Thu thập dữ liệu làm lộ thông tin nhạy cảm có thể bị phạt đến 60 triệu đồng
Theo Nghị định 363/2026/NĐ-CP, hành vi thu thập, tạo lập dữ liệu trái quy định nếu làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia có thể bị phạt từ 40 đến 60 triệu đồng.

Mức phạt tiền tối đa đối với hành vi vi phạm hành chính trong lĩnh vực dữ liệu đối với cá nhân là 100 triệu đồng.
Chính phủ vừa ban hành Nghị định số 363/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu. Nghị định quy định cụ thể các hành vi vi phạm, mức phạt tiền, hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả.
Đối tượng áp dụng gồm cơ quan, tổ chức, cá nhân Việt Nam; cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam và các chủ thể nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu tại Việt Nam.
Theo Nghị định, mức phạt tiền tối đa đối với một hành vi vi phạm hành chính trong lĩnh vực dữ liệu của cá nhân là 100 triệu đồng. Ngoài phạt tiền, tùy tính chất, mức độ vi phạm, tổ chức, cá nhân có thể bị tước quyền sử dụng giấy phép, chứng chỉ hành nghề; tịch thu tang vật, phương tiện vi phạm hoặc đình chỉ có thời hạn một số hoạt động liên quan đến dữ liệu.
Đáng chú ý, hành vi giả mạo, cố ý làm sai lệch, làm mất hoặc làm hư hỏng dữ liệu trong cơ sở dữ liệu của cơ quan Đảng, Nhà nước, Ủy ban Trung ương MTTQ Việt Nam nhưng chưa đến mức truy cứu trách nhiệm hình sự bị phạt từ 40 đến 60 triệu đồng.
Mức phạt từ 60 đến 80 triệu đồng áp dụng đối với hành vi cản trở hoặc ngăn chặn trái pháp luật quá trình xử lý, quản trị dữ liệu; tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, quản trị, bảo vệ dữ liệu nhưng chưa đến mức truy cứu trách nhiệm hình sự.
Điều 8 Nghị định quy định phạt từ 20 đến 40 triệu đồng đối với hành vi thu thập, tạo lập dữ liệu mà không được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu theo quy định; không ban hành quy trình thu thập, tạo lập dữ liệu; không đánh giá, áp dụng biện pháp bảo vệ dữ liệu hoặc không kiểm tra tính xác thực, chất lượng dữ liệu.
Mức phạt từ 40 đến 60 triệu đồng được áp dụng đối với hành vi cố ý thu thập, tạo lập dữ liệu không đúng dữ liệu gốc; cố ý tạo lập dữ liệu giả mạo; thu thập, tạo lập dữ liệu vượt quá phạm vi, mục đích đã thông báo.
Đặc biệt, hành vi vi phạm quy định về thu thập, tạo lập dữ liệu nếu dữ liệu thuộc danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia hoặc làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia cũng bị phạt từ 40 đến 60 triệu đồng.
Ngoài phạt tiền, một số trường hợp còn có thể bị đình chỉ hoạt động quản trị, vận hành cơ sở dữ liệu từ 6 đến 9 tháng. Người vi phạm có thể bị buộc xóa, tiêu hủy dữ liệu được thu thập trái quy định; đính chính, hiệu chỉnh dữ liệu sai lệch, giả mạo; áp dụng biện pháp bảo vệ dữ liệu và nộp lại số lợi bất hợp pháp.
Nghị định số 363/2026/NĐ-CP có hiệu lực thi hành từ ngày 11/11/2026. Quy định này không điều chỉnh các hành vi vi phạm hành chính thuộc phạm vi xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
T/h: Y Đông

