muc phat vi pham du lieu ca nhan 2026 01 sunteco

Mức Phạt Vi Phạm Dữ Liệu Cá Nhân 2026: Chi Tiết Theo Điều 8

Điều 8 Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 quy định khung xử phạt hành chính có tính răn đe cao nhất từ trước đến nay trong lĩnh vực bảo vệ dữ liệu tại Việt Nam. Bài viết này trình bày chi tiết từng mức phạt theo hành vi vi phạm cụ thể.

📌 Trả lời nhanh: Có 3 khung phạt hành chính chính: (1) Mua, bán dữ liệu cá nhân — phạt tối đa 10 lần khoản thu lợi bất chính, hoặc 3 tỷ đồng nếu không xác định được khoản thu; (2) Vi phạm chuyển dữ liệu cá nhân xuyên biên giới — phạt tối đa 5% doanh thu năm liền kề; (3) Các vi phạm khác (thiếu chính sách bảo mật, không có cơ chế đồng ý, để lộ dữ liệu…) — phạt tối đa 3 tỷ đồng. Cá nhân vi phạm chịu mức phạt tối đa bằng 1/2 mức phạt tổ chức.


Bảng chi tiết mức phạt theo hành vi

3 khung phat hanh chinh 01 sunteco
3 khung phat hanh chinh 01 sunteco
Hành vi vi phạmMức phạt tối đa (tổ chức)Mức phạt tối đa (cá nhân)
Mua, bán dữ liệu cá nhân10 lần khoản thu lợi bất chính; nếu không xác định được khoản thu hoặc mức tính thấp hơn 3 tỷ đồng → áp dụng 3 tỷ đồngBằng 1/2 mức phạt tổ chức
Chuyển dữ liệu cá nhân xuyên biên giới trái quy định5% doanh thu năm liền kề của tổ chức; nếu không có doanh thu hoặc mức tính thấp hơn 3 tỷ đồng → áp dụng 3 tỷ đồngBằng 1/2 mức phạt tổ chức
Các hành vi vi phạm khác (thiếu chính sách bảo mật, không có cơ chế đồng ý hợp lệ, không xử lý yêu cầu chủ thể dữ liệu đúng hạn, để lộ dữ liệu do bảo mật yếu kém…)3 tỷ đồngBằng 1/2 mức phạt tổ chức

Ngoài xử phạt hành chính, Điều 8 cũng quy định: tùy tính chất, mức độ, hậu quả, hành vi vi phạm có thể bị truy cứu trách nhiệm hình sự, và nếu gây thiệt hại thì phải bồi thường theo quy định pháp luật dân sự — 2 loại chế tài này áp dụng độc lập, không thay thế cho xử phạt hành chính.

Vì sao mức 5% doanh thu đáng lo hơn mức 3 tỷ đồng cố định?

Với doanh nghiệp có doanh thu năm trên 60 tỷ đồng, mức phạt 5% doanh thu sẽ vượt xa mức 3 tỷ đồng cố định — đây là điểm khác biệt lớn nhất so với khung xử phạt hành chính thông thường tại Việt Nam (thường có mức trần cố định bất kể quy mô doanh nghiệp). Cơ chế này đặc biệt nhắm đến hành vi chuyển dữ liệu xuyên biên giới — thường liên quan các doanh nghiệp lớn, tập đoàn đa quốc gia, nền tảng công nghệ có lượng dữ liệu người dùng lớn.

7 hành vi bị nghiêm cấm — cơ sở để xác định vi phạm

7 hanh vi nghiem cam 01 sunteco
7 hanh vi nghiem cam 01 sunteco

Theo Điều 7 Luật 91/2025/QH15, các hành vi sau bị nghiêm cấm hoàn toàn và là cơ sở áp dụng các mức phạt ở trên:

  1. Xử lý dữ liệu cá nhân chống lại Nhà nước, ảnh hưởng an ninh quốc gia, trật tự xã hội
  2. Cản trở hoạt động bảo vệ dữ liệu cá nhân hợp pháp
  3. Lợi dụng hoạt động bảo vệ dữ liệu cá nhân để vi phạm pháp luật
  4. Xử lý dữ liệu cá nhân trái quy định pháp luật
  5. Sử dụng dữ liệu cá nhân của người khác để thực hiện hành vi trái luật
  6. Mua, bán dữ liệu cá nhân dưới mọi hình thức
  7. Chiếm đoạt, cố ý làm lộ hoặc làm mất dữ liệu cá nhân

Với doanh nghiệp thông thường (không kinh doanh dữ liệu), rủi ro thực tế lớn nhất nằm ở hành vi số 4 và số 7 — thường phát sinh không do cố ý mà do thiếu quy trình/công nghệ kiểm soát: website chưa có cơ chế đồng ý hợp lệ, hệ thống lưu trữ thiếu bảo mật dẫn đến lộ dữ liệu ngoài ý muốn.

