Xử phạt vi phạm bảo vệ dữ liệu cá nhân không còn dừng lại ở mức nhắc nhở hành chính. Những hành vi như tự ý chia sẻ danh sách số điện thoại khách hàng, không thông báo khi xảy ra sự cố rò rỉ dữ liệu trong 72 giờ, hay thiếu hồ sơ DPIA khi xử lý dữ liệu nhạy cảm có thể dẫn tới mức phạt tiền trực tiếp và nguy cơ bị đình chỉ hoạt động kinh doanh. Dưới đây là phân tích 5 lỗi vi phạm phổ biến nhất tại các doanh nghiệp Việt Nam và biện pháp rà soát phòng ngừa rủi ro tương ứng.
1. Tổng quan về chế tài và mức phạt vi phạm PDPD theo quy định hiện hành#
Khung pháp lý về bảo vệ dữ liệu cá nhân tại Việt Nam đã thiết lập cơ chế xử lý đa tầng đối với các hành vi vi phạm, bao gồm xử phạt hành chính, khắc phục hậu quả, xử lý hình sự và bồi thường thiệt hại dân sự.
a. Phạt tiền hành chính đối với tổ chức và doanh nghiệp#
Theo quy định của Luật PDPD và các văn bản xử phạt vi phạm hành chính liên quan trong lĩnh vực an ninh mạng và dữ liệu, mức phạt tiền đối với tổ chức gấp 02 lần mức phạt đối với cá nhân cho cùng một hành vi. Mức phạt hành chính có thể lên tới hàng trăm triệu đồng và tối đa 3 tỷ đồng đối với tổ chức tùy theo tính chất, quy mô vi phạm và số lượng chủ thể dữ liệu bị ảnh hưởng. Đặc biệt, đối với hành vi làm lộ, làm mất hoặc đưa dữ liệu cá nhân ra nước ngoài trái quy định, mức phạt tiền có thể được tính theo tỷ lệ 1% - 5% doanh thu năm liền trước tại thị trường Việt Nam; hành vi mua bán, trao đổi trái phép dữ liệu cá nhân thì bị phạt từ 2 đến 10 lần khoản thu bất hợp pháp.
b. Các hình thức phạt bổ sung và biện pháp khắc phục hậu quả#
Phạt tiền mới chỉ là một nửa câu chuyện. Các hình thức phạt bổ sung và biện pháp khắc phục hậu quả mới là yếu tố gây gián đoạn nghiêm trọng tới vận hành của doanh nghiệp:
- Đình chỉ có thời hạn hoạt động chuyển dữ liệu xuyên biên giới hoặc hoạt động cung cấp dịch vụ từ 06 đến 12 tháng theo Điều 56 và Điều 58 Nghị định 330/2026/NĐ-CP; buộc dừng hoạt động xử lý dữ liệu cho đến khi hoàn thành hồ sơ DPIA theo Điều 55.
- Buộc tiêu hủy toàn bộ dữ liệu cá nhân đã thu thập, lưu trữ trái phép.
- Buộc nộp lại số lợi bất hợp pháp có được do thực hiện hành vi vi phạm (ví dụ: doanh thu thu được từ việc kinh doanh trên tệp dữ liệu mua bán trái phép).
- Buộc thông báo công khai sự cố rò rỉ dữ liệu hoặc hành vi vi phạm trên các phương tiện thông tin đại chúng.
2. Top 5 lỗi vi phạm PDPD phổ biến nhất tại các doanh nghiệp Việt Nam#
Lỗi 1: Thu thập dữ liệu không có sự đồng ý (Consent) hợp lệ hoặc tích sẵn ô đồng ý#
Rất nhiều website và ứng dụng di động tại Việt Nam đang áp dụng hình thức 'Pre-ticked box' (ô tích sẵn đồng ý với Điều khoản & Privacy Policy) hoặc ghi chung chung 'Bằng việc đăng ký tài khoản, bạn đồng ý cho chúng tôi sử dụng dữ liệu cho mọi mục đích'. Theo Luật PDPD, sự đồng ý của chủ thể dữ liệu chỉ có hiệu lực khi dựa trên sự tự nguyện, biết rõ thông tin, có thể kiểm chứng và thể hiện bằng hành động chủ động (Opt-in). Việc tích sẵn ô đồng ý hoặc gộp chung Consent marketing với Consent dịch vụ cốt lõi đều bị tính là vi phạm nguyên tắc công bằng, minh bạch.
