Chính phủ ban hành Nghị định số 363/2026/NĐ-CP quy định chi tiết các mức xử phạt vi phạm hành chính trong lĩnh vực dữ liệu (“Nghị định 363”), chính thức có hiệu lực từ ngày 11/11/2026. Nghị định 363 được kỳ vọng sẽ góp phần tăng cường tính minh bạch, thống nhất trong việc xử lý vi phạm hành chính về dữ liệu, đồng thời thúc đẩy các tổ chức, doanh nghiệp nâng cao trách nhiệm tuân thủ và quản trị dữ liệu trong quá trình thu thập, xử lý và sử dụng dữ liệu.
Nội dung Nghị định 363 tập trung vào một số vấn đề chính như sau:
1. Nguyên tắc áp dụng và mức phạt đối với doanh nghiệp
a) Đối tượng áp dụng:
- Áp dụng đối với cơ quan, tổ chức Việt Nam; cơ quan, tổ chức nước ngoài tại Việt Nam; và cơ quan, tổ chức nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động về dữ liệu tại Việt Nam có hành vi vi phạm hành chính được quy định tại Nghị định 363;
- Tổ chức bị xử phạt vi phạm hành chính theo Nghị định 363 bao gồm: cơ quan nhà nước có hành vi vi phạm không thuộc nhiệm vụ quản lý nhà nước được giao; tổ chức được thành lập theo quy định của Luật Doanh nghiệp, Luật Hợp tác xã, Luật Các tổ chức tín dụng, Luật Đầu tư và các tổ chức khác được thành lập theo quy định của pháp luật.

b) Mức phạt tiền:
- Mức phạt tiền quy định tại Chương II Nghị định 363 là mức phạt áp dụng đối với cá nhân, trừ các trường hợp quy định tại điểm b khoản 1 Điều 8, Điều 9, Điều 10, khoản 2 Điều 13 và khoản 4 Điều 16 là mức phạt áp dụng đối với tổ chức;
- Mức phạt tiền đối với tổ chức bằng 02 lần mức phạt tiền đối với cá nhân;
- Hộ kinh doanh, hộ gia đình và cộng đồng dân cư vi phạm hành chính bị áp dụng mức phạt tiền đối với cá nhân vi phạm hành chính;
- Mức phạt tiền tối đa đối với một hành vi vi phạm hành chính trong lĩnh vực dữ liệu là 100 triệu đồng đối với cá nhân.
c) Thời hiệu xử phạt: Thời hiệu xử phạt vi phạm hành chính trong lĩnh vực dữ liệu là 01 năm.
2. Một số nhóm hành vi vi phạm tiêu biểu và mức xử phạt tương ứng
a) Vi phạm quy định về thu thập và tạo lập dữ liệu (Điều 8)
- Phạt tiền từ 20-40 triệu đồng đối với các hành vi: (i) thu thập, tạo lập dữ liệu mà không có sự đồng ý của chủ thể hoặc chủ sở hữu dữ liệu; (ii) không ban hành quy trình thu thập, tạo lập dữ liệu hoặc không thực hiện việc đánh giá, áp dụng các biện pháp bảo vệ dữ liệu trước khi tiến hành thu thập, tạo lập dữ liệu (mức phạt áp dụng đối với tổ chức); và (iii) không kiểm tra tính xác thực, bảo đảm chất lượng dữ liệu trong quá trình thu thập, tạo lập dữ liệu.
- Phạt tiền từ 40-60 triệu đồng đối với các hành vi: (i) cố ý thu thập, tạo lập dữ liệu giả mạo hoặc không đúng dữ liệu gốc; (ii) thu thập dữ liệu vượt quá phạm vi, mục đích đã thông báo; (iii) vi phạm quy định liên quan đến danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia; và (iv) làm rò rỉ thông tin nhạy cảm ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia.
b) Vi phạm quy định về phân loại và lưu trữ dữ liệu (Điều 9 và Điều 10)
- Phạt tiền từ 30-50 triệu đồng đối với tổ chức: (i) không thực hiện phân loại dữ liệu; và (ii) không cập nhật, duy trì hoặc rà soát kết quả phân loại khi có thay đổi về mục đích hoặc phạm vi khai thác dữ liệu.
- Phạt tiền từ 10-30 triệu đồng đối với tổ chức: (i) không ban hành quy trình kỹ thuật lưu trữ dữ liệu; và (ii) lưu trữ dữ liệu không bảo đảm an toàn hoặc không tuân thủ tiêu chuẩn, quy chuẩn kỹ thuật.
- Phạt tiền từ 30-70 triệu đồng đối với tổ chức: (i) tự ý sao chép, di chuyển dữ liệu cốt lõi, dữ liệu quan trọng sang hệ thống khác mà không có sự đồng ý; và (ii) lưu trữ dữ liệu cốt lõi, dữ liệu quan trọng tại hệ thống hoặc nền tảng đặt ngoài lãnh thổ Việt Nam hoặc do bên nước ngoài quản lý trái quy định; và các hành vi khác theo quy định.
c) Vi phạm quy định về truy cập và truy xuất dữ liệu (Điều 12)
- Phạt tiền từ 20-40 triệu đồng đối với các hành vi: (i) cấp quyền truy cập ngoài phạm vi hoặc mục đích được cấp quyền; (ii) cho người khác sử dụng tài khoản, khóa truy cập hoặc chứng thư số thuộc quyền quản lý, sử dụng; và (iii) xóa, sửa hoặc làm sai lệch nhật ký truy cập, truy xuất dữ liệu.
