Mua bán dữ liệu cá nhân trái phép có thể bị phạt 3 tỉ đồng
Theo luật được thông qua, hành vi mua, bán dữ liệu cá nhân trái phép bị xử phạt tối đa 10 lần khoản thu bất hợp pháp.
Sáng 26.6, tại Kỳ họp thứ 9, với 433/435 đại biểu Quốc hội tham gia biểu quyết tán thành, Quốc hội đã thông qua Luật Bảo vệ dữ liệu cá nhân (DLCN). Luật có hiệu lực từ ngày 1.1.2026.
Theo luật được thông qua, tổ chức, cá nhân vi phạm các quy định về bảo vệ DLCN có thể bị xử phạt hành chính hoặc truy cứu trách nhiệm hình sự tùy theo tính chất, mức độ và hậu quả của hành vi. Trường hợp gây thiệt hại, người vi phạm còn phải bồi thường theo quy định pháp luật.
Hành vi mua, bán DLCN trái phép bị xử phạt tối đa 10 lần khoản thu bất hợp pháp. Nếu không xác định được khoản thu, tổ chức vi phạm có thể bị phạt đến 3 tỉ đồng, cá nhân bị phạt đến 1,5 tỉ đồng.
Với hành vi chuyển DLCN xuyên biên giới trái phép, mức phạt là 5% doanh thu năm trước của tổ chức. Trường hợp không có doanh thu, mức phạt cũng có thể lên tới 3 tỉ đồng. Chính phủ sẽ ban hành hướng dẫn về cách tính khoản thu để áp dụng mức xử phạt này.
Ủy ban Thường vụ Quốc hội lý giải rằng các vi phạm trong lĩnh vực DLCN có thể gây hậu quả nghiêm trọng, vì vậy cần thiết phải áp dụng mức phạt cao nhằm đảm bảo tính răn đe, đặc biệt với các tập đoàn đa quốc gia hoặc doanh nghiệp công nghệ có doanh thu hàng nghìn tỉ đồng.
Luật cũng quy định cấm mua, bán DLCN dưới mọi hình thức.
Điều 7 của Luật nghiêm cấm hành vi sử dụng DLCN của người khác để thực hiện hành vi trái pháp luật; cho người khác sử dụng DLCN của mình; chiếm đoạt, cố ý làm lộ hoặc làm mất DLCN; xử lý dữ liệu với mục đích chống lại Nhà nước, xâm phạm quốc phòng, an ninh quốc gia, trật tự xã hội, hoặc cản trở việc bảo vệ DLCN.
Theo Ủy Thường vụ Quốc hội, việc cấm triệt để hành vi mua bán DLCN là cần thiết để ngăn chặn tình trạng rao bán thông tin cá nhân tràn lan trên mạng, hoặc việc nhân viên tổ chức lợi dụng dữ liệu để lừa đảo, chiếm đoạt tài sản.
DLCN gắn với quyền riêng tư, nhân thân và không thể coi là hàng hóa để trao đổi mua bán. Kinh nghiệm quốc tế cho thấy hầu hết quốc gia, như Mỹ, Thái Lan, Singapore hay Malaysia không công nhận DLCN là tài sản mà chỉ thừa nhận quyền kiểm soát của mỗi người với dữ liệu của chính mình.
Tại Việt Nam, tình trạng DLCN bị thu thập và rao bán như hàng hóa đã diễn ra phổ biến trong khi hành lang pháp lý còn thiếu. Nhiều trường hợp chưa có cơ chế kiểm soát việc đồng ý sử dụng, mục đích xử lý, hoặc bảo vệ đầy đủ quyền của người dùng.
Luật mới khẳng định rõ DLCN không phải là tài sản và việc mua bán là hành vi bị cấm.
Theo Ủy ban Thường vụ Quốc hội, việc chỉnh lý dự án luật cũng làm rõ phạm vi áp dụng và trách nhiệm, nghĩa vụ cần tuân thủ của các doanh nghiệp cung cấp nền tảng xuyên biên giới như Google, Facebook, TikTok… không có cơ quan đại diện tại Việt Nam và xử lý dữ liệu người dùng là công dân Việt Nam hoàn toàn ngoài lãnh thổ của Việt Nam.
Đối với yêu cầu các nền tảng xuyên biên giới như Google, Facebook, TikTok… có cơ quan đại diện tại Việt Nam được thực hiện theo quy định của luật An ninh mạng, Luật Dữ liệu.