Nội dung này được quy định tại Nghị định số 330 của Chính phủ về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
Nghị định gồm 4 chương, 82 điều, quy định các hành vi vi phạm, mức phạt, biện pháp khắc phục hậu quả và thẩm quyền xử phạt.
Đáng chú ý, với các vi phạm về nguyên tắc bảo vệ dữ liệu cá nhân và những hành vi bị cấm, nghị định quy định phạt 20-40 triệu đồng đối với hành vi xử lý dữ liệu không đúng phạm vi, không phù hợp mục đích đã xác định hoặc vượt quá mức cần thiết; không bảo đảm dữ liệu chính xác; lưu trữ dữ liệu quá thời gian cần thiết.
Mức phạt 40-60 triệu đồng áp dụng với hành vi chống đối, cản trở hoạt động bảo vệ dữ liệu cá nhân hoặc sử dụng dữ liệu cá nhân của người khác để thực hiện hành vi trái quy định pháp luật.
Ngoài phạt tiền, người vi phạm có thể bị tịch thu tang vật, phương tiện. Trường hợp sử dụng dữ liệu cá nhân của người khác trái pháp luật, người vi phạm còn có thể bị buộc nộp lại khoản thu bất hợp pháp và công khai xin lỗi chủ thể dữ liệu trên phương tiện thông tin đại chúng.
Xử lý dữ liệu khi chưa được đồng ý có thể bị phạt 70 triệu đồng
Nghị định cũng quy định mức phạt 30-50 triệu đồng đối với một số hành vi xử lý dữ liệu cá nhân sau khi thu thập nhưng chưa có sự đồng ý của chủ thể dữ liệu, trừ trường hợp pháp luật có quy định khác.
Các hành vi bị phạt trong nhóm này gồm thiết lập phương thức mặc định đồng ý; tạo chỉ dẫn không rõ ràng, gây hiểu nhầm giữa đồng ý và không đồng ý; không cung cấp đầy đủ thông tin về loại dữ liệu, mục đích xử lý, quyền và nghĩa vụ của chủ thể dữ liệu.
Việc không ghi nhận, lưu trữ nhật ký về sự đồng ý hoặc không chứng minh được đã có sự đồng ý khi cơ quan có thẩm quyền yêu cầu cũng thuộc nhóm hành vi bị xử phạt.
Mức phạt 50-70 triệu đồng được áp dụng với hành vi cố ý tiếp tục xử lý dữ liệu sau khi chủ thể yêu cầu ngừng hoặc hạn chế xử lý, hoặc tự coi việc một người im lặng, không phản hồi trước yêu cầu xin đồng ý là đồng ý.
Người vi phạm trong một số trường hợp còn bị buộc hủy, xóa dữ liệu cá nhân đến mức không thể khôi phục và nộp lại khoản thu bất hợp pháp có được từ hành vi vi phạm.
Nghị định 330/2026 cũng quy định mức xử phạt đối với nhiều hành vi khác liên quan bảo vệ dữ liệu cá nhân như thu thập, cung cấp, công khai, chuyển giao, mua bán trái phép dữ liệu; không thông báo vi phạm; vi phạm quy định về đánh giá tác động xử lý dữ liệu và chuyển dữ liệu cá nhân xuyên biên giới.
Nghị định này có hiệu lực thi hành kể từ ngày 19/8.