Nghị định 363/2026/NĐ-CP: Mức phạt mới khi thu thập dữ liệu nhạy cảm sai quy định
Tin gốc: "Thu thập dữ liệu làm lộ thông tin nhạy cảm có thể bị phạt đến 60 triệu đồng" (baochinhphu.vn) · Tìm bài gốc Dưới đây là bài phân tích gốc do AI biên soạn dựa trên các sự kiện được xác minh từ 3 nguồn tin thực tế (không phải dịch hay sao chép bản gốc). Xem nguồn ở cuối bài.
Nghị định 363/2026/NĐ-CP, có hiệu lực từ ngày 11/11/2026, đặt ra những mức phạt hành chính nghiêm khắc, lên đến 60 triệu đồng cho các hành vi thu thập và xử lý dữ liệu cá nhân nhạy cảm sai quy định. Điều này buộc các doanh nghiệp và luật sư phải rà soát ngay quy trình bảo mật để tránh rủi ro pháp lý và các chế tài xử phạt mới.
Bối cảnh ban hành Nghị định 363/2026/NĐ-CP
Việc ban hành Nghị định 363/2026/NĐ-CP, do Phó Thủ tướng Hồ Quốc Dũng ký thay Thủ tướng Chính phủ, đánh dấu bước chuyển quan trọng trong công tác quản lý nhà nước về dữ liệu. Nghị định này chính thức có hiệu lực từ ngày 11/11/2026, nhằm mục tiêu siết chặt kỷ luật hành chính đối với các tổ chức và cá nhân hoạt động trong lĩnh vực này. Sự xuất hiện của khung pháp lý mới phản ánh nhu cầu cấp thiết phải nâng cao hiệu quả bảo vệ an ninh quốc gia, đồng thời bảo đảm quyền và lợi ích hợp pháp của các chủ thể dữ liệu trong bối cảnh không gian mạng ngày càng phức tạp.
Mục tiêu cốt lõi của nghị định là ngăn chặn và xử lý nghiêm minh các hành vi vi phạm có nguy cơ gây ảnh hưởng trực tiếp đến an ninh quốc gia hoặc quyền lợi của công dân. Cụ thể, các hành vi như thu thập, tạo ra dữ liệu dẫn đến lộ thông tin nhạy cảm, hoặc các hành vi tấn công, phá hủy hệ thống cơ sở dữ liệu và thông tin, đều bị đưa vào diện xử phạt hành chính với mức độ nghiêm khắc. Bên cạnh đó, nghị định cũng quy định rõ các chế tài đối với việc làm giả, cố ý biến đổi, làm mất hoặc hư hỏng dữ liệu thuộc sở hữu của Đảng, Nhà nước và Mặt trận Tổ quốc Việt Nam, khẳng định sự bảo vệ đặc biệt đối với các nguồn dữ liệu chiến lược của quốc gia.
Tuy nhiên, phạm vi điều chỉnh của Nghị định 363/2026/NĐ-CP được xác định rõ ràng để tránh chồng chéo với các văn bản pháp luật hiện hành. Theo đó, nghị định này không áp dụng đối với các hành vi vi phạm thuộc phạm vi xử phạt hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Sự phân định này giúp tạo ra một hệ thống pháp lý đồng bộ, trong đó mỗi loại vi phạm sẽ được xử lý theo đúng chuyên ngành, đảm bảo tính thống nhất và hiệu lực pháp luật trong toàn bộ hệ thống quản lý dữ liệu quốc gia.
Các hành vi vi phạm và khung phạt hành chính mới
Theo Nghị định 363/2026/NĐ-CP, khung xử phạt vi phạm hành chính trong lĩnh vực dữ liệu được phân loại rõ ràng dựa trên mức độ nghiêm trọng của hành vi. Đối với các hành vi thu thập hoặc tạo dữ liệu khi chưa có sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu, mức phạt tiền dao động từ 20 triệu đến 40 triệu đồng. Đây là mức phạt cơ bản nhằm răn đe các hành vi vi phạm quyền riêng tư cơ bản trong quá trình xử lý thông tin ban đầu.
Khi hậu quả của việc thu thập và tạo dữ liệu dẫn đến lộ thông tin nhạy cảm, gây ảnh hưởng đến quyền và lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia, mức phạt sẽ tăng lên từ 40 triệu đến 60 triệu đồng. Tương tự, hành vi làm giả, cố ý làm sai lệch, đánh mất hoặc làm hư hỏng dữ liệu trong các cơ sở dữ liệu của Đảng, Nhà nước và Ủy ban Mặt trận Tổ quốc Việt Nam cũng bị xử phạt trong cùng khung tiền từ 40 đến 60 triệu đồng.
