AIPhapLy.comAI Pháp Lý
Dữ liệu cá nhân & Quyền riêng tư

Ba mức phạt của Luật Bảo vệ dữ liệu cá nhân: 3 tỷ, 10 lần khoản thu, 5% doanh thu

Luật 91/2025/QH15 đưa ra ba trần xử phạt khác nhau cho ba nhóm hành vi, trong đó mức tính theo phần trăm doanh thu là điều chưa từng có trong pháp luật xử phạt hành chính Việt Nam. Bài viết giải mã ba mức và nhóm hành vi tương ứng.

Ba mức phạt của Luật Bảo vệ dữ liệu cá nhân: 3 tỷ, 10 lần khoản thu, 5% doanh thu

Điều khiến Luật Bảo vệ dữ liệu cá nhân 2025 thực sự thay đổi hành vi doanh nghiệp không nằm ở phần nghĩa vụ — mà nằm ở phần chế tài. Luật số 91/2025/QH15 đặt ra ba trần xử phạt khác nhau cho ba nhóm hành vi, và cách tính của hai trần sau là điều chưa từng có trong pháp luật xử phạt hành chính Việt Nam.

Ba mức

Nhóm hành viMức phạt tiền tối đa
Vi phạm khác trong lĩnh vực bảo vệ dữ liệu cá nhân03 tỷ đồng
Mua, bán dữ liệu cá nhân10 lần khoản thu có được từ hành vi vi phạm
Tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới5% doanh thu của năm trước liền kề

Vì sao ba cách tính khác nhau

Mức trần cố định — dành cho vi phạm về quy trình

Ba tỷ đồng là trần cho nhóm vi phạm phổ biến nhất: không có căn cứ hợp pháp khi xử lý dữ liệu, không thông báo cho chủ thể dữ liệu, không lập hồ sơ đánh giá tác động, không đáp ứng yêu cầu thực hiện quyền của chủ thể dữ liệu, không có biện pháp bảo vệ tương xứng. Đây là mức cao so với mặt bằng xử phạt hành chính ở Việt Nam, nhưng vẫn là một con số cố định.

Mức theo khoản thu — dành cho hành vi mua bán dữ liệu

Đây là thiết kế nhắm thẳng vào thị trường mua bán dữ liệu cá nhân. Với chế tài cố định, một đường dây bán dữ liệu thu hàng chục tỷ có thể coi tiền phạt là chi phí kinh doanh. Cách tính 10 lần khoản thu từ hành vi vi phạm triệt tiêu logic đó: càng thu lợi nhiều thì càng bị phạt nặng, và luôn lỗ.

Điểm doanh nghiệp cần lưu ý: “mua bán dữ liệu cá nhân” không chỉ là bán danh sách khách hàng. Việc mua cũng là hành vi bị xử lý. Doanh nghiệp mua danh sách số điện thoại để chạy chiến dịch tiếp thị nằm ở đúng phía bị điều chỉnh, kể cả khi tin rằng bên bán đã có sự đồng ý của chủ thể dữ liệu.

Mức theo doanh thu — dành cho chuyển dữ liệu xuyên biên giới

Đây là mức nặng nhất về mặt tác động và cũng là mức mới nhất về cách tiếp cận. 5% doanh thu của năm trước liền kề — không phải 5% lợi nhuận, mà 5% doanh thu. Với một doanh nghiệp doanh thu 500 tỷ, trần là 25 tỷ đồng, bất kể năm đó lãi hay lỗ.

Cách tính theo doanh thu quen thuộc với ai theo dõi pháp luật cạnh tranh và quy định bảo vệ dữ liệu của châu Âu. Việc Việt Nam áp dụng cho riêng nhóm hành vi chuyển dữ liệu xuyên biên giới cho thấy đây là nhóm được coi là rủi ro cao nhất đối với chủ quyền dữ liệu.

Vì sao nhóm chuyển dữ liệu xuyên biên giới bị nhắm tới

Vì đây là nhóm hành vi mà doanh nghiệp vi phạm nhiều nhất mà không biết mình vi phạm. Danh sách những việc thường xuyên làm phát sinh chuyển dữ liệu ra nước ngoài:

  • Dùng dịch vụ điện toán đám mây có máy chủ đặt ngoài Việt Nam để lưu dữ liệu khách hàng;
  • Dùng công cụ quản lý quan hệ khách hàng, phần mềm nhân sự, phần mềm kế toán dạng dịch vụ của nhà cung cấp nước ngoài;
  • Dùng nền tảng gửi thư điện tử hàng loạt, công cụ phân tích website, nền tảng quảng cáo;
  • Đưa dữ liệu vào công cụ trí tuệ nhân tạo của nhà cung cấp nước ngoài;
  • Chia sẻ dữ liệu với công ty mẹ hoặc công ty liên kết ở nước ngoài.

