Kho luật / 330/2026/NĐ-CP

Điều 56. Vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới

Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân

Văn bản
Nghị định 330/2026/NĐ-CP, Chính phủ
Hiệu lực
Còn hiệu lực, từ 19/8/2026
Loại quy định
Điều kiện

Nguyên văn

1. Phạt tiền từ 30.000.000 đồng đến 50.000.000 đồng đối với một trong các hành vi sau: a) Không lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới trước hoặc trong thời gian tiến hành chuyển dữ liệu; b) Không nộp 01 bản chính hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày kể từ ngày đầu tiên tiến hành chuyển dữ liệu; c) Không hoàn thiện hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới trong thời hạn 30 ngày kể từ khi nhận được yêu cầu của cơ quan chuyên trách bảo vệ dữ liệu cá nhân; d) Không cập nhật định kỳ hoặc không cập nhật hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới khi có thay đổi theo quy định pháp luật; đ) Không duy trì hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới ở trạng thái sẵn sàng phục vụ hoạt động kiểm tra của cơ quan chuyên trách bảo vệ dữ liệu cá nhân; e) Không thông báo thông tin và chi tiết liên lạc của tổ chức, cá nhân phụ trách bảo vệ dữ liệu cá nhân phía bên nhận dữ liệu sau khi hoàn tất việc chuyển dữ liệu cá nhân xuyên biên giới; g) Không có cơ chế kiểm soát hoặc không yêu cầu bên nhận dữ liệu xuyên biên giới tuân thủ quy trình khi chuyển tiếp dữ liệu cá nhân cho bên thứ ba khác, dẫn đến việc dữ liệu cá nhân của công dân Việt Nam được xử lý ngoài phạm vi đã khai báo trong hồ sơ đánh giá tác động. 2. Phạt tiền từ 50.000.000 đồng đến 100.000.000 đồng đối với một trong các hành vi sau: a) Không xác lập hợp đồng hoặc văn bản chuyển giao ràng buộc trách nhiệm bảo vệ dữ liệu cá nhân giữa bên chuyển và bên nhận dữ liệu xuyên biên giới, không xác định rõ trách nhiệm thực hiện quyền của chủ thể dữ liệu cá nhân sau khi dữ liệu được chuyển; b) Không bảo đảm sự đồng ý của chủ thể dữ liệu cá nhân đối với mục đích chuyển dữ liệu xuyên biên giới hoặc không thông báo cho chủ thể dữ liệu cá nhân về việc dữ liệu của họ được chuyển ra nước ngoài, tổ chức nhận dữ liệu và mục đích xử lý; c) Không áp dụng biện pháp bảo mật phù hợp trong quá trình chuyển dữ liệu cá nhân xuyên biên giới hoặc không có phương án bảo đảm an toàn dữ liệu cá nhân sau khi chuyển; d) Không phối hợp hoặc cản trở hoạt động kiểm tra hoạt động chuyển dữ liệu xuyên biên giới của cơ quan chuyên trách bảo vệ dữ liệu cá nhân; đ) Tiếp tục chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển dữ liệu của cơ quan chuyên trách bảo vệ dữ liệu cá nhân; e) Không thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân và không yêu cầu bên nhận dữ liệu xuyên biên giới dừng xử lý, ngăn chặn thiệt hại khi phát hiện bên nhận xảy ra vi phạm quy định bảo vệ dữ liệu cá nhân hoặc sự cố lộ, mất dữ liệu cá nhân. 3. Phạt tiền theo tỷ lệ phần trăm tổng doanh thu năm tài chính liền trước tại thị trường Việt Nam đối với tổ chức thực hiện chuyển dữ liệu cá nhân xuyên biên giới mà không lập hồ sơ đánh giá tác động, che giấu hoặc khai báo sai về dòng dữ liệu dẫn đến lộ, mất dữ liệu cá nhân, hoặc tiếp tục chuyển dữ liệu sau khi có quyết định yêu cầu ngừng của cơ quan chuyên trách bảo vệ dữ liệu cá nhân, cụ thể như sau: a) Phạt tiền từ 1% đến 2% doanh thu đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 10.000 đến dưới 100.000 chủ thể dữ liệu cá nhân là công dân Việt Nam; b) Phạt tiền từ 2% đến 3% doanh thu đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 100.000 đến dưới 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam; c) Phạt tiền từ 3% đến 5% doanh thu đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam trở lên, hoặc hành vi chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển của cơ quan chuyên trách bảo vệ dữ liệu cá nhân gây tổn hại đến quốc phòng, an ninh quốc gia. 4. Trường hợp tổ chức vi phạm quy định tại khoản 3 Điều này không có doanh thu phát sinh tại thị trường Việt Nam trong năm tài chính liền trước hoặc mức phạt tính theo tỷ lệ phần trăm doanh thu tại từng điểm thấp hơn 3.000.000.000 đồng thì áp dụng mức phạt tiền như sau: a) Phạt tiền từ 200.000.000 đồng đến 500.000.000 đồng đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 10.000 đến dưới 100.000 chủ thể dữ liệu cá nhân là công dân Việt Nam; b) Phạt tiền từ 500.000.000 đồng đến 1.000.000.000 đồng đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 100.000 đến dưới 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam; c) Phạt tiền từ 1.000.000.000 đồng đến 3.000.000.000 đồng đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam trở lên, hoặc hành vi chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển của cơ quan chuyên trách bảo vệ dữ liệu cá nhân gây tổn hại đến quốc phòng, an ninh quốc gia. 5. Hình thức xử phạt bổ sung: a) Tịch thu tang vật, phương tiện vi phạm hành chính đối với hành vi vi phạm quy định tại khoản 2 và khoản 3 Điều này; b) Đình chỉ có thời hạn hoạt động chuyển dữ liệu cá nhân xuyên biên giới từ 06 tháng đến 12 tháng đối với hành vi vi phạm quy định tại khoản 3 Điều này. 6. Biện pháp khắc phục hậu quả: a) Buộc lập, hoàn thiện và nộp hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới đúng quy định đối với hành vi vi phạm quy định tại khoản 1 Điều này; b) Buộc ngừng việc chuyển dữ liệu cá nhân xuyên biên giới cho đến khi hoàn thành đầy đủ nghĩa vụ hồ sơ và được cơ quan chuyên trách bảo vệ dữ liệu cá nhân xác nhận đối với hành vi vi phạm quy định tại điểm a, b khoản 1 và điểm a, b khoản 2 Điều này; c) Buộc yêu cầu bên nhận dữ liệu xuyên biên giới hủy, xóa tới mức không thể khôi phục toàn bộ dữ liệu cá nhân đã chuyển trái quy định; cung cấp bằng chứng bên nhận đã thực hiện việc hủy, xóa cho cơ quan có thẩm quyền đối với hành vi vi phạm quy định tại khoản 2 và khoản 3 Điều này; d) Buộc nộp lại khoản thu có được từ hành vi vi phạm quy định tại khoản 3 Điều này.