Ở mức độ nghiêm trọng hơn, việc cản trở trái phép các hoạt động xử lý và quản lý dữ liệu, hoặc thực hiện các hành vi tấn công, chiếm đoạt và phá hủy các hệ thống cơ sở dữ liệu và thông tin sẽ bị phạt từ 60 triệu đến 80 triệu đồng. Lưu ý rằng mức phạt tối đa đối với cá nhân trong các vi phạm hành chính thuộc lĩnh vực dữ liệu được quy định không vượt quá 100 triệu đồng.
- Phạt 20-40 triệu đồng: Thu thập/tạo dữ liệu không có sự đồng ý của chủ thể.
- Phạt 40-60 triệu đồng: Lộ thông tin nhạy cảm ảnh hưởng quyền lợi/an ninh; làm giả/sai lệch dữ liệu của cơ quan nhà nước.
- Phạt 60-80 triệu đồng: Cản trở trái phép hoạt động dữ liệu; tấn công/chiếm đoạt/phá hủy hệ thống.
- Mức phạt tối đa đối với cá nhân: 100 triệu đồng.
Trách nhiệm pháp lý và biện pháp khắc phục hậu quả
Theo quy định tại Nghị định 363/2026/NĐ-CP, bên cạnh việc chịu các mức phạt tiền từ 20 triệu đến 80 triệu đồng tùy theo tính chất và mức độ nghiêm trọng của hành vi vi phạm, tổ chức và cá nhân vi phạm còn phải thực hiện các biện pháp khắc phục hậu quả cụ thể. Mục tiêu chính của các biện pháp này là khôi phục trạng thái pháp lý ban đầu của dữ liệu và bảo vệ quyền lợi hợp pháp của các bên liên quan.
Các nghĩa vụ bắt buộc đối với bên vi phạm bao gồm:
- Xóa bỏ hoặc hủy bỏ toàn bộ dữ liệu đã được thu thập, tạo ra hoặc xử lý trái phép.
- Sửa chữa, khắc phục các sai sót hoặc loại bỏ dữ liệu không chính xác, bị làm giả hoặc biến đổi trái phép.
- Hoàn trả toàn bộ lợi nhuận thu được từ các hành vi vi phạm pháp luật về dữ liệu.
Việc áp dụng đồng thời các chế tài tài chính và biện pháp khắc phục hậu quả nhằm đảm bảo rằng việc xử lý vi phạm không chỉ mang tính răn đe mà còn thực sự ngăn chặn các thiệt hại tiếp tục phát sinh, đồng thời bảo vệ sự toàn vẹn của hệ thống dữ liệu và quyền riêng tư của chủ thể dữ liệu.
Biện pháp xử lý bổ sung: Đình chỉ hoạt động dữ liệu
Việc áp dụng biện pháp đình chỉ hoạt động quản lý và vận hành cơ sở dữ liệu từ 6 đến 9 tháng theo Nghị định 363/2026/NĐ-CP được đánh giá là một rào cản kỹ thuật và pháp lý nghiêm trọng đối với các tổ chức kinh doanh. Trong bối cảnh hoạt động số hóa diễn ra liên tục, việc bị cắt đứt quyền truy cập vào hệ thống dữ liệu trong một khoảng thời gian dài như vậy có thể gây ra sự gián đoạn dây chuyền cung ứng, trì hoãn các giao dịch thương mại và ảnh hưởng trực tiếp đến khả năng phục vụ khách hàng. Đối với những doanh nghiệp phụ thuộc vào dữ liệu để ra quyết định kinh doanh hoặc vận hành dịch vụ, khoảng thời gian 6 tháng trở lên không chỉ là hình phạt mà còn là rủi ro về mặt thương mại, buộc họ phải đối mặt với nguy cơ mất thị phần hoặc vi phạm các hợp đồng đã ký kết với đối tác.
