Đã có Nghị định quy định xử phạt vi phạm hành chính trong lĩnh vực bảo vệ dữ liệu cá nhân
ĐÃ CÓ NGHỊ ĐỊNH QUY ĐỊNH XỬ PHẠT VI PHẠM HÀNH CHÍNH TRONG LĨNH VỰC BẢO VỆ DỮ LIỆU CÁ NHÂN
Ngày 19/8/2026, Chính phủ chính thức ban hành Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân (“Nghị định 330”).
Nghị định 330 có hiệu lực kể từ ngày 19/8/2026, tập trung quy định các hành vi vi phạm hành chính, hình thức, mức xử phạt, biện pháp khắc phục hậu quả và thẩm quyền xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Đáng chú ý, Nghị định 330 đưa ra khung xử phạt đối với nhiều hành vi có thể phát sinh trong hoạt động thường xuyên của doanh nghiệp, từ tuyển dụng, quản lý người lao động và quảng cáo đến thu thập, xử lý, chuyển giao và chuyển dữ liệu cá nhân xuyên biên giới. Một số nhóm hành vi đáng lưu ý bao gồm:
(i) Xử lý dữ liệu cá nhân: xử lý không đúng mục đích hoặc phạm vi, lưu trữ quá thời gian cần thiết, xử lý khi chưa có sự đồng ý hợp lệ hoặc tiếp tục xử lý sau khi chủ thể dữ liệu đã rút sự đồng ý.
(ii) Thực hiện quyền của chủ thể dữ liệu: không thiết lập cơ chế tiếp nhận, xử lý yêu cầu hoặc không thực hiện các yêu cầu hợp lệ của chủ thể dữ liệu.
(iii) Chuyển giao dữ liệu/chuyển dữ liệu xuyên biên giới: không đáp ứng yêu cầu về thỏa thuận, cơ chế bảo vệ dữ liệu, hồ sơ và các nghĩa vụ liên quan; không thông báo, không phối hợp xử lý sự cố hoặc không thực hiện nghĩa vụ báo cáo vi phạm dữ liệu cá nhân theo quy định.
(iv) AI, Cloud và dữ liệu đặc thù: vi phạm các yêu cầu về minh bạch, kiểm soát rủi ro và bảo vệ dữ liệu khi sử dụng AI, Cloud, dữ liệu vị trí, dữ liệu sinh trắc học và dữ liệu trẻ em.
Đặc biệt, một số hành vi có thể chịu mức phạt đáng kể, chẳng hạn như hành vi mua, bán trái phép dữ liệu cá nhân; chuyển dữ liệu xuyên biên giới ở quy mô lớn hoặc gây hậu quả; hay hành vi thu thập dữ liệu bằng công nghệ trái pháp luật. Trong một số trường hợp, mức phạt có thể được xác định dựa trên khoản thu, doanh thu hoặc quy mô/số lượng chủ thể dữ liệu liên quan.
Trước những quy định xử phạt mới này, LNV khuyến nghị doanh nghiệp nên chủ động rà soát cơ chế thu thập và quản lý sự đồng ý, cơ chế và quy trình thực hiện quyền của chủ thể dữ liệu, thời hạn lưu trữ, hợp đồng với bên thứ ba, quy trình xử lý sự cố, hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và chuyển dữ liệu xuyên biên giới, cũng như cơ chế quản trị, sử dụng đối với AI, Cloud và dữ liệu đặc thù.
LNV đã tổng hợp một số hành vi vi phạm và mức xử phạt đáng chú ý theo Nghị định 330/2026/NĐ-CP tại Bảng thống kê, Quý Khách hàng có thể xem chi tiết Bảng thống kê tại đây (Bảng thống kê của LNV mang tính chất tham khảo và không thay thế việc đối chiếu đầy đủ các quy định của Nghị định 330/2026/NĐ-CP khi áp dụng cho từng trường hợp cụ thể).
Toàn văn Nghị định 330/2026/NĐ-CP được đăng tải tại đây để Quý Khách hàng thuận tiện tham khảo.
Lưu ý: Những thông tin tại tài liệu này chỉ nên được sử dụng nhằm mục đích tham khảo. Chúng tôi không chịu trách nhiệm hay có nghĩa vụ pháp lý đối với bất kỳ cá nhân, tổ chức nào sử dụng thông tin tại tài liệu này ngoài mục đích tham khảo. Trước khi đưa ra bất kỳ sự lựa chọn hoặc quyết định nào, Quý khách vui lòng tham vấn thêm các khuyến nghị một cách chính thức, hoặc liên hệ LexNovum Lawyers để nhận được sự tư vấn chuyên sâu từ chúng tôi.
Vui lòng trích dẫn nguồn “LexNovum Lawyers” khi sử dụng hoặc chia sẻ tài liệu này tại bất kỳ đâu.
Người thực hiện: Team Corporation – LexNovum Lawyers