu cá nhân trong phạm vi lãnh thổ, vùng biển Việt Nam và trên tàu bay, tàu biển mang quốc tịch Việt Nam, trừ trường hợp điều ước quốc tế có quy định khác.
Đối tượng áp dụng gồm doanh nghiệp; tổ chức được thành lập theo Luật Hợp tác xã, Luật Đầu tư; tổ chức chính trị - xã hội, tổ chức xã hội - nghề nghiệp và các tổ chức xã hội khác.
Nghị định cũng áp dụng đối với doanh nghiệp nước ngoài, chi nhánh, văn phòng đại diện, địa điểm kinh doanh của doanh nghiệp nước ngoài cung cấp dịch vụ viễn thông, Internet, nội dung trên không gian mạng, công nghệ thông tin, an ninh mạng, dịch vụ xuyên biên giới; cơ quan, tổ chức nước ngoài trực tiếp tham gia hoặc liên quan đến hoạt động xử lý dữ liệu cá nhân của công dân Việt Nam và các đối tượng khác theo quy định.
Các điểm cung cấp dịch vụ viễn thông, trò chơi điện tử công cộng, truy nhập Internet công cộng; doanh nghiệp cung cấp dịch vụ nội dung thông tin trên mạng viễn thông di động và không gian mạng; tổ chức sử dụng tần số vô tuyến điện; nhà đăng ký tên miền; chủ quản, đơn vị vận hành hệ thống thông tin và các tổ chức khác theo quy định của pháp luật cũng thuộc phạm vi áp dụng.
Đối với hộ kinh doanh, hộ gia đình, cộng đồng dân cư có hành vi vi phạm hành chính theo Nghị định, mức phạt tiền được áp dụng như đối với cá nhân.

Phạt từ 30 - 50 triệu đồng nếu xử lý dữ liệu cá nhân chưa được đồng ý
Một trong những nội dung đáng chú ý của Nghị định số 330/2026/NĐ-CP là quy định xử phạt đối với các hành vi vi phạm về sự đồng ý của chủ thể dữ liệu cá nhân.
Theo đó, phạt tiền từ 30 - 50 triệu đồng đối với hành vi xử lý dữ liệu cá nhân sau khi thu thập nhưng chưa có sự đồng ý của chủ thể dữ liệu cá nhân, trừ trường hợp pháp luật có quy định khác.
Cùng mức phạt trên còn được áp dụng đối với hành vi kèm theo điều kiện bắt buộc, từ chối cung cấp dịch vụ nếu chủ thể dữ liệu cá nhân không đồng ý xử lý dữ liệu cá nhân vào các mục đích khác không liên quan đến nội dung thỏa thuận cung cấp dịch vụ.
Các hành vi thiết lập phương thức mặc định đồng ý; tạo ra chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý; xin sự đồng ý bằng phương thức không rõ ràng, cụ thể hoặc không bảo đảm khả năng kiểm chứng việc chủ thể đã đồng ý, thời điểm và nội dung được đồng ý cũng thuộc nhóm hành vi bị xử phạt.
Nghị định đồng thời đặt ra yêu cầu phải cung cấp đầy đủ, minh bạch thông tin về loại dữ liệu cá nhân được xử lý, mục đích xử lý cũng như quyền và nghĩa vụ của chủ thể dữ liệu cá nhân. Việc không cung cấp đầy đủ thông tin dẫn đến sự đồng ý không dựa trên cơ sở tự nguyện và biết rõ cũng bị xử lý theo quy định.
Bên cạnh đó, sự đồng ý phải được thể hiện đối với từng mục đích xử lý dữ liệu. Việc không ghi nhận, lưu trữ nhật ký về sự đồng ý; không chứng minh được đã có sự đồng ý khi chủ thể dữ liệu cá nhân hoặc cơ quan nhà nước có thẩm quyền yêu cầu; không thông báo cho chủ thể biết dữ liệu cá nhân nhạy cảm của họ đang được xử lý cũng thuộc nhóm hành vi có thể bị phạt từ 30 - 50 triệu đồng.
Không được coi sự im lặng là đồng ý
Nghị định quy định mức phạt từ 50 - 70 triệu đồng đối với hành vi cố ý tiếp tục xử lý dữ liệu cá nhân sau khi chủ thể dữ liệu đã yêu cầu ngừng, hạn chế xử lý hoặc khi cơ quan nhà nước có thẩm quyền đã có yêu cầu bằng văn bản.