Bên cạnh tác động về mặt vận hành, chi phí phát sinh do việc phải tạm dừng hệ thống cũng là một gánh nặng tài chính đáng kể. Doanh nghiệp có thể phải chi trả cho các nhân sự trong giai đoạn hệ thống bị đình chỉ, đồng thời chịu áp lực từ các yêu cầu khắc phục hậu quả như xóa bỏ dữ liệu thu thập trái phép hoặc hoàn trả lợi nhuận bất chính. Sự kết hợp giữa mức phạt tiền (có thể lên tới 60 triệu đồng cho các hành vi làm lộ thông tin nhạy cảm) và lệnh đình chỉ hoạt động tạo thành một cơ chế răn đe kép, khiến chi phí tuân thủ pháp luật trở nên cao hơn đáng kể so với lợi nhuận thu được từ việc vi phạm.
Tác động chính đến hoạt động kinh doanh:
- Gián đoạn dịch vụ: Hệ thống quản lý và vận hành dữ liệu bị tê liệt trong 6-9 tháng, ảnh hưởng đến quy trình nghiệp vụ cốt lõi.
- Rủi ro hợp đồng: Nguy cơ vi phạm các cam kết với đối tác do không thể cung cấp dữ liệu hoặc dịch vụ đúng hạn.
- Chi phí duy trì: Phát sinh chi phí nhân sự và hạ tầng trong giai đoạn hệ thống bị cấm hoạt động.
- Áp lực khắc phục: Bắt buộc phải thực hiện các biện pháp như xóa dữ liệu vi phạm hoặc hoàn trả lợi nhuận, làm tăng tổng chi phí xử lý vi phạm.
Phạm vi áp dụng và điểm khác biệt so với luật hiện hành
Nghị định 363/2026/NĐ-CP được Phó Thủ tướng Hồ Quốc Dũng ký ban hành, chính thức có hiệu lực từ ngày 11/11/2026. Điểm nổi bật nhất trong phạm vi điều chỉnh của văn bản này là sự phân định rõ ràng với các quy định pháp lý hiện hành khác. Cụ thể, nghị định quy định rõ ràng rằng các hành vi vi phạm thuộc phạm vi xử phạt hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân sẽ không được áp dụng theo văn bản này. Điều này giúp tránh sự chồng chéo trong việc xử lý các vụ việc, đảm bảo mỗi lĩnh vực pháp lý có cơ sở xử phạt riêng biệt và phù hợp với tính chất đặc thù của từng loại vi phạm.
Việc tách biệt phạm vi điều chỉnh này có ý nghĩa quan trọng trong thực tiễn, đặc biệt khi các hành vi vi phạm dữ liệu thường có thể đồng thời xâm phạm đến cả an ninh mạng và quyền riêng tư cá nhân. Theo đó, Nghị định 363/2026/NĐ-CP tập trung vào các hành vi vi phạm trong hoạt động thu thập, tạo lập và quản lý dữ liệu nói chung, với khung phạt cụ thể cho các hành vi như thu thập dữ liệu mà không có sự đồng ý của chủ thể dữ liệu (phạt từ 20 đến 40 triệu đồng) hoặc các hành vi làm lộ thông tin nhạy cảm gây ảnh hưởng đến quyền lợi hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia (phạt từ 40 đến 60 triệu đồng). Trong khi đó, các hành vi tấn công, chiếm đoạt hoặc phá hủy hệ thống cơ sở dữ liệu, thông tin có thể bị xử phạt từ 60 đến 80 triệu đồng, nhưng cần lưu ý rằng nếu các hành vi này được xác định là vi phạm trong lĩnh vực an ninh mạng theo quy định chuyên ngành, thì sẽ áp dụng các chế tài tương ứng của lĩnh vực đó thay vì nghị định này.
Tóm lại, khi đánh giá một hành vi vi phạm, cơ quan chức năng và doanh nghiệp cần xác định chính xác bản chất của hành vi để áp dụng đúng văn bản pháp luật:
- Nghị định 363/2026/NĐ-CP áp dụng cho các vi phạm hành chính trong lĩnh vực dữ liệu nói chung, không thuộc phạm vi an ninh mạng hay bảo vệ dữ liệu cá nhân.
- Các hành vi vi phạm an ninh mạng và bảo vệ dữ liệu cá nhân tiếp tục được xử lý theo các quy định pháp luật chuyên ngành hiện hành.
- Mức phạt tối đa đối với cá nhân vi phạm trong lĩnh vực dữ liệu theo nghị định này là 100 triệu đồng, kèm theo các biện pháp khắc phục hậu quả như xóa, hủy dữ liệu thu thập trái phép hoặc sửa chữa dữ liệu sai lệch.
