Bài viết dưới đây LuatVietnam tổng hợp những điểm mới đáng chú ý của Nghị định 330/2026/NĐ-CP quy định về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
- 1. Mua, bán trái phép dữ liệu cá nhân có thể bị phạt đến 10 lần khoản thu
- 2. Chậm thông báo vi phạm dữ liệu cá nhân quá 72 giờ bị phạt đến 60 triệu đồng
- 3. Không lập Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân bị xử phạt
- 4. Chuyển dữ liệu cá nhân xuyên biên giới có thể bị phạt đến 5% doanh thu
- 5. Không chỉ định nhân sự, bộ phận bảo vệ dữ liệu cá nhân cũng bị xử phạt
- 6. Quy định riêng mức phạt đối với xử lý dữ liệu cá nhân bằng AI
- 7. Xử phạt vi phạm liên quan đến dữ liệu vị trí, dữ liệu sinh trắc học
- 8. Lắp camera tại khu vực cung cấp dịch vụ không có cảnh báo bị phạt đến 20 triệu
- 9. Lắp camera tại nơi làm việc mà không thông báo cho người lao động bị phạt đến 70 triệu
- 10. Admin group không xóa bỏ bài đăng vi phạm pháp luật bị phạt đến 20 triệu đồng
Theo Điều 39 đến Điều 71 Nghị định 330 2026 NĐ-CP quy định cụ thể các hành vi vi phạm, mức phạt, hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả đối với vi phạm quy định về bảo vệ dữ liệu cá nhân.
Dưới đây là 10 điểm mới đáng chú ý về xử phạt vi phạm bảo vệ dữ liệu cá nhân tại Nghị định 330/2026/NĐ-CP.
1. Mua, bán trái phép dữ liệu cá nhân có thể bị phạt đến 10 lần khoản thu
Một trong những điểm mới đáng chú ý tại Nghị định 330/2026/NĐ-CP là mức phạt đối với hành vi mua, bán trái phép dữ liệu cá nhân.
Cụ thể, theo khoản 1 Điều 53 Nghị định 330/2026/NĐ-CP, phạt tiền từ 02 lần đến tối đa bằng 10 lần khoản thu đối với các hành vi mua, bán trái phép dữ liệu cá nhân được quy định tại khoản này.
Đối với một số trường hợp không xác định được khoản thu hoặc khoản thu thấp, Nghị định còn quy định các mức phạt tiền cụ thể căn cứ vào số lượng chủ thể dữ liệu bị ảnh hưởng và tính chất hành vi.
Đáng chú ý, mức phạt có thể lên tới từ 01 - 03 tỷ đồng đối với hành vi mua, bán dữ liệu cá nhân trái phép xâm phạm tới quốc phòng, an ninh trật tự, đối ngoại, kinh tế vĩ mô, tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu cá nhân, quyền và lợi ích hợp pháp của tổ chức, cá nhân theo điểm đ khoản 3 Điều 53.
Ngoài tiền phạt, tang vật, phương tiện được sử dụng để thực hiện hành vi vi phạm còn có thể bị tịch thu. Đồng thời, người vi phạm bị buộc hủy, xóa đến mức không thể khôi phục toàn bộ dữ liệu cá nhân đã mua, bán trái phép trên tất cả hệ thống lưu trữ, nộp lại khoản thu có được và thông báo đến toàn bộ chủ thể dữ liệu bị ảnh hưởng.
2. Chậm thông báo vi phạm dữ liệu cá nhân quá 72 giờ bị phạt đến 60 triệu đồng
Theo khoản 3 Điều 54 Nghị định 330/2026/NĐ-CP, phạt từ 40 - 60 triệu đồng đối với Bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên thứ ba thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm hơn 72 giờ kể từ khi phát hiện vi phạm gây tổn hại hoặc có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu cá nhân.
Bên cạnh đó, mức phạt từ 20 - 40 triệu đồng được áp dụng đối với các hành vi không thông báo cho cơ quan chuyên trách bảo vệ dữ liệu, gồm:
- Không thông báo cho cơ quan chuyên trách khi phát hiện vi phạm;
- Dữ liệu cá nhân bị xử lý sai mục đích, không đúng thỏa thuận;
- Không bảo đảm quyền, thực hiện không đúng quyền của chủ thể dữ liệu.
Trường hợp không thực hiện biện pháp ngăn chặn, không khắc phục hậu quả hoặc không phối hợp với cơ quan chuyên trách bảo vệ dữ liệu cá nhân, mức phạt có thể lên tới 60 - 80 triệu đồng.
