Làm lộ thông tin nhạy cảm khi thu thập dữ liệu: Coi chừng bị phạt tới 120 triệu đồng từ 11/11/2026!
Trong kỷ nguyên số hóa mạnh mẽ, dữ liệu đã trở thành tài sản vô giá nhưng cũng đi kèm với những rủi ro bảo mật khôn lường. Nhằm siết chặt kỷ cương và nâng cao trách nhiệm của các chủ thể trong việc xử lý dữ liệu, Chính phủ đã ban hành một quy định mang tính bước ngoặt về xử phạt vi phạm hành chính trong lĩnh vực này. Đáng chú ý, hành vi thu thập dữ liệu trái phép dẫn đến rò rỉ thông tin nhạy cảm sẽ phải đối mặt với mức phạt tiền cực kỳ nghiêm khắc cùng các hình phạt bổ sung nghiêm trọng.
Hành vi thu thập dữ liệu làm lộ thông tin nhạy cảm bị phạt thế nào?
Đây là nội dung trọng tâm được quy định tại Nghị định 363/2026/NĐ-CP của Chính phủ về xử phạt vi phạm hành chính trong lĩnh vực dữ liệu, ban hành ngày 19/09/2026. Quy định mới này được xây dựng nhằm đồng bộ hóa với hệ thống pháp luật về an toàn thông tin, đặc biệt là các nguyên tắc cốt lõi tại Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân và định hướng của Luật Bảo vệ dữ liệu cá nhân 2025.
Cụ thể, căn cứ theo quy định tại điểm đ khoản 2 Điều 8 Nghị định 363/2026/NĐ-CP, hành vi vi phạm quy định về thu thập, tạo lập dữ liệu mà làm rò rỉ thông tin nhạy cảm, gây ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia sẽ bị xử phạt nghiêm khắc.
Mức phạt tiền cụ thể được phân định rõ ràng giữa cá nhân và tổ chức vi phạm như sau:
- Đối với cá nhân: Phạt tiền từ 40.000.000 đồng đến 60.000.000 đồng.
- Đối với tổ chức: Mức phạt tiền bằng 02 lần mức phạt đối với cá nhân, tương đương từ 80.000.000 đồng đến 120.000.000 đồng.
Quy định này cho thấy sự quyết liệt của cơ quan quản lý trong việc bảo vệ quyền riêng tư của công dân, đồng thời răn đe các doanh nghiệp, tổ chức công nghệ có hành vi khai thác dữ liệu bừa bãi, thiếu kiểm soát.
Các hành vi vi phạm nền tảng dẫn đến mức phạt nặng
Để bị áp dụng mức phạt tối đa lên đến 120 triệu đồng nêu trên, chủ thể vi phạm phải thực hiện một trong các hành vi quy định tại khoản 1 Điều 8 Nghị định 363/2026/NĐ-CP và để xảy ra hậu quả rò rỉ thông tin nhạy cảm. Các hành vi nền tảng bao gồm:
- Thu thập, tạo lập dữ liệu khi chưa được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu theo quy định của pháp luật. Đây là hành vi xâm phạm trực tiếp đến quyền tự quyết thông tin của cá nhân được bảo vệ bởi Bộ luật Dân sự 2015.
- Không ban hành quy trình thu thập, tạo lập dữ liệu rõ ràng hoặc không thực hiện đánh giá, áp dụng các biện pháp bảo vệ dữ liệu cần thiết trước khi tiến hành thu thập.
- Không thực hiện kiểm tra tính xác thực, không bảo đảm chất lượng dữ liệu trong suốt quá trình thu thập, tạo lập dữ liệu.
Như vậy, việc rò rỉ thông tin nhạy cảm không chỉ là một tai nạn kỹ thuật, mà pháp luật xác định đó là hậu quả trực tiếp từ sự cẩu thả, thiếu quy trình và không tuân thủ các tiêu chuẩn an toàn thông tin cơ bản của đơn vị vận hành.
Hình phạt bổ sung cực kỳ nghiêm khắc: Đình chỉ vận hành cơ sở dữ liệu
Bên cạnh hình thức phạt tiền với số tiền không hề nhỏ, các cá nhân và tổ chức vi phạm còn phải đối mặt với hình phạt bổ sung vô cùng nghiêm khắc. Cụ thể, hành vi vi phạm sẽ bị áp dụng hình thức:
Đình chỉ hoạt động quản trị, vận hành cơ sở dữ liệu từ 06 tháng đến 09 tháng.
Đối với các doanh nghiệp hoạt động trong lĩnh vực công nghệ, thương mại điện tử, tài chính hoặc dịch vụ trực tuyến, việc bị đình chỉ vận hành cơ sở dữ liệu trong thời gian dài như vậy có thể coi là một "bản án tử hình" tạm thời. Nó không chỉ gây ngưng trệ toàn bộ hoạt động kinh doanh, phát sinh thiệt hại khổng lồ về tài chính mà còn hủy hoại hoàn toàn uy tín thương hiệu trong mắt khách hàng và đối tác.
Do đó, việc chủ động xây dựng hệ thống bảo mật thông tin theo đúng tinh thần của Luật An ninh mạng 2018 và Nghị định 356/2025/NĐ-CP là yêu cầu bắt buộc và cấp thiết đối với mọi tổ chức hiện nay.
Lưu ý: Nghị định 363/2026/NĐ-CP chính thức có hiệu lực thi hành kể từ ngày 11/11/2026. Các doanh nghiệp và cá nhân cần khẩn trương rà soát lại toàn bộ quy trình thu thập, lưu trữ và xử lý dữ liệu của mình trước thời điểm này để tránh những chế tài pháp lý đáng tiếc.
Truy cập hethongphapluat.com để biến luật phức tạp thành kiến thức dễ hiểu.
• Phân tích điều luật chi tiết
• Ví dụ thực tế rõ ràng
• Lưu ý áp dụng trong thực tiễn
Hành vi thu thập dữ liệu trái phép làm lộ thông tin nhạy cảm có thể bị phạt tiền lên tới 120 triệu đồng và đình chỉ vận hành cơ sở dữ liệu đến 9 tháng theo quy định tại Nghị định 363/2026/NĐ-CP có hiệu lực từ 11/11/2026.