So với các vụ xử phạt trước đây, mức phạt này cao hơn bao nhiêu?

Trước khi Luật 91/2025/QH15 có hiệu lực, các vụ xử phạt doanh nghiệp công nghệ tại Việt Nam liên quan đến dữ liệu người dùng thường áp dụng theo Luật Bảo vệ quyền lợi người tiêu dùng — với mức phạt thường ở khoảng vài trăm triệu đến dưới 1 tỷ đồng. Khung phạt mới của Luật 91/2025/QH15 (tối đa 3 tỷ đồng cho vi phạm thông thường, có thể cao hơn nhiều với vi phạm nghiêm trọng) thể hiện mức răn đe tăng đáng kể, phản ánh đúng xu hướng siết chặt quản lý dữ liệu cá nhân toàn cầu.

Doanh nghiệp cần làm gì để tránh rơi vào các mức phạt này?

Phần lớn vi phạm phổ biến (nhóm “các hành vi vi phạm khác”, mức tối đa 3 tỷ đồng) đều có thể phòng tránh bằng các bước cơ bản: có Chính sách Bảo mật đầy đủ, cơ chế đồng ý hợp lệ (cookie consent, checkbox form), quy trình xử lý yêu cầu của chủ thể dữ liệu đúng hạn, và bảo mật kỹ thuật cơ bản (mã hóa, kiểm soát truy cập). Xem Checklist 15 điểm để tự rà soát mức độ tuân thủ hiện tại.

Câu hỏi thường gặp

Mức phạt 3 tỷ đồng áp dụng cho 1 lần vi phạm hay tổng các vi phạm? Áp dụng cho mỗi hành vi vi phạm cụ thể bị phát hiện và xử lý — nếu doanh nghiệp có nhiều hành vi vi phạm khác nhau, mỗi hành vi có thể bị xử phạt riêng theo khung tương ứng.

Doanh nghiệp nhỏ có bị phạt mức tối đa như doanh nghiệp lớn không? Về nguyên tắc khung phạt áp dụng chung, nhưng mức phạt thực tế (trong khung tối đa) thường được cơ quan xử phạt xem xét theo tính chất, mức độ, hậu quả cụ thể — không phải mọi vi phạm đều tự động áp mức tối đa.

Mức phạt 5% doanh thu tính trên doanh thu gì? Doanh thu năm liền kề trước năm vi phạm của tổ chức — áp dụng riêng cho hành vi vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới.

Ngoài phạt tiền, doanh nghiệp còn có thể bị chế tài gì khác? Có thể bị truy cứu trách nhiệm hình sự nếu mức độ nghiêm trọng, và phải bồi thường thiệt hại theo quy định dân sự nếu hành vi vi phạm gây thiệt hại cho chủ thể dữ liệu.

Có cách nào giảm mức phạt nếu đã vi phạm không? Đây thuộc phạm vi xử lý vi phạm hành chính cụ thể, cần tư vấn pháp lý chuyên sâu theo từng trường hợp — bài viết này chỉ nhằm mục đích thông tin, không thay thế tư vấn pháp lý.


Nguồn tham khảo

  • Luật Bảo vệ Dữ liệu Cá nhân, số 91/2025/QH15, Điều 7 (hành vi bị nghiêm cấm), Điều 8 (mức phạt)

Bài viết mang tính thông tin tham khảo, không thay thế tư vấn pháp lý chuyên sâu cho trường hợp cụ thể.

Tags: .

Bạn cần chuyên gia tư vấn giải pháp Cloud phù hợp?

Vui lòng để lại thông tin, chúng tôi sẽ liên hệ với bạn trong thời gian sớm nhất!