Ban hành Nghị định xử phạt hành chính trong lĩnh vực dữ liệu: Rò rỉ thông tin nhạy cảm có thể bị phạt tới 60 triệu đồng
(DNTO) - Phó Thủ tướng Chính phủ Hồ Quốc Dũng vừa thay mặt Chính phủ ký ban hành Nghị định số 363/2026/NĐ-CP quy định chi tiết xử phạt vi phạm hành chính trong lĩnh vực dữ liệu. Nghị định quy định rõ các hình thức, mức xử phạt tối đa, thẩm quyền xử lý và các biện pháp khắc phục hậu quả nhằm siết chặt quản lý, nâng cao an toàn, an ninh dữ liệu quốc gia.
Hình minh họa bởi AI
Đối tượng áp dụng
Nghị định 363/2026/NĐ-CP quy định về các hành vi vi phạm hành chính, hình thức và mức xử phạt, việc thi hành xử phạt, cùng các biện pháp khắc phục hậu quả trong lĩnh vực dữ liệu.
Đối tượng bị xử phạt:
Cơ quan, tổ chức, cá nhân Việt Nam và nước ngoài có liên quan trực tiếp đến hoạt động dữ liệu tại Việt Nam.
Các tổ chức vi phạm bao gồm: cơ quan nhà nước thực hiện hành vi ngoài nhiệm vụ quản lý nhà nước được giao; doanh nghiệp, hợp tác xã, tổ chức tín dụng, nhà đầu tư, đơn vị sự nghiệp công lập và các tổ chức khác thành lập theo pháp luật.
Hộ kinh doanh, hộ gia đình, cộng đồng dân cư vi phạm sẽ áp dụng mức phạt tiền như đối với cá nhân. Người đại diện hoặc đứng đầu chịu trách nhiệm thực hiện quyết định xử phạt.
Trường hợp miễn xử phạt hành chính: Cán bộ, công chức, viên chức, người thuộc lực lượng Quân đội nhân dân, Công an nhân dân và người làm công tác cơ yếu thực hiện hành vi vi phạm khi đang thi hành công vụ, nhiệm vụ và hành vi vi phạm đó thuộc công vụ, nhiệm vụ thì không bị xử phạt theo quy định của pháp luật về xử lý vi phạm hành chính mà bị xử lý theo quy định của pháp luật có liên quan.
Cơ quan nhà nước thực hiện hành vi vi phạm thuộc nhiệm vụ quản lý nhà nước thì không bị xử phạt theo quy định của pháp luật về xử lý vi phạm hành chính mà bị xử lý theo quy định của pháp luật có liên quan.
Hình thức xử phạt và mức phạt tối đa
Hình thức xử phạt chính bao gồm Cảnh cáo và Phạt tiền. Mức phạt tiền tối đa đối với cá nhân vi phạm trong lĩnh vực dữ liệu là 100 triệu đồng.
Tùy theo tính chất và mức độ vi phạm, các hình thức xử phạt bổ sung có thể được áp dụng:
Tước quyền sử dụng giấy phép, chứng chỉ hành nghề.Tịch thu tang vật, phương tiện vi phạm.Đình chỉ hoạt động cung cấp, xử lý, kết nối dữ liệu có thời hạn.Đình chỉ hoạt động quản trị, vận hành cơ sở/sàn dữ liệu hoặc tham gia các dự án do Quỹ phát triển dữ liệu hỗ trợ có thời hạn.Trục xuất đối với người nước ngoài vi phạm.Mức phạt cụ thể đối với các hành vi vi phạm nghiêm trọng
Hành vi bị nghiêm cấm trong lĩnh vực dữ liệu (Điều 7)
Phạt từ 40 - 60 triệu đồng: Giả mạo, cố ý làm sai lệch, làm mất, làm hư hỏng dữ liệu trong cơ sở dữ liệu của Đảng, Nhà nước, Mặt trận Tổ quốc Việt Nam (chưa đến mức truy cứu trách nhiệm hình sự).Cố ý cung cấp dữ liệu sai lệch hoặc không cung cấp dữ liệu theo yêu cầu hợp pháp của cơ quan, người có thẩm quyền.
