Nghị định 330/2026/NĐ-CP: Vi phạm bảo vệ dữ liệu cá nhân có thể bị phạt đến 3 tỷ đồng

do KMC Consulting Company Limited

Ngày 19/8/2026, Chính phủ ban hành Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Nghị định có hiệu lực từ ngày 19/8/2026, gồm 4 chương và 82 điều.

Nghị định là văn bản đáng chú ý đối với các doanh nghiệp có hoạt động thu thập, lưu trữ, sử dụng hoặc chuyển dữ liệu cá nhân trong quá trình cung cấp sản phẩm, dịch vụ và quản lý người lao động, khách hàng.

1. Mức phạt tối đa đối với vi phạm bảo vệ dữ liệu cá nhân

Theo Nghị định 330/2026/NĐ-CP, mức phạt tiền tối đa trong lĩnh vực bảo vệ dữ liệu cá nhân được quy định theo từng nhóm hành vi.

Đối với các hành vi vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân, mức phạt tiền tối đa đối với tổ chức là 3 tỷ đồng. Cá nhân thực hiện cùng hành vi có mức phạt tối đa bằng 1/2 mức phạt đối với tổ chức, tương ứng tối đa 1,5 tỷ đồng.

Tuy nhiên, đối với một số hành vi đặc thù, mức phạt được xác định theo cơ chế riêng.

2. Một số mức phạt đáng chú ý

Mua, bán dữ liệu cá nhân trái phép

Đối với hành vi mua, bán dữ liệu cá nhân, mức phạt tối đa có thể được xác định bằng 10 lần khoản thu có được từ hành vi vi phạm. Trường hợp không có khoản thu hoặc mức phạt tính theo khoản thu thấp hơn mức tối đa theo quy định thì áp dụng mức phạt tương ứng theo Nghị định.

Vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới

Đối với tổ chức có hành vi vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới, mức phạt tối đa có thể được xác định bằng 5% doanh thu của năm trước liền kề trong trường hợp đáp ứng điều kiện áp dụng theo Nghị định.

Đây là nội dung doanh nghiệp có giao dịch, hệ thống quản lý hoặc hoạt động xử lý dữ liệu xuyên biên giới cần đặc biệt lưu ý.

Ngoài ra, Nghị định còn quy định các mức phạt cụ thể đối với nhiều hành vi liên quan đến việc thu thập, xử lý dữ liệu cá nhân, sự đồng ý của chủ thể dữ liệu và chuyển dữ liệu cá nhân xuyên biên giới.

3. Doanh nghiệp có thể bị xử lý như thế nào ngoài phạt tiền?

Ngoài hình thức phạt tiền, tùy theo tính chất và mức độ vi phạm, tổ chức, cá nhân còn có thể bị áp dụng các hình thức xử phạt bổ sung như:

  • Tước quyền sử dụng giấy phép, chứng chỉ hành nghề có thời hạn;
  • Đình chỉ hoạt động có thời hạn;
  • Tịch thu tang vật, phương tiện vi phạm;
  • Trục xuất đối với người nước ngoài trong trường hợp pháp luật quy định.

Nghị định cũng quy định các biện pháp khắc phục hậu quả tương ứng với từng hành vi vi phạm, trong đó có trường hợp buộc hủy, xóa dữ liệu cá nhân vi phạmbuộc nộp lại khoản thu bất hợp pháp.

4. Doanh nghiệp cần làm gì?

Trong bối cảnh dữ liệu cá nhân ngày càng được sử dụng rộng rãi trong hoạt động kinh doanh, doanh nghiệp nên chủ động rà soát toàn bộ quy trình xử lý dữ liệu thay vì chỉ tập trung vào chính sách bảo mật trên website.

Một số nội dung doanh nghiệp nên kiểm tra gồm:

Quy trình thu thập dữ liệu: Doanh nghiệp có thu thập đúng loại dữ liệu cần thiết và xác định rõ mục đích xử lý hay chưa?

Sự đồng ý của chủ thể dữ liệu: Doanh nghiệp có cơ chế xin, ghi nhận và lưu trữ bằng chứng về sự đồng ý phù hợp với từng mục đích xử lý hay không?

Quản lý dữ liệu nhân viên và khách hàng: Dữ liệu cá nhân đang được lưu trữ ở đâu, ai được quyền truy cập và thời gian lưu trữ là bao lâu?

Bên thứ ba: Doanh nghiệp có thuê đơn vị khác xử lý dữ liệu cá nhân hay sử dụng các nền tảng, phần mềm, dịch vụ lưu trữ dữ liệu của bên thứ ba hay không?

Chuyển dữ liệu xuyên biên giới: Nếu dữ liệu được chuyển hoặc xử lý ở nước ngoài, doanh nghiệp cần rà soát các yêu cầu pháp lý liên quan và hồ sơ đánh giá tác động theo quy định.

5. Chủ động rà soát để giảm thiểu rủi ro

Nghị định 330/2026/NĐ-CP cho thấy yêu cầu tuân thủ về an ninh mạng và bảo vệ dữ liệu cá nhân đang ngày càng được siết chặt.

Doanh nghiệp không nên chỉ xử lý khi phát sinh sự cố mà nên xây dựng một quy trình quản trị dữ liệu phù hợp ngay từ khâu thu thập, sử dụng, lưu trữ đến chia sẻ và chuyển dữ liệu.

KMC hỗ trợ doanh nghiệp rà soát hiện trạng tuân thủ, nhận diện các rủi ro liên quan đến bảo vệ dữ liệu cá nhân và xây dựng các chính sách, quy trình nội bộ phù hợp với quy định pháp luật hiện hành.

Lưu ý: Nội dung bài viết nhằm cung cấp thông tin pháp luật mang tính tổng quan và không thay thế cho ý kiến tư vấn pháp lý chuyên biệt.

Nếu bạn cần thêm thông tin chi tiết hoặc dịch vụ tư vấn lao động, vui lòng liên hệ với chúng tôi để được tư vấn chuyên sâu.

Website: https://kmc.vn/
Hotline: +84 81 489 4789 hoặc +84 91 988 9331
Email: info@kmc.vn