Chính phủ ban hành Nghị định số 330/2026/NĐ-CP ngày 19/8/2026 quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Trong đó, đáng chú ý là quy định xử lý các hành vi vi phạm liên quan đến bảo vệ dữ liệu cá nhân.
Nghị định gồm 4 chương, 82 điều quy định về hành vi vi phạm hành chính; hành vi vi phạm hành chính đã kết thúc và hành vi vi phạm hành chính đang thực hiện; hình thức xử phạt, mức xử phạt, biện pháp khắc phục hậu quả đối với từng hành vi vi phạm hành chính; đối tượng bị xử phạt; thẩm quyền xử phạt, mức phạt tiền cụ thể theo từng chức danh và thẩm quyền lập biên bản đối với vi phạm hành chính; việc thi hành các hình thức xử phạt vi phạm hành chính, các biện pháp khắc phục hậu quả trong từng lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân…
Về xử phạt hành chính đối với các vi phạm về bảo vệ dữ liệu cá nhân, Nghị định quy định xử phạt hành chính đối với các vi phạm quy định về: nguyên tắc bảo vệ dữ liệu cá nhân và các hành vi bị nghiêm cấm; lợi dụng hoạt động bảo vệ dữ liệu cá nhân để thực hiện hành vi vi phạm pháp luật; xử lý dữ liệu cá nhân gây ảnh hưởng đến an ninh trật tự; nghĩa vụ bảo vệ dữ liệu cá nhân của chủ thể dữ liệu cá nhân; về sự đồng ý của chủ thể dữ liệu cá nhân; về thủ tục thực hiện quyền của chủ thể dữ liệu cá nhân; quyền rút lại sự đồng ý và quyền hạn chế xử lý dữ liệu cá nhân; quyền xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu cá nhân.
Đồng thời xử lý dữ liệu cá nhân trong trường hợp không cần sự đồng ý của chủ thể dữ liệu cá nhân; thu thập dữ liệu cá nhân; cung cấp dữ liệu cá nhân; công khai dữ liệu cá nhân; xóa, hủy, khử nhận dạng dữ liệu cá nhân; chuyển giao dữ liệu cá nhân; mua, bán trái phép dữ liệu cá nhân; thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân; đánh giá tác động xử lý dữ liệu cá nhân; chuyển dữ liệu cá nhân xuyên biên giới; chỉ định nhân sự, bộ phận bảo vệ dữ liệu cá nhân; cung cấp dịch vụ bảo vệ dữ liệu cá nhân; kinh doanh dịch vụ xử lý dữ liệu cá nhân…
Về vi phạm quy định nguyên tắc bảo vệ dữ liệu cá nhân và các hành vi bị cấm, Nghị định quy định:
(1), Phạt tiền từ 20.000.000 đồng đến 40.000.000 đồng đối với các hành vi:
a) Xử lý dữ liệu cá nhân không đúng phạm vi hoặc không phù hợp với mục đích xử lý dữ liệu cá nhân đã được xác định, xin sự đồng ý, thỏa thuận hoặc vượt quá mức cần thiết để thực hiện mục đích đó;
b) Không bảo đảm tính chính xác của dữ liệu cá nhân hoặc không thực hiện chỉnh sửa, cập nhật, bổ sung kịp thời khi phát hiện sai sót hoặc khi cần thiết;
c) Lưu trữ dữ liệu cá nhân vượt quá khoảng thời gian cần thiết phù hợp với mục đích xử lý dữ liệu cá nhân, trừ trường hợp pháp luật quy định khác;
d) Không chủ động phòng ngừa, phát hiện, phối hợp kịp thời với các cơ quan có thẩm quyền trong xử lý mọi hành vi vi phạm pháp luật về bảo vệ dữ liệu cá nhân.
(2), Phạt tiền từ 40.000.000 đồng đến 60.000.000 đồng đối với các hành vi:
a) Có hành vi chống đối, cản trở hoạt động bảo vệ dữ liệu cá nhân của cơ quan, tổ chức, cá nhân;
b) Sử dụng dữ liệu cá nhân của người khác để thực hiện các hành vi trái quy định của pháp luật.
(3), Hình thức xử phạt bổ sung: Tịch thu tang vật, phương tiện vi phạm hành chính đối với hành vi quy định tại điểm a, c khoản 1, điểm b khoản 2 Điều này;
(4), Biện pháp khắc phục hậu quả:
a) Buộc hủy, xóa tới mức không thể khôi phục dữ liệu cá nhân đã xử lý không đúng phạm vi, không đúng mục đích hoặc lưu trữ vượt thời hạn đối với hành vi vi phạm tại điểm a, c khoản 1 Điều này;
b) Buộc nộp lại khoản thu bất hợp pháp có được do thực hiện hành vi vi phạm tại điểm a, c khoản 1, điểm b khoản 2 Điều này;
c) Buộc công khai xin lỗi chủ thể dữ liệu cá nhân trên phương tiện thông tin đại chúng đối với hành vi vi phạm tại điểm b khoản 2 Điều này;
d) Buộc chỉnh sửa, cập nhật, bổ sung dữ liệu cá nhân cho chính xác theo yêu cầu của chủ thể dữ liệu cá nhân hoặc khi phát hiện sai sót đối với hành vi vi phạm tại điểm b khoản 1 Điều này.
