Quy định mới về xử phạt vi phạm hành chính trong lĩnh vực dữ liệu

Ngày đăng : 12:15, 24/09/2026

(Kiemsat.vn) - Phó Thủ tướng Chính phủ Hồ Quốc Dũng thay mặt Chính phủ ký Nghị định số 363/2026/NĐ-CP ngày 19/9/2026 quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu. Trong đó phạt tiền từ 40-60 triệu đồng đối với hành vi thu thập, tạo lập dữ liệu làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia.

Quy định cụ thể các hình thức xử phạt trong lĩnh vực dữ liệu

Nghị định quy định cụ thể về hành vi vi phạm hành chính, hình thức và mức xử phạt, việc thi hành các hình thức xử phạt, các biện pháp khắc phục hậu quả đối với từng hành vi vi phạm; đối tượng bị xử phạt; thẩm quyền lập biên bản, xử phạt và áp dụng biện pháp khắc phục hậu quả; mức phạt tiền cụ thể theo từng chức danh đối với hành vi vi phạm hành chính trong lĩnh vực dữ liệu.

Nghị định không điều chỉnh các hành vi vi phạm hành chính thuộc phạm vi điều chỉnh của Nghị định quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.

Đối tượng áp dụng gồm cơ quan, tổ chức, cá nhân Việt Nam; cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam và cơ quan, tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu tại Việt Nam có hành vi vi phạm hành chính được quy định tại Nghị định.

Tổ chức bị xử phạt gồm cơ quan nhà nước có hành vi vi phạm mà hành vi đó không thuộc nhiệm vụ quản lý nhà nước được giao; tổ chức được thành lập theo Luật Doanh nghiệp, Luật Hợp tác xã; tổ chức được thành lập theo Luật Các tổ chức tín dụng, Luật Đầu tư; đơn vị sự nghiệp công lập và các tổ chức khác được thành lập theo quy định của pháp luật.

Đối với hộ kinh doanh, hộ gia đình và cộng đồng dân cư vi phạm hành chính, mức phạt tiền được áp dụng như đối với cá nhân vi phạm hành chính. Người đại diện của hộ kinh doanh, chủ hộ gia đình và người đứng đầu cộng đồng dân cư chịu trách nhiệm thực hiện các quyết định xử phạt theo quy định.

Nghị định cũng quy định rõ trường hợp cán bộ, công chức, viên chức, người thuộc lực lượng Quân đội nhân dân, Công an nhân dân và người làm công tác cơ yếu thực hiện hành vi vi phạm khi đang thi hành công vụ, nhiệm vụ và hành vi đó thuộc công vụ, nhiệm vụ thì không bị xử phạt theo pháp luật về xử lý vi phạm hành chính mà bị xử lý theo quy định pháp luật có liên quan.

Tương tự, cơ quan nhà nước thực hiện hành vi vi phạm thuộc nhiệm vụ quản lý nhà nước không bị xử phạt theo quy định của pháp luật về xử lý vi phạm hành chính mà bị xử lý theo quy định pháp luật có liên quan.

Hình thức xử phạt chính trong lĩnh vực dữ liệu gồm cảnh cáo và phạt tiền. Tùy tính chất, mức độ vi phạm, tổ chức, cá nhân còn có thể bị tước quyền sử dụng giấy phép, chứng chỉ hành nghề; tịch thu tang vật, phương tiện vi phạm; đình chỉ có thời hạn hoạt động cung cấp, xử lý, kết nối dữ liệu; đình chỉ có thời hạn hoạt động quản trị, vận hành cơ sở dữ liệu, sàn dữ liệu; đình chỉ có thời hạn hoạt động tham gia chương trình, dự án do Quỹ phát triển dữ liệu hỗ trợ và trục xuất đối với người nước ngoài có hành vi vi phạm.

Mức phạt tiền tối đa đối với một hành vi vi phạm hành chính trong lĩnh vực dữ liệu đối với cá nhân là 100 triệu đồng.

