
Nghị định 13 của Chính phủ về bảo vệ dữ liệu cá nhân có hiệu lực từ 1-7 quy định nghiêm ngặt trách nhiệm của ngân hàng trong việc bảo vệ dữ liệu cá nhân - Ảnh: Q.ĐỊNH
Phó thủ tướng Hồ Quốc Dũng vừa thay mặt Chính phủ ký Nghị định số 363 quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu, có hiệu lực từ ngày 11-11-2026.
Phạt tối đa lên tới 100 triệu cho hành vi vi phạm trong lĩnh vực dữ liệu
Nghị định này quy định về hành vi vi phạm hành chính, hình thức xử phạt, mức xử phạt, việc thi hành các hình thức xử phạt vi phạm hành chính, các biện pháp khắc phục hậu quả đối với từng hành vi vi phạm hành chính, đối tượng bị xử phạt, thẩm quyền lập biên bản, thẩm quyền xử phạt, áp dụng biện pháp khắc phục hậu quả, mức phạt tiền cụ thể theo từng chức danh đối với hành vi vi phạm hành chính trong lĩnh vực dữ liệu.
Tùy theo tính chất, mức độ vi phạm, tổ chức, cá nhân có hành vi vi phạm hành chính còn bị áp dụng các hình thức xử phạt như: Tước quyền sử dụng giấy phép, chứng chỉ hành nghề; tịch thu tang vật, phương tiện vi phạm; đình chỉ hoạt động cung cấp, xử lý, kết nối dữ liệu có thời hạn; đình chỉ hoạt động, trục xuất...
Mức phạt tiền tối đa đối với hành vi vi phạm hành chính trong lĩnh vực dữ liệu đối với cá nhân là 100 triệu đồng. Phạt đến 60 triệu đồng đối với hành vi giả mạo, làm hư hỏng dữ liệu trong cơ sở dữ liệu nhà nước.
Trong đó phạt tiền 40-60 triệu đồng với hành vi giả mạo, cố ý làm sai lệch, làm mất, làm hư hỏng dữ liệu trong cơ sở dữ liệu của cơ quan nhà nước nhưng chưa đến mức truy cứu trách nhiệm hình sự. Cố ý cung cấp dữ liệu sai lệch hoặc không cung cấp dữ liệu theo yêu cầu hợp pháp.
Phạt tiền 60-80 triệu đồng nếu cản trở hoặc ngăn chặn trái pháp luật quá trình xử lý dữ liệu, quản trị dữ liệu, tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, quản trị, bảo vệ dữ liệu nhưng chưa đến mức truy cứu trách nhiệm hình sự. Phạt bổ sung là thu tang vật, phương tiện vi phạm và các biện pháp khắc phục.
Làm rò rỉ thông tin nhạy cảm sẽ bị phạt và phải khắc phục hậu quả
Phạt đến 40 triệu đồng đối với hành vi thu thập, tạo lập dữ liệu không được chủ sở hữu cho phép, không ban hành quy trình thu thập, tạo lập dữ liệu hoặc không thực hiện việc đánh giá, áp dụng các biện pháp bảo vệ dữ liệu trước khi tiến hành thu thập, tạo lập dữ liệu, không kiểm tra tính xác thực, bảo đảm chất lượng dữ liệu.
Mức phạt áp dụng từ 40-60 triệu đồng nếu cố ý thu thập, tạo lập dữ liệu không đúng với dữ liệu gốc gồm dữ liệu giả mạo, các dữ liệu vượt quá phạm vi, mục đích đã thông báo. Dữ liệu thuộc danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia. Trường hợp làm rò rỉ thông tin nhạy cảm, làm ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia cũng bị xử phạt.
Trường hợp này sẽ phạt bổ sung là tịch thu tang vật, đình chỉ hoạt động và buộc khắc phục hậu quả như xóa, tiêu hủy dữ liệu, đính chính, hiệu chỉnh, cập nhật và bảo vệ dữ liệu, an toàn dữ liệu, nộp lại số thu lợi bất hợp pháp có được do thực hiện hành vi vi phạm.
Danh mục dữ liệu cá nhân nhạy cảm gồm những gì?
Nghị định số 356 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân quy định Danh mục dữ liệu cá nhân nhạy cảm gồm: Dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc; Quan điểm về chính trị, tôn giáo, tín ngưỡng; Thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình; Tình trạng sức khỏe; Dữ liệu sinh trắc học, đặc điểm di truyền; Dữ liệu tiết lộ đời sống tình dục, xu hướng tình dục của cá nhân.
Các dữ liệu về tội phạm, vi phạm pháp luật do cơ quan thực thi pháp luật thu thập, vị trí của cá nhân được xác định qua dịch vụ định vị; Thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử, thẻ căn cước; thông tin tài khoản ngân hàng, lịch sử giao dịch, tín dụng, tài chính, chứng khoán, bảo hiểm; mạng viễn thông, mạng xã hội...
Công an tỉnh Đắk Lắk phát hiện một nhóm người có dấu hiệu mua bán trái phép thông tin, dữ liệu cá nhân và tham gia đánh bạc trên mạng, phát hiện 120 triệu dữ liệu bị thu thập.