Quy định pháp luậtKiến thứcTin tức

Mức xử phạt vi phạm An ninh mạng và Bảo vệ dữ liệu cá nhân 2026 

25/08/2026
Mức xử phạt vi phạm An ninh mạng và Bảo vệ dữ liệu cá nhân 2026 
Mức xử phạt vi phạm An ninh mạng và Bảo vệ dữ liệu cá nhân 2026 

Nhiều doanh nghiệp vẫn nghĩ rằng chỉ những vi phạm nghiêm trọng như để lộ dữ liệu quy mô lớn mới bị xử phạt nặng. Nghị định 330/2026/NĐ-CP cho thấy điều ngược lại: khung xử phạt hiện hành bao phủ đến cả những chi tiết vận hành tưởng chừng nhỏ nhặt, một checkbox đồng ý nhận quảng cáo được tích sẵn, một hồ sơ ứng viên trượt tuyển dụng chưa được xóa, hay một cuộc gọi telesale thực hiện ngoài khung giờ cho phép.

Bài viết này tổng hợpMức xử phạt vi phạm An ninh mạng và Bảo vệ dữ liệu cá nhân 2026 theo Nghị định 330/2026/NĐ-CP, giúp doanh nghiệp nhận diện chính xác những rủi ro đang tồn tại trong hoạt động hàng ngày mà có thể chưa từng được rà soát.

Phạm vi áp dụng

Khung xử phạt hiện hành có phạm vi áp dụng rất rộng, bao trùm mọi cá nhân và tổ chức vi phạm trên lãnh thổ, vùng biển và cả không gian mạng thuộc quyền quản lý của Việt Nam. Đáng chú ý, quy định xác lập rõ trách nhiệm pháp lý của doanh nghiệp nước ngoài cung cấp dịch vụ viễn thông, internet, nội dung số hay an ninh mạng khi trực tiếp xử lý dữ liệu công dân Việt Nam nghĩa là các nền tảng quốc tế không đứng ngoài vùng điều chỉnh.

Đặc biệt, hộ kinh doanh, hộ gia đình và cộng đồng dân cư khi vi phạm cũng bị áp dụng mức phạt tương tự cá nhân, cho thấy phạm vi điều chỉnh không chỉ giới hạn ở doanh nghiệp có tư cách pháp nhân đầy đủ.

Nguyên tắc tính phạt: Hai lĩnh vực, hai cách áp dụng khác nhau

Một điểm doanh nghiệp cần nắm rõ là cơ chế tính phạt giữa hai lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân có sự khác biệt quan trọng.

Trong lĩnh vực an ninh mạng, mức phạt quy định áp dụng làm gốc cho cá nhân, tổ chức vi phạm sẽ bị phạt gấp đôi. Mức phạt tối đa đối với tổ chức trong lĩnh vực này là 200 triệu đồng.

Trong lĩnh vực bảo vệ dữ liệu cá nhân, cơ chế đảo ngược: mức phạt quy định áp dụng làm gốc cho tổ chức, cá nhân vi phạm chỉ bị phạt bằng một nửa. Mức phạt thông thường tối đa với tổ chức lên đến 3 tỷ đồng, với cá nhân tối đa 1,5 tỷ đồng cao gấp nhiều lần so với lĩnh vực an ninh mạng.

Ngoài ra, có hai cơ chế phạt đặc biệt nghiêm khắc dành riêng cho tổ chức: hành vi mua bán dữ liệu trái phép bị phạt tối đa lên tới 10 lần khoản thu bất hợp pháp có được, và vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới bị phạt tối đa lên tới 5% tổng doanh thu năm tài chính trước liền kề tại Việt Nam đây là mức phạt có thể lên đến hàng chục, thậm chí hàng trăm tỷ đồng với doanh nghiệp quy mô lớn.

Nhóm hành vi vi phạm về bảo vệ dữ liệu cá nhân doanh nghiệp dễ mắc phải nhất

Coi sự im lặng là đồng ý

Quy định nghiêm cấm hoàn toàn việc mặc nhiên coi sự im lặng hoặc không phản hồi của người dùng là đồng ý xử lý dữ liệu cá nhân. Đây là nguyên tắc nền tảng mà nhiều doanh nghiệp vô tình vi phạm khi thiết kế các luồng đăng ký dịch vụ.

