25/08/2026
Chính phủ vừa ban hành Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Văn bản này thiết lập ranh giới pháp lý nghiêm ngặt đối với hành vi "bóc phốt", công khai thông tin cá nhân trên mạng xã hội, đồng thời đưa ra các khung phạt tiền kỷ luật đối với hành vi mua bán dữ liệu trái phép.
Khoản 2 Điều 50 Nghị định quy định tổ chức có hành vi công khai dữ liệu cá nhân khi chưa được chủ thể đồng ý (hoặc công khai gây xâm phạm quyền, lợi ích hợp pháp của người khác) sẽ bị phạt từ 30 đến 50 triệu đồng. Cá nhân thực hiện cùng hành vi chịu mức phạt bằng một nửa, tương ứng 15 đến 25 triệu đồng.
Ngoài bị phạt tiền, người vi phạm bắt buộc phải gỡ bỏ, thu hồi toàn bộ dữ liệu cá nhân đã công khai trái phép.
Nghị định phạt tổ chức từ 20 đến 30 triệu đồng (cá nhân chịu một nửa) nếu công khai dữ liệu không có mục đích cụ thể, vượt quá phạm vi cần thiết, hoặc thông tin công khai không đúng với nguồn gốc.
Lưu ý đối với người dùng mạng xã hội: Việc đăng tải thông tin để phản ánh, tố cáo hay tranh chấp không đồng nghĩa với quyền công khai mọi thông tin riêng tư của người khác. Dữ liệu được đưa ra công khai bắt buộc phải nằm trong giới hạn pháp luật cho phép và đúng phạm vi cần thiết.
So với Nghị định 15/2020/NĐ-CP trước đây, Nghị định 330/2026/NĐ-CP đã tách riêng hành vi "công khai dữ liệu cá nhân", đặt ra chế tài mạnh mẽ hơn nhằm tiếp nối Luật Bảo vệ dữ liệu cá nhân.
Tại Điều 43, Nghị định siết chặt quy trình xin phép và ghi nhận sự đồng ý của người dùng đối với các doanh nghiệp, tổ chức thu thập dữ liệu:
- Hành vi thu thập, xử lý dữ liệu khi người dùng không phản hồi hoặc giữ im lặng rồi tự cho rằng họ đã đồng ý sẽ bị phạt từ 50 đến 70 triệu đồng đối với tổ chức (cá nhân chịu phạt một nửa).
- Phạt tổ chức từ 30 đến 50 triệu đồng nếu thiết lập phương thức mặc định đồng ý, tạo chỉ dẫn không rõ ràng gây hiểu lầm, xử lý dữ liệu khi chưa có sự đồng ý, hoặc không cung cấp đầy đủ thông tin về loại dữ liệu và quyền lợi của người dùng. Hình thức xin phép phải đảm bảo người dùng được lựa chọn đồng ý với từng mục đích xử lý riêng biệt.
Bên cạnh đó, nhóm hành vi mua bán dữ liệu cá nhân chịu khung chế tài nghiêm khắc nhất tại Điều 53 của Nghị định:
- Mua bán trái phép dữ liệu cá nhân có thể bị phạt từ 2 lần đến 10 lần tổng khoản thu từ hành vi vi phạm. Người vi phạm buộc phải nộp lại khoản thu bất chính, hủy toàn bộ dữ liệu và thông báo cho các chủ thể bị ảnh hưởng.
- Đối với hành vi mua bán dữ liệu trái phép xâm phạm quốc phòng, an ninh, trật tự, tính mạng, sức khỏe, danh dự, tài sản hoặc quyền lợi hợp pháp của cá nhân, tổ chức, mức tiền phạt có thể lên tới 3 tỷ đồng.