Đồng thời, bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên thứ ba phải thực hiện đầy đủ nghĩa vụ thông báo vi phạm theo đúng nội dung, hình thức và thời hạn theo quy định và cung cấp minh chứng thực hiện cho cơ quan có thẩm quyền.
3. Không lập Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân bị xử phạt
Đây là điểm đáng chú ý được quy định tại Điều 55 Nghị định 330/2026/NĐ-CP về xử lý vi phạm về đánh giá tác động xử lý dữ liệu cá nhân.
Theo điểm a khoản 1 Điều 55, đối với hành vi bắt đầu các hoạt động xử lý dữ liệu cá nhân nhưng không lập, không duy trì Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân tại trụ sở doanh nghiệp theo Điều 21 Luật Bảo vệ dữ liệu cá nhân bị phạt từ 20 - 30 triệu đồng.
Bên cạnh đó, phạt tiền từ 50 - 100 triệu đồng đối với hành vi cố tình làm giả số liệu, cung cấp sai lệch thông tin trong Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân.
Đồng thời, tổ chức, cá nhân có hành vi phạm phải thực hiện các biện pháp khắc phục hậu quả sau:
- Buộc lập, hoàn thiện và nộp hồ sơ đánh giá tác động xử lý dữ liệu cá nhân theo đúng quy định, cung cấp minh chứng thực hiện cho cơ quan có thẩm quyền;
- Buộc dừng hoạt động xử lý dữ liệu cá nhân cho đến khi hoàn thành đầy đủ nghĩa vụ nộp hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và được cơ quan chuyên trách bảo vệ dữ liệu cá nhân xác nhận.

4. Chuyển dữ liệu cá nhân xuyên biên giới có thể bị phạt đến 5% doanh thu
Theo Điều 56 Nghị định 330/2026/NĐ-CP, hành vi không lập Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới trước hoặc trong thời gian tiến hành chuyển dữ liệu; không nộp 01 bản chính hồ sơ cho cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên tiến hành chuyển dữ liệu và các vi phạm khác có thể bị phạt từ 30 - 50 triệu đồng.
Đáng chú ý, một số hành vi vi phạm dẫn đến lộ, mất dữ liệu cá nhân của công dân Việt Nam bị phạt theo tỷ lệ doanh thu, cụ thể:
- Phạt từ 1% - 2% doanh thu đối với hành vi làm lộ, mất dữ liệu của từ 10.000 đến dưới 100.000 chủ thể dữ liệu;
- Phạt từ 2% - 3% doanh thu đối với hành vi làm lộ, mất dữ liệu của từ 100.000 đến dưới 01 triệu chủ thể;
- Phạt từ 3% - 5% doanh thu đối với hành vi làm lộ, mất dữ liệu của từ 01 triệu chủ thể dữ liệu trở lên.
Đồng thời, mức từ 3% - 5% doanh thu cũng được áp dụng đối với hành vi tiếp tục chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển của cơ quan chuyên trách bảo vệ dữ liệu cá nhân gây tổn hại đến quốc phòng, an ninh quốc gia.
Trường hợp tổ chức không có doanh thu phát sinh tại thị trường Việt Nam trong năm tài chính liền trước hoặc mức phạt tính theo tỷ lệ doanh thu thấp hơn 03 tỷ đồng, mức phạt được xác định theo từng trường hợp và có thể lên tới 03 tỷ đồng.
5. Không chỉ định nhân sự, bộ phận bảo vệ dữ liệu cá nhân cũng bị xử phạt
Một điểm doanh nghiệp cần đặc biệt lưu ý là Nghị định đã quy định chế tài đối với việc không thực hiện đúng các yêu cầu về nhân sự, bộ phận bảo vệ dữ liệu cá nhân.
Căn cứ Điều 57 Nghị định 330/2026/NĐ-CP, cơ quan, tổ chức có thể bị cảnh cáo hoặc phạt từ 10 - 20 triệu đồng nếu không ký thỏa thuận trách nhiệm bảo mật với nhân sự bảo vệ dữ liệu cá nhân; không tổ chức đào tạo, bồi dưỡng kiến thức, kỹ năng về bảo vệ dữ liệu cá nhân cho nhân sự này.