Hướng dẫn rà soát quy trình cho doanh nghiệp
Thiết lập quy trình thu thập và xử lý dữ liệu nhạy cảm
Trước ngày 11/11/2026 – thời điểm Nghị định 363/2026/NĐ-CP chính thức có hiệu lực – doanh nghiệp cần rà soát ngay các bước thu thập thông tin để tránh rủi ro pháp lý. Theo quy định mới, hành vi thu thập hoặc tạo ra dữ liệu mà không có sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu có thể bị xử phạt vi phạm hành chính từ 20 triệu đến 40 triệu đồng. Đặc biệt, nếu việc thu thập này dẫn đến lộ thông tin nhạy cảm, gây ảnh hưởng đến quyền và lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia, mức phạt sẽ tăng lên từ 40 triệu đến 60 triệu đồng. Do đó, việc xây dựng cơ chế xin ý kiến đồng ý rõ ràng và minh bạch là bước đầu tiên và quan trọng nhất trong quy trình tuân thủ.
Để đảm bảo an toàn pháp lý và vận hành hiệu quả, doanh nghiệp nên thực hiện các bước rà soát cụ thể sau:
- Xác định phạm vi dữ liệu nhạy cảm: Phân loại rõ ràng các loại thông tin cá nhân nhạy cảm được thu thập để áp dụng biện pháp bảo vệ tương ứng.
- Chuẩn hóa quy trình lấy đồng ý: Thiết lập biểu mẫu và quy trình thu thập sự đồng ý của chủ thể dữ liệu trước khi tiến hành bất kỳ hoạt động thu thập nào.
- Kiểm soát quyền truy cập và bảo mật: Đảm bảo hệ thống quản lý dữ liệu có cơ chế ngăn chặn việc truy cập trái phép, đồng thời chuẩn bị phương án ứng phó nếu xảy ra sự cố lộ dữ liệu.
- Lập kế hoạch khắc phục hậu quả: Xây dựng quy trình nội bộ để kịp thời xóa bỏ hoặc hủy dữ liệu thu thập trái phép, sửa chữa dữ liệu sai lệch và hoàn trả lợi ích bất chính (nếu có) theo yêu cầu của cơ quan chức năng.
Bên cạnh việc tuân thủ các quy định về xử phạt, doanh nghiệp cũng cần lưu ý rằng Nghị định này không áp dụng cho các hành vi vi phạm thuộc phạm vi xử lý của lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Việc phân định rõ ranh giới này giúp doanh nghiệp tránh nhầm lẫn trong việc áp dụng các chế tài pháp lý khác nhau, từ đó tối ưu hóa nguồn lực cho công tác tuân thủ pháp luật.
Câu hỏi thường gặp
Mức phạt hành chính tối đa cho cá nhân vi phạm trong lĩnh vực dữ liệu theo Nghị định 363/2026/NĐ-CP là bao nhiêu?
Theo Nghị định 363/2026/NĐ-CP, mức phạt tiền tối đa đối với cá nhân vi phạm hành chính trong lĩnh vực dữ liệu là 100 triệu đồng. Mức phạt này áp dụng cho các hành vi vi phạm thuộc phạm vi điều chỉnh của nghị định, không bao gồm các vi phạm về an ninh mạng và bảo vệ dữ liệu cá nhân.
Hành vi thu thập dữ liệu không có sự đồng ý của chủ thể dữ liệu bị xử phạt như thế nào?
Việc thu thập hoặc tạo dữ liệu mà không có sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu sẽ bị phạt tiền từ 20 triệu đến 40 triệu đồng. Ngoài ra, người vi phạm còn có thể bị yêu cầu xóa hoặc hủy bỏ dữ liệu đã thu thập trái phép và hoàn trả lợi ích bất chính.
Nghị định 363/2026/NĐ-CP có hiệu lực thi hành từ ngày nào và áp dụng cho những hành vi nào?
Nghị định 363/2026/NĐ-CP có hiệu lực thi hành từ ngày 11/11/2026. Văn bản này quy định về xử phạt vi phạm hành chính trong lĩnh vực dữ liệu, tuy nhiên không áp dụng cho các hành vi vi phạm thuộc phạm vi an ninh mạng và bảo vệ dữ liệu cá nhân.
Nguồn tham khảo
Ứng dụng AI vào công việc pháp lý một cách thận trọng
MeshLaw là công cụ quản lý vụ việc bằng AI cho luật sư. Không ảo giác, có thể kiểm chứng.
Xem MeshLaw →