Đối với vi phạm quy định về sự đồng ý của chủ thể dữ liệu cá nhân, Nghị định quy định:
(1), Phạt tiền từ 30.000.000 đồng đến 50.000.000 đồng đối với một trong các hành vi:
a) Xử lý dữ liệu cá nhân sau khi thu thập mà chưa có được sự đồng ý của chủ thể dữ liệu cá nhân, trừ các trường hợp pháp luật có quy định khác;
b) Kèm theo điều kiện bắt buộc, từ chối cung cấp dịch vụ nếu chủ thể dữ liệu cá nhân không đồng ý xử lý dữ liệu cá nhân vào các mục đích khác không liên quan đến nội dung thỏa thuận cung cấp dịch vụ đó;
c) Thiết lập phương thức mặc định đồng ý, tạo ra các chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý cho chủ thế dữ liệu cá nhân;
d) Việc xin sự đồng ý không được thể hiện bằng phương thức rõ ràng, cụ thể, không bảo đảm khả năng kiểm chứng về việc xác định chủ thế dữ liệu cá nhân đã thực hiện sự đồng ý, thời điểm và nội dung được đồng ý;
đ) Không cung cấp cho chủ thể dữ liệu cá nhân các thông tin minh bạch về loại dữ liệu cá nhân được xử lý, mục đích xử lý dữ liệu cá nhân, các quyền, nghĩa vụ của chủ thể dữ liệu cá nhân, Bên kiểm soát hoặc Bên kiểm soát và xử lý dữ liệu cá nhân dẫn đến sự đồng ý không dựa trên cơ sở tự nguyện và biết rõ;
e) Hình thức xin sự đồng ý không bảo đảm chủ thể dữ liệu cá nhân được đồng ý với từng mục đích xử lý dữ liệu cá nhân;
g) Không ghi nhận, không lưu trữ nhật ký về sự đồng ý của chủ thể dữ liệu cá nhân, không chứng minh được đã có sự đồng ý khi có yêu cầu của chủ thế dữ liệu cá nhân hoặc yêu cầu thanh tra, kiểm tra của cơ quan nhà nước có thẩm quyền;
h) Không thông báo cho chủ thể dữ liệu cá nhân biết dữ liệu cá nhân nhạy cảm của họ đang được xử lý.
(2), Phạt tiền từ 50.000.000 đồng đến 70.000.000 đồng đối với một trong các hành vi:
a) Cố ý tiếp tục thực hiện xử lý dữ liệu cá nhân sau khi chủ thể dữ liệu cá nhân đã có yêu cầu ngừng, hạn chế xử lý hoặc khi cơ quan nhà nước có thẩm quyền yêu cầu bằng văn bản;
b) Thực hiện thu thập, xử lý dữ liệu cá nhân khi chủ thể dữ liệu cá nhân giữ im lặng hoặc không phản hồi trước yêu cầu xin sự đồng ý, tự ý coi sự im lặng là đồng ý.
(3), Hình thức xử phạt bổ sung: Tịch thu tang vật, phương tiện vi phạm hành chính đối với hành vi quy định tại điểm a, c khoản 1, khoản 2 Điều này.
(4), Biện pháp khắc phục hậu quả:
a) Buộc hủy, xóa tới mức không thể khôi phục dữ liệu cá nhân thu thập, xử lý khi không có sự đồng ý hợp lệ đối với hành vi vi phạm tại điểm a, c khoản 1 và khoản 2 Điều này;
b) Buộc nộp lại khoản thu bất hợp pháp có được do thực hiện hành vi vi phạm tại khoản 2 Điều này.
Nghị định trên có hiệu lực thi hành kể từ ngày 19/8/2026.
Hàng chục triệu người dùng ChatGPT tại châu Âu sẽ bắt đầu nhìn thấy quảng cáo từ ngày 24/8, khi OpenAI mở rộng ChatGPT Ads tới 31 quốc gia. Động thái này diễn ra trong lúc các nhà quản lý châu Âu vẫn đặt câu hỏi về ranh giới giữa quảng cáo, cá nhân hóa và thao túng người dùng trong chatbot AI…
Các tổ chức kinh tế có vốn đầu tư nước ngoài, thời hạn đầu tư tại Việt Nam phải còn nhiều hơn 05 năm kể từ ngày được cấp Giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng mới đủ điều kiện kinh doanh sản phẩm, dịch vụ an ninh mạng…
Hơn một thập kỷ trước, Tang Jie và Yang Zhilin từng là thầy trò tại Đại học Thanh Hoa. Nay, họ trở thành hai trong số những nhân vật có ảnh hưởng trong ngành AI Trung Quốc, góp phần đưa các mô hình AI nước này tiến sát những tên tuổi hàng đầu của Mỹ...
Mời quý độc giả đón đọc Tạp chí Kinh tế Việt Nam số 34-2026 phát hành ngày 24/08/2025 với nhiều chuyên mục hấp dẫn...
Nhu cầu bộ nhớ hiện nay không còn chỉ phụ thuộc vào máy tính cá nhân hay điện thoại thông minh, làn sóng AI đang mở ra một loạt nhu cầu mới, những ứng dụng này sẽ ngày càng đòi hỏi nhiều bộ nhớ hơn trong những năm tới...
Trong khuôn khổ Diễn đàn “Hoàn thiện chính sách tạo lợi thế cạnh tranh thúc đẩy phát triển năng lượng” do Tạp chí Kinh tế Việt Nam/VnEconomy tổ chức, các chuyên gia pháp lý và kinh tế đã đưa ra những góc nhìn sâu sắc về yêu cầu cải cách thể chế, trọng tâm là dự thảo Luật Dầu khí (sửa đổi).
Những ngày này, tại các công trường xây dựng trường nội trú liên cấp ở khu vực vùng biên Thanh Hóa, hàng trăm kỹ sư, công nhân đang khẩn trương thi công ngày đêm, chạy đua với thời gian để hoàn thành công trình trước ngày 30/8, kịp đưa vào sử dụng trong năm học mới.