Chỉ định DPO không đủ điều kiện

Tổ chức chỉ định nhân sự DPO không đáp ứng yêu cầu tối thiểu (trình độ cao đẳng trở lên, ít nhất 2 năm kinh nghiệm trong các ngành liên quan như luật, công nghệ thông tin, an ninh mạng) sẽ bị phạt từ 20 đến 30 triệu đồng, một mức phạt tưởng nhỏ nhưng phản ánh rủi ro lớn hơn: DPO không đủ năng lực đồng nghĩa với toàn bộ hệ thống tuân thủ phía sau có nguy cơ vận hành sai.

Camera giám sát và dữ liệu sinh trắc học

Lắp camera giám sát nơi công cộng hoặc khu vực dịch vụ khách hàng mà không có biển báo rõ ràng bị phạt từ 10 đến 20 triệu đồng. Nghiêm trọng hơn, khai thác dữ liệu sinh trắc học vượt quá mục đích ban đầu khi chưa được đồng ý có thể bị phạt đến 150 triệu đồng đối với tổ chức.

Vi phạm của nền tảng OTT và mạng xã hội

Mức phạt lên đến 150 triệu đồng áp dụng cho hành vi ép buộc người dùng cung cấp giấy tờ tùy thân để xác thực tài khoản khi luật không yêu cầu, hoặc tự ý đọc, trích xuất tin nhắn, danh bạ, ghi âm cuộc gọi trái phép.

Nhóm hành vi vi phạm về an ninh mạng nổi bật

Deepfake và giả mạo sinh trắc học

Sử dụng AI hoặc công nghệ deepfake để giả mạo dữ liệu sinh trắc học nhằm xác thực tài khoản trái phép bị phạt từ 30 đến 50 triệu đồng đối với cá nhân — mức phạt phản ánh mối lo ngại ngày càng lớn về công nghệ giả mạo danh tính.

Tin nhắn rác và cuộc gọi rác

Gọi điện quảng cáo ngoài khung giờ 8 giờ đến 17 giờ, hoặc thực hiện quá 3 tin nhắn hay quá 1 cuộc gọi quảng cáo đến một số điện thoại trong 24 giờ bị phạt từ 30 đến 50 triệu đồng. Mức phạt tăng vọt lên 80 đến 90 triệu đồng nếu gọi điện hoặc nhắn tin quảng cáo đến số điện thoại nằm trong danh sách không quảng cáo (DoNotCall), đây là lỗi rất phổ biến với các doanh nghiệp có đội ngũ telesale hoạt động chưa được kiểm soát chặt chẽ.

Bảo vệ trẻ em trên không gian mạng

Hành vi lôi kéo, dụ dỗ trẻ em tham gia hoạt động vi phạm pháp luật trên mạng bị phạt từ 70 đến 100 triệu đồng với cá nhân, và tối đa 200 triệu đồng với tổ chức.

Chậm phối hợp với cơ quan chức năng

Chậm trễ hoặc không phối hợp quá 24 giờ với Bộ Công an để ngăn chặn, gỡ bỏ thông tin kích động bạo loạn hoặc xử lý tình huống nguy hiểm về an ninh mạng bị phạt từ 25 đến 50 triệu đồng với cá nhân, tối đa 100 triệu đồng với tổ chức.

Những lỗi vận hành hàng ngày ít doanh nghiệp để ý

Vi phạm trong tuyển dụng và quản lý lao động

Ép buộc ứng viên cung cấp dữ liệu cá nhân không phục vụ mục đích đánh giá năng lực tuyển dụng bị phạt từ 20 đến 50 triệu đồng. Tự ý lưu trữ hồ sơ ứng viên không trúng tuyển mà không chủ động xóa hoặc không có thỏa thuận lưu trữ bằng văn bản cũng chịu mức phạt tương tự, đây là lỗi cực kỳ phổ biến vì gần như mọi doanh nghiệp đều lưu trữ CV ứng viên trượt trong nhiều năm mà không có chính sách xóa rõ ràng.

