Thu thập dữ liệu cá nhân trái quy định có thể bị phạt đến 800 triệu đồng
Cập nhật ngày: 27-08-2026
Trong quá trình chuyển đổi số, dữ liệu cá nhân ngày càng trở thành nguồn thông tin quan trọng phục vụ quản lý, kinh doanh và cung cấp dịch vụ trên môi trường mạng. Tuy nhiên, việc thu thập dữ liệu cá nhân không đúng quy định không chỉ xâm phạm quyền và lợi ích hợp pháp của cá nhân mà còn tiềm ẩn nguy cơ dữ liệu bị sử dụng vào các hoạt động lừa đảo, chiếm đoạt tài sản và nhiều hành vi vi phạm pháp luật khác.
Nhằm tăng cường bảo vệ dữ liệu cá nhân, ngày 19/8/2026, Chính phủ ban hành Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ cùng ngày. Trong đó, Điều 48 quy định cụ thể mức xử phạt đối với hành vi vi phạm quy định về thu thập dữ liệu cá nhân.
.jpg)
Ảnh minh họa (Nguồn internet)
Nhiều mức phạt tùy theo tính chất, quy mô vi phạm
Theo Điều 48 Nghị định số 330/2026/NĐ-CP, hành vi thu thập dữ liệu cá nhân không đúng phạm vi, mục đích cụ thể, rõ ràng hoặc không có sự đồng ý của chủ thể dữ liệu cá nhân trước khi thu thập theo quy định của pháp luật có thể bị phạt tiền từ 30 triệu đồng đến 50 triệu đồng.
Trường hợp thu thập, lưu trữ, hình thành kho dữ liệu cá nhân từ hoạt động chuyển giao dữ liệu cá nhân để sử dụng cho những mục đích khác ngoài các mục đích đã được chủ thể dữ liệu cá nhân đồng ý, mức phạt từ 50 triệu đồng đến 80 triệu đồng.
Đáng chú ý, đối với trường hợp áp dụng các biện pháp công nghệ, kỹ thuật để thu thập dữ liệu cá nhân trái quy định, mức phạt được xác định theo số lượng chủ thể dữ liệu bị thu thập.
Cụ thể, đối với hành vi thu thập dữ liệu cá nhân cơ bản của dưới 500 chủ thể dữ liệu hoặc dữ liệu cá nhân nhạy cảm của dưới 100 chủ thể, mức phạt từ 100 triệu đồng đến 200 triệu đồng.
Nếu thu thập dữ liệu cá nhân cơ bản của từ 500 đến dưới 1.000 chủ thể hoặc dữ liệu cá nhân nhạy cảm của từ 100 đến dưới 200 chủ thể, mức phạt từ 200 triệu đồng đến 300 triệu đồng.
Trường hợp thu thập dữ liệu cá nhân cơ bản của từ 1.000 đến dưới 5.000 chủ thể hoặc dữ liệu cá nhân nhạy cảm của từ 200 đến 1.000 chủ thể, mức phạt từ 300 triệu đồng đến 500 triệu đồng.
Mức phạt cao nhất, từ 500 triệu đồng đến 800 triệu đồng, được áp dụng đối với hành vi thu thập dữ liệu cá nhân cơ bản của từ 5.000 chủ thể trở lên hoặc thu thập dữ liệu cá nhân nhạy cảm của từ 1.000 chủ thể trở lên bằng các biện pháp công nghệ, kỹ thuật trái quy định.
Đối với hành vi quy định tại khoản 1 Điều 48 nhưng đối tượng vi phạm là dữ liệu cá nhân nhạy cảm, mức phạt từ 50 triệu đồng đến 80 triệu đồng.
Cần lưu ý, các mức phạt nêu trên tại Điều 48 thuộc nhóm quy định về bảo vệ dữ liệu cá nhân và được xác định là mức phạt áp dụng đối với tổ chức. Trường hợp cá nhân thực hiện cùng hành vi vi phạm, mức phạt bằng một phần hai mức phạt đối với tổ chức. Như vậy, mức phạt cao nhất đối với cá nhân trong trường hợp này là 400 triệu đồng.
Không chỉ phạt tiền
Bên cạnh hình thức xử phạt chính, tổ chức, cá nhân vi phạm còn có thể bị áp dụng các biện pháp xử phạt bổ sung và khắc phục hậu quả theo quy định.
Theo đó, tang vật, phương tiện vi phạm hành chính được sử dụng để thực hiện hành vi vi phạm quy định tại khoản 1, 2 và 3 Điều 48 có thể bị tịch thu.
Đồng thời, người vi phạm bị buộc hủy, xóa đến mức không thể khôi phục toàn bộ dữ liệu cá nhân đã thu thập, xử lý trái quy định. Đối với hành vi thu thập, lưu trữ, hình thành kho dữ liệu cá nhân từ hoạt động chuyển giao dữ liệu để sử dụng cho mục đích khác ngoài mục đích đã được chủ thể dữ liệu đồng ý, còn phải nộp lại khoản thu có được từ hoạt động kinh doanh có sử dụng dữ liệu cá nhân thu thập trái phép.
Các quy định này cho thấy việc bảo vệ dữ liệu cá nhân không chỉ dừng ở yêu cầu bảo mật sau khi dữ liệu đã được thu thập, mà bắt đầu ngay từ khâu xác định mục đích, phạm vi và căn cứ pháp lý của việc thu thập.
Chủ động bảo vệ dữ liệu cá nhân là trách nhiệm của mỗi tổ chức, cá nhân
Dữ liệu cá nhân càng được sử dụng rộng rãi trong các hoạt động trực tuyến thì nguy cơ bị thu thập, khai thác và sử dụng sai mục đích càng gia tăng. Vì vậy, các cơ quan, tổ chức, doanh nghiệp cần chủ động rà soát quy trình thu thập, xử lý dữ liệu; xác định rõ mục đích, phạm vi và loại dữ liệu cần thiết; bảo đảm có căn cứ hợp pháp trong quá trình thu thập, đồng thời kiểm soát chặt chẽ việc lưu trữ, chia sẻ, chuyển giao và sử dụng dữ liệu.
Đối với người dân, cần nâng cao ý thức tự bảo vệ thông tin cá nhân khi tham gia môi trường mạng. Không nên tùy tiện cung cấp số căn cước, số điện thoại, địa chỉ, thông tin tài khoản, hình ảnh hoặc các dữ liệu cá nhân khác cho những nền tảng, ứng dụng, website không rõ nguồn gốc, mục đích sử dụng.
Đặc biệt, trước khi cung cấp thông tin, người dân cần chủ động tìm hiểu đơn vị thu thập là ai, thu thập thông tin gì, nhằm mục đích gì và dữ liệu sẽ được sử dụng, lưu trữ như thế nào. Việc thận trọng ngay từ khâu cung cấp thông tin sẽ góp phần hạn chế nguy cơ dữ liệu cá nhân bị lợi dụng để thực hiện các hành vi vi phạm pháp luật.
Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, dữ liệu cá nhân là tài sản thông tin cần được bảo vệ. Tuân thủ quy định ngay từ khâu thu thập không chỉ giúp các tổ chức, doanh nghiệp phòng tránh nguy cơ bị xử phạt mà còn góp phần xây dựng môi trường số an toàn, minh bạch, bảo vệ tốt hơn quyền và lợi ích hợp pháp của mỗi người dân./.
Lê Thiện Đức
Các tin khác
-
-
-

Đang online: 1 Hôm nay: 16587 Trong tuần: 74 Trong tháng 507341 Tất cả: 28430996



.jpg)






