Chính phủ Việt Nam đã ban hành Nghị định 330/2026/NĐ-CP ngày 19 tháng 8 năm 2026, thiết lập khuôn khổ chế tài hành chính đầu tiên dành riêng cho lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, với mức phạt tiền đến 70 triệu đồng mỗi vi phạm. Được đăng trên Báo Điện tử Chính phủ ngày 22 tháng 8 năm 2026, nghị định có hiệu lực ngay từ ngày ban hành, không để lại thời gian chuyển tiếp cho các tổ chức xử lý dữ liệu cá nhân của người dân Việt Nam để điều chỉnh thực hành về đồng ý, đánh giá tác động và chuyển dữ liệu xuyên biên giới.
Được cấu trúc thành 4 chương, 82 điều, nghị định lấp khoảng trống mở ra kể từ khi Luật Bảo vệ dữ liệu cá nhân (PDPL, Luật 91/2025/QH15) có hiệu lực ngày 1 tháng 1 năm 2026: cho đến nay, PDPL và Nghị định 356/2025/NĐ-CP hướng dẫn quy định nghĩa vụ thực chất nhưng chưa có biểu mức phạt riêng cho việc vi phạm. Nghị định 330 gắn phạt tiền, tịch thu và các biện pháp khắc phục hậu quả với các vi phạm về đồng ý, giới hạn mục đích, quyền của chủ thể dữ liệu, chuyển giao xuyên biên giới, đánh giá tác động bảo vệ dữ liệu cá nhân và việc chỉ định nhân sự bảo vệ dữ liệu cá nhân (Báo Điện tử Chính phủ, ngày 22 tháng 8 năm 2026).
Đối tượng áp dụng và thời điểm có hiệu lực
Nghị định áp dụng với mọi cá nhân, tổ chức trong nước và nước ngoài có hành vi vi phạm hành chính trong lĩnh vực an ninh mạng hoặc bảo vệ dữ liệu cá nhân xảy ra trong lãnh thổ, vùng nội thủy, lãnh hải, vùng tiếp giáp lãnh hải, vùng đặc quyền kinh tế, thềm lục địa của Việt Nam, hoặc trên tàu bay mang quốc tịch Việt Nam, tàu biển mang cờ quốc tịch Việt Nam, có hiệu lực từ ngày 19 tháng 8 năm 2026. Điều 1.2(d) nêu rõ các doanh nghiệp nước ngoài và chi nhánh, văn phòng đại diện, địa điểm kinh doanh của họ cung cấp dịch vụ viễn thông, Internet, nội dung không gian mạng, công nghệ thông tin, an ninh mạng hoặc dịch vụ xuyên biên giới, cùng cơ quan, tổ chức nước ngoài xử lý dữ liệu cá nhân của công dân Việt Nam và người gốc Việt Nam chưa xác định quốc tịch đang cư trú tại Việt Nam.
Hộ kinh doanh, hộ gia đình và cộng đồng dân cư bị phạt theo mức của cá nhân. Thẩm quyền được phân chia theo lĩnh vực: Bộ Quốc phòng quản lý an ninh mạng đối với nhiệm vụ quân sự, quốc phòng, còn Bộ Công an quản lý an ninh mạng đối với các đơn vị quân đội có hoạt động dân sự, kinh tế, theo quy chế phối hợp cho phần giao thoa. Các nhà cung cấp dịch vụ số xuyên biên giới đang xử lý dữ liệu của người dân Việt Nam do đó nằm trong phạm vi điều chỉnh, mà không có thời gian ân hạn riêng.