Cùng mức xử phạt trên được áp dụng đối với trường hợp không ban hành văn bản chính thức chỉ định nhân sự bảo vệ dữ liệu cá nhân hoặc không ban hành quyết định thành lập bộ phận bảo vệ dữ liệu cá nhân.
Ngoài ra, nếu sử dụng nhân sự không đáp ứng điều kiện theo quy định, tổ chức vi phạm có thể bị buộc thay thế bằng nhân sự đáp ứng đầy đủ điều kiện và cung cấp minh chứng cho cơ quan có thẩm quyền.
6. Quy định riêng mức phạt đối với xử lý dữ liệu cá nhân bằng AI
Nghị định 330/2026/NĐ-CP dành riêng Điều 67 để xử lý các hành vi vi phạm về bảo vệ dữ liệu cá nhân trong hệ thống trí tuệ nhân tạo (AI), vũ trụ ảo.
Theo đó, phạt từ 20 - 50 triệu đồng đối với hành vi xử lý dữ liệu cá nhân trong hệ thống AI, vũ trụ ảo nhưng không thực hiện đánh giá tuân thủ quy định về bảo vệ dữ liệu cá nhân định kỳ 01 năm/lần.
Bên cạnh đó, Nghị định quy định phạt tiền từ 50 - 70 triệu đồng đối với các hành vi sau:
- Không thông báo hoặc không giải thích nguyên tắc hoạt động của thuật toán tự động và ảnh hưởng của nó đối với quyền, lợi ích hợp pháp của chủ thể dữ liệu cá nhân;
- Không cung cấp công cụ, cơ chế để chủ thể dữ liệu cá nhân có quyền từ chối tham gia quá trình xử lý dữ liệu tự động;
- Không bảo đảm cho chủ thể dữ liệu cá nhân quyền chỉnh sửa, ẩn danh hoặc xóa hồ sơ nhận dạng;
- Phát triển, triển khai hệ thống trí tuệ nhân tạo, vũ trụ ảo nhưng không xây dựng hệ thống đáp ứng tiêu chuẩn an ninh mạng và bảo vệ dữ liệu toàn diện, hoặc không thiết lập hệ thống giám sát và cảnh báo sớm nguy cơ an ninh mạng;...
Đồng thời, hành vi vi phạm về bảo vệ dữ liệu cá nhân trọng hệ thống trí tuệ nhân tạo, vũ trụ ảo có thể bị phạt đến 100 triệu đồng theo khoản 3 Điều 67.
Hệ thống, nền tảng ứng dụng AI, vũ trụ ảo có liên quan đến xử lý dữ liệu cá nhân còn có thể bị đình chỉ hoạt động vận hành từ 03 - 06 tháng đối với hành vi thuộc trường hợp quy định.
7. Xử phạt vi phạm liên quan đến dữ liệu vị trí, dữ liệu sinh trắc học
Điều 70 Nghị định 330/2026/NĐ-CP quy định riêng về vi phạm bảo vệ dữ liệu cá nhân đối với dữ liệu vị trí cá nhân, dữ liệu sinh trắc học. Đây là nhóm dữ liệu ngày càng được sử dụng phổ biến trong các ứng dụng, nền tảng số, hệ thống chấm công, xác thực danh tính và các dịch vụ trực tuyến.
Đối với hành vi vi phạm liên quan đến dữ liệu vị trí, dữ liệu sinh trắc học, chủ thể vi phạm có thể bị phạt tiền từ 20 - 100 triệu đồng.
Mặt khác, tổ chức, cá nhân vi phạm còn có thể bị áp dụng các hình thức xử phạt bổ sung như:
- Tịch thu tang vật, phương tiện vi phạm hành chính bao gồm được sử dụng trực tiếp để thực hiện hành vi vi phạm;
- Đình chỉ hoạt động vận hành hệ thống, nền tảng ứng dụng trí tuệ nhân tạo, vũ trụ ảo có liên quan đến xử lý dữ liệu cá nhân từ 03 - 06 tháng.
8. Lắp camera tại khu vực cung cấp dịch vụ không có cảnh báo bị phạt đến 20 triệu
Theo điểm a khoản 1 Điều 71 Nghị định 330/2026/NĐ-CP quy định:
Điều 71. Vi phạm quy định về bảo vệ dữ liệu cá nhân thu được từ hoạt động ghi âm, ghi hình tại nơi công cộng
1. Phạt tiền từ 10.000.000 đồng đến 20.000.000 đồng đối với một trong các hành vi sau:
a) Lắp đặt, sử dụng thiết bị ghi âm, ghi hình tại không gian công cộng, khu vực cung cấp dịch vụ cho khách hàng mà không áp dụng các hình thức thông báo, cảnh báo bằng biển báo vật lý hoặc phương tiện điện tử ở vị trí dễ nhận biết để chủ thể dữ liệu cá nhân hiểu được mình đang bị ghi âm, ghi hình;
...