- Phạt tiền từ 40-60 triệu đồng đối với các hành vi: (i) cố ý truy cập, truy xuất dữ liệu ngoài phạm vi được cấp quyền; (ii) từ chối, cản trở hoặc cố ý trì hoãn việc truy cập, truy xuất dữ liệu hợp pháp của cơ quan nhà nước có thẩm quyền; (iii) truy cập, truy xuất trái phép dữ liệu cốt lõi, dữ liệu quan trọng; và (iv) sử dụng công cụ tự động, phần mềm dò quét hoặc can thiệp hệ thống để thu thập, truy xuất dữ liệu.
- Ngoài các mức phạt nêu trên, Điều 12 còn quy định hình thức phạt cảnh cáo đối với một số hành vi vi phạm được quy định cụ thể tại khoản 1 Điều 12 liên quan đến việc quản lý truy cập, truy xuất dữ liệu.
d) Vi phạm quy định về kết nối, chia sẻ và điều phối dữ liệu (Điều 13)
- Nghị định 363 quy định mức phạt từ 20-100 triệu đồng, tùy theo tính chất và mức độ vi phạm, đối với các hành vi vi phạm quy định về kết nối, chia sẻ và điều phối dữ liệu.
- Các hành vi bị xử phạt bao gồm: (i) kết nối, chia sẻ dữ liệu khi chưa được phê duyệt hoặc vượt quá phạm vi, mục đích được phép; (ii) không thực hiện hoặc cản trở việc chia sẻ dữ liệu bắt buộc; (iii) chia sẻ dữ liệu không đúng chuẩn hoặc không bảo đảm an toàn; (iv) tự ý chia sẻ dữ liệu cốt lõi, dữ liệu quan trọng, dữ liệu quốc gia; và (v) cố ý sửa đổi, làm sai lệch, thu thập, sao chép hoặc trích xuất dữ liệu trái phép.
- Ngoài phạt tiền, tổ chức, cá nhân vi phạm có thể bị áp dụng các hình thức xử phạt bổ sung, bao gồm đình chỉ hoạt động kết nối, chia sẻ, khai thác, sử dụng dữ liệu từ 01-06 tháng và tịch thu tang vật, phương tiện vi phạm.
e) Vi phạm quy định về chuyển và xử lý dữ liệu xuyên biên giới (Điều 19)
Nghị định 363 quy định các mức phạt khác nhau tùy theo tính chất, mức độ của hành vi vi phạm:
- Phạt tiền từ 20-40 triệu đồng đối với các hành vi: (i) không gửi hoặc không lưu trữ hồ sơ đánh giá tác động chuyển, xử lý dữ liệu cốt lõi, dữ liệu quan trọng xuyên biên giới; (ii) không sửa đổi hồ sơ khi có thay đổi về mục đích, phạm vi hoặc phương pháp chuyển, xử lý dữ liệu; và (iii) không lập văn bản giao kết chứa các nội dung bắt buộc giữa bên chuyển và bên nhận dữ liệu.
- Phạt tiền từ 40-60 triệu đồng đối với các hành vi: (i) chuyển hoặc xử lý dữ liệu vượt phạm vi, loại dữ liệu, khối lượng dữ liệu, tần suất hoặc thời hạn đã khai báo, đánh giá hoặc được chấp thuận; (ii) không tuân thủ quy định về định lượng dữ liệu quan trọng khi chuyển hoặc xử lý dữ liệu xuyên biên giới; (iii) không thực hiện nghĩa vụ phối hợp, cung cấp thông tin hoặc giải trình khi cơ quan có thẩm quyền yêu cầu; và (iv) không áp dụng biện pháp kỹ thuật, biện pháp quản lý để bảo đảm an toàn dữ liệu trong quá trình chuyển, xử lý dữ liệu xuyên biên giới.
- Phạt tiền từ 60-80 triệu đồng đối với hành vi chuyển, xử lý dữ liệu cốt lõi xuyên biên giới khi chưa thực hiện đánh giá tác động hoặc chưa có văn bản chấp thuận của cơ quan có thẩm quyền.
- Phạt tiền từ 80-100 triệu đồng đối với hành vi chuyển, xử lý dữ liệu cốt lõi, dữ liệu quan trọng xuyên biên giới gây ảnh hưởng hoặc có nguy cơ gây ảnh hưởng đến quốc phòng, an ninh quốc gia, trật tự xã hội; hoặc lợi dụng hoạt động chuyển, xử lý dữ liệu xuyên biên giới để che giấu hoạt động chuyển dữ liệu trái phép hoặc thực hiện hành vi trái quy định của pháp luật khác.
- Hình thức xử phạt bổ sung: đình chỉ hoạt động chuyển, xử lý dữ liệu xuyên biên giới từ 03-12 tháng; đồng thời có thể áp dụng hình thức trục xuất đối với người nước ngoài vi phạm.
Bên cạnh các nhóm hành vi nêu trên, doanh nghiệp cũng cần lưu ý các quy định liên quan đến phân tích, tổng hợp dữ liệu; xác nhận, xác thực dữ liệu; mã hóa và giải mã dữ liệu; cung cấp dữ liệu cho cơ quan nhà nước; và công khai dữ liệu để hạn chế rủi ro vi phạm và bị xử phạt hành chính theo Nghị định 363, với mức phạt tiền có thể lên đến mức tối đa theo quy định.




