Mức Phạt Vi Phạm Về Bảo Vệ Dữ Liệu Cá Nhân: Doanh Nghiệp Đối Mặt Với Rủi Ro Gì?
Nghị định 330/2026/NĐ-CP chính thức có hiệu lực từ ngày 19/8/2026, quy định về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Đáng chú ý, một số hành vi vi phạm có thể bị xử phạt lên đến 03 tỷ đồng, 10 lần khoản thu bất hợp pháp hoặc 5% doanh thu, cùng các biện pháp khắc phục hậu quả như dừng xử lý, hủy/xóa dữ liệu hoặc nộp lại khoản thu bất hợp pháp. Vậy doanh nghiệp cần lưu ý những hành vi vi phạm nào và mức xử phạt cụ thể ra sao? Cùng CBI Law Firm tìm hiểu các quy định đáng chú ý tại Nghị định 330/2026/NĐ-CP qua bài viết dưới đây.

Ảnh minh họa
1. Căn cứ pháp lý
Các quy định về xử phạt vi phạm trong lĩnh vực bảo vệ dữ liệu cá nhân hiện được đặt trên cơ sở:
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15;
- Nghị định 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân; và
- Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
Trong đó, Nghị định 330/2026/NĐ-CP là văn bản trực tiếp quy định hành vi vi phạm, mức phạt, hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả.
2. Những mức phạt đáng chú ý doanh nghiệp cần biết
2.1. Vi phạm DPIA: Phạt đến 100 triệu đồng và có thể buộc dừng xử lý dữ liệu
Theo Điều 55 Nghị định 330/2026/NĐ-CP, doanh nghiệp có thể bị phạt từ 20 triệu đồng đến 30 triệu đồng đối với các hành vi như:
- Không lập hồ sơ DPIA theo quy định;
- Không lưu giữ hồ sơ DPIA tại trụ sở;
- Không gửi hồ sơ trong thời hạn 60 ngày;
- Không hoàn thiện hồ sơ theo yêu cầu của cơ quan có thẩm quyền; hoặc
- Không cập nhật hồ sơ theo thời hạn quy định.
Đặc biệt, hành vi cố ý cung cấp thông tin sai sự thật, làm sai lệch nội dung hồ sơ hoặc không sửa đổi, bổ sung hồ sơ theo yêu cầu có thể bị phạt từ 50 triệu đồng đến 100 triệu đồng.
Ngoài phạt tiền, doanh nghiệp có thể bị buộc dừng hoạt động xử lý dữ liệu cá nhân cho đến khi hoàn thành nghĩa vụ về DPIA và được cơ quan có thẩm quyền xác nhận theo quy định.
2.2. Vi phạm CTIA: Phạt đến 50 triệu đồng hoặc lên đến 5% doanh thu
Theo Điều 56 Nghị định 330/2026/NĐ-CP, hành vi vi phạm nghĩa vụ về chuyển dữ liệu cá nhân xuyên biên giới có thể bị phạt từ 30 triệu đồng đến 50 triệu đồng, bao gồm trường hợp không lập CTIA, không nộp hồ sơ trong thời hạn 60 ngày, không hoàn thiện hoặc cập nhật hồ sơ theo quy định.
Đáng chú ý hơn, tại khoản 3 Điều 56 Nghị định 330/2026/NĐ-CP, đối với một số hành vi chuyển dữ liệu cá nhân xuyên biên giới gây hậu quả nghiêm trọng, mức phạt được tính theo tỷ lệ doanh thu của tổ chức trong năm tài chính liền trước, cụ thể:
- 01% – dưới 02% doanh thu: trường hợp liên quan đến việc làm lộ, mất dữ liệu của từ 10.000 đến dưới 100.000 chủ thể dữ liệu cá nhân Việt Nam;
- 02% – dưới 03% doanh thu: từ 100.000 đến dưới 1.000.000 chủ thể dữ liệu;
- 03% – 05% doanh thu: từ 1.000.000 chủ thể dữ liệu trở lên hoặc một số trường hợp chuyển dữ liệu sau khi có quyết định dừng chuyển và gây ảnh hưởng đến quốc phòng, an ninh.
Như vậy, trong những trường hợp thuộc phạm vi áp dụng, mức phạt có thể lên đến 5% doanh thu, khiến hoạt động chuyển dữ liệu xuyên biên giới trở thành một trong những nhóm rủi ro cần được doanh nghiệp đặc biệt lưu ý.
2.3. Vi phạm về sự đồng ý: Phạt đến 70 triệu đồng
Theo Điều 43 Nghị định 330/2026/NĐ-CP, doanh nghiệp có thể bị phạt từ 30 triệu đồng đến 50 triệu đồng nếu xử lý dữ liệu cá nhân khi chưa có sự đồng ý hợp lệ, thiết lập cơ chế mặc định đồng ý, không bảo đảm khả năng chứng minh sự đồng ý hoặc không tách riêng sự đồng ý cho từng mục đích xử lý.
Mức phạt tăng lên 50 triệu đồng đến 70 triệu đồng đối với hành vi cố ý tiếp tục xử lý dữ liệu sau khi chủ thể dữ liệu yêu cầu ngừng/hạn chế xử lý hoặc tự coi sự im lặng, không phản hồi là sự đồng ý.
