Phạt đến 120 triệu đồng nếu thu thập dữ liệu làm lộ thông tin nhạy cảm từ tháng 11/2026
Nghị định 363/2026/NĐ-CP có hiệu lực từ 11/11/2026 tăng cường xử phạt vi phạm trong lĩnh vực dữ liệu, với mức phạt lên tới 120 triệu đồng.
Từ ngày 11 tháng 11 năm 2026, bộ quy định xử phạt vi phạm hành chính về dữ liệu sẽ trở nên nghiêm khắc hơn. Nghị định 363/2026/NĐ-CP do Chính phủ ban hành ngày 19 tháng 9 năm 2026 đưa ra các mức phạt mới đối với những tổ chức, doanh nghiệp và cá nhân thu thập, tạo lập dữ liệu nhưng không tuân thủ pháp luật. Điều đáng chú ý nhất là hành vi làm lộ thông tin nhạy cảm từ dữ liệu thu thập được sẽ bị phạt tiền lên tới 120 triệu đồng, mức phạt cao nhất trong bộ nghị định này.
Thu thập dữ liệu không có sự đồng ý bị phạt 20-40 triệu đồng
Theo Nghị định 363/2026/NĐ-CP, hành vi thu thập dữ liệu mà không được sự đồng ý của chủ thể dữ liệu sẽ bị xử phạt tiền từ 20 triệu đến 40 triệu đồng. Đây là hành vi vi phạm cơ bản trong lĩnh vực bảo vệ dữ liệu cá nhân. Quy định này nhằm đảm bảo rằng các tổ chức, doanh nghiệp phải có sự chấp thuận rõ ràng trước khi thu thập bất kỳ thông tin cá nhân nào từ người dùng. Mục đích của quy định là bảo vệ quyền riêng tư và kiểm soát dữ liệu của từng cá nhân trước các hành vi thu thập trái phép.
Vi phạm làm rò rỉ thông tin nhạy cảm phạt 40-60 triệu đồng
Mức phạt cao hơn là 40 triệu đến 60 triệu đồng được áp dụng cho các trường hợp vi phạm trong thu thập dữ liệu mà kết quả là làm rò rỉ, lộ lọt thông tin nhạy cảm. Thông tin nhạy cảm bao gồm những dữ liệu liên quan đến chính trị, tôn giáo, sức khỏe, tình trạng tài chính hoặc các thông tin cá nhân khác có thể gây hại cho chủ thể dữ liệu. Quy định này phản ánh mức độ nguy hiểm cao hơn của hành vi khi thông tin bị lộ lọt, gây ảnh hưởng trực tiếp tới cuộc sống và danh dự của người liên quan.
Làm lộ thông tin nhạy cảm bị phạt lên tới 120 triệu đồng
Mức phạt cao nhất được quy định trong Nghị định 363/2026/NĐ-CP là đến 120 triệu đồng dành cho hành vi thu thập dữ liệu làm lộ thông tin nhạy cảm. Đây là mức phạt rất lớn, phản ánh tính chất nghiêm trọng của vi phạm. Hành vi này không chỉ vi phạm quyền bảo vệ dữ liệu cá nhân mà còn gây hại trực tiếp tới an toàn, danh dự và lợi ích của người bị ảnh hưởng. Quy định này áp dụng đối với tất cả các tổ chức, doanh nghiệp, cá nhân thu thập và tạo lập dữ liệu trong quá trình hoạt động.
Ví dụ thực tế
Một công ty công nghệ thu thập thông tin bệnh sử của khách hàng để cải thiện dịch vụ nhưng không xin phép trước, sẽ bị phạt 20-40 triệu đồng. Nếu công ty này để lộ thông tin sức khỏe này ra công chúng, mức phạt sẽ tăng lên 40-60 triệu đồng. Nếu hành vi làm lộ thông tin nhạy cảm xảy ra, mức phạt có thể lên tới 120 triệu đồng, kèm theo các biện pháp xử lý hành chính khác.
Lưu ý quan trọng
Từ 11/11/2026, toàn bộ tổ chức, doanh nghiệp và cá nhân hoạt động liên quan đến dữ liệu phải tuân thủ Nghị định 363/2026/NĐ-CP. Hành động cần thiết: kiểm tra lại quy trình thu thập dữ liệu, đảm bảo có sự đồng ý của người dùng, bảo vệ thông tin nhạy cảm khỏi rò rỉ trước deadline 11/11/2026.
