Xử lý dữ liệu cá nhân không có sự đồng ý có thể bị xử phạt nặng
Nghị định số 330/2026/NĐ-CP của Chính phủ quy định cụ thể các hành vi vi phạm và mức xử phạt trong lĩnh vực an ninh mạng, bảo vệ dữ liệu cá nhân. Đáng chú ý, nhiều hành vi thu thập, xử lý dữ liệu cá nhân không bảo đảm sự đồng ý hợp lệ có thể bị phạt tiền; trường hợp tự ý coi sự im lặng của chủ thể dữ liệu là đồng ý có thể bị phạt từ 50 đến 70 triệu đồng.
Chính phủ đã ban hành Nghị định số 330/2026/NĐ-CP quy định về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Nghị định gồm 4 chương, 82 điều và có hiệu lực từ ngày 19/8/2026.
Nghị định là cơ sở pháp lý quan trọng để xử lý các hành vi vi phạm trong môi trường số, đồng thời tăng cường trách nhiệm của cơ quan, tổ chức, doanh nghiệp và cá nhân trong việc thu thập, quản lý, khai thác, sử dụng và bảo vệ dữ liệu cá nhân.
Có thể bị cảnh cáo, phạt tiền và áp dụng hình thức xử phạt bổ sung
Theo Nghị định, hình thức xử phạt chính đối với hành vi vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân gồm cảnh cáo và phạt tiền. Tùy theo tính chất, mức độ vi phạm, tổ chức, cá nhân vi phạm còn có thể bị áp dụng một hoặc nhiều hình thức xử phạt bổ sung như tước quyền sử dụng giấy phép, chứng chỉ hành nghề có thời hạn từ 1 đến 24 tháng; đình chỉ hoạt động từ 1 đến 24 tháng; tịch thu tang vật, phương tiện được sử dụng để vi phạm hoặc trục xuất đối với người nước ngoài có hành vi vi phạm. Trường hợp trong quá trình xem xét, xử lý phát hiện hành vi có dấu hiệu tội phạm, hồ sơ vụ việc được chuyển để xem xét truy cứu trách nhiệm hình sự theo quy định.
Xử lý dữ liệu cá nhân khi chưa có sự đồng ý: Phạt từ 30 đến 50 triệu đồng
Một trong những nhóm hành vi được Nghị định quy định cụ thể là vi phạm quy định về sự đồng ý của chủ thể dữ liệu cá nhân. Theo đó, mức phạt tiền từ 30 triệu đồng đến 50 triệu đồng được áp dụng đối với một trong các hành vi như: xử lý dữ liệu cá nhân sau khi thu thập nhưng chưa có sự đồng ý của chủ thể dữ liệu, trừ trường hợp pháp luật quy định khác; bắt buộc người dùng phải đồng ý cho xử lý dữ liệu vào những mục đích không liên quan đến nội dung thỏa thuận cung cấp dịch vụ mới được sử dụng dịch vụ.

Cùng mức phạt này còn có hành vi thiết lập phương thức mặc định đồng ý, tạo chỉ dẫn không rõ ràng hoặc gây hiểu lầm giữa đồng ý và không đồng ý; việc xin sự đồng ý không rõ ràng, cụ thể hoặc không bảo đảm khả năng kiểm chứng về chủ thể, thời điểm và nội dung đã đồng ý.
Việc không cung cấp đầy đủ, minh bạch cho chủ thể dữ liệu biết loại dữ liệu được xử lý, mục đích xử lý, quyền và nghĩa vụ liên quan; không bảo đảm người dùng được lựa chọn đồng ý với từng mục đích xử lý; không ghi nhận, lưu trữ nhật ký về sự đồng ý hoặc không chứng minh được đã có sự đồng ý khi được yêu cầu cũng thuộc nhóm hành vi có thể bị xử phạt.
Đáng chú ý, không thông báo cho chủ thể dữ liệu biết dữ liệu cá nhân nhạy cảm của họ đang được xử lý cũng có thể bị phạt từ 30 đến 50 triệu đồng.
Không được coi “im lặng là đồng ý”
Nghị định quy định mức phạt cao hơn, từ 50 triệu đồng đến 70 triệu đồng, đối với hành vi cố ý tiếp tục xử lý dữ liệu cá nhân sau khi chủ thể dữ liệu đã yêu cầu ngừng, hạn chế xử lý hoặc khi cơ quan nhà nước có thẩm quyền đã có văn bản yêu cầu. Đặc biệt, tổ chức, cá nhân không được tự ý coi việc người dân im lặng hoặc không phản hồi trước yêu cầu xin sự đồng ý là đồng ý cho thu thập, xử lý dữ liệu cá nhân.
Hành vi thu thập, xử lý dữ liệu trong trường hợp chủ thể giữ im lặng hoặc không phản hồi mà tự mặc nhiên coi đó là sự đồng ý có thể bị phạt tiền từ 50 triệu đồng đến 70 triệu đồng.
Quy định này đặt ra yêu cầu đối với các cơ quan, tổ chức, doanh nghiệp, đơn vị cung cấp nền tảng và dịch vụ số phải thiết kế cơ chế xin ý kiến rõ ràng, minh bạch, để người dùng thực sự thể hiện ý chí đồng ý trước khi dữ liệu được xử lý trong những trường hợp pháp luật yêu cầu phải có sự đồng ý.
Vi phạm còn có thể bị buộc xóa dữ liệu
Bên cạnh phạt tiền, một số hành vi vi phạm còn có thể bị tịch thu tang vật, phương tiện vi phạm hành chính theo quy định. Đáng chú ý, đối với các trường hợp thu thập, xử lý dữ liệu khi không có sự đồng ý hợp lệ thuộc diện áp dụng biện pháp khắc phục hậu quả, tổ chức, cá nhân vi phạm có thể bị buộc hủy, xóa dữ liệu cá nhân tới mức không thể khôi phục. Đối với một số hành vi vi phạm, người vi phạm còn bị buộc nộp lại khoản thu bất hợp pháp có được từ hành vi vi phạm.
Trong bối cảnh các giao dịch, thủ tục và hoạt động xã hội ngày càng được thực hiện trên môi trường số, dữ liệu cá nhân có thể được cung cấp thông qua nhiều hoạt động như đăng ký tài khoản, mua sắm trực tuyến, sử dụng ứng dụng, giao dịch ngân hàng, đăng ký dịch vụ hoặc thực hiện thủ tục hành chính.
Người dân cần thận trọng trước các yêu cầu cung cấp thông tin cá nhân; đọc kỹ nội dung, mục đích sử dụng dữ liệu trước khi lựa chọn “đồng ý”; hạn chế cung cấp thông tin không cần thiết và không chia sẻ tùy tiện các thông tin quan trọng như hình ảnh giấy tờ tùy thân, thông tin tài khoản, mật khẩu, mã OTP và các dữ liệu cá nhân nhạy cảm.
Đối với cơ quan, tổ chức, doanh nghiệp, việc thu thập và xử lý dữ liệu cá nhân cần được thực hiện đúng mục đích, đúng phạm vi và đúng quy định pháp luật; đồng thời phải bảo đảm an toàn, bảo mật trong suốt quá trình quản lý, khai thác và sử dụng dữ liệu.
Bảo vệ dữ liệu cá nhân không chỉ là trách nhiệm của cơ quan, tổ chức xử lý dữ liệu mà còn đòi hỏi mỗi người dân nâng cao ý thức tự bảo vệ thông tin của mình trên môi trường số.
Bình luận bài viết
Chưa có bình luận nào.