Theo đó, khi lắp đặt, sử dụng camera tại khu vực cung cấp dịch vụ cho khách hàng, tổ chức phải có hình thức thông báo, cảnh báo bằng biển báo vật lý hoặc phương tiện điện tử ở vị trí dễ nhận biết, để chủ thể dữ liệu cá nhân biết mình đang được ghi hình.
Như vậy, tổ chức lắp camera tại khu vực cung cấp dịch vụ cho khách hàng nhưng không thực hiện thông báo, cảnh báo theo quy định có thể bị phạt từ 10 - 20 triệu đồng.
9. Lắp camera tại nơi làm việc mà không thông báo cho người lao động bị phạt đến 70 triệu
heo điểm c khoản 2 Điều 61 Nghị định 330/2026/NĐ-CP, phạt tiền từ 50 - 70 triệu đồng đối với hành vi áp dụng biện pháp công nghệ, kỹ thuật để thu thập dữ liệu cá nhân của người lao động mà không bảo đảm người lao động biết rõ về biện pháp đó.
Quy định này bao gồm hành vi lắp đặt phần mềm theo dõi thiết bị, camera giám sát hoặc thiết bị thu thập dữ liệu khác tại môi trường làm việc mà không thông báo cho người lao động.
Như vậy, tổ chức lắp camera giám sát tại nơi làm việc để thu thập dữ liệu cá nhân mà không thông báo cho người lao động có thể bị phạt đến 70 triệu đồng.
Ngoài việc bị phạt tiền, theo điểm a khoản 4 Điều 61 Nghị định 330/2026/NĐ-CP, đối với hành vi tại điểm c khoản 2 Điều này, tổ chức, cá nhân vi phạm còn bị buộc hủy, xóa tới mức không thể khôi phục dữ liệu cá nhân đã thu thập, xử lý trái quy định.
10. Admin group không xóa bỏ bài đăng vi phạm pháp luật bị phạt đến 20 triệu đồng
Đáng chú ý, theo khoản 1 Điều 12 Nghị định 330/2026/NĐ-CP, phạt tiền từ 10 triệu đồng đến 20 triệu đồng đối với một trong các hành vi sau đây:
- Quản lý, điều hành hoặc có khả năng chi phối các trang thông tin điện tử, mạng xã hội hoặc tài khoản, hội, nhóm, chuyên trang trên mạng xã hội nhưng không triển khai biện pháp nhằm phòng ngừa, phát hiện, ngăn chặn, gỡ, xóa bỏ các thông tin có nội dung vi phạm pháp luật;
- Không triển khai biện pháp quản lý, kỹ thuật nhằm phòng ngừa, phát hiện, ngăn chặn, gỡ, xóa bỏ các thông tin có nội dung vi phạm pháp luật.
Như vậy, đối với các cá nhân quản trị, điều hành hội, nhóm trên mạng xã hội (thường được gọi là admin group), nếu để tồn tại các bài đăng, nội dung có dấu hiệu vi phạm pháp luật mà không thực hiện biện pháp ngăn chặn, gỡ bỏ, xóa bỏ theo quy định thì có thể bị xử phạt hành chính với mức phạt đến 20 triệu đồng.
Bên cạnh mức phạt tiền, người vi phạm còn có thể bị áp dụng biện pháp khắc phục hậu quả là buộc gỡ, xóa thông tin trên không gian mạng có nội dung vi phạm pháp luật theo điểm a khoản 5 Điều 12 Nghị định 330/2026/NĐ-CP.
Lưu ý: Mức phạt tiền được áp dụng đối với hành vi vi phạm hành chính trong lĩnh vực bảo vệ dữ liệu cá nhân nêu trên do tổ chức thực hiện. Trường hợp cá nhân có cùng hành vi vi phạm, mức phạt tiền được áp dụng với cá nhân bằng 1/2 lần mức phạt tiền áp dụng đối với tổ chức.
Trên đây là tổng hợp những điểm đáng chú ý Nghị định 330/2026/NĐ-CP về bảo vệ dữ liệu cá nhân, áp dụng từ ngày 19/8/2026…
RSS