2.4. Xử lý dữ liệu trái nguyên tắc: Phạt đến 60 triệu đồng
Theo Điều 42 Nghị định 330/2026/NĐ-CP, một số hành vi như xử lý dữ liệu không đúng phạm vi, không phù hợp mục đích, không bảo đảm tính chính xác hoặc lưu trữ dữ liệu vượt quá thời gian cần thiết có thể bị phạt từ 20 triệu đồng đến 40 triệu đồng.
Trường hợp sử dụng dữ liệu cá nhân của người khác để thực hiện hành vi trái pháp luật, mức phạt có thể lên đến 60 triệu đồng.
2.5. Mua, bán trái phép dữ liệu cá nhân: Phạt đến 10 lần khoản thu bất hợp pháp
Một trong những chế tài đáng chú ý nhất là đối với hành vi mua, bán trái phép dữ liệu cá nhân.
Theo Điều 53 Nghị định 330/2026/NĐ-CP, đối với một số hành vi thuộc phạm vi điều chỉnh, mức phạt có thể được xác định bằng 02 đến 10 lần khoản thu bất hợp pháp có được từ hành vi vi phạm.
Trong trường hợp không có khoản thu bất hợp pháp hoặc mức phạt tính theo khoản thu không đạt ngưỡng theo quy định, Nghị định áp dụng các mức phạt cố định căn cứ vào loại và số lượng dữ liệu cá nhân liên quan.
Đây là điểm doanh nghiệp đặc biệt cần lưu ý khi triển khai các hoạt động thu thập, khai thác, chia sẻ, cung cấp hoặc chuyển giao dữ liệu cá nhân cho bên thứ ba.
3. Không chỉ là tiền phạt: doanh nghiệp còn có thể bị đình chỉ hoặc buộc dừng xử lý dữ liệu
Ngoài phạt tiền, Nghị định 330/2026/NĐ-CP còn cho phép áp dụng các hình thức xử phạt bổ sung tùy từng hành vi, bao gồm:
- Tước quyền sử dụng giấy phép, chứng chỉ hành nghề từ 01 – 24 tháng;
- Đình chỉ hoạt động từ 01 – 24 tháng;
- Tịch thu tang vật, phương tiện vi phạm; và
- Trục xuất đối với người nước ngoài vi phạm.
Doanh nghiệp đồng thời có thể phải thực hiện các biện pháp khắc phục hậu quả như dừng xử lý dữ liệu, hủy/xóa dữ liệu, hoàn thiện hồ sơ DPIA/CTIA hoặc nộp lại khoản thu bất hợp pháp tùy theo tính chất hành vi vi phạm.
4. Doanh nghiệp cần chủ động rà soát gì?
Trước các mức chế tài nêu trên, doanh nghiệp nên chủ động rà soát:
- DPIA: doanh nghiệp đã xác định đúng trường hợp phải lập hồ sơ chưa?
- CTIA: có hoạt động chuyển, lưu trữ hoặc cho phép truy cập dữ liệu cá nhân từ Việt Nam ra nước ngoài không?
- Consent: cơ chế xin, ghi nhận và chứng minh sự đồng ý có đáp ứng yêu cầu pháp luật không?
- Third-party: việc chia sẻ dữ liệu với nhà cung cấp, đối tác và bên thứ ba đã được kiểm soát đầy đủ chưa?
- Data retention: thời hạn lưu trữ dữ liệu có phù hợp với mục đích xử lý không?
- Incident response: doanh nghiệp đã có quy trình xử lý khi xảy ra sự cố dữ liệu chưa?
5. Dịch vụ rà soát và tuân thủ
Việc tuân thủ không chỉ dừng ở việc “có hồ sơ”, mà cần bảo đảm toàn bộ quy trình từ thu thập – xử lý – lưu trữ – chia sẻ – chuyển dữ liệu – quản lý sự đồng ý – ứng phó sự cố được thiết kế và vận hành phù hợp với quy định pháp luật. CBI Law Firm hỗ trợ doanh nghiệp rà soát hoạt động xử lý dữ liệu cá nhân, đánh giá nghĩa vụ DPIA/CTIA, nhận diện rủi ro và xây dựng phương án tuân thủ theo quy định hiện hành.
Bài viết này chỉ nhằm mục đích cung cấp thông tin chung và không được xem là ý kiến tư vấn pháp lý cho bất kỳ trường hợp cụ thể nào. Các quy định pháp luật được dẫn chiếu trong bài viết có hiệu lực tại thời điểm đăng tải, nhưng có thể đã được sửa đổi, bổ sung, thay thế hoặc hết hiệu lực tại thời điểm Bạn đọc quan tâm. Do đó, Chúng tôi khuyến nghị Bạn đọc nên tham khảo ý kiến của luật sư trước khi áp dụng.
Mọi thắc mắc, nhu cầu tư vấn liên quan đến dịch vụ thực hiện thủ tục đánh giá tác động dữ liệu cá nhân và các dịch vụ pháp lý khác có liên quan, Quý khách hàng vui lòng liên hệ Công ty Luật TNHH CBI để được hỗ trợ.