Phạt đến 60 triệu đồng đối với hành vi thu thập, tạo lập dữ liệu trái quy định

Đối với các hành vi bị nghiêm cấm trong lĩnh vực dữ liệu, Nghị định quy định mức phạt từ 40-60 triệu đồng đối với hành vi giả mạo, cố ý làm sai lệch, làm mất, làm hư hỏng dữ liệu trong cơ sở dữ liệu của cơ quan Đảng, Nhà nước, Ủy ban Mặt trận Tổ quốc Việt Nam nhưng chưa đến mức truy cứu trách nhiệm hình sự.

Mức phạt này cũng được áp dụng đối với hành vi cố ý cung cấp dữ liệu sai lệch hoặc không cung cấp dữ liệu theo yêu cầu hợp pháp của cơ quan, người có thẩm quyền, trừ trường hợp được quy định tại Điều 16 của Nghị định.

Phạt tiền từ 60-80 triệu đồng đối với hành vi cản trở hoặc ngăn chặn trái pháp luật quá trình xử lý dữ liệu, quản trị dữ liệu của cơ quan, tổ chức, người có thẩm quyền theo quy định của pháp luật; tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, quản trị, bảo vệ dữ liệu nhưng chưa đến mức truy cứu trách nhiệm hình sự.

Đối với hành vi tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin, người vi phạm còn có thể bị tịch thu tang vật, phương tiện vi phạm hành chính.

Nghị định đồng thời quy định các biện pháp khắc phục hậu quả, gồm buộc khôi phục dữ liệu, cơ sở dữ liệu hoặc tình trạng ban đầu của dữ liệu; buộc áp dụng biện pháp kỹ thuật để bảo đảm an toàn, an ninh dữ liệu; buộc thông báo về sự cố dữ liệu, hậu quả xảy ra và kết quả khắc phục đến chủ thể dữ liệu và tổ chức, cá nhân có liên quan; buộc gỡ bỏ ứng dụng, phần mềm được sử dụng để thực hiện hành vi vi phạm.

Đáng chú ý, đối với hành vi thu thập, tạo lập dữ liệu, Nghị định quy định phạt tiền từ 20-40 triệu đồng đối với hành vi thu thập, tạo lập dữ liệu mà không được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu theo quy định của pháp luật.

Mức phạt này cũng áp dụng đối với hành vi không ban hành quy trình thu thập, tạo lập dữ liệu hoặc không thực hiện việc đánh giá, áp dụng các biện pháp bảo vệ dữ liệu trước khi tiến hành thu thập, tạo lập dữ liệu; không kiểm tra tính xác thực, bảo đảm chất lượng dữ liệu trong quá trình thu thập, tạo lập dữ liệu.

Phạt tiền từ 40-60 triệu đồng đối với hành vi cố ý thu thập, tạo lập dữ liệu không đúng với dữ liệu gốc; cố ý thu thập, tạo lập dữ liệu giả mạo; thu thập, tạo lập dữ liệu vượt quá phạm vi, mục đích đã thông báo.

Mức phạt từ 40-60 triệu đồng cũng áp dụng khi hành vi vi phạm quy định về thu thập, tạo lập dữ liệu liên quan đến dữ liệu thuộc danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia hoặc hành vi vi phạm làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia.

Tùy từng hành vi, tổ chức, cá nhân vi phạm còn có thể bị tịch thu tang vật, phương tiện vi phạm hành chính; đình chỉ hoạt động quản trị, vận hành cơ sở dữ liệu từ 6 tháng đến 9 tháng đối với hành vi vi phạm liên quan đến dữ liệu thuộc danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia hoặc hành vi làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia.

Các biện pháp khắc phục hậu quả được quy định gồm buộc ban hành quy trình thu thập, tạo lập dữ liệu; buộc xóa, tiêu hủy dữ liệu đã được thu thập, tạo lập trái quy định; buộc đính chính, hiệu chỉnh, cập nhật dữ liệu được tạo lập sai lệch, giả mạo; buộc áp dụng biện pháp bảo vệ dữ liệu, an toàn dữ liệu và buộc nộp lại số lợi bất hợp pháp có được do thực hiện hành vi vi phạm.

Nghị định số 363/2026/NĐ-CP có hiệu lực thi hành kể từ ngày 11/11/2026.

Tự Thức