Đáng chú ý, hành vi thu thập, xử lý dữ liệu cá nhân khi chủ thể giữ im lặng hoặc không phản hồi trước yêu cầu xin sự đồng ý nhưng bên xử lý tự ý coi sự im lặng đó là đồng ý cũng bị xử phạt từ 50 - 70 triệu đồng.
Quy định này đặt ra yêu cầu đối với các cơ quan, tổ chức và doanh nghiệp phải xây dựng cơ chế lấy ý kiến rõ ràng, minh bạch; bảo đảm chủ thể dữ liệu thực sự thể hiện ý chí đồng ý đối với việc xử lý thông tin của mình.
Ngoài phạt tiền, tùy hành vi vi phạm, người vi phạm có thể bị tịch thu tang vật, phương tiện vi phạm; buộc hủy, xóa đến mức không thể khôi phục đối với dữ liệu cá nhân được thu thập, xử lý khi không có sự đồng ý hợp lệ; đồng thời buộc nộp lại khoản thu bất hợp pháp có được từ hành vi vi phạm.
Phạt đến 60 triệu đồng đối với hành vi cản trở bảo vệ dữ liệu cá nhân
Nghị định số 330/2026/NĐ-CP cũng quy định mức phạt từ 20 - 40 triệu đồng đối với một số hành vi vi phạm nguyên tắc bảo vệ dữ liệu cá nhân, như xử lý dữ liệu không đúng phạm vi, không phù hợp với mục đích đã xác định, đã xin sự đồng ý hoặc thỏa thuận; xử lý dữ liệu vượt quá mức cần thiết để thực hiện mục đích.
Các hành vi không bảo đảm tính chính xác của dữ liệu cá nhân; không chỉnh sửa, cập nhật, bổ sung kịp thời khi phát hiện sai sót; lưu trữ dữ liệu vượt quá thời gian cần thiết hoặc không chủ động phòng ngừa, phát hiện, phối hợp với cơ quan có thẩm quyền trong xử lý vi phạm pháp luật về bảo vệ dữ liệu cá nhân cũng bị xử lý theo quy định.
Đối với hành vi chống đối, cản trở hoạt động bảo vệ dữ liệu cá nhân của cơ quan, tổ chức, cá nhân hoặc sử dụng dữ liệu cá nhân của người khác để thực hiện hành vi trái pháp luật, mức phạt được quy định từ 40 - 60 triệu đồng.
Ngoài ra, người vi phạm có thể bị áp dụng các biện pháp khắc phục hậu quả như buộc hủy, xóa dữ liệu cá nhân đã xử lý không đúng phạm vi, không đúng mục đích hoặc lưu trữ quá thời hạn; buộc nộp lại khoản thu bất hợp pháp; buộc công khai xin lỗi chủ thể dữ liệu cá nhân trên phương tiện thông tin đại chúng; buộc chỉnh sửa, cập nhật, bổ sung dữ liệu cá nhân để bảo đảm chính xác.
Tăng trách nhiệm bảo vệ dữ liệu cá nhân
Nghị định số 330/2026/NĐ-CP gồm 4 chương, 82 điều, quy định về hành vi vi phạm hành chính; hình thức xử phạt, mức xử phạt và biện pháp khắc phục hậu quả; đối tượng bị xử phạt; thẩm quyền xử phạt, lập biên bản và việc thi hành các hình thức xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
Nghị định có hiệu lực thi hành kể từ ngày 19/8/2026.
Các quy định mới đặt ra yêu cầu ngày càng cao đối với việc thu thập và xử lý dữ liệu cá nhân. Cơ quan, tổ chức, doanh nghiệp và cá nhân khi xử lý dữ liệu cần bảo đảm đúng mục đích, đúng phạm vi, minh bạch và có sự đồng ý hợp lệ của chủ thể dữ liệu, trừ những trường hợp pháp luật cho phép xử lý mà không cần sự đồng ý.
Việc tuân thủ các quy định về bảo vệ dữ liệu cá nhân không chỉ giúp phòng ngừa nguy cơ bị xử phạt mà còn góp phần bảo vệ quyền, lợi ích hợp pháp của người dân, nâng cao trách nhiệm của các tổ chức, doanh nghiệp và xây dựng môi trường số an toàn, lành mạnh.
Sin Pa