Mức phạt đối với các vi phạm bảo vệ dữ liệu cá nhân
Nghị định quy định các bậc phạt tiền tăng dần theo mức độ nghiêm trọng. Cách đọc gọn nhất là theo thang sau:
| Cụm vi phạm | Mức phạt (đồng) | Các hành vi tiêu biểu |
|---|---|---|
| Vi phạm nguyên tắc và hành vi bị cấm, mức thấp | 20.000.000 đến 40.000.000 | Xử lý ngoài phạm vi hoặc mục đích; không đảm bảo tính chính xác hoặc không chỉnh sửa sai sót; lưu trữ dữ liệu quá thời hạn cần thiết; không phòng ngừa, phát hiện hoặc phối hợp |
| Vi phạm nguyên tắc và hành vi bị cấm, mức cao | 40.000.000 đến 60.000.000 | Chống đối, cản trở hoạt động bảo vệ dữ liệu cá nhân; sử dụng dữ liệu của người khác cho hành vi trái pháp luật |
| Vi phạm về đồng ý, mức thấp | 30.000.000 đến 50.000.000 | Xử lý khi chưa có đồng ý hợp lệ; gắn điều kiện đồng ý không liên quan đến dịch vụ; mặc định đồng ý hoặc chỉ dẫn gây hiểu lầm; không ghi nhật ký đồng ý; không thông báo xử lý dữ liệu nhạy cảm |
| Vi phạm về đồng ý, mức cao | 50.000.000 đến 70.000.000 | Tiếp tục xử lý sau khi có yêu cầu ngừng, hạn chế hoặc lệnh bằng văn bản của cơ quan nhà nước; coi sự im lặng của chủ thể dữ liệu là đồng ý |
Ngoài hai cụm này, nghị định cũng quy định phạt cho toàn bộ nhóm nghĩa vụ theo PDPL: quyền của chủ thể dữ liệu, rút lại đồng ý, chỉnh sửa dữ liệu, thu thập, công khai, xóa và khử nhận dạng, chuyển giao, thông báo vi phạm, đánh giá tác động bảo vệ dữ liệu cá nhân, chuyển dữ liệu xuyên biên giới và chỉ định nhân sự bảo vệ dữ liệu cá nhân.
Các biện pháp khắc phục hậu quả và hình thức xử phạt bổ sung
Phạt tiền không phải là hậu quả duy nhất. Mỗi cụm vi phạm gắn kèm phạt tiền với các hình thức và biện pháp bổ sung: tịch thu tang vật, phương tiện vi phạm; buộc hủy, xóa dữ liệu cá nhân tới mức không thể khôi phục; buộc nộp lại khoản thu bất hợp pháp; buộc công khai xin lỗi chủ thể dữ liệu trên phương tiện thông tin đại chúng; và buộc chỉnh sửa, cập nhật, bổ sung dữ liệu cho chính xác. Các biện pháp khắc phục này là sức ép thực tế: xóa dữ liệu không thể phục hồi và lời xin lỗi công khai là gánh nặng về danh tiếng và kỹ thuật mà mức phạt tiền không phản ánh đủ, và chúng áp dụng kèm theo, chứ không thay thế cho, mức phạt tiền.
Nghị định 330 nằm ở đâu trong hệ thống pháp luật dữ liệu của Việt Nam
Nghị định không tạo ra nghĩa vụ thực chất mới; nó thi hành khối pháp luật PDPL hiện hành. PDPL (Luật 91/2025) có hiệu lực ngày 1 tháng 1 năm 2026, do Nghị định 356/2025/NĐ-CP hướng dẫn, thay thế Nghị định 13/2023/NĐ-CP, trong khi Luật An ninh mạng 2025 hợp nhất các luật 2018 và 2015 và có hiệu lực ngày 1 tháng 7 năm 2026, với thời quá độ cho các hệ thống đang hoạt động đến ngày 1 tháng 7 năm 2027. Bộ Công an dẫn dắt chính sách PDPL và Cục An toàn thông tin hỗ trợ triển khai. Với các nhà cung cấp xuyên biên giới đang căn chỉnh theo PDPL, Nghị định 330 làm chi phí của việc không tuân thủ trở nên cụ thể và tức thời, vì thi hành có thể diễn ra ngay từ ngày có hiệu lực.
Việc giám sát quy định liên tục, theo từng quốc gia, phát hiện một thay đổi như thế này ngay khi công báo chính phủ đăng tải, trước khi thư yêu cầu tuân thủ đầu tiên được gửi đi.
Tận dụng mục theo dõi thời gian thực này
Với các đội tuân thủ, các ưu tiên trước mắt là:
- Xác định phạm vi áp dụng: đánh giá tổ chức của bạn, bao gồm bất kỳ tuyến dịch vụ xuyên biên giới nào, có xử lý dữ liệu cá nhân của người dân Việt Nam hay không, đưa vào phạm vi Điều 1.2(d).
- Kiểm toán luồng đồng ý theo các bậc phạt mới: đồng ý mặc định, gắn điều kiện và coi im lặng là đồng ý nay bị phạt rõ ràng từ 30 triệu đến 70 triệu đồng.
- Đảm bảo đánh giá tác động, tuân thủ chuyển giao xuyên biên giới và nhân sự, bộ phận bảo vệ dữ liệu cá nhân được chỉ định và ghi nhận.
- Chuẩn bị cho rủi ro khắc phục, không chỉ phạt tiền: sẵn sàng xóa dữ liệu không thể phục hồi và xin lỗi công khai nếu bị yêu cầu.
- Thông báo cho đội bảo mật và an ninh mạng: nghị định đã có hiệu lực, nên thời gian điều chỉnh đã đóng.