Phạt từ 60 - 80 triệu đồng: Cản trở, ngăn chặn trái pháp luật quá trình xử lý, quản trị dữ liệu.Tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, bảo vệ dữ liệu (chưa đến mức truy cứu trách nhiệm hình sự).
Hình thức xử phạt bổ sung & Khắc phục hậu quả: Tịch thu phương tiện, tang vật vi phạm đối với hành vi tấn công/phá hoại; buộc khôi phục dữ liệu hoặc tình trạng ban đầu; buộc áp dụng biện pháp kỹ thuật bảo đảm an toàn; buộc thông báo sự cố cho chủ thể dữ liệu và gỡ bỏ ứng dụng, phần mềm vi phạm.
Hành vi vi phạm về thu thập, tạo lập dữ liệu (Điều 8)
Phạt từ 20 - 40 triệu đồng: Thu thập, tạo lập dữ liệu không được sự đồng ý của chủ thể hoặc chủ sở hữu dữ liệu. Không ban hành quy trình thu thập, không đánh giá hay áp dụng biện pháp bảo vệ dữ liệu trước khi thực hiện.Không kiểm tra tính xác thực, không bảo đảm chất lượng dữ liệu trong quá trình tạo lập.
Phạt từ 40 - 60 triệu đồng: Cố ý thu thập, tạo lập dữ liệu không đúng dữ liệu gốc hoặc dữ liệu giả mạo.Thu thập, tạo lập dữ liệu vượt quá phạm vi, mục đích đã thông báo.
Thực hiện các hành vi vi phạm ở mức phạt 20-40 triệu nhưng đối với dữ liệu cốt lõi, dữ liệu quan trọng quốc gia, hoặc làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân, an ninh quốc gia.
Hình thức xử phạt bổ sung & Khắc phục hậu quả: Tịch thu tang vật vi phạm; đình chỉ hoạt động quản trị, vận hành cơ sở dữ liệu từ 06 đến 09 tháng đối với hành vi làm rò rỉ thông tin nhạy cảm hoặc vi phạm dữ liệu cốt lõi; buộc xóa, tiêu hủy dữ liệu thu thập trái phép; buộc đính chính, hiệu chỉnh dữ liệu sai lệch và nộp lại số lợi bất hợp pháp.
Quy định về Danh mục dữ liệu cá nhân nhạy cảm
Theo Nghị định 356/2025/NĐ-CP (ban hành ngày 31/12/2025), danh mục dữ liệu cá nhân nhạy cảm bị nghiêm cấm làm rò rỉ hay vi phạm bao gồm:
1. Nguồn gốc chủng tộc, dân tộc; quan điểm chính trị, tôn giáo, tín ngưỡng.
2. Đời sống riêng tư, bí mật cá nhân, bí mật gia đình; đời sống và xu hướng tình dục.
3. Tình trạng sức khỏe, dữ liệu sinh trắc học, đặc điểm di truyền.
4. Dữ liệu tội phạm, vi phạm pháp luật do cơ quan thực thi pháp luật lưu trữ.
5. Vị trí cá nhân qua dịch vụ định vị.
6. Tên đăng nhập, mật khẩu tài khoản định danh điện tử; ảnh căn cước công dân/chứng minh nhân dân.
7. Thông tin đăng nhập, mật khẩu, dữ liệu thẻ, lịch sử giao dịch ngân hàng, tài chính, tín dụng, chứng khoán, bảo hiểm.
8. Dữ liệu theo dõi hành vi, hoạt động sử dụng viễn thông, mạng xã hội, dịch vụ trực tuyến.
9. Các dữ liệu cá nhân khác cần bảo mật theo quy định pháp luật.
Nghị định số 363/2026/NĐ-CP sẽ chính thức có hiệu lực thi hành từ ngày 11/11/2026.