Chế tài xử phạtChế tài & Xử phạt

Mức phạt vi phạm dữ liệu cá nhân theo Nghị định 330/2026/NĐ-CP mới nhất

Biên soạn: LexData ConsultingRà soát pháp lý: Luật sư Hồ Thị Hà Nhi
Tóm tắt định nghĩa cốt lõi

Nghị định số 330/2026/NĐ-CP (ban hành và có hiệu lực từ ngày 19/08/2026) quy định khung chế tài xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, với mức phạt tiền tối đa lên tới 3 tỷ đồng đối với tổ chức; riêng vi phạm làm lộ, mất hoặc đưa dữ liệu cá nhân ra nước ngoài còn bị phạt thêm 1–5% doanh thu năm liền trước tại thị trường Việt Nam.

Nguồn văn bản chính thức

3 Điểm cốt lõi doanh nghiệp cần nhớ

  • Nghị định 330/2026/NĐ-CP là văn bản pháp lý chính thức và duy nhất hiện nay quy định chi tiết thẩm quyền và mức xử phạt vi phạm bảo vệ dữ liệu.
  • Nghị định 330 quy định hình phạt tiền, biện pháp khắc phục hậu quả và biện pháp bổ sung theo từng hành vi; cần đối chiếu điều khoản cụ thể thay vì mặc định một thời hạn đình chỉ cho mọi vi phạm. Một số vi phạm chuyển dữ liệu xuyên biên giới có thể kèm biện pháp đình chỉ chuyển dữ liệu theo điều khoản áp dụng.
  • Hành vi mua bán dữ liệu cá nhân quy mô lớn còn có thể bị truy cứu trách nhiệm hình sự theo Điều 288 Bộ luật Hình sự.

Mức phạt vi phạm dữ liệu cá nhân áp dụng từ năm 2026 gồm những gì?

Mức phạt vi phạm dữ liệu cá nhân là mối quan tâm hàng đầu của cộng đồng doanh nghiệp khi Nghị định số 330/2026/NĐ-CP chính thức có hiệu lực từ ngày 19/08/2026, thiết lập khung chế tài răn đe mạnh mẽ, chấm dứt hoàn toàn giai đoạn 'nhắc nhở không phạt'.

Khung mức phạt cho các nhóm hành vi vi phạm điển hình:

  • Xử lý khi chưa có sự đồng ý / Không lấy Consent: Phạt 30–50 triệu đồng (khoản 1 Điều 43); tới 70 triệu nếu cài mặc định đồng ý, coi im lặng là đồng ý hoặc ép buộc đồng ý (khoản 2 Điều 43). Thu thập dữ liệu cá nhân bằng công nghệ trái phép: phạt 100–200 triệu (dưới 500 chủ thể) hoặc 500–800 triệu (từ 5.000 dữ liệu cá nhân cơ bản hoặc 1.000 dữ liệu cá nhân nhạy cảm).
  • Hồ sơ DPIA và hồ sơ chuyển dữ liệu xuyên biên giới: Không lập, không nộp hoặc giả số liệu hồ sơ DPIA: phạt chung 20–30 triệu đồng, làm giả số liệu có thể tới khoảng 100 triệu (Điều 55). Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới: phạt 30–100 triệu đồng (Điều 56 Nghị định 330/2026/NĐ-CP).
  • Vi phạm quy định thông báo sự cố Data Breach: Điều 54 quy định các khung 10–20, 20–40, 40–60 và 60–80 triệu đồng đối với tổ chức tùy hành vi; cần đối chiếu đúng khoản và tình tiết.
  • Mua, bán trái phép dữ liệu cá nhân: Phạt 2–10 lần khoản thu bất hợp pháp (Điều 53); nếu không có khoản thu: 70–100 triệu (dưới 1.000 chủ thể), 500 triệu–1 tỷ đồng (từ 10.000 chủ thể), tới 3 tỷ đồng nếu xâm phạm quốc phòng, an ninh. Phạt 1–5% doanh thu năm liền trước tại thị trường Việt Nam chỉ áp dụng cho một số vi phạm chuyển dữ liệu cá nhân xuyên biên giới theo Điều 56 Nghị định 330/2026/NĐ-CP.