Lỗi 2: Không thực hiện hoặc nộp trễ Báo cáo Đánh giá tác động xử lý dữ liệu cá nhân (DPIA)#
Theo Nghị định 356/2025/NĐ-CP, Bên Kiểm soát dữ liệu và Bên Xử lý dữ liệu phải lập và lưu giữ Báo cáo DPIA kể từ thời điểm bắt đầu xử lý dữ liệu, đồng thời phải gửi 01 bản chính cho Cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục A05 - Bộ Công an) trong thời hạn 60 ngày kể từ ngày đầu tiên xử lý dữ liệu. Nhiều doanh nghiệp lầm tưởng chỉ khi bị thanh tra mới cần lập DPIA. Khi bị cơ quan chức năng kiểm tra đột xuất mà không trình xuất được hồ sơ DPIA chuẩn hóa, doanh nghiệp sẽ lập tức bị lập biên bản vi phạm nghĩa vụ báo cáo.
Lỗi 3: Chuyển dữ liệu cá nhân ra nước ngoài trái phép qua các phần mềm SaaS/Cloud#
Hầu hết các công ty hiện nay đều sử dụng phần mềm nước ngoài như Salesforce, Hubspot, Google Workspace, AWS, Mailchimp hay OpenAI. Việc đẩy dữ liệu cá nhân của người dùng/nhân viên Việt Nam lên hệ thống máy chủ đặt tại nước ngoài chính là hoạt động 'Chuyển dữ liệu cá nhân ra nước ngoài'. Nếu doanh nghiệp không đánh giá điều kiện chuyển dữ liệu, không lập hồ sơ Đánh giá tác động chuyển dữ liệu ra nước ngoài và không ký hợp đồng bảo vệ dữ liệu (DPA) với phía đối tác nước ngoài, hành vi này bị coi là vi phạm nghiêm trọng quy định an ninh dữ liệu xuyên biên giới.
Lỗi 4: Xem nhẹ dữ liệu cá nhân nhạy cảm (Sinh trắc học, Vị trí, Tài chính)#
Nhiều doanh nghiệp thu thập dữ liệu sinh trắc học (khuôn mặt, vân tay để chấm công), vị trí GPS (qua app giao hàng, quản lý sale) hoặc lịch sử giao dịch tài chính nhưng lại đối xử như dữ liệu thông thường. Theo Luật 91/2025/QH15, dữ liệu nhạy cảm đòi hỏi cơ chế đồng ý riêng biệt (Explicit Consent), các biện pháp kỹ thuật mã hóa nghiêm ngặt và quy trình kiểm soát truy cập phân quyền chặt chẽ hơn nhiều.
Lỗi 5: Không thông báo vi phạm dữ liệu cá nhân (Data Breach) trong hạn 72 giờ#
Khi phát sinh sự cố rò rỉ dữ liệu, hacker tấn công ransomware hoặc nhân viên làm mất thiết bị chứa dữ liệu khách hàng, nhiều đơn vị lựa chọn cách 'giấu giếm' sự cố để tránh ảnh hưởng danh tiếng. Luật PDPD bắt buộc doanh nghiệp phải thông báo cho Cục A05 - Bộ Công an chậm nhất 72 giờ kể từ thời điểm phát hiện hành vi vi phạm, đối với các sự cố thuộc diện phải thông báo. Hành vi giấu giếm sự cố rò rỉ dữ liệu khi bị phát hiện sẽ bị phạt kịch khung và áp dụng tình tiết tăng nặng.
3. Checklist 6 bước giúp doanh nghiệp phòng ngừa rủi ro bị phạt#
1. Thực hiện Data Mapping: Thống kê toàn bộ dữ liệu đang thu thập, lưu trữ ở đâu, ai được truy cập.
2. Rà soát luồng Consent: Bỏ các ô tích sẵn, tách riêng Consent Marketing và Consent dịch vụ.
3. Ban hành Privacy Notice & Quy trình ứng phó rò rỉ dữ liệu: Cập nhật điều khoản minh bạch cho khách hàng và nhân viên.
4. Hoàn thiện bộ hồ sơ DPIA: Lập và gửi báo cáo đánh giá tác động tới Cục A05.
5. Rà soát hợp đồng Vendor & SaaS: Ký Phụ lục bảo vệ dữ liệu (DPA) với các đơn vị xử lý dữ liệu thuê ngoài.
6. Đào tạo nhận thức nhân sự: Tổ chức tập huấn định kỳ cho bộ phận HR, Sales, IT và Marketing.
4. Kết luận#
Tuân thủ PDPD không chỉ đơn thuần là bài toán đối phó pháp lý mà chính là khoản đầu tư cho năng lực cạnh tranh và uy tín thương hiệu trong kỷ nguyên số. Doanh nghiệp hành động sớm sẽ giảm thiểu tối đa rủi ro tài chính và tạo dựng niềm tin bền vững với khách hàng.