Nghĩa vụ đi kèm là lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cơ quan chuyên trách bảo vệ dữ liệu cá nhân. Nghị định 356/2025/NĐ-CP siết chặt hơn thủ tục này so với Nghị định 13/2023/NĐ-CP và ban hành hệ thống mẫu biểu mới thay thế hoàn toàn.

Ngoài phạt tiền còn gì

Xử phạt hành chính thường đi kèm biện pháp khắc phục hậu quả: buộc xoá dữ liệu, buộc dừng hoạt động xử lý, buộc thu hồi dữ liệu đã chuyển giao. Với nhiều mô hình kinh doanh dựa trên dữ liệu, biện pháp buộc dừng xử lý còn nặng hơn tiền phạt vì nó chạm vào khả năng vận hành.

Bên cạnh đó còn có trách nhiệm dân sự bồi thường cho chủ thể dữ liệu bị thiệt hại, và trách nhiệm hình sự nếu hành vi cấu thành tội phạm theo Bộ luật Hình sự.

Ba việc nên làm trước khi lo tới mức phạt

  1. Lập bản đồ dòng dữ liệu. Dữ liệu cá nhân doanh nghiệp đang giữ nằm ở đâu, đi qua những nhà cung cấp nào, có ra khỏi Việt Nam không. Không có bản đồ này thì mọi việc khác đều là đoán.
  2. Rà danh sách nhà cung cấp dịch vụ số và xác định nhà cung cấp nào lưu trữ hoặc xử lý dữ liệu ngoài lãnh thổ.
  3. Kiểm nguồn gốc mọi danh sách khách hàng đang dùng cho tiếp thị. Danh sách mua lại từ bên thứ ba là rủi ro thuộc nhóm chế tài nặng nhất, và cũng là thứ dễ phát hiện nhất khi có khiếu nại từ người nhận tin nhắn quảng cáo.

Hỏi đáp nhanh

Mức phạt cao nhất khi vi phạm về dữ liệu cá nhân là bao nhiêu?

Có ba trần khác nhau theo nhóm hành vi: tối đa 03 tỷ đồng với các vi phạm khác; 10 lần khoản thu có được từ hành vi vi phạm đối với hành vi mua, bán dữ liệu cá nhân; và 5% doanh thu của năm trước liền kề đối với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới.

Mức 5% là 5% doanh thu hay 5% lợi nhuận?

Là 5% doanh thu của năm trước liền kề, không phải lợi nhuận. Nghĩa là mức trần này áp dụng bất kể doanh nghiệp năm đó lãi hay lỗ, và với doanh nghiệp có doanh thu lớn thì con số tuyệt đối rất cao.

Mua danh sách khách hàng để chạy quảng cáo có bị coi là mua bán dữ liệu không?

Hành vi mua dữ liệu cá nhân thuộc nhóm bị xử lý với chế tài tính theo khoản thu từ vi phạm. Việc bên bán khẳng định đã có sự đồng ý của chủ thể dữ liệu không tự động miễn trách nhiệm cho bên mua; doanh nghiệp cần xác định được căn cứ pháp lý cho việc xử lý dữ liệu đó.

Dùng phần mềm nước ngoài lưu dữ liệu khách hàng có phải chuyển dữ liệu xuyên biên giới không?

Nếu dữ liệu cá nhân của công dân Việt Nam được lưu trữ hoặc xử lý trên hạ tầng đặt ngoài lãnh thổ thì phát sinh hoạt động chuyển dữ liệu xuyên biên giới, kèm nghĩa vụ lập hồ sơ đánh giá tác động và gửi cơ quan chuyên trách. Điều này áp dụng cho cả dịch vụ đám mây, phần mềm dạng dịch vụ và công cụ trí tuệ nhân tạo.

Ngoài phạt tiền còn hậu quả gì?

Xử phạt hành chính thường kèm biện pháp khắc phục hậu quả như buộc xoá dữ liệu, buộc dừng hoạt động xử lý, buộc thu hồi dữ liệu đã chuyển giao. Với mô hình kinh doanh dựa trên dữ liệu, biện pháp buộc dừng xử lý có thể nặng hơn tiền phạt. Ngoài ra còn trách nhiệm bồi thường dân sự và trách nhiệm hình sự nếu hành vi cấu thành tội phạm.

Lưu ý: Bài viết tổng hợp quy định đang có hiệu lực tại thời điểm đăng và chỉ mang tính tham khảo, không thay thế ý kiến pháp lý cho một vụ việc cụ thể. Văn bản pháp luật có thể được sửa đổi; vui lòng đối chiếu bản mới nhất hoặc trao đổi với luật sư trước khi quyết định.

Cần tư vấn cụ thể cho trường hợp của bạn?

Luật sư sẽ liên hệ trong vòng 24 giờ. Tư vấn ban đầu miễn phí.

Đăng ký tư vấn ngay

Bài viết liên quan

Cần tư vấn pháp lý cụ thể?

Để lại thông tin, luật sư sẽ liên hệ trong vòng 24 giờ. Tư vấn ban đầu hoàn toàn miễn phí.

hoặc
Gọi ngay 0888 831 183