Trích nguyên văn từ congbaocdn.chinhphu.vn · Mở văn bản gốc

Điều này liên quan tới

Nhóm do hệ thống gán khi nạp văn bản để tiện tra cứu; không phải kết luận về phạm vi áp dụng của điều luật.

Công cụ kiểm tra gì trong nhóm này

  • Có số điện thoại hoặc số định danh

    Thấp

    Căn cứ của điểm kiểm tra: Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 Điều 7 khoản 4–5 (xử lý dữ liệu cá nhân trái quy định; sử dụng dữ liệu của người khác) và Điều 9 (sự đồng ý; im lặng không phải là đồng ý); Luật ANM 2025 Điều 7 khoản 2 điểm h; NĐ 330/2026/NĐ-CP Điều 13 khoản 1 điểm a (đưa lên mạng thông tin bí mật cá nhân, gia đình, đời sống riêng tư gây ảnh hưởng danh dự, uy tín, nhân phẩm) · BLDS 2015 Điều 38 khoản 2 (thu thập, lưu giữ, sử dụng, công khai thông tin về đời sống riêng tư, bí mật cá nhân phải được người đó đồng ý)

  • Công khai thông tin riêng tư của trẻ em

    Thấp

    Căn cứ của điểm kiểm tra: Luật Trẻ em Điều 6 khoản 11 (cấm công bố, tiết lộ thông tin về đời sống riêng tư, bí mật cá nhân của trẻ em mà không được sự đồng ý của trẻ từ đủ 07 tuổi trở lên và của cha, mẹ, người giám hộ) · Điều 21 khoản 1 (trẻ em có quyền bất khả xâm phạm về đời sống riêng tư, bí mật cá nhân và bí mật gia đình) — tham khảo, cần luật sư xác nhận

  • Mua bán thông tin thẻ, tài khoản ngân hàng, dữ liệu cá nhân

    Trung bình

    Căn cứ của điểm kiểm tra: Luật ANM 2025 Điều 7 khoản 2 điểm e (làm giả, lưu hành, trộm cắp, mua bán, thu thập, trao đổi trái phép thông tin thẻ tín dụng, tài khoản ngân hàng của người khác) và điểm h (thu thập, sử dụng, phát tán, trao đổi, chuyển nhượng, kinh doanh trái pháp luật thông tin, dữ liệu cá nhân của người khác) — tham khảo, cần luật sư xác nhận

  • Nghi lộ thông tin cá nhân hoặc bí mật

    Trung bình

    Căn cứ của điểm kiểm tra: Tham khảo (cảnh báo AI, chưa kết luận vi phạm): Luật Bảo vệ bí mật nhà nước 2025 Điều 5 khoản 3 và khoản 10 (cấm làm lộ, mua bán, đăng tải bí mật nhà nước trên mạng); Luật ANM 2025 Điều 7 khoản 2 điểm c và điểm h; NĐ 330/2026/NĐ-CP Điều 13 khoản 1 điểm a (đưa lên mạng thông tin bí mật cá nhân, gia đình, đời sống riêng tư); BLDS 2015 Điều 32 khoản 1 (sử dụng hình ảnh của cá nhân phải được người đó đồng ý) và Điều 38 khoản 2 (công khai thông tin về đời sống riêng tư, bí mật cá nhân phải được người đó đồng ý, bí mật gia đình phải được các thành viên gia đình đồng ý); Luật Trẻ em Điều 6 khoản 11 (công bố thông tin về đời sống riêng tư, bí mật cá nhân của trẻ em phải có sự đồng ý của trẻ từ đủ 07 tuổi trở lên và của cha, mẹ, người giám hộ) — cần luật sư xác nhận

Câu dễ bị gắn cờ trong nhóm này

  • “Số điện thoại của cô ấy là 0912345678, mọi người cứ gọi.”

  • “CCCD của anh ta là 001099012345, mình đăng cho mọi người biết.”

  • “Liên hệ +84912345678 để đặt hàng.”

  • “Bé Na học lớp 3 trường Tiểu học Nguyễn Du ở quận 1.”

Câu mẫu do Understand Law soạn để kiểm thử công cụ, không trích từ nội dung của ai. Căn cứ của từng điểm kiểm tra có thể là điều luật khác với điều trên.

Trang này để tra cứu và tham khảo, không thay tư vấn pháp lý. Khi cần dựa vào điều luật, đối chiếu văn bản gốc hoặc hỏi luật sư. Nội dung của bạn có chạm điều này không? Kiểm tra trước khi đăng