Đáng chú ý hơn, cài đặt phần mềm giám sát ngầm như keylogger, chụp màn hình tự động hay camera có thu âm tại nơi làm việc mà không thông báo bằng văn bản hoặc không có sự đồng ý của người lao động bị phạt từ 50 đến 70 triệu đồng.

Tiếp thị, quảng cáo và thu thập dữ liệu website trái phép

Đây là nhóm lỗi phổ biến nhất với các doanh nghiệp có hoạt động marketing số. Sử dụng cookie hoặc mã pixel theo dõi hành vi để hiển thị quảng cáo hướng đối tượng khi chưa có sự đồng ý bị phạt từ 50 đến 70 triệu đồng. Tự động tích sẵn ô “Đồng ý nhận quảng cáo” trên giao diện đăng ký bị phạt từ 30 đến 50 triệu đồng. Từ chối cung cấp dịch vụ chính nếu khách hàng không đồng ý xử lý dữ liệu cho mục đích phụ như quảng cáo cũng chịu mức phạt tương tự.

Không lập hồ sơ DPIA

Triển khai hoạt động xử lý dữ liệu nhưng không lập, duy trì và nộp Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân cho Cục An ninh mạng trong vòng 60 ngày kể từ ngày bắt đầu xử lý bị phạt từ 20 đến 30 triệu đồng.

Đặc biệt, sử dụng dịch vụ lưu trữ đám mây quốc tế như AWS, Google Cloud, Salesforce hoặc gửi dữ liệu nhân viên, khách hàng về công ty mẹ ở nước ngoài mà không nộp Hồ sơ đánh giá tác động chuyển dữ liệu xuyên biên giới trong thời hạn 60 ngày bị phạt từ 30 đến 50 triệu đồng đây là lỗi cực kỳ phổ biến với doanh nghiệp đang sử dụng công cụ SaaS quốc tế mà không nhận ra mình đã phát sinh nghĩa vụ pháp lý.

Vi phạm quy trình thực hiện quyền của khách hàng

Không xây dựng quy trình, biểu mẫu tiếp nhận yêu cầu rút lại đồng ý hoặc yêu cầu xóa dữ liệu bị phạt từ 10 đến 20 triệu đồng. Không phản hồi khách hàng quá 2 ngày làm việc kể từ khi nhận yêu cầu hợp lệ về quyền dữ liệu cũng chịu mức phạt tương tự thời hạn này rất ngắn và đòi hỏi doanh nghiệp phải có quy trình nội bộ vận hành trơn tru để không bị vi phạm.

Che giấu hoặc chậm thông báo sự cố rò rỉ dữ liệu

Khi xảy ra sự cố lộ lọt dữ liệu nhạy cảm như thông tin tài chính, tài khoản ngân hàng, dữ liệu vị trí hay sinh trắc học, doanh nghiệp bắt buộc thông báo cho Bộ Công an và chủ thể dữ liệu bị ảnh hưởng chậm nhất 72 giờ kể từ khi phát hiện. Chậm trễ hoặc cố tình báo cáo sai lệch quy mô sự cố bị phạt từ 50 đến 70 triệu đồng.

Lạm dụng AI và Big Data trong quyết định tự động

Vận hành hệ thống AI hoặc Big Data để đưa ra quyết định tự động ảnh hưởng đến quyền lợi người dùng như tự động chấm điểm tín dụng, tự động từ chối hồ sơ ứng viên mà không thiết lập cơ chế giám sát hoặc không cho phép người dùng yêu cầu con người đánh giá lại bị phạt từ 50 đến 100 triệu đồng. Không công khai nguyên tắc hoạt động của thuật toán tự động và ảnh hưởng của nó đến người dùng bị phạt từ 50 đến 70 triệu đồng.

Quên đánh giá tuân thủ định kỳ

Doanh nghiệp xử lý dữ liệu lớn, ứng dụng AI, công nghệ chuỗi khối hoặc hoạt động trong ngành tài chính ngân hàng bắt buộc phải tiến hành đánh giá tuân thủ bảo vệ dữ liệu cá nhân định kỳ mỗi năm một lần. Bỏ quên nghĩa vụ audit này bị phạt hành chính từ 20 đến 50 triệu đồng tùy lĩnh vực.