Bảng tổng hợp mức phạt một số hành vi vi phạm thường gặp

Nhóm hành vi vi phạmMức phạt tiền tổ chứcHình thức xử phạt bổ sung
Xử lý khi chưa có sự đồng ý (không Consent, mặc định đồng ý, ép buộc đồng ý)30.000.000đ – 70.000.000đ (thu thập bằng công nghệ trái phép: 100–200 triệu hoặc 500–800 triệu)Buộc xóa, hủy bỏ dữ liệu thu thập trái phép
Không lập / không nộp hồ sơ DPIA20.000.000đ – 30.000.000đ (làm giả số liệu có thể tới ~100 triệu)Biện pháp khắc phục và bổ sung tùy điều khoản, hành vi áp dụng
Không thông báo sự cố rò rỉ dữ liệu trong 72 giờCác khung 10–20, 20–40, 40–60 hoặc 60–80 triệu tùy hành vi (Điều 54)Biện pháp khắc phục theo điều khoản áp dụng
Mua bán, trao đổi trái phép dữ liệu cá nhân2–10 lần khoản thu bất hợp pháp; nếu không có khoản thu: 70 triệu–1 tỷ đồng, tới 3 tỷ đồng nếu xâm phạm quốc phòng/an ninhTịch thu toàn bộ tang vật, chuyển hồ sơ hình sự

Câu hỏi thường gặp (FAQ)

Mức phạt 5% doanh thu áp dụng cho mọi lỗi vi phạm có đúng không?

Không đúng. Phạt 1–5% doanh thu năm liền trước tại thị trường Việt Nam chỉ áp dụng cho một số vi phạm chuyển dữ liệu cá nhân xuyên biên giới theo Điều 56 Nghị định 330/2026/NĐ-CP. Hành vi mua bán trái phép dữ liệu cá nhân bị phạt 2–10 lần khoản thu bất hợp pháp, không tính theo doanh thu.

Cơ quan nào có thẩm quyền thanh tra và xử phạt?

Bộ Công an là cơ quan xử phạt chính trong lĩnh vực bảo vệ dữ liệu cá nhân, với đầu mối là Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (Cục A05). Lưu ý: Bộ Thông tin & Truyền thông đã hợp nhất vào Bộ Khoa học và Công nghệ từ 01/03/2025 theo Nghị định 55/2025/NĐ-CP, nên không còn là cơ quan xử phạt riêng trong lĩnh vực này.

Thẩm định chuyên môn & Rà soát pháp lý

Luật sư Hồ Thị Hà Nhi

Luật sư Sáng lập LexData Consulting · Đoàn Luật sư TP.HCM

Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.

Xem hồ sơ năng lực chuyên gia & đội ngũ LexData

Khám phá chuyên sâu & Giải pháp từ LexData

Dịch vụ liên quan

Tư vấn rà soát tuân thủ bảo vệ dữ liệu cá nhân

Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.

Tìm hiểu dịch vụ

Bắt đầu

Sẵn sàng để doanh nghiệp của bạn tuân thủ?

Đặt lịch tư vấn 30 phút miễn phí. Chúng tôi sẽ phác thảo các điểm rủi ro ưu tiên và bước đi phù hợp với quy mô của bạn — không ràng buộc.

  • Phản hồi trong vòng 1 ngày làm việc
  • Bảo mật thông tin trao đổi
LIÊN HỆ

Gửi yêu cầu tư vấn

Chia sẻ nhu cầu của bạn, đội ngũ LexData sẽ phản hồi trong thời gian sớm nhất.

0/1.000

Thông tin bạn cung cấp chỉ được xử lý nhằm tiếp nhận và phản hồi yêu cầu này, theo Chính sách bảo vệ dữ liệu cá nhân của LexData.