Suốt tám tháng, Luật Bảo vệ dữ liệu cá nhân của Việt Nam có hiệu lực mà không có “bảng giá”. Đạo luật, hiệu lực từ 01/01/2026, quy định doanh nghiệp phải làm gì với dữ liệu cá nhân và đặt ra các mức trần xử phạt tổng quát — nhưng chưa có nghị định nào chỉ rõ vi phạm cụ thể nào bị phạt bao nhiêu, nên việc thực thi gần như không có công cụ để làm việc. Khoảng trống đó khép lại ngày 19/8/2026, khi Chính phủ ban hành Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực ngay trong ngày.
Văn bản này là gì
Nghị định 330/2026/NĐ-CP gồm 4 chương, 82 điều. Nó là văn bản thực thi đi kèm hai đạo luật khung gần đây: Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (thông qua ngày 26/6/2025, hiệu lực từ 01/01/2026) và Luật An ninh mạng số 116/2025/QH15 (hiệu lực từ 01/7/2026). Nghị định được ban hành cùng ngày với hai nghị định an ninh mạng vận hành mà chúng tôi đã đưa tin trước đó — Nghị định 333 và 327 — hoàn tất một gói thực thi phối hợp: hai nghị định kia nói các nền tảng và bên xử lý dữ liệu phải làm gì; nghị định này nói cái giá phải trả khi họ không làm.
Nghị định áp dụng với cá nhân, tổ chức Việt Nam và nước ngoài thực hiện hành vi vi phạm trong lãnh thổ Việt Nam, bao gồm cả không gian mạng thuộc phạm vi quản lý của Việt Nam. Thời hiệu xử phạt là một năm.
Biểu phạt
Với các vi phạm về bảo vệ dữ liệu cá nhân, các mức nêu dưới đây áp dụng cho tổ chức; cá nhân chịu bằng một nửa. Các khung “thường ngày”:
- 20–40 triệu đồng: xử lý dữ liệu vượt quá phạm vi, mục đích đã khai báo; không bảo đảm dữ liệu chính xác hoặc không đính chính kịp thời; lưu giữ dữ liệu lâu hơn mức cần thiết; không ngăn chặn và báo cáo vi phạm.
- 30–50 triệu đồng: xử lý dữ liệu cá nhân không có sự đồng ý của chủ thể dữ liệu (ngoài các ngoại lệ luật định), biến sự đồng ý thành điều kiện gói kèm bắt buộc của dịch vụ, dùng cơ chế lấy sự đồng ý gây hiểu lầm, hoặc không cung cấp thông tin minh bạch.
- 40–60 triệu đồng: cản trở hoạt động bảo vệ dữ liệu hoặc sử dụng dữ liệu của người khác vào mục đích trái pháp luật.
- 50–70 triệu đồng: tiếp tục xử lý dữ liệu sau khi chủ thể rút lại sự đồng ý hoặc cơ quan chức năng yêu cầu dừng — và, đáng chú ý, coi sự im lặng của chủ thể dữ liệu là đồng ý.
Các con số “tít lớn” nằm trên những khung đó, chuyển hóa mức trần của luật thành quy tắc vận hành:
- Mua bán dữ liệu cá nhân: phạt tới 10 lần khoản thu từ hành vi vi phạm.
- Chuyển dữ liệu xuyên biên giới trái pháp luật: tổ chức đối mặt mức phạt tới 5% doanh thu năm liền trước; trường hợp không có doanh thu năm trước, hoặc mức tính theo doanh thu thấp hơn mức trần thông thường, áp dụng tối đa 3 tỷ đồng.
- Các vi phạm bảo vệ dữ liệu khác: mức trần 3 tỷ đồng đối với tổ chức.
Ở các phần về an ninh mạng của nghị định, quy ước đảo ngược: mức phạt nêu ra áp dụng với cá nhân, tổ chức chịu gấp đôi.
Ngoài phạt tiền, nghị định quy định các hình thức xử phạt bổ sung — tước quyền sử dụng giấy phép hoặc chứng chỉ hành nghề từ 1 đến 24 tháng, đình chỉ hoạt động, tịch thu tang vật, phương tiện vi phạm, và trục xuất đối với người nước ngoài vi phạm — cùng các biện pháp khắc phục hậu quả gồm buộc xóa, hủy dữ liệu, nộp lại khoản thu bất hợp pháp, buộc cải chính và xin lỗi công khai trên phương tiện truyền thông.
Những gì thay đổi trên thực tế
Cho đến nay, một công ty xử lý sai dữ liệu cá nhân của người Việt chủ yếu chỉ đối mặt rủi ro trên lý thuyết: các mức trần của luật có đó, nhưng chưa có biểu nào khớp hành vi với hậu quả. Sự bất đối xứng ấy đã chấm dứt. Vệ sinh về sự đồng ý là hạng mục tuân thủ cấp bách nhất — ô đánh dấu sẵn, sự đồng ý gói kèm, các luồng lấy sự đồng ý kiểu “dark pattern” và logic “không trả lời nghĩa là đồng ý” giờ ứng thẳng với các khung phạt cụ thể. Cơ sở dữ liệu marketing, chương trình khách hàng thân thiết và hồ sơ nhân sự được gom góp theo thói quen dễ dãi trước đây xứng đáng được rà soát lại từ đầu. Doanh nghiệp chuyển dữ liệu người Việt ra nước ngoài — chuyện thường nhật với bất kỳ ai dùng hạ tầng đám mây nước ngoài — nên coi mức phạt tính theo doanh thu là rủi ro ở cấp hội đồng quản trị và xác nhận rằng hồ sơ chuyển dữ liệu theo khung bảo vệ dữ liệu đã thực sự sẵn sàng, chứ không chỉ nằm trong kế hoạch. Và quy tắc phạt 10 lần khoản thu cho hành vi mua bán dữ liệu nhắm thẳng vào chợ xám dữ liệu khách hàng bị rò rỉ của Việt Nam, nơi các mức phạt theo quy định cũ quá nhỏ bé so với lợi nhuận.
Những câu hỏi bỏ ngỏ là loại quen thuộc của một chế độ pháp lý non trẻ: “doanh thu của năm liền trước” sẽ được tính thế nào với các tập đoàn đa quốc gia (doanh thu tại Việt Nam hay toàn cầu), các quy định sẽ được thực thi mạnh tay đến đâu với các thực thể ở nước ngoài không có hiện diện tại chỗ, và thực tiễn xử phạt sẽ phối hợp ra sao giữa nghị định này và các nghị định an ninh mạng song song. Nghị định có hiệu lực ngay khi ký, không có thời gian ân hạn — những quyết định thực thi đầu tiên mới là chỉ dẫn thực sự.
Bài viết mang tính thông tin, không phải tư vấn pháp lý.
Nguồn
- Nghị định số 330/2026/NĐ-CP — official text portal (vanban.chinhphu.vn)
- Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng — Xây dựng chính sách, Cổng TTĐT Chính phủ
- Mức xử phạt vi phạm hành chính đối với hành vi vi phạm về bảo vệ dữ liệu cá nhân — Báo Chính phủ
- Từ 19/8/2026: Tự ý thu thập, xử lý dữ liệu cá nhân bị phạt tới 70 triệu đồng — VOV
- Nghị định 330/2026: Vi phạm về bảo vệ dữ liệu cá nhân có thể bị phạt đến 3 tỷ đồng — LuatVietnam
- Mua bán dữ liệu cá nhân có thể bị phạt gấp 10 lần khoản thu — LuatVietnam