Bảng tổng hợp nhanh các mức phạt phổ biến

Hành vi vi phạmMức phạt (tổ chức)
Không lập hồ sơ DPIA đúng hạn20-30 triệu đồng
Dùng cloud quốc tế không khai báo DTIA30-50 triệu đồng
DPO không đủ điều kiện20-30 triệu đồng
Checkbox tick sẵn đồng ý quảng cáo30-50 triệu đồng
Cookie theo dõi không xin phép50-70 triệu đồng
Chậm phản hồi quyền khách hàng (quá 2 ngày)10-20 triệu đồng
Chậm thông báo sự cố rò rỉ (quá 72 giờ)50-70 triệu đồng
Không lưu/xóa hồ sơ ứng viên trượt tuyển20-50 triệu đồng
Giám sát ngầm nhân viên không thông báo50-70 triệu đồng
Quên audit tuân thủ định kỳ hàng năm20-50 triệu đồng
Mua bán dữ liệu trái phépTối đa 10 lần khoản thu
Vi phạm chuyển dữ liệu xuyên biên giớiTối đa 5% doanh thu năm trước

Nhìn vào danh sách trên, có thể thấy phần lớn các hành vi bị xử phạt không phải là những vi phạm cố ý nghiêm trọng, mà là những lỗ hổng vận hành âm thầm tồn tại trong quy trình hàng ngày: một form đăng ký thiết kế chưa đúng chuẩn, một chính sách lưu trữ hồ sơ ứng viên chưa rõ ràng, một hồ sơ DPIA chưa kịp nộp đúng hạn. Từng lỗi riêng lẻ có thể chỉ vài chục triệu đồng, nhưng khi cơ quan chức năng tiến hành thanh tra toàn diện, nhiều lỗi có thể bị phát hiện cùng lúc, cộng dồn thành khoản phạt rất lớn.

Dịch vụ tư vấn bảo vệ dữ liệu cá nhân từ 405CYSE

405CYSE cung cấp dịch vụ tư vấn tuân thủ bảo vệ dữ liệu cá nhân toàn diện, giúp doanh nghiệp rà soát chính xác từng điểm rủi ro đang tồn tại trong thực tế vận hành từ cơ chế xin đồng ý trên website, quy trình xử lý hồ sơ ứng viên, chính sách lưu trữ và xóa dữ liệu, đến việc lập hồ sơ DPIA và DTIA đúng thời hạn quy định.

Dịch vụ bao gồm rà soát toàn diện hiện trạng xử lý dữ liệu so với quy định pháp luật, tư vấn xây dựng chính sách và quy trình nội bộ đạt chuẩn, hỗ trợ chỉ định và đào tạo nhân sự DPO đủ điều kiện năng lực, xây dựng quy trình ứng phó sự cố đáp ứng thời hạn thông báo 72 giờ, và thực hiện đánh giá tuân thủ định kỳ hàng năm theo đúng yêu cầu pháp lý đối với doanh nghiệp xử lý dữ liệu lớn hoặc ứng dụng AI.

Liên hệ tư vấn bảo vệ dữ liệu cá nhân từ 405CYSE

Khung xử phạt hiện hành cho thấy rõ một điều: rủi ro pháp lý về bảo vệ dữ liệu cá nhân không chỉ nằm ở những sự cố lớn như rò rỉ dữ liệu quy mô toàn hệ thống, mà còn ẩn trong vô số chi tiết vận hành nhỏ mà doanh nghiệp thường không để ý từ một checkbox tích sẵn, một hồ sơ chưa được xóa, đến một cuộc gọi quảng cáo thực hiện sai thời điểm. Chủ động rà soát toàn diện và xây dựng hệ thống tuân thủ bài bản ngay từ bây giờ là cách hiệu quả nhất để doanh nghiệp tránh những khoản phạt có thể hoàn